إذا طُلب من منشأتك تقديم شهادة أرامكو CCC، فالمطلوب ليس شراء شهادة جاهزة أو تعبئة نموذج واحد. الشهادة هي نتيجة مسار يبدأ بتحديد النطاق المنطبق على منشأتك، ثم تنفيذ متطلبات الأمن السيبراني الواردة في معيار SACS-210، وتجهيز الأدلة، والخضوع للتقييم بالطريقة المحددة، وأخيراً الحصول على الشهادة من شركة تدقيق معتمدة لدى أرامكو السعودية.
هذا الدليل يشرح المسار باللغة التي يحتاجها صاحب المنشأة أو مدير تقنية المعلومات: ما الشهادة؟ من يحتاجها؟ ما الفرق بين CCC وCCC+؟ ما المقصود بالضوابط العامة الـ33؟ ماذا يتحقق منه المدقق؟ وكم تستغرق عملية التجهيز وتكلف؟
الخلاصة السريعة
- يعتمد برنامج شهادة الالتزام بالأمن السيبراني حالياً على معيار SACS-210 للأطراف الخارجية.
- يضم قسم المتطلبات العامة 33 ضابطاً مرقمة من TPC1.1 إلى TPC1.33.
- في مسار CCC، تجري المنشأة تقييماً ذاتياً ثم تتحقق منه شركة تدقيق معتمدة عن بُعد.
- يتطلب مسار CCC+ تقييماً في الموقع، ويعتمد تطبيقه على تصنيف الطرف الثالث.
- تصدر الشهادة شركة تدقيق معتمدة لدى أرامكو؛ أما جهة التنفيذ فتساعد المنشأة في تجهيز الضوابط والوثائق والأدلة.
- تسري الشهادة لمدة عامين من تاريخ الإصدار، ما لم يتغير التصنيف بطريقة تستلزم نطاقاً جديداً.
ما هي شهادة أرامكو CCC؟
شهادة الالتزام بضوابط الأمن السيبراني للأطراف الخارجية، المعروفة اختصاراً باسم CCC — Cybersecurity Compliance Certificate، هي الآلية التي تستخدمها أرامكو السعودية للتحقق من التزام الأطراف الخارجية بمتطلبات الأمن السيبراني المنطبقة عليها.
تشمل الأطراف الخارجية الموردين والمقاولين ومقدمي الخدمات والجهات الأخرى التي تعمل مع أرامكو أو تسعى إلى التسجيل لمزاولة الأعمال معها. ولا يقتصر الموضوع على وجود برنامج مكافحة فيروسات أو مجموعة سياسات مكتوبة؛ بل يتطلب أن تكون الضوابط المنطبقة مطبقة فعلياً ومدعومة بأدلة يمكن لشركة التدقيق التحقق منها.
أنشأت أرامكو برنامج CCC لضمان التزام الأطراف الخارجية بالمتطلبات الواردة في معيارها للأمن السيبراني للأطراف الخارجية. ويمكن مراجعة صفحة برنامج شهادة الالتزام بالأمن السيبراني الرسمية لدى أرامكو للاطلاع على التعليمات والملفات والقائمة الحالية لشركات التدقيق المعتمدة.
ما علاقة شهادة CCC بمعيار SACS-210؟
SACS-210 هو المعيار، وCCC هي الشهادة.
يحدد معيار SACS-210 متطلبات الأمن السيبراني التي يجب على الطرف الخارجي تطبيقها وفق نطاقه وتصنيفه. أما شهادة CCC فهي إثبات يصدر بعد تحقق شركة تدقيق معتمدة من الالتزام بالمتطلبات المنطبقة.
بعبارة عملية:
- يوضح SACS-210 ما الذي يجب تطبيقه.
- يحدد تصنيف الطرف الثالث النطاق الذي ينطبق على المنشأة.
- يوضح تقرير الالتزام والأدلة كيف طبقت المنشأة المتطلبات.
- تتحقق شركة التدقيق المعتمدة من التطبيق والأدلة.
- تُصدر الشهادة بعد استيفاء المتطلبات المنطبقة.
المعيار الحالي هو SACS-210 الصادر في فبراير 2026. أما SACS-002 فهو المعيار السابق، ولا ينبغي استخدام محتواه القديم باعتباره المرجع الحالي للمشاريع الجديدة.
من يصدر شهادة CCC؟
تصدر شهادة CCC شركة تدقيق مدرجة ضمن قائمة شركات التدقيق المعتمدة لدى أرامكو السعودية. لا تصدر نهر الامتثال الشهادة، ولا ينبغي لأي مزود تنفيذ أو استشاري مستقل أن يعرّف نفسه بوصفه جهة إصدار ما لم يكن مدرجاً رسمياً بهذه الصفة.
يمكن لمزود التنفيذ أن يساعد في:
- تحديد الفجوات في البيئة الحالية.
- تطبيق الضوابط التقنية والتنظيمية.
- إعداد السياسات والإجراءات والسجلات.
- جمع أدلة التدقيق وتنظيمها.
- تعبئة تقرير الالتزام بالتعاون مع المنشأة.
- تنسيق عملية التقييم ومعالجة الملاحظات.
لكن التحقق المستقل وإصدار الشهادة يبقيان من مسؤولية شركة التدقيق المعتمدة.
ما الفرق بين الالتزام بالمعيار والحصول على الشهادة؟
قد تطبق منشأة عدداً كبيراً من الممارسات الأمنية الجيدة، لكنها لا تكون جاهزة للشهادة إذا لم تستطع إثباتها أو إذا لم تغطِّ جميع المتطلبات المنطبقة. وفي المقابل، وجود سياسات جاهزة دون تطبيق تقني وتشغيلي لا يثبت الالتزام.
لذلك يعتمد النجاح على ثلاثة عناصر مترابطة:
- الضابط: المتطلب المحدد في SACS-210.
- التطبيق: الإجراء أو الإعداد أو العملية التي تحقق المتطلب.
- الدليل: ما يثبت للمدقق أن التطبيق موجود ويخص المنشأة ويعمل كما هو موضح.
من يحتاج شهادة أرامكو CCC؟
توضح تعليمات أرامكو أن المنشآت الراغبة في التسجيل ومزاولة الأعمال معها مطالبة بالالتزام بضوابط قسم المتطلبات العامة في SACS-210. أما المنشآت التي لديها اتفاقية شراء أو أعمال قائمة، فقد يتوسع نطاقها بحسب تصنيف الطرف الثالث وطبيعة الخدمة أو الوصول أو البيانات المرتبطة بالعقد.
المورد الجديد في مرحلة التسجيل
بالنسبة إلى المورد الذي يبدأ التسجيل لدى أرامكو، تكون نقطة البداية عادةً هي المتطلبات العامة. ويتضمن هذا النطاق الحد الأدنى من ضوابط الحوكمة والهوية والوصول وحماية البيانات والبريد والأجهزة والتسجيل والاستجابة للحوادث.
وجود نشاط بسيط أو عدد محدود من الموظفين لا يلغي المتطلب تلقائياً. المطلوب هو بناء نطاق واضح يمكن تطبيق الضوابط عليه وإثباته خلال التقييم.
هذا الدليل يشرح جانب CCC فقط. أما المستندات التجارية والمالية وبقية خطوات تسجيل المورد فستُغطى في دليل مستقل حتى لا تختلط رحلة التسجيل العامة بالمسار الفني للشهادة.
المورد أو المقاول الذي لديه أعمال قائمة
إذا كانت لدى المنشأة علاقة عمل قائمة أو اتفاقية شراء سارية، فيجب تأكيد التصنيف مع الجهة المعنية في أرامكو. وتشير التعليمات الرسمية إلى استخدام نموذج تصنيف الطرف الثالث وخطاب تأكيد التصنيف لتحديد النطاق.
قد يترتب على التصنيف متطلبات إضافية تتجاوز الضوابط العامة. ولهذا لا ينبغي البدء بشراء أدوات أو إعداد وثائق بناءً على افتراض أن المتطلبات العامة هي النطاق الوحيد قبل تأكيد التصنيف.
لماذا يغيّر تصنيف الطرف الثالث نطاق المشروع؟
لا تتساوى طبيعة المخاطر بين مورد يقدم منتجات عامة، وجهة لديها اتصال مباشر بالشبكة، ومقدم خدمة يعالج بيانات حساسة، ومزود برمجيات أو خدمات سحابية، وجهة تعمل على تقنيات تشغيلية.
يعرض SACS-210 تصنيفات متعددة للأطراف الخارجية ومتطلبات خاصة مرتبطة بها. وقد تنطبق على المنشأة متطلبات من أكثر من تصنيف. عند حدوث ذلك، يجب التعامل مع جميع المتطلبات المنطبقة، وليس اختيار التصنيف الأسهل.
إذا لم يكن التصنيف واضحاً، فالمرجع هو الجهة المعنية في أرامكو ووثائق التصنيف الرسمية، وليس التقدير التسويقي لمقدم الخدمة.
ما الفرق بين CCC وCCC+؟

الفرق العملي الرئيسي بين الشهادتين هو طريقة التقييم والتصنيف الذي يستدعيها.
| العنصر | CCC | CCC+ |
|---|---|---|
| طريقة التقييم | تقييم التزام ذاتي تعده المنشأة، ثم تحقق عن بُعد بواسطة شركة تدقيق معتمدة | تقييم في الموقع تجريه شركة تدقيق معتمدة |
| نقطة البداية الشائعة | المتطلبات العامة والتصنيفات التي يوجهها البرنامج إلى التحقق عن بُعد | الاتصال المباشر ومعالجة البيانات الهامة وفق تعليمات البرنامج الحالية |
| تقرير التقييم | تعبئ المنشأة تقرير الالتزام وتقدم الأدلة للتحقق | يجري المدقق التقييم في الموقع وفق النطاق المصنف |
| الجهة المصدرة | شركة تدقيق معتمدة لدى أرامكو | شركة تدقيق معتمدة لدى أرامكو |
متى يكون مسار CCC مناسباً؟
في مسار CCC، تنفذ المنشأة المتطلبات المنطبقة، وتعبئ تقرير الالتزام، وتجمع الأدلة، ثم تقدم الحزمة لشركة تدقيق معتمدة للتحقق منها عن بُعد. هذا هو المسار المرتبط بالمتطلبات العامة في مرحلة تسجيل المورد، كما تنطبق آلية CCC على تصنيفات أخرى وفق تعليمات البرنامج الرسمية.
التقييم عن بُعد لا يعني أن المتطلبات أخف أو أن الأدلة شكلية. يجب أن يستطيع المدقق التحقق من السياسات والإعدادات والسجلات والارتباط الفعلي بينها وبين المنشأة.
متى يكون مسار CCC+ مطلوباً؟
توضح أرامكو أن CCC+ تتطلب تقييماً في الموقع، وأنها مطلوبة للأطراف الخارجية المصنفة ضمن الاتصال المباشر أو معالجة البيانات الهامة بحسب صفحة البرنامج الحالية.
إذا انطبق على المنشأة نطاق يؤدي إلى CCC ونطاق آخر يؤدي إلى CCC+، تشير تعليمات أرامكو إلى قبول CCC+ فقط. لذلك يجب تأكيد التصنيف قبل تثبيت خطة التنفيذ أو ميزانية التدقيق.
ما متطلبات SACS-210 لشهادة CCC؟

يتكون معيار SACS-210 من متطلبات عامة ومتطلبات خاصة مرتبطة بتصنيف الطرف الثالث. ويضم قسم المتطلبات العامة 33 ضابطاً من TPC1.1 إلى TPC1.33، موزعة على خمسة مجالات: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة.
المتطلبات العامة مقابل المتطلبات الخاصة
تمثل المتطلبات العامة خط الأساس الذي يجب تطبيقه على الأطراف الخارجية ضمن النطاق المحدد. أما المتطلبات الخاصة فتتغير بحسب التصنيف، مثل الاتصال بالشبكة، أو الخدمات المدارة، أو معالجة البيانات الهامة، أو خدمات البرمجيات، أو الحوسبة السحابية، أو التقنية التشغيلية.
القائمة التالية تلخص معنى الضوابط العامة، لكنها لا تحل محل قراءة النص الرسمي أو تحديد قابلية التطبيق مع الجهة المعنية والمدقق.
الحوكمة — GOVERN
| الضابط | المعنى العملي المختصر |
| TPC1.1 | متابعة الالتزام بالأنظمة واللوائح والتعليمات ذات العلاقة بالأمن السيبراني وخصوصية البيانات. |
| TPC1.2 | إعداد سياسة استخدام مقبول، واعتمادها، وإبلاغ المستخدمين بها. |
| TPC1.3 | إنشاء سياسات ومعايير تغطي إدارة الأصول والوصول والأمن المادي والتخلص الآمن من الوسائط وتصنيف البيانات والحوادث والثغرات والتحديثات واستمرارية الأعمال والتعافي من الكوارث. |
| TPC1.4 | وجود عملية موثقة لانضمام الموظفين ومغادرتهم، بما يشمل التحقق المناسب وإعادة الأصول وإلغاء الصلاحيات. |
| TPC1.5 | الحصول على CCC أو شهادة معتمدة وفق متطلبات المعيار وتقديمها عبر المسار المحدد. |
| TPC1.6 | تجديد الشهادة قبل انتهاء صلاحيتها. |
| TPC1.7 | قصر مشاركة بيانات الجهة المعنية على الأشخاص المشاركين فعلياً في العمل المحدد بالعقد. |
هذه المجموعة تثبت أن الالتزام ليس مشروعاً تقنياً فقط. فالسياسات، والمسؤوليات، وإدارة الموظفين، وضبط مشاركة البيانات، ومتابعة صلاحية الشهادة كلها جزء من النطاق.
التحديد — IDENTIFY
| الضابط | المعنى العملي المختصر |
| TPC1.8 | الاحتفاظ بجرد دقيق ومحدث لأصول المعلومات والتقنية. |
لا يمكن حماية بيئة لا تعرف المنشأة مكوناتها. ولهذا يجب أن يوضح سجل الأصول الأجهزة والأنظمة والخدمات والحسابات أو المكونات التي تدخل ضمن نطاق العمل.
الحماية — PROTECT
| الضابط | المعنى العملي المختصر |
| TPC1.9 | إدارة الصلاحيات من خلال هوية مؤسسية مركزية وفق الحاجة إلى المعرفة والاستخدام، وأقل صلاحية، وفصل المهام. |
| TPC1.10 | منح كل مستخدم بيانات اعتماد فريدة وعدم الاعتماد على حسابات مشتركة بديلاً عن الهوية الفردية. |
| TPC1.11 | تطبيق قواعد إدارة كلمات المرور ورموز المصادقة كما يحددها المعيار، بما يشمل — حيثما أمكن وفق نص الضابط — الطول والتعقيد وMFA وعدم استخدام تلميحات كلمات المرور. |
| TPC1.12 | فرض المصادقة متعددة العوامل على الوصول عن بُعد والخدمات السحابية والبريد عبر الويب أو الجوال والتطبيقات المواجهة للإنترنت والحسابات ذات الصلاحيات المرتفعة. |
| TPC1.13 | ربط تسجيل الدخول الموحد بـMFA عند تسجيل الدخول الأولي. |
| TPC1.14 | مراجعة حسابات المستخدمين وحقوق الوصول مرة واحدة سنوياً على الأقل. |
| TPC1.15 | استخدام آليات مصادقة آمنة للأصول التقنية. |
| TPC1.16 | إعادة بيانات الجهة المعنية ثم حذفها بأمان عند نهاية دورة حياتها أو مدة الاحتفاظ، بما في ذلك النسخ الاحتياطية. |
| TPC1.17 | التخلص الآمن من الأصول التقنية عند نهاية دورة حياتها وفق المتطلبات النظامية والممارسات المناسبة. |
| TPC1.18 | تشفير البيانات أثناء التخزين والنقل باستخدام آليات قوية ومتوافقة مع المتطلبات الوطنية ذات العلاقة. |
| TPC1.19 | تقييد استخدام وسائط التخزين الخارجية وتأمينها. |
| TPC1.20 | تطبيق SPF وDKIM وDMARC على خادم أو خدمة البريد الإلكتروني. |
| TPC1.21 | فحص الرسائل الواردة من الإنترنت باستخدام حماية مكافحة البريد المزعج. |
| TPC1.22 | فحص مرفقات البريد قبل السماح بها باستخدام آليات تحليل مناسبة. |
| TPC1.23 | استخدام نطاق بريد خاص بالمنشأة وعدم استخدام نطاقات عامة مثل Gmail أو Hotmail للبريد المؤسسي ضمن النطاق. |
| TPC1.24 | حظر وحدات ماكرو Microsoft Office تلقائياً في الملفات الواردة من مصادر خارجية. |
| TPC1.25 | مزامنة الأصول التقنية مع مصدر وقت معتمد، مثل NTP. |
| TPC1.26 | حماية سجلات الأحداث من التعديل أو الإفصاح أو الإتلاف أو الوصول غير المصرح به. |
| TPC1.27 | تهيئة جدران الحماية وتمكينها على جميع أجهزة نقاط النهاية. |
| TPC1.28 | فحص حركة HTTP وHTTPS للتطبيقات المواجهة للإنترنت باستخدام جدار حماية لتطبيقات الويب WAF. |
| TPC1.29 | حماية الأصول التقنية ببرنامج محدث لمكافحة الفيروسات والبرمجيات الخبيثة يعتمد على التواقيع. |
| TPC1.30 | اختبار التحديثات الأمنية قبل الإنتاج أو توفير وسيلة تراجع أو استعادة عند تعطل التطبيق. |
يمثل مجال الحماية الجزء الأكبر من المتطلبات العامة. وهو يجمع بين إدارة الهوية، وأمن البيانات، وأمن البريد، وحماية الأجهزة، والتحديثات، والتشفير، والسجلات. لذلك لا يكفي شراء منتج واحد والافتراض أنه يغطي المجال كاملاً.
الكشف — DETECT
| الضابط | المعنى العملي المختصر |
| TPC1.31 | تفعيل سجلات التدقيق والأحداث السيبرانية على الأنظمة والتطبيقات، وتسجيل الأحداث المطلوبة كحد أدنى في الملحق C من المعيار. |
المقصود ليس مجرد تشغيل التسجيل، بل ضمان أن الأحداث المطلوبة تُجمع ويمكن الرجوع إليها وحمايتها وتقديم دليل عليها.
الاستجابة — RESPOND
| الضابط | المعنى العملي المختصر |
| TPC1.32 | عند اكتشاف حادث سيبراني، الاستمرار في الاحتواء والمعالجة، وإبلاغ الجهة المعنية خلال 24 ساعة، واتباع عملية الاستجابة الواردة في الملحق A. |
| TPC1.33 | إبلاغ الجهة المعنية عندما لا يعود موظف يحمل بيانات اعتماد تابعة لها بحاجة إلى الوصول، مثل النقل أو تغيير المهمة أو التقاعد أو انتهاء العلاقة. |
يجب تحويل هذه المتطلبات إلى إجراءات معروفة: من يكتشف الحادث؟ من يقرر الإبلاغ؟ من يتواصل؟ وكيف يُلغى وصول الموظف فور تغير الحاجة؟
خطوات الحصول على شهادة CCC

يمكن تلخيص المسار الرسمي في ست مراحل مترابطة. وقد تختلف التفاصيل بحسب التصنيف ونوع الشهادة، لذلك يجب استخدام أحدث النماذج والتعليمات المنشورة عند بدء المشروع.
1. تحديد المتطلبات والتصنيف المنطبق
في مرحلة التسجيل، تكون البداية مع المتطلبات العامة. أما المنشآت التي لديها أعمال أو اتفاقية شراء قائمة، فتحتاج إلى التنسيق مع الجهة المعنية في أرامكو لتعبئة نموذج تصنيف الطرف الثالث، ثم استكمال خطاب تأكيد التصنيف.
النتيجة المطلوبة من هذه المرحلة هي إجابة موثقة عن سؤالين:
- ما الضوابط المنطبقة؟
- هل مسار التقييم CCC أم CCC+؟
2. تنفيذ ضوابط SACS-210 وتجهيز الوثائق
بعد تحديد النطاق، تُراجع البيئة الحالية مقابل الضوابط. وقد يشمل التنفيذ:
- ضبط الهوية المؤسسية وحقوق الوصول وMFA.
- تأمين البريد والنطاق.
- تحصين الأجهزة وإدارة الحماية والتحديثات.
- تفعيل السجلات وحمايتها.
- إعداد السياسات والإجراءات والسجلات اللازمة.
- تنظيم عمليات الموظفين والأصول والحوادث.
- جمع أدلة تثبت أن كل ضابط مطبق في البيئة الفعلية.
يجب أن تتطابق الوثائق مع الواقع. فالسياسة التي تصف أداة أو عملية غير موجودة ستخلق تناقضاً خلال التقييم بدلاً من أن تثبت الالتزام.
3. تعبئة تقرير الالتزام في مسار CCC
في مسار CCC، تعبئ المنشأة تقرير الالتزام بضوابط الأمن السيبراني للأطراف الخارجية، وتشرح حالة كل متطلب، وترفق المستندات والأدلة الداعمة.
أما CCC+، فتتبع آلية التقييم في الموقع ولا ينبغي افتراض أن خطوات التقييم الذاتي الخاصة بـCCC تنطبق عليها بالطريقة نفسها.
استخدم دائماً النسخة الحالية من التقرير المنشورة في صفحة برنامج أرامكو، لأن النماذج القديمة قد لا تعكس معيار SACS-210 الحالي.
4. اختيار شركة تدقيق معتمدة
يجب التعاقد مع شركة مدرجة في قائمة أرامكو الحالية. وتوضح أرامكو أنها لا تفضل شركة معينة على أخرى ما دامت الجهة المختارة معتمدة ضمن القائمة المنشورة.
عند المقارنة بين المدققين، راجع:
- توفر موعد مناسب.
- نطاق عرض السعر والرسوم المشمولة.
- آلية إرسال الأدلة والتواصل.
- دورة معالجة الملاحظات وإعادة التحقق.
- خبرة فريق التقييم في التصنيف المنطبق.
لا تعتمد على قائمة قديمة محفوظة في ملف أو منشور سابق؛ تحقق من القائمة الرسمية وقت التعاقد.
5. التحقق من الالتزام وإغلاق الملاحظات
تراجع شركة التدقيق المستندات والأدلة أو تجري التقييم في الموقع بحسب نوع الشهادة. إذا كانت جميع المتطلبات المنطبقة مستوفاة، تنتقل العملية إلى الإصدار.
إذا ظهرت فجوة، يحدد المدقق المتطلبات التي تحتاج إلى معالجة. تعالج المنشأة الملاحظات، وتحدث الأدلة والتقرير، ثم تعيد تقديمها للتحقق. لذلك من الأفضل إجراء مراجعة جاهزية قبل الموعد الرسمي بدلاً من اكتشاف فجوات أساسية أثناء التقييم.
6. إصدار الشهادة وتقديمها إلى أرامكو
بعد التحقق من الالتزام الكامل بالمتطلبات المنطبقة، تصدر شركة التدقيق شهادة CCC وتقرير الالتزام. ثم تُقدَّم الشهادة والتقرير إلى أرامكو من خلال نظام e-Marketplace وفق التعليمات الرسمية.
احتفظ بنسخة منظمة من:
- الشهادة النهائية.
- تقرير الالتزام الصادر.
- نطاق التصنيف.
- الأدلة الأساسية.
- تاريخ الإصدار والانتهاء.
- خطة متابعة الضوابط والتجديد.
الحصول على الشهادة لا يعني إيقاف الضوابط حتى موعد التجديد. بعض الأدلة، مثل مراجعات الوصول والسجلات والتحديثات والتدريب، تعتمد على التشغيل المستمر.
ما الذي تتحقق منه شركة التدقيق؟
ينظر المدقق إلى قابلية إثبات الالتزام، لا إلى وجود الملفات فقط. وقد تشمل الحزمة سياسات وإجراءات وسجلات ولقطات إعدادات وتقارير أنظمة وقوائم أصول وأدلة مراجعة أو تدريب.
السياسات والإجراءات
يجب أن تكون الوثائق:
- مرتبطة بالضوابط المنطبقة.
- معتمدة من المسؤول المناسب.
- تحمل اسم المنشأة ونطاقها الفعلي.
- متسقة مع الأدوات والعمليات المستخدمة.
- قابلة للتطبيق وليست نصوصاً عامة منسوخة.
الأدلة التقنية والتشغيلية
قد يحتاج المدقق إلى التحقق من إعدادات الهوية وMFA، وسياسات البريد، وحماية نقاط النهاية، والتشفير، والجدران النارية، والتحديثات، والسجلات، ومراجعات الوصول، وغيرها وفق النطاق.
لا يشترط أن يكون كل دليل لقطة شاشة، ولا تكفي لقطة الشاشة دائماً بمفردها. نوع الدليل يعتمد على الضابط وطريقة التطبيق.
خصائص الدليل المقبول
تشدد تعليمات أرامكو على أن تكون المستندات والأدلة:
- واضحة ومقروءة.
- مؤرخة أو مختومة بالوقت عند الحاجة.
- مرتبطة بوضوح بالطرف الخارجي محل التقييم.
- موضحاً فيها الجزء الذي يثبت المتطلب، خصوصاً في لقطات الشاشة.
ومن الأخطاء المتكررة تقديم لقطة عامة لا يظهر فيها اسم البيئة أو النطاق أو تاريخ الالتقاط، أو تقديم سياسة تصف إجراءً لا يمكن إثبات تنفيذه.
ماذا يحدث إذا وجد المدقق فجوة؟
لا يعني وجود ملاحظة أن المشروع انتهى. وفق المسار الرسمي، تحدد شركة التدقيق الضوابط التي تحتاج إلى تنفيذ أو تصحيح. وبعد المعالجة، تقدم المنشأة التقرير والأدلة المحدثة لإعادة التحقق.
لكن الملاحظات قد تزيد المدة والتكلفة، خصوصاً إذا كانت مرتبطة ببنية أساسية مثل الهوية المؤسسية أو البريد أو حماية الأجهزة أو التسجيل. ولهذا تكون مراجعة الفجوات المبكرة أكثر فائدة من تجهيز الملفات في الأيام الأخيرة قبل الموعد.
كم تستغرق شهادة CCC وكم تكلف؟
لا تنشر أرامكو سعراً موحداً أو مدة تنفيذ واحدة لجميع المنشآت. توجد أربعة أجزاء مختلفة يجب عدم خلطها:
- تحديد النطاق والتصنيف.
- تنفيذ الضوابط ومعالجة الفجوات.
- تجهيز تقرير الالتزام والأدلة.
- التعاقد مع شركة التدقيق وإجراء التقييم.
العوامل التي تؤثر في المدة
تعتمد مدة التجهيز على:
- نوع الشهادة والتصنيف المنطبق.
- وجود بيئة تقنية حالية أو الحاجة إلى بناء بيئة جديدة.
- عدد الأجهزة والمستخدمين والأنظمة.
- جاهزية الهوية المؤسسية والبريد والنطاق.
- وجود سياسات وسجلات حديثة ومتطابقة مع الواقع.
- حجم الفجوات التقنية والتنظيمية.
- سرعة توفير البيانات واعتماد القرارات.
- توفر موعد شركة التدقيق وسرعة إغلاق الملاحظات.
لذلك يجب التمييز بين مدة تجهيز منشأة محددة ضمن نطاق ثابت ومدة الحصول على CCC لأي منشأة بصفة عامة.
مكونات التكلفة
قد تشمل التكلفة الإجمالية:
- تحليل الفجوات وإدارة المشروع.
- إعداد السياسات والإجراءات والسجلات.
- الأجهزة أو التراخيص أو الخدمات السحابية اللازمة.
- تنفيذ الإعدادات الأمنية.
- جمع الأدلة وتجهيز تقرير الالتزام.
- التدريب والتوعية.
- رسوم شركة التدقيق.
- معالجة الملاحظات وإعادة التحقق إذا لم تكن مشمولة.
عند مقارنة عروض الأسعار، لا تقارن الرقم النهائي وحده. تحقق مما إذا كانت رسوم التدقيق والأجهزة والتراخيص والتنفيذ والمعالجة بعد الملاحظات مشمولة أو منفصلة.
مثال على عرض محدد النطاق من نهر الامتثال
تقدم نهر الامتثال باقة CCC متكاملة للمتقدمين لأول مرة الذين يحتاجون بيئة جديدة ومعزولة لتغطية المتطلبات العامة. سعر الباقة الحالي 55,000 ر.س شامل الضريبة، ضمن نطاق وشروط الخدمة المحددة. يستهدف المسار الجاهزية خلال 30 يوماً، ويتضمن اشتراكات ونطاقاً لمدة 24 شهراً. هذه مواصفات باقة نهر الامتثال وليست سعراً أو مدة عامة تضعها أرامكو لجميع مشاريع CCC.
ما مدة صلاحية شهادة CCC وكيف يتم تجديدها؟
توضح أرامكو أن شهادة CCC صالحة لمدة عامين من تاريخ الإصدار. ويجب على المنشأة تقديم شهادة جديدة قبل انتهاء فترة العامين.
هل تحتاج شهادة جديدة لكل عقد؟
ليس بالضرورة. إذا حصلت المنشأة على عقد جديد يقع تحت التصنيف نفسه المغطى بالشهادة السارية، فلا يعني ذلك تلقائياً بدء شهادة جديدة. أما إذا تضمن العقد الجديد تصنيفاً للأمن السيبراني غير مشمول في الشهادة الحالية، فيجب تغطية النطاق الجديد وفق تعليمات أرامكو.
متى يبدأ الاستعداد للتجديد؟
لا تنتظر الأسابيع الأخيرة. من الأفضل مراجعة البيئة قبل الانتهاء بوقت يسمح بما يلي:
- التأكد من أن التصنيف لم يتغير.
- تحديث السياسات والسجلات.
- مراجعة الحسابات والصلاحيات.
- التحقق من استمرار التسجيل والحماية والتحديثات.
- معالجة أي انحراف حدث منذ الإصدار السابق.
- حجز شركة التدقيق في الوقت المناسب.
الشهادة التي صدرت قبل عامين لا تثبت وحدها أن الضوابط ما زالت مطبقة اليوم؛ التجديد يعيد التحقق من الوضع الحالي والنطاق المنطبق.
كيف تختار مسار التجهيز المناسب لمنشأتك؟
المسار الصحيح يعتمد على نقطة البداية، وليس على اسم الشهادة وحده.
| وضع المنشأة | المسار الأنسب | النتيجة المطلوبة |
| مورد جديد لا يملك بيئة مناسبة أو فريق أمن سيبراني داخلي | باقة Turnkey ببيئة جديدة ومعزولة | نطاق واضح ومكونات ووثائق وأدلة مجهزة ضمن مسار واحد |
| مورد حالي لديه أجهزة ونطاق وبريد وأنظمة قائمة | تنفيذ SACS-210 على البيئة الحالية | تقييم الفجوات ومعالجة البيئة وتخصيص الوثائق والأدلة |
| المنشأة غير متأكدة من مستوى الجاهزية | تقييم فجوات أولي | تحديد الأولويات قبل شراء الأدوات أو حجز التدقيق |
تبدأ من الصفر وتحتاج بيئة جديدة ومعزولة
قد يكون المسار الجاهز مناسباً للمنشآت الصغيرة التي تريد فصل بيئة CCC عن أعمالها الحالية، أو لا تملك فريقاً داخلياً لتنسيق الأجهزة والهوية والبريد والوثائق والتدقيق.
اطّلع على باقة شهادة CCC المتكاملة للمتطلبات العامة.
لديك بنية تقنية قائمة
إذا كانت لديك أجهزة ونطاق وهوية سحابية وبريد وحلول أمنية قائمة، فقد لا يكون استبدالها ضرورياً. تبدأ العملية بتقييم ما تملكه مقابل SACS-210، ثم معالجة الفجوات وتخصيص الوثائق والأدلة لتطابق البيئة الفعلية.
راجع خدمة تنفيذ شهادة CCC على البنية التحتية الحالية.
لا تعرف مستوى الجاهزية
ابدأ بتقييم أولي قبل تثبيت الميزانية أو الموعد. الهدف من التقييم الأولي هو اكتشاف ما إذا كانت الفجوات محصورة في التوثيق، أم أنها تتطلب تغييرات في الهوية أو البريد أو الأجهزة أو التسجيل أو غيرها.
ينبغي اعتبار أي استبيان ذاتي مؤشراً أولياً، وليس بديلاً عن تقييم شركة التدقيق المعتمدة أو تأكيد التصنيف الرسمي.
المصادر الرسمية لشهادة CCC وSACS-210
استخدم المصادر التالية بوصفها المرجع الأول عند تغير التعليمات أو النماذج:
- برنامج شهادة الالتزام بضوابط الأمن السيبراني لدى أرامكو — الصفحة العربية
- معيار SACS-210 الرسمي — إصدار فبراير 2026
- نموذج تقرير الالتزام الحالي من قسم التنزيلات في صفحة البرنامج الرسمية.
- قائمة شركات التدقيق المعتمدة الحالية في صفحة البرنامج الرسمية.
قد تتغير النماذج والقوائم والتعليمات. لذلك لا تعتمد على نسخة قديمة محفوظة محلياً دون مقارنتها بما تنشره أرامكو وقت بدء التقييم.
الأسئلة الشائعة عن شهادة أرامكو CCC
هل شهادة CCC هي نفسها معيار SACS-210؟
لا. SACS-210 هو معيار أرامكو للأمن السيبراني للأطراف الخارجية، ويحدد المتطلبات العامة والخاصة. أما CCC فهي الشهادة التي تصدر بعد التحقق من الالتزام بالمتطلبات المنطبقة.
هل يحتاج المورد الجديد شهادة CCC؟
توضح أرامكو أن المنشآت الراغبة في التسجيل ومزاولة الأعمال معها يجب أن تلتزم بالضوابط الواردة في قسم المتطلبات العامة. ويجب اتباع تعليمات التسجيل والبرنامج الحالية لتأكيد توقيت التقديم والوثائق المطلوبة.
من يحق له إصدار شهادة CCC؟
تصدر الشهادة شركة تدقيق معتمدة ومدرجة في قائمة أرامكو الحالية. يمكن لجهة تنفيذ مثل نهر الامتثال تجهيز المنشأة وإدارة الأدلة والتنسيق، لكنها لا تحل محل شركة التدقيق بوصفها جهة الإصدار المستقلة.
كم عدد متطلبات SACS-210 العامة؟
يضم قسم المتطلبات العامة 33 ضابطاً، مرقمة من TPC1.1 إلى TPC1.33، وموزعة على مجالات الحوكمة والتحديد والحماية والكشف والاستجابة.
هل تدقيق CCC يتم عن بُعد؟
في مسار CCC، تجري المنشأة تقييماً ذاتياً وتتحقق منه شركة تدقيق معتمدة عن بُعد. أما CCC+ فتتطلب تقييماً في الموقع وفق التصنيف المنطبق.
هل تضع أرامكو سعراً ثابتاً للشهادة؟
لا تعرض صفحة البرنامج سعراً موحداً لجميع المنشآت. تعتمد التكلفة على النطاق، والفجوات، والتنفيذ التقني، والوثائق، والتراخيص أو الأجهزة، ورسوم شركة التدقيق. أما أسعار مقدمي الخدمات فهي عروض تجارية مرتبطة بنطاقات محددة.
كم يستغرق الحصول على CCC؟
لا توجد مدة واحدة تناسب كل منشأة. تعتمد المدة على التصنيف وحالة البيئة وحجم الفجوات وسرعة تجهيز الأدلة وتوفر المدقق. أي مدة معلنة من مقدم خدمة يجب قراءتها ضمن نطاق ذلك العرض وشروطه.
ماذا يحدث إذا وجد المدقق فجوة؟
تحدد شركة التدقيق المتطلبات غير المستوفاة. تعالج المنشأة الفجوات، وتحدث التقرير والأدلة، ثم تعيد تقديمها للتحقق قبل إصدار الشهادة.
كم تبلغ مدة صلاحية شهادة CCC؟
تسري الشهادة لمدة عامين من تاريخ الإصدار. وإذا تغير تصنيف المنشأة أو حصلت على عقد يتضمن تصنيفاً غير مغطى، فقد تحتاج إلى شهادة أو تقييم يغطي النطاق الجديد.
هل يمكن الحصول على CCC دون فريق أمن سيبراني داخلي؟
يمكن للمنشأة الاستعانة بمزود تنفيذ لتجهيز البيئة والوثائق والأدلة، لكن تبقى المنشأة مسؤولة عن تقديم معلومات صحيحة، واعتماد سياساتها، والمشاركة في التقييم، والمحافظة على الضوابط بعد الإصدار.
هل تغني CCC عن ISO 27001 أو متطلبات NCA أو شهادات العملاء الآخرين؟
لا. CCC مرتبطة ببرنامج أرامكو ومتطلبات SACS-210 المنطبقة. قد توجد نقاط مشتركة مع أطر أخرى، لكنها لا تحل تلقائياً محل الشهادات أو المتطلبات التنظيمية أو التعاقدية الأخرى.
وصلت إلى متطلب شهادة CCC؟ اختر نقطة البداية الصحيحة
إذا كنت مورداً جديداً وتحتاج بيئة منفصلة ومتكاملة، راجع باقة CCC للمتطلبات العامة.
أما إذا كانت لديك بنية تقنية قائمة وتريد الحفاظ عليها، فابدأ من خدمة تنفيذ SACS-210 ومعالجة الفجوات على بيئتك الحالية.
في الحالتين، يجب تأكيد التصنيف والنطاق قبل تثبيت خطة التنفيذ أو موعد التدقيق.
هل تحتاج مساعدة في متطلبات شهادة CCC لأرامكو؟
احصل على استشارة مجانية مع أحد خبرائنا.
علي الجبيلي
خبير سعودي رائد في مجال الأمن السيبراني وتقنية المعلومات، يتمتع بخبرة تزيد عن 20 عامًا في بناء برامج أمنية متكاملة للشركات السعودية الصغيرة والمتوسطة. متخصص في معيار أرامكو للأمن السيبراني للأطراف الثالثة (CCC)، والامتثال لمعايير الهيئة الوطنية للأمن السيبراني (NCA) الخاصة بأمن المعلومات، وتطبيق ضوابط أمنية تقنية للمؤسسات العاملة في قطاعات الإنشاءات والطاقة والتجارة.