ECC-2 وNCNICC-1 وCCC-2: أي إطار سيبراني سعودي ينطبق على منشأتــك؟

نبدأ بالإجابة المختصــرة.
إذا كنت جهة حكومية سعوديــة، أو شركة خاصة تملك أو تشغّل أو تستضيف بنية تحتية وطنية حرجة (CNI)، فإن ECC-2:2024 ينطبق عليك.
إذا كنت شركة قطاع خاص لا تُصنَّف بنية تحتية وطنية حرجة، وتحقق عتبات الحجم المحــددة، فإن NCNICC-1:2025 هو الحد الأدنى الإلزامي بالنسبة لك. أما دون هذه العتبات، فالتبني مُشجَّع وليس إلزاميــاً.
إذا كنت تستخدم أو تقدّم خدمات سحابيــة، فقد ينطبق CCC-2:2024 إضافةً إلى ما سبق؛ لكن الاختبار هنا ليس ببساطة "هل تستخدم السحابــة؟". نطاق المزوّد ونطاق المستأجر يُحددان بطريقتين مختلفتين تماماً، وهذه هي النقطة التي تقع فيها معظم أخطاء تحديد النطاق التي نصادفها.
هذه الأطر الثلاثة ليست قائمة اختيــار. النطاق يُشتق مما تكونه مؤسستك وما تُشغّله، وحصة كبيرة من المؤسســات في المملكة تقع ضمن نطاق إطارين في آن واحد.
اختبار تحديد النطــاق
السؤال الأول: هل أنت جهة حكومية، أو شركة مملوكة أو خاضعة لسيطرة الحكومــة؟ ← ECC-2:2024. لاحظ أن النسخة الثانية من الضوابط الأساسية تمتد صراحةً لتشمل الجهات الحكومية المؤسَّسة خارج المملكة، إلى جانب شركاتها التابعة وكياناتهــا الفرعية. التأسيس في الخارج ليس استثناءً من الشمول.
السؤال الثانــي: هل تملك أو تشغّل أو تستضيف بنية تحتية وطنية حرجة؟ ← ECC-2:2024، إضافة إلى CSCC-1:2019 (ضوابط الأنظمة الحرجة السيبرانيــة) حيثما صُنِّفت أنظمتك كأنظمة حرجة.
السؤال الثالث: هل تُشغّل بيئات تقنية تشغيليــة (OT) أو أنظمة تحكم صناعي (ICS)؟ ← OTCC-1:2022 (ضوابط الأمن السيبراني للتقنية التشغيليــة)، وتُطبَّق بعد استقرار الامتثال لـECC. المجال الخامس القديم في الضوابط الأساسية حُذف تحديداً لأن متطلبات التقنية التشغيلية انتقلت إلى هذا الإطار المستقل.
السؤال الرابع: لست جهة حكومية ولا بنية تحتية حرجة، لكنك كيان قطاع خاص يعمل داخل المملكــة؟ ← NCNICC-1:2025، وفق عتبات الحجم الموضحة أدناه.
السؤال الخامس: سؤال السحابــة، ويُطرح بشكل منفصل. راجع قسم CCC أدناه. الإجابة تعتمد على ما إذا كنت مستأجراً أو مزوّداً، وبالنسبة للمزوّديــن، تعتمد على هوية عملائك.
ECC-2:2024: الأساس الوطنــي
الضوابط الأساسية للأمن السيبراني هي الإطار الإلزامي الرئيسي للهيئة الوطنية للأمن السيبرانــي. حلّت ECC-2:2024 محل ECC-1:2018، وأُعيدت هيكلتها لتصبح:
- 4 مجالات رئيسيــة
- 28 مجالاً فرعيــاً
- 108 ضوابط رئيسيــة
- 92 ضابطاً فرعيــاً
المجالات الأربعة هي: حوكمة الأمن السيبراني، الدفاع السيبراني، المرونة السيبرانيــة، وأمن الطرف الثالث والحوسبة السحابية.
للمقارنة، كانت النسخة السابقة ECC-1:2018 تضم 5 مجالات رئيسية و29 مجالاً فرعياً و114 ضابطاً. عملية الدمج خفّضت العدد الإجمالي ووحّدت المتطلبات المتداخلــة، لكنها لم تُخفف من صرامتها.
ما الذي تغيّر في مراجعـــة 2024
حُذف مجال أنظمة التحكم الصناعي. بيئات التقنية التشغيليــة أصبحت تُعالَج الآن عبر OTCC-1:2022 بدلاً من داخل الضوابط الأساسية نفسها.
انتقلت مسؤولية توطين البيانات إلى مكتب إدارة البيانــات الوطنية (NDMO)، مع تحديث CCC-2:2024 تبعاً لذلك. عدة جوانب خرجت من نطاق الضوابط الأساسية لأن جهة وطنية أخرى أصبحت هي المسؤولة عنها وهذا نمط يستحق المتابعة، لأنه يعني أن "غير المذكور في الضوابط الأساسية" لم يعد بالضرورة "غير خاضع للتنظيــم".
اتسع نطاق اشتراط السعودة. بموجب ECC-2:2024، يجب شغل الأدوار السيبرانيــة بمواطنين سعوديين مؤهلين وليس الوظائف العليا فقط كما كان الحال في النسخة السابقة.
هذا التغيير الأخير هو ما تكتشفه الجهات المملوكة لأجانب في المملكة متأخراً في الغالب، عادة أثناء تقييم الفجوات لا أثناء عملية التوظيف. إنها في جوهرها مشكلة زمن استقطاب متنكرة في هيئة ملاحظة امتثال، والزمن اللازم للاستقطــاب هو الشيء الوحيد الذي لا تستطيع أي خطة تصحيحية شراءه.
من لا يُلزمه هذا الإطـــار
إذا كنت شركة خاصة دون تصنيف بنية تحتية حرجة، فإن الضوابط الأساسية لا تُلزمك مباشرة. تُشجّع الهيئة على التبني كممارسة جيدة، وتزداد مطالبة المشترين المؤسسيين السعودييــن به في عمليات التوريد لكن التزامك الملزم فعلياً ينبع من NCNICC.
NCNICC-1:2025: الحد الأدنى لقطاع الأعمـــال الخاص
يُعدّ NCNICC-1:2025 (ضوابط الأمن السيبراني لكيانات القطاع الخاص من غير البنية التحتية الوطنية الحرجة) التطور الأحدث والأكثر تأثيراً بالنسبة للشركات السعودية العادية. فللمرة الأولى، تمتد الالتزامــات الإلزامية للهيئة الوطنية للأمن السيبراني إلى ما هو أبعد من الحكومة والبنية التحتية الحرجة لتشمل قطاع الأعمال الخاص الأوسع.
يضم هذا الإطار 65 ضابطاً رئيسياً موزعة على 22 عنصراً فرعياً، ضمن ثلاثة مكونات رئيسية — حوكمة الأمن السيبراني، الدفاع السيبرانــي، وأمن الطرف الثالث والحوسبة السحابية — مدعومة بـ47 ضابطاً فرعياً.
الفئة أ مقابل الفئة ب: كيف تحدد موقعـــك
تُصنَّف الكيانــات الكبيرة ضمن الفئة أ إذا بلغ عدد موظفيها 250 موظفاً فأكثر، أو تجاوزت إيراداتهــا السنوية 200 مليون ريال. وهذه الفئة مُلزَمة بتطبيق كامل الضوابط الـ65 دون استثناء.
أما الكيانات الصغيرة والمتوسطة فتقع ضمن الفئة ب إذا تراوح عدد موظفيها بين 6 و249 موظفاً، أو تراوحت إيراداتهــا السنوية بين 3 ملايين و200 مليون ريال. هذه الفئة مُلزَمة بـ26 ضابطاً فقط، تتركّز في مكوّن الدفاع السيبرانــي، بينما تبقى الضوابط الـ39 المتبقية موصى بها دون إلزام مباشر.
أما الكيانات التي تقع دون عتبات الفئة ب، فهي حالياً خارج النطاق الإلزامــي، وإن كانت الهيئة تُشجّع على التبني الطوعي.
لماذا لا ينتهي الأمــر عند هذا الحد. قد تبدو العتبات مجرد فحص لعدد الموظفيــن، لكن عملياً، تُمضي مشاريع تحديد النطاق معظم وقتها في مسألة التصنيف، وذلك للأسباب التالية:
الاختبارات انفصالية لا تراكمية؛ فشركة من 40 موظفاً بإيرادات 250 مليون ريال تُصنَّف ضمن الفئة أ رغم صغر عدد موظفيها. كما أن الهياكل المجموعاتيــة ذات السجلات التجارية المتعددة قد تنتج تصنيفات مختلفة لكل كيان على حدة، ومن المتوقع أن تخضع المجموعات المختلطة لالتزامــات الفئة أ على مستوى الشركة الأم. إضافة إلى ذلك، فإن عدد الموظفين والإيرادات متغيران بطبيعتهما، فالتصنيف الصحيح عند اعتماد الميزانية قد لا يبقى صحيحاً وقت التقييم الفعلي. وأخيراً، يحتاج المتعاقــدون والموظفون المنتدبون والعاملون بدوام جزئي إلى أساس احتساب موحّد قبل أن يكون للاختبار أي معنى عملي.
فإذا أخطأت التصنيف نحو الأعلى، موّلت 39 ضابطاً لست مُلزماً به. وإذا أخطأت نحو الأسفل، ستفشل في التقييم على 39 ضابطاً كنت مُلزمــاً به فعلاً.
تعامل مع الفئة ب كترتيب زمني لا كإعفـــاء
الضوابط الـ39 "الموصى بها" ليست اختيارية بأي معنى دائم. فتوقعات الجهة الرقابية ترتفع مع نضج المؤسسة، والضوابط الموصى بها كثيراً ما تظهر كملاحظات في مراجعات ما بعد الحادثة وعند تلك اللحظة، لا يوفّر التمييز بين "إلزامــي" و"موصى به" حماية تُذكر.
CCC-2:2024: الطبقة السحابية الإضافيـــة
ضوابط الأمن السيبرانــي للحوسبة السحابية امتداد وحدوي لضوابط ECC، وليست إطاراً قائماً بذاته. حلّت CCC-2:2024 محل CCC-1:2020.
البنية كالتالــي:
- 4 مجالات رئيسيـــة، و24 مجالاً فرعياً
- مزوّد الخدمة السحابية (CSP): 37 ضابطاً رئيسيــاً، و94 ضابطاً فرعياً
- مستأجر الخدمة السحابية (CST): 18 ضابطاً رئيسيــاً، و26 ضابطاً فرعياً
يُحدَّد النطاق بطريقة مختلفة للمستأجريـــن والمزودين
هذا هو الخطأ الأكثر شيوعاً في تحديد النطاق الذي نصححه، ويستحــق أن يُذكر بدقة.
المستأجــرون (CST): يقع ضمن النطاق الجهات الحكومية داخل المملكة بما فيها الوزارات والهيئات والمؤسسات وشركاتها وكياناتهــا الفرعية، داخل المملكة أو خارجها إلى جانب كيانات القطاع الخاص التي تملك أو تشغّل أو تستضيف بنية تحتية وطنية حرجة، متى كان أي منها يستخدم أو يخطط لاستخدام خدمات سحابية. باختصار: نطاق المستأجر يتبع نطاق ECC.
المــزودون (CSP): النطاق هنا لا ينبع من وضعك التنظيمــي الخاص، بل ينبع من هوية عملائك. فالمزوّد الذي يخدم مستأجرين مشمولين بالنطاق يقع ضمن النطاق. أما المزوّد الذي يخدم فقط أفراداً، أو كيانات قطاع خاص لا تملك أو تشغّل أو تستضيف بنية تحتية حرجة، ولا يخدم مستأجرين مشمولين بالنطاق، فيقع خارج النطاق الإلزامــي مع تشجيع الهيئة على التبني الطوعي.
النتيجة العملية: شركة برمجيات كخدمة (SaaS) سعودية تخدم قاعدة عملاء من القطاع الخاص غير الحرج ليست تلقائيــاً داخل نطاق CCC. الأدلة التي تختزل سؤال السحابة في "هل تقدّم خدمات سحابيــة؟" ستُحمّل تلك الشركة برنامج امتثال من 37 ضابطاً لا تدين به.
وبالمثل، تجدر ملاحظة أن الهيئة تتعامل مع المزودين سواء كانوا داخل نطاق ECC أو خارجه. فكون المزوّد خارج نطاق ECC لا يضعه بالضــرورة خارج نطاق CCC إذا كانت قاعدة عملائه تُدخله ضمنه.
قراءة رموز الضوابــط
يُسنَد كل ضابط إلى دور واحد، مُشفَّراً ضمن الرمز التعريفــي:
الرمز 1-3-P-1-1 يمثّل ضابط مــزوّد، بينما 1-3-T-1-1 هو الضابط المقابل له لدى المستأجــر. تأكد من الجانب الذي تُقيّمه من العلاقة قبل تحديد النطاق — فهذا السؤال وحده يحدد معظم حجم العمل المطلوب.
كما تتدرج الضوابط المطبَّقة عبر أربعة مستويات للأمن السيبراني السحابي، تبعاً لتصنيف البيانــات وحساسية الخدمة. فليس كل ضابط ينطبق على كل مستوى.
بخصوص إقامة البيانــات: غيّرت مراجعة 2024 الموقف من الإقامة الصارمة داخل المملكة، وأصبحت مسؤولية التوطين الآن لدى مكتب إدارة البيانات الوطنية. تحقق من النص الحالي لدى الجهتين قبل اتخاذ أي قرارات معماريــة. هذه ليست مسألة تُحسم من ملخص بما في ذلك هذا الملخص.
ثلاثة أخطاء متكررة في تحديد النطـــاق
1. افتراض أن الهيئة الوطنية للأمن السيبرانــي تعني الحكومة فقط. كان هذا افتراضاً مقبولاً قبل صدور NCNICC-1:2025. أما الآن، فهو أسرع طريق لبرنامج امتثال غير مُدرج في الميزانيــة.
2. إجراء تقييمي فجوات منفصليــن. المؤسسات الخاضعة لكل من ECC-2:2024 وNCNICC-1:2025 معاً؛ أو لـECC وCCC معاً؛ينبغــي أن تُجري تقييماً موحّداً واحداً. فالإطاران يتشاركان تداخلاً كبيراً في الضوابط، لا سيما في مجالي الحوكمة والطرف الثالث. دورات التدقيق المكررة تُهدر الميزانية وتُنتج أدلّة غير متسقة لضوابط متطابقة إلى حد بعيد في جوهرها.
3. تحديــد نطاق CCC دون حسم دورك. كثير من المؤسسات مستأجر ومزوّد في آن واحد؛ تستهلك خدمات SaaS بينما تستضيف خدمة لعملائها. وحيثما ينطبق كلا الدورين، يُطبَّق كلا المسارين، ويُقيَّمــان بشكل منفصل.
كيف يُقيَّم الامتثــال
النطاق يحدد الحجم، لكن التقييم هو ما يحدد التعرض للمخاطر. تُقيّم الهيئة الامتثال عبر التقييم الذاتي للكيان، والتقارير الدورية عبر أدواتها الرقابية، وزيارات التدقيق الميدانــي، وتملك صلاحيات تنفيذية تشمل أوامر التصحيح، وفي القطاعات الخاضعة للرقابة، شروطاً على الترخيص.
يتفاوت مدى التعرض للعقوبات باختلاف الإطار والقطاع وطبيعة الملاحظة المرصــودة. تحقق من تعرضك الفعلي مع مستشار قانوني مؤهل في السوق السعودي بدلاً من الاعتماد على أي ملخص؛ بما في ذلك هذا الملخص.
احسم نطاقك قبل أن تضع الميزانيـــة
تحديد النطاق هو ما يحدد حجم برنامجك، والأدلة التي سيطلبها المُقيِّمــون، وما إذا كان مجلس إدارتك يموّل الضوابط الصحيحة فعلاً. والأسئلة الثلاثة التي غالباً ما تُغيّر الميزانية بمقدار مرتبة كاملة:
- هل أنت ضمن الفئة أ أو الفئة ب بموجب NCNICC؛ وهل يبقى هذا التصنيــف صحيحاً على مستوى الشركة الأم عبر كل سجل تجاري تابع؟
- من ناحية السحابة، هل أنت مستأجر أم مزوّد أم كلاهما؛ وإن كنت مــزوّداً، هل قاعدة عملائك تُدخلك فعلياً ضمن النطاق؟
- أين تتداخل ECC وNCNICC وCCC، بحيث تخدم مجموعة أدلة واحدة الأطر الثلاثــة معاً؟
تُقدّم B&P GRC خدمة تحديد نطاق الأطر وتصنيف الكيانات كمشروع محدد النطاق: نحدد لك الأطر التي تُلزم مؤسستك، ونصنّفك بموجب NCNICC عبر هيكل مجموعتك الكامل، ونُخرّط تداخل الضوابط في مجموعة أدلة واحدة، ونسلّمك قائمة ضوابط مرتبة بحسب الأولوية مع تحديد المسؤوليــن عنها.


