ضوابط الأمن السيبراني لجهات القطاع الخاص (NCNICC-1:2025): الدليل الشامل للشركات السعودية
ضوابط NCNICC-1:2025 هي ضوابط الأمن السيبراني التي أصدرتها الهيئة الوطنية للأمن السيبراني في 28 ديسمبر 2025 لجهات القطاع الخاص في المملكة من غير ذوات البنى التحتية الحساسة. تتكون من 65 ضابطاً في 3 مكونات رئيسية. تلتزم الجهات الكبيرة (الفئة أ: أكثر من 250 موظفاً بدوام كامل أو إيرادات تتجاوز 200 مليون ريال) بجميع الضوابط الـ65، بينما تلتزم الجهات الصغيرة والمتوسطة (الفئة ب: من 6 إلى 249 موظفاً أو إيرادات بين 3 و200 مليون ريال) بـ26 ضابطاً إلزامياً، والـ39 الباقية موصى بها.
| الاسم الرسمي | ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة |
|---|---|
| الرمز | NCNICC-1:2025 |
| الجهة المصدرة | الهيئة الوطنية للأمن السيبراني (NCA) |
| تاريخ الإصدار | 28 ديسمبر 2025 (8 رجب 1447هـ) |
| النطاق | جهات القطاع الخاص في المملكة غير المصنفة كبنية تحتية حساسة |
| الهيكل | 3 مكونات رئيسية · 22 مكوناً فرعياً · 65 ضابطاً |
| الفئة (أ) | أكثر من 250 موظفاً أو إيرادات تتجاوز 200 مليون ريال ← جميع الضوابط الـ65 إلزامية |
| الفئة (ب) | من 6 إلى 249 موظفاً أو إيرادات من 3 إلى 200 مليون ريال ← 26 ضابطاً إلزامياً و39 موصى بها |
| الشهادة | لا توجد شهادة. تقيّم الهيئة الالتزام بالآلية التي تراها مناسبة |
ما هي ضوابط NCNICC-1:2025؟
ظلت الضوابط الأساسية للأمن السيبراني (ECC) لسنوات المرجع الأشهر في المملكة، لكنها موجهة للجهات الحكومية ومشغلي البنى التحتية الوطنية الحساسة. أما أغلب شركات القطاع الخاص، من شركات الفنتك ومجموعات العيادات إلى المتاجر الإلكترونية وشركات الخدمات اللوجستية، فلم يكن لها إطار مخصص من الهيئة.
جاءت ضوابط NCNICC-1:2025 لسد هذه الفجوة. أصدرتها الهيئة الوطنية للأمن السيبراني في 28 ديسمبر 2025 باسم ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة، والوثيقة الرسمية متاحة باللغة العربية.
لا تحدد الوثيقة مهلة زمنية واحدة، بل تشترط الالتزام الدائم والمستمر. أي أنك يجب أن تكون قادراً في أي وقت على إثبات أن الضوابط مطبقة وموثقة في شركتك.
من يجب عليه الالتزام؟
تشمل الضوابط جهات القطاع الخاص الصغيرة والمتوسطة والكبيرة العاملة في المملكة وغير المصنفة كبنية تحتية وطنية حساسة. ولا تشمل:
- الجهات الحكومية ومشغلي البنى التحتية الحساسة: وهؤلاء يخضعون لضوابط ECC-2:2024 وأطر أخرى من الهيئة.
- الجهات متناهية الصغر: إذ تبدأ الفئة (ب) من 6 موظفين.
وتشير قراءات قانونية إلى أن للهيئة صلاحية تطبيق الضوابط على جهات محددة بإشعار منها في الحالات الحدّية. فإن لم تكن متأكداً، فافترض أنك مشمول وحدد فئتك.
الفئة (أ) والفئة (ب)
تُحدَّد الفئة بعدد الموظفين أو حجم الإيرادات، ويكفي تحقق أحد المعيارين.
| الفئة | المعيار | المطلوب |
|---|---|---|
| (أ) — الجهات الكبيرة | أكثر من 250 موظفاً بدوام كامل، أو إيرادات سنوية تتجاوز 200 مليون ريال | جميع الضوابط الـ65 إلزامية |
| (ب) — الصغيرة والمتوسطة | من 6 إلى 249 موظفاً بدوام كامل، أو إيرادات سنوية من 3 إلى 200 مليون ريال | 26 ضابطاً إلزامياً، و39 ضابطاً موصى به |
والفئة (ب) تتجه مع الوقت إلى نفس المستوى. والضوابط «الموصى بها» هي أول ما يسأل عنه المدقق أو البنك الشريك أو العميل الكبير بعد أي حادثة، فاعتبرها خارطة طريقك.
المكونات الثلاثة وما تغطيه
1. حوكمة الأمن السيبراني
إدارة الأمن السيبراني والأدوار، والسياسات والإجراءات، وإدارة المخاطر، والمراجعة والتدقيق الدوري، والتوعية والتدريب.
2. تعزيز الأمن السيبراني
إدارة الأصول، وإدارة الهويات والصلاحيات، وحماية الأنظمة، وحماية البريد الإلكتروني، وأمن الشبكات، والأجهزة المحمولة، وحماية البيانات، والتشفير، والنسخ الاحتياطي، وإدارة الثغرات، واختبار الاختراق، وسجلات الأحداث والمراقبة، وإدارة الحوادث، والأمن المادي، وحماية تطبيقات الويب.
3. الأمن السيبراني للأطراف الخارجية والحوسبة السحابية
متطلبات الأمن السيبراني للموردين ومقدمي الخدمات، وللحوسبة والاستضافة السحابية.
الوثيقة الرسمية تسرد كل ضابط وضابط فرعي برقمه. اربط تحليل الثغرات دائماً بأرقام الضوابط الرسمية، لا بملخصات المزودين.
أبرز المتطلبات
وفق الضوابط المنشورة وقراءات مكاتب قانونية مثل Baker McKenzie، هذه أكثر المتطلبات التي تفاجئ الشركات:
- إدارة أمن سيبراني مستقلة: منفصلة عن إدارة تقنية المعلومات، ولها رئيس محدد.
- شغل المناصب الحساسة بمواطنين سعوديين: يشغل رئيس الأمن السيبراني والأدوار الحساسة مواطنون سعوديون مؤهلون بدوام كامل.
- مركز عمليات أمنية مُدار (SOC) من مزود مرخص من الهيئة: إلزامي للفئة (أ) وموصى به للفئة (ب).
- المصادقة متعددة العوامل للوصول عن بُعد والحسابات ذات الصلاحيات: مع استخدام التشفير وفق المعايير الوطنية للتشفير.
- بنود أمن سيبراني في عقود الأطراف الخارجية: مع تصنيف البيانات وفصل البيئات في الحوسبة السحابية.
التقييم والعقوبات
لا توجد شهادة NCNICC. تقيّم الهيئة الالتزام «بالآلية التي تراها مناسبة»، وهذا يعني عملياً أدلة موثقة: سياسات، وتحليل ثغرات، وإجراءات، وسجلات.
تُدرج الممكنات النظامية للهيئة الوطنية للأمن السيبراني (المرسوم الملكي م/117 لعام 1446هـ) عدم الالتزام بالضوابط الصادرة من الهيئة ضمن المخالفات. وتشمل العقوبات الإنذار، وتعليق الترخيص أو الخدمة، وغرامات تصل إلى 25 مليون ريال. هذا هو الحد الأقصى، وما زالت ممارسات التطبيق على NCNICC تحديداً في طور التشكل. أما الخطر الأقرب فهو تجاري: خسارة المناقصات والشراكات البنكية وعقود العملاء الكبار الذين أصبحوا يطلبون إثبات التوافق مع متطلبات الهيئة.
الفرق بين NCNICC-1:2025 وECC-2:2024
راجع دليلنا الشامل لضوابط ECC-2:2024 لتفاصيل الضوابط الأساسية.
| NCNICC-1:2025 | ECC-2:2024 | |
|---|---|---|
| النطاق | شركات القطاع الخاص غير المصنفة كبنية تحتية حساسة | الجهات الحكومية ومالكو ومشغلو البنى التحتية الحساسة |
| الحجم | 65 ضابطاً في 3 مكونات | 108 ضوابط رئيسية في 4 مجالات |
| التدرج | الفئة (أ) كامل الضوابط / الفئة (ب) 26 ضابطاً إلزامياً | كامل الضوابط للجهات المشمولة |
وإذا كانت شركتك فنتك مرخصة من ساما، فعليها أيضاً الالتزام بإطار الأمن السيبراني لساما. وكل شركة تعالج بيانات شخصية ملزمة بنظام حماية البيانات الشخصية. التداخل بين هذه الأطر كبير، ويمكن لمجموعة سياسات واحدة منظمة جيداً أن تخدمها جميعاً.
خطوات الامتثال
- حدد فئتك: بناءً على عدد الموظفين بدوام كامل والإيرادات السنوية، ووثّق الأساس.
- نفّذ تحليل الثغرات: مقابل كل ضابط مطبق، وصنّف كل ضابط: مستوفى، أو جزئي، أو غير موجود.
- اكتب مجموعة السياسات: سياسة أمن المعلومات، والاستخدام المقبول، والتحكم في الوصول، والاستجابة للحوادث، والنسخ الاحتياطي، والأطراف الخارجية، والحوسبة السحابية.
- ضع خارطة طريق للمعالجة: رتّب الإصلاحات التقنية حسب الأولوية (المصادقة متعددة العوامل، والسجلات، والنسخ الاحتياطي، وأمن البريد) مع مسؤولين ومواعيد.
- درّب الموظفين واحتفظ بالأدلة: سجلات الحضور والمراجعات والاعتمادات، فالأدلة هي ما يفحصه التقييم.
- راجع بشكل دوري: الامتثال مستمر؛ أعد التقييم عند تغيّر حجمك أو أنظمتك أو مورديك.
قائمة التحقق للامتثال لضوابط NCNICC-1:2025
- تحديد الفئة (أ) أو (ب) وتوثيقها
- تحديد إدارة الأمن السيبراني ورئيسها باستقلال عن تقنية المعلومات
- سياسة أمن معلومات معتمدة من مجلس الإدارة أو الرئيس التنفيذي
- تقييم المخاطر وسجل مخاطر محدّث
- حصر الأصول (الأجهزة والبرمجيات والخدمات السحابية والبيانات)
- تفعيل المصادقة متعددة العوامل للوصول عن بُعد والحسابات ذات الصلاحيات
- ضوابط حماية البريد الإلكتروني ومكافحة التصيد
- نسخ احتياطي مختبر وموثق
- جدول لفحص الثغرات واختبار الاختراق
- تسجيل الأحداث والمراقبة (مركز عمليات مُدار للفئة أ)
- خطة استجابة للحوادث بالأدوار وجهات الاتصال
- بنود أمن سيبراني في عقود الموردين والخدمات السحابية
- تدريب توعوي للموظفين موثق
- جدول للمراجعة والتدقيق الداخلي الدوري
الأسئلة الشائعة
متى صدرت ضوابط NCNICC-1:2025؟
أصدرتها الهيئة الوطنية للأمن السيبراني في 28 ديسمبر 2025، وتشترط الالتزام الدائم والمستمر دون مهلة منفصلة.
هل تنطبق ضوابط NCNICC على شركتي؟
تنطبق على جهات القطاع الخاص في المملكة غير المصنفة كبنية تحتية حساسة. الفئة (أ) للجهات التي لديها أكثر من 250 موظفاً أو إيرادات تتجاوز 200 مليون ريال، والفئة (ب) للجهات من 6 إلى 249 موظفاً أو إيرادات من 3 إلى 200 مليون ريال.
كم ضابطاً يلزم الفئة (ب)؟
تلتزم الفئة (ب) بـ26 ضابطاً إلزامياً من أصل 65، والـ39 الباقية موصى بها.
هل توجد شهادة امتثال لضوابط NCNICC؟
لا. لا تصدر الهيئة شهادة لهذه الضوابط، ويُثبَت الالتزام بالأدلة الموثقة مثل السياسات وتحليل الثغرات والإجراءات والسجلات.
ما عقوبة عدم الالتزام؟
تتيح الممكنات النظامية للهيئة الإنذار وتعليق الترخيص أو الخدمة وغرامات تصل إلى 25 مليون ريال كحد أقصى، وما زالت ممارسات التطبيق على NCNICC في طور التشكل.
ما الفرق بين NCNICC وECC؟
ضوابط ECC-2:2024 تخص الجهات الحكومية ومشغلي البنى التحتية الحساسة وتضم 108 ضوابط رئيسية، بينما NCNICC-1:2025 تخص بقية شركات القطاع الخاص وتضم 65 ضابطاً.
أدلة ذات صلة
المصادر
- الهيئة الوطنية للأمن السيبراني — صفحة ضوابط NCNICC-1:2025
- الهيئة الوطنية للأمن السيبراني — خبر الإصدار (28 ديسمبر 2025)
- وكالة الأنباء السعودية — إعلان الإصدار
- CMS — New Cybersecurity Controls for the Private Sector
- Baker McKenzie — Cybersecurity Controls for Private Entities
- Bird & Bird — NCA Regulations 2024 (العقوبات)
- الهيئة الوطنية للأمن السيبراني — الضوابط الأساسية ECC-2:2024
هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.