English

مرجع · مجّاني · يُراجَع كل ربع سنة

لوائح الخليج، أداةً أداة

أدوات الأمن السيبراني وحماية البيانات والذكاء الاصطناعي التي تحققنا منها في دول الخليج الست — من يصدر كلاً منها، وهل تُلزِمكم، ومن يحق له التوقيع على التدقيق، وبأي وتيرة. وحيثما لا ينشر منظّمٌ وثيقةً علناً نقول ذلك بدل الإيحاء بأن السجلّ شامل.

أجيبوا عن أسئلة قليلة، وتُصفّي الأداة هذا السجل لتعرض الأدوات التي تطال مؤسستكم، مرتّبة بحسب طريقة إلزامها لكم. جرّبوا الأداة

undefined

لماذا وُجدت هذه الخريطة

لا توجد أداة للأمن السيبراني أو حماية البيانات على مستوى دول المجلس، ولا آلية كفاية، ولا اعتراف متبادل بالشهادات. فنظام كل دولة قائم بذاته، ومجموعةٌ تعمل في ثلاث دول خليجية تمتثل ثلاث مرات — مقابل ثلاثة سجلات، وبثلاث قواعد مختلفة بشأن من يحق له التوقيع.

نحتفظ بهذا السجلّ لأننا نحتاجه نحن أنفسنا. وهو مفتوح بلا تسجيل، ويحمل تاريخ مراجعته، وحيثما تعذّر التحقق من شيء لدى الجهة المصدِرة فإنه يقول ذلك بدل تمريره.

38أداة مرصودة عبر ست دول
29مُلزِمة لجهة ما اليوم
8تتطلب مقيّماً معتمداً أو خارجياً
11تمسّ الذكاء الاصطناعي — ولا واحدة منها تُسمّي معياراً
الولاية
المجال
الحالة

روجع السجلّ بالكامل في 2026-09-14 · 2 من المدخلات أدناه نتائج سلبية مقصودة — ولاية بلا أداة — ولا تُحتسب ضمن الإجماليات.
يرتبط كل مدخل بوثيقة الجهة المُصدِرة نفسها متى كانت متاحة علناً. وحيث لا تكون كذلك، يقول المدخل ذلك وسببه بدل ربط نسخة من طرف ثالث.

الإمارات العربية المتحدة

United Arab Emirates13

لائحة ضمان المعلوماتUAE Information Assurance Regulation
v1.1 · March 2020

هيئة تنظيم الاتصالات والحكومة الرقمية، بقيادة سياسات من مجلس الأمن السيبراني (نشأ المعيار لدى الهيئة الوطنية للأمن الإلكتروني، وهي الآن جهاز الاستخبارات الإشارية)

تُلزِم كل الجهات الحكومية الاتحادية والجهات المصنَّفة حرجة بموجب سياسة حماية البنية التحتية المعلوماتية الحرجة؛ والتبنّي موصى به بشدة لما عداها. ستّ عائلات ضوابط إدارية وتسع عائلات تقنية، عبر أربعة مستويات أولوية.

تتداول بعض الملخصات المنشورة 188 ضابطاً (منها 136 إلزامياً) و«الإصدار 2.0»، ولا يرد أيٌّ منهما في مصدر رسمي. والأداة السارية هي اللائحة بإصدارها 1.1.

إلزامية
من يوقّعالمنظّم يقيّم
الوتيرةتقارير دورية؛ دون وتيرة ثابتة في الوثيقة
المجالالأمن السيبراني
المصدر الرسميtdra.gov.aeروجع في 2026-09-14

قانون حماية البيانات الشخصيةPersonal Data Protection Law
Federal Decree-Law 45/2021

هيئة الإمارات للذكاء الاصطناعي والبيانات (أُنشئت في 14 يونيو 2026 وضمّت مكتب البيانات)؛ ولا تزال اللائحة التنفيذية للقانون منتظرة

ساري المفعول منذ 2 يناير 2022 وذو أثر خارج الحدود — إذ يطال المعالِجين خارج الدولة الذين يتعاملون مع بيانات المقيمين فيها. لكن اللائحة التنفيذية لم تصدر بعد، فنظام الجزاءات وآليات النقل غير قابلة للتشغيل. وبيانات مركز دبي المالي العالمي وسوق أبوظبي العالمي والحكومة والقطاع الصحي والمصرفي مستثناة إلى أنظمتها الخاصة.

لم يُنشر رقم مرسوم إنشاء للهيئة الجديدة، وصلاحياتها التنظيمية على القطاع الخاص غير مؤكدة.

نافذة، بانتظار اللائحة
من يوقّعلا يوجد نظام تقييم
الوتيرةلم تُحدَّد بعد
المجالحماية البيانات
المصدر الرسميuaelegislation.gov.aeروجع في 2026-09-14

معيار معلومات الرعاية الصحية والأمن السيبراني بأبوظبيAbu Dhabi Healthcare Information and Cyber Security Standard
DOH/SD/ICSO/ADHICS/V2/2024

دائرة الصحة – أبوظبي

صدر الإصدار الثاني في مايو 2024 وسرى في أغسطس 2024. يُلزِم أي جهة تُنشئ معلومات صحية في أبوظبي أو تصل إليها أو تخزّنها أو تستخدمها أو تعالجها أو تنقلها — منشآت وجهات دفع ومقدّمي تقنية وخدمات على السواء — وهو مرتبط بترخيص الدائرة وبالتكامل مع منصة ملفي. ويُلزِم بلجنة لحوكمة أمن المعلومات، وفريق عمل لحماية البنية التحتية للمعلومات الصحية، ورئيس لأمن المعلومات. والامتثال مستحق خلال ستة أشهر من الانضمام للبرنامج. اقرأ دليلنا لمعيار أبوظبي

إلزامية
من يوقّعتدقيق أو وظيفة مستقلة
الوتيرةتدقيق مستقل سنوياً على الأقل
المجالالأمن السيبراني, خاصة بقطاع
المصدر الرسميdoh.gov.aeروجع في 2026-09-14

القانون الاتحادي لتقنية المعلومات والاتصالات في المجالات الصحيةFederal Law on ICT in Health Fields
Federal Law 2/2019

وزارة الصحة ووقاية المجتمع

يحظر معالجة البيانات الصحية أو تخزينها خارج الدولة حيث تُقدَّم الخدمة الصحية داخلها، باستثناءات ضيّقة على مستوى الإمارة. ويعزّزه معيار خصوصية بيانات المرضى في أبوظبي. وهو قيد على نموذج التنفيذ لا قيد أوراق: لا يمكن نقل بيانات المرضى إلى أنظمة استشاري أجنبي.

إلزامية
من يوقّعلا يوجد نظام تقييم
المجالحماية البيانات, خاصة بقطاع
المصدر الرسميuaelegislation.gov.aeروجع في 2026-09-14

لائحة أمن المعلومات لمركز دبي للأمن الإلكترونيDESC Information Security Regulation
ISR

مركز دبي للأمن الإلكتروني

تُلزم الجهات الحكومية وشبه الحكومية في دبي، وتمتدّ إلى مقاوليها وموظفيها ومستشاريها. ثلاثة عشر مجالاً عبر الحوكمة والتشغيل والضمان. ويُفهم أنّ الإصدارات الأحدث تضيف متطلّبات مركز العمليات الأمنية والثقة الصفرية، غير أنّنا لا نستطيع نسبة ذلك إلى رقم نسخة بعينه — انظر أدناه.

ينشر المركز اللائحة دون رقم إصدار أو تاريخ، ولا يصدر الوثائق إلا بطلب عبر البريد. لذا لا يمكن تأكيد رقم إصدار أو تاريخ محدد علناً.

إلزامية
من يوقّعتدقيق أو وظيفة مستقلة
الوتيرةوفق منظومة منح الشهادات لدى المركز
المجالالأمن السيبراني
المصدر الرسميdesc.gov.aeروجع في 2026-09-14

معايير مركز دبي لأمن مزوّدي الخدمات السحابية ومراكز البيانات ومراكز العملياتDESC Cloud Service Provider, Data Centre and SOC Security Standards

مركز دبي للأمن الإلكتروني

الامتثال إلزامي لأي مزوّد يرغب في تقديم خدمات سحابية أو مراكز بيانات أو مراكز عمليات لجهات حكومة دبي وشبه الحكومية. ويجري منح الشهادات عبر جهات معتمدة، ويُعترَف بشهادات ISO/IEC 27001 و27017 القائمة دون إعادة تدقيق — أما ISO/IEC 27002 فهو دليل الضوابط خلفهما لا معيار يُمنح مقابله اعتماد. وينشر المركز كذلك معايير لإنترنت الأشياء والأجهزة الطبية الحيوية وأنظمة التحكم الصناعي والمركبات المتصلة.

إلزامية
من يوقّعمقيّم خارجي معتمد
الوتيرةتدقيق رقابي سنوي؛ وإعادة منح الشهادة كل ثلاث سنوات
المجالالأمن السيبراني, خاصة بقطاع
المصدر الرسميdesc.gov.aeروجع في 2026-09-14

قانون حماية البيانات في مركز دبي المالي العالميDIFC Data Protection Law
DIFC Law 5/2020, as amended by Law 1/2025

مفوّض حماية البيانات في مركز دبي المالي العالمي

أنشأ تعديل يوليو 2025 حقّ تقاضٍ خاصاً — إذ يجوز لأصحاب البيانات مقاضاة المسؤولين والمعالِجين مباشرةً أمام محاكم المركز عن الخسارة المالية وعن الضرر المعنوي، دون المرور بالمفوّض. وعدم إتمام التقييم السنوي لمدى الحاجة إلى مسؤول حماية بيانات يستوجب غرامة تصل إلى 25 ألف دولار؛ وارتفعت غرامة مخالفة تقييم الأثر إلى 50 ألف دولار.

إلزامية
من يوقّعتقييم ذاتي
الوتيرةتقييم سنوي لمدى الحاجة إلى مسؤول حماية بيانات
المجالحماية البيانات
المصدر الرسميassets.difc.comروجع في 2026-09-14

اللائحة العاشرة لمركز دبي المالي العالمي — الأنظمة ذاتية التشغيل وشبه الذاتيةDIFC Regulation 10 — autonomous and semi-autonomous systems
Regulation 10 · in force September 2023, rev. 03 August 2024

مفوّض حماية البيانات في مركز دبي المالي العالمي

القاعدة الوحيدة الخاصة بالذكاء الاصطناعي في الإمارات التي تُلزِم عبر القطاعات لا داخل قطاع واحد — فمعيار أبوظبي للذكاء الاصطناعي المسؤول إلزامي هو الآخر، لكنه في الرعاية الصحية وحدها. ومن أوائل قواعد بيانات الذكاء الاصطناعي دون الوطنية في العالم. تشترط تعيين ناشر ومُشغّل، وشفافيةً بشأن ما إذا كانت المعالجة مبدوءة ببشر أم ذاتية، وسجلات لحالات الاستخدام وللامتثال لمتطلبات التدقيق ومنح الشهادات المنطبقة. وأنظمة المخاطر العالية يجب إمّا تقييدها بأغراض يحدّدها الإنسان أو تعيين مسؤول للأنظمة ذاتية التشغيل لها. وكان يُنتظَر صدور متطلبات عامة لمنح الشهادات خلال 2026 — وهذا أرجح موضع لظهور أول إلزام خليجي بالشهادة. اقرأ دليلنا للائحة العاشرة

إلزامية
من يوقّعتقييم ذاتي
الوتيرةمستمر؛ مع حفظ السجلات
المجالحوكمة الذكاء الاصطناعي, حماية البيانات
المصدر الرسميassets.difc.comروجع في 2026-09-14

لوائح حماية البيانات في سوق أبوظبي العالميADGM Data Protection Regulations
2021, consolidated February 2024

مكتب حماية البيانات في سوق أبوظبي العالمي

يجب على كل كيان مسجَّل في السوق يعالج بيانات شخصية أن يسجَّل بوصفه مسؤولاً عن البيانات وأن يجدّد سنوياً. والغرامة القصوى 28 مليون دولار. وأوضحت قواعد تكميلية صدرت في سبتمبر 2025 الأسس المشروعة لمعالجة الفئات الخاصة في التأمين وحماية الأشخاص المستضعفين.

النص المرتبط هو تحديث أغسطس 2021. أما النسخة المُوحَّدة لفبراير 2024 فتوجد على بوّابة تشريعية تعذّر الوصول إليها لأغراض هذه المراجعة، ولم يُتحقَّق منها بالكامل.

إلزامية
من يوقّعتقييم ذاتي
الوتيرةتسجيل سنوي للمسؤول عن البيانات
المجالحماية البيانات
المصدر الرسميassets.adgm.comروجع في 2026-09-14

معيار الذكاء الاصطناعي المسؤولResponsible Artificial Intelligence Standard
DoH/ST/DDGO/RAI/V1/2025 · October 2025

دائرة الصحة – أبوظبي

أكثر أدوات الذكاء الاصطناعي تطلّباً على المستوى التشغيلي في الإمارات، وتترتب عليه جزاءات بموجب لوائح الجزاءات في القطاع الصحي بأبوظبي. أربع ركائز — الأسس الجوهرية وإدارة البيانات وإدارة المخاطر والثقافة المعرفية بالذكاء الاصطناعي — عبر دورة الحياة الكاملة من النشأة حتى إيقاف التشغيل، وتشمل الاستخدام السريري والمالي والإداري والبحثي، سواء بُني داخلياً أو اشتُري. واللافت أنه لا يستشهد بـISO/IEC 42001 ولا بإطار NIST.

إلزامية
من يوقّعتقييم ذاتي
الوتيرةالمراجعة مستحقة في أكتوبر 2026
المجالحوكمة الذكاء الاصطناعي, خاصة بقطاع
المصدر الرسميdoh.gov.aeروجع في 2026-09-14

إرشادات التبنّي والاستخدام المسؤول للذكاء الاصطناعي لدى المؤسسات المالية المرخّصةGuidance Note on Responsible Adoption and Use of AI by Licensed Financial Institutions
February 2026

مصرف الإمارات المركزي

غير مُلزِمة، لكنها تضع توقعات تنظيمية واضحة للبنوك وشركات التأمين: مساءلة مجلس الإدارة، واختبار إجهاد التحيّز، والشفافية في القرارات عالية الأثر، وإشراف بشري متدرّج بحسب المخاطر، وعناية واجبة تجاه المورّدين الخارجيين. وتحيل المؤسسات إلى ميثاق الإمارات للذكاء الاصطناعي وإلى معايير إدارة النماذج لدى المصرف نفسه، لا إلى أي معيار دولي.

تُظهر صفحة الدليل التنظيمي للمصرف تاريخ إصدار غير متّسق. يُرجى التحقق من التاريخ مقابل ملف الدليل قبل الاعتماد عليه.

طوعية
من يوقّعتقييم ذاتي
الوتيرةيُتوقَّع رصد مستمر
المجالحوكمة الذكاء الاصطناعي, خاصة بقطاع
المصدر الرسميrulebook.centralbank.aeروجع في 2026-09-14

ميثاق الإمارات لتطوير الذكاء الاصطناعي واستخدامهUAE Charter for the Development and Use of Artificial Intelligence
10 June 2024

وزارة شؤون مجلس الوزراء

اثنا عشر مبدأ تشمل السلامة، والتحيّز الخوارزمي، وخصوصية البيانات، والشفافية، والإشراف البشري، والحوكمة والمساءلة. أداة سياسات بلا آلية إنفاذ — لكنها المرجع الذي تُبنى عليه إرشادات المصرف المركزي ومعظم المواد القطاعية الإماراتية للذكاء الاصطناعي.

طوعية
من يوقّعلا يوجد نظام تقييم
المجالحوكمة الذكاء الاصطناعي
المصدر الرسميuaelegislation.gov.aeروجع في 2026-09-14

البرنامج الوطني لاعتماد الأمن السيبرانيNational Cyber Security Accreditation Program

مجلس الأمن السيبراني لحكومة الإمارات

يُنشئ تقييماً واعتماداً للجهات الحكومية ومزوّدي خدمات الأمن السيبراني ومؤسسات التدريب. ويُمنَع المزوّدون غير المعتمدين من خدمة البنية التحتية الحرجة — وهو دافع مباشر للطلب على مقيّمين خارجيين معتمدين.

تاريخ الإطلاق والنطاق الإلزامي والفئات وإجراءات التقديم كلها غير مؤكدة؛ والتفصيل في وثيقة سياسات غير متاحة للعموم. يُرجى التأكد من الجهة التنظيمية قبل الاعتماد عليها.

إلزامية
من يوقّعمقيّم خارجي معتمد
الوتيرةوفق منظومة الاعتماد
المجالالأمن السيبراني
المصدر الرسميu.aeروجع في 2026-09-14

المملكة العربية السعودية

Saudi Arabia10

الضوابط الأساسية للأمن السيبرانيEssential Cybersecurity Controls
ECC-2:2024

الهيئة الوطنية للأمن السيبراني

خطّ الأساس الذي تُبنى عليه كل مجموعات ضوابط الهيئة الأخرى. تُلزِم الجهات الحكومية ومتعاقديها، ومالكي ومشغّلي البنية التحتية الوطنية الحرجة في القطاع الخاص. وقد أعلنت الهيئة التزامها بإجراء أكثر من سبعة آلاف تقييم للأمن السيبراني على الجهات الوطنية، تُدار عبر بوابة حصين الوطنية. اقرأ دليلنا للضوابط الأساسية 2024

إلزامية
من يوقّعالمنظّم يقيّم
الوتيرةبرنامج تقييم الهيئة الوطنية
المجالالأمن السيبراني
المصدر الرسميnca.gov.saروجع في 2026-09-14

ضوابط الأمن السيبراني للحوسبة السحابيةCloud Cybersecurity Controls
CCC-2:2024

الهيئة الوطنية للأمن السيبراني

تسري على مزوّدي الخدمات السحابية وعلى المستفيدين منها معاً. وتعكس مراجعة 2024 متطلبات توطين البيانات السعودية.

إلزامية
من يوقّعالمنظّم يقيّم
الوتيرةوفق برنامج الهيئة
المجالالأمن السيبراني
المصدر الرسميnca.gov.saروجع في 2026-09-14

ضوابط الأمن السيبراني للأنظمة الحساسةCritical Systems Cybersecurity Controls
CSCC-1:2019

الهيئة الوطنية للأمن السيبراني

اثنان وثلاثون ضابطاً رئيسياً وثلاثة وسبعون ضابطاً فرعياً عبر الحوكمة والتحصين والصمود والأطراف الخارجية والسحابة. وتسري على الأنظمة الوطنية الحساسة.

إلزامية
من يوقّعالمنظّم يقيّم
الوتيرةوفق برنامج الهيئة
المجالالأمن السيبراني
المصدر الرسميnca.gov.saروجع في 2026-09-14

ضوابط الأمن السيبراني للتقنيات التشغيليةOperational Technology Cybersecurity Controls
OTCC-1:2022

الهيئة الوطنية للأمن السيبراني

تغطي أنظمة التحكم الصناعي وبيئات التقنيات التشغيلية، وتصدر بملحق منهجي وملحق تخطيط إضافة إلى أداة تقييم وامتثال جدولية. وتنشر الهيئة كذلك مجموعات ضوابط للبيانات والعمل عن بُعد وحسابات وسائل التواصل والتشفير.

إلزامية
من يوقّعالمنظّم يقيّم
الوتيرةوفق برنامج الهيئة
المجالالأمن السيبراني
المصدر الرسميnca.gov.saروجع في 2026-09-14

ضوابط الأمن السيبراني لمنشآت القطاع الخاص غير الحرجةCybersecurity Controls for Non-Critical National Infrastructure Private Sector Entities
NCNICC-1:2025

الهيئة الوطنية للأمن السيبراني

أهم تطور سعودي لأعمال القطاع الخاص الاعتيادية. تواجه المنشآت الكبيرة — أكثر من 250 موظفاً أو إيرادات تتجاوز 200 مليون ريال — اثنين وعشرين مكوّناً فرعياً وخمسة وستين ضابطاً أساسياً، منها وظيفة أمن سيبراني مستقلة ذات مراجعة دورية وإشراف تدقيقي ورقابة امتثال. وتواجه المنشآت الأصغر ثلاثة عشر مكوّناً فرعياً وستة وعشرين ضابطاً، بعضها موصى به لا إلزامي.

صُحّح الرمز من NCINCC إلى NCNICC استناداً إلى صفحة الهيئة نفسها، المنشورة في 28 ديسمبر 2025 بالعربية وحدها — ولا توجد صفحة إنجليزية على نطاق الهيئة وقت المراجعة.

إلزامية
من يوقّعتدقيق أو وظيفة مستقلة
الوتيرةمراجعة دورية؛ ولم يُنشر موعد امتثال
المجالالأمن السيبراني
المصدر الرسميnca.gov.saروجع في 2026-09-14

إطار الأمن السيبرانيCyber Security Framework
v1.0 · May 2017

البنك المركزي السعودي

يُلزِم البنوك وشركات التأمين وإعادة التأمين وشركات التمويل ومكاتب المعلومات الائتمانية والبنى التحتية للسوق المالية. نموذج نضج من ستة مستويات يتعيّن على المنشآت الأعضاء بلوغ المستوى الثالث منه على الأقل، «منظَّم ومُمَأسَس». ويُجري البنك المركزي مراجعاته بنفسه ويحدّد مستوى النضج. وتقف المتطلبات الأساسية للمرونة السيبرانية الصادرة في يناير 2022 إلى جانبه بوصفها شرطاً عند مرحلة الترخيص لا بديلاً عنه.

تعذّر الوصول إلى وثائق البنك المركزي لأغراض هذه المراجعة؛ والإصدار والتاريخ وعتبة النضج هنا من مصادر ثانوية.

مُلزِمة قطاعياً
من يوقّعتدقيق أو وظيفة مستقلة
الوتيرةاختبار اختراق سنوي للخدمات المتاحة عبر الإنترنت؛ وعمليات تدقيق مستقلة منتظمة
المجالالأمن السيبراني, خاصة بقطاع
المصدر الرسميrulebook.sama.gov.saروجع في 2026-09-14

نظام حماية البيانات الشخصيةPersonal Data Protection Law
Royal Decree M/19, amended M/148

الهيئة السعودية للبيانات والذكاء الاصطناعي

نافذ بالكامل منذ 14 سبتمبر 2024، والإنفاذ واقعي لا نظري: أُعلن عن ثمانية وأربعين قراراً إنفاذياً حتى منتصف يناير 2026. وتبلغ الغرامات خمسة ملايين ريال، وتتضاعف عند التكرار، مع نشر العقوبات النهائية. وتعيين مسؤول حماية بيانات إلزامي على الجهات العامة، وفي حالات المراقبة المنهجية واسعة النطاق، ومعالجة الفئات الخاصة على نطاق واسع، وفق معايير التأهيل الصادرة في أغسطس 2024.

إلزامية
من يوقّعمسؤول مُلزَم به
الوتيرةالتسجيل في المنصة الوطنية لحوكمة البيانات
المجالحماية البيانات
لا رابط رسميلا تنشر سدايا نسخة قابلة للربط مباشرةً على نطاقها، لذا لا يُدرج رابط رسمي.

الإطار الوطني لإدارة مخاطر الذكاء الاصطناعيNational AI Risk Management Framework
2026

الهيئة السعودية للبيانات والذكاء الاصطناعي

يسري على الجهات العامة والخاصة. خمس مراحل من تحديد السياق إلى تحديد المخاطر عبر سبع فئات، والتقييم على مصفوفة احتمالية وأثر رباعية، ثم المعالجة والمراقبة. إطار سيادي: لا يشير إلى ISO/IEC 42001 ولا ISO/IEC 23894 ولا إطار NIST ولا قانون الاتحاد الأوروبي. وتقف إلى جانبه مبادئ أخلاقيات الذكاء الاصطناعي وإرشادات الذكاء الاصطناعي التوليدي للجهات الحكومية، وكلها طوعية.

تتعارض المصادر في التاريخ — أحدها يذكر النشر في أبريل 2026، بينما تذكر وكالة الأنباء الرسمية إطلاقاً في يوليو 2026.

طوعية
من يوقّعتقييم ذاتي
الوتيرةمرحلة رصد ومراجعة مدمجة في الإطار
المجالحوكمة الذكاء الاصطناعي
لا رابط رسميأُعلن عبر وكالة الأنباء السعودية، ولم نجد للإطار صفحة على نطاق سدايا نفسه.

التسجيل في منصة حصين لمزوّدي خدمات الأمن السيبرانيHaseen registration for cyber security service providers
Mandatory from 1 August 2022

الهيئة الوطنية للأمن السيبراني

على كل جهة تقدّم حلول أو خدمات أو منتجات الأمن السيبراني داخل المملكة أن تسجّل. ويأتي ترخيص مراكز العمليات المُدارة فوق ذلك، بعتبات ملكية سعودية واشتراط مقرّ إقليمي في الفئة الأولى. ويخلص التحليل القانوني إلى أن الشركات التي كانت تقدّم الخدمات المشمولة إلى المملكة من الخارج لم يعد ذلك مشروعاً لها.

إلزامية
من يوقّعلا يوجد نظام تقييم
الوتيرةالتسجيل، ثم بحسب الترخيص
المجالالأمن السيبراني
المصدر الرسميnca.gov.saروجع في 2026-09-14

الإطار التنظيمي لترخيص خدمات ومنتجات وحلول الأمن السيبرانيRegulatory Framework for Licensing Cybersecurity Services, Products and Solutions
RFCS-1:2026 (draft)

الهيئة الوطنية للأمن السيبراني

طُرح للاستشارة من 25 فبراير إلى 26 مارس 2026. يغطي خمسة مجالات وأكثر من مئة خدمة، تشمل صراحةً الاستشارات والتقييمات. وكما هو في المسودة، يشترط كياناً قانونياً سعودياً؛ وملكية سعودية بنسبة 75% ورأس مال عشرة ملايين ريال لخدمة الجهات الحكومية أو البنية التحتية الحرجة؛ وإقامة كاملة للبيانات داخل المملكة دون وصول من خارجها؛ وشهادات تأهيل من الهيئة للعاملين. ورسوم الترخيص من خمسين ألف ريال إلى مليون ريال.

ليست قانوناً. فهي لا ترد على موقع الهيئة إلا استشارةً عامة أُغلق بابها، وتغيب عن سجل الأُطر الصادرة لدى الهيئة. ولا تنصّ وثيقة رسمية صراحةً على أنها غير نافذة، فاعتبار وصفها مسودة مستنتَج من موضع نشرها. وهي أولى بنود هذا السجل بالمتابعة.

مسودة
من يوقّعمقيّم خارجي معتمد
الوتيرةمدة ترخيص مقترحة خمس سنوات
المجالالأمن السيبراني
المصدر الرسميnca.gov.saروجع في 2026-09-14

دولة قطر

Qatar5

معيار ضمان المعلومات الوطنيNational Information Assurance Standard
v2.1

الوكالة الوطنية للأمن السيبراني

من أوضح أنظمة المدقّق الخارجي الإلزامي في الخليج. تمرّ الشهادة بأربع مراحل: تحديد النطاق والتوثيق، وتخطيط التدقيق مع مدقّق معتمد، وتدقيق الامتثال وتقييم الضوابط من ذلك المدقّق مع رفع التقرير إلى إدارة الحوكمة والضمان في الوكالة، ثم قرار المنح. يُلزِم الجهات الحكومية، ومشغّلي البنية التحتية المعلوماتية الحرجة في الطاقة والمياه والاتصالات والمال والصحة والنقل، ومقدّمي الخدمات الذين يصلون إلى أصول معلومات تلك الجهات.

إلزامية
من يوقّعمقيّم خارجي معتمد
الوتيرةالشهادة صالحة ثلاث سنوات، مع تدقيق صيانة سنوي
المجالالأمن السيبراني
المصدر الرسميncsa.gov.qaروجع في 2026-09-14

معيار التدقيق والسياسة العامة لمنح الشهادات الوطنية ضمن الإطار الوطنيNISCF Audit Standard and General Policy for National Certification
NCSA-NISCF-AUD-STND-V3.0

الوكالة الوطنية للأمن السيبراني

الوثائق المكوّنة للإطار الوطني للامتثال لأمن المعلومات، التي تحكم كيفية إجراء التدقيق وكيفية منح الشهادة. وتعتمد الوكالة مقدّمي الخدمات بحسب الفئة — ومنها الاستشارات والتدقيق واختبار الاختراق — وتُعلن الشركات اعتمادها علناً لأنه شرط للحصول على العمل.

لم نتمكّن من التحقق من القائمة الكاملة لفئات الاعتماد ومعايير الأهلية، ولا مما إذا كان اعتماد الاستشارات إلزامياً بصرامة من المصادر العامة. يُرجى التأكد من الوكالة مباشرةً.

إلزامية
من يوقّعمقيّم خارجي معتمد
الوتيرةوفق دورة منح الشهادة
المجالالأمن السيبراني
المصدر الرسميncsa.gov.qaروجع في 2026-09-14

السياسة الوطنية لتصنيف البياناتNational Data Classification Policy
v3.0

الوكالة الوطنية للأمن السيبراني

ثلاثة مستويات للمخاطر — منخفض ومتوسط وعالٍ — تحدّد الضوابط التقنية والإدارية المطلوبة. إلزامية للجهات والمؤسسات الحكومية، وهي نقطة البداية العملية لأي تقييم قطري.

إلزامية
من يوقّعتقييم ذاتي
المجالحماية البيانات
لا رابط رسميأدّى تحديث موقع الوكالة إلى تعطّل الروابط المنشورة لهذه السياسة، ولم نجد نسخة حالية على نطاقها.

قانون حماية خصوصية البيانات الشخصيةLaw on Protecting Personal Data Privacy
Law 13/2016

الوكالة الوطنية للأمن السيبراني، بإرشادات من إدارة الامتثال وحماية البيانات في وزارة الاتصالات وتكنولوجيا المعلومات

ساري المفعول منذ 2017 وأول قانون لحماية البيانات في دول المجلس. لا أثر له خارج الحدود ولا آلية كفاية أو بنود معيارية — فالنقل مسموح ما لم يخالف القانون أو يسبّب ضرراً جسيماً. والبيانات الحساسة المتعلقة بالصحة والدين والسجل الجنائي والأطفال تتطلب إذناً خطياً مسبقاً من الوزارة. والإنفاذ إداري وغير معلن؛ ولا إجراءات عامة واسعة الانتشار خلال العامين الماضيين.

إلزامية
من يوقّعلا يوجد نظام تقييم
المجالحماية البيانات
المصدر الرسميhukoomi.gov.qaروجع في 2026-09-14

إرشادات الذكاء الاصطناعي للجهات المرخّصة من مصرف قطر المركزيArtificial Intelligence Guideline for QCB Licensed Entities
4 September 2024

مصرف قطر المركزي

أكثر قواعد الذكاء الاصطناعي تفصيلاً في دول المجلس، وهي مُلزِمة. تُشترط موافقة مسبقة من المصرف على أنظمة الذكاء الاصطناعي عالية المخاطر الجديدة أو المعدَّلة جوهرياً — قبل التشغيل وقبل توقيع اتفاقيات الشراء أو الترخيص أو الإسناد. وعلى الجهات المرخّصة أن تحتفظ بسجلّ للذكاء الاصطناعي يغطي كل نظام وتصنيف مخاطره ومزوّده وبروتوكول الإشراف البشري وتواريخ العقود؛ وأن تفصل بيانات التدريب والتحقق والاختبار مع اختبار التحيّز؛ وأن تُبلّغ المصرف بالحوادث الجسيمة.

مُلزِمة قطاعياً
من يوقّعالمنظّم يقيّم
الوتيرةسجلّ الذكاء الاصطناعي قابل للإفصاح سنوياً عند الطلب
المجالحوكمة الذكاء الاصطناعي, خاصة بقطاع
لا رابط رسميالوثيقة على موقع مصرف قطر المركزي نفسه، غير أنّ سلسلة شهادة الأمان لديه ناقصة فتعذّر التحقّق من الرابط.

دولة الكويت

Kuwait2

إطار المرونة السيبرانية والتشغيليةCyber and Operational Resilience Framework
CORF v1.0 · 3 December 2025

بنك الكويت المركزي

يحلّ محل إطار الأمن السيبراني الصادر في فبراير 2020، ويُلزِم كل جهة خاضعة لرقابة البنك المركزي — البنوك الكويتية والأجنبية، وشركات التمويل والصرافة، ومشغّلي الدفع الإلكتروني، وشركات المعلومات الائتمانية، ومزوّدي الخدمات المصرفية المفتوحة. سبعة وعشرون مجالاً وثلاثة وتسعون مجالاً فرعياً و876 ضابطاً على مقياس نضج من خمسة مستويات، مع اشتراط الامتثال الكامل قبل ادّعاء بلوغ الأساس أو ما فوقه. والتعامل السنوي مع مقيّمين مستقلين معتمدين من البنك إلزامي، مع رفع النتائج بنماذج محدّدة.

مُلزِمة قطاعياً
من يوقّعمقيّم خارجي معتمد
الوتيرةالفئة الأولى سنوياً · الثانية كل 18 شهراً · الثالثة كل سنتين، إضافة إلى تقييم ذاتي سنوي
المجالالأمن السيبراني, خاصة بقطاع
المصدر الرسميcbk.gov.kwروجع في 2026-09-14

لائحة حماية خصوصية البياناتData Privacy Protection Regulation
Amended by Decision 26/2024

الهيئة العامة للاتصالات وتقنية المعلومات

ضيّق تعديل 2024 نطاق اللائحة فأصبحت تسري فقط على مزوّدي خدمات الاتصالات والإنترنت المرخّصين من الهيئة. ولا يوجد في الكويت قانون عام شامل لحماية البيانات؛ وقانون المعاملات الإلكترونية لسنة 2014 هو الأساس لكل من يتعامل مع السجلات الإلكترونية. ولاحظوا أن سياسة تصنيف البيانات أُلغيت في فبراير 2024، فزال الإطار التدرّجي للحساسية — وهو تراجع كثيراً ما يُساء عرضه في مواد المورّدين.

مُلزِمة قطاعياً
من يوقّعلا يوجد نظام تقييم
الوتيرةتفتيش الهيئة على المرخّص لهم
المجالحماية البيانات
لا رابط رسميتنشر الهيئة اللائحة صورةً ممسوحة بلا نص، فتعذّر تأكيد أنّ النسخة هي المعدّلة بالقرار 26/2024.

مملكة البحرين

Bahrain3

وحدات الأمن السيبراني في دليل قواعد مصرف البحرين المركزيCBB Rulebook cyber security modules
e.g. Volume 4, Module RM-9

مصرف البحرين المركزي

أكثر قواعد المقيّم الخارجي الإلزامي تفصيلاً مما وثّقناه في دول المجلس. تشترط رئيس أمن معلومات مؤهلاً يملك صلاحية تنفيذ استراتيجية الأمن السيبراني؛ واختبار اختراق بأطراف داخلية وخارجية مستقلة بأسلوبَي الصندوق الرمادي والأسود، مع تغيير الطرف الخارجي مرة كل سنتين على الأقل؛ والإبلاغ عن الحوادث على مهلة قاسية — إخطار المصرف هاتفياً خلال ساعة، وتقرير أولي خلال ساعتين، وتقرير تفصيلي عن السبب الجذري خلال عشرة أيام تقويمية.

مُلزِمة قطاعياً
من يوقّعخارجي، مع التدوير
الوتيرةسنوي، يُختبَر في يونيو، ويُرفع إلى المصرف المركزي قبل 30 سبتمبر
المجالالأمن السيبراني, خاصة بقطاع
المصدر الرسميcbb.gov.bhروجع في 2026-09-14

قانون حماية البيانات الشخصيةPersonal Data Protection Law
Law 30/2018

وزارة العدل، نيابةً عن الهيئة بموجب المرسوم الملكي 78 لسنة 2019

أوضح أساس نظامي في دول المجلس لتعيين مسؤول حماية بيانات خارجي. الدور إلزامي على جميع المؤسسات المالية المرخّصة واختياري فيما عداها — لكن يجب أن يكون المسؤولون معتمدين ومُدرَجين في سجلّ الهيئة، بمعايير تأهيل محدّدة للمعيَّنين من الخارج. ويُسمح بالنقل إلى 83 دولة مدرجة في القائمة البيضاء. والعقوبات جزائية تصل إلى السجن سنة. ولم تُنشأ بعد الهيئة المستقلة الدائمة التي يتصوّرها القانون.

إلزامية
من يوقّعمسؤول مُلزَم به
الوتيرةإخطار بالمعالجة التي تستوجب ترخيصاً مسبقاً
المجالحماية البيانات
المصدر الرسميpdp.gov.bhروجع في 2026-09-14

السياسة العامة لاستخدام الذكاء الاصطناعيGeneral Policy for the Use of Artificial Intelligence
v1.0 · launched 27 July 2025

هيئة المعلومات والحكومة الإلكترونية

اعتُمدت إلى جانب الدليل الاسترشادي الخليجي للأخلاقيات. أما مشروع قانون تنظيم الذكاء الاصطناعي المنفصل — ثماني وثلاثون مادة أقرّها مجلس الشورى في أبريل 2024، ويقترح ترخيصاً إلزامياً من وحدة جديدة للذكاء الاصطناعي — فلا يزال غير مسنون، ويجب ألا يُقدَّم بوصفه قانوناً.

طوعية
من يوقّعلا يوجد نظام تقييم
المجالحوكمة الذكاء الاصطناعي
المصدر الرسميiga.gov.bhروجع في 2026-09-14

سلطنة عُمان

Oman3

قانون حماية البيانات الشخصيةPersonal Data Protection Law
Royal Decree 6/2022 · Executive Regulations MD 34/2024 · RD 68/2026

وزارة النقل والاتصالات وتقنية المعلومات — مركز حماية البيانات الشخصية

نافذ منذ 5 فبراير 2026 — وهو أهم تاريخ عُماني على الإطلاق. وإلزام تعيين مسؤول حماية البيانات غير مشروط، ما يجعله الأقوى في دول المجلس، ويفضّل المنظّم أن يكون المسؤول متواجداً فعلياً في عُمان. ويلزم تصريح وزاري للبيانات الوراثية والحيوية والصحية، والأصل العرقي، والحياة الجنسية، والمعتقد السياسي أو الديني، والسجل الجنائي، إلا أنه منذ المرسوم السلطاني 68/2026 (النافذ في 7 سبتمبر 2026) لم يعد لازماً لبيانات موظفي صاحب العمل ولا لتسجيلات كاميرات المراقبة. ويمدّ التعديل نفسه نطاق القانون إلى المعالجة خارج عُمان، ويضيف حق الاعتراض على القرارات المؤتمتة بالكامل. والغرامات الإدارية متواضعة، حتى ألفَي ريال عن المخالفة، لكن القانون يفرض غرامات تصل إلى 500 ألف ريال عُماني على أخطر المخالفات؛ والرافعة الحقيقية هي تعليق تصاريح المعالجة.

إلزامية
من يوقّعمسؤول مُلزَم به
الوتيرةإخطار بالاختراق خلال 72 ساعة؛ وطلبات أصحاب البيانات خلال 45 يوماً
المجالحماية البيانات
المصدر الرسميmtcit.gov.omروجع في 2026-09-30

السياسة العامة للاستخدام الآمن والأخلاقي لأنظمة الذكاء الاصطناعيGeneral Policy for the Safe and Ethical Use of Artificial Intelligence Systems
1 April 2025

وزارة النقل والاتصالات وتقنية المعلومات

سياسة إطارية مرتبطة برؤية عُمان 2040، تضع توقعات تشغيلية لجهات الدولة والقطاعات المنظَّمة. أداة سياسات لا تشريع.

طوعية
من يوقّعلا يوجد نظام تقييم
المجالحوكمة الذكاء الاصطناعي
المصدر الرسميmtcit.gov.omروجع في 2026-09-14

لا توجد مجموعة ضوابط أمن سيبراني وطنية للقطاع الخاصNo national private-sector cyber security control set

وزارة النقل والاتصالات وتقنية المعلومات

مدخل سلبي عن قصد. تنشر عُمان إرشادات موجّهة إلى الجهات الحكومية — دليل حوكمة الأمن السيبراني، ومعيار خدمات التقييم الأمني، وإرشادات الضوابط الأساسية، ودليل التصنيف — لكن لا إطار وطني واحد مُسمّى وإلزامي للقطاع الخاص يعادل الضوابط الأساسية السعودية أو معيار ضمان المعلومات القطري. والمورّدون الذين يزعمون خلاف ذلك مخطئون، وقول ذلك مؤشّر مصداقية.

لا ترد مثل هذه الأداة في مكتبة الوزارة. وقانون الجرائم الإلكترونية الجديد الصادر في يونيو 2026 غير متاح مجاناً، لذا لم تُؤكَّد التزاماته على المنشآت.

ملاحظة بحثية
من يوقّعلا يوجد نظام تقييم
المجالالأمن السيبراني

إقليمي وعابر للحدود

GCC-wide and extraterritorial4

ISO/IEC 42001 — أنظمة إدارة الذكاء الاصطناعيISO/IEC 42001 — AI management systems

معيار دولي؛ ولم تُرصَد منظومة اعتماد خليجية له

لا يفرضه أي منظّم خليجي، ولا تشير إليه أي أداة خليجية فحصناها — لا إرشادات مصرف الإمارات المركزي، ولا معيار أبوظبي للذكاء الاصطناعي المسؤول، ولا إطار المخاطر السعودي، ولا ختم دبي للذكاء الاصطناعي. وهذا بالضبط ما يجعله مفيداً: فهو الطبقة المحايدة الوحيدة التي تمتدّ عبر ستة أطر سيادية. والتبنّي الخليجي حتى الآن حكوميّ القيادة — الهيئة السعودية للبيانات والذكاء الاصطناعي، وهيئة دبي للثقافة، والإقامة وشؤون الأجانب بدبي، ووزارة الداخلية الإماراتية — بشهادات تصدرها جهات دولية تحت اعتماد أجنبي. واللائحة العاشرة لمركز دبي المالي العالمي هي الأداة الوحيدة التي تُنشئ التزاماً بشكل الشهادة، وهي لا تُسمّي معياراً.

طوعية
من يوقّعمقيّم خارجي معتمد
الوتيرةدورة شهادة من ثلاث سنوات مع رقابة دورية
المجالحوكمة الذكاء الاصطناعي
المصدر الرسميiso.orgروجع في 2026-09-14

الدليل الاسترشادي لأخلاقيات استخدام الذكاء الاصطناعي في دول مجلس التعاونGuiding Manual on the Ethics of Artificial Intelligence Use in the GCC
2025

اللجنة الوزارية للحكومة الإلكترونية، مجلس التعاون لدول الخليج العربية

الأداة الخليجية فوق الوطنية الوحيدة التي رُصدت، وهي أقلّ ما يُناقَش في تعليقات السوق. مبادئ الاستقلالية البشرية، وسلامة الأنظمة وموثوقيتها، والعدالة وعدم التمييز، والخصوصية وأمن البيانات، مصوغة صراحةً حول القيم الخليجية المشتركة.

طوعية
من يوقّعلا يوجد نظام تقييم
المجالحوكمة الذكاء الاصطناعي
لا رابط رسميورد ذكره في مواد الأمانة العامة دون نشره على نطاق تابع للمجلس، وتوجد نسخ لدى دول أعضاء.

قانون الاتحاد الأوروبي للذكاء الاصطناعي — الأثر خارج الحدودEU AI Act — extraterritorial reach
Regulation (EU) 2024/1689

المفوضية الأوروبية / سلطات مراقبة السوق الوطنية

يطال المزوّدين والناشرين من دول ثالثة حيث يُستخدم مُخرَج نظام الذكاء الاصطناعي داخل الاتحاد — فالشركة الخليجية التي تبيع إلى أوروبا في النطاق بغضّ النظر عن مقرّ التأسيس. والتزامات الشفافية التي تغطي الإفصاح عن المحادثات الآلية ووسم المحتوى الاصطناعي سرت في 2 أغسطس 2026 وهي مُلزِمة الآن. أما أنظمة الذكاء الاصطناعي المطروحة في السوق قبل ذلك التاريخ فأمامها حتى 2 ديسمبر 2026 لإضافة الوسم القابل للقراءة آلياً إلى مخرجاتها. وعقب اتفاق الحزمة الرقمية، أُجّلت التزامات المخاطر العالية في الملحق الثالث إلى ديسمبر 2027 والملحق الأول إلى أغسطس 2028 — تأجيل لا إعفاء. وكثير من التعليقات الخليجية المتداولة سابق للتأجيل وقديم.

إلزامية
من يوقّعتقييم ذاتي
الوتيرةمرحلي
المجالحوكمة الذكاء الاصطناعي
المصدر الرسميeur-lex.europa.euروجع في 2026-09-14

لا توجد أداة مُلزِمة على مستوى دول المجلس، ولا آلية كفاية، ولا اعتراف متبادلNo GCC-wide binding instrument, adequacy mechanism or mutual recognition

—

الحقيقة الناظمة لهذا السجلّ. نظام كل دولة قائم بذاته. والقائمة البيضاء البحرينية للنقل تشمل دول الخليج، لكن السعودية والإمارات وقطر وعُمان تدير كلٌّ منها نظام نقل منفصلاً، ولا شهادة صادرة تحت نظام يُعترف بها في آخر. والمجموعات متعددة الدول تمتثل دولةً دولة. أما اتجاه المسار الملحوظ فمشترك وإن لم تكن الأدوات كذلك: توطين البيانات الحكومية والمالية، ونماذج النضج بدل النجاح والرسوب، ومنظومات المقيّمين المرخّصين، والانتقال من الأطر الطوعية إلى الإلزامات المرتبطة بالترخيص.

ملاحظة بحثية
من يوقّعلا يوجد نظام تقييم
المجالالأمن السيبراني, حماية البيانات

كيف تُقرأ

الحالة قوةٌ قانونية، لا ممارسةُ سوق

  • «إلزامية» تُلزِم كل من يقع في النطاق.
  • «مُلزِمة قطاعياً» تُلزِم قطاعاً أو نوع كيان محدّداً.
  • «نافذة، بانتظار اللائحة» تعني أن القانون ساري المفعول لكن الآلية التي تجعله قابلاً للتشغيل لم تصدر بعد.
  • «طوعية» أداة سياسات بلا آلية إنفاذ.
  • «مسودة» ليست قانوناً، ويجب ألا تُقدَّم لعميل بوصفها كذلك.

«من يوقّع» هو العمود الذي يكلّف مالاً

  • حيث يُشترط مقيّم خارجي معتمد أو مُوافَق عليه، لا يُغني أي قدر من أعمال الجاهزية عن التعاقد مع واحد.
  • وفي عدة أنظمة يجب أن يحمل ذلك المقيّم ترخيصاً محلياً، وهذه مسألة دخول سوق لا مسألة امتثال.
  • والوظيفة المستقلة أضعف: داخلية، لكن مفصولة عن العمليات التي تراجعها.
  • وسنخبركم أيّ هذه ينطبق عليكم قبل أن توقّعوا شيئاً.

عن التحقق

جُمعت من منشورات الجهات المصدِرة نفسها حيثما نشرت شيئاً. والبنود المعلَّمة بتحذير تعذّر التحقق منها لدى مصدر أوّلي ويجب تأكيدها قبل الاعتماد عليها. كما أن عدة منظّمين — الوكالة الوطنية للأمن السيبراني في قطر، ومصرف قطر المركزي، والدليل التنظيمي للبنك المركزي السعودي — لا يتيحون جميع وثائقهم للعموم، لذا فمدخلاتهم هنا عيّنة موثَّقة لا سجلّ كامل.

أيٌّ من هذه يُلزِمكم؟

مكالمة تحديد نطاق تُرسي الإجابة، وتوقف العمل الذي لا يلزمكم. تستغرق نحو عشرين دقيقة ولا تكلّف شيئاً.