NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية.اطلع على الجديد
برنامج الامتثال لإطار ساما 2026: دليل المشتري
قوائم الأفضل

برنامج الامتثال لإطار ساما 2026: دليل المشتري

·Alexander Sverdlov
إفصاح: تنشر Venvera هذه المقارنة وهي أحد المنتجات المقيَّمة فيها، وقد صُنّفت وفق المعايير نفسها المطبقة على كل أداة أخرى. لم يدفع أي مورّد مقابل موقعه في التصنيف. وعندما يتعذر التحقق من ميزة لدى منافس من الوثائق العامة، تُوسم بأنها غير مؤكدة بدلاً من افتراض غيابها. تتغير قدرات المورّدين، لذا تحقق من التفاصيل الحالية لدى كل مورّد قبل اتخاذ القرار.

ينطبق إطار الأمن السيبراني الصادر عن البنك المركزي السعودي على البنوك وشركات التأمين وشركات التمويل وغيرها من الجهات الخاضعة لإشراف ساما. وهو مبني على أربعة نطاقات تتفرع إلى نطاقات فرعية ثم ضوابط مفردة، وتُقيَّم الجهات وفق نموذج نضج لا وفق مستوفٍ أو غير مستوفٍ. هذا البناء هو ما يجعل الأدوات مجدية، وهو أيضًا ما تتعامل معه أغلب منصات الامتثال العامة تعاملًا رديئًا.

مجموعة ضوابط إطار ساما للأمن السيبراني
يُقيَّم إطار ساما على النضج، فحقل حالة من نوع مستوفٍ أو غير مستوفٍ يفقد المعلومة التي يحتاجها التقييم.

ما الذي يجب أن يحتويه برنامج الامتثال لإطار ساما

أربعة أمور، مرتبة بحسب تكرار غيابها:

بناء الضوابط الحقيقي. يُدرج إطار ساما النطاقات داخل نطاقات فرعية داخل ضوابط، ومراجع الضوابط تحمل هذا التداخل. والمنصة التي تُسطّحه إلى قائمة واحدة تفقد المستوى الذي يُبلَّغ عنه التقييم فعليًا. اطلب أن ترى شجرة الضوابط وتحقق من مطابقة المراجع لوثيقة الإطار التي بحوزتك.

النضج لا الثنائية. تُقيّم ساما وفق مستويات نضج، فالضابط ليس ببساطة مطبقًا أو غير مطبق. والمنصة التي حقل حالتها الوحيد مربع اختيار تجبرك على الاحتفاظ بتقييم النضج في مكان آخر، وهو المكان الذي يصبح فيه قديمًا.

الأدلة مرفقة عند الضابط. يسأل التقييم عمّا يثبت أن الضابط يعمل. والدليل الذي يعيش في مجلد مشترك ويُشار إليه باسم ملف في جدول بيانات هو دليل ستعيد جمعه مع كل تقييم.

التداخل مع كل ما تُبلّغ عنه أيضًا. نادرًا ما يُقيَّم البنك السعودي وفق ساما وحدها. فمعيار ISO 27001، ومعيار PCI DSS لعمليات البطاقات، وبصورة متزايدة الضوابط الأساسية للأمن السيبراني السعودية، جميعها تطلب أدلة متداخلة. وجمعها مرة واحدة وربطها عبر الأطر هو الفارق بين برنامج واحد وثلاثة برامج.

ربط الضوابط بين إطار ساما والأطر الأخرى
مراجعات الصلاحيات والنسخ الاحتياطية وسجلات الحوادث تخدم ساما و ISO 27001 و PCI DSS معًا.

أين يذهب الجهد فعليًا

الفرق الجديدة على إطار ساما تخصص الميزانية عادةً لكتابة السياسات، ثم تفاجئها مسألتان أخريان.

الأولى هي حداثة الأدلة. فالضابط الذي قُيّم بأنه ناضج في يناير يُقيَّم على الأدلة المتاحة في أكتوبر، والمخرجات الربعية مثل مراجعات الصلاحيات واختبارات الاستعادة تنتهي صلاحيتها بصمت. وتتبّع انتهاء الصلاحية لكل مخرج على حدة بدلًا من كل ضابط هو ما يمنع تحوّل التقييم إلى سباق محموم.

والثانية هي الأطراف الثالثة. تتوقع ساما أن تظل الجهة مسؤولة عن الوظائف المُسندة خارجيًا، ما يعني أن الأدلة يجب أن تصل من المورّدين وفق جدولك الزمني لا جدولهم. وإدراج توقّع الأدلة في العقد قبل أن تحتاجه هو التغيير الأوفر للوقت لاحقًا.

متابعة طلبات الأدلة بمُلّاك وتواريخ استحقاق
تنتهي صلاحية الأدلة لكل مخرج على حدة، لذا يجب تتبّع الحداثة لكل مخرج.

الاختيار بين البناء والشراء

ينجح جدول البيانات ما دام شخص واحد يحمل البرنامج كله في ذهنه. ويتوقف عن النجاح عند النقطة التي يصبح فيها للأدلة مُلّاك غير ذلك الشخص، لأن السجل والواقع ينفصلان دون أن يلاحظ أحد.

والاختبار الصادق ليس عدد الميزات، بل قدرة المنصة على الإجابة، دون أن يُعدّ أحد الإجابة مسبقًا، عن أي الضوابط بلا أدلة، وأي الأدلة انتهت صلاحيتها، ومن يدين لك بالعناصر الناقصة. فإذا عجزت منصة عن الإجابة عن هذه الثلاثة من بياناتها، فهي جدول بيانات أجمل.

جاهزية الضوابط عبر إطار كامل
السؤال المفيد هو أي الضوابط تفتقر إلى دليل اليوم، ويُجاب عنه دون إعداد مسبق.

أين تقف Venvera

تأتي Venvera بإطار ساما للأمن السيبراني كمجموعة ضوابط مُصانة بمراجعها الحقيقية، إلى جانب الضوابط الأساسية للأمن السيبراني السعودية، ومعيار ضمان المعلومات الإماراتي، و ISO 27001 و PCI DSS و SOC 2 و NIST CSF، وتربط الأدلة بينها بحيث تُحتسب مراجعة الصلاحيات المجموعة مرة واحدة في كل موضع ينطبق عليه. وتعمل الواجهة بالعربية بتخطيط من اليمين إلى اليسار إلى جانب الإنجليزية.

أما الحدود بوضوح: عمق الإرشاد لكل ضابط أكبر في الأطر الأقدم في المنتج، كما أن Venvera منصة إدارة امتثال لا جهة تقييم، فيبقى الحكم على النضج لك أو للمُقيّم الخاص بك.

مخرجات تقييم الفجوة مرتبة بالأولوية
تقييم الفجوة لا يفيد إلا إذا انتهى إلى إجراءات لها مُلّاك وتواريخ.
Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

مقالات ذات صلة