إطار الأمن السيبراني لساما (SAMA CSF) لشركات الفنتك: المتطلبات وقائمة التحقق
إطار الأمن السيبراني للبنك المركزي السعودي (ساما)، الصادر في مايو 2017، هو المرجع الأساسي للأمن السيبراني للجهات الخاضعة لإشراف ساما. يتكون من 4 مجالات رئيسية و32 مجالاً فرعياً، والحد الأدنى المتوقع هو مستوى النضج الثالث. تلتزم به شركات خدمات المدفوعات بموجب لائحة مقدمي خدمات المدفوعات، ويلتزم متقدمو البيئة التجريبية وطلبات الترخيص بالمتطلبات الأساسية للصمود السيبراني. ويُثبَت الالتزام بالتقييم الذاتي الدوري والأدلة الموثقة، لا بشهادة.
| الجهة المصدرة | البنك المركزي السعودي (ساما) |
|---|---|
| الإصدار | 1.0، مايو 2017 (ساري) |
| الهيكل | 4 مجالات رئيسية · 32 مجالاً فرعياً |
| نموذج النضج | من المستوى 0 إلى 5؛ الحد الأدنى المتوقع: المستوى 3 (منظم ومعتمد رسمياً) |
| النطاق | البنوك وشركات التمويل وشركات المعلومات الائتمانية والبنية التحتية للسوق المالية، ومقدمو خدمات المدفوعات بموجب لائحتهم |
| البيئة التجريبية وطلبات الترخيص | المتطلبات الأساسية للصمود السيبراني (يناير 2022) |
| التقييم | تقييم ذاتي دوري يُشارَك مع ساما، ولساما المراجعة أو التدقيق في أي وقت |
| الشهادة | لا توجد |
ما هو إطار الأمن السيبراني لساما؟
أصدر البنك المركزي السعودي (ساما) الإصدار الأول من إطار الأمن السيبراني في 24 مايو 2017، ليمنح المؤسسات المالية الخاضعة لإشرافه منهجية موحدة لتحديد المخاطر السيبرانية ومعالجتها. وما زال الإطار سارياً، وهو المرجع الذي تحيل إليه أدلة ساما الأخرى ومتطلبات الترخيص وفرق الإشراف.
ويشهد قطاع الفنتك في المملكة نمواً سريعاً؛ فوفق برنامج تطوير القطاع المالي، بلغ عدد شركات التقنية المالية العاملة 261 شركة بنهاية 2024. ولأغلب هذه الشركات، أصبح سؤال «أرونا التزامكم بإطار ساما» سؤالاً معتاداً من ساما والبنوك الشريكة والمستثمرين.
المجالات الأربعة لإطار ساما
| المجال | ما يغطيه |
|---|---|
| 1. القيادة والحوكمة للأمن السيبراني (7 مجالات فرعية) | حوكمة الأمن السيبراني، والاستراتيجية، والسياسات، والأدوار والمسؤوليات، والأمن السيبراني في دورة حياة المشاريع، والتوعية والتدريب |
| 2. إدارة المخاطر والالتزام (5 مجالات فرعية) | إدارة المخاطر، والالتزام التنظيمي، والالتزام بالمعايير الدولية، ومراجعة الأمن السيبراني وتدقيقه |
| 3. العمليات والتقنية (17 مجالاً فرعياً) | إدارة الأصول، والبنية المعمارية، والهويات والصلاحيات، وأمن التطبيقات والتغييرات، والبنية التحتية، والتشفير، والأجهزة المحمولة، وحماية البيانات، والإتلاف الآمن، وأنظمة المدفوعات، والخدمات المصرفية الإلكترونية، وإدارة الأحداث والحوادث والتهديدات والثغرات |
| 4. الأمن السيبراني للأطراف الخارجية (3 مجالات فرعية) | إدارة العقود والموردين، والإسناد، والحوسبة السحابية |
مستويات النضج ولماذا المستوى 3
يقيس الإطار كل ضابط على مقياس نضج من ستة مستويات:
- غير موجود
- عشوائي
- متكرر لكنه غير رسمي
- منظم ومعتمد رسمياً
- مُدار وقابل للقياس
- متكيف
الحد الأدنى المتوقع هو المستوى الثالث: منظم ومعتمد رسمياً. في هذا المستوى تكون الضوابط مكتوبة في سياسات وإجراءات معتمدة، ومطبقة باستمرار، ومدعومة بالأدلة. وهنا تتعثر أغلب شركات الفنتك الناشئة: فرقها التقنية تقوم بعمل أمني جيد، لكنه غير موثق.
هل ينطبق الإطار على شركتك؟
- البنوك وشركات التمويل وشركات المعلومات الائتمانية والبنية التحتية للسوق المالية: مذكورة صراحة في الإطار.
- مقدمو خدمات المدفوعات: تلزمهم لائحة مقدمي خدمات المدفوعات. تنص المادة 15.6 على وضع متطلبات الأمن السيبراني والمحافظة عليها وفق إطار ساما، وتربط المادة 11.6(د) ضوابط حماية البيانات بالإطار. وتشترط اللائحة كذلك ترتيبات استمرارية الأعمال (م 15.5)، وإبلاغ ساما بالتغييرات الجوهرية في الإسناد (م 15.8)، وإبلاغها خلال 14 يوماً بأي حدث يعطّل خدمات المدفوعات (م 6.18(أ)).
- شركات التأمين: أصبحت تحت إشراف هيئة التأمين التي صارت الجهة المنظمة الوحيدة للقطاع في مارس 2024، وتبقى قواعد ساما السابقة سارية حتى تستبدلها الهيئة؛ لذا تحقق من جهتك المنظمة.
ويشترط الإطار أيضاً إبلاغ ساما فوراً بالحوادث السيبرانية المصنفة متوسطة الخطورة فأعلى.
البيئة التجريبية وطلبات الترخيص
إذا كنت تتقدم للبيئة التجريبية التشريعية لساما أو تطلب ترخيصاً، فتنطبق عليك المتطلبات الأساسية للصمود السيبراني الصادرة في يناير 2022. وتذكر المذكرات الإرشادية للبيئة التجريبية المجالات التي يجب أن يغطيها المتقدم:
- سياسة الأمن السيبراني ومعاييره وعملياته؛
- الالتزام التنظيمي بالأمن السيبراني، بالرجوع إلى إطار ساما؛
- تقييم الثغرات واختبار الاختراق؛
- الالتزام بخصوصية البيانات وسيادتها؛
- خطط الاستجابة السيبرانية واستمرارية الأعمال (بالرجوع إلى إطار ساما لإدارة استمرارية الأعمال)؛
- إدارة المخاطر التقنية والسيبرانية، مع مصفوفة الحوكمة والمخاطر التشغيلية؛
- المراقبة الأمنية وإدارة الحوادث؛
- إدارة التغيير والإصدارات.
وتجهيز هذه الوثائق مبكراً من أسهل الطرق لتجنب التأخير في مرحلة الجاهزية التشغيلية.
متطلبات ساما الأخرى المرتبطة بالإطار
- إطار إدارة استمرارية الأعمال (فبراير 2017): حوكمة الاستمرارية والخطط والاختبارات.
- إطار حوكمة تقنية المعلومات (نوفمبر 2021): حوكمة استراتيجية التقنية ومخاطرها وعملياتها.
- الحوسبة السحابية: مغطاة ضمن مجال الأطراف الخارجية في الإطار، بما في ذلك متطلبات تسبق استخدام الخدمات السحابية.
إطار ساما وضوابط الهيئة ونظام حماية البيانات
لا تخضع شركة الفنتك المرخصة من ساما لضوابط ECC-2:2024 إلا إذا كانت تملك أو تشغّل أو تستضيف بنية تحتية وطنية حساسة، أما متطلبات ساما فتنطبق في كل الأحوال. كما تلتزم كل شركة فنتك تعالج بيانات العملاء بنظام حماية البيانات الشخصية، بما فيه إبلاغ سدايا بالاختراقات خلال 72 ساعة. وتضع ضوابط NCNICC-1:2025 الجديدة الحد الأدنى لشركات القطاع الخاص غير الحساسة عموماً. التداخل بين هذه الأطر كبير، ومجموعة سياسات واحدة مرتبطة بها جميعاً توفر جهداً كبيراً.
قائمة التحقق لإطار ساما لشركات الفنتك
- استراتيجية وسياسة أمن سيبراني معتمدتان من مجلس الإدارة
- إدارة أمن سيبراني بأدوار محددة، بما فيها رئيس لأمن المعلومات أو ما يعادله
- تحليل ثغرات مقابل جميع المجالات الفرعية المطبقة مع تقييم مستوى النضج
- خطة معالجة للوصول إلى المستوى 3 على الأقل لكل ضابط مطبق
- تقييم المخاطر السيبرانية وسجل مخاطر
- إدارة الهويات والصلاحيات مع المصادقة متعددة العوامل للحسابات ذات الصلاحيات والوصول عن بُعد
- ضوابط حماية البيانات متوافقة مع الإطار ونظام حماية البيانات الشخصية
- برنامج لإدارة الثغرات واختبار الاختراق
- إدارة الأحداث والحوادث والتهديدات مع إجراء للإبلاغ إلى ساما
- خطط استمرارية الأعمال والتعافي من الكوارث، مختبرة
- متطلبات أمنية للأطراف الخارجية والإسناد والحوسبة السحابية في العقود
- برنامج توعية للموظفين موثق
- تقييم ذاتي دوري مع أدلة جاهزة لمراجعة ساما
الأسئلة الشائعة
ما هو إطار الأمن السيبراني لساما؟
هو الإطار الذي أصدره البنك المركزي السعودي في مايو 2017 للجهات الخاضعة لإشرافه، ويتكون من 4 مجالات رئيسية و32 مجالاً فرعياً، مع نموذج نضج من المستوى 0 إلى 5.
ما مستوى النضج الذي تتوقعه ساما؟
الحد الأدنى المتوقع هو المستوى الثالث، أي أن تكون الضوابط منظمة ومعتمدة رسمياً: موثقة ومعتمدة ومطبقة باستمرار.
هل تلتزم شركات المدفوعات بإطار ساما؟
نعم. تُلزم لائحة مقدمي خدمات المدفوعات الشركات بوضع متطلبات الأمن السيبراني والمحافظة عليها وفق إطار الأمن السيبراني لساما.
هل توجد شهادة لإطار ساما؟
لا. يُثبَت الالتزام بالتقييم الذاتي الدوري الذي يُشارَك مع ساما والأدلة الموثقة، ولساما المراجعة أو التدقيق في أي وقت.
ماذا يحتاج متقدمو البيئة التجريبية في الأمن السيبراني؟
يلتزم متقدمو البيئة التجريبية وطلبات الترخيص بالمتطلبات الأساسية للصمود السيبراني، ويغطون مجالات مثل سياسة الأمن السيبراني، والالتزام بإطار ساما، واختبار الاختراق، وخصوصية البيانات، واستمرارية الأعمال، وإدارة الحوادث.
هل تنطبق ضوابط ECC على شركات الفنتك؟
فقط إذا كانت الشركة تملك أو تشغّل أو تستضيف بنية تحتية وطنية حساسة، أما متطلبات ساما فتنطبق في كل الأحوال، وينطبق نظام حماية البيانات الشخصية على أي معالجة لبيانات شخصية.
أدلة ذات صلة
المصادر
- ساما — دليل الأنظمة: إطار الأمن السيبراني
- ساما — لائحة مقدمي خدمات المدفوعات (PDF)
- ساما — المتطلبات الأساسية للصمود السيبراني (PDF)
- ساما — المذكرات الإرشادية لطلبات البيئة التجريبية (PDF)
- ساما — إطار إدارة استمرارية الأعمال
- ساما — إطار حوكمة تقنية المعلومات
- مباشر — 261 شركة تقنية مالية عاملة بنهاية 2024
- التميمي — هيئة التأمين الجهة المنظمة الوحيدة لقطاع التأمين
هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.