الإبلاغ عن اختراق البيانات الشخصية وفق نظام حماية البيانات: قاعدة الـ72 ساعة وإجراء الاستجابة خطوة بخطوة
وفق نظام حماية البيانات الشخصية والمادة 24 من لائحته التنفيذية، يجب على جهة التحكم إبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال 72 ساعة من العلم بأي اختراق للبيانات الشخصية، إذا كان قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم. يتم الإبلاغ عبر المنصة الوطنية لحوكمة البيانات، وما لا يتوفر من معلومات خلال 72 ساعة يُقدَّم في أقرب وقت مع بيان أسباب التأخير. ويجب إبلاغ الأفراد المتأثرين دون تأخير غير مبرر إذا كان الاختراق قد يضر بهم، مع الاحتفاظ بسجلات البلاغ والإجراءات التصحيحية.
| الأساس النظامي | نظام حماية البيانات الشخصية (المادة 20) والمادة 24 من اللائحة التنفيذية |
|---|---|
| متى يلزم الإبلاغ | اختراق قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم |
| المهلة | 72 ساعة من العلم بالاختراق (لا من وقت وقوعه) |
| قناة الإبلاغ | المنصة الوطنية لحوكمة البيانات — خدمة الإبلاغ عن حوادث تسرب البيانات الشخصية |
| الأفراد | يُبلَّغون دون تأخير غير مبرر وبلغة واضحة وبسيطة إذا كان الاختراق قد يضر بهم |
| المعالجون | يبلغون جهة التحكم دون تأخير غير مبرر (وفق الاتفاقية بينهما) |
| إرشادات سدايا | الدليل الإجرائي لحوادث تسرب البيانات الشخصية (أكتوبر 2024) |
| العقوبة | غرامة تصل إلى 5 ملايين ريال، وتُضاعَف عند التكرار |
متى يجب الإبلاغ عن اختراق البيانات الشخصية؟
ليس كل حادث يستوجب الإبلاغ. فوفق المادة 24 من اللائحة التنفيذية، يجب إبلاغ سدايا عندما يكون الاختراق قد يُلحق ضرراً بالبيانات الشخصية أو بأصحابها، أو يتعارض مع حقوقهم أو مصالحهم. ومن الأمثلة: تسرب قاعدة بيانات العملاء، أو إرسال ملف يتضمن أرقام هويات إلى جهة خاطئة، أو هجوم فدية كشف سجلات الموظفين.
- المهلة: 72 ساعة من لحظة العلم بالاختراق. وهي ساعات متصلة لا أيام عمل، ولا تبدأ من وقت وقوع الاختراق.
- يُقبل البلاغ الجزئي في البداية: ما لا يمكن تقديمه خلال 72 ساعة يُقدَّم في أقرب وقت ممكن مع بيان أسباب التأخير.
محتوى البلاغ إلى سدايا
- وصف الحادثة: متى وكيف وقعت، ومتى اكتشفتها الجهة.
- فئات أصحاب البيانات المتأثرين وعددهم الفعلي أو التقريبي.
- أنواع البيانات الشخصية المعنية.
- المخاطر والآثار المحتملة، والإجراءات المتخذة أو المقترحة للحد منها.
- هل تم إبلاغ أصحاب البيانات المتأثرين.
- بيانات التواصل مع جهة التحكم ومسؤول حماية البيانات أو شخص آخر للتواصل.
يُقدَّم البلاغ عبر المنصة الوطنية لحوكمة البيانات من خلال خدمة الإبلاغ عن حوادث تسرب البيانات الشخصية. وتشير Baker McKenzie إلى أن استخدام الخدمة يتطلب هوية وطنية أو إقامة. حدد مسبقاً من سيقدّم البلاغ في جهتك، خاصة إذا كان فريقك يعمل من خارج المملكة.
إبلاغ الأفراد المتأثرين
إذا كان الاختراق قد يضر بالأفراد، فأبلغهم دون تأخير غير مبرر بلغة واضحة وبسيطة. وينبغي أن تتضمن الرسالة:
- وصفاً للحادثة؛
- المخاطر المحتملة والإجراءات المتخذة لمنعها أو الحد منها؛
- بيانات التواصل مع جهة التحكم ومسؤول حماية البيانات (إن وُجد)؛
- نصائح لحماية أنفسهم، مثل تغيير كلمات المرور والحذر من رسائل التصيد.
استخدم وسيلة التواصل المعتادة معهم، كالرسائل النصية أو البريد الإلكتروني. وفي الاختراقات الواسعة يتيح دليل سدايا الإعلان العام عبر الموقع الإلكتروني أو وسائل التواصل الاجتماعي.
السجلات الواجب الاحتفاظ بها
احتفظ بنسخ من البلاغات المقدمة إلى سدايا، ووثّق الإجراءات التصحيحية التي اتخذتها مع المستندات الداعمة. لا تحدد اللائحة مدة معينة للاحتفاظ بسجلات الاختراقات، لكن الممارسة الجيدة هي سجل داخلي لكل الحوادث، بما فيها غير المبلَّغ عنها، يوضح كيف قيّمت كل حادثة.
المعالجون والموردون
يجب أن تُلزم عقودك مع جهات المعالجة (مزودي الخدمات السحابية، والدعم الخارجي، ومزودي الرواتب وغيرهم) بإبلاغك بأي اختراق دون تأخير غير مبرر. ولا تحدد اللائحة عدد ساعات معيناً، لذا حدده في العقد (مثلاً 24 ساعة) لحماية مهلة الـ72 ساعة الخاصة بك.
الهيئة الوطنية للأمن السيبراني وساما والجهات الأخرى
الإبلاغ وفق نظام حماية البيانات لا يغني عن التزامات الإبلاغ الأخرى:
- الجهات الخاضعة للهيئة الوطنية للأمن السيبراني تبلغ الهيئة عن حوادث الأمن السيبراني.
- المؤسسات المالية الخاضعة لساما تبلغ ساما فوراً عن الحوادث السيبرانية المتوسطة أو العالية وفق إطار الأمن السيبراني لساما.
- مقدمو خدمات الاتصالات والحوسبة السحابية لديهم التزامات إبلاغ منفصلة تجاه هيئة الاتصالات والفضاء والتقنية.
إجراء الاستجابة للاختراق خطوة بخطوة
ينظم الدليل الإجرائي الصادر عن سدايا في أكتوبر 2024 التعامل مع الاختراقات في ثلاث مراحل: إبلاغ سدايا، واحتواء الحادثة (بما فيه إبلاغ الأفراد)، والتوثيق. وهذا إجراء داخلي عملي:
- الاكتشاف والتصعيد (الساعة 0): أي شخص يلاحظ اختراقاً محتملاً يبلغ فوراً مسؤول الاختراقات المحدد.
- الاحتواء (0–24 ساعة): أوقف التسرب بإلغاء الصلاحيات، وعزل الأنظمة، وتغيير بيانات الدخول، واسترجاع البيانات المرسلة خطأً.
- التقييم (0–48 ساعة): حدد البيانات وعدد الأشخاص ودرجة الحساسية، وهل قد يُلحق الاختراق ضرراً. ووثّق القرار في الحالتين.
- إبلاغ سدايا (قبل الساعة 72): عبر المنصة الوطنية لحوكمة البيانات، مع استكمال المعلومات الناقصة في أقرب وقت.
- إبلاغ الأفراد (دون تأخير غير مبرر): رسالة واضحة تتضمن المخاطر والنصائح وجهة التواصل.
- إبلاغ الجهات الأخرى عند الانطباق (الهيئة الوطنية للأمن السيبراني، ساما، هيئة الاتصالات).
- التوثيق والتعلّم: احتفظ بالبلاغات وأدلة الإجراءات التصحيحية، وعالج السبب الجذري.
قائمة الجاهزية للتعامل مع الاختراقات
- إجراء مكتوب للاستجابة للاختراقات معتمد من الإدارة
- مسؤول محدد للاختراقات وبديل له، مع وسائل تواصل على مدار الساعة
- معايير لتقييم الضرر وتحديد ما يستوجب الإبلاغ
- ترتيب الوصول إلى المنصة الوطنية لحوكمة البيانات مسبقاً
- نماذج جاهزة لبلاغ سدايا ورسائل الأفراد (بالعربية والإنجليزية)
- عقود المعالجين تتضمن مهلة محددة للإبلاغ عن الاختراقات
- سجل داخلي لجميع الحوادث
- حصر التزامات الإبلاغ الأخرى (الهيئة الوطنية للأمن السيبراني، ساما، هيئة الاتصالات)
- تمرين محاكاة سنوي لاختبار الإجراء
الأسئلة الشائعة
ما المهلة المحددة للإبلاغ عن اختراق البيانات في السعودية؟
72 ساعة من العلم بالاختراق، إذا كان قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم، ويمكن استكمال المعلومات الناقصة في أقرب وقت مع بيان أسباب التأخير.
هل يجب إبلاغ سدايا عن كل اختراق؟
لا. يلزم الإبلاغ عندما يكون الاختراق قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم، مع توثيق تقييمك للحوادث التي لم تبلغ عنها.
أين أبلغ سدايا عن الاختراق؟
عبر المنصة الوطنية لحوكمة البيانات التابعة لسدايا، من خلال خدمة الإبلاغ عن حوادث تسرب البيانات الشخصية.
ماذا يجب أن يتضمن البلاغ إلى سدايا؟
وصف الحادثة ووقت اكتشافها، وفئات الأفراد المتأثرين وعددهم التقريبي، وأنواع البيانات، والآثار المحتملة والإجراءات المتخذة، وهل تم إبلاغ الأفراد، وبيانات التواصل مع جهة التحكم ومسؤول حماية البيانات.
هل يجب إبلاغ العملاء المتأثرين؟
نعم، دون تأخير غير مبرر وبلغة واضحة وبسيطة إذا كان الاختراق قد يضر بهم، مع توضيح المخاطر والإجراءات المتخذة ونصائح لحماية أنفسهم.
ما عقوبة عدم الإبلاغ عن الاختراق؟
قد تؤدي مخالفات نظام حماية البيانات الشخصية إلى الإنذار أو غرامات تصل إلى 5 ملايين ريال، وتُضاعَف عند التكرار.
أدلة ذات صلة
المصادر
- أم القرى — اللائحة التنفيذية لنظام حماية البيانات الشخصية (المادة 24)
- سدايا — الدليل الإجرائي لحوادث تسرب البيانات الشخصية (أكتوبر 2024)
- Baker McKenzie — Saudi Arabia publishes guidance on data breach notification
- DLA Piper — Breach notification: Saudi Arabia
- Clyde & Co — Saudi Arabia issues Implementing Regulations
- Addleshaw Goddard — Impact of the Regulations on the Saudi PDPL
- CMS — Data protection and cybersecurity laws in Saudi Arabia
- وكالة الأنباء السعودية — قرارات لجان سدايا (يناير 2026)
هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.