سيادة AI
مقالمتقدم

NCNICC-1:2025 والذكاء الاصطناعي في القطاع الخاص السعودي

نُشر 31 أغسطس 2026

أصدرت الهيئة الوطنية للأمن السيبراني NCNICC-1:2025 لتحديد حد أدنى من ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة الواقعة ضمن نطاق الوثيقة. وتكتسب أهمية مباشرة لحوكمة AI بسبب تركيزها على الحوكمة وتعزيز الأمن السيبراني والأطراف الخارجية.

⚡ الخلاصة السريعة

إذا كانت منشأتك من القطاع الخاص، لا تبدأ بعبارة «NCNICC تنطبق علينا». ابدأ بتحديد نطاق الوثيقة وتصنيف المنشأة، ثم اختبر الضوابط ذات الصلة بخدمات AI والأصول والموردين والأطراف الخارجية.

ما هي NCNICC-1:2025؟

أصدرت الهيئة الوطنية للأمن السيبراني في ديسمبر 2025 «ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة» NCNICC-1:2025.

وتهدف الوثيقة إلى وضع حد أدنى من ضوابط الأمن السيبراني للجهات الواقعة ضمن نطاقها، والحد من المخاطر الناشئة عن التهديدات الداخلية والخارجية وحماية المعلومات والأصول التقنية.

وتوضح NCA أن الضوابط ترتكز على ثلاثة مكونات رئيسية:

  • حوكمة الأمن السيبراني.
  • تعزيز الأمن السيبراني.
  • الأمن السيبراني المتعلق بالأطراف الخارجية.

وهذا يجعل الوثيقة ذات أهمية مباشرة في بيئة AI الحديثة.

من يجب أن يختبر نطاقها؟

القول إن المؤسسة «شركة خاصة سعودية» ليس بديلًا عن قراءة نطاق الوثيقة.

توضح NCA أن الوثيقة تستهدف جهات القطاع الخاص الكبيرة والمتوسطة والصغيرة من غير ذوات البنى التحتية الحساسة وفق نطاقها.

لذلك يجب تحديد:

  • طبيعة الجهة.
  • تصنيفها.
  • ما إذا كانت من ذوات البنى التحتية الحساسة أم لا.
  • ما إذا كانت تخضع لمتطلبات قطاعية أخرى.
  • العلاقة بينها وبين بقية ضوابط NCA.

الهدف هو إثبات الانطباق، لا افتراضه.

لماذا تهم أنظمة AI؟

الذكاء الاصطناعي المؤسسي يعتمد بصورة متزايدة على أطراف خارجية.

قد تستخدم المؤسسة:

  • Chatbots خارجية.
  • GenAI SaaS.
  • APIs.
  • نماذج مستضافة.
  • خدمات cloud.
  • أدوات coding AI.
  • منصات AI agents.

كل خدمة من هذه الخدمات قد تضيف أصلًا تقنيًا جديدًا أو طرفًا خارجيًا أو مسار بيانات جديدًا.

لذلك فإن AI governance وcybersecurity governance يلتقيان بصورة مباشرة.

مخاطر الطرف الثالث

عند اعتماد مورد AI يجب ألا يقتصر التقييم على:

هل المنتج جيد؟

بل يجب أيضًا معرفة:

  • من المورد؟
  • ما الخدمة؟
  • ما البيانات التي ستصل إليه؟
  • ما صلاحياته؟
  • أين تتم المعالجة؟
  • من الأطراف الفرعية؟
  • كيف يبلغ عن الحوادث؟
  • ماذا يحدث عند انتهاء العقد؟
  • كيف تسترجع المؤسسة بياناتها؟
  • ما الاعتماد التشغيلي على المورد؟

هذه المعلومات يمكن أن تصبح جزءًا من Vendor AI Inventory بدل الاحتفاظ بها في عقود أو رسائل بريد منفصلة.

ماذا عن Shadow AI؟

قد تستخدم الإدارات أو الموظفون أدوات AI دون المرور بمسار اعتماد رسمي.

هذه الظاهرة تخلق مشكلة مزدوجة:

المؤسسة لا تعرف الأصل التقني المستخدم

و:

لا تعرف البيانات التي تصل إلى الطرف الخارجي.

لذلك فإن اكتشاف Shadow AI ليس نشاطًا رقابيًا منفصلًا عن الأمن السيبراني.

بل يمكن أن يبدأ من:

  • حصر الأدوات.
  • اكتشاف الاشتراكات.
  • مراجعة الاستخدام.
  • تصنيف البيانات المرسلة.
  • تحديد المورد.
  • إجراء تقييم لاحق.
  • اعتماد الاستخدام أو تقييده أو إيقافه.

نموذج تطبيق عملي

يمكن بناء مسار موحد لكل خدمة AI خارجية:

اكتشاف الخدمةتسجيل الموردتحديد البياناتتحديد المستخدمين والصلاحياتتقييم المخاطراختبار المتطلبات ذات الصلةتحديد الضوابطجمع الأدلةقرار الاعتمادالمراقبة

بهذا يصبح تقييم الطرف الثالث جزءًا من حوكمة AI اليومية، وليس مراجعة أمنية تأتي بعد شراء الخدمة.

المفاهيم الرئيسية

  • NCNICC
  • الأمن السيبراني
  • القطاع الخاص
  • مخاطر الطرف الثالث
  • مخاطر موردي الذكاء الاصطناعي
  • الذكاء الاصطناعي الظلي
  • الانطباق التنظيمي

الخطوات العملية

  1. 1حدد أولًا ما إذا كانت الجهة تقع ضمن نطاق NCNICC.
  2. 2أنشئ سجلًا لجميع خدمات AI الخارجية المستخدمة.
  3. 3حدد البيانات والصلاحيات المرتبطة بكل خدمة.
  4. 4قيّم مخاطر المورد والأطراف الفرعية.
  5. 5اربط المتطلبات المنطبقة بالأدلة والمسؤولين.
  6. 6أنشئ مسارًا لاكتشاف ومعالجة Shadow AI.
  7. 7أعد تقييم المورد عند تغير الخدمة أو البيانات أو الشروط.

الأخطاء الشائعة

  • افتراض انطباق NCNICC على كل شركة خاصة دون مراجعة النطاق.
  • تقييم المورد من ناحية الأمن فقط وإهمال البيانات والاعتماديات.
  • السماح بشراء أدوات AI مباشرة من الإدارات دون سجل مركزي.
  • التركيز على المورد الرئيسي وإهمال الأطراف الفرعية.
  • اعتبار Shadow AI مشكلة استخدام موظفين فقط بدل اعتبارها مخاطرة مؤسسية.
  • عدم إعادة التقييم بعد تغير الخدمة أو المورد.

انضم لمجتمع سيادة AI التفاعلي على واتساب

كن جزءًا من مجتمع المهتمين بحوكمة الذكاء الاصطناعي وسيادته، وتابع النقاشات والمستجدات.

انضم الآن