WaqiSecWaqiSec

إطار الأمن السيبراني لساما (SAMA CSF) لشركات الفنتك: المتطلبات وقائمة التحقق

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

إطار الأمن السيبراني للبنك المركزي السعودي (ساما)، الصادر في مايو 2017، هو المرجع الأساسي للأمن السيبراني للجهات الخاضعة لإشراف ساما. يتكون من 4 مجالات رئيسية و32 مجالاً فرعياً، والحد الأدنى المتوقع هو مستوى النضج الثالث. تلتزم به شركات خدمات المدفوعات بموجب لائحة مقدمي خدمات المدفوعات، ويلتزم متقدمو البيئة التجريبية وطلبات الترخيص بالمتطلبات الأساسية للصمود السيبراني. ويُثبَت الالتزام بالتقييم الذاتي الدوري والأدلة الموثقة، لا بشهادة.

الجهة المصدرةالبنك المركزي السعودي (ساما)
الإصدار1.0، مايو 2017 (ساري)
الهيكل4 مجالات رئيسية · 32 مجالاً فرعياً
نموذج النضجمن المستوى 0 إلى 5؛ الحد الأدنى المتوقع: المستوى 3 (منظم ومعتمد رسمياً)
النطاقالبنوك وشركات التمويل وشركات المعلومات الائتمانية والبنية التحتية للسوق المالية، ومقدمو خدمات المدفوعات بموجب لائحتهم
البيئة التجريبية وطلبات الترخيصالمتطلبات الأساسية للصمود السيبراني (يناير 2022)
التقييمتقييم ذاتي دوري يُشارَك مع ساما، ولساما المراجعة أو التدقيق في أي وقت
الشهادةلا توجد

ما هو إطار الأمن السيبراني لساما؟

أصدر البنك المركزي السعودي (ساما) الإصدار الأول من إطار الأمن السيبراني في 24 مايو 2017، ليمنح المؤسسات المالية الخاضعة لإشرافه منهجية موحدة لتحديد المخاطر السيبرانية ومعالجتها. وما زال الإطار سارياً، وهو المرجع الذي تحيل إليه أدلة ساما الأخرى ومتطلبات الترخيص وفرق الإشراف.

ويشهد قطاع الفنتك في المملكة نمواً سريعاً؛ فوفق برنامج تطوير القطاع المالي، بلغ عدد شركات التقنية المالية العاملة 261 شركة بنهاية 2024. ولأغلب هذه الشركات، أصبح سؤال «أرونا التزامكم بإطار ساما» سؤالاً معتاداً من ساما والبنوك الشريكة والمستثمرين.

المجالات الأربعة لإطار ساما

المجالما يغطيه
1. القيادة والحوكمة للأمن السيبراني (7 مجالات فرعية)حوكمة الأمن السيبراني، والاستراتيجية، والسياسات، والأدوار والمسؤوليات، والأمن السيبراني في دورة حياة المشاريع، والتوعية والتدريب
2. إدارة المخاطر والالتزام (5 مجالات فرعية)إدارة المخاطر، والالتزام التنظيمي، والالتزام بالمعايير الدولية، ومراجعة الأمن السيبراني وتدقيقه
3. العمليات والتقنية (17 مجالاً فرعياً)إدارة الأصول، والبنية المعمارية، والهويات والصلاحيات، وأمن التطبيقات والتغييرات، والبنية التحتية، والتشفير، والأجهزة المحمولة، وحماية البيانات، والإتلاف الآمن، وأنظمة المدفوعات، والخدمات المصرفية الإلكترونية، وإدارة الأحداث والحوادث والتهديدات والثغرات
4. الأمن السيبراني للأطراف الخارجية (3 مجالات فرعية)إدارة العقود والموردين، والإسناد، والحوسبة السحابية

مستويات النضج ولماذا المستوى 3

يقيس الإطار كل ضابط على مقياس نضج من ستة مستويات:

  1. غير موجود
  2. عشوائي
  3. متكرر لكنه غير رسمي
  4. منظم ومعتمد رسمياً
  5. مُدار وقابل للقياس
  6. متكيف

الحد الأدنى المتوقع هو المستوى الثالث: منظم ومعتمد رسمياً. في هذا المستوى تكون الضوابط مكتوبة في سياسات وإجراءات معتمدة، ومطبقة باستمرار، ومدعومة بالأدلة. وهنا تتعثر أغلب شركات الفنتك الناشئة: فرقها التقنية تقوم بعمل أمني جيد، لكنه غير موثق.

هل ينطبق الإطار على شركتك؟

ويشترط الإطار أيضاً إبلاغ ساما فوراً بالحوادث السيبرانية المصنفة متوسطة الخطورة فأعلى.

البيئة التجريبية وطلبات الترخيص

إذا كنت تتقدم للبيئة التجريبية التشريعية لساما أو تطلب ترخيصاً، فتنطبق عليك المتطلبات الأساسية للصمود السيبراني الصادرة في يناير 2022. وتذكر المذكرات الإرشادية للبيئة التجريبية المجالات التي يجب أن يغطيها المتقدم:

وتجهيز هذه الوثائق مبكراً من أسهل الطرق لتجنب التأخير في مرحلة الجاهزية التشغيلية.

إطار ساما وضوابط الهيئة ونظام حماية البيانات

لا تخضع شركة الفنتك المرخصة من ساما لضوابط ECC-2:2024 إلا إذا كانت تملك أو تشغّل أو تستضيف بنية تحتية وطنية حساسة، أما متطلبات ساما فتنطبق في كل الأحوال. كما تلتزم كل شركة فنتك تعالج بيانات العملاء بنظام حماية البيانات الشخصية، بما فيه إبلاغ سدايا بالاختراقات خلال 72 ساعة. وتضع ضوابط NCNICC-1:2025 الجديدة الحد الأدنى لشركات القطاع الخاص غير الحساسة عموماً. التداخل بين هذه الأطر كبير، ومجموعة سياسات واحدة مرتبطة بها جميعاً توفر جهداً كبيراً.

قائمة التحقق لإطار ساما لشركات الفنتك

الأسئلة الشائعة

ما هو إطار الأمن السيبراني لساما؟

هو الإطار الذي أصدره البنك المركزي السعودي في مايو 2017 للجهات الخاضعة لإشرافه، ويتكون من 4 مجالات رئيسية و32 مجالاً فرعياً، مع نموذج نضج من المستوى 0 إلى 5.

ما مستوى النضج الذي تتوقعه ساما؟

الحد الأدنى المتوقع هو المستوى الثالث، أي أن تكون الضوابط منظمة ومعتمدة رسمياً: موثقة ومعتمدة ومطبقة باستمرار.

هل تلتزم شركات المدفوعات بإطار ساما؟

نعم. تُلزم لائحة مقدمي خدمات المدفوعات الشركات بوضع متطلبات الأمن السيبراني والمحافظة عليها وفق إطار الأمن السيبراني لساما.

هل توجد شهادة لإطار ساما؟

لا. يُثبَت الالتزام بالتقييم الذاتي الدوري الذي يُشارَك مع ساما والأدلة الموثقة، ولساما المراجعة أو التدقيق في أي وقت.

ماذا يحتاج متقدمو البيئة التجريبية في الأمن السيبراني؟

يلتزم متقدمو البيئة التجريبية وطلبات الترخيص بالمتطلبات الأساسية للصمود السيبراني، ويغطون مجالات مثل سياسة الأمن السيبراني، والالتزام بإطار ساما، واختبار الاختراق، وخصوصية البيانات، واستمرارية الأعمال، وإدارة الحوادث.

هل تنطبق ضوابط ECC على شركات الفنتك؟

فقط إذا كانت الشركة تملك أو تشغّل أو تستضيف بنية تحتية وطنية حساسة، أما متطلبات ساما فتنطبق في كل الأحوال، وينطبق نظام حماية البيانات الشخصية على أي معالجة لبيانات شخصية.

أدلة ذات صلة

المصادر

  1. ساما — دليل الأنظمة: إطار الأمن السيبراني
  2. ساما — لائحة مقدمي خدمات المدفوعات (PDF)
  3. ساما — المتطلبات الأساسية للصمود السيبراني (PDF)
  4. ساما — المذكرات الإرشادية لطلبات البيئة التجريبية (PDF)
  5. ساما — إطار إدارة استمرارية الأعمال
  6. ساما — إطار حوكمة تقنية المعلومات
  7. مباشر — 261 شركة تقنية مالية عاملة بنهاية 2024
  8. التميمي — هيئة التأمين الجهة المنظمة الوحيدة لقطاع التأمين

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬