English

السوق · الإمارات العربية المتحدة

اعرفوا أيّ السجلّات الإماراتية الخمسة يُلزمكم

لا يوجد في الإمارات نظام واحد للأمن السيبراني، بل خمسة. وأيها يحكمكم يتحدد بمكان تأسيسكم وطبيعة عملائكم، لا بموقع مكتبكم.

ابدأ بالسؤال الذي يحسم الأمر فعلاً

تخطئ معظم أعمال الجاهزية في الإمارات عند الخطوة الأولى، لأن الجهة المنفِّذة تفترض وجود أساس اتحادي ثم تضيف فوقه قواعد الإمارات المحلية. وهذا ترتيب خاطئ: صندوق مؤسس في مركز دبي المالي العالمي ومستشفى في أبوظبي لا يكادان يشتركان في أي التزام، ولا يخضع أي منهما أساساً للقانون الاتحادي.

السؤال الذي يحدد سجلكم هو: أين تأسستم، وأي قطاع تخدمون. وكل ما عدا ذلك يتفرّع عن هذه الإجابة.

السجلات الخمسة

المراجع أدناه كما نشرتها الجهة المصدِرة. وحين لا تنشر جهة رقم إصدار، نقول ذلك بدل اختلاق رقم.

اتحادي

لائحة ضمان المعلومات وقانون حماية البيانات الاتحادي

UAE IAR v1.1Decree-Law 45/2021

تُلزم لائحة ضمان المعلومات الجهات الحكومية الاتحادية وكل جهة مصنّفة حيوية وفق سياسة حماية البنية التحتية المعلوماتية الحيوية، بستّ عائلات ضوابط إدارية وتسع تقنية عبر أربعة مستويات أولوية. أما قانون حماية البيانات الشخصية فنافذ منذ يناير 2022 ويمتد أثره إلى المعالجين خارج الدولة الذين يعالجون بيانات المقيمين فيها، غير أن لائحته التنفيذية لم تصدر بعد، ومن ثمّ فنظام الجزاءات غير قابل للتطبيق حتى الآن.

من يوقّعالجهة التنظيمية تراقب وتدقّق على الجهات المُلزَمة؛ تقارير دورية دون دورية ثابتة في الوثيقة.
دبي

لائحة أمن المعلومات ومعايير مزوّدي الخدمات

DESC ISRCSP / DC / SOC

تُلزم اللائحة الجهات الحكومية وشبه الحكومية في دبي، وتمتد إلى مقاوليها ومستشاريها. وبشكل منفصل، يتعيّن على أي مزوّد يرغب في بيع خدمات سحابية أو مراكز بيانات أو مراكز عمليات أمنية إلى حكومة دبي أن يحمل شهادة مركز دبي للأمن الإلكتروني المقابلة. ويُتداوَل على نطاق واسع أنّ شهادة ISO/IEC 27001 القائمة تُعترف دون إعادة تدقيق، مع إثبات 27017 امتداداً سحابياً لها، غير أنّنا لم نتمكّن من تأكيد هذه الآلية من وثيقة صادرة عن مركز دبي للأمن الإلكتروني، إذ يصدر المركز اللائحة بناءً على طلب بالبريد بدل نشرها. فاعتبروها مرجّحة لا مؤكّدة إلى أن تسألوا المركز مباشرةً. أما ISO/IEC 27002 فهو دليل الضوابط الذي يقوم عليه 27001، لا معياراً تُمنح بموجبه شهادة، فلا وجود لشهادة 27002 تُقدَّم.

من يوقّعجهة اعتماد معتمدة. تدقيق مراقبة سنوي وإعادة اعتماد كل ثلاث سنوات.
أبوظبي

معيار أمن المعلومات الصحي ومعيار الذكاء الاصطناعي المسؤول

ADHICS V2/2024RAI V1/2025

معيار ADHICS الإصدار الثاني نافذ منذ أغسطس 2024، ويُلزم كل جهة تنشئ معلومات صحية في الإمارة أو تصل إليها أو تخزّنها أو تستخدمها أو تعالجها أو تنقلها — المنشآت وجهات التأمين ومزوّدو التقنية والخدمات على حد سواء. وهو مرتبط بترخيص دائرة الصحة وبالربط مع منصة ملفي، ويوجب لجنة حوكمة لأمن المعلومات وفريق عمل لحماية البنية التحتية الصحية ومسؤول أمن معلومات. ويقف إلى جانبه معيار الذكاء الاصطناعي المسؤول، وهو أكثر صكوك الذكاء الاصطناعي تطلّباً من الناحية التشغيلية في الدولة.

من يوقّعتدقيق مستقل سنوياً على الأقل. والامتثال مستحق خلال ستة أشهر من الانضمام إلى البرنامج.
مركز دبي المالي العالمي

قانون حماية البيانات واللائحة رقم 10

DIFC Law 5/2020Regulation 10

أنشأ تعديل يوليو 2025 حق تقاضٍ خاصاً، إذ يجوز لأصحاب البيانات مقاضاة المتحكمين والمعالجين مباشرة أمام محاكم المركز عن الخسارة المالية وعن الضرر المعنوي، دون المرور بالمفوّض. أما اللائحة رقم 10 فتحكم معالجة البيانات الشخصية عبر الأنظمة الذاتية وشبه الذاتية، وهي القاعدة الوحيدة الخاصة بالذكاء الاصطناعي في الدولة التي تُلزِم عبر القطاعات لا داخل قطاع واحد — فمعيار أبوظبي للذكاء الاصطناعي المسؤول إلزامي أيضاً، لكن في الرعاية الصحية وحدها: أدوار محددة للمُشغِّل والمُنشِر، وسجلات لحالات الاستخدام، ومسؤول للأنظمة الذاتية في الحالات عالية المخاطر.

من يوقّعتقييم ذاتي، غير أن التقييم السنوي لمدى لزوم تعيين مسؤول حماية بيانات هو التزام بحد ذاته، وغرامة الإخلال به تصل إلى 25,000 دولار.
سوق أبوظبي العالمي

لوائح حماية البيانات

ADGM DPR 2021

يتعيّن على كل جهة مسجّلة في السوق تعالج بيانات شخصية أن تُسجَّل بصفتها متحكماً لدى مكتب حماية البيانات، مع التجديد سنوياً. وقد أوضحت قواعد تكميلية صدرت في سبتمبر 2025 الأسس المشروعة لمعالجة الفئات الخاصة في سياقي التأمين وحماية الأشخاص المستضعفين. والحد الأقصى للغرامة 28 مليون دولار.

من يوقّعتسجيل سنوي للمتحكم لدى مكتب حماية البيانات.

البيانات الصحية لا تغادر الدولة

يحظر القانون الاتحادي رقم 2 لسنة 2019 معالجة البيانات الصحية أو تخزينها خارج الدولة متى كانت الخدمة الصحية مقدَّمة داخلها، ويعزّز ذلك معيار خصوصية بيانات المرضى في أبوظبي. وهذا قيد على أسلوب التنفيذ لا على الأوراق: لا يجوز أن تنتقل بيانات المرضى إلى حاسوب مستشار أجنبي أو إلى أداة تعاون مستضافة خارج الدولة. وكل ارتباط صحي نقبله يُنفَّذ على أنظمة العميل وداخل الدولة. وإذا اقترحت جهة خلاف ذلك، فهذا هو السؤال الذي يجب طرحه عليها.

حيث سنوجّهكم إلى جهة أخرى

لا يجوز شراء خدمات اختبار الاختراق والاستجابة للحوادث للجهات الحكومية وشبه الحكومية والبنية التحتية الحيوية في دبي إلا من شركات معتمدة ضمن برنامج Dubai Cyber Force، وهو ما يستلزم رخصة تجارية إماراتية تشمل الأمن السيبراني، واعتماد CREST، وتصريحاً أمنياً من شرطة دبي للمستشارين المسمّين. نحن لا نحمل ذلك، وسنقول ذلك في المكالمة الأولى لا بعد توقيع خطاب التكليف. أما الأعمال الاستشارية وأعمال الحوكمة فلا تدخل في هذا النطاق.

ما نُكلَّف به هنا

تقييم فحسب. لا نعيد بيع منتجات، ولا نتقاضى عمولة من مورّد، ولا نتقدّم بعروض لأعمال المعالجة الناشئة عن نتائجنا.

01

تحديد السجلّ المُلزِم

تحديد أيّ السجلّات الخمسة يُلزمكم فعلاً، وإيقاف العمل غير المستحقّ عليكم. وهو عادةً أعلى نصف يوم قيمةً في التكليف.

نصف يوم
02

الجاهزية لمعيار أبوظبي

تقييم للفجوات مقابل النسخة الثانية من المعيار قبل التدقيق المستقل السنوي، مع هياكل الحوكمة التي يفرضها.

ADHICS V2ملفّي
03

الجاهزية للّائحة 10 في مركز دبي المالي

تحديد المُشغِّل والمُنشِر، وسجلات حالات الاستخدام، ومسار الحالات عالية المخاطر — قبل متطلّبات الاعتماد المتوقّعة للنظام.

اللائحة 10ISO/IEC 42001
04

مسؤول حماية البيانات بالإسناد

مسؤول مُسمّى ومؤهَّل حيث تُطلب الوظيفة ويتعذّر شغلها داخلياً، في مركز دبي المالي أو سوق أبوظبي العالمي أو بموجب القانون الاتحادي.

مسؤول معتمد

قبل أن تُكلّفوا أحداً

أربعة أسئلة تستحقّ أن تُطرح على أي مستشار في الإمارات

  • أيّ السجلّات الخمسة يُلزمنا، وعلى أيّ أساس؟
  • من يُسمح له قانوناً بتوقيع تدقيقنا — أنتم أم جهة معتمدة؟
  • أين ستوجد بياناتنا أثناء التكليف، وهل ذلك مشروع لقطاعنا؟
  • هل تبيعون أيضاً المعالجة التي أنتم على وشك التوصية بها؟

ثلاثة أخطاء شائعة

  • معاملة قانون البيانات الاتحادي على أنه قابل للتطبيق. هو نافذ، لكن لائحته التنفيذية لم تصدر بعد.
  • الاستشهاد بأعداد ضوابط معيار NESA IAS. فالأداة القابلة للتحقّق هي اللائحة IAR v1.1، والأرقام المتداولة مصدرها مدوّنات استشارية.
  • الاستشهاد برقم نسخة للائحة مركز دبي للأمن الإلكتروني. فالمركز ينشرها بلا رقم نسخة ويصدر الوثائق بناءً على طلب فقط.

ابدأ بمكالمة نحدّد فيها النطاق

أخبرنا بالكيان والإمارة أو المنطقة الحرة والصك الذي تُقاسون به. وإذا لزم مقيّم محلي معتمد، ستسمعون ذلك في المكالمة.

المصادر الأصلية