Evolvice
تقرير امتثال تنفيذي
الإصدار 2026 ·
الممرّ الرقمي DACH – KSA
قائمة تحقق امتثال 2026 للمؤسسات العاملة بين ألمانيا والمملكة العربية السعودية
دليل تنفيذي من 12 نقطة يغطي إقامة البيانات، وآليات النقل عبر الحدود، وضوابط الأمن السيبراني، والاستعداد للتدقيق عبر اختصاصَي GDPR / BSI / NIS2 وNCA / SAMA / PDPL.
GDPR ↔ PDPL
خرائط نقل البيانات
NCA ECC
ربط مع ISO 27001
SAMA CSF
المصرفي والمالي
إقامة السحابة
مصفوفة قرار
قائمة التحقق التنفيذية من 12 نقطة
لكل نقطة: السؤال التنفيذي، وما يجب التحقّق منه، وسبب أهميته، والتوصية العملية.
- 01لم يُقيَّم
تصنيف البيانات
الأولوية: حرجةالجهد: متوسطهل نعرف بدقة ما البيانات التي ستُعالَج، ومن أين تنشأ، وأي متطلبات تنظيمية تنطبق عليها؟
ما يجب التحقّق منه
- تحديد البيانات الشخصية
- تصنيف البيانات الحسّاسة والمنظَّمة
- تعيين مالكي البيانات
- توثيق النطاق التنظيمي في ألمانيا مقابل المملكة
لماذا يهم
تصنيف البيانات هو ما يحدّد أين يمكن تخزينها ونقلها ومعالجتها والوصول إليها.
التوصية: ابدأ بجرد بيانات يراعي الاختصاص القضائي قبل أي قرار معماري أو استضافي، وأكّد النطاق مع الاستشارة القانونية.
الدليل المطلوب للتدقيق: جرد بيانات محدَّث بتاريخ ومالك لكل فئة، وسجل أنشطة المعالجة (RoPA).
المالك:
تاريخ الإنجاز المستهدف:
- 02لم يُقيَّم
إقامة البيانات
الأولوية: حرجةالجهد: مرتفعهل لدينا استراتيجية موثّقة للاستضافة وإقامة البيانات الأوروبية والسعودية معاً؟
ما يجب التحقّق منه
- تحديد متطلبات الاستضافة داخل EU/EEA
- تقييم متطلبات الاستضافة داخل المملكة
- ربط فئات البيانات المنظَّمة بمواقع الاستضافة
- توثيق مواقع مزوّدي السحابة
لماذا يهم
تتحوّل إقامة البيانات غالباً إلى أكبر قيد معماري عند التشغيل بين الاختصاصَين.
التوصية: اربط كل فئة بيانات منظَّمة بموقع استضافة صريح ووثّق المبرّر، مع مراجعة متطلبات الاستضافة داخل المملكة حيث تنطبق.
الدليل المطلوب للتدقيق: خريطة استضافة تربط كل فئة بيانات منظَّمة بموقع وعقد مزوّد ومبرّر موثّق.
المالك:
تاريخ الإنجاز المستهدف:
- 03لم يُقيَّم
نقل البيانات عبر الحدود
الأولوية: حرجةالجهد: مرتفعهل لدينا آلية قانونية وتقنية موثّقة لنقل البيانات بين ألمانيا والمملكة؟
ما يجب التحقّق منه
- توثيق سيناريوهات النقل
- تقييم الآليات التعاقدية المناسبة (SCCs)
- إتمام تقييم أثر النقل حيث يلزم
- توثيق الضمانات التقنية
- إنشاء مسار اعتماد وإثبات
لماذا يهم
المعمارية المتوافقة تتطلّب أكثر من مجرّد اختيار منطقة سحابية.
التوصية: وثّق كل سيناريو نقل من طرف إلى طرف، واربطه بآلية تعاقدية ومجموعة ضمانات وسجل إثبات.
الدليل المطلوب للتدقيق: الشروط التعاقدية النموذجية الموقّعة، وتقييم أثر النقل، وسجل اعتماد لكل سيناريو.
المالك:
تاريخ الإنجاز المستهدف:
- 04لم يُقيَّم
ربط GDPR ↔ PDPL
الأولوية: عاليةالجهد: متوسطهل قارنّا التزاماتنا الأوروبية لحماية البيانات مع متطلبات نظام حماية البيانات السعودي؟
ما يجب التحقّق منه
- حصر التزامات GDPR
- حصر متطلبات PDPL
- توثيق الفروقات
- مقارنة حقوق أصحاب البيانات
- مراجعة متطلبات الاحتفاظ
- إسناد مسؤوليات الخصوصية
لماذا يهم
تشغيل برنامجَي امتثال منفصلين يخلق عملاً مكرّراً وضوابط غير متسقة.
التوصية: ابنِ سجل التزامات واحداً بأعمدة خاصة بكل اختصاص بدل برامج متوازية، وتحقّق من الربط مع المستشار القانوني.
الدليل المطلوب للتدقيق: سجل التزامات واحد بأعمدة لكل اختصاص، ومراجعة موثّقة من الاستشارة القانونية.
المالك:
تاريخ الإنجاز المستهدف:
- 05لم يُقيَّم
ربط ضوابط الأمن السيبراني
الأولوية: عاليةالجهد: متوسطهل يمكننا إثبات كيف تلبّي ضوابطنا الأمنية المتطلبات الأوروبية والسعودية في الوقت ذاته؟
ما يجب التحقّق منه
- ربط ضوابط ISO/IEC 27001
- تقييم متطلبات NCA ECC
- مراجعة متطلبات BSI ذات الصلة
- تقييم التزامات NIS2
- توثيق ملكية كل ضابط
- حفظ الأدلة مركزياً
لماذا يهم
الهدف خط أساس أمني واحد تُضاف عليه المتطلبات الخاصة بكل اختصاص، لا برنامجان منفصلان.
التوصية: حدّد خط أساس واحداً للضوابط واربطه بكل إطار منطبق، مع مالك محدّد وموقع أدلة لكل ضابط.
الدليل المطلوب للتدقيق: مصفوفة ربط الضوابط مع مرجع كل ضابط ودليل تطبيقه ومالكه.
المالك:
تاريخ الإنجاز المستهدف:
- 06لم يُقيَّم
متطلبات SAMA والقطاعات
الأولوية: حرجةالجهد: متوسطإذا كنّا نعمل في قطاع سعودي منظَّم، هل أُدرجت المتطلبات القطاعية ذات الصلة؟
ما يجب التحقّق منه
- تقييم متطلبات SAMA حيث تنطبق
- تقييم متطلبات القطاعات الحرجة
- تقييم متطلبات الاتصالات (CITC)
- إدراج متطلبات العملاء والشركاء
لماذا يهم
تتغيّر المتطلبات التنظيمية بشكل جوهري حسب القطاع ونوع البيانات المعالجة.
التوصية: أكّد انطباق القطاع مبكراً مع الجهة القانونية، وادمج الالتزامات القطاعية في خط أساس الضوابط نفسه.
الدليل المطلوب للتدقيق: تحليل انطباق قطاعي موثّق (مالي، صحي، حيوي) مع المراجع النظامية السارية.
المالك:
تاريخ الإنجاز المستهدف:
- 07لم يُقيَّم
الهوية وإدارة الوصول
الأولوية: حرجةالجهد: منخفضهل نستطيع ضبط وإثبات من يملك الوصول إلى الأنظمة والبيانات في المنطقتين؟
ما يجب التحقّق منه
- تفعيل المصادقة متعددة العوامل
- تطبيق التحكم بالوصول حسب الأدوار
- ضبط الوصول المتميّز
- تعريف مسار الالتحاق والنقل والمغادرة
- مراجعات دورية للصلاحيات
- توثيق الوصول الإداري عبر الحدود
لماذا يهم
الهوية أحد الضوابط الجوهرية التي تربط الأمن بالامتثال بالحوكمة التشغيلية.
التوصية: أعطِ الأولوية للوصول المتميّز ومسارات الإدارة عبر الحدود، واجعل مراجعات الصلاحيات مسؤولية مالك موثّقة بالأدلة.
الدليل المطلوب للتدقيق: تقرير تغطية المصادقة متعددة العوامل، ونتيجة آخر مراجعة امتيازات ربع سنوية.
المالك:
تاريخ الإنجاز المستهدف:
- 08لم يُقيَّم
المراقبة والاستجابة للحوادث
الأولوية: حرجةالجهد: مرتفعهل نستطيع كشف الحوادث الأمنية والتحقيق فيها والاستجابة لها في بيئة DACH–KSA كاملة؟
ما يجب التحقّق منه
- تجميع مركزي للسجلات
- تغطية SIEM/SOC
- مسار تصعيد للتنبيهات
- خطة استجابة للحوادث
- مسار الإبلاغ التنظيمي
- الاحتفاظ بالأدلة
لماذا يهم
الامتثال لا يقتصر على الوقاية؛ المطلوب دليل على القدرة على الكشف والاستجابة بفعالية.
التوصية: أغلق فجوات القياس أولاً، ثم تدرّب على مسار الإبلاغ لكل اختصاص وفق مهل زمنية واقعية.
الدليل المطلوب للتدقيق: نسبة تغطية المراقبة، وتقرير آخر تمرين استجابة، ومؤشرات MTTD/MTTR.
المالك:
تاريخ الإنجاز المستهدف:
- 09لم يُقيَّم
تطوير البرمجيات الآمن
الأولوية: متوسطةالجهد: متوسطهل الأمن مُدمَج في دورة حياة الهندسة بدل التحقّق منه قبل الإصدار فقط؟
ما يجب التحقّق منه
- توثيق دورة تطوير آمنة
- إجراء نمذجة التهديدات
- إلزامية مراجعة الشيفرة
- فحص الثغرات آلياً
- إدارة الاعتماديات
- اختبارات أمنية قبل الإصدار
لماذا يهم
يصبح الامتثال عبر الحدود أسهل بكثير عندما تُبنى الضوابط الأمنية داخل الهندسة من البداية.
التوصية: انقل الفحص وسياسة الاعتماديات ونمذجة التهديدات إلى خط التسليم لتُنتَج الأدلة تلقائياً.
الدليل المطلوب للتدقيق: سياسة منع بيانات الإنتاج في بيئات التطوير، ونتائج فحص الشيفرة والتبعيات.
المالك:
تاريخ الإنجاز المستهدف:
- 10لم يُقيَّم
الاستعداد للتدقيق والأدلة
الأولوية: عاليةالجهد: منخفضهل يمكننا تقديم الأدلة المطلوبة لمدقّق أو جهة تنظيمية دون إعادة بناء الوثائق من الصفر؟
ما يجب التحقّق منه
- توثيق السياسات
- تعيين مالكي الضوابط
- تخزين أدلة التدقيق مركزياً
- الاحتفاظ بسجلات الوصول
- توفّر أدلة الاختبارات الأمنية
- حفظ سجلات الحوادث
- توثيق تاريخ المراجعات
لماذا يهم
أن تكون ممتثلاً وأن تستطيع إثبات الامتثال أمران مختلفان.
التوصية: مركّز الأدلة في مستودع واحد بقواعد احتفاظ واضحة، ليصبح طلب التدقيق عملية استرجاع لا إعادة بناء.
الدليل المطلوب للتدقيق: مستودع أدلة واحد مرتَّب بحسب الضابط، مع مسؤول تحديث وتاريخ آخر مراجعة.
المالك:
تاريخ الإنجاز المستهدف:
- 11لم يُقيَّم
الحوكمة والمساءلة
الأولوية: عاليةالجهد: منخفضهل الملكية واضحة للامتثال بين ألمانيا والمملكة والهندسة والأمن وحماية البيانات؟
ما يجب التحقّق منه
- إسناد مسؤولية حماية البيانات (DPO)
- إسناد ملكية الأمن
- تعريف المسؤوليات الإقليمية
- توثيق مسؤوليات المورّدين
- إنشاء مسارات التصعيد
- تحديد تقارير الإدارة
لماذا يهم
تفشل البرامج العابرة للحدود غالباً لأن المسؤولية مُجزّأة بين الفرق الإقليمية والتقنية.
التوصية: انشر مصفوفة مساءلة واحدة تغطي المنطقتين والمورّدين والتصعيد، وراجعها على مستوى الإدارة.
الدليل المطلوب للتدقيق: قرار تعيين مالك الامتثال، ومحضر مراجعة دورية، وسجل مخاطر مفتوح.
المالك:
تاريخ الإنجاز المستهدف:
- 12لم يُقيَّم
الامتثال المستمر
الأولوية: متوسطةالجهد: متوسطهل يُصان الامتثال باستمرار مع تغيّر المعمارية والأنظمة والمورّدين ومسارات البيانات؟
ما يجب التحقّق منه
- مراجعات دورية للضوابط
- إدارة الثغرات
- اختبارات اختراق
- متابعة التغيّرات التنظيمية
- مراجعات السحابة والبنية التحتية
- تقييم المورّدين
- عملية تحسين مستمر
لماذا يهم
الامتثال جزء من نموذج التشغيل، وليس مشروعاً يُنجَز مرة واحدة قبل الإطلاق.
التوصية: أدرج دورات المراجعة في التقويم التشغيلي بمالكين محدّدين، واعتبر متابعة التنظيمات وظيفة دائمة.
الدليل المطلوب للتدقيق: خطة مراجعة سنوية مجدولة، وسجل تغييرات تنظيمية مع أثرها على الضوابط.
المالك:
تاريخ الإنجاز المستهدف:
ربط نقل GDPR ↔ PDPL
إطار عملي لنقل البيانات الشخصية بين الاتحاد الأوروبي والمملكة العربية السعودية بما يتوافق مع GDPR (المواد 44–49) وPDPL السعودي (المواد 29–31).
- 1.1
تصنيف البيانات قبل النقل
حدد فئة البيانات (شخصية، حساسة، بيانات هوية وطنية) وسجّل الأساس القانوني لكل مسار نقل داخل سجل RoPA موحّد.
- 1.2
اعتماد Standard Contractual Clauses (SCCs) + TIA
استخدم SCCs الإصدار 2021 مع تقييم أثر النقل (Transfer Impact Assessment) موثّق يغطي القوانين المحلية في المملكة.
- 1.3
الحصول على موافقة PDPL
موافقة صريحة ومنفصلة عن التسويق، مع سجل زمني لإثبات موعد وطريقة الحصول عليها، وآلية سهلة للسحب.
مقارنة ضوابط NCA ECC ↔ ISO/IEC 27001
مصفوفة ربط ضوابط NCA ECC-1:2018 مع بنود ISO/IEC 27001:2022 لتقليل ازدواج العمل التدقيقي.
- 2.1
حوكمة الأمن السيبراني (ECC-1-1 ↔ ISO A.5)
سياسة معتمدة من القيادة، أدوار ومسؤوليات موثّقة، مراجعة سنوية إلزامية، وربط بمجلس المخاطر المؤسسي.
- 2.2
إدارة الأصول (ECC-1-2 ↔ ISO A.5.9 – A.5.14)
قائمة أصول محدّثة، تصنيف بيانات إلزامي، وسم واضح، وإجراءات آمنة للتخلص من الأصول الرقمية.
- 2.3
التحكم في الوصول (ECC-2-2 ↔ ISO A.5.15 – A.5.18)
مبدأ الحد الأدنى من الصلاحيات، مصادقة متعددة العوامل للحسابات الحساسة، مراجعات ربع سنوية للامتيازات.
- 2.4
إدارة الحوادث (ECC-2-13 ↔ ISO A.5.24 – A.5.28)
خطة استجابة موثّقة، تصعيد لـ CERT-SA خلال 72 ساعة، مراجعة ما بعد الحادث، ومقاييس MTTD/MTTR.
متطلبات SAMA CSF للقطاع المصرفي
الحد الأدنى الإلزامي لضوابط الأمن السيبراني الصادرة عن البنك المركزي السعودي للجهات المالية.
- 3.1
حوكمة على مستوى مجلس الإدارة
CISO تابع للرئيس التنفيذي أو مجلس الإدارة، تقارير ربع سنوية، ميزانية أمن سيبراني منفصلة.
- 3.2
اختبارات اختراق مستقلة (Red Team)
اختبار سنوي بواسطة طرف ثالث مؤهل، مع تصحيح الثغرات الحرجة خلال 30 يوماً.
- 3.3
مرونة تشغيلية وBCDR
RTO ≤ 4 ساعات، RPO ≤ 15 دقيقة للأنظمة الحرجة، اختبار استعادة نصف سنوي موثّق.
- 3.4
إبلاغ SAMA خلال ساعتين
إشعار فوري للبنك المركزي عن أي حادث يؤثر على العمليات أو بيانات العملاء، مع تقرير تفصيلي خلال 72 ساعة.
مصفوفة قرار إقامة السحابة
قاعدة قرار سريعة لتحديد ما إذا كانت البيانات يجب أن تُستضاف داخل المملكة، داخل الاتحاد الأوروبي، أو يمكن نقلها.
- 4.1
بيانات الهوية الوطنية والقطاعات الحرجة
استضافة داخل المملكة إلزامية عبر مزوّد سحابي مصنّف CCC مستوى 3 أو 4 (STC Cloud، Oracle Jeddah، AWS Riyadh).
- 4.2
بيانات الموظفين والعملاء الأوروبيين
استضافة داخل EU/EEA (frankfurt/dublin) مع نسخ احتياطية خارج المنطقة تتطلب SCCs.
- 4.3
بيانات تشغيلية غير حساسة
يمكن النقل بحرية ضمن SCCs + PDPL consent، مع تشفير AES-256 أثناء النقل والتخزين.
خطة العمل ذات الأولوية
ترتيب افتراضي بحسب الأولوية التنظيمية. أكمل التقييم للحصول على ترتيب مبني على حالتك.
| # | المجال | الأولوية | الجهد | الحالة |
|---|---|---|---|---|
| 1 | تصنيف البيانات | حرجة | متوسط | لم يُقيَّم |
| 2 | إقامة البيانات | حرجة | مرتفع | لم يُقيَّم |
| 3 | نقل البيانات عبر الحدود | حرجة | مرتفع | لم يُقيَّم |
| 4 | متطلبات SAMA والقطاعات | حرجة | متوسط | لم يُقيَّم |
| 5 | الهوية وإدارة الوصول | حرجة | منخفض | لم يُقيَّم |
| 6 | المراقبة والاستجابة للحوادث | حرجة | مرتفع | لم يُقيَّم |
| 7 | ربط GDPR ↔ PDPL | عالية | متوسط | لم يُقيَّم |
| 8 | ربط ضوابط الأمن السيبراني | عالية | متوسط | لم يُقيَّم |
| 9 | الاستعداد للتدقيق والأدلة | عالية | منخفض | لم يُقيَّم |
| 10 | الحوكمة والمساءلة | عالية | منخفض | لم يُقيَّم |
| 11 | تطوير البرمجيات الآمن | متوسطة | متوسط | لم يُقيَّم |
| 12 | الامتثال المستمر | متوسطة | متوسط | لم يُقيَّم |
المراجع النظامية
- نظام حماية البيانات الشخصية (PDPL) ولائحته التنفيذية — الهيئة السعودية للبيانات والذكاء الاصطناعي
- الضوابط الأساسية للأمن السيبراني (ECC) — الهيئة الوطنية للأمن السيبراني — السعودية
- إطار الأمن السيبراني للقطاع المالي — البنك المركزي السعودي
- اللائحة العامة لحماية البيانات (GDPR) — الفصل الخامس بشأن النقل الدولي — الاتحاد الأوروبي
- الشروط التعاقدية النموذجية لنقل البيانات (SCCs) — المفوضية الأوروبية
- ISO/IEC 27001:2022 — أنظمة إدارة أمن المعلومات — المنظمة الدولية للمعايير
- IT-Grundschutz ومعايير الحماية الأساسية — المكتب الفيدرالي الألماني لأمن المعلومات (BSI)
- إرشادات تطبيق NIS2 لإدارة المخاطر السيبرانية — الوكالة الأوروبية لأمن الشبكات والمعلومات (ENISA)