<نمط div="محاذاة النص: ضبط؛">國家網信辦發布了2025年《私營部門無敏感基礎設施網絡安全管控》文件,制定了精準的監管框架,要求大中小型企業遵守標準。 嚴格安保 確保業務連續性並保護國民經濟免受不斷升級的威脅。
這一舉措符合沙特王國2030年願景的目標,該願景旨在將私營部門對國內生產總值的貢獻提高到65%,並將中小企業的份額提高到35%,這就需要建立一個安全的數字圍欄,保護這些巨大的經濟收益免受網絡風險的影響。
編制標準分類
新的控制措施針對兩個主要類別,這些類別已根據“設施第一類包括擁有超過 250 名員工或年收入超過 2 億里亞爾的“大型實體”,管理局責成它們實施一整套標準。
第二類包括員工人數在6至249人之間,或收入在300萬至2億里亞爾之間的“中小型企業”,並為其分配了與其業務規模和可能面臨的風險性質相稱的特定控制措施。
該文件明確了大類別的監管負擔,承諾將 65 項基本控制措施分佈在涵蓋三個主軸的 22 個子組件中,以確保覆蓋這些龐大實體的技術基礎設施中的所有潛在差距。
該局對中小型實體規定了最低要求,包括 13 個子部門中的 26 名基本官員,主要重點是加強網絡安全,以確保保護其核心業務而不給它們帶來負擔。
此次發布的控制措施基於網絡安全治理、加強網絡防禦、以及與外部相關方和雲計算相關的網絡安全等構成防護總體結構的三個基本組成部分,以確保全面對抗威脅。
第二類包括員工人數在6至249人之間,或收入在300萬至2億里亞爾之間的“中小型企業”,並為其分配了與其業務規模和可能面臨的風險性質相稱的特定控制措施。
該文件明確了大類別的監管負擔,承諾將 65 項基本控制措施分佈在涵蓋三個主軸的 22 個子組件中,以確保覆蓋這些龐大實體的技術基礎設施中的所有潛在差距。
該局對中小型實體規定了最低要求,包括 13 個子部門中的 26 名基本官員,主要重點是加強網絡安全,以確保保護其核心業務而不給它們帶來負擔。
此次發布的控制措施基於網絡安全治理、加強網絡防禦、以及與外部相關方和雲計算相關的網絡安全等構成防護總體結構的三個基本組成部分,以確保全面對抗威脅。
治理控制
在治理方面,這些控制措施要求大型實體建立一個與實體負責人直接掛鉤的獨立網絡安全管理部門,以確保其與信息技術管理完全分離,並防止任何可能削弱安全系統的利益衝突。
該文件還強調,本屆政府及其監督幹部需要由高素質的全職沙特公民領導,以增強數字主權和經驗本地化 在這個敏感領域。
在加強防禦方面,當局對所有類別實施嚴格的身份和權限管理策略,包括強制使用多重身份驗證(MFA)進行遠程登錄和電子郵件操作。
技術要求包括通過激活“SPF”和“DMARC”等可靠的全球協議來保護電子郵件的義務,以防止冒充並對抗網絡釣魚消息,這是黑客攻擊的第一個門戶。
這些控制措施要求實體定期備份敏感系統並測試其恢復能力,以確保在實體遭受勒索軟件攻擊或數字災難時業務不會停止。
關於與外部方相關的安全方面,該文件要求實體在與供應商和雲服務提供商的合同中納入網絡安全要求,以確保數據不會通過可能是最薄弱環節的第三方洩露。
這些控制措施還要求在將數據託管在雲中之前必須對其進行分類,並確保實體的技術環境與雲中的其他各方分離,同時確保合同結束時數據以可用的形式恢復。
該局確認,這些控制措施代表了降低網絡風險所需的最低限度,並指出,如果出現安全需求,其有權要求任何一方採取額外的控制措施,同時承擔持續評估合規程度的任務。
該文件還強調,本屆政府及其監督幹部需要由高素質的全職沙特公民領導,以增強數字主權和經驗本地化 在這個敏感領域。
在加強防禦方面,當局對所有類別實施嚴格的身份和權限管理策略,包括強制使用多重身份驗證(MFA)進行遠程登錄和電子郵件操作。
技術要求包括通過激活“SPF”和“DMARC”等可靠的全球協議來保護電子郵件的義務,以防止冒充並對抗網絡釣魚消息,這是黑客攻擊的第一個門戶。
這些控制措施要求實體定期備份敏感系統並測試其恢復能力,以確保在實體遭受勒索軟件攻擊或數字災難時業務不會停止。
關於與外部方相關的安全方面,該文件要求實體在與供應商和雲服務提供商的合同中納入網絡安全要求,以確保數據不會通過可能是最薄弱環節的第三方洩露。
這些控制措施還要求在將數據託管在雲中之前必須對其進行分類,並確保實體的技術環境與雲中的其他各方分離,同時確保合同結束時數據以可用的形式恢復。
該局確認,這些控制措施代表了降低網絡風險所需的最低限度,並指出,如果出現安全需求,其有權要求任何一方採取額外的控制措施,同時承擔持續評估合規程度的任務。









