WaqiSecWaqiSec

الإبلاغ عن اختراق البيانات الشخصية وفق نظام حماية البيانات: قاعدة الـ72 ساعة وإجراء الاستجابة خطوة بخطوة

فريق الامتثال في WaqiSec · آخر مراجعة:

الإجابة المختصرة

وفق نظام حماية البيانات الشخصية والمادة 24 من لائحته التنفيذية، يجب على جهة التحكم إبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال 72 ساعة من العلم بأي اختراق للبيانات الشخصية، إذا كان قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم. يتم الإبلاغ عبر المنصة الوطنية لحوكمة البيانات، وما لا يتوفر من معلومات خلال 72 ساعة يُقدَّم في أقرب وقت مع بيان أسباب التأخير. ويجب إبلاغ الأفراد المتأثرين دون تأخير غير مبرر إذا كان الاختراق قد يضر بهم، مع الاحتفاظ بسجلات البلاغ والإجراءات التصحيحية.

الأساس النظامينظام حماية البيانات الشخصية (المادة 20) والمادة 24 من اللائحة التنفيذية
متى يلزم الإبلاغاختراق قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم
المهلة72 ساعة من العلم بالاختراق (لا من وقت وقوعه)
قناة الإبلاغالمنصة الوطنية لحوكمة البيانات — خدمة الإبلاغ عن حوادث تسرب البيانات الشخصية
الأفراديُبلَّغون دون تأخير غير مبرر وبلغة واضحة وبسيطة إذا كان الاختراق قد يضر بهم
المعالجونيبلغون جهة التحكم دون تأخير غير مبرر (وفق الاتفاقية بينهما)
إرشادات سداياالدليل الإجرائي لحوادث تسرب البيانات الشخصية (أكتوبر 2024)
العقوبةغرامة تصل إلى 5 ملايين ريال، وتُضاعَف عند التكرار

متى يجب الإبلاغ عن اختراق البيانات الشخصية؟

ليس كل حادث يستوجب الإبلاغ. فوفق المادة 24 من اللائحة التنفيذية، يجب إبلاغ سدايا عندما يكون الاختراق قد يُلحق ضرراً بالبيانات الشخصية أو بأصحابها، أو يتعارض مع حقوقهم أو مصالحهم. ومن الأمثلة: تسرب قاعدة بيانات العملاء، أو إرسال ملف يتضمن أرقام هويات إلى جهة خاطئة، أو هجوم فدية كشف سجلات الموظفين.

محتوى البلاغ إلى سدايا

  1. وصف الحادثة: متى وكيف وقعت، ومتى اكتشفتها الجهة.
  2. فئات أصحاب البيانات المتأثرين وعددهم الفعلي أو التقريبي.
  3. أنواع البيانات الشخصية المعنية.
  4. المخاطر والآثار المحتملة، والإجراءات المتخذة أو المقترحة للحد منها.
  5. هل تم إبلاغ أصحاب البيانات المتأثرين.
  6. بيانات التواصل مع جهة التحكم ومسؤول حماية البيانات أو شخص آخر للتواصل.

يُقدَّم البلاغ عبر المنصة الوطنية لحوكمة البيانات من خلال خدمة الإبلاغ عن حوادث تسرب البيانات الشخصية. وتشير Baker McKenzie إلى أن استخدام الخدمة يتطلب هوية وطنية أو إقامة. حدد مسبقاً من سيقدّم البلاغ في جهتك، خاصة إذا كان فريقك يعمل من خارج المملكة.

إبلاغ الأفراد المتأثرين

إذا كان الاختراق قد يضر بالأفراد، فأبلغهم دون تأخير غير مبرر بلغة واضحة وبسيطة. وينبغي أن تتضمن الرسالة:

استخدم وسيلة التواصل المعتادة معهم، كالرسائل النصية أو البريد الإلكتروني. وفي الاختراقات الواسعة يتيح دليل سدايا الإعلان العام عبر الموقع الإلكتروني أو وسائل التواصل الاجتماعي.

السجلات الواجب الاحتفاظ بها

احتفظ بنسخ من البلاغات المقدمة إلى سدايا، ووثّق الإجراءات التصحيحية التي اتخذتها مع المستندات الداعمة. لا تحدد اللائحة مدة معينة للاحتفاظ بسجلات الاختراقات، لكن الممارسة الجيدة هي سجل داخلي لكل الحوادث، بما فيها غير المبلَّغ عنها، يوضح كيف قيّمت كل حادثة.

المعالجون والموردون

يجب أن تُلزم عقودك مع جهات المعالجة (مزودي الخدمات السحابية، والدعم الخارجي، ومزودي الرواتب وغيرهم) بإبلاغك بأي اختراق دون تأخير غير مبرر. ولا تحدد اللائحة عدد ساعات معيناً، لذا حدده في العقد (مثلاً 24 ساعة) لحماية مهلة الـ72 ساعة الخاصة بك.

الهيئة الوطنية للأمن السيبراني وساما والجهات الأخرى

الإبلاغ وفق نظام حماية البيانات لا يغني عن التزامات الإبلاغ الأخرى:

إجراء الاستجابة للاختراق خطوة بخطوة

ينظم الدليل الإجرائي الصادر عن سدايا في أكتوبر 2024 التعامل مع الاختراقات في ثلاث مراحل: إبلاغ سدايا، واحتواء الحادثة (بما فيه إبلاغ الأفراد)، والتوثيق. وهذا إجراء داخلي عملي:

  1. الاكتشاف والتصعيد (الساعة 0): أي شخص يلاحظ اختراقاً محتملاً يبلغ فوراً مسؤول الاختراقات المحدد.
  2. الاحتواء (0–24 ساعة): أوقف التسرب بإلغاء الصلاحيات، وعزل الأنظمة، وتغيير بيانات الدخول، واسترجاع البيانات المرسلة خطأً.
  3. التقييم (0–48 ساعة): حدد البيانات وعدد الأشخاص ودرجة الحساسية، وهل قد يُلحق الاختراق ضرراً. ووثّق القرار في الحالتين.
  4. إبلاغ سدايا (قبل الساعة 72): عبر المنصة الوطنية لحوكمة البيانات، مع استكمال المعلومات الناقصة في أقرب وقت.
  5. إبلاغ الأفراد (دون تأخير غير مبرر): رسالة واضحة تتضمن المخاطر والنصائح وجهة التواصل.
  6. إبلاغ الجهات الأخرى عند الانطباق (الهيئة الوطنية للأمن السيبراني، ساما، هيئة الاتصالات).
  7. التوثيق والتعلّم: احتفظ بالبلاغات وأدلة الإجراءات التصحيحية، وعالج السبب الجذري.

قائمة الجاهزية للتعامل مع الاختراقات

الأسئلة الشائعة

ما المهلة المحددة للإبلاغ عن اختراق البيانات في السعودية؟

72 ساعة من العلم بالاختراق، إذا كان قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم، ويمكن استكمال المعلومات الناقصة في أقرب وقت مع بيان أسباب التأخير.

هل يجب إبلاغ سدايا عن كل اختراق؟

لا. يلزم الإبلاغ عندما يكون الاختراق قد يُلحق ضرراً بالبيانات أو بأصحابها أو يتعارض مع حقوقهم أو مصالحهم، مع توثيق تقييمك للحوادث التي لم تبلغ عنها.

أين أبلغ سدايا عن الاختراق؟

عبر المنصة الوطنية لحوكمة البيانات التابعة لسدايا، من خلال خدمة الإبلاغ عن حوادث تسرب البيانات الشخصية.

ماذا يجب أن يتضمن البلاغ إلى سدايا؟

وصف الحادثة ووقت اكتشافها، وفئات الأفراد المتأثرين وعددهم التقريبي، وأنواع البيانات، والآثار المحتملة والإجراءات المتخذة، وهل تم إبلاغ الأفراد، وبيانات التواصل مع جهة التحكم ومسؤول حماية البيانات.

هل يجب إبلاغ العملاء المتأثرين؟

نعم، دون تأخير غير مبرر وبلغة واضحة وبسيطة إذا كان الاختراق قد يضر بهم، مع توضيح المخاطر والإجراءات المتخذة ونصائح لحماية أنفسهم.

ما عقوبة عدم الإبلاغ عن الاختراق؟

قد تؤدي مخالفات نظام حماية البيانات الشخصية إلى الإنذار أو غرامات تصل إلى 5 ملايين ريال، وتُضاعَف عند التكرار.

أدلة ذات صلة

المصادر

  1. أم القرى — اللائحة التنفيذية لنظام حماية البيانات الشخصية (المادة 24)
  2. سدايا — الدليل الإجرائي لحوادث تسرب البيانات الشخصية (أكتوبر 2024)
  3. Baker McKenzie — Saudi Arabia publishes guidance on data breach notification
  4. DLA Piper — Breach notification: Saudi Arabia
  5. Clyde & Co — Saudi Arabia issues Implementing Regulations
  6. Addleshaw Goddard — Impact of the Regulations on the Saudi PDPL
  7. CMS — Data protection and cybersecurity laws in Saudi Arabia
  8. وكالة الأنباء السعودية — قرارات لجان سدايا (يناير 2026)

هذا الدليل لأغراض إعلامية عامة ولا يُعد استشارة قانونية. تحقق دائماً من النص الرسمي لدى الجهة المختصة قبل اتخاذ أي قرار.

💬