ضوابط الأمن السيبراني الأساسية (NCA ECC): شرح عملي للمؤسسات الأوروبية العاملة في السعودية
ضوابط الأمن السيبراني الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA ECC) أصبحت شرطًا إلزاميًا لأي مؤسسة أوروبية تخدم الجهات الحكومية أو القطاعات الحيوية أو البنية التحتية الوطنية في المملكة. يشرح هذا الدليل المجالات الخمسة الرئيسية والـ114 ضابطًا فرعيًا، ويوضح كيف يمكن للشركات الحاصلة على ISO 27001 أو BSI IT-Grundschutz إعادة توظيف نحو 70% من ضوابطها القائمة.

ضوابط الأمن السيبراني الأساسية (NCA ECC) هي الإطار التنظيمي الأساسي للأمن السيبراني في المملكة العربية السعودية — 114 ضابطًا موزّعة على 5 مجالات رئيسية (الحوكمة، التعزيز، الصمود، الطرف الثالث، أنظمة التحكم الصناعي). الامتثال إلزامي للجهات الحكومية، البنية التحتية الوطنية الحساسة، وأي مورّد يصل إلى بياناتها. المؤسسات الأوروبية الحاصلة على ISO 27001 أو BSI IT-Grundschutz تستطيع إعادة توظيف قرابة 70% من ضوابطها، لكنها مُلزَمة بإضافة طبقة الحوكمة بالعربية، توطين البيانات داخل المملكة، ومركز عمليات أمن (SOC) متوافق مع جدول إبلاغ الهيئة الوطنية.
بالنسبة للمؤسسات الأوروبية التي تتقدّم لمناقصات القطاع العام السعودي أو تعمل شريكًا للبنوك والاتصالات وشركات الطاقة في المملكة، لم يعد السؤال هو «هل نلتزم بضوابط NCA ECC؟»، بل: كيف نُحقّق الامتثال دون إعادة بناء نظام إدارة أمن المعلومات (ISMS) من الصفر؟
هذا الدليل العملي يضع بين يدي قيادات الأمن السيبراني (CISO) ومديري الامتثال خارطة طريق تربط بين الإطار السعودي والمعايير الأوروبية المعروفة، مع تحديد الفجوات الفعلية التي تحتاج تنفيذًا إضافيًا.
ما هي ضوابط NCA ECC ومن يُصدرها؟
صدرت ضوابط الأمن السيبراني الأساسية لأول مرة عام 2018 (ECC-1) عن الهيئة الوطنية للأمن السيبراني (NCA)، وتم تحديثها وتوسيعها في إصدارات لاحقة (ECC-2) لتغطية الفجوات في المخاطر التقنية الناشئة وأنظمة التحكم الصناعي. الإطار يُمثّل الحد الأدنى الإلزامي الذي لا يجوز النزول دونه، ويُكمَّل بضوابط أكثر تخصصًا للقطاعات الحساسة مثل CSCC للسحابة وOTCC للتقنيات التشغيلية.
الإطار إلزامي على ثلاث فئات رئيسية:
- الجهات الحكومية: الوزارات، الهيئات، والشركات المملوكة للدولة.
- مشغّلو البنية التحتية الوطنية الحساسة (CNI): الطاقة، الماء، الاتصالات، النقل، الصحة، والقطاع المالي.
- الأطراف الثالثة: أي مورّد أو مزوّد خدمة (سحابة، استشارات، تطوير برمجيات) يُعالج بيانات الجهات المذكورة أو يصل إلى أنظمتها.
هذه النقطة الثالثة هي ما يجذب أغلب المؤسسات الأوروبية إلى دائرة الالتزام: مجرد توقيع عقد مع جهة حكومية أو بنك سعودي يستوجب إثبات الامتثال خلال مرحلة التأهيل المسبق للمناقصة.
المجالات الخمسة الرئيسية للـ ECC
تتوزّع الـ114 ضابطًا على 5 مجالات و29 مجالًا فرعيًا. الفهم البنيوي لهذه المجالات هو أول خطوة في عملية الربط مع المعايير الأوروبية.
1) حوكمة الأمن السيبراني (Cybersecurity Governance)
يُغطّي هذا المجال 24 ضابطًا تشمل: استراتيجية الأمن السيبراني المعتمَدة من الإدارة العليا، السياسات والإجراءات، الأدوار والمسؤوليات، إدارة المخاطر، الامتثال، والتدقيق الداخلي. يجب أن تكون كل الوثائق متاحة باللغة العربية لتقديمها للهيئة عند التدقيق — وهذا أوّل عائق فعلي للشركات الأوروبية التي تمتلك سياسات بالألمانية أو الإنجليزية فقط.
2) تعزيز الأمن السيبراني (Cybersecurity Defense)
هو المجال الأكبر، ويضم 53 ضابطًا تقنيًا حول إدارة الأصول، إدارة الهوية والوصول، حماية الأنظمة والشبكات، حماية الأجهزة المحمولة، حماية البيانات، التشفير، إدارة الثغرات، اختبار الاختراق، إدارة الحوادث، وإدارة سجلات الأحداث. هنا تتقاطع NCA ECC مباشرة مع ضوابط Annex A في ISO/IEC 27001 وأساسات الحماية في BSI IT-Grundschutz، مع فروق دقيقة في عمق التطبيق.
3) صمود الأمن السيبراني (Cybersecurity Resilience)
يضم 4 ضوابط تركّز على استمرارية الأعمال والتعافي من الكوارث من منظور الأمن السيبراني تحديدًا: خطط استمرارية مُختبَرة، نسخ احتياطية معزولة (immutable backups)، ومواقع تعافٍ ضمن المملكة. متطلبات الاختبار الدوري هنا أكثر صرامة من ISO 22301، ويجب توثيق نتائج الاختبارات بأدلّة ملموسة.
4) الأمن السيبراني المتعلق بالأطراف الثالثة (Third-Party Cybersecurity)
يضم 14 ضابطًا تُلزِم الجهات بتقييم وإدارة مخاطر الأمن السيبراني للموردين، بما في ذلك مزوّدي السحابة. هذا المجال هو ما يجعل المؤسسات الأوروبية تخضع للإطار حتى بدون تواجد فعلي في المملكة — لأن الجهة السعودية مُلزَمة بفرض ضوابط ECC على مورّديها.
5) الأمن السيبراني لأنظمة التحكم الصناعي (Industrial Control Systems)
يضم 19 ضابطًا متخصصًا في حماية بيئات OT/ICS — قطاعات الطاقة، التصنيع، المياه، النفط والغاز. يتوافق هذا المجال مع IEC 62443، وهو ما يجعل الموردين الأوروبيين المتخصصين في الأتمتة الصناعية (Siemens، ABB، Schneider) في موقع تنافسي قوي إذا أتقنوا التوثيق.
في مشاريع التأهيل التي نفّذناها لموردين أوروبيين دخلوا السوق السعودي للمرة الأولى، كانت أكبر فجوتين متكررتين: (1) غياب وثائق السياسة بالعربية بصيغة معتمدة من الإدارة العليا، و(2) ضعف قدرة مركز عمليات الأمن (SOC) على الالتزام بزمن الإبلاغ المطلوب من الهيئة الوطنية للأمن السيبراني. الفجوات التقنية في الجدران النارية والتشفير كانت دائمًا الأقل أهمية.
الربط مع ISO 27001 وBSI IT-Grundschutz وNIS2
الخبر السار للمؤسسات الأوروبية هو أن المعايير التي استثمرت فيها سنوات تُغطّي شريحة واسعة من متطلبات ECC. التحليل الميداني الذي نُجريه يُظهر التغطية التقريبية التالية:
- ISO/IEC 27001:2022 (Annex A): تغطية تتراوح بين 65% و70% من ضوابط ECC التقنية والإدارية. المؤسسات المعتمدة تستطيع إعادة توظيف بيان قابلية التطبيق (SoA) وسجلات المخاطر مباشرة.
- BSI IT-Grundschutz: تغطية أعلى للجوانب التشغيلية والتقنية (~70%)، لكن أقل في جانب الحوكمة الاستراتيجية المطلوبة في ECC.
- NIS2 / DORA: توافق ممتاز في إدارة الحوادث، الأطراف الثالثة، واختبارات الصمود — قرابة 55% من ضوابط ECC المتعلقة بإدارة المخاطر.
- GDPR: يُغطّي طبقة حماية البيانات، ويتقاطع مباشرة مع نظام حماية البيانات الشخصية السعودي (PDPL)، ولكنه لا يُلبّي وحده متطلبات ECC.
الفجوات التي يجب سدّها بشكل مستقل تتمحور حول: التوطين اللغوي للوثائق، التوطين الجغرافي للبيانات والسجلات، التزامن مع جداول الإبلاغ الخاصة بالهيئة، والتكامل مع منظومات التهديدات الوطنية مثل Haseen وAsas.
إقامة البيانات داخل المملكة (Data Residency) ومركز عمليات الأمن
الإطار لا ينصّ صراحةً على حظر شامل للسحابة الأجنبية، لكنه يفرض ضوابط تجعل التشغيل من مناطق in-Kingdom الخيار الأكثر عملية:
- تخزين سجلات الأحداث (Logs) داخل المملكة لفترة احتفاظ لا تقل عن 12 شهرًا.
- مركز عمليات أمن (SOC) قادر على المراقبة 24/7، مع فريق يستجيب باللغة العربية.
- قدرة على الإبلاغ عن الحوادث الجسيمة للهيئة الوطنية للأمن السيبراني خلال الإطار الزمني المحدد.
- اتفاقيات مستوى خدمة (SLA) مع مزوّد السحابة تشمل بنود الامتثال للـ ECC ومراجعتها سنويًا.
لذلك تُقدّم AWS وMicrosoft وGoogle مناطق سعودية مستقلة (Riyadh, Jeddah)، فيما يوفّر STC Cloud وTonomus بدائل وطنية أصلية للمؤسسات التي تفضّل مزوّدًا محليًا.
خارطة جاهزية عملية للمؤسسات الأوروبية: 90 يومًا
الجدول الزمني التالي يُمثّل سيناريو واقعيًا لمؤسسة أوروبية حاصلة بالفعل على ISO 27001 وتستهدف الدخول إلى السوق السعودي:
- الأسبوع 1–2: تشكيل فريق امتثال ECC مع قيادة من CISO، وتعيين شريك تدقيق محلي معتمد لدى الهيئة.
- الأسبوع 2–4: تنفيذ تحليل فجوات تفصيلي بين ضوابط ISO 27001 SoA الحالية والـ114 ضابطًا في ECC.
- الأسبوع 4–6: ترجمة السياسات والإجراءات الجوهرية إلى العربية، واعتمادها رسميًا من الإدارة العليا.
- الأسبوع 5–7: توطين البنية التقنية — اختيار منطقة سحابة سعودية، نقل سجلات الإنتاج، وتأسيس بيئة احتياطية محلية.
- الأسبوع 6–9: بناء أو تعاقد مع مركز عمليات أمن (SOC-as-a-Service) داخل المملكة بقدرات SIEM وSOAR.
- الأسبوع 8–10: تنفيذ تقييم مخاطر للموردين (TPRM) وتعديل العقود لتشمل بنود الامتثال للـ ECC.
- الأسبوع 9–11: اختبار اختراق مستقل (Pen Test) مع شركة معتمدة لدى الهيئة، وإغلاق الفجوات الحرجة.
- الأسبوع 10–12: تدقيق داخلي شامل، إعداد ملف الأدلة (Evidence Package)، وتقديم طلب التقييم الرسمي.
الأثر التجاري: ECC كبوابة لمناقصات الحكومة وVision 2030
منذ عام 2023، أصبح إثبات الامتثال للـ ECC شرطًا في مرحلة التأهيل المسبق لمناقصات تقنية المعلومات في القطاع العام، وفي معظم مشاريع رؤية 2030 الكبرى (نيوم، القدية، البحر الأحمر، روشن). المورّد الأوروبي الذي يصل لمرحلة التقديم دون شهادة ECC أو خطة إغلاق فجوات معتمدة يُستبعَد آليًا.
عمليًا، الاستثمار في الامتثال للـ ECC ليس تكلفة تنظيمية فقط، بل هو رخصة دخول للسوق ولميزانية الإنفاق الحكومي على التحول الرقمي التي تتجاوز 40 مليار دولار سنويًا.
لماذا Evolvice شريك الجاهزية للسوق السعودي
نجمع بين خبرة أكثر من 23 عامًا في تنفيذ منظومات الامتثال الأوروبية (ISO 27001، BSI IT-Grundschutz، NIS2) وفريق إقليمي مقيم في الرياض يعمل مباشرة مع الجهات التنظيمية والشركات السعودية الكبرى. خدماتنا في هذا المجال تشمل:
- تدقيق جاهزية NCA ECC وتحليل الفجوات خلال 4 أسابيع.
- توطين السياسات والوثائق بالعربية بمعايير معتمدة لدى الهيئة.
- تشغيل مركز عمليات أمن مُدار (Managed SOC) داخل المملكة بقدرات SIEM وSOAR وXDR.
- دعم ملف العطاءات للمناقصات الحكومية بأدلّة امتثال جاهزة للتقديم.
- تدريب الفرق الأوروبية على متطلبات السوق السعودي بالعربية والإنجليزية والألمانية.
هل تستعد للدخول إلى السوق السعودي أو لتجديد عقد مع جهة حكومية؟
👉 احجز جلسة استشارية مع فريق Evolvice في الرياض لمراجعة وضعك التنظيمي وبناء خارطة جاهزية ECC مخصصة.
تعرف على الفريق

Sherif Adel
الكاتب

Amira Adel
المحرر
هل تحتاج تقييم جاهزية NCA ECC لدخول السوق السعودي؟
تواصل مع فريق Evolviceالأسئلة الشائعة
من المُلزَم بتطبيق ضوابط NCA ECC في المملكة العربية السعودية؟
ضوابط الأمن السيبراني الأساسية إلزامية على جميع الجهات الحكومية، ومشغّلي البنية التحتية الوطنية الحساسة، والأطراف الثالثة الموردة لهم. كما تخضع المؤسسات الخاصة في القطاعات المنظَّمة (البنوك، الطاقة، الصحة، الاتصالات) لمتطلبات قطاعية متوافقة مع NCA.
ما الفرق بين NCA ECC ومعيار ISO/IEC 27001؟
ISO 27001 معيار نظام إدارة قائم على المخاطر بضوابط مرنة (Annex A). أما NCA ECC فهو إطار وصفي بـ114 ضابطًا إلزاميًا مع تركيز قوي على السيادة الوطنية — التوثيق بالعربية، توطين البيانات داخل المملكة، والإبلاغ المباشر للهيئة الوطنية للأمن السيبراني. الإطاران متكاملان: ISO 27001 يوفّر نظام الإدارة، وECC يوفّر الحد الأدنى الإلزامي من الضوابط.
هل يكفي امتثال GDPR وNIS2 الأوروبي لتغطية متطلبات ECC؟
لا يكفي وحده. ضوابط الحوكمة وإدارة الأصول والهوية والاستجابة للحوادث تنتقل بسهولة، لكن الأطر الأوروبية لا تُغطّي التوثيق بالعربية، أو مركز العمليات داخل المملكة، أو جدول الإبلاغ الخاص بـNCA. توقّع فجوة تنفيذ بين 30 و40% تحتاج تطبيقًا محليًا.
كم تستغرق رحلة الجاهزية للـ NCA ECC؟
المؤسسة الأوروبية التي تنطلق من قاعدة ISO 27001 ناضجة تستطيع تحقيق جاهزية ECC خلال 90–120 يومًا. المؤسسات التي لا تمتلك نظام إدارة أمن معلومات رسمي عليها تخطيط 6–9 أشهر تشمل تعيين CISO/DPO، توطين السياسات، تأسيس SOC، وتدقيق جاهزية مستقل.
هل الامتثال للـ NCA ECC ضروري للفوز بمناقصات القطاع الحكومي السعودي؟
نعم. منذ عام 2023، أصبح إثبات الامتثال للـ ECC شرطًا قياسيًا في التأهيل المسبق لمناقصات تقنية المعلومات الحكومية ومعظم مشاريع رؤية 2030 الكبرى. على المورّد تقديم شهادة ECC سارية أو خطة معالجة فجوات معتمدة من مدقّق مرخّص.
قائمة تحقق تنفيذية
قائمة تحقق امتثال 2026 بين ألمانيا والمملكة
اعرف فجوات امتثالك العابر للحدود في جلسة واحدة: اثنتا عشرة نقطة قابلة للتنفيذ حول إقامة البيانات ونقلها وضوابط NCA وSAMA، بدرجة جاهزية فورية وأولوية وجهد لكل بند.
- درجة جاهزية فورية مع تفسير وخطة معالجة
- أولوية وجهد ومالك وموعد لكل بند
- مصفوفة قرار النقل GDPR ↔ PDPL وربط NCA ECC ↔ ISO/IEC 27001:2022
اقرأ بعد ذلك
الامتثال لنظام حماية البيانات الشخصية (PDPL) في السعودية: دليل عملي للمؤسسات لعام 2026
دخل نظام حماية البيانات الشخصية (PDPL) حيّز التنفيذ الكامل تحت إشراف الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، بغرامات تصل إلى 5 ملايين ريال لكل مخالفة. هذا ما يجب على المؤسسات العاملة في المملكة تطبيقه — تعيين مسؤول حماية البيانات، التسجيل في المنصة الوطنية لحوكمة البيانات، ضوابط نقل البيانات عبر الحدود، والإبلاغ عن الانتهاكات خلال 72 ساعة.
الخطوة التالية لدى Evolvice
من ضوابط الهيئة الوطنية إلى التنفيذ الفعلي:


