نظام حماية البيانات الشخصية PDPL: قائمة تحقق لأمن المواقع والتطبيقات
قائمة تحقق عملية للشركات التي تدير مواقع وتطبيقات في السعودية: ما يتطلبه نظام حماية البيانات الشخصية PDPL، والضوابط التقنية التي تحمي بيانات عملائك، وكيف تتحقق منها.
خلاصة المقال
- 01ابدأ بجرد البيانات: لا يمكنك حماية بيانات شخصية لا تعرف أين تُجمع وأين تُخزّن ومن يصل إليها.
- 02فعّل المصادقة متعددة العوامل لكل حساب إداري، وشفّر البيانات أثناء النقل وأثناء التخزين، وأخرج المفاتيح وكلمات المرور من الكود.
- 03جهّز خطة استجابة للحوادث قبل أن تحتاجها، فاللائحة التنفيذية تتطلب إبلاغ سدايا خلال 72 ساعة من العلم بالتسرب الذي قد يلحق ضررًا.
- 04لا تطلق منتجًا جديدًا قبل اختبار اختراق مستقل وإغلاق الثغرات الحرجة والعالية.
ماذا يعني الامتثال لنظام حماية البيانات الشخصية PDPL لموقعك أو تطبيقك؟
باختصار: إذا كان موقعك أو تطبيقك يجمع بيانات شخصية لأفراد في المملكة، مثل الأسماء وأرقام الجوال والعناوين وسجل الطلبات، فأنت ملزم بنظام حماية البيانات الشخصية (PDPL). عمليًا يعني ذلك: أن تجمع ما تحتاجه فقط ولغرض واضح، وأن تُعلم المستخدم وتحصل على موافقته حيث يلزم، وأن تحمي البيانات تقنيًا، وأن تكون جاهزًا للإبلاغ عن أي تسرب خلال مدة قصيرة.
هذا الدليل يجمع الجانبين: ما يطلبه النظام على مستوى عالٍ، وقائمة تحقق تقنية عملية لأمن المواقع والتطبيقات يمكن لفريقك البدء بها هذا الأسبوع، مع جدول يوضح كيف تتحقق من كل ضابط.
تنبيه مهم: هذا المقال إرشادي وليس استشارة قانونية. المتطلبات التفصيلية تحددها نصوص النظام ولوائحه التنفيذية وما يصدر عن الجهة المختصة من تحديثات، فراجع النصوص الرسمية واستعن بمستشار قانوني قبل اعتماد أي قرار امتثال.
نظام حماية البيانات الشخصية في نظرة سريعة
النظام دخل حيز التنفيذ في سبتمبر 2023، مع فترة انتقالية مدتها سنة انتهت في سبتمبر 2024، والجهة المختصة بالإشراف عليه هي الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). وأبرز ما يحكمه:
- الجمع والمعالجة: أن تكون للمعالجة أساس نظامي، وأن تُجمع البيانات من صاحبها مباشرة في الأصل، وفي حدود ما يلزم.
- الموافقة: الموافقة أساس محوري للمعالجة، إلى جانب حالات أخرى يحددها النظام، مع حق صاحب البيانات في الرجوع عنها.
- تحديد الغرض: تُستخدم البيانات للغرض الذي جُمعت من أجله، لا لأغراض جديدة دون أساس.
- حقوق أصحاب البيانات: مثل الحق في العلم، والوصول إلى بياناتهم، والحصول على نسخة منها، وتصحيحها، وطلب إتلافها.
- الإبلاغ عن التسربات: تتطلب اللائحة التنفيذية إبلاغ سدايا خلال 72 ساعة من العلم بأي حادثة تسرب قد تلحق ضررًا بالبيانات أو بأصحابها، وإبلاغ أصحاب البيانات المتأثرين دون تأخير غير مبرر عند احتمال الضرر.
- النقل خارج المملكة: نقل البيانات الشخصية إلى خارج المملكة مقيد بشروط يحددها النظام ولائحة خاصة بالنقل، وهذا يؤثر مباشرة في اختيار مزوّد الاستضافة والخدمات السحابية.
ولأن مكان استضافة البيانات جزء من هذا القرار، قد يفيدك دليلنا عن الاستضافة السحابية أم السيرفر الخاص.

أين تقع ضوابط الهيئة الوطنية للأمن السيبراني؟
أصدرت الهيئة الوطنية للأمن السيبراني (NCA) الضوابط الأساسية للأمن السيبراني (ECC)، وهي ملزمة للجهات الحكومية والجهات التي تملك أو تشغّل بنى تحتية وطنية حساسة، بما فيها جهات من القطاع الخاص. كما أصدرت ضوابط أخرى متخصصة، منها ضوابط الأمن السيبراني للحوسبة السحابية (CCC). إذا لم تكن شركتك ضمن نطاق الإلزام، فهذه الضوابط تبقى مرجعًا ممتازًا لبناء برنامج أمني منظم، وقد يطلبها منك عملاؤك الحكوميون أو الكبار عند التعاقد. تحقق من نطاق انطباقها عليك من موقع الهيئة الرسمي.
قائمة التحقق: أمن المواقع والتطبيقات وحماية البيانات
- جرد كامل للبيانات الشخصية: ما الذي نجمعه، ولماذا، وأين يُخزّن، ومن يصل إليه، ومتى يُحذف.
- تقليل البيانات: حذف الحقول غير الضرورية من النماذج وقواعد البيانات والسجلات.
- سياسة خصوصية واضحة بالعربية متاحة قبل الجمع، وموافقة صريحة حيث يلزم.
- آلية عملية لاستقبال طلبات أصحاب البيانات (الوصول، التصحيح، الإتلاف) والرد عليها.
- صلاحيات بمبدأ «أقل صلاحية لازمة»، ومصادقة متعددة العوامل (MFA) لكل حساب إداري.
- تشفير أثناء النقل (TLS) لكل الواجهات، وتشفير أثناء التخزين لقواعد البيانات والنسخ الاحتياطية.
- إدارة الأسرار: لا مفاتيح API أو كلمات مرور داخل الكود أو المستودع.
- برمجة آمنة ومراجعة الكود وفق OWASP Top 10.
- تحديث المكتبات والإضافات وأنظمة التشغيل بشكل دوري ومجدول.
- نسخ احتياطية مشفرة، واختبار استعادة موثّق كل ربع سنة.
- سجلات مركزية ومراقبة وتنبيهات على الأحداث الأمنية.
- خطة استجابة للحوادث تتضمن مسار الإبلاغ لسدايا خلال 72 ساعة.
- عقود واضحة مع المعالجين والموردين تحدد التزامات حماية البيانات.
- اختبار اختراق مستقل قبل الإطلاق وبعد أي تغيير كبير.
ضوابط البيانات والخصوصية: من أين تبدأ؟
جرد البيانات وتقليلها
ابدأ بجدول بسيط: كل نموذج في الموقع، وكل شاشة في التطبيق، وكل تكامل (بوابة الدفع، خدمة الرسائل، أداة التحليلات، واتساب للأعمال)، وما البيانات الشخصية التي تمر عبره. هذا الجرد هو أساس كل شيء بعده، ويساعدك في السجلات التي يتوقع النظام أن تحتفظ بها عن أنشطة المعالجة. نمط نراه كثيرًا: نماذج تطلب تاريخ الميلاد ورقم الهوية دون حاجة حقيقية. كل حقل لا تجمعه هو خطر لا تحتاج إلى حمايته.
إشعار الخصوصية والموافقة
اكتب سياسة الخصوصية بلغة يفهمها عميلك، بالعربية أولًا، تشرح ما تجمعه ولماذا ومع من تشاركه ومدة الاحتفاظ وكيف يمارس حقوقه. واجعل الموافقة على الرسائل التسويقية منفصلة وغير مفعّلة مسبقًا، وسهلة السحب.
الضوابط التقنية الأساسية لأمن المواقع والتطبيقات
التحكم في الوصول والمصادقة متعددة العوامل
كل شخص بحساب مستقل، وصلاحيات بحسب الدور، ومراجعة ربع سنوية لإلغاء صلاحيات من غادر أو تغيّر دوره. فعّل MFA على لوحة التحكم، والاستضافة، والبريد، ومستودع الكود، ومزوّد DNS؛ فهذه أكثر الأبواب استهدافًا.
التشفير أثناء النقل والتخزين
HTTPS إلزامي على كل الصفحات والواجهات البرمجية مع إعدادات TLS حديثة. وفي التخزين، شفّر قواعد البيانات والأقراص والنسخ الاحتياطية، واحرص على تجزئة كلمات المرور بخوارزميات مخصصة لذلك لا بتشفير قابل للعكس.
إدارة الأسرار
مفاتيح بوابات الدفع وخدمات الرسائل وقواعد البيانات مكانها خزنة أسرار أو متغيرات بيئة محمية، لا ملفات الإعداد داخل المستودع. وإذا تسرب مفتاح مرة، فغيّره فورًا ولا تكتفِ بحذفه من الكود.
البرمجة الآمنة وOWASP Top 10
قائمة OWASP Top 10 مرجع عالمي لأكثر مخاطر تطبيقات الويب شيوعًا، ومن فئاتها: ضعف التحكم في الوصول، والحقن، والإعدادات الأمنية الخاطئة، والمكونات القديمة المعرضة للثغرات. اجعلها جزءًا من مراجعة الكود ومعايير القبول، وأضف فحصًا آليًا للكود والمكتبات في مسار النشر.
تحديث المكتبات والاعتماديات
جزء كبير من الثغرات التي نراها يأتي من إضافة قديمة أو مكتبة لم تُحدّث. خصّص نافذة تحديث شهرية، وتعامل مع التحديثات الأمنية الحرجة خلال أيام لا أشهر.
نصيحة عملية: لا تجرّب التحديثات على الإنتاج مباشرة. بيئة تجريبية مطابقة واختبارات آلية أساسية تجعل التحديث المنتظم عادة آمنة بدل أن يكون مخاطرة يتجنبها الفريق.
الصمود والاستعداد للحوادث
النسخ الاحتياطي واختبار الاستعادة
طبّق قاعدة 3-2-1، واحتفظ بنسخة معزولة لا يمكن تعديلها، واختبر الاستعادة الكاملة دوريًا. النسخة التي لم تُختبر استعادتها وعد لا ضمان.
السجلات والمراقبة
سجّل عمليات الدخول، وتغيير الصلاحيات، والوصول إلى البيانات الحساسة، والأخطاء غير المعتادة، واجمعها في مكان مركزي لا يستطيع المهاجم مسحه بسهولة. ولا تكتب البيانات الشخصية أو كلمات المرور في السجلات نفسها.
خطة الاستجابة للحوادث والإبلاغ عن التسربات
مهلة 72 ساعة قصيرة جدًا إذا بدأت التفكير بعد وقوع الحادثة. جهّز مسبقًا: من يقود الاستجابة، ومن يقرر أن ما حدث تسرب يستوجب الإبلاغ، ومن يتواصل مع سدايا والعملاء، ونماذج الرسائل، وخطوات الاحتواء. ثم تدرّب على سيناريو واحد على الأقل سنويًا.
الأمان ليس مشروعًا ينتهي عند الإطلاق، بل عادة تشغيلية: تحديث منتظم، ومراقبة يقظة، واستعادة مجرَّبة.
الموردون والمعالجون واختبار الاختراق قبل الإطلاق
كل مزوّد يلمس بيانات عملائك، من الاستضافة إلى أداة الرسائل ومزوّد خدمة العملاء، هو امتداد لمسؤوليتك. اطلب عقودًا تحدد الغرض من المعالجة، ومكان تخزين البيانات، والتزامات الأمان، ومهلة إبلاغك عن أي حادثة، وحذف البيانات عند انتهاء العقد.
وقبل إطلاق أي موقع أو تطبيق جديد، اطلب اختبار برمجيات يشمل اختبار اختراق مستقلًا، وأغلق كل الثغرات الحرجة والعالية قبل الإطلاق، ثم أعد الاختبار بعد التغييرات الكبيرة. وإذا كانت بياناتك تحتاج عزلًا أكبر أو استضافة داخل المملكة، ففكّر في السيرفرات الخاصة المهيأة لمتطلبات الامتثال.
كيف تتحقق من كل ضابط؟
| الضابط | ما الذي يحميه | كيف تتحقق منه |
|---|---|---|
| جرد البيانات وتقليلها | يقلل حجم الضرر عند أي تسرب | سجل محدّث لكل نموذج وتكامل، ومراجعة نصف سنوية للحقول |
| سياسة الخصوصية والموافقة | حقوق أصحاب البيانات والأساس النظامي للمعالجة | مراجعة الصفحة والنماذج، واختبار سحب الموافقة فعليًا |
| MFA وأقل صلاحية | الحسابات الإدارية من الاختراق وسوء الاستخدام | تقرير بالحسابات دون MFA، ومراجعة ربع سنوية للصلاحيات |
| التشفير | البيانات أثناء النقل والتخزين | فحص إعدادات TLS، والتأكد من تشفير قواعد البيانات والنسخ |
| إدارة الأسرار | مفاتيح الدفع والخدمات من التسرب | فحص آلي للمستودع بحثًا عن أسرار مكشوفة |
| البرمجة الآمنة وتحديث المكتبات | التطبيق من الثغرات المعروفة | فحص الاعتماديات في مسار النشر، ومراجعة الكود قبل الدمج |
| النسخ الاحتياطي | استمرارية العمل عند العطل أو الفدية | محضر اختبار استعادة مع الوقت الفعلي المستغرق |
| السجلات والمراقبة | القدرة على اكتشاف الحادثة مبكرًا | تنبيه تجريبي يصل إلى المسؤول خلال دقائق |
| خطة الاستجابة | الالتزام بمهلة الإبلاغ وتقليل الضرر | تمرين محاكاة سنوي وتحديث الخطة بعده |
| اختبار الاختراق | المنتج قبل وصول المهاجمين إليه | تقرير مستقل مع إغلاق الثغرات وإعادة الاختبار |
لا تحتاج إلى تنفيذ كل شيء في أسبوع. ابدأ بثلاثة: MFA على كل الحسابات الإدارية، واختبار استعادة نسخة احتياطية، وجرد البيانات. ثم انتقل إلى البقية على مدى ربع سنة. في True Ventures يتولى فريق إدارة السيرفرات التحديثات والمراقبة والنسخ الاحتياطي والتقوية الأمنية بشكل مستمر، ويمكننا مراجعة وضعك الحالي مقابل هذه القائمة. تواصل معنا لنبدأ بتقييم عملي لموقعك أو تطبيقك.
أسئلة وأجوبة
01هل ينطبق نظام حماية البيانات الشخصية على الشركات الصغيرة؟
نعم، النظام لا يستثني الشركات بحسب حجمها؛ فأي جهة تعالج بيانات شخصية لأفراد في المملكة معنية به، حتى لو كان متجرًا إلكترونيًا صغيرًا يجمع الأسماء وأرقام الجوال والعناوين. قد تختلف بعض الالتزامات التفصيلية بحسب طبيعة المعالجة وحجمها، لذا راجع النص الرسمي ومستشارك القانوني لتحديد ما ينطبق عليك.
02ما مهلة الإبلاغ عن تسرب البيانات الشخصية في السعودية؟
تنص اللائحة التنفيذية لنظام حماية البيانات الشخصية على إبلاغ سدايا خلال 72 ساعة من العلم بحادثة تسرب قد تلحق ضررًا بالبيانات أو بأصحابها، مع إبلاغ الأفراد المتأثرين دون تأخير غير مبرر عند احتمال الضرر. ولأن المهلة قصيرة، يجب أن تكون خطة الاستجابة والأدوار ونماذج الرسائل جاهزة مسبقًا.
03هل يجوز استضافة بيانات العملاء خارج المملكة؟
نقل البيانات الشخصية إلى خارج المملكة ليس ممنوعًا بإطلاق، لكنه مقيد بشروط يحددها النظام ولائحة خاصة بالنقل، وقد تفرض بعض القطاعات متطلبات إضافية. قبل اختيار مزوّد استضافة أو خدمة سحابية، تحقق من مكان تخزين البيانات ومعالجتها، واستشر مختصًا قانونيًا لتقييم وضعك.
04كم مرة يجب إجراء اختبار الاختراق لموقع أو تطبيق؟
القاعدة العملية: قبل الإطلاق، وبعد كل تغيير كبير في البنية أو الصلاحيات أو المدفوعات، ومرة سنويًا على الأقل للمنتجات التي تعالج بيانات حساسة أو مدفوعات. بين الاختبارات، يغطي الفحص الآلي للثغرات والاعتماديات جزءًا من المخاطر، لكنه لا يغني عن اختبار يدوي مستقل.
05ما الفرق بين نظام حماية البيانات الشخصية وضوابط الهيئة الوطنية للأمن السيبراني؟
نظام حماية البيانات الشخصية يركز على حقوق الأفراد وكيفية جمع بياناتهم الشخصية ومعالجتها، وتشرف عليه سدايا. أما ضوابط الهيئة الوطنية للأمن السيبراني فتركز على حماية الأنظمة والشبكات، وهي ملزمة لجهات محددة كالجهات الحكومية ومشغلي البنى التحتية الحساسة، وتصلح مرجعًا لغيرهم.
حوّل هذا الدليل إلى خطة.
أخبرنا أين تقف اليوم، وسيرسم فريقنا معك الخطوات التالية — بدءًا من إدارة السيرفرات.
الطريقة الأسرع
عندك سؤال؟ اسألنا على الواتساب.
أخبرنا بما تخطط له وسيوجهك فريقنا إلى الشخص المناسب — دون تعبئة أي نموذج.
نرد عادةً خلال دقائق في أوقات العمل.






