forumفتح موضوع جديد
فتح موضوع جديد

طلبوا منا ضوابط الأمن السيبراني الأساسية قبل العقد — ما هي بالضبط وما الذي ينبغي علينا تطبيقه فعليًا؟

SSultan Ö***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
10
#1

نحن فريق من 12 شخصًا نعمل في مجال تكامل البرمجيات الموجهة للشركات في الرياض. أوشكنا على توقيع عقد صيانة وتطوير سنوي بقيمة 450.000 SAR مع شركة لوجستية كبيرة شبه حكومية. وبينما كانت الأمور تسير على ما يرام، وصلنا من قسم المشتريات استبيان تدقيق شاملاً للأمن السيبراني.

يطلبون منا كشرط للعقد تعبئة قائمة «ضوابط الأمن السيبراني الأساسية» بالكامل وتقديم أدلة على ذلك. النموذج يحتوي على عشرات البنود: المصادقة متعددة العوامل، تجزئة الشبكة، تشفير البيانات، سياسات النسخ الاحتياطي أوفلاين، سجلات الوصول، والتدريبات الدورية للتوعية البرمجية للموظفين وغيرها الكثير.

ميزانيتنا ووقتنا محدودان، ولم يتبقَ لدينا سوى 3 أسابيع للتوقيع. كفريق صغير، يتطرق تنفيذ جميع هذه البنود من الصفر وبشكل كامل إلى الاستحالة الفعلية. ما هي البنود التي تعتبر خطوطًا حمراء بالنسبة للمشترين من الشركات، وما هي البنود التي يمكننا جدولتها زمنيًا عبر خطة التزام معقولة؟

JJale K***خبير
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
تربية حيوانات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2026
رسالة
136

Doki · نقل البنية التحتية · 2023

الأكثر إفادة#2

الإجابة المختصرة: ضوابط الأمن السيبراني الأساسية هي الحد الأدنى من معايير الدفاع التي تطلبها الشركات الكبرى للحد من مخاطر التسريب عبر الموردين. في هذه المرحلة، يجب عليك تفعيل البنود التي تقفل الوصول المباشر للنظام مثل المصادقة والتنسيق والنسخ الاحتياطي وحماية الأجهزة فورًا؛ بينما البنود التي تتطلب عمليات وسياسات وتدقيقًا دوريًا، يمكنك تقديمها كخطة عمل رسمية تمتد بين 60 إلى 90 يومًا.

تعكس الجهات الحكومية والشركات الكبرى في السعودية أطر الأمن السيبراني الوطنية مباشرة في كراسات الشروط للموردين. وهناك 3 مجالات تقنية لا تتساهل فيها هذه الجهات خلال التدقيق: 1) وجود المصادقة متعددة العوامل (MFA) بدون استثناء للوصول عن بعد للسيرفرات ومستودعات الأكواد والبريد الإلكتروني، 2) آلية نسخ احتياطي أوفلاين أو غير قابلة للتغيير (immutable) لحماية بيانات العملاء والأكواد من برامج الفدية، 3) برنامج حماية مرخص ومدار مركزيًا للأجهزة وتحديثات نظام التشغيل لأجهزة الفريق.

في المقابل، لا يمكن إنجاز تجزئة الشبكات، وهندسة جمع السجلات SIEM، واختبارات الاختراق الخارجية، أو سيناريوهات التعافي من الكوارث خلال 3 أسابيع. لا تكتب أبدًا "مكتمل" عكس الحقيقة أمام هذه البنود. بدلاً من ذلك، حدد خيار "مطبق جزئيًا" أو "مخطط له" وأضف ملاحظة: "سيتم استكماله خلال 90 يومًا من بدء العقد بدعم من خبراء مستقليين"، وهذا مقبول لدى فرق إدارة المخاطر.

عند إعادة إرسال النموذج، أدفق كأدلة تقنية لقطات شاشة تظهر تفعيل MFA من لوحات التحكم، وسياسة كلمة المرور الأساسية، وتعهد أمن المعلومات القصير الموقع من الموظفين، وسيسرع ذلك عملية الاعتماد.

UUfuk S***محارب قديم
المسمى الوظيفي
مدير الشبكة
قطاع
تصنيع الأثاث
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2024
رسالة
187
#3

استلمنا نفس النموذج في مشروع لوجستي مشابه بالرياض. كان النموذج يحتوي 40 بندًا، نصفها لا يناسب فرقًا من 10 أفراد مثلنا. أرفقنا لقطات شاشة لـ MFA والنسخ الاحتياطي، والباقي وضعنا له تواريخ وخطاب التزام وقبلوه، لا داعي للقلق.

BBurak Ö***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
الرياضة واللياقة
نوع المنظمة
تعاونية
تاريخ الانضمام
مارس 2022
رسالة
104
#4

أكثر نقطة يتوقفون عندها في الجانب التقني هي فتح منافذ SSH و RDP للخارج. أغلق الوصول المباشر لسيرفراتك عبر الـ IP العام وضعه خلف VPN بسيط أو تقييد IP على الأقل. إذا أظهرت هذه الخطوة وسجلات MFA النشطة في التقرير ستتجاوز المدقق التقني بسهولة.

ZZafer B***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
التأمين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
نوفمبر 2023
رسالة
34
#5

الشركات الكبيرة تعرف أنك لا تملك مركز أمن سيبراني ضخم. ما يبحثون عنه فعليًا هو التأكد من عدم استخدام بيئتك كمنصة قفز للهجوم على سيرفراتهم. إذا وثقت أنك ستفصل منطقيًا بين شبكتك وخط التكامل المخصص للعميل فستنخفض درجة المخاطرة عندهم فورًا.

HHalilمشارك
المسمى الوظيفي
سلسلة التوريد
تاريخ الانضمام
ديسمبر 2023
رسالة
114
#6

السنة اللي فاتت صرفنا حوالي 18.000 SAR عشان نخلص قائمة موردين مشابهة. راحت 6.000 SAR منها على تراخيص مدير كلمة السر الهوية المركزي، والباقي راح لمعمارية النسخ الاحتياطي المعزول التلقائي على السحابة. غطينا 19 بند من أصل 28 بند في النموذج فوراً، و9 بنود المتبقية خلصناها في التدقيق اللي بعد 3 شهور.

NNeslihan K***خبير
المسمى الوظيفي
مسؤول تقنية المعلومات
قطاع
خدمات تموين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2023
رسالة
40
#7

للأسف معظم استبيانات الموردين ماشية بنظام نسخ ولصق. مسؤول المشتريات عند الطرف الثاني ما يفهم بالعمق التقني للبنود، كل اللي يهمه إن الخانات تكون متعبية وموقع عليها. بس لو صار تسريب لا قدر الله، التعهدات دي بتتحول لكارت قانوني ضدهم؛ عشان كده أي شيء ما سويتوه لا تقولوا عنه "تم".

TTaner V***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
307
#8

قبل ما تبدأوا تعبئة النموذج اطلبوا اجتماع لمدة 15 دقيقة مع مسؤول أمن المعلومات عندهم. قولوا له "إحنا من الفئة المتوسطة والصغيرة، الضوابط التقنية الأساسية جاهزة عندنا، ونبقى نوزع بنود السياسات المؤسسية على الجدول الزمني للمشروع". تسعين بالمية منهم بيتفهموا الموضوع وبيوافقوا على خطة العمل.

ÜÜlkü O***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
14
#9

بالنسبة لبند تدريب الموظفين على التوعية بالأمن السيبراني، هل لازم بالضرورة ناخذ شهادة مدفوعة من جهة معتمدة، ولا يكفي كإثبات عرض تقديمي أساسي نجهزه داخل الشركة مع كشف توقيعات؟

ZZerrinمشارك
المسمى الوظيفي
تنظيم حفلات الزفاف
تاريخ الانضمام
أبريل 2024
رسالة
84
#10

عقد بقيمة 450.000 SAR ممتاز جداً، لا تشيلوا هم أبداً. الشركات الكبيرة بتجدد الأوراق دي كل سنة كإجراء روتيني. الموضوع يبان يخوف في الأول، بس لما تظبطوا الأساسيات بيبقى الباقي مجرد إجراءات شكلية.

ÖÖmer Ö***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
مطبعة
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2023
رسالة
64
#11

عند النظر إلى العملية ككل، تتغير الصورة. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

DDeniz K***خبيرعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
154
#12

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. الخطأ المرتكب من جانب ضوابط الأمن السيبراني الأساسية قابل للإصلاح عادةً، لكنه مكلف.

القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMustafa G***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
تصنيع الآلات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مايو 2022
رسالة
155
#13

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح.

SSelçukمشارك
المسمى الوظيفي
نادٍ رياضي
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2024
رسالة
76
#14

شكرًا جزيلًا، كان مفيدًا جدًا.

DDamla Ö***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2022
رسالة
70
#15

لم أكن أعلم بهذا.

NNuri U***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
325
#16

أحسنت، بارك الله في جهدك.

NNazlı T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
217
#17

يجب أن نسير بالترتيب. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

دعني أتركها كملاحظة، قد تكون مفيدة.

YYağmur B***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
51
#18

أتفق جزئياً، وأختلف جزئياً. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة. هذا كل شيء، أرجو المعذرة إذا أطالت.

AAleyna K***عضو جديد
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تربية حيوانات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2026
رسالة
1
#19

أنا مشروع صغير، دعوني أشرح من منظوري. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

فعل الجميع لشيء ما لا يعني أنه صحيح. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

FFatih P***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
1
#20

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

اكتب رداً