WaqiSecWaqiSec

الضوابط الأساسية للأمن السيبراني (ECC-2:2024): الدليل الشامل

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

ضوابط ECC-2:2024 هي الإصدار الثاني من الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني. وهي إلزامية للجهات الحكومية والجهات التابعة لها، ولجهات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة. تتكون من 4 مكونات رئيسية و28 مكوناً فرعياً و108 ضوابط رئيسية و92 ضابطاً فرعياً، وحلّت محل ECC-1:2018 التي تضمنت 5 مكونات و114 ضابطاً. ويُشجَّع غيرها من الجهات بشدة على تطبيقها، بينما تتبع أغلب شركات القطاع الخاص الآن ضوابط NCNICC-1:2025.

الاسم الرسميالضوابط الأساسية للأمن السيبراني
الرمز / الإصدارECC-2:2024 (يحل محل ECC-1:2018)
الجهة المصدرةالهيئة الوطنية للأمن السيبراني
الهيكل4 مكونات رئيسية · 28 مكوناً فرعياً · 108 ضوابط رئيسية · 92 ضابطاً فرعياً
إلزامية لـالجهات الحكومية والجهات التابعة لها داخل المملكة وخارجها، وجهات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة
غيرهايُشجَّع بشدة على تطبيقها
التقييمتقييم ذاتي، وتقارير دورية عبر أدوات الالتزام، و/أو زيارات تدقيق ميدانية
الحد الأقصى للعقوبةغرامة تصل إلى 25 مليون ريال وفق الممكنات النظامية للهيئة (لا تشمل الجهات العامة)

ما هي ضوابط ECC-2:2024؟

الضوابط الأساسية للأمن السيبراني هي الحد الأدنى من متطلبات الأمن السيبراني التي وضعتها الهيئة الوطنية للأمن السيبراني للجهات الوطنية في المملكة. أصبح الإصدار الأول ECC-1:2018 المرجع الأشهر في المملكة. أما الإصدار الثاني ECC-2:2024 فصدر عام 2024 بهيكل أكثر اختصاراً: 4 مكونات رئيسية، و28 مكوناً فرعياً، و108 ضوابط رئيسية، و92 ضابطاً فرعياً.

تشترط الهيئة «الالتزام الدائم والمستمر». فلا توجد شهادة تُمنح مرة واحدة، بل يجب أن تكون الجهة قادرة في أي وقت على إثبات أن الضوابط مطبقة وموثقة.

من يجب عليه الالتزام بضوابط ECC-2:2024؟

ويُشجَّع غير هذه الجهات «بشدة» على تطبيق الضوابط. ومنذ ديسمبر 2025 أصبح لشركات القطاع الخاص غير الحساسة إطار مخصص هو ضوابط NCNICC-1:2025. ومع ذلك، كثيراً ما يُطلب من موردي الجهات الحكومية والبنى التحتية الحساسة إثبات تطبيق ضوابط متوافقة مع ECC في المناقصات ومراجعات الموردين، حتى لو لم يكونوا مشمولين مباشرة.

المكونات الأربعة والـ28 مكوناً فرعياً

المكون الرئيسيالمكونات الفرعية
1. حوكمة الأمن السيبراني (10)الاستراتيجية؛ الإدارة؛ السياسات والإجراءات؛ الأدوار والمسؤوليات؛ إدارة المخاطر؛ الأمن السيبراني ضمن إدارة مشاريع تقنية المعلومات؛ الالتزام بالتشريعات والتنظيمات؛ المراجعة والتدقيق الدوري؛ الموارد البشرية؛ التوعية والتدريب
2. تعزيز الأمن السيبراني (15)إدارة الأصول؛ إدارة هويات الدخول والصلاحيات؛ حماية الأنظمة وأجهزة المعالجة؛ حماية البريد الإلكتروني؛ أمن الشبكات؛ أمن الأجهزة المحمولة؛ حماية البيانات والمعلومات؛ التشفير؛ النسخ الاحتياطية والاستعادة؛ إدارة الثغرات؛ اختبار الاختراق؛ سجلات الأحداث والمراقبة؛ إدارة الحوادث والتهديدات؛ الأمن المادي؛ حماية تطبيقات الويب
3. صمود الأمن السيبراني (1)جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال
4. الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية (2)الأمن السيبراني المتعلق بالأطراف الخارجية؛ الأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة

أسماء المكونات الفرعية هنا مختصرة. اربط تحليل الثغرات دائماً بأرقام الضوابط في وثيقة الهيئة الرسمية.

ما الذي تغيّر عن ECC-1:2018

ECC-1:2018ECC-2:2024
المكونات الرئيسية54
المكونات الفرعية2928
الضوابط الرئيسية114108 (+ 92 ضابطاً فرعياً)

متطلبات تفاجئ الجهات

التقييم والعقوبات

تتحقق الهيئة من الالتزام عبر التقييم الذاتي للجهة، والتقارير الدورية من خلال أدوات الالتزام، و/أو زيارات التدقيق الميدانية. وتقدم الجهات الوطنية تقييمها الذاتي عبر منصة حصين التابعة للهيئة، التي تراجعه وتقدم ملاحظاتها.

وتُدرج الممكنات النظامية للهيئة عدم الالتزام بضوابطها ضمن المخالفات. وتشمل العقوبات الإنذار، وتعليق الترخيص أو الخدمة أو إلغاءه، وغرامات تصل إلى 25 مليون ريال. ولا تشمل هذه العقوبات الجهات العامة وموظفيها أثناء أدائهم لمهامهم الرسمية.

ECC وأطر الهيئة الأخرى

ضوابط ECC هي الطبقة الأساسية، وتُبنى فوقها أطر أخرى حسب طبيعة بيئتك: ضوابط الأنظمة التشغيلية (OTCC)، والحوسبة السحابية (CCC)، والبيانات (DCC)، والعمل عن بُعد (TCC)، والأنظمة الحساسة (CSCC). أما شركات القطاع الخاص غير الحساسة فتتبع ضوابط NCNICC-1:2025 التي تعيد استخدام نفس الأسس في 65 ضابطاً. وتلتزم المؤسسات المالية أيضاً بإطار الأمن السيبراني لساما، وكل من يعالج بيانات شخصية ملزم بنظام حماية البيانات الشخصية.

قائمة التحقق للامتثال لضوابط ECC-2:2024

الأسئلة الشائعة

كم عدد ضوابط ECC-2:2024؟

تتضمن ضوابط ECC-2:2024 عدد 108 ضوابط رئيسية و92 ضابطاً فرعياً، موزعة على 4 مكونات رئيسية و28 مكوناً فرعياً.

من يجب عليه الالتزام بالضوابط الأساسية للأمن السيبراني؟

الجهات الحكومية والجهات التابعة لها داخل المملكة وخارجها، وجهات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة. ويُشجَّع غيرها بشدة على تطبيقها.

ما الفرق بين ECC-1:2018 وECC-2:2024؟

خفّض الإصدار الثاني الهيكل من 5 مكونات و114 ضابطاً إلى 4 مكونات و108 ضوابط رئيسية، ونقل أنظمة التحكم الصناعي إلى ضوابط OTCC، ونقل متطلبات استضافة البيانات إلى مكتب إدارة البيانات الوطنية، ووسّع التوطين ليشمل جميع وظائف الأمن السيبراني.

هل تنطبق ضوابط ECC على شركات القطاع الخاص؟

فقط على الشركات التي تملك أو تشغّل أو تستضيف بنى تحتية وطنية حساسة. أما بقية الشركات فتتبع ضوابط NCNICC-1:2025، مع أن كثيراً من العملاء يطلبون من الموردين ضوابط متوافقة مع ECC.

هل توجد شهادة ECC؟

لا. تشترط الهيئة الالتزام المستمر وتتحقق منه عبر التقييم الذاتي والتقارير الدورية والتدقيق الميداني، دون إصدار شهادة.

هل يجب أن ترتبط إدارة الأمن السيبراني بالرئيس التنفيذي؟

استقلالها عن إدارة تقنية المعلومات إلزامي، أما ارتباطها المباشر برئيس الجهة فموصى به وليس إلزامياً.

أدلة ذات صلة

المصادر

  1. الهيئة الوطنية للأمن السيبراني — ECC-2:2024 (النسخة العربية)
  2. الهيئة الوطنية للأمن السيبراني — ECC-2:2024 (النسخة الإنجليزية)
  3. الهيئة الوطنية للأمن السيبراني — صفحة الضوابط الأساسية
  4. الهيئة الوطنية للأمن السيبراني — خدمة التقييم الذاتي (حصين)
  5. أم القرى — الممكنات النظامية للهيئة
  6. Bird & Bird — NCA Regulations 2024
  7. SecurityWall — ECC-2:2024 domains and controls

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬