مشروع قانون مقترح · الدولة الرقمية والبيانات والذكاء الاصطناعي والأمن السيبراني
قانون الهوية الرقمية وخدمات الثقة والتوقيع والمعاملات الإلكترونية
إطار تشريعي موحد للهوية الرقمية وخدمات الثقة، يطوّر قانون التوقيع الإلكتروني والمعاملات الإلكترونية لسنة 2012 إلى منظومة حديثة قابلة للتشغيل البيني والاعتراف عبر الحدود، مع حماية الحقوق والخصوصية والأمن.
الملخص التنفيذي
يمتلك العراق منذ 2012 قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78)، إلا أن التطبيق العملي احتاج أكثر من عقد حتى صدور تعليمات رقم (1) لسنة 2025، ثم بدأت خلال 2026 جهات حكومية بالانضمام إلى منظومة التصديق الوطنية للتوقيع الإلكتروني. هذه الخطوات مهمة، لكنها تعمل داخل قانون صيغ قبل تطور مفاهيم الهوية الرقمية الحديثة وخدمات الثقة المتعددة والاعتراف عبر الحدود والمحافظ الرقمية وإثبات الصفات والتسليم والأرشفة الإلكترونية.
يقترح هذا المشروع استبدال قانون 2012 بقانون حديث لا يقتصر على شهادة التوقيع. فهو يضع إطاراً قانونياً للهوية الرقمية ومستويات ضمانها، ويعترف بخدمات الثقة المتنوعة، ويميز بين الخدمة العادية والمؤهلة، وينظم التراخيص وقائمة الثقة الوطنية والبنية الوطنية للمفاتيح العامة، ويقرر آثاراً قانونية واضحة للتوقيع والختم والطابع الزمني والتسليم والأرشفة الإلكترونية، مع آليات للاعتراف بخدمات أجنبية على أساس التكافؤ الجوهري.
ولا يحول القانون الهوية الرقمية إلى قاعدة بيانات مركزية جديدة تجمع كل المعلومات؛ بل يربطها بمصادر السجلات الرسمية ويشجع الإفصاح الانتقائي وتقليل البيانات. كما يفصل الوظيفة التنظيمية عن التشغيل التجاري أو الحكومي للخدمة، ويحافظ انتقالياً على الشهادات والتراخيص القائمة لكي لا تنقطع المعاملات التي بدأت بموجب الإطار الحالي.
أولاً — السياق الدستوري والقانوني
يحمي الدستور العراقي خصوصية الفرد وحرمة الاتصالات والمراسلات، ويجعل الحقوق والحريات الدستورية قيداً على أي تنظيم رقمي. وفي المقابل، تحتاج المعاملة الإلكترونية إلى يقين في هوية المتعامل، وإسناد المحرر إليه، وسلامة البيانات، وتوقيت الإرسال والاستلام، وإمكانية الإثبات أمام القضاء. لذلك لا تكفي البنية التقنية وحدها، بل يجب أن يحدد القانون الآثار والحقوق والمسؤوليات بصورة واضحة.
قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 ما زال الإطار الاتحادي النافذ، وقد نشر في الوقائع العراقية بالعدد 4256 بتاريخ 5 تشرين الثاني 2012. القانون منح الحجية للتوقيع والمستندات والعقود الإلكترونية ونظم جهات التصديق، وأسند الترخيص والمعايير والإشراف إلى شركة تابعة لوزارة الاتصالات. وفي 19 أيار 2025 نشرت وزارة العدل في العدد 4826 تعليمات رقم (1) لسنة 2025 لتسهيل تنفيذ القانون، وتضمنت مفاهيم تقنية محدثة مثل المفاتيح العامة والخاصة والختم الإلكتروني.
شهد عام 2026 انتقالاً مهماً من الإطار النظري إلى التطبيق. فقد أعلنت هيئة الأوراق المالية في 3 أيار 2026 اعتماد التوقيع الإلكتروني ضمن منظومة التصديق الوطنية، ثم أعلن مركز التدريب المالي والمحاسبي في وزارة المالية في 19 حزيران 2026 استكمال تسجيله ضمن منظومة NPKI. كما وجّهت الحكومة في كانون الأول 2025 إلى تطوير البطاقة الوطنية الموحدة لتكون مرجعاً وطنياً إلكترونياً موحداً، وهو تطور يجعل تنظيم العلاقة بين السجل المدني والهوية الرقمية وخدمات الثقة أكثر إلحاحاً.
ثانياً — الفجوة التشريعية
القانون النافذ صيغ في مرحلة كان مركز الثقل فيها «التوقيع الإلكتروني» وشهادة التصديق. أما البيئة الرقمية الحالية فأوسع: الهوية الرقمية، المصادقة متعددة المستويات، المحافظ الرقمية، الأختام الإلكترونية للأشخاص المعنوية، الطوابع الزمنية، التسليم الإلكتروني المسجل، الأرشفة الموثوقة، شهادات مصادقة المواقع، وإثبات الصفات. كما أن الاعتراف عبر الحدود أصبح جزءاً من التجارة والخدمات الرقمية لا مسألة هامشية.
توجد كذلك مشكلة مؤسسية في الجمع بين الدور التنظيمي والتشغيلي. فالإطار الحالي أسند منح التراخيص وتحديد المعايير والمتابعة إلى شركة حكومية في وزارة الاتصالات، بينما تقتضي الحوكمة الحديثة الفصل الوظيفي بين من ينظم السوق ومن يقدم الخدمة أو ينافس مقدميها. ويزداد هذا الأمر أهمية عند تحول NPKI إلى بنية وطنية يعتمد عليها القطاع العام والخاص.
الفجوة الأخرى هي غياب نظام قانوني متكامل للهوية الرقمية نفسها: من يصدر الهوية الأساسية؟ ما مستويات الضمان؟ كيف يثبت الشخص صفته ممثلاً لشركة أو وكيلاً عن آخر؟ كيف تسترد وسيلة الهوية عند فقد الهاتف؟ ما الحد الأدنى من البيانات التي يجوز كشفها؟ وكيف يعترف العراق بهوية أو توقيع أجنبي؟ المشروع يعالج هذه الأسئلة من دون تحويل القانون إلى مواصفة تقنية جامدة.
ثالثاً — السياسة التشريعية المقترحة
| المسألة | الاختيار المقترح | الغاية |
|---|---|---|
| القانون القائم | إلغاء واستبدال قانون 78 لسنة 2012 مع انتقال منظم | منع ازدواج إطارين متعارضين |
| الهوية الأساسية | الارتكاز إلى البطاقة الوطنية والسجلات الرسمية، لا إنشاء سجل مدني موازٍ | سلامة الاختصاص ومنع تكرار البيانات |
| مستويات الثقة | درجات ضمان متناسبة مع مخاطر المعاملة | تجنب فرض متطلبات ثقيلة على الخدمات البسيطة |
| خدمات الثقة | تنظيم حزمة واسعة تتجاوز شهادة التوقيع | دعم الحكومة والاقتصاد الرقمي الحديث |
| التنظيم | دائرة تنظيمية متخصصة داخل وزارة الاتصالات مع فصل وظيفي عن المشغلين | تقليل تضارب المصالح دون إنشاء هيئة مستقلة جديدة |
| الاعتراف الدولي | التكافؤ الجوهري بدلاً من التطابق التقني | التجارة والخدمات العابرة للحدود |
| الخصوصية | تقليل البيانات والإفصاح الانتقائي والرجوع إلى قانون حماية البيانات | منع تحول الهوية الرقمية إلى أداة تتبع شامل |
رابعاً — نص مشروع القانون
الفصل الأول — الأحكام العامة
المادة (1) — التسمية والغاية
يسمى هذا القانون «قانون الهوية الرقمية وخدمات الثقة والتوقيع والمعاملات الإلكترونية»، ويهدف إلى إنشاء إطار قانوني موحد وحيادي تقنياً لإثبات الهوية والصفة في البيئة الرقمية، ومنح الأثر القانوني للمعاملات والسجلات والتوقيعات والأختام الإلكترونية، وتنظيم خدمات الثقة ومقدميها والرقابة عليها والاعتراف بها داخل العراق وعبر الحدود.
يطبق القانون بما يعزز الثقة في الاقتصاد والخدمات العامة الرقمية ويحفظ الحقوق الدستورية والخصوصية والأمن، من دون أن يجعل استخدام الوسائل الإلكترونية إلزامياً على الأفراد إلا بنص خاص يضمن بديلاً معقولاً عند تعذر الوصول الرقمي.
المادة (2) — التعاريف
لأغراض هذا القانون يقصد بالمصطلحات الآتية المعاني المبينة إزاءها: الهوية الرقمية: مجموعة بيانات ووسائل اعتماد إلكترونية تمكّن من إثبات هوية شخص طبيعي أو معنوي أو صفة تمثيله بصورة موثوقة. وسيلة التعريف الإلكتروني: أداة مادية أو غير مادية تتضمن بيانات تعريف وتستخدم للمصادقة. المصادقة: عملية إلكترونية للتحقق من هوية شخص أو من منشأ بيانات وسلامتها. محفظة الهوية الرقمية: تطبيق أو وسيلة مأمونة تمكّن صاحبها من إدارة بيانات الاعتماد والصفات وإبرازها أو مشاركتها بصورة انتقائية.
ويقصد بخدمة الثقة: خدمة إلكترونية تقدم لضمان هوية شخص أو منشأ البيانات أو سلامتها أو توقيتها أو تسليمها أو حفظها، وتشمل التوقيع الإلكتروني والختم الإلكتروني والطابع الزمني والتسليم الإلكتروني المسجل والأرشفة الإلكترونية ومصادقة المواقع وإثبات الصفات وغيرها مما يحدده النظام. ويقصد بمقدم خدمة الثقة: الشخص المعنوي الذي يقدم خدمة ثقة بموجب هذا القانون. وتكون الخدمة مؤهلة إذا استوفت المتطلبات المشددة المنصوص عليها في هذا القانون والأنظمة الصادرة بموجبه وأدرجت في قائمة الثقة الوطنية.
ويقصد بالتوقيع الإلكتروني: بيانات في شكل إلكتروني ترتبط ببيانات أخرى ويستخدمها الموقّع للتوقيع. والتوقيع الإلكتروني المتقدم: توقيع يرتبط بالموقّع ارتباطاً فريداً، ويمكن من التعرف عليه، وينشأ بوسائل تحت سيطرته بدرجة عالية، ويرتبط بالبيانات بما يكشف أي تعديل لاحق. والتوقيع الإلكتروني المؤهل: توقيع متقدم ينشأ بواسطة أداة إنشاء توقيع مؤهلة ويستند إلى شهادة مؤهلة. ويقصد بالختم الإلكتروني ما ينشئه شخص معنوي لإثبات منشأ البيانات وسلامتها، وتطبق عليه درجات مماثلة عند الاقتضاء.
ويقصد بالسجل الإلكتروني: معلومات تنشأ أو ترسل أو تستلم أو تحفظ بوسيلة إلكترونية بحيث تكون قابلة للرجوع والاستعمال اللاحق. والمعاملة الإلكترونية: أي تصرف أو إجراء أو اتصال قانوني ينفذ كلياً أو جزئياً إلكترونياً. والطابع الزمني الإلكتروني: بيانات تربط بيانات أخرى بوقت محدد بما يثبت وجودها في ذلك الوقت. والتسليم الإلكتروني المسجل: خدمة تنقل البيانات بين أطراف وتوفر دليلاً على الإرسال والاستلام وتحميها من مخاطر الفقد أو التغيير غير المأذون. وإثبات الصفة الإلكتروني: بيانات موثقة تثبت حقيقة أو حقاً أو صفة تخص شخصاً، كالوكالة أو المؤهل أو الترخيص أو صفة التمثيل.
المادة (3) — المبادئ الحاكمة
تقوم أحكام هذا القانون على الحياد التكنولوجي، وعدم التمييز ضد الشكل الإلكتروني، والتعادل الوظيفي بين الشكل الورقي والإلكتروني متى تحققت الوظيفة القانونية المطلوبة، والتناسب بين مستوى الثقة ومخاطر المعاملة، وقابلية التشغيل البيني، والمعايير المفتوحة، والخصوصية والأمن منذ التصميم، وتقليل البيانات، وإمكانية التدقيق، وعدم الارتهان لمورد أو تقنية بعينها.
ولا يجوز تفسير أي نص في هذا القانون بما يفضي إلى احتكار تقني غير مبرر أو إلى إلزام المتعامل بتقنية محددة إذا حققت تقنية أخرى مستوى الثقة والضمان المقرر قانوناً.
المادة (4) — نطاق التطبيق
تسري أحكام هذا القانون على المعاملات الإلكترونية وخدمات إدارة الهوية والثقة التي تتم داخل جمهورية العراق، وعلى مقدميها المنشأين فيها، وعلى الخدمات المقدمة من خارج العراق إذا استهدفت بصورة منتظمة أشخاصاً أو جهات داخل العراق أو طلب الاعتراف القانوني بها فيه.
وتسري الأحكام المتعلقة بالهوية الوطنية الرقمية على السلطات والجهات الاتحادية وعلى ما يرتبط بالسجل المدني والجنسية والبطاقة الوطنية والخدمات الاتحادية، مع مراعاة الاختصاصات الدستورية للأقاليم وآليات التنسيق والاعتراف المتبادل.
المادة (5) — الاستثناءات وحدودها
لا يترتب على هذا القانون بذاته إلغاء اشتراط الحضور الشخصي أو التوثيق الرسمي أو الشكل الخاص إذا أوجبه قانون موضوعي لسبب جوهري، ولا يحوّل وثيقة أو صكاً قابلاً للتداول إلى سجل إلكتروني قابل للتحويل إلا وفق تشريع يقرر متطلبات السيطرة والتفرد والنزاهة الخاصة به.
يجوز للجهات المختصة، ضمن حدود القوانين النافذة، اعتماد إجراءات إلكترونية تحقق الغاية ذاتها من الحضور أو التوثيق متى أمكن إثبات الهوية والإرادة والاختصاص وسلامة السجل بصورة مكافئة أو أعلى.
المادة (6) — حرية اختيار الوسيلة الإلكترونية
لا يجبر شخص على قبول معاملة إلكترونية مع شخص آخر ما لم يوجب القانون أو العقد ذلك. ويستدل على القبول من اتفاق صريح أو من سلوك لا يترك شكاً معقولاً في قبول التعامل الإلكتروني.
لا يجوز للجهة العامة رفض طلب أو محرر لمجرد كونه إلكترونياً إذا استوفى شروط القانون والنظام الخاص بالخدمة.
الفصل الثاني — المعاملات والسجلات الإلكترونية
المادة (7) — عدم التمييز ضد السجل الإلكتروني
لا يفقد السجل أو الرسالة أو العقد أو الدليل أثره القانوني أو قابليته للإثبات لمجرد أنه في شكل إلكتروني، ويكون وزنه في الإثبات بحسب موثوقية طريقة إنشائه وحفظه وإسناده وسلامته وسائر ظروف الحال.
المادة (8) — اشتراط الكتابة
إذا اشترط القانون الكتابة، عد الشرط متحققاً بالسجل الإلكتروني متى كانت المعلومات الواردة فيه قابلة للرجوع إليها لاحقاً بصورة مفهومة ولم يمنع قانون خاص ذلك صراحة.
المادة (9) — اشتراط الأصل
إذا اشترط القانون تقديم أصل، جاز الوفاء إلكترونياً متى وجدت وسيلة موثوقة لضمان سلامة المعلومات منذ إنشائها لأول مرة وإمكان عرضها عند الطلب، مع مراعاة طبيعة المستند والغرض من اشتراط الأصل.
المادة (10) — اشتراط التوقيع
إذا اشترط القانون توقيعاً، جاز الوفاء به إلكترونياً متى استخدمت طريقة تحدد هوية الموقّع وتدل على قصده بالموافقة على المعلومات وكانت موثوقة ومناسبة للغرض. ويكون للتوقيع الإلكتروني المؤهل الأثر القانوني للتوقيع الخطي ما لم ينص قانون خاص على خلاف ذلك لسبب دستوري أو جوهري.
المادة (11) — وقت ومكان الإرسال والاستلام
يعد السجل الإلكتروني مرسلاً عند خروجه من نظام معلومات تحت سيطرة المنشئ أو من يمثله، ويعد مستلماً عند دخوله نظام المعلومات الذي عينه المرسل إليه أو عند إتاحته له على نحو يمكنه من استرجاعه إذا لم يعين نظاماً محدداً.
ما لم يتفق على غير ذلك، يعد مكان إرسال السجل مكان عمل المنشئ ومكان استلامه مكان عمل المرسل إليه، ولا يغير موقع الخادم أو مزود الخدمة من هذا الحكم.
المادة (12) — الإقرار بالاستلام
يجوز اشتراط إقرار إلكتروني بالاستلام. وإذا علق المنشئ أثر الرسالة على وصول الإقرار، فلا تنتج الأثر المتفق عليه قبل الإقرار، مع مراعاة قواعد حسن النية وعدم التعسف.
المادة (13) — الإسناد والرسائل الآلية
ينسب السجل الإلكتروني إلى منشئه إذا أرسله بنفسه أو أرسله شخص مخول عنه أو نظام معلومات مبرمج للعمل لحسابه. ولا يمنع استخدام نظام آلي من انعقاد العقد أو صحة الإجراء متى أمكن إسناده إلى الطرف وتوافرت سبل تصحيح الخطأ في الحالات التي يوجبها القانون.
المادة (14) — الحفظ والأرشفة
يستوفى الالتزام بحفظ محرر أو سجل إذا حفظ إلكترونياً بصورة تضمن إمكان الوصول إليه، وسلامته، والاحتفاظ ببيانات المنشأ والوجهة والتاريخ والوقت متى كانت لازمة، طوال المدة المقررة قانوناً، وفق معايير الأرشفة وحماية البيانات.
المادة (15) — حجية المستند الإلكتروني
تقدر المحكمة أو الجهة المختصة حجية السجل الإلكتروني بالنظر إلى موثوقية طريقة إنشائه ونقله وحفظه، وسلامته، وطريقة تحديد منشئه، واستخدام خدمات ثقة، وأي دليل فني آخر. ولا يجوز استبعاد دليل لمجرد عدم حصوله على صفة «مؤهلة».
المادة (16) — العقود الإلكترونية
يجوز التعبير عن الإيجاب والقبول وسائر التصرفات التعاقدية إلكترونياً، ولا يبطل العقد لمجرد استخدام نظام إلكتروني أو آلي، مع بقاء أحكام الأهلية والرضا والسبب والمحل وحماية المستهلك وأي متطلبات موضوعية خاصة نافذة.
المادة (17) — تصحيح أخطاء الإدخال
إذا أبرم شخص معاملة عبر نظام آلي ولم يتيح النظام فرصة معقولة لتصحيح خطأ إدخال جوهري، جاز له طلب التصحيح أو الإلغاء دون تأخير غير مبرر متى لم ينتفع من المعاملة على نحو يتعذر رده، وذلك دون الإخلال بالقواعد الخاصة بحماية المستهلك.
الفصل الثالث — الهوية الرقمية وإدارة الصفات
المادة (18) — المنظومة الوطنية للهوية الرقمية
تنشأ منظومة وطنية للهوية الرقمية ترتكز، بالنسبة للأشخاص الطبيعيين العراقيين، إلى السجلات الرسمية للبطاقة الوطنية والأحوال المدنية ضمن الحدود القانونية، وتتيح التحقق الرقمي دون اشتراط نسخ كامل بيانات السجل في كل جهة مستخدمة.
لا تنشئ الهوية الرقمية جنسية أو حالة مدنية أو حقاً جديداً، ولا تعد بديلاً عن السجل المنشئ للصفة، وإنما وسيلة لإثبات الهوية أو الصفة إلكترونياً بالقدر اللازم للمعاملة.
المادة (19) — الجهة المسؤولة عن الهوية الأساسية
تتولى وزارة الداخلية، من خلال الجهة المختصة بإدارة البطاقة الوطنية والسجل المدني، إصدار أو تأكيد بيانات الهوية الأساسية للأشخاص الطبيعيين وربطها بالمنظومة الوطنية وفق بروتوكولات آمنة، فيما تتولى الجهات المسؤولة عن سجلات الأشخاص المعنوية تأكيد هوياتها وصفات ممثليها ضمن اختصاصها.
المادة (20) — إدارة الهوية والخدمات الوسيطة
يجوز تقديم خدمات إدارة الهوية والمصادقة من جهات عامة أو خاصة معتمدة وفق هذا القانون، شريطة ألا تنشئ هوية مدنية موازية للسجل الرسمي وألا تغير بياناته. ويجوز لها إصدار وسائل اعتماد أو محافظ رقمية مرتبطة ببيانات موثوقة وفق مستوى ضمان محدد.
المادة (21) — مستويات ضمان الهوية
تحدد السلطة المختصة، بنظام، مستويات ضمان للهوية الرقمية تراعي مخاطر انتحال الهوية وآثار الخطأ، وتبين متطلبات التسجيل والتحقق وإصدار وسيلة الاعتماد والمصادقة والاسترداد لكل مستوى. ولا يجوز فرض أعلى مستوى ضمان على معاملات منخفضة المخاطر بلا مبرر.
المادة (22) — التسجيل وإثبات الهوية
يجب أن تكون إجراءات التسجيل متناسبة وموثقة وقابلة للتدقيق، وأن تعتمد مصادر موثوقة للتحقق من الهوية والصفة. ويجوز التسجيل عن بعد إذا حقق مستوى ضمان معادلاً للحضور بوسائل فنية وتنظيمية معتمدة، بما في ذلك المطابقة الآمنة والاتصال المرئي أو وسائل أخرى يقرها النظام.
المادة (23) — إصدار وسيلة التعريف الإلكتروني
لا تصدر وسيلة تعريف إلكتروني إلا بعد التحقق الملائم من الهوية والصفة، ويجب ربطها بصاحبها بطريقة تمنع الاستخدام غير المصرح به بقدر يتناسب مع مستوى الضمان. ويبين مقدم الخدمة شروط الاستخدام والمخاطر وآلية التعليق والإلغاء والاسترداد بصورة واضحة.
المادة (24) — الصفات والتمثيل
يجوز ربط الهوية الرقمية بإثباتات صفة مستقلة، كالوكالة أو الوظيفة أو العضوية أو الترخيص أو المؤهل، ويكون مصدر الصفة هو السجل أو الجهة المختصة بها. ولا يحق لمقدم الهوية إنشاء صفة قانونية من تلقاء نفسه، ويجب التحقق من سريانها عند الحاجة.
المادة (25) — الإفصاح الانتقائي وتقليل البيانات
تصمم منظومة الهوية بحيث تتيح، متى كان ذلك ممكناً، إثبات حقيقة محددة دون كشف بيانات زائدة، مثل إثبات بلوغ سن أو أهلية أو صفة من دون إظهار كامل السجل. وتلتزم الأطراف المعتمدة بطلب الحد الأدنى من السمات اللازمة للغرض.
المادة (26) — المحفظة الرقمية
يجوز للدولة اعتماد محفظة هوية رقمية وطنية أو أكثر من وسيلة متوافقة، تتيح تخزين وإدارة بيانات الاعتماد وإثباتات الصفة بصورة آمنة. ولا يجوز تصميمها بما يحصر المستخدم في مزود واحد أو يجعل استخدامها شرطاً وحيداً للحصول على خدمة أساسية إذا تعذر عليه استخدامها.
المادة (27) — الاسترداد والتعليق والإلغاء
توضع إجراءات سريعة وآمنة لاسترداد الهوية أو وسيلة الاعتماد عند فقد الجهاز أو تغيير رقم الاتصال أو الاشتباه بالاختراق أو وفاة صاحبها أو فقدان الصفة. ويجب أن تمنع إجراءات الاسترداد الاستيلاء على الحساب وأن تعتمد تحققاً مستقلاً متناسباً مع مستوى الضمان.
المادة (28) — السجل الوطني للاعتمادات والحالة
تتيح المنظومة خدمة موثوقة وفورية قدر الإمكان للتحقق من حالة وسيلة التعريف أو الشهادة أو إثبات الصفة من حيث السريان أو التعليق أو الإلغاء، من دون كشف معلومات لا يحتاجها الطرف المعتمد.
المادة (29) — حقوق المستخدم في منظومة الهوية
لصاحب الهوية الحق في معرفة الجهات التي طلبت التحقق منه أو من صفاته ضمن حدود القانون، وتصحيح البيانات عبر مصدرها الأصلي، وإيقاف وسيلة اعتماد مشتبه بها، والحصول على مساعدة غير تمييزية. وتطبق أحكام قانون حماية البيانات الشخصية والخصوصية الرقمية على جميع عمليات المعالجة.
المادة (30) — عدم التمييز والوصول الشامل
لا يجوز حرمان شخص من حق أو خدمة أساسية لمجرد عدم امتلاكه هاتفاً ذكياً أو إعاقة أو ضعف اتصال أو عدم قدرته على استخدام وسيلة بعينها. وتوفر قنوات مساعدة ووسائل بديلة معقولة للتحقق، وتراعى متطلبات إمكانية الوصول للأشخاص ذوي الإعاقة وكبار السن.
الفصل الرابع — خدمات الثقة وآثارها القانونية
المادة (31) — أنواع خدمات الثقة
تشمل خدمات الثقة الخاضعة لهذا القانون: التوقيع الإلكتروني، والختم الإلكتروني، والطابع الزمني، والتسليم الإلكتروني المسجل، والأرشفة الإلكترونية الموثوقة، وشهادات مصادقة المواقع، وإثباتات الصفات الإلكترونية، والخدمات القائمة على السجلات أو الدفاتر الإلكترونية عندما تؤدي وظيفة ثقة محددة، وأي خدمة أخرى يحددها نظام بما يتفق مع مبادئ القانون.
المادة (32) — الخدمات العادية والمؤهلة
يجوز تقديم خدمات ثقة غير مؤهلة وفق القواعد العامة دون وصفها بالمؤهلة. ولا يجوز استخدام وصف «مؤهل» أو علامة الثقة الوطنية إلا لخدمة ومقدم مدرجين في قائمة الثقة الوطنية بعد استيفاء متطلبات المطابقة والترخيص أو الاعتماد.
المادة (33) — التوقيع الإلكتروني
لا ينكر الأثر القانوني للتوقيع الإلكتروني لمجرد كونه إلكترونياً أو لعدم كونه مؤهلاً. ويقدر أثره بحسب درجة موثوقيته، على أن يتمتع التوقيع المؤهل بقرينة قانونية على نسبة التوقيع إلى صاحبه وعلى سلامة البيانات المرتبطة به، قابلة لإثبات العكس وفق القانون.
المادة (34) — أداة إنشاء التوقيع المؤهلة
يجب أن تضمن أداة إنشاء التوقيع المؤهلة، بقدر عال من الثقة، سرية بيانات الإنشاء، ومنع اشتقاقها عملياً، وحمايتها من الاستخدام من غير صاحبها، وألا تغير البيانات المراد توقيعها أو تمنع عرضها على الموقّع قبل التوقيع. ويحدد النظام متطلبات المطابقة والتقييم الفني.
المادة (35) — الشهادة المؤهلة للتوقيع
تتضمن الشهادة المؤهلة، بالحد الأدنى، تعريفاً واضحاً بأنها مؤهلة، وبيانات مقدم الخدمة، واسم الموقّع أو اسمه المستعار إذا أجازه القانون، وبيانات التحقق من التوقيع، ومدة السريان، ورقم تعريف فريد، وتوقيع أو ختم مقدم الخدمة، ومكان التحقق من حالة الشهادة والقيود الجوهرية على استخدامها إن وجدت.
المادة (36) — الختم الإلكتروني
يستخدم الختم الإلكتروني لإثبات أن البيانات صادرة عن شخص معنوي ولضمان منشئها وسلامتها. ويكون للختم المؤهل قرينة على سلامة البيانات وصحة منشئها المبيّن في الشهادة، ولا يعد الختم بذاته دليلاً على إرادة شخص طبيعي في إبرام تصرف إلا إذا نص القانون أو دلت الوقائع على ذلك.
المادة (37) — الطابع الزمني الإلكتروني
لا يرفض الطابع الزمني دليلاً لمجرد كونه إلكترونياً. ويكون للطابع الزمني المؤهل قرينة على دقة التاريخ والوقت وعلى سلامة البيانات المرتبطة به ضمن حدود معيار الخدمة، ويجب ربط الوقت بمصدر زمني موثوق ومعاير.
المادة (38) — التسليم الإلكتروني المسجل
لا يحرم البيانات المرسلة بخدمة تسليم إلكتروني مسجل من الأثر القانوني. وتوفر الخدمة المؤهلة دليلاً على هوية المرسل والمتلقي عند الاقتضاء وعلى تاريخ ووقت الإرسال والاستلام وتحمي البيانات من التغيير غير المكتشف، وفق متطلبات النظام.
المادة (39) — الأرشفة الإلكترونية الموثوقة
تهدف خدمة الأرشفة الموثوقة إلى حفظ السجلات بما يضمن قابليتها للقراءة وسلامتها وإمكان التحقق من منشئها وخصائصها طوال مدة الحفظ رغم تغير التقنيات. ويجوز تجديد الأختام الزمنية أو التحويل بين الصيغ وفق سلسلة حفظ موثقة دون المساس بالحجية.
المادة (40) — شهادات مصادقة المواقع
يجوز إصدار شهادات موثوقة لمصادقة المواقع والنطاقات لإثبات هوية الجهة المسؤولة عن الموقع وربطها به. ولا تعد الشهادة ضماناً لمحتوى الموقع أو مشروعية جميع أنشطته، ويجب عدم عرضها بطريقة توحي بضمان أوسع من وظيفتها.
المادة (41) — إثبات الصفات الإلكتروني
يجوز إصدار إثباتات إلكترونية لصفات أو حقوق أو وقائع مستمدة من مصدر موثوق. ويجب بيان مصدر الصفة وتاريخ إصدارها وسريانها وآلية التحقق منها. وتكون مسؤولية صحة الصفة موزعة بحسب دور المصدر ومقدم الخدمة والطرف المعتمد وفق هذا القانون.
المادة (42) — الخدمات القائمة على السجلات الإلكترونية
يجوز الاعتراف بخدمة ثقة تستخدم سجلاً إلكترونياً أو تقنية دفتر موزع إذا حققت وظيفة قانونية محددة بصورة موثوقة وقابلة للتدقيق ولم تعتمد على افتراض أن التقنية بذاتها تضمن الحقيقة القانونية. وتحدد الأنظمة متطلبات الاعتماد دون تفضيل بنية تقنية بعينها.
المادة (43) — التزامات مقدم خدمة الثقة
يلتزم مقدم خدمة الثقة باتباع سياسات منشورة وواضحة، والتحقق من هوية المشترك بحسب مستوى الخدمة، واستخدام أنظمة وموظفين مؤهلين، وحماية المفاتيح والأسرار، وإدارة الحوادث والثغرات، وحفظ السجلات اللازمة، وتوفير حالة الشهادات والخدمات، وإدارة الشكاوى، وخطة إنهاء الخدمة، والامتثال لقواعد حماية البيانات والأمن السيبراني.
المادة (44) — التزامات المشترك
يلتزم المشترك بتقديم معلومات صحيحة، والمحافظة على وسائل الاعتماد وبيانات إنشاء التوقيع وعدم تمكين الغير منها، وإبلاغ مقدم الخدمة فور الاشتباه بفقدانها أو إساءة استخدامها أو تغير البيانات الجوهرية، وعدم استخدام الشهادة خارج القيود المعلنة فيها.
المادة (45) — التزامات الطرف المعتمد
على من يعتمد على خدمة ثقة أن يتحقق، متى كان ذلك معقولاً، من حالة الشهادة ونطاقها وقيودها ومستوى الخدمة، وألا يتجاهل تحذيراً واضحاً أو إشعار إلغاء. وتقدر مسؤوليته بقدر المخاطر وطبيعة المعاملة وتوافر وسائل التحقق.
المادة (46) — الإيقاف والإلغاء
يعلق مقدم الخدمة الشهادة أو الاعتماد أو يلغيها فور تحقق سبب قانوني أو أمني، وبالأخص بناء على طلب صاحبها الموثوق، أو ثبوت فقد السيطرة على بيانات الإنشاء، أو عدم صحة بيانات جوهرية، أو أمر من السلطة أو القضاء. وتتاح معلومات الحالة دون تأخير وبطريقة موثوقة.
المادة (47) — إنهاء الخدمة واستمراريتها
يجب على مقدم الخدمة المؤهلة أن يحتفظ بخطة معتمدة لإنهاء النشاط أو التوقف الكلي أو الجزئي، تشمل إخطار المشتركين والسلطة، ونقل أو حفظ السجلات، وإبقاء معلومات الحالة متاحة، وإبطال المفاتيح على نحو آمن، وضمان استمرار إمكانية التحقق من الخدمات السابقة خلال المدد القانونية.
الفصل الخامس — التنظيم والترخيص والرقابة
المادة (48) — السلطة المختصة
تنشأ في وزارة الاتصالات دائرة متخصصة تسمى «دائرة تنظيم الهوية الرقمية وخدمات الثقة»، تتولى التنظيم والترخيص والإشراف الفني على خدمات إدارة الهوية وخدمات الثقة في نطاق هذا القانون، وتتمتع باستقلال وظيفي في قرارات الترخيص والرقابة عن أي شركة أو جهة حكومية تقدم الخدمة فعلياً.
لا يجوز إسناد وظيفة الترخيص والرقابة على مقدم خدمة إلى الوحدة التشغيلية ذاتها التي تنافسه أو تقدم الخدمة نفسها، ويحدد النظام قواعد الفصل المؤسسي والمالي وتعارض المصالح.
المادة (49) — اختصاصات السلطة
تتولى السلطة وضع المعايير والسياسات الفنية، وترخيص أو اعتماد الخدمات المؤهلة، وإدارة قائمة الثقة الوطنية، واعتماد جهات تقييم المطابقة أو الاعتراف بها، وإجراء التفتيش والتدقيق، وتلقي بلاغات الحوادث والشكاوى التنظيمية، وإصدار أوامر تصحيحية، والتنسيق مع الجهات المعنية بالهوية والسجل المدني وحماية البيانات والأمن السيبراني والمصارف والاتصالات، وإبرام ترتيبات الاعتراف المتبادل ضمن صلاحياتها.
المادة (50) — البنية الوطنية للمفاتيح العامة
تدار البنية الوطنية للمفاتيح العامة NPKI وفق فصل واضح بين الجذر الوطني أو الجذور المعتمدة والسلطة التنظيمية ومقدمي الخدمات. وتحدد الأنظمة سياسات الشهادات وإدارة المفاتيح والنسخ الاحتياطية ومراسم التوليد والإبطال والتدقيق واستمرارية الأعمال، ويمنع الوصول الفردي المنفرد إلى مفاتيح الجذر الحرجة.
المادة (51) — قائمة الثقة الوطنية
تنشر السلطة قائمة إلكترونية محدثة وموقعة رقمياً بمقدمي خدمات الثقة المؤهلة والخدمات المحددة لكل منهم وحالتها وتاريخ بدء ونهاية الصفة المؤهلة. ويجب أن تكون القائمة متاحة مجاناً للأنظمة والجمهور بصيغ قابلة للتحقق الآلي.
المادة (52) — ترخيص مقدم الخدمة المؤهلة
لا يقدم شخص خدمة ثقة بوصفها مؤهلة إلا بترخيص من السلطة. ويشترط للترخيص الأهلية القانونية والقدرة المالية والفنية، والحوكمة والموظفون الأكفاء، وسياسات الأمن والخصوصية، والتأمين أو الضمان المالي المتناسب، وخطة الاستمرارية والإنهاء، وتقرير تقييم مطابقة مستقل.
المادة (53) — تقييم المطابقة
تخضع الخدمات المؤهلة لتقييم مطابقة أولي ودوري من جهة مستقلة معترف بها، وفق معايير دولية أو وطنية منشورة وملائمة لنوع الخدمة. ولا يحول تقرير المطابقة دون مسؤولية السلطة أو مقدم الخدمة، وللسلطة أن تطلب اختباراً إضافياً عند وجود خطر جوهري أو حادث كبير.
المادة (54) — المعايير الفنية والحياد التقني
تعتمد السلطة، بالتنسيق مع الجهات الوطنية المختصة بالتقييس والأمن السيبراني، معايير فنية مفتوحة قدر الإمكان ومتوافقة دولياً. وتذكر الأنظمة وظائف الحماية ومستويات الضمان بدلاً من فرض منتج تجاري أو خوارزمية واحدة، مع السماح بتحديث المعايير دون الحاجة إلى تعديل القانون.
المادة (55) — التدقيق وحفظ السجلات
يحتفظ مقدم الخدمة بسجلات كافية لإثبات العمليات والقرارات الأمنية والتحقق من الهوية وإصدار الشهادات وتعليقها وإلغائها، للمدد التي يحددها النظام بحسب نوع الخدمة، مع حماية السجلات من العبث والوصول غير المأذون. وتكون سجلات التدقيق نفسها خاضعة لمبدأ تقليل البيانات.
المادة (56) — الحوادث الأمنية
يبلغ مقدم الخدمة المؤهلة السلطة والجهة الوطنية المختصة بالأمن السيبراني، دون تأخير غير مبرر، بأي حادث يخل بصورة جوهرية بأمن الخدمة أو سلامة المفاتيح أو ثقة المستخدمين، ويتخذ إجراءات الاحتواء والاسترداد والإخطار. ويبلغ الأفراد المتأثرون عندما يرجح أن يترتب على الحادث خطر مرتفع على حقوقهم.
المادة (57) — السرية وحماية البيانات
تعد بيانات الاعتماد والهوية والسجلات التشغيلية سرية بحسب طبيعتها، ولا يجوز استخدامها لغير الغرض المحدد قانوناً أو تعاقدياً. وتطبق على مقدمي الخدمات أحكام قانون حماية البيانات الشخصية والخصوصية الرقمية، ولا يجوز استخدام سجلات المصادقة لبناء ملفات سلوكية أو تجارية خارج الغرض الأصلي من دون أساس قانوني مستقل.
المادة (58) — الرسوم والتسعير
تحدد رسوم التراخيص والخدمات الحكومية بقرار قانوني أو نظام وفق قواعد معلنة ومتناسبة مع الكلفة والغرض التنظيمي. ولا يجوز جعل إصدار وسيلة هوية رقمية أساسية لازمة للوصول إلى الخدمات العامة مشروطاً برسوم تحول دون الانتفاع بها، ويجوز استيفاء بدل للخدمات الاختيارية ذات القيمة المضافة.
الفصل السادس — الاعتراف عبر الحدود
المادة (59) — الاعتراف بالخدمات الأجنبية
لا ترفض خدمة إدارة هوية أو خدمة ثقة أجنبية لمجرد منشئها الأجنبي. ويجوز الاعتراف بها إذا ثبت أن مستوى موثوقيتها وضماناتها يعادل بصورة جوهرية المستوى المطلوب للخدمة الوطنية المقابلة، وفق تقييم أو اتفاق أو آلية اعتراف يعتمدها القانون أو السلطة.
المادة (60) — آليات الاعتراف المتبادل
يكون الاعتراف عبر الحدود بقرار عام لفئة محددة، أو باتفاق دولي أو مذكرة تنفيذية مخولة، أو بتقييم مقدم أو خدمة بعينها، أو بالاعتماد على قائمة ثقة أجنبية موثوقة. ويجب بيان نطاق الاعتراف وآثاره ومدته ووسائل تعليقه أو إنهائه.
المادة (61) — الشهادات والتوقيعات الأجنبية
يجوز منح توقيع أو ختم أو طابع زمني أجنبي أثراً قانونياً مكافئاً لنظيره الوطني إذا استوفى معيار التكافؤ الجوهري. ولا يشترط أن تكون البنية التقنية أو مكان الخوادم مطابقاً حرفياً للبنية العراقية إذا تحققت وظائف الثقة والحماية المطلوبة.
المادة (62) — الهوية الرقمية للأجانب والعابرين للحدود
يجوز قبول وسائل تعريف إلكتروني أجنبية للوصول إلى خدمات أو معاملات عراقية بحسب مستوى الضمان، مع مراعاة قوانين الدخول والإقامة ومكافحة غسل الأموال والعقوبات والالتزامات الخاصة بكل قطاع. ولا يؤدي قبول وسيلة تعريف إلى الاعتراف بجنسية أو إقامة أو صفة موضوعية غير مثبتة وفق القانون العراقي.
الفصل السابع — الاستخدام الحكومي وحقوق المستخدم
المادة (63) — اعتماد الهوية الرقمية في الجهات العامة
تلتزم الجهات العامة، وفق جدول زمني يقره مجلس الوزراء، بقبول الهوية الرقمية الوطنية ووسائل التعريف المعترف بها متى كانت المعاملة قابلة للإنجاز إلكترونياً، وبالامتناع عن طلب نسخة ورقية من بيانات يمكن التحقق منها مباشرة من مصدر رسمي وفق القانون.
المادة (64) — التوقيع والختم المؤسسي الحكومي
تستخدم الجهات العامة التوقيع الإلكتروني للأشخاص المخولين والختم الإلكتروني للمؤسسة وفق توزيع الصلاحيات. ويجب ألا يستخدم الختم المؤسسي لإخفاء هوية الموظف المسؤول عن قرار يتطلب مساءلة شخصية، وتحتفظ الأنظمة بسجل تدقيق يبين من أجاز الإجراء.
المادة (65) — الإشعار والتبليغ الإلكتروني
يجوز استخدام خدمة تسليم إلكتروني مسجل في الإشعارات والتبليغات الإدارية إذا نص القانون الخاص أو وافق صاحب الشأن أو اعتمد حساباً رقمياً رسمياً لهذا الغرض. ولا يعد مجرد إرسال بريد إلكتروني عادي بديلاً عن التبليغ القانوني إذا كان القانون يشترط دليلاً موثوقاً على التسليم.
المادة (66) — المشتريات الحكومية لخدمات الهوية والثقة
تراعي المشتريات الحكومية قابلية التشغيل البيني والمعايير المفتوحة وملكية الدولة لبياناتها ومفاتيحها الحرجة وخطط الانتقال بين الموردين. ويحظر تضمين العقود ما يمنع نقل البيانات أو مفاتيح الإدارة أو السجلات اللازمة لاستمرار الخدمة عند انتهاء العقد، مع حماية الأسرار التجارية المشروعة.
المادة (67) — الخصوصية والأمن منذ التصميم
يجب أن تصمم جميع مكونات الهوية والثقة وفق مبدأي الخصوصية والأمن منذ التصميم وبالوضع الافتراضي، بما يشمل تقليل البيانات، والفصل بين المعرفات عند الإمكان، والتشفير، والمصادقة متعددة العوامل بحسب المخاطر، وسجلات التدقيق، والاختبارات الدورية، والحد من تتبع المستخدم عبر الخدمات.
المادة (68) — الشفافية للمستخدم
يجب أن يعلم المستخدم، بلغة واضحة، نوع وسيلة الهوية أو الخدمة، ومستوى ضمانها، والجهة المقدمة لها، والبيانات المطلوبة والغرض منها، والقيود الجوهرية، وكيفية الاعتراض أو الإبلاغ عن فقدان الوسيلة أو إساءة استخدامها. ولا يجوز إخفاء أثر قانوني جوهري في شروط مطولة أو مبهمة.
المادة (69) — الحق في التظلم والمساعدة
لكل شخص حق تقديم شكوى إلى مقدم الخدمة والحصول على جواب مسبب خلال مدة معقولة، وله التظلم لدى السلطة من قرارات الترخيص أو الخدمة في حدود اختصاصها، دون الإخلال بحقه في اللجوء إلى القضاء أو إلى جهة حماية البيانات أو أي جهة رقابية مختصة.
الفصل الثامن — المسؤولية والتدابير والطعن
المادة (70) — مسؤولية مقدم الخدمة
يسأل مقدم خدمة الهوية أو الثقة عن الضرر الناتج عن إخلاله العمدي أو بإهماله بالتزام قانوني أو فني واجب، مع مراعاة دور المتضرر والطرف المعتمد ومصدر البيانات. ويقع على مقدم الخدمة المؤهلة عبء إثبات أنه لم يتعمد ولم يهمل عند وقوع خلل في المتطلبات التي تخضع لسيطرته المباشرة.
المادة (71) — حدود المسؤولية المعلنة
يجوز لمقدم الخدمة تحديد قيود استعمال الشهادة أو الخدمة وقيمة المعاملة أو نوعها متى كانت القيود واضحة وقابلة للتحقق قبل الاعتماد عليها. ولا يحتج بقيود غير منشورة أو غامضة، ولا يجوز الاتفاق على الإعفاء من المسؤولية عن الغش أو الخطأ الجسيم أو خرق التزامات الأمن الأساسية.
المادة (72) — الأوامر والتدابير التنظيمية
للـسلطة، بعد تمكين المعني من إبداء أقواله ما لم توجد حالة عاجلة، أن تصدر إنذاراً أو أمراً بالتصحيح أو بتقييد خدمة أو تعليق صفتها المؤهلة أو الترخيص أو سحبه، وأن تأمر بنشر تصحيح أو إخطار المستخدمين إذا كان ذلك ضرورياً لحمايتهم. ويجب أن يكون التدبير مسبباً ومتناسباً وقابلاً للطعن.
المادة (73) — الجزاءات الإدارية المالية
يجوز فرض غرامات إدارية على المخالفات التنظيمية الجسيمة التي يحددها القانون أو النظام، وتراعى في تقديرها جسامة المخالفة ومدتها وعدد المتأثرين والمنفعة المتحققة والتعاون وسجل الامتثال والقدرة الاقتصادية. ولا توقع عقوبة مالية من دون نص يحدد نطاقها وحدها الأقصى وفق مبدأ الشرعية.
المادة (74) — الأفعال الجزائية
مع عدم الإخلال بقانون العقوبات وقانون مكافحة جرائم تقنية المعلومات، يعاقب وفق النصوص الجزائية المختصة من يتعمد تزوير شهادة أو بيانات اعتماد، أو يستولي على بيانات إنشاء توقيع أو هوية رقمية بقصد انتحالها، أو يصدر خدمة مؤهلة أو علامة ثقة وطنية دون حق، أو يتلف سجلات الثقة بقصد إخفاء دليل. ولا تنشأ المسؤولية الجزائية عن مجرد خطأ فني أو إخلال مدني ما لم تتوافر أركان الجريمة بنص صريح.
المادة (75) — الطعن القضائي
تخضع القرارات النهائية الصادرة عن السلطة للطعن أمام القضاء الإداري المختص وفق المدد والإجراءات القانونية، ولا يمنع الطعن من طلب وقف التنفيذ عند توافر شروطه. وتبقى المنازعات المدنية والتجارية والتعويض من اختصاص المحاكم المختصة.
الفصل التاسع — الأحكام الانتقالية والختامية
المادة (76) — استمرار التراخيص والشهادات القائمة
تستمر التراخيص والشهادات وخدمات التصديق الصادرة وفق قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 وتعليمات رقم (1) لسنة 2025 بآثارها إلى انتهاء مدتها أو لمدة لا تتجاوز أربعة وعشرين شهراً من نفاذ هذا القانون، أيهما أقرب، ما لم تقرر السلطة استمرارها بعد استيفاء متطلبات هذا القانون.
المادة (77) — توفيق أوضاع مقدمي الخدمة
على الجهات التي تمارس نشاط التصديق أو خدمات الثقة عند نفاذ هذا القانون توفيق أوضاعها خلال ثمانية عشر شهراً. وتضع السلطة خطة انتقال تحفظ التحقق من التوقيعات والشهادات السابقة وسجلات الإبطال والأرشيف، ولا يؤدي الانتقال إلى إسقاط حجية معاملة صحيحة تمت وفق القانون النافذ وقت إجرائها.
المادة (78) — الأنظمة والتعليمات
يصدر مجلس الوزراء الأنظمة اللازمة لتنفيذ هذا القانون خلال اثني عشر شهراً من تاريخ نشره، ولوزير الاتصالات والجهات المختصة إصدار التعليمات والمعايير ضمن اختصاصها، وبالأخص بشأن مستويات ضمان الهوية، وقائمة الثقة، وتقييم المطابقة، والأدوات المؤهلة، والحوادث، والرسوم، والاعتراف عبر الحدود، مع نشرها وإتاحة مدة مناسبة للتشاور الفني متى أمكن.
المادة (79) — المواءمة التشريعية
يقدم مجلس الوزراء خلال ثمانية عشر شهراً حزمة تعديلات لتوحيد الإحالات إلى التوقيع والمحررات والختم والحضور والتبليغ في القوانين النافذة، بما يسمح بالتعادل الوظيفي حيث لا يوجد مانع موضوعي. وتنسق الحزمة مع قوانين الإثبات والمرافعات والتجارة والشركات والمصارف والكاتب العدل والسجل العقاري والبطاقة الوطنية والحكومة الرقمية وحماية البيانات والأمن السيبراني.
المادة (80) — الإلغاء
يلغى قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم (78) لسنة 2012 من تاريخ نفاذ هذا القانون، وتبقى الأنظمة والتعليمات والقرارات الصادرة بموجبه نافذة بالقدر الذي لا يتعارض مع هذا القانون إلى حين استبدالها، على ألا تتجاوز المدد الانتقالية المنصوص عليها فيه.
المادة (81) — النفاذ
ينفذ هذا القانون بعد تسعين يوماً من تاريخ نشره في الجريدة الرسمية، باستثناء الأحكام التي تتطلب نظاماً أو بنية انتقالية فيبدأ إلزامها وفق المدد المحددة فيه، ولا يجوز تأجيل الحقوق أو الضمانات الأساسية بسبب التأخر في إصدار التعليمات.
خامساً — الأسباب الموجبة
لغرض تحديث الإطار القانوني العراقي للمعاملات الإلكترونية بعد أكثر من عقد على صدور قانون رقم (78) لسنة 2012، واستيعاب التطور في الهوية الرقمية وخدمات الثقة والبنية الوطنية للمفاتيح العامة، وتوفير حجية قانونية واضحة للتوقيعات والأختام والطوابع الزمنية والتسليم والأرشفة وإثبات الصفات الإلكترونية، وتنظيم مقدمي الخدمات والرقابة عليهم والفصل بين التنظيم والتشغيل، وتمكين الاعتراف بالخدمات الأجنبية على أساس التكافؤ الجوهري، وضمان حماية الخصوصية والأمن والوصول الشامل، شرع هذا القانون.
سادساً — المذكرة التفسيرية
1. لماذا الإلغاء والاستبدال؟
صدر قانون 2012 في بيئة تشريعية وتقنية مختلفة، وركز بصورة رئيسية على التوقيع والمستندات وجهة التصديق. إصدار تعليمات 2025 حسّن إمكان التطبيق، لكنه لا يستطيع وحده إنشاء آثار قانونية جديدة لمجالات لم ينظمها القانون أصلاً. لذلك يكون الاستبدال أكثر اتساقاً من تراكم تعديلات جزئية على قانون محدود المفاهيم.
2. لماذا لا تنشأ هيئة مستقلة جديدة؟
يتطلب التنظيم استقلالاً وظيفياً عن مقدم الخدمة، لكنه لا يقتضي بالضرورة إنشاء هيئة مستقلة دستورية أو مؤسسة مكلفة جديدة. لذلك يقترح المشروع دائرة تنظيمية متخصصة في وزارة الاتصالات، مع حظر جمع الترخيص والرقابة والتشغيل التنافسي في الوحدة نفسها. ويمكن لاحقاً نقل وظائفها إلى الهيئة التنظيمية الأشمل إذا أعيد بناء منظومة الاتصالات والخدمات الرقمية ضمن POL-91.
3. علاقة الهوية الرقمية بالبطاقة الوطنية
الهوية الرقمية ليست سجلاً جديداً للسكان. مصدر الاسم وتاريخ الميلاد والجنسية والحالة المدنية هو السجل المختص. وظيفة الهوية الرقمية هي تمكين إثبات هذه الهوية أو بعض صفاتها إلكترونياً وفق مستوى ضمان مناسب. هذا الفصل يقلل خطر اختلاف قواعد البيانات ويمنع كل جهة من إنشاء نسخة خاصة من هوية المواطن.
4. مستويات الضمان
ليست كل معاملة بحاجة إلى المستوى نفسه. قراءة خدمة عامة أو تقديم شكوى قد تحتاج تحققاً بسيطاً، بينما فتح حساب مالي أو توقيع عقد مرتفع القيمة أو الوصول إلى سجل حساس يحتاج ضماناً أعلى. يترك القانون التفاصيل التقنية للنظام والمعايير حتى يمكن تحديثها دون تعديل تشريعي متكرر.
5. الأثر القانوني للتوقيع
يفرق المشروع بين التوقيع الإلكتروني عموماً والتوقيع المتقدم والمؤهل. التوقيع غير المؤهل لا يصبح عديم القيمة، بل يقيم بحسب الأدلة والظروف. أما التوقيع المؤهل فيحصل على قرينة قانونية أقوى، ما يحقق التوازن بين الابتكار واليقين القانوني.
6. خدمات الثقة الأوسع
المعاملات الحكومية والتجارية تحتاج أكثر من توقيع شخص طبيعي. المؤسسة تحتاج ختمها الإلكتروني؛ العقد أو السجل قد يحتاج إثبات وقت؛ التبليغ يحتاج دليلاً على الإرسال والاستلام؛ الوثائق الطويلة الأجل تحتاج أرشفة تحفظ قابليتها للتحقق؛ والمنصة تحتاج إثبات ارتباط الموقع بجهة مسؤولة. جمع هذه الوظائف في إطار واحد يمنع التجزئة ويخفض كلفة التكامل.
7. حماية المستخدم
لا يفترض المشروع أن الرقمنة تعني إجبار الجميع على الهاتف الذكي. فهو يفرض بدائل معقولة وإمكانية الوصول، ويمنع طلب بيانات أكثر مما يلزم، ويشجع الإفصاح الانتقائي، ويعطي المستخدم حق معرفة الجهة التي تحققت من هويته حيث يسمح القانون. وتطبق قواعد حماية البيانات العامة على المنظومة بكاملها.
8. الاعتراف عبر الحدود
ينسجم نهج التكافؤ الجوهري مع اتجاهات الأونسيترال: المطلوب ليس أن تستخدم الدولة الأجنبية الخوارزمية أو الهيكل المؤسسي نفسه، بل أن توفر الخدمة مستوى موثوقية وحماية يعادل الغرض القانوني العراقي. هذا مهم للتجارة والعقود والشركات والمستثمرين والخدمات القنصلية والعابرة للحدود.
سابعاً — المواءمة مع التشريعات القائمة
| التشريع/المجال | العلاقة | الإجراء المطلوب |
|---|---|---|
| قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم 78 لسنة 2012 | يتداخل بالكامل مع المشروع | الإلغاء مع انتقال التراخيص والشهادات والسجلات |
| تعليمات رقم 1 لسنة 2025 | تتضمن ترتيبات فنية وتشغيلية حديثة | استمرار مؤقت لما لا يتعارض ثم استبدالها بأنظمة جديدة |
| قانون البطاقة الوطنية رقم 3 لسنة 2016 | مصدر الهوية المدنية الأساسية | ربط قانوني وتقني دون إنشاء سجل موازٍ |
| قوانين الإثبات والمرافعات والمعاملات المدنية والتجارية | تحدد الحجية والشكل والإجراءات | تعديل الإحالات التي تفترض الورق أو التوقيع الخطي حصراً حيث يمكن التعادل الوظيفي |
| قانون حماية البيانات الشخصية والخصوصية الرقمية المقترح POL-85 | يحكم معالجة بيانات الهوية والثقة | إحالة صريحة وتنسيق في الحوادث والسجلات والحقوق |
| قانون الحكومة الرقمية المقترح POL-86 | ينظم استخدام المكونات الرقمية في القطاع العام | تكامل الهوية والتوقيع والختم مع بوابة أور والتشغيل البيني |
| قانون الأمن السيبراني المقترح POL-88 | يحكم المخاطر والحوادث والبنى الحرجة | تنسيق البلاغات ومتطلبات الأمن دون ازدواج رقابي |
| القوانين القطاعية: المصارف، الشركات، الضرائب، الكاتب العدل، السجل العقاري | تتضمن متطلبات هوية وشكل خاصة | مراجعة قطاعية وعدم افتراض الإلغاء التلقائي للشروط الجوهرية |
ثامناً — الأثر المالي والتنفيذي
لا يتطلب المشروع منطقياً إنشاء منظومة رقمية من الصفر؛ فالعراق بدأ تشغيل NPKI وتوجد بنية للبطاقة الوطنية وبوابة أور ومقدمو خدمات وجهات بدأت باستخدام التوقيع الإلكتروني. لذلك يجب أن يركز الإنفاق على إعادة تنظيم الحوكمة، واعتماد معايير وتقييم مطابقة، ورفع مستوى الجذر الوطني واستمرارية الأعمال، وربط السجلات، وتطوير واجهات تحقق آمنة، ودعم الانتقال للجهات القائمة.
الأثر الإداري الأهم هو نقل وظيفة التنظيم إلى وحدة منفصلة وظيفياً عن التشغيل، وإعادة تقييم التراخيص القائمة وفق متطلبات موحدة. أما الانتقال التشريعي فيمتد 18–24 شهراً لتجنب انهيار الثقة في الشهادات المستخدمة حالياً.
تاسعاً — المقارنة الدولية ذات القيمة
الأونسيترال: قانونها النموذجي لعام 2022 بشأن استخدام خدمات إدارة الهوية وتوفير الثقة والاعتراف بها عبر الحدود يمثل المرجع الدولي الأهم للمشروع. فهو يركز على التعادل الوظيفي وموثوقية طريقة التعريف أو خدمة الثقة، ويتيح الاعتراف عبر الحدود دون اشتراط نموذج مؤسسي واحد. كما يستند المشروع إلى مبادئ قانون التوقيعات الإلكترونية النموذجي 2001 وقواعد التجارة الإلكترونية.
الاتحاد الأوروبي: إطار eIDAS، بعد تعديله في 2024 لإنشاء إطار الهوية الرقمية الأوروبية، يبين قيمة توحيد الآثار القانونية لخدمات مثل التوقيع والختم والطابع الزمني والتسليم والأرشفة وإثبات الصفات، مع قوائم ثقة ومقدمي خدمات مؤهلين. لا ينقل المشروع النموذج الأوروبي حرفياً، بل يستفيد من بنيته القانونية مع تكييفها للعراق.
الإمارات العربية المتحدة: المرسوم بقانون اتحادي رقم 46 لسنة 2021 بشأن المعاملات الإلكترونية وخدمات الثقة نموذج إقليمي يجمع المعاملات والهوية وخدمات الثقة، وينظم قائمة الثقة وقبول الهوية الرقمية. وهو مفيد للعراق بحكم البيئة القانونية الإقليمية وحاجة الاعتراف المتبادل مستقبلاً.
إستونيا: يوضح قانون التعريف الإلكتروني وخدمات الثقة أهمية الفصل بين السلطة المختصة ومقدمي الخدمات، واستخدام قائمة ثقة، وتقييم المطابقة، وخطط إنهاء الخدمة. كما يبين أن الهوية الرقمية القوية تحتاج قواعد استمرارية ومسؤولية، لا مجرد بطاقة أو تطبيق.
البنك الدولي ID4D: تؤكد مبادئ الهوية من أجل التنمية على التغطية الشاملة، وإزالة عوائق الوصول، والمعايير المفتوحة، والحياد تجاه المورد والتقنية، والخصوصية والتحكم منذ التصميم، والمساءلة والرقابة. لذلك يتبنى المشروع عدم إلزام المواطن بهاتف ذكي، وتقليل البيانات والإفصاح الانتقائي.
عاشراً — المصادر والمراجع
- دستور جمهورية العراق — مجلس النواب العراقي
المرجع الدستوري للحقوق والحريات والاختصاصات الاتحادية. - وزارة العدل — الوقائع العراقية العدد 4256 لسنة 2012
يتضمن نشر قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم 78 لسنة 2012. - قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم 78 لسنة 2012 — نص منشور تشريعياً
للاطلاع على مواد القانون القائم ووظائف وزارة الاتصالات وجهات التصديق. - وزارة العدل — الوقائع العراقية العدد 4826 بتاريخ 19 أيار 2025
نشر تعليمات رقم 1 لسنة 2025 لتسهيل تنفيذ قانون 78 لسنة 2012. - وكالة الأنباء العراقية — اعتماد هيئة الأوراق المالية التوقيع الإلكتروني، 3 أيار 2026
دليل على بدء الاستخدام الحكومي لمنظومة التصديق الوطنية. - وكالة الأنباء العراقية — انضمام مركز التدريب المالي والمحاسبي إلى NPKI، 19 حزيران 2026
مرجع حديث للتطبيق الفعلي والبنية الوطنية للتصديق. - وكالة الأنباء العراقية — توجيه حوكمة البطاقة الوطنية لتكون مرجعاً إلكترونياً موحداً، 14 كانون الأول 2025
مرجع لتوجه الدولة نحو توحيد مرجع الهوية الرسمية. - الأونسيترال — القانون النموذجي بشأن استخدام خدمات إدارة الهوية وتوفير الثقة والاعتراف بها عبر الحدود (2022)
المرجع الدولي الأساسي لإدارة الهوية وخدمات الثقة والاعتراف عبر الحدود. - قانون الأونسيترال النموذجي بشأن التوقيعات الإلكترونية (2001)
المرجع لمبادئ الحياد التقني والتعادل الوظيفي والموثوقية. - الأونسيترال — القانون النموذجي بشأن السجلات الإلكترونية القابلة للتحويل (2017)
مرجع لفصل السجلات القابلة للتحويل عن القواعد العامة للمحررات الإلكترونية. - الاتحاد الأوروبي — لائحة eIDAS رقم 910/2014، النص الموحد
مرجع مقارن لخدمات الثقة والآثار القانونية والهوية الإلكترونية. - الاتحاد الأوروبي — لائحة 2024/1183 بشأن إطار الهوية الرقمية الأوروبية
مرجع حديث للمحافظ الرقمية وإثباتات الصفات والتوسع في خدمات الثقة. - الإمارات العربية المتحدة — المرسوم بقانون اتحادي رقم 46 لسنة 2021 بشأن المعاملات الإلكترونية وخدمات الثقة
نموذج إقليمي للمعاملات والهوية الرقمية وقائمة الثقة. - إستونيا — قانون التعريف الإلكتروني وخدمات الثقة للمعاملات الإلكترونية
مرجع للحَوْكمة والترخيص وقائمة الثقة واستمرارية مقدمي الخدمات. - البنك الدولي ID4D — مبادئ الهوية من أجل التنمية المستدامة
مرجع للشمول والمعايير المفتوحة والخصوصية والحوكمة.
تم الاطلاع على المصادر العامة حتى 5 تشرين الأول 2026. الروابط الخارجية واردة للتوثيق وقد تتغير بنيتها لدى الجهات الناشرة.
البرنامج السياسي لعلي زويد · POL-87