سيادة البيانات والأمن السيبراني
من تخزين البيانات إلى قدرة وطنية على حكمها وحمايتها
سيادة البيانات لا تعني إبقاء كل بايت داخل العراق؛ تعني معرفة ما تملكه الدولة، ومن يحق له استخدامه، وكيف تحميه وتدققه وتستعيده وتنقله إلى بديل عند الصدمة، ضمن قانون واضح وحقوق قابلة للمساءلة.
بطاقة الفصل
| البند | المضمون |
|---|---|
| الرمز | V3-D06-C06 |
| الموقع | المجلد الثالث — الباب السادس — الفصل السادس |
| الغاية | بناء سيادة بيانات عملية تجعل العراق قادرًا على تصنيف بياناته وحكمها وتخزينها ومعالجتها ونقلها ومشاركتها وحمايتها واستعادتها وفق القانون والمصلحة الوطنية، مع تقليل الاعتماديات الرقمية الحرجة دون الانعزال عن التقنيات والأسواق العالمية. |
| صلة الفصل السابق | يبني على «البنية الرقمية العامة»: بعد إنشاء الهوية والمنصات والتشغيل البيني والمدفوعات والخدمات، يصبح السؤال من يحكم البيانات التي تتحرك داخل هذه البنية، وأين تعالج، ومن يملك مفاتيحها وحق الوصول إليها، وكيف تستمر الخدمة عند الاختراق أو تعطل المزود. |
| صلة الفصل التالي | يمهد لـ«الصناعة المتقدمة»: فلا يمكن بناء تصنيع ذكي وروبوتات وسلاسل قيمة تقنية على بيانات غير محكومة أو بنية سيبرانية هشة أو اعتماد تقني لا يمكن الخروج منه. |
| تجميد البيانات | 7 تشرين الأول 2026؛ مع اعتماد أحدث الوقائع العراقية الرسمية المنشورة حتى هذا التاريخ. |
| الموضوعات الإلزامية | حماية البيانات الوطنية؛ تخزين ومعالجة البيانات؛ الأمن السيبراني؛ منع التبعية الرقمية. |
1. الملخص التنفيذي
انتقل العراق خلال 2025–2026 من مرحلة كانت فيها البنية الرقمية الحكومية موزعة بين مبادرات ومراكز منفصلة إلى مرحلة أوضح مؤسسيًا: المركز الوطني للتحول الرقمي يتولى قيادة التحول الرقمي وإدارة البنى والبيانات الحكومية، والسحابة الوطنية توفر استضافة حكومية مركزية داخل العراق، والشبكة الحكومية المؤمنة تربط أكثر من 500 جهة. هذه الأصول تثبت أن الدولة لم تعد تبدأ من فراغ تقني، لكنها لا تثبت وحدها اكتمال سيادة البيانات أو نضج الأمن السيبراني.1
بحسب المركز الوطني للتحول الرقمي، كانت منصة X-Data حتى 19 آب 2026 تربط 37 مؤسسة حكومية و1,412 مؤسسة وفرعًا، وتدير نحو 48.29 مليون سجل وبيانات وتوفر 205 خدمات رقمية. كلما زاد التكامل، زادت قيمة الحوكمة؛ لأن خطأ الصلاحية أو الجودة أو النسخ الاحتياطي ينتشر أثره إلى عدد أكبر من الجهات والخدمات.2
في الأمن السيبراني، يضع الاتحاد الدولي للاتصالات العراق في Tier 4 «Evolving» ضمن مؤشر الأمن السيبراني العالمي 2024. ويعرض المركز الوطني للأمن السيبراني قيمة 53.07 بوصفها مؤشرًا للجاهزية الوطنية، مع مهام معلنة تشمل الاستراتيجية والمعايير والامتثال والمخاطر والبنى الحرجة والاستجابة للحوادث. هذه قيمة نضج مؤسسي مهمة، لكنها لا تقيس مباشرة زمن اكتشاف الاختراق أو استعادة الخدمة أو قدرة كل مؤسسة على التعافي.3
الفجوة القانونية ما تزال قائمة. الدستور يحمي الخصوصية وحرمة الاتصالات، ووزارة العدل تنشر إرشادات عملية بشأن حماية البيانات، لكن اجتماعًا رسميًا في آب 2026 أدرج «حماية البيانات الشخصية» ضمن القوانين التي ما تزال قيد الدراسة والمراجعة. لذلك لا تفترض هذه الرؤية وجود قانون اتحادي شامل نافذ يوازي الأطر الحديثة ما لم ينشر رسميًا في الوقائع العراقية.4
القرار المركزي هو أن العراق لا يحتاج «توطين كل شيء». بعض البيانات والخدمات يمكن أن تستخدم سحبًا تجارية أو مزودين دوليين بكفاءة وأمان أعلى، بينما تتطلب فئات أخرى سيطرة وطنية أشد أو استضافة داخلية أو مفاتيح تشفير تحت سيطرة جهة عراقية. معيار الاختيار هو حساسية البيانات، أثر توقف الخدمة، القانون، قابلية النقل، مخاطر الاعتماد، وكلفة البديل.
حتى 2045 تنتقل الدولة عبر أربع حركات مترابطة: جرد البيانات والأصول وتصنيفها وعيّن مالكيها؛ بناء إطار قانوني وحقوقي وتشغيلي لحماية البيانات والمشاركة؛ تحويل السحابة والشبكات إلى بنية مرنة قابلة للتعافي والانتقال بين المزودين؛ ثم استخدام البيانات كأصل إنتاجي للدولة والاقتصاد والذكاء الاصطناعي من دون تحويل المواطن إلى مادة خام أو الأمن إلى مراقبة مفتوحة.
2. السؤال المركزي وحدود الفصل
السؤال المركزي هو: ما الإطار القانوني والمؤسسي والتقني والتشغيلي الذي يحتاجه العراق لكي يحكم بياناته الوطنية ويستفيد منها، ويحمي البيانات الشخصية والحساسة، ويضمن استمرارية الخدمات والبنى الرقمية، ويقلل الاعتماديات الحرجة على الموردين والمنصات الأجنبية، من دون إغلاق السوق أو تعطيل الابتكار أو تكرار ملفات الأمن السيبراني والخدمات الرقمية التي عالجتها الفصول السابقة؟
2.1 ما يحسمه الفصل
- تعريف سيادة البيانات كقدرة على الحكم والسيطرة والتدقيق والبديل، لا مجرد موقع التخزين.
- تصنيف البيانات وربط مستوى الحماية والحفظ والمشاركة بكل فئة.
- تحديد ملكية القرار على البيانات وأدوار المالك والأمين والمشغل والمعالج والمدقق.
- ضوابط الاستضافة الوطنية والسحابة العامة والهجينة والتدفقات العابرة للحدود.
- ربط حماية البيانات بالأمن السيبراني واستمرارية الأعمال والتعافي.
- قواعد مشتريات تمنع القفل التقني Vendor Lock-in من التحول إلى تبعية قرارية.
2.2 ما لا يعيده الفصل
- لا يعيد تصميم بوابة أور أو الهوية الرقمية أو رحلة الخدمة.
- لا يعيد بناء منظومة الاستجابة للحوادث من الصفر؛ يستخدم نتائج باب الأمن.
- لا يصمم استراتيجية الذكاء الاصطناعي الاقتصادية؛ يعالج بيانات التدريب والأنظمة عالية الأثر فقط.
- لا يحول كل اعتماد خارجي إلى تبعية؛ الاعتماد يصبح خطرًا عندما يضعف حق التدقيق أو الاستمرار أو النقل أو الخروج.
3. القاموس التشغيلي وقواعد القياس
| المفهوم | التعريف التشغيلي | ما لا يعنيه |
|---|---|---|
| سيادة البيانات | قدرة الدولة والجهة المالكة على تحديد قواعد جمع البيانات وتصنيفها والوصول إليها ومعالجتها ونقلها وحذفها والاحتفاظ بها، مع قدرة على التدقيق والاستمرار والانتقال إلى بديل. | ليست حظر الاستضافة خارج العراق لكل البيانات. |
| إقامة البيانات | المكان الجغرافي الذي تخزن أو تعالج فيه البيانات في مرحلة محددة. | لا تساوي السيادة إذا كانت المفاتيح والإدارة خارج السيطرة. |
| توطين البيانات | التزام ببقاء فئة بيانات أو نسخة منها داخل نطاق جغرافي. | ليس هدفًا عامًا لكل البيانات. |
| مالك البيانات | الجهة صاحبة الغرض والاختصاص والمسؤولية النهائية عن الاستخدام والجودة والإتاحة. | ليس بالضرورة مشغل الخادم. |
| بيانات حرجة | بيانات يؤدي فقدها أو تلاعبها أو عدم توافرها إلى تعطيل وظيفة وطنية أو أثر واسع. | قد تكون غير سرية لكنها حرجة للتوافر. |
| المرونة السيبرانية | الوقاية والكشف والاحتواء والاستمرار والتعافي والتعلم. | لا تعني صفر اختراقات. |
| القفل التقني | اعتماد يجعل نقل البيانات أو النظام أو التشغيل إلى مزود آخر مكلفًا أو بطيئًا بصورة غير معقولة. | ليس كل منتج أجنبي تبعية. |
4. خط الأساس العراقي: من جزر بيانات إلى أصول وطنية مترابطة
يمتلك العراق اليوم أصولًا رقمية مركزية لم تكن موجودة بهذا الوضوح قبل سنوات قليلة. المركز الوطني للتحول الرقمي، المنشأ ضمن تعليمات تشكيلات مكتب رئيس مجلس الوزراء لسنة 2025، يعلن مسؤوليته عن تكامل البيانات ومركز البيانات الوطني والبنى ذات الصلة واستراتيجيات التحول الرقمي.5
الشبكة الحكومية المؤمنة بدأت منذ 2018 وربطت أكثر من 500 جهة حكومية في بغداد والمحافظات، باستثناء إقليم كردستان بحسب وصف المركز، وتدعم البريد الحكومي وبوابة أور وتبادل البيانات وربط مراكز البيانات. وهي أصل مهم للسيادة التشغيلية لأنها توفر مسار اتصال حكومي لا يعتمد حصريًا على الإنترنت العام.6
السحابة الوطنية توفر بيئة حكومية مركزية للاستضافة ويصفها المركز بأنها مصممة لبقاء البيانات داخل العراق مع التوافرية العالية والتكرار والتحويل التلقائي عند الفشل. لكن نضج السحابة السيادية لا يثبت من مكان الخادم وحده؛ يجب قياس النسخ والتعافي والمفاتيح والهوية والخروج.7
منصة X-Data تعكس انتقالًا من تبادل الكتب الرسمية إلى تبادل بيانات عبر صلاحيات محددة. أرقام آب 2026 تدل على اعتماد مؤسسي متزايد، ولا ينبغي تفسيرها كدعوة إلى تجميع كل قواعد الدولة في مخزن واحد؛ الاستراتيجية الأفضل هي تكامل مضبوط يتيح الاستعلام والتبادل وفق الغرض مع بقاء الملكية لدى الجهات المختصة.8
| الأصل | الوضع المعلن | الدلالة | الفجوة |
|---|---|---|---|
| المركز الوطني للتحول الرقمي | مرجعية مركزية للتحول والبيانات والبنى | توحيد السياسة والتكامل | تثبيت أدوار مالكي البيانات والمعايير الملزمة |
| الشبكة الحكومية المؤمنة | أكثر من 500 جهة | مسار اتصال حكومي محمي | قياس التوافر وازدواج المسارات |
| السحابة الوطنية | استضافة داخل العراق مع HA | قدرة استضافة مشتركة | اختبارات تعافٍ وخروج مستقلة |
| X-Data | 48.3 مليون سجل و205 خدمات | تكامل وتشارك فعلي | حوكمة الغرض والجودة وسجل التدقيق |
| المركز الوطني للأمن السيبراني | حوكمة ومعايير وامتثال واستجابة | مرجعية أمنية مركزية | رفع النضج التشغيلي والقطاعي |
5. السيادة على البيانات: السيطرة لا الانغلاق
أخطر اختزالين هما: «كل ما هو محلي سيادي» و«كل ما هو أجنبي تبعية». قد تستضيف جهة عراقية بيانات داخل بغداد على منصة لا تملك مفاتيحها ولا تعرف بنيتها ولا تستطيع استخراج سجلها بصيغة معيارية؛ هنا الإقامة محلية لكن السيطرة ضعيفة. وفي المقابل قد تستخدم خدمة سحابية عالمية مع تشفير بمفاتيح عراقية وعقود تدقيق ونسخ مستقلة وقابلية نقل؛ هنا توجد درجة عالية من السيطرة رغم أن جزءًا من المعالجة عابر للحدود.
تعتمد الرؤية اختبار السيادة الخماسي لكل نظام أو قاعدة: القانون المختص؛ مالك القرار؛ مفاتيح الوصول والتشفير؛ قابلية التدقيق؛ قابلية الاستمرار والخروج. إذا فشل النظام في أكثر من حلقة، لا يكفي وصفه بأنه مستضاف محليًا.
| الاختبار | السؤال الحاكم | علامة النضج |
|---|---|---|
| القانون | أي قانون واختصاص يطبقان؟ | تحديد مسبق للفئات والحالات العابرة للحدود |
| القرار | من يمنح الوصول أو يوقفه؟ | جهة عراقية مختصة ومسؤولية واضحة |
| المفاتيح | من يتحكم بالتشفير والأسرار؟ | تحكم مباشر أو فصل صلاحيات محكوم |
| التدقيق | هل يمكن إثبات من وصل وماذا فعل؟ | سجلات موثوقة ومراجعة مستقلة |
| الخروج | هل يمكن نقل النظام إلى بديل؟ | خطة خروج مختبرة وصيغ مفتوحة |
6. الإطار القانوني: الخصوصية قائمة والفجوة التشريعية باقية
يوفر الدستور قاعدة حقوقية أولى؛ المادة 17 تحمي الخصوصية الشخصية، كما يحمي سرية المراسلات والاتصالات ضمن الضوابط القانونية. لكن الحق الدستوري العام لا يحل محل قانون تفصيلي يحدد الأساس القانوني للمعالجة، حقوق صاحب البيانات، واجبات الجهات، الإخطار بالخرق، نقل البيانات، مدد الاحتفاظ، الأطفال، البيانات الحساسة، العقوبات والرقابة.9
في آب 2026 ذكرت وزارة العدل أن حماية البيانات الشخصية ضمن مجموعة قوانين يجري بحثها ومراجعتها. لذلك تسجل الرؤية الحالة كما هي: هناك حماية دستورية ووعي رسمي وممارسات قطاعية، لكن لا يجوز افتراض اكتمال قانون اتحادي شامل نافذ ما لم ينشر رسميًا.10
6.1 مكونات الإطار المطلوب
- تعريف واضح للبيانات الشخصية والحساسة والبيومترية وبيانات الأطفال.
- أسس قانونية متعددة للمعالجة؛ لا تكون الموافقة الأساس الوحيد للخدمة الحكومية.
- حقوق الوصول والتصحيح والاعتراض والمحو حيث يسمح القانون.
- الخصوصية بالتصميم وتقليل البيانات وتحديد الغرض ومدد الاحتفاظ.
- تقييم أثر للأنظمة عالية المخاطر والقرارات الآلية واسعة الأثر.
- قواعد إخطار بالخرق تتناسب مع شدة الخطر.
- ضوابط للتدفقات العابرة للحدود والمعالجات لدى الغير.
- جهة رقابية باستقلال وظيفي ومسار تظلم وقضاء.
7. تصنيف البيانات: لا تحمى كل البيانات بالطريقة نفسها
حماية كل شيء بأقصى مستوى ترفع الكلفة وتبطئ الدولة، بينما حماية كل شيء بالمستوى نفسه تترك السجلات الحساسة مكشوفة. المطلوب نظام تصنيف وطني بسيط نسبيًا يطبق على البيانات لا على أسماء المؤسسات، ويفصل بين السرية والحرجية.
| الفئة | أمثلة | الاستضافة والمعالجة | الضوابط |
|---|---|---|---|
| مفتوحة | إحصاءات وخرائط وبيانات إنفاق منشورة | يمكن نشرها واستضافتها على بنى موثوقة | سلامة المصدر ونسخ أرشيفية وترخيص |
| داخلية | مراسلات تشغيلية غير حساسة | حكومية أو سحابة تجارية معتمدة | هوية وصلاحيات وسجل وصول |
| مقيدة | ملفات موظفين ومعاملات مواطنين | داخل العراق افتراضيًا أو باستثناء مضبوط | تشفير وMFA وأقل صلاحية واحتفاظ |
| حساسة جدًا | صحية وبيومترية وتحقيقات | بيئة عالية الضبط ومفاتيح مسيطر عليها | تقسيم ومراقبة وDLP ومراجعة |
| حرجة وطنية | هوية ودفع وقيادة وسجلات أساسية | معمارية سيادية مرنة ونسخ مستقلة | RTO/RPO صارمان وتعافٍ وبدائل |
8. الملكية والمسؤولية: من يملك القرار على البيانات؟
تضيع المسؤولية عندما يقال إن قسم الحاسوب مسؤول عن البيانات. قسم التقنية قد يشغل المنصة، لكنه لا يملك الغرض ولا يعرف دائمًا جودة السجل أو مشروعية الاحتفاظ به. لذلك يعتمد الفصل نموذج أدوار يوزع القرار والمساءلة.
| الدور | المسؤولية الأساسية | ما لا يفوض بالكامل |
|---|---|---|
| مالك البيانات | الغرض والشرعية والجودة والمشاركة والاحتفاظ | قرار الاستخدام وفتح البيانات لجهة أخرى |
| أمين البيانات | القاموس والجودة والتعارضات | تغيير التعريفات دون اعتماد |
| المشغل التقني | الاستضافة والنسخ والمراقبة والأداء | تحديد الغرض القانوني |
| مسؤول حماية البيانات | الحقوق والتقييمات والإخطار والمشورة | أن يصبح تابعًا لمن يراجعه بلا استقلال وظيفي |
| مسؤول الأمن | الضوابط والمخاطر والحوادث | تحديد الاستحقاق الوظيفي للبيانات وحده |
| التدقيق | اختبار الامتثال والأدلة والسجلات | تشغيل النظام الذي يدققه |
9. السحابة الوطنية ومراكز البيانات: الإقامة ليست السيادة كلها
السحابة الوطنية أصل مهم لأنها توفر للدولة قدرة مشتركة بدل عشرات البيئات الصغيرة. ويعلن المركز أنها مصممة للتوافرية العالية والتكرار والتحويل التلقائي ولإبقاء البيانات الحكومية داخل العراق. لكن نضج السحابة السيادية لا يثبت من مكان الخادم وحده. يجب قياس البنية الفيزيائية والافتراضية والهوية والمفاتيح والعمليات والنسخ والتعافي.11
توصية 2045 هي نموذج Cloud-Smart لا Cloud-Only: أحمال وطنية حرجة في بيئات سيادية أو هجينة ذات تحكم قوي؛ أحمال حكومية معتادة على السحابة الوطنية أو مزودين معتمدين بحسب الكلفة والمرونة؛ وأحمال عامة منخفضة الحساسية يمكن أن تستفيد من الخدمات العالمية مع عقود خروج وضبط بيانات.
| السؤال قبل الاستضافة | قرار التصميم |
|---|---|
| هل توقف النظام يعطل وظيفة وطنية حرجة؟ | توافر عالٍ، موقع تعافٍ مستقل، واختبار دوري. |
| هل البيانات شخصية أو حساسة جدًا؟ | تقييد الموقع والمفاتيح والوصول والتسجيل وفق التصنيف. |
| هل الخدمة تحتاج قدرات عالمية يصعب تكرارها محليًا؟ | استخدام هجين/خارجي مضبوط مع قابلية نقل ونسخ مستقلة. |
| هل توجد صيغة تصدير موثقة؟ | شرط أساسي قبل اعتماد طويل الأمد. |
| هل يمكن تشغيل حد أدنى عند انقطاع المزود؟ | إن لم يمكن فالعلاقة اعتماد حرج يحتاج بديلًا. |
10. تبادل البيانات والتشغيل البيني: المشاركة بضوابط
يعد X-Data خطوة عملية نحو التشغيل البيني، لكن الربط الجيد لا يعني أن كل جهة ترى كل شيء. تعتمد الرؤية «المشاركة حسب الغرض»: يرسل النظام أقل قدر لازم من البيانات لإنجاز وظيفة محددة، ويثبت من طلبها ولماذا ومدة الاحتفاظ بها.
ينتقل التكامل تدريجيًا من مشاركة نسخ كاملة إلى أنماط أقل مخاطرة: تحقق نعم/لا؛ سمات محددة؛ توكنات؛ واجهات API ذات نطاقات؛ أو مطابقة داخلية تعيد النتيجة دون كشف كامل للسجل. كلما قل انتقال النسخ، قلت مساحة التسريب والتعارض.
| نمط المشاركة | متى يفضل | المخاطرة |
|---|---|---|
| نسخة كاملة | استثناء عند حاجة قانونية واضحة | تضاعف النسخ وفقد السيطرة |
| API لسمات محددة | الخدمات اليومية | يحتاج إدارة هوية وصلاحيات |
| تحقق نعم/لا | الأهلية وصحة الوثيقة | أقل كشف للبيانات |
| مطابقة داخلية | تقاطع السجلات | حساسية منطق المطابقة والتدقيق |
| مجهولة/مجمعة | التخطيط والبحث | خطر إعادة التعريف |
11. حماية البيانات الشخصية وحقوق الأفراد
عندما تستخدم الدولة الهوية الرقمية والسجل الموحد والتحقق الآلي والذكاء الاصطناعي، يصبح المواطن أكثر اعتمادًا على صحة البيانات المسجلة عنه. لذلك يجب أن يحصل على قناة عملية لمعرفة البيانات الأساسية المستخدمة في القرار، وطلب تصحيح الخطأ، ومعرفة الجهة التي عالجت بياناته في الحدود التي يسمح بها القانون.
لا يعني ذلك كشف سجلات أمنية أو أسرار تحقيق أو خوارزميات حساسة بالكامل. الحقوق يمكن أن تقيد بمقتضى قانوني مشروع وضروري ومتناسب. الفرق بين الدولة الرقمية الحقوقية والدولة الرقمية المتغولة هو أن الاستثناء محدد ومسبب وقابل للمراجعة، لا أن الأصل هو السرية الدائمة.
12. الأمن السيبراني: من الحماية إلى المرونة
يبني هذا الفصل على ما حسمه باب الأمن: لا يوجد صفر اختراقات. وظيفة السيادة أن تضمن أن حادثًا تقنيًا لا يتحول إلى فقدان سيطرة أو توقف دولة. لذلك ترتبط حوكمة البيانات بدورة الأمن: اعرف الأصل، صنفه، قلل الصلاحيات، راقب، اكتشف، احتوِ، استعد، وراجع السبب.
يعلن المركز الوطني للأمن السيبراني مسؤوليات في الاستراتيجية والمعايير والامتثال والمخاطر والبنى الحرجة والاستجابة للحوادث، ويعرض مراقبة مستمرة وأكثر من 500 مؤسسة محمية. هذه مؤشرات تغطية مؤسسية، بينما تحتاج رؤية 2045 إلى مؤشرات نتائج: زمن الاكتشاف MTTD، زمن الاحتواء، زمن الاستعادة MTTR، نسبة الأنظمة ذات النسخ المختبرة، ونسبة الثغرات الحرجة المغلقة ضمن اتفاق مستوى خدمة.12
مؤشر ITU 2024 يضع العراق في Tier 4. يستخدم هذا خط أساس خارجيًا للنضج العام لا الأداء العملياتي، ولا تثبت الرؤية رقمًا مستهدفًا لدورة مؤشر لم تصدر بعد؛ المستهدف هو الانتقال المستمر إلى مستويات أعلى مع إثبات محلي للمرونة والامتثال.13
12.1 بنية الأمن المطلوبة
- Zero Trust تدريجي: لا ثقة ضمنية بالموقع الشبكي وحده.
- إدارة هوية متميزة للحسابات الإدارية والحساسة.
- تقسيم الشبكات وعزل الأنظمة الحرجة عن مسارات المستخدم العادي.
- تسجيل مركزي غير قابل للعبث وربط الأحداث ضمن SIEM/SOC وفق الغرض.
- إدارة ثغرات مع SLA بحسب الشدة والتعرض لا حسب العدد.
- تمارين Purple Team واختبارات تعافٍ وحوادث سلسلة توريد.
13. البنى الحرجة والبيانات الحرجة
لا تبدأ حماية البنية الحرجة بقائمة سرية من المنشآت؛ تبدأ بتحديد الوظائف التي لا يمكن للمجتمع والدولة تحمل توقفها: الكهرباء، الماء، المدفوعات، الاتصالات، الصحة، النقل، الحدود، الهوية، القيادة الحكومية وبعض وظائف الأمن والدفاع. ثم تحدد البيانات والأنظمة التي تحمل تلك الوظائف.
المطلوب سجل وطني للمشغلين والخدمات الحرجة بحد أدنى إلزامي للأمن والنسخ والإبلاغ والاختبارات، مع فصل بين إطار عام معلن وبين التفاصيل التقنية السرية. ويجب أن تشمل المتطلبات الموردين الأساسيين لأن اختراق مزود أو تحديث قد يعطل عدة جهات في وقت واحد.
| الطبقة | متطلب 2045 |
|---|---|
| الحوكمة | مالك خدمة حرجة ومسؤولية قيادة عليا |
| العمارة | تقسيم وأقل صلاحية وفصل تطوير/إنتاج |
| الموردون | متطلبات أمنية وإخطار وثغرات وحق تدقيق وخطة خروج |
| المراقبة | تسجيل وربط أحداث واحتفاظ واختبار كشف |
| الاستجابة | تمارين قطاعية ووطنية وبروتوكول تصعيد |
| التعافي | RTO/RPO ونسخ غير قابلة للتعديل ومواقع مستقلة |
14. النسخ الاحتياطي والتعافي واستمرارية الدولة
النسخة الاحتياطية التي لم تختبر ليست قدرة. كما أن وجود نسخ في المركز نفسه لا يحمي من حريق أو خطأ إداري متزامن أو اختراق يمتد إلى بيئة النسخ. تعتمد الرؤية قاعدة 3-2-1 المعدلة للأنظمة الحرجة: نسخ متعددة، بيئات مختلفة، ونسخة واحدة على الأقل خارج نطاق الفشل التشغيلي وغير قابلة للتعديل لفترة محددة.
تقاس الاستمرارية بمؤشرين بسيطين: RTO، الزمن المقبول لاستعادة الخدمة؛ وRPO، مقدار البيانات المقبول فقدانه زمنيًا. تحدد القيم حسب الخدمة. الدفع الوطني قد يحتاج دقائق، بينما أرشيف غير تشغيلي قد يقبل ساعات أو أيامًا.
15. التشفير ومفاتيح الثقة وإدارة الأسرار
التشفير ليس منتجًا يضاف في نهاية المشروع. يجب أن يقرر التصميم ما الذي يشفر أثناء النقل والتخزين، ومن يملك المفتاح، وكيف تدور المفاتيح، وما الذي يحدث عند مغادرة موظف أو مزود، وكيف تفصل صلاحية تشغيل الخادم عن صلاحية قراءة البيانات.
للأنظمة السيادية والحرجة، يفضل أن تحتفظ الجهة أو خدمة وطنية موثوقة بالسيطرة على المفاتيح الأساسية، وأن تستخدم HSM أو خدمات إدارة مفاتيح مع فصل للمهام وتدقيق. لكن «مفتاح داخل العراق» لا يكفي إذا كان الوصول الإداري غير مضبوط أو النسخ غير محمية.
توحّد كذلك إدارة الأسرار: كلمات مرور قواعد البيانات، مفاتيح API، شهادات TLS، مفاتيح توقيع البرمجيات وأسرار CI/CD. كثير من الاختراقات لا تحتاج كسر التشفير إذا كانت الأسرار مكشوفة في ملفات أو كود أو حسابات مشتركة.
16. المشتريات الرقمية والاعتماد على المورد
التبعية الرقمية غالبًا لا تبدأ بقرار سياسي؛ تبدأ بعقد شراء لا يذكر صيغة التصدير أو رسوم الخروج أو ملكية السجلات أو دعم الإصدارات أو حق التدقيق أو تسليم المواد اللازمة لاستمرار التشغيل. بعد سنوات تصبح تكلفة الخروج أعلى من قدرة الجهة على التغيير.
تدخل الرؤية «اختبار قابلية الخروج» في المشتريات الرقمية الكبرى: قبل العقد يقدم المورد خطة تصدير ونقل؛ خلال التشغيل تجري تجربة سنوية لاستعادة نسخة وتشغيل جزء من الخدمة في بيئة بديلة؛ وعند انتهاء العقد تكون مهلة الخروج والتعاون والرسوم محددة مسبقًا.
| البند | الحد الأدنى |
|---|---|
| ملكية البيانات | تبقى للجهة العراقية؛ يمنع الاستخدام الثانوي إلا بنص وغرض مشروع |
| قابلية النقل | صيغ موثقة ومعايير مفتوحة كلما أمكن |
| السجلات | حق الوصول إلى Logs اللازمة للتدقيق والتحقيق |
| الحوادث | إخطار زمني حسب الشدة وتعاون في التحقيق |
| المفاتيح | نموذج واضح للملكية والإدارة |
| الاستمرارية | SLA وتعافٍ واختبارات |
| الخروج | تسليم البيانات ومحو موثق وسقف رسوم |
| التعاقد الفرعي | إفصاح وضوابط للمقاولين الثانويين ومواقع المعالجة |
17. التدفقات العابرة للحدود والخدمات السحابية العالمية
لا يمكن لاقتصاد رقمي حديث أن يمنع انتقال البيانات عبر الحدود بالكامل. البريد والمنصات والتجارة والبحث والبرمجيات والخدمات السحابية كلها تعتمد تدفقات دولية. المطلوب إطار يميز الفئات والغايات ويشترط ضمانات مناسبة بدل منع شامل أو انفتاح بلا ضوابط.
تقترح الرؤية ثلاث قنوات: نقل عادي للفئات غير الحساسة وفق عقود ومعايير؛ نقل مقيد للبيانات الشخصية والحساسة بعد تقييم قانوني وتقني؛ ومنع أو استثناء شديد للبيانات الحرجة المحددة التي تتطلب بقاء السيطرة داخل العراق. ويجب أن يسمح القانون باستثناءات للبحث والصحة والطوارئ والتعاون الدولي مع ضمانات.
18. البيانات المفتوحة والقيمة العامة
السيادة لا تعني سرية الدولة. البيانات غير الشخصية وغير الحساسة تكتسب قيمة عندما تنشر بصيغ قابلة للقراءة الآلية وبترخيص واضح. البوابة الوطنية للحكومة المفتوحة تمثل أساسًا يمكن البناء عليه، لكن النجاح لا يقاس بعدد الملفات؛ بل بحداثة البيانات واكتمال وصفها وقابليتها لإعادة الاستخدام ووجود API واستجابة الجهات للأخطاء.14
تطبق سياسة «افتح بأمان»: كل مجموعة تقيم قبل النشر للخصوصية وإعادة التعريف والأمن والملكية الفكرية، ثم تنشر افتراضيًا إن لم يوجد مانع. هذا يحول البيانات إلى بنية للبحث والابتكار والشركات ويقلل احتكار المعلومة داخل المؤسسة.
19. الذكاء الاصطناعي: سيادة البيانات في عصر النماذج
الفصل السابق عالج الحوسبة والمواهب والاستخدام. هنا يضاف سؤال مختلف: ماذا يحدث للبيانات عندما تدخل في تدريب نموذج أو ضبطه أو تشغيله؟ يجب أن تسجل الجهة مصدر بيانات التدريب والغرض والحقوق، وتمنع إدخال البيانات الحساسة في خدمات عامة غير معتمدة، وتستخدم بوابات مؤسسية تمنع تسرب الأسرار.
في الأنظمة عالية الأثر، يجب أن يحتفظ العراق بالقدرة على تفسير مصدر البيانات، اختبار الانحياز والأخطاء، تتبع نسخ النموذج، وإيقاف الاستخدام عند ظهور خطر. السيادة هنا ليست امتلاك كل نموذج من الصفر، بل امتلاك القرار والبيانات والتقييم وسجل الاستخدام وإمكانية الاستبدال.
20. المقارنات الدولية: نقل الآلية لا الدولة
| الحالة | الآلية المفيدة للعراق | ما لا ينسخ |
|---|---|---|
| إستونيا | تشغيل بيني موزع، سجلات تدقيق، مبدأ مرة واحدة، بنية ثقة | حجم الدولة ومسارها لا ينقلان كما هما |
| الاتحاد الأوروبي | حقوق بيانات، مساءلة المعالج، قواعد نقل وPrivacy by Design | لا ينسخ GDPR حرفيًا دون مواءمة |
| الهند | بنية عامة رقمية واسعة وهوية ومدفوعات وطبقات موافقة | لا ينقل أي تركيز للبيانات بلا ضمانات محلية |
| سنغافورة | حوكمة سحابية وتصنيف ومخاطر ومهارات | قدرتها الإدارية والمالية مختلفة |
| الإمارات | سحابات حكومية وسياسات بيانات وAI واستثمار سريع | لا يستبدل بناء القدرة المحلية بالاستيراد المستمر |
الدرس المشترك ليس «اشتر منصة». الدول الأكثر نضجًا تبني طبقة قواعد وأدوار ومعايير مشتركة ثم تسمح بالتنفيذ الموزع. هذا ما يحتاجه العراق: قواعد وطنية قليلة وحاسمة — تصنيف، هوية وصلاحيات، تشفير، مشاركة، احتفاظ، حوادث، تعافٍ، خروج — ثم حرية للقطاعات في اختيار التفاصيل داخل هذه الحدود.
21. صورة العراق الرقمية في 2045
بحلول 2045 يجب أن تصبح البيانات أصلًا وطنيًا محكومًا لا مخزونًا مبعثرًا. المواطن لا يكرر وثائق تملكها الدولة بالفعل، والموظف لا يحمل قواعد كاملة على جهاز شخصي لإنجاز مطابقة، والوزارة لا تحتفظ ببيانات بلا مدة أو غرض، والمشروع لا يبدأ من دون تصنيف ومالك بيانات وخطة أمن وتعافٍ.
البنية المستهدفة هي «سيادة موزعة»: مركز وطني يضع السياسات والبنى المشتركة؛ المركز الوطني للأمن السيبراني يضع ويقيس ضوابط الحماية والاستجابة؛ الجهات القطاعية تملك بياناتها وتتحمل جودة استخدامها؛ والرقابة القانونية تحمي الحقوق. لا تجمع السلطة والبيانات كلها في جهة واحدة باسم الكفاءة.
22. مراحل التحول 2027–2045
| المرحلة | الهدف | شروط الانتقال |
|---|---|---|
| 2027–2030 | تأسيس الحكم | جرد وتصنيف البيانات، قانون حماية بيانات، مالكو بيانات، حد أدنى سيبراني، خطط خروج وتعافٍ | اكتمال جرد الأنظمة المركزية وتصنيف الحرجة ونشر المعايير |
| 2031–2035 | توحيد الضوابط | توسيع السحابة والهجين، سجلات تدقيق، إدارة مفاتيح، تقييم الموردين | اختبارات سنوية وتغطية الجهات الكبرى بإطار الخصوصية والأمن |
| 2036–2040 | مرونة تشغيلية | قدرة انتقال بين المزودين، مراكز تعافٍ مستقلة، أتمتة امتثال | اختبارات خروج ناجحة وانخفاض الاعتماديات الأحادية |
| 2041–2045 | دولة بيانات ناضجة | بيانات عالية الجودة وأمن قائم على المخاطر وسيادة مفاتيح وأصول حرجة | قياس دوري ومراجعة مستقلة وقدرة استمرار مثبتة بالتمارين |
23. لوحة المؤشرات والمستهدفات
المستهدفات التالية التزامات سياساتية مقترحة وليست توقعات تلقائية. القيم التي لا يوجد لها خط أساس وطني موحد تبدأ بقياس تأسيسي 2027 ولا تملأ بتقديرات.
| المؤشر | الأساس 2026 | 2030 | 2035 | 2040 | 2045 |
|---|---|---|---|---|---|
| الجهات ذات جرد وتصنيف معتمد | غير منشور موحد | ≥80% | 100% | 100% + مراجعة | 100% + تدقيق |
| الأنظمة الحرجة ذات RTO/RPO واختبار تعافٍ | غير منشور | ≥70% | ≥90% | ≥95% | 100% |
| الأنظمة الحرجة ذات خطة خروج مختبرة | غير منشور | ≥40% | ≥70% | ≥90% | 100% |
| الجهات ذات وظيفة حماية بيانات | غير منشور | ≥70% | ≥90% | 100% | 100% |
| الحوادث الجسيمة المغلقة بتحليل سبب جذري | غير منشور | ≥80% | ≥90% | ≥95% | ≥95% |
| البيانات المفتوحة عالية القيمة عبر API حيث يلزم | خط أساس 2027 | +50% | +100% | تحديث آلي واسع | الجودة قبل العدد |
| النضج السيبراني الوطني | ITU 2024: Tier 4 / 53.07 | تحسن مثبت بالدورة التالية | تحسن مستمر | مستوى متقدم | مستدام |
تضاف مؤشرات تشغيلية لا تحتاج نشر تفاصيل حساسة: متوسط زمن اكتشاف الحوادث عالية الشدة، متوسط زمن الاستعادة، نسبة النسخ الاحتياطية التي نجحت في اختبار استعادة، نسبة الحسابات المميزة تحت PAM، ونسبة الأصول الحرجة ذات مالك بيانات ومالك خدمة محددين.
24. حزمة البرامج التنفيذية
برنامج 1 — سجل البيانات والأصول الوطنية
جرد الأنظمة وقواعد البيانات والواجهات والمالكين، وإنشاء قاموس بيانات ومخطط تدفق لكل خدمة حرجة. يبدأ بالأصول الوطنية المشتركة ثم الوزارات والمحافظات.
برنامج 2 — إطار تصنيف ووسم البيانات
تصنيف موحد بسيط، مع Metadata تحدد الحساسية والحرجية والمالك ومدة الاحتفاظ وموقع الاستضافة وقواعد المشاركة.
برنامج 3 — قانون حماية البيانات ومنظومة الحقوق
إقرار إطار قانوني متوازن وإنشاء وظيفة رقابية ومسارات تصحيح وتظلم وإخطار بالخرق وتقييم أثر.
برنامج 4 — السحابة الحكومية المرنة
توسيع السحابة الوطنية وفق Cloud-Smart، مع تعدد مناطق الفشل وإدارة مفاتيح ونسخ غير قابلة للتعديل وسياسة هجرة.
برنامج 5 — شبكة البيانات الحكومية الآمنة
تطوير الشبكة المؤمنة وتعدد المسارات وSD-WAN والمراقبة وقياس التوافر.
برنامج 6 — سياسة مشاركة البيانات وواجهات API
استبدال تبادل النسخ الكاملة تدريجيًا باستعلامات وسمات وواجهات مضبوطة، مع سجل غرض وصلاحية.
برنامج 7 — المرونة الوطنية للبيانات
RTO/RPO، تمارين تعافٍ، مراكز بديلة، اختبارات استعادة، وتمارين وطنية للوظائف الحرجة.
برنامج 8 — إدارة المفاتيح والثقة الرقمية
بنية PKI/KMS/HSM متوافقة مع الهوية والتوقيع والخدمات، مع فصل صلاحيات وتدوير وإبطال.
برنامج 9 — مشتريات رقمية ضد القفل التقني
بنود معيارية للملكية والنقل والسجلات والمفاتيح والحوادث والتعاقد الفرعي والخروج.
برنامج 10 — مخاطر الموردين وسلسلة التوريد
تصنيف الموردين وSBOM عند الملاءمة وتقييمات أمنية ومتابعة الثغرات وخطط استبدال.
برنامج 11 — البيانات المفتوحة عالية القيمة
قائمة وطنية لمجموعات البيانات عالية القيمة وAPIs وجودة ودورية تحديث وحماية من إعادة التعريف.
برنامج 12 — سيادة بيانات الذكاء الاصطناعي
سياسات بيانات التدريب وبوابات استخدام آمن ومنع تسرب وتتبع Dataset/Model lineage للأنظمة عالية الأثر.
25. مصفوفة التنفيذ والكلفة والتمويل
| البرنامج | القائد المقترح | الشركاء | 2027–2030 | الكلفة | التمويل |
|---|---|---|---|---|---|
| السجل والتصنيف | المركز الوطني للتحول الرقمي | الوزارات والإحصاء والرقابة | جرد وتصنيف الأصول المركزية | متوسطة | تشغيلية/تحول رقمي |
| حماية البيانات | مجلس الوزراء/العدل/البرلمان | القضاء والجهات الرقمية والمجتمع المدني | تشريع ولائحة وتنظيم | منخفضة–متوسطة | الموازنة العامة |
| السحابة المرنة | التحول الرقمي | الاتصالات والأمن السيبراني والموردون | توسعة + DR + KMS | مرتفعة | استثمار حكومي/خدمة |
| المرونة السيبرانية | الأمن السيبراني | القطاعات الحرجة | معايير واختبارات وتمارين | متوسطة–مرتفعة | الجهات + وطني |
| المفاتيح والثقة | التحول الرقمي/جهة الثقة | الأمن والمالية والداخلية | PKI/KMS/HSM | متوسطة | استثمار رقمي |
| المشتريات والخروج | مجلس الوزراء/التخطيط/المالية | العقود والرقابة | نماذج إلزامية | منخفضة | إداري |
| البيانات المفتوحة | الحكومة المفتوحة/التخطيط | الوزارات والجامعات | قائمة عالية القيمة + APIs | منخفضة–متوسطة | موازنات/شراكات |
| حوكمة بيانات AI | المركز الوطني للذكاء الاصطناعي | التحول الرقمي والأمن والجامعات | سياسة وبيئات آمنة | متوسطة | بحث وتطوير/رقمنة |
لا يضع الفصل رقمًا ماليًا وطنيًا إجماليًا لأن التكلفة تعتمد على الجرد غير المنشور بعد: عدد مراكز البيانات، أحمال العمل، مستويات الخدمة، العقود، السعات، مواقع التعافي، ودرجة الاستفادة من الموجود. القاعدة أن لا تمول «السيادة» كمشروع شراء أجهزة، بل كبرنامج قدرة يمتد إلى التشغيل والاختبار والصيانة والمهارات.
26. المخاطر والضمانات
| الخطر | الاحتمال/الأثر | إنذار مبكر | التخفيف |
|---|---|---|---|
| تحويل السيادة إلى توطين شامل مكلف | متوسط/مرتفع | ارتفاع الكلفة وتأخر الخدمات | تصنيف قائم على المخاطر وCloud-Smart |
| مركزية مفرطة للبيانات | متوسط/مرتفع | طلبات تجميع كاملة بلا غرض | تكامل موزع وأقل بيانات وفصل صلاحيات |
| قفل تقني لدى مورد واحد | مرتفع/مرتفع | غياب Export وارتفاع رسوم الخروج | بنود خروج واختبار سنوي |
| قانون حماية بيانات يعيق الخدمات | متوسط/متوسط | كل معالجة تحتاج موافقة فردية | أسس قانونية متعددة وتقييم تناسب |
| قانون سيبراني يوسع الرقابة | متوسط/مرتفع | تعريفات غامضة للمحتوى | فصل الأمن عن تنظيم التعبير وضمان القضاء |
| السحابة الوطنية كنقطة فشل | متوسط/حرج | نسخ وتعافٍ في نطاق واحد | مناطق مستقلة ونسخ غير قابلة للتعديل |
| نقص المهارات | مرتفع/مرتفع | اعتماد دائم على المورد | فرق داخلية وتدريب ونقل معرفة |
| تضخم السرية | مرتفع/متوسط | تصنيف معظم البيانات سرية | مراجعة تصنيف وOpen by Default |
| تسرب إلى أدوات AI عامة | مرتفع/مرتفع | حسابات شخصية وغياب بوابة | سياسة AI وDLP وبيئات معتمدة |
27. الجسر إلى الصناعة المتقدمة
حسم هذا الفصل أن السيادة الرقمية ليست ملكية خوادم فقط؛ إنها قدرة على حكم البيانات والمفاتيح والعقود والمخاطر، وأن الأمن السيبراني نتيجة مرونة واستمرارية لا نتيجة عدد الأدوات. كما حسم أن الانفتاح على مزودين عالميين ليس تبعية تلقائيًا، وأن التوطين الشامل ليس سيادة تلقائيًا.
الحواشي والمراجع
الحواشي التوثيقية
- المركز الوطني للتحول الرقمي، «عن المركز»، اختصاصات المركز بموجب تعليمات تشكيلات مكتب رئيس مجلس الوزراء رقم (1) لسنة 2025،الرابط الأصلي؛ والمركز الوطني للتحول الرقمي، صفحة الخدمات،الرابط 2(اطلاع: 7 تشرين الأول 2026).↩
- المركز الوطني للتحول الرقمي، «منصة إدارة البيانات الذكية X-Data»، آخر تحديث للمؤشرات 19 آب 2026: 37 مؤسسة حكومية، 1,412 مؤسسة وفرعاً، 48,285,956 سجلًا و205 خدمات رقمية،الرابط الأصلي.↩
- International Telecommunication Union, Global Cybersecurity Index 2024: Iraq is listed in Tier 4 (Evolving). المركز الوطني للأمن السيبراني يعرض قيمة 53.07 على موقعه.الرابط الأصلي;الرابط 2.↩
- وزارة العدل العراقية، «وكيل وزارة العدل للشؤون الإدارية والمالية يترأس اجتماعاً لمتابعة تعديل القوانين الخاصة بالدوائر العدلية»، 16 آب 2026؛ يذكر حماية البيانات الشخصية ضمن القوانين قيد البحث والمراجعة.الرابط الأصلي.↩
- المركز الوطني للتحول الرقمي، «عن المركز»، المادة (20) من تعليمات تشكيلات مكتب رئيس مجلس الوزراء رقم (1) لسنة 2025؛ تشمل مهامه تكامل البيانات وتولي مهام مركز البيانات الوطني وإدارة البنى التحتية ذات الصلة.الرابط الأصلي.↩
- المركز الوطني للتحول الرقمي، «الشبكة الحكومية المؤمنة»؛ يذكر ربط أكثر من 500 جهة حكومية منذ بدء المشروع في 2018، مع استثناء إقليم كردستان وفق النص المنشور.الرابط الأصلي.↩
- المركز الوطني للتحول الرقمي، «السحابة الوطنية»؛ يصف الاستضافة الحكومية داخل العراق والتوافرية العالية والتكرار والتحويل التلقائي وموازنة الأحمال.الرابط الأصلي.↩
- المركز الوطني للتحول الرقمي، «منصة إدارة البيانات الذكية X-Data»،الرابط الأصلي(تحديث 19 آب 2026).↩
- مجلس النواب العراقي، دستور جمهورية العراق لسنة 2005، ولا سيما المادة (17) الخاصة بالخصوصية والمواد ذات الصلة بسرية المراسلات والاتصالات.الرابط الأصلي.↩
- وزارة العدل العراقية، اجتماع متابعة تعديل القوانين، 16 آب 2026، المصدر السابق؛ ووزارة العدل، «حماية البيانات الشخصية»، 14 كانون الأول 2025،الرابط الأصلي.↩
- المركز الوطني للتحول الرقمي، «السحابة الوطنية»، المصدر السابق.↩
- المركز الوطني للأمن السيبراني، الموقع الرسمي وصفحة مهام المركز؛ يعرض مراقبة مستمرة وأكثر من 500 مؤسسة محمية، ويبين اختصاصات الاستراتيجية والامتثال والمخاطر والاستجابة.الرابط الأصليوالرابط 2.↩
- International Telecommunication Union, Global Cybersecurity Index 2024, المصدر السابق.↩
- البوابة الوطنية للحكومة المفتوحة في العراق، المنصة الرسمية لإتاحة البيانات الحكومية،الرابط الأصلي(اطلاع: 7 تشرين الأول 2026).↩
المراجع الأساسية
- المركز الوطني للتحول الرقمي — عن المركز واختصاصاته وفق تعليمات تشكيلات مكتب رئيس مجلس الوزراء رقم (1) لسنة 2025.
- المركز الوطني للتحول الرقمي — منصة إدارة البيانات الذكية X-Data، تحديث المؤشرات 19 آب 2026.
- International Telecommunication Union — Global Cybersecurity Index 2024.
- وزارة العدل العراقية — حماية البيانات الشخصية؛ واجتماع متابعة القوانين، 2025–2026.
- مجلس النواب العراقي — دستور جمهورية العراق لسنة 2005، مواد الحقوق والخصوصية والاتصالات.
- المركز الوطني للتحول الرقمي — الشبكة الحكومية المؤمنة.
- المركز الوطني للتحول الرقمي — السحابة الوطنية.
- المركز الوطني للأمن السيبراني — الموقع الرسمي، المهام، السياسات والإشعارات الأمنية، 2026.
- البوابة الوطنية للحكومة المفتوحة في العراق.
- NIST — Cybersecurity Framework (CSF) 2.0, 2024.
- OECD / World Bank — أطر حوكمة البيانات والحكومة الرقمية والسحابة والخصوصية بالتصميم.