沙特阿拉伯国家网络安全局(NCA)发布的《基本网络安全控制措施》(ECC)由 4 个网络安全主域、28 个网络安全子域、108 项网络安全主控制措施和 92 项网络安全子控制措施组成。这些是 NCA 自己在 ECC-2:2024 引言中给出的数字,也是首先必须弄准确的一点,因为大多数已发布的指南仍在引用 5 个域、29 个子域、共 114 项控制措施的说法。那是 ECC-1:2018 的结构,该版本已被取代。
这一差异并非表面上的改动。第 5 主域“工业控制系统网络安全”被整体删除,其控制措施被移至另一份独立文件,即《运营技术网络安全控制措施》(OTCC)。如果您在界定 ECC 项目范围时所依据的控制措施数量仍包含工业控制系统(ICS),那么您依据的就是一份错误的文件。
| 事项 | 详情 |
|---|---|
| 本文所依据的原文 | 《基本网络安全控制措施》(ECC-2:2024),由国家网络安全局发布,密级为 TLP White,发布于 nca.gov.sa。 |
| 结构 | 4 个主域、28 个子域、108 项主控制措施和 92 项子控制措施。 |
| 适用对象 | 沙特王国境内的政府机构(包括各部委、管理局和公共机构)及其在王国境内外的附属公司和实体,以及所有拥有、运营或托管国家关键基础设施的私营部门实体。 |
| 其他所有实体 | NCA 强烈鼓励王国境内的所有其他实体采用这些控制措施,但这只是鼓励,而非强制要求。 |
| 法律依据 | NCA 章程第 10(3) 条,以及日期为 10/11/1439H 的第 57231 号最高命令。 |
| 义务 | 范围内的实体应采取一切必要措施,确保持续、不间断的合规。 |
| 评估方式 | NCA 通过多种方式评估合规情况,例如实体的自我评估、合规工具的定期报告以及现场审计访问。 |
| 适用性说明 | 每个实体应遵守适用于其的所有控制措施。部分控制措施是有条件适用的,例如子域 4-2 中的云计算与托管控制措施。 |
| 具有约束力的语言 | 凡涉及含义或解释的所有事项,均以阿拉伯语版本为具有约束力的语言。 |
Saudi NCA ECC 有哪些要求?
共有三项,而文件的结构本身就说明了它们如何被评估。
第一,覆盖每一项适用的控制措施。每个实体应遵守适用于其的所有控制措施。适用性因实体而异,NCA 自己给出的示例就是云计算:子域 4-2 中的控制措施约束当前正在使用或计划使用云计算和托管服务的实体。因此,问题从来不是某个域是否适用,而只是该域所管辖的技术或活动是否存在。
第二,持续合规,而非某一时间点的合规。“实施与合规”章节要求实体采取一切必要措施,确保持续、不间断的合规。这里没有证书,也没有可以倒推的到期日,这改变了证据必须如何保存。
第三,能够按照 NCA 自己的格式随时提供证据。合规评估通过自我评估、NCA 为 ECC-2:2024 发布的合规工具的定期报告以及现场审计访问进行,具体采用哪种组合由 NCA 视情况而定。文件中的每个子域都先说明目标,随后列出编号的控制措施,而这套编号正是您的证据必须对应的结构。
四个域各包含什么内容?
28 个子域的分布非常不均衡,这是在界定范围之前最值得了解的一点。
1. 网络安全治理:10 个子域
1-1 网络安全战略;1-2 网络安全管理;1-3 网络安全策略与程序;1-4 网络安全角色与职责;1-5 网络安全风险管理;1-6 信息技术项目管理中的网络安全;1-7 遵守网络安全标准、法律和法规;1-8 定期网络安全审查与审计;1-9 人力资源中的网络安全;以及 1-10 网络安全意识与培训计划。这个域对您组织架构的约束多于对您工具的约束。
2. 网络安全防御:15 个子域
2-1 资产管理;2-2 身份与访问管理;2-3 信息系统和信息处理设施保护;2-4 电子邮件保护;2-5 网络安全管理(Network Security Management);2-6 移动设备安全;2-7 数据与信息保护;2-8 密码学;2-9 备份与恢复管理;2-10 漏洞管理;2-11 渗透测试;2-12 网络安全事件日志与监控管理;2-13 网络安全事件与威胁管理;2-14 物理安全;以及 2-15 Web 应用安全。整个框架有一半以上的内容都在这个域。
3. 网络安全韧性:1 个子域
3-1 业务连续性管理中的网络安全韧性要素。虽然只有一个子域,但正是它把您的网络安全项目与业务连续性计划联系在一起,而不是让两者停留在各自独立的文件中。
4. 第三方与云计算网络安全:2 个子域
4-1 第三方网络安全和 4-2 云计算与托管网络安全。数量虽少,实际工作量却格外繁重,因为 4-2-3 要求,除其自身的要求之外,主域 1、2、3 以及子域 4-1 中的控制措施也必须应用于云环境。
ECC-2:2024 有哪些变化?
该文件的附录 C 列出了相对于 ECC-1:2018 的更新内容。其中有五项改变的是范围界定决策,而不只是措辞。
第 5 主域被删除。工业控制系统控制措施被移至《运营技术网络安全控制措施》,这是 NCA 的另一份独立文件。正因如此,框架才从 5 个域变为 4 个域。
数据本地化已移出 ECC。旧版中的子控制措施 4-2-3-3 要求实体的信息托管和存储位于沙特阿拉伯王国境内。该子控制措施已被删除,NCA 给出的理由是:数据本地化控制措施已移交给沙特数据与人工智能管理局(SDAIA)下属的国家数据管理办公室(NDMO)。在采取任何行动之前,实体必须就本地化问题咨询 NDMO。如果某份指南仍将 ECC 作为沙特数据驻留规则的出处,那么它引用的是一项已被删除的子控制措施。
沙特国民要求的范围扩大了。ECC-1 要求网络安全职能负责人以及相关的监督岗位和关键岗位由全职、有经验的沙特专业人员担任。ECC-2:2024 中的控制措施 1-2-2 则规定:所有网络安全岗位均应由全职且合格的沙特网络安全专业人员担任。
适用范围现已延伸至境外附属机构。ECC 的“适用范围”已修改为涵盖政府机构及其在王国境内外的附属公司和实体。
数据隐私同样被移出。控制措施 2-7-3 原本规定了数据所有权、数据分类和隐私方面的要求,出于同样的 NDMO 原因已被删除,“隐私”的定义也从术语和定义中移除。2-8-3 下的密码学要求现在指向 NCA 发布的《国家密码标准》,新增的子控制措施 2-5-3-9 则加入了针对分布式拒绝服务攻击的防护。
谁必须遵守 ECC?
“适用范围”列出了三类主体,然后以鼓励的方式加入了第四类。
第一类是王国境内的政府机构,包括各部委、管理局、公共机构及其他单位。第二类是这些机构在王国境内外的附属公司和实体,正是这一条款把适用范围延伸到了在其他国家运营的子公司。第三类是所有拥有、运营或托管国家关键基础设施的私营部门实体。文件将上述主体统称为“实体”。
王国境内的其他所有主体则被强烈鼓励采用这些控制措施来落实最佳实践。这不是强制要求,值得准确把握两者的区别。在实践中,许多私营公司仍然实施 ECC,因为政府或国家关键基础设施(CNI)客户在合同中提出了这一要求,但这项义务来自合同,而不是来自 ECC 自身的适用范围。
哪些 ECC 要求无法靠编写文件来满足?
共有四项,它们决定了大多数项目的关键路径,因为每一项都需要一个招聘决策、一次组织变革或一个独立的第三方。
独立的网络安全部门。根据日期为 14/08/1438H 的第 37140 号最高命令,控制措施 1-2-1 要求在实体内部设立独立于信息技术与通信部门的网络安全部门。直接向实体负责人或其授权代表汇报是建议而非强制要求,同时须避免利益冲突。
全职且合格的沙特专业人员。控制措施 1-2-2 要求所有网络安全岗位均由全职且合格的沙特网络安全专业人员担任。这是对整个职能、而不仅是对其负责人的招聘约束,而且无法通过投入更多精力或预算来压缩。
网络安全监督委员会。控制措施 1-2-3 要求根据实体授权官员的指示设立一个委员会,其成员、职责和治理框架须经识别、记录和批准,且网络安全部门负责人必须是该委员会的成员。
由他人进行审查和审计。控制措施 1-8-1 要求网络安全部门定期审查实施情况。控制措施 1-8-2 进而要求由网络安全部门以外的各方,按照公认审计准则,在考虑利益冲突的前提下,独立地对控制措施的实施情况进行审查和审计。根据 1-8-3,审查结果连同范围、观察事项、建议、纠正措施和整改计划,一并提交给监督委员会和授权官员。
其他搜索结果的错误之处
共有四个错误,按其造成损害的顺序排列。
引用 5 个域、29 个子域、共 114 项控制措施的说法。那是 ECC-1:2018。现行文件在其自身的引言中明确列出 4 个主域、28 个子域、108 项主控制措施和 92 项子控制措施。基于旧数字开展的差距评估将包含一个已不再属于 ECC 的完整 ICS 域,并导致后续的所有统计都出错。
把沙特数据本地化说成 ECC 的要求。子控制措施 4-2-3-3 已于 2024 年被删除,该事项已移交给国家数据管理办公室。您很可能仍然负有本地化义务,但 ECC 已不再是查阅这项义务的地方。
把 ECC 描述为一种认证。ECC 并没有证书。NCA 通过自我评估、其合规工具的定期报告以及现场审计访问来评估合规情况,具体采用哪种组合由 NCA 视情况而定。
把 ECC 当作 NCA 唯一的控制措施集。ECC 与《运营技术网络安全控制措施》以及 NCA 的其他文件并存,而 2024 年删除第 5 域意味着,运营技术现在必须单独界定范围,而不能想当然地认为已被覆盖。
逐域核查您自身的情况
请填写下表。任何一行如果您无法回答,那就是范围界定问题,而不是工具问题。
| 问题 | 您的回答 | 它决定什么 |
|---|---|---|
| 您是政府机构、政府机构的附属实体,还是 CNI 的所有者、运营者或托管方? | 这是三类被强制要求的主体。其他所有主体只是被鼓励而非被要求,除非合同另有约定。 | |
| 您是依据 ECC-2:2024 还是一份 114 项控制措施的清单进行评估? | 114 项控制措施的清单属于 ECC-1:2018,其中仍包含已被删除的 ICS 域。 | |
| 您是否运营工业技术或运营技术? | 这些控制措施已于 2024 年移出 ECC,现归入 OTCC,必须作为一项单独的工作来界定范围。 | |
| 您的网络安全部门是否独立于 IT? | 控制措施 1-2-1 要求这种分离。向实体负责人汇报是建议,而非强制。 | |
| 所有网络安全岗位是否都由全职且合格的沙特专业人员担任? | 控制措施 1-2-2 适用于该职能中的每一个岗位,而且它通常是整个项目中准备周期最长的一项。 | |
| 由谁执行 1-8-2 规定的独立审查? | 不能由网络安全部门执行,并且必须遵循公认审计准则。 | |
| 您是否正在使用或计划使用云服务或托管服务? | 这会触发子域 4-2,而该子域还会把域 1、2、3 以及子域 4-1 一并延伸到云环境中。 | |
| 您现在从哪里查阅自己的数据本地化义务? | 不在 ECC 中。NCA 已于 2024 年将其移交给 SDAIA 下属的 NDMO。 |
如果大多数行都是空白,请从差距评估而不是工具选型入手,并在接受任何报价之前阅读我们关于 Saudi NCA ECC 合规成本的指南。免费合规检查可以为您提供一个起点,我们的 Saudi NCA ECC 合规软件按照 NCA 评估所依据的结构来管理控制措施及其证据,而 NCA ECC 软件对比则介绍了在购买任何产品之前需要核查的内容。如果您同时受中央银行监管,SAMA CSF 要求采用的是另一套成熟度模型,与 ECC 只有部分重叠。
常见问题
Saudi NCA ECC 包含多少项控制措施?
根据 ECC-2:2024 引言的说明,共有 108 项主控制措施和 92 项子控制措施,分布在 4 个主域和 28 个子域中。大多数指南中出现的 5 个域共 114 项控制措施的数字出自 ECC-1:2018。
工业控制系统域发生了什么变化?
它已被删除。附录 C 记载,第 5 主域“工业控制系统网络安全”已被移除,其控制措施移至 NCA 的另一份独立文件《运营技术网络安全控制措施》。
ECC 是否仍要求数据托管在沙特阿拉伯境内?
不再作为 ECC 的要求。要求在王国境内进行托管和存储的子控制措施 4-2-3-3 已在 ECC-2:2024 中删除,该事项已移交给沙特数据与人工智能管理局下属的国家数据管理办公室。实体在就本地化采取行动之前,应先咨询 NDMO。
ECC 对私营公司是强制性的吗?
仅对拥有、运营或托管国家关键基础设施的私营部门实体,以及政府机构的附属公司具有强制性。王国境内的所有其他实体被强烈鼓励采用这些控制措施。许多公司无论如何都会实施 ECC,因为政府或 CNI 客户在合同中提出了这一要求。
是否有 ECC 证书?
没有。NCA 通过实体自我评估、ECC-2:2024 评估与合规工具的定期报告以及现场审计访问等方式,按照其认为适当的机制评估合规情况。
所有网络安全人员都必须是沙特国民吗?
控制措施 1-2-2 规定,所有网络安全岗位均应由全职且合格的沙特网络安全专业人员担任。这是 2024 年在旧版基础上扩大的范围,旧版点名的是该职能负责人以及相关的监督岗位和关键岗位。
主要资料来源
本文中的结构、适用范围、适用性、实施与合规条款、子域名称、1-2 和 1-8 中的治理控制措施、4-2 中的云控制措施以及附录 C 中的更新清单,均取自国家网络安全局在其监管文件中发布的《基本网络安全控制措施》(ECC-2:2024)。该文件声明,凡涉及其含义或解释的所有事项,均以阿拉伯语版本为具有约束力的语言,并指引读者前往 NCA 网站获取最新版本。在依赖某个控制措施编号之前,请先确认现行文本。




