ينطبق إطار الأمن السيبراني الصادر عن البنك المركزي السعودي على البنوك وشركات التأمين وشركات التمويل وغيرها من الجهات الخاضعة لإشراف ساما. وهو مبني على أربعة نطاقات تتفرع إلى نطاقات فرعية ثم ضوابط مفردة، وتُقيَّم الجهات وفق نموذج نضج لا وفق مستوفٍ أو غير مستوفٍ. هذا البناء هو ما يجعل الأدوات مجدية، وهو أيضًا ما تتعامل معه أغلب منصات الامتثال العامة تعاملًا رديئًا.

ما الذي يجب أن يحتويه برنامج الامتثال لإطار ساما
أربعة أمور، مرتبة بحسب تكرار غيابها:
بناء الضوابط الحقيقي. يُدرج إطار ساما النطاقات داخل نطاقات فرعية داخل ضوابط، ومراجع الضوابط تحمل هذا التداخل. والمنصة التي تُسطّحه إلى قائمة واحدة تفقد المستوى الذي يُبلَّغ عنه التقييم فعليًا. اطلب أن ترى شجرة الضوابط وتحقق من مطابقة المراجع لوثيقة الإطار التي بحوزتك.
النضج لا الثنائية. تُقيّم ساما وفق مستويات نضج، فالضابط ليس ببساطة مطبقًا أو غير مطبق. والمنصة التي حقل حالتها الوحيد مربع اختيار تجبرك على الاحتفاظ بتقييم النضج في مكان آخر، وهو المكان الذي يصبح فيه قديمًا.
الأدلة مرفقة عند الضابط. يسأل التقييم عمّا يثبت أن الضابط يعمل. والدليل الذي يعيش في مجلد مشترك ويُشار إليه باسم ملف في جدول بيانات هو دليل ستعيد جمعه مع كل تقييم.
التداخل مع كل ما تُبلّغ عنه أيضًا. نادرًا ما يُقيَّم البنك السعودي وفق ساما وحدها. فمعيار ISO 27001، ومعيار PCI DSS لعمليات البطاقات، وبصورة متزايدة الضوابط الأساسية للأمن السيبراني السعودية، جميعها تطلب أدلة متداخلة. وجمعها مرة واحدة وربطها عبر الأطر هو الفارق بين برنامج واحد وثلاثة برامج.

أين يذهب الجهد فعليًا
الفرق الجديدة على إطار ساما تخصص الميزانية عادةً لكتابة السياسات، ثم تفاجئها مسألتان أخريان.
الأولى هي حداثة الأدلة. فالضابط الذي قُيّم بأنه ناضج في يناير يُقيَّم على الأدلة المتاحة في أكتوبر، والمخرجات الربعية مثل مراجعات الصلاحيات واختبارات الاستعادة تنتهي صلاحيتها بصمت. وتتبّع انتهاء الصلاحية لكل مخرج على حدة بدلًا من كل ضابط هو ما يمنع تحوّل التقييم إلى سباق محموم.
والثانية هي الأطراف الثالثة. تتوقع ساما أن تظل الجهة مسؤولة عن الوظائف المُسندة خارجيًا، ما يعني أن الأدلة يجب أن تصل من المورّدين وفق جدولك الزمني لا جدولهم. وإدراج توقّع الأدلة في العقد قبل أن تحتاجه هو التغيير الأوفر للوقت لاحقًا.

الاختيار بين البناء والشراء
ينجح جدول البيانات ما دام شخص واحد يحمل البرنامج كله في ذهنه. ويتوقف عن النجاح عند النقطة التي يصبح فيها للأدلة مُلّاك غير ذلك الشخص، لأن السجل والواقع ينفصلان دون أن يلاحظ أحد.
والاختبار الصادق ليس عدد الميزات، بل قدرة المنصة على الإجابة، دون أن يُعدّ أحد الإجابة مسبقًا، عن أي الضوابط بلا أدلة، وأي الأدلة انتهت صلاحيتها، ومن يدين لك بالعناصر الناقصة. فإذا عجزت منصة عن الإجابة عن هذه الثلاثة من بياناتها، فهي جدول بيانات أجمل.

أين تقف Venvera
تأتي Venvera بإطار ساما للأمن السيبراني كمجموعة ضوابط مُصانة بمراجعها الحقيقية، إلى جانب الضوابط الأساسية للأمن السيبراني السعودية، ومعيار ضمان المعلومات الإماراتي، و ISO 27001 و PCI DSS و SOC 2 و NIST CSF، وتربط الأدلة بينها بحيث تُحتسب مراجعة الصلاحيات المجموعة مرة واحدة في كل موضع ينطبق عليه. وتعمل الواجهة بالعربية بتخطيط من اليمين إلى اليسار إلى جانب الإنجليزية.
أما الحدود بوضوح: عمق الإرشاد لكل ضابط أكبر في الأطر الأقدم في المنتج، كما أن Venvera منصة إدارة امتثال لا جهة تقييم، فيبقى الحكم على النضج لك أو للمُقيّم الخاص بك.




