الرئيسيةالمجالاتحوكمة الأمن السيبراني
التخصص 01

حوكمة الأمن السيبراني

إشراف على مستوى مجلس الإدارة وسياسات ونماذج تشغيل متوافقة مع ECC وNIST والآيزو — تُدار كبرنامج واحد، بعرض واحد يستطيع المجلس قراءته فعلاً.

في لمحة
  • المالكمجلس الإدارة، رئيس الأمن السيبراني، مكتب الحوكمة
  • المرتكزاتNCA-ECC · ISO/IEC 27001 · NIST SP 800-53
  • الإيقاعربع سنوي للمجلس، شهري للإدارة
  • المخرجاتالوضع، الاستثناءات، القرارات
التخصص 01
لماذا يهم

حوكمة الأمن السيبراني

حوكمة الأمن السيبراني هي الجزء من الأمن الذي يُجيب أمام مجلس الإدارة: من يملك أي خطر، وأي سياسات تُلزم المنشأة، وكيف تُقاس بيئة الضوابط، وما الذي يُرفع عند التراجع. وقد جعلت الجهات التنظيمية في الخليج ذلك صريحاً — فالضوابط الأساسية للأمن السيبراني تبدأ بمجال الحوكمة، وتشترط الجهات القطاعية في الإمارات ودبي والسعودية جميعها مسؤولاً تنفيذياً مُسمّى ونموذج تشغيل موثقاً.

نادراً ما تكون الصعوبة في نص السياسة، بل في إبقاء نموذج التشغيل صادقاً: تخضع المنشأة عادةً لثلاثة أو أربعة أطر في الوقت نفسه، لكل منها بنود حوكمة خاصة، ويجب أن تفي اللجنة التوجيهية نفسها ومجموعة السياسات نفسها وشهية المخاطر نفسها بها جميعاً دون كتابتها أربع مرات.

تتعامل GRCLens مع الحوكمة كبنية لا كوثيقة. تُلتقط الأدوار واللجان والسياسات وشهية المخاطر مرة واحدة، وتُربط بكل إطار يطلبها، ويُبلَّغ عنها من بيانات التقييم والأدلة الحية بدلاً من شريحة أُعدت ليلة الاجتماع.

التخصص 01

ما تقدمه المنصة للحوكمة

01

نموذج تشغيل واحد لكل الأطر

تُسقَط ضوابط الحوكمة من ECC 1-x وبنود ISO/IEC 27001 5–6 وعائلة PM في NIST على نموذج ضوابط مشترك، فيُثبت ميثاق لجنة واحد ومجموعة سياسات واحدة الالتزام بها جميعاً.

02

دورة حياة السياسات

تحمل كل سياسة مالكاً وتاريخ مراجعة، ويُستشهد بها كدليل حيثما يطلبها ضابط حوكمة. وتظهر المراجعة المتأخرة على اللوحة متأخرةً، لا كتاريخ صامت في جدول.

03

شهية مخاطر تصل إلى الضوابط

تحدد بيانات الشهية الحدود التي يقيّم محرك مؤشرات المخاطر وفقها، فتكون عبارة «ضمن الشهية» في حزمة المجلس محسوبة لا مُعلنة.

04

تقارير المجلس والإدارة التنفيذية

الوضع والاستثناءات والقرارات في ملخص تنفيذي ثنائي اللغة، يُولَّد من البيانات نفسها التي يعمل فيها المقيّمون. عربي وإنجليزي من مصدر واحد.

05

تحليل بصيرة

سردٌ قصير ومُرتَّب بالأولوية لموقع البرنامج وما يجب التحرك نحوه الآن — يُكتب من التقييم والأدلة والمؤشرات، لا من قالب.

06

متعددة المستأجرين بالتصميم

تحكم وظائف المجموعة عدة كيانات من عرض مؤسسي واحد، بينما تبقى بيانات كل شركة تابعة معزولة في مخططها الخاص.

داخل المنصة

كيف تظهر داخل المنصة

الحوكمة ليست وحدة مستقلة؛ بل هي حاصل جمع الوحدات الأخرى. هذه المواضع التي تبرز فيها.

01

لوحات الأطر

وضع كل إطار مُفعَّل مجالاً بمجال، مع مجال الحوكمة أولاً لأن الجهات التنظيمية تبدأ منه.

02

العرض المؤسسي

نضج كل كيان على شاشة واحدة لمجالس المجموعات، ومعه ملخص بصيرة والإجراءات المُرتَّبة بالأولوية.

03

بيان قابلية التطبيق

قرارات النطاق ومبرراتها تُسجَّل مرة واحدة وتُصدَّر بالشكل الذي يتوقعه كل مدقق.

04

السياسات والسجلات

مملوكة، مؤرخة، مربوطة بالضوابط، ويُبلَّغ عنها عند تقادمها.

المكتبة

الأطر في هذا التخصص

NCA-ECC

NCA Essential Cybersecurity Controls

National Cybersecurity Authority (NCA) · Saudi Arabia

Assess, evidence and report against the Kingdom's Essential Cybersecurity Controls, ECC-2:2024, in Arabic or English, hosted in your own environment.

افتح صفحة الإطار →
ISO/IEC 27001

ISO/IEC 27001:2022 Information Security Management

ISO / IEC · International

Annex A controls, Statement of Applicability, risk treatment and evidence — managed in one place, ready for your certification body.

افتح صفحة الإطار →
NIST SP 800-53

NIST Special Publication 800-53 Rev. 5 — Security and Privacy Controls

U.S. National Institute of Standards and Technology (NIST) · United States / International

Assess and evidence NIST SP 800-53 Rev. 5 controls — the catalogue behind FISMA, FedRAMP and the Risk Management Framework.

افتح صفحة الإطار →
UAE IA (NESA/SIA)

UAE Information Assurance Standard (SIA, formerly NESA)

Signals Intelligence Agency (SIA) — formerly NESA · United Arab Emirates

Assess and evidence the UAE Information Assurance Standard — management and technical controls, prioritised P1 to P4, in Arabic or English.

افتح صفحة الإطار →
Dubai DESC ISR

Dubai Information Security Regulation (ISR) v3 — DESC

Dubai Electronic Security Center (DESC) · United Arab Emirates (Dubai)

Assess and evidence Dubai's Information Security Regulation v3 — including its cloud, data residency, IoT and supply-chain provisions.

افتح صفحة الإطار →
CST CRF

Cybersecurity Regulatory Framework (CRF) — Second Version

Communications, Space & Technology Commission (CST), Saudi Arabia · Saudi Arabia

Assess and evidence CST's Cybersecurity Regulatory Framework across 215 controls, six domains and the CL1–CL3 progression, with reporting built for the annual CST self-assessment.

افتح صفحة الإطار →
NZ PSR

New Zealand Protective Security Requirements (PSR)

New Zealand Government (PSR — hosted by NZSIS) · New Zealand

Assess and evidence the Protective Security Requirements across GOVSEC, PERSEC, INFOSEC and PHYSEC — ready for annual PSR assurance reporting.

افتح صفحة الإطار →
AU PSPF

Australian Protective Security Policy Framework (PSPF)

Australian Government — Department of Home Affairs · Australia

Assess protective security maturity across the PSPF domains — governance, risk, information, technology, personnel and physical security.

افتح صفحة الإطار →
أسئلة شائعة

حوكمة الأمن السيبراني

هل تحل GRCLens محل لجنة الحوكمة التوجيهية لدينا؟

لا. بل تمنح اللجنة جدول أعمالها: الوضع الحي لكل إطار، والاستثناءات التي تحتاج قراراً، والمؤشرات الخارجة عن الشهية، مستخرجةً من بيانات التقييم والأدلة لا مُجمَّعة يدوياً.

هل يمكن لسياسة واحدة أن تفي ببنود الحوكمة في عدة أطر؟

نعم. تُحفظ كل سياسة مرة واحدة ويُستشهد بها كدليل حيثما يطلبها ضابط حوكمة عبر كل الأطر المُفعَّلة — فتُثبت سياسة أمن المعلومات الواحدة الالتزام بـ ECC 1-3 وبند 5.2 من ISO/IEC 27001 والضابط المكافئ في NIST في الوقت نفسه.

هل تقارير المجلس متاحة بالعربية؟

نعم. تُولَّد الملخصات التنفيذية والتقارير بلغتين من البيانات الأساسية نفسها، فلا يمكن أن تختلف الحزمة العربية عن الإنجليزية.

شاهد الحوكمة مُبلَّغاً عنها من بيانات حية

جولة لمدة 30 دقيقة في لوحات الأطر والعرض المؤسسي وحزمة مجلس مُولَّدة، على أطركم أنتم.