يبني مكتب المحاماة خطه الأساسي للأمن السيبراني عبر جرد الأصول، والمصادقة متعددة العوامل، وأقل قدر من الصلاحيات، وحماية البريد، والتشفير، والنسخ الاحتياطي المختبَر، والتحديث، والسجلات، وخطة الحوادث، وضبط المورّدين. وتضع وثيقة NCNICC-1:2025 حدًا أدنى لجهات القطاع الخاص المشمولة بحسب فئتها، بينما تلزم لائحة حماية البيانات جهة التحكم باتخاذ تدابير أمنية مناسبة والإشعار عن بعض حوادث التسرب خلال 72 ساعة.

ما الذي يحميه الأمن السيبراني داخل مكتب المحاماة؟

ملف القضية لا يعيش في مجلد واحد. قد تتوزع بياناته بين البريد الإلكتروني، ونظام إدارة القضايا، وأجهزة المحامين، وسحابة المستندات، وتطبيقات المراسلة، ونسخ احتياطية، وحسابات مزوّدين خارجيين. لذلك فإن تقييم الأمان من خلال سؤال «هل النظام مشفّر؟» وحده يترك مساحات كاملة بلا فحص.

السرية المهنية تحدد واجب عدم الإفشاء، بينما الأمن السيبراني يحوّل هذا الواجب إلى ضوابط تشغيلية تمنع الوصول غير المصرح به وتكشفه وتحد من أثره. ولتفصيل من يطّلع على ماذا داخل القضية، راجع مقال سرية بيانات الموكل ومصفوفة الصلاحيات.

الأساس التنظيمي — NCNICC-1:2025

تستهدف ضوابط الهيئة الوطنية للأمن السيبراني جهات القطاع الخاص الكبيرة والصغيرة والمتوسطة من غير ذوات البنى التحتية الحساسة التي يتم التعميم عليها. وترتبط إلزامية كل ضابط بفئة الجهة، فيما تقع على الجهات خارج النطاق مسؤولية الاستفادة من الضوابط حسب الاقتضاء لتعزيز أمنها السيبراني.

المصدر الرسمي: ضوابط الأمن السيبراني لجهات القطاع الخاص
صدرت وثيقة NCNICC-1:2025 لوضع الحد الأدنى لضوابط الأمن السيبراني لجهات القطاع الخاص غير ذات البنى التحتية الحساسة (الهيئة الوطنية).

هل ضوابط NCNICC ملزمة لكل مكتب محاماة؟

لا يصح وصف جميع بنود الوثيقة بأنها التزامات تلقائية على كل مكتب. ابدأ بفحص ما إذا كان المكتب داخل نطاق الضوابط، وهل عُممت عليه، ثم حدّد فئته واقرأ رمز قابلية التطبيق أمام كل ضابط. المكتب غير المشمول يستطيع استخدام الوثيقة كخط أساس عملي، لكنه لا ينبغي أن يخلط بين «موصى به» و«ملزم» أو أن ينسب لنفسه امتثالًا لم يُختبر.

تصنيف الجهات وعدد الضوابط في NCNICC-1:2025
الفئةالمعيار الوارد في الوثيقةالبنية الملزمةالتصرف المهني
الفئة (أ)أكثر من 250 موظفًا بدوام كامل، أو أكثر من 200 مليون ريال إيرادات سنوية3 مكونات أساسية، و22 مكونًا فرعيًا، و65 ضابطًا أساسيًامطابقة كل ضابط برمز قابلية التطبيق ودليل تنفيذه
الفئة (ب)من 6 إلى 249 موظفًا بدوام كامل، أو إيرادات من 3 إلى 200 مليون ريالمكون أساسي واحد، و13 مكونًا فرعيًا، و26 ضابطًا أساسيًابدء سجل تنفيذ للضوابط الملزمة والاستفادة من الموصى به بحسب الخطر
خارج النطاقلا ينطبق عليه نطاق الوثيقة أو لم يُعمم عليهلا تُستنتج من الوثيقة وحدهاالاستفادة منها كمرجع للممارسة مع مراجعة المتطلبات الأخرى المنطبقة
تضم فئة المنشآت الصغيرة والمتوسطة في NCNICC 26 ضابطًا أساسيًا ملزمًا موزعًا على 13 مكونًا فرعيًا (الهيئة الوطنية).
لا تبدأ بقائمة شراء

وجود اشتراك في برنامج حماية أو سحابة مشهورة ليس دليل امتثال. ابدأ بالأصول والمخاطر وقابلية التطبيق، ثم اختر الأداة التي تحقق الضابط وتنتج أثرًا يمكن مراجعته.

كيف تحدد نقطة البداية قبل اختيار الأدوات؟

أنشئ سجل أصول صغيرًا يجيب عن ستة أسئلة لكل أصل: ما الأصل؟ من مالكه؟ ما نوع البيانات التي يعالجها؟ من يستطيع الوصول إليه؟ ما أثر توقفه أو تسربه؟ وكيف يُستعاد؟ المقصود بالأصل هنا أوسع من الجهاز؛ فهو يشمل حساب البريد، ونطاق المكتب، وسحابة الملفات، وتطبيقات المحادثة، وموقع المكتب، ومفاتيح الدخول، وقواعد البيانات، والمزوّد الخارجي.

  • ارسم مسار البيانات: من استلام مستند الموكل إلى مشاركته ومراجعته وأرشفته وإتلافه.
  • حدّد الحسابات الحساسة: مدير النطاق، ومدير السحابة، والبريد، والنظام المالي، وحسابات التكامل.
  • افصل الملكية عن الاستخدام: قد يستخدم المحامي الحساب يوميًا، لكن مالكه الإداري ومسؤول مراجعته شخص آخر.
  • سجّل التبعيات: رقم هاتف يستقبل رموز الدخول، أو بريد استرداد، أو جهاز يحتفظ بمفتاح تشفير.
  • اربط الأصل باختبار: لا تكتب «نسخ احتياطي موجود»؛ اكتب تاريخ آخر استعادة ناجحة ونتيجتها.

ينبغي أن يتكامل هذا السجل مع سجل المخاطر المهنية للمكتب دون أن يذوب فيه؛ فالضابط السيبراني يحتاج مالكًا فنيًا ودليلًا واختبارًا محددًا.

ما الضوابط العشرة التي تشكل خط أساس عمليًا؟

  1. جرد الأصول وتصنيفها: احصر الأنظمة والحسابات والأجهزة والبيانات، وحدد الحساس منها، ومسؤول كل أصل، ومكانه، والمدة المقبولة لتوقفه. الجرد القديم يعطي قرارات أمان قديمة.
  2. هويات الدخول والصلاحيات: امنح كل مستخدم حسابًا مستقلًا، وطبّق أقل قدر من الامتيازات، وافصل المهام الحساسة، وراجع الصلاحيات دوريًا وعند انتقال الموظف أو مغادرته. فعّل المصادقة متعددة العوامل على الدخول عن بعد، ولا تجعل رقم هاتف موظف سابق نقطة استرداد لحساب المكتب.
  3. البريد والنطاق: فعّل تصفية التصيد والرسائل الاقتحامية، ووثّق نطاق البريد باستخدام SPF وDKIM وDMARC، وحدد قناة سريعة للإبلاغ عن رسالة مشبوهة. البريد هو مسار عمل قانوني، وليس صندوق مراسلات منفصلًا عن سجل الخطر.
  4. الأنظمة وأجهزة المستخدمين: حدّث البرمجيات، وغيّر الإعدادات وكلمات المرور الافتراضية، وقيّد الوسائط القابلة للإزالة، واستخدم حماية حديثة من البرمجيات الضارة. سجّل الأجهزة التي تصل إلى ملفات القضايا بدل الاكتفاء بمعرفة أسماء أصحابها.
  5. الشبكة والأجهزة المحمولة: اضبط جدار الحماية، وأمّن الشبكة اللاسلكية، وحدد شروط الدخول عن بعد. إذا سمحت بهاتف أو حاسب شخصي، فوثّق سياسة BYOD تشمل القفل والتشفير والتحديث وإمكان إنهاء الوصول عند فقد الجهاز أو انتهاء العلاقة.
  6. حماية البيانات والتشفير: صنف البيانات قبل تحديد وسيلة مشاركتها، وشفّرها أثناء التخزين والنقل، واضبط الطابعات والماسحات وآلات التصوير، ووثق إتلاف الورق ووسائط التخزين وإعادة استخدامها.
  7. النسخ الاحتياطي القابل للاستعادة: حدّد الأنظمة الحساسة، ودورية النسخ، ومسؤول المراجعة، ومكان النسخة، ثم اختبر الاستعادة. النسخة التي لم تُستعد في اختبار ليست ضمانًا لاستمرارية العمل.
  8. إدارة الثغرات والتحديث: ضع جدولًا لتحديث الأنظمة والأجهزة، وافحص التطبيقات الخارجية، وصنف الثغرات بحسب الخطر، واختبر الإصلاحات المؤثرة قبل تعميمها عندما يلزم.
  9. السجلات والاستجابة للحوادث: فعّل سجلات الأحداث على الأصول الحساسة، وحدد من يراجعها وما الذي يستدعي التصعيد. جهّز خطة لاختراق الحساب، وتسرب الملف، وبرمجيات الفدية، مع بيانات الاتصال ومسؤول القرار.
  10. المورّدون والسحابة: قبل منح مزوّد وصولًا إلى بيانات المكتب، افحص السرية، وإشعار الحوادث، والمقاولين الفرعيين، وإرجاع البيانات بصيغة قابلة للاستخدام، وإنهاء الصلاحيات، والفصل بين بيئات العملاء.
تطلب NCNICC المصادقة متعددة العوامل للدخول عن بعد، بما يشمل البريد الإلكتروني والتطبيقات الخارجية (الهيئة الوطنية).
تطلب NCNICC تصفية رسائل التصيد وتوثيق نطاق البريد باستخدام SPF وDKIM وDMARC للجهات المشمولة (الهيئة الوطنية).
تشترط NCNICC تشفير البيانات أثناء التخزين والنقل للجهات المشمولة بحسب قابلية التطبيق (الهيئة الوطنية).
تطلب NCNICC نسخ الأنظمة الحساسة دوريًا واختبار فاعلية استعادة النسخ الاحتياطية (الهيئة الوطنية).
اجعل صلاحيات القضية جزءًا من تشغيل المكتب

رفيق المحامي يجمع متابعة القضايا بصلاحيات دقيقة، ويحفظ مستندات المكتب في Google Drive المملوك له بدل تخزينها على خوادم المنصة.

ابدأ تجربتك المجانية لمدة 7 أيام

كيف تحول الضوابط إلى سجل يمكن تدقيقه؟

لكل ضابط اكتب أربعة عناصر لا تقبل العبارات العامة: مالك القرار، ومنفذ الإجراء، ودليل التنفيذ، واختبار الفاعلية. قد يكون الدليل لقطة إعداد أو تقريرًا أو سجلًا، لكن وجوده لا يثبت وحده أن الضابط يعمل؛ لذلك يحتاج اختبارًا ونتيجة وتاريخ معالجة للملاحظة.

نموذج مصغّر لسجل الضوابط السيبرانية
الضابطالمالكدليل التنفيذاختبار الفاعلية
المصادقة متعددة العواملمدير النظامتقرير الحسابات المفعّل عليها MFAمحاولة دخول عن بعد بحساب عينة والتحقق من طلب العامل الثاني
حماية البريدمسؤول النطاقسجلات SPF وDKIM وDMARC وسياسة التصفيةمراجعة نتيجة التوثيق وعينة رسائل تصيد محجوبة
النسخ الاحتياطيمالك النظامسجل النسخ والتنبيهاتاستعادة ملف ونظام عينة وتسجيل الزمن والنتيجة
إدارة الحوادثمدير المكتبخطة معتمدة وقائمة اتصالتمرين مكتبي لحساب بريد مخترق وتوثيق القرارات
معيار الإقفال

لا تغلق ملاحظة لأن الإعداد تغيّر فقط. أغلقها بعد حفظ الدليل، وتشغيل الاختبار، وتحديد نتيجة مقبولة، ومعالجة أي وصول قديم أو استثناء باقٍ.

ماذا يفعل المكتب عند اختراق حساب أو تسرب ملف؟

الخطة الجيدة تمنع الارتجال وتحافظ على الأثر. لا تبدأ بحذف الرسائل أو إعادة تهيئة الجهاز قبل تحديد ما تحتاجه للتحقيق. وفي المقابل، لا تؤخر الاحتواء بحجة انتظار صورة كاملة؛ افصل الحساب أو الجهاز المتأثر مع حفظ السجلات والبيانات اللازمة.

  1. احتوِ: أوقف الجلسات النشطة، وغيّر بيانات الدخول، واسحب الرموز والمفاتيح المتأثرة، واعزل الجهاز عند الحاجة.
  2. احفظ الأثر: دوّن وقت العلم، ومن اكتشف الحادثة، والسجلات المتاحة، والإجراءات المتخذة وأوقاتها.
  3. حدّد النطاق: ما الحساب أو النظام المتأثر؟ ما البيانات؟ من أصحابها؟ هل نُسخت أو عُدلت أو أصبحت غير متاحة؟
  4. قيّم الإشعار: افحص شروط إشعار الجهة المختصة وأصحاب البيانات، وأي التزام إضافي صادر عن الهيئة الوطنية أو جهة قطاعية، ولا تفترض أن كل حادث يخضع للمهلة نفسها.
  5. استعد وتعلّم: استعد من نسخة سليمة، وراقب تكرار السلوك، وحدّث الضابط والخطة والتدريب بناءً على السبب الجذري.
اللائحة التنفيذية لحماية البيانات — المادتان 23 و24

تلزم المادة 23 جهة التحكم باتخاذ التدابير التنظيمية والإدارية والتقنية اللازمة لأمن البيانات الشخصية. وتوجب المادة 24 إشعار الجهة المختصة خلال 72 ساعة من وقت العلم بحادثة التسرب إذا كان من شأنها الإضرار بالبيانات أو صاحبها أو التعارض مع حقوقه أو مصالحه، مع إشعار صاحب البيانات دون تأخير غير مبرر عند تحقق شرط الضرر أو التعارض.

المصدر الرسمي: اللائحة التنفيذية لنظام حماية البيانات الشخصية
توجب اللائحة التنفيذية لحماية البيانات تدابير تنظيمية وإدارية وتقنية للحد من مخاطر تسرب البيانات الشخصية (سدايا).
يبدأ إشعار تسرب البيانات المؤهل خلال 72 ساعة من علم جهة التحكم بالحادثة، وفق شروط المادة 24 (سدايا).
مسار القرار عند وقوع حادث1234الاحتواءحفظ الأثرتقييم النطاقالإشعار والتعافي
يبدأ التسلسل من أقصى اليمين: احتواء الحادث، ثم حفظ الأثر، فتقييم النطاق، وأخيرًا قرار الإشعار والتعافي.

كيف تفحص مزوّد النظام أو السحابة؟

لا تنقل مسؤولية المكتب إلى المزوّد بمجرد توقيع الاشتراك. اطلب إجابات مكتوبة وأدلة قابلة للمراجعة، وميّز بين أمن المنصة وأمن حسابات المكتب وأجهزته. ومن المفيد مقارنة هذه الأسئلة مع إطار اختيار برنامج إدارة مكتب المحاماة.

  • من يملك البيانات، وأين تحفظ، وكيف تُصدّر بصيغة قابلة للاستخدام عند انتهاء الخدمة؟
  • هل يدعم MFA، وأقل الصلاحيات، وفصل الأدوار، وسجلات الوصول، وإلغاء الجلسات؟
  • ما التزامه بإشعار المكتب عند حادث؟ وما المعلومات والمدة وآلية التواصل المتفق عليها؟
  • من جهات المعالجة أو المقاولون الفرعيون؟ وما البيانات التي تصل إليهم؟
  • كيف تُشفّر البيانات أثناء النقل والتخزين؟ ومن يدير المفاتيح؟
  • كيف تُنسخ البيانات وتُختبر الاستعادة؟ وما الذي يحدث للنسخ بعد الإنهاء أو طلب الإتلاف؟
  • هل يستطيع المكتب إدارة ملفات القضايا داخل سحابة يملكها؟ راجع الفروق العملية في مقال التخزين السحابي المملوك لمكتب المحاماة.
تتجسد الضوابط عندما ترتبط الصلاحية بملف القضية ويظل المستند تحت ملكية المكتب؛ تعرّف على الأمان والصلاحيات في رفيق المحامي.

كيف تنفذ الخطة خلال 90 يومًا؟

الأيام 1–30: اعرف ما لديك وأغلق أبواب الدخول الواضحة

  • أكمل سجل الأصول والحسابات الحساسة ومالكيها.
  • فعّل MFA على البريد والسحابة والحسابات الإدارية والدخول عن بعد.
  • ألغ الحسابات المشتركة والصلاحيات القديمة وبيانات الاسترداد غير المملوكة للمكتب.
  • حدد مسارًا واحدًا للإبلاغ عن الرسائل والحوادث المشبوهة.

الأيام 31–60: ثبّت الضوابط التي تنتج دليلًا

  • وثق حماية البريد والنطاق، وسياسة الأجهزة المحمولة، وجدول التحديث.
  • صنف البيانات واضبط التشفير والمشاركة والإتلاف.
  • عرّف النسخ الاحتياطية للأنظمة الحساسة ونفّذ اختبار استعادة مسجلًا.
  • فعّل السجلات على الأصول الحساسة وحدد من يراجعها.

الأيام 61–90: اختبر القرار لا الورق

  • نفذ تمرينًا مكتبيًا لحساب بريد مخترق أو ملف موكل مسرّب.
  • اختبر قائمة الاتصال، وحفظ الأثر، وتقييم شروط الإشعار، والاستعادة.
  • راجع عقود المورّدين وأغلق الفجوات المتعلقة بالحادث والتصدير وإنهاء الوصول.
  • اعرض سجل الضوابط على إدارة المكتب مع الملاحظات والمالكين والمواعيد.
مثال اختبار لا يوقف العمل

اختر حسابًا تجريبيًا وملفًا غير حقيقي. حاكِ رسالة تصيد، وراقب وصول البلاغ، وقرار تعطيل الجلسة، وحفظ السجل، ثم استعد نسخة اختبار. الهدف قياس المسار دون تعريض بيانات موكل أو نظام حي للخطر.

الأسئلة الشائعة

هل تطبق ضوابط NCNICC-1:2025 على كل مكتب محاماة؟

لا تُنسب الإلزامية تلقائيًا إلى كل مكتب؛ تتوقف على نطاق الوثيقة وفئة الجهة والتعميم وقابلية تطبيق الضابط. ويمكن للمكتب خارج النطاق الاستفادة منها كخط أساس مع مراجعة المتطلبات الأخرى المنطبقة عليه.

هل يكفي استخدام التخزين السحابي لحماية ملفات المكتب؟

لا. التخزين جزء واحد، بينما يشمل الأمن السيبراني الحسابات والبريد والأجهزة والشبكة والتشفير والنسخ والسجلات والحوادث والمورّدين. كما يجب ضبط إعداد السحابة وصلاحياتها واختبار الاستعادة.

ما أول ضابط ينفذه المكتب الصغير؟

ابدأ بجرد الأصول والحسابات الحساسة، ثم فعّل المصادقة متعددة العوامل وألغ الصلاحيات القديمة. من دون الجرد قد تحمي الحسابات الظاهرة وتترك حسابًا إداريًا أو وسيلة استرداد بلا ضبط.

هل يجب الإبلاغ عن كل حادث سيبراني خلال 72 ساعة؟

لا. مهلة 72 ساعة في المادة 24 تخص حادثة تسرب بيانات شخصية تستوفي شرط الضرر أو التعارض مع الحقوق أو المصالح. وقد توجد التزامات أخرى لدى الهيئة الوطنية أو جهة قطاعية، لذلك يلزم تقييم كل حادث فورًا.

كيف يختبر المكتب النسخ الاحتياطية؟

يختار ملفًا أو نظامًا تجريبيًا، وينفذ الاستعادة، ويسجل اكتمالها وسلامة المحتوى والزمن والملاحظة والمسؤول. نجاح مهمة النسخ في لوحة النظام لا يغني عن اختبار الاستعادة.

هل يجوز ربط أجهزة الموظفين الشخصية بأنظمة المكتب؟

يمكن السماح بذلك بعد تقييم الخطر ووضع سياسة BYOD موثقة تشمل التحديث والقفل والتشفير وفصل بيانات المكتب وإنهاء الوصول عند الفقد أو انتهاء العلاقة. الجهاز الشخصي غير المدار لا ينبغي أن يحصل تلقائيًا على ملفات القضايا.

ابدأ من ملف القضية والحساب المسؤول عنه

جرّب إدارة القضايا والصلاحيات الدقيقة والتخزين في Google Drive المملوك لمكتبك ضمن تشغيل واحد واضح.

ابدأ تجربتك المجانية لمدة 7 أيام