التنظيم

تنظيم البيانات والذكاء الاصطناعي في السعودية

ما هو ملزم فعلاً وما هو إرشادي فحسب: نظام حماية البيانات الشخصية، ومبادئ أخلاقيات الذكاء الاصطناعي وآلية الالتزام الطوعية المرتبطة بها، وأدلة الذكاء الاصطناعي التوليدي، ومشروع نظام المركز العالمي للذكاء الاصطناعي الذي ما يزال مسوّدة، ونظام نقل البيانات خارج المملكة، وضوابط الأمن السيبراني الصادرة عن الهيئة الوطنية.

آخر تحديث: 10 سبتمبر 2026

معلومات عامة وليست استشارة قانونية

هذا الدليل معلومات عامة عن الأنظمة السعودية المنشورة، وليس استشارة قانونية ولا بديلاً عن الاستعانة بمختص. تتغيّر المتطلبات بالمراسيم الملكية والقرارات الوزارية والتحديثات التنظيمية. تحقّق من المتطلبات السارية لدى الجهة المختصة أو مع محامٍ سعودي مؤهّل قبل اتخاذ أي إجراء.
01

ابدأ من هنا: ما هو ملزم فعلاً

لا يوجد في المملكة نظام مُلزِم خاص بالذكاء الاصطناعي. وتوصف أدوات سدايا في التحليلات القانونية بأنها غير ملزمة ما لم ترتبط بأنظمة أخرى واجبة النفاذ. أما ما يُلزِم العمل في الذكاء الاصطناعي داخل المملكة فهو الأنظمة المحيطة به: نظام حماية البيانات الشخصية ولوائحه، وضوابط الأمن السيبراني الصادرة عن الهيئة الوطنية، ونظام مكافحة الجرائم المعلوماتية، والأنظمة القطاعية.

02

نظام حماية البيانات الشخصية — النظام المُلزِم

الصدور
المرسوم الملكي رقم (م/19) وتاريخ 9/2/1443هـ الموافق 16 سبتمبر 2021، بالموافقة على قرار مجلس الوزراء رقم 98.
التعديل
المرسوم الملكي رقم (م/148) وتاريخ 5/9/1444هـ الموافق 27 مارس 2023.
بدء النفاذ
14 سبتمبر 2023.
اللائحة التنفيذية
نُشرت في 7 سبتمبر 2023، ومعها لائحة مستقلة لنقل البيانات الشخصية خارج المملكة.
الإنفاذ الكامل
اعتباراً من 14 سبتمبر 2024 بعد فترة انتقالية مدتها سنة.

خلاف على التاريخ يستحق الانتباه

يؤرّخ أحد المصادر الثانوية اللائحة التنفيذية بـ18 أكتوبر 2023، بينما تذكر التغطية المعاصرة 7 سبتمبر 2023، وهو التاريخ المعتمد هنا. فإن كان التاريخ الدقيق مؤثراً في مسألتك، فتحقّق منه في النشر الرسمي.

الجهة المنظِّمة هي سدايا، مع تفصيل يستحق الانتباه: فقد جعل قرار مجلس الوزراء رقم 98 سدايا الجهة المختصة «لمدة سنتين يُنظر خلالها في نقل الاختصاص… إلى المكتب الوطني لإدارة البيانات». ولم يُعلَن عن أي نقل، فتبقى سدايا هي الجهة المنظِّمة — لكن تحقّق قبل الاعتماد على ذلك.

ويشمل نطاق التطبيق الجهات العامة والخاصة التي تعالج البيانات الشخصية داخل المملكة، ويمتدّ خارج الحدود ليشمل الجهات خارج المملكة التي تعالج بيانات شخصية لأشخاص مقيمين فيها.

وتشمل الالتزامات الأساسية:

  • التسجيل في المنصة الوطنية لحوكمة البيانات.
  • تعيين مسؤول لحماية البيانات الشخصية إذا كانت الجهة عامة وتعالج البيانات على نطاق واسع، أو كانت أنشطتها الأساسية تتطلّب مراقبة منتظمة ومنهجية، أو كانت أنشطتها الأساسية تشمل بيانات حسّاسة.
  • إشعار سدايا بالتسرّب خلال 72 ساعة.
  • سجلّات أنشطة المعالجة وتقييمات الأثر.
  • الاستجابة لطلبات أصحاب البيانات خلال 30 يوماً قابلة للتمديد 30 يوماً أخرى.
  • الاستناد إلى أساس نظامي: الموافقة، أو العقد، أو الالتزام النظامي، أو المصالح الحيوية، أو المصلحة المشروعة في نطاق محدود — ولا تشمل الأخيرة البيانات الحسّاسة.

أما العقوبات، فإفشاء البيانات الحسّاسة أو نشرها بقصد الإضرار أو تحقيق منفعة شخصية يعاقَب عليه بالسجن مدة تصل إلى سنتين و/أو غرامة تصل إلى 3 ملايين ريال. وتُقابَل المخالفات الأخرى بإنذار أو بغرامة تصل إلى 5 ملايين ريال من لجنة النظر في مخالفات النظام، وقراراتها قابلة للاعتراض، ويجوز مضاعفة الغرامة عند التكرار. كما يجوز مصادرة العائدات، ونشر ملخّص الحكم على نفقة المخالف، ويظلّ التعويض المدني متاحاً.

تجاهل صيغة «أو 2% من الإيرادات السنوية»

يذكر مصدر واحد أن الغرامة «5 ملايين ريال أو 2% من الإيرادات السنوية». ولم نتمكّن من تأكيد الشقّ المتعلق بنسبة الإيرادات في أي مصدر آخر، ولذلك لا ينشره هذا الدليل.
03

مبادئ أخلاقيات الذكاء الاصطناعي — ملزِمة أم إرشادية؟

هنا تخطئ معظم الأدلة المنشورة، في الاتجاهين معاً. فالوثيقة الأصلية — التي اطّلعنا عليها مباشرة — تحمل عنوان «سبتمبر 2023، الإصدار 1.0»، وتضع سبعة مبادئ: العدالة؛ والخصوصية والأمن؛ والإنسانية؛ والمنافع الاجتماعية والبيئية؛ والموثوقية والسلامة؛ والشفافية والقابلية للتفسير؛ والمساءلة والمسؤولية.

ثم تحدّد الوثيقة أربع فئات للمخاطر، وبنصّها:

مخاطر ضئيلة أو معدومة
«لا توجد قيود… لكن يُوصى بأن تكون هذه الأنظمة متوافقة أخلاقياً».
مخاطر محدودة
«تخضع لتطبيق مبادئ أخلاقيات الذكاء الاصطناعي».
مخاطر عالية
«يجب أن تخضع لتقييمات المطابقة قبل الاستخدام وبعده… ويجب مراعاة المتطلبات النظامية ذات العلاقة».
مخاطر غير مقبولة
الأنظمة التي تهدّد السلامة وسبل العيش والحقوق — كالتصنيف الاجتماعي أو استغلال الأطفال — «غير مسموح بها».

لكن انظر إلى آلية الالتزام المرتبطة بهذه الفئات: فعناوين الوثيقة نفسها تنصّ على «تسجيل اختياري»، وللهيئة أن «تقيس» التزام الجهات المسجَّلة من خلال تقارير «اختيارية»، ويُشجَّع الالتزام عبر «شارات تحفيزية».

الصياغة الدقيقة

مبادئ أخلاقيات الذكاء الاصطناعي ليست نظاماً تشريعياً. تصدرها سدايا بموجب تفويضها من مجلس الوزراء، وتذكر أنها تنطبق على جميع المعنيين بالذكاء الاصطناعي في المملكة، مع تدرّج الالتزامات بحسب فئة المخاطر — فالأنظمة ذات المخاطر غير المقبولة محظورة صراحةً، والأنظمة عالية المخاطر تستوجب تقييمات مطابقة. غير أن آلية الالتزام المرتبطة بها طوعية: التسجيل اختياري، ويُشجَّع الالتزام بشارات تحفيزية لا بعقوبات. أما قوة الإنفاذ فتأتي من الأنظمة المجاورة لها — وفي مقدّمتها نظام حماية البيانات الشخصية وضوابط الهيئة الوطنية للأمن السيبراني — لا من المبادئ نفسها.
شيء من الغموض… إذ يبدو وصف نطاق التطبيق إلزامياً في بعض المواضع واختيارياً في مواضع أخرى
تحليل منشور لأحد مكاتب المحاماة حول المبادئ — واقتباس الغموض أصدق من حسمه

تحقّق من الإصدار الذي تعتمد عليه

تحمل الوثيقة الأصلية عبارة «الإصدار 1.0، سبتمبر 2023»، بينما تصف عدة تحليلات لمكاتب محاماة «إصداراً 2.0» في أكتوبر 2023، وتستضيف سدايا حالياً ملف PDF لعام 2025. ولم نتمكّن من التوفيق بين هذه الأرقام، فاستشهد بالوثيقة المحدّدة التي بين يديك لا بـ«مبادئ أخلاقيات الذكاء الاصطناعي» على وجه العموم.
04

أدلة الذكاء الاصطناعي التوليدي

نشرت سدايا أدلة الذكاء الاصطناعي التوليدي للجهات الحكومية في 10 يناير 2024، ونسخة موجّهة للعموم في يناير 2024. وكلتاهما غير ملزمة وقائمة على المخاطر. ولا يعني ذلك أن سوء الاستخدام بلا تبعات: فقد يظلّ مستوجباً لالتزامات ومسؤوليات بموجب الأنظمة القائمة — نظام حماية البيانات الشخصية، وقواعد الأمن السيبراني، والأنظمة القطاعية. وتستضيف سدايا حالياً إصدارات 2025 من هاتين الوثيقتين.

كما أصدرت سدايا أدلة بشأن التزييف العميق. وتختلف المصادر في تاريخ الإصدار — إذ يَرِد مايو 2025 ومايو 2026 معاً — ولم نتمكّن من حسم ذلك، فلا يُذكر هنا تاريخ.

05

نظام المركز العالمي للذكاء الاصطناعي — ما يزال مسوّدة

نشرت هيئة الاتصالات والفضاء والتقنية مشروع نظام المركز العالمي للذكاء الاصطناعي في 14 أبريل 2025، وأُغلق باب الاستطلاع في 14 مايو 2025. ويتصوّر المشروع ثلاثة أنواع من المراكز — خاص، وممتد، وافتراضي — على أن يبدأ سريانه بعد 60 يوماً من نشره في الجريدة الرسمية.

خطآن يجب تفاديهما هنا

الأول: حتى آخر تحديث لهذه الصفحة لم نجد مرسوماً ملكياً ولا نشراً في الجريدة الرسمية — فهو مسوّدة لا نظام نافذ، ولا ينبغي التخطيط على أساسه وكأنه كذلك. والثاني: أنه ينظّم سيادة استضافة البيانات لا أنظمة الذكاء الاصطناعي، ووصفه بأنه «تنظيم الذكاء الاصطناعي في السعودية» تحريف لمضمونه.
06

نقل البيانات خارج المملكة — السعودية ليست ولاية توطين شامل للبيانات

هذا هو التصحيح الذي يوفّر أكبر قدر من العمل المعماري المهدور. فبالنسبة للبيانات الشخصية، ينظّم نظام حماية البيانات الشخصية شروط النقل إلى الخارج — ولا يضع قاعدة أصلية بأن البيانات يجب أن تبقى داخل المملكة.

وتحدّد المادة التاسعة والعشرون/1 الأغراض المسموح بها، إلى جانب ثلاثة شروط: ألّا يخلّ النقل بالأمن الوطني أو بالمصالح الحيوية للمملكة؛ وأن يتوفّر مستوى حماية كافٍ في الجهة المتلقّية وفق تقدير سدايا؛ وأن يقتصر النقل على الحدّ الأدنى اللازم من البيانات.

وتُوصي سدايا بقرار الكفاية ويصدره رئيس مجلس الوزراء، ويُراجَع مرة كل أربع سنوات على الأقل. ولم تنشر سدايا قائمة كفاية. وفي غيابها، تكون الضمانات المتاحة هي البنود التعاقدية القياسية (أربع نسخ نمطية، أغسطس 2024)، وقواعد الالتزام المشتركة للنقل داخل المجموعة فقط، وشهادة الاعتماد. وقد نُشرت لائحة النقل المحدَّثة في 1 سبتمبر 2024.

ويُشترط إجراء تقييم للمخاطر عند الاعتماد على أحد الضمانات، أو عند نقل بيانات حسّاسة إلى الخارج بشكل مستمر أو واسع النطاق. ويحدّد دليل تقييم المخاطر الصادر عن سدايا في فبراير 2025 ستة عناصر كحدّ أدنى؛ والدليل نفسه غير ملزم، أما اشتراط التقييم فملزم.

نظامان منفصلان يجاوران هذا النظام

تخضع البيانات الحكومية لنظام خاص بها: إذ تحدّد سياسة تصنيف البيانات الصادرة عن المكتب الوطني لإدارة البيانات مواضع تخزينها المسموح بها. وتخضع الحوسبة السحابية لنظام ثالث: الإطار التنظيمي للحوسبة السحابية الصادر عن هيئة الاتصالات والفضاء والتقنية، بفئات تسجيل لمقدّمي الخدمة ومستويات تصنيف لبيانات العملاء. أما أسماء الفئات والمستويات المتداولة في الحالتين فمصدرها ثانوي، فتحقّق منها مباشرة مع المكتب والهيئة.
07

الأمن السيبراني — ضوابط الهيئة الوطنية ونظام مكافحة الجرائم المعلوماتية

الإصدار الحالي من الضوابط الأساسية للأمن السيبراني هو ECC-2:2024. ويحدّد دليل التطبيق الصادر عن الهيئة الوطنية نطاق التطبيق كما يلي:

تنطبق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغيرها) والشركات والجهات التابعة لها داخل المملكة وخارجها، وكذلك على جهات القطاع الخاص التي تمتلك أو تشغّل أو تستضيف بنى تحتية وطنية حسّاسة.
الهيئة الوطنية للأمن السيبراني — دليل تطبيق الضوابط الأساسية

وتُبنى الضوابط على أربعة مكوّنات رئيسية و28 مكوّناً فرعياً: الحوكمة (10)، والتعزيز (15)، والصمود (1)، والأطراف الخارجية والحوسبة السحابية (2).

لا تستشهد بعدد للضوابط

تتداول مدوّنات الموردين أرقاماً مثل «114 ضابطاً» أو «110 ضوابط». ولم نتمكّن من التحقّق من أي عدد للضوابط في وثائق الهيئة نفسها، ولذلك يكتفي هذا الدليل ببيان بنية المكوّنات الرئيسية والفرعية.

وتشمل أدوات الهيئة الأخرى: ضوابط الأمن السيبراني للحوسبة السحابية (CCC-1:2020)، وضوابط حسابات التواصل الاجتماعي، وضوابط العمل عن بُعد، وضوابط الأنظمة الحسّاسة، وضوابط التقنية التشغيلية، وضوابط أمن البيانات، والمعايير الوطنية للتشفير، ومبادرة SCyber-Edu، وإرشادات التجارة الإلكترونية.

وصدر نظام مكافحة الجرائم المعلوماتية بالمرسوم الملكي رقم (م/17) وتاريخ 8/3/1428هـ الموافق 26 مارس 2007. وتنصّ المادة الثالثة على السجن مدة تصل إلى سنة و/أو غرامة تصل إلى 500 ألف ريال. أما المادة الثانية فتحدّد أهدافه:

1. المساعدة على تحقيق الأمن المعلوماتي. 2. حفظ الحقوق المترتبة على الاستخدام المشروع للحاسبات الآلية والشبكات المعلوماتية. 3. حماية المصلحة العامة والأخلاق والآداب العامة. 4. حماية الاقتصاد الوطني.
نظام مكافحة الجرائم المعلوماتية، المادة الثانية
08

أخطاء شائعة

«لدى السعودية نظام للذكاء الاصطناعي».
لا يوجد نظام مُلزِم خاص بالذكاء الاصطناعي. والالتزامات الفعلية مصدرها نظام حماية البيانات الشخصية وضوابط الهيئة الوطنية للأمن السيبراني والأنظمة القائمة.
«يجب أن تبقى جميع البيانات داخل المملكة».
ليس بالنسبة للبيانات الشخصية. فالنظام ينظّم شروط النقل إلى الخارج ولا يحظره أصلاً. أما البيانات الحكومية والحوسبة السحابية فلكلٍّ منهما نظام منفصل.
«نظام المركز العالمي للذكاء الاصطناعي نافذ».
إنه مسوّدة. ولم يُعثر على مرسوم ملكي أو نشر في الجريدة الرسمية حتى التاريخ المذكور على هذه الصفحة.
«مبادئ أخلاقيات الذكاء الاصطناعي تفرض غرامات».
آلية الالتزام طوعية — تسجيل اختياري، وتقارير اختيارية، وشارات تحفيزية. أما العقوبات فمصدرها الأنظمة المحيطة.
«نشرت سدايا قائمة كفاية».
لم تفعل. فخطّط للاعتماد على ضمان — البنود التعاقدية القياسية أو قواعد الالتزام المشتركة أو شهادة الاعتماد — مع تقييم للمخاطر.

ذات صلة على KSA.ai

المصادر

كل ما ورد في هذه الصفحة يمكن ردّه إلى المصادر أدناه. وحيثما تعذّر التحقّق من مصدر، صرّحت الصياغة بذلك بدلاً من حسمه بصمت.