دليل الامتثال لمتطلبات الهيئة الوطنية للأمن السيبرانيA Practical Guide to NCA Compliance
دليل يشرح الضوابط الأساسية للأمن السيبراني بلغة عملية — ما تغطيه، وكيف تُقيّم وضعك مقابلها، وكيف تبني خارطة طريق قابلة للتنفيذ بدل مشروع مفتوح.A guide explaining the Essential Cybersecurity Controls in practical terms — what they cover, how to assess your position against them, and how to build an executable roadmap instead of an open-ended project.
آخر مراجعة: 2026-09-18Last reviewed: 2026-09-18
كيف تبدأ الامتثال لمتطلبات الهيئة الوطنية للأمن السيبراني؟How do you start NCA compliance?
ابدأ بالحوكمة لأنها الأسرع أثراً والأقل تكلفة: تعيين مالك للأمن، واعتماد سياسة من الإدارة العليا، ثم جرد الأصول والبيانات والصلاحيات الحرجة. بعدها قيّم كل ضابط بحالة (مطبق / جزئي / غير مطبق) وابنِ خارطة طريق بثلاث موجات. كثير من الفجوات الحرجة تُغلق بقرار إداري لا بأداة جديدة.Start with governance because it delivers the fastest impact at the lowest cost: appoint a security owner, have senior management approve a policy, then inventory assets, data and critical access. Then rate each control as implemented, partial or not implemented and build a three-wave roadmap. Many critical gaps close with a management decision rather than a new tool.
محتويات الدليلContents
لماذا الأمن السيبراني مسألة حوكمة لا مسألة تقنيةWhy Cybersecurity Is a Governance Issue, Not a Technical One
المجالات الرئيسية للضوابط الأساسيةThe Main Domains of the Essential Controls
- حوكمة الأمن السيبراني — الاستراتيجية، السياسات، الأدوار، إدارة المخاطرCybersecurity governance — strategy, policy, roles, risk management
- الدفاع السيبراني — إدارة الأصول، الهوية والوصول، حماية البيانات، الشبكاتCyber defence — asset management, identity and access, data protection, networks
- المرونة السيبرانية — إدارة الحوادث، الاستمرارية، التعافيCyber resilience — incident management, continuity, recovery
- الضوابط الخاصة بالجهات الحساسة — ضوابط إضافية بحسب التصنيفControls for sensitive entities — additional controls by classification
- الامتثال والالتزام — التدقيق، المراقبة، التقاريرCompliance and conformance — audit, monitoring, reporting
كيف تُقيّم وضعك الراهنHow to Assess Your Current Position
- حدّد النطاق: أي الأنظمة والأصول والبيانات مشمولةDefine scope: which systems, assets and data are included
- اجمع الأدلة الفعلية لا الوعود — سياسة موجودة؟ مطبقة؟ موثقة؟Gather actual evidence, not intentions — does a policy exist? Is it applied? Is it documented?
- قيّم كل ضابط بحالة: مطبق / جزئي / غير مطبقRate each control as implemented / partial / not implemented
- حدّد الفجوات ورتّبها بحسب الأثر على العمل لا بحسب سهولة التنفيذIdentify gaps and rank by business impact, not ease of implementation
- ابنِ خارطة طريق بمراحل ومسؤوليات ومواعيدBuild a phased roadmap with owners and dates
بناء خارطة طريق عمليةBuilding a Practical Roadmap
| الموجة | التركيز | المدة النموذجية |
|---|---|---|
| الأولى | الحوكمة والسياسات وجرد الأصول والصلاحيات الحرجة | 4–8 أسابيع |
| الثانية | الضوابط التقنية: الوصول، الحماية، التسجيل، المراقبة | 8–16 أسبوعاً |
| الثالثة | المرونة: الحوادث، الاستمرارية، الاختبار، التحسين المستمر | 8–12 أسبوعاً |
الاستعداد للحوادث: الجزء الذي يُهمَلIncident Readiness: The Neglected Part
- من يُبلَّغ أولاً ومتى؟Who is notified first, and when?
- من يملك قرار إيقاف خدمة أو فصل نظام؟Who owns the decision to stop a service or isolate a system?
- ما قنوات التواصل البديلة عند تعطل الأنظمة؟What are the alternative communication channels when systems fail?
- ما التزامات الإبلاغ النظامية ومهلها؟What are the statutory reporting obligations and their deadlines?
- كيف يُحفظ الدليل الجنائي دون تلويثه؟How is forensic evidence preserved without contamination?
الحوكمة: من يملك الأمن السيبرانيGovernance: Who Owns Cybersecurity
أول فجوة نراها في معظم المؤسسات ليست تقنية — بل غياب مالك واضح. الأمن السيبراني بلا مالك يصبح مسؤولية الجميع، أي مسؤولية لا أحد.The first gap we see in most organizations is not technical — it is the absence of a clear owner. Cybersecurity without an owner becomes everyone's responsibility, which means no one's.
,- لجنة أو مجلس أمن سيبراني بصلاحية قرار وميزانيةA cybersecurity committee or board with decision authority and a budget
- مسؤول أمن سيبراني بصلاحيات واضحة ومسار تقارير محددA cybersecurity officer with clear authority and a defined reporting line
- سياسة أمن سيبراني معتمدة من الإدارة العليا لا من قسم التقنيةA cybersecurity policy approved by senior management, not the IT department
- مؤشرات أداء أمنية تُرفع دورياً للإدارةSecurity KPIs reported to management periodically
- ميزانية أمنية سنوية لا تُعامل كتكلفة طارئةAn annual security budget not treated as an emergency cost
المؤشر على حوكمة ضعيفة: الأمن السيبراني يُذكر فقط عند وقوع حادثة أو عند طلب جهة رقابية.An indicator of weak governance: cybersecurity is mentioned only when an incident occurs or a regulator asks.
جرد الأصول: الأساس الذي يُبنى عليه كل شيءAsset Inventory: The Foundation Everything Rests On
لا يمكن حماية ما لا تعرف بوجوده. جرد الأصول ليس مهمة إدارية — هو شرط لكل ضابط آخر.You cannot protect what you do not know exists. Asset inventory is not an administrative task — it is a prerequisite for every other control.
,- الأجهزة: سيرفرات، محطات عمل، أجهزة شبكة، أجهزة طرفيةHardware: servers, workstations, network devices, endpoints
- الأنظمة والتطبيقات: بما فيها الخدمات السحابية والاشتراكاتSystems and applications: including cloud services and subscriptions
- البيانات: تصنيفها بحسب الحساسية ومكان تخزينهاData: classified by sensitivity and where it is stored
- الحسابات: البشرية والخدمية والإداريةAccounts: human, service and administrative
- الأطراف الثالثة: موردون ومقاولون لهم وصولThird parties: vendors and contractors with access
- الأصول غير المرئية: أجهزة يجرّبها الموظفون دون إبلاغShadow assets: devices employees connect without reporting
الجرد ليس ملفاً يُعد مرة واحدة. يجب أن يكون محدّثاً، وأفضل طريقة هي ربطه بعملية الشراء وعملية إنهاء الخدمة.The inventory is not a one-time file. It must be current, and the best way is to link it to the procurement and termination processes.
قياس النضج: أين أنت الآنMeasuring Maturity: Where You Are Now
قبل بناء خارطة طريق، تحتاج صورة صادقة عن الوضع الراهن. نموذج النضج يساعد على تحديد المستوى:Before building a roadmap you need an honest picture of the current state. A maturity model helps establish the level:
,| المستوى | الخصائص | المؤشر النموذجي |
|---|---|---|
| غير موجود | لا توجد سياسات ولا ضوابط موثقة | لا تعرف حجم تعرضك |
| أولي | جهود فردية غير موثقة تعتمد على أشخاص | تعمل حتى يغادر الشخص |
| معرّف | سياسات موثقة ومعتمدة لكن التطبيق متفاوت | الوثيقة موجودة، التنفيذ لا |
| مُدار | ضوابط مطبقة ومراقبة بمؤشرات | تعرف وضعك ومعدل تحسّنك |
| محسّن | تحسين مستمر مبني على قياس ومخاطر | تتوقع التهديد قبل وقوعه |
معظم المؤسسات في المستوى الثاني أو الثالث. الفجوة الأكبر عادة بين المستوى الثاني والثالث: تطبيق ما هو مكتوب.Most organizations sit at level two or three. The largest gap is usually between two and three: applying what is already written.
مخاطر الأطراف الثالثةThird-Party Risk
الوصول الذي تمنحه للموردين والمقاولين هو جزء من سطح هجومك. كثير من الحوادث تبدأ من طرف ثالث.Access you grant to vendors and contractors is part of your attack surface. Many incidents start with a third party.
,- حصر الأطراف الثالثة التي لها وصول تقني فعليInventory third parties with actual technical access
- تقييم أمني قبل منح الوصول لا بعدهSecurity assessment before granting access, not after
- وصول بأقل صلاحية ممكنة ومحدد بالمدةLeast-privilege access limited in duration
- حسابات منفصلة لكل طرف لا حسابات مشتركةSeparate accounts per party, not shared accounts
- تسجيل نشاط الأطراف الثالثة ومراجعتهLogging and reviewing third-party activity
- شرط إبلاغ عن الحوادث في العقدContractual incident notification obligation
- إلغاء الوصول تلقائياً عند انتهاء العقدAutomatic access revocation on contract end
تنبيه مهمImportant Note
إدارة الهوية والوصول بعمقIdentity and Access Management in Depth
معظم الحوادث تبدأ بحساب. إدارة الهوية ليست ضابطاً واحداً بل سلسلة تبدأ من التوظيف وتنتهي بمغادرة الموظف:Most incidents begin with an account. Identity management is not a single control but a chain from hiring to departure:
,- التوظيف: تعريف الحساب بعد اعتماد المدير المباشر لا بطلب شفهيOnboarding: account created after line manager approval, not a verbal request
- الصلاحيات: تُمنح بحسب الدور الوظيفي لا بحسب الطلب الفرديEntitlements: granted by job role, not by individual request
- التغيير الوظيفي: مراجعة الصلاحيات عند النقل أو الترقيةRole change: access reviewed on transfer or promotion
- المغادرة: إلغاء فوري للحساب ضمن إجراء إلزامي مرتبط بالموارد البشريةDeparture: immediate account revocation as a mandatory step tied to HR
- المراجعة الدورية: كل 3 أو 6 أشهر باعتماد موثق من مالك النظامPeriodic review: every 3 or 6 months with documented system owner sign-off
- الحسابات الخدمية: جردها وتدوير كلمات مرورها وتوثيق استخدامهاService accounts: inventoried, credentials rotated and usage documented
- الحسابات المميزة: موافقة مسبقة وتسجيل كامل للجلساتPrivileged accounts: prior approval and full session logging
المؤشر على ضعف إدارة الهوية: وجود حساب نشط لشخص غادر المنشأة قبل أكثر من شهر.An indicator of weak identity management: an active account for someone who left more than a month ago.
حماية البيانات والتصنيفData Protection and Classification
لا يمكن حماية كل البيانات بنفس المستوى. التصنيف هو ما يحدد مستوى الحماية المطلوب:Not all data can be protected at the same level. Classification determines the required protection:
,| التصنيف | أمثلة | الضوابط النموذجية |
|---|---|---|
| عام | محتوى الموقع، المواد التسويقية | لا قيود |
| داخلي | إجراءات العمل، الهياكل التنظيمية | متاح للموظفين فقط |
| سري | بيانات العملاء، العقود، المالية | تشفير + صلاحيات محددة + تسجيل وصول |
| سري للغاية | بيانات شخصية حساسة، أسرار تجارية | تشفير + موافقة إضافية + منع التصدير + تسجيل كامل |
الخطوة العملية الأولى: جرد أين توجد البيانات فعلاً — ليس أين يُفترض أن تكون. كثير من البيانات الحساسة توجد في ملفات شخصية على أجهزة الموظفين.The first practical step: inventory where the data actually is — not where it is supposed to be. Much sensitive data lives in personal files on employee devices.
ترتيب الاستثمار الأمنيPrioritising Security Investment
الميزانية محدودة دائماً. الترتيب المقترح يعتمد على الأثر لا على السعر:Budget is always limited. The suggested order is based on impact rather than price:
,| الأولوية | الاستثمار | السبب |
|---|---|---|
| 1 | تقليل الصلاحيات وإلغاء الحسابات غير المستخدمة | أعلى أثر بأقل تكلفة |
| 2 | المصادقة متعددة العوامل للحسابات المميزة والبريد | يوقف أغلب محاولات الاختراق |
| 3 | النسخ الاحتياطي واختبار الاستعادة | يحمي من الابتزاز وفقدان البيانات |
| 4 | التوعية الأمنية للموظفين | معظم الحوادث تبدأ بتصيّد |
| 5 | المراقبة والتنبيهات | يكشف ما تجاوز الضوابط |
| 6 | الأدوات المتخصصة | بعد أن تكون الأساسيات في مكانها |
شراء أداة قبل ترتيب الأساسيات يعني دفع تكلفة دون معالجة السبب.Buying a tool before fixing the basics means paying a cost without addressing the cause.
خدمات مرتبطةRelated Services
أدوات وقوالب مجانيةFree Tools & Templates
الأسئلة الشائعةFAQ
هل الضوابط الأساسية إلزامية لكل الجهات؟Are the Essential Controls mandatory for every entity?
الانطباق يختلف بحسب تصنيف الجهة وقطاعها ونشاطها. يجب الرجوع إلى الجهة التنظيمية لتحديد ما ينطبق تحديداً على منشأتك.Applicability varies by entity classification, sector and activity. Refer to the regulator to determine what specifically applies to your organization.
كم يستغرق تحقيق الامتثال؟How long does compliance take?
لا توجد مدة واحدة. المنشآت التي تبدأ من الصفر قد تحتاج من 6 إلى 18 شهراً بمراحل، والمنشآت التي لديها أساس قد تُغلق الفجوات الحرجة في 3 إلى 6 أشهر.There is no single duration. Organizations starting from scratch may need 6 to 18 months in phases; those with a foundation may close critical gaps in 3 to 6 months.
هل نحتاج أدوات باهظة؟Do we need expensive tools?
ليس بالضرورة. كثير من الفجوات الحرجة تُغلق بضبط الإعدادات وتقليل الصلاحيات وتطبيق سياسات واضحة قبل شراء أي أداة.Not necessarily. Many critical gaps close by tightening configuration, reducing access and enforcing clear policy before any tool purchase.
ما الفرق بين الامتثال والأمن الفعلي؟What is the difference between compliance and actual security?
الامتثال يثبت أنك طبقت المتطلبات، والأمن الفعلي هو قدرتك على منع الهجوم واكتشافه والاستجابة له. الاثنان مرتبطان لكن ليسا متطابقين.Compliance evidences that you met the requirements; actual security is your ability to prevent, detect and respond to an attack. The two are related but not identical.
المصادر الرسميةOfficial Sources
نوصي بالرجوع إلى المصدر الرسمي والأحدث دائماً، فالأطر والأنظمة تُحدَّث دورياً.We recommend always referring to the current official source, as frameworks and regulations are updated periodically.
تحتاج مساعدة في تطبيق هذا على مؤسستك؟Need Help Applying This to Your Organization?
نراجع وضعك الراهن ونساعدك على ترتيب الأولويات وبناء خطة عمليةWe review your current position, help prioritise, and build a practical plan

