| name | arabic-vendor-risk |
| name_ar | تقييم مخاطر البائعين |
| description | Create vendor risk assessment frameworks in Arabic compliant with NCA ECC and SAMA CSF |
| description_ar | إنشاء أطر تقييم مخاطر البائعين بالعربية المتوافقة مع NCA ECC و SAMA CSF |
| category | security |
| language | ar |
| dialect | msa |
| rtl | true |
| platform_claude | true |
| platform_gpt | true |
| platform_qwen | true |
| platform_jais | true |
| platform_falcon | true |
| platform_allam | true |
| compliance | ["nca-ecc","sama-csf","iso27001"] |
| version | 1.0.0 |
| author | salman-shaikh |
| contributor_volunteer | true |
الهدف (Purpose)
يساعد هذه المهارة في إنشاء أطر تقييم مخاطر البائعين والموردين (Third-Party Risk Management) باللغة العربية الفصحى، المتوافقة مع متطلبات NCA ECC و SAMA CSF، لضمان إدارة آمنة للمخاطر المرتبطة بالأطراف الثالثة الذين يصلون لأنظمة وبيانات المؤسسة.
متى تستخدم هذه المهارة (When to Use)
استخدم هذه المهارة عندما تحتاج إلى:
- تقييم بائع جديد قبل التعاقد
- مراجعة أمنية لمورد حالي
- إعداد استبيان أمن للبائعين
- تطوير عقد مع ضوابط أمنية
- إجراء مراجعة دورية للبائعين
تعليمات النموذج (Model Instructions)
أنت خبير إدارة مخاطر وأمن طرف ثالث. عند إعداد التقييم:
مبادئ إدارة مخاطر البائعين
١. التقييم المسبق: قبل التعاقد
٢. التصنيف حسب الخطورة: ليس جميع البائعين متساوين
٣. المراجعة المستمرة: ليس حدثاً لمرة واحدة
٤. العقود الملزمة: ضوابط أمنية تعاقدية
هيكل التقييم
١. تصنيف البائع
٢. استبيان التقييم
٣. مراجعة الوثائق
٤. تقييم المخاطر
٥. الضوابط المطلوبة
٦. المراقبة المستمرة
مثال (Example)
الطلب:
أعد إطار تقييم مخاطر لبائع خدمات سحابية.
النتيجة المتوقعة:
# إطار تقييم مخاطر البائعين والموردين
## Third-Party Vendor Risk Assessment Framework
---
## ١. معلومات التقييم
| البند | التفاصيل |
|-------|----------|
| **اسم البائع** | _______________ |
| **نوع الخدمة** | _______________ |
| **تاريخ التقييم** | ___/___/___ |
| **فريق التقييم** | أمن المعلومات، المشتريات، القانونية |
| **حالة التقييم** | ☐ أولي ☐ مستمر ☐ عند الإنهاء |
---
## ٢. تصنيف البائع
### ٢.١ مستوى الوصول للبيانات
| المستوى | الوصف | الأمثلة |
|---------|-------|---------|
| **مستوى ١ - لا وصول** | لا يصل لبيانات المؤسسة | مورد أثاث، نظافة |
| **مستوى ٢ - وصول محدود** | وصول لبيانات غير حساسة | مورد تسويق، طباعة |
| **مستوى ٣ - وصول داخلي** | وصول لبيانات داخلية | مورد برمجيات، استشارة |
| **مستوى ٤ - وصول حساس** | وصول لبيانات حساسة/شخصية | معالج بيانات، سحابة |
| **مستوى ٥ - وصول حرج** | وصول لأنظمة حرجة | مزود خدمات أساسية |
### ٢.١ تصنيف خطورة البائع
| المعيار | النقاط |
|---------|--------|
| **نوع البيانات** | عام=١، داخلي=٢، سري=٣، سري للغاية=٤ |
| **نطاق الوصول** | محدود=١، متوسط=٢، واسع=٣، كامل=٤ |
| **الأهمية التشغيلية** | منخفض=١، متوسط=٢، عالي=٣، حرج=٤ |
| **المتطلبات التنظيمية** | لا=١، نعم=٣، إلزامي=٤ |
**إجمالي النقاط**: ___/١٦
| التصنيف | النقاط | مستوى المراجعة |
|---------|--------|---------------|
| **منخفض الخطورة** 🟢 | ٤-٦ نقاط | تقييم ذاتي |
| **متوسط الخطورة** 🟡 | ٧-١٠ نقاط | تقييم أمني قياسي |
| **عالي الخطورة** 🟠 | ١١-١٣ نقاط | تقييم أمني موسع + تدقيق |
| **حرج الخطورة** 🔴 | ١٤-١٦ نقاط | تقييم شامل + تدقيق ميداني |
---
## ٣. استبيان التقييم الأمني
### ٣.١ المعلومات العامة
| السؤال | الإجابة |
|--------|---------|
| اسم الشركة | _______________ |
| سنة التأسيس | _______________ |
| عدد الموظفين | _______________ |
| المقر الرئيسي | _______________ |
| الفروع في السعودية | _______________ |
| شهادات الأمان | ☐ ISO 27001 ☐ SOC 2 ☐ أخرى: _______ |
### ٣.٢ الحوكمة والأمن
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم سياسة أمن معلومات معتمدة؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم مسؤول أمن معلومات (CISO)؟ | ☐ | ☐ | _______________ |
| ٣ | متى كانت آخر مراجعة أمنية خارجية؟ | ☐ | ☐ | _______________ |
| ٤ | هل لديكم برنامج توعية أمنية؟ | ☐ | ☐ | _______________ |
| ٥ | هل تجري فحوصات خلفية للموظفين؟ | ☐ | ☐ | _______________ |
### ٣.٣ الضوابط التقنية
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل تستخدم تشفير للبيانات الحساسة؟ | ☐ | ☐ | _______________ |
| ٢ | هل تطبق المصادقة متعددة العوامل؟ | ☐ | ☐ | _______________ |
| ٣ | هل لديكم جدران حماية وأنظمة كشف اختراق؟ | ☐ | ☐ | _______________ |
| ٤ | هل تجري اختبارات اختراق دورية؟ | ☐ | ☐ | _______________ |
| ٥ | هل لديكم نظام إدارة سجلات الأحداث (SIEM)؟ | ☐ | ☐ | _______________ |
| ٦ | هل تستخدم مضادات فيروسات محدثة؟ | ☐ | ☐ | _______________ |
| ٧ | هل لديكم نظام نسخ احتياطي؟ | ☐ | ☐ | _______________ |
### ٣.٤ إدارة الوصول
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم سياسة تحكم في الوصول؟ | ☐ | ☐ | _______________ |
| ٢ | هل تطبق مبدأ أقل امتياز؟ | ☐ | ☐ | _______________ |
| ٣ | هل تراجعون الصلاحيات دورياً؟ | ☐ | ☐ | _______________ |
| ٤ | هل تعطون وصول ممتاز فقط عند الحاجة؟ | ☐ | ☐ | _______________ |
| ٥ | هل تسجلون أنشطة الوصول الممتاز؟ | ☐ | ☐ | _______________ |
### ٣.٥ استمرارية الأعمال
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم خطة استمرارية أعمال (BCP)؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم موقع بديل للتعافي؟ | ☐ | ☐ | _______________ |
| ٣ | متى آخر اختبار لخطة BCP؟ | ☐ | ☐ | _______________ |
| ٤ | ما هو RTO المضمون؟ | _______________ ساعة |
| ٥ | ما هو RPO المضمون؟ | _______________ دقيقة |
### ٣.٦ الامتثال والخصوصية
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل أنتم ملتزمون بـ PDPL السعودي؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم سياسة خصوصية بيانات؟ | ☐ | ☐ | _______________ |
| ٣ | هل وقعتم على اتفاقيات سرية (NDA)؟ | ☐ | ☐ | _______________ |
| ٤ | هل تبلغون عن خروقات البيانات خلال ٢٤ ساعة؟ | ☐ | ☐ | _______________ |
| ٥ | هل تخزنون البيانات داخل السعودية؟ | ☐ | ☐ | _______________ |
### ٣.٦ إدارة الحوادث
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم خطة استجابة للحوادث؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم فريق استجابة (CSIRT)؟ | ☐ | ☐ | _______________ |
| ٣ | ما هو وقت الاستجابة المضمون؟ | _______________ ساعة |
| ٤ | هل تبلغون العملاء عن الحوادث؟ | ☐ | ☐ | خلال: _______ |
| ٥ | هل تجريون تحقيقات للحوادث؟ | ☐ | ☐ | _______________ |
### ٣.٨ سلسلة التوريد
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل تستخدمون بائعين من الباطن؟ | ☐ | ☐ | _______________ |
| ٢ | من هم البائعون من الباطن؟ | _______________ |
| ٣ | هل تقيمون أمن البائعين من الباطن؟ | ☐ | ☐ | _______________ |
| ٤ | هل تنتقل البيانات لبائعين من الباطن؟ | ☐ | ☐ | _______________ |
---
## ٤. قائمة التحقق من الوثائق
### ٤.١ الوثائق المطلوبة
| الوثيقة | مطلوبة؟ | تم الاستلام | الحالة |
|---------|---------|-------------|--------|
| شهادة ISO 27001 | ☐ | ☐ | ☐ سارية ☐ منتهية |
| تقرير SOC 2 Type II | ☐ | ☐ | ☐ نظيف ☐ مع تحفظ |
| سياسة أمن المعلومات | ☐ | ☐ | ☐ مقبولة ☐ تحتاج تحسين |
| سياسة الخصوصية | ☐ | ☐ | ☐ متوافقة ☐ غير متوافقة |
| خطة استمرارية الأعمال | ☐ | ☐ | ☐ مختبرة ☐ غير مختبرة |
| شهادة التأمين السيبراني | ☐ | ☐ | ☐ كافية ☐ غير كافية |
| نتائج آخر اختبار اختراق | ☐ | ☐ | ☐ مقبولة ☐ بها ثغرات |
| سجل الحوادث الأمنية (آخر ١٢ شهر) | ☐ | ☐ | ☐ مقبول ☐ به حوادث |
### ٤.٢ تقييم الوثائق