باختصار
- لا يوجد في نصوص الهيئة الوطنية للأمن السيبراني والبنك المركزي السعودي وهيئة الاتصالات والفضاء والتقنية ونظام حماية البيانات الشخصية نص يُلزم كل الشركات في المملكة باختبار الاختراق. الإلزام يأتي من النصوص التي تخضعون لها، ومنها نصوص هذه الجهات الثلاث.
- الضوابط الأساسية للأمن السيبراني (ECC) تشترط اختبار الاختراق «دورياً» دون أن تحدد مدة، وحدّها الأدنى من النطاق هو الخدمات المقدمة عبر الإنترنت ومكوناتها التقنية.
- المدد المحددة نصاً: كل ستة أشهر على الأقل للأنظمة الحساسة ولمقدمي الخدمات السحابية، وكل ثلاثة أو ستة أو اثني عشر شهراً للأنظمة التشغيلية بحسب مستوى المنشأة، وسنوياً للخدمات الموجهة للعملاء والمقدمة عبر الإنترنت لدى المؤسسات المالية، ومرتين في السنة على الأقل للجهات المالية الجديدة الخاضعة لمتطلبات CRFR.
- نظام حماية البيانات الشخصية لا يذكر اختبار الاختراق.
- حتى 11 أكتوبر 2026 لا يوجد ترخيص ساري من الهيئة الوطنية للأمن السيبراني خاص باختبار الاختراق، لكن التسجيل لديها متطلب تنظيمي لكل من يقدّم خدمات الأمن السيبراني منذ 1 أغسطس 2022.
أي المتطلبات تنطبق عليكم؟
ابدأوا بتحديد الجهة التي تخضعون لها، لأن مدة الاختبار ونطاقه يختلفان من نص إلى آخر:
- جهة حكومية، أو شركة أو جهة تابعة لها، أو جهة في القطاع الخاص تمتلك بنية تحتية وطنية حساسة أو تشغلها أو تستضيفها: تنطبق عليكم الضوابط الأساسية للأمن السيبراني (ECC). وإن كانت لديكم أنظمة مصنفة حساسة فتنطبق عليها أيضاً ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC).
- مقدّم خدمات سحابية، أو جهة من الجهات السابقة تستخدم الحوسبة السحابية: ضوابط الأمن السيبراني للحوسبة السحابية (CCC)، وهي تُضاف إلى ECC ولا تحل محلها.
- جهة من الجهات السابقة تملك أو تشغّل أنظمة تحكم صناعي في منشآت مصنفة حساسة: ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC).
- مؤسسة مالية خاضعة لرقابة البنك المركزي السعودي: إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF)، ونصوص أخرى من البنك المركزي بحسب وضعكم.
- مقدم خدمة مرخّص أو مسجّل في قطاع الاتصالات وتقنية المعلومات: الإطار التنظيمي للأمن السيبراني (CRF) الصادر عن هيئة الاتصالات والفضاء والتقنية، إلا إن كنتم مصنفين بنية تحتية وطنية حساسة فتلتزمون بـ ECC.
- شركة في القطاع الخاص خارج هذه الفئات: لا يُلزمكم أي من هذه النصوص باختبار الاختراق. الهيئة الوطنية للأمن السيبراني تشجّع الجهات الأخرى على تطبيق ECC، ويبقى الاختبار قراراً تبنونه على مخاطركم وعلى ما تطلبه عقودكم.
الضوابط الأساسية للأمن السيبراني: المجال الفرعي 2-11
النسخة السارية من الضوابط هي ECC-2:2024. هدف المجال الفرعي 2-11 تقييم فعالية قدرات الأمن السيبراني في الجهة واختبارها بمحاكاة تقنيات الهجوم السيبراني الفعلية وأساليبه، لاكتشاف نقاط الضعف غير المعروفة. وضوابطه أربعة:
- 2-11-1: تحديد متطلبات الأمن السيبراني لاختبار الاختراق وتوثيقها واعتمادها.
- 2-11-2: تنفيذ عمليات اختبار الاختراق في الجهة.
- 2-11-3: أن تشمل المتطلبات بحد أدنى نطاقاً يغطي جميع الخدمات المقدمة خارجياً (عن طريق الإنترنت) ومكوناتها التقنية، ومنها البنية التحتية والمواقع الإلكترونية وتطبيقات الويب وتطبيقات الهواتف الذكية واللوحية والبريد الإلكتروني والدخول عن بعد، وأن يُعمل اختبار الاختراق دورياً.
- 2-11-4: مراجعة تطبيق متطلبات اختبار الاختراق دورياً.
ثلاث ملاحظات يغفل عنها كثيرون:
- النص لا يحدد مدة. كلمة «دورياً» هي كل ما في الضابط، ولا ترد كلمة «سنوي» في ECC-2:2024. دليل تطبيق الضوابط الصادر عن الهيئة يقترح خطة بجدول سنوي، لكنه دليل إرشادي وليس ضابطاً ملزماً. حددوا المدة في متطلبات اختبار الاختراق لديكم، فالضابط 2-11-1 يطلب تحديد هذه المتطلبات وتوثيقها واعتمادها.
- الحد الأدنى للنطاق هو ما يواجه الإنترنت. الأنظمة الداخلية ليست ضمن الحد الأدنى في ECC، وإن كانت ضمن نطاق CSCC للأنظمة الحساسة.
- ECC لا يربط اختبار الاختراق بإطلاق المشاريع أو بالتغييرات. الضابط 1-6-2 يطلب في هذه الحالات تقييم الثغرات ومعالجتها ومراجعة الإعدادات والتحصين وحزم التحديثات قبل الإطلاق، وهذا متطلب مختلف عن اختبار الاختراق.
ولم يتغير مضمون هذا المجال الفرعي عن نسخة 2018.
الأنظمة الحساسة والحوسبة السحابية والأنظمة التشغيلية
- ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC-1:2019): يتسع النطاق ليشمل جميع المكونات التقنية للأنظمة الحساسة وجميع الخدمات المقدمة داخلياً وخارجياً، ويُنفَّذ الاختبار من قبل فريق مؤهل، كل ستة أشهر على الأقل (الضابطان 2-10-1 و2-10-2). أما المدد الشهرية والربع سنوية في هذه الضوابط فهي لتقييم الثغرات، لا لاختبار الاختراق.
- ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024): على مقدم الخدمات السحابية أن يشمل نطاق الاختبار الأنظمة التقنية السحابية كاملة، كل ستة أشهر على الأقل. أما المستفيد من الخدمات السحابية فلا يوجد له ضابط لاختبار الاختراق في هذه الضوابط، فيرجع إلى المجال الفرعي 2-11 في ECC، مع ضابط مستقل يطلب تقييم الثغرات ومعالجتها كل ثلاثة أشهر على الأقل.
- ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022): تختلف المدة باختلاف مستوى المنشأة: كل ثلاثة أشهر في المستوى الأول، وكل ستة أشهر في المستوى الثاني، وكل اثني عشر شهراً في المستوى الثالث. وفي المستوى الأول تشترط الضوابط أيضاً أن يغطي الاختبار بيئة الأنظمة التشغيلية والشبكات المتصلة بها، وأن ينفذه فريق مؤهل، وأن يجري بأثر محدود أو دون أثر على بيئة الإنتاج، أو على بيئة مستقلة مطابقة لها.
القطاع المالي: ما الذي يطلبه البنك المركزي السعودي؟
إطار الأمن السيبراني للبنك المركزي السعودي (عنوانه في القواعد التنظيمية للبنك: «الدليل التنظيمي لأمن المعلومات في القطاع المالي») هو الإصدار 1.0 (مايو 2017)، وما زال سارياً. وما يخص اختبار الاختراق فيه:
- يجب أن تخضع الخدمات الموجهة للعملاء والمقدمة عبر الإنترنت لمراجعة سنوية واختبارات اختراق (المجال الفرعي 3.2.4). هذه هي المدة الوحيدة لاختبار الاختراق في الإطار.
- يجب أن تشمل إدارة التغيير اختبارات أمنية تتضمن، عند الاقتضاء، اختبار الاختراق ومراجعة الشيفرة المصدرية، ومراجعةً لضوابط الأمن السيبراني ذات العلاقة بعد التنفيذ (المجال الفرعي 3.3.7). ولا يرد في الإطار نص يشترط اختبار الاختراق «قبل الإطلاق».
- يتوقع الإطار أن تُختبر فعالية مركز عمليات الأمن السيبراني بصورة مستقلة ودورية، ويذكر تمارين الفريق الأحمر مثالاً على ذلك.
ونصوص أخرى من البنك المركزي تضيف متطلبات خاصة بها:
- المتطلبات الأساسية للمرونة السيبرانية (CRFR)، وهي للجهات المالية الجديدة التي تطلب ترخيصاً أو دخول البيئة التجريبية التشريعية: اختبار اختراق مرتين في السنة على الأقل، أو بعد أي تغيير كبير أو حساس.
- في البيئة التجريبية التشريعية، «تقييم الثغرات الأمنية واختبار الاختراق» من معايير الجاهزية التشغيلية التي يجب استيفاؤها قبل السماح للشركة بالتشغيل واستقبال العملاء.
- البنوك المستلمة والمقرضة في الطروحات العامة الأولية: برنامج اختبار شامل لأنظمة الطرح يشمل تقييم الثغرات واختبار الاختراق وتقييم حالة الاختراق.
- إطار محاكاة الهجمات السيبرانية الأخلاقية في المؤسسات المالية (FEER): اختبار بأسلوب الفريق الأحمر مرة كل ثلاث سنوات على الأقل لكل مؤسسة خاضعة لرقابة البنك المركزي. والإطار نفسه ينص على أن الفريق الأحمر ليس اختبار اختراق، وأن الفريق الأخضر التابع للبنك المركزي هو من يعتمد اختيار المزود، فلا تختاره المؤسسة وحدها.
قطاع الاتصالات وتقنية المعلومات: هيئة الاتصالات والفضاء والتقنية
الإطار التنظيمي للأمن السيبراني (CRF) في إصداره الثاني (أكتوبر 2023) ينطبق على مقدمي الخدمة المرخّصين أو المسجّلين في قطاع الاتصالات وتقنية المعلومات. أما المصنفون بنية تحتية وطنية حساسة فيلتزمون بـ ECC، ويزوّدون هيئة الاتصالات بنسخة من تقارير الالتزام التي يقدمونها للهيئة الوطنية للأمن السيبراني.
- ضوابط اختبار الاختراق في الإطار (4.16) تبدأ من مستوى الالتزام الثاني، فلا يُلزَم بها مقدم الخدمة إلا إذا حددت له الهيئة مستوى مستهدفاً ثانياً أو أعلى.
- يحدد مقدم الخدمة متطلباته بنفسه، ومنها الغرض ومعدل التكرار، ويعرّف عملية تحدد النطاق والتكرار وتستخدم منهجيات موحدة.
- عبارة «مرة كل ثلاثة أشهر على الأقل للأصول المعلوماتية الحساسة» مثال في النص، لا مدة ملزمة. والنص العربي هو المعتمد عند الاختلاف مع الترجمة الإنجليزية.
- يُرفع تقرير الاختبار إلى الأطراف المعنية لبدء إجراءات المعالجة عند الحاجة، ضمن إدارة حزم التحديثات والإصلاحات. ولا يشترط الإطار أن يكون المختبر جهة مستقلة.
نظام حماية البيانات الشخصية لا يذكر اختبار الاختراق
نظام حماية البيانات الشخصية يُلزم جهة التحكم باتخاذ ما يلزم من إجراءات ووسائل تنظيمية وإدارية وتقنية للمحافظة على البيانات الشخصية (المادة التاسعة عشرة). ولائحته التنفيذية تطلب تطبيق التدابير الأمنية والتقنية اللازمة للحد من مخاطر تسرب البيانات، والالتزام بضوابط الهيئة الوطنية للأمن السيبراني ذات الصلة، أو بممارسات ومعايير الأمن السيبراني المتعارف عليها إن لم تكن الجهة ملزمة بتلك الضوابط (المادة الثالثة والعشرون).
لا يذكر النظام ولا لائحته اختبار الاختراق. فإن قيل لكم إن نظام حماية البيانات الشخصية يشترطه، فاطلبوا رقم المادة. ومن المتطلبات الزمنية الواضحة في اللائحة إشعار الجهة المختصة بحادثة تسرب البيانات خلال 72 ساعة من العلم بها، إذا كان من شأنها الإضرار بأصحاب البيانات (المادة الرابعة والعشرون). واختبار الاختراق من الوسائل العملية لتقليل احتمال الوصول إلى هذه النقطة.
هل يحتاج مزود اختبار الاختراق إلى ترخيص؟
- التسجيل: منذ 1 أغسطس 2022 أصبح التسجيل لدى الهيئة الوطنية للأمن السيبراني متطلباً تنظيمياً لكل جهة تقدّم خدمات أو حلول أو منتجات الأمن السيبراني في المملكة (التسجيل والترخيص). اطلبوا من المزود ما يثبت تسجيله، وابحثوا عن اسمه في قائمة الجهات المسجلة على موقع الهيئة. القائمة تعرض اسم الجهة وموقعها الإلكتروني فقط، لا الخدمات التي تقدمها.
- الترخيص: الترخيص الوحيد الساري من الهيئة لخدمات الأمن السيبراني هو ترخيص تقديم خدمات مركز عمليات الأمن السيبراني المُدار بمستوييه. لا يوجد ترخيص ساري خاص باختبار الاختراق، فمن يذكر «ترخيص اختبار اختراق من الهيئة» عليه أن يوضح ما يقصد.
- المشروع القادم: طرحت الهيئة للاستطلاع العام، من 25 فبراير إلى 26 مارس 2026، مشروع إطار تنظيمي لترخيص خدمات ومنتجات وحلول الأمن السيبراني (RFCS-1:2026)، يقترح فئة ترخيص متخصصة تشمل اختبار الاختراق. حتى 11 أكتوبر 2026 لم نجد على موقع الهيئة ما يفيد صدوره بصيغته النهائية. وإن صدر بهذه الصيغة فسيُضاف الترخيص إلى ما تتحققون منه عند اختيار المزود، فتابعوا الإعلان الرسمي.
- الشهادات المهنية: لا تسمّي ضوابط الهيئة (ECC وCSCC وCCC وOTCC) شهادات بعينها للمختبرين، وتكتفي CSCC وOTCC بعبارة «فريق مؤهل». أما مشروع RFCS-1:2026 فيقترح أن يقدّم الخدمة عاملون يحملون شهادة تأهيل تحددها الهيئة. اطلبوا السير المهنية للفريق الذي سينفذ الاختبار فعلاً، ونموذج تقرير منقّح من مشروع سابق.
كيف تحددون نطاق الاختبار؟
- ابدأوا بالحد الأدنى التنظيمي. إن كنتم ضمن نطاق ECC فهو كل خدمة تقدمونها عبر الإنترنت ومكوناتها التقنية. ودليل تطبيق الضوابط يذكر ضمن هذا النطاق واجهات برمجة التطبيقات (API)، والخوادم التي تقدم الخدمات الخارجية، وخوادم البريد الإلكتروني والدخول عن بعد، وأجهزة الشبكة التي تقدم الخدمات الخارجية.
- ثم أضيفوا ما تفرضه مخاطركم أو الضوابط الأخرى: الشبكة الداخلية، والأنظمة الحساسة (إلزامية في CSCC)، والبيئات السحابية.
- اختاروا طريقة الاختبار: صندوق أسود دون معرفة مسبقة بالنظام، أو صندوق رمادي بمعرفة جزئية وحسابات اختبار، أو صندوق أبيض مع الاطلاع على الشيفرة المصدرية. واختاروا بين اختبار خارجي من الإنترنت واختبار داخلي من داخل الشبكة، أو كليهما.
- لكل نوع من الأهداف مرجع منهجي معروف: OWASP WSTG لتطبيقات الويب، وOWASP MASTG لتطبيقات الجوال، وOWASP API Security Top 10 لواجهات API، وNIST SP 800-115 للمنهجية العامة بمراحلها الأربع: التخطيط، والاكتشاف، والهجوم، والتقرير.
- وثّقوا قواعد الاشتباك قبل البدء: التفويض المكتوب، والأهداف المعتمدة، ونوافذ الاختبار، وما يُستثنى، وجهات الاتصال والتصعيد، وموافقة المستضيف أو مزود الخدمات السحابية إن كانت شروطه تتطلبها.
- اتفقوا مسبقاً على إعادة الاختبار بعد المعالجة، فهي تتحقق من أن الثغرات أُغلقت فعلاً.
كيف تختارون المزود؟
ضوابط الأمن السيبراني المتعلقة بالأطراف الخارجية في ECC (المجال الفرعي 4-1) تعطيكم قائمة جاهزة لما يجب أن يتضمنه العقد وما يلزم قبل توقيعه:
- بنود عدم الإفصاح، والحذف الآمن لبياناتكم لدى المزود عند انتهاء الخدمة.
- إجراءات التواصل عند وقوع حادثة أمن سيبراني.
- إلزام المزود بتطبيق متطلبات الأمن السيبراني وسياساتكم.
- وقبل التوقيع: تقييم مخاطر الأمن السيبراني، والتأكد من وجود ضوابط للحد منها.
وإن كان الاختبار على أنظمة حساسة، فراجعوا أيضاً ضوابط CSCC الخاصة بالإسناد والخدمات المُدارة للأنظمة الحساسة (4-1-1): فهي تطلب فحص الشركات والعاملين على هذه الأنظمة أو التحقق منهم، والاعتماد على شركات وجهات سعودية وفق المتطلبات التشريعية والتنظيمية ذات العلاقة. النص مكتوب عن الإسناد والخدمات المُدارة عموماً، فتحققوا من طريقة تطبيقه على مهمة الاختبار.
ثم اسألوا المزود:
- هل هو مسجّل لدى الهيئة الوطنية للأمن السيبراني؟
- من سينفّذ الاختبار بالاسم، وما خبرته في نوع الأهداف لديكم؟
- كيف يتعامل مع أدلة الاختبار والبيانات التي يطّلع عليها، وأين يحفظها، ومتى يحذفها؟
- كيف يبلغكم بثغرة حرجة يكتشفها أثناء الاختبار، قبل التقرير النهائي؟
- هل يشمل العرض إعادة اختبار بعد المعالجة؟
- هل يربط التقرير النتائج بالضوابط التي تخضعون لها (ECC أو SAMA CSF أو CRF)؟
وانتبهوا إلى هذه الإشارات:
- فحص آلي يُقدَّم باسم اختبار اختراق، بلا استغلال يدوي ولا أدلة.
- وعود بنتائج مضمونة، أو «شهادة امتثال» تُمنح بعد الاختبار. تقرير الاختبار دليل من أدلة الامتثال، لا شهادة به.
- ادعاء ترخيص من الهيئة لاختبار الاختراق، ولا يوجد ترخيص ساري بهذا الاسم حتى تاريخ هذا المقال.
كم مرة يجب إجراء اختبار الاختراق في السعودية؟
بحسب النص الذي تخضعون له:
- ECC: دورياً، بمدة تحددونها في متطلباتكم المعتمدة.
- CSCC (الأنظمة الحساسة): كل ستة أشهر على الأقل.
- CCC (مقدمو الخدمات السحابية): كل ستة أشهر على الأقل.
- OTCC: كل ثلاثة أو ستة أو اثني عشر شهراً بحسب مستوى المنشأة.
- SAMA CSF: سنوياً للخدمات الموجهة للعملاء والمقدمة عبر الإنترنت، وضمن إدارة التغيير عند الاقتضاء.
- CRFR: مرتين في السنة على الأقل، أو بعد أي تغيير كبير أو حساس.
- CST CRF: يحددها مقدم الخدمة، والنص يضرب مثالاً بمرة كل ثلاثة أشهر للأصول المعلوماتية الحساسة.
هل يكفي فحص الثغرات بدلاً من اختبار الاختراق؟
لا. الضوابط تفرّق بينهما: في ECC يقع تقييم الثغرات ضمن إدارة الثغرات (2-10) واختبار الاختراق ضمن 2-11، ولكل منهما في CSCC وCCC مدة مستقلة. الفحص يكشف الثغرات المعروفة، أما اختبار الاختراق فيحاول استغلالها وربط بعضها ببعض لإثبات الأثر الفعلي.
هل يشترط البنك المركزي السعودي اختبار اختراق قبل إطلاق أي نظام؟
لا يرد ذلك في نص إطار الأمن السيبراني. ما يرد فيه هو الاختبار السنوي للخدمات الموجهة للعملاء والمقدمة عبر الإنترنت، والاختبارات الأمنية ضمن إدارة التغيير التي تشمل اختبار الاختراق عند الاقتضاء. النص الذي يربط اختبار الاختراق بما قبل التشغيل هو معايير الجاهزية التشغيلية في البيئة التجريبية التشريعية، ومتطلبات CRFR تطلب الاختبار بعد أي تغيير كبير أو حساس.
هل اختبار الفريق الأحمر بديل عن اختبار الاختراق؟
لا. إطار FEER ينص صراحة على أن الفريق الأحمر ليس اختبار اختراق. اختبار الاختراق يقيّم أصولاً محددة بحثاً عن الثغرات، أما الفريق الأحمر فيحاكي هجوماً واقعياً يستهدف المؤسسة كلها، ليقيس قدرتها على الكشف والاستجابة.
كيف تساعدكم DataSec
نقدّم اختبار الاختراق لتطبيقات الويب وواجهات API وتطبيقات الجوال والشبكات الخارجية والداخلية والبيئات السحابية، بنطاق مكتوب وقواعد اشتباك موقعة. ونسلّمكم تقريراً تنفيذياً وتقريراً تقنياً بأدلة الاستغلال وخطوات المعالجة، ومصفوفة تربط النتائج بضوابط ECC وSAMA CSF، ثم نعيد اختبار النتائج التي عالجتموها مرة واحدة ضمن فترة متفق عليها. وإن احتجتم إلى متابعة مستمرة للثغرات بين اختبار وآخر، فانظروا خدمة إدارة الثغرات.
لتحديد نطاق اختبار يناسب الجهة التي تخضعون لها، اطلبوا عرض سعر.
هذا المقال تلخيص للنصوص الرسمية كما نُشرت حتى 11 أكتوبر 2026، وليس استشارة قانونية. ارجعوا إلى النسخة السارية من كل نص قبل الاعتماد عليه.
هذا المقال للتوعية العامة ولا يُعد استشارة قانونية. راجع النسخة السارية من الأنظمة والأطر المشار إليها.
كل المقالات
