جاري التحميل…
جاري التحميل…
00 · الزبدة باختصار
أي نظام يلمس بيانات شخصية داخل المملكة، فضلًا عن الحساسة، يُفعّل في اللحظة نفسها نظام حماية البيانات (SDAIA/PDPL)، وتصنيف NDMO، وضوابط الأمن السيبراني (NCA)، وتسجيل فئة الحوسبة السحابية لدى CST. والتصميم الأقل مخاطرة أن تستضيف داخل المملكة، دون نقل عابر للحدود، لدى مزوّد مسجّل في CST. هذه الصفحة هي الخريطة والاختصارات وأداة تحوّل تفاصيلك إلى قائمة تحقّق.
جهات تنظيمية تُفعّل معًا: SDAIA · NDMO · NCA · CST
لإبلاغ هيئة البيانات بأي خرق، دون حدّ للأهمية
أعلى غرامة عامة (تتضاعف إلى 10 م عند التكرار)
انتهت الفترة الانتقالية في 14 سبتمبر 2024، ولم يعد نظام حماية البيانات الشخصية (PDPL) التزامًا مؤجلًا، فالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) تصدر القرارات الآن.[S1]
ماذا يحدث فعليًا
أغلب المخالفات حتى الآن تعود إلى الأساسيات: معالجة دون أساس نظامي صحيح، وإفصاح غير مصرّح به، وغياب الضمانات التقنية والتنظيمية، وتسويق دون موافقة.[S2]
ترفع مخاطر الإنفاذ من أهمية مكان حفظ البيانات وكيفية نقلها. ولم تنشر سدايا بعد قائمة الدول الملائمة، لذا تعتمد عمليات النقل عبر الحدود على البنود التعاقدية المعيارية أو القواعد الملزمة مع تقييم لمخاطر النقل، لا على اختصار «هذه الدولة معتمدة».[S3]
تجمّع النظام على مراحل: ضوابط البيانات، ثم مناطق داخل المملكة، ثم إنفاذ PDPL، والآن أرضية أمن سيبراني للقطاع الخاص. وبقيت مراسٍ قليلة منتظرة.
تصنيف بيانات من 4 مستويات و47 ضابطًا فرعيًا للجهات الحكومية ومشغّلي البنية التحتية الوطنية الحرجة.
أول منطقة لمزوّد كبير داخل المملكة؛ وتضيف لاحقًا Sovereign Controls by CNTXT على بنية الفئة C.
انتهاء المرحلة الانتقالية ومدتها سنة؛ ويصبح نظام حماية البيانات الشخصية واجب النفاذ بالكامل.
تصبح البنود التعاقدية المعيارية ضمانًا أساسيًا للنقل العابر للحدود في غياب قائمة الكفاية.
مُحدَّث إلى 4 مجالات و~110 ضوابط؛ ويجب شغل جميع أدوار الأمن السيبراني بكوادر سعودية مؤهلة.
تغييرات مقترحة على قواعد مسؤول حماية البيانات وواجب الرد على هيئة البيانات خلال 10 أيام عمل. لم تؤكَّد سريانها بعد.
ثلاث مناطق توفّر حول الرياض؛ باستثمار نحو 5.3 مليار دولار.
تمدّ NCA الأمن السيبراني الإلزامي ليشمل كل منشأة خاصة غير حرجة، متدرّجًا حسب الحجم (الفئة A 65 ضابطًا).
تعلن هيئة البيانات 48 قرار إنفاذ؛ غرامات تصل 5 ملايين ريال، نافذة رد 5 أيام، وصلاحية إيقاف المعالجة.
ثلاث مناطق توفّر مبنية في المنطقة الشرقية؛ التوفّر العام مؤكّد للربع الرابع 2026.
لين تُنشر (المادة 3 من لائحة النقل)، يعتمد النقل العابر للحدود على البنود المعيارية/القواعد الملزمة مع تقييم مخاطر النقل.
01 · الحقيقة التي لا يقولها أحد بصراحة
يبحث الكثيرون عن مادة واحدة تقول «البيانات الحساسة يجب أن تبقى داخل المملكة». لا توجد كبند واحد. الاستضافة داخل المملكة نتيجة مركّبة لأمرين: (أ) قواعد النقل العابر للحدود في PDPL مع ضمانات وموافقة هيئة البيانات، و(ب) ترخيص فئة الحوسبة السحابية لدى CST، حيث الفئة C وحدها يحق لها استضافة البيانات السرية / السرية للغاية. يحدّد NDMO التصنيف، وتحدّد NCA الضوابط الأمنية. ولم تنشر هيئة البيانات قائمة «كفاية» للدول، لذا يحتاج اليوم كل نقل عابر للحدود إلى بنود تعاقدية معيارية سعودية أو قواعد ملزمة أو اعتماد، إضافة إلى تقييم مخاطر النقل.
توقّف عن البحث عن «نظام الإقامة» الواحد. فمكان الاستضافة نتيجة تنشأ من قواعد النقل في PDPL وترخيص الفئات لدى CST.
02 · الجهات الأربع بلمحة
اربط التزاماتك بالجهة الصح قبل لا تصمّم أي شي.
| الجهة | تحكم | الأداة الأساسية | ما تطلبه منك |
|---|---|---|---|
| SDAIA (PDPL) | البيانات الشخصية والحساسة | النظام + اللائحة التنفيذية + لائحة النقل | أساس نظامي، إشعار خصوصية، سجل المعالجة، اتفاقيات معالجة، مسؤول حماية (إن لزم)، إشعار خرق خلال 72 ساعة، ضمانات النقل |
| NDMO | تصنيف البيانات وحوكمتها | سياسات حوكمة البيانات + سياسة التصنيف | تصنيف كل مجموعة بيانات إلى 4 مستويات وتطبيق قواعد المعالجة |
| NCA | ضوابط الأمن السيبراني | ECC-2:2024 · NCNICC-1:2025 · CCC · DCC · NCS · CSCC | خط الأساس ECC-2 (حكومي/CNI) أو NCNICC-1:2025 (القطاع الخاص العام)؛ أضف CCC للسحابة وDCC لبيانات الحكومة/CNI وNCS للتشفير وCSCC للأنظمة الحساسة |
| CST | ترخيص مزوّدي الخدمات السحابية | لوائح تقديم خدمات الحوسبة السحابية | التسجيل/التأهيل حسب الفئة: الفئة C وحدها تستضيف السري |
03 · الخطوة الأولى: صنّف
لا تستطيع حماية ما لم تصنّفه. تأخذ كل مجموعة بيانات مستوى NDMO، وتأخذ البيانات الشخصية أيضًا وسم PDPL.
أبلغ الأثر على المصلحة الوطنية عند كشفه. أشد معالجة وأكثرها تقييدًا للإقامة.
أثر بالغ. نطاق الاستضافة داخل المملكة والفئة C.
أثر محدود/داخلي. وصول مضبوط وتسجيل.
لا ضرر عند الإفصاح. الإقامة مرنة.
البيانات «الحساسة» في PDPL
04 · الخطوة الثانية: أين تُستضاف
هذي المصفوفة تركيب عملي لقواعد النقل في PDPL + ترخيص الفئات عند CST + مستويات NDMO. خذ عمود «داخل المملكة» على إنه الخيار المتحفّظ الافتراضي.
| البيانات | أين يمكن استضافتها | فئة CST اللازمة | النقل العابر للحدود |
|---|---|---|---|
| عامة / غير شخصية | مرنة (داخل أو خارج) | A أو B | مسموح عمومًا |
| شخصية (غير حساسة) | داخل المملكة مفضّل | A / B / C | مسموح بضمانات + تقييم مخاطر |
| شخصية حساسة (صحية، حيوية…) | داخل المملكة | C | تدقيق مشدّد + تقييم مخاطر إلزامي |
| سري / سري للغاية (مصنّفة) | داخل المملكة فقط | C فقط | ممنوع فعليًا |
خيارات داخل المملكة شائعة: AWS me-central-2، وGoogle Cloud الدمام (مع Sovereign Controls by CNTXT)، وOracle، والعروض السيادية. تأكد أن فئة تسجيل المزوّد لدى CST تغطي بياناتك قبل التوقيع، وراجع جدول الحالة المحقّقة تحت.
مناطق داخل المملكة: حالة محقّقة
| المزوّد | الحالة | المنطقة | محقّق |
|---|---|---|---|
| AWS الشرق الأوسط (السعودية) | فعّالة منذ يناير 2026 · 3 مناطق توفّر · 5.3 مليار $ | me-central-2 · الرياض | 2026-06-26 |
| Google Cloud الدمام | فعّالة · Sovereign Controls by CNTXT (بنية الفئة C) | me-central2 · الدمام | 2026-06-26 |
| Microsoft Azure السعودية الشرقية | التوفّر العام مؤكّد للربع الرابع 2026 · 3 مناطق توفّر | المنطقة الشرقية | 2026-06-26 |
مناطق سحابية شائعة للاستضافة داخل المملكة. الحالة محقّقة في 26 يونيو 2026. تأكد أن فئة تسجيل المزوّد لدى CST تغطي بياناتك قبل التوقيع.
05 · إذا طلعت أي بيانات برّه المملكة
هيئة البيانات ما نشرت قائمة بالدول «الكافية». ولين ما تسوّيها، تبني ضمان خاص لكل تدفّق.
لأي نقل للخارج تحتاج ضمانًا مناسبًا (بنودًا تعاقدية معيارية سعودية أو قواعد ملزمة للشركات أو اعتمادًا) إضافة إلى تقييم مخاطر النقل. ويجب ألا يضرّ النقل بالأمن الوطني أو المصالح الحيوية للمملكة، وأن يلتزم بتقليل البيانات إلى الحد الأدنى اللازم.
تقييم مخاطر النقل (TRA)
مقترح: تعديلات اللائحة التنفيذية للنظام. أُغلق الاستطلاع العام في 27 مايو 2025. التعديلات المقترحة تلغي/تستبدل قواعد تعيين مسؤول حماية البيانات، وتضيف واجب الرد على استفسارات هيئة البيانات خلال 10 أيام عمل. اعتبرها مقترحة: تأكد من سريانها قبل الاستشهاد بها كنص ملزم.
06 · الخطوة الثالثة: أمّن
تعتمد أرضيتك على هويتك التنظيمية: الجهات الحكومية والبنية التحتية الوطنية الحرجة تلتزم بـ ECC-2:2024، بينما صار للقطاع الخاص العام أرضية إلزامية خاصة هي NCNICC-1:2025. زِد الباقي حسب طبيعة نظامك.
| مجموعة الضوابط | تنطبق عندما | في سطر |
|---|---|---|
| ECC-2:2024 | دائمًا (خط الأساس) | الضوابط الأساسية للأمن السيبراني، وهي أرضية أي جهة مشمولة |
| NCNICC-1:2025 | القطاع الخاص العام (غير CNI) | ضوابط الأمن السيبراني للبنية غير الحرجة: الأرضية الإلزامية الجديدة للشركات الخاصة. الفئة A (250+ موظف أو إيراد > 200 م ر.س): 65 ضابطًا أساسيًا عبر الحوكمة والدفاع السيبراني والطرف الثالث والسحابة؛ الفئة B (منشأة صغيرة/متوسطة 6–249 موظف أو 3–200 م ر.س): مجموعة مخفّضة. |
| CCC (CCC-2:2024) | السحابة ضمن النطاق | ضوابط الأمن السيبراني للحوسبة السحابية، وتقسّم المسؤوليات بين المزوّد والمستفيد |
| DCC-1:2022 | بيانات حكومية أو CNI | ضوابط الأمن السيبراني للبيانات: 3 مجالات و47 ضابطًا فرعيًا وتصنيف بيانات من 4 مستويات (ملاحظة: يستخدم مستوى «سري/Confidential» حيث يقول NDMO في §03 «مقيّد»، فاربط التصنيفين صراحةً). |
| NCS-1:2020 | تستخدم التشفير | المعايير الوطنية للتشفير: خوارزميات معتمدة وإدارة مفاتيح. وNCS-2:2025 غير مؤكّد، فتأكّد من سريانه قبل الاعتماد عليه. |
| CSCC-1:2019 | النظام «حساس» / حكومي | ضوابط الأنظمة الحساسة، وهي الطبقة الأشد |
ما أنت متأكد إن NCA تنطبق عليك؟ ← هل تنطبق ضوابط NCA على شركتي؟
07 · إذا كنت مزوّد استضافة
إذا أنت بس تستهلك السحابة، تختار مزوّد مسجّل وتُعتبر عميل. لكن إذا تقدّم خدمات سحابية/استضافة لغيرك، لازم تسجّل وتتأهّل عند CST حسب الفئة.
أعباء عمل أقل حساسية. أخف الالتزامات.
الوسط. استضافة أوسع للبيانات الشخصية.
الفئة الوحيدة المسموح لها باستضافة البيانات السرية / السرية للغاية.
سجّل عبر المنصة الوطنية (my.gov.sa) بموجب لوائح تقديم خدمات الحوسبة السحابية (سارية منذ 10 أكتوبر 2023). تحقّق من تعريفات الفئات الحالية مقابل وثيقة CCSPR الرسمية قبل الاعتماد على هذا التقسيم.
08 · كلفة الخطأ
تطبيق PDPL فعّال: انتهت فترة السماح في 14 سبتمبر 2024، وأصدرت هيئة البيانات 48 قرارًا، والغرامات العامة توصل 5 م ر.س (وتتضاعف إلى 10 م عند التكرار).
المخالفات العامة، وتتضاعف إلى 10 م عند التكرار
الإفصاح المتعمّد عن بيانات حساسة (سجن + غرامة)
النقل غير المشروع عبر الحدود (سجن + غرامة)
عدّاد الخرق: 72 ساعة
ينطبق نظام حماية البيانات على كل من يعالج بيانات شخصية مهما كان القطاع. وفوق هذا الأساس، يضيف كل قطاع جهاته التنظيمية والتزاماته: الحكومة والبنية التحتية الحرجة في الأعلى، بينما صار للقطاع الخاص ضوابط NCNICC-1:2025 بحسب حجم المنشأة.
الجهات التنظيمية
أهم الالتزامات
ملاحظة الاستضافة
بيانات الجهات الحكومية والبنية التحتية الحرجة هي الأكثر حساسية للتوطين. والافتراض هو الاستضافة داخل المملكة على بنية معتمدة من الفئة C ما لم ينطبق إعفاء محدد.
المطبّ
قد يشير مستوى «مقيّد» في NDMO و«سري/Confidential» في NCA/CCC إلى المستوى نفسه، فوفّق بين المصطلحين قبل ربط الضوابط.
الجهات التنظيمية
أهم الالتزامات
ملاحظة الاستضافة
الاستضافة داخل المملكة هي الافتراض الآمن لبيانات المرضى؛ والنقل عبر الحدود فقط وفق البنود التعاقدية المعيارية أو القواعد الملزمة مع تقييم موثّق للمخاطر.
المطبّ
الامتثال لـ PDPL وحده لا يكفي، فالقطاع الصحي يحمل التزامات قطاعية وأمنية إضافية فوقه.
الجهات التنظيمية
أهم الالتزامات
ملاحظة الاستضافة
تواجه الجهات الخاضعة لساما أشد تدقيق على التعهيد السحابي؛ وأنماط الاستضافة داخل المملكة مع الموافقة المسبقة شائعة.
المطبّ
قد تتجاوز توقعات ساما خط الأساس العام لـ NCA/PDPL، فتعامل مع ساما كسقف لا كأرضية.
الجهات التنظيمية
أهم الالتزامات
ملاحظة الاستضافة
لا يوجد توطين شامل لبيانات العملاء الاعتيادية؛ والنقل عبر الحدود مسموح وفق ضمانات. وبيانات الدفع تتبع قواعد PCI وما يتصل بساما.
المطبّ
التسويق دون موافقة من أكثر المخالفات تغريمًا حتى الآن، فأصلِح مسارات الموافقة أولًا.
الجهات التنظيمية
أهم الالتزامات
ملاحظة الاستضافة
في بيانات الطلاب الشخصية يُفضّل داخل المملكة أو النقل وفق ضمانات؛ ووثّق المعالجين الذين يتعاملون مع بيانات القُصّر.
المطبّ
معالجة بيانات الأطفال دون موافقة وليّ الأمر السليمة عالية الخطورة، فصمّم الموافقة للقُصّر صراحةً.
الجهات التنظيمية
أهم الالتزامات
ملاحظة الاستضافة
تستطيع المنشآت الصغيرة استخدام أي سحابة متوافقة (AWS/Azure/GCP داخل المملكة أو نقل وفق ضمانات). واختر منطقة بمسار من الفئة C لتبسيط التدقيق.
المطبّ
افترض كثير من المنشآت الصغيرة أن NCA «لا تخصّهم»، وغيّر NCNICC-1:2025 ذلك في يناير 2026. وإن كان لديك 6 موظفين فأكثر، فأنت غالبًا ضمن النطاق.
09 · الاختصار
اختر ما يصف نظامك. يُرجِع لك المرشد وضع الإقامة، وفئة CST اللازمة (إن وُجدت)، وحزمة ضوابط NCA، واحتمال حاجتك إلى مسؤول حماية بيانات، والطبقات القطاعية، وقائمة تحقّق مخصّصة يمكنك نسخها. وهو متحفّظ بحكم التصميم، يميل إلى الاستضافة داخل المملكة و«راجع مستشارك».
الإجابات مأخوذة فقط من قاعدة المعرفة الموثّقة في هذه الصفحة وتستشهد بمصدرها [S#]. ويخبرك متى لا يوجد مصدر موثّق بدل التخمين.
جرّب سؤالًا:
ليست استشارة قانونية. أكّد مقابل وثائق الجهات التنظيمية الأولية (انظر قسم المصادر) ومستشار سعودي مؤهل قبل الإطلاق.
أجب عن ستة أسئلة لتحصل على الأطر التي تنطبق عليك، كلٌّ مرتبط بمصدره. هذا فحص حتمي: بلا ذكاء اصطناعي ولا تخمين.
10 · اختصار التسعين يومًا
كل ما سبق في صفحة واحدة، على مراحل. هذه نسخة «الاختصار» لكل ما تقدّم.
الأيام 1–30
الأيام 31–60
الأيام 61–90
هذه ليست استشارة قانونية. أكّد التفاصيل مقابل وثائق الجهات التنظيمية الأولية ومستشار سعودي مؤهل قبل الإطلاق.
11 · أظهر عملك
كل ما سبق يعود إلى وثيقة رسمية على نطاق .gov.sa أو مصدر ثانوي موسوم. تحقّق قبل أن تعتمد.
محدّث حتى 25 يونيو 2026 · أعد التحقق من المصادر التنظيمية الأولية قبل الإطلاق.
12 · الأسئلة الشائعة
إجابات قصيرة وموثّقة عن أوّل الأسئلة التي تطرحها الفرق. كل إجابة ترتبط بمصدرها الأولي.