NCA ECC-1 بالتفصيل: ما يحتاجه مزوّدو الذكاء الاصطناعي في السعودية فعليًا للامتثال في 2026
لماذا يَقَع ECC-1 في موقعه
NCA ECC-1 هو المستند الذي يُسَلِّمه لك مسؤول أمن حكوميّ سعوديّ في أوّل مكالمة إن كنت تَبِيع لوزارة أو هيئة أو شركة حكوميّة أو مُشَغِّل بنية تحتيّة حرجة. يَصْدُر عن الهيئة الوطنيّة للأمن السيبرانيّ، الجهة التنفيذيّة المُؤَسَّسَة بأمر ملكيّ في 2017 وتَحْمِل صلاحيّة تنظيميّة على الأمن السيبرانيّ للحكومة والقطاعات الوطنيّة الحرجة. صدر ECC-1 الإصدار 1.0 في 2018 كأساس. وحُدِّثَت اللوائح التنفيذيّة في 2024 لتوضيح الإنفاذ ومتطلّبات الأدلّة والتفاعل مع المنظِّمين القطاعيّين.
الضوابط ليست اختياريّة. للجهات الواقعة في النطاق — كلّ جهة حكوميّة، كلّ مُشَغِّل بنية تحتيّة حرجة (طاقة، مياه، اتّصالات، نقل، صحّة، ماليّة) — التطبيق إلزاميّ. تَدْفَع الجهات هذه الالتزامات إلى مزوّديها عبر شروط المشتريات. إن كنت مُزَوِّد ذكاء اصطناعيّ أجنبيّ تَبِيع للسعوديّة في 2026، فعقدك سيُلْزِمك بإثبات الامتثال لـ ECC-1 إلى مستوى نضج محدّد، حتّى وإن لم تَكُن خاضعًا مباشرة لـ NCA.
هذه الطبقة يُهْمِلها معظم المزوّدين. ISO/IEC 27001 و SOC 2 ضروريان لكنّهما غير كافيين. ECC-1 فيه متطلّبات سعوديّة خاصّة لا تُغَطِّيها تلك الأطر.
المجالات الخمسة و 114 ضابطًا
ECC-1 مُنَظَّم في خمسة مجالات رئيسيّة:
| المجال | التركيز | عدد الضوابط (تقريبًا) |
|---|---|---|
| 1. حوكمة الأمن السيبرانيّ | استراتيجيّة، سياسات، أدوار، إدارة مخاطر، امتثال | ~24 |
| 2. تعزيز الأمن السيبرانيّ | إدارة الأصول، الهويّة، الصلاحيّات، التشفير، الشبكة، التطبيقات، حماية البيانات، التسجيل | ~38 |
| 3. صمود الأمن السيبرانيّ | استمراريّة العمل، إدارة الحوادث، النسخ الاحتياطيّ، التعافي من الكوارث | ~10 |
| 4. الأمن السيبرانيّ للأطراف الثالثة والحوسبة السحابيّة | مخاطر المورّدين، الخدمات السحابيّة، الخدمات المُسْتَضَافَة | ~14 |
| 5. أنظمة التحكّم الصناعيّ ICS | OT و SCADA وبروتوكولات ICS | ~28 |
المجموع: 114 ضابطًا. العدد الدقيق والتجميع قد يَتَفَاوَت قليلًا بين إصدار 2018 الأصليّ وتحديث 2024؛ الثابت هو الشكل البنيويّ. صياغة مسرد سجلّ التدقيق و مسرد الاستجابة للحوادث لدينا تَنْطَبِق مباشرة على ضوابط التسجيل وإدارة الحوادث في ECC-1.
معظم مزوّدي AI الذين يَبِيعون للسعوديّة يَتَعَامَلون مع المجالات 1 و 2 و 3 و 4. المجال 5 (أنظمة التحكّم الصناعيّ) يَهُمّ فقط إن كنت تَبِيع لبيئة OT — مُشَغِّل نفط وغاز، مرفق كهرباء، مرفق مياه، مصفاة — وفي هذه الحالة هو غير قابل للتفاوض ويَحْتَاج خبرة OT في الفريق.
إلزاميّ مقابل مُوصى به: ما الذي يُلْزِمك فعلًا
ECC-1 ذاته يَقْرَأ كأنّ كلّ الضوابط إلزاميّة للجهات الواقعة في النطاق، وهذا صحيح على مستوى الجهة. ما هو إلزاميّ لك كمُزَوِّد يَعْتَمِد على البيانات التي تَلْمِسها والدور الذي تَلْعَبه في بيئة العميل. تحديث 2024 وَضَّح ذلك بنموذج طبقيّ:
- الطبقة 1 — إلزاميّ دائمًا: الحوكمة، التحكّم في الوصول، التسجيل، الاستجابة للحوادث، التشفير في النقل والسكون، إدارة مخاطر المورّدين.
- الطبقة 2 — إلزاميّ عند معالجة بيانات سرّيّة أو أعلى (حسب تصنيف NDMO): تحقّق أمنيّ بالولاية السعوديّة للموظّفين أصحاب الصلاحيّات، معالجة داخل المملكة أو استثناءات معتمدة من NCA، أجهزة طرفيّة مُتَصَلِّبَة، تغطية SOC مُخَصَّصَة.
- الطبقة 3 — إلزاميّ عند خدمة جهة قطاع حرج: SOC 24x7 مع اتّفاقيّات مستوى خدمة مُوَثَّقَة للاستجابة، حفظ مفاتيح في HSM بمستوى FIPS 140-2 Level 3 للبيانات عالية التصنيف، تقسيم شبكيّ يَجْتَاز تدقيق NCA، ضوابط ICS إن وُجِد تكامل OT.
- الطبقة 4 — مُوصى به ويُطْلَب بشكل متزايد: بنية شبكيّة بصفر-ثقة، رصد ضوابط مستمرّ، جمع أدلّة آليّ، تكامل خلاصات استخبارات التهديدات.
عناصر الطبقة 4 ليست في نصّ ECC-1 الأصليّ بهذه الكلمات، لكنّها تَظْهَر في الإرشادات التكميليّة 2024 وفي استبيانات المشتريات العمليّة. راجع مسرد ZTNA و مسرد HSM للتفاصيل التقنيّة.
أين يَفْشَل المزوّدون الأجانب فعلًا
خمس ثغرات تَتَكَرَّر في محادثات فرق الأمن لدى المُشْتَرِين السعوديّين. لا واحدة منها غير قابلة للحلّ، لكنّ كلّ واحدة تَحْتَاج تصميمًا تشغيليًّا مُتَعَمَّدًا — لا يُمْكِن تركيبها في أسبوع قبل موعد المشتريات.
الثغرة 1 — التحقّق الأمنيّ بالولاية السعوديّة للموظّفين أصحاب الصلاحيّات. ECC-1 يَسْتَوْجِب التحقّق من الهويّة والسجلّ الجنائيّ لأيّ موظّف له صلاحيّة وصول للأنظمة الواقعة في النطاق. للمواطنين السعوديّين هذا مباشر عبر أبشر / توكّلنا. للموظّفين الأجانب — مصريّين، هنديّين، فلبّينيّين — يَحْتَاج تحقّقًا قابلًا للتحقّق من بلد الأصل بالإضافة إلى تحقّق ثانويّ داخل المملكة، وهو ما يَحْتَاج المُزَوِّد الأجنبيّ أن يَرْصُد له وقتًا ومالًا. ثلاثة إلى ستّة أسابيع لكلّ فرد واقعيّ. معظم المزوّدين الأجانب يُخَطِّطون لهذا فقط بعد توقيع أوّل عقد، وهو متأخّر جدًّا.
الثغرة 2 — SOC 24x7 بأدلّة مُوَثَّقَة. اشتراك أداة SOC ليس SOC. مدقّقو NCA يَتَوَقَّعون تذاكر، جداول وردیّات، كتيبات تصعيد، مقاييس متوسّط زمن الاكتشاف والاستجابة، ومُحَلِّلًا مُعَيَّنًا تحت الطلب في أيّ ساعة. راجع مسرد SOC. يَسْتَطِيع مُزَوِّد AI صغير تلبية ذلك عبر شريك MDR — توجد عدّة MSSPs سعوديّة وحفنة إقليميّة بالموطئ الصحيح — لكنّ العقد يجب أن يكون قائمًا والأدلّة يجب أن يكون لها تاريخ. ستّة أشهر من تذاكر SOC تَحْمِل وزنًا أكبر من تجديد رخصة بتاريخ الأسبوع الماضي.
الثغرة 3 — إخطار خرق إلى NCA خلال 24 ساعة. ECC-1 يَفْرِض إخطار الحوادث إلى NCA خلال 24 ساعة من التأكيد للجهات الواقعة في النطاق. كمُزَوِّد، تَرِث هذا عبر عقد عميلك: العميل يحتاج أن يُخْطَر بسرعة تَكْفِيه لإخطار NCA في الوقت. عمليًّا يَعْنِي ذلك اتّفاقيّة مستوى خدمة إخطار من جانب المُزَوِّد بين 6 و 12 ساعة، وهو ما يَتَطَلَّب قناة استلام مُحَدَّدَة (بريد + هاتف، غالبًا بوّابة محدّدة)، نقطة اتّصال مُعَيَّنَة تحت الطلب، وكتيب عمل مَرَّ به الفريق فعلًا. PDPL يُضِيف إخطارًا مُسْتَقِلًّا خلال 72 ساعة إلى SDAIA لخروقات البيانات الشخصيّة؛ الزمنان مختلفان وقد تَضْطَرّ لإطلاق الإخطارين. تنسيق الاثنين هو أصعب تمرين طاولة يُجْرِيه المزوّدون الأجانب.
الثغرة 4 — HSM بمستوى FIPS 140-2 Level 3 لمفاتيح البيانات عالية التصنيف. لأيّ عمليّة تشفير تَحْمِي بيانات سرّيّة أو أعلى، ECC-1 يَتَوَقَّع حفظ المفاتيح في وحدات أمن مادّيّة بمستوى FIPS 140-2 Level 3 (أو ما يُعَادِله FIPS 140-3 Level 3 مستقبلًا). خزائن المفاتيح البرمجيّة لا تَمُرّ. KMS السحابيّ يُلَبِّي ذلك فقط إن كان HSM الأساسيّ مُعْتَمَدًا وقَبِل العميل النموذج السحابيّ — كثير من العملاء السعوديّين لا يَقْبَلون ذلك للأحمال عالية التصنيف. عادة يَنْتَهِي المزوّدون الذين يَبِيعون للبنية التحتيّة الحرجة إمّا باستخدام خدمة HSM في منطقة سحابيّة داخل المملكة أو بتشغيل HSM خاصّ على مقرّ العميل. مسرد HSM لدينا يُغَطِّي ملاحظات المشتريات العمليّة.
الثغرة 5 — تقسيم شبكيّ وإدارة هويّة وصلاحيّات تَصْمُد أمام تدقيق. ECC-1 يَتَوَقَّع مناطق شبكيّة مُقَسَّمَة بتدفّقات مُوَثَّقَة، صلاحيّات قائمة على الأدوار بإعادة اعتماد دوريّة، MFA للوصول المُمَيَّز، وسجلّات تدقيق مُحْتَفَظ بها لفترة محدّدة. راجع مسرد IAM. معظم مزوّدي AI السحابيّين لديهم شبكات مُسَطَّحَة وأدوار IAM نَمَت عضويًّا. عمل المعالجة — رسم المناطق، كتابة سياسات التدفّق، إعادة اعتماد كلّ دور مُمَيَّز، تفعيل MFA شاملًا — يَأْخُذ عادة رُبعًا كاملًا لشركة من 50 موظّفًا.
نموذج النضج 1–5
ECC-1 يُقَيِّم كلّ ضابط على مقياس نضج، وتحديث 2024 وَحَّد الوسوم:
- المستوى 1 — أوّليّ / غير منتظم: الضابط موجود بشكل غير رسميّ؛ لا وثائق، لا اتّساق.
- المستوى 2 — مُعَرَّف: سياسة وإجراء مكتوبان؛ بعض التدريب؛ إنفاذ جزئيّ.
- المستوى 3 — مُدَار: مُطَبَّق عبر النطاق؛ أدلّة مُجَمَّعَة؛ مراجعة دوريّة.
- المستوى 4 — مُقَاس: مقاييس كميّة مُتَتَبَّعَة؛ أداء مُتَّجَه؛ فعاليّة الضابط مُتَحَقَّق منها.
- المستوى 5 — مُحَسَّن: تحسين مستمرّ؛ أتمتة؛ تكيّف مدفوع باستخبارات التهديدات.
أيّ مستوى يَحْتَاجه المُزَوِّد؟ لعقد حكوميّ روتينيّ، المستوى 3 عبر كلّ ضوابط الطبقة 1 و 2 هو الأرضيّة العمليّة. لعقد بنية تحتيّة حرجة، المستوى 3 كحدّ أدنى مع المستوى 4 على الضوابط عالية المخاطر (الصلاحيّات، التسجيل، التشفير، الاستجابة للحوادث). المستوى 5 طموح؛ لا أحد تقريبًا هناك، بما في ذلك الجهات السعوديّة نفسها على كلّ ضابط.
لمُزَوِّد صغير، السؤال الصحيح ليس “كيف أَصِل للمستوى 5” بل “أين ثغرات المستوى 1 لديّ التي ستُفْشِل تدقيق مشتريات، وكيف أَرْفَعها إلى المستوى 3 في الأشهر الستّة القادمة”.
كيف يَتَقَاطَع ECC-1 مع SAMA CSF و NDMO و PDPL
ECC-1 هو الأساس. أطر القطاع تَتَكَدَّس فوقه.
SAMA CSF (إطار الأمن السيبرانيّ) هو إطار البنك المركزيّ لجهات القطاع الماليّ — بنوك، شركات تأمين، شركات دفع، شركات تقنيّة ماليّة تحت SAMA. مُشَابِه بنيويًّا لـ ECC-1 لكنّ بضوابط خاصّة بالماليّة (أمن بطاقات الدفع، متطلّبات رصد المعاملات، ضوابط الاحتيال). مُزَوِّد يَبِيع لبنك سعوديّ يجب أن يُثْبِت الامتثال لـ ECC-1 و لـ SAMA CSF للضوابط القطاعيّة. راجع مسرد SAMA CSF.
NDMO يَحْكُم تصنيف البيانات وإدارتها. ECC-1 يُشِير إلى التصنيف، لكنّ منظومة التصنيف — عامّ، داخليّ، سرّيّ، سرّيّ للغاية — هي نظام NDMO. فئة البيانات تُحَدِّد طبقة ضوابط ECC-1 المُطَبَّقَة، وأين يُمْكِن معالجتها، وما إذا كان النقل عبر الحدود قانونيًّا أصلًا. راجع مسرد تصنيف بيانات NDMO.
PDPL يَحْكُم البيانات الشخصيّة تحديدًا. ECC-1 يُغَطِّي الأمن السيبرانيّ؛ PDPL يُغَطِّي الخصوصيّة. الاثنان يَتَقَاطَعان في إخطار الحوادث وضوابط الوصول لكنّ الالتزامات مختلفة. PDPL يَفْرِض إخطارًا خلال 72 ساعة إلى SDAIA، أربعة حقوق لصاحب البيانات، متطلّبات DPIA، قيود نقل عبر الحدود، وعقوبات حتّى 5 ملايين ريال بالإضافة إلى مسؤوليّة جنائيّة. راجع امتثال PDPL و قراءة PDPL 2026 المفصّلة.
NIST CSF هو الإطار الذي يَدْخُل عليه معظم المزوّدين الأجانب مُتَوَائِمين معه. ECC-1 يَتَقَابَل بشكل معقول مع NIST CSF، ويُمْكِنك استخدام التقابل كنقطة بداية — لكنّ تعامل معه كنقطة بداية فقط. المتطلّبات السعوديّة الخاصّة (التحقّق الأمنيّ، المعالجة داخل المملكة، قنوات إخطار NCA، HSM بمستوى FIPS 140-2 Level 3، التوثيق بالعربيّة في بعض الحالات) ليست في NIST CSF. راجع مسرد NIST CSF.
ما الذي يُطَبَّق أوّلًا: تسلسل عمليّ
إن كنت تَبْدَأ من خطّ أساس NIST CSF / ISO 27001 / SOC 2 ولديك مهلة ستّة أشهر لعقد سعوديّ، هذا تسلسل قابل للدفاع عنه:
- الشهر 1 — تقييم الفجوة مقابل ECC-1. اِرْسِم تقابل ضوابطك الحاليّة مع 114 ضابط ECC-1 وحَدِّد الفجوات. كثير من الاستشاريّات السعوديّة تَفْعَل ذلك؛ يُمْكِنك أيضًا داخليًّا إن كان لديك قائد أمن بخبرة سعوديّة.
- الشهر 1–2 — تحديث الحوكمة والسياسات. حَدِّث سياسة أمن المعلومات، الاستخدام المقبول، سياسة الصلاحيّات، سياسة الاستجابة للحوادث، وسياسة أمن المورّدين بحيث تُشِير صراحة إلى ECC-1 وتُلَبِّي متطلّبات أدلّة التوثيق.
- الشهر 2–3 — الهويّة والصلاحيّات و MFA. اِنْتَقِل إلى MFA-في-كلّ-مكان، صلاحيّات قائمة على الأدوار، إعادة اعتماد دوريّة، وتسجيل الوصول المُمَيَّز. هذا هو العمل الأعلى رافعة في الطبقة 1 ويَحُلّ ضوابط متعدّدة دفعة واحدة.
- الشهر 3–4 — SOC والتسجيل. إمّا اِبْنِ قدرة SOC 24x7 أو تَعَاقَد عليها. اِضْبُط التسجيل لتلبية متطلّبات الاحتفاظ والتدقيق. اِبْدَأ جمع الأدلّة — تذاكر، تنفيذات كتيب، مقاييس MTTD/MTTR — لأنّ الأدلّة بتاريخ تَهُمّ أكثر من الأدلّة الطازجة.
- الشهر 4–5 — التشفير وإدارة المفاتيح و HSM. اِجْرِد كلّ عمليّات التشفير، اِنْقُل المفاتيح إلى HSM مُمْتَثِل، وَوَثِّق دورة حياة إدارة المفاتيح. هنا يَكْتَشِف كثير من المزوّدين أنّهم يَحْتَاجون HSM سحابيّ في منطقة محلّيّة أو محلّيًّا لم يُرَصَد له في الميزانيّة.
- الشهر 5–6 — الاستجابة للحوادث، إخطار الخرق، الأطراف الثالثة. اِجْرِ تمرين طاولة بساعتَيْ NCA 24 و PDPL 72. حَدِّث إدارة مخاطر المورّدين لتَدْفَع التزامات ECC-1 إلى مُعَالِجيك الفرعيّين. حَضِّر حزمة أدلّة المشتريات.
هذا جدول مضغوط. تسعة أشهر أكثر واقعيّة؛ اثنا عشر مريح. المزوّدون الذين أَنْجَزُوه في ستّة كانوا أصلًا في SOC 2 Type II بمنظّمة أمن ناضجة.
للمُسْتَلَزَمَات من جانب المشتريات، راجع قالب الردّ على استبيان الأمن و كتيب الردّ على مناقصات الحكومة.
كيف يَنْزِل هذا على مُزَوِّد توسيم وعمليّات بيانات AI
ECC-1 لم يُكْتَب وفي ذهنه توسيم AI، وهذا يَخْلُق تحدّيَين خاصّين. أوّلًا، فِرَق التوسيم مُوَزَّعَة وغالبًا دوليّة — تحقّق أمنيّ بالولاية السعوديّة لكلّ مُوَسِّم مُمَيَّز تكلفة حقيقيّة. ثانيًا، بيانات التدريب كثيرًا ما تكون سرّيّة أو أعلى تحت تصنيف NDMO، ما يَعْنِي معالجة داخل المملكة، ما يَعْنِي أنّ عمليّة التوسيم يجب أن تكون فعليًّا داخل المملكة لأجزاء من العمل. النموذج الهجين — القاهرة لبيانات عامّ / داخليّ، السعوديّة لسرّيّ وأعلى — هو الإجابة المُسْتَقِيمَة تشغيليًّا. راجع منصّة القوى العاملة و حلول الذكاء الاصطناعي الحكوميّ السياديّ.
للمنظورات الخاصّة بالشخصيّات، راجع شخصيّة قائد عمليّات مكافحة غسل الأموال في بنك سعوديّ وشخصيّة قائد الذكاء الاصطناعي السياديّ في الكويت — الأسئلة الأمنيّة التي يَطْرَحونها في أوّل مكالمة تَتَقَابَل تقريبًا واحدًا لواحد مع ضوابط ECC-1.
إفصاح مُسْتَقِيم
Annota8 تَعْمَل نحو توافق ECC-1 ضمن برنامج جاهزيّة سعوديّة أوسع. لسنا مُعْتَمَدِين. ECC-1 ذاته ليس إطار اعتماد بالمعنى ISO — لا توجد شهادة من NCA تَحْمِلها — لكنّ حزمة أدلّة ضوابطنا في الطبقة 1، وجاهزيّة الطبقة 2 لدينا، وخطّة معالجة الفجوة قابلة للتدقيق عند الطلب. نَتَوَقَّع أن نكون في المستوى 3 على كلّ ضوابط الطبقة 1 و 2 بحلول الربع الرابع 2026. هذه المقالة قراءة مُشَغِّل لـ ECC-1 وتحديث اللوائح التنفيذيّة 2024، ليست تقديمًا تنظيميًّا. اِقْرَأ جاهزيّة SOC 2 و جاهزيّة ISO/IEC 27001 لسياق الأطر الدوليّة، و امتثال PDPL لمنظومة الخصوصيّة.