تدخّل طارئ
قانون الأمن السيبراني الأردني 2026: كيف تحمي شركتك من المساءلة القانونية؟ | CS755
🚨 تحليل قانوني عاجل · 📅 21 أبريل 2026 · ⏱️ 8 دقائق قراءة
قانون الأمن السيبراني الأردني 2026:
كيف تحمي شركتك من المساءلة القانونية؟
في 19 أبريل 2026، أقرّ مجلس الوزراء الأردني تعديلات جوهرية على قانون الأمن السيبراني تُلزم كل شركة تتعامل مع البيانات الرقمية بالامتثال الفوري. من ضوابط الذكاء الاصطناعي إلى رفع معايير التشفير وتوسيع صلاحيات المركز الوطني.
علي سمارة
علي سمارة خبير الأمن السيبراني — Cyber755
غلاف يوضح تفاصيل الامتثال وتعديلات قانون الأمن السيبراني الأردني 2026 للشركات عبر CS755
50,000 د.أ. الحد الأقصى للغرامة الفردية
72 ساعة مهلة الإبلاغ عن الاختراقات
AES-256 الحد الأدنى المطلوب للتشفير
6 أشهر فترة الامتثال الانتقالية
⚖️

ملاحظة قانونية: هذا التحليل إرشادي لأغراض تثقيفية. لا يُعدّ استشارة قانونية رسمية. للامتثال الكامل تواصل مع خبراء CS755 أو مستشارك القانوني المعتمد.

🔍 السياق والتعديلات الجديدة

جاءت تعديلات 2026 استجابةً لتصاعد حوادث الاختراق التي استهدفت البنية التحتية الأردنية خلال 2024–2025، فضلاً عن الحاجة الملحّة لمواكبة اللائحة الأوروبية لأمن الشبكات والمعلومات (NIS2) والتوجهات الدولية في تنظيم الذكاء الاصطناعي.

“تلتزم كل جهة تُعالج بيانات حساسة أو تُشغّل بنية تحتية حيوية بتطبيق معايير الأمن السيبراني الوطنية، وتُسجّل نفسها لدى المركز الوطني خلال مدة لا تتجاوز ستة أشهر من تاريخ نشر هذه التعديلات.” — المادة 7 من التعديلات، قانون الأمن السيبراني الأردني 2026

التعديلات تنقسم إلى ثلاثة محاور رئيسية تؤثر تأثيراً مباشراً على كيفية إدارة الشركات لبياناتها وأنظمتها الرقمية:

المحور الأول

ضوابط الذكاء الاصطناعي (AI Governance)

أول إطار تنظيمي أردني يُلزم الشركات بالإفصاح عن استخدام AI في معالجة البيانات الحساسة.

المحور الثاني

رفع معايير التشفير الإلزامي

إلزامية AES-256 كحد أدنى، وحظر بروتوكولات قديمة مثل TLS 1.0 و 1.1.

المحور الثالث

توسيع صلاحيات المركز الوطني للأمن السيبراني

منح المركز صلاحيات التدقيق المباشر والوصول الإلكتروني للتحقق من الامتثال.

🤖 ضوابط الذكاء الاصطناعي — الجديد الجوهري

للمرة الأولى في التشريع الأردني، يُفرض إطار تنظيمي صريح على استخدام أنظمة الذكاء الاصطناعي في معالجة البيانات. هذا يعني أن كل شركة تستخدم ChatGPT أو Copilot أو أي نموذج AI للتعامل مع بيانات العملاء أو الموظفين عليها الالتزام بما يلي:

📋

سجل استخدام AI المعتمد

توثيق جميع أنظمة الذكاء الاصطناعي المستخدمة في العمليات، مع تحديد طبيعة البيانات المُعالَجة.

🔐

عزل البيانات الحساسة

حظر إدخال البيانات الشخصية أو المالية أو الصحية في أي نموذج AI خارجي غير مرخّص.

🧪

تقييم مخاطر AI دوري

إجراء تقييم ربعي لمخاطر استخدام الذكاء الاصطناعي وتوثيق نتائجه للمركز الوطني.

👤

مسؤول AI معيّن

تعيين موظف مسؤول عن حوكمة الذكاء الاصطناعي في كل مؤسسة تُشغّل أنظمة AI.

⚠️
خطر فوري على الشركات الأردنية

الشركات التي تستخدم ChatGPT أو Copilot أو أي خدمة AI سحابية دون توثيق وسياسات واضحة قد تكون في انتهاك مباشر للمادة 12 من التعديلات الجديدة.

🔒 متطلبات التشفير المطوّر

رفعت التعديلات الحد الأدنى لمعايير التشفير بشكل كبير، وحدّدت جدولاً زمنياً صارماً للانتقال:

cs755@ncsc-jo — encryption-audit
$>ncsc-audit –check encryption_standards
[SCAN]Checking active protocols…
[PASS]✓ TLS 1.3 — COMPLIANT (required)
[PASS]✓ AES-256 — COMPLIANT (required)
[WARN]⚡ TLS 1.2 — DEPRECATED (phase-out by Q4 2026)
[FAIL]✗ TLS 1.0/1.1 — PROHIBITED — IMMEDIATE ACTION REQUIRED
[FAIL]✗ MD5 / SHA-1 — PROHIBITED — Replace with SHA-256+
[OUT]Risk Score: CRITICAL — 2 violations found

البروتوكولات المحظورة فوراً بعد التعديلات: TLS 1.0، TLS 1.1، MD5، SHA-1، 3DES. المؤسسات التي لا تزال تستخدم هذه البروتوكولات مُلزَمة بالتحديث خلال 3 أشهر من تاريخ نشر التعديلات.

🏛️ صلاحيات المركز الوطني الجديدة

حصل المركز الوطني للأمن السيبراني على صلاحيات تنفيذية موسّعة بموجب التعديلات، تمنحه القدرة على التدقيق المباشر دون إشعار مسبق في حالات الاشتباه بالانتهاكات:

صلاحية التدقيق المفاجئ في الشركات دون إشعار مسبق عند الاشتباه
إلزام الشركات بتقديم تقارير حوادث الاختراق خلال 72 ساعة من الاكتشاف
الحق في إصدار أوامر إيقاف العمليات للأنظمة التي تُشكّل خطراً وطنياً
اشتراط التسجيل المسبق لكل شركة تتعامل مع بيانات حساسة أو بنية تحتية حيوية
فرض معايير عقد موحّدة عند التعامل مع مزودي الخدمات السحابية الخارجيين
صلاحية مشاركة بيانات المخاطر مع الجهات الدولية المعنية دون إخطار مسبق

⚖️ جدول الغرامات والعقوبات

التعديلات الجديدة رفعت سقف العقوبات بشكل حاد. الجدول التالي يُلخّص أبرز المخالفات وعقوباتها:

نوع المخالفة الغرامة المالية الجزاء التكميلي مستوى الخطر
عدم الإبلاغ عن الاختراق خلال 72 ساعة 10,000 – 50,000 د.أ. تعليق الترخيص حرج
استخدام بروتوكولات تشفير محظورة 5,000 – 25,000 د.أ. أمر إيقاف النظام حرج
انتهاك ضوابط استخدام AI بالبيانات الحساسة 15,000 – 40,000 د.أ. تحقيق جنائي رقمي حرج
عدم تسجيل المنشأة لدى المركز الوطني 3,000 – 10,000 د.أ. حظر العمليات الرقمية متوسط
عدم تعيين مسؤول أمن سيبراني (CISO) 2,000 – 8,000 د.أ. إنذار رسمي متوسط
عدم الاحتفاظ بسجلات الأحداث (Log Retention) 1,000 – 5,000 د.أ. إنذار + متابعة منخفض
💀
العقوبة الجنائية في الحالات القصوى

في حالات الإهمال الجسيم أو الانتهاكات المتكررة، نصّت التعديلات على عقوبة سجن لا تتجاوز سنتين للمسؤول المباشر في المؤسسة، إلى جانب الغرامات المالية.

🏢 القطاعات الأكثر تأثراً

التعديلات لا تسري بنفس الحِدّة على جميع القطاعات. القطاعات التالية تخضع لإشراف مُعزَّز وجداول زمنية أقصر للامتثال:

🏦

القطاع المالي والمصرفي

البنوك وشركات التأمين والدفع الإلكتروني — امتثال فوري خلال 3 أشهر مع مراجعات ربعية إلزامية.

🏥

القطاع الصحي

المستشفيات والعيادات وأنظمة السجلات الطبية — متطلبات PDPL + ضوابط AI إضافية للبيانات الحساسة.

البنية التحتية الحيوية

الكهرباء والمياه والاتصالات — تصنيف “Asset Critico” يفرض تسجيلاً إلزامياً فورياً.

🛒

التجزئة الإلكترونية والتقنية

منصات التجارة الإلكترونية التي تتجاوز 10,000 مستخدم — إلزامية فريق استجابة للحوادث (CERT داخلي).

🛡️ خطوات الامتثال العاجلة — ابدأ اليوم

بناءً على التحليل القانوني والتقني للتعديلات، هذه هي الخطوات الحرجة التي يجب على كل مؤسسة تنفيذها:

01

تسجيل شركتك لدى المركز الوطني للأمن السيبراني

عبر البوابة الإلكترونية لـ NCSC الأردن. الشركات التي تُعالج بيانات شخصية أو تُشغّل خدمات رقمية ملزَمة بالتسجيل خلال 6 أشهر. كل يوم تأخير = مخاطر قانونية متراكمة.

02

تدقيق شامل على بروتوكولات التشفير الحالية

اطلب من فريقك التقني (أو من CS755) تقريراً فورياً عن كل بروتوكول تشفير مستخدم. إذا كان TLS 1.0/1.1 أو SHA-1 نشطاً على أي نظام — الوضع حرج وطارئ.

03

توثيق استخدام AI وسياسات التعامل مع البيانات

حصر كل أداة AI مستخدمة في المؤسسة — من ChatGPT للموظفين إلى أنظمة CRM الذكية — وتحديد البيانات التي تصلها. هذا الوثيق إلزامي للعرض على المركز الوطني.

04

تعيين مسؤول أمن سيبراني (CISO أو معادله)

القانون يُلزم المؤسسات الكبيرة بتعيين CISO معتمد. للشركات الصغيرة، يكفي تعيين موظف مدرّب مسؤول مسؤولية رسمية موثّقة.

05

إعداد خطة استجابة للحوادث (IRP)

التعديلات تُلزمك بالإبلاغ خلال 72 ساعة — هذا مستحيل بدون خطة مُعدّة مسبقاً. احصل على نموذج IRP جاهز ومدرّب عليه فريقك.

❓ الأسئلة الأكثر شيوعاً

نعم، لكن بدرجات متفاوتة. الشركات التي لا تتجاوز 10 موظفين وتتعامل مع بيانات شخصية محدودة تخضع لمتطلبات أساسية. أما الشركات التي تتعامل مع بيانات مالية أو صحية فتخضع للمتطلبات الكاملة بصرف النظر عن حجمها.
ليس بالضرورة، لكنك ملزَم بتوثيق عقود معالجة البيانات مع هذه الشركات والتأكد من توافقها مع الاشتراطات الأردنية. الخدمات التي تُفعَّل فيها ميزات AI التلقائية (مثل Copilot) تحتاج إلى مراجعة خاصة.
قانون الأمن السيبراني يُنظّم حماية الأنظمة والشبكات والبنية التحتية الرقمية. PDPL يُنظّم حقوق الأفراد في بياناتهم الشخصية. الكثير من الشركات ملزَمة بالامتثال للاثنين معاً. تعديلات 2026 تُشدّد التقاطع بينهما خاصةً في ما يتعلق بـ AI.
تتراوح تكلفة الامتثال للشركات الصغيرة بين 500–2,000 دينار أردني (خدمات استشارية + تحديثات تقنية). للشركات المتوسطة والكبيرة، يتراوح الاستثمار بين 5,000–30,000 دينار. هذا مقابل غرامات محتملة تصل لـ 50,000 دينار + خسائر السمعة.
نبدأ بتقييم أولي مجاني لوضعك الحالي (Gap Analysis)، ثم نقدم خارطة طريق واضحة بتكلفة محددة. يمكنك التواصل عبر واتساب على الرقم +962791104449 أو عبر نموذج الطلب في صفحة خدمة الامتثال.

لا تنتظر المفتشين — تحرّك الآن

احصل على تقييم امتثال مجاني من فريق CS755. في أقل من 48 ساعة، تعرف بالضبط أين تقف وما الخطوات العاجلة.

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *