وثيقة امتثال · NCA / PDPL

آلية تطبيق ضوابط الأمن السيبراني وحماية البيانات

كيف تحوّل منصّة Secur-SA ضوابط الهيئة الوطنية للأمن السيبراني (NCA) ونظام حماية البيانات الشخصية (PDPL) إلى فحوصاتٍ تقنية مستمرة وأدلّةٍ جاهزة للتدقيق — وما الذي تؤتمته المنصّة وما الذي يبقى مسؤوليةً تنظيمية على المنشأة.

1 المبدأ وحلقة الامتثال المستمرة

المبدأ: تحويل كل ضابطٍ تقني إلى إشارةٍ قابلة للقياس تُفحص آلياً وبشكلٍ متواصل، ثم جمع الأدلّة وربطها برقم الضابط، وإصدار التقارير. وتعمل عبر حلقةٍ مستمرة:

الربط
ضابط ← فحص
الجمع
الوكلاء والوحدات
التقييم
مقارنة بالمعايير
القياس
نسبة التغطية
الأدلّة
جاهزة للتدقيق
المعالجة
تنبيه + خطوات
التقرير
دوري لكل إطار
النتيجة: لوحة تعرض «وضع الامتثال» (نسبة تغطية كل مجال) محدّثةً باستمرار، بدل التقييم اليدوي الدوري — مع أدلّةٍ يمكن تقديمها للمدقّق مباشرة.

2 تطبيق ضوابط NCA التقنية

ربطٌ مباشر بين المجالات التقنية في إطار الهيئة (الضوابط الأساسية ECC وما يتصل بها) وآلية تطبيقها في المنصّة:

المجال / الضابطآلية التطبيق في المنصّةالأداة / الوحدةالدليل المُنتَج
إدارة الأصولجرد الأجهزة والبرمجيات تلقائياً عبر الوكيلجرد الوكيلقائمة أصولٍ محدّثة
التهيئة الآمنة والتحصينفحص الأجهزة مقابل معايير التحصين والإبلاغ بالانحرافاتSCA (تقييم التهيئة)تقرير مطابقة لكل جهاز
الحماية من البرمجيات الضارةكشفٌ سلوكي للفدية وعزلٌ تلقائي للجهاز المصابقواعد الكشف + الاستجابة الآليةسجلّ حوادث ومعالجة
إدارة السجلات والمراقبةجمع السجلات وتوليد التنبيهات والاحتفاظ بهامحرّك Wazuh (SIEM)سجلّات وتنبيهات مفهرسة
إدارة الثغراتمطابقة البرمجيات المثبّتة مع قواعد الثغراتوحدة كشف الثغرات (CVE)تقرير ثغرات مرتّب بالخطورة
سلامة الأنظمة والملفّاترصد تغيّر الملفّات والإعدادات الحرجةFIM (مراقبة السلامة)سجلّ تغييرات موثّق
الهويات والصلاحياتمصادقة ثنائية وتحكّم دقيق بالأدوارMFA + RBACسجلّ وصولٍ وصلاحيات
التشفيرتشفير البيانات تخزيناً ونقلاًAES‑256 / TLS 1.3إعدادات تشفير موثّقة
إدارة الحوادث والتهديداتكشفٌ ← احتواءٌ ← معالجةٌ ← توثيقسير عمل الاستجابةتذاكر حوادث وجداول زمنية
النسخ الاحتياطي والصمودنسخٌ دورية مشفّرة قابلة للاستعادةسياسات النسخسجلّ نسخٍ واستعادة
المجالات الحوكمية في إطار NCA (السياسات، التوعية، إدارة المخاطر، الأطراف الثالثة) تبقى تطبيقاً تنظيمياً — وتوفّر المنصّة الأدلّة التقنية الداعمة لا السياسات نفسها.

3 تطبيق متطلبات PDPL (الجانب التقني)

يركّز نظام حماية البيانات الشخصية على حماية بيانات الأفراد. تغطّي المنصّة التدابير التقنية والأمنية وكشف الاختراق وإقامة البيانات:

المتطلّبآلية التطبيق في المنصّةالدليل المُنتَج
أمن المعالجة (تدابير مناسبة)التشفير + التحكّم بالوصول + المراقبة المستمرةإعدادات أمنية وسجلّات مراقبة
إقامة البيانات داخل المملكةاستضافة البيانات في مناطق داخل المملكةإثبات المنطقة وبنود العقد
اكتشاف خرق البيانات والإبلاغكشف الحادثة + تنبيه + جدول زمني لدعم الإبلاغ لـ SDAIA والمتأثرينسجلّ حادثة بتوقيتاتٍ دقيقة
المساءلة وإمكانية التتبّعتسجيل من وصل إلى ماذا ومتىسجلّات تدقيق الوصول
تقليل البيانات والاحتفاظسياسات احتفاظٍ وحذفٍ تلقائيإعدادات الاحتفاظ المطبّقة

4 نطاق المسؤولية: المنصّة مقابل المنشأة

الامتثال مسؤوليةٌ مشتركة. التوضيح التالي يفصل بدقّة بين ما تؤتمته المنصّة وما يبقى عملاً تنظيمياً على المنشأة:

✅ تؤتمته المنصّة وتوفّره

  • الكشف والعزل التلقائي والمراقبة المستمرة
  • فحص التهيئة والثغرات وسلامة الملفّات
  • التشفير والمصادقة والتحكّم بالصلاحيات
  • استضافة البيانات داخل المملكة
  • كشف الاختراق وتوثيق الحوادث
  • الأدلّة والتقارير ولوحة وضع الامتثال

⚖️ يبقى على المنشأة (حوكمي/قانوني)

  • السياسات والإجراءات والحوكمة
  • تعيين مسؤول حماية البيانات (عند اللزوم)
  • إشعارات الخصوصية وإدارة الموافقات
  • سجلّ أنشطة المعالجة (RoPA)
  • معالجة طلبات أصحاب البيانات (DSR)
  • تقييم الأثر (DPIA) وعقود المعالجين
  • التوعية والتدريب، والتدقيق المستقل
تساعد المنصّة في الجانب التنظيمي أيضاً عبر قوالب وقوائم تحقّق (سياسات، RoPA، إشعار خرق) — لكن اعتمادها وتطبيقها يبقى قرار المنشأة.

5 مخرجات الامتثال

ملاحظة بصدق: المنصّة تؤتمت الطبقة التقنية وتُقصّر مسار الامتثال بشكلٍ كبير وتُنتج الأدلّة — لكنها ليست شهادة امتثالٍ كامل؛ فالامتثال النهائي يتطلّب حوكمةً تنظيمية وتدقيقاً مستقلاً. كما أن الأطر التنظيمية تتطوّر، لذا يُتحقّق دائماً من المتطلبات السارية لدى الهيئة الوطنية للأمن السيبراني والهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).