انتقل إلى المحتوى
POL-88

هذه وثيقة مقترحة للنقاش؛ لا تمثل قانونًا نافذًا.

البرنامج السياسي لعلي زويد

مشروع قانون مقترح · الدولة الرقمية والبيانات والذكاء الاصطناعي والأمن السيبراني

قانون الأمن السيبراني وحماية البنى التحتية المعلوماتية الحرجة

إطار تشريعي وطني يرفع حماية الفضاء الرقمي والبنى التحتية الحرجة من مستوى التعليمات والسياسات إلى التزامات قانونية قائمة على المخاطر، مع توحيد الحوكمة والإبلاغ والاستجابة وضمان الخصوصية وسرية الاتصالات.

رقم الوثيقة
POL-88
الإصدار
1.0
تاريخ النشر/آخر تحديث
5 تشرين الأول 2026
النطاق
جمهورية العراق

الملخص التنفيذي

يمتلك العراق اليوم بنية مؤسسية أكثر تقدماً مما كان عليه قبل أعوام: أُقرت استراتيجية الأمن السيبراني 2022–2025، ثم نظمت تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025 المركز الوطني للأمن السيبراني ومنحته مهام إعداد السياسات والمعايير، وتقييم الامتثال، وإدارة المخاطر، والإنذار المبكر، والاستجابة للحوادث، وحماية البنى الرقمية الحرجة. إلا أن هذه الوظائف الجوهرية ما زالت موزعة بين استراتيجية منتهية المدة وتعليمات إدارية ومعايير فنية، من دون قانون إطار وطني يحدد بدقة من يخضع للالتزامات، وما واجباته، وكيف تمارس الرقابة، وما الضمانات والجزاءات وطرق الطعن.

يقترح هذا المشروع قانون إطار جديداً لا ينشئ هيئة موازية، بل يثبت المركز الوطني للأمن السيبراني القائم في مكتب رئيس مجلس الوزراء بوصفه الجهة الوطنية المختصة، ويضع نظاماً قائماً على المخاطر لتحديد البنى التحتية المعلوماتية الحرجة وتصنيف الكيانات الأساسية والمهمة. ويفرض على هذه الكيانات حوكمة مؤسسية، وإدارة للأصول والثغرات وسلاسل التوريد، وضوابط للهوية والتشفير والسجلات والنسخ الاحتياطي والتعافي، ومتطلبات خاصة للتقنية التشغيلية والخدمات السحابية، مع تقييم مستقل وتمارين واختبارات دورية.

كما يضع القانون سلماً واضحاً للإبلاغ عن الحوادث يبدأ فوراً للحوادث الحرجة وخلال أربع ساعات للحوادث العالية، ويتدرج إلى تحديثات وتقارير ختامية، ويمنح المركز أدوات تصحيح وإنفاذ متناسبة. وفي المقابل، يضع حاجزاً قانونياً بين الأمن السيبراني وبين مراقبة المحتوى: فلا يجيز التنصت العام أو إضعاف التشفير أو تنظيم الرأي والخطاب، ويؤكد أن اعتراض الاتصالات الخاصة لا يكون إلا وفق القانون والضمانات القضائية الدستورية.

ثانياً — الفجوة التشريعية

المشكلة ليست غياب نشاط حكومي في الأمن السيبراني، بل غياب طبقة قانونية موحدة فوق هذا النشاط. فالجهة الوطنية موجودة، ومعايير الحوادث موجودة، وبعض آليات الاستجابة تعمل، لكن لا يوجد قانون يجيب بصورة نهائية عن مسائل مثل: من هو «الكيان الحرج»؟ متى يصبح الإبلاغ إلزامياً؟ ما الحد الأدنى لإدارة مخاطر الموردين والسحابة والتقنية التشغيلية؟ كيف يُراجع قرار التصنيف؟ متى يجوز إصدار أمر طارئ؟ وما حدود جمع البيانات الفنية حتى لا يتحول الرصد الأمني إلى مراقبة للمحتوى؟

كما أن توسع الخدمات الحكومية الرقمية والمدفوعات والاتصالات ومراكز البيانات والأنظمة الصناعية يجعل الهجمات السيبرانية قادرة على إحداث أثر مادي واقتصادي وخدمي، لا مجرد فقدان ملفات. ولهذا يلزم أن ينتقل التركيز من «أمن الأجهزة» إلى المرونة المؤسسية: الحوكمة، والجرد، وإدارة الاعتماد المتبادل، واستمرارية الأعمال، والتعافي، وسلسلة التوريد، والتمارين، والمسؤولية القيادية.

ثالثاً — السياسة التشريعية المقترحة

الخيارات الأساسية في المشروع
المسألةالخيار التشريعيالغاية
الجهة الوطنيةاستخدام المركز الوطني للأمن السيبراني القائم وإسناد اختصاصاته بقانونتجنب إنشاء هيئة موازية ورفع الاستقرار القانوني
نطاق الالتزامتصنيف قائم على المخاطر إلى كيانات أساسية ومهمةتركيز الرقابة على مواضع الأثر الحقيقي
المعاييرخط أساس وطني مع إمكانية تشديد قطاعيمنع التشتت مع احترام خصوصية القطاعات
الحوادثإبلاغ متعدد المراحل وفق شدة الحادثالسرعة من دون انتظار اكتمال التحقيق
الحقوقحظر المراقبة العامة للمحتوى والبوابات الخلفية العامةالتوافق مع الخصوصية وسرية الاتصالات
الإنفاذإشعار ومعالجة ثم أوامر وغرامات متدرجة قابلة للطعنإنفاذ فعلي متناسب وقابل للمراجعة القضائية
الانتقالاستمرار التعليمات والمعايير الحالية إلى حين مواءمتهاعدم إحداث فراغ في الاستجابة الوطنية

رابعاً — نص مشروع القانون

صيغة الإصدار التشريعية المقترحة:
باسم الشعب
رئاسة الجمهورية
بناءً على ما أقره مجلس النواب وصدق عليه رئيس الجمهورية استناداً إلى أحكام البند (أولاً) من المادة (61) والبند (ثالثاً) من المادة (73) من الدستور، صدر القانون الآتي:
قانون رقم (    ) لسنة 2026
قانون الأمن السيبراني وحماية البنى التحتية المعلوماتية الحرجة

خامساً — الأسباب الموجبة

بغية إنشاء أساس تشريعي موحد للأمن السيبراني في جمهورية العراق، وحماية البنى التحتية المعلوماتية الحرجة واستمرارية الخدمات الأساسية، ورفع اختصاصات المركز الوطني للأمن السيبراني القائمة من المستوى الإداري إلى مستوى القانون، وتنظيم تحديد الكيانات الأساسية والمهمة وواجبات إدارة المخاطر والإبلاغ عن الحوادث والتدقيق والإنفاذ، وتطوير الاستجابة الوطنية والتعاون القطاعي والدولي، وضمان ممارسة هذه الصلاحيات بما يحمي الخصوصية وسرية الاتصالات والحقوق والحريات الدستورية؛ شُرّع هذا القانون.

سادساً — المذكرة التفسيرية

1. لماذا يحتاج العراق إلى قانون إطار؟

تدل البنية الحالية على أن الدولة قطعت مرحلة التأسيس المؤسسي: يوجد مركز وطني، وخطط ومعايير للحوادث، ووظائف للإنذار المبكر والتنسيق. لكن مركزاً حكومياً لا يستطيع، بالاستناد إلى تعليمات تنظيمية وحدها، أن يفرض على شركة خاصة تعمل في قطاع حيوي غرامة أو أن يحدد لها التزاماً عاماً بالتدقيق أو أن يقرر طريق الطعن من قراراته. هذه مسائل تتطلب قانوناً يحدد الحقوق والواجبات والسلطات والضمانات.

2. لماذا لا ينشئ المشروع هيئة جديدة؟

لأن المركز الوطني للأمن السيبراني أصبح قائماً ضمن مكتب رئيس مجلس الوزراء، ونصت تعليمات رقم (1) لسنة 2025 على مهام جوهرية تتطابق مع الوظائف التي يحتاجها القانون: الاستراتيجية والمعايير، ومراقبة الامتثال، وإدارة المخاطر، والإنذار المبكر، والاستجابة، والتدريب والتعاون. إنشاء هيئة موازية سيعيد العراق إلى ازدواج الاختصاصات. لذلك يحافظ المشروع على المركز ويرفع أساس عمله إلى القانون.

3. فلسفة «الكيانات الأساسية والمهمة»

ليس كل متجر أو مكتب أو موقع إلكتروني بنية حرجة. الالتزام الشديد يجب أن يتجه إلى الجهات التي يمكن أن يؤدي تعطلها إلى أثر واسع في الدولة أو المجتمع أو الاقتصاد، وإلى الموردين الذين يشكلون نقطة اعتماد مشتركة. هذا النهج يمنع الإفراط في التنظيم ويجعل التفتيش والموارد الحكومية موجهة إلى المخاطر الأعلى.

4. المسؤولية تبدأ من الإدارة لا من قسم تقنية المعلومات

الحوادث الكبرى كثيراً ما ترتبط بقرارات مؤسسية: تقادم أنظمة، أو اعتماد على مورد واحد، أو نقص النسخ الاحتياطي، أو ضعف الفصل بين الشبكات، أو صلاحيات زائدة. لذلك يقرر المشروع مسؤولية مجلس الإدارة أو المسؤول الأعلى عن إقرار المخاطر والموارد، من دون تحويل كل حادث إلى مسؤولية شخصية تلقائية.

5. الإبلاغ المبكر متعدد المراحل

المعيار الحكومي العراقي الحالي لتصنيف الحوادث يميز بين الحرج والعالي والمتوسط والمنخفض، ويطلب للحوادث العالية الإبلاغ خلال أربع ساعات وللمتوسطة خلال أربع وعشرين ساعة والمنخفضة خلال ثمان وأربعين ساعة، بينما يكون الحرج فورياً. يبني المشروع على هذه الممارسة ويضيف نموذجاً متعدد المراحل: إخطار سريع ثم تحديث فني ثم تقرير ختامي. والغاية هي ألا ينتظر الكيان اكتمال التحقيق قبل أن تنشأ فرصة وطنية للاحتواء.

6. أمن سلاسل التوريد والتقنية التشغيلية

يمكن أن يقع الخطر خارج حدود الجهة نفسها: في مزود سحابة، أو شركة صيانة، أو تحديث برمجي، أو حساب مورد، أو منصة مشتركة. كما أن أنظمة الطاقة والمياه والنفط والنقل تختلف عن الحواسيب المكتبية؛ فقد يكون إيقافها أو تحديثها فوراً خطراً على السلامة. لذلك يفرض المشروع إدارة للموردين ويقر ضوابط تعويضية للأنظمة التشغيلية القديمة عندما يكون التحديث الفوري أخطر من بقائها المؤقت.

7. التشفير والخصوصية

الأمن السيبراني لا يبرر خلق ضعف دائم في أنظمة التشفير. ولهذا يمنع المشروع فرض «بوابة خلفية» عامة أو إضعاف منهجي للتشفير، ويترك الوصول المستهدف إلى الحالات التي يسمح بها قانون نافذ وتتحقق فيها الضمانات القضائية. كما يقرر تقليل البيانات عند جمع المؤشرات الفنية ويمنع استخدام اختصاص المركز لتنظيم المحتوى أو الخطاب.

8. الإنفاذ المتدرج

يفضل المشروع المعالجة قبل العقوبة حين لا يكون هناك خطر وشيك: إشعار، خطة معالجة، ثم أمر امتثال. وتظهر الغرامة عند الامتناع أو التكرار أو الخطر الجسيم. أما الجهات العامة فتخضع للأوامر التصحيحية والإحالة الانضباطية والرقابية لأن نقل المال بين حسابات الدولة لا يحقق الغاية نفسها التي تحققها الغرامة على كيان خاص.

9. العلاقة مع مكافحة الجريمة السيبرانية

هذا القانون وقائي وتنظيمي، وليس قانون تجريم وملاحقة. فهو لا يخلق جرائم تقنية جديدة ولا يمنح المركز سلطات تحقيق جزائي عامة. حفظ السجلات والأدلة الفنية هدفه الاستجابة والتوثيق، وعند الاشتباه بجريمة تنتقل المسألة إلى سلطات التحقيق وفق التشريعات المختصة. هذا الفصل يمنع خلط تنظيم المرونة السيبرانية بإنفاذ القانون الجنائي.

10. الفيدرالية والتنسيق الوطني

تتطلب التهديدات السيبرانية اتصالاً وطنياً سريعاً لأنها لا تتوقف عند حدود محافظة أو إقليم، بينما يفرض الدستور احترام توزيع الاختصاصات. لذلك يتبنى المشروع نموذج التنسيق: معايير وطنية واستجابة عابرة للقطاعات في مسائل الأمن والبنى المترابطة، مع ترتيبات تشغيل مع السلطات المختصة في إقليم كردستان والمحافظات، بدلاً من افتراض اختصاص إداري اتحادي غير محدود في كل مسألة رقمية.

سابعاً — المواءمة مع التشريعات والملفات المرتبطة

خريطة المواءمة التشريعية
المجالالعلاقة بالمشروعالإجراء
تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025تحدد اختصاصات المركز الحالي وهيكلهاستمرار مؤقت ثم مواءمة خلال 180 يوماً؛ القانون يصبح الأساس الأعلى للاختصاصات الداخلة في موضوعه
القواعد الدستورية للخصوصية وسرية الاتصالاتتقيد الرصد والاعتراض والوصول إلى المحتوىإحالة صريحة للضمانات القضائية ومنع المراقبة العامة
التشريعات القطاعية للمصارف والاتصالات والطاقة والنقل والصحةتحتوي سلطات رقابية ومتطلبات خاصةخط أساس وطني موحد مع تشديد قطاعي ومنع الازدواج الرقابي
POL-85 حماية البيانات الشخصية والخصوصية الرقميةيحكم شرعية معالجة البيانات الشخصية وحقوق أصحابهافصل غرض الأمن السيبراني عن الاستخدامات الثانوية للبيانات
POL-86 الحكومة الرقمية والتشغيل البينييزيد اعتماد الدولة على الأنظمة المشتركة والخدمات الرقميةتصنيف الأنظمة الحكومية عالية الأهمية ومتطلبات استمراريتها
POL-87 الهوية الرقمية وخدمات الثقةيوفر التحقق من الهوية والتوقيع والخدمات الموثوقةتطبيق متطلبات إدارة المفاتيح والوصول والحوادث دون ازدواج تنظيمي
POL-89 مكافحة جرائم تقنية المعلومات والأدلة الرقميةيعالج التجريم والتحقيق والأدلةإبقاء POL-88 قانوناً وقائياً وتنظيمياً وعدم إنشاء جرائم موازية
POL-91 الاتصالات والخدمات الرقميةيتقاطع في الشبكات ومقدمي الخدمات والتردداتتنسيق المركز مع الجهة المنظمة للاتصالات في معايير الشبكات والبلاغات
POL-92 إدارة مخاطر الكوارث واستمرارية الدولةيتقاطع في الأزمات والاستمراريةربط الأزمة السيبرانية بمنظومة الاستمرارية دون استبدال قانون الطوارئ أو الكوارث
POL-93 الانضمام إلى اتفاقية بودابستيتعلق بالتعاون الدولي في الجريمة السيبرانية والأدلةفصل التعاون الفني عن التعاون القضائي والجنائي عبر الحدود

ثامناً — الأثر المالي والتنفيذي

لا يفترض المشروع إنشاء مركز جديد ولا بنية حكومية موازية، وهو ما يخفض كلفة التأسيس المؤسسي. لكن الامتثال الحقيقي سيحتاج إلى موارد في ثلاثة مستويات: رفع قدرة المركز الوطني على الرصد والتدقيق والاستجابة، إنشاء أو تقوية فرق قطاعية ومؤسسية، ومعالجة الفجوات داخل الجهات العامة والبنى الحرجة نفسها.

منهج التقدير: لا تتوافر بيانات عامة كافية تسمح بوضع رقم وطني موثوق لتكاليف الامتثال من دون جرد الأنظمة والمراكز والعقود والكوادر والفجوات لدى القطاعات المختلفة. لذلك يلزم المشروع المركز بإعداد خطة مالية لخمس سنوات خلال 120 يوماً، تفصل بين الكلفة الرأسمالية والتشغيلية والتدريب والفرق القطاعية، وتبدأ بجرد الأصول والقدرات القائمة لمنع الإنفاق المكرر.

تتحمل الكيانات الخاصة كلفة الامتثال بحسب مخاطرها، ويمكن دمج متطلبات الأمن في الاستثمارات التقنية المعتادة بدلاً من معاملتها كمشاريع منفصلة دائماً. أما الجهات العامة فتدرج خطط المعالجة ضمن الموازنات والبرامج الاستثمارية وفق الأولوية والخطر، ولا يجيز القانون بذاته إنشاء التزام مالي خارج الموازنة.

تاسعاً — المقارنة الدولية ذات القيمة

الاتحاد الأوروبي — NIS2: يبين التوجيه (EU) 2022/2555 قيمة الجمع بين استراتيجية وطنية وسلطات مختصة وفرق استجابة، وبين واجبات إدارة مخاطر وإبلاغ للكيانات الأساسية والمهمة، مع رقابة وإنفاذ. استفاد المشروع من هذا البناء الوظيفي من دون نقل نطاق الاتحاد الأوروبي أو غراماته أو تقسيمه القطاعي حرفياً.

NIST Cybersecurity Framework 2.0: يعتمد الإطار على وظائف الحوكمة والتحديد والحماية والكشف والاستجابة والتعافي، ويؤكد أن الأمن السيبراني جزء من إدارة مخاطر المؤسسة. ينعكس ذلك في مواد المسؤولية القيادية والجرد والحماية والمراقبة والاستجابة والتعافي.

ISO/IEC 27001:2022: يقدم معياراً دولياً لنظام إدارة أمن المعلومات قائم على المخاطر والتحسين المستمر. لا يجعل المشروع الحصول على شهادة تجارية شرطاً قانونياً، لكنه يسمح باستخدام إطار معترف به دليلاً جزئياً على الامتثال، مع بقاء المتطلبات الوطنية واجبة.

الاتحاد الدولي للاتصالات: يصنف مؤشر الأمن السيبراني العالمي 2024 العراق في الفئة الرابعة «Evolving»، مع قوة نسبية في التنظيم وفجوات نمو في التدابير القانونية والتقنية وبناء القدرات والتعاون. لذلك يركز القانون على تحويل البنية التنظيمية القائمة إلى التزامات قانونية وإنفاذ وقدرات مستدامة.

عاشراً — المصادر والمراجع

  1. مجلس النواب العراقي — دستور جمهورية العراق
    المرجع الدستوري للحقوق والحريات، وبخاصة سرية الاتصالات الإلكترونية، ولتوزيع الاختصاصات.
  2. وزارة العدل — صدور الوقائع العراقية العدد (4847) بتاريخ 10 تشرين الثاني 2025
    يتضمن تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025.
  3. الوقائع العراقية، العدد 4847 — النص الرسمي لتعليمات رقم (1) لسنة 2025
    المواد الخاصة بمهام المركز الوطني للأمن السيبراني وتشكيلاته.
  4. وكالة الأنباء العراقية — إقرار استراتيجية الأمن السيبراني 2022–2025، 16 شباط 2022
    مرجع رسمي لاتجاه الاستراتيجية الوطنية السابقة.
  5. المركز الوطني للأمن السيبراني — معايير تصنيف الحوادث السيبرانية في المؤسسات الحكومية
    مرجع وطني لمستويات الحوادث ومعايير التصنيف ومهل الإبلاغ الحالية.
  6. الاتحاد الدولي للاتصالات — Global Cybersecurity Index 2024
    الملف القطري للعراق وقياس التدابير القانونية والتقنية والتنظيمية وبناء القدرات والتعاون.
  7. الاتحاد الأوروبي — Directive (EU) 2022/2555 (NIS2)
    مرجع مقارن لحوكمة الأمن السيبراني، وإدارة المخاطر، والإبلاغ، والكيانات الأساسية والمهمة، والرقابة.
  8. المعهد الوطني الأمريكي للمعايير والتكنولوجيا — Cybersecurity Framework 2.0
    مرجع لإدارة المخاطر عبر وظائف Govern, Identify, Protect, Detect, Respond, Recover.
  9. المنظمة الدولية للتقييس — ISO/IEC 27001:2022
    مرجع لنظم إدارة أمن المعلومات القائمة على المخاطر والتحسين المستمر.

المراجع الخارجية واردة للتوثيق والتحليل المقارن، ولا تحول المعايير الأجنبية أو الدولية إلى قواعد عراقية نافذة إلا بالقدر الذي يعتمد وفق هذا القانون أو التشريعات العراقية المختصة.

البرنامج السياسي لعلي زويد · POL-88

عم تبحث؟

ابحث في المحتوى المنشور على الموقع.