مقالصفقات التقنية والبرمجيات والخدمات السحابية

الخدمات السحابية في السعودية: ستة قرارات قبل الإطلاق

دليل يستند إلى المصادر السعودية الرسمية حول صفة مقدم الخدمة، وبنية البيانات، ونظام حماية البيانات، وأدلة الأمن السيبراني، والتعاقد، وخطة الخروج قبل إطلاق الخدمة السحابية.

تاريخ النشر
تاريخ المراجعة

لا ينبغي أن يبدأ إطلاق خدمة سحابية في المملكة من نموذج الطلب الذي يقدمه المورد.

ويتطلب القرار الإجابة عن أسئلة مترابطة: ما الخدمة التي تقدم فعلاً؟ وهل يقع مقدمها ضمن الإطار السعودي للحوسبة السحابية؟ وأين تحفظ البيانات ومن يستطيع الوصول إليها؟ وما الضوابط السيبرانية المنطبقة؟ وكيف يوزع العقد المسؤوليات؟ وهل يستطيع العميل الانتقال إلى خدمة أخرى دون فقد الاستمرارية أو الأدلة أو السيطرة على بياناته؟

وتختلف الإجابة بين مقدم عالمي لخدمة SaaS، ومقدم بنية تحتية سحابية، وموزع سعودي، وعميل مؤسسي. لذلك يجب أن ينطلق الفحص من البنية الفعلية للخدمة، لا من الوصف التسويقي.

يعكس هذا الدليل المواد الرسمية المتاحة من هيئة الاتصالات والفضاء والتقنية، والهيئة الوطنية للأمن السيبراني، وسدايا حتى 14 أغسطس 2026. وهو معلومات عامة لا تحسم متطلبات مقدم أو عميل أو قطاع أو مجموعة بيانات بعينها.

الخلاصة التنفيذية

قبل الإطلاق، ينبغي حسم ستة قرارات مترابطة:

  1. صفة مقدم الخدمة: من يقدم أي طبقة سحابية، ولمن، ومن أي موقع؟
  2. بنية الخدمة والبيانات: أين توجد بيئة الإنتاج والنسخ الاحتياطية والسجلات والدعم والإدارة؟
  3. حوكمة البيانات الشخصية: من جهة التحكم ومن جهة المعالجة، وهل يستدعي الوصول من الخارج تطبيق أحكام نقل البيانات السعودية؟
  4. أدلة الأمن السيبراني: ما الضوابط المنطبقة، ومن ينفذها، وما الدليل على تشغيلها؟
  5. توزيع المسؤوليات في العقد: هل تصف الوثائق التصميم التقني والتنظيمي المعتمد فعلاً؟
  6. خطة الخروج: هل يمكن استرداد البيانات والخدمة والأدلة الأمنية أو نقلها في الوقت المناسب؟

جمع هذه المسائل في قرار واحد يمنع خللاً شائعاً: يوقع العقد، ثم يهيئ الفريق التقني الخدمة، ثم يكتشف الفريق القانوني أن موقع البيانات أو نموذج الدعم أو سلسلة المعالجين الفرعيين لا يطابق ما تم اعتماده.

1. تحديد صفة مقدم الخدمة من حقيقة النشاط

يمثل الإصدار الرابع من تنظيمات تقديم خدمات الحوسبة السحابية الإطار الحالي لدى هيئة الاتصالات والفضاء والتقنية، وتسانده أدلة مقدم الخدمة والتسجيل المعتمدة بالقرار رقم 506/1445. ويبين القرار أن هذه الوثائق حلت محل الإصدار الثالث من الإطار التنظيمي السابق، ودخلت حيز النفاذ في 10 أكتوبر 2023.

وعليه فالسؤال الأول ليس: «هل هذا نشاط تقني؟» بل: هل يقدم الكيان خدمة حوسبة سحابية تخضع للإطار الحالي؟ وبأي صفة وفئة؟

ينبغي أن يشمل الفحص:

  • مقدم الخدمة المتعاقد وكل شركة تابعة ذات دور جوهري؛
  • ما إذا كانت الخدمة IaaS أو PaaS أو SaaS أو نموذجاً مركباً؛
  • الجهة المسيطرة على البنية التحتية وعلاقة العميل؛
  • دور الموزع أو مقدم الخدمة المدارة أو السوق الإلكتروني؛
  • العملاء والقطاعات المستهدفة داخل المملكة؛
  • مواقع تقديم الخدمة والدعم والإدارة؛ و
  • الجهة التي ستحمل أي تسجيل مطلوب لدى الهيئة.

تتيح الهيئة خدمة تسجيل الحوسبة السحابية، وتشترط استيفاء التنظيمات والدليل النافذين. كما تبين صفحة الخدمة فئات التسجيل وبعض الأدلة المتعلقة بالمنشأة أو أمن المعلومات. وينبغي لمقدم الخدمة اختبار نموذجه الفعلي قبل العرض أو إطلاق علامة محلية أو تعيين موزع. كما ينبغي للعميل المؤسسي التحقق من الصفة التي يمثلها المورد، لا افتراض أن شهرة العلامة العالمية تحسم الوضع السعودي.

وينبغي تلخيص نتيجة الفحص في مذكرة تبين النشاط المنظم، والجهة المسؤولة، ومدى لزوم التسجيل، وفئات العملاء، وأي شروط يجب استيفاؤها قبل الإطلاق.

2. تحديد بنية الخدمة والبيانات قبل الصياغة

عبارة «منطقة سعودية» لا تصف البنية كاملة.

يجب أن تبين خريطة الإطلاق:

  • مواقع الاستضافة والمعالجة الأساسية؛
  • مواقع التكرار والتعافي من الكوارث والنسخ الاحتياطية؛
  • أنظمة الهوية والأمن والتحليلات والسجلات؛
  • وصول فرق الدعم والهندسة؛
  • الإدارة عن بُعد باستخدام صلاحيات تقنية مرتفعة؛
  • وصول شركات المجموعة؛
  • المعالجين الفرعيين ودولهم؛
  • مسؤولية التشفير وإدارة المفاتيح؛
  • خيارات الموقع المتاحة للعميل؛ و
  • مسار الحذف والإعادة والنقل.

يؤثر نموذج الخدمة في حدود المسؤولية. فمواد الهيئة تميز بين البنية التحتية والمنصة والبرمجيات كخدمة، ويتولى المورد مسؤولية طبقات تقنية مختلفة في كل نموذج. وينبغي أن تظهر هذه الحدود بصورة متسقة في تصميم الحل ومصفوفة المسؤولية الأمنية والعقد.

والأصل أن يطلب العميل أدلة لا أوصافاً. فقد تكون كلمات «محلي» أو «سيادي» أو «معزول» أو «متوافق» ذات قيمة، لكنها لا تجيب عن موقع الدعم، أو انتقال بيانات القياس عن بعد، أو من يسيطر على مفاتيح التشفير، أو قدرة مسؤول خارج المملكة على الاطلاع على بيانات شخصية.

3. فصل موقع الاستضافة عن الامتثال لحماية البيانات

قد تكون الاستضافة داخل المملكة مهمة، لكنها ليست تحليل نظام حماية البيانات الشخصية كله.

إذا عالجت الخدمة بيانات شخصية، فينبغي تحديد:

  • جهة التحكم وكل جهة معالجة؛
  • أغراض المعالجة وأساسها النظامي؛
  • فئات البيانات وأصحابها؛
  • أي بيانات حساسة؛
  • تعليمات المعالجة وقيودها؛
  • الإشعارات وإجراءات طلبات أصحاب البيانات؛
  • مدد الاحتفاظ والحذف؛
  • تصعيد حوادث التسرب والتعاون بشأنها؛ و
  • سجلات المعالجة وأدلة التقييم.

ويستحق الوصول من الخارج فحصاً مستقلاً. فقد تبقى قاعدة الإنتاج في المملكة بينما تتمكن فرق الدعم أو الهندسة أو مكافحة الاحتيال أو الأمن أو شركات المجموعة من الوصول إليها عن بُعد. وتقتضي مواد سدايا المتعلقة بالنقل فحص الغرض والمتلقي والدولة والمسار والضمانات وأي تقييم مخاطر مطلوب. ولا تجيب عبارة «البيانات مستضافة في السعودية» عن تلك المسائل.

لذلك ينبغي أن تفرق خريطة البيانات بين موقع التخزين وموقع الوصول وموقع المعالجة والإفصاح اللاحق. كما يجب أن تنفذ الصلاحيات الفعلية القرار القانوني، بما في ذلك قيود التنزيل ووصول الدعم والسجلات والتصعيد.

ولتحليل النقل تفصيلاً، راجع دليلنا المستند إلى المصادر الرسمية حول البيانات الشخصية السعودية والوصول من الخارج.

4. تحويل الادعاءات الأمنية إلى مصفوفة أدلة

تحدد صفحة الهيئة الوطنية للأمن السيبراني الإصدار الحالي بوصفه ضوابط الأمن السيبراني للحوسبة السحابية (CCC – 2: 2024)، وتذكر أن التحديث يعكس تغييرات متعلقة بمتطلبات توطين البيانات. وتتناول الضوابط مقدمي الخدمات السحابية وعملاءها.

وتحدد الهيئة نطاقاً يشمل الجهات الحكومية ومنشآت القطاع الخاص المالكة أو المشغلة أو المستضيفة للبنى التحتية الوطنية الحساسة، وتشجع بقية الجهات في المملكة على الاستفادة من الضوابط بوصفها ممارسة فضلى. وقد تخضع الخدمة أيضاً لضوابط قطاعية أو متطلبات عميل أو ضوابط أخرى صادرة عن الهيئة.

وتتمثل المهمة العملية في تحويل مجموعة الضوابط المنطبقة إلى مصفوفة أدلة. ولكل ضابط جوهري يسجل:

  • الطرف المسؤول عن التنفيذ؛
  • التدبير التقني أو التنظيمي؛
  • الدليل المتاح قبل الإطلاق؛
  • أي اعتماد على إعدادات العميل؛
  • صاحب صلاحية قبول الخطر المتبقي؛
  • دورية المراجعة؛ و
  • الأثر التعاقدي إذا تغير الضابط أو الدليل.

وقد تشمل الأدلة تقارير ضمان مستقلة، وشهادات، ورسومات البنية، وملخصات اختبارات الاختراق، وسجلات إدارة الثغرات، وإجراءات الحوادث، واختبارات استمرارية الأعمال، وقدرات التسجيل، وحوكمة الموردين الفرعيين. والشهادة مفيدة، لكنها لا تثبت وحدها كل إعداد خاص بالعميل أو كل التزام.

وينبغي للفريق، كحد أدنى عملي، حسم إدارة الهوية والصلاحيات التقنية المرتفعة، والتشفير والمفاتيح، والفصل بين بيئات العملاء، وتسجيل الأحداث، والاستجابة للحوادث، وإدارة الثغرات، والقدرة على استمرارية الخدمة، واستعادة النسخ الاحتياطية، ومخاطر الأطراف الأخرى.

5. جعل العقد وصفاً للإطلاق المعتمد

ينبغي أن يعكس الاتفاق التجاري، وشروط معالجة البيانات، وملحق الأمن، ونموذج الطلب التقني الترتيب المعتمد نفسه.

ويجب أن يحدد العقد:

  • الخدمات والمناطق ومستويات الخدمة بدقة؛
  • أدوار مقدم الخدمة والعميل وجهة التحكم وجهة المعالجة؛
  • مواقع البيانات والدعم المعتمدة؛
  • وصول الشركات التابعة والموظفين والمعالجين الفرعيين؛
  • إدارة التغيير في المواقع والمعالجين؛
  • المسؤوليات الأمنية واعتمادها على إعدادات العميل؛
  • الإخطار بالحوادث وحفظ الأدلة والتعاون؛
  • المساعدة التنظيمية وأدلة التدقيق؛
  • الإتاحة والاستمرارية والتعافي؛
  • إعادة البيانات وحذفها والتحقق من ذلك؛
  • إجراءات التعليق والوصول النظامي؛
  • حقوق الملكية الفكرية والتراخيص في البيانات والإعدادات والمخرجات؛
  • توزيع المسؤولية؛ و
  • دعم الانتقال عند الانتهاء.

قد يوزع نموذج عالمي المخاطر التجارية بكفاءة، لكنه لا يعكس بالضرورة صفة مقدم الخدمة في السعودية أو تمثيلاً حول موقع محلي أو وصولاً من الخارج. وبالمقابل، يفقد الجدول التعاقدي قيمته إذا كان فريق التنفيذ قادراً على اختيار منطقة أخرى أو تفعيل وصول دعم غير مقيد.

وتقارن المراجعة القانونية النهائية الوثائق الموقعة بالبنية المعتمدة ومصفوفة الأدلة، حتى لا تقتصر على مراجعة النصوص بمعزل عن التنفيذ.

6. اعتماد خطة الخروج قبل التشغيل

الخروج من السحابة متطلب من متطلبات الإطلاق، لا فكرة تؤجل إلى نهاية العقد.

ينبغي أن يعرف العميل:

  • ما البيانات والإعدادات القابلة للتصدير؛
  • صيغة التصدير وطريقته؛
  • ما إذا كانت السجلات والأدلة الأمنية مشمولة؛
  • مدة الاستخراج والانتقال؛
  • المساعدة المتاحة وتكلفتها؛
  • موعد انتهاء الوصول؛
  • طريقة حذف النسخ الاحتياطية والمتبقية؛ و
  • دليل إتمام الحذف.

وفي الخدمات الجوهرية، تختبر الخطة في ضوء الاستمرارية والاعتماد على أدوات مملوكة للمورد. كما ينبغي للمورد أن ينفذ التعليق أو الإنهاء بصورة منظمة لا تضر بالعملاء الآخرين أو بمتطلبات الاحتفاظ أو الأمن.

وينبغي أن يتيح العقد وقتاً وصلاحيات كافية للانتقال. فلا تكفي عبارة «إعادة البيانات عند الإنهاء» إذا كانت البيانات المستخرجة ناقصة أو غير قابلة للاستخدام أو تصل بعد الموعد اللازم لتشغيل النظام البديل.

سجل القرار قبل الإطلاق

قبل الموافقة على الاستخدام الإنتاجي، ينبغي أن تتلقى الإدارة سجلاً موجزاً يؤكد:

  1. صفة مقدم الخدمة ونتيجة تحليل التسجيل؛
  2. بنية الخدمة والبيانات المعتمدة؛
  3. أدوار حماية البيانات وتحليل الوصول من الخارج والضمانات المطلوبة؛
  4. الضوابط السيبرانية المنطبقة وفجوات الأدلة؛
  5. توزيع المسؤوليات في الوثائق الموقعة وأي شروط لم تُستوفَ بعد؛ و
  6. خطة الاستمرارية والخروج المختبرة.

ويحدد السجل المسؤولين والتغيرات التي تستلزم مراجعة جديدة. فإضافة معالج فرعي أو منطقة أو موقع دعم أو حالة استخدام لبيانات حساسة أو تغيير جوهري في البنية يستلزم إعادة فحص الترتيب المعتمد.

تكون المشورة القانونية السحابية أقوى حين تسهم في تحديد التصميم التشغيلي قبل الإطلاق. فالهدف ليس إنتاج أطول جدول أمني، بل ضمان أن التسجيل والبنية والصلاحيات والأدلة والعقد والخروج تصف خدمة واحدة منضبطة.

يقدم فريق الحوسبة السحابية والتقنية في تميرك للمحاماة المشورة لمقدمي الخدمات والعملاء المؤسسيين بشأن التنظيمات السعودية والعقود التقنية وحوكمة الإطلاق. وتعالج ممارسة حماية البيانات بنية البيانات والوصول من خارج المملكة.

هذا المنشور معلومات عامة ولا يعد مشورة قانونية. ويجب تقييم المتطلبات في ضوء الخدمة ومقدمها وعميلها وقطاعها وبياناتها وبنيتها والمواد الرسمية النافذة في الوقت ذي الصلة.

أسئلة حول إطلاق الخدمات السحابية في السعودية

هل يلزم كل مقدم برمجيات يبيع في السعودية التسجيل بوصفه مقدم خدمة سحابية؟

لا يُحسم التصنيف بمجرد وصف المنتج بأنه SaaS. بل يلزم فحص حقيقة الخدمة، ودور مقدمها، والبنية التحتية، والعملاء، والنشاط داخل المملكة في ضوء تنظيمات الهيئة وأدلتها النافذة.

هل تكفي الاستضافة داخل السعودية للامتثال لنظام حماية البيانات الشخصية؟

لا. موقع الاستضافة عنصر واحد فقط. وتبقى أغراض المعالجة وأساسها النظامي، وشروط المعالج، والصلاحيات، والأمن، والاحتفاظ، وحقوق أصحاب البيانات، وأي وصول أو نقل من خارج المملكة مسائل مستقلة.

هل يكفي العقد السحابي القياسي لمصلحة العميل؟

قد يكون نقطة بداية، لكن ينبغي التحقق من مطابقته للبنية الفعلية والمتطلبات السعودية والمسؤوليات عند الحوادث وأدلة التدقيق والمعالجين الفرعيين ومعالجة البيانات وخطة الخروج.

هل تنطبق ضوابط الأمن السيبراني للحوسبة السحابية على كل شركة خاصة؟

تحدد الهيئة الوطنية للأمن السيبراني نطاقاً إلزامياً يشمل الجهات الحكومية ومنشآت القطاع الخاص المالكة أو المشغلة أو المستضيفة للبنى التحتية الوطنية الحساسة، وتشجع بقية الجهات في المملكة على الاستفادة من الضوابط بوصفها ممارسة فضلى. وقد تنشأ متطلبات إضافية من تنظيمات قطاعية.

ما الذي ينبغي حسمه قبل توقيع عقد الخدمة السحابية؟

ينبغي حسم صفة مقدم الخدمة، وبنية الخدمة والبيانات، وأدوار حماية البيانات والوصول من الخارج، والضوابط السيبرانية والأدلة، وتوزيع المسؤوليات في العقد، وخطة انتقال وخروج قابلة للتنفيذ.

استشارة

كيف يمكننا مساعدتك؟

أرسل نبذة عن الموضوع دون معلومات سرية أو تفاصيل حساسة. نسعى إلى الرد خلال يوم عمل واحد.