أهمية تنفيذ الإطار التنظيمي للأمن السيبراني لهيئة الاتصالات وتقنية المعلومات (CRF)
وفقًا لرؤية المملكة 2030 ، يصبح تعزيز الأمن السيبراني مهمًا للغاية لزيادة الثقة في الرقمنة وتأمين سلامة البنية التحتية الوطنية والقدرة على التحمل في مختلف القطاعات ، وبسبب اعتبار الاتصالات وتكنولوجيا المعلومات والقط...
وفقًا لرؤية المملكة 2030 ، يصبح تعزيز الأمن السيبراني مهمًا للغاية لزيادة الثقة في الرقمنة وتأمين سلامة البنية التحتية الوطنية والقدرة على التحمل في مختلف القطاعات ، وبسبب اعتبار الاتصالات وتكنولوجيا المعلومات والقطاع البريدي واحدًا إذا الهيكل الرئيسي للنمو الاقتصادي ، حيث يدعم القدرة التنافسية الرئيسية للاقتصاد الوطني من خلال النطاق العريض عالي السرعة والخدمات الإلكترونية وأصول المعلومات ؛ وضعت هيئة الاتصالات وتقنية المعلومات إطارًا شاملاً للأمن السيبراني (الإطار التنظيمي للأمن السيبراني لهيئة الاتصالات وتقنية المعلومات (CRF)) يهدف إلى زيادة مستوى نضج الأمن السيبراني في قطاع الاتصالات وتكنولوجيا المعلومات في المملكة العربية السعودية ، ويهدف الإطار إلى:
تنظيم وتمكين ممارسات الأمن السيبراني لمقدمي الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات والبريد.
رفع مستوى نضج الأمن السيبراني في قطاع الاتصالات وتقنية المعلومات.
اعتماد منهجية إدارة المخاطر لتحقيق متطلبات الأمن السيبراني.
التأكد من سرية وسلامة وتوافر الخدمة المقدمة للعملاء.
أهمية تنفيذ الإطار التنظيمي للأمن السيبراني لهيئة الاتصالات وتقنية المعلومات (CRF)
تتمثل أهمية تنفيذ الإطار التنظيمي للأمن السيبراني في هيئة الاتصالات وتقنية المعلومات (CRF) في:
توفير الوقت من خلال توفير هيكل ومنهجية واضحة لاتخاذ الإجراءات المتعلقة بالأمن السيبراني.
تحديد نقاط الضعف والقصور ، لمواصلة تعزيز ممارسات الأمن السيبراني للاتصالات وتكنولوجيا المعلومات ومقدمي الخدمات البريدية.
زيادة مستوى الثقة في تقنية المعلومات والخدمات المادية والأصول لمقدمي خدمات الاتصالات وتقنية المعلومات والبريد.
معالجة مراقبة وتقييم مخاطر الأمن السيبراني
استخدام معايير الأمان لتطوير البرمجيات.
الاتساق في تفسير الاحتياجات الأمنية عبر مستويات العمل المختلفة.
يوفر إطار العمل لغة ومنهجية مشتركة لإدارة مخاطر الأمن السيبراني.
الامتثال للمتطلبات التنظيمية والتشريعية ، مما يفتح مجالات عمل جديدة للمؤسسة مثل الجهات الحكومية ، حيث يتطلب العمل معهم إثباتًا على احترافية عملك ، وأمن معلوماتك.
نطاق تنفيذ إطار نموذج الإبلاغ الموحد لهيئة الاتصالات وتقنية المعلومات
تطبيق قواعد الإطار هذا على مقدمي الخدمات في مجالات الاتصالات وتقنية المعلومات والقطاع البريدي ، حيث يقدمون السلطة على أنهم المنتظمون في القطاع وخاصة مزودي الخدمة أو السجلات المرخصة لتقديم الخدمات.
ينقسم مقدمو الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات إلى:
يُصنف مقدمو الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات على أنهم بنية تحتية وطنية مهمة.
لا يُصنف مقدمو الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات على أنهم بنية تحتية وطنية مهمة.
من الذي يجب عليه تنفيذ إطار نموذج الإبلاغ الموحد لهيئة الاتصالات وتقنية المعلومات؟
مزود خدمات تكنولوجيا المعلومات والاتصالات المرخص له من قبل لجنة تقنية معلومات إعلانات الاتصالات.
مقدمو الخدمات البريدية مرخصون من قبل هيئة الاتصالات وتقنية المعلومات.
يُصنف مقدمو الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات على أنهم بنية تحتية وطنية مهمة.
لا يُصنف مقدمو الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات على أنهم بنية تحتية وطنية مهمة.
ملاحظة: تتابع الهيئة التزام مزودي الخدمة بالمتطلبات والضوابط بطرق مختلفة.
نماذج الالتزام الذاتي.
ورش الالتزام.
التفتيش الميداني.
استباقية أو الإبلاغ عن عمليات تدقيق.
مراحل الإطار التنظيمي للأمن السيبراني (CRF) لهيئة الاتصالات وتقنية المعلومات:
أولاً: قبل دخول الإطار التنظيمي للأمن السيبراني حيز التنفيذ.
تعميم الإطار التنظيمي للأمن السيبراني على مقدمي الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات والبريد.
حدد مستوى الخطورة لمقدم الخدمة من خلال "نموذج تحديد فئة مقدمي الخدمة لتحديد مستوى الامتثال المطلوب".
تزويد مقدمي الخدمة بأهداف للالتزام بالإطار وفقًا لمستوى المخاطر.
تقييم نموذج تقييم الواقع لقياس مستوى نضج الأمن السيبراني.
ثانيًا: بعد دخول الإطار التنظيمي للأمن السيبراني في هيئة الاتصالات وتقنية المعلومات حيز التنفيذ.
التعميم يدخل الإطار حيز التنفيذ لمقدمي الخدمات في قطاع الاتصالات وتكنولوجيا المعلومات والبريد بتاريخ 30/5/2021.
طلب "التقييم الذاتي لقياس مدى امتثال مزود الخدمة لمتطلبات الأمن السيبراني" خلال 20 يوم عمل من دخول حيز التنفيذ.
تجري الهيئة عمليات تدقيق وتفتيش على بعض مزودي الخدمة وفقًا لنتائج تحليل التقييم الذاتي.
مكون الإطار التنظيمي للأمن السيبراني لهيئة الاتصالات وتقنية المعلومات (CRF)
لا تُصنف متطلبات الأمن السيبراني لمقدمي الخدمات على أنها بنية تحتية وطنية مهمة مقسمة إلى ستة مجالات.
ينقسم كل مجال إلى قطاعات أكثر تخصصًا تجمع بين ضوابط الأمن السيبراني المتعلقة بقمة محددة ولها أهداف مشتركة ، وهي:
النطاق | الضوابط |
الحوكمة |
|
إدارة الأصول |
|
إدارة مخاطر الأمن السيبراني |
|
الأمن المنطقي |
|
الأمن المادي |
|
أمان الطرف الثالث |
|
أمان الطرف الثالث.
هيكل المتطلبات
يتكون جدول هيكل المتطلبات من:
رقم القسم.
قسم.
رقم التحكم.
يتحكم
مستوى الامتثال: يتضمن ثلاثة مستويات في متطلبات الضوابط وهي:
المستوى 1: يشمل الضوابط الأساسية.
المستوى 2: يتضمن المتطلبات المتقدمة
المستوى 3: يتضمن المتطلبات التي تركز على مراقبة الكفاءة والتحسين المثير للجدل للضوابط في المستويين الأول والثاني.
المهام المطلوب القيام بها قبل و أثناء تنفيذ الإطار التنظيمي للأمن السيبراني لهيئة الاتصالات وتقنية المعلومات
- تحليل الثغرات وتقييم النضج واختبار الاختراق.
- تصميم وتطوير وتنفيذ وتشغيل أنظمة الجودة الأمنية المناسبة لمؤسستك.
- قم بإجراء تدقيق ومراجعة شاملين لوضع الأمن السيبراني لمؤسستك.
- تطوير وصياغة استراتيجية للأمن السيبراني لمؤسستك.
- تدريب وتوظيف الكادر الأمني وإنشاء مكتب وإدارة داخلي للأمن السيبراني.
- تنظيم حملات توعية ودورات تدريبية للأمن السيبراني تهدف إلى نقل المعرفة وتعزيز مهارات موظفيهم.
- تنفيذ إطار انتظام الأمن السيبراني لمقدمي الخدمات في قطاع الاتصالات وتقنية المعلومات والبريد.
- تدقيق ومراجعة أنظمة الجودة والتأكد من مطابقتها النظامية والمتطلبات التشريعية.
- إهانة وتشغيل الحلول الأمنية (المادية والإلكترونية).
- تطوير وتنفيذ منهجية مناسبة للاستجابة للحوادث الأمنية ونظام الإبلاغ الأمني.