اتحاديلائحة ضمان المعلومات وقانون حماية البيانات الاتحادي
UAE IAR v1.1Decree-Law 45/2021
تُلزم لائحة ضمان المعلومات الجهات الحكومية الاتحادية وكل جهة مصنّفة حيوية وفق سياسة حماية البنية التحتية المعلوماتية الحيوية، بستّ عائلات ضوابط إدارية وتسع تقنية عبر أربعة مستويات أولوية. أما قانون حماية البيانات الشخصية فنافذ منذ يناير 2022 ويمتد أثره إلى المعالجين خارج الدولة الذين يعالجون بيانات المقيمين فيها، غير أن لائحته التنفيذية لم تصدر بعد، ومن ثمّ فنظام الجزاءات غير قابل للتطبيق حتى الآن.
من يوقّعالجهة التنظيمية تراقب وتدقّق على الجهات المُلزَمة؛ تقارير دورية دون دورية ثابتة في الوثيقة.
دبيلائحة أمن المعلومات ومعايير مزوّدي الخدمات
DESC ISRCSP / DC / SOC
تُلزم اللائحة الجهات الحكومية وشبه الحكومية في دبي، وتمتد إلى مقاوليها ومستشاريها. وبشكل منفصل، يتعيّن على أي مزوّد يرغب في بيع خدمات سحابية أو مراكز بيانات أو مراكز عمليات أمنية إلى حكومة دبي أن يحمل شهادة مركز دبي للأمن الإلكتروني المقابلة. ويُتداوَل على نطاق واسع أنّ شهادة ISO/IEC 27001 القائمة تُعترف دون إعادة تدقيق، مع إثبات 27017 امتداداً سحابياً لها، غير أنّنا لم نتمكّن من تأكيد هذه الآلية من وثيقة صادرة عن مركز دبي للأمن الإلكتروني، إذ يصدر المركز اللائحة بناءً على طلب بالبريد بدل نشرها. فاعتبروها مرجّحة لا مؤكّدة إلى أن تسألوا المركز مباشرةً. أما ISO/IEC 27002 فهو دليل الضوابط الذي يقوم عليه 27001، لا معياراً تُمنح بموجبه شهادة، فلا وجود لشهادة 27002 تُقدَّم.
من يوقّعجهة اعتماد معتمدة. تدقيق مراقبة سنوي وإعادة اعتماد كل ثلاث سنوات.
أبوظبيمعيار أمن المعلومات الصحي ومعيار الذكاء الاصطناعي المسؤول
ADHICS V2/2024RAI V1/2025
معيار ADHICS الإصدار الثاني نافذ منذ أغسطس 2024، ويُلزم كل جهة تنشئ معلومات صحية في الإمارة أو تصل إليها أو تخزّنها أو تستخدمها أو تعالجها أو تنقلها — المنشآت وجهات التأمين ومزوّدو التقنية والخدمات على حد سواء. وهو مرتبط بترخيص دائرة الصحة وبالربط مع منصة ملفي، ويوجب لجنة حوكمة لأمن المعلومات وفريق عمل لحماية البنية التحتية الصحية ومسؤول أمن معلومات. ويقف إلى جانبه معيار الذكاء الاصطناعي المسؤول، وهو أكثر صكوك الذكاء الاصطناعي تطلّباً من الناحية التشغيلية في الدولة.
من يوقّعتدقيق مستقل سنوياً على الأقل. والامتثال مستحق خلال ستة أشهر من الانضمام إلى البرنامج.
مركز دبي المالي العالميقانون حماية البيانات واللائحة رقم 10
DIFC Law 5/2020Regulation 10
أنشأ تعديل يوليو 2025 حق تقاضٍ خاصاً، إذ يجوز لأصحاب البيانات مقاضاة المتحكمين والمعالجين مباشرة أمام محاكم المركز عن الخسارة المالية وعن الضرر المعنوي، دون المرور بالمفوّض. أما اللائحة رقم 10 فتحكم معالجة البيانات الشخصية عبر الأنظمة الذاتية وشبه الذاتية، وهي القاعدة الوحيدة الخاصة بالذكاء الاصطناعي في الدولة التي تُلزِم عبر القطاعات لا داخل قطاع واحد — فمعيار أبوظبي للذكاء الاصطناعي المسؤول إلزامي أيضاً، لكن في الرعاية الصحية وحدها: أدوار محددة للمُشغِّل والمُنشِر، وسجلات لحالات الاستخدام، ومسؤول للأنظمة الذاتية في الحالات عالية المخاطر.
من يوقّعتقييم ذاتي، غير أن التقييم السنوي لمدى لزوم تعيين مسؤول حماية بيانات هو التزام بحد ذاته، وغرامة الإخلال به تصل إلى 25,000 دولار.