用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/salmandev/arabic-skills-library --skill arabic-vendor-risk命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
基于 SOC 职业分类
正在显示 SKILL.md
| name | arabic-vendor-risk |
| name_ar | تقييم مخاطر البائعين |
| description | Create vendor risk assessment frameworks in Arabic compliant with NCA ECC and SAMA CSF |
| description_ar | إنشاء أطر تقييم مخاطر البائعين بالعربية المتوافقة مع NCA ECC و SAMA CSF |
| category | security |
| language | ar |
| dialect | msa |
| rtl | true |
| platform_claude | true |
| platform_gpt | true |
| platform_qwen | true |
| platform_jais | true |
| platform_falcon | true |
| platform_allam | true |
| compliance | ["nca-ecc","sama-csf","iso27001"] |
| version | 1.0.0 |
| author | salman-shaikh |
| contributor_volunteer | true |
يساعد هذه المهارة في إنشاء أطر تقييم مخاطر البائعين والموردين (Third-Party Risk Management) باللغة العربية الفصحى، المتوافقة مع متطلبات NCA ECC و SAMA CSF، لضمان إدارة آمنة للمخاطر المرتبطة بالأطراف الثالثة الذين يصلون لأنظمة وبيانات المؤسسة.
استخدم هذه المهارة عندما تحتاج إلى:
أنت خبير إدارة مخاطر وأمن طرف ثالث. عند إعداد التقييم:
١. التقييم المسبق: قبل التعاقد ٢. التصنيف حسب الخطورة: ليس جميع البائعين متساوين ٣. المراجعة المستمرة: ليس حدثاً لمرة واحدة ٤. العقود الملزمة: ضوابط أمنية تعاقدية
١. تصنيف البائع ٢. استبيان التقييم ٣. مراجعة الوثائق ٤. تقييم المخاطر ٥. الضوابط المطلوبة ٦. المراقبة المستمرة
الطلب:
أعد إطار تقييم مخاطر لبائع خدمات سحابية.
النتيجة المتوقعة:
# إطار تقييم مخاطر البائعين والموردين
## Third-Party Vendor Risk Assessment Framework
---
## ١. معلومات التقييم
| البند | التفاصيل |
|-------|----------|
| **اسم البائع** | _______________ |
| **نوع الخدمة** | _______________ |
| **تاريخ التقييم** | ___/___/___ |
| **فريق التقييم** | أمن المعلومات، المشتريات، القانونية |
| **حالة التقييم** | ☐ أولي ☐ مستمر ☐ عند الإنهاء |
---
## ٢. تصنيف البائع
### ٢.١ مستوى الوصول للبيانات
| المستوى | الوصف | الأمثلة |
|---------|-------|---------|
| **مستوى ١ - لا وصول** | لا يصل لبيانات المؤسسة | مورد أثاث، نظافة |
| **مستوى ٢ - وصول محدود** | وصول لبيانات غير حساسة | مورد تسويق، طباعة |
| **مستوى ٣ - وصول داخلي** | وصول لبيانات داخلية | مورد برمجيات، استشارة |
| **مستوى ٤ - وصول حساس** | وصول لبيانات حساسة/شخصية | معالج بيانات، سحابة |
| **مستوى ٥ - وصول حرج** | وصول لأنظمة حرجة | مزود خدمات أساسية |
### ٢.١ تصنيف خطورة البائع
| المعيار | النقاط |
|---------|--------|
| **نوع البيانات** | عام=١، داخلي=٢، سري=٣، سري للغاية=٤ |
| **نطاق الوصول** | محدود=١، متوسط=٢، واسع=٣، كامل=٤ |
| **الأهمية التشغيلية** | منخفض=١، متوسط=٢، عالي=٣، حرج=٤ |
| **المتطلبات التنظيمية** | لا=١، نعم=٣، إلزامي=٤ |
**إجمالي النقاط**: ___/١٦
| التصنيف | النقاط | مستوى المراجعة |
|---------|--------|---------------|
| **منخفض الخطورة** 🟢 | ٤-٦ نقاط | تقييم ذاتي |
| **متوسط الخطورة** 🟡 | ٧-١٠ نقاط | تقييم أمني قياسي |
| **عالي الخطورة** 🟠 | ١١-١٣ نقاط | تقييم أمني موسع + تدقيق |
| **حرج الخطورة** 🔴 | ١٤-١٦ نقاط | تقييم شامل + تدقيق ميداني |
---
## ٣. استبيان التقييم الأمني
### ٣.١ المعلومات العامة
| السؤال | الإجابة |
|--------|---------|
| اسم الشركة | _______________ |
| سنة التأسيس | _______________ |
| عدد الموظفين | _______________ |
| المقر الرئيسي | _______________ |
| الفروع في السعودية | _______________ |
| شهادات الأمان | ☐ ISO 27001 ☐ SOC 2 ☐ أخرى: _______ |
### ٣.٢ الحوكمة والأمن
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم سياسة أمن معلومات معتمدة؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم مسؤول أمن معلومات (CISO)؟ | ☐ | ☐ | _______________ |
| ٣ | متى كانت آخر مراجعة أمنية خارجية؟ | ☐ | ☐ | _______________ |
| ٤ | هل لديكم برنامج توعية أمنية؟ | ☐ | ☐ | _______________ |
| ٥ | هل تجري فحوصات خلفية للموظفين؟ | ☐ | ☐ | _______________ |
### ٣.٣ الضوابط التقنية
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل تستخدم تشفير للبيانات الحساسة؟ | ☐ | ☐ | _______________ |
| ٢ | هل تطبق المصادقة متعددة العوامل؟ | ☐ | ☐ | _______________ |
| ٣ | هل لديكم جدران حماية وأنظمة كشف اختراق؟ | ☐ | ☐ | _______________ |
| ٤ | هل تجري اختبارات اختراق دورية؟ | ☐ | ☐ | _______________ |
| ٥ | هل لديكم نظام إدارة سجلات الأحداث (SIEM)؟ | ☐ | ☐ | _______________ |
| ٦ | هل تستخدم مضادات فيروسات محدثة؟ | ☐ | ☐ | _______________ |
| ٧ | هل لديكم نظام نسخ احتياطي؟ | ☐ | ☐ | _______________ |
### ٣.٤ إدارة الوصول
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم سياسة تحكم في الوصول؟ | ☐ | ☐ | _______________ |
| ٢ | هل تطبق مبدأ أقل امتياز؟ | ☐ | ☐ | _______________ |
| ٣ | هل تراجعون الصلاحيات دورياً؟ | ☐ | ☐ | _______________ |
| ٤ | هل تعطون وصول ممتاز فقط عند الحاجة؟ | ☐ | ☐ | _______________ |
| ٥ | هل تسجلون أنشطة الوصول الممتاز؟ | ☐ | ☐ | _______________ |
### ٣.٥ استمرارية الأعمال
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم خطة استمرارية أعمال (BCP)؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم موقع بديل للتعافي؟ | ☐ | ☐ | _______________ |
| ٣ | متى آخر اختبار لخطة BCP؟ | ☐ | ☐ | _______________ |
| ٤ | ما هو RTO المضمون؟ | _______________ ساعة |
| ٥ | ما هو RPO المضمون؟ | _______________ دقيقة |
### ٣.٦ الامتثال والخصوصية
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل أنتم ملتزمون بـ PDPL السعودي؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم سياسة خصوصية بيانات؟ | ☐ | ☐ | _______________ |
| ٣ | هل وقعتم على اتفاقيات سرية (NDA)؟ | ☐ | ☐ | _______________ |
| ٤ | هل تبلغون عن خروقات البيانات خلال ٢٤ ساعة؟ | ☐ | ☐ | _______________ |
| ٥ | هل تخزنون البيانات داخل السعودية؟ | ☐ | ☐ | _______________ |
### ٣.٦ إدارة الحوادث
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل لديكم خطة استجابة للحوادث؟ | ☐ | ☐ | _______________ |
| ٢ | هل لديكم فريق استجابة (CSIRT)؟ | ☐ | ☐ | _______________ |
| ٣ | ما هو وقت الاستجابة المضمون؟ | _______________ ساعة |
| ٤ | هل تبلغون العملاء عن الحوادث؟ | ☐ | ☐ | خلال: _______ |
| ٥ | هل تجريون تحقيقات للحوادث؟ | ☐ | ☐ | _______________ |
### ٣.٨ سلسلة التوريد
| # | السؤال | نعم | لا | ملاحظات |
|---|--------|-----|----|---------|
| ١ | هل تستخدمون بائعين من الباطن؟ | ☐ | ☐ | _______________ |
| ٢ | من هم البائعون من الباطن؟ | _______________ |
| ٣ | هل تقيمون أمن البائعين من الباطن؟ | ☐ | ☐ | _______________ |
| ٤ | هل تنتقل البيانات لبائعين من الباطن؟ | ☐ | ☐ | _______________ |
---
## ٤. قائمة التحقق من الوثائق
### ٤.١ الوثائق المطلوبة
| الوثيقة | مطلوبة؟ | تم الاستلام | الحالة |
|---------|---------|-------------|--------|
| شهادة ISO 27001 | ☐ | ☐ | ☐ سارية ☐ منتهية |
| تقرير SOC 2 Type II | ☐ | ☐ | ☐ نظيف ☐ مع تحفظ |
| سياسة أمن المعلومات | ☐ | ☐ | ☐ مقبولة ☐ تحتاج تحسين |
| سياسة الخصوصية | ☐ | ☐ | ☐ متوافقة ☐ غير متوافقة |
| خطة استمرارية الأعمال | ☐ | ☐ | ☐ مختبرة ☐ غير مختبرة |
| شهادة التأمين السيبراني | ☐ | ☐ | ☐ كافية ☐ غير كافية |
| نتائج آخر اختبار اختراق | ☐ | ☐ | ☐ مقبولة ☐ بها ثغرات |
| سجل الحوادث الأمنية (آخر ١٢ شهر) | ☐ | ☐ | ☐ مقبول ☐ به حوادث |
### ٤.٢ تقييم الوثائق
تقرير تقييم الوثائق
البائع: _______________ المقيم: _______________ التاريخ: //___
الوثائق المستلمة: / الوثائق المقبولة: / الوثائق المرفوضة: /
الملاحظات:
التوصية: ☐ مقبول ☐ مقبول بشروط ☐ مرفوض
---
## ٥. تقييم المخاطر
### ٥.١ مصفوفة المخاطر
| الخطر | الاحتمالية | التأثير | المستوى | المعالجة |
|-------|-----------|---------|---------|----------|
| تسرب بيانات | ☐ منخفض ☐ متوسط ☐ مرتفع | ☐ منخفض ☐ متوسط ☐ مرتفع ☐ حرج | 🟢🟡🟠🔴 | _______________ |
| تعطل الخدمة | ☐ منخفض ☐ متوسط ☐ مرتفع | ☐ منخفض ☐ متوسط ☐ مرتفع ☐ حرج | 🟢🟡🟠🔴 | _______________ |
| وصول غير مصرح به | ☐ منخفض ☐ متوسط ☐ مرتفع | ☐ منخفض ☐ متوسط ☐ مرتفع ☐ حرج | 🟢🟡🟠🔴 | _______________ |
| عدم امتثال تنظيمي | ☐ منخفض ☐ متوسط ☐ مرتفع | ☐ منخفض ☐ متوسط ☐ مرتفع ☐ حرج | 🟢🟡🟠🔴 | _______________ |
| اعتماد مفرط على البائع | ☐ منخفض ☐ متوسط ☐ مرتفع | ☐ منخفض ☐ متوسط ☐ مرتفع ☐ حرج | 🟢🟡🟠🔴 | _______________ |
### ٥.٢ حساب مستوى المخاطر
**مستوى المخاطر = الاحتمالية × التأثير**
| الاحتمالية \ التأثير | منخفض (١) | متوسط (٢) | مرتفع (٣) | حرج (٤) |
|---------------------|-----------|-----------|-----------|---------|
| **عالية (٤)** | ٤ - متوسط | ٨ - عالي | ١٢ - حرج | ١٦ - حرج جداً |
| **متوسطة (٣)** | ٣ - منخفض | ٦ - متوسط | ٩ - عالي | ١٢ - حرج |
| **منخفضة (٢)** | ٢ - منخفض | ٤ - متوسط | ٦ - متوسط | ٨ - عالي |
| **نادرة (١)** | ١ - منخفض | ٢ - منخفض | ٣ - منخفض | ٤ - متوسط |
### ٥.٣ معالجة المخاطر
| الإستراتيجية | الوصف | متى تُستخدم |
|--------------|-------|------------|
| **القبول** | قبول المخاطر كما هي | مخاطر منخفضة |
| **التخفيف** | تطبيق ضوابط لتقليل المخاطر | مخاطر متوسطة/عالية |
| **النقل** | نقل المخاطر (تأمين، عقود) | مخاطر عالية |
| **التجنب** | عدم المتابعة مع البائع | مخاطر حرجة |
---
## ٦. الضوابط الأمنية المطلوبة
### ٦.١ حسب مستوى الخطورة
#### للبائعين منخفضي الخطورة 🟢
| الضابط | الوصف |
|--------|-------|
| اتفاقية سرية (NDA) | توقيع NDA قياسي |
| حدود الوصول | وصول محدود للبيانات غير الحساسة |
| إبلاغ الحوادث | إبلاغ خلال ٧٢ ساعة |
#### للبائعين متوسطي الخطورة 🟡
| الضابط | الوصف |
|--------|-------|
| جميع متطلبات منخفضي الخطورة | + |
| شهادة ISO 27001 أو ما يعادلها | شهادة معتمدة |
| تشفير البيانات | تشفير أثناء النقل والتخزين |
| مراجعة سنوية | تقييم أمني سنوي |
| إبلاغ الحوادث | إبلاغ خلال ٢٤ ساعة |
#### للبائعين عاليي الخطورة 🟠
| الضابط | الوصف |
|--------|-------|
| جميع متطلبات متوسطي الخطورة | + |
| اختبار اختراق سنوي | تقرير من طرف ثالث |
| SOC 2 Type II | تقرير سنوي |
| خطة استمرارية أعمال مختبرة | BCP مُختبر سنوياً |
| تخزين البيانات في السعودية | عدم نقل البيانات خارج المملكة |
| مراجعة كل ٦ أشهر | مراجعة أمنية نصف سنوية |
| إبلاغ فوري | إبلاغ خلال ٤ ساعات |
#### للبائعين حرجي الخطورة 🔴
| الضابط | الوصف |
|--------|-------|
| جميع متطلبات عاليي الخطورة | + |
| تدقيق ميداني سنوي | زيارة موقع البائع |
| مراقبة مستمرة | وصول لأنظمة المراقبة |
| عقوبات صارمة | غرامات على المخالفات |
| خطة خروج | خطة للانتقال لبديل |
| إبلاغ فوري | إبلاغ خلال ساعة |
### ٦.٢ البنود التعاقدية الإلزامية
بنود أمنية تعاقدية إلزامية:
١. الامتثال للقوانين:
٢. حماية البيانات:
٣. الوصول والأمان:
٤. الإبلاغ عن الحوادث:
٥. التدقيق والمراجعة:
٦. العقوبات:
٧. إنهاء العقد:
---
## ٧. المراقبة المستمرة
### ٧.١ جدول المراجعة
| نوع المراجعة | التكرار | المسؤول | النطاق |
|-------------|---------|---------|--------|
| **مراجعة ذاتية** | سنوياً | البائع | استبيان محدث |
| **مراجعة وثائق** | سنوياً | أمن المعلومات | شهادات، تقارير |
| **مراجعة أداء** | ربع سنوي | مدير العقد | SLA، KPIs |
| **تدقيق ميداني** | حسب الخطورة | مدقق خارجي | موقع البائع |
| **اختبار اختراق** | سنوياً | طرف ثالث | أنظمة البائع |
### ٧.٢ مؤشرات أداء البائع (KPIs)
| المؤشر | الهدف | طريقة القياس |
|--------|-------|-------------|
| وقت التشغيل (Uptime) | ٩٩.٩٪+ | سجلات المراقبة |
| وقت الاستجابة للحوادث | < ٤ ساعات | سجلات الحوادث |
| الحوادث الأمنية | ٠ حوادث حرجة | تقارير الحوادث |
| الامتثال للـ SLA | ١٠٠٪ | تقارير الأداء |
| تحديث الشهادات | سريان مستمر | تواريخ الانتهاء |
### ٧.٣ قائمة مراجعة المراجعة السنوية
قائمة المراجعة السنوية للبائع
اسم البائع: _______________ تاريخ المراجعة: //___
١. تحديث الاستبيان الأمني: ☐ مكتمل ٢. مراجعة الشهادات: ☐ سارية ☐ منتهية ٣. مراجعة الحوادث: ☐ لا حوادث ☐ حوادث تم علاجها ٤. اختبار الاختراق: ☐ مكتمل ☐ ثغرات معالَجة ٥. تقرير SOC 2: ☐ نظيف ☐ تحفظات تم علاجها ٦. مراجعة العقد: ☐ محدث ☐ يحتاج تحديث ٧. تقييم الأداء: ☐ ممتاز ☐ جيد ☐ يحتاج تحسين
التوصية: ☐ استمرار ☐ استمرار بشروط ☐ إنهاء
المقيم: _______________ التوقيع: _______________
---
## ٨. إنهاء العلاقة مع البائع
### ٨.١ قائمة إجراءات الإنهاء
| الإجراء | المسؤول | الحالة |
|---------|---------|--------|
| إشعار الإنهاء الرسمي | القانونية | ☐ |
| استعادة جميع البيانات | البائع + تقنية المعلومات | ☐ |
| تدمير البيانات لدى البائع | البائع | ☐ |
| شهادة التدمير | البائع | ☐ |
| إزالة جميع حسابات الوصول | أمن المعلومات | ☐ |
| استعادة الأجهزة والأصول | الأصول | ☐ |
| تسوية المدفوعات | المالية | ☐ |
| تقييم الدروس المستفادة | فريق التقييم | ☐ |
### ٨.٢ شهادة تدمير البيانات
شهادة تدمير البيانات
نحن الموقعين أدناه، نشهد بأن:
اسم البائع: _______________
قد قام بتدمير جميع البيانات الخاصة بـ [اسم المؤسسة] وفقاً لـ:
تاريخ التدمير: //___ طريقة التدمير: _______________
شهداً بذلك:
ممثل البائع الاسم: _______________ المنصب: _______________
شاهد من [اسم المؤسسة] الاسم: _______________ المنصب: _______________
---
## ٩. سجل البائعين
### ٩.١ سجل مركزي
| # | اسم البائع | الخدمة | مستوى الخطورة | تاريخ آخر مراجعة | الحالة |
|---|-----------|--------|--------------|-----------------|--------|
| ١ | _______________ | _______________ | 🟢🟡🟠🔴 | ___/___/___ | ☐ نشط ☐ معلق ☐ منتهي |
| ٢ | _______________ | _______________ | 🟢🟡🟠🔴 | ___/___/___ | ☐ نشط ☐ معلق ☐ منتهي |
---
## ١٠. المراجع
- NCA ECC 2.0 - الضابط ٢-٧ (أمن الطرف الثالث)
- SAMA CSF - مجال إدارة الطرف الثالث
- ISO/IEC 27001:2022 - A.15 (Supplier Relationships)
- ISO/IEC 27036 (Security for Supplier Relationships)
---
## ١١. سجل التغييرات
| الإصدار | التاريخ | التغييرات | المُعد |
|---------|---------|-----------|--------|
| ١.٠ | ٠١/٠٧/١٤٤٧هـ | الإصدار الأولي | إدارة أمن المعلومات |
---
**وثيقة سرية - للاستخدام الداخلي فقط**
**© ٢٠٢٥ [اسم المؤسسة]. جميع الحقوق محفوظة.**