دليل الدولة · السعودية

الالتزام بالأمن السيبراني في المملكة العربية السعودية

تمتلك المملكة العربية السعودية أكثر منظومات تنظيم الأمن السيبراني تطوراً في الخليج. تضع الهيئة الوطنية للأمن السيبراني الضوابط الأساسية، وتضيف الجهات التنظيمية القطاعية متطلباتها، ويربط نظام حماية البيانات الشخصية معالجة البيانات بضوابط الهيئة. ومنذ أواخر 2025 أصبحت ضوابط الهيئة الإلزامية تشمل أيضاً الشركات الخاصة الكبيرة والمتوسطة غير المصنفة بنية تحتية وطنية حساسة. توضح هذه الصفحة الأطر التي تنطبق على كل جهة، وكيف تديرها GRCLens معاً.

في لمحة
  • الأطر المدرجة10
  • الجهات المُصدرة5
  • صفحات الأطر5
  • لغات المنصةالعربية والإنجليزية
  • النشرسحابية أو سحابة خاصة أو داخل المنشأة
السعوديةتمت المراجعة سبتمبر 2026
ما ينطبق

أطر الأمن السيبراني وحماية البيانات في السعودية

الجهة المُصدرة لكل إطار ومن يجب عليه الالتزام به. افتح الإطار للاطلاع على بنيته ومتطلباته وكيف تديره GRCLens.

الهيئة الوطنية للأمن السيبراني

الضوابط الأساسية للأمن السيبراني (ECC-2:2024)

الجهات الحكومية وشركاتها داخل المملكة وخارجها، وجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها

افتح صفحة الإطار →
الهيئة الوطنية للأمن السيبراني

ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذات البنى التحتية الحساسة (NCNICC-1:2025)

الشركات الخاصة التي تبلغها الهيئة وليست بنية تحتية حساسة. الفئة (أ) (أكثر من 250 موظفاً أو إيرادات تتجاوز 200 مليون ريال) عليها 65 ضابطاً إلزامياً، والفئة (ب) (من 6 إلى 249 موظفاً أو إيرادات من 3 إلى 200 مليون ريال) عليها 26 ضابطاً

افتح صفحة الإطار →
الهيئة الوطنية للأمن السيبراني

ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024)

مقدمو خدمات الحوسبة السحابية والجهات المستفيدة منها

افتح صفحة الإطار →
الهيئة الوطنية للأمن السيبراني

ضوابط الأمن السيبراني للبيانات (DCC-1:2022)

الجهات الخاضعة لنطاق الهيئة، لحماية البيانات طوال دورة حياتها

الهيئة الوطنية للأمن السيبراني

ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC-1:2019)

الأنظمة التي يترتب على تعطلها أثر على المستوى الوطني. الالتزام بالضوابط الأساسية شرط مسبق

اقرأ الدليل →
الهيئة الوطنية للأمن السيبراني

ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022)

أنظمة التحكم الصناعي في المنشآت الحساسة. الالتزام بالضوابط الأساسية شرط مسبق

اقرأ الدليل →
البنك المركزي السعودي (ساما)

إطار الأمن السيبراني للبنك المركزي السعودي

البنوك وشركات التمويل ومقدمو خدمات المدفوعات وشركات المعلومات الائتمانية. أصبحت شركات التأمين تحت إشراف هيئة التأمين

هيئة الاتصالات والفضاء والتقنية

الإطار التنظيمي للأمن السيبراني (CST CRF)

مقدمو خدمات الاتصالات وتقنية المعلومات المرخصون

افتح صفحة الإطار →
هيئة السوق المالية

الإرشادات الخاصة بالأمن السيبراني لمؤسسات السوق المالية

مؤسسات السوق المالية المرخصة

الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)

نظام حماية البيانات الشخصية ولائحته التنفيذية

كل جهة تعالج بيانات شخصية لأفراد في المملكة. نافذ منذ 14 سبتمبر 2023، وانتهت فترة السماح في سبتمبر 2024

افتح صفحة الإطار →

ما أطر الأمن السيبراني المطبقة في المملكة العربية السعودية؟

البداية من الهيئة الوطنية للأمن السيبراني. الضوابط الأساسية للأمن السيبراني هي خط الأساس للجهات الحكومية والشركات المملوكة للدولة ومشغلي البنى التحتية الحساسة. حل الإصدار ECC-2:2024 محل إصدار 2018، ويتكون من 4 مكونات رئيسية و28 مكوناً فرعياً و108 ضوابط أساسية و92 ضابطاً فرعياً. ونُقل مكون أنظمة التحكم الصناعي إلى ضوابط الأنظمة التشغيلية، لذلك فإن الصفحات التي ما زالت تصف خمسة مكونات تصف الإصدار الملغى.

وفوق الضوابط الأساسية تضيف الهيئة ضوابط متخصصة للحوسبة السحابية والبيانات والأنظمة الحساسة والأنظمة التشغيلية. ثم تضيف الجهات القطاعية متطلباتها: البنك المركزي السعودي للبنوك والمدفوعات، وهيئة الاتصالات والفضاء والتقنية لمقدمي خدمات الاتصالات وتقنية المعلومات، وهيئة السوق المالية لمؤسسات السوق المالية.

هل أصبحت ضوابط الهيئة تنطبق على الشركات الخاصة؟

نعم، وبشكل متزايد. توسع ضوابط NCNICC-1:2025 نطاق ضوابط الهيئة الإلزامية ليشمل جهات القطاع الخاص غير المصنفة بنية تحتية حساسة، بعد أن تبلغها الهيئة. على الفئة (أ)، أي أكثر من 250 موظفاً أو إيرادات تتجاوز 200 مليون ريال، 65 ضابطاً إلزامياً. وعلى الفئة (ب)، من 6 إلى 249 موظفاً أو إيرادات من 3 إلى 200 مليون ريال، 26 ضابطاً. وتُستثنى المنشآت متناهية الصغر والجهات الحكومية ومشغلو البنى التحتية الحساسة لأنهم مشمولون بأطر أخرى.

تُنشر ضوابط NCNICC حالياً باللغة العربية فقط. وتعرضها GRCLens بالعربية والإنجليزية جنباً إلى جنب، وهذا مهم حين يكون النص الملزم عربياً ويعمل فريق الأمن بالإنجليزية.

ما علاقة نظام حماية البيانات الشخصية بضوابط الهيئة؟

علاقة مباشرة. تلزم المادة 23 من اللائحة التنفيذية للنظام جهات التحكم بالالتزام بضوابط الهيئة الوطنية للأمن السيبراني عند حماية البيانات الشخصية، وتحدد المادة 24 مهلة 72 ساعة للإبلاغ عن التسرب. لذلك فإن برنامج حماية البيانات في المملكة هو جزئياً برنامج للأمن السيبراني، ويمكن للأدلة المجمعة للضوابط الأساسية أو لضوابط NCNICC أن تدعم متطلبات النظام في الوقت نفسه.

كيف تتحقق الهيئة من الالتزام؟

تقيّم الهيئة من خلال التقييم الذاتي وتقارير أدواتها والزيارات الميدانية. وتنفذ الجهات التقييم الذاتي عبر منصة حصين، البوابة الوطنية لخدمات الأمن السيبراني. وتدير سدايا منصة منفصلة لحوكمة البيانات للتقييم الذاتي ضمن نظام حماية البيانات وتقييم الأثر والإبلاغ عن التسرب.

هذه المنصات هي مكان تقديم النتائج. أما GRCLens فهي المكان الذي يتم فيه العمل الذي يسبقها: ملكية الضوابط والأدلة ومتابعة المعالجة وسجل التدقيق، بحيث تستند كل نتيجة تقدمها إلى سجلات يمكنك إبرازها عند الطلب.

هل النص العربي أم الإنجليزي هو الملزم؟

النص العربي. تنشر الهيئة الضوابط الأساسية باللغتين، وتنص النسخة الإنجليزية على أن النص العربي هو المعتمد. وبعض الوثائق الأحدث، ومنها NCNICC، متاحة بالعربية فقط. وتعمل واجهة GRCLens ومكتبة الضوابط والسجلات والتقارير بالعربية والإنجليزية، بما في ذلك الاتجاه من اليمين إلى اليسار.

كيف تدير GRCLens الأطر السعودية معاً

تعمل جميع الأطر أعلاه على نموذج ضوابط مشترك واحد، فيحمل الضابط الواحد، مثل إدارة الصلاحيات المميزة، الأدلة للضوابط الأساسية وNCNICC وإطار ساما ونظام حماية البيانات معاً بدلاً من اختباره أربع مرات. ويمكن تشغيل GRCLens كخدمة سحابية أو في سحابة خاصة أو داخل منشآتك بالكامل داخل المملكة، بما في ذلك البيئات المعزولة، مع تشغيل ميزات الذكاء الاصطناعي على نموذج مستضاف داخل بنيتك التحتية.

أسئلة

الالتزام السيبراني في السعودية: أسئلة شائعة

هل الضوابط الأساسية للأمن السيبراني إلزامية للشركات الخاصة في السعودية؟

الضوابط الأساسية إلزامية للجهات الحكومية وشركاتها، ولجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. أما الشركات الخاصة الأخرى فتشملها ضوابط NCNICC-1:2025 بعد إبلاغها من الهيئة، بواقع 65 ضابطاً إلزامياً للفئة (أ) و26 للفئة (ب).

ما الإصدار الحالي من الضوابط الأساسية للأمن السيبراني؟

الإصدار ECC-2:2024، ويتكون من 4 مكونات رئيسية و28 مكوناً فرعياً و108 ضوابط أساسية و92 ضابطاً فرعياً، وقد حل محل ECC-1:2018. ونُقل محتوى أنظمة التحكم الصناعي إلى OTCC-1:2022.

هل ينطبق إطار الأمن السيبراني لساما على شركات التأمين؟

يشمل إطار ساما حالياً البنوك والتمويل والمدفوعات وشركات المعلومات الائتمانية. وانتقل الإشراف على التأمين إلى هيئة التأمين التي أصبحت الجهة التنظيمية للقطاع في نوفمبر 2023.

ما مهلة الإبلاغ عن تسرب البيانات الشخصية وفق النظام السعودي؟

خلال 72 ساعة، وفق المادة 24 من اللائحة التنفيذية لنظام حماية البيانات الشخصية.

هل يمكن استضافة GRCLens داخل المملكة العربية السعودية؟

نعم. تعمل GRCLens كخدمة سحابية أو في سحابة خاصة أو داخل منشآتك بالكامل، بما في ذلك البيئات المعزولة، مع استضافة ميزات الذكاء الاصطناعي داخل بنيتك التحتية.

شغّل أطر السعودية على منصة واحدة

شاهد GRCLens مع أطرك محمّلة. هل تحتاج إلى دعم عملي؟ خدمات الأمن السيبراني والالتزام في المملكة العربية السعودية من Security Solution Consultants.