انتقل إلى المحتوى
V1-D03-C04
رؤية العراق 2045 · الباب الثالث: الأمن والدفاع والردع
V1-D03-C04

الأمن السيبراني والأمن الجديد

من حماية الأنظمة إلى مرونة الدولة الرقمية تحت القانون

تجميد البيانات: 27 آب 2026 · الإصدار 1.0

1. الملخص التنفيذي

يفتتح هذا الفصل الطبقة الرابعة والأخيرة من منظومة الأمن في رؤية العراق 2045. فبعد أن حدد الباب معنى الأمن والردع والجاهزية، ثم صمم المؤسسة العسكرية التي تحمل وظيفة الدفاع، ثم فصل الأمن الداخلي والاستخبارات عن الجيش، يصبح السؤال: ماذا يحدث عندما تعتمد هذه المؤسسات نفسها على البيانات والاتصالات والبرمجيات والمنصات والخوارزميات؟ الدولة المتصلة تستطيع أن تعمل أسرع، لكنها تحمل في الوقت نفسه سطح هجوم أكبر واعتماديات جديدة؛ ولهذا يصبح الأمن السيبراني جزءًا من استمرارية الدولة لا ملحقًا تقنيًا بإدارات الحاسوب.

العراق لا يبدأ من الصفر. منذ 2025 أصبح المركز الوطني للأمن السيبراني تشكيلًا رسميًا في مكتب رئيس مجلس الوزراء، واختصاصاته المنشورة واسعة: اقتراح الاستراتيجية والسياسات والمعايير، تقييم الامتثال، إدارة المخاطر الوطنية، حماية البنى الرقمية الحرجة، الإنذار والاستجابة للحوادث الكبرى، استقبال البلاغات، التدريب والتعاون. وفي المقابل انتهى الأفق الزمني لاستراتيجية الأمن السيبراني العراقية 2022–2025، ولم يظهر حتى تجميد البحث في 27 آب 2026 بديل متخصص منشور للفترة التالية؛ لذلك فالمشكلة لم تعد غياب الجهة بقدر ما هي تحويل الاختصاص إلى دورة تنفيذ وقياس وتحديث.12

يقدم مؤشر الاتحاد الدولي للاتصالات للأمن السيبراني 2024 خط أساس خارجيًا مفيدًا، لا أكثر: العراق في Tier 4 — Evolving، ومجموع ركائزه 53.07 من 100. هذه الدرجة تقيس التزامًا ونضجًا مؤسسيًا عبر القانون والتقنية والتنظيم وبناء القدرات والتعاون؛ لا تقيس نسبة «أمن الشبكات» ولا زمن اكتشاف الحادث أو استعادة الخدمة. وبسبب تطابق 53.07 مع القيمة التي يعرضها المركز الوطني تحت تسمية «مؤشر الجاهزية الوطنية»، يعتمد الفصل قرارًا منهجيًا: تُقرأ القيمة بوصفها انعكاسًا لدرجة GCI ما لم تُنشر منهجية عراقية تشغيلية مستقلة.3

الرؤية المقترحة تنظم الأمن السيبراني كقدرة متكررة: حوكمة، معرفة الأصول والمخاطر، حماية، كشف، استجابة، تعافٍ وتعلم. وتضع حوكمة مركزية في السياسة والمعايير وقيادة الحوادث الوطنية، مع تنفيذ موزع على الوزارات والقطاعات ومالكي البنى والخدمات. وتتعامل مع المرونة — لا «منع كل اختراق» — بوصفها النتيجة الحاكمة: ما الذي يبقى عاملًا؟ ما سرعة اكتشاف الانحراف؟ كم يستغرق الاحتواء؟ هل تعود الخدمة ضمن زمن مقبول؟ وهل أُغلق السبب الجذري بعد الحادث؟4

في الحقوق، الفصل لا يساوي الأمن بالمراقبة. الدستور يحمي الخصوصية وسرية الاتصالات وحرية التعبير، ويضع حدودًا على القيود؛ لذلك تبقى قواعد الغرض والضرورة والتناسب والحد الأدنى من البيانات والرقابة أساسية في كل نظام أمني رقمي. وفي الذكاء الاصطناعي، العراق أسس مركزًا وطنيًا للذكاء الاصطناعي، لكن المصادر الرسمية في 2026 لا تزال تصف الاستراتيجية الوطنية بأنها قيد التطوير؛ ولهذا تكون مهمة الفصل أمنية وحوكمية: جرد الأنظمة عالية الأثر، تقييم مخاطرها، حماية بياناتها ونماذجها، وإبقاء مسؤولية القرار البشري حيث يكون الأثر على الحقوق أو الأمن مرتفعًا.56

2. من الأمن الداخلي إلى حماية الدولة المتصلة

حسم الفصل السابق أن الأمن الداخلي المهني لا يقاس بكمية المعلومات المجمعة، وأن المعلومة الاستخبارية أو الخوارزمية لا تتحول تلقائيًا إلى إدانة. لكنه ترك طبقة كاملة خارج نطاقه: قواعد البيانات التي تحفظ البلاغات، الاتصالات التي تنقل الأمر، المنصات التي تدير الحالة، الأنظمة التي تستضيف الأدلة، والخدمات الرقمية التي يعتمد عليها المواطن والشرطة والمصرف والمستشفى والقوة العسكرية. حين تتعطل هذه الطبقة، لا يكون الأثر «تقنيًا» بالضرورة؛ قد تتوقف وظيفة عامة أو تتسع أزمة كانت محدودة.

لهذا لا يسأل الفصل: «هل وقع الحادث على الإنترنت؟» بل «ما أثره؟». اختراق حساب شخصي أو عملية احتيال فردية تبقى غالبًا جريمة أو حادثًا تقنيًا ضمن اختصاصها العادي. أما تعطيل واسع لخدمة دفع وطنية، أو فقدان بيانات شديدة الحساسية، أو تعطل منظومة ضرورية لاستمرار حكومة أو دفاع أو بنية حرجة، فقد يتجاوز قدرة الجهة المنفردة ويصبح مسألة أمن وطني تحتاج قيادة وتنسيقًا وقرارًا أعلى.

3. ما الأمن السيبراني الوطني؟

يعتمد هذا الفصل تعريفًا تشغيليًا للأمن السيبراني بوصفه إدارة وطنية لمخاطر الأنظمة والبيانات والخدمات الرقمية بما يحمي السرية والسلامة والتوافر، ويضيف إلى الوقاية القدرة على الكشف والاستجابة والتعافي والتعلم. التعريف يضع «الوظيفة» قبل «الأداة»: الجدار الناري أو منصة الرصد أو مركز العمليات وسيلة؛ أما النتيجة فهي أن تبقى الخدمة قابلة للاعتماد وأن ينخفض أثر الحادث وأن تتعلم المؤسسة منه.

أما المرونة السيبرانية فهي قدرة الوظيفة الرقمية على الاستمرار أو العودة إلى مستوى مقبول بعد حادث. هذا التعريف مهم لأن هدف «منع جميع الاختراقات» غير واقعي حتى للدول والمؤسسات الأكثر نضجًا. الأمن المتقدم لا يقبل الاختراق كأمر طبيعي؛ لكنه يفترض إمكان وقوعه ويصمم حوله طبقات منع وكشف واحتواء واستعادة. وهو المنطق نفسه الذي اعتمده NIST Cybersecurity Framework 2.0 عبر وظائف GOVERN وIDENTIFY وPROTECT وDETECT وRESPOND وRECOVER.

شكل 1: دورة القدرة السيبرانية الوطنية

المصدر: NIST Cybersecurity Framework 2.0، 2024.

ملاحظة منهجية: أضيفت «Learn» بوصفها حلقة تعلم مؤسسي بعد الحادث.

3.1 حدود الاختصاص: أمن سيبراني، جريمة سيبرانية، دفاع سيبراني

يساعد الفصل على منع تداخل الأدوار قبل أن يقترح أي برنامج. الأمن السيبراني يركز على تقليل مخاطر الأنظمة والخدمات واستمرارها. الجريمة السيبرانية تركز على إثبات الفعل الجنائي والتحقيق والأدلة والقضاء. الدفاع السيبراني يركز على حماية الشبكات والقدرات العسكرية ضمن منظومة الدفاع. وحماية البيانات تنظم حقوق الأفراد وضوابط المعالجة، بينما سلامة المعلومات تتعامل مع مرونة المجال العام أمام التلاعب المنظم. تلتقي هذه الوظائف عند الحادث الكبير، لكنها لا تصبح مؤسسة واحدة.

جدول 1: الحدود الوظيفية بين الأمن السيبراني والجريمة والدفاع وحماية البيانات
المجال الغاية الجهة/النمط القائد المخرج
Cybersecurity خفض المخاطر واستمرار الوظائف المركز الوطني + المنظمون + مالكو الخدمات معايير، تقييم، إنذار، استجابة وتعافٍ
Cybercrime إثبات الجريمة ومحاسبة الفاعل إنفاذ القانون والتحقيق والقضاء دليل، إحالة، حكم وتنفيذ
Cyber Defence حماية القدرات العسكرية الرقمية وزارة الدفاع والقيادة العسكرية وفق الاختصاص جاهزية دفاعية وشبكات عسكرية مستمرة
Data Protection حماية حقوق الأفراد وضبط المعالجة إطار قانوني ورقابي مدني مختص حقوق والتزامات وإنفاذ
Information Integrity تقليل ضرر التلاعب المنظم اتصال حكومي + إعلام ومجتمع + منصات ضمن القانون شفافية، تصحيح، مرونة وحماية التعبير

المصدر: الدستور العراقي والقوانين النافذة بحسب الاختصاص.

4. أين يقف العراق؟ خط أساس لا يخلط النضج بالجاهزية

تكشف صورة العراق بين 2024 و2026 مسارين متوازيين. الأول مؤسسي: تأسيس المركز الوطني للأمن السيبراني بصلاحيات واسعة وظهور تنظيمات قطاعية وتمارين وبرامج تدريب. والثاني قياسي: ما تزال البيانات العلنية لا تمنح لوحة وطنية موحدة لزمن اكتشاف الحوادث واحتوائها واستعادتها، أو تغطية المصادقة متعددة العوامل، أو اكتمال جرد الأصول الحرجة، أو نجاح اختبارات النسخ والاستعادة. لذلك لا يجوز أن تملأ الرؤية هذه الفجوات بأرقام من دول أخرى أو بتقديرات خبراء.

يُظهر GCI 2024 تباينًا بين الركائز: التنظيم 15.77/20 أقوى نسبيًا، بينما التقنية 9.60، وبناء القدرات 8.38، والتعاون 8.11، والقانون 11.21. المعنى ليس أن «العراق ضعيف تقنيًا بنسبة معينة»، بل أن مسار التطوير المؤسسي تقدم أسرع من بعض طبقات التنفيذ والمهارات والتعاون. ويعني ذلك أن السنوات الأولى يجب ألا تنفق معظم مواردها على شراء أدوات إضافية قبل تعريف الأصول والوظائف والمهارات والالتزامات التي ستشغّلها.

جدول 2: خط أساس مختصر لنضج الأمن السيبراني وقيوده
البعد خط الأساس المتحقق السنة قرار الاستخدام
GCI الإجمالي 53.07/100؛ Tier 4 — Evolving 2024 مؤشر التزام/نضج خارجي، لا جاهزية تشغيلية
Legal Measures 11.21/20 2024 فجوة نسبية في التشريع/الإنفاذ
Technical Measures 9.60/20 2024 أولوية رفع التنفيذ الفني والقياس
Organizational Measures 15.77/20 2024 قوة نسبية في الحوكمة
Capacity Development 8.38/20 2024 أحد أضعف المحاور نسبيًا
Cooperation 8.11/20 2024 فجوة تعاون ومشاركة قدرات
MTTD/Containment/Recovery لا خط أساس وطني علني موحد 2026 ينشأ 2027–2028؛ قد توجد بيانات داخلية
تغطية المركز الوطني 500+ مؤسسة ومراقبة 24/7 وفق الموقع الرسمي 2026 رقم تشغيلي معلن يحتاج تعريف نطاق «الحماية»

المصدر: ITU Global Cybersecurity Index 2024؛ الموقع الرسمي للمركز الوطني للأمن السيبراني. 8

أهم قرار بيانات في هذا الفصل هو التمييز بين فجوة القياس والسرية المشروعة. قد تملك جهة ما زمن استجابة أو قائمة أصول أو تفاصيل حوادث لا يجوز نشرها؛ هذا ليس «غياب بيانات». في المقابل، إذا كانت الجهات تستخدم تعريفات مختلفة للحادث أو لا تستطيع الدولة تجميع زمن الاحتواء على مستوى القطاعات، فهذه فجوة قياس حقيقية يجب إصلاحها. المطلوب في الوثيقة العامة هو نشر المجمع المناسب، لا التفاصيل التي تساعد مهاجمًا أو تكشف ضعفًا.

4.1 الإطار القانوني: لا تملأ فجوة الحماية بقانون واحد

البيئة القانونية الرقمية في العراق موزعة بين الدستور، تشريعات ومعايير قطاعية، تعليمات مؤسسية، ومقترحات تشريعية قيد التطوير. نقطة البداية ليست كتابة «قانون سيبراني شامل» يجمع كل شيء؛ لأن الوظائف مختلفة: حماية البيانات الشخصية تحتاج حقوق معالجة ورقابة، الجريمة السيبرانية تحتاج تعريف أفعال وإجراءات وضمانات، الأمن السيبراني يحتاج معايير امتثال وإبلاغ واستمرارية، والاتصالات والمنصات لها تنظيم قطاعي. الخلط بينها قد ينتج نصًا واسعًا لكنه ضعيف الوظيفة.

حتى تاريخ الإنتاج بقي مقترح قانون مكافحة جرائم تقنية المعلومات في المسار التشريعي: أجرى مجلس النواب القراءة الأولى في 6 تموز 2026، واستمرت لجنة الأمن والدفاع في مناقشته وإنضاجه في 26 آب 2026. لذلك لا يبني الفصل أي صلاحية أو عقوبة على افتراض نفاذه. وإذا أُقر لاحقًا، ينبغي تقييمه بوظيفته الجنائية والإجرائية وضماناته، لا اعتباره بديلًا عن حماية البيانات أو حوكمة الأمن السيبراني.7

في حماية البيانات، يوفر الدستور أساسًا للخصوصية وسرية الاتصالات، وتوجد أدوات قطاعية وسياسات خصوصية وتنظيمات رقمية، لكن لم يُتحقق حتى تاريخ التجميد من إطار اتحادي شامل واحد يجمع أساس المعالجة والحد الأدنى والغرض والاحتفاظ والمشاركة وحقوق الفرد والإخطار بالاختراق والنقل عبر الحدود. الإصلاح المطلوب هو سد هذه الوظائف، وقد يكون بقانون عام أو حزمة متكاملة إذا كان البناء الدستوري والتنظيمي يبرر ذلك؛ المهم ألا تبقى حقوق المواطن موزعة على شروط خدمة وتعليمات لا تمنحه مسارًا واضحًا للإنفاذ.

كما ظهرت في 2025–2026 تنظيمات قطاعية من هيأة الإعلام والاتصالات لخدمات الأمن السيبراني ومراكز البيانات والمنصات الرقمية. أهميتها أنها تثبت أن السوق الرقمي نفسه أصبح موضوع تنظيم، لكن تعدد اللوائح يرفع قيمة المواءمة: ينبغي أن يعرف مزود الخدمة أي معيار وطني يلتزم، وأي منظم يراجعه، وكيف تنسجم المتطلبات القطاعية مع المركز الوطني من دون تضارب أو تكرار تدقيق.8

جدول 3أ: الخريطة القانونية والوظيفية للأمن الرقمي

الأداة الحالة حتى التجميد وظيفتها قرار الفصل
الدستور 2005 نافذ خصوصية، اتصالات، تعبير وحدود القيود مرجع حقوقي أعلى
تعليمات مكتب رئيس الوزراء 1/2025 نافذة/منشورة أساس NCC وNCAI واختصاصاتهما مرجع مؤسسي رئيسي
استراتيجية الأمن السيبراني 2022–2025 انتهى أفقها أهداف وحوكمة وتقييم جاهزية سابق تراجع وتُحدث؛ لا تُهمل
استراتيجية الأمن الوطني 2025–2030 نافذة استراتيجيًا المظلة الأمنية الأوسع تربط السيبراني بالأمن الوطني
مقترح جرائم تقنية المعلومات 2026 غير نافذ حتى 26 آب تجريم وإجراءات محتملة لا يبنى عليه اختصاص نافذ
لوائح CMC الرقمية 2025–2026 تنظيمات قطاعية منشورة مزودو أمن، مراكز بيانات، منصات تُواءم مع الحوكمة الوطنية
إطار حماية بيانات شامل لم يُتحقق حتى تاريخ التجميد من وجود قانون اتحادي شامل حقوق وضوابط معالجة وإنفاذ فجوة إصلاح يجب إغلاقها

المصدر: دستور جمهورية العراق؛ تعليمات تشكيـلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025؛ مجلس النواب العراقي؛ هيأة الإعلام والاتصالات.

4.2 نموذج نضج وطني: لا تبدأ كل جهة من المستوى نفسه

الانتقال من مؤشر دولي عام إلى إدارة فعلية يحتاج نموذج نضج وطني بسيطًا. لا يفترض أن الوزارة أو المصرف أو محطة صناعية تقع في المستوى نفسه، ولا يضع هدفًا بأن تحصل كل جهة على شهادة واحدة. الغاية هي تحديد موضع البداية ومسار التحسن: هل العملية غير منظمة وتعتمد على أفراد؟ هل أصبحت موثقة؟ هل تُطبق فعليًا؟ هل تقاس؟ وهل تتكيف بعد الحوادث والتغير التقني؟

هذا النموذج يمنع خطأين. الأول أن تنفق الجهة على تقنية متقدمة بينما لا تعرف أصولها أو مالكيها. والثاني أن تتحول النضوجية إلى تصنيف عقابي علني يثني المؤسسات عن الإبلاغ. لذلك تكون التفاصيل داخلية، وينشر فقط التقدم المجمع على مستوى القطاعات مع حماية المعلومات الحساسة.

جدول 3ب: نموذج نضج سيبراني وطني مبسط

المستوى الوصف الاختبار العملي الانتقال المطلوب
1 — غير منظم إجراءات متفرقة تعتمد على الأفراد لا جرد ثابت أو خطة حادث موحدة تعريف الأصول والمالك والسياسة الأساسية
2 — موثق سياسات وخطط موجودة الوثائق لا تثبت التطبيق تدريب وتطبيق ومراقبة
3 — مطبق الضوابط تعمل في نطاق محدد النتيجة غير مقاسة بما يكفي تعريف مؤشرات واختبار التعافي
4 — مقاس زمن وأثر وامتثال معروفون قد يبقى التحسن بطيئًا تحليل أسباب وتعلم عابر للجهات
5 — متكيف المعيار يتغير مع التهديد والتقنية يتطلب بيانات ومؤسسة ناضجة حفاظ على التجدد دون طوارئ دائمة

5. من مؤسسة جديدة إلى دورة حوكمة تعمل

تعليمات تشكيـلات مكتب رئيس مجلس الوزراء لسنة 2025 جعلت المركز الوطني للأمن السيبراني محورًا واضحًا في الحوكمة الاتحادية، ومنحته وظائف تتجاوز الرصد الفني إلى السياسة والمعايير والجاهزية والمخاطر والبنى الحرجة والاستجابة والتدريب والتعاون. لهذا لا تحتاج الرؤية إلى «هيئة سيبرانية» ثانية؛ تحتاج إلى تحويل هذه الاختصاصات إلى قواعد توزيع مسؤولية يمكن قياسها: ماذا يضع المركز؟ ماذا ينفذ المنظم؟ ماذا يملك القطاع؟ ماذا يجب أن يبلغ؟ ومن يقود عندما يتجاوز الحادث قدرة الجهة؟

النموذج الأنسب هنا هو: حوكمة مركزية وتنفيذ موزع. المركز يضع المعيار الوطني ويجمع صورة المخاطر ويقيس النضج ويقود أو ينسق الحوادث الوطنية؛ المنظمون القطاعيون يحولون الحد الأدنى إلى التزامات تناسب مخاطر المصارف أو الاتصالات أو الطاقة أو النقل؛ وكل مالك خدمة يظل مسؤولًا عن أصوله وموظفيه وخططه وميزانيته. القطاع الخاص لا يصبح ذراعًا حكومية، لكنه لا يستطيع إدارة بنية حرجة بمعزل عن التزامات الأمن والإبلاغ.

جدول 3: نموذج الحوكمة المركزية والتنفيذ الموزع
الوظيفة المستوى الوطني المستوى القطاعي/المؤسسي
السياسة والمعايير إطار وطني وتحديث دوري مواءمة قطاعية وإجراءات تنفيذ
إدارة المخاطر تجميع المخاطر الوطنية وتحديد CII سجل مخاطر للأصول والوظائف
الرصد صورة وطنية ومعلومات تهديد مجمعة SOC/وظيفة مراقبة حسب الحاجة
الاستجابة قيادة/تنسيق الحوادث الوطنية الكبرى CSIRT أو خطة حادث الجهة
الامتثال تعريف المخرجات وقياس النضج تنفيذ وتدقيق وتصحيح
الاستمرارية معايير وتمارين عابرة للقطاعات RTO/RPO وخطط واختبارات
الحقوق قواعد وطنية ورقابة قانونية Purpose Limitation وضبط الوصول والاحتفاظ

المصدر: تعليمات تشكيـلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025.

5.1 دورة استراتيجية لا وثيقة موسمية

استراتيجية الأمن السيبراني العراقية 2022–2025 لم تصبح عديمة القيمة بانتهاء تاريخها. لقد تضمنت تقييم الجاهزية، حصر الموجودات وتصنيفها، الحوكمة، حماية البنى الحيوية والاستجابة والتعافي. الواجب في 2027 هو مراجعة إغلاق: هدف منجز، منجز جزئيًا، لم ينفذ، انتقل إلى اختصاص جديد، أو لم يعد ملائمًا. بعد ذلك تصدر دورة استراتيجية محدثة مرتبطة باستراتيجية الأمن الوطني 2025–2030، ثم تُراجع كل أربع سنوات أو عند تغير كبير في المخاطر.9

هذا يغيّر معنى الاستراتيجية من «وثيقة أهداف» إلى آلة تعلم: تقييم → أولويات → برامج → تمويل → مؤشرات → مراجعة → تحديث. وإذا صدرت استراتيجية متخصصة جديدة بعد تاريخ تجميد هذا الفصل، فهي تحل محل افتراض «التحديث المطلوب» في التنفيذ من دون أن تلغي الحاجة إلى الدورة المؤسسية نفسها.

6. حماية البنى الرقمية: الوظيفة الحرجة قبل الخادم

المحور الثاني لا يبدأ بقائمة الوزارات أو الخوادم؛ يبدأ بالسؤال: ما الوظائف التي لا يستطيع المجتمع أو الدولة تحمل توقفها طويلًا؟ الكهرباء والاتصالات والمدفوعات والماء والصحة والنقل والخدمات الحكومية الأساسية أمثلة فئوية على وظائف قد تصبح حرجة، لكن «الحرج» لا يساوي «حكومي». قد تكون الخدمة مدارة من شركة خاصة أو كيان عام أو أكثر من مؤسسة، ويظل معيارها أثر التعطل لا ملكية الأصل.

لذلك تقترح الرؤية تعريف Critical Information Infrastructure وفق أثر الوظيفة: عدد المتأثرين، زمن تحمل التعطل، أثر السلامة، الأثر الاقتصادي والأمني، توافر البدائل، والاعتماد المتبادل مع قطاعات أخرى. ويجب أن يكون السجل التفصيلي للأصول حساسًا أو سريًا بحسب طبيعته، بينما يمكن أن تعلن الدولة القطاعات والفئات والمتطلبات العامة. نموذج سنغافورة مفيد هنا كآلية تعيين والتزام ورقابة، لا كقانون جاهز للاستنساخ.10

جدول 4: معايير تعيين البنى المعلوماتية الحرجة
المعيار سؤال التصنيف أثره على قرار CII
حجم الأثر كم فردًا/جهة تتأثر إذا توقفت الوظيفة؟ يرفع أولوية الحماية كلما اتسع الأثر
زمن التحمل كم يمكن أن تتوقف الخدمة قبل ضرر جوهري؟ يحدد RTO ومستوى الاستمرارية
السلامة هل يمكن أن ينتج التعطل ضررًا ماديًا أو صحيًا؟ يرفع متطلبات OT والاستجابة
البدائل هل توجد خدمة بديلة ضمن زمن معقول؟ انعدام البديل يرفع الحرجية
الاعتماد المتبادل كم وظيفة أخرى تعتمد عليها؟ يفتح أولوية لمعالجة الانتشار المتسلسل
السيادة/الأمن هل يؤثر الفشل في الدفاع أو القرار الوطني؟ قد يرفع الحادث إلى مستوى وطني

المصدر: Cyber Security Agency of Singapore، Cybersecurity Act ومواد Critical Information Infrastructure.

6.1 من IT إلى OT: عندما تتحول البتات إلى أثر مادي

أنظمة التشغيل الصناعي والتحكم OT/ICS تختلف عن بيئات تقنية المعلومات التقليدية. تحديث نظام مكتبي قد يقبل التوقف القصير؛ أما نظام يتحكم بعملية مادية فقد تكون السلامة والاستمرارية فيه أولوية أعلى، وقد يعمل لسنوات طويلة ولا يقبل التحديث بالطريقة نفسها. لذلك لا يجوز تطبيق سياسة أمن واحدة آليًا على كل الأنظمة.

المستوى الاستراتيجي المطلوب هو: جرد الأنظمة والوظائف، تحديد الحدود بين IT وOT، إدارة الموردين والتغييرات، نسخ إعدادات وبيانات الاستعادة المناسبة، وخطط تشغيل بديلة واختبارات تعافٍ. ويمكن استخدام IEC 62443 مرجعًا للقطاعات الصناعية، لا «شهادة إلزامية» لكل نظام.11

6.2 الاعتماد المتبادل: احمِ الوظيفة التي ينتشر فشلها

لا تعمل القطاعات الرقمية كجزر. توقف الاتصالات قد يعطل المصارف والطوارئ؛ تعطل الكهرباء قد يؤثر في مراكز البيانات والاتصالات؛ فشل هوية أو خدمة دفع قد يمنع عدة معاملات حكومية في وقت واحد. لذلك تحتاج الدولة إلى خريطة اعتماد نوعية تحدد الوظائف المتبادلة والبدائل وزمن التحمل، مع إبقاء تفاصيل الأصول والتوصيلات سرية عند الحاجة.

هذا التحول مهم لأنه ينقل الاستثمار من «حماية الأصل الأغلى» إلى «حماية الوظيفة التي ينتشر أثر فشلها». وهو منطق يتفق مع Cyber Assessment Framework البريطاني الذي يقيس حماية الوظائف الأساسية والاستجابة والتعافي والدرس اللاحق بدل الالتزام الشكلي بأداة موحدة.12

6.3 خريطة المخاطر: تهديد ≠ هشاشة ≠ اعتماد

الخريطة الوطنية لا ينبغي أن تخلط ثلاثة أشياء مختلفة. التهديد هو فاعل أو حدث يمكنه إحداث ضرر؛ الهشاشة هي ضعف في تصميم أو تشغيل أو هوية أو تحديث أو إجراء؛ والاعتماد هو ارتباط بخدمة أو مورد أو قطاع قد ينقل أثر الفشل. تسمية الهشاشة «تهديدًا» تدفع المؤسسة إلى شراء أداة لمواجهة خصم بينما المشكلة داخلية، وتسمية الاعتماد «ثغرة» قد تخفي أن الحل تعاقدي أو استمرارية لا تقني فقط.

تتركز الأولويات القريبة في فئات ذات أثر واسع وقابل للانتشار: Ransomware على خدمة حكومية أو حرجة، اختراق سلسلة توريد، تسرب بيانات شديدة الحساسية، حادث OT، فشل مورد أو سحابة يربط خدمات عدة، إساءة امتيازات داخلية، واحتيال أو تضليل مدعوم بالذكاء الاصطناعي. أما مخاطر ما بعد الكم فتدخل التخطيط البعيد لا قائمة الطوارئ اليومية. لا يمنح الفصل احتمالات رقمية زائفة؛ تبنى هذه القيم بعد National Risk Register وسنوات من بيانات الحوادث.

جدول 4أ: خريطة مخاطر سيبرانية نوعية غير عملياتية

فئة الخطر الأثر المحتمل الأفق أولوية 2027–2030 نوع النشر
Ransomware واسع تعطل وتسرب وابتزاز قريب مرتفعة علني مجمع + داخلي تفصيلي
Supply-chain compromise انتشار عبر مورد موثوق قريب/متوسط مرتفعة داخلي/مقيد
OT/ICS incident تعطل مادي أو سلامة أو اقتصاد قريب مرتفعة سري مشروع في التفاصيل
Cloud/Supplier failure تعطل خدمات مترابطة متوسط متوسطة-مرتفعة داخلي
Data breach خصوصية وثقة وأمن قريب مرتفعة علني مجمع
AI-enabled fraud/deepfake احتيال وخداع أزمة وثقة قريب مرتفعة علني مجمع
Post-quantum exposure أصول تشفير طويلة العمر بعيد/عالي عدم اليقين استعداد منخفض الكلفة جرد داخلي

7. الحد الأدنى الوطني: ضوابط قليلة عالية الأثر

إذا اختلف مستوى النضج بين المؤسسات، فإن أول خطوة عملية ليست مطالبة كل جهة بنظام معقد؛ بل تعريف Floor وطني واضح. يستند الحد الأدنى إلى نتائج ينبغي أن تتحقق: معرفة الأصل ومالكه، ضبط الهوية والصلاحية، مصادقة قوية للحسابات الحساسة، تحديثات وفق المخاطر، نسخ قابلة للاستعادة، تسجيل ومراجعة، خطة حادث، تدريب، وإدارة موردين. هذا الحد لا يساوي «منتجًا حكوميًا موحدًا»، ولا يمنع القطاعات الحرجة من فرض متطلبات أعلى.13

ينبغي أن يُقاس الحد الأدنى بالفعالية لا بوضع علامة في قائمة. مؤسسة تقول إنها تملك Backup لكنها لم تختبر الاستعادة لا تملك قدرة مؤكدة؛ ومؤسسة تملك SOC بلا محللين أو صلاحيات قرار قد تملك غرفة شاشات لا وظيفة أمنية. لذلك ترتبط كل ضابطة بمخرج: حسابات مميزة مغطاة، أصول مصنفة، استعادة ناجحة، إنذارات ذات مسار استجابة، موردون حرجون خضعوا للتقييم.

7.1 الهوية والوصول: من يملك حق الدخول؟

أكثر الحوادث لا تحتاج دائمًا تقنية معقدة لتصنع أثرًا كبيرًا؛ حساب ذي صلاحية واسعة قد يكون أهم من خادم جديد. لذلك يصبح الأمن الحكومي ملزمًا بإدارة دورة حياة الهوية: تعيين الموظف، انتقاله بين الوظائف، خروجه، مراجعة الصلاحيات، وفصل الأدوار. الحسابات المميزة تحتاج حماية ومراجعة أشد، والمصادقة متعددة العوامل أداة أساسية للحسابات الحرجة حين تكون مناسبة.

هذا القسم لا يعيد بناء الهوية الرقمية الوطنية. هو يثبت شرطًا أبسط: يجب أن تعرف المؤسسة من يدخل النظام الحساس، لماذا يحتاج الوصول، هل ما زال يحتاجه، وماذا فعل. كلما ارتفع أثر الأصل، زادت أهمية Least Privilege وسجلات التدقيق والمراجعات الدورية.

7.2 Backup لا يساوي Recovery

النسخ الاحتياطية تصبح قدرة حين تُستعاد. لذلك يحتاج كل مالك وظيفة حرجة إلى RTO — الزمن المستهدف لاستعادة الوظيفة — وRPO — مقدار فقد البيانات المقبول عند الاستعادة — ويجب اختبارهما بدل افتراضهما. لا توجد قيمة وطنية واحدة؛ وظيفة مصرفية لحظية أو خدمة طوارئ تختلف جذريًا عن موقع معلوماتي يمكنه الانتظار ساعات أو أيام.

وجود نماذج عراقية قطاعية تستخدم RTO/RPO واختبارات الاستعادة، مثل متطلبات حوكمة قطاع التأمين، يثبت أن المفهوم قابل للتحويل إلى التزام محلي لا مجرد استعارة أجنبية.14

8. الحادث السيبراني: من التنبيه إلى التعافي والتعلم

تعليمات المركز الوطني تمنحه دورًا في الاستجابة للحوادث الكبرى وإنشاء مركز اتصال للبلاغات. المطلوب هو تحويل هذه الصلاحية إلى قاموس Severity وعتبات تصعيد: ما الذي يجب أن تبلغ عنه الوزارة أو الشركة؟ خلال أي زمن؟ ما الحد الأدنى للمعلومات؟ ومن يقرر انتقال الحادث من مستوى مؤسسي إلى قطاعي أو وطني؟

التصميم السيئ يعاقب الجهة لأنها أبلغت، فيدفعها إلى الإخفاء. التصميم الأفضل يميز بين الإبلاغ بحسن نية، الإهمال الجسيم، الإخفاء المتعمد، وعدم الامتثال. ويمنح الجهات قواعد سرية وحماية للمعلومات التجارية والشخصية، مع التزام واضح بإبلاغ الحوادث ذات الأثر المعين.

القدرة تقاس بمراحلها: MTTD لاكتشاف الحادث، زمن الاحتواء بعد اكتشافه، زمن استعادة الوظيفة، نسبة الحوادث الجوهرية التي خضعت Post-Incident Review، ونسبة إجراءات السبب الجذري التي أغلقت في موعدها. عدد Alerts لا يصلح وحده؛ قد يرتفع لأن الكشف تحسن، أو لأن الهجوم زاد، أو لأن التعريف تغير.

جدول 5: مؤشرات الاستجابة وما لا ينبغي استنتاجه منها
المقياس ماذا يقيس؟ ما الذي قد يضلل تفسيره؟
MTTD الزمن من حدث قابل للكشف إلى اكتشافه يتأثر بجودة الرصد وتعريف بداية الحادث
زمن الاحتواء من الاكتشاف إلى إيقاف توسع الأثر يحتاج تصنيف شدة موحد
Recovery within RTO استعادة الوظيفة ضمن الزمن المستهدف يجب فصل الاختبار عن حادث حقيقي
Root Cause Closure إغلاق إجراءات منع التكرار لا يقيس شدة الحادث نفسه
عدد الحوادث الحالات وفق قاموس موحد يتأثر بالكشف والإبلاغ والتعريف
عدد التنبيهات حجم إشارات الرصد ليس عدد «الهجمات» ولا نجاحًا بحد ذاته

المصدر: NIST Cybersecurity Framework 2.0؛ UK National Cyber Security Centre، Cyber Assessment Framework.

8.1 التمارين: اختبر القرار لا العرض التقني

التمرين السيبراني ليس مسابقة لاختراق الأنظمة، بل اختبار لآلة القرار. يمكن لتمرين Tabletop أن يكشف أن الوزارة لا تعرف من يعلن الأزمة، أو أن القطاع لا يعرف متى يبلغ المركز، أو أن فريق الاتصالات لا يملك رسالة أولية، أو أن نسخة التعافي لم تُختبر. هذه فجوات قد تكون أخطر من ثغرة تقنية منفردة لأنها تضاعف أثر الحادث بعد وقوعه.

تقترح الرؤية ثلاث طبقات: تمارين مؤسسية لاختبار خطة الحادث والاستعادة؛ تمارين قطاعية لاختبار اعتماد الشركات والجهات المنظمة بعضها على بعض؛ وتمرين وطني دوري لاختبار التصعيد والقرار والاتصال واستمرار الوظائف. لا تُنشر سيناريوهات تكشف نقاط ضعف حقيقية، لكن يمكن نشر الدروس المؤسسية المجمعة: أين تأخر القرار؟ هل عمل البديل؟ وهل أُغلقت إجراءات التصحيح؟

مؤشر التمرين ليس «عدد التمارين». النتيجة هي نسبة الإجراءات التصحيحية المغلقة بعد التمرين، وزمن القرار، وقدرة الفرق على استعادة وظيفة ضمن معيارها. وبذلك يتحول التمرين من حدث إعلامي إلى تدقيق حي للمرونة.

9. البيانات: الحماية والسيادة دون شعارات جغرافية

تزداد قيمة البيانات كلما أصبحت الدولة أكثر ترابطًا. لكن «حماية البيانات» ليست مرادفًا للأمن السيبراني وحده؛ هي أيضًا سؤال حقوق وغرض ومعالجة واحتفاظ ومشاركة. الدستور العراقي يحمي الخصوصية وسرية المراسلات والاتصالات، وتحتاج الدولة الرقمية إلى ترجمة هذه الحماية إلى قواعد تشغيلية أكثر تكاملًا لحماية البيانات الشخصية. لم يُتحقق حتى 27 آب 2026 من قانون اتحادي شامل واحد يوازي الأطر الحديثة المتكاملة؛ وهذه النتيجة تعني وجود فجوة إطار عام، لا غياب كل قواعد الخصوصية القطاعية.

القاعدة التصميمية هي Data Minimization وPurpose Limitation: تجمع المؤسسة ما تحتاجه للغرض المشروع، لا ما تستطيع جمعه تقنيًا؛ ولا تعيد استخدام البيانات لغرض مختلف جذريًا بلا أساس قانوني. ويجب أن تكون مدد الاحتفاظ، مشاركة البيانات، الوصول، التصحيح، والإبلاغ عن الاختراق محددة بوضوح كلما أمكن.

9.1 سيادة البيانات ليست موقع الخادم

يعرّف الفصل سيادة البيانات بأنها قدرة قانونية وعملية على وضع القواعد، التحكم بالوصول، معرفة المورد، التدقيق، إدارة عناصر السيطرة المناسبة، نقل البيانات، امتلاك نسخة أو بديل، والخروج من الاعتماد. بهذه الصيغة لا تساوي Data Localization السيادة: قد تكون البيانات داخل البلد لكن تشغيلها أو مفاتيحها أو دعمها أو ترخيصها معتمدًا على طرف يصعب استبداله؛ وقد تستخدم الدولة خدمة خارجية بعقد وضبط ونقل وبدائل أقوى من خدمة محلية غير قابلة للتدقيق.

جدول 6: توطين البيانات مقابل سيادة البيانات
السؤال Data Localization Data Sovereignty
المكان أين تُخزن البيانات؟ عنصر واحد ضمن الصورة
الولاية قد تكون محلية من يملك السلطة القانونية؟
الوصول لا يضمن من يصل صلاحيات محددة وقابلة للتدقيق
المورد قد يبقى احتكارًا خارجيًا يقيم قابلية الاستبدال والخروج
النقل قد يكون مقيدًا جغرافيًا يقيم Portability ونسخ الاستمرارية
النتيجة توطين مكاني سيطرة عملية وقانونية وقدرة بديل

10. المورد والسحابة: التبعية تُقاس بإمكان الخروج

الأمن الرقمي الوطني يعتمد على سلاسل توريد طويلة: أجهزة، برمجيات، مكتبات، مقاولون، خدمات سحابية، تحديثات، وأدوات مدارة. قد يمر الهجوم عبر مورد موثوق بدل مهاجمة كل جهة على حدة. لذلك يجب أن تخرج المشتريات التقنية من منطق السعر والمواصفة اللحظية إلى دورة حياة: من يملك البيانات؟ هل يحق للدولة التدقيق؟ ما مدة دعم التحديث؟ ما خطة End-of-Life؟ هل يمكن نقل الخدمة؟ وكيف تعمل إذا توقف المورد؟

Vendor Lock-In ليس فسادًا ولا «خيانة سيادة» تلقائيًا. هو خطر تقني ومالي وتشغيلي وسيادي حين تصبح الوظيفة الحرجة غير قابلة للنقل ضمن زمن وكلفة مقبولين. لذلك تصنف الاعتماديات إلى عادية، تحتاج تنويعًا، أو حرجة تحتاج بديلًا أو خطة خروج أو قدرة محلية. وكل عقد حرج ينبغي أن يحدد Data Ownership وPortability وAudit Rights وPatch Support وExit Plan بقدر ما يسمح القانون والسوق.

جدول 7: تصنيف الاعتماد الرقمي وإدارته
نوع الاعتماد الوصف قرار الإدارة
عادي مورد قابل للاستبدال والبيانات قابلة للنقل إدارة تجارية وأمنية اعتيادية
يحتاج تنويعًا التغيير ممكن لكنه بطيء أو مكلف بديل ثانٍ، توحيد معايير، خطة انتقال
حرج توقف المورد يوقف وظيفة وطنية أو يصعب الخروج منه خطة تعافٍ، تعاقد محكم، بديل/قدرة محلية، مراجعة قيادة
تركيز سحابي عدة وظائف حرجة تعتمد على مزود واحد Dependency Map واختبار سيناريو فشل وخطة خروج

السحابة نفسها ليست خطرًا أو حلًا بحد ذاتها. القرار ينبغي أن يوازن حساسية البيانات، الولاية القانونية، الاستمرارية، قدرة الجهة على الإدارة، التدقيق، النقل، إدارة الوصول والعناصر السيادية، وخطة الخروج. Public Cloud وPrivate/Government Cloud وHybrid أنماط لخدمة أغراض مختلفة؛ التفصيل المعماري ينتقل إلى أبواب التكنولوجيا، أما هنا فالسؤال الأمني هو: هل تبقى الدولة قادرة على تشغيل الوظيفة وتغيير المورد عند الضرورة؟

11. الدفاع السيبراني والردع: اجعل الهجوم أقل فائدة

يأخذ هذا الفصل من «الجيش الوطني المحترف» الحد الاستراتيجي فقط: القوات المسلحة الحديثة تعتمد على شبكات واتصالات وقيادة وسيطرة ومنصات رقمية وسلسلة توريد تقنية، ولذلك تحتاج حماية واستمرارية ومهارة عراقية في قيادة الحادث داخل الشبكات الدفاعية. لا يقدم الفصل قدرات هجومية أو أهدافًا أو ثغرات أو خطة عمليات؛ فهذه المعلومات ليست لازمة لبناء الرؤية العامة ولا ينبغي نشرها.

الردع السيبراني أكثر تعقيدًا من الردع العسكري لأن Attribution قد يبقى احتماليًا، والفاعلين متعددون، وكثير من النشاط يقع تحت عتبة الصراع التقليدي. لذلك يكون أساس الردع العراقي في المدى القريب هو الإنكار والمرونة: خفض احتمال النجاح، خفض الأثر، سرعة التعافي، التعاون القانوني والدبلوماسي، ورفع كلفة استغلال النظام. لا توصي الرؤية بمنطق «اختراق مقابل اختراق».

12. التضليل: حماية المجال المعلوماتي دون «وزارة حقيقة»

الهجوم السيبراني يستهدف نظامًا أو بيانات أو خدمة؛ أما التلاعب المعلوماتي فيستهدف الإدراك والثقة والسلوك والقرار، وقد يتقاطع المجالان. لذلك يميز الفصل بين Misinformation غير المتعمد، وDisinformation المتعمد بقصد التضليل، وMalinformation التي تستخدم معلومات صحيحة أو جزئية في سياق ضار، وعمليات التأثير الأوسع. الخطأ في المعلومة لا يكفي وحده لجعلها قضية أمن قومي.15

يرتفع التلاعب إلى مستوى أمني عندما يكون واسعًا ومنظمًا ومتعمدًا ويرتبط بضرر جوهري: إثارة عنف، تعطيل استجابة طوارئ، خداع واسع في أزمة، أو تقويض وظيفة وطنية حساسة. أما النقد والسخرية والرأي والمعارضة والخبر غير الدقيق منفردًا فلا تتحول تلقائيًا إلى «تهديد». هذا الحد يمنع تحويل الأمن الرقمي إلى اختصاص عام فوق السياسة والمجتمع.

البديل عن «وزارة الحقيقة» هو Information Integrity: قنوات حكومية تنشر البيانات الأصلية بسرعة، اتصالات استراتيجية مسؤولة، تصحيح قابل للتوثيق، دعم التحقق المستقل والبحث، رفع الوعي، وشفافية المنصات حيث ينظمها القانون. لا يكون مؤشر النجاح عدد المنشورات المحذوفة؛ بل زمن تصحيح معلومة حكومية حرجة، قدرة الجمهور على التحقق، وثقة قنوات الطوارئ. ويتفق هذا التوجه مع Global Digital Compact في التركيز على بيئة معلومات أكثر نزاهة واحترام الحقوق.

شكل 2: مسار الاستجابة للتلاعب المعلوماتي واسع الأثر

12.1 Deepfakes: سرعة التحقق تصبح قدرة أمنية

يرفع التوليد الاصطناعي كلفة التحقق: قد يُنتحل مسؤول بصوت أو فيديو، أو يُستخدم محتوى مزيف في الاحتيال أو أثناء أزمة، أو يربك الأدلة. لا يحل ذلك بجهاز واحد «يكشف التزييف»؛ أدوات الكشف نفسها احتمالية. الاستجابة الأمتن تجمع قنوات رسمية قابلة للتحقق، Content Provenance حيث تتوافر، تدريب الإعلام والمؤسسات على التحقق، وقدرة اتصال حكومي سريعة لا تترك الفراغ المعلوماتي مفتوحًا.

يصبح هنا الزمن مؤشرًا أمنيًا: كم يستغرق تأكيد أو نفي معلومة تمس وظيفة وطنية أو سلامة عامة؟ هل هناك متحدث مسؤول؟ هل التحديثات مؤرخة وقابلة للرجوع؟ وهل تصحح الدولة خطأها إذا تبين أن تقديرها الأول كان ناقصًا؟ الثقة المعلوماتية تبنى بهذا السلوك أكثر مما تبنى بالرقابة.

12.2 قطع الإنترنت: أداة قصوى لا إجراء سيبراني اعتيادي

تاريخ العراق الحديث يتضمن قطعًا واسعًا للإنترنت في سياق احتجاجات 2019، وثقت الأمم المتحدة أثره على تدفق المعلومات وحرية التعبير. هذه الخبرة تجعل أي تعطيل واسع للاتصال خيارًا استثنائيًا يجب أن يخضع لاختبار قانوني صارم: أساس قانوني، ضرورة، تناسب، بدائل أقل ضررًا، مدة محددة، ومراجعة. كما يجب وزن أثره على الطوارئ والمدفوعات والأعمال والأمن نفسه، لا افتراض أن قطع الشبكة «يزيد الأمن» تلقائيًا.16

13. الدولة في عصر الذكاء الاصطناعي

الذكاء الاصطناعي ليس «قطاعًا أمنيًا» منفصلًا، لكنه يغير جانبَي المعادلة: المهاجم يستطيع تسريع الاحتيال والهندسة الاجتماعية والتضليل وتحليل الثغرات، والمدافع يستطيع فرز الإنذارات وتحليل السجلات واكتشاف الأنماط ومساعدة المحلل. ولذلك لا يكفي أن تكون الدولة «مستخدمة للـAI»؛ يجب أن تعرف أين تستخدمه، ما أثر القرار، وما البيانات التي يدخل إليها، ومن يتحمل المسؤولية.

العراق أسس المركز الوطني للذكاء الاصطناعي ضمن تشكيلات مكتب رئيس مجلس الوزراء في 2025، والموقع الرسمي للاستراتيجية الوطنية لا يزال في 2026 يصفها بأنها قيد التطوير. لهذا لا ينشئ الفصل مركزًا جديدًا ولا يصوغ سياسة اقتصادية للذكاء الاصطناعي؛ بل يضع بوابة أمن وحقوق قبل انتشار الاستخدامات عالية الأثر.17

13.1 حوكمة قائمة على مستوى الخطر

لا يحتاج كل نظام ذكاء اصطناعي إلى الإجراء نفسه. أداة تلخيص داخلية محدودة تختلف عن نظام يؤثر في حرية شخص أو أهليته لخدمة أو قرار أمني أو بنية حرجة. لذلك تقترح الرؤية تصنيفًا قائمًا على الأثر: منخفض، متوسط، وعالي الأثر. كلما ارتفع الأثر زادت متطلبات الجرد، تقييم الأثر، حوكمة البيانات، الاختبار، التوثيق، المراقبة، ومسار الاعتراض والمراجعة البشرية.

جدول 8: حوكمة الذكاء الاصطناعي بحسب مستوى الأثر
عنصر الحوكمة الاستخدام منخفض الأثر الاستخدام عالي الأثر
الجرد تسجيل وظيفي مبسط سجل مركزي/قطاعي واضح ومالك مسؤول
تقييم الأثر مراجعة خفيفة Impact Assessment قبل النشر وعند التغيير الجوهري
البيانات سياسة المؤسسة مصدر وجودة وحقوق وغرض موثق
الأمن Baseline عام AI Security واختبار وسلسلة توريد
المراجعة البشرية حسب الحاجة Human-in-the-Loop/On-the-Loop ذو معنى
التدقيق سجل تشغيلي Auditability وسجل قرار ومسار اعتراض
الإيقاف إجراء اعتيادي Kill/rollback procedure عند خطر أو انحراف جوهري

المصدر: NIST AI RMF؛ UNESCO Recommendation on the Ethics of AI؛. 20 21

13.2 Human-in-the-Loop: المسؤولية لا تنتقل إلى الخوارزمية

المبدأ الحاكم ليس حظر الأتمتة، بل تناسب الرقابة البشرية مع أثر القرار. يمكن للنظام أن يفرز وينبه ويلخص ويقترح؛ لكن القرارات التي تمس الحرية أو الحقوق أو الاستحقاق القانوني أو استخدام القوة أو تصنيفًا أمنيًا يفضي مباشرة إلى أثر عقابي تحتاج مراجعة بشرية ذات معنى ومسؤولًا يمكن مساءلته.

وهنا تتصل القاعدة الجديدة بالفصل السابق: More Data ≠ Better Intelligence، ويضاف إليها More AI ≠ Better Intelligence. نموذج أسرع قد يضاعف خطأ البيانات أو تحيزها أو هلوساتها. وAI Output ≠ Verified Intelligence؛ المخرج الآلي يحتاج تحققًا من المصدر والسياق والثقة قبل استخدامه في قرار أمني أو قانوني.

13.3 أمن الذكاء الاصطناعي: احمِ النموذج لا الشبكة فقط

AI Security أوسع من أمن الخادم الذي يشغل النموذج. تشمل المخاطر تسميم البيانات بالمفهوم العام، تسرب بيانات حساسة، سرقة أو إساءة استخدام النموذج، مكونات وموردين غير موثوقين، Hallucinations، واعتمادًا زائدًا على المخرج. هذه الفئة لا تحتاج في فصل الرؤية إلى تقنيات استغلال؛ تحتاج إلى قواعد شراء وتقييم واختبار ومراقبة ومسؤولية وخطة حادث.

في المشتريات الحكومية، يصبح السؤال الأمني: أين تُعالج البيانات؟ هل تستخدم لتدريب النموذج؟ من يملكها؟ هل يمكن التدقيق؟ ما مدة الاحتفاظ؟ هل يمكن نقل الخدمة؟ ما البديل عند تغير المورد؟ لا يعني ذلك أن كل نموذج حكومي يجب أن يكون «عراقيًا»، بل أن الاعتماد العالي الأثر يجب أن يكون معروفًا وقابلًا للإدارة والخروج.

14. القوى البشرية: عنق الزجاجة الذي لا تعالجه التراخيص

يضع GCI بناء القدرات بين أضعف ركائز العراق نسبيًا. وهذه فجوة مختلفة عن شراء منصة أمنية: النظام الذي لا يملك محللًا أو مهندسًا أو مستجيب حادث أو قائدًا قادرًا على اتخاذ القرار يصبح تابعًا للمورد حتى لو كان المنتج عالميًا. لذلك تحتاج الدولة في 2027 إلى Workforce Assessment يبدأ بالوظائف لا بالأرقام الدعائية.

الوظائف الحرجة قد تشمل Incident Response وSOC Analysis وGRC وSecurity Architecture وIAM وDigital Forensics وOT Security وCloud Security وThreat Analysis وAI Security. لكل مسار توصيف، مهارات، تدريب عملي، تقييم، وترقية. الخدمة العامة تحتاج أدوات لاستقطاب الخبرة والاحتفاظ بها في سوق ينافسها محليًا ودوليًا؛ ويمكن الاستعانة بمورد خارجي، لكن Outsource Service ≠ Outsource Accountability.

الجامعات جزء من خط الإمداد البشري لا بديلًا عن التشغيل. المطلوب مختبرات وتدريب عملي وشراكات ومشاريع بحثية قانونية، لا عد شهادات. والقطاع الخاص شريك وطني لأن أجزاء مهمة من الاتصالات والتمويل والطاقة والخدمات الرقمية تُدار خارجه؛ لذلك يحتاج إلى التزام ومعايير وإبلاغ ومشاركة معلومات منضبطة، لا علاقة «عميل يشتري حماية من الدولة».

14.1 القطاع الخاص ومشاركة معلومات التهديدات

تدير شركات خاصة أو مختلطة أجزاء من الاتصالات والمدفوعات والخدمات السحابية والطاقة والخدمات الرقمية، ولذلك لا تستطيع الحكومة أن ترى المجال الوطني كاملًا من شبكاتها وحدها. لكن مشاركة المعلومات تحتاج تصميمًا يحمي السر التجاري والبيانات الشخصية ويمنع إنشاء مخزن مركزي لكل شيء. ما يشارك هو ما يحتاجه الطرف الآخر لتقليل الخطر أو إدارة الحادث، وبالتصنيف والوقت المناسبين.

يمكن للقطاعات استخدام قنوات أو مجتمعات مشاركة تهديدات، لكن لا يفرض الفصل إنشاء ISAC جديد لكل قطاع. قد تكون الوظيفة موجودة داخل منظم أو جمعية أو غرفة عمليات مشتركة. المعيار هو: هل تصل المعلومة إلى من يستطيع الفعل؟ وهل يعرف مستقبلها مستوى الثقة والاستخدام المسموح؟ وهل يسجل الوصول إلى البيانات الحساسة؟

الإبلاغ الإلزامي عن الحوادث الحرجة يختلف عن المشاركة الطوعية للمؤشرات والخبرات. الأول يحتاج تعريفًا قانونيًا وعتبة زمنية وحماية حسن النية؛ والثاني يبنى على الثقة والمنفعة المتبادلة. الجمع بينهما بلا تمييز قد يجعل الشركات تتجنب التعاون خوفًا من المسؤولية أو السمعة.

15. معايير قليلة، ووظيفة واضحة لكل معيار

تستخدم الرؤية المعايير الدولية بوصفها أدوات ترجمة من الحجة إلى قياس. NIST CSF 2.0 يعطي لغة وطنية للحوكمة والمخاطر والدورة التشغيلية. ISO/IEC 27001 يفيد الجهات الناضجة والعقود في نظام إدارة أمن المعلومات. IEC 62443 يخدم OT. ISO 22301 يساعد في استمرارية الأعمال. NIST AI RMF وISO/IEC 42001 — عند الملاءمة — يقدمان إطارًا لحوكمة مخاطر الذكاء الاصطناعي. لا ينبغي تحويل هذه الأسماء إلى قائمة شهادات إلزامية.

جدول 9: المعايير المختارة ووظيفتها
الإطار الوظيفة في الرؤية ما لا يعنيه
NIST CSF 2.0 لغة وطنية للحوكمة والنتائج ودورة المخاطر ليس قائمة منتجات أو قانونًا
ISO/IEC 27001 نظام إدارة أمن معلومات للجهات والعقود المناسبة الشهادة لا تعني انعدام الخطر
IEC 62443 مرجع لأمن الأنظمة الصناعية OT لا يطبق حرفيًا على كل IT
ISO 22301 استمرارية الأعمال واختبار قدرة العودة لا يغني عن خطط تقنية وتشغيلية قطاعية
NIST AI RMF تقييم وإدارة مخاطر AI عالية الأثر ليس قانون AI
ISO/IEC 42001 نظام إدارة AI للجهات المناسبة الامتثال لا يلغي المراجعة الحقوقية

المصدر: NIST؛ ISO/IEC.

16. ما الذي نتعلمه من الخارج؟ الآلية لا الدولة

تحتاج المقارنة إلى آليات محددة. سنغافورة تقدم درسًا في تعيين CII والتزامات مالكي الخدمات الأساسية والمنظمين. المملكة المتحدة تقدم نموذج NCSC وCyber Assessment Framework الذي يركز على النتائج والوظائف الأساسية والاستجابة والتعافي. الولايات المتحدة، عبر CISA، تبرز قيمة حد أدنى صغير عالي الأثر وشراكة مع مالكي البنى. إستونيا تقدم درسًا في استمرارية الدولة والتمارين وتوزيع القدرة بعد أزمات رقمية. وفنلندا مفيدة في دمج المرونة المعلوماتية ضمن مفهوم الأمن الشامل. لا يُنسخ حجم أو قانون أو مؤسسة أي دولة؛ تُنقل وظيفة الحوكمة التي تناسب الاختصاصات العراقية.

جدول 10: مقارنات دولية منتقاة
الحالة الآلية ما يصلح للعراق ما لا يُنسخ
سنغافورة تعيين CII والتزامات قطاعية معيار أثر + مالك وظيفة + إبلاغ وتمارين تركيز الإدارة وحجم الدولة
المملكة المتحدة NCSC + CAF قائم على النتائج تقييم مرونة الوظائف والقياس البنية القانونية والمؤسسات كما هي
الولايات المتحدة CISA وشراكة البنى الحرجة وCPGs حد أدنى عالي الأثر + شراكة قطاعية حجم الموارد والنظام الفدرالي التفصيلي
إستونيا استمرارية وتمارين ودولة رقمية اختبار التعافي وتوزيع القدرة حجم الدولة وبنية الهوية الرقمية
فنلندا الأمن الشامل والمرونة المعلوماتية اتصال أزمة ومشاركة المجتمع والقطاع الخاص نموذج الإدارة السياسية بالكامل

المصادر المقارنة: Cyber Security Agency of Singapore؛ UK National Cyber Security Centre؛ CISA؛ والمصادر الرسمية ذات الصلة بإستونيا وفنلندا.

17. تهديدات 2045: افحص الأفق ولا تحوّل كل اتجاه إلى مشروع

في المدى القريب تبقى Ransomware وسلسلة التوريد وتسرب البيانات وDeepfakes والاحتيال المدعوم بالذكاء الاصطناعي وأخطار OT وتركيز الخدمات السحابية ذات صلة مباشرة. في المدى المتوسط ستزيد كثافة IoT والبنى الذكية والأنظمة الذاتية والوكلاء الذكيين والاعتماد على الاتصالات المتقدمة والخدمات الفضائية. وفي المدى الأبعد تظهر مخاطر ما بعد الكم على الأصول والتشفير طويل العمر. هذه ليست قائمة «حتميات»؛ هي Horizon Scanning يرفع الاتجاه إلى برنامج فقط عندما يتغير احتمال أو أثر أو تظهر أصول طويلة العمر تبرر الاستثمار المبكر.

في التشفير ما بعد الكمي، على سبيل المثال، لا يبرر الغموض إطلاق برنامج استبدال شامل فورًا. البداية الأكثر عقلانية هي Crypto Inventory وCrypto-Agility Planning للأصول طويلة العمر حتى تعرف الدولة ما الذي يحتاج انتقالًا، ومتى، وبأي كلفة. هذه الفلسفة تحمي الرؤية من مطاردة الموضة التقنية بدل بناء قدرة قابلة للتجدد.

17.1 سيناريوهات استراتيجية لا تكشف نقاط ضعف

تساعد السيناريوهات في اكتشاف القدرات المشتركة بين تهديدات مختلفة من دون بناء «خطط حرب رقمية». لا يفترض السيناريو خصمًا بعينه ولا يذكر أصلًا عراقيًا حقيقيًا؛ يختبر فقط: من يقرر؟ ما البديل؟ هل توجد نسخة؟ ما قناة الاتصال؟ ما المورد الذي قد يفشل؟ وهل يمكن استعادة الوظيفة؟

جدول 10أ: سيناريوهات استراتيجية غير عملياتية

السيناريو المحرك الاختبار المؤسسي القدرات المشتركة
Ransomware حكومي واسع اختراق خدمة مترابطة التصعيد والنسخ والاستمرارية والاتصال IAM، Backup، CSIRT، Crisis Comms
تعطل مورد/Cloud كبير فشل خارجي أو سلسلة توريد RTO، البديل، Exit Plan Dependency Map، Portability، BCP
حادث OT بقطاع حرج تعطل تشغيل مادي التنسيق القطاعي والوطني والسلامة OT IR، Recovery، إدارة مورد
Deepfake في أزمة انتحال مسؤول أو معلومات مزيفة التحقق والاتصال والثقة Official Channels، Provenance، Media Literacy
AI حكومي عالي الأثر يخطئ بيانات أو نموذج أو اعتماد زائد المراجعة والمسؤولية والاعتراض AI Inventory، Impact Assessment، Human Review

18. رؤية العراق الرقمية الآمنة في 2045

عراق 2045 الرقمي الآمن ليس دولة لا تُخترق. هو دولة تعرف أصولها ومخاطرها واعتمادياتها؛ تطبق حدًا أدنى واضحًا وتخصص حماية أعلى للوظائف الحرجة؛ تكشف الحوادث وتحتويها وتعيد الخدمات ضمن أزمنة مقبولة؛ تختبر النسخ والاستعادة بدل افتراضها؛ تستطيع تغيير المورد أو تشغيل البديل عند الضرورة؛ وتحمي بيانات المواطن ضمن غرض وقانون ورقابة.

وهو كذلك دولة تستخدم الذكاء الاصطناعي من دون أن تنقل المسؤولية إلى خوارزمية، وتواجه التضليل بالشفافية والاتصال والمرونة لا بإدارة سياسية للحقيقة، وتملك كوادر عراقية تقود الحوادث والقرارات الوطنية حتى حين تستعين بمورد أو شريك خارجي. معيار النجاح هو أثر أقل، تعافٍ أسرع، تعلم مؤسسي، واعتماديات معروفة؛ لا رقم دعائي عن «الهجمات المحبطة».

19. مراحل التحول 2027–2045

جدول 11: مراحل التحول السيبراني 2027–2045
المرحلة الغاية التدخلات الأساسية شروط الانتقال
2027–2030: معرفة الأصول والمخاطر بناء خط أساس ودورة حوكمة قابلة للقياس مراجعة الاستراتيجية؛ CII؛ Asset Inventory؛ Baseline Controls؛ Incident Reporting؛ مراجعة قانونية؛ Workforce/Supplier Assessment؛ تمارين أولية سجل وظائف/أصول حرجة؛ اعتماد الحد الأدنى؛ قاموس حوادث؛ خطوط MTTD/Containment/Recovery؛ برنامج بيانات وحقوق
2031–2035: دفاع ومرونة قطاعية تحويل المعايير إلى تشغيل واختبار SOC/CSIRT حسب الحاجة؛ OT؛ Backup/Recovery؛ تمارين قطاعية؛ Supply-Chain Controls؛ مسارات مهنية؛ حماية بيانات وإنفاذ تغطية CII؛ اختبارات تعافٍ ناجحة؛ إغلاق متكرر للأسباب الجذرية؛ انخفاض الاعتماديات غير المعالجة
2036–2040: تكامل وطني رقمي ربط القطاعات دون مركزية تشغيلية مفرطة تبادل معلومات منضبط؛ AI Security؛ استجابة متعددة القطاعات؛ Dependency Resilience؛ نضج القياس أغلب القطاعات الحرجة في مستوى «مقاس»؛ قابلية تعافٍ عابرة للقطاعات؛ جودة بيانات مؤشرات مستقرة
2041–2045: دولة قابلة للتكيف جعل التحديث والتعلم جزءًا طبيعيًا من المؤسسة تحديث دوري للمعايير والاستراتيجية؛ Horizon Scanning؛ قدرات محلية حرجة؛ اختبارات تكيفية استمرارية عبر الحكومات؛ تغير التقنية لا يوقف الوظيفة؛ تحديث تلقائي للمخاطر والضوابط دون طوارئ دائمة

20. لوحة المؤشرات والمستهدفات

المؤشر الجيد في هذا الفصل يقيس وظيفة لا ضجيجًا. عدد الحوادث الخام لا يكفي؛ قد يرتفع لأن الإبلاغ تحسن. وعدد الأدوات أو الشهادات لا يكفي؛ قد تكون المؤسسة معتمدة لكنها بطيئة في التعافي. لذلك تركز اللوحة على التغطية، الزمن، الاستعادة، إغلاق المخاطر، القوى البشرية، الموردين، وحوكمة AI.

جدول 12: مؤشرات ومستهدفات 2030–2045
المؤشر خط الأساس 2030 2035 2040 2045
تعيين CII ومالك الوظيفة يُستكمل 2027 100% من النطاق المعين مراجعة سنوية مراجعة ديناميكية تحديث تلقائي مع تغير الوظائف
Baseline Controls للجهات الحكومية الحرجة يُنشأ بعد تقييم 100% ضمن نطاق معلن تدقيق فعالية تحسين قطاعي Adaptive Baseline
Incident Reporting + Severity Matrix غير موحد علنًا نظام وطني كامل وتشغيل 24/7 تحليلات اتجاه تكامل عابر للقطاعات تعلم آلي مراقب مع Human Review
MTTD/Containment/Recovery لا baseline وطني علني إنشاء الخط وخفض ذي دلالة بعد سنتين مستهدف رقمي يثبت بعد baseline تحسن مستمر مرونة متقدمة ضمن حدود المخاطر
اختبارات التعافي للوظائف الحرجة غير موحد اختبار سنوي لكل وظيفة معينة تمارين قطاعية عابرة تمارين وطنية مترابطة اختبارات تكيفية
الوظائف السيبرانية الحرجة لا Taxonomy موحدة Taxonomy + baseline + خطة سد فجوة خفض الشواغر وفق baseline مسار مهني مستقر تجدد ذاتي للمهارات
حوكمة AI عالي الأثر لا سجل موحد سجل وتقييم 100% للأنظمة الحكومية الجديدة عالية الأثر تدقيق دوري تكامل AI Security حوكمة تكيفية
إطار حماية البيانات إطار مجزأ إطار عام نافذ أو حزمة مكافئة إنفاذ وقياس مواءمة تقنيات ناشئة تحديث مستمر

استخدام 100% هنا محصور بالتزامات تغطية ذات مقام محدد — مثل تعيين جميع وظائف CII الواقعة داخل نطاق رسمي أو تقييم جميع أنظمة AI الجديدة المصنفة عالية الأثر — وليس ادعاء وصول الأمن إلى 100%. أما الزمن والجودة فيثبت مستهدفهما بعد baseline عراقي؛ لا تستعار أرقام دولة أخرى كأنها قدرة عراقية.

21. البرامج التنفيذية: من الحوكمة إلى المرونة

تحول التوصيات إلى حزمة قابلة للتذكر. وهي لا تنشئ جهازًا جديدًا لكل فجوة؛ بل توزع الوظائف على المركز الوطني والمنظمين ومالكي الخدمات والجهات القانونية والتعليم والدفاع بحسب الاختصاص. الكلفة تصنف نوعيًا الآن، وتُحدد ماليًا بعد جرد الأصول والكوادر والضوابط الحالية.

جدول 13: حزمة البرامج التنفيذية
البرنامج المشكلة الجهة القائدة 2027–2030 الكلفة
P1 دورة الاستراتيجية وخط الأساس انتهاء أفق 2022–2025 وفجوات القياس NCC + مكتب رئيس الوزراء Strategy Refresh + maturity/incident baseline + closure matrix دراسة Costing
P2 حوكمة CII والقطاعات الحرجة تعيين والتزامات غير مكتملة علنًا NCC + منظمون قطاعيون معايير CII + التزامات + ملفات قطاعية متوسطة تنظيمية/تقنية
P3 الحد الأدنى الوطني للضوابط تفاوت النضج NCC Baseline Controls + audit + remediation مستمرة بحسب الجهات
P4 الاستجابة والإبلاغ غياب مؤشرات موحدة علنية NCC Severity + reporting + exercises + post-incident متوسطة
P5 المرونة والاستمرارية خطر التعطل المتسلسل NCC + مالكو الخدمات RTO/RPO + recovery tests + dependency maps قطاعية؛ تحتاج costing
P6 أمن OT/ICS اختلاف طبيعة الأنظمة الصناعية منظمون قطاعيون + NCC OT baseline + supplier/legacy management مرتفعة قطاعيًا
P7 سلسلة التوريد والاعتماديات Vendor lock-in واعتماد مورد PMO/NCC + المشتريات + القطاعات Critical supplier register + exit/portability منخفضة-متوسطة تنظيميًا
P8 القوى البشرية فجوة Capacity NCC + الخدمة + التعليم Workforce taxonomy + career paths + labs متوسطة مستمرة
P9 حماية البيانات والسيادة إطار مجزأ جهة تشريعية/رقابية مختصة + NCC Data framework + classification + breach rules قانونية/تنظيمية
P10 سلامة المعلومات تلاعب بلا إطار حقوقي متكامل اتصال حكومي + CMC + مجتمع/إعلام Rapid comms + transparency + literacy منخفضة-متوسطة
P11 حوكمة وأمن AI استراتيجية AI قيد التطوير NCAI + NCC + الجهات القانونية AI inventory + risk tiers + human oversight متوسطة
P12 الدفاع السيبراني الاستراتيجي حماية القدرات العسكرية الرقمية وزارة الدفاع + NCC للتنسيق Defensive governance + exercises + supplier resilience سري/Costing منفصل

21.1 مصفوفة تنفيذ مختصرة

جدول 14: مصفوفة التنفيذ المختصرة 2027–2030
الفجوة الإجراء الأساس/المالك البداية المؤشر الخطر/التخفيف
استراتيجية منتهية الأفق مراجعة 2022–2025 وإصدار دورة محدثة اختصاص NCC 2027 اعتماد الاستراتيجية + closure matrix وثيقة بلا تنفيذ → ربط بالمؤشرات والموازنة
غياب baseline تشغيلي موحد National Cyber Metrics Dictionary NCC 2027 نسبة المؤشرات ذات تعريف ومالك تضخم التقارير → لوحة محدودة
CII غير موحد علنًا معايير تعيين والتزامات NCC + القطاع 2027 تغطية CII كشف حساس → نشر القطاعات لا الأصول
تفاوت الضوابط National Baseline Controls NCC 2027 امتثال فعّال Checklist gaming → تدقيق نتائج
إخفاء الحوادث قواعد إبلاغ وحماية حسن النية NCC + تشريع/تنظيم 2027 نسبة البلاغ في الوقت عقوبة تدفع للإخفاء → Safe Reporting
تعافٍ غير مقاس RTO/RPO وRecovery Testing مالكو CII 2027 نجاح الاختبارات خطة ورقية → اختبار سنوي
اعتماد مورد Critical Dependency Register PMO/مشتريات/NCC 2028 اعتماديات ذات Exit Plan كلفة التنويع → Risk Tiering
فجوة مهارات Cyber Career Framework خدمة عامة/NCC 2027 شغور الوظائف الحرجة تسرب → حوافز ومسار
AI بلا جرد High-Risk AI Registry NCAI/NCC 2027 تغطية الأنظمة عالية الأثر Shadow AI → Procurement Gate
تضليل أزمة Rapid Information Integrity Protocol اتصال حكومي 2027 زمن التصحيح تسييس → Narrow Harm Test ومراجعة

22. الكلفة والتمويل: قدرة تشغيلية لا شراء لمرة واحدة

لا يضع الفصل رقمًا إجماليًا لـ«ميزانية الأمن السيبراني» لأن جرد الأصول والكوادر والضوابط والقطاعات غير منشور بما يسمح بتقدير دفاعي. الرقم الإجمالي قبل الجرد سيخلق دقة زائفة. لذلك تبدأ المرحلة الأولى بدراسة Costing مرتبطة بـCII Inventory وWorkforce Assessment وCurrent Controls.

تُقسم الكلفة إلى: حوكمة وامتثال، موظفين، أدوات وتراخيص، تشغيل SOC/CSIRT عند الحاجة، Backup/DR، تقييمات OT، تدريب، تمارين، خدمات استجابة احتياطية، ضمان الموردين، وصيانة وتحديث. ويجب الفصل بين CAPEX وOPEX؛ فالأمن السيبراني قدرة تشغيلية متكررة، والأداة التي لا تمول تحديثها وموظفيها بعد سنة ليست استثمارًا مكتملًا.

التمويل الوطني يأتي من الموازنة العامة للقدرات المشتركة، وموازنات الجهات والقطاعات لتنفيذ مسؤوليتها، وتقاسم كلفة منظم مع مالكي البنى الخاصة حين يكون قانونيًا، ومساعدات فنية للتدريب والمعايير لا لتشغيل قدرة سيادية دائمة. القاعدة: يمكن Outsource Service، ولا يمكن Outsource Accountability.

22.1 ما الذي لا نعرفه بعد؟ سجل فجوات البيانات

جزء من برنامج 2027 ليس «تنفيذ حلول» بل إنشاء قياس يمكن الاعتماد عليه. الجداول الوطنية المفتوحة لا تسمح اليوم بإعطاء أرقام موحدة لزمن الكشف والاحتواء والتعافي أو اكتمال جرد الأصول أو عدد الشواغر السيبرانية. هذه الفجوات يجب أن تسجل بمالك وطريقة بناء خط أساس؛ وفي الوقت نفسه تُصنف بعض التفاصيل سرية مشروعة حتى لا يتحول مطلب الشفافية إلى كشف نقاط ضعف.

جدول 14أ: سجل فجوات البيانات والسرية المشروعة

البيان الحالة المالك المقترح علني/داخلي إجراء المرحلة الأولى
الحوادث حسب Severity غير متاح موحدًا علنًا NCC علني مجمع قاموس وتعريف إبلاغ موحد
MTTD/Containment لا baseline وطني علني NCC/القطاعات مجمع + داخلي قياس 12 شهرًا بعد توحيد التعريف
Recovery within RTO غير متاح موحدًا مالكو CII/NCC مجمع اختبارات سنوية وتقرير نتائج
Asset Inventory completeness غير متاح مجمعًا كل جهة/NCC داخلي + aggregate جرد وتصنيف ومالك أصل
MFA للحسابات الحرجة غير متاح كل جهة داخلي/مجمع تعريف «حرج» وBaseline Controls
Critical Supplier Map غير متاح PMO/NCC/القطاعات سري مشروع Dependency Register
OT Maturity غير متاح المنظم القطاعي سري/مجمع Sector Assessment
Cyber Workforce Vacancies غير متاح موحدًا الخدمة/NCC علني مجمع Workforce Assessment
Data Breaches غير موحد مالكو البيانات/NCC علني مجمع Breach Notification Framework
AI Systems Inventory غير متاح موحدًا NCAI داخلي/مجمع High-Risk AI Registry

23. المخاطر: كيف يفشل إصلاح الأمن السيبراني؟

جدول 15: سجل المخاطر الاستراتيجية
الخطر الاحتمال الأثر مؤشر إنذار التخفيف
مركزية مفرطة في NCC متوسط مرتفع تراكم طلبات وبطء استجابة سياسة مركزية وتنفيذ موزع
تداخل المؤسسات مرتفع مرتفع تعليمات متكررة أو متعارضة خريطة اختصاصات وبروتوكول تصعيد
نقص الكوادر وتسربها مرتفع مرتفع شغور واعتماد مفرط على مقاول مسارات وحوافز وتدريب عملي
Vendor Lock-In متوسط-مرتفع مرتفع عقود بلا Exit/Portability شروط تعاقد وبدائل وتقييم اعتماد
Supply-Chain Compromise متوسط مرتفع جدًا مورد حرج بلا تقييم Supplier Assurance وإبلاغ
Ransomware مرتفع مرتفع تكرار وفشل استعادة Baseline + Recovery Tests
تسرب بيانات مرتفع مرتفع وصول زائد/بلاغات تصنيف + IAM + Breach Response
مراقبة جماعية متوسط مرتفع حقوقيًا توسيع وصول بلا غرض Purpose/necessity/proportionality/oversight
SOC بلا محللين متوسط متوسط-مرتفع تنبيهات متراكمة بلا قرار Workforce + خدمة مدارة بضوابط
AI غير خاضع للرقابة متزايد مرتفع Shadow AI وقرارات غير قابلة للتفسير Registry + Procurement Gate + Human Review
تسييس مكافحة التضليل متوسط مرتفع استهداف نقد مشروع Narrow Harm Test ومراجعة مستقلة
Cloud Concentration متوسط مرتفع خدمات عديدة على مورد واحد Dependency Map + Exit Plan
OT Incident متوسط مرتفع جدًا غياب اختبار استعادة/إدارة مورد برنامج OT قطاعي واختبارات
إخفاء الحوادث مرتفع مرتفع فجوة بين إشارات وحالات مبلغة Safe Reporting + Metrics

24. الضمانات: الدولة الرقمية الآمنة لا تحمي النظام من المواطن

الأمن السيبراني لا يستبدل الدستور. كل جمع أو معالجة أو مشاركة لبيانات أمنية يحتاج غرضًا مشروعًا وحدودًا للضرورة والتناسب وأقل قدر من البيانات والاحتفاظ والوصول الممكنين. المراقبة التي تمس سرية الاتصالات تحتاج أساسًا قانونيًا ورقابة قضائية حيث يفرض الدستور. ولا يجوز استخدام منصة أمنية سيبرانية كبوابة لبناء ملفات سياسية أو اجتماعية لا صلة لها بتهديد معرف.

في الذكاء الاصطناعي، الضمانات هي مسؤولية بشرية قابلة للتسمية، سجلات تدقيق، تقييم أثر، اختبار انحياز وتمييز، قدرة على الإيقاف والتراجع، ومسار اعتراض أو مراجعة عندما يمس القرار حقًا أو أمنًا أو استحقاقًا عالي الأثر. وفي التضليل، الضمانة هي تعريف الضرر والتعمد والنطاق بدل معاقبة الخطأ أو النقد، مع حماية الصحافة والبحث والتعبير.

هذه الضمانات ليست «تكلفة على الأمن». هي ما يمنع توسيع النظام بعد الأزمة إلى وظيفة دائمة لا تخضع للمساءلة. الأمن المستدام يحتاج ثقة وتعاونًا؛ وإذا أصبح المواطن يخشى أن كل خدمة رقمية هي قناة مراقبة، فإن الدولة تخسر قيمة التحول الرقمي نفسها.

25. إغلاق الباب الثالث: من حماية الإقليم إلى حماية الوظيفة الرقمية

اكتملت في هذا الباب أربع طبقات من القدرة. «الأمن كشرط للنهضة» حدد ما يجب حمايته، ومعنى الردع والجاهزية والمرونة تحت القانون. «الجيش الوطني المحترف» حوّل الدفاع إلى مؤسسة وعقيدة وقدرات قابلة للاستدامة. «الأمن الداخلي والاستخبارات» نقل حماية الحياة اليومية إلى شرطة وتحقيق واستخبارات مهنية تحت القانون. ويضيف هذا الفصل الطبقة الرقمية والمعلوماتية التي أصبحت الطبقات الثلاث السابقة تعتمد عليها.

بهذا تصبح معادلة الباب: قدرة مادية + قدرة مؤسسية + قدرة معلوماتية ورقمية + قانون وحقوق + جاهزية ومرونة. قوة الدولة في 2045 لا تقاس بالسلاح أو عدد الأجهزة أو عدد منصات الأمن، بل بقدرتها على حماية الإقليم والمجتمع والمعلومة والوظيفة الرقمية، والاستمرار عند الصدمة، واستخدام القوة المادية والرقمية ضمن سيادة قرار ورقابة ومسؤولية.

والفصل لا يغلق الأمن بوعد «نهاية التهديد». هو يغلقه بمؤسسات تستطيع تحديث نفسها. فالخطر يتغير، والمورد يتغير، والتقنية تتغير، وما يحتاجه العراق ليس نظامًا ثابتًا لعام 2045 بل دولة قادرة على إعادة تقييم المخاطر والمعايير والاعتماديات والمهارات كلما تغيرت البيئة.

26. الجسر إلى الباب الرابع: الاقتصاد والإنتاج الوطني

إذا امتلك العراق دولة قادرة وسيادة وقانونًا وحكومة فعالة ونزاهة، ثم بنى أمنًا وطنيًا وجيشًا محترفًا وأمنًا داخليًا وقدرة رقمية تحمي مؤسساته وبناه من التهديدات القديمة والجديدة، يبقى سؤال القدرة المادية على الاستمرار: هل يستطيع اقتصاد يعتمد بدرجة عالية على مورد نفطي واحد أن يمول هذه الدولة ويحافظ على استقرارها واستقلالها واستثماراتها حتى 2045؟

الباب الرابع: الاقتصاد والإنتاج الوطني
الفصل الأول: نهاية الدولة الريعية
V1-D04-C01

المراجع

  1. مجلس النواب العراقي، دستور جمهورية العراق لسنة 2005.
  2. وزارة العدل/الوقائع العراقية، تعليمات تشكيـلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025.
  3. المركز الوطني للأمن السيبراني، الموقع الرسمي والمواد المؤسسية واستراتيجية الأمن السيبراني العراقي 2022–2025.
  4. مستشارية الأمن القومي والجهات الحكومية العراقية، استراتيجية الأمن الوطني العراقي «العراق أولًا» 2025–2030.
  5. مجلس النواب العراقي، المواد الرسمية الخاصة بمقترح قانون مكافحة جرائم تقنية المعلومات، 6 تموز و26 آب 2026.
  6. هيأة الإعلام والاتصالات، اللوائح المنشورة لخدمات الأمن السيبراني ومراكز البيانات والمنصات الرقمية، 2025–2026.
  7. International Telecommunication Union، Global Cybersecurity Index 2024 — Iraq country profile.
  8. NIST، The Cybersecurity Framework (CSF) 2.0، 2024.
  9. NIST، Artificial Intelligence Risk Management Framework and Generative AI Profile، 2023–2024.
  10. ISO/IEC 27001:2022، Information Security Management Systems؛ ISO 22301، Business Continuity؛ ISO/IEC 42001، AI Management Systems.
  11. IEC 62443 series، Security for industrial automation and control systems.
  12. Cyber Security Agency of Singapore، Cybersecurity Act and Critical Information Infrastructure materials.
  13. UK National Cyber Security Centre، Cyber Assessment Framework.
  14. CISA، Cross-Sector Cybersecurity Performance Goals.
  15. United Nations، Global Digital Compact، 2024.
  16. UNESCO، Recommendation on the Ethics of Artificial Intelligence، 2021، والموارد اللاحقة ذات الصلة بالحوكمة.
  17. Iraqi National Center for Artificial Intelligence / Prime Minister’s Advisory Office، بوابة الاستراتيجية الوطنية العراقية للذكاء الاصطناعي، حالة 2026.
  18. وزارة التخطيط العراقية، المواد الرسمية الخاصة بإنضاج الاستراتيجية الوطنية للذكاء الاصطناعي، 2026.
  19. UNAMI/OHCHR، Human Rights Violations and Abuses in the Context of Demonstrations in Iraq، 2020، في سياق قيود وقطع الإنترنت خلال احتجاجات 2019.
  20. ديوان التأمين العراقي، دليل الحوكمة لقطاع التأمين، 2026، المتطلبات ذات الصلة بأمن المعلومات وRPO/RTO واختبارات التعافي.

الحواشي

  1. المركز الوطني للأمن السيبراني، «استراتيجية الأمن السيبراني العراقي 2022–2025»، وثيقة الاستراتيجية المنشورة على الموقع الرسمي. ↩︎

  2. وزارة العدل/الوقائع العراقية، تعليمات تشكيـلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025، المواد الخاصة بالمركز الوطني للأمن السيبراني واختصاصاته. ↩︎

  3. International Telecommunication Union (ITU), Global Cybersecurity Index 2024, Iraq country profile: Tier 4 (Evolving); ويبلغ مجموع الركائز 53.07/100. ↩︎

  4. U.S. National Institute of Standards and Technology (NIST), The Cybersecurity Framework (CSF) 2.0, 2024. ↩︎

  5. وزارة العدل/الوقائع العراقية، تعليمات تشكيـلات مكتب رئيس مجلس الوزراء ومهامها رقم (1) لسنة 2025، اختصاصات المركز الوطني للذكاء الاصطناعي. ↩︎

  6. مجلس النواب العراقي، دستور جمهورية العراق لسنة 2005، ولا سيما المواد 17 و38 و40 و46 ذات الصلة بالخصوصية وسرية الاتصالات وحرية التعبير وحدود القيود على الحقوق. ↩︎

  7. مجلس النواب العراقي، قرارات وتوصيات الجلسة في 6 تموز 2026 بشأن القراءة الأولى لمقترح قانون مكافحة جرائم تقنية المعلومات؛ ولجنة الأمن والدفاع النيابية، اجتماع 26 آب 2026 بشأن استمرار إنضاج المقترح. حتى ذلك التاريخ لم يكن قانونًا نافذًا. ↩︎

  8. هيأة الإعلام والاتصالات العراقية، اللوائح التنظيمية المنشورة خلال 2025–2026 بشأن شركات خدمات الأمن السيبراني وخدمات مراكز البيانات والمنصات والخدمات الرقمية؛ تستخدم هنا لإثبات تطور التنظيم القطاعي، لا بوصفها قانون حماية بيانات شاملًا. ↩︎

  9. استراتيجية الأمن الوطني العراقي «العراق أولًا» 2025–2030، المواد الحكومية العراقية المنشورة. ↩︎

  10. Cyber Security Agency of Singapore, Cybersecurity Act and Critical Information Infrastructure materials, used here for the mechanism of designation, obligations, reporting and oversight — not for direct legal transplantation. ↩︎

  11. IEC 62443 series, Security for Industrial Automation and Control Systems, current materials. ↩︎

  12. UK National Cyber Security Centre, Cyber Assessment Framework (CAF), current version, particularly essential functions, response and recovery outcomes. ↩︎

  13. U.S. Cybersecurity and Infrastructure Security Agency (CISA), Cross-Sector Cybersecurity Performance Goals, current materials used for a small high-impact baseline approach. ↩︎

  14. ديوان التأمين العراقي، دليل الحوكمة لقطاع التأمين، 2026، المتطلبات ذات الصلة بأمن المعلومات وRPO/RTO واختبارات التعافي. ↩︎

  15. United Nations, Global Digital Compact, 2024, provisions and commitments concerning information integrity, trustworthy information, platform transparency and digital governance. ↩︎

  16. UNAMI/OHCHR, Human Rights Violations and Abuses in the Context of Demonstrations in Iraq, 2020, documenting broad internet shutdowns/restrictions during the 2019 protests and their human-rights context. ↩︎

  17. Iraqi National Center for Artificial Intelligence / Prime Minister’s Advisory Office, Iraqi National Strategy for Artificial Intelligence portal, which in 2026 described the national strategy as under development. ↩︎

رؤية العراق 2045 · الباب الثالث: الأمن والدفاع والردع · V1-D03-C04إعداد:

عم تبحث؟

ابحث في المحتوى المنشور على الموقع.