ضوابط الأمن السيبراني الجديدة من الهيئة الوطنية للأمن السيبراني للقطاع الخاص (NCNICC-1:2025): من المشمول وكيف تستعد؟

إخلاء مسؤولية: هذا المقال مُعد لأغراض التوعية والإرشاد التعليمي فقط، ويستند إلى ما تم نشره من تقارير موثوقة من جهات استشارية قانونية حول ضوابط الهيئة الوطنية للأمن السيبراني الخاصة بالبنية التحتية غير الحرجة (NCNICC-1:2025) حتى تاريخ النشر أعلاه. لم يتسنَّ...

  • September 30, 2026
  • 7دقائق
  • تم النسخ إلى الحافظة
مشهد حضري حديث في السعودية يضم مباني أعمال خاصة محاطة بإطار رقمي للأمن السيبراني، مع درع حماية مركزي وأيقونات ترمز إلى الحوكمة والحوسبة السحابية والخوادم وإدارة الوصول والأطراف الثالثة.

إخلاء مسؤولية: هذا المقال مُعد لأغراض التوعية والإرشاد التعليمي فقط، ويستند إلى ما تم نشره من تقارير موثوقة من جهات استشارية قانونية حول ضوابط الهيئة الوطنية للأمن السيبراني الخاصة بالبنية التحتية غير الحرجة (NCNICC-1:2025) حتى تاريخ النشر أعلاه. لم يتسنَّ التحقق المباشر من الوثيقة الرسمية للهيئة عند إعداد هذا المقال؛ لذا يُنصح المنشآت بمراجعة متطلبات الامتثال الحالية مباشرة من خلال الوثيقة الرسمية الصادرة عن الهيئة قبل اتخاذ أي قرارات متعلقة بالامتثال.

إنفوجرافيك عربي يوضح أن NCNICC-1:2025 يفرض ضوابط إلزامية جديدة للأمن السيبراني تشمل معظم منشآت القطاع الخاص السعودي، مع رسم لمبانٍ تجارية وعلامة تحقق ترمز إلى الامتثال.

لماذا يُعد هذا الأمر مهمًا الآن

لسنوات، تركّز الحديث عن الامتثال للأمن السيبراني في المملكة العربية السعودية على فئتين رئيسيتين: الجهات الحكومية ومشغلو البنية التحتية الوطنية الحساسة، الخاضعون للضوابط الأساسية للأمن السيبراني (ECC)، والبنوك والمؤسسات المالية الخاضعة لأطر مؤسسة النقد العربي السعودي (ساما) الخاصة بها. أما بقية القطاع الخاص — من شركات التجزئة، والخدمات اللوجستية، والمصانع متوسطة الحجم، وشركات الخدمات المهنية — فقد ظل يعمل إلى حد كبير دون وجود إطار وطني مخصص للأمن السيبراني.

تغيّر هذا الوضع مع صدور NCNICC-1:2025، وهي ضوابط الأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني الموجهة للمنشآت الخاصة غير المصنّفة ضمن البنية التحتية الوطنية الحرجة. وتؤكد عدة مكاتب استشارية قانونية دولية تتابع التطورات التنظيمية السعودية — من بينها بيكر ماكنزي، وسي إم إس لو، وبي إس إيه لو — أن الهيئة أصدرت هذه الضوابط في أواخر ديسمبر 2025، لتمتد بذلك متطلبات الأمن السيبراني الإلزامية إلى منشآت القطاع الخاص في مختلف القطاعات، وللمرة الأولى.

يشرح هذا الدليل الجهات المشمولة، وما تتطلبه هذه الضوابط فعليًا، وكيف تختلف NCNICC-1 عن الضوابط الأساسية (ECC) وأطر القطاعات المحددة مثل إطار ساما للأمن السيبراني، إضافة إلى الخطوات العملية لبدء سد الفجوة. ويمكن لبرنامج تدريبي منظم مثل دورة حوكمة الأمن السيبراني وإدارة المخاطر والامتثال (GRC) التابعة للمعهد أن تختصر هذا الطريق بشكل كبير للفرق التي تبني هذه القدرة من الصفر.

ما هي ضوابط NCNICC-1:2025؟

NCNICC-1:2025 هي وثيقة ضوابط مستقلة أصدرتها الهيئة الوطنية للأمن السيبراني، وتنطبق تحديدًا على المنشآت الخاصة العاملة في المملكة العربية السعودية التي لا تُصنّف ضمن البنية التحتية الوطنية الحرجة، ولا تخضع بالفعل لإطار قطاعي محدد مثل الضوابط الأساسية (ECC) أو متطلبات ساما للأمن السيبراني. والهدف المعلن منها هو رفع المستوى الأساسي للأمن السيبراني لدى القطاع الخاص الأوسع — وهو الجزء من الاقتصاد الذي لم يكن يخضع سابقًا لأي التزام وطني مخصص بالأمن السيبراني.

المصدر: تقرير بيكر ماكنزي (2026)؛ تحديث سي إم إس لو القانوني (2026).

وعلى عكس الضوابط الأساسية (ECC) — التي صُممت أساسًا للمنشآت الكبرى، وغالبًا المرتبطة بالدولة، والتي تدير أنظمة وطنية حساسة — فإن NCNICC-1 مصممة لتناسب منشآت تتراوح بين الشركات الصغيرة الناشئة وأصحاب العمل الكبار في القطاع الخاص. وهذه هي المرة الأولى التي يحصل فيها جزء كبير من الاقتصاد الخاص السعودي على التزام أمني سيبراني محدد ومنظم يعمل على أساسه.

من المشمول؟ فئتا المنشآت

تحدد الهيئة الوطنية للأمن السيبراني نطاق الالتزام وفق حجم المنشأة، باستخدام عدد الموظفين أو الإيراد السنوي، أيهما ينطبق:

حجم الالتزام

الإيراد السنوي

عدد الموظفين

الفئة

مجموعة الضوابط الكاملة: نحو 65 ضابطًا على 22 عنصرًا فرعيًا

أكثر من 200 مليون ريال سعودي

أكثر من 250 موظفًا بدوام كامل

الفئة أ — المنشآت الكبيرة

مجموعة ضوابط مخفّفة: نحو 26 ضابطًا على 13 عنصرًا فرعيًا، بعضها "موصى به"

من 3 ملايين إلى 200 مليون ريال

من 6 إلى 249 موظفًا بدوام كامل

الفئة ب — المنشآت الصغيرة والمتوسطة

المصدر: سي إم إس لو (2026)؛ بيكر ماكنزي (2026).

أما المنشآت التي تقل عن حد الفئة ب (أقل من 6 موظفين وإيراد يقل عن 3 ملايين ريال) فهي غير مشمولة حاليًا، رغم أن الهيئة تحتفظ بصلاحية تقديرية لإدراج منشآت معينة ضمن النطاق متى رأت أن المخاطر تستدعي ذلك — كأن تكون منشأة صغيرة تتعامل مع بيانات حساسة بشكل غير معتاد، أو تخدم عميلًا في قطاع حرج.

وإذا كانت منشأتك ملتزمة بالفعل بالضوابط الأساسية (ECC) — لكونها جزءًا من البنية التحتية الحرجة — أو بمتطلبات ساما للأمن السيبراني — لكونها مؤسسة مالية خاضعة لتنظيم ساما — فإن NCNICC-1 لا تمثل التزامًا إضافيًا متداخلًا، بل هي موجهة تحديدًا للمنشآت خارج هذه الأطر القائمة.

الركائز الثلاث للضوابط

تنظم NCNICC-1 متطلباتها حول ثلاثة محاور رئيسية، يتفرع كل منها إلى عناصر فرعية بحسب فئة المنشأة:

١. حوكمة الأمن السيبراني — المساءلة على مستوى مجلس الإدارة والإدارة التنفيذية، ووجود سياسة موثقة للأمن السيبراني، وتحديد الأدوار والمسؤوليات، وعمليات إدارة المخاطر، وتوعية وتدريب الموظفين، والتدقيق الداخلي لبرنامج الأمن السيبراني.

٢. الدفاع السيبراني — الأساس التشغيلي والتقني: جرد الأصول وتصنيفها، وإدارة الهويات والصلاحيات، وأمن الأجهزة الطرفية والشبكات، والإعدادات الآمنة، وإدارة الثغرات، والتشفير المتوافق مع المعايير التشفيرية الوطنية للهيئة، والكشف عن الحوادث والاستجابة لها.

٣. أمن الأطراف الثالثة والحوسبة السحابية — المتطلبات التعاقدية للأمن السيبراني مع الموردين ومقدمي الخدمات، والتزامات تصنيف البيانات عند خروجها من بيئة المنشأة، وفصل البيئات، والرقابة على مزودي الخدمات السحابية.

المصدر: بيكر ماكنزي (2026)؛ سي إم إس لو (2026)؛ سايبر أرو (2026).

من سبق له العمل على متطلبات الضوابط الأساسية ECC أو بناء إطار حوكمة ومخاطر وامتثال (GRC) سيلاحظ التشابه في منطق هذه الركائز الثلاث — فـ NCNICC-1 تستعير المنطق نفسه القائم على الحوكمة والدفاع والأطراف الثالثة، لكن بمقياس مخفّف يتناسب مع إمكانات القطاع الخاص.

جدول مقارنة باللغة العربية بين ثلاثة أطر سعودية للأمن السيبراني: الضوابط الأساسية للأمن السيبراني ECC، وإطار ساما للأمن السيبراني CSF، وNCNICC-1:2025، مع مقارنة الجهات المشمولة وعمق الضوابط ومتطلبات الامتثال والإشراف.

كيف تختلف NCNICC-1 عن الضوابط الأساسية (ECC) وإطار ساما للأمن السيبراني؟

موعد الالتزام

عمق الضوابط

الجهات المشمولة

الإطار

إلزامي وخاضع للتدقيق

114 ضابطًا على 5 مجالات

الجهات الحكومية ومشغلو البنية التحتية الوطنية الحرجة

الضوابط الأساسية (ECC)

إلزامي وتحت الإشراف

تقييم نضج على 4 مجالات (L0–L5)

البنوك والمؤسسات المالية الخاضعة لتنظيم ساما

إطار ساما للأمن السيبراني (CSF)

لم يُنشر بعد على مستوى المملكة — انظر أدناه

من 26 إلى 65 ضابطًا حسب حجم المنشأة

جميع منشآت القطاع الخاص الأخرى (خارج البنية الحرجة والمالية)

NCNICC-1:2025

وإذا كنت تحاول تحديد ما إذا كانت منشأتك تقع ضمن NCNICC-1 أو ECC أو إطار ساما، فمن المفيد الاطلاع على آلية تدقيق الضوابط الأساسية بشكل فعلي — فمنطق التدقيق الأساسي (جمع الأدلة، ومطابقة الضوابط، وخطط المعالجة) ينتقل من عالم ECC حتى وإن كانت NCNICC-1 إطارًا أخف وطأة.

ماذا يحدث إذا لم تستعد؟

لا تحمل NCNICC-1 حاليًا موعدًا نهائيًا واحدًا منشورًا على مستوى المملكة، على غرار موجات الفوترة الإلكترونية لهيئة الزكاة والضريبة والجمارك. وبناءً على التقارير المتاحة من مصادر ثانوية، يبدو أن الهيئة تطبقها عبر إشعارات فردية — أي أن منشآت محددة قد تُدرج رسميًا ضمن النطاق وتُمنح جدولًا زمنيًا للامتثال مباشرة من الهيئة، بدلًا من التزام كل المنشآت المؤهلة بموعد موحد.

لكن هذا لا يجعل المخاطر نظرية. فمن الناحية العملية، يظهر عدم الاستعداد لـ NCNICC-1 بثلاث صور رئيسية:

الإشعار التنظيمي. إذا أشعرتك الهيئة بأن منشأتك مشمولة، فقد لا يكون أمامك سوى وقت محدود لإثبات وجود ضوابط حوكمة وتقنية فعّالة مسبقًا — والبدء من الصفر عند هذه النقطة موقف صعب.

العناية الواجبة التجارية. بات العملاء الكبار، والمناقصات الحكومية، والمؤسسات المالية يطلبون بشكل متزايد من موردي القطاع الخاص إثبات نضجهم في الأمن السيبراني كشرط لإتمام التعاملات — وتمنحهم NCNICC-1 معيارًا وطنيًا محددًا للاستفسار عنه.

التعرض عند الاستجابة للحوادث. في حال وقوع اختراق، فإن غياب ضوابط حوكمة وتقنية موثقة ومتوافقة مع إطار وطني معترف به قد يفاقم بشكل كبير النتائج التنظيمية والسمعية على حد سواء.

المنشآت التي سبق أن بَنَت قدرات عامة في حوكمة ومخاطر وامتثال الأمن السيبراني تكون عادة أقرب بكثير إلى الاستعداد لمتطلبات NCNICC-1 مقارنة بتلك التي تبدأ من لا شيء، لأن منطق الحوكمة وإدارة المخاطر مشترك إلى حد كبير بين مختلف الأطر.

قائمة تحقق عربية للاستعداد لـ NCNICC-1 تتضمن سبع خطوات للمؤسسات السعودية، منها تحديد النطاق، والتحقق من الخضوع لـ ECC أو إطار ساما CSF، وإجراء تقييم للفجوات، وتحديد مسؤوليات الحوكمة، ومراجعة مخاطر الأطراف الثالثة والحوسبة السحابية، وترتيب المعالجة حسب الأولوية، وتوثيق السياسات وسجلات المخاطر والحوادث.

قائمة التحقق للاستعداد: من أين تبدأ

١. حدد فئتك. احسب عدد الموظفين بدوام كامل والإيراد السنوي للسنة السابقة، وقارنهما بحدود الفئة أ والفئة ب أعلاه.

٢. تأكد أنك مشمول فعليًا. استبعد أن تكون خاضعًا بالفعل للضوابط الأساسية (البنية التحتية الحرجة) أو لأطر ساما (مؤسسة مالية خاضعة للتنظيم) — فإن كان الأمر كذلك، فإن NCNICC-1 لا تنطبق عليك بشكل منفصل.

٣. أجرِ تقييم فجوات على الركائز الثلاث جميعها — الحوكمة، والدفاع، والأطراف الثالثة/الحوسبة السحابية — باستخدام عدد الضوابط المطبق عليك (26 لمعظم المنشآت الصغيرة والمتوسطة، و65 للفئة أ) كقائمة مرجعية.

٤. حدد مسؤولية واضحة. عيّن شخصًا أو لجنة مسؤولة تحديدًا عن ركيزة حوكمة الأمن السيبراني — فهذه عادة أسرع فجوة يمكن سدّها للمنشآت التي لم يكن لديها وظيفة أمن سيبراني سابقًا.

٥. اجرد تعرضك لدى الأطراف الثالثة والحوسبة السحابية. حدد كل مورد وأداة سحابية ومزود خدمة يتعامل مع بيانات المنشأة؛ فهذه الركيزة غالبًا ما تكون غير موثقة بشكل كافٍ حتى في المنشآت ذات الضوابط التقنية الجيدة.

٦. ضع خطة معالجة مرتبة حسب الأولوية، تبدأ بسد فجوات الحوكمة أولًا — فهي الأسرع والأقل تكلفة — ثم فجوات الدفاع التقني، ثم الفجوات التعاقدية مع الأطراف الثالثة.

٧. وثّق كل شيء. فالأدلة — من سياسات وسجلات تدريب وسجلات مخاطر وسجلات حوادث — هي ما يحوّل الضابط التقني إلى موقف امتثال قابل للإثبات إذا استفسرت الهيئة يومًا ما. 

الأسئلة الشائعة

اعثر على إجابات سريعة للأسئلة الشائعة. ألم تعثر على ما تبحث عنه؟

نعم — هذه بالضبط الفجوة التي جاءت NCNICC-1 لسدّها. إذا كانت منشأتك منشأة خاصة في المملكة العربية السعودية لديها 6 موظفين بدوام كامل أو أكثر، أو إيراد سنوي 3 ملايين ريال أو أكثر، ولم تكن خاضعة بالفعل للضوابط الأساسية أو لإطار قطاعي مثل إطار ساما، فمن المرجح أنك مشمولة بنطاقها.

استنادًا إلى التقارير المتاحة حاليًا من مصادر ثانوية، لا يوجد موعد نهائي موحد ومنشور على مستوى المملكة. ويبدو أن الهيئة تُشعر المنشآت المشمولة بشكل فردي. ونظرًا لهذا الغموض، فإن الأسلم هو البدء بتقييم الفجوات الآن بدلًا من انتظار إشعار رسمي.

تستهدف الضوابط الأساسية الجهات الحكومية ومشغلي البنية التحتية الوطنية الحرجة، بواقع 114 ضابطًا على 5 مجالات. أما NCNICC-1 فتستهدف القطاع الخاص الأوسع خارج البنية التحتية الحرجة، بمجموعة ضوابط أخف تتراوح بين 26 و65 ضابطًا حسب حجم الشركة — اطّلع على مزيد من التفاصيل في دليلنا حول الضوابط الأساسية ECC.

لا. فـ NCNICC-1 موجهة للمنشآت خارج الأطر القطاعية القائمة. فإذا كنت مؤسسة مالية خاضعة لتنظيم ساما وتعمل بالفعل وفق إطار CSF، فإن هذا الإطار — وليس NCNICC-1 — هو المعيار الحاكم لك.

حوكمة الأمن السيبراني، والدفاع السيبراني (الأساس التقني والتشغيلي)، وأمن الأطراف الثالثة والحوسبة السحابية. تعمل منشآت الفئة أ وفق مجموعة الضوابط الكاملة على المحاور الثلاثة، بينما تعمل منشآت الفئة ب (الصغيرة والمتوسطة) وفق مجموعة مخفّفة، مع تصنيف بعض الضوابط كـ"موصى بها" وليست إلزامية.

ابدأ بركيزة الحوكمة: تعيين مسؤول محدد، وتوثيق سياسة أساسية للأمن السيبراني، وإجراء تدريب توعوي للموظفين. عادة ما تكون هذه الخطوات الأسرع تنفيذًا، وغالبًا ما تكشف عن حجم الفجوات التقنية والمتعلقة بالأطراف الثالثة المتبقية لديك.