Prime Logic
info@prime-logic.sa +966 56 668 7537الرياض - طريق المطار - البوابة التجارية B2Riyadh - Airport Road - Business Gate B2

دليل الامتثال لمتطلبات الهيئة الوطنية للأمن السيبرانيA Practical Guide to NCA Compliance

دليل يشرح الضوابط الأساسية للأمن السيبراني بلغة عملية — ما تغطيه، وكيف تُقيّم وضعك مقابلها، وكيف تبني خارطة طريق قابلة للتنفيذ بدل مشروع مفتوح.A guide explaining the Essential Cybersecurity Controls in practical terms — what they cover, how to assess your position against them, and how to build an executable roadmap instead of an open-ended project.

دليل مرجعيReference guide مصادر رسميةOfficial sources

آخر مراجعة: 2026-09-18Last reviewed: 2026-09-18

كيف تبدأ الامتثال لمتطلبات الهيئة الوطنية للأمن السيبراني؟How do you start NCA compliance?

ابدأ بالحوكمة لأنها الأسرع أثراً والأقل تكلفة: تعيين مالك للأمن، واعتماد سياسة من الإدارة العليا، ثم جرد الأصول والبيانات والصلاحيات الحرجة. بعدها قيّم كل ضابط بحالة (مطبق / جزئي / غير مطبق) وابنِ خارطة طريق بثلاث موجات. كثير من الفجوات الحرجة تُغلق بقرار إداري لا بأداة جديدة.Start with governance because it delivers the fastest impact at the lowest cost: appoint a security owner, have senior management approve a policy, then inventory assets, data and critical access. Then rate each control as implemented, partial or not implemented and build a three-wave roadmap. Many critical gaps close with a management decision rather than a new tool.

لماذا الأمن السيبراني مسألة حوكمة لا مسألة تقنيةWhy Cybersecurity Is a Governance Issue, Not a Technical One

المجالات الرئيسية للضوابط الأساسيةThe Main Domains of the Essential Controls

  • حوكمة الأمن السيبراني — الاستراتيجية، السياسات، الأدوار، إدارة المخاطرCybersecurity governance — strategy, policy, roles, risk management
  • الدفاع السيبراني — إدارة الأصول، الهوية والوصول، حماية البيانات، الشبكاتCyber defence — asset management, identity and access, data protection, networks
  • المرونة السيبرانية — إدارة الحوادث، الاستمرارية، التعافيCyber resilience — incident management, continuity, recovery
  • الضوابط الخاصة بالجهات الحساسة — ضوابط إضافية بحسب التصنيفControls for sensitive entities — additional controls by classification
  • الامتثال والالتزام — التدقيق، المراقبة، التقاريرCompliance and conformance — audit, monitoring, reporting

كيف تُقيّم وضعك الراهنHow to Assess Your Current Position

  • حدّد النطاق: أي الأنظمة والأصول والبيانات مشمولةDefine scope: which systems, assets and data are included
  • اجمع الأدلة الفعلية لا الوعود — سياسة موجودة؟ مطبقة؟ موثقة؟Gather actual evidence, not intentions — does a policy exist? Is it applied? Is it documented?
  • قيّم كل ضابط بحالة: مطبق / جزئي / غير مطبقRate each control as implemented / partial / not implemented
  • حدّد الفجوات ورتّبها بحسب الأثر على العمل لا بحسب سهولة التنفيذIdentify gaps and rank by business impact, not ease of implementation
  • ابنِ خارطة طريق بمراحل ومسؤوليات ومواعيدBuild a phased roadmap with owners and dates

بناء خارطة طريق عمليةBuilding a Practical Roadmap

الموجةالتركيزالمدة النموذجية
الأولىالحوكمة والسياسات وجرد الأصول والصلاحيات الحرجة4–8 أسابيع
الثانيةالضوابط التقنية: الوصول، الحماية، التسجيل، المراقبة8–16 أسبوعاً
الثالثةالمرونة: الحوادث، الاستمرارية، الاختبار، التحسين المستمر8–12 أسبوعاً

الاستعداد للحوادث: الجزء الذي يُهمَلIncident Readiness: The Neglected Part

  • من يُبلَّغ أولاً ومتى؟Who is notified first, and when?
  • من يملك قرار إيقاف خدمة أو فصل نظام؟Who owns the decision to stop a service or isolate a system?
  • ما قنوات التواصل البديلة عند تعطل الأنظمة؟What are the alternative communication channels when systems fail?
  • ما التزامات الإبلاغ النظامية ومهلها؟What are the statutory reporting obligations and their deadlines?
  • كيف يُحفظ الدليل الجنائي دون تلويثه؟How is forensic evidence preserved without contamination?

الحوكمة: من يملك الأمن السيبرانيGovernance: Who Owns Cybersecurity

أول فجوة نراها في معظم المؤسسات ليست تقنية — بل غياب مالك واضح. الأمن السيبراني بلا مالك يصبح مسؤولية الجميع، أي مسؤولية لا أحد.The first gap we see in most organizations is not technical — it is the absence of a clear owner. Cybersecurity without an owner becomes everyone's responsibility, which means no one's.

,
  • لجنة أو مجلس أمن سيبراني بصلاحية قرار وميزانيةA cybersecurity committee or board with decision authority and a budget
  • مسؤول أمن سيبراني بصلاحيات واضحة ومسار تقارير محددA cybersecurity officer with clear authority and a defined reporting line
  • سياسة أمن سيبراني معتمدة من الإدارة العليا لا من قسم التقنيةA cybersecurity policy approved by senior management, not the IT department
  • مؤشرات أداء أمنية تُرفع دورياً للإدارةSecurity KPIs reported to management periodically
  • ميزانية أمنية سنوية لا تُعامل كتكلفة طارئةAn annual security budget not treated as an emergency cost
,

المؤشر على حوكمة ضعيفة: الأمن السيبراني يُذكر فقط عند وقوع حادثة أو عند طلب جهة رقابية.An indicator of weak governance: cybersecurity is mentioned only when an incident occurs or a regulator asks.

جرد الأصول: الأساس الذي يُبنى عليه كل شيءAsset Inventory: The Foundation Everything Rests On

لا يمكن حماية ما لا تعرف بوجوده. جرد الأصول ليس مهمة إدارية — هو شرط لكل ضابط آخر.You cannot protect what you do not know exists. Asset inventory is not an administrative task — it is a prerequisite for every other control.

,
  • الأجهزة: سيرفرات، محطات عمل، أجهزة شبكة، أجهزة طرفيةHardware: servers, workstations, network devices, endpoints
  • الأنظمة والتطبيقات: بما فيها الخدمات السحابية والاشتراكاتSystems and applications: including cloud services and subscriptions
  • البيانات: تصنيفها بحسب الحساسية ومكان تخزينهاData: classified by sensitivity and where it is stored
  • الحسابات: البشرية والخدمية والإداريةAccounts: human, service and administrative
  • الأطراف الثالثة: موردون ومقاولون لهم وصولThird parties: vendors and contractors with access
  • الأصول غير المرئية: أجهزة يجرّبها الموظفون دون إبلاغShadow assets: devices employees connect without reporting
,

الجرد ليس ملفاً يُعد مرة واحدة. يجب أن يكون محدّثاً، وأفضل طريقة هي ربطه بعملية الشراء وعملية إنهاء الخدمة.The inventory is not a one-time file. It must be current, and the best way is to link it to the procurement and termination processes.

قياس النضج: أين أنت الآنMeasuring Maturity: Where You Are Now

قبل بناء خارطة طريق، تحتاج صورة صادقة عن الوضع الراهن. نموذج النضج يساعد على تحديد المستوى:Before building a roadmap you need an honest picture of the current state. A maturity model helps establish the level:

,
المستوىالخصائصالمؤشر النموذجي
غير موجودلا توجد سياسات ولا ضوابط موثقةلا تعرف حجم تعرضك
أوليجهود فردية غير موثقة تعتمد على أشخاصتعمل حتى يغادر الشخص
معرّفسياسات موثقة ومعتمدة لكن التطبيق متفاوتالوثيقة موجودة، التنفيذ لا
مُدارضوابط مطبقة ومراقبة بمؤشراتتعرف وضعك ومعدل تحسّنك
محسّنتحسين مستمر مبني على قياس ومخاطرتتوقع التهديد قبل وقوعه
,

معظم المؤسسات في المستوى الثاني أو الثالث. الفجوة الأكبر عادة بين المستوى الثاني والثالث: تطبيق ما هو مكتوب.Most organizations sit at level two or three. The largest gap is usually between two and three: applying what is already written.

مخاطر الأطراف الثالثةThird-Party Risk

الوصول الذي تمنحه للموردين والمقاولين هو جزء من سطح هجومك. كثير من الحوادث تبدأ من طرف ثالث.Access you grant to vendors and contractors is part of your attack surface. Many incidents start with a third party.

,
  • حصر الأطراف الثالثة التي لها وصول تقني فعليInventory third parties with actual technical access
  • تقييم أمني قبل منح الوصول لا بعدهSecurity assessment before granting access, not after
  • وصول بأقل صلاحية ممكنة ومحدد بالمدةLeast-privilege access limited in duration
  • حسابات منفصلة لكل طرف لا حسابات مشتركةSeparate accounts per party, not shared accounts
  • تسجيل نشاط الأطراف الثالثة ومراجعتهLogging and reviewing third-party activity
  • شرط إبلاغ عن الحوادث في العقدContractual incident notification obligation
  • إلغاء الوصول تلقائياً عند انتهاء العقدAutomatic access revocation on contract end

تنبيه مهمImportant Note

إدارة الهوية والوصول بعمقIdentity and Access Management in Depth

معظم الحوادث تبدأ بحساب. إدارة الهوية ليست ضابطاً واحداً بل سلسلة تبدأ من التوظيف وتنتهي بمغادرة الموظف:Most incidents begin with an account. Identity management is not a single control but a chain from hiring to departure:

,
  • التوظيف: تعريف الحساب بعد اعتماد المدير المباشر لا بطلب شفهيOnboarding: account created after line manager approval, not a verbal request
  • الصلاحيات: تُمنح بحسب الدور الوظيفي لا بحسب الطلب الفرديEntitlements: granted by job role, not by individual request
  • التغيير الوظيفي: مراجعة الصلاحيات عند النقل أو الترقيةRole change: access reviewed on transfer or promotion
  • المغادرة: إلغاء فوري للحساب ضمن إجراء إلزامي مرتبط بالموارد البشريةDeparture: immediate account revocation as a mandatory step tied to HR
  • المراجعة الدورية: كل 3 أو 6 أشهر باعتماد موثق من مالك النظامPeriodic review: every 3 or 6 months with documented system owner sign-off
  • الحسابات الخدمية: جردها وتدوير كلمات مرورها وتوثيق استخدامهاService accounts: inventoried, credentials rotated and usage documented
  • الحسابات المميزة: موافقة مسبقة وتسجيل كامل للجلساتPrivileged accounts: prior approval and full session logging
,

المؤشر على ضعف إدارة الهوية: وجود حساب نشط لشخص غادر المنشأة قبل أكثر من شهر.An indicator of weak identity management: an active account for someone who left more than a month ago.

حماية البيانات والتصنيفData Protection and Classification

لا يمكن حماية كل البيانات بنفس المستوى. التصنيف هو ما يحدد مستوى الحماية المطلوب:Not all data can be protected at the same level. Classification determines the required protection:

,
التصنيفأمثلةالضوابط النموذجية
عاممحتوى الموقع، المواد التسويقيةلا قيود
داخليإجراءات العمل، الهياكل التنظيميةمتاح للموظفين فقط
سريبيانات العملاء، العقود، الماليةتشفير + صلاحيات محددة + تسجيل وصول
سري للغايةبيانات شخصية حساسة، أسرار تجاريةتشفير + موافقة إضافية + منع التصدير + تسجيل كامل
,

الخطوة العملية الأولى: جرد أين توجد البيانات فعلاً — ليس أين يُفترض أن تكون. كثير من البيانات الحساسة توجد في ملفات شخصية على أجهزة الموظفين.The first practical step: inventory where the data actually is — not where it is supposed to be. Much sensitive data lives in personal files on employee devices.

ترتيب الاستثمار الأمنيPrioritising Security Investment

الميزانية محدودة دائماً. الترتيب المقترح يعتمد على الأثر لا على السعر:Budget is always limited. The suggested order is based on impact rather than price:

,
الأولويةالاستثمارالسبب
1تقليل الصلاحيات وإلغاء الحسابات غير المستخدمةأعلى أثر بأقل تكلفة
2المصادقة متعددة العوامل للحسابات المميزة والبريديوقف أغلب محاولات الاختراق
3النسخ الاحتياطي واختبار الاستعادةيحمي من الابتزاز وفقدان البيانات
4التوعية الأمنية للموظفينمعظم الحوادث تبدأ بتصيّد
5المراقبة والتنبيهاتيكشف ما تجاوز الضوابط
6الأدوات المتخصصةبعد أن تكون الأساسيات في مكانها
,

شراء أداة قبل ترتيب الأساسيات يعني دفع تكلفة دون معالجة السبب.Buying a tool before fixing the basics means paying a cost without addressing the cause.

أدوات وقوالب مجانيةFree Tools & Templates

الأسئلة الشائعةFAQ

هل الضوابط الأساسية إلزامية لكل الجهات؟Are the Essential Controls mandatory for every entity?

الانطباق يختلف بحسب تصنيف الجهة وقطاعها ونشاطها. يجب الرجوع إلى الجهة التنظيمية لتحديد ما ينطبق تحديداً على منشأتك.Applicability varies by entity classification, sector and activity. Refer to the regulator to determine what specifically applies to your organization.

كم يستغرق تحقيق الامتثال؟How long does compliance take?

لا توجد مدة واحدة. المنشآت التي تبدأ من الصفر قد تحتاج من 6 إلى 18 شهراً بمراحل، والمنشآت التي لديها أساس قد تُغلق الفجوات الحرجة في 3 إلى 6 أشهر.There is no single duration. Organizations starting from scratch may need 6 to 18 months in phases; those with a foundation may close critical gaps in 3 to 6 months.

هل نحتاج أدوات باهظة؟Do we need expensive tools?

ليس بالضرورة. كثير من الفجوات الحرجة تُغلق بضبط الإعدادات وتقليل الصلاحيات وتطبيق سياسات واضحة قبل شراء أي أداة.Not necessarily. Many critical gaps close by tightening configuration, reducing access and enforcing clear policy before any tool purchase.

ما الفرق بين الامتثال والأمن الفعلي؟What is the difference between compliance and actual security?

الامتثال يثبت أنك طبقت المتطلبات، والأمن الفعلي هو قدرتك على منع الهجوم واكتشافه والاستجابة له. الاثنان مرتبطان لكن ليسا متطابقين.Compliance evidences that you met the requirements; actual security is your ability to prevent, detect and respond to an attack. The two are related but not identical.

المصادر الرسميةOfficial Sources

نوصي بالرجوع إلى المصدر الرسمي والأحدث دائماً، فالأطر والأنظمة تُحدَّث دورياً.We recommend always referring to the current official source, as frameworks and regulations are updated periodically.

تحتاج مساعدة في تطبيق هذا على مؤسستك؟Need Help Applying This to Your Organization?

نراجع وضعك الراهن ونساعدك على ترتيب الأولويات وبناء خطة عمليةWe review your current position, help prioritise, and build a practical plan