SAMA 网络安全框架(SAMA CSF)要求的其实是同一件事,重复 32 次:在每个子域中都有一套经过定义、批准、实施和监控的网络安全控制措施,并在 3 级或更高的成熟度等级上运行。该框架围绕四个主要域构建,每个域又划分为若干子域,并针对每个子域列出一项原则、一个目标和若干控制措施考量。该框架基于原则(也称为基于风险),因此合规情况按每个子域的成熟度等级来衡量,而不是对照检查清单判定通过或不通过。
大多数概述遗漏的一点是:3 级从来都不是要求的全部,而且对银行来说,自 2019 年起 3 级就不再是要求本身。2019 年 1 月 17 日发布的第 298140000067 号通函要求银行制定路线图,在 2020 年第三季度末之前,使四个运营子域达到 4 级成熟度:3.3.14 网络安全事态管理、3.3.15 网络安全事件管理、3.3.16 威胁管理和 3.3.17 漏洞管理。如果您的合规计划仍然将 3 级作为所有子域的统一目标进行报告,那么它所对照的是 SAMA 早已提高的底线。
| 事实 | 详情 |
|---|---|
| 适用文件 | SAMA 网络安全框架 1.0 版(2017 年 5 月),依据 2017 年 5 月 24 日的第 381000091275 号通函发布,并由 2019 年 1 月 17 日的第 298140000067 号通函将要求提升至 4 级成熟度。 |
| 适用对象 | 受 SAMA 监管的所有成员机构:所有银行、所有保险和再保险公司、所有融资公司、所有在沙特阿拉伯运营的征信机构,以及金融市场基础设施。 |
| 结构 | 四个主要域,共划分为 32 个子域。框架针对每个子域列出一项原则、一个目标和若干控制措施考量。 |
| 方法 | 基于原则,也称为基于风险。控制措施考量是强制性的,但需结合您自身的风险状况加以应用。 |
| 最低要求 | 成员机构至少应在 3 级或更高的成熟度等级上运行。要达到 3 级、4 级和 5 级,必须先满足之前各级的全部标准。 |
| 对银行的更高要求 | 子域 3.3.14 至 3.3.17 须达到 4 级成熟度,路线图须在 2020 年第三季度末之前完成。 |
| 评估方式 | 由成员机构基于问卷定期进行自我评估,再由 SAMA 进行审查和审计。 |
| 控制措施不适用时 | 考虑补偿性控制措施,履行内部风险接受程序,并向 SAMA 申请正式豁免。具体流程见附录 D。 |
SAMA CSF 实际上要求什么?
三件事,而且把它们统筹起来,要比控制措施清单所显示的更容易。
第一,覆盖范围。32 个子域中的每一个都需要经过定义、批准和实施的控制措施,并对其合规情况进行监控。成员机构不能直接拒绝任何一个子域,只能对控制措施考量进行调整、采取补偿措施或申请豁免。
第二,要证明的是结构,而不是活动。框架将 3 级成熟度描述为以结构化和正式化的方式定义、批准和实施控制措施。在实践中,这意味着要有一份董事会认可的策略,其下有标准,标准之下再有程序,并定义、监控和报告关键绩效指标。一项运行良好但没有书面化、也没有受到监控的控制措施只能处于 2 级,这就构成一项审计发现。
第三,由您自己完成的评估。实施情况须接受基于问卷的定期自我评估,并由 SAMA 进行审查和审计。因此,自我评估就成为您的合规计划必须能够随时按子域提供的成果,并附上每个回答背后的证据。我们关于 SAMA CSF 审计会经历什么的指南阐述了如何对此进行检验。
四个域分别包含什么?
框架将这四个域命名为网络安全领导与治理、网络安全风险管理与合规、网络安全运营与技术,以及第三方网络安全。它们的规模极不均衡,这是在确定合规计划范围之前最值得了解的一点。
3.1 网络安全领导与治理:7 个子域
3.1.1 网络安全治理、3.1.2 网络安全战略、3.1.3 网络安全策略、3.1.4 网络安全角色与职责、3.1.5 项目管理中的网络安全、3.1.6 网络安全意识和 3.1.7 网络安全培训。这个域约束的是您的组织架构,而不是您的工具,仅 3.1.1 一项就包含了下文所述的 CISO、委员会和独立性要求。
3.2 网络安全风险管理与合规:5 个子域
3.2.1 网络安全风险管理、3.2.2 监管合规、3.2.3 遵守国家及国际行业标准、3.2.4 网络安全审查和 3.2.5 网络安全审计。子域数量少,但持续成本高:这里的审查和审计是周期性义务,而不是一次性交付物。
3.3 网络安全运营与技术:17 个子域
3.3.1 人力资源、3.3.2 物理安全、3.3.3 资产管理、3.3.4 网络安全架构、3.3.5 身份与访问管理、3.3.6 应用安全、3.3.7 变更管理、3.3.8 基础设施安全、3.3.9 密码学、3.3.10 自带设备 (BYOD)、3.3.11 信息资产的安全处置、3.3.12 支付系统、3.3.13 电子银行服务、3.3.14 网络安全事态管理、3.3.15 网络安全事件管理、3.3.16 威胁管理和 3.3.17 漏洞管理。框架一半以上的内容都在这里,4 级成熟度的提升要求也在这里。
3.4 第三方网络安全:3 个子域
3.4.1 合同与供应商管理、3.4.2 外包和 3.4.3 云计算。这三个子域与其他子域的运作方式不同,因为其中两个子域把 SAMA 的批准设为商业决策的前提条件,而不是您事后实施的一项控制措施。
3 级成熟度意味着什么?是否足够?
框架采用六级模型。0 级为“不存在”,没有任何文档,也没有相关意识。1 级为“临时性”,控制措施未定义或仅部分定义。2 级为“可重复但非正式”,执行依赖于一种非正式、未成文但已标准化的做法。3 级为“结构化且正式化”,控制措施以结构化和正式化的方式定义、批准和实施。4 级为“可管理且可衡量”,控制措施的有效性会定期评估,并在必要时加以改进。5 级为“自适应”,控制措施纳入持续改进计划。
有两条规则决定了这个阶梯的运作方式。要达到 3 级、4 级或 5 级,您必须先满足之前各级的全部标准,因此不能跳级。此外,框架规定成员机构至少应在 3 级或更高的成熟度等级上运行,这是以最低要求形式表达的底线,而不是目标。
这足够吗?就一般要求而言,是足够的,第 381000091275 号通函将其设定为 CSF 所有要求的最低标准。但对于银行在上述四个运营子域上的要求,则不够,而且自 2019 年 1 月起就已不够。4 级是另一种要求:它要求您衡量一项控制措施是否有效,而不仅仅是证明它存在,这通常意味着要定义关键风险指标并据此进行报告。
如果您不是银行,适用哪些要求?
几乎全部适用。所有域都适用于银行业。受 SAMA 监管的其他金融机构可以排除三个子域,但每一项排除都附带一个条件,而这个条件又把大部分要求重新带了回来。
子域 3.2.3“遵守国家及国际行业标准”被排除,但如果您存储、处理或传输持卡人数据,或使用 SWIFT 服务,则应实施 PCI DSS 或 SWIFT 客户安全控制框架。子域 3.3.12“支付系统”被排除。子域 3.3.13“电子银行服务”被排除,但如果您向客户提供在线服务,则应具备多因素认证能力。
综合来看,适用的是 29 个子域,而不是 32 个,而且一旦您涉及卡数据、SWIFT 或在线客户服务,三项排除中的两项就会被范围更窄的义务所取代。与其说这是一套更轻的制度,不如说是一套形态不同的制度。
哪些要求无法靠编写文件来满足?
有四项,而且在我们见过的每个 SAMA 合规项目中,正是它们决定了关键路径。
CISO。子域 3.1.1 要求为网络安全职能配备一名全职高级经理,并在高级管理层级别任命。成员机构必须确保 CISO 具有沙特国籍,确保 CISO 具备足够的资质,并在任命 CISO 前取得 SAMA 的无异议意见。这既是一项招聘约束,又是一个监管审批步骤,两者都无法靠加大投入来压缩时间。
独立于 IT。网络安全职能应独立于信息技术职能;为避免利益冲突,两者应有各自独立的汇报线、预算和员工考核。该职能应直接向 CEO 或董事总经理汇报,或向某一控制职能的总经理汇报。这是一项组织变革,而不是策略文件中的一个段落。
委员会。应设立由董事会授权的网络安全委员会,由来自控制职能的一名独立高级经理担任负责人,具备经批准的章程,且至少每季度召开一次会议。内部审计可以作为观察员列席。
SAMA 对第三方的审批。子域 3.4.2 要求在进行重大外包之前取得 SAMA 的批准。子域 3.4.3 要求在使用云服务或与云服务提供商签订合同之前取得 SAMA 批准,并规定原则上只应使用位于沙特阿拉伯境内的云服务;如果不在境内,则需要取得 SAMA 的明确批准。即使没有任何申请被拒绝,审批所需的时间也会占用项目进度。
其他搜索结果的错误之处
有四个反复出现的错误,按其造成损害的先后顺序排列如下。
把 3 级报告为唯一的要求,不加任何限定。3 级是 CSF 所有要求的最低标准,而对银行而言,自 2019 年通函发布以来,子域 3.3.14 至 3.3.17 的要求已经超过了 3 级。对银行来说,一份声称已达到 3 级、却没有点明这四个子域的就绪度报告是不完整的。
引用控制措施总数。框架在每个子域内对控制措施考量进行编号,并在其下嵌套子项,因此任何总数都取决于您在哪一层停止计数,各方公布的数字差异很大。框架确实明确给出的数字是四个域下的 32 个子域。请以此确定范围。
把 CSF 当作检查清单。CSF 基于原则,评估按每个子域的成熟度等级进行。对一项已实施但既未书面化也未受监控的控制措施打勾,等于用 2 级的答案回答 3 级的问题。
把 2018 年 10 月的截止期限当作事情的终点。那只是第一份通函规定的全面合规日期。自我评估、审查、审计和意识培训计划都是周期性的,这与我们在 SAMA CSF 合规成本一文中描述的陷阱相同。
逐个域核对您自己的状况
请填写下表。任何一行您无法回答的,都是范围界定问题,而不是工具问题。
| 问题 | 您的回答 | 它决定了什么 |
|---|---|---|
| 您属于 SAMA 监管的哪一类机构? | 银行适用全部四个域。其他成员机构排除 3.2.3、3.3.12 和 3.3.13,但须满足 PCI DSS、SWIFT 和多因素认证方面的条件。 | |
| 您是否有一名满足 3.1.1 中所有条件的全职 CISO? | 沙特国籍、足够的资质以及 SAMA 的无异议意见,使这一项成为整个项目中准备周期最长的环节。 | |
| 网络安全职能是否独立于 IT? | 独立的汇报线、预算和员工考核,并向 CEO、董事总经理或某一控制职能负责人汇报。 | |
| 由董事会授权的委员会是否依据经批准的章程至少每季度开会一次? | 3.1.1 规定了最低开会频率,并要求由来自控制职能的一名独立高级经理担任委员会负责人。 | |
| 您在 32 个子域中每个子域的成熟度等级是多少? | 自我评估按子域进行。域层面的平均值恰恰会掩盖 SAMA 审计所要查找的差距。 | |
| 子域 3.3.14 至 3.3.17 是否达到 4 级? | 对银行而言,这是路线图在 2020 年第三季度末要实现的目标,而不是可选的进阶目标。 | |
| 哪些控制措施考量您选择了接受风险而不是实施? | 每一项都需要补偿性控制措施、内部风险接受,以及通过附录 D 申请的正式豁免。 | |
| 是否有任何重大外包或云服务安排正在等待 SAMA 批准? | 3.4.2 和 3.4.3 将审批设为前提条件,因此它应列入项目进度计划,而不是整改计划。 |
如果大多数行都是空白的,请先从差距评估入手,而不是先选工具。免费合规检查可以为您提供一个起点,而我们的 SAMA CSF 合规软件会按照自我评估报告所采用的结构,保存成熟度评估及其证据。如果您还需要接受国家网络安全局 (NCA) 的监管,Saudi NCA ECC 要求又建立在另一种不同的结构之上;NCA ECC 软件比较介绍了两者的重叠之处,而 SAMA CSF 买方指南则说明了购买任何产品之前需要核查的内容。
常见问题
SAMA CSF 有哪些要求?
在四个域和 32 个子域中定义、批准、实施并监控控制措施,在 3 级或更高的成熟度等级上运行,并定期开展由 SAMA 审查和审计的自我评估。每个子域都列出一项原则、一个目标和若干控制措施考量,而且该框架基于原则,而非规定性的。
SAMA CSF 有多少个域和子域?
四个域和 32 个子域:网络安全领导与治理下有七个,网络安全风险管理与合规下有五个,网络安全运营与技术下有十七个,第三方网络安全下有三个。由于控制措施考量存在嵌套,不同发布方给出的单项控制措施总数各不相同。
SAMA 要求达到哪个成熟度等级?
根据第 381000091275 号通函,CSF 所有要求的最低标准为 3 级。此外,根据第 298140000067 号通函,银行还须另行制定路线图,在 2020 年第三季度末之前使子域 3.3.14 至 3.3.17 达到 4 级。
CSF 是否适用于保险公司和融资公司?
适用。该框架适用于受 SAMA 监管的所有成员机构,框架将其列为:所有银行、所有保险和再保险公司、所有融资公司、所有在沙特阿拉伯运营的征信机构,以及金融市场基础设施。非银行机构可以排除三个子域,但每项排除都附带条件。
如果某项控制措施考量不适合我们的组织,该怎么办?
该框架基于原则,因此当某项控制措施考量无法调整或实施时,框架会引导您考虑补偿性控制措施,履行内部风险接受程序,并向 SAMA 申请正式豁免。豁免流程载于附录 D。
SAMA CSF 合规是一种认证吗?
不是。并不存在 CSF 证书。实施情况须接受基于问卷的定期自我评估,SAMA 会审查和审计该自我评估,以确定合规情况以及实际达到的成熟度等级。
主要来源
域和子域名称、成熟度模型定义、适用范围清单、行业排除项、3.1.1 中的治理要求以及 3.4 中的第三方要求,均取自 SAMA 规则手册(SAMA Rulebook)上发布的 SAMA 网络安全框架 1.0 版(2017 年 5 月)。3 级成熟度的最低要求以及 2017 年和 2018 年的里程碑来自第 381000091275 号通函。子域 3.3.14 至 3.3.17 的 4 级要求来自 2019 年 1 月 17 日的第 298140000067 号通函。规则手册注明,具有约束力的文本是阿拉伯语版本。在依赖某一引用之前,请先确认当前版本。




