تنظيم البيانات والذكاء الاصطناعي في السعودية
ما هو ملزم فعلاً وما هو إرشادي فحسب: نظام حماية البيانات الشخصية، ومبادئ أخلاقيات الذكاء الاصطناعي وآلية الالتزام الطوعية المرتبطة بها، وأدلة الذكاء الاصطناعي التوليدي، ومشروع نظام المركز العالمي للذكاء الاصطناعي الذي ما يزال مسوّدة، ونظام نقل البيانات خارج المملكة، وضوابط الأمن السيبراني الصادرة عن الهيئة الوطنية.
آخر تحديث: 10 سبتمبر 2026
معلومات عامة وليست استشارة قانونية
ابدأ من هنا: ما هو ملزم فعلاً
لا يوجد في المملكة نظام مُلزِم خاص بالذكاء الاصطناعي. وتوصف أدوات سدايا في التحليلات القانونية بأنها غير ملزمة ما لم ترتبط بأنظمة أخرى واجبة النفاذ. أما ما يُلزِم العمل في الذكاء الاصطناعي داخل المملكة فهو الأنظمة المحيطة به: نظام حماية البيانات الشخصية ولوائحه، وضوابط الأمن السيبراني الصادرة عن الهيئة الوطنية، ونظام مكافحة الجرائم المعلوماتية، والأنظمة القطاعية.
نظام حماية البيانات الشخصية — النظام المُلزِم
- الصدور
- المرسوم الملكي رقم (م/19) وتاريخ 9/2/1443هـ الموافق 16 سبتمبر 2021، بالموافقة على قرار مجلس الوزراء رقم 98.
- التعديل
- المرسوم الملكي رقم (م/148) وتاريخ 5/9/1444هـ الموافق 27 مارس 2023.
- بدء النفاذ
- 14 سبتمبر 2023.
- اللائحة التنفيذية
- نُشرت في 7 سبتمبر 2023، ومعها لائحة مستقلة لنقل البيانات الشخصية خارج المملكة.
- الإنفاذ الكامل
- اعتباراً من 14 سبتمبر 2024 بعد فترة انتقالية مدتها سنة.
خلاف على التاريخ يستحق الانتباه
الجهة المنظِّمة هي سدايا، مع تفصيل يستحق الانتباه: فقد جعل قرار مجلس الوزراء رقم 98 سدايا الجهة المختصة «لمدة سنتين يُنظر خلالها في نقل الاختصاص… إلى المكتب الوطني لإدارة البيانات». ولم يُعلَن عن أي نقل، فتبقى سدايا هي الجهة المنظِّمة — لكن تحقّق قبل الاعتماد على ذلك.
ويشمل نطاق التطبيق الجهات العامة والخاصة التي تعالج البيانات الشخصية داخل المملكة، ويمتدّ خارج الحدود ليشمل الجهات خارج المملكة التي تعالج بيانات شخصية لأشخاص مقيمين فيها.
وتشمل الالتزامات الأساسية:
- التسجيل في المنصة الوطنية لحوكمة البيانات.
- تعيين مسؤول لحماية البيانات الشخصية إذا كانت الجهة عامة وتعالج البيانات على نطاق واسع، أو كانت أنشطتها الأساسية تتطلّب مراقبة منتظمة ومنهجية، أو كانت أنشطتها الأساسية تشمل بيانات حسّاسة.
- إشعار سدايا بالتسرّب خلال 72 ساعة.
- سجلّات أنشطة المعالجة وتقييمات الأثر.
- الاستجابة لطلبات أصحاب البيانات خلال 30 يوماً قابلة للتمديد 30 يوماً أخرى.
- الاستناد إلى أساس نظامي: الموافقة، أو العقد، أو الالتزام النظامي، أو المصالح الحيوية، أو المصلحة المشروعة في نطاق محدود — ولا تشمل الأخيرة البيانات الحسّاسة.
أما العقوبات، فإفشاء البيانات الحسّاسة أو نشرها بقصد الإضرار أو تحقيق منفعة شخصية يعاقَب عليه بالسجن مدة تصل إلى سنتين و/أو غرامة تصل إلى 3 ملايين ريال. وتُقابَل المخالفات الأخرى بإنذار أو بغرامة تصل إلى 5 ملايين ريال من لجنة النظر في مخالفات النظام، وقراراتها قابلة للاعتراض، ويجوز مضاعفة الغرامة عند التكرار. كما يجوز مصادرة العائدات، ونشر ملخّص الحكم على نفقة المخالف، ويظلّ التعويض المدني متاحاً.
تجاهل صيغة «أو 2% من الإيرادات السنوية»
مبادئ أخلاقيات الذكاء الاصطناعي — ملزِمة أم إرشادية؟
هنا تخطئ معظم الأدلة المنشورة، في الاتجاهين معاً. فالوثيقة الأصلية — التي اطّلعنا عليها مباشرة — تحمل عنوان «سبتمبر 2023، الإصدار 1.0»، وتضع سبعة مبادئ: العدالة؛ والخصوصية والأمن؛ والإنسانية؛ والمنافع الاجتماعية والبيئية؛ والموثوقية والسلامة؛ والشفافية والقابلية للتفسير؛ والمساءلة والمسؤولية.
ثم تحدّد الوثيقة أربع فئات للمخاطر، وبنصّها:
- مخاطر ضئيلة أو معدومة
- «لا توجد قيود… لكن يُوصى بأن تكون هذه الأنظمة متوافقة أخلاقياً».
- مخاطر محدودة
- «تخضع لتطبيق مبادئ أخلاقيات الذكاء الاصطناعي».
- مخاطر عالية
- «يجب أن تخضع لتقييمات المطابقة قبل الاستخدام وبعده… ويجب مراعاة المتطلبات النظامية ذات العلاقة».
- مخاطر غير مقبولة
- الأنظمة التي تهدّد السلامة وسبل العيش والحقوق — كالتصنيف الاجتماعي أو استغلال الأطفال — «غير مسموح بها».
لكن انظر إلى آلية الالتزام المرتبطة بهذه الفئات: فعناوين الوثيقة نفسها تنصّ على «تسجيل اختياري»، وللهيئة أن «تقيس» التزام الجهات المسجَّلة من خلال تقارير «اختيارية»، ويُشجَّع الالتزام عبر «شارات تحفيزية».
الصياغة الدقيقة
“شيء من الغموض… إذ يبدو وصف نطاق التطبيق إلزامياً في بعض المواضع واختيارياً في مواضع أخرى”
تحقّق من الإصدار الذي تعتمد عليه
أدلة الذكاء الاصطناعي التوليدي
نشرت سدايا أدلة الذكاء الاصطناعي التوليدي للجهات الحكومية في 10 يناير 2024، ونسخة موجّهة للعموم في يناير 2024. وكلتاهما غير ملزمة وقائمة على المخاطر. ولا يعني ذلك أن سوء الاستخدام بلا تبعات: فقد يظلّ مستوجباً لالتزامات ومسؤوليات بموجب الأنظمة القائمة — نظام حماية البيانات الشخصية، وقواعد الأمن السيبراني، والأنظمة القطاعية. وتستضيف سدايا حالياً إصدارات 2025 من هاتين الوثيقتين.
كما أصدرت سدايا أدلة بشأن التزييف العميق. وتختلف المصادر في تاريخ الإصدار — إذ يَرِد مايو 2025 ومايو 2026 معاً — ولم نتمكّن من حسم ذلك، فلا يُذكر هنا تاريخ.
نظام المركز العالمي للذكاء الاصطناعي — ما يزال مسوّدة
نشرت هيئة الاتصالات والفضاء والتقنية مشروع نظام المركز العالمي للذكاء الاصطناعي في 14 أبريل 2025، وأُغلق باب الاستطلاع في 14 مايو 2025. ويتصوّر المشروع ثلاثة أنواع من المراكز — خاص، وممتد، وافتراضي — على أن يبدأ سريانه بعد 60 يوماً من نشره في الجريدة الرسمية.
خطآن يجب تفاديهما هنا
نقل البيانات خارج المملكة — السعودية ليست ولاية توطين شامل للبيانات
هذا هو التصحيح الذي يوفّر أكبر قدر من العمل المعماري المهدور. فبالنسبة للبيانات الشخصية، ينظّم نظام حماية البيانات الشخصية شروط النقل إلى الخارج — ولا يضع قاعدة أصلية بأن البيانات يجب أن تبقى داخل المملكة.
وتحدّد المادة التاسعة والعشرون/1 الأغراض المسموح بها، إلى جانب ثلاثة شروط: ألّا يخلّ النقل بالأمن الوطني أو بالمصالح الحيوية للمملكة؛ وأن يتوفّر مستوى حماية كافٍ في الجهة المتلقّية وفق تقدير سدايا؛ وأن يقتصر النقل على الحدّ الأدنى اللازم من البيانات.
وتُوصي سدايا بقرار الكفاية ويصدره رئيس مجلس الوزراء، ويُراجَع مرة كل أربع سنوات على الأقل. ولم تنشر سدايا قائمة كفاية. وفي غيابها، تكون الضمانات المتاحة هي البنود التعاقدية القياسية (أربع نسخ نمطية، أغسطس 2024)، وقواعد الالتزام المشتركة للنقل داخل المجموعة فقط، وشهادة الاعتماد. وقد نُشرت لائحة النقل المحدَّثة في 1 سبتمبر 2024.
ويُشترط إجراء تقييم للمخاطر عند الاعتماد على أحد الضمانات، أو عند نقل بيانات حسّاسة إلى الخارج بشكل مستمر أو واسع النطاق. ويحدّد دليل تقييم المخاطر الصادر عن سدايا في فبراير 2025 ستة عناصر كحدّ أدنى؛ والدليل نفسه غير ملزم، أما اشتراط التقييم فملزم.
نظامان منفصلان يجاوران هذا النظام
الأمن السيبراني — ضوابط الهيئة الوطنية ونظام مكافحة الجرائم المعلوماتية
الإصدار الحالي من الضوابط الأساسية للأمن السيبراني هو ECC-2:2024. ويحدّد دليل التطبيق الصادر عن الهيئة الوطنية نطاق التطبيق كما يلي:
“تنطبق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغيرها) والشركات والجهات التابعة لها داخل المملكة وخارجها، وكذلك على جهات القطاع الخاص التي تمتلك أو تشغّل أو تستضيف بنى تحتية وطنية حسّاسة.”
وتُبنى الضوابط على أربعة مكوّنات رئيسية و28 مكوّناً فرعياً: الحوكمة (10)، والتعزيز (15)، والصمود (1)، والأطراف الخارجية والحوسبة السحابية (2).
لا تستشهد بعدد للضوابط
وتشمل أدوات الهيئة الأخرى: ضوابط الأمن السيبراني للحوسبة السحابية (CCC-1:2020)، وضوابط حسابات التواصل الاجتماعي، وضوابط العمل عن بُعد، وضوابط الأنظمة الحسّاسة، وضوابط التقنية التشغيلية، وضوابط أمن البيانات، والمعايير الوطنية للتشفير، ومبادرة SCyber-Edu، وإرشادات التجارة الإلكترونية.
وصدر نظام مكافحة الجرائم المعلوماتية بالمرسوم الملكي رقم (م/17) وتاريخ 8/3/1428هـ الموافق 26 مارس 2007. وتنصّ المادة الثالثة على السجن مدة تصل إلى سنة و/أو غرامة تصل إلى 500 ألف ريال. أما المادة الثانية فتحدّد أهدافه:
“1. المساعدة على تحقيق الأمن المعلوماتي. 2. حفظ الحقوق المترتبة على الاستخدام المشروع للحاسبات الآلية والشبكات المعلوماتية. 3. حماية المصلحة العامة والأخلاق والآداب العامة. 4. حماية الاقتصاد الوطني.”
أخطاء شائعة
- «لدى السعودية نظام للذكاء الاصطناعي».
- لا يوجد نظام مُلزِم خاص بالذكاء الاصطناعي. والالتزامات الفعلية مصدرها نظام حماية البيانات الشخصية وضوابط الهيئة الوطنية للأمن السيبراني والأنظمة القائمة.
- «يجب أن تبقى جميع البيانات داخل المملكة».
- ليس بالنسبة للبيانات الشخصية. فالنظام ينظّم شروط النقل إلى الخارج ولا يحظره أصلاً. أما البيانات الحكومية والحوسبة السحابية فلكلٍّ منهما نظام منفصل.
- «نظام المركز العالمي للذكاء الاصطناعي نافذ».
- إنه مسوّدة. ولم يُعثر على مرسوم ملكي أو نشر في الجريدة الرسمية حتى التاريخ المذكور على هذه الصفحة.
- «مبادئ أخلاقيات الذكاء الاصطناعي تفرض غرامات».
- آلية الالتزام طوعية — تسجيل اختياري، وتقارير اختيارية، وشارات تحفيزية. أما العقوبات فمصدرها الأنظمة المحيطة.
- «نشرت سدايا قائمة كفاية».
- لم تفعل. فخطّط للاعتماد على ضمان — البنود التعاقدية القياسية أو قواعد الالتزام المشتركة أو شهادة الاعتماد — مع تقييم للمخاطر.
ذات صلة على KSA.ai
المصادر
كل ما ورد في هذه الصفحة يمكن ردّه إلى المصادر أدناه. وحيثما تعذّر التحقّق من مصدر، صرّحت الصياغة بذلك بدلاً من حسمه بصمت.
- SDAIA — AI Ethics Principles (PDF)
- National Data Governance Platform
- DLA Piper Data Protection — Saudi Arabia
- CMS — AI Regulation Scanner, Kingdom of Saudi Arabia
- King & Spalding — international personal data transfers under the PDPL
- NCA — Essential Cybersecurity Controls
- Anti-Cyber Crime Law — official translation (PDF)