مشروع قانون مقترح · الدولة الرقمية والبيانات والذكاء الاصطناعي والأمن السيبراني
قانون الأمن السيبراني وحماية البنى التحتية المعلوماتية الحرجة
إطار تشريعي وطني يرفع حماية الفضاء الرقمي والبنى التحتية الحرجة من مستوى التعليمات والسياسات إلى التزامات قانونية قائمة على المخاطر، مع توحيد الحوكمة والإبلاغ والاستجابة وضمان الخصوصية وسرية الاتصالات.
الملخص التنفيذي
يمتلك العراق اليوم بنية مؤسسية أكثر تقدماً مما كان عليه قبل أعوام: أُقرت استراتيجية الأمن السيبراني 2022–2025، ثم نظمت تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025 المركز الوطني للأمن السيبراني ومنحته مهام إعداد السياسات والمعايير، وتقييم الامتثال، وإدارة المخاطر، والإنذار المبكر، والاستجابة للحوادث، وحماية البنى الرقمية الحرجة. إلا أن هذه الوظائف الجوهرية ما زالت موزعة بين استراتيجية منتهية المدة وتعليمات إدارية ومعايير فنية، من دون قانون إطار وطني يحدد بدقة من يخضع للالتزامات، وما واجباته، وكيف تمارس الرقابة، وما الضمانات والجزاءات وطرق الطعن.
يقترح هذا المشروع قانون إطار جديداً لا ينشئ هيئة موازية، بل يثبت المركز الوطني للأمن السيبراني القائم في مكتب رئيس مجلس الوزراء بوصفه الجهة الوطنية المختصة، ويضع نظاماً قائماً على المخاطر لتحديد البنى التحتية المعلوماتية الحرجة وتصنيف الكيانات الأساسية والمهمة. ويفرض على هذه الكيانات حوكمة مؤسسية، وإدارة للأصول والثغرات وسلاسل التوريد، وضوابط للهوية والتشفير والسجلات والنسخ الاحتياطي والتعافي، ومتطلبات خاصة للتقنية التشغيلية والخدمات السحابية، مع تقييم مستقل وتمارين واختبارات دورية.
كما يضع القانون سلماً واضحاً للإبلاغ عن الحوادث يبدأ فوراً للحوادث الحرجة وخلال أربع ساعات للحوادث العالية، ويتدرج إلى تحديثات وتقارير ختامية، ويمنح المركز أدوات تصحيح وإنفاذ متناسبة. وفي المقابل، يضع حاجزاً قانونياً بين الأمن السيبراني وبين مراقبة المحتوى: فلا يجيز التنصت العام أو إضعاف التشفير أو تنظيم الرأي والخطاب، ويؤكد أن اعتراض الاتصالات الخاصة لا يكون إلا وفق القانون والضمانات القضائية الدستورية.
أولاً — السياق الدستوري والقانوني
يرتكز التشريع المقترح على التزام الدولة بحماية الأمن الوطني واستمرارية المرافق والخدمات، وعلى الضمانات الدستورية للحقوق والحريات. ويكتسب نص المادة (40) من دستور جمهورية العراق أهمية مباشرة لأنه يكفل حرية الاتصالات والمراسلات، بما فيها الإلكترونية، ويمنع مراقبتها أو التنصت عليها أو الكشف عنها إلا لضرورة قانونية وأمنية وبقرار قضائي. لذلك لا يمكن بناء قانون للأمن السيبراني على صلاحيات فضفاضة لاعتراض المحتوى أو المراقبة العامة.
أما من الناحية المؤسسية، فقد أقر المجلس الوزاري للأمن الوطني استراتيجية الأمن السيبراني 2022–2025 في شباط 2022. وفي 10 تشرين الثاني 2025 نشرت الوقائع العراقية في العدد (4847) تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025، وتضمنت للمركز الوطني للأمن السيبراني اختصاصات واسعة تشمل اقتراح الاستراتيجية والسياسات والمعايير، وتقييم أمن الأنظمة والخدمات الرقمية ومتابعة الامتثال، وإدارة سجل وطني للمخاطر والتهديدات، وخطط حماية البنى الرقمية الحرجة، والإنذار المبكر، والاستجابة للحوادث الكبرى، والتحليل الفني، والتدريب، والتعاون الدولي.
هذه البنية مهمة، لكنها في مرتبة تعليمات إدارية لا تكفي وحدها لفرض واجبات واسعة على القطاع الخاص أو تقرير غرامات أو تنظيم التفتيش والتدقيق أو تقييد صلاحيات السلطة التنفيذية بضمانات تشريعية. ويظهر مؤشر الأمن السيبراني العالمي للاتحاد الدولي للاتصالات لعام 2024 أن العراق جاء ضمن فئة T4: Evolving، وكانت القوة النسبية في التدابير التنظيمية، بينما بقيت مجالات التطور في التدابير القانونية والتقنية وبناء القدرات والتعاون. وهذه الفجوة هي بالضبط ما يعالجه قانون إطار وطني.
ثانياً — الفجوة التشريعية
المشكلة ليست غياب نشاط حكومي في الأمن السيبراني، بل غياب طبقة قانونية موحدة فوق هذا النشاط. فالجهة الوطنية موجودة، ومعايير الحوادث موجودة، وبعض آليات الاستجابة تعمل، لكن لا يوجد قانون يجيب بصورة نهائية عن مسائل مثل: من هو «الكيان الحرج»؟ متى يصبح الإبلاغ إلزامياً؟ ما الحد الأدنى لإدارة مخاطر الموردين والسحابة والتقنية التشغيلية؟ كيف يُراجع قرار التصنيف؟ متى يجوز إصدار أمر طارئ؟ وما حدود جمع البيانات الفنية حتى لا يتحول الرصد الأمني إلى مراقبة للمحتوى؟
كما أن توسع الخدمات الحكومية الرقمية والمدفوعات والاتصالات ومراكز البيانات والأنظمة الصناعية يجعل الهجمات السيبرانية قادرة على إحداث أثر مادي واقتصادي وخدمي، لا مجرد فقدان ملفات. ولهذا يلزم أن ينتقل التركيز من «أمن الأجهزة» إلى المرونة المؤسسية: الحوكمة، والجرد، وإدارة الاعتماد المتبادل، واستمرارية الأعمال، والتعافي، وسلسلة التوريد، والتمارين، والمسؤولية القيادية.
ثالثاً — السياسة التشريعية المقترحة
| المسألة | الخيار التشريعي | الغاية |
|---|---|---|
| الجهة الوطنية | استخدام المركز الوطني للأمن السيبراني القائم وإسناد اختصاصاته بقانون | تجنب إنشاء هيئة موازية ورفع الاستقرار القانوني |
| نطاق الالتزام | تصنيف قائم على المخاطر إلى كيانات أساسية ومهمة | تركيز الرقابة على مواضع الأثر الحقيقي |
| المعايير | خط أساس وطني مع إمكانية تشديد قطاعي | منع التشتت مع احترام خصوصية القطاعات |
| الحوادث | إبلاغ متعدد المراحل وفق شدة الحادث | السرعة من دون انتظار اكتمال التحقيق |
| الحقوق | حظر المراقبة العامة للمحتوى والبوابات الخلفية العامة | التوافق مع الخصوصية وسرية الاتصالات |
| الإنفاذ | إشعار ومعالجة ثم أوامر وغرامات متدرجة قابلة للطعن | إنفاذ فعلي متناسب وقابل للمراجعة القضائية |
| الانتقال | استمرار التعليمات والمعايير الحالية إلى حين مواءمتها | عدم إحداث فراغ في الاستجابة الوطنية |
رابعاً — نص مشروع القانون
باسم الشعب
رئاسة الجمهورية
بناءً على ما أقره مجلس النواب وصدق عليه رئيس الجمهورية استناداً إلى أحكام البند (أولاً) من المادة (61) والبند (ثالثاً) من المادة (73) من الدستور، صدر القانون الآتي:
قانون رقم ( ) لسنة 2026
قانون الأمن السيبراني وحماية البنى التحتية المعلوماتية الحرجة
الفصل الأول — أحكام عامة
المادة (1) — التعاريف
يقصد بالتعابير الآتية، لأغراض هذا القانون، المعاني المبينة إزاء كل منها:
أولاً ـ المركز: المركز الوطني للأمن السيبراني في مكتب رئيس مجلس الوزراء.
ثانياً ـ الأمن السيبراني: حماية الشبكات والأنظمة والبرمجيات والبيانات والخدمات الرقمية من الحوادث والأفعال التي تمس سريتها أو سلامتها أو توافرها أو أصالتها أو استمراريتها.
ثالثاً ـ البنية التحتية المعلوماتية الحرجة: أي نظام أو شبكة أو منصة أو مرفق رقمي أو تشغيلي يعتمد على تقنيات المعلومات أو الاتصالات أو التحكم، ويؤدي تعطله أو اختراقه أو إتلافه إلى أثر جسيم في الأمن الوطني أو السلامة العامة أو الاقتصاد أو الصحة أو البيئة أو استمرارية خدمة أساسية.
رابعاً ـ الكيان الخاضع: الجهة العامة أو الشخص المعنوي من القطاع الخاص الذي تسري عليه التزامات هذا القانون أو يصدر قرار بتصنيفه وفقاً له.
خامساً ـ الكيان الأساسي: كيان تتوقف عليه خدمة أساسية أو بنية حرجة ويترتب على تعطله أثر وطني أو قطاعي جسيم.
سادساً ـ الكيان المهم: كيان يؤدي خدمة ذات أهمية مرتفعة أو يشكل حلقة اعتماد جوهرية لكيان أساسي أو لقطاع حيوي دون أن يبلغ مستوى الكيان الأساسي.
سابعاً ـ الحادث السيبراني: واقعة تؤثر فعلاً أو يحتمل بدرجة معقولة أن تؤثر في أمن شبكة أو نظام أو خدمة أو بيانات.
ثامناً ـ الحادث الجسيم: حادث يسبب أو يحتمل أن يسبب انقطاعاً كبيراً، أو خسارة واسعة، أو مساساً ببيانات سيادية أو حساسة، أو تأثيراً على أكثر من جهة أو قطاع، أو خطراً على الأمن الوطني أو السلامة العامة.
تاسعاً ـ فريق الاستجابة: فريق الاستجابة للحوادث السيبرانية المختص وطنياً أو قطاعياً أو مؤسسياً.
عاشراً ـ المخاطر السيبرانية: احتمال وقوع خسارة أو ضرر بسبب حادث سيبراني مقترناً بحجم أثره.
حادي عشر ـ الخدمات المُدارة: خدمات تقنية أو أمنية يقدمها طرف ثالث لتشغيل أو إدارة أو مراقبة أنظمة أو شبكات أو وظائف أمنية.
ثاني عشر ـ سلسلة التوريد الرقمية: الأشخاص والمنتجات والخدمات والبرمجيات والمكونات والعمليات التي يعتمد عليها تشغيل نظام أو خدمة رقمية.
ثالث عشر ـ أنظمة التقنية التشغيلية: أنظمة التحكم الصناعي والقياس والتحكم الإشرافي وغيرها من الأنظمة الرقمية التي تدير عمليات مادية أو صناعية.
رابع عشر ـ الثغرة: ضعف أو خلل يمكن استغلاله للتأثير في أمن نظام أو شبكة أو خدمة.
خامس عشر ـ المؤشرات الفنية للتهديد: بيانات تقنية عن نشاط ضار أو مشتبه به، مثل البصمات الرقمية وعناوين الاتصال وأنماط السلوك، بالقدر اللازم للكشف أو المنع أو الاستجابة.
سادس عشر ـ الجهة التنظيمية القطاعية: الجهة التي يخولها القانون تنظيم قطاع اقتصادي أو خدمي ذي صلة.
المادة (2) — أهداف القانون
يهدف هذا القانون إلى:
أولاً ـ رفع مستوى المرونة والأمن السيبراني الوطني على أساس إدارة المخاطر.
ثانياً ـ حماية البنى التحتية المعلوماتية الحرجة واستمرارية الخدمات الأساسية.
ثالثاً ـ تحديد الاختصاصات الوطنية والقطاعية ومنع الازدواج التنظيمي.
رابعاً ـ إلزام الكيانات الأساسية والمهمة بمتطلبات حوكمة وإدارة مخاطر قابلة للقياس والإنفاذ.
خامساً ـ توحيد الإبلاغ عن الحوادث والاستجابة لها وتبادل المعلومات الفنية.
سادساً ـ تعزيز أمن سلاسل التوريد والخدمات السحابية والمُدارة وأنظمة التقنية التشغيلية.
سابعاً ـ حماية الخصوصية وسرية الاتصالات وحرية التعبير وغيرها من الحقوق الدستورية عند تنفيذ تدابير الأمن السيبراني.
ثامناً ـ تطوير القدرات الوطنية والكوادر والبحث والتعاون الدولي.
المادة (3) — نطاق التطبيق
أولاً ـ تسري أحكام هذا القانون على الوزارات والجهات غير المرتبطة بوزارة والهيئات المستقلة والمحافظات والجهات العامة والشركات العامة، وعلى الكيانات الأساسية والمهمة من القطاع الخاص التي تمارس نشاطاً أو تقدم خدمة داخل جمهورية العراق أو تستهدف بنيتها الرقمية بصورة جوهرية تقديم خدمة داخل العراق.
ثانياً ـ تطبق الأحكام ذات الطبيعة الوطنية المتعلقة بالأمن الوطني والاستجابة العابرة للقطاعات والبنى المرتبطة وطنياً مع مراعاة توزيع الاختصاصات الدستورية بين السلطات الاتحادية وإقليم كردستان والمحافظات غير المنتظمة في إقليم، وتبرم ترتيبات تنسيق وتشغيل بين المركز والسلطات المختصة في الإقليم لضمان عدم نشوء فجوات في الاستجابة أو حماية البنى المتصلة وطنياً.
ثالثاً ـ تخضع أنظمة الدفاع والأمن والاستخبارات لأحكام الحماية وإدارة المخاطر والاستجابة بما يتلاءم مع طبيعتها المصنفة، وتحدد إجراءات التدقيق وتبادل المعلومات بشأنها بتعليمات خاصة لا تمس الأسرار العملياتية أو التسلسل القيادي المختص.
رابعاً ـ تلتزم السلطات الدستورية والجهات ذات الاستقلال الدستوري بمتطلبات الحماية الوطنية مع مراعاة استقلالها، ويجري التحقق من امتثالها من خلال وحداتها الرقابية أو الفنية المختصة وبترتيبات تنسيق مع المركز لا تخوله الاطلاع على مداولات أو ملفات أو محتويات محمية باستقلال تلك السلطة أو بسرية قضائية أو تشريعية.
المادة (4) — المبادئ الحاكمة
تلتزم الجهات المشمولة عند تطبيق هذا القانون بمبادئ المشروعية، وإدارة المخاطر، والتناسب، والأمن حسب التصميم، والمرونة والاستمرارية، وأقل قدر من الامتيازات، وتقليل البيانات، والحياد التقني، والمساءلة، والفصل بين مهام التنظيم والتشغيل حيثما يلزم، وعدم تحميل المنشآت الصغيرة متطلبات لا تتناسب مع مستوى مخاطرها.
المادة (5) — العلاقة بالتشريعات القطاعية
أولاً ـ تطبق الأحكام الأكثر حماية للأمن السيبراني الواردة في التشريعات القطاعية ما لم تتعارض مع هذا القانون. ويحدد المركز، بالتنسيق مع الجهة التنظيمية القطاعية، خطاً أساسياً وطنياً موحداً للمتطلبات، وللجهة القطاعية فرض متطلبات إضافية تبررها طبيعة المخاطر في قطاعها.
ثانياً ـ لا يفسر هذا القانون بما يؤدي إلى إلغاء اختصاصات البنك المركزي العراقي أو هيأة الإعلام والاتصالات أو الجهات التنظيمية والرقابية الأخرى المقررة بقانون، ويجري التنسيق بما يمنع ازدواج الطلبات والتدقيقات والعقوبات على الواقعة ذاتها.
المادة (6) — حماية الحقوق والحريات
أولاً ـ تطبق جميع الصلاحيات المقررة بموجب هذا القانون على نحو يحترم الحقوق والحريات الدستورية، وبوجه خاص الخصوصية وسرية الاتصالات وحرية الرأي والتعبير والصحافة والنشر والإجراءات القانونية الواجبة.
ثانياً ـ لا يشكل الأمن السيبراني بذاته أساساً لمراقبة محتوى الاتصالات أو فرض رقابة عامة على الخطاب أو إلزام أي جهة بكشف محتوى خاص، ويخضع أي اعتراض أو تنصت أو كشف لمحتوى الاتصالات للضمانات القانونية والقضائية المقررة في الدستور والقوانين النافذة.
المادة (7) — النهج القائم على المخاطر
تحدد المتطلبات والرقابة والأولويات بموجب هذا القانون على أساس احتمال الحادث وحجم أثره وطبيعة الخدمة والبيانات والاعتماد المتبادل والتهديدات القائمة والقدرة على التعافي، ولا تعتمد المساواة الشكلية بين جميع الكيانات بديلاً عن التقييم الفعلي للمخاطر.
المادة (8) — مسؤولية الإدارة العليا
يتحمل مجلس الإدارة أو المسؤول الأعلى في الكيان الخاضع مسؤولية إقرار إطار إدارة المخاطر السيبرانية ومراجعته، وتوفير الموارد المناسبة، ومتابعة الحوادث الجوهرية وخطط المعالجة، ولا يجوز تفويض المسؤولية الرقابية النهائية إلى مزود خدمة أو متعهد خارجي.
الفصل الثاني — الحوكمة الوطنية والاختصاصات
المادة (9) — المركز الوطني للأمن السيبراني
أولاً ـ يستمر المركز الوطني للأمن السيبراني في مكتب رئيس مجلس الوزراء بوصفه الجهة الوطنية المختصة بتنسيق سياسة الأمن السيبراني وحماية البنى التحتية المعلوماتية الحرجة وتنفيذ الاختصاصات المقررة في هذا القانون، من دون إنشاء هيئة موازية.
ثانياً ـ يمارس المركز اختصاصاته الفنية باستقلال مهني، وتخضع قراراته التنظيمية والجزاءات التي يفرضها لطرق التظلم والطعن المقررة في هذا القانون.
المادة (10) — اختصاصات المركز
يتولى المركز، بالتنسيق مع الجهات ذات العلاقة:
أولاً ـ إعداد الاستراتيجية الوطنية للأمن السيبراني وتحديثها ومتابعة تنفيذها.
ثانياً ـ إصدار السياسات والمعايير الوطنية وخطوط الأساس والضوابط الفنية الملزمة ضمن نطاق هذا القانون.
ثالثاً ـ إدارة سجل المخاطر والتهديدات السيبرانية الوطنية وإعداد التقديرات الدورية.
رابعاً ـ تحديد البنى التحتية المعلوماتية الحرجة وتصنيف الكيانات الخاضعة وفق أحكام هذا القانون.
خامساً ـ تشغيل وظائف الإنذار المبكر والتنسيق الوطني للاستجابة للحوادث الجسيمة.
سادساً ـ متابعة امتثال الجهات العامة والكيانات الأساسية والمهمة وإجراء التدقيق أو تكليف جهات مؤهلة به.
سابعاً ـ تنسيق فرق الاستجابة الوطنية والقطاعية والمؤسسية.
ثامناً ـ تنظيم تبادل مؤشرات التهديد والمعلومات الفنية الموثوقة.
تاسعاً ـ اعتماد أطر التقييم والاختبار والتمارين الوطنية.
عاشراً ـ بناء القدرات والتدريب والتوعية والبحث والابتكار.
حادي عشر ـ تمثيل العراق في التعاون الدولي الفني في مجال الأمن السيبراني بالتنسيق مع وزارة الخارجية والجهات المختصة.
ثاني عشر ـ تقديم مشروعات الأنظمة والتعليمات والتشريعات اللازمة لتطوير المنظومة الوطنية.
المادة (11) — الاستراتيجية الوطنية
أولاً ـ يعد المركز استراتيجية وطنية للأمن السيبراني لمدة لا تتجاوز خمس سنوات، ويعرضها على مجلس الوزراء لإقرارها، على أن تتضمن أهدافاً ومؤشرات قابلة للقياس، وتوزيعاً للمسؤوليات، وأولويات حماية البنى الحرجة، وتنمية القدرات، وسلسلة التوريد، وإدارة الأزمات، والتعاون الدولي.
ثانياً ـ تراجع الاستراتيجية سنوياً، ويجوز تحديثها قبل نهاية مدتها عند تغير جوهري في المخاطر أو البيئة التقنية أو الأمنية.
المادة (12) — لجنة التنسيق الوطنية
أولاً ـ يشكل رئيس مجلس الوزراء لجنة وطنية دائمة لتنسيق الأمن السيبراني برئاسة رئيس المركز وعضوية ممثلين بدرجة مناسبة عن الجهات الأمنية والدفاعية والمالية والاتصالات والطاقة والنقل والصحة والمياه والتحول الرقمي والجهات التنظيمية القطاعية، ويجوز إشراك ممثلين عن القطاع الخاص والخبراء بصفة استشارية.
ثانياً ـ لا تتمتع اللجنة بشخصية معنوية مستقلة، وتختص بحل التعارضات التشغيلية وتنسيق الخطط والتمارين والأولويات العابرة للقطاعات، ولا تحل محل اختصاص أي جهة مقرر بقانون.
المادة (13) — الفريق الوطني للاستجابة للحوادث
ينظم المركز فريقاً وطنياً للاستجابة للحوادث السيبرانية يكون نقطة الاتصال الوطنية للحوادث الجسيمة، ويتولى تلقي البلاغات والتنسيق الفني والإنذار والتحليل والمساندة والربط مع الفرق القطاعية والدولية، ولا يباشر صلاحيات التحقيق الجزائي إلا في الحدود التي يقررها قانون مستقل.
المادة (14) — فرق الاستجابة القطاعية والمؤسسية
يلزم المركز، بالتنسيق مع الجهة القطاعية، القطاعات الحيوية والجهات العامة الكبيرة بإنشاء فرق استجابة مؤهلة أو التعاقد على خدمة مكافئة مع ضمان توافرها واستقلال قرارها الفني في الطوارئ، وتحدد المعايير الوطنية الحد الأدنى للتأهيل وساعات التغطية وآليات التصعيد.
المادة (15) — الجهات التنظيمية القطاعية
تتولى الجهات التنظيمية القطاعية دمج خط الأساس الوطني للأمن السيبراني في التراخيص والتعليمات والرقابة القطاعية، وتبادل نتائج التدقيق والحوادث ذات الصلة مع المركز وفق ضوابط السرية، وتشارك في تصنيف الكيانات وتحديد الأولويات القطاعية.
المادة (16) — شبكة تبادل المعلومات
ينشئ المركز شبكة وطنية موثوقة لتبادل مؤشرات التهديد والتنبيهات والدروس المستفادة بين الجهات المختصة والكيانات الخاضعة، ويجري تبادل المعلومات بالقدر الضروري، مع تصنيفها وحماية مصادرها والبيانات الشخصية والأسرار التجارية.
المادة (17) — التقرير الوطني السنوي
أولاً ـ يصدر المركز تقريراً عاماً سنوياً عن حالة الأمن السيبراني يتضمن الاتجاهات الرئيسية وأنواع الحوادث ومستويات الامتثال والتقدم في تنفيذ الاستراتيجية من دون نشر تفاصيل من شأنها كشف ثغرات قابلة للاستغلال أو أسرار أمنية أو تجارية أو بيانات شخصية.
ثانياً ـ يقدم المركز نسخة تفصيلية مصنفة إلى رئيس مجلس الوزراء والجهات الرقابية المختصة، ويجوز تقديم إحاطة سرية إلى اللجنة البرلمانية المختصة وفق القواعد النافذة.
المادة (18) — المعايير الوطنية
أولاً ـ يصدر المركز معايير وطنية للأمن السيبراني تتوافق، بقدر ملائم، مع المعايير الدولية المعترف بها، على أن تكون قائمة على النتائج والمخاطر وألا تقيد استخدام تقنية محددة إلا إذا كان ذلك ضرورياً للأمن أو التشغيل البيني.
ثانياً ـ يجوز اعتماد تطبيق معيار دولي أو قطاعي معترف به دليلاً جزئياً على الامتثال، ولا يعفي ذلك الكيان من المتطلبات القانونية أو من معالجة مخاطر خاصة ببيئته.
المادة (19) — التعاون الدولي
للمركز، بالتنسيق مع وزارة الخارجية والجهات المختصة، إبرام ترتيبات تعاون فني غير ملزمة دولياً، وتبادل الإنذارات ومؤشرات التهديد والمساعدة في الاستجابة، وفق مبدأ المعاملة بالمثل ومتطلبات حماية المعلومات والسيادة والقانون العراقي، وتخضع المعاهدات والاتفاقيات الدولية للإجراءات الدستورية والقانونية المقررة.
الفصل الثالث — البنى التحتية المعلوماتية الحرجة وتصنيف الكيانات
المادة (20) — القطاعات ذات الأولوية
تعد من القطاعات ذات الأولوية لأغراض تحديد البنى التحتية المعلوماتية الحرجة: أجهزة الدولة والخدمات الحكومية الرقمية، والدفاع والأمن والطوارئ، والطاقة والنفط والغاز والكهرباء، والمياه والصرف، والاتصالات والخدمات الرقمية، والمصارف والمدفوعات والأسواق المالية، والنقل والمطارات والموانئ والسكك، والصحة، والغذاء والخدمات اللوجستية ذات الاعتماد الوطني، ومراكز البيانات والحوسبة السحابية وخدمات أسماء النطاقات، وأي قطاع آخر يقرر المركز إدراجه وفق معايير المادة (21) من هذا القانون.
المادة (21) — معايير تحديد البنية الحرجة
يراعى عند تحديد البنية التحتية المعلوماتية الحرجة:
أولاً ـ عدد الأشخاص أو الجهات المتأثرة بتعطلها.
ثانياً ـ مدى الاعتماد عليها من قطاعات أو خدمات أخرى.
ثالثاً ـ الأثر المتوقع في الأمن الوطني أو السلامة العامة أو الاقتصاد أو الصحة أو البيئة.
رابعاً ـ مدة الانقطاع الممكن تحملها وبدائل الخدمة.
خامساً ـ حساسية البيانات والوظائف السيادية المرتبطة بها.
سادساً ـ البعد الجغرافي والعابر للمحافظات أو الحدود.
سابعاً ـ احتمال أن يؤدي اختراقها إلى أثر مادي في منشآت أو أشخاص.
ثامناً ـ تركّز السوق أو غياب بديل عملي للمورد أو الخدمة.
المادة (22) — قرار التصنيف
أولاً ـ يصدر المركز قراراً مسبباً بتصنيف الكيان أساسياً أو مهماً بعد التشاور مع الجهة التنظيمية القطاعية والكيان المعني، ويبلغ القرار إلى الكيان مع بيان فئة الالتزامات والمهل والجهة الرقابية المختصة.
ثانياً ـ يجوز في حالة خطر وطني عاجل إصدار تصنيف مؤقت نافذ لمدة لا تتجاوز تسعين يوماً، على أن يستكمل التقييم وسماع ملاحظات الكيان قبل تمديده أو تحويله إلى تصنيف دائم.
المادة (23) — الكيانات الأساسية والمهمة
أولاً ـ يصنف الكيان أساسياً متى كان انقطاع خدمته أو اختراقه قادراً على إحداث أثر جسيم على المستوى الوطني أو القطاعي أو على سلامة الأشخاص أو على أكثر من بنية حرجة.
ثانياً ـ يصنف الكيان مهماً إذا كان أثره مرتفعاً أو كان مورداً أو مزوداً لا يمكن استبداله سريعاً لكيان أساسي.
ثالثاً ـ تحدد التعليمات معايير كمية ونوعية إضافية لكل قطاع، مع مراعاة حجم الكيان وموقعه في سلسلة الاعتماد وعدم إخضاع المنشآت الصغيرة لالتزامات الكيان الأساسي إلا إذا كانت طبيعة خدمتها أو تفردها تبرر ذلك.
المادة (24) — السجل الوطني للبنى الحرجة
يمسك المركز سجلاً وطنياً غير علني للبنى التحتية المعلوماتية الحرجة والكيانات الأساسية والمهمة وتبعياتها الجوهرية ونقاط الاتصال لديها، ويعد السجل من المعلومات المحمية ولا ينشر منه إلا ما يقرر المركز أنه لا يخلق خطراً أمنياً.
المادة (25) — مقدمو الخدمات الحرجة وسلسلة التوريد
أولاً ـ يجوز تصنيف مقدم خدمة سحابية أو مركز بيانات أو مزود خدمة مُدارة أو مزود مكون برمجي أو شبكي أو اتصالات أو خدمة أمنية ككيان أساسي أو مهم إذا أدى الاعتماد الواسع عليه إلى نشوء نقطة فشل مشتركة أو أثر نظامي.
ثانياً ـ لا يمنع التصنيف التعاقد مع مقدم أجنبي، على أن تفرض ضوابط مناسبة لإدارة المخاطر والوصول والبيانات واستمرارية الخدمة والخروج الآمن من المورد.
المادة (26) — الأنظمة الحكومية ذات الأهمية العالية
يضع المركز، بالتنسيق مع المركز الوطني للتحول الرقمي والجهات المختصة، تصنيفاً للأنظمة الحكومية ذات الأهمية العالية والبيانات السيادية، ويحدد لها متطلبات إضافية للاستضافة والنسخ الاحتياطي وإدارة المفاتيح والوصول المميز وسجلات التدقيق واستمرارية الدولة.
المادة (27) — أنظمة التقنية التشغيلية
تعامل أنظمة التحكم الصناعي والتقنية التشغيلية ذات الصلة بالطاقة والمياه والنفط والغاز والنقل والصناعة والبنى المادية وفق متطلبات تراعي السلامة والاستمرارية وطول دورة حياة المعدات وصعوبة الإيقاف والتحديث، ولا يفرض تحديث فني فوري إذا كان يخلق خطراً تشغيلياً أعلى، على أن تعتمد تدابير تعويضية وخطة معالجة محددة زمنياً.
المادة (28) — الكيانات الأجنبية وممثلوها
على الكيان الأجنبي المصنف الذي يقدم خدمة أساسية أو مهمة في العراق ولا يملك منشأة دائمة فيه أن يعين ممثلاً قانونياً ونقطة اتصال داخل العراق لأغراض الإبلاغ والرقابة واستلام التبليغات، ولا يخل ذلك بقواعد الاستثمار والضرائب والشركات النافذة.
المادة (29) — مراجعة التصنيف
يراجع المركز التصنيفات مرة كل سنتين على الأقل أو عند تغير جوهري في الخدمة أو الملكية أو الاعتماد أو المخاطر. وللكيان طلب إعادة النظر في تصنيفه إذا زالت أسبابه أو تغيرت جوهرياً، ويصدر المركز قراراً مسبباً خلال ستين يوماً من اكتمال الطلب.
الفصل الرابع — إدارة المخاطر والضوابط الأساسية
المادة (30) — الالتزام العام بإدارة المخاطر
على كل كيان أساسي أو مهم اتخاذ تدابير تقنية وتنظيمية وإدارية متناسبة لإدارة المخاطر السيبرانية ومنع الحوادث أو تقليل احتمالها وأثرها وضمان استمرارية الخدمة والتعافي منها، وتوثق التدابير وتراجع دورياً على أساس التهديدات والتغيرات التقنية.
المادة (31) — حوكمة الأمن السيبراني
أولاً ـ يعتمد مجلس الإدارة أو المسؤول الأعلى سياسة مكتوبة للأمن السيبراني، ويحدد مسؤولاً تنفيذياً يتمتع بصلاحيات وموارد كافية، ويستعرض مرة واحدة على الأقل سنوياً سجل المخاطر ومستوى الامتثال والحوادث الجوهرية وخطط المعالجة.
ثانياً ـ يتلقى أعضاء الإدارة العليا تدريباً دورياً مناسباً لمسؤولياتهم في المخاطر السيبرانية وسلسلة التوريد والاستمرارية.
المادة (32) — نظام إدارة أمن المعلومات
يلتزم الكيان الأساسي بإنشاء نظام لإدارة أمن المعلومات يغطي الأشخاص والعمليات والتقنيات والموردين والمواقع ذات الصلة، ويجوز للمركز قبول إطار معترف به دولياً، مثل ISO/IEC 27001 أو ما يعادله، أساساً تنظيمياً مع إضافة المتطلبات الوطنية والقطاعية اللازمة.
المادة (33) — جرد الأصول وتصنيفها
على الكيان إنشاء سجل محدث للأصول والأنظمة والخدمات والبرمجيات والحسابات والاتصالات والتبعيات الخارجية، وتصنيفها بحسب الأهمية والحساسية ومدة الانقطاع المقبولة، وربط الضوابط الأمنية بنتيجة التصنيف.
المادة (34) — إدارة الهوية والوصول
تطبق ضوابط قوية للتحقق من الهوية والوصول، بما في ذلك مبدأ أقل صلاحية، والفصل بين المهام الحساسة، والمصادقة متعددة العوامل للحسابات المميزة والوصول عن بعد والأنظمة الحرجة حيثما كان ذلك مناسباً، والمراجعة الدورية للحسابات والصلاحيات وإلغائها فور زوال الحاجة.
المادة (35) — التشفير وإدارة المفاتيح
أولاً ـ تستخدم وسائل تشفير وإدارة مفاتيح مناسبة لحساسية البيانات والمخاطر، وتحدد المعايير الوطنية متطلبات الخوارزميات ودورات المفاتيح والحماية المادية أو المنطقية لها في الأنظمة الحرجة.
ثانياً ـ لا يجوز فرض منفذ خلفي عام أو إضعاف منهجي للتشفير على الكيانات أو مزودي الخدمات بموجب هذا القانون. ولا يكون طلب الوصول إلى محتوى مشفر إلا في حالة فردية ووفق قانون نافذ وبقرار قضائي حيث يشترطه الدستور أو القانون.
المادة (36) — بنية الشبكات والعزل
على الكيانات الأساسية تصميم شبكاتها على نحو يقلل الحركة الجانبية وانتشار الاختراق، ويشمل ذلك، وفق المخاطر، الفصل بين البيئات، وعزل الأنظمة الحرجة، وتقييد المسارات الإدارية، ومراقبة نقاط الربط مع الموردين والإنترنت، واعتماد مبادئ الثقة الصفرية حيث تكون مناسبة من دون تحويلها إلى التزام تقني جامد.
المادة (37) — إدارة الثغرات والتحديثات
أولاً ـ تضع الكيانات عملية مستمرة لاكتشاف الثغرات وتقييمها وترتيب أولوياتها ومعالجتها، بما يشمل جرد إصدارات البرمجيات والتحديثات الأمنية، وتطبيق المدد المستهدفة التي تحددها المعايير الوطنية وفق درجة الخطورة وإمكان الاستغلال.
ثانياً ـ إذا تعذر تطبيق تحديث في نظام حرج أو تشغيلي لأسباب سلامة أو استمرارية، توثق الأسباب وتطبق ضوابط تعويضية ويحدد موعد لمعالجة أصل الخطر.
المادة (38) — التطوير والاقتناء والتغيير الآمن
تدمج متطلبات الأمن السيبراني في تصميم وتطوير وشراء الأنظمة والبرمجيات والخدمات وفي إدارة التغيير، ويشمل ذلك مراجعة الشيفرة أو المكونات عند الحاجة، واختبار الأمن قبل الإطلاق، وإدارة المكونات مفتوحة المصدر، وضبط الأسرار البرمجية، والتحقق من سلامة التحديثات ومصادرها.
المادة (39) — السجلات والمراقبة
تحتفظ الكيانات بسجلات تقنية كافية للكشف والتحقيق الفني والاستجابة بما يتناسب مع المخاطر، وتضمن مزامنة الوقت وسلامة السجلات وحمايتها من العبث وتقييد الوصول إليها، وتحدد مدد الاحتفاظ وفق الحاجة الأمنية والقوانين الخاصة، ولا يحتفظ ببيانات شخصية أكثر مما يلزم لذلك الغرض.
المادة (40) — النسخ الاحتياطي والتعافي والاستمرارية
تضع الكيانات الأساسية خططاً لاستمرارية الخدمة والتعافي من الكوارث تشمل نسخاً احتياطية محمية ومعزولة عند الحاجة، وأهدافاً محددة لاستعادة الخدمة والبيانات، واختبارات دورية لاسترجاع النسخ وتشغيل البدائل، وآليات للعمل اليدوي أو البديل عند تعطل الأنظمة الرقمية حيث يكون ذلك ممكناً.
المادة (41) — مخاطر سلسلة التوريد
أولاً ـ تقيم الكيانات مخاطر الموردين والمنتجات والخدمات التي يمكن أن تؤثر في أمنها، وتدرج في العقود متطلبات ملائمة للأمن والإبلاغ عن الحوادث والثغرات وإدارة الوصول والتدقيق واستمرارية الخدمة وإرجاع البيانات أو حذفها عند انتهاء العقد.
ثانياً ـ يجوز للمركز إصدار قائمة تدابير إضافية للموردين ذوي الأثر النظامي، ولا يجوز حظر مورد أو منتج على أساس عام إلا بقرار مسبب يستند إلى تقييم مخاطر وطني واختصاص قانوني، مع مراعاة المنافسة واستمرارية السوق.
المادة (42) — الخدمات السحابية والخدمات المُدارة
أولاً ـ على الكيان الذي يستخدم الحوسبة السحابية أو الخدمات التقنية أو الأمنية المُدارة أن يحدد في العقد توزيع المسؤوليات الأمنية وموقع البيانات والفروع والنسخ، وسجلات التدقيق، وإدارة المفاتيح، والإخطار بالحوادث، وحقوق النقل والخروج، ومتطلبات الاستمرارية والنسخ الاحتياطي.
ثانياً ـ لا تنتقل المسؤولية القانونية عن إدارة المخاطر من الكيان الخاضع إلى مزود الخدمة بمجرد الاستعانة به.
المادة (43) — أمن التقنية التشغيلية والأنظمة الصناعية
تطبق في بيئات التقنية التشغيلية ضوابط خاصة لإدارة الاتصال عن بعد، وعزل شبكات التحكم، والتحقق من سلامة البرمجيات الثابتة، وإدارة الوسائط القابلة للإزالة، ومراقبة التغيرات، والتنسيق بين فرق السلامة والتشغيل والأمن السيبراني، مع أولوية عدم تعريض الأرواح أو البيئة أو سلامة المنشأة للخطر.
المادة (44) — أمن الأفراد والتوعية
تعتمد الكيانات ضوابط للتحقق المناسب من شاغلي الوظائف الحساسة وفق القانون، وإدارة انضمامهم وتغيير مهامهم وإنهاء وصولهم، وتدريب العاملين دورياً على التصيد والهندسة الاجتماعية والتعامل مع البيانات والحوادث، ويكون التدريب المتخصص إلزامياً للوظائف الفنية والقيادية الحرجة.
المادة (45) — الاختبارات والتمارين
أولاً ـ تجري الكيانات الأساسية اختبارات أمنية دورية تتناسب مع المخاطر، بما فيها فحص الثغرات واختبارات الاختراق والتمارين المكتبية أو الفنية والتعافي، على أن تنفذ بطريقة مأمونة ومصرح بها ولا تؤثر في استمرار الخدمة.
ثانياً ـ يجوز للمركز فرض تمرين وطني أو قطاعي أو اختبار مستقل في حالة خطر مرتفع، مع إشعار الكيان والجهة التنظيمية القطاعية ما لم تقتض طبيعة التمرين خلاف ذلك.
المادة (46) — التقييم المستقل
أولاً ـ يخضع الكيان الأساسي لتقييم مستقل دوري للأمن السيبراني على الأقل مرة كل سنتين، ويجوز زيادة التواتر بحسب المخاطر. ويجوز للكيان المهم الاكتفاء بتقييم قائم على العينة أو طلب المركز ما لم تظهر مؤشرات خطر مرتفع.
ثانياً ـ يعتمد المركز شروط تأهيل المدققين واختبارات الاستقلال وتعارض المصالح، ويجوز الاعتراف بشهادات وتقارير دولية موثوقة مع حق طلب أدلة إضافية.
الفصل الخامس — إدارة الحوادث والإبلاغ والاستجابة
المادة (47) — تصنيف الحوادث
يصدر المركز مصفوفة وطنية لتصنيف الحوادث تستند إلى نطاق الأثر، ونوع البيانات أو الأنظمة المتأثرة، وتعطل الخدمة، واحتمال الانتشار أو التكرار، وأثر الحادث في الأمن الوطني والسلامة العامة، وتحدد مستويات الحرج والعالي والمتوسط والمنخفض وإجراءات التصعيد لكل منها.
المادة (48) — واجب الإبلاغ
على الكيان الأساسي أو المهم إبلاغ المركز وفريق الاستجابة القطاعي المختص عن أي حادث جسيم أو حادث يقع ضمن مستوى الإبلاغ الإلزامي الذي تحدده المعايير الوطنية، ولا يؤخر الإبلاغ بسبب عدم اكتمال التحقيق أو عدم اليقين بشأن السبب أو الفاعل.
المادة (49) — مراحل الإبلاغ ومهلها
أولاً ـ تراعى، كحد أدنى، المراحل الآتية:
أ ـ في الحادث الحرج: إخطار فوري بمجرد التحقق المعقول من وقوعه.
ب ـ في الحادث العالي: إخطار أولي خلال مدة لا تتجاوز أربع ساعات من التحقق المعقول.
ج ـ في أي حادث جسيم لم يبلغ وفق الفقرتين السابقتين: إنذار مبكر خلال أربع وعشرين ساعة من العلم به.
د ـ تقرير أولي أو تحديث جوهري خلال اثنتين وسبعين ساعة يتضمن، بقدر المتاح، النطاق والأثر والإجراءات المتخذة ومؤشرات الاختراق.
هـ ـ تقرير ختامي خلال ثلاثين يوماً من إغلاق الحادث أو، إذا استمر، تقرير مرحلي ثم ختامي بعد الإغلاق.
ثانياً ـ للمركز تعديل المدد التفصيلية للحوادث المتوسطة والمنخفضة بالتعليمات بما ينسجم مع مصفوفة التصنيف، من دون تمديد المدد الخاصة بالحوادث الحرجة والجسيمة الواردة في هذه المادة.
المادة (50) — محتوى البلاغ
يتضمن البلاغ، بقدر المعلومات المتاحة، وصف الحادث ووقت اكتشافه، والخدمات والأنظمة المتأثرة، ومدى الانقطاع، ونوع البيانات أو الوظائف الحساسة، والأثر المتوقع، وإجراءات الاحتواء، ونقاط الاتصال، ومؤشرات التهديد الفنية التي يمكن مشاركتها بصورة مشروعة، ولا يطلب المركز محتوى اتصالات أو بيانات شخصية غير لازمة للاستجابة.
المادة (51) — حفظ الأدلة الفنية
على الكيان المحافظة على السجلات والآثار الفنية ذات الصلة بالحادث بطريقة تصون سلامتها وسلسلة حيازتها وفق التعليمات، مع الفصل بين أغراض الاستجابة الفنية وأغراض التحقيق الجزائي. ولا يحول هذا القانون المركز إلى جهة تحقيق جنائي، وتخضع إحالة الأدلة إلى سلطات التحقيق للقوانين المختصة.
المادة (52) — التوجيهات الطارئة
أولاً ـ عند وجود تهديد وشيك يمكن أن يسبب حادثاً وطنياً أو قطاعياً جسيماً، للمركز إصدار توجيه فني مؤقت ومحدد للكيان الأساسي لاتخاذ تدبير ضروري ومتناسب، مثل عزل اتصال معين أو تعطيل اعتماد مخترق أو تطبيق ضابط طارئ.
ثانياً ـ يجب أن يكون التوجيه مكتوباً ومسبباً ومحدداً زمنياً قدر الإمكان، وألا يتضمن اعتراض محتوى الاتصالات أو تعطيل خدمة عامة على نطاق واسع إلا وفق سند قانوني خاص وموافقة الجهة المختصة، ويجوز للكيان طلب مراجعة عاجلة من رئيس المركز دون أن يوقف ذلك التنفيذ إذا كان الخطر وشيكاً.
المادة (53) — إدارة الأزمة السيبرانية الوطنية
إذا تجاوز الحادث قدرة كيان أو قطاع أو أثر في عدة قطاعات، يعلن رئيس مجلس الوزراء، بناءً على توصية المركز والجهات الأمنية المختصة، تفعيل خطة الأزمة السيبرانية الوطنية، ويحدد القرار هيكل القيادة والتنسيق والأولويات والاتصال العام والموارد اللازمة، دون المساس بأحكام حالات الطوارئ التي تتطلب أساساً دستورياً أو قانونياً مستقلاً.
المادة (54) — إخطار المتأثرين والجمهور
أولاً ـ إذا كان الحادث من شأنه إحداث ضرر مرتفع على المستفيدين من خدمة أو عملائها أو على السلامة العامة، يلتزم الكيان، بالتنسيق مع المركز والجهة القطاعية، بإخطار المتأثرين دون تأخير غير مبرر بالمعلومات العملية اللازمة للحماية، ما لم يؤد الإخطار الفوري إلى زيادة خطر أمني محدد.
ثانياً ـ يجوز تأجيل بعض التفاصيل لمدة محدودة ومسببة، ولا يجوز استخدام مقتضيات الأمن السيبراني لإخفاء حادث عن الجمهور بقصد حماية السمعة التجارية أو الإدارية وحدها.
المادة (55) — الحوادث العابرة للحدود
يتولى المركز التنسيق مع جهات الاتصال الأجنبية والدولية في الحوادث العابرة للحدود بما يحمي مصالح العراق وسيادته وسرية المعلومات، وتطبق قواعد نقل البيانات والتعاون القضائي والاتفاقيات النافذة بحسب طبيعة المعلومات والإجراء المطلوب.
المادة (56) — تبادل المعلومات والحماية من المسؤولية
أولاً ـ يجوز للكيانات تبادل مؤشرات التهديد والثغرات وأساليب الهجوم والتدابير الدفاعية بحسن نية من خلال القنوات المعتمدة. ولا يرتب هذا التبادل مسؤولية مدنية لمجرد حصوله إذا اقتصر على القدر الضروري للأمن السيبراني واحترم السرية والمنافسة وحماية البيانات ولم يتضمن تضليلاً أو إهمالاً جسيماً.
ثانياً ـ لا يستخدم المركز المعلومات المقدمة طوعاً لأغراض تنافسية أو تجارية، ولا ينشر هوية الجهة المقدمة إلا بموافقتها أو بناءً على التزام قانوني.
المادة (57) — الإفصاح المنسق عن الثغرات
أولاً ـ ينشئ المركز إطاراً وطنياً للإفصاح المنسق عن الثغرات، ويلزم الكيانات الأساسية بتوفير قناة واضحة لاستقبال البلاغات الفنية ومعالجتها ضمن مدد تتناسب مع الخطر.
ثانياً ـ يجوز إنشاء برامج بحث أمني مصرح بها تحدد نطاق الاختبار وشروطه وضماناته. وتعد الأفعال الواقعة داخل نطاق تفويض صريح ومكتوب أعمالاً مأذوناً بها لأغراض هذا القانون، مع بقاء تطبيق القوانين الجزائية على الأفعال الخارجة عن التفويض أو المقترنة بقصد إجرامي.
الفصل السادس — ضمانات الحقوق والسرية
المادة (58) — سرية الاتصالات
لا تخول أي مادة في هذا القانون المركز أو الكيان الخاضع مراقبة أو اعتراض أو تسجيل محتوى الاتصالات الخاصة على نحو يتجاوز ما تسمح به القوانين النافذة والدستور، ويكون أي اعتراض أو كشف لمحتوى الاتصالات، حيثما أجازه القانون، بقرار قضائي وفي الحدود والمدة والغاية المحددة فيه.
المادة (59) — الفصل بين الأمن وتنظيم المحتوى
تقتصر إجراءات المركز على سلامة الشبكات والأنظمة والخدمات والبيانات والاستجابة للتهديدات الفنية. ولا يملك المركز بموجب هذا القانون تصنيف الآراء أو الأخبار أو الخطاب المشروع أو حجبها بسبب محتواها، ولا يدخل تنظيم المحتوى الإعلامي أو السياسي ضمن اختصاصاته.
المادة (60) — تقليل البيانات
عند جمع بيانات أو مؤشرات فنية لأغراض الرصد أو الاستجابة، يقتصر المركز والكيانات على الحد اللازم لتحقيق الغرض الأمني، ويطبق الفصل المنطقي أو الإخفاء أو التجميع متى كان ذلك ممكناً، وتحدد مدد الاحتفاظ وفق الحاجة والمخاطر والقوانين النافذة.
المادة (61) — المعلومات الشخصية
تخضع معالجة المعلومات الشخصية في إطار الأمن السيبراني للقواعد القانونية النافذة المتعلقة بالخصوصية وحماية البيانات. ويجوز معالجة ما يلزم بصورة عاجلة لحماية الشبكات ومنع حادث أو الاستجابة له متى كان ذلك مشروعاً ومتناسباً ومقيداً بالغرض، مع تطبيق الضمانات الأشد حماية عند صدور تشريع خاص بحماية البيانات الشخصية.
المادة (62) — الأسرار والمعلومات المحمية
أولاً ـ يلتزم العاملون في المركز والجهات القطاعية والمدققون والخبراء بسرية المعلومات الأمنية والتجارية والمهنية والبيانات الشخصية التي يطلعون عليها بحكم العمل، ولا تفصح إلا في الحدود التي يوجبها القانون أو يلزمها منع ضرر جسيم أو تنفيذ حكم قضائي.
ثانياً ـ تستمر واجبات السرية بعد انتهاء الوظيفة أو العقد.
المادة (63) — حماية المبلغين بحسن نية
لا يجوز اتخاذ إجراء انتقامي وظيفي أو تعاقدي ضد شخص أبلغ، بحسن نية ومن خلال قناة مشروعة، عن ثغرة خطرة أو تقصير جوهري في الامتثال أو حادث مخفي، مع مراعاة حماية الأسرار وعدم نشر تفاصيل يمكن أن تيسر الاستغلال، وتطبق القوانين الخاصة بحماية المبلغين حيث تكون أصلح.
المادة (64) — البحث الأمني المصرح
تشجع الجهات العامة والكيانات الأساسية البحث الأمني المسؤول والاختبارات المصرح بها، وتحدد التعليمات نموذجاً للإذن والنطاق وإدارة البيانات والإفصاح، ولا يجوز أن يشمل الإذن إتلاف البيانات أو تعطيل الخدمة أو الوصول إلى معلومات لا يلزم الاطلاع عليها لإثبات الثغرة.
المادة (65) — الشفافية والإجراءات العادلة
يجب أن تكون القرارات التنظيمية الفردية الصادرة بموجب هذا القانون مكتوبة ومسببة وقابلة للتبليغ والتظلم والطعن، ما لم يكن تأجيل بيان جزء من الأسباب ضرورياً مؤقتاً لحماية معلومات مصنفة، وفي هذه الحالة يبين الأساس القانوني للتأجيل ويكشف القدر الممكن دون الإضرار بالأمن.
الفصل السابع — الرقابة والإنفاذ والتظلم
المادة (66) — الرقابة والتدقيق
أولاً ـ للمركز، أو للجهة القطاعية وفق ترتيب مكتوب معه، طلب المعلومات والوثائق الفنية اللازمة للتحقق من الامتثال، وإجراء أو تكليف تدقيق أو اختبار متناسب، ويجب تحديد نطاق التدقيق مسبقاً وتجنب نسخ بيانات شخصية أو أسرار لا صلة لها بالغرض.
ثانياً ـ تجري عمليات الوصول إلى الأنظمة الحساسة أو الاختبارات النشطة بموافقة الكيان وخطة آمنة، إلا في الحالات التي يمنح فيها القانون صلاحية طارئة محددة، ولا تعد سلطة التدقيق سنداً عاماً لتفتيش محتوى الاتصالات.
المادة (67) — إشعار عدم الامتثال وخطة المعالجة
إذا تبين عدم امتثال لا يخلق خطراً وشيكاً، يوجه المركز إشعاراً يبين المخالفة والأدلة والمتطلب الواجب استيفاؤه ويمنح الكيان مهلة معقولة لتقديم خطة معالجة وتنفيذها، ويراعى عند تحديد المهلة حجم الخطر وتعقيد النظام وتوافر البدائل.
المادة (68) — أوامر الامتثال
أولاً ـ للمركز، بعد سماع ملاحظات الكيان إلا في حالة الاستعجال، إصدار أمر ملزم بإزالة مخالفة أو معالجة خطر أو إجراء اختبار أو تعزيز ضابط أمني أو وقف ممارسة تقنية محددة إذا ثبت أنها تعرض بنية حرجة لخطر غير مقبول.
ثانياً ـ يجب أن يختار الأمر الإجراء الأقل تقييداً القادر على خفض الخطر إلى مستوى مقبول، ويحدد أساسه ومدته ومؤشرات التحقق من إنجازه.
المادة (69) — التدابير الوقائية العاجلة
إذا ثبت وجود خطر وشيك على الأمن الوطني أو السلامة العامة أو استمرارية خدمة أساسية، يجوز للمركز اتخاذ تدبير وقائي عاجل لمدة لا تتجاوز سبعة أيام، قابلة للتمديد بقرار مسبب من رئيس مجلس الوزراء أو من يفوضه ضمن حدود القانون، مع إخطار الجهة القطاعية والكيان فوراً وإتاحة طريق مراجعة عاجل.
المادة (70) — المخالفات الإدارية
تعد مخالفات إدارية لأغراض هذا القانون:
أولاً ـ الامتناع دون مسوغ عن الإبلاغ عن حادث واجب الإبلاغ أو التأخر الجسيم فيه.
ثانياً ـ عدم تنفيذ أمر امتثال نهائي.
ثالثاً ـ تقديم بيانات مضللة جوهرياً إلى جهة الرقابة.
رابعاً ـ الإهمال الجسيم في تنفيذ متطلبات إدارة المخاطر بعد إنذار سابق.
خامساً ـ منع التدقيق القانوني أو إتلاف سجلات لازمة للتحقق من حادث أو امتثال.
سادساً ـ تكرار مخالفة أدت إلى خطر جسيم على خدمة أساسية.
المادة (71) — الغرامات الإدارية
أولاً ـ يجوز للمركز، بعد استكمال إجراءات السماع، فرض غرامة إدارية على الكيان الخاص المخالف ضمن الحدود الآتية:
أ ـ من (5,000,000) خمسة ملايين إلى (50,000,000) خمسين مليون دينار عن المخالفات الإجرائية التي لا يترتب عليها خطر جسيم.
ب ـ من (25,000,000) خمسة وعشرين مليوناً إلى (250,000,000) مئتين وخمسين مليون دينار عن عدم تنفيذ متطلبات جوهرية لإدارة المخاطر أو الإبلاغ بعد الإنذار.
ج ـ من (100,000,000) مئة مليون إلى (1,000,000,000) مليار دينار عن المخالفة المتعمدة أو المتكررة التي تعرض بنية حرجة أو خدمة أساسية لخطر جسيم.
ثانياً ـ يراعى في تقدير الغرامة حجم الكيان وخطورة المخالفة ومدتها ودرجة الإهمال والتعاون في المعالجة والمنفعة المتحققة والسجل السابق، ولا يجوز أن تكون الغرامة سبباً في إحداث انقطاع أخطر من المخالفة في خدمة أساسية.
ثالثاً ـ لمجلس الوزراء اقتراح تعديل الحدود المالية دورياً لمراعاة التضخم، ويكون التعديل بقانون.
المادة (72) — مخالفات الجهات العامة
إذا ارتكبت جهة عامة مخالفة، يوجه المركز أمراً تصحيحياً إلى رئيسها ويثبتها في التقرير الرقابي، ويحال الإهمال الجسيم أو الامتناع المتعمد عن التنفيذ إلى الجهات الرقابية أو الانضباطية المختصة، ولا تحول الطبيعة العامة للجهة دون إلزامها بالمعايير وخطط المعالجة.
المادة (73) — العوامل المشددة والمخففة
من العوامل المشددة: إخفاء حادث جسيم، وتكرار المخالفة، وتعريض الأرواح أو الأمن الوطني للخطر، وإتلاف الأدلة الفنية، وعدم معالجة ثغرة حرجة معلومة من دون مسوغ. ومن العوامل المخففة: الكشف الذاتي المبكر، والتعاون الكامل، واتخاذ تدابير احتواء سريعة، ووجود برنامج امتثال فعلي قبل الواقعة.
المادة (74) — التظلم
أولاً ـ للكيان التظلم من قرار التصنيف أو أمر الامتثال أو الغرامة لدى لجنة تظلمات مستقلة وظيفياً تشكل في مكتب رئيس مجلس الوزراء خلال خمسة عشر يوم عمل من تاريخ التبليغ، وتبت اللجنة في التظلم خلال ثلاثين يوم عمل بقرار مسبب.
ثانياً ـ لا يوقف التظلم التدبير العاجل إذا كان متعلقاً بخطر وشيك، ويجوز للجنة أو المحكمة المختصة وقف التنفيذ كلياً أو جزئياً إذا زال سبب الاستعجال أو رجحت أضرار التنفيذ على الخطر.
المادة (75) — الطعن القضائي
تكون القرارات النهائية الصادرة بموجب هذا القانون قابلة للطعن أمام القضاء الإداري المختص وفق القواعد والآجال النافذة، ولا تمنع سرية بعض الأدلة من تمكين المحكمة من الاطلاع عليها وفق إجراءات تحافظ على سريتها وحق الدفاع بالقدر الممكن.
المادة (76) — عدم ازدواج الجزاء
لا تفرض أكثر من غرامة إدارية عن الواقعة ذاتها ومن الجهة الرقابية ذاتها بسبب الوصف نفسه، وإذا كانت الواقعة خاضعة لجزاء قطاعي مماثل، يتولى المركز والجهة القطاعية تنسيق الإجراء لتفادي الازدواج، من دون الإخلال بالمسؤولية المدنية أو الجزائية إذا تحققت أركانها بموجب قانون آخر.
المادة (77) — المسؤولية المدنية والجزائية
لا ينشئ هذا القانون جرائم تقنية معلومات جديدة، ولا يحل محل القواعد الجزائية والأدلة الرقمية المقررة في التشريعات المختصة، وتبقى المسؤولية المدنية عن الضرر خاضعة للقوانين النافذة مع مراعاة مدى التزام الكيان بواجبات العناية المقررة في هذا القانون.
الفصل الثامن — الأحكام الانتقالية والختامية
المادة (78) — الأنظمة والتعليمات التنفيذية
يصدر مجلس الوزراء، بناءً على اقتراح المركز وبعد التشاور مع الجهات ذات العلاقة، الأنظمة اللازمة لتنفيذ هذا القانون، ويصدر المركز التعليمات والمعايير الفنية الواقعة ضمن اختصاصه خلال مدة لا تتجاوز مئة وثمانين يوماً من تاريخ نشره.
المادة (79) — الخطة المالية والتنفيذية
أولاً ـ يعد المركز خلال مئة وعشرين يوماً من تاريخ نشر هذا القانون خطة تنفيذية ومالية لخمس سنوات تعتمد جرد القدرات والأصول القائمة قبل طلب إنشاء أصول جديدة، وتفصل بين كلفة المركز الوطني، والفرق القطاعية، والامتثال في الجهات العامة، والتدريب، والاستثمارات الرأسمالية، والنفقات التشغيلية المتكررة.
ثانياً ـ تعرض الخطة على مجلس الوزراء لإقرارها ضمن الموازنات المتاحة، ولا يجوز الاستناد إلى هذا القانون وحده لفتح التزامات مالية غير ممولة خارج الإجراءات القانونية للموازنة والتعاقد.
المادة (80) — استمرار المركز والوظائف القائمة
تستمر تشكيلات المركز الوطني للأمن السيبراني وموظفوه ووظائفه وسجلاته وخططه وقنوات الإبلاغ القائمة دون انقطاع عند نفاذ هذا القانون، وتعد الاختصاصات المقررة له بموجب هذا القانون أساسه التشريعي في حدود موضوعه.
المادة (81) — استمرار السياسات والمعايير النافذة
تبقى السياسات والمعايير والتعليمات الفنية والقرارات المتعلقة بالأمن السيبراني النافذة قبل هذا القانون معمولاً بها بالقدر الذي لا يتعارض معه، إلى حين تعديلها أو استبدالها وفق أحكامه، ولا يؤدي الانتقال التشريعي إلى وقف قنوات الإبلاغ أو الاستجابة القائمة.
المادة (82) — حصر وتصنيف الكيانات
ينجز المركز، بالتنسيق مع الجهات القطاعية، الجولة الأولى لحصر البنى التحتية المعلوماتية الحرجة وتصنيف الكيانات الأساسية والمهمة خلال ستة أشهر من نفاذ هذا القانون، ويبلغ كل كيان بقرار التصنيف ومتطلبات المرحلة الانتقالية.
المادة (83) — المهل الانتقالية للامتثال
أولاً ـ تمنح الكيانات الأساسية مدة لا تتجاوز اثني عشر شهراً من تاريخ تبليغها بالتصنيف لاستيفاء خط الأساس الوطني، وتمنح الكيانات المهمة مدة لا تتجاوز ثمانية عشر شهراً.
ثانياً ـ للمركز تمديد مدة محددة لنظام تشغيلي موروث إلى أربعة وعشرين شهراً إذا قدم الكيان تقييماً للمخاطر وضوابط تعويضية وخطة استبدال أو معالجة.
ثالثاً ـ لا تسري هذه المهل على واجب الإبلاغ عن الحوادث أو تنفيذ التدابير العاجلة، ويبدأ هذان الالتزامان من تاريخ نفاذ التعليمات المنظمة لهما.
المادة (84) — الجهات الحكومية
تضع كل وزارة وجهة عامة خلال ستة أشهر من نفاذ القانون سجل أصول ومخاطر سيبرانية وخطة معالجة معتمدة، وتستكمل المتطلبات الأساسية خلال اثني عشر شهراً، مع أولوية الأنظمة التي تقدم خدمات جماهيرية أو تدير بيانات سيادية أو ترتبط ببنى حرجة.
المادة (85) — التنسيق مع إقليم كردستان والمحافظات
يدعو المركز خلال تسعين يوماً من نفاذ القانون السلطات المختصة في إقليم كردستان والمحافظات إلى إبرام ترتيبات تشغيل موحدة للإنذار والإبلاغ والاستجابة وتبادل المؤشرات وتحديد البنى المترابطة، على أساس أحكام الدستور وتوزيع الاختصاصات، وبما يضمن استمرارية الشبكات والخدمات الوطنية.
المادة (86) — تنمية القدرات الوطنية
تضع الجهات المختصة، بالتنسيق مع المركز ووزارتي التعليم العالي والبحث العلمي والتربية والقطاع الخاص، برامج لتأهيل الكوادر الوطنية في الأمن السيبراني والاستجابة والتحليل الفني وأمن التقنية التشغيلية وإدارة المخاطر، وتشجع المختبرات والبحوث والشهادات المهنية والتمارين المشتركة دون اشتراط شهادة تجارية بعينها في القانون.
المادة (87) — مواءمة تعليمات مكتب رئيس مجلس الوزراء
تراجع المواد المتعلقة بالمركز الوطني للأمن السيبراني الواردة في تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025 خلال مئة وثمانين يوماً من نفاذ هذا القانون، وتعدل أو تستبدل بما ينسجم معه، وتبقى نافذة خلال المدة الانتقالية بالقدر الذي لا يتعارض مع أحكام هذا القانون.
المادة (88) — إلغاء الأحكام المتعارضة
تلغى أو تعدل كل مادة في نظام أو تعليمات أو قرار أدنى مرتبة تتعارض مع أحكام هذا القانون من تاريخ نفاذ الأداة البديلة المختصة أو من تاريخ انتهاء المدة الانتقالية المحددة، بحسب الأحوال، ولا يفسر ذلك بإلغاء أي قانون قطاعي إلا بنص تشريعي صريح.
المادة (89) — النفاذ
ينفذ هذا القانون بعد تسعين يوماً من تاريخ نشره في الجريدة الرسمية، باستثناء المواد التي حددت لها مهلاً انتقالية خاصة.
خامساً — الأسباب الموجبة
بغية إنشاء أساس تشريعي موحد للأمن السيبراني في جمهورية العراق، وحماية البنى التحتية المعلوماتية الحرجة واستمرارية الخدمات الأساسية، ورفع اختصاصات المركز الوطني للأمن السيبراني القائمة من المستوى الإداري إلى مستوى القانون، وتنظيم تحديد الكيانات الأساسية والمهمة وواجبات إدارة المخاطر والإبلاغ عن الحوادث والتدقيق والإنفاذ، وتطوير الاستجابة الوطنية والتعاون القطاعي والدولي، وضمان ممارسة هذه الصلاحيات بما يحمي الخصوصية وسرية الاتصالات والحقوق والحريات الدستورية؛ شُرّع هذا القانون.
سادساً — المذكرة التفسيرية
1. لماذا يحتاج العراق إلى قانون إطار؟
تدل البنية الحالية على أن الدولة قطعت مرحلة التأسيس المؤسسي: يوجد مركز وطني، وخطط ومعايير للحوادث، ووظائف للإنذار المبكر والتنسيق. لكن مركزاً حكومياً لا يستطيع، بالاستناد إلى تعليمات تنظيمية وحدها، أن يفرض على شركة خاصة تعمل في قطاع حيوي غرامة أو أن يحدد لها التزاماً عاماً بالتدقيق أو أن يقرر طريق الطعن من قراراته. هذه مسائل تتطلب قانوناً يحدد الحقوق والواجبات والسلطات والضمانات.
2. لماذا لا ينشئ المشروع هيئة جديدة؟
لأن المركز الوطني للأمن السيبراني أصبح قائماً ضمن مكتب رئيس مجلس الوزراء، ونصت تعليمات رقم (1) لسنة 2025 على مهام جوهرية تتطابق مع الوظائف التي يحتاجها القانون: الاستراتيجية والمعايير، ومراقبة الامتثال، وإدارة المخاطر، والإنذار المبكر، والاستجابة، والتدريب والتعاون. إنشاء هيئة موازية سيعيد العراق إلى ازدواج الاختصاصات. لذلك يحافظ المشروع على المركز ويرفع أساس عمله إلى القانون.
3. فلسفة «الكيانات الأساسية والمهمة»
ليس كل متجر أو مكتب أو موقع إلكتروني بنية حرجة. الالتزام الشديد يجب أن يتجه إلى الجهات التي يمكن أن يؤدي تعطلها إلى أثر واسع في الدولة أو المجتمع أو الاقتصاد، وإلى الموردين الذين يشكلون نقطة اعتماد مشتركة. هذا النهج يمنع الإفراط في التنظيم ويجعل التفتيش والموارد الحكومية موجهة إلى المخاطر الأعلى.
4. المسؤولية تبدأ من الإدارة لا من قسم تقنية المعلومات
الحوادث الكبرى كثيراً ما ترتبط بقرارات مؤسسية: تقادم أنظمة، أو اعتماد على مورد واحد، أو نقص النسخ الاحتياطي، أو ضعف الفصل بين الشبكات، أو صلاحيات زائدة. لذلك يقرر المشروع مسؤولية مجلس الإدارة أو المسؤول الأعلى عن إقرار المخاطر والموارد، من دون تحويل كل حادث إلى مسؤولية شخصية تلقائية.
5. الإبلاغ المبكر متعدد المراحل
المعيار الحكومي العراقي الحالي لتصنيف الحوادث يميز بين الحرج والعالي والمتوسط والمنخفض، ويطلب للحوادث العالية الإبلاغ خلال أربع ساعات وللمتوسطة خلال أربع وعشرين ساعة والمنخفضة خلال ثمان وأربعين ساعة، بينما يكون الحرج فورياً. يبني المشروع على هذه الممارسة ويضيف نموذجاً متعدد المراحل: إخطار سريع ثم تحديث فني ثم تقرير ختامي. والغاية هي ألا ينتظر الكيان اكتمال التحقيق قبل أن تنشأ فرصة وطنية للاحتواء.
6. أمن سلاسل التوريد والتقنية التشغيلية
يمكن أن يقع الخطر خارج حدود الجهة نفسها: في مزود سحابة، أو شركة صيانة، أو تحديث برمجي، أو حساب مورد، أو منصة مشتركة. كما أن أنظمة الطاقة والمياه والنفط والنقل تختلف عن الحواسيب المكتبية؛ فقد يكون إيقافها أو تحديثها فوراً خطراً على السلامة. لذلك يفرض المشروع إدارة للموردين ويقر ضوابط تعويضية للأنظمة التشغيلية القديمة عندما يكون التحديث الفوري أخطر من بقائها المؤقت.
7. التشفير والخصوصية
الأمن السيبراني لا يبرر خلق ضعف دائم في أنظمة التشفير. ولهذا يمنع المشروع فرض «بوابة خلفية» عامة أو إضعاف منهجي للتشفير، ويترك الوصول المستهدف إلى الحالات التي يسمح بها قانون نافذ وتتحقق فيها الضمانات القضائية. كما يقرر تقليل البيانات عند جمع المؤشرات الفنية ويمنع استخدام اختصاص المركز لتنظيم المحتوى أو الخطاب.
8. الإنفاذ المتدرج
يفضل المشروع المعالجة قبل العقوبة حين لا يكون هناك خطر وشيك: إشعار، خطة معالجة، ثم أمر امتثال. وتظهر الغرامة عند الامتناع أو التكرار أو الخطر الجسيم. أما الجهات العامة فتخضع للأوامر التصحيحية والإحالة الانضباطية والرقابية لأن نقل المال بين حسابات الدولة لا يحقق الغاية نفسها التي تحققها الغرامة على كيان خاص.
9. العلاقة مع مكافحة الجريمة السيبرانية
هذا القانون وقائي وتنظيمي، وليس قانون تجريم وملاحقة. فهو لا يخلق جرائم تقنية جديدة ولا يمنح المركز سلطات تحقيق جزائي عامة. حفظ السجلات والأدلة الفنية هدفه الاستجابة والتوثيق، وعند الاشتباه بجريمة تنتقل المسألة إلى سلطات التحقيق وفق التشريعات المختصة. هذا الفصل يمنع خلط تنظيم المرونة السيبرانية بإنفاذ القانون الجنائي.
10. الفيدرالية والتنسيق الوطني
تتطلب التهديدات السيبرانية اتصالاً وطنياً سريعاً لأنها لا تتوقف عند حدود محافظة أو إقليم، بينما يفرض الدستور احترام توزيع الاختصاصات. لذلك يتبنى المشروع نموذج التنسيق: معايير وطنية واستجابة عابرة للقطاعات في مسائل الأمن والبنى المترابطة، مع ترتيبات تشغيل مع السلطات المختصة في إقليم كردستان والمحافظات، بدلاً من افتراض اختصاص إداري اتحادي غير محدود في كل مسألة رقمية.
سابعاً — المواءمة مع التشريعات والملفات المرتبطة
| المجال | العلاقة بالمشروع | الإجراء |
|---|---|---|
| تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025 | تحدد اختصاصات المركز الحالي وهيكله | استمرار مؤقت ثم مواءمة خلال 180 يوماً؛ القانون يصبح الأساس الأعلى للاختصاصات الداخلة في موضوعه |
| القواعد الدستورية للخصوصية وسرية الاتصالات | تقيد الرصد والاعتراض والوصول إلى المحتوى | إحالة صريحة للضمانات القضائية ومنع المراقبة العامة |
| التشريعات القطاعية للمصارف والاتصالات والطاقة والنقل والصحة | تحتوي سلطات رقابية ومتطلبات خاصة | خط أساس وطني موحد مع تشديد قطاعي ومنع الازدواج الرقابي |
| POL-85 حماية البيانات الشخصية والخصوصية الرقمية | يحكم شرعية معالجة البيانات الشخصية وحقوق أصحابها | فصل غرض الأمن السيبراني عن الاستخدامات الثانوية للبيانات |
| POL-86 الحكومة الرقمية والتشغيل البيني | يزيد اعتماد الدولة على الأنظمة المشتركة والخدمات الرقمية | تصنيف الأنظمة الحكومية عالية الأهمية ومتطلبات استمراريتها |
| POL-87 الهوية الرقمية وخدمات الثقة | يوفر التحقق من الهوية والتوقيع والخدمات الموثوقة | تطبيق متطلبات إدارة المفاتيح والوصول والحوادث دون ازدواج تنظيمي |
| POL-89 مكافحة جرائم تقنية المعلومات والأدلة الرقمية | يعالج التجريم والتحقيق والأدلة | إبقاء POL-88 قانوناً وقائياً وتنظيمياً وعدم إنشاء جرائم موازية |
| POL-91 الاتصالات والخدمات الرقمية | يتقاطع في الشبكات ومقدمي الخدمات والترددات | تنسيق المركز مع الجهة المنظمة للاتصالات في معايير الشبكات والبلاغات |
| POL-92 إدارة مخاطر الكوارث واستمرارية الدولة | يتقاطع في الأزمات والاستمرارية | ربط الأزمة السيبرانية بمنظومة الاستمرارية دون استبدال قانون الطوارئ أو الكوارث |
| POL-93 الانضمام إلى اتفاقية بودابست | يتعلق بالتعاون الدولي في الجريمة السيبرانية والأدلة | فصل التعاون الفني عن التعاون القضائي والجنائي عبر الحدود |
ثامناً — الأثر المالي والتنفيذي
لا يفترض المشروع إنشاء مركز جديد ولا بنية حكومية موازية، وهو ما يخفض كلفة التأسيس المؤسسي. لكن الامتثال الحقيقي سيحتاج إلى موارد في ثلاثة مستويات: رفع قدرة المركز الوطني على الرصد والتدقيق والاستجابة، إنشاء أو تقوية فرق قطاعية ومؤسسية، ومعالجة الفجوات داخل الجهات العامة والبنى الحرجة نفسها.
تتحمل الكيانات الخاصة كلفة الامتثال بحسب مخاطرها، ويمكن دمج متطلبات الأمن في الاستثمارات التقنية المعتادة بدلاً من معاملتها كمشاريع منفصلة دائماً. أما الجهات العامة فتدرج خطط المعالجة ضمن الموازنات والبرامج الاستثمارية وفق الأولوية والخطر، ولا يجيز القانون بذاته إنشاء التزام مالي خارج الموازنة.
تاسعاً — المقارنة الدولية ذات القيمة
الاتحاد الأوروبي — NIS2: يبين التوجيه (EU) 2022/2555 قيمة الجمع بين استراتيجية وطنية وسلطات مختصة وفرق استجابة، وبين واجبات إدارة مخاطر وإبلاغ للكيانات الأساسية والمهمة، مع رقابة وإنفاذ. استفاد المشروع من هذا البناء الوظيفي من دون نقل نطاق الاتحاد الأوروبي أو غراماته أو تقسيمه القطاعي حرفياً.
NIST Cybersecurity Framework 2.0: يعتمد الإطار على وظائف الحوكمة والتحديد والحماية والكشف والاستجابة والتعافي، ويؤكد أن الأمن السيبراني جزء من إدارة مخاطر المؤسسة. ينعكس ذلك في مواد المسؤولية القيادية والجرد والحماية والمراقبة والاستجابة والتعافي.
ISO/IEC 27001:2022: يقدم معياراً دولياً لنظام إدارة أمن المعلومات قائم على المخاطر والتحسين المستمر. لا يجعل المشروع الحصول على شهادة تجارية شرطاً قانونياً، لكنه يسمح باستخدام إطار معترف به دليلاً جزئياً على الامتثال، مع بقاء المتطلبات الوطنية واجبة.
الاتحاد الدولي للاتصالات: يصنف مؤشر الأمن السيبراني العالمي 2024 العراق في الفئة الرابعة «Evolving»، مع قوة نسبية في التنظيم وفجوات نمو في التدابير القانونية والتقنية وبناء القدرات والتعاون. لذلك يركز القانون على تحويل البنية التنظيمية القائمة إلى التزامات قانونية وإنفاذ وقدرات مستدامة.
عاشراً — المصادر والمراجع
- مجلس النواب العراقي — دستور جمهورية العراق
المرجع الدستوري للحقوق والحريات، وبخاصة سرية الاتصالات الإلكترونية، ولتوزيع الاختصاصات. - وزارة العدل — صدور الوقائع العراقية العدد (4847) بتاريخ 10 تشرين الثاني 2025
يتضمن تعليمات تشكيلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025. - الوقائع العراقية، العدد 4847 — النص الرسمي لتعليمات رقم (1) لسنة 2025
المواد الخاصة بمهام المركز الوطني للأمن السيبراني وتشكيلاته. - وكالة الأنباء العراقية — إقرار استراتيجية الأمن السيبراني 2022–2025، 16 شباط 2022
مرجع رسمي لاتجاه الاستراتيجية الوطنية السابقة. - المركز الوطني للأمن السيبراني — معايير تصنيف الحوادث السيبرانية في المؤسسات الحكومية
مرجع وطني لمستويات الحوادث ومعايير التصنيف ومهل الإبلاغ الحالية. - الاتحاد الدولي للاتصالات — Global Cybersecurity Index 2024
الملف القطري للعراق وقياس التدابير القانونية والتقنية والتنظيمية وبناء القدرات والتعاون. - الاتحاد الأوروبي — Directive (EU) 2022/2555 (NIS2)
مرجع مقارن لحوكمة الأمن السيبراني، وإدارة المخاطر، والإبلاغ، والكيانات الأساسية والمهمة، والرقابة. - المعهد الوطني الأمريكي للمعايير والتكنولوجيا — Cybersecurity Framework 2.0
مرجع لإدارة المخاطر عبر وظائف Govern, Identify, Protect, Detect, Respond, Recover. - المنظمة الدولية للتقييس — ISO/IEC 27001:2022
مرجع لنظم إدارة أمن المعلومات القائمة على المخاطر والتحسين المستمر.
المراجع الخارجية واردة للتوثيق والتحليل المقارن، ولا تحول المعايير الأجنبية أو الدولية إلى قواعد عراقية نافذة إلا بالقدر الذي يعتمد وفق هذا القانون أو التشريعات العراقية المختصة.
البرنامج السياسي لعلي زويد · POL-88