English

السوق · دولة الكويت

اعرفوا أولاً ما إذا كان البنك المركزي ينظّمكم

لدى الكويت أحد أكثر الأطر السيبرانية تطلّباً في القطاع المالي بالخليج، ولا يوجد لديها قانون شامل لحماية البيانات إطلاقاً. وأيّ الحقيقتين تنطبق عليكم يحدّد كل شيء في الارتباط.

ما الذي يلزمكم

الأرقام المرجعية مأخوذة من الإطار المنشور للبنك المركزي نفسه. ولاحظوا أن اتجاه المسار في الكويت لم يكن متقدّماً على الدوام — انظروا الإلغاء أدناه.

بنك الكويت المركزي

إطار المرونة السيبرانية والتشغيلية

CORF v1.0 · 3 December 2025

يحلّ محل إطار الأمن السيبراني الصادر في فبراير 2020، ويُلزِم كل جهة خاضعة لرقابة البنك المركزي — البنوك الكويتية والأجنبية، وشركات التمويل، وشركات الصرافة، ومشغّلي الدفع الإلكتروني، وشركات المعلومات الائتمانية، ومزوّدي الخدمات المصرفية المفتوحة. ثلاثة خطوط أساس تغطي المرونة السيبرانية والمرونة التشغيلية ومخاطر الأطراف الخارجية، عبر 27 مجالاً و93 مجالاً فرعياً و876 ضابطاً، على مقياس نضج من خمسة مستويات. ويُشترط الامتثال الكامل للضوابط المنطبقة قبل أن تدّعي الجهة بلوغ مستوى الأساس أو ما فوقه.

من يوقّعمقيّمون مستقلون معتمدون من البنك المركزي. الفئة الأولى سنوياً، والثانية كل 18 شهراً، والثالثة كل سنتين، إضافة إلى تقييم ذاتي سنوي يُرفع بنماذج محدّدة تتضمن نسب الامتثال ومستويات النضج.
الهيئة العامة للاتصالات

لائحة حماية خصوصية البيانات

Amended by Decision 26/2024

ضيّق تعديل 2024 نطاق اللائحة فأصبحت تسري فقط على مزوّدي خدمات الاتصالات والإنترنت المرخّصين من الهيئة. فإن لم تكونوا مرخّصين، فهي لا تطالكم. أما التزامات من تشملهم فتمتدّ إلى الموافقة والشفافية والأمن وإشعارات النقل والإخطار بالاختراق.

من يوقّعتفتّش الهيئة على المرخّص لهم وتحيل المخالفات الجنائية المشتبه بها.
الجهاز المركزي لتكنولوجيا المعلومات

قانون المعاملات الإلكترونية

Law 20/2014

في غياب تشريع عام لحماية البيانات، هذا هو الأساس لكل من يتعامل مع السجلات الإلكترونية: الموافقة قبل الجمع والمعالجة، والدقة، وضمانات الأمن. ويشرف عليه الجهاز المركزي لتكنولوجيا المعلومات. وهو نصّ رقيق، وهو المتاح.

من يوقّعلا يوجد نظام تقييم.

سياسة تصنيف البيانات أُلغيت

في فبراير 2024 ألغت الكويت سياسة تصنيف البيانات لديها، فزال الإطار التدرّجي للحساسية. وباتت مسائل التخزين والنقل تستند أساساً إلى أحكام الموافقة في قانون المعاملات الإلكترونية. هذا تراجع لا تقدّم، وكثيراً ما يُساء عرضه في مواد المورّدين التي لا تزال تستشهد بمستويات التصنيف بوصفها سارية. فإن حدّد عرضٌ نطاق العمل حول مستويات تصنيف البيانات الكويتية، فذلك العرض قديم.

لم نتمكن من تأكيد وجود إطار سيبراني وطني للهيئة

أعادت عمليات البحث عن إطار أمن سيبراني منشور ومُسمّى صادر عن الهيئة العامة للاتصالات صفحاتِ مورّدين ومواد NIST فقط — ولا مصدر أوّلي. والإطار السيبراني المُلزِم الموثَّق في الكويت هو إطار البنك المركزي، وهو مصرفيّ حصراً. ونفضّل أن نخبركم بأننا لم نعثر على شيء بدل وصف أداة لم نقرأها. فإن كانت لديكم نسخة من واحدة، فنودّ فعلاً الاطلاع عليها.

ارتباطان مختلفان تماماً

إن كنتم خاضعين للبنك المركزي

  • حدّدوا فئتكم أولاً — فهي تضبط وتيرة التقييم وبالتالي الميزانية.
  • الجاهزية مقابل خطوط الأساس الثلاثة، قبل المقيّم المعتمد من البنك المركزي لا بدلاً منه.
  • الضوابط الـ876 ليست كلها منطبقة؛ وتضييق نطاقها هو معظم القيمة.
  • مخاطر الأطراف الخارجية هنا خطّ أساس قائم بذاته، لا فصل في وثيقة.

إن لم تكونوا

  • لا يوجد إطار عام تُمنح مقابله شهادة، ولن نخترع واحداً.
  • العمل المفيد تعاقدي وتشغيلي: ما تَعِدون به العملاء، وهل تستطيعون الوفاء به.
  • يبقى ISO/IEC 27001 مرتكزاً طوعياً معقولاً — يُباع بوصفه ممارسة جيدة، لا امتثالاً كويتياً.
  • راقبوا صدور قانون عام لحماية البيانات. الكويت آخر دول المجلس بلا واحد.

ابدأ بمكالمة نحدّد فيها النطاق

السؤال الأول ببساطة هو ما إذا كان البنك المركزي يرخّص لكم. وكل ما عداه يتبع الإجابة.