قد يبدو مصطلح GRC — الحوكمة والمخاطر والامتثال وكأنه يحتاج إلى إدارة مستقلة، ونظام GRC متخصص، وفريق كبير من مسؤولي الامتثال والأمن السيبراني.
لكن هذا ليس بالضرورة واقع المنشآت السعودية الصغيرة.
بالنسبة لمورد صغير لدى أرامكو، يمكن تبسيط الفكرة إلى أربعة أسئلة عملية:
- ما الذي يطلبه المتطلب؟
- ما السياسة أو الإجراء أو قائمة التحقق أو الضابط التقني الذي نحتاجه؟
- هل تم تطبيقه فعلياً؟
- وهل نستطيع تقديم دليل واضح على ذلك عند الحاجة؟
هذا هو الاستخدام العملي لـGRC عند التعامل مع المتطلبات العامة في SACS-210 من TPC1.1 إلى TPC1.33.
الهدف ليس بناء إدارة جديدة داخل المنشأة، بل تحويل المتطلبات إلى أعمال يمكن تنفيذها وإثباتها.
خلاصة سريعة
بالنسبة لمنشأة سعودية صغيرة، يمكن فهم GRC بهذه الصورة:
الحوكمة Governance
وجود السياسات والقواعد والمسؤوليات التي تساعد المنشأة على تنفيذ المتطلبات بصورة منظمة.
المخاطر Risk
فهم المشكلة الأمنية أو التشغيلية التي يساعد كل ضابط في تقليلها.
الامتثال Compliance
تطبيق المطلوب والاحتفاظ بالوثائق والأدلة التي توضح أن التطبيق تم فعلياً.
والنموذج العملي الأبسط هو:
متطلب SACS-210 ← وثيقة أو قائمة تحقق عملية ← تنفيذ ← دليل
ولا تحتاج المنشأة إلى إدارة GRC مستقلة حتى تعمل بهذه الطريقة.
قد تتوزع المسؤوليات بين الإدارة، ومسؤول تقنية المعلومات أو مزود الخدمة التقنية، والموارد البشرية أو الإدارة، والأشخاص المسؤولين عن بعض العمليات.
المهم أن يكون المطلوب موثقاً، ومطبقاً، ويمكن إثباته.
ماذا يعني GRC في المتطلبات العامة لـSACS-210؟

GRC هو اختصار لـ:
- Governance — الحوكمة
- Risk — المخاطر
- Compliance — الامتثال
وفي هذا الدليل نستخدم GRC كطريقة عملية لتنظيم وفهم المتطلبات العامة لـSACS-210.
وهو ليس:
- مجموعة ضوابط مستقلة داخل SACS-210.
- شهادة إضافية.
- تصنيفاً جديداً لموردي أرامكو.
- متطلباً لشراء منصة GRC.
- أو شرطاً لإنشاء إدارة امتثال كبيرة.
بالنسبة للمنشأة الصغيرة، القيمة الحقيقية هي ربط المتطلب بما تحتاج إليه المنشأة فعلياً من وثيقة أو إجراء أو قائمة تحقق أو إعداد تقني.
مثال عملي
يتطلب TPC1.4 وجود عملية رسمية وموثقة لانضمام الموظفين ومغادرتهم، وتشمل عند مغادرة الموظف إعادة الأصول وإزالة صلاحيات الوصول.
في منشأة صغيرة، لا تحتاج هذه العملية إلى نظام موارد بشرية معقد أو Workflow مؤسسي ضخم.
يمكن أن تكون قائمة تحقق لمغادرة الموظف جزءاً أساسياً من العملية، وتوجه المسؤول إلى:
- استلام جهاز الموظف والأصول المسلمة له.
- إيقاف البريد الإلكتروني والحسابات.
- إزالة صلاحيات الوصول إلى الأنظمة.
- إلغاء الوصول عن بُعد عند وجوده.
- تسجيل إتمام الخطوات.
- الاحتفاظ بالقائمة المكتملة كدليل.
هنا لا تكون قائمة التحقق مجرد ورقة إدارية.
عند تخصيصها بشكل صحيح واستخدامها فعلياً، تصبح جزءاً مهماً من العملية الموثقة.
الهدف ليس إنتاج أكبر عدد من المستندات.
الهدف هو امتلاك الوثائق المناسبة واستخدامها فعلياً داخل بيئة المنشأة.
الحوكمة: اجعلها بسيطة وقابلة للتطبيق
قد تبدو كلمة الحوكمة معقدة، لكنها بالنسبة لمنشأة صغيرة تبدأ بسؤال بسيط:
هل لدينا السياسات والقواعد والسجلات التي نحتاجها لتنفيذ المتطلب بصورة منتظمة؟
بعض المتطلبات العامة في SACS-210 تعتمد بشكل مباشر على وجود وثائق واضحة.
على سبيل المثال، يتطلب TPC1.2 تطوير واعتماد وإبلاغ سياسة الاستخدام المقبول Acceptable Use Policy.
ويمكن تنفيذ ذلك عملياً بهذه الصورة:
المتطلب: سياسة الاستخدام المقبول
الوثيقة: AUP مخصصة للمنشأة
التنفيذ: اعتماد السياسة وإبلاغ الموظفين بها
الدليل: النسخة المعتمدة وسجل الإبلاغ أو إقرار الموظفين
إذا كانت المنشأة تبدأ من الصفر، يمكن أن يوفر قالب سياسة الاستخدام المقبول المجاني من نهر الامتثال نقطة بداية بدلاً من كتابة السياسة من صفحة فارغة.
لكن تحميل القالب وحده لا يعني الامتثال.
المسار الصحيح هو:
تخصيص ← اعتماد ← إبلاغ ← استخدام
سياسات ومعايير الأمن السيبراني
يتطلب TPC1.3 أيضاً وجود سياسات ومعايير للأمن السيبراني تغطي مجالات مثل إدارة الأصول، وإدارة الوصول، والأمن المادي، والتخلص الآمن، والتعامل مع البيانات، وإدارة الحوادث، وإدارة الثغرات والتحديثات، واستمرارية الأعمال والتعافي من الكوارث.
بالنسبة لمنشأة صغيرة، لا يعني ذلك بالضرورة بناء منظومة وثائق بحجم مؤسسة تضم آلاف الموظفين.
المطلوب هو بناء مجموعة وثائق قابلة للإدارة تعكس البيئة الحقيقية للمنشأة وطريقة عملها.
المنشأة التي يعمل بها عدد محدود من الموظفين لا يجب أن تتظاهر بأنها تعمل مثل مجموعة عالمية متعددة الإدارات.
يجب أن تكون الوثائق كافية لتغطية المتطلبات المناسبة، ولكن في الوقت نفسه عملية ويمكن للأشخاص الموجودين فعلياً في المنشأة استخدامها.
المخاطر: ما المشكلة التي يساعد المتطلب في تقليلها؟
عندما نتحدث عن Risk في هذا المقال، لا نقصد أن كل منشأة صغيرة مطالبة ببناء برنامج متكامل لإدارة المخاطر المؤسسية حتى تستطيع التعامل مع المتطلبات العامة.
الأفضل أن تسأل المنشأة:
ما المشكلة الأمنية أو التشغيلية التي يساعد هذا المتطلب في تقليلها؟
على سبيل المثال:
| المجال | الخطر العملي الذي يساعد الضابط في تقليله |
|---|---|
| الحسابات الفردية | استخدام الحسابات دون إمكانية تحديد المسؤول |
| MFA | اختراق الحسابات |
| مراجعة الصلاحيات | استمرار وصول موظف أو مستخدم لا يحتاج إلى الصلاحية |
| سجل الأصول | وجود أجهزة أو أنظمة غير معروفة أو غير مُدارة |
| SPF / DKIM / DMARC | انتحال النطاق والبريد الإلكتروني |
| مكافحة البرمجيات الضارة | إصابة الأجهزة بالبرمجيات الخبيثة |
| حماية السجلات | حذف أو تعديل الأدلة الأمنية |
| الإبلاغ عن الحوادث | التأخر في الاستجابة للحادث السيبراني |
بهذه الطريقة تصبح فكرة المخاطر أبسط.
أنت لا تطبق MFA لأن هناك جدول GRC يطلب منك وضع علامة صح.
بل لأن MFA يقلل احتمال اختراق الحساب ويدعم المتطلب الأمني ذي العلاقة.
الامتثال: لا يكفي أن تحفظ المستندات في مجلد
أحد الأخطاء الشائعة هو التعامل مع وثائق الامتثال على أنها ملفات يتم إنشاؤها ثم حفظها دون استخدام.
وجود سياسة لا يتم تطبيقها فعلياً له قيمة محدودة.
وفي المقابل، قد تطبق المنشأة ضوابط جيدة لكنها لا تحتفظ بأي سجل يوضح ما تم تنفيذه.
لذلك يكون التوازن العملي:
وثّق ما يجب القيام به ← نفّذه ← احتفظ بالدليل
مثلاً:
| مجال SACS-210 | الوثيقة أو السجل | التنفيذ | مثال على الدليل |
|---|---|---|---|
| الاستخدام المقبول | AUP | اعتماد السياسة وإبلاغ الموظفين | السياسة المعتمدة وإقرارات الموظفين |
| الانضمام والمغادرة | Checklist | إنشاء وإزالة الحسابات واستلام الأصول | قائمة تحقق مكتملة |
| إدارة الأصول | سجل الأصول | تسجيل الأجهزة والأنظمة وتحديثها | Asset Register محدث |
| مراجعة الوصول | سجل مراجعة | مراجعة الحسابات والصلاحيات | تقرير مراجعة مكتمل |
| أمن البريد | سجل إعدادات | تطبيق الحماية المطلوبة | أدلة الإعدادات |
| الحوادث | إجراء ونموذج حادث | تسجيل وتصعيد والإبلاغ عن الحادث | سجلات وتقارير الحادث |
هذا النموذج أقرب بكثير إلى واقع المنشأة الصغيرة من نموذج GRC مؤسسي يحتوي على عدة إدارات متخصصة.
الوثائق الجاهزة توفر على المنشأة الصغيرة وقتاً كبيراً
المنشآت الكبيرة قد تمتلك فرقاً تكتب السياسات، وتبني النماذج، وتحافظ على السجلات، وتصمم إجراءات الامتثال.
أما المنشأة السعودية الصغيرة فقد يكون الشخص نفسه مسؤولاً عن التشغيل والمشتريات والتنسيق مع تقنية المعلومات ومتطلبات الموردين.
لذلك فإن كتابة كل:
- سياسة
- إجراء
- نموذج
- سجل
- قائمة تحقق
من الصفر يمكن أن يستهلك وقتاً كبيراً لا تملكه المنشأة.
وهنا تظهر قيمة مكتبة وثائق منظمة.
تم تصميم SACS-210 Compliance Kit من نهر الامتثال لتوفير نقطة بداية عملية بدلاً من إعادة بناء الوثائق الشائعة من صفحة فارغة.
تتضمن الحزمة 17 قالباً قابلاً للتعديل بصيغة Word وExcel، بالإضافة إلى دليل للتطبيق، ويمكن تخصيصها بما يتناسب مع البيئة الفعلية للمنشأة.
الفكرة ليست استبدال التنفيذ بالوثائق.
الفكرة هي تقليل الوقت الذي تبدأ فيه المنشأة من الصفر.
بدلاً من:
“نعرف أننا نحتاج إلى إجراء، لكن لا نعرف من أين نبدأ.”
يمكن الانتقال إلى:
“لدينا نموذج عملي يمكننا تخصيصه واعتماده والبدء باستخدامه.”
لكن يجب الحفاظ على الفرق بين:
قالب + تخصيص + استخدام فعلي + دليل
وبين:
قالب = شهادة أو امتثال
فالوثائق تساعد على تنظيم أعمال الامتثال، لكنها لا تستبدل الضوابط التقنية أو التنفيذ التشغيلي أو التحقق الرسمي.
نموذج GRC بسيط لمورد أرامكو الصغير

يمكن للمنشأة الصغيرة استخدام خمس خطوات فقط:
1. افهم المتطلب
ابدأ بفهم ما الذي يطلبه SACS-210 فعلياً.
لا تبدأ بشراء برامج أو إنشاء عشرات الوثائق قبل معرفة الهدف من المتطلب.
2. حدد الوثيقة أو الضابط المناسب
اسأل:
ما الذي نحتاجه لتطبيق هذا المتطلب في بيئتنا؟
قد يكون:
- سياسة.
- إجراء.
- قائمة تحقق.
- سجل.
- إعداداً أمنياً تقنياً.
- أو مزيجاً منها.
3. استخدمه فعلياً
السياسة يجب أن يتم اعتمادها وإبلاغها.
قائمة التحقق يجب أن يتم تعبئتها عند حدوث العملية.
السجل يجب أن يبقى محدثاً.
والضابط التقني يجب أن يتم تفعيله وإدارته.
4. احتفظ بالدليل
يمكن أن تشمل الأدلة، حسب المتطلب:
- نماذج مكتملة.
- سياسات معتمدة.
- تقارير من الأنظمة.
- إعدادات تقنية.
- لقطات شاشة عند ملاءمتها.
- سجلات الأصول.
- تقارير المراجعة.
- Logs.
- سجلات الحوادث.
5. حافظ على تحديثها
يجب أن تعكس وثائق الامتثال البيئة الحقيقية للمنشأة.
إذا تغير الموظفون أو الأجهزة أو الحسابات أو الخدمات أو المسؤوليات، يجب تحديث السجلات والوثائق ذات العلاقة.
هذه هي GRC بحجم يناسب المنشأة الصغيرة.
ليس كل متطلب يحتاج إلى سياسة جديدة
المتطلبات العامة في SACS-210 تجمع بين متطلبات إدارية ومتطلبات تقنية.
ولا ينبغي للمنشأة الصغيرة أن تحول كل سطر في المعيار إلى سياسة أو إجراء جديد.
بعض المتطلبات يتم تنفيذها تقنياً بشكل أساسي.
على سبيل المثال:
- MFA يحتاج إلى إعداد تقني.
- SPF وDKIM وDMARC تحتاج إلى إعداد البريد وDNS.
- جدران الحماية على الأجهزة تحتاج إلى تفعيل وإدارة.
- مكافحة البرمجيات الخبيثة تحتاج إلى حل أمني مفعّل ومحدث.
- Logging يحتاج إلى أنظمة تقوم بإنشاء السجلات وحمايتها.
الوثائق هنا تساعد في وصف الضابط أو إثباته.
لكنها لا تستبدل التنفيذ التقني.
ولهذا تم فصل SACS-210 Technical Implementation Checklist كمورد مستقل للفريق التقني أو مزود الخدمة MSP.
والفكرة ببساطة:
الوثيقة تدعم المتطلب.
الإعداد التقني ينفذ الضابط.
والدليل يوضح ما تم تطبيقه فعلياً.
خمسة أخطاء شائعة لدى الموردين الصغار
1. اعتبار كل شيء مسؤولية تقنية المعلومات
عدد من المتطلبات يرتبط بالإدارة والموارد البشرية والعمليات وليس IT فقط.
يمكن لمسؤول التقنية إعداد الصلاحيات، لكنه ليس بالضرورة الشخص الذي يعتمد كل سياسة أو يدير سجلات الموظفين.
2. شراء منتجات أمنية قبل فهم المتطلب
شراء منتج أمني لا يعني تلقائياً تحقيق متطلب SACS-210.
افهم المتطلب أولاً، ثم حدد الحل المناسب.
3. تحميل القوالب دون تخصيصها
قد تحتوي القوالب العامة على وظائف أو أنظمة أو إجراءات لا توجد في منشأتك.
يجب أن تعكس الوثيقة واقع المنشأة الحقيقي.
4. تنفيذ العمل دون الاحتفاظ بسجل
قد تقوم المنشأة فعلياً بإلغاء حساب الموظف أو استلام جهازه أو مراجعة الصلاحيات، لكنها لا تحتفظ بما يثبت ذلك.
قائمة تحقق أو سجل بسيط يمكن أن يحل هذه المشكلة دون خلق بيروقراطية غير ضرورية.
5. الانتظار حتى يقترب موعد التدقيق
محاولة إعادة بناء سجلات الأشهر السابقة قبل التحقق الرسمي بوقت قصير أصعب بكثير من الاحتفاظ بالأدلة أثناء تنفيذ العمل.
ابدأ بالتوثيق والأدلة أثناء التطبيق، وليس بعده.
ما الخطوة التالية لمنشأتك؟
تعتمد الخطوة المناسبة على وضعك الحالي.
لا تعرف مستوى جاهزية منشأتك؟
ابدأ بـ التقييم الذاتي لـSACS-210 للحصول على نظرة تمهيدية على المتطلبات العامة.
تريد تحديد الفجوات بصورة عملية؟
استخدم دليل التقييم الأولي لفجوات SACS-210.
فريق IT أو مزود الخدمة لديك ينفذ الضوابط التقنية؟
استخدم SACS-210 Technical Implementation Checklist.
لديك بيئة تقنية قائمة وتحتاج إلى معالجة الفجوات؟
انتقل إلى خدمة تنفيذ متطلبات CCC / SACS-210 على البيئة الحالية.
بدأت الاستعداد للتقييم الرسمي؟
راجع دليل الجاهزية لتدقيق CCC.
تريد معرفة دور جهة التدقيق المعتمدة؟
راجع دليل شركات تدقيق CCC المعتمدة.
أما إذا كنت تريد فهم الصورة الكاملة للشهادة ومسارها ومتطلبات SACS-210، فارجع إلى دليل شهادة أرامكو CCC.
الأسئلة الشائعة
هل GRC متطلب مستقل في SACS-210؟
لا. نستخدم GRC هنا كطريقة عملية لتنظيم الحوكمة والمخاطر والامتثال عبر المتطلبات العامة لـSACS-210. وهو ليس شهادة مستقلة أو تصنيفاً أو عائلة ضوابط إضافية.
هل تحتاج المنشأة الصغيرة إلى إدارة GRC مستقلة؟
ليس بالضرورة. يمكن توزيع الأعمال بين الإدارة والموارد البشرية أو الإدارة العامة ومسؤول تقنية المعلومات أو MSP والمتخصصين الخارجيين عند الحاجة. المهم هو تنفيذ المتطلبات المناسبة والاحتفاظ بالوثائق والأدلة التي تدعم ذلك.
هل أحتاج إلى برنامج GRC؟
ليس لمجرد تطبيق هذا النموذج. تستطيع منشآت صغيرة كثيرة إدارة جانب كبير من العمل باستخدام السياسات والقوائم والسجلات والوثائق المنظمة. الأدوات المناسبة تعتمد على حجم وتعقيد البيئة.
هل تساعد القوالب في الاستعداد لـSACS-210؟
نعم. يمكن للقوالب أن تقلل بشكل كبير الوقت اللازم لبناء السياسات والنماذج والسجلات من الصفر، خصوصاً للمنشآت الصغيرة. لكن يجب تخصيصها للبيئة الفعلية واعتمادها واستخدامها عند الحاجة.
هل وجود الوثائق الصحيحة يعني أن المنشأة ممتثلة؟
لا. الوثائق جزء من الاستعداد. يجب أيضاً تنفيذ الأنشطة والضوابط التقنية والاحتفاظ بالأدلة المناسبة.
هل يغطي هذا الدليل Specific Requirements في SACS-210؟
لا. يركز هذا المقال على General Requirements من TPC1.1 إلى TPC1.33. وقد تنطبق متطلبات إضافية بحسب تصنيف الطرف الثالث وطبيعة الخدمات والوصول والنطاق.
الخلاصة
لا ينبغي أن يتحول GRC لدى مورد أرامكو الصغير إلى مشروع بيروقراطي مصمم لمؤسسة ضخمة.
الفكرة العملية أبسط:
افهم المتطلب.
استخدم السياسة أو الإجراء أو قائمة التحقق أو الضابط المناسب.
طبقه فعلياً.
واحتفظ بالدليل.
وجود مكتبة وثائق منظمة يمكن أن يختصر الكثير من الجهد على المنشأة الصغيرة، خصوصاً عندما لا يوجد لديها فريق داخلي متخصص في GRC أو الأمن السيبراني.
لكن أقوى وضع للامتثال يتحقق عندما تكون:
الوثائق + البيئة الفعلية + الضوابط التقنية + الأدلة
متوافقة مع بعضها.
وهنا تصبح GRC أداة مفيدة فعلاً — ليست إدارة جديدة أو برنامجاً إضافياً، بل طريقة عملية تساعد المنشأة على تنظيم استعدادها لـSACS-210.
المرجع الرسمي
Saudi Aramco — Third-Party Cybersecurity Standard SACS-210, February 2026
إخلاء مسؤولية: نهر الامتثال جهة سعودية مستقلة تقدم خدمات الأمن السيبراني وتقنية المعلومات، وتساعد المنشآت في التنفيذ والتوثيق والاستعداد للتدقيق. نهر الامتثال ليست جزءاً من أرامكو السعودية، ولا تقوم بإصدار شهادة CCC أو تنفيذ التدقيق المستقل ما لم تكن مخولة بذلك بصورة منفصلة. تعتمد المتطلبات النهائية ومسار الشهادة على النطاق والتصنيف والإجراءات الرسمية المعمول بها.
هل تحتاج مساعدة في متطلبات شهادة CCC لأرامكو؟
احصل على استشارة مجانية مع أحد خبرائنا.
علي الجبيلي
خبير سعودي رائد في مجال الأمن السيبراني وتقنية المعلومات، يتمتع بخبرة تزيد عن 20 عامًا في بناء برامج أمنية متكاملة للشركات السعودية الصغيرة والمتوسطة. متخصص في معيار أرامكو للأمن السيبراني للأطراف الثالثة (CCC)، والامتثال لمعايير الهيئة الوطنية للأمن السيبراني (NCA) الخاصة بأمن المعلومات، وتطبيق ضوابط أمنية تقنية للمؤسسات العاملة في قطاعات الإنشاءات والطاقة والتجارة.