الضوابط الأساسية للأمن السيبراني (ECC-2:2024): الدليل الشامل
ضوابط ECC-2:2024 هي الإصدار الثاني من الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني. وهي إلزامية للجهات الحكومية والجهات التابعة لها، ولجهات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة. تتكون من 4 مكونات رئيسية و28 مكوناً فرعياً و108 ضوابط رئيسية و92 ضابطاً فرعياً، وحلّت محل ECC-1:2018 التي تضمنت 5 مكونات و114 ضابطاً. ويُشجَّع غيرها من الجهات بشدة على تطبيقها، بينما تتبع أغلب شركات القطاع الخاص الآن ضوابط NCNICC-1:2025.
| الاسم الرسمي | الضوابط الأساسية للأمن السيبراني |
|---|---|
| الرمز / الإصدار | ECC-2:2024 (يحل محل ECC-1:2018) |
| الجهة المصدرة | الهيئة الوطنية للأمن السيبراني |
| الهيكل | 4 مكونات رئيسية · 28 مكوناً فرعياً · 108 ضوابط رئيسية · 92 ضابطاً فرعياً |
| إلزامية لـ | الجهات الحكومية والجهات التابعة لها داخل المملكة وخارجها، وجهات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة |
| غيرها | يُشجَّع بشدة على تطبيقها |
| التقييم | تقييم ذاتي، وتقارير دورية عبر أدوات الالتزام، و/أو زيارات تدقيق ميدانية |
| الحد الأقصى للعقوبة | غرامة تصل إلى 25 مليون ريال وفق الممكنات النظامية للهيئة (لا تشمل الجهات العامة) |
ما هي ضوابط ECC-2:2024؟
الضوابط الأساسية للأمن السيبراني هي الحد الأدنى من متطلبات الأمن السيبراني التي وضعتها الهيئة الوطنية للأمن السيبراني للجهات الوطنية في المملكة. أصبح الإصدار الأول ECC-1:2018 المرجع الأشهر في المملكة. أما الإصدار الثاني ECC-2:2024 فصدر عام 2024 بهيكل أكثر اختصاراً: 4 مكونات رئيسية، و28 مكوناً فرعياً، و108 ضوابط رئيسية، و92 ضابطاً فرعياً.
تشترط الهيئة «الالتزام الدائم والمستمر». فلا توجد شهادة تُمنح مرة واحدة، بل يجب أن تكون الجهة قادرة في أي وقت على إثبات أن الضوابط مطبقة وموثقة.
من يجب عليه الالتزام بضوابط ECC-2:2024؟
- الجهات الحكومية: الوزارات والهيئات والمؤسسات وغيرها.
- الشركات والجهات التابعة لها داخل المملكة وخارجها.
- جهات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة.
ويُشجَّع غير هذه الجهات «بشدة» على تطبيق الضوابط. ومنذ ديسمبر 2025 أصبح لشركات القطاع الخاص غير الحساسة إطار مخصص هو ضوابط NCNICC-1:2025. ومع ذلك، كثيراً ما يُطلب من موردي الجهات الحكومية والبنى التحتية الحساسة إثبات تطبيق ضوابط متوافقة مع ECC في المناقصات ومراجعات الموردين، حتى لو لم يكونوا مشمولين مباشرة.
المكونات الأربعة والـ28 مكوناً فرعياً
| المكون الرئيسي | المكونات الفرعية |
|---|---|
| 1. حوكمة الأمن السيبراني (10) | الاستراتيجية؛ الإدارة؛ السياسات والإجراءات؛ الأدوار والمسؤوليات؛ إدارة المخاطر؛ الأمن السيبراني ضمن إدارة مشاريع تقنية المعلومات؛ الالتزام بالتشريعات والتنظيمات؛ المراجعة والتدقيق الدوري؛ الموارد البشرية؛ التوعية والتدريب |
| 2. تعزيز الأمن السيبراني (15) | إدارة الأصول؛ إدارة هويات الدخول والصلاحيات؛ حماية الأنظمة وأجهزة المعالجة؛ حماية البريد الإلكتروني؛ أمن الشبكات؛ أمن الأجهزة المحمولة؛ حماية البيانات والمعلومات؛ التشفير؛ النسخ الاحتياطية والاستعادة؛ إدارة الثغرات؛ اختبار الاختراق؛ سجلات الأحداث والمراقبة؛ إدارة الحوادث والتهديدات؛ الأمن المادي؛ حماية تطبيقات الويب |
| 3. صمود الأمن السيبراني (1) | جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال |
| 4. الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية (2) | الأمن السيبراني المتعلق بالأطراف الخارجية؛ الأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة |
أسماء المكونات الفرعية هنا مختصرة. اربط تحليل الثغرات دائماً بأرقام الضوابط في وثيقة الهيئة الرسمية.
ما الذي تغيّر عن ECC-1:2018
| ECC-1:2018 | ECC-2:2024 | |
|---|---|---|
| المكونات الرئيسية | 5 | 4 |
| المكونات الفرعية | 29 | 28 |
| الضوابط الرئيسية | 114 | 108 (+ 92 ضابطاً فرعياً) |
- حذف مكون أنظمة التحكم الصناعي: انتقلت ضوابطه إلى ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC).
- استضافة البيانات داخل المملكة: لم تعد ضابطاً في ECC، وانتقلت إلى مكتب إدارة البيانات الوطنية. ومع ذلك يجب أن تكون مراكز المراقبة والعمليات التي تستخدم الوصول عن بُعد داخل المملكة بالكامل.
- توسيع التوطين: كان في 2018 يشمل رئيس الأمن السيبراني والوظائف الإشرافية والحساسة فقط، وأصبح الآن يشمل جميع وظائف الأمن السيبراني، التي يجب أن يشغلها مواطنون سعوديون مؤهلون بدوام كامل.
- المصادقة متعددة العوامل: أصبحت مبنية على تقييم المخاطر، وتشمل صراحة الحسابات ذات الصلاحيات الهامة والوصول عن بُعد.
- أمن البريد الإلكتروني: أصبح يتطلب SPF وDKIM وDMARC.
- الحماية من هجمات حجب الخدمة (DDoS): أُضيفت كضابط جديد.
- النطاق: أصبح يشمل صراحة الجهات التابعة داخل المملكة وخارجها.
متطلبات تفاجئ الجهات
- يجب أن تكون إدارة الأمن السيبراني مستقلة عن إدارة تقنية المعلومات: وهذا إلزامي. أما ارتباطها المباشر برئيس الجهة فهو «موصى به».
- يجب أن يشغل جميع وظائف الأمن السيبراني مواطنون سعوديون مؤهلون بدوام كامل.
- اختبار الاختراق: يجب أن يكون دورياً ويشمل جميع الخدمات المتاحة عبر الإنترنت، من البنية التحتية والمواقع وتطبيقات الويب والجوال إلى البريد والوصول عن بُعد.
- الاستراتيجية والسياسات: يجب أن يدعمها رئيس الجهة أو من يفوضه، وأن تُراجَع على فترات مخطط لها. لا تحدد الضوابط دورة سنوية ثابتة، لذا حدد دورتك والتزم بها.
التقييم والعقوبات
تتحقق الهيئة من الالتزام عبر التقييم الذاتي للجهة، والتقارير الدورية من خلال أدوات الالتزام، و/أو زيارات التدقيق الميدانية. وتقدم الجهات الوطنية تقييمها الذاتي عبر منصة حصين التابعة للهيئة، التي تراجعه وتقدم ملاحظاتها.
وتُدرج الممكنات النظامية للهيئة عدم الالتزام بضوابطها ضمن المخالفات. وتشمل العقوبات الإنذار، وتعليق الترخيص أو الخدمة أو إلغاءه، وغرامات تصل إلى 25 مليون ريال. ولا تشمل هذه العقوبات الجهات العامة وموظفيها أثناء أدائهم لمهامهم الرسمية.
ECC وأطر الهيئة الأخرى
ضوابط ECC هي الطبقة الأساسية، وتُبنى فوقها أطر أخرى حسب طبيعة بيئتك: ضوابط الأنظمة التشغيلية (OTCC)، والحوسبة السحابية (CCC)، والبيانات (DCC)، والعمل عن بُعد (TCC)، والأنظمة الحساسة (CSCC). أما شركات القطاع الخاص غير الحساسة فتتبع ضوابط NCNICC-1:2025 التي تعيد استخدام نفس الأسس في 65 ضابطاً. وتلتزم المؤسسات المالية أيضاً بإطار الأمن السيبراني لساما، وكل من يعالج بيانات شخصية ملزم بنظام حماية البيانات الشخصية.
قائمة التحقق للامتثال لضوابط ECC-2:2024
- تأكيد النطاق: جهة حكومية أو تابعة أو مشغل بنية تحتية حساسة (أو مورد مطالب بالتوافق مع ECC)
- استراتيجية أمن سيبراني معتمدة من رئيس الجهة
- إدارة أمن سيبراني مستقلة عن تقنية المعلومات، ووظائفها يشغلها سعوديون
- سياسات وإجراءات لكل مكون فرعي مطبق، معتمدة ومراجعة وفق دورة محددة
- تقييم المخاطر وسجل المخاطر
- حصر الأصول وإدارة الهويات والصلاحيات، مع مصادقة متعددة العوامل مبنية على المخاطر للحسابات الهامة والوصول عن بُعد
- حماية البريد الإلكتروني بـ SPF وDKIM وDMARC
- أمن الشبكات بما فيه الحماية من هجمات حجب الخدمة
- نسخ احتياطية واستعادة مختبرة
- إدارة الثغرات واختبار اختراق دوري لجميع الخدمات المتاحة عبر الإنترنت
- سجلات الأحداث والمراقبة وإدارة الحوادث والتهديدات
- الأمن السيبراني ضمن إدارة استمرارية الأعمال
- متطلبات أمنية للأطراف الخارجية والحوسبة السحابية في العقود
- برنامج توعية وتدريب موثق
- أدلة التقييم الذاتي جاهزة لمراجعة الهيئة
الأسئلة الشائعة
كم عدد ضوابط ECC-2:2024؟
تتضمن ضوابط ECC-2:2024 عدد 108 ضوابط رئيسية و92 ضابطاً فرعياً، موزعة على 4 مكونات رئيسية و28 مكوناً فرعياً.
من يجب عليه الالتزام بالضوابط الأساسية للأمن السيبراني؟
الجهات الحكومية والجهات التابعة لها داخل المملكة وخارجها، وجهات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة. ويُشجَّع غيرها بشدة على تطبيقها.
ما الفرق بين ECC-1:2018 وECC-2:2024؟
خفّض الإصدار الثاني الهيكل من 5 مكونات و114 ضابطاً إلى 4 مكونات و108 ضوابط رئيسية، ونقل أنظمة التحكم الصناعي إلى ضوابط OTCC، ونقل متطلبات استضافة البيانات إلى مكتب إدارة البيانات الوطنية، ووسّع التوطين ليشمل جميع وظائف الأمن السيبراني.
هل تنطبق ضوابط ECC على شركات القطاع الخاص؟
فقط على الشركات التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة. أما بقية الشركات فتتبع ضوابط NCNICC-1:2025، مع أن كثيراً من العملاء يطلبون من الموردين ضوابط متوافقة مع ECC.
هل توجد شهادة ECC؟
لا. تشترط الهيئة الالتزام المستمر وتتحقق منه عبر التقييم الذاتي والتقارير الدورية والتدقيق الميداني، دون إصدار شهادة.
هل يجب أن ترتبط إدارة الأمن السيبراني بالرئيس التنفيذي؟
استقلالها عن إدارة تقنية المعلومات إلزامي، أما ارتباطها المباشر برئيس الجهة فموصى به وليس إلزامياً.
أدلة ذات صلة
المصادر
- الهيئة الوطنية للأمن السيبراني — ECC-2:2024 (النسخة العربية)
- الهيئة الوطنية للأمن السيبراني — ECC-2:2024 (النسخة الإنجليزية)
- الهيئة الوطنية للأمن السيبراني — صفحة الضوابط الأساسية
- الهيئة الوطنية للأمن السيبراني — خدمة التقييم الذاتي (حصين)
- أم القرى — الممكنات النظامية للهيئة
- Bird & Bird — NCA Regulations 2024
- SecurityWall — ECC-2:2024 domains and controls
هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.