استشارات تطبيق إطار SAMA Cybersecurity Framework
713 مشروعًا منجزًا لمؤسسات في القطاع المالي والحكومي، ومنهجية واحدة نطبّقها لأخذ مؤسستك من تقييم النضج إلى الامتثال الكامل لإطار ساما.
المراجعة القادمة من مؤسسة النقد العربي السعودي لن تسأل «هل لديك أمن سيبراني؟». ستسأل: «أين وثائقك، وما مستوى نضجك الموثّق، وما خطتك المعتمدة من مجلس الإدارة؟»
نخدم البنوك وشركات التمويل والتأمين ومكاتب الائتمان والبنية التحتية للسوق المالي.
الفجوة الحقيقية ليست تقنية، هي فجوة إثبات
لوحات المتابعة خضراء. آخر تدقيق داخلي «نجح». الجدار الناري يعمل. ومع ذلك، السؤال يبقى مطروحًا في كل اجتماع لمجلس الإدارة: هل المؤسسة آمنة سيبرانيًا فعلًا، أم أن أدواتها الحالية — مهما كانت متقدمة — غير قادرة على إثبات ذلك أمام مراجع خارجي؟
الفجوة نادرًا ما تكون في التقنية. هي في الإثبات المنظّم: إطار حوكمة موثّق، مستوى نضج محدد بالأرقام على مقياس من ستة مستويات، وخطة معالجة معتمدة من مجلس الإدارة، جاهزة لأي مراجعة رقابية في أي لحظة.
هذا بالضبط ما يقيسه إطار ساما للأمن السيبراني — وهذا ما نبنيه معك.
إطار حوكمة موثّق + مستوى نضج بالأرقام + خطة معالجة معتمدة = جاهزية للمراجعة في أي لحظة.
الخطر لا ينتظر دورة الميزانية القادمة
بينما تُناقَش الأولويات داخليًا، يتسع الفارق بين ما تعتقد أنك محمي منه وما تواجهه فعليًا:
- ازدياد فرص الاختراق وهجمات الفدية وسرقة البيانات: كل يوم تأجيل نافذة إضافية مفتوحة أمام مهاجمين يستهدفون القطاع المالي السعودي تحديدًا.
- توقف الخدمات الرقمية وأثره المباشر على العملاء والإيرادات والسمعة المؤسسية.
- تآكل ثقة العملاء والسوق — وهي ثقة يصعب استعادتها بعد أول حادثة يُعلن عنها.
- مخالفات تنظيمية ناتجة عن تسرّب بيانات أو تعطّل خدمات، برقابة مباشرة من ساما.
ما لا يُقال بصوت عالٍ في اجتماعات الإدارة
عدم معالجة فجوات الالتزام لا يعني بقاء المخاطر التقنية قائمة فحسب، بل قبولًا ضمنيًا بمستوى أعلى من المخاطر التشغيلية والتنظيمية. قرارات التأجيل — حتى غير المكتوبة — تصبح محل مراجعة ومساءلة عند وقوع حادث أو مراجعة رقابية من ساما.
خطة معالجة واضحة، أو قرار رسمي موثّق بقبول المخاطر، يحمي المؤسسة وموقعك الشخصي كمسؤول عن حوكمة الأمن السيبراني، ويعزز ثقة الإدارة العليا في قراراتك.
أريد أن أعرف موقع مؤسستي الحقيقي على مقياس النضج ←ما هو إطار ساما للأمن السيبراني (SAMA Cybersecurity Framework)؟
وضعت مؤسسة النقد العربي السعودي (ساما) إطار عمل الأمن السيبراني عام 2017 لتوحيد إجراءات وعمليات أمن المعلومات في القطاع المالي السعودي بالكامل.
الإطار مجموعة ملزمة من الأدوات والسياسات والمفاهيم الأمنية وضمانات الأمان ونهج إدارة المخاطر وأفضل الممارسات، مصمَّمة لحماية أصول معلومات المؤسسة من التهديدات الداخلية والخارجية، وتمكين ساما من قياس مستوى الأداء والنضج بمنهجية موحّدة عبر القطاع.
من المُلزَم بتطبيقه؟
يطبَّق الإطار على جميع المنظمات الأعضاء تحت مظلة ساما، وتشمل:
- جميع البنوك العاملة في المملكة العربية السعودية
- جميع شركات التأمين و/أو إعادة التأمين
- جميع شركات التمويل العاملة في المملكة
- جميع مكاتب الائتمان العاملة في المملكة
- البنية التحتية للسوق المالي
ما الذي يغطّيه نطاق الإطار؟
يحدد الإطار المبادئ والأهداف لبدء وتنفيذ وصيانة ومراقبة وتحسين ضوابط الأمن السيبراني، وتشمل أصول المعلومات الخاضعة له:
- المعلومات الإلكترونية والورقية
- التطبيقات والبرامج والخدمات الإلكترونية وقواعد البيانات
- أجهزة الحاسب والآلات الإلكترونية وملحقاتها وأجهزة التخزين
- المباني والمعدات والشبكات الحاسوبية
المجالات الأربعة التي يبني عليها الإطار حوكمتك السيبرانية
الإطار بنية متكاملة من أربعة مجالات رئيسية، وكل مجال يعالج طبقة مختلفة من المخاطر.
قيادة الأمن السيبراني والحوكمة
تحديد المسؤوليات والصلاحيات وآليات اتخاذ القرار على مستوى مجلس الإدارة والإدارة التنفيذية.
إدارة المخاطر والامتثال
منهجية موثّقة لتحديد المخاطر وتحليلها ومعالجتها، ومواءمتها مع متطلبات ساما التنظيمية.
عمليات وتقنيات الأمن السيبراني
الضوابط التشغيلية اليومية، من إدارة الأصول إلى الشبكات إلى الاستجابة للحوادث.
الأمن السيبراني للطرف الثالث
إدارة المخاطر الناتجة عن مزوّدي الخدمات والشركاء التقنيين — أحد أكثر المجالات إغفالًا وأخطرها أثرًا.
كل مجال يُقاس بشكل منفصل، وكل ضعف فيه يُترجَم مباشرة إلى فجوة تظهر في أي تقييم نضج تجريه ساما أو مراجع خارجي.
ما مستوى نضج مؤسستك وفق مستويات النضج الستة؟
ساما لا تسأل «هل طبّقت الضوابط؟» بل «بأي درجة نضج؟». اضغط على أي مستوى لمعرفة ما يعنيه عمليًا:
منظم ورسمي (Structured / formalized)
ضوابط موثّقة ومعتمدة، وسياسات ومعايير وإجراءات مكتوبة ومطبَّقة بانتظام.
أطر الحوكمة التنظيمية المشابهة الصادرة عن ساما تشترط عادة تحقيق مستوى نضج ثالث كحد أدنى، مصحوبًا بخطة عمل (Roadmap) معتمدة من مجلس الإدارة وتقارير التزام دورية تُرفَع للبنك المركزي. [يُنصح بالتحقق من هذا الشرط تحديدًا لإطار الأمن السيبراني مع فريق الامتثال قبل النشر.]
مسار الامتثال الرسمي — وكيف نقودك فيه خطوة بخطوة
الطريق إلى الامتثال الكامل يمر بخطوات محددة بناءً على المنهجية التنظيمية المعتمدة من ساما، ونتولاها معك بالكامل. اضغط على أي مرحلة:
1تقييم الوضع الحالي
قياس دقيق لمستوى النضج الفعلي مقابل متطلبات الإطار، وتحديد مواطن الضعف بالتفصيل.
هذا هو المسار الفعلي الذي تتوقعه الجهات الرقابية، والمسار نفسه الذي قدنا فيه مؤسسات سعودية من نقطة الصفر إلى الامتثال الكامل عبر 713 مشروعًا منجزًا.
من الفوضى إلى النظام: كيف تتغيّر بيئة عملك بعد التطبيق
مشهد متناثر
- قرارات أمنية متناثرة بلا مرجعية واضحة
- مسؤوليات غير واضحة بين الأقسام
- استجابة بطيئة عند وقوع أي حادث — لا أحد يعرف بالضبط من يملك القرار
نظام واضح وفعّال
- قرارات مبنية على المخاطر وأولويات الأعمال الفعلية، لا على ردّات فعل لحظية
- حوكمة واضحة بأدوار ومسؤوليات محددة وآليات تصعيد معروفة قبل وقوع أي أزمة
- إجراءات استجابة واختبارات دورية تقلّص زمن الاكتشاف والتعافي بشكل ملموس
هذا هو الفرق الجوهري بين مؤسسة تملك سياسات على الورق، ومؤسسة تُدار فعليًا بحوكمة سيبرانية ناضجة.
حزمة متكاملة من التقييم إلى التشغيل المستمر
1 تقييم النضج وتحليل الفجوات
نقيس مستوى نضجك الفعلي عبر المجالات الأربعة للإطار، ونحدد بدقة أين تقف على مقياس المستويات الستة، مع تقرير تفصيلي بالفجوات وأولويات المعالجة.
2 تطبيق إطار SAMA Cyber Security
تنفيذ كامل للضوابط، من السياسات إلى الإجراءات التشغيلية، بمنهجية مصمَّمة لطبيعة نشاطك: بنك، شركة تمويل، شركة تأمين، أو مكتب ائتمان.
3 التدريب ونقل المعرفة
تأهيل فريقك الداخلي على تشغيل الضوابط ومراقبتها بنفسه، بحيث يصبح الامتثال جزءًا من ثقافة المؤسسة، لا مشروعًا مؤقتًا ينتهي بانتهاء العقد.
4 منصة Context™ للاستخبارات الاستباقية
بشراكتنا مع Resecurity، نطبّق منصة Context™ ضمن نطاق إطار ساما، وندرّب مؤسستك على استخدامها:
- موجز تهديدات مستنبط من أكثر من 35,000 نقطة بيانات فريدة خاصة بجهتك.
- مؤشرات الاختراق (IoCs) لحظة ظهورها، لا بعد وقوع الضرر.
- تحذيرات استباقية من المجموعات الإجرامية الجديدة وأدواتها.
ساهمت المنصة في مشاريعنا في كشف عمليات تصيّد احتيالي (Phishing) استهدفت مؤسسات مالية في المملكة، وساعدت في استرداد أموال مسروقة.
لماذا RMG تحديدًا؟
713 مشروعًا منجزًا، وأكثر من 300 خبير واستشاري، وأكثر من 75 جائزة وشهادة ودرع تكريمي منذ تأسيس الشركة عام 2011.
في الأمن السيبراني تحديدًا، نحمل شهادتي ISO 27001 وISO 27032، إضافة إلى اعتماد CSA STAR للثقة الأمنية السحابية، وتصنيفًا فضيًا من هيئة الحكومة الرقمية (DGA) في مجال الأمن السيبراني.
نقدم خدماتنا من سبعة فروع
مرّر أو اضغط على أي فرع على الخريطة أو من القائمة.
الفرع النشط: الرياض — المقر الرئيسي
من عملائنا في القطاع المالي إقليميًا




[هذه الأسماء واردة في ملف التعريف الرسمي المتاح للنشر العام؛ يُنصح بتأكيد سريان الموافقة على ذكرها في سياق خدمة SAMA Cyber Security تحديدًا قبل النشر.]
عندما لا يكون التحدي تقنيًا
في أحد مشاريعنا، لم تكن العقبة الأكبر تقنية على الإطلاق، بل تحويل متطلبات الامتثال الورقية إلى ممارسات تشغيلية قابلة للتنفيذ فعليًا على أرض الواقع. حين أعدنا تصميم الحوكمة وآليات اتخاذ القرار لدى ذلك العميل، لم نكتفِ بمعالجة فجوات المشروع القائم، بل بنينا نموذجًا تشغيليًا أكثر مرونة واستدامة، جعل المؤسسة أكثر جاهزية لأي متطلبات مستقبلية.
تحويل الوثائق إلى ممارسة تشغيلية يومية هو الفارق الحقيقي بين مؤسسة تجتاز التقييم، ومؤسسة تُدار بحوكمة سيبرانية ناضجة على المدى الطويل.
الاعتراضات التي نسمعها، وردّنا الصريح عليها
هذا التبرير منطقي في الظاهر، لكنه يتجاهل حقيقة بسيطة: تكلفة الانتظار أعلى بكثير من تكلفة الاستثمار. كل ربع سنة تأجيل يعني تراكم مخاطر غير مُدارة، وفجوة أعمق تُسدّ لاحقًا بجهد وميزانية أكبر، ووقتًا أقل للاستجابة إن طُلب منك تقرير التزام مفاجئ. الانتظار ليس قرارًا محايدًا، بل قرار بقبول المخاطر دون توثيق ذلك رسميًا.
السؤال الحقيقي ليس «كم التكلفة؟» بل «مقارنة بماذا؟». إذا كنت تقارننا ببرنامج جاهز، فتذكّر أن البرامج لا تفسّر تقارير ساما ولا تدافع عن موقفك أمام مجلس الإدارة. وإذا كنت تقارننا بتوظيف داخلي، فاحسب تكلفة بناء الخبرة نفسها من الصفر، مقابل الاستفادة من فريق طبّق الإطار فعليًا في 713 مشروعًا. القيمة الحقيقية تظهر في تجنّب حادثة واحدة، أو مخالفة تنظيمية واحدة، تكلفتها تفوق أضعاف تكلفة المشروع بأكمله.
نتفهم أن مسؤول تقنية المعلومات أو الأمن السيبراني قد يشعر أحيانًا بأن مشروعًا كهذا يهدد موقعه، وكأنه اعتراف بأن الوضع الحالي غير كافٍ. الحقيقة عكس ذلك تمامًا: لا نأتي لنحل محلك، بل نقف خلفك. دورك قيادة المشروع أمام الإدارة العليا، ونحن نزوّدك بالمنهجية والأدوات والنتائج التي تجعلك أنت — لا أي طرف خارجي — من أوصل المؤسسة إلى الامتثال الكامل.
أسئلة يطرحها القادة الأكثر إدراكًا في القطاع
الامتثال شرط ضروري، لكنه ليس كافيًا وحده. مؤسسة في مستوى نضج ثالث موثَّق قد تكون أكثر أمانًا فعليًا من مؤسسة تملك أدوات متقدمة دون حوكمة واضحة تُشغّلها. الفارق هو الاستمرارية: هل ضوابطك تُختبَر وتُراجَع دوريًا، أم أُنجزت مرة واحدة قبل زيارة المراجع؟
كفاءة الفريق الداخلي ليست موضع شك، لكن تطبيق إطار تنظيمي كامل يتطلب منهجية طبقناها بالفعل في مؤسسات أخرى، ورؤية خارجية تكشف نقاطًا عمياء يصعب رؤيتها من الداخل. نأتي لنسرّع الطريق ونقلّل هامش الخطأ، لا لنستبدل فريقك.
نصمم كل ضابط بحيث يخدم قرارًا تجاريًا حقيقيًا: تقليل زمن التعافي، حماية ثقة العملاء، وتسريع اعتماد خدمات رقمية جديدة بثقة. هذا ما نحرص عليه في كل مشروع نعمل عليه.
ثلاث ملاحظات ميدانية من مشاريعنا
«الامتثال مسؤولية IT وحدها» افتراض يفشل عند أول مراجعة
في مشاريعنا، إطار ساما يبدأ من مجلس الإدارة والحوكمة، لا من غرفة السيرفرات. أي مشروع يُدار كمشروع تقني بحت، دون ملكية تنفيذية واضحة، مصيره التعثر.
شراء أدوات متقدمة ليس نضجًا أمنيًا
الأداة بلا حوكمة توثّق كيفية استخدامها ومن يراقبها ومتى تُختبَر مجرد نفقة تقنية بلا أثر مقاس. النضج يُقاس بالعملية، لا بعدد التراخيص المشتراة.
اجتياز التقييم الأول ليس نهاية المشروع
مستويا النضج الرابع والخامس تحديدًا يقومان على المراجعة الدورية والتحسين المستمر. الامتثال الحقيقي عملية تشغيلية متصلة، لا نقطة نهاية تُحتفل بها مرة واحدة.
هل هذا الإطار يخصّ مؤسستك؟
الإطار ملزم لكل مؤسسة مالية تعمل تحت مظلة ساما:
إذا كنت تحمل أيًا من هذه المسؤوليات — مدير أمن معلومات (CISO)، مدير تقنية معلومات (CIO)، مسؤول مخاطر وامتثال، أو عضو في لجنة التدقيق ومجلس الإدارة — فهذه الصفحة موجَّهة إليك مباشرة.
الخطوة التالية بسيطة، والانتظار هو الخيار الأكثر تكلفة
المراجع القادم لن يسألك «هل تعرف بإطار ساما؟» بل «أين وثائقك، وما مستوى نضجك، وما خطتك المعتمدة؟» كل يوم إضافي دون إجابة واضحة هو يوم إضافي من المخاطرة غير الموثقة.
في جلسة التقييم الأولية نراجع معك وضعك الحالي مقابل المجالات الأربعة، ونحدد بصراحة أقرب مستوى نضج تقف عنده اليوم، والخطوة العملية الأولى للوصول إلى الامتثال الكامل.
احجز جلسة تقييم أولية مع خبراء RMG
نرد خلال يوم عمل واحد.
ريناد المجد (RMG) · 713 مشروعًا منجزًا منذ 2011 · تصنيف ذهبي/ فضي من هيئة الحكومة الرقمية (DGA) .