تخطي إلى المحتوى الرئيسي
برنامج التوعية
Cybersecurity Awareness Program
الرئيسية
Article

أمن الحوسبة السحابية والبيانات: إرشادات التعامل مع البيانات الحساسة وتصنيفها بناءً على ضوابط الهيئة

المحتوى

دليل الحوسبة السحابية الآمنة في المملكة العربية السعودية

مقدمة

تُشكّل الحوسبة السحابية الركيزة الأساسية للتحول الرقمي والابتكار في المملكة العربية السعودية، حيث تعتمد عليها المؤسسات والجهات الحكومية والخاصة في تخزين ومعالجة كميات ضخمة من البيانات. ومع تزايد الاعتماد على هذه التقنية، يصبح تأمين البيانات الحساسة وضمان أمن البيئات السحابية أمراً حيوياً لاستمرارية الأعمال وحماية الأمن الوطني وتعزيز السيادة الرقمية.

وفي هذا الإطار، أصدرت الهيئة الوطنية للأمن السيبراني (NCA) مجموعة من الضوابط التنظيمية المتخصصة، أبرزها: ضوابط الأمن السيبراني للحوسبة السحابية (CCC) وضوابط الأمن السيبراني للبيانات (DCC)، بهدف وضع إطار واضح للتعامل مع البيانات وتصنيفها عند نقلها أو معالجتها في البيئات السحابية.

---

أولاً: مستويات تصنيف البيانات وفق المعايير الوطنية

يعد تصنيف البيانات خطوة إلزامية قبل نقل أي معلومات إلى البيئة السحابية، حيث يُحدد لكل فئة المتطلبات الأمنية المناسبة. ويُقسم التصنيف إلى أربعة مستويات رئيسية:

المستوى الوصف أمثلة متطلبات الاستضافة

سري للغاية (Top Secret) بيانات يترتب على كشفها أضرار استثنائية وخطيرة على المصالح الوطنية أو أمن الدولة البيانات الاستراتيجية والعسكرية شديدة الحساسية سحابة حكومية خاصة داخل المملكة

سري (Secret) بيانات يؤدي كشفها إلى أضرار جسيمة بالجهات الوطنية أو الاقتصاد أو الأفراد البيانات المالية الحساسة، البنى التحتية الحيوية سحابة هجينة/خاصة معتمدة

مُقيد (Restricted) بيانات يسبب تسريبها أضراراً محدودة أو إحراجاً للمنشأة بيانات الموظفين الداخلية، العقود التجارية مزود خدمة سحابية معتمد مع استضافة محلية للبيانات

عام (Public) بيانات لا يترتب على نشرها أي ضرر التقارير السنوية المنشورة، المواد التوعوية لا توجد قيود خاصة

---

ثانياً: إرشادات التعامل مع البيانات الحساسة في السحابة

استناداً إلى ضوابط الأمن السيبراني للحوسبة السحابية (CCC)، يتعين على المؤسسات الالتزام بالممارسات التالية:

1. سيادة البيانات وموقع الاستضافة (Data Residency)

· المعالجة والتخزين المحلي: يجب أن تبقى جميع البيانات الحساسة مخزنة ومعالجة داخل الحدود الجغرافية للمملكة العربية السعودية.

· الاعتماد والترخيص: يُشترط التعامل حصراً مع مقدمي خدمات الحوسبة السحابية (CSPs) المسجلين والمعتمدين لدى الجهات المختصة.

2. إدارة الهوية والصلاحيات (IAM)

· مبدأ الحد الأدنى من الصلاحيات (Least Privilege): يُمنح الوصول إلى البيانات الحساسة بناءً على احتياجات العمل الفعلية فقط.

· التحقق المتعدد العوامل (MFA): يُفرض تطبيق المصادقة متعددة العوامل إلزامياً على جميع الحسابات السحابية.

3. تشفير البيانات (Data Encryption)

· التشفير أثناء النقل والتخزين: تُشفر البيانات المتدفقة والمخزنة باستخدام بروتوكولات وخوارزميات معتمدة، مثل (TLS 1.3) و (AES-256).

· إدارة مفاتيح التشفير (BYOK): يجب الاحتفاظ بالتحكم في مفاتيح التشفير لضمان عدم تمكن مزود الخدمة من الاطلاع على البيانات.

---

ثالثاً: قائمة تدقيق (Checklist) لتأمين البيئة السحابية لمؤسستك

لضمان الامتثال لأفضل الممارسات الأمنية، يُوصى بالتحقق من العناصر التالية:

· جرد وتصنيف البيانات: حصر وتصنيف جميع البيانات قبل نقلها إلى السحابة.

· مراجعة عقود المزود السحابي: التأكد من الالتزام بنموذج المسؤولية المشتركة (Shared Responsibility Model).

· عزل البيئات السحابية: تطبيق تقنيات العزل واستخدام الشبكات السحابية الخاصة (VPC).

· المراقبة والاستجابة للحوادث: ربط السجلات البرمجية بمركز عمليات الأمن السيبراني (SOC).

· النسخ الاحتياطي الدوري: تفعيل النسخ الاحتياطي المشفر واختبار عمليات الاستعادة بشكل منتظم.

---

خاتمة

يمثل الامتثال لضوابط الهيئة الوطنية للأمن السيبراني ركيزة أساسية لضمان أمن البيانات في البيئات السحابية، ويعزز ثقة المؤسسات في تبني حلول الحوسبة السحابية كجزء من استراتيجيتها الرقمية. ومن خلال الالتزام بتصنيف البيانات، وتطبيق إجراءات الحماية المناسبة، واتباع قائمة التدقيق المذكورة، يمكن للمؤسسات تحقيق توازن بين الابتكار الرقمي وحماية الأمن الوطني والسيادة الرقمية للمملكة.

---

المصدر المرجعي: الضوابط الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA).