جميع المقالات

دليل شهادة أرامكو CCC 2026: متطلبات SACS-210 وخطوات الحصول عليها

آخر تحديث 18 أغسطس 2026
دليل شهادة أرامكو CCC 2026 ومتطلبات SACS-210 وخطوات الحصول عليها

إذا طُلب من منشأتك تقديم شهادة أرامكو CCC، فالمطلوب ليس شراء شهادة جاهزة أو تعبئة نموذج واحد. الشهادة هي نتيجة مسار يبدأ بتحديد النطاق المنطبق على منشأتك، ثم تنفيذ متطلبات الأمن السيبراني الواردة في معيار SACS-210، وتجهيز الأدلة، والخضوع للتقييم بالطريقة المحددة، وأخيراً الحصول على الشهادة من شركة تدقيق معتمدة لدى أرامكو السعودية.

هذا الدليل يشرح المسار باللغة التي يحتاجها صاحب المنشأة أو مدير تقنية المعلومات: ما الشهادة؟ من يحتاجها؟ ما الفرق بين CCC وCCC+؟ ما المقصود بالضوابط العامة الـ33؟ ماذا يتحقق منه المدقق؟ وكم تستغرق عملية التجهيز وتكلف؟

الخلاصة السريعة

  • يعتمد برنامج شهادة الالتزام بالأمن السيبراني حالياً على معيار SACS-210 للأطراف الخارجية.
  • يضم قسم المتطلبات العامة 33 ضابطاً مرقمة من TPC1.1 إلى TPC1.33.
  • في مسار CCC، تجري المنشأة تقييماً ذاتياً ثم تتحقق منه شركة تدقيق معتمدة عن بُعد.
  • يتطلب مسار CCC+ تقييماً في الموقع، ويعتمد تطبيقه على تصنيف الطرف الثالث.
  • تصدر الشهادة شركة تدقيق معتمدة لدى أرامكو؛ أما جهة التنفيذ فتساعد المنشأة في تجهيز الضوابط والوثائق والأدلة.
  • تسري الشهادة لمدة عامين من تاريخ الإصدار، ما لم يتغير التصنيف بطريقة تستلزم نطاقاً جديداً.

ما هي شهادة أرامكو CCC؟

شهادة الالتزام بضوابط الأمن السيبراني للأطراف الخارجية، المعروفة اختصاراً باسم CCC — Cybersecurity Compliance Certificate، هي الآلية التي تستخدمها أرامكو السعودية للتحقق من التزام الأطراف الخارجية بمتطلبات الأمن السيبراني المنطبقة عليها.

تشمل الأطراف الخارجية الموردين والمقاولين ومقدمي الخدمات والجهات الأخرى التي تعمل مع أرامكو أو تسعى إلى التسجيل لمزاولة الأعمال معها. ولا يقتصر الموضوع على وجود برنامج مكافحة فيروسات أو مجموعة سياسات مكتوبة؛ بل يتطلب أن تكون الضوابط المنطبقة مطبقة فعلياً ومدعومة بأدلة يمكن لشركة التدقيق التحقق منها.

أنشأت أرامكو برنامج CCC لضمان التزام الأطراف الخارجية بالمتطلبات الواردة في معيارها للأمن السيبراني للأطراف الخارجية. ويمكن مراجعة صفحة برنامج شهادة الالتزام بالأمن السيبراني الرسمية لدى أرامكو للاطلاع على التعليمات والملفات والقائمة الحالية لشركات التدقيق المعتمدة.

ما علاقة شهادة CCC بمعيار SACS-210؟

SACS-210 هو المعيار، وCCC هي الشهادة.

يحدد معيار SACS-210 متطلبات الأمن السيبراني التي يجب على الطرف الخارجي تطبيقها وفق نطاقه وتصنيفه. أما شهادة CCC فهي إثبات يصدر بعد تحقق شركة تدقيق معتمدة من الالتزام بالمتطلبات المنطبقة.

بعبارة عملية:

  • يوضح SACS-210 ما الذي يجب تطبيقه.
  • يحدد تصنيف الطرف الثالث النطاق الذي ينطبق على المنشأة.
  • يوضح تقرير الالتزام والأدلة كيف طبقت المنشأة المتطلبات.
  • تتحقق شركة التدقيق المعتمدة من التطبيق والأدلة.
  • تُصدر الشهادة بعد استيفاء المتطلبات المنطبقة.

المعيار الحالي هو SACS-210 الصادر في فبراير 2026. أما SACS-002 فهو المعيار السابق، ولا ينبغي استخدام محتواه القديم باعتباره المرجع الحالي للمشاريع الجديدة.

من يصدر شهادة CCC؟

تصدر شهادة CCC شركة تدقيق مدرجة ضمن قائمة شركات التدقيق المعتمدة لدى أرامكو السعودية. لا تصدر نهر الامتثال الشهادة، ولا ينبغي لأي مزود تنفيذ أو استشاري مستقل أن يعرّف نفسه بوصفه جهة إصدار ما لم يكن مدرجاً رسمياً بهذه الصفة.

يمكن لمزود التنفيذ أن يساعد في:

  • تحديد الفجوات في البيئة الحالية.
  • تطبيق الضوابط التقنية والتنظيمية.
  • إعداد السياسات والإجراءات والسجلات.
  • جمع أدلة التدقيق وتنظيمها.
  • تعبئة تقرير الالتزام بالتعاون مع المنشأة.
  • تنسيق عملية التقييم ومعالجة الملاحظات.

لكن التحقق المستقل وإصدار الشهادة يبقيان من مسؤولية شركة التدقيق المعتمدة.

ما الفرق بين الالتزام بالمعيار والحصول على الشهادة؟

قد تطبق منشأة عدداً كبيراً من الممارسات الأمنية الجيدة، لكنها لا تكون جاهزة للشهادة إذا لم تستطع إثباتها أو إذا لم تغطِّ جميع المتطلبات المنطبقة. وفي المقابل، وجود سياسات جاهزة دون تطبيق تقني وتشغيلي لا يثبت الالتزام.

لذلك يعتمد النجاح على ثلاثة عناصر مترابطة:

  1. الضابط: المتطلب المحدد في SACS-210.
  2. التطبيق: الإجراء أو الإعداد أو العملية التي تحقق المتطلب.
  3. الدليل: ما يثبت للمدقق أن التطبيق موجود ويخص المنشأة ويعمل كما هو موضح.

من يحتاج شهادة أرامكو CCC؟

توضح تعليمات أرامكو أن المنشآت الراغبة في التسجيل ومزاولة الأعمال معها مطالبة بالالتزام بضوابط قسم المتطلبات العامة في SACS-210. أما المنشآت التي لديها اتفاقية شراء أو أعمال قائمة، فقد يتوسع نطاقها بحسب تصنيف الطرف الثالث وطبيعة الخدمة أو الوصول أو البيانات المرتبطة بالعقد.

المورد الجديد في مرحلة التسجيل

بالنسبة إلى المورد الذي يبدأ التسجيل لدى أرامكو، تكون نقطة البداية عادةً هي المتطلبات العامة. ويتضمن هذا النطاق الحد الأدنى من ضوابط الحوكمة والهوية والوصول وحماية البيانات والبريد والأجهزة والتسجيل والاستجابة للحوادث.

وجود نشاط بسيط أو عدد محدود من الموظفين لا يلغي المتطلب تلقائياً. المطلوب هو بناء نطاق واضح يمكن تطبيق الضوابط عليه وإثباته خلال التقييم.

هذا الدليل يشرح جانب CCC فقط. أما المستندات التجارية والمالية وبقية خطوات تسجيل المورد فستُغطى في دليل مستقل حتى لا تختلط رحلة التسجيل العامة بالمسار الفني للشهادة.

المورد أو المقاول الذي لديه أعمال قائمة

إذا كانت لدى المنشأة علاقة عمل قائمة أو اتفاقية شراء سارية، فيجب تأكيد التصنيف مع الجهة المعنية في أرامكو. وتشير التعليمات الرسمية إلى استخدام نموذج تصنيف الطرف الثالث وخطاب تأكيد التصنيف لتحديد النطاق.

قد يترتب على التصنيف متطلبات إضافية تتجاوز الضوابط العامة. ولهذا لا ينبغي البدء بشراء أدوات أو إعداد وثائق بناءً على افتراض أن المتطلبات العامة هي النطاق الوحيد قبل تأكيد التصنيف.

لماذا يغيّر تصنيف الطرف الثالث نطاق المشروع؟

لا تتساوى طبيعة المخاطر بين مورد يقدم منتجات عامة، وجهة لديها اتصال مباشر بالشبكة، ومقدم خدمة يعالج بيانات حساسة، ومزود برمجيات أو خدمات سحابية، وجهة تعمل على تقنيات تشغيلية.

يعرض SACS-210 تصنيفات متعددة للأطراف الخارجية ومتطلبات خاصة مرتبطة بها. وقد تنطبق على المنشأة متطلبات من أكثر من تصنيف. عند حدوث ذلك، يجب التعامل مع جميع المتطلبات المنطبقة، وليس اختيار التصنيف الأسهل.

إذا لم يكن التصنيف واضحاً، فالمرجع هو الجهة المعنية في أرامكو ووثائق التصنيف الرسمية، وليس التقدير التسويقي لمقدم الخدمة.

ما الفرق بين CCC وCCC+؟

مقارنة بين شهادة CCC وCCC+ وفق SACS-210 من حيث التحقق عن بُعد والتقييم الميداني

الفرق العملي الرئيسي بين الشهادتين هو طريقة التقييم والتصنيف الذي يستدعيها.

العنصرCCCCCC+
طريقة التقييمتقييم التزام ذاتي تعده المنشأة، ثم تحقق عن بُعد بواسطة شركة تدقيق معتمدةتقييم في الموقع تجريه شركة تدقيق معتمدة
نقطة البداية الشائعةالمتطلبات العامة والتصنيفات التي يوجهها البرنامج إلى التحقق عن بُعدالاتصال المباشر ومعالجة البيانات الهامة وفق تعليمات البرنامج الحالية
تقرير التقييمتعبئ المنشأة تقرير الالتزام وتقدم الأدلة للتحققيجري المدقق التقييم في الموقع وفق النطاق المصنف
الجهة المصدرةشركة تدقيق معتمدة لدى أرامكوشركة تدقيق معتمدة لدى أرامكو

متى يكون مسار CCC مناسباً؟

في مسار CCC، تنفذ المنشأة المتطلبات المنطبقة، وتعبئ تقرير الالتزام، وتجمع الأدلة، ثم تقدم الحزمة لشركة تدقيق معتمدة للتحقق منها عن بُعد. هذا هو المسار المرتبط بالمتطلبات العامة في مرحلة تسجيل المورد، كما تنطبق آلية CCC على تصنيفات أخرى وفق تعليمات البرنامج الرسمية.

التقييم عن بُعد لا يعني أن المتطلبات أخف أو أن الأدلة شكلية. يجب أن يستطيع المدقق التحقق من السياسات والإعدادات والسجلات والارتباط الفعلي بينها وبين المنشأة.

متى يكون مسار CCC+ مطلوباً؟

توضح أرامكو أن CCC+ تتطلب تقييماً في الموقع، وأنها مطلوبة للأطراف الخارجية المصنفة ضمن الاتصال المباشر أو معالجة البيانات الهامة بحسب صفحة البرنامج الحالية.

إذا انطبق على المنشأة نطاق يؤدي إلى CCC ونطاق آخر يؤدي إلى CCC+، تشير تعليمات أرامكو إلى قبول CCC+ فقط. لذلك يجب تأكيد التصنيف قبل تثبيت خطة التنفيذ أو ميزانية التدقيق.

ما متطلبات SACS-210 لشهادة CCC؟

متطلبات SACS-210 العامة لشهادة CCC وتشمل 33 ضابطاً من TPC1.1 إلى TPC1.33

يتكون معيار SACS-210 من متطلبات عامة ومتطلبات خاصة مرتبطة بتصنيف الطرف الثالث. ويضم قسم المتطلبات العامة 33 ضابطاً من TPC1.1 إلى TPC1.33، موزعة على خمسة مجالات: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة.

المتطلبات العامة مقابل المتطلبات الخاصة

تمثل المتطلبات العامة خط الأساس الذي يجب تطبيقه على الأطراف الخارجية ضمن النطاق المحدد. أما المتطلبات الخاصة فتتغير بحسب التصنيف، مثل الاتصال بالشبكة، أو الخدمات المدارة، أو معالجة البيانات الهامة، أو خدمات البرمجيات، أو الحوسبة السحابية، أو التقنية التشغيلية.

القائمة التالية تلخص معنى الضوابط العامة، لكنها لا تحل محل قراءة النص الرسمي أو تحديد قابلية التطبيق مع الجهة المعنية والمدقق.

الحوكمة — GOVERN

الضابطالمعنى العملي المختصر
TPC1.1متابعة الالتزام بالأنظمة واللوائح والتعليمات ذات العلاقة بالأمن السيبراني وخصوصية البيانات.
TPC1.2إعداد سياسة استخدام مقبول، واعتمادها، وإبلاغ المستخدمين بها.
TPC1.3إنشاء سياسات ومعايير تغطي إدارة الأصول والوصول والأمن المادي والتخلص الآمن من الوسائط وتصنيف البيانات والحوادث والثغرات والتحديثات واستمرارية الأعمال والتعافي من الكوارث.
TPC1.4وجود عملية موثقة لانضمام الموظفين ومغادرتهم، بما يشمل التحقق المناسب وإعادة الأصول وإلغاء الصلاحيات.
TPC1.5الحصول على CCC أو شهادة معتمدة وفق متطلبات المعيار وتقديمها عبر المسار المحدد.
TPC1.6تجديد الشهادة قبل انتهاء صلاحيتها.
TPC1.7قصر مشاركة بيانات الجهة المعنية على الأشخاص المشاركين فعلياً في العمل المحدد بالعقد.

هذه المجموعة تثبت أن الالتزام ليس مشروعاً تقنياً فقط. فالسياسات، والمسؤوليات، وإدارة الموظفين، وضبط مشاركة البيانات، ومتابعة صلاحية الشهادة كلها جزء من النطاق.

التحديد — IDENTIFY

الضابطالمعنى العملي المختصر
TPC1.8الاحتفاظ بجرد دقيق ومحدث لأصول المعلومات والتقنية.

لا يمكن حماية بيئة لا تعرف المنشأة مكوناتها. ولهذا يجب أن يوضح سجل الأصول الأجهزة والأنظمة والخدمات والحسابات أو المكونات التي تدخل ضمن نطاق العمل.

الحماية — PROTECT

الضابطالمعنى العملي المختصر
TPC1.9إدارة الصلاحيات من خلال هوية مؤسسية مركزية وفق الحاجة إلى المعرفة والاستخدام، وأقل صلاحية، وفصل المهام.
TPC1.10منح كل مستخدم بيانات اعتماد فريدة وعدم الاعتماد على حسابات مشتركة بديلاً عن الهوية الفردية.
TPC1.11تطبيق قواعد إدارة كلمات المرور ورموز المصادقة كما يحددها المعيار، بما يشمل — حيثما أمكن وفق نص الضابط — الطول والتعقيد وMFA وعدم استخدام تلميحات كلمات المرور.
TPC1.12فرض المصادقة متعددة العوامل على الوصول عن بُعد والخدمات السحابية والبريد عبر الويب أو الجوال والتطبيقات المواجهة للإنترنت والحسابات ذات الصلاحيات المرتفعة.
TPC1.13ربط تسجيل الدخول الموحد بـMFA عند تسجيل الدخول الأولي.
TPC1.14مراجعة حسابات المستخدمين وحقوق الوصول مرة واحدة سنوياً على الأقل.
TPC1.15استخدام آليات مصادقة آمنة للأصول التقنية.
TPC1.16إعادة بيانات الجهة المعنية ثم حذفها بأمان عند نهاية دورة حياتها أو مدة الاحتفاظ، بما في ذلك النسخ الاحتياطية.
TPC1.17التخلص الآمن من الأصول التقنية عند نهاية دورة حياتها وفق المتطلبات النظامية والممارسات المناسبة.
TPC1.18تشفير البيانات أثناء التخزين والنقل باستخدام آليات قوية ومتوافقة مع المتطلبات الوطنية ذات العلاقة.
TPC1.19تقييد استخدام وسائط التخزين الخارجية وتأمينها.
TPC1.20تطبيق SPF وDKIM وDMARC على خادم أو خدمة البريد الإلكتروني.
TPC1.21فحص الرسائل الواردة من الإنترنت باستخدام حماية مكافحة البريد المزعج.
TPC1.22فحص مرفقات البريد قبل السماح بها باستخدام آليات تحليل مناسبة.
TPC1.23استخدام نطاق بريد خاص بالمنشأة وعدم استخدام نطاقات عامة مثل Gmail أو Hotmail للبريد المؤسسي ضمن النطاق.
TPC1.24حظر وحدات ماكرو Microsoft Office تلقائياً في الملفات الواردة من مصادر خارجية.
TPC1.25مزامنة الأصول التقنية مع مصدر وقت معتمد، مثل NTP.
TPC1.26حماية سجلات الأحداث من التعديل أو الإفصاح أو الإتلاف أو الوصول غير المصرح به.
TPC1.27تهيئة جدران الحماية وتمكينها على جميع أجهزة نقاط النهاية.
TPC1.28فحص حركة HTTP وHTTPS للتطبيقات المواجهة للإنترنت باستخدام جدار حماية لتطبيقات الويب WAF.
TPC1.29حماية الأصول التقنية ببرنامج محدث لمكافحة الفيروسات والبرمجيات الخبيثة يعتمد على التواقيع.
TPC1.30اختبار التحديثات الأمنية قبل الإنتاج أو توفير وسيلة تراجع أو استعادة عند تعطل التطبيق.

يمثل مجال الحماية الجزء الأكبر من المتطلبات العامة. وهو يجمع بين إدارة الهوية، وأمن البيانات، وأمن البريد، وحماية الأجهزة، والتحديثات، والتشفير، والسجلات. لذلك لا يكفي شراء منتج واحد والافتراض أنه يغطي المجال كاملاً.

الكشف — DETECT

الضابطالمعنى العملي المختصر
TPC1.31تفعيل سجلات التدقيق والأحداث السيبرانية على الأنظمة والتطبيقات، وتسجيل الأحداث المطلوبة كحد أدنى في الملحق C من المعيار.

المقصود ليس مجرد تشغيل التسجيل، بل ضمان أن الأحداث المطلوبة تُجمع ويمكن الرجوع إليها وحمايتها وتقديم دليل عليها.

الاستجابة — RESPOND

الضابطالمعنى العملي المختصر
TPC1.32عند اكتشاف حادث سيبراني، الاستمرار في الاحتواء والمعالجة، وإبلاغ الجهة المعنية خلال 24 ساعة، واتباع عملية الاستجابة الواردة في الملحق A.
TPC1.33إبلاغ الجهة المعنية عندما لا يعود موظف يحمل بيانات اعتماد تابعة لها بحاجة إلى الوصول، مثل النقل أو تغيير المهمة أو التقاعد أو انتهاء العلاقة.

يجب تحويل هذه المتطلبات إلى إجراءات معروفة: من يكتشف الحادث؟ من يقرر الإبلاغ؟ من يتواصل؟ وكيف يُلغى وصول الموظف فور تغير الحاجة؟

خطوات الحصول على شهادة CCC

خطوات الحصول على شهادة أرامكو CCC وفق SACS-210 من تحديد النطاق حتى إصدار الشهادة

يمكن تلخيص المسار الرسمي في ست مراحل مترابطة. وقد تختلف التفاصيل بحسب التصنيف ونوع الشهادة، لذلك يجب استخدام أحدث النماذج والتعليمات المنشورة عند بدء المشروع.

1. تحديد المتطلبات والتصنيف المنطبق

في مرحلة التسجيل، تكون البداية مع المتطلبات العامة. أما المنشآت التي لديها أعمال أو اتفاقية شراء قائمة، فتحتاج إلى التنسيق مع الجهة المعنية في أرامكو لتعبئة نموذج تصنيف الطرف الثالث، ثم استكمال خطاب تأكيد التصنيف.

النتيجة المطلوبة من هذه المرحلة هي إجابة موثقة عن سؤالين:

  • ما الضوابط المنطبقة؟
  • هل مسار التقييم CCC أم CCC+؟

2. تنفيذ ضوابط SACS-210 وتجهيز الوثائق

بعد تحديد النطاق، تُراجع البيئة الحالية مقابل الضوابط. وقد يشمل التنفيذ:

  • ضبط الهوية المؤسسية وحقوق الوصول وMFA.
  • تأمين البريد والنطاق.
  • تحصين الأجهزة وإدارة الحماية والتحديثات.
  • تفعيل السجلات وحمايتها.
  • إعداد السياسات والإجراءات والسجلات اللازمة.
  • تنظيم عمليات الموظفين والأصول والحوادث.
  • جمع أدلة تثبت أن كل ضابط مطبق في البيئة الفعلية.

يجب أن تتطابق الوثائق مع الواقع. فالسياسة التي تصف أداة أو عملية غير موجودة ستخلق تناقضاً خلال التقييم بدلاً من أن تثبت الالتزام.

3. تعبئة تقرير الالتزام في مسار CCC

في مسار CCC، تعبئ المنشأة تقرير الالتزام بضوابط الأمن السيبراني للأطراف الخارجية، وتشرح حالة كل متطلب، وترفق المستندات والأدلة الداعمة.

أما CCC+، فتتبع آلية التقييم في الموقع ولا ينبغي افتراض أن خطوات التقييم الذاتي الخاصة بـCCC تنطبق عليها بالطريقة نفسها.

استخدم دائماً النسخة الحالية من التقرير المنشورة في صفحة برنامج أرامكو، لأن النماذج القديمة قد لا تعكس معيار SACS-210 الحالي.

4. اختيار شركة تدقيق معتمدة

يجب التعاقد مع شركة مدرجة في قائمة أرامكو الحالية. وتوضح أرامكو أنها لا تفضل شركة معينة على أخرى ما دامت الجهة المختارة معتمدة ضمن القائمة المنشورة.

عند المقارنة بين المدققين، راجع:

  • توفر موعد مناسب.
  • نطاق عرض السعر والرسوم المشمولة.
  • آلية إرسال الأدلة والتواصل.
  • دورة معالجة الملاحظات وإعادة التحقق.
  • خبرة فريق التقييم في التصنيف المنطبق.

لا تعتمد على قائمة قديمة محفوظة في ملف أو منشور سابق؛ تحقق من القائمة الرسمية وقت التعاقد.

5. التحقق من الالتزام وإغلاق الملاحظات

تراجع شركة التدقيق المستندات والأدلة أو تجري التقييم في الموقع بحسب نوع الشهادة. إذا كانت جميع المتطلبات المنطبقة مستوفاة، تنتقل العملية إلى الإصدار.

إذا ظهرت فجوة، يحدد المدقق المتطلبات التي تحتاج إلى معالجة. تعالج المنشأة الملاحظات، وتحدث الأدلة والتقرير، ثم تعيد تقديمها للتحقق. لذلك من الأفضل إجراء مراجعة جاهزية قبل الموعد الرسمي بدلاً من اكتشاف فجوات أساسية أثناء التقييم.

6. إصدار الشهادة وتقديمها إلى أرامكو

بعد التحقق من الالتزام الكامل بالمتطلبات المنطبقة، تصدر شركة التدقيق شهادة CCC وتقرير الالتزام. ثم تُقدَّم الشهادة والتقرير إلى أرامكو من خلال نظام e-Marketplace وفق التعليمات الرسمية.

احتفظ بنسخة منظمة من:

  • الشهادة النهائية.
  • تقرير الالتزام الصادر.
  • نطاق التصنيف.
  • الأدلة الأساسية.
  • تاريخ الإصدار والانتهاء.
  • خطة متابعة الضوابط والتجديد.

الحصول على الشهادة لا يعني إيقاف الضوابط حتى موعد التجديد. بعض الأدلة، مثل مراجعات الوصول والسجلات والتحديثات والتدريب، تعتمد على التشغيل المستمر.

ما الذي تتحقق منه شركة التدقيق؟

ينظر المدقق إلى قابلية إثبات الالتزام، لا إلى وجود الملفات فقط. وقد تشمل الحزمة سياسات وإجراءات وسجلات ولقطات إعدادات وتقارير أنظمة وقوائم أصول وأدلة مراجعة أو تدريب.

السياسات والإجراءات

يجب أن تكون الوثائق:

  • مرتبطة بالضوابط المنطبقة.
  • معتمدة من المسؤول المناسب.
  • تحمل اسم المنشأة ونطاقها الفعلي.
  • متسقة مع الأدوات والعمليات المستخدمة.
  • قابلة للتطبيق وليست نصوصاً عامة منسوخة.

الأدلة التقنية والتشغيلية

قد يحتاج المدقق إلى التحقق من إعدادات الهوية وMFA، وسياسات البريد، وحماية نقاط النهاية، والتشفير، والجدران النارية، والتحديثات، والسجلات، ومراجعات الوصول، وغيرها وفق النطاق.

لا يشترط أن يكون كل دليل لقطة شاشة، ولا تكفي لقطة الشاشة دائماً بمفردها. نوع الدليل يعتمد على الضابط وطريقة التطبيق.

خصائص الدليل المقبول

تشدد تعليمات أرامكو على أن تكون المستندات والأدلة:

  • واضحة ومقروءة.
  • مؤرخة أو مختومة بالوقت عند الحاجة.
  • مرتبطة بوضوح بالطرف الخارجي محل التقييم.
  • موضحاً فيها الجزء الذي يثبت المتطلب، خصوصاً في لقطات الشاشة.

ومن الأخطاء المتكررة تقديم لقطة عامة لا يظهر فيها اسم البيئة أو النطاق أو تاريخ الالتقاط، أو تقديم سياسة تصف إجراءً لا يمكن إثبات تنفيذه.

ماذا يحدث إذا وجد المدقق فجوة؟

لا يعني وجود ملاحظة أن المشروع انتهى. وفق المسار الرسمي، تحدد شركة التدقيق الضوابط التي تحتاج إلى تنفيذ أو تصحيح. وبعد المعالجة، تقدم المنشأة التقرير والأدلة المحدثة لإعادة التحقق.

لكن الملاحظات قد تزيد المدة والتكلفة، خصوصاً إذا كانت مرتبطة ببنية أساسية مثل الهوية المؤسسية أو البريد أو حماية الأجهزة أو التسجيل. ولهذا تكون مراجعة الفجوات المبكرة أكثر فائدة من تجهيز الملفات في الأيام الأخيرة قبل الموعد.

كم تستغرق شهادة CCC وكم تكلف؟

لا تنشر أرامكو سعراً موحداً أو مدة تنفيذ واحدة لجميع المنشآت. توجد أربعة أجزاء مختلفة يجب عدم خلطها:

  1. تحديد النطاق والتصنيف.
  2. تنفيذ الضوابط ومعالجة الفجوات.
  3. تجهيز تقرير الالتزام والأدلة.
  4. التعاقد مع شركة التدقيق وإجراء التقييم.

العوامل التي تؤثر في المدة

تعتمد مدة التجهيز على:

  • نوع الشهادة والتصنيف المنطبق.
  • وجود بيئة تقنية حالية أو الحاجة إلى بناء بيئة جديدة.
  • عدد الأجهزة والمستخدمين والأنظمة.
  • جاهزية الهوية المؤسسية والبريد والنطاق.
  • وجود سياسات وسجلات حديثة ومتطابقة مع الواقع.
  • حجم الفجوات التقنية والتنظيمية.
  • سرعة توفير البيانات واعتماد القرارات.
  • توفر موعد شركة التدقيق وسرعة إغلاق الملاحظات.

لذلك يجب التمييز بين مدة تجهيز منشأة محددة ضمن نطاق ثابت ومدة الحصول على CCC لأي منشأة بصفة عامة.

مكونات التكلفة

قد تشمل التكلفة الإجمالية:

  • تحليل الفجوات وإدارة المشروع.
  • إعداد السياسات والإجراءات والسجلات.
  • الأجهزة أو التراخيص أو الخدمات السحابية اللازمة.
  • تنفيذ الإعدادات الأمنية.
  • جمع الأدلة وتجهيز تقرير الالتزام.
  • التدريب والتوعية.
  • رسوم شركة التدقيق.
  • معالجة الملاحظات وإعادة التحقق إذا لم تكن مشمولة.

عند مقارنة عروض الأسعار، لا تقارن الرقم النهائي وحده. تحقق مما إذا كانت رسوم التدقيق والأجهزة والتراخيص والتنفيذ والمعالجة بعد الملاحظات مشمولة أو منفصلة.

مثال على عرض محدد النطاق من نهر الامتثال

تقدم نهر الامتثال باقة CCC متكاملة للمتقدمين لأول مرة الذين يحتاجون بيئة جديدة ومعزولة لتغطية المتطلبات العامة. سعر الباقة الحالي 55,000 ر.س شامل الضريبة، ضمن نطاق وشروط الخدمة المحددة. يستهدف المسار الجاهزية خلال 30 يوماً، ويتضمن اشتراكات ونطاقاً لمدة 24 شهراً. هذه مواصفات باقة نهر الامتثال وليست سعراً أو مدة عامة تضعها أرامكو لجميع مشاريع CCC.

ما مدة صلاحية شهادة CCC وكيف يتم تجديدها؟

توضح أرامكو أن شهادة CCC صالحة لمدة عامين من تاريخ الإصدار. ويجب على المنشأة تقديم شهادة جديدة قبل انتهاء فترة العامين.

هل تحتاج شهادة جديدة لكل عقد؟

ليس بالضرورة. إذا حصلت المنشأة على عقد جديد يقع تحت التصنيف نفسه المغطى بالشهادة السارية، فلا يعني ذلك تلقائياً بدء شهادة جديدة. أما إذا تضمن العقد الجديد تصنيفاً للأمن السيبراني غير مشمول في الشهادة الحالية، فيجب تغطية النطاق الجديد وفق تعليمات أرامكو.

متى يبدأ الاستعداد للتجديد؟

لا تنتظر الأسابيع الأخيرة. من الأفضل مراجعة البيئة قبل الانتهاء بوقت يسمح بما يلي:

  • التأكد من أن التصنيف لم يتغير.
  • تحديث السياسات والسجلات.
  • مراجعة الحسابات والصلاحيات.
  • التحقق من استمرار التسجيل والحماية والتحديثات.
  • معالجة أي انحراف حدث منذ الإصدار السابق.
  • حجز شركة التدقيق في الوقت المناسب.

الشهادة التي صدرت قبل عامين لا تثبت وحدها أن الضوابط ما زالت مطبقة اليوم؛ التجديد يعيد التحقق من الوضع الحالي والنطاق المنطبق.

كيف تختار مسار التجهيز المناسب لمنشأتك؟

المسار الصحيح يعتمد على نقطة البداية، وليس على اسم الشهادة وحده.

وضع المنشأةالمسار الأنسبالنتيجة المطلوبة
مورد جديد لا يملك بيئة مناسبة أو فريق أمن سيبراني داخليباقة Turnkey ببيئة جديدة ومعزولةنطاق واضح ومكونات ووثائق وأدلة مجهزة ضمن مسار واحد
مورد حالي لديه أجهزة ونطاق وبريد وأنظمة قائمةتنفيذ SACS-210 على البيئة الحاليةتقييم الفجوات ومعالجة البيئة وتخصيص الوثائق والأدلة
المنشأة غير متأكدة من مستوى الجاهزيةتقييم فجوات أوليتحديد الأولويات قبل شراء الأدوات أو حجز التدقيق

تبدأ من الصفر وتحتاج بيئة جديدة ومعزولة

قد يكون المسار الجاهز مناسباً للمنشآت الصغيرة التي تريد فصل بيئة CCC عن أعمالها الحالية، أو لا تملك فريقاً داخلياً لتنسيق الأجهزة والهوية والبريد والوثائق والتدقيق.

اطّلع على باقة شهادة CCC المتكاملة للمتطلبات العامة.

لديك بنية تقنية قائمة

إذا كانت لديك أجهزة ونطاق وهوية سحابية وبريد وحلول أمنية قائمة، فقد لا يكون استبدالها ضرورياً. تبدأ العملية بتقييم ما تملكه مقابل SACS-210، ثم معالجة الفجوات وتخصيص الوثائق والأدلة لتطابق البيئة الفعلية.

راجع خدمة تنفيذ شهادة CCC على البنية التحتية الحالية.

لا تعرف مستوى الجاهزية

ابدأ بتقييم أولي قبل تثبيت الميزانية أو الموعد. الهدف من التقييم الأولي هو اكتشاف ما إذا كانت الفجوات محصورة في التوثيق، أم أنها تتطلب تغييرات في الهوية أو البريد أو الأجهزة أو التسجيل أو غيرها.

ينبغي اعتبار أي استبيان ذاتي مؤشراً أولياً، وليس بديلاً عن تقييم شركة التدقيق المعتمدة أو تأكيد التصنيف الرسمي.

المصادر الرسمية لشهادة CCC وSACS-210

استخدم المصادر التالية بوصفها المرجع الأول عند تغير التعليمات أو النماذج:

قد تتغير النماذج والقوائم والتعليمات. لذلك لا تعتمد على نسخة قديمة محفوظة محلياً دون مقارنتها بما تنشره أرامكو وقت بدء التقييم.

الأسئلة الشائعة عن شهادة أرامكو CCC

هل شهادة CCC هي نفسها معيار SACS-210؟

لا. SACS-210 هو معيار أرامكو للأمن السيبراني للأطراف الخارجية، ويحدد المتطلبات العامة والخاصة. أما CCC فهي الشهادة التي تصدر بعد التحقق من الالتزام بالمتطلبات المنطبقة.

هل يحتاج المورد الجديد شهادة CCC؟

توضح أرامكو أن المنشآت الراغبة في التسجيل ومزاولة الأعمال معها يجب أن تلتزم بالضوابط الواردة في قسم المتطلبات العامة. ويجب اتباع تعليمات التسجيل والبرنامج الحالية لتأكيد توقيت التقديم والوثائق المطلوبة.

من يحق له إصدار شهادة CCC؟

تصدر الشهادة شركة تدقيق معتمدة ومدرجة في قائمة أرامكو الحالية. يمكن لجهة تنفيذ مثل نهر الامتثال تجهيز المنشأة وإدارة الأدلة والتنسيق، لكنها لا تحل محل شركة التدقيق بوصفها جهة الإصدار المستقلة.

كم عدد متطلبات SACS-210 العامة؟

يضم قسم المتطلبات العامة 33 ضابطاً، مرقمة من TPC1.1 إلى TPC1.33، وموزعة على مجالات الحوكمة والتحديد والحماية والكشف والاستجابة.

هل تدقيق CCC يتم عن بُعد؟

في مسار CCC، تجري المنشأة تقييماً ذاتياً وتتحقق منه شركة تدقيق معتمدة عن بُعد. أما CCC+ فتتطلب تقييماً في الموقع وفق التصنيف المنطبق.

هل تضع أرامكو سعراً ثابتاً للشهادة؟

لا تعرض صفحة البرنامج سعراً موحداً لجميع المنشآت. تعتمد التكلفة على النطاق، والفجوات، والتنفيذ التقني، والوثائق، والتراخيص أو الأجهزة، ورسوم شركة التدقيق. أما أسعار مقدمي الخدمات فهي عروض تجارية مرتبطة بنطاقات محددة.

كم يستغرق الحصول على CCC؟

لا توجد مدة واحدة تناسب كل منشأة. تعتمد المدة على التصنيف وحالة البيئة وحجم الفجوات وسرعة تجهيز الأدلة وتوفر المدقق. أي مدة معلنة من مقدم خدمة يجب قراءتها ضمن نطاق ذلك العرض وشروطه.

ماذا يحدث إذا وجد المدقق فجوة؟

تحدد شركة التدقيق المتطلبات غير المستوفاة. تعالج المنشأة الفجوات، وتحدث التقرير والأدلة، ثم تعيد تقديمها للتحقق قبل إصدار الشهادة.

كم تبلغ مدة صلاحية شهادة CCC؟

تسري الشهادة لمدة عامين من تاريخ الإصدار. وإذا تغير تصنيف المنشأة أو حصلت على عقد يتضمن تصنيفاً غير مغطى، فقد تحتاج إلى شهادة أو تقييم يغطي النطاق الجديد.

هل يمكن الحصول على CCC دون فريق أمن سيبراني داخلي؟

يمكن للمنشأة الاستعانة بمزود تنفيذ لتجهيز البيئة والوثائق والأدلة، لكن تبقى المنشأة مسؤولة عن تقديم معلومات صحيحة، واعتماد سياساتها، والمشاركة في التقييم، والمحافظة على الضوابط بعد الإصدار.

هل تغني CCC عن ISO 27001 أو متطلبات NCA أو شهادات العملاء الآخرين؟

لا. CCC مرتبطة ببرنامج أرامكو ومتطلبات SACS-210 المنطبقة. قد توجد نقاط مشتركة مع أطر أخرى، لكنها لا تحل تلقائياً محل الشهادات أو المتطلبات التنظيمية أو التعاقدية الأخرى.

وصلت إلى متطلب شهادة CCC؟ اختر نقطة البداية الصحيحة

إذا كنت مورداً جديداً وتحتاج بيئة منفصلة ومتكاملة، راجع باقة CCC للمتطلبات العامة.

أما إذا كانت لديك بنية تقنية قائمة وتريد الحفاظ عليها، فابدأ من خدمة تنفيذ SACS-210 ومعالجة الفجوات على بيئتك الحالية.

في الحالتين، يجب تأكيد التصنيف والنطاق قبل تثبيت خطة التنفيذ أو موعد التدقيق.

شارك هذا المقال:
سرّع جاهزيتك للامتثال

هل تحتاج مساعدة في متطلبات شهادة CCC لأرامكو؟

احصل على استشارة مجانية مع أحد خبرائنا.

نموذج محمي بضوابط مكافحة الرسائل المزعجة.

علي الجبيلي

مستشار أمن سيبراني

خبير سعودي رائد في مجال الأمن السيبراني وتقنية المعلومات، يتمتع بخبرة تزيد عن 20 عامًا في بناء برامج أمنية متكاملة للشركات السعودية الصغيرة والمتوسطة. متخصص في معيار أرامكو للأمن السيبراني للأطراف الثالثة (CCC)، والامتثال لمعايير الهيئة الوطنية للأمن السيبراني (NCA) الخاصة بأمن المعلومات، وتطبيق ضوابط أمنية تقنية للمؤسسات العاملة في قطاعات الإنشاءات والطاقة والتجارة.

الأحدث

استكشف أحدث مقالاتنا

اطّلع على مقالات عملية حول الأمن السيبراني والامتثال والتقنية.

عائد الاستثمار في باقة أرامكو CCC موضحاً الأصول والبيئة والوثائق والأدلة والمعرفة التي تبقى مع المنشأة بعد التقييم
الأمن السيبراني 211 مشاهدات 12 دقيقة قراءة

عائد الاستثمار في باقة أرامكو CCC: القيمة طويلة الأجل للمنشآت السعودية الصغيرة

الحصول على شهادة أرامكو للأمن السيبراني CCC هو الهدف المباشر لأي منشأة تحتاج إلى استكمال متطلبات الشهادة. لكن بالنسبة لمنشأة...
اقرأ المزيد
دليل أمن البريد الإلكتروني في SACS-210 للموردين السعوديين ويشمل SPF وDKIM وDMARC ومكافحة الرسائل المزعجة وحماية المرفقات وMicrosoft 365
الأمن السيبراني 173 مشاهدات 14 دقيقة قراءة

متطلبات أمن البريد الإلكتروني في SACS-210: SPF وDKIM وDMARC وMicrosoft 365

تعرف على متطلبات أمن البريد الإلكتروني في SACS-210، بما يشمل SPF وDKIM وDMARC ومكافحة الرسائل المزعجة وفحص المرفقات وحظر الماكرو...
اقرأ المزيد
Microsoft Entra ID لدعم ضوابط IAM وMFA وSSO وأدلة الوصول في SACS-210 للمؤسسات السعودية
الأمن السيبراني 253 مشاهدات 12 دقيقة قراءة

كيف يدعم Microsoft Entra ID ضوابط الوصول في SACS-210 للمؤسسات السعودية؟

تعرف على كيفية دعم Microsoft Entra ID لمتطلبات IAM وMFA وSSO في SACS-210، مع Conditional Access وحدود الترخيص وأدلة التطبيق...
اقرأ المزيد

خبراتنا التقنية وشراكاتنا المعتمدة

نعمل مع نخبة من مزودي تقنيات الأمن السيبراني لتقديم حلول موثوقة ومناسبة لاحتياجات الشركات السعودية.

Microsoft
Microsoft
شريك مايكروسوفت (CSP)
Bitdefender
Bitdefender
الشريك الذهبي
Fortinet
Fortinet
شريك معتمد
Acronis
Acronis
شريك معتمد

جاهز لحماية أعمالك؟

يساعدك خبراؤنا في الأمن السيبراني على تحقيق متطلبات الامتثال وحماية أصولك الرقمية. تواصل معنا للحصول على تقييم أولي دون التزام.

التزام بالاستجابة السريعة
استشارة أولية مجانية
فريق يحمل شهادات معتمدة