إطار تنظيمي · البنك المركزي العماني
إطار الأمن السيبراني والمرونة للبنك المركزي العماني
يضع البنك المركزي العماني إطار الأمن السيبراني والمرونة إطارًا موحدًا قائمًا على المعايير الدولية للمؤسسات المرخصة منه. إليك الجهات التي يشملها، وبنيته، وكيف تستعد له.
آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026
الإطار باختصار
- الوثيقة
- إطار الأمن السيبراني والمرونة، وتشير إليه أُطر البنك الأخرى بـالتعميم رقم BM 1194
- الجهة المُصدِرة
- البنك المركزي العماني
- ينطبق على
- جميع البنوك العاملة في سلطنة عُمان وفروعها في الخارج، وجميع شركات التمويل والتأجير التمويلي، وجميع شركات الصرافة، وجميع مقدمي خدمات الدفع
- التطبيق
- في موعد أقصاه 31 يوليو 2024
- مستوى النضج المستهدف
- مستوى النضج 3 على الأقل في الوضع الأمثل، على سلم من المستوى 0 إلى المستوى 5
- النص العام
- منشور على موقع البنك المركزي العماني، ويدرجه نموذج طلب الانضمام إلى البيئة التجريبية للتقنية المالية ضمن الإرشادات العامة.
الجهات التي يشملها
يشمل الإطار جميع البنوك العاملة في سلطنة عُمان وفروعها في الخارج، وجميع شركات التمويل والتأجير التمويلي، وجميع شركات الصرافة، وجميع مقدمي خدمات الدفع. وكان على المؤسسات المرخصة تطبيقه في موعد أقصاه 31 يوليو 2024.
كما يُحال إليه المتقدمون إلى البيئة التجريبية التنظيمية للتقنية المالية لدى البنك، إذ يدرجه نموذج طلب الانضمام ضمن الإرشادات العامة.
ما يغطيه الإطار
يوزّع الإطار ضوابطه على ستة مجالات:
- حوكمة الأمن السيبراني.
- إدارة مخاطر الأمن السيبراني.
- الأمن السيبراني في التقنية والعمليات: إدارة الأصول وتصنيفها، وأمن التطبيقات، والأمن المادي، والتشفير، ومنع تسرب البيانات، واستخدام الأجهزة الشخصية (BYOD)، وأمن البنية التحتية، وإدارة التحديثات والتغيير، وإدارة السعة، والتحكم في الوصول، وإدارة الثغرات واختبار الاختراق، وإدارة التهديدات، والموارد البشرية، وإدارة الحوادث، وإدارة الأحداث، والتخلص الآمن.
- الأمن السيبراني في إدارة سلسلة الإمداد والأطراف الثالثة: إدارة العقود والموردين، والحوسبة السحابية، والإسناد الخارجي.
- الأمن السيبراني للخدمات المالية الإلكترونية.
- الامتثال والتدقيق في الأمن السيبراني.
النضج والإبلاغ عن الحوادث والإعفاءات
يتضمن الإطار نموذجًا للنضج يمتد من المستوى 0 إلى المستوى 5، وينبغي أن تعمل المؤسسات المرخصة في الوضع الأمثل عند مستوى النضج 3 على الأقل.
ويتضمن كذلك نموذجًا للإبلاغ عن الحوادث يشمل تقريرًا أوليًّا وتقرير حالة وتقريرًا ختاميًّا تُرفع إلى البنك المركزي العماني، وإجراءً لطلب الإعفاء من الضوابط التي يتعذر على المؤسسة تطبيقها.
موقعه من القواعد الأخرى
المؤسسة المرخصة من البنك المركزي العماني متحكمٌ أيضًا بموجب قانون حماية البيانات الشخصية فيما يخص بيانات عملائها وموظفيها، فتسري عليها قواعد الإخطار بالاختراق خلال 72 ساعة، وتعيين مسؤول حماية البيانات الشخصية، وتعديلات الموافقة لعام 2026، إلى جانب متطلبات البنك.
كما تخضع بيئات الدفع بالبطاقات لمعيار PCI DSS الذي تشترطه شبكات البطاقات تعاقديًا.
كيف تستعد
- اعمل وفق الإطار كما نشره البنك المركزي العماني، ووثّق الإصدار الذي تقيّم نفسك مقابله.
- قيّم مستوى نضجك الحالي في كل مجال، وخطط للوصول إلى مستوى النضج 3 على الأقل.
- اربط الضوابط بمجموعة ضوابط واحدة مشتركة مع قانون حماية البيانات الشخصية، ومع ISO/IEC 27001 وNIST CSF 2.0 وPCI DSS حيث تستخدمها.
- نظّم التعامل مع الحوادث بحيث تصدر التقارير الأولية وتقارير الحالة والتقارير الختامية إلى البنك، والإخطارات بالاختراق إلى الوزارة خلال 72 ساعة، من سجل واحد للحادثة.
- إذا تعذّر تطبيق ضابط ما، فوثّق ذلك واستخدم إجراء الإعفاء في الإطار بدل ترك فجوة غير معلنة.
- اجمع الأدلة مرة واحدة واربطها بكل متطلب تستوفيه.
كيف تساعدك AccuSights
نقيّم ضوابطك مقابل مجالات الإطار ونموذج النضج فيه، ونربطها بمجموعة واحدة مع التزامات حماية البيانات ومعايير البطاقات، ونُعدّ الأدلة. اطلع على خدماتنا.
AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بوزارة النقل والاتصالات وتقنية المعلومات أو مركز الدفاع الإلكتروني أو المركز الوطني للسلامة المعلوماتية أو البنك المركزي العماني أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. النص العربي المنشور في الجريدة الرسمية هو النص الملزم.
المصادر
- البنك المركزي العماني، إطار الأمن السيبراني والمرونة (يفتح في نافذة جديدة)
- البنك المركزي العماني، طلب الانضمام إلى البيئة التجريبية للتقنية المالية (يفتح في نافذة جديدة)
- المنظمة الدولية للمعايير، ISO/IEC 27001 (يفتح في نافذة جديدة)
- مجلس معايير أمان صناعة بطاقات الدفع، PCI DSS (يفتح في نافذة جديدة)
- المعهد الوطني الأمريكي للمعايير والتقنية، إطار الأمن السيبراني 2.0 (يفتح في نافذة جديدة)