English

السوق · مملكة البحرين

استوفوا وحدة مصرف البحرين المركزي التي تحكم ترخيصكم

يسهل إغفال البحرين، ويصعب تدارك الخطأ فيها. فلديها أكثر متطلبات المقيّم الخارجي تفصيلاً في الخليج كلّه، والسجلّ النظامي الوحيد في المنطقة لمسؤولي حماية البيانات المعتمدين.

القاعدة التي لم يكتبها أحد سواها في الخليج

بموجب دليل قواعد مصرف البحرين المركزي، يجب على الجهة المرخّصة أن تُجري اختبار اختراق عبر أطراف داخلية و أطراف خارجية مستقلة — ويجب تغيير الطرف الخارجي مرة كل سنتين على الأقل.

لا يوجد منظّم خليجي آخر يفرض تدوير المقيّم. بند صغير بعواقب كبيرة: فهو يجعل من مُختبِركم قراراً شرائياً متكرراً لا علاقة دائمة، ويستبعد بهدوء الترتيب الذي تظل فيه الشركة التي بَنَت ضوابطكم هي التي تختبرها.

ما الذي يلزمكم

تُضمِّن البحرين الأمن السيبراني في كل مجلد من دليل قواعد المصرف المركزي بدل وثيقة إطار واحدة، لذا يعتمد النص المنطبق على فئة ترخيصكم.

مصرف البحرين المركزي

وحدات الأمن السيبراني في دليل القواعد

e.g. Vol. 4, Module RM-9

تتطلب رئيس أمن معلومات مؤهلاً يملك صلاحية تنفيذ استراتيجية الأمن السيبراني، واختباراً بأسلوبَي الصندوق الرمادي والصندوق الأسود متوائماً مع NIST أو OWASP. ومهلة الحوادث هي الأضيق في الخليج: إبلاغ المصرف المركزي هاتفياً خلال ساعة، وتقرير أولي خلال ساعتين، وتقرير تفصيلي عن السبب الجذري خلال عشرة أيام تقويمية، ثم تحديثات أسبوعية حتى الإغلاق. وللبنوك التقليدية والإسلامية وشركات التأمين وأعمال الاستثمار والمرخّصين المتخصصين وحدةٌ خاصة بكل منها.

من يوقّعمُختبِرون داخليون وخارجيون مستقلون، مع تدوير الخارجي مرة كل سنتين على الأقل. يُجرى الاختبار في يونيو، ويُرفع التقرير إلى المصرف المركزي قبل 30 سبتمبر.
هيئة حماية البيانات

قانون حماية البيانات الشخصية

Law 30/2018

ساري المفعول منذ أغسطس 2019، مع عشرة قرارات وزارية تكميلية صدرت في 2022. تُشترط موافقة خطية صريحة قبل المعالجة، وبوجه خاص للنقل الدولي. ويُسمح بالنقل إلى 83 دولة مدرجة في القائمة البيضاء، أو حالةً بحالة بموافقة الهيئة أو بموافقة صاحب البيانات. والعقوبات جزائية لا إدارية — تصل إلى السجن سنة وغرامات من ألف إلى عشرين ألف دينار.

من يوقّعإخطار الهيئة بالمعالجة التي تستوجب ترخيصاً مسبقاً.
هيئة حماية البيانات

سجلّ مسؤولي حماية البيانات المعتمدين

حارس حماية البيانات

أوضح أساس نظامي في الخليج لتعيين مسؤول حماية بيانات خارجي. الدور إلزامي على جميع المؤسسات المالية المرخّصة واختياري فيما عداها — لكن يجب أن يكون المسؤول معتمداً ومُدرَجاً في سجلّ الهيئة. ويُشترط في المعيَّن الداخلي إقامة بحرينية دائمة وعمل داخل المنشأة أو مجموعتها؛ أما الأفراد الخارجيون فيحتاجون إلى شهادة جامعية ذات صلة أو شهادة مهنية في مجال أمن سيبراني متصل، مع حسن سيرة وخلوّ من السجل التأديبي.

من يوقّعالهيئة هي التي تعتمد المسؤول. والسجلّ هو البوابة.
هيئة المعلومات والحكومة الإلكترونية

السياسة العامة لاستخدام الذكاء الاصطناعي

v1.0 · July 2025

اعتُمدت إلى جانب الدليل الاسترشادي الخليجي لأخلاقيات استخدام الذكاء الاصطناعي — وهو الأداة الخليجية فوق الوطنية الوحيدة التي رصدناها، صادرة عن اللجنة الوزارية للحكومة الإلكترونية بمجلس التعاون ومصوغة صراحةً حول القيم الخليجية المشتركة. وكلتاهما أداتا سياسات طوعية.

من يوقّعتقييم ذاتي. ولا شهادة ترتبط بها.

مشروع قانون الذكاء الاصطناعي ليس قانوناً

أقرّ مجلس الشورى في أبريل 2024 مشروع قانون لتنظيم الذكاء الاصطناعي من ثمانٍ وثلاثين مادة. يقترح ترخيصاً إلزامياً من وحدة جديدة للذكاء الاصطناعي لكل تطوير ونشر، وحظراً على القرارات الآلية بالكامل التي تمسّ حياة الإنسان أو حريته أو سلامته الجسدية، وعقوبات تصل إلى الإغلاق النهائي للنشاط. ولم يُسَنّ بعد. وإن صدر فسيكون أول قانون مستقل للذكاء الاصطناعي في المنطقة — وهذا بالضبط سبب استحقاقه للمتابعة، وسبب وجوب ألا يُقدَّم لعميل قطّ بوصفه التزاماً قائماً.

الهيئة ما زالت ترتيباً مؤقتاً

يتصوّر القانون هيئة مستقلة لحماية البيانات الشخصية. وقد كلّف المرسوم الملكي 78 لسنة 2019 وزارة العدل والشؤون الإسلامية والأوقاف بأداء مهامها مؤقتاً، وحتى تاريخ هذه المراجعة لم تُنشأ الهيئة المستقلة الدائمة بعد. كما لم نجد قرارات إنفاذ بحرينية منشورة خلال العامين الماضيين. تعاملوا مع النظام بوصفه مُلزِماً، ومع وضع الإنفاذ بوصفه غير مُختبَر — وكلاهما صحيح في آن.

أين نكون مفيدين هنا

ما نقوم به

  • الجاهزية مقابل وحدة دليل القواعد المنطبقة على فئة ترخيصكم، قبل نافذة الاختبار في يونيو.
  • أدلة الاستجابة للحوادث مكتوبة على مهلة الساعة والساعتين والأيام العشرة، لا على قالب عام.
  • مسؤول حماية بيانات خارجي، حيثما تحققت معايير السجلّ للمعيَّن الخارجي.
  • تقييم الفجوات قبل وصول المُختبِر الخارجي، ليكون تقريره قصيراً.

ما لا نقوم به

  • اختبار الاختراق نفسه. قاعدة التدوير تجعله عملية شراء منفصلة، ونحن المورّد الخطأ له على أي حال.
  • أي عمل يضعنا على جانبَي التقييم معاً.
  • القول بأن مشروع قانون الذكاء الاصطناعي يُنشئ التزامات قائمة.

ابدأ بمكالمة نحدّد فيها النطاق

أخبرونا بفئة ترخيصكم لدى المصرف المركزي، أو بما إذا كان التزام مسؤول حماية البيانات هو ما جاء بكم. عشرون دقيقة تحسم الأمر عادةً.