انتقل إلى المحتوى
V3-D06-C06
رؤية العراق 2045· الباب السادس: العلم والتكنولوجيا والمستقبل
V3-D06-C06

سيادة البيانات والأمن السيبراني

من تخزين البيانات إلى قدرة وطنية على حكمها وحمايتها

تجميد البيانات: 7 تشرين الأول 2026 · الإصدار 1.0 · الأفق الاستراتيجي: 2027–2045

سيادة البيانات لا تعني إبقاء كل بايت داخل العراق؛ تعني معرفة ما تملكه الدولة، ومن يحق له استخدامه، وكيف تحميه وتدققه وتستعيده وتنقله إلى بديل عند الصدمة، ضمن قانون واضح وحقوق قابلة للمساءلة.

48.3 مليونسجل/بيان على X-Data — آب 2026
+500جهة مرتبطة بالشبكة الحكومية المؤمنة
Tier 4تصنيف العراق في مؤشر الأمن السيبراني العالمي 2024
53.07القيمة المنشورة للجاهزية الوطنية على موقع المركز الوطني للأمن السيبراني

بطاقة الفصل

البندالمضمون
الرمزV3-D06-C06
الموقعالمجلد الثالث — الباب السادس — الفصل السادس
الغايةبناء سيادة بيانات عملية تجعل العراق قادرًا على تصنيف بياناته وحكمها وتخزينها ومعالجتها ونقلها ومشاركتها وحمايتها واستعادتها وفق القانون والمصلحة الوطنية، مع تقليل الاعتماديات الرقمية الحرجة دون الانعزال عن التقنيات والأسواق العالمية.
صلة الفصل السابقيبني على «البنية الرقمية العامة»: بعد إنشاء الهوية والمنصات والتشغيل البيني والمدفوعات والخدمات، يصبح السؤال من يحكم البيانات التي تتحرك داخل هذه البنية، وأين تعالج، ومن يملك مفاتيحها وحق الوصول إليها، وكيف تستمر الخدمة عند الاختراق أو تعطل المزود.
صلة الفصل التالييمهد لـ«الصناعة المتقدمة»: فلا يمكن بناء تصنيع ذكي وروبوتات وسلاسل قيمة تقنية على بيانات غير محكومة أو بنية سيبرانية هشة أو اعتماد تقني لا يمكن الخروج منه.
تجميد البيانات7 تشرين الأول 2026؛ مع اعتماد أحدث الوقائع العراقية الرسمية المنشورة حتى هذا التاريخ.
الموضوعات الإلزاميةحماية البيانات الوطنية؛ تخزين ومعالجة البيانات؛ الأمن السيبراني؛ منع التبعية الرقمية.

1. الملخص التنفيذي

انتقل العراق خلال 2025–2026 من مرحلة كانت فيها البنية الرقمية الحكومية موزعة بين مبادرات ومراكز منفصلة إلى مرحلة أوضح مؤسسيًا: المركز الوطني للتحول الرقمي يتولى قيادة التحول الرقمي وإدارة البنى والبيانات الحكومية، والسحابة الوطنية توفر استضافة حكومية مركزية داخل العراق، والشبكة الحكومية المؤمنة تربط أكثر من 500 جهة. هذه الأصول تثبت أن الدولة لم تعد تبدأ من فراغ تقني، لكنها لا تثبت وحدها اكتمال سيادة البيانات أو نضج الأمن السيبراني.1

بحسب المركز الوطني للتحول الرقمي، كانت منصة X-Data حتى 19 آب 2026 تربط 37 مؤسسة حكومية و1,412 مؤسسة وفرعًا، وتدير نحو 48.29 مليون سجل وبيانات وتوفر 205 خدمات رقمية. كلما زاد التكامل، زادت قيمة الحوكمة؛ لأن خطأ الصلاحية أو الجودة أو النسخ الاحتياطي ينتشر أثره إلى عدد أكبر من الجهات والخدمات.2

في الأمن السيبراني، يضع الاتحاد الدولي للاتصالات العراق في Tier 4 «Evolving» ضمن مؤشر الأمن السيبراني العالمي 2024. ويعرض المركز الوطني للأمن السيبراني قيمة 53.07 بوصفها مؤشرًا للجاهزية الوطنية، مع مهام معلنة تشمل الاستراتيجية والمعايير والامتثال والمخاطر والبنى الحرجة والاستجابة للحوادث. هذه قيمة نضج مؤسسي مهمة، لكنها لا تقيس مباشرة زمن اكتشاف الاختراق أو استعادة الخدمة أو قدرة كل مؤسسة على التعافي.3

الفجوة القانونية ما تزال قائمة. الدستور يحمي الخصوصية وحرمة الاتصالات، ووزارة العدل تنشر إرشادات عملية بشأن حماية البيانات، لكن اجتماعًا رسميًا في آب 2026 أدرج «حماية البيانات الشخصية» ضمن القوانين التي ما تزال قيد الدراسة والمراجعة. لذلك لا تفترض هذه الرؤية وجود قانون اتحادي شامل نافذ يوازي الأطر الحديثة ما لم ينشر رسميًا في الوقائع العراقية.4

القرار المركزي هو أن العراق لا يحتاج «توطين كل شيء». بعض البيانات والخدمات يمكن أن تستخدم سحبًا تجارية أو مزودين دوليين بكفاءة وأمان أعلى، بينما تتطلب فئات أخرى سيطرة وطنية أشد أو استضافة داخلية أو مفاتيح تشفير تحت سيطرة جهة عراقية. معيار الاختيار هو حساسية البيانات، أثر توقف الخدمة، القانون، قابلية النقل، مخاطر الاعتماد، وكلفة البديل.

حتى 2045 تنتقل الدولة عبر أربع حركات مترابطة: جرد البيانات والأصول وتصنيفها وعيّن مالكيها؛ بناء إطار قانوني وحقوقي وتشغيلي لحماية البيانات والمشاركة؛ تحويل السحابة والشبكات إلى بنية مرنة قابلة للتعافي والانتقال بين المزودين؛ ثم استخدام البيانات كأصل إنتاجي للدولة والاقتصاد والذكاء الاصطناعي من دون تحويل المواطن إلى مادة خام أو الأمن إلى مراقبة مفتوحة.

2. السؤال المركزي وحدود الفصل

السؤال المركزي هو: ما الإطار القانوني والمؤسسي والتقني والتشغيلي الذي يحتاجه العراق لكي يحكم بياناته الوطنية ويستفيد منها، ويحمي البيانات الشخصية والحساسة، ويضمن استمرارية الخدمات والبنى الرقمية، ويقلل الاعتماديات الحرجة على الموردين والمنصات الأجنبية، من دون إغلاق السوق أو تعطيل الابتكار أو تكرار ملفات الأمن السيبراني والخدمات الرقمية التي عالجتها الفصول السابقة؟

2.1 ما يحسمه الفصل

  • تعريف سيادة البيانات كقدرة على الحكم والسيطرة والتدقيق والبديل، لا مجرد موقع التخزين.
  • تصنيف البيانات وربط مستوى الحماية والحفظ والمشاركة بكل فئة.
  • تحديد ملكية القرار على البيانات وأدوار المالك والأمين والمشغل والمعالج والمدقق.
  • ضوابط الاستضافة الوطنية والسحابة العامة والهجينة والتدفقات العابرة للحدود.
  • ربط حماية البيانات بالأمن السيبراني واستمرارية الأعمال والتعافي.
  • قواعد مشتريات تمنع القفل التقني Vendor Lock-in من التحول إلى تبعية قرارية.

2.2 ما لا يعيده الفصل

  • لا يعيد تصميم بوابة أور أو الهوية الرقمية أو رحلة الخدمة.
  • لا يعيد بناء منظومة الاستجابة للحوادث من الصفر؛ يستخدم نتائج باب الأمن.
  • لا يصمم استراتيجية الذكاء الاصطناعي الاقتصادية؛ يعالج بيانات التدريب والأنظمة عالية الأثر فقط.
  • لا يحول كل اعتماد خارجي إلى تبعية؛ الاعتماد يصبح خطرًا عندما يضعف حق التدقيق أو الاستمرار أو النقل أو الخروج.

3. القاموس التشغيلي وقواعد القياس

المفهومالتعريف التشغيليما لا يعنيه
سيادة البياناتقدرة الدولة والجهة المالكة على تحديد قواعد جمع البيانات وتصنيفها والوصول إليها ومعالجتها ونقلها وحذفها والاحتفاظ بها، مع قدرة على التدقيق والاستمرار والانتقال إلى بديل.ليست حظر الاستضافة خارج العراق لكل البيانات.
إقامة البياناتالمكان الجغرافي الذي تخزن أو تعالج فيه البيانات في مرحلة محددة.لا تساوي السيادة إذا كانت المفاتيح والإدارة خارج السيطرة.
توطين البياناتالتزام ببقاء فئة بيانات أو نسخة منها داخل نطاق جغرافي.ليس هدفًا عامًا لكل البيانات.
مالك البياناتالجهة صاحبة الغرض والاختصاص والمسؤولية النهائية عن الاستخدام والجودة والإتاحة.ليس بالضرورة مشغل الخادم.
بيانات حرجةبيانات يؤدي فقدها أو تلاعبها أو عدم توافرها إلى تعطيل وظيفة وطنية أو أثر واسع.قد تكون غير سرية لكنها حرجة للتوافر.
المرونة السيبرانيةالوقاية والكشف والاحتواء والاستمرار والتعافي والتعلم.لا تعني صفر اختراقات.
القفل التقنياعتماد يجعل نقل البيانات أو النظام أو التشغيل إلى مزود آخر مكلفًا أو بطيئًا بصورة غير معقولة.ليس كل منتج أجنبي تبعية.

4. خط الأساس العراقي: من جزر بيانات إلى أصول وطنية مترابطة

يمتلك العراق اليوم أصولًا رقمية مركزية لم تكن موجودة بهذا الوضوح قبل سنوات قليلة. المركز الوطني للتحول الرقمي، المنشأ ضمن تعليمات تشكيلات مكتب رئيس مجلس الوزراء لسنة 2025، يعلن مسؤوليته عن تكامل البيانات ومركز البيانات الوطني والبنى ذات الصلة واستراتيجيات التحول الرقمي.5

الشبكة الحكومية المؤمنة بدأت منذ 2018 وربطت أكثر من 500 جهة حكومية في بغداد والمحافظات، باستثناء إقليم كردستان بحسب وصف المركز، وتدعم البريد الحكومي وبوابة أور وتبادل البيانات وربط مراكز البيانات. وهي أصل مهم للسيادة التشغيلية لأنها توفر مسار اتصال حكومي لا يعتمد حصريًا على الإنترنت العام.6

السحابة الوطنية توفر بيئة حكومية مركزية للاستضافة ويصفها المركز بأنها مصممة لبقاء البيانات داخل العراق مع التوافرية العالية والتكرار والتحويل التلقائي عند الفشل. لكن نضج السحابة السيادية لا يثبت من مكان الخادم وحده؛ يجب قياس النسخ والتعافي والمفاتيح والهوية والخروج.7

منصة X-Data تعكس انتقالًا من تبادل الكتب الرسمية إلى تبادل بيانات عبر صلاحيات محددة. أرقام آب 2026 تدل على اعتماد مؤسسي متزايد، ولا ينبغي تفسيرها كدعوة إلى تجميع كل قواعد الدولة في مخزن واحد؛ الاستراتيجية الأفضل هي تكامل مضبوط يتيح الاستعلام والتبادل وفق الغرض مع بقاء الملكية لدى الجهات المختصة.8

الأصلالوضع المعلنالدلالةالفجوة
المركز الوطني للتحول الرقميمرجعية مركزية للتحول والبيانات والبنىتوحيد السياسة والتكاملتثبيت أدوار مالكي البيانات والمعايير الملزمة
الشبكة الحكومية المؤمنةأكثر من 500 جهةمسار اتصال حكومي محميقياس التوافر وازدواج المسارات
السحابة الوطنيةاستضافة داخل العراق مع HAقدرة استضافة مشتركةاختبارات تعافٍ وخروج مستقلة
X-Data48.3 مليون سجل و205 خدماتتكامل وتشارك فعليحوكمة الغرض والجودة وسجل التدقيق
المركز الوطني للأمن السيبرانيحوكمة ومعايير وامتثال واستجابةمرجعية أمنية مركزيةرفع النضج التشغيلي والقطاعي

5. السيادة على البيانات: السيطرة لا الانغلاق

أخطر اختزالين هما: «كل ما هو محلي سيادي» و«كل ما هو أجنبي تبعية». قد تستضيف جهة عراقية بيانات داخل بغداد على منصة لا تملك مفاتيحها ولا تعرف بنيتها ولا تستطيع استخراج سجلها بصيغة معيارية؛ هنا الإقامة محلية لكن السيطرة ضعيفة. وفي المقابل قد تستخدم خدمة سحابية عالمية مع تشفير بمفاتيح عراقية وعقود تدقيق ونسخ مستقلة وقابلية نقل؛ هنا توجد درجة عالية من السيطرة رغم أن جزءًا من المعالجة عابر للحدود.

تعتمد الرؤية اختبار السيادة الخماسي لكل نظام أو قاعدة: القانون المختص؛ مالك القرار؛ مفاتيح الوصول والتشفير؛ قابلية التدقيق؛ قابلية الاستمرار والخروج. إذا فشل النظام في أكثر من حلقة، لا يكفي وصفه بأنه مستضاف محليًا.

الاختبارالسؤال الحاكمعلامة النضج
القانونأي قانون واختصاص يطبقان؟تحديد مسبق للفئات والحالات العابرة للحدود
القرارمن يمنح الوصول أو يوقفه؟جهة عراقية مختصة ومسؤولية واضحة
المفاتيحمن يتحكم بالتشفير والأسرار؟تحكم مباشر أو فصل صلاحيات محكوم
التدقيقهل يمكن إثبات من وصل وماذا فعل؟سجلات موثوقة ومراجعة مستقلة
الخروجهل يمكن نقل النظام إلى بديل؟خطة خروج مختبرة وصيغ مفتوحة

6. الإطار القانوني: الخصوصية قائمة والفجوة التشريعية باقية

يوفر الدستور قاعدة حقوقية أولى؛ المادة 17 تحمي الخصوصية الشخصية، كما يحمي سرية المراسلات والاتصالات ضمن الضوابط القانونية. لكن الحق الدستوري العام لا يحل محل قانون تفصيلي يحدد الأساس القانوني للمعالجة، حقوق صاحب البيانات، واجبات الجهات، الإخطار بالخرق، نقل البيانات، مدد الاحتفاظ، الأطفال، البيانات الحساسة، العقوبات والرقابة.9

في آب 2026 ذكرت وزارة العدل أن حماية البيانات الشخصية ضمن مجموعة قوانين يجري بحثها ومراجعتها. لذلك تسجل الرؤية الحالة كما هي: هناك حماية دستورية ووعي رسمي وممارسات قطاعية، لكن لا يجوز افتراض اكتمال قانون اتحادي شامل نافذ ما لم ينشر رسميًا.10

6.1 مكونات الإطار المطلوب

  • تعريف واضح للبيانات الشخصية والحساسة والبيومترية وبيانات الأطفال.
  • أسس قانونية متعددة للمعالجة؛ لا تكون الموافقة الأساس الوحيد للخدمة الحكومية.
  • حقوق الوصول والتصحيح والاعتراض والمحو حيث يسمح القانون.
  • الخصوصية بالتصميم وتقليل البيانات وتحديد الغرض ومدد الاحتفاظ.
  • تقييم أثر للأنظمة عالية المخاطر والقرارات الآلية واسعة الأثر.
  • قواعد إخطار بالخرق تتناسب مع شدة الخطر.
  • ضوابط للتدفقات العابرة للحدود والمعالجات لدى الغير.
  • جهة رقابية باستقلال وظيفي ومسار تظلم وقضاء.

7. تصنيف البيانات: لا تحمى كل البيانات بالطريقة نفسها

حماية كل شيء بأقصى مستوى ترفع الكلفة وتبطئ الدولة، بينما حماية كل شيء بالمستوى نفسه تترك السجلات الحساسة مكشوفة. المطلوب نظام تصنيف وطني بسيط نسبيًا يطبق على البيانات لا على أسماء المؤسسات، ويفصل بين السرية والحرجية.

الفئةأمثلةالاستضافة والمعالجةالضوابط
مفتوحةإحصاءات وخرائط وبيانات إنفاق منشورةيمكن نشرها واستضافتها على بنى موثوقةسلامة المصدر ونسخ أرشيفية وترخيص
داخليةمراسلات تشغيلية غير حساسةحكومية أو سحابة تجارية معتمدةهوية وصلاحيات وسجل وصول
مقيدةملفات موظفين ومعاملات مواطنينداخل العراق افتراضيًا أو باستثناء مضبوطتشفير وMFA وأقل صلاحية واحتفاظ
حساسة جدًاصحية وبيومترية وتحقيقاتبيئة عالية الضبط ومفاتيح مسيطر عليهاتقسيم ومراقبة وDLP ومراجعة
حرجة وطنيةهوية ودفع وقيادة وسجلات أساسيةمعمارية سيادية مرنة ونسخ مستقلةRTO/RPO صارمان وتعافٍ وبدائل

8. الملكية والمسؤولية: من يملك القرار على البيانات؟

تضيع المسؤولية عندما يقال إن قسم الحاسوب مسؤول عن البيانات. قسم التقنية قد يشغل المنصة، لكنه لا يملك الغرض ولا يعرف دائمًا جودة السجل أو مشروعية الاحتفاظ به. لذلك يعتمد الفصل نموذج أدوار يوزع القرار والمساءلة.

الدورالمسؤولية الأساسيةما لا يفوض بالكامل
مالك البياناتالغرض والشرعية والجودة والمشاركة والاحتفاظقرار الاستخدام وفتح البيانات لجهة أخرى
أمين البياناتالقاموس والجودة والتعارضاتتغيير التعريفات دون اعتماد
المشغل التقنيالاستضافة والنسخ والمراقبة والأداءتحديد الغرض القانوني
مسؤول حماية البياناتالحقوق والتقييمات والإخطار والمشورةأن يصبح تابعًا لمن يراجعه بلا استقلال وظيفي
مسؤول الأمنالضوابط والمخاطر والحوادثتحديد الاستحقاق الوظيفي للبيانات وحده
التدقيقاختبار الامتثال والأدلة والسجلاتتشغيل النظام الذي يدققه

9. السحابة الوطنية ومراكز البيانات: الإقامة ليست السيادة كلها

السحابة الوطنية أصل مهم لأنها توفر للدولة قدرة مشتركة بدل عشرات البيئات الصغيرة. ويعلن المركز أنها مصممة للتوافرية العالية والتكرار والتحويل التلقائي ولإبقاء البيانات الحكومية داخل العراق. لكن نضج السحابة السيادية لا يثبت من مكان الخادم وحده. يجب قياس البنية الفيزيائية والافتراضية والهوية والمفاتيح والعمليات والنسخ والتعافي.11

توصية 2045 هي نموذج Cloud-Smart لا Cloud-Only: أحمال وطنية حرجة في بيئات سيادية أو هجينة ذات تحكم قوي؛ أحمال حكومية معتادة على السحابة الوطنية أو مزودين معتمدين بحسب الكلفة والمرونة؛ وأحمال عامة منخفضة الحساسية يمكن أن تستفيد من الخدمات العالمية مع عقود خروج وضبط بيانات.

السؤال قبل الاستضافةقرار التصميم
هل توقف النظام يعطل وظيفة وطنية حرجة؟توافر عالٍ، موقع تعافٍ مستقل، واختبار دوري.
هل البيانات شخصية أو حساسة جدًا؟تقييد الموقع والمفاتيح والوصول والتسجيل وفق التصنيف.
هل الخدمة تحتاج قدرات عالمية يصعب تكرارها محليًا؟استخدام هجين/خارجي مضبوط مع قابلية نقل ونسخ مستقلة.
هل توجد صيغة تصدير موثقة؟شرط أساسي قبل اعتماد طويل الأمد.
هل يمكن تشغيل حد أدنى عند انقطاع المزود؟إن لم يمكن فالعلاقة اعتماد حرج يحتاج بديلًا.

10. تبادل البيانات والتشغيل البيني: المشاركة بضوابط

يعد X-Data خطوة عملية نحو التشغيل البيني، لكن الربط الجيد لا يعني أن كل جهة ترى كل شيء. تعتمد الرؤية «المشاركة حسب الغرض»: يرسل النظام أقل قدر لازم من البيانات لإنجاز وظيفة محددة، ويثبت من طلبها ولماذا ومدة الاحتفاظ بها.

ينتقل التكامل تدريجيًا من مشاركة نسخ كاملة إلى أنماط أقل مخاطرة: تحقق نعم/لا؛ سمات محددة؛ توكنات؛ واجهات API ذات نطاقات؛ أو مطابقة داخلية تعيد النتيجة دون كشف كامل للسجل. كلما قل انتقال النسخ، قلت مساحة التسريب والتعارض.

نمط المشاركةمتى يفضلالمخاطرة
نسخة كاملةاستثناء عند حاجة قانونية واضحةتضاعف النسخ وفقد السيطرة
API لسمات محددةالخدمات اليوميةيحتاج إدارة هوية وصلاحيات
تحقق نعم/لاالأهلية وصحة الوثيقةأقل كشف للبيانات
مطابقة داخليةتقاطع السجلاتحساسية منطق المطابقة والتدقيق
مجهولة/مجمعةالتخطيط والبحثخطر إعادة التعريف

11. حماية البيانات الشخصية وحقوق الأفراد

عندما تستخدم الدولة الهوية الرقمية والسجل الموحد والتحقق الآلي والذكاء الاصطناعي، يصبح المواطن أكثر اعتمادًا على صحة البيانات المسجلة عنه. لذلك يجب أن يحصل على قناة عملية لمعرفة البيانات الأساسية المستخدمة في القرار، وطلب تصحيح الخطأ، ومعرفة الجهة التي عالجت بياناته في الحدود التي يسمح بها القانون.

لا يعني ذلك كشف سجلات أمنية أو أسرار تحقيق أو خوارزميات حساسة بالكامل. الحقوق يمكن أن تقيد بمقتضى قانوني مشروع وضروري ومتناسب. الفرق بين الدولة الرقمية الحقوقية والدولة الرقمية المتغولة هو أن الاستثناء محدد ومسبب وقابل للمراجعة، لا أن الأصل هو السرية الدائمة.

12. الأمن السيبراني: من الحماية إلى المرونة

يبني هذا الفصل على ما حسمه باب الأمن: لا يوجد صفر اختراقات. وظيفة السيادة أن تضمن أن حادثًا تقنيًا لا يتحول إلى فقدان سيطرة أو توقف دولة. لذلك ترتبط حوكمة البيانات بدورة الأمن: اعرف الأصل، صنفه، قلل الصلاحيات، راقب، اكتشف، احتوِ، استعد، وراجع السبب.

يعلن المركز الوطني للأمن السيبراني مسؤوليات في الاستراتيجية والمعايير والامتثال والمخاطر والبنى الحرجة والاستجابة للحوادث، ويعرض مراقبة مستمرة وأكثر من 500 مؤسسة محمية. هذه مؤشرات تغطية مؤسسية، بينما تحتاج رؤية 2045 إلى مؤشرات نتائج: زمن الاكتشاف MTTD، زمن الاحتواء، زمن الاستعادة MTTR، نسبة الأنظمة ذات النسخ المختبرة، ونسبة الثغرات الحرجة المغلقة ضمن اتفاق مستوى خدمة.12

مؤشر ITU 2024 يضع العراق في Tier 4. يستخدم هذا خط أساس خارجيًا للنضج العام لا الأداء العملياتي، ولا تثبت الرؤية رقمًا مستهدفًا لدورة مؤشر لم تصدر بعد؛ المستهدف هو الانتقال المستمر إلى مستويات أعلى مع إثبات محلي للمرونة والامتثال.13

12.1 بنية الأمن المطلوبة

  • Zero Trust تدريجي: لا ثقة ضمنية بالموقع الشبكي وحده.
  • إدارة هوية متميزة للحسابات الإدارية والحساسة.
  • تقسيم الشبكات وعزل الأنظمة الحرجة عن مسارات المستخدم العادي.
  • تسجيل مركزي غير قابل للعبث وربط الأحداث ضمن SIEM/SOC وفق الغرض.
  • إدارة ثغرات مع SLA بحسب الشدة والتعرض لا حسب العدد.
  • تمارين Purple Team واختبارات تعافٍ وحوادث سلسلة توريد.

13. البنى الحرجة والبيانات الحرجة

لا تبدأ حماية البنية الحرجة بقائمة سرية من المنشآت؛ تبدأ بتحديد الوظائف التي لا يمكن للمجتمع والدولة تحمل توقفها: الكهرباء، الماء، المدفوعات، الاتصالات، الصحة، النقل، الحدود، الهوية، القيادة الحكومية وبعض وظائف الأمن والدفاع. ثم تحدد البيانات والأنظمة التي تحمل تلك الوظائف.

المطلوب سجل وطني للمشغلين والخدمات الحرجة بحد أدنى إلزامي للأمن والنسخ والإبلاغ والاختبارات، مع فصل بين إطار عام معلن وبين التفاصيل التقنية السرية. ويجب أن تشمل المتطلبات الموردين الأساسيين لأن اختراق مزود أو تحديث قد يعطل عدة جهات في وقت واحد.

الطبقةمتطلب 2045
الحوكمةمالك خدمة حرجة ومسؤولية قيادة عليا
العمارةتقسيم وأقل صلاحية وفصل تطوير/إنتاج
الموردونمتطلبات أمنية وإخطار وثغرات وحق تدقيق وخطة خروج
المراقبةتسجيل وربط أحداث واحتفاظ واختبار كشف
الاستجابةتمارين قطاعية ووطنية وبروتوكول تصعيد
التعافيRTO/RPO ونسخ غير قابلة للتعديل ومواقع مستقلة

14. النسخ الاحتياطي والتعافي واستمرارية الدولة

النسخة الاحتياطية التي لم تختبر ليست قدرة. كما أن وجود نسخ في المركز نفسه لا يحمي من حريق أو خطأ إداري متزامن أو اختراق يمتد إلى بيئة النسخ. تعتمد الرؤية قاعدة 3-2-1 المعدلة للأنظمة الحرجة: نسخ متعددة، بيئات مختلفة، ونسخة واحدة على الأقل خارج نطاق الفشل التشغيلي وغير قابلة للتعديل لفترة محددة.

تقاس الاستمرارية بمؤشرين بسيطين: RTO، الزمن المقبول لاستعادة الخدمة؛ وRPO، مقدار البيانات المقبول فقدانه زمنيًا. تحدد القيم حسب الخدمة. الدفع الوطني قد يحتاج دقائق، بينما أرشيف غير تشغيلي قد يقبل ساعات أو أيامًا.

15. التشفير ومفاتيح الثقة وإدارة الأسرار

التشفير ليس منتجًا يضاف في نهاية المشروع. يجب أن يقرر التصميم ما الذي يشفر أثناء النقل والتخزين، ومن يملك المفتاح، وكيف تدور المفاتيح، وما الذي يحدث عند مغادرة موظف أو مزود، وكيف تفصل صلاحية تشغيل الخادم عن صلاحية قراءة البيانات.

للأنظمة السيادية والحرجة، يفضل أن تحتفظ الجهة أو خدمة وطنية موثوقة بالسيطرة على المفاتيح الأساسية، وأن تستخدم HSM أو خدمات إدارة مفاتيح مع فصل للمهام وتدقيق. لكن «مفتاح داخل العراق» لا يكفي إذا كان الوصول الإداري غير مضبوط أو النسخ غير محمية.

توحّد كذلك إدارة الأسرار: كلمات مرور قواعد البيانات، مفاتيح API، شهادات TLS، مفاتيح توقيع البرمجيات وأسرار CI/CD. كثير من الاختراقات لا تحتاج كسر التشفير إذا كانت الأسرار مكشوفة في ملفات أو كود أو حسابات مشتركة.

16. المشتريات الرقمية والاعتماد على المورد

التبعية الرقمية غالبًا لا تبدأ بقرار سياسي؛ تبدأ بعقد شراء لا يذكر صيغة التصدير أو رسوم الخروج أو ملكية السجلات أو دعم الإصدارات أو حق التدقيق أو تسليم المواد اللازمة لاستمرار التشغيل. بعد سنوات تصبح تكلفة الخروج أعلى من قدرة الجهة على التغيير.

تدخل الرؤية «اختبار قابلية الخروج» في المشتريات الرقمية الكبرى: قبل العقد يقدم المورد خطة تصدير ونقل؛ خلال التشغيل تجري تجربة سنوية لاستعادة نسخة وتشغيل جزء من الخدمة في بيئة بديلة؛ وعند انتهاء العقد تكون مهلة الخروج والتعاون والرسوم محددة مسبقًا.

البندالحد الأدنى
ملكية البياناتتبقى للجهة العراقية؛ يمنع الاستخدام الثانوي إلا بنص وغرض مشروع
قابلية النقلصيغ موثقة ومعايير مفتوحة كلما أمكن
السجلاتحق الوصول إلى Logs اللازمة للتدقيق والتحقيق
الحوادثإخطار زمني حسب الشدة وتعاون في التحقيق
المفاتيحنموذج واضح للملكية والإدارة
الاستمراريةSLA وتعافٍ واختبارات
الخروجتسليم البيانات ومحو موثق وسقف رسوم
التعاقد الفرعيإفصاح وضوابط للمقاولين الثانويين ومواقع المعالجة

17. التدفقات العابرة للحدود والخدمات السحابية العالمية

لا يمكن لاقتصاد رقمي حديث أن يمنع انتقال البيانات عبر الحدود بالكامل. البريد والمنصات والتجارة والبحث والبرمجيات والخدمات السحابية كلها تعتمد تدفقات دولية. المطلوب إطار يميز الفئات والغايات ويشترط ضمانات مناسبة بدل منع شامل أو انفتاح بلا ضوابط.

تقترح الرؤية ثلاث قنوات: نقل عادي للفئات غير الحساسة وفق عقود ومعايير؛ نقل مقيد للبيانات الشخصية والحساسة بعد تقييم قانوني وتقني؛ ومنع أو استثناء شديد للبيانات الحرجة المحددة التي تتطلب بقاء السيطرة داخل العراق. ويجب أن يسمح القانون باستثناءات للبحث والصحة والطوارئ والتعاون الدولي مع ضمانات.

18. البيانات المفتوحة والقيمة العامة

السيادة لا تعني سرية الدولة. البيانات غير الشخصية وغير الحساسة تكتسب قيمة عندما تنشر بصيغ قابلة للقراءة الآلية وبترخيص واضح. البوابة الوطنية للحكومة المفتوحة تمثل أساسًا يمكن البناء عليه، لكن النجاح لا يقاس بعدد الملفات؛ بل بحداثة البيانات واكتمال وصفها وقابليتها لإعادة الاستخدام ووجود API واستجابة الجهات للأخطاء.14

تطبق سياسة «افتح بأمان»: كل مجموعة تقيم قبل النشر للخصوصية وإعادة التعريف والأمن والملكية الفكرية، ثم تنشر افتراضيًا إن لم يوجد مانع. هذا يحول البيانات إلى بنية للبحث والابتكار والشركات ويقلل احتكار المعلومة داخل المؤسسة.

19. الذكاء الاصطناعي: سيادة البيانات في عصر النماذج

الفصل السابق عالج الحوسبة والمواهب والاستخدام. هنا يضاف سؤال مختلف: ماذا يحدث للبيانات عندما تدخل في تدريب نموذج أو ضبطه أو تشغيله؟ يجب أن تسجل الجهة مصدر بيانات التدريب والغرض والحقوق، وتمنع إدخال البيانات الحساسة في خدمات عامة غير معتمدة، وتستخدم بوابات مؤسسية تمنع تسرب الأسرار.

في الأنظمة عالية الأثر، يجب أن يحتفظ العراق بالقدرة على تفسير مصدر البيانات، اختبار الانحياز والأخطاء، تتبع نسخ النموذج، وإيقاف الاستخدام عند ظهور خطر. السيادة هنا ليست امتلاك كل نموذج من الصفر، بل امتلاك القرار والبيانات والتقييم وسجل الاستخدام وإمكانية الاستبدال.

20. المقارنات الدولية: نقل الآلية لا الدولة

الحالةالآلية المفيدة للعراقما لا ينسخ
إستونياتشغيل بيني موزع، سجلات تدقيق، مبدأ مرة واحدة، بنية ثقةحجم الدولة ومسارها لا ينقلان كما هما
الاتحاد الأوروبيحقوق بيانات، مساءلة المعالج، قواعد نقل وPrivacy by Designلا ينسخ GDPR حرفيًا دون مواءمة
الهندبنية عامة رقمية واسعة وهوية ومدفوعات وطبقات موافقةلا ينقل أي تركيز للبيانات بلا ضمانات محلية
سنغافورةحوكمة سحابية وتصنيف ومخاطر ومهاراتقدرتها الإدارية والمالية مختلفة
الإماراتسحابات حكومية وسياسات بيانات وAI واستثمار سريعلا يستبدل بناء القدرة المحلية بالاستيراد المستمر

الدرس المشترك ليس «اشتر منصة». الدول الأكثر نضجًا تبني طبقة قواعد وأدوار ومعايير مشتركة ثم تسمح بالتنفيذ الموزع. هذا ما يحتاجه العراق: قواعد وطنية قليلة وحاسمة — تصنيف، هوية وصلاحيات، تشفير، مشاركة، احتفاظ، حوادث، تعافٍ، خروج — ثم حرية للقطاعات في اختيار التفاصيل داخل هذه الحدود.

21. صورة العراق الرقمية في 2045

بحلول 2045 يجب أن تصبح البيانات أصلًا وطنيًا محكومًا لا مخزونًا مبعثرًا. المواطن لا يكرر وثائق تملكها الدولة بالفعل، والموظف لا يحمل قواعد كاملة على جهاز شخصي لإنجاز مطابقة، والوزارة لا تحتفظ ببيانات بلا مدة أو غرض، والمشروع لا يبدأ من دون تصنيف ومالك بيانات وخطة أمن وتعافٍ.

البنية المستهدفة هي «سيادة موزعة»: مركز وطني يضع السياسات والبنى المشتركة؛ المركز الوطني للأمن السيبراني يضع ويقيس ضوابط الحماية والاستجابة؛ الجهات القطاعية تملك بياناتها وتتحمل جودة استخدامها؛ والرقابة القانونية تحمي الحقوق. لا تجمع السلطة والبيانات كلها في جهة واحدة باسم الكفاءة.

22. مراحل التحول 2027–2045

المرحلةالهدفشروط الانتقال
2027–2030 | تأسيس الحكمجرد وتصنيف البيانات، قانون حماية بيانات، مالكو بيانات، حد أدنى سيبراني، خطط خروج وتعافٍاكتمال جرد الأنظمة المركزية وتصنيف الحرجة ونشر المعايير
2031–2035 | توحيد الضوابطتوسيع السحابة والهجين، سجلات تدقيق، إدارة مفاتيح، تقييم المورديناختبارات سنوية وتغطية الجهات الكبرى بإطار الخصوصية والأمن
2036–2040 | مرونة تشغيليةقدرة انتقال بين المزودين، مراكز تعافٍ مستقلة، أتمتة امتثالاختبارات خروج ناجحة وانخفاض الاعتماديات الأحادية
2041–2045 | دولة بيانات ناضجةبيانات عالية الجودة وأمن قائم على المخاطر وسيادة مفاتيح وأصول حرجةقياس دوري ومراجعة مستقلة وقدرة استمرار مثبتة بالتمارين

23. لوحة المؤشرات والمستهدفات

المستهدفات التالية التزامات سياساتية مقترحة وليست توقعات تلقائية. القيم التي لا يوجد لها خط أساس وطني موحد تبدأ بقياس تأسيسي 2027 ولا تملأ بتقديرات.

المؤشرالأساس 20262030203520402045
الجهات ذات جرد وتصنيف معتمدغير منشور موحد≥80%100%100% + مراجعة100% + تدقيق
الأنظمة الحرجة ذات RTO/RPO واختبار تعافٍغير منشور≥70%≥90%≥95%100%
الأنظمة الحرجة ذات خطة خروج مختبرةغير منشور≥40%≥70%≥90%100%
الجهات ذات وظيفة حماية بياناتغير منشور≥70%≥90%100%100%
الحوادث الجسيمة المغلقة بتحليل سبب جذريغير منشور≥80%≥90%≥95%≥95%
البيانات المفتوحة عالية القيمة عبر API حيث يلزمخط أساس 2027+50%+100%تحديث آلي واسعالجودة قبل العدد
النضج السيبراني الوطنيITU 2024: Tier 4 / 53.07تحسن مثبت بالدورة التاليةتحسن مستمرمستوى متقدممستدام

تضاف مؤشرات تشغيلية لا تحتاج نشر تفاصيل حساسة: متوسط زمن اكتشاف الحوادث عالية الشدة، متوسط زمن الاستعادة، نسبة النسخ الاحتياطية التي نجحت في اختبار استعادة، نسبة الحسابات المميزة تحت PAM، ونسبة الأصول الحرجة ذات مالك بيانات ومالك خدمة محددين.

24. حزمة البرامج التنفيذية

برنامج 1 — سجل البيانات والأصول الوطنية

جرد الأنظمة وقواعد البيانات والواجهات والمالكين، وإنشاء قاموس بيانات ومخطط تدفق لكل خدمة حرجة. يبدأ بالأصول الوطنية المشتركة ثم الوزارات والمحافظات.

برنامج 2 — إطار تصنيف ووسم البيانات

تصنيف موحد بسيط، مع Metadata تحدد الحساسية والحرجية والمالك ومدة الاحتفاظ وموقع الاستضافة وقواعد المشاركة.

برنامج 3 — قانون حماية البيانات ومنظومة الحقوق

إقرار إطار قانوني متوازن وإنشاء وظيفة رقابية ومسارات تصحيح وتظلم وإخطار بالخرق وتقييم أثر.

برنامج 4 — السحابة الحكومية المرنة

توسيع السحابة الوطنية وفق Cloud-Smart، مع تعدد مناطق الفشل وإدارة مفاتيح ونسخ غير قابلة للتعديل وسياسة هجرة.

برنامج 5 — شبكة البيانات الحكومية الآمنة

تطوير الشبكة المؤمنة وتعدد المسارات وSD-WAN والمراقبة وقياس التوافر.

برنامج 6 — سياسة مشاركة البيانات وواجهات API

استبدال تبادل النسخ الكاملة تدريجيًا باستعلامات وسمات وواجهات مضبوطة، مع سجل غرض وصلاحية.

برنامج 7 — المرونة الوطنية للبيانات

RTO/RPO، تمارين تعافٍ، مراكز بديلة، اختبارات استعادة، وتمارين وطنية للوظائف الحرجة.

برنامج 8 — إدارة المفاتيح والثقة الرقمية

بنية PKI/KMS/HSM متوافقة مع الهوية والتوقيع والخدمات، مع فصل صلاحيات وتدوير وإبطال.

برنامج 9 — مشتريات رقمية ضد القفل التقني

بنود معيارية للملكية والنقل والسجلات والمفاتيح والحوادث والتعاقد الفرعي والخروج.

برنامج 10 — مخاطر الموردين وسلسلة التوريد

تصنيف الموردين وSBOM عند الملاءمة وتقييمات أمنية ومتابعة الثغرات وخطط استبدال.

برنامج 11 — البيانات المفتوحة عالية القيمة

قائمة وطنية لمجموعات البيانات عالية القيمة وAPIs وجودة ودورية تحديث وحماية من إعادة التعريف.

برنامج 12 — سيادة بيانات الذكاء الاصطناعي

سياسات بيانات التدريب وبوابات استخدام آمن ومنع تسرب وتتبع Dataset/Model lineage للأنظمة عالية الأثر.

25. مصفوفة التنفيذ والكلفة والتمويل

البرنامجالقائد المقترحالشركاء2027–2030الكلفةالتمويل
السجل والتصنيفالمركز الوطني للتحول الرقميالوزارات والإحصاء والرقابةجرد وتصنيف الأصول المركزيةمتوسطةتشغيلية/تحول رقمي
حماية البياناتمجلس الوزراء/العدل/البرلمانالقضاء والجهات الرقمية والمجتمع المدنيتشريع ولائحة وتنظيممنخفضة–متوسطةالموازنة العامة
السحابة المرنةالتحول الرقميالاتصالات والأمن السيبراني والموردونتوسعة + DR + KMSمرتفعةاستثمار حكومي/خدمة
المرونة السيبرانيةالأمن السيبرانيالقطاعات الحرجةمعايير واختبارات وتمارينمتوسطة–مرتفعةالجهات + وطني
المفاتيح والثقةالتحول الرقمي/جهة الثقةالأمن والمالية والداخليةPKI/KMS/HSMمتوسطةاستثمار رقمي
المشتريات والخروجمجلس الوزراء/التخطيط/الماليةالعقود والرقابةنماذج إلزاميةمنخفضةإداري
البيانات المفتوحةالحكومة المفتوحة/التخطيطالوزارات والجامعاتقائمة عالية القيمة + APIsمنخفضة–متوسطةموازنات/شراكات
حوكمة بيانات AIالمركز الوطني للذكاء الاصطناعيالتحول الرقمي والأمن والجامعاتسياسة وبيئات آمنةمتوسطةبحث وتطوير/رقمنة

لا يضع الفصل رقمًا ماليًا وطنيًا إجماليًا لأن التكلفة تعتمد على الجرد غير المنشور بعد: عدد مراكز البيانات، أحمال العمل، مستويات الخدمة، العقود، السعات، مواقع التعافي، ودرجة الاستفادة من الموجود. القاعدة أن لا تمول «السيادة» كمشروع شراء أجهزة، بل كبرنامج قدرة يمتد إلى التشغيل والاختبار والصيانة والمهارات.

26. المخاطر والضمانات

الخطرالاحتمال/الأثرإنذار مبكرالتخفيف
تحويل السيادة إلى توطين شامل مكلفمتوسط/مرتفعارتفاع الكلفة وتأخر الخدماتتصنيف قائم على المخاطر وCloud-Smart
مركزية مفرطة للبياناتمتوسط/مرتفعطلبات تجميع كاملة بلا غرضتكامل موزع وأقل بيانات وفصل صلاحيات
قفل تقني لدى مورد واحدمرتفع/مرتفعغياب Export وارتفاع رسوم الخروجبنود خروج واختبار سنوي
قانون حماية بيانات يعيق الخدماتمتوسط/متوسطكل معالجة تحتاج موافقة فرديةأسس قانونية متعددة وتقييم تناسب
قانون سيبراني يوسع الرقابةمتوسط/مرتفعتعريفات غامضة للمحتوىفصل الأمن عن تنظيم التعبير وضمان القضاء
السحابة الوطنية كنقطة فشلمتوسط/حرجنسخ وتعافٍ في نطاق واحدمناطق مستقلة ونسخ غير قابلة للتعديل
نقص المهاراتمرتفع/مرتفعاعتماد دائم على الموردفرق داخلية وتدريب ونقل معرفة
تضخم السريةمرتفع/متوسطتصنيف معظم البيانات سريةمراجعة تصنيف وOpen by Default
تسرب إلى أدوات AI عامةمرتفع/مرتفعحسابات شخصية وغياب بوابةسياسة AI وDLP وبيئات معتمدة

27. الجسر إلى الصناعة المتقدمة

حسم هذا الفصل أن السيادة الرقمية ليست ملكية خوادم فقط؛ إنها قدرة على حكم البيانات والمفاتيح والعقود والمخاطر، وأن الأمن السيبراني نتيجة مرونة واستمرارية لا نتيجة عدد الأدوات. كما حسم أن الانفتاح على مزودين عالميين ليس تبعية تلقائيًا، وأن التوطين الشامل ليس سيادة تلقائيًا.

الفصل التالي: الصناعة المتقدمة

يترك الفصل التالي «الصناعة المتقدمة» أمام سؤال أكثر صعوبة: إذا كانت الدولة قادرة على حكم بياناتها وحوسبتها وأمنها، فما القدرات الصناعية التي ينبغي أن تبنيها محليًا في الروبوتات والتصنيع الذكي والتقنية العالية وسلاسل القيمة وأشباه الموصلات، وما الذي يجب شراؤه أو الشراكة فيه بدل محاولة توطينه؟ هنا ينتهي بناء السيادة الرقمية ويبدأ تحويلها إلى قدرة إنتاجية تقنية.

الحواشي والمراجع

الحواشي التوثيقية

  1. المركز الوطني للتحول الرقمي، «عن المركز»، اختصاصات المركز بموجب تعليمات تشكيلات مكتب رئيس مجلس الوزراء رقم (1) لسنة 2025،الرابط الأصلي؛ والمركز الوطني للتحول الرقمي، صفحة الخدمات،الرابط 2(اطلاع: 7 تشرين الأول 2026).↩
  2. المركز الوطني للتحول الرقمي، «منصة إدارة البيانات الذكية X-Data»، آخر تحديث للمؤشرات 19 آب 2026: 37 مؤسسة حكومية، 1,412 مؤسسة وفرعاً، 48,285,956 سجلًا و205 خدمات رقمية،الرابط الأصلي.↩
  3. International Telecommunication Union, Global Cybersecurity Index 2024: Iraq is listed in Tier 4 (Evolving). المركز الوطني للأمن السيبراني يعرض قيمة 53.07 على موقعه.الرابط الأصلي;الرابط 2.↩
  4. وزارة العدل العراقية، «وكيل وزارة العدل للشؤون الإدارية والمالية يترأس اجتماعاً لمتابعة تعديل القوانين الخاصة بالدوائر العدلية»، 16 آب 2026؛ يذكر حماية البيانات الشخصية ضمن القوانين قيد البحث والمراجعة.الرابط الأصلي.↩
  5. المركز الوطني للتحول الرقمي، «عن المركز»، المادة (20) من تعليمات تشكيلات مكتب رئيس مجلس الوزراء رقم (1) لسنة 2025؛ تشمل مهامه تكامل البيانات وتولي مهام مركز البيانات الوطني وإدارة البنى التحتية ذات الصلة.الرابط الأصلي.↩
  6. المركز الوطني للتحول الرقمي، «الشبكة الحكومية المؤمنة»؛ يذكر ربط أكثر من 500 جهة حكومية منذ بدء المشروع في 2018، مع استثناء إقليم كردستان وفق النص المنشور.الرابط الأصلي.↩
  7. المركز الوطني للتحول الرقمي، «السحابة الوطنية»؛ يصف الاستضافة الحكومية داخل العراق والتوافرية العالية والتكرار والتحويل التلقائي وموازنة الأحمال.الرابط الأصلي.↩
  8. المركز الوطني للتحول الرقمي، «منصة إدارة البيانات الذكية X-Data»،الرابط الأصلي(تحديث 19 آب 2026).↩
  9. مجلس النواب العراقي، دستور جمهورية العراق لسنة 2005، ولا سيما المادة (17) الخاصة بالخصوصية والمواد ذات الصلة بسرية المراسلات والاتصالات.الرابط الأصلي.↩
  10. وزارة العدل العراقية، اجتماع متابعة تعديل القوانين، 16 آب 2026، المصدر السابق؛ ووزارة العدل، «حماية البيانات الشخصية»، 14 كانون الأول 2025،الرابط الأصلي.↩
  11. المركز الوطني للتحول الرقمي، «السحابة الوطنية»، المصدر السابق.↩
  12. المركز الوطني للأمن السيبراني، الموقع الرسمي وصفحة مهام المركز؛ يعرض مراقبة مستمرة وأكثر من 500 مؤسسة محمية، ويبين اختصاصات الاستراتيجية والامتثال والمخاطر والاستجابة.الرابط الأصليوالرابط 2.↩
  13. International Telecommunication Union, Global Cybersecurity Index 2024, المصدر السابق.↩
  14. البوابة الوطنية للحكومة المفتوحة في العراق، المنصة الرسمية لإتاحة البيانات الحكومية،الرابط الأصلي(اطلاع: 7 تشرين الأول 2026).↩

المراجع الأساسية

  1. المركز الوطني للتحول الرقمي — عن المركز واختصاصاته وفق تعليمات تشكيلات مكتب رئيس مجلس الوزراء رقم (1) لسنة 2025.
  2. المركز الوطني للتحول الرقمي — منصة إدارة البيانات الذكية X-Data، تحديث المؤشرات 19 آب 2026.
  3. International Telecommunication Union — Global Cybersecurity Index 2024.
  4. وزارة العدل العراقية — حماية البيانات الشخصية؛ واجتماع متابعة القوانين، 2025–2026.
  5. مجلس النواب العراقي — دستور جمهورية العراق لسنة 2005، مواد الحقوق والخصوصية والاتصالات.
  6. المركز الوطني للتحول الرقمي — الشبكة الحكومية المؤمنة.
  7. المركز الوطني للتحول الرقمي — السحابة الوطنية.
  8. المركز الوطني للأمن السيبراني — الموقع الرسمي، المهام، السياسات والإشعارات الأمنية، 2026.
  9. البوابة الوطنية للحكومة المفتوحة في العراق.
  10. NIST — Cybersecurity Framework (CSF) 2.0, 2024.
  11. OECD / World Bank — أطر حوكمة البيانات والحكومة الرقمية والسحابة والخصوصية بالتصميم.
رؤية العراق 2045 · الباب السادس · الفصل السادسإعداد:علي زويد

عم تبحث؟

ابحث في المحتوى المنشور على الموقع.