تُعد الضوابط الوطنية الأساسية للأمن السيبراني خطوة أساسية لحماية المصالح الوطنية والخدمات العامة والاستقرار الاقتصادي وسلامة المواطنين والمقيمين في دولة الكويت. حيث أسس المرسوم الأميري رقم 37 لسنة 2022 المركز الوطني للأمن السيبراني الذي أصدر هذه الضوابط.
المقصود بالخط الأساسي (Baseline)
- متوافق مع الأطر الدولية المعتمدة، وأبرزها CIS Controls v8.1 - مجموعة التنفيذ الأولى (IG1) وإطار NIST CSF.
- مُحال إلى الإطار الوطني لتصنيف البيانات (قرار رقم 1 لسنة 2025).
- موجّه نحو المخاطر وعملي التصميم، ومُعَدّ للمؤسسات ذات الموارد المحدودة.
- نقطة بداية وليس غاية؛ يمكن للمؤسسات لاحقاً البناء عليه بضوابط أكثر تقدماً.
الأهداف
- وضع خط أساس وطني يحدد ضوابط دنيا واقعية وقابلة للتنفيذ لتحقيق مستوى مشترك من النظافة السيبرانية.
- المواءمة مع أفضل الممارسات الدولية مثل CIS Controls v8.1 وNIST CSF مع تكييفها حسب السياق التنظيمي الكويتي.
- تعزيز المساءلة وإدارة المخاطر عبر تحديد المسؤوليات والتصنيف وإدارة مقدمي الخدمات.
- تمكين قياس الامتثال من خلال التقييم الذاتي الدوري أمام الخط الأساسي.
البنية التنظيمية للضوابط
تصنّف الضوابط في الخط الأساسي وفق وظائف إطار NIST CSF:
- GOV - Govern: وضع استراتيجية إدارة مخاطر الأمن السيبراني وتوقعات السياسات.
- ID - Identify: تحديد المخاطر الحالية على المؤسسة.
- PR - Protect: منع أو تقليل مخاطر الأمن السيبراني.
- DE - Detect: اكتشاف وتحليل الهجمات والاختراقات المحتملة.
- RS - Respond: اتخاذ إجراء تجاه الحوادث المكتشفة.
- RC - Recover: استعادة الأصول والعمليات المتأثرة بالحادث.
ملحق أ - الحد الأدنى من ضوابط أمن السحابة
ينطبق هذا الملحق على جميع المؤسسات التي تستخدم خدمات السحابة العامة (SaaS وPaaS وIaaS) ويكمل الضوابط الوطنية بالمعالجة الخاصة بالسحابة:
- المسؤولية المشتركة: يؤمّن مزوّد الخدمة البنية التحتية بينما تؤمّن المؤسسة بياناتها وتهيئتها.
- الهوية هي الحدود: في السحابة تكون الهوية (من أنت) أكثر أهمية من الشبكة (أين أنت).
- التمييز بين بيانات العميل والبيانات التشغيلية لضمان الجدوى التقنية.
يمكن الاطلاع على الوثيقة كاملة عبر مصادر النشر الرسمية، ويتواصل مكتبنا لدعم المؤسسات في تطبيق متطلبات الامتثال.