forumفتح موضوع جديد
فتح موضوع جديد

ما هو الامتثال للأمن السيبراني المطلوب في المناقصات السعودية وكم تبلغ تكلفته؟

VVeliعضو جديد
المسمى الوظيفي
موزع مبيدات زراعية
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2024
رسالة
38
#1

نحن شركة برمجيات لوجستية وإدارة أسطول تضم 14 موظفًا في الرياض. تقدمنا الأسبوع الماضي بعرض لمناقصة توريد مع شركة شبه حكومية لتوزيع الطاقة. تضمنت المواصفات الفنية طلب شهادة أو تعهد بالامتثال للضوابط الأساسية ومتطلبات الأمن السيبراني للموردين الصادرة عن الهيئة الوطنية للأمن السيبراني.

سبق لنا تنفيذ مشاريع صغيرة في تركيا والخليج، لكنها المرة الأولى التي نواجه فيها بند امتثال رسمي للأمن السيبراني بهذا المستوى. ليس لدينا متخصص أمن سيبراني بدوام كامل في الشركة؛ ونحل أمور IT عبر مهندس يقدم لنا الدعم من الخارج. ميزانيتنا السنوية محدودة وحجم هذه المناقصة يبلغ حوالي 350.000 SAR.

هل المتوقع في المناقصة تقرير تدقيق شامل من طرف ثالث أم إقرار تقييم ذاتي؟ وكم يكلف توفير هذه الضوابط لشركة صغيرة من الصفر، وكيف يمكننا إدارة هذه العملية بأكثر طريقة عقلانية دون خسارة المناقصة؟

ZZafer B***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
التأمين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
نوفمبر 2023
رسالة
34
الأكثر إفادة#2

باختصار: الامتثال المطلوب في كراسة الشروط هو الضوابط الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني بالسعودية وإطار الأمن السيبراني للموردين. في مناقصات القطاع الحكومي والحيوي، يُطلب عادة في المرحلة الأولى إقرار تقييم ذاتي مختوم وخطة عمل؛ بينما تُطلب وثائق الإثبات قبل توقيع العقد.

كشركة برمجيات صغيرة، لإدارة العملية بشكل صحيح عليك اتباع الترتيب التالي: 1) راجع كراسة الشروط لتتأكد هل الإطار المطلوب هو الضوابط العامة أم ضوابط الأمن السيبراني للموردين مباشرة. ضوابط الموردين أكثر تركيزًا؛ وتستهدف تشفير البيانات، إدارة الوصول، التدريب الأمني للموظفين، وإجراءات الاستجابة للحوادث. 2) احصل على قائمة الضوابط الرسمية من الهيئة وقم بإجراء تحليل الفجوات لوضعك الحالي. المصادقة الثنائية، إدارة مضاد الفيروسات، وحفظ السجلات (logs) لمدة 12 شهرًا على الأقل هي أكثر البنود التي يتم التدقيق عليها.

من ناحية التكلفة، الحصول على تقرير مطابقة شامل من شركة تدقيق مستقلة قد يتراوح بين 40.000 SAR و 85.000 SAR. لكن بالنسبة لحجم عملكم، يمكن حل الفجوات الفنية وإعداد السياسات والاستعانة بستشارات خارجية لمدة 10-15 يومًا بتكلفة حوالي 15.000 - 25.000 SAR. وبالنظر إلى قيمة المناقصة البالغة 350.000 SAR، فهذا الاستثمار يعتبر مقدورًا عليه.

ÖÖmer O***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
برمجيات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
فبراير 2023
رسالة
135
#3

أكثر البنود التي يتم التعثر فيها أثناء التدقيق الفني: تشفير البيانات الخاملة في قاعدة البيانات، المصادقة المتعددة العوامل (MFA) في جميع لوحات التحكم، وخادم السجلات المركزي. بالإضافة إلى ذلك، يشترط أن يكون لدى مزود السحابة الذي تستخدمه مركز بيانات محلي داخل السعودية بموجب سيادة البيانات.

OOsman K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
117
#4

إرفاق الوثائق التالية في ملف العرض قد ينقذ الموقف: 1) نموذج التقييم الذاتي المعبأ وفق القالب الرسمي، 2) ملخص سياسة أمن المعلومات بالشركة، 3) تعهد بالالتزام خلال 60 يومًا محدد التواريخ للبنود الناقصة إن وجدت. الجهات الحكومية عادة ما تقبل هذا التعهد بدلاً من الرفض المباشر.

CCaner K***محارب قديمعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
21
#5

العام الماضي حدث معنا نفس الأمر في مناقصة حكومية بالدمام لعقد بقيمة 500.000 SAR. شركة التدقيق قدمت عرضًا بقيمة 60.000 SAR وكان يفوق ميزانيتنا. أصلحنا الفجوات وكتبنا السياسات مع مستشار محلي بـ 18.000 SAR وفزنا بالمناقصة. وقبل تسليم العمل جاءوا وفحصوا الضوابط في الموقع.

VVildan A***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
زراعة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2023
رسالة
114
#6

إذا كان هذا البند موجودًا في المناقصة وفزت بالعمل، فإن المقاول الرئيسي يحتفظ بحق التدقيق المفاجئ طوال فترة العقد. التوقيع بـ "نحن ممتثلون" لمجرد تقديم العرض دون اتخاذ أي تدابير فنية هو أمر مخاطرة جدًا. في حال حدوث أي تسريب ستخسر ضمانك وتمتنع عنك قائمة الموردين الرسمية.

DDoruk K***خبير
المسمى الوظيفي
مدير ضمان الجودة
قطاع
إنشاء
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2024
رسالة
28
#7

هل وثائق المناقصة تنص صراحة على إرفاق تقرير معتمد من شركة تدقيق خارجية، أم تكتفي بتعهد من المورد فقط؟ هذه التفصيلة قد تتسبب في مضاعفة التكلفة عليك ثلاثة أضعاف بشكل مباشر.

YYavuz B***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
جلد
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2024
رسالة
5
#8

أصبحت لوائح الأمن السيبراني في السوق السعودي إلزامية لموردي البنية التحتية الحيوية خلال العامين الماضيين. من المفيد التعامل مع متطلبات كراسة الشروط كاستثمار يعزز فرصك مع الشركات في المنطقة، وليس مجرد تكلفة عابرة للمناقصة.

GGamze Y***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تصنيع الأثاث
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مارس 2022
رسالة
6
#9

لا تقلق، ترتيب العمليات في فريق مكون من 14 شخصاً يكون أسرع بكثير مقارنة بالشركات الكبيرة. بدلاً من شراء برامج أمان سحابية ومؤسسية مكلفة، يمكنك تلبية معظم ضوابط الفحص بسرعة عبر تشفير البنية التحتية الحالية وتنظيم السجلات (log) وضبط قواعد الوصول.

UUğur Ö***مشارك
المسمى الوظيفي
مسؤول المستودع
قطاع
تدريب
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يناير 2023
رسالة
1
#10

دعني أشارك تجربتي. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار. بالتوفيق.

MMelis Ç***عضو جديد
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تجارة إلكترونية
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مايو 2026
رسالة
179
#11

دعني أترك تنبيهًا. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

YYusuf Ö***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
325
#12

نعم، الوضع في موضوع الامتثال للأمن السيبراني هو بالضبط هكذا. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

صححوا لي إن أخطأت.

CCeren B***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2025
رسالة
282
#13

أود طرح سؤال. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

أتمنى أن يفيدك هذا.

EEmre T***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
خدمات الأمن
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2024
رسالة
170
#14

سأكتب ما حدث لي، ربما يفيدكم. كل من يستعجل في الامتثال للأمن السيبراني يتعثر في نفس النقطة.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

HHasan U***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
41
#15

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

DDilara B***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
تصنيع الأثاث
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2024
رسالة
1

Doki · تصميم الواجهات · 2024

#16

مررت بهذا الطريق، دعني أشرح. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

المسألة ليست الرقم، بل الأساس الذي بُني عليه. مثبت بالتجربة.

MMetin T***خبير
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
تغليف
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
ديسمبر 2024
رسالة
348
#17

قضيت وقتًا طويلاً في هذا المجال. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

SSena S***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
175
#18

نعم، الوضع في موضوع الامتثال للأمن السيبراني هو بالضبط هكذا. يعني إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً... هذا كل شيء، أرجو المعذرة إذا أطالت.

AAslı Y***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
304
#19

بالضبط هكذا لكن إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

AAyşe A***عضو جديد
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
زراعة
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يوليو 2026
رسالة
40

Doki · دعم الاستجابة للحوادث · 2025

#20

دعوني ألخص ما قيل حتى الآن. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

اكتب رداً