ملاحظة قانونية: هذا التحليل إرشادي لأغراض تثقيفية. لا يُعدّ استشارة قانونية رسمية. للامتثال الكامل تواصل مع خبراء CS755 أو مستشارك القانوني المعتمد.
🔍 السياق والتعديلات الجديدة
جاءت تعديلات 2026 استجابةً لتصاعد حوادث الاختراق التي استهدفت البنية التحتية الأردنية خلال 2024–2025، فضلاً عن الحاجة الملحّة لمواكبة اللائحة الأوروبية لأمن الشبكات والمعلومات (NIS2) والتوجهات الدولية في تنظيم الذكاء الاصطناعي.
التعديلات تنقسم إلى ثلاثة محاور رئيسية تؤثر تأثيراً مباشراً على كيفية إدارة الشركات لبياناتها وأنظمتها الرقمية:
ضوابط الذكاء الاصطناعي (AI Governance)
أول إطار تنظيمي أردني يُلزم الشركات بالإفصاح عن استخدام AI في معالجة البيانات الحساسة.
رفع معايير التشفير الإلزامي
إلزامية AES-256 كحد أدنى، وحظر بروتوكولات قديمة مثل TLS 1.0 و 1.1.
توسيع صلاحيات المركز الوطني للأمن السيبراني
منح المركز صلاحيات التدقيق المباشر والوصول الإلكتروني للتحقق من الامتثال.
🤖 ضوابط الذكاء الاصطناعي — الجديد الجوهري
للمرة الأولى في التشريع الأردني، يُفرض إطار تنظيمي صريح على استخدام أنظمة الذكاء الاصطناعي في معالجة البيانات. هذا يعني أن كل شركة تستخدم ChatGPT أو Copilot أو أي نموذج AI للتعامل مع بيانات العملاء أو الموظفين عليها الالتزام بما يلي:
سجل استخدام AI المعتمد
توثيق جميع أنظمة الذكاء الاصطناعي المستخدمة في العمليات، مع تحديد طبيعة البيانات المُعالَجة.
عزل البيانات الحساسة
حظر إدخال البيانات الشخصية أو المالية أو الصحية في أي نموذج AI خارجي غير مرخّص.
تقييم مخاطر AI دوري
إجراء تقييم ربعي لمخاطر استخدام الذكاء الاصطناعي وتوثيق نتائجه للمركز الوطني.
مسؤول AI معيّن
تعيين موظف مسؤول عن حوكمة الذكاء الاصطناعي في كل مؤسسة تُشغّل أنظمة AI.
الشركات التي تستخدم ChatGPT أو Copilot أو أي خدمة AI سحابية دون توثيق وسياسات واضحة قد تكون في انتهاك مباشر للمادة 12 من التعديلات الجديدة.
🔒 متطلبات التشفير المطوّر
رفعت التعديلات الحد الأدنى لمعايير التشفير بشكل كبير، وحدّدت جدولاً زمنياً صارماً للانتقال:
البروتوكولات المحظورة فوراً بعد التعديلات: TLS 1.0، TLS 1.1، MD5، SHA-1، 3DES. المؤسسات التي لا تزال تستخدم هذه البروتوكولات مُلزَمة بالتحديث خلال 3 أشهر من تاريخ نشر التعديلات.
🏛️ صلاحيات المركز الوطني الجديدة
حصل المركز الوطني للأمن السيبراني على صلاحيات تنفيذية موسّعة بموجب التعديلات، تمنحه القدرة على التدقيق المباشر دون إشعار مسبق في حالات الاشتباه بالانتهاكات:
⚖️ جدول الغرامات والعقوبات
التعديلات الجديدة رفعت سقف العقوبات بشكل حاد. الجدول التالي يُلخّص أبرز المخالفات وعقوباتها:
| نوع المخالفة | الغرامة المالية | الجزاء التكميلي | مستوى الخطر |
|---|---|---|---|
| عدم الإبلاغ عن الاختراق خلال 72 ساعة | 10,000 – 50,000 د.أ. | تعليق الترخيص | حرج |
| استخدام بروتوكولات تشفير محظورة | 5,000 – 25,000 د.أ. | أمر إيقاف النظام | حرج |
| انتهاك ضوابط استخدام AI بالبيانات الحساسة | 15,000 – 40,000 د.أ. | تحقيق جنائي رقمي | حرج |
| عدم تسجيل المنشأة لدى المركز الوطني | 3,000 – 10,000 د.أ. | حظر العمليات الرقمية | متوسط |
| عدم تعيين مسؤول أمن سيبراني (CISO) | 2,000 – 8,000 د.أ. | إنذار رسمي | متوسط |
| عدم الاحتفاظ بسجلات الأحداث (Log Retention) | 1,000 – 5,000 د.أ. | إنذار + متابعة | منخفض |
في حالات الإهمال الجسيم أو الانتهاكات المتكررة، نصّت التعديلات على عقوبة سجن لا تتجاوز سنتين للمسؤول المباشر في المؤسسة، إلى جانب الغرامات المالية.
🏢 القطاعات الأكثر تأثراً
التعديلات لا تسري بنفس الحِدّة على جميع القطاعات. القطاعات التالية تخضع لإشراف مُعزَّز وجداول زمنية أقصر للامتثال:
القطاع المالي والمصرفي
البنوك وشركات التأمين والدفع الإلكتروني — امتثال فوري خلال 3 أشهر مع مراجعات ربعية إلزامية.
القطاع الصحي
المستشفيات والعيادات وأنظمة السجلات الطبية — متطلبات PDPL + ضوابط AI إضافية للبيانات الحساسة.
البنية التحتية الحيوية
الكهرباء والمياه والاتصالات — تصنيف “Asset Critico” يفرض تسجيلاً إلزامياً فورياً.
التجزئة الإلكترونية والتقنية
منصات التجارة الإلكترونية التي تتجاوز 10,000 مستخدم — إلزامية فريق استجابة للحوادث (CERT داخلي).
🛡️ خطوات الامتثال العاجلة — ابدأ اليوم
بناءً على التحليل القانوني والتقني للتعديلات، هذه هي الخطوات الحرجة التي يجب على كل مؤسسة تنفيذها:
تسجيل شركتك لدى المركز الوطني للأمن السيبراني
عبر البوابة الإلكترونية لـ NCSC الأردن. الشركات التي تُعالج بيانات شخصية أو تُشغّل خدمات رقمية ملزَمة بالتسجيل خلال 6 أشهر. كل يوم تأخير = مخاطر قانونية متراكمة.
تدقيق شامل على بروتوكولات التشفير الحالية
اطلب من فريقك التقني (أو من CS755) تقريراً فورياً عن كل بروتوكول تشفير مستخدم. إذا كان TLS 1.0/1.1 أو SHA-1 نشطاً على أي نظام — الوضع حرج وطارئ.
توثيق استخدام AI وسياسات التعامل مع البيانات
حصر كل أداة AI مستخدمة في المؤسسة — من ChatGPT للموظفين إلى أنظمة CRM الذكية — وتحديد البيانات التي تصلها. هذا الوثيق إلزامي للعرض على المركز الوطني.
تعيين مسؤول أمن سيبراني (CISO أو معادله)
القانون يُلزم المؤسسات الكبيرة بتعيين CISO معتمد. للشركات الصغيرة، يكفي تعيين موظف مدرّب مسؤول مسؤولية رسمية موثّقة.
إعداد خطة استجابة للحوادث (IRP)
التعديلات تُلزمك بالإبلاغ خلال 72 ساعة — هذا مستحيل بدون خطة مُعدّة مسبقاً. احصل على نموذج IRP جاهز ومدرّب عليه فريقك.
❓ الأسئلة الأكثر شيوعاً
لا تنتظر المفتشين — تحرّك الآن
احصل على تقييم امتثال مجاني من فريق CS755. في أقل من 48 ساعة، تعرف بالضبط أين تقف وما الخطوات العاجلة.