English

السوق · دولة قطر

اجتازوا تدقيقاً قطرياً، واعرفوا من يُسمح له بتوقيعه

قطر هي الدولة الخليجية الوحيدة التي نُشرت فيها إجابة صريحة عن السؤال الذي ينبغي لكل مشترٍ طرحه: من يحق له فعلياً التوقيع على هذا؟ ذلك يجعل تحديد النطاق أبسط، ويجعل الترتيب الزمني أكثر صرامة.

الشهادة تمرّ بأربع مراحل، والجاهزية هي الأولى فقط

بموجب الإطار الوطني للامتثال لأمن المعلومات، تمرّ الشهادة بتحديد النطاق وإعداد الوثائق، ثم تخطيط التدقيق مع مدقّق معتمد، ثم تدقيق الامتثال وتقييم الضوابط من قِبل ذلك المدقّق، وأخيراً قرار المنح من إدارة الحوكمة والضمان في الوكالة الوطنية للأمن السيبراني.

يستحق هذا التسلسل أن يُستوعب جيداً، لأنه يحدد مَن تتعاقد معه ومتى. أعمال الجاهزية هي المرحلة الأولى. وهي لا تُغني عن المرحلة الثالثة، ولا يغيّر أيّ قدر منها هويةَ الجهة الموقِّعة.

نحن لسنا مدقّقاً معتمداً لدى الوكالة الوطنية للأمن السيبراني

تعتمد الوكالة مقدّمي الخدمات بحسب الفئة، وتُعلن الشركات اعتمادها علناً لأنه شرط للحصول على العمل. نحن لا نحمل أيّ اعتماد منها، ولن نتقدّم بعروض كأننا نحمله. ما نقوم به هو نصف الجاهزية: تحديد النطاق، وتقييم الضوابط، وجمع الأدلة، وتخطيط المعالجة — بحيث يكون التدقيق قصيراً حين يصل المدقّق المعتمد. وإن كنتم بحاجة إلى التدقيق نفسه، سنقول ذلك في المكالمة الأولى ونذكر لكم شركات تحمل الاعتماد.

ما الذي يلزمكم

الأرقام المرجعية أدناه مأخوذة من مكتبة وثائق الوكالة الوطنية للأمن السيبراني نفسها. ولأن الوكالة والمصرف المركزي لا يتيحان جميع وثائقهما للعموم، فهذه عيّنة موثَّقة لا سجلّ كامل.

الوكالة الوطنية للأمن السيبراني

معيار ضمان المعلومات الوطني

NIA v2.1

مؤكَّد سريانه حتى يوليو 2026. يلزم الجهات الحكومية، ومشغّلي البنية التحتية المعلوماتية الحرجة في الطاقة والمياه والاتصالات والخدمات المالية والرعاية الصحية والنقل، ومقدّمي الخدمات الذين يصلون إلى أصول المعلومات نيابةً عن الجهات المُلزَمة.

من يوقّعمدقّق معتمد من الوكالة. الشهادة صالحة ثلاث سنوات مع تدقيق صيانة سنوي إلزامي.
الوكالة الوطنية للأمن السيبراني

معيار التدقيق وسياسة منح الشهادات ضمن الإطار الوطني

NCSA-NISCF-AUD-STND-V3.0NCSA-NISCF-CERT-GPNC-V1.0

الوثيقتان اللتان تحكمان كيفية إجراء التدقيق وكيفية منح الشهادة. ومع نظام الاعتماد، تجعلان قطر أوضح أنظمة الضمان في الخليج: يمكنكم أن تعرفوا مسبقاً ما الذي سيُجرى عليكم بالضبط، ومن سيُجريه.

من يوقّعيُرفع تقرير التدقيق إلى الوكالة، وقرار منح الشهادة يعود إليها.
الوكالة الوطنية للأمن السيبراني

السياسة الوطنية لتصنيف البيانات

v3.0

ثلاثة مستويات للمخاطر — منخفض ومتوسط وعالٍ — تحدّد الضوابط التقنية والإدارية المطلوبة. إلزامية للجهات والمؤسسات الحكومية، وهي عملياً أول عمل في أي ارتباط قطري، لأن لا شيء لاحق يمكن تحديد نطاقه قبل استقرار التصنيف.

من يوقّعتقييم ذاتي، لكنه يحكم كل ما بعده.
وزارة الاتصالات / الوكالة الوطنية

حماية خصوصية البيانات الشخصية

Law 13/2016

أول قانون لحماية البيانات في الخليج، ساري المفعول منذ 2017. وعلى غير المعتاد، لا يسري خارج الحدود ولا يتضمّن آلية كفاية أو بنوداً معيارية للنقل — فالنقل مسموح ما لم يخالف القانون أو يسبّب ضرراً جسيماً. أما البيانات الحساسة المتعلقة بالصحة والدين والسجل الجنائي والأطفال فتتطلب إذناً خطياً مسبقاً من الوزارة، وهو مهلة زمنية لا إجراء شكلي. الإنفاذ إداري وغير معلن.

من يوقّعلا يوجد نظام تدقيق عام؛ إذن مسبق من الوزارة للفئات الحساسة.
مصرف قطر المركزي

إرشادات الذكاء الاصطناعي للجهات المرخّصة

4 September 2024

أكثر قواعد الذكاء الاصطناعي تفصيلاً في دول المجلس، وهي مُلزِمة. تُشترط موافقة مسبقة من المصرف المركزي على أنظمة الذكاء الاصطناعي عالية المخاطر الجديدة أو المعدَّلة جوهرياً — قبل التشغيل، وقبل توقيع اتفاقيات الشراء أو الترخيص أو الإسناد. وعلى الجهات المرخّصة أن تحتفظ بسجلّ للذكاء الاصطناعي يغطي كل نظام وتصنيف مخاطره ومزوّده وبروتوكول الإشراف البشري وتواريخ العقود؛ وأن تفصل بيانات التدريب والتحقق والاختبار مع اختبار التحيّز؛ وأن تُبلّغ عن الحوادث الجسيمة.

من يوقّعالمصرف المركزي نفسه. والسجلّ قابل للإفصاح سنوياً عند الطلب.
مركز قطر للمال

لوائح وقواعد حماية البيانات

QFC 2021

يديرها مكتب حماية البيانات المستقل في المركز، وهي متوائمة إلى حد بعيد مع اللائحة الأوروبية، ما يجعلها ترقية جوهرية عن نظام 2005 ومساراً مختلفاً عن قانون الدولة. تسري على الشركات المرخّصة داخل المركز بوصفها مسؤولة عن البيانات أو معالِجة لها، وتُعامَل البيانات الحيوية فئةً خاصة.

من يوقّعمكتب حماية البيانات في مركز قطر للمال.

موافقة الذكاء الاصطناعي تُلزِم عند التعاقد، لا عند الإطلاق

تخطّط معظم الشركات التي تقرأ إرشادات المصرف المركزي للحصول على الموافقة قبل التشغيل. أعيدوا القراءة: الموافقة مطلوبة قبل توقيع اتفاقية الشراء أو الترخيص أو الإسناد. فإن كنتم جهة مرخّصة من المصرف وتختارون مزوّداً للذكاء الاصطناعي، فإن الخطوة التنظيمية تقع داخل الجدول الزمني لمشترياتكم لا بعده — واكتشاف ذلك أثناء التفاوض على العقد مكلف. وهذه أكثر نقطة ترتيب زمني يُغفل عنها في الخليج.

قبل أن تكلّفوا أحداً

أربعة أسئلة تستحق الطرح

  • هل صُنِّفت بياناتنا وفق السياسة الوطنية، وعند أي مستوى؟
  • أيّ مدقّق معتمد سيوقّع شهادتنا، وهل جرى التعاقد معه؟
  • إن كنا مرخّصين من المصرف المركزي، هل ينطبق تعريف المخاطر العالية على أي نظام قيد الشراء؟
  • هل نحن داخل مركز قطر للمال أم خارجه؟ نظام البيانات يختلف جوهرياً.

ما لم نتمكّن من تأكيده

  • هل اعتماد الاستشارات إلزامي بصرامة، أم متوقَّع بقوة فحسب، لأعمال الحكومة والبنية التحتية الحرجة.
  • القائمة الكاملة لفئات الاعتماد ومعايير الأهلية، بما في ذلك اشتراط سجل تجاري قطري.
  • السجلّ الحالي الكامل لأدوات الأمن السيبراني الصادرة عن مصرف قطر المركزي — فهرس الوثائق غير متاح للعموم.

ابدأ بمكالمة نحدّد فيها النطاق

أخبرونا بالجهة، وبمستوى التصنيف إن وُجد، وبما إذا كنتم داخل مركز قطر للمال. عشرون دقيقة تكفي عادةً لتحديد من عليه أن يفعل ماذا.