تسريب البيانات والإخطار خلال 72 ساعة: خطة الاستجابة للحوادث للشركات في مصر
تمنح اللائحة التنفيذية لقانون حماية البيانات الشركات 72 ساعة لإخطار مركز حماية البيانات الشخصية بعد اكتشاف الخرق. إليك خطة عملية للاستجابة: الأدوار، والجدول الزمني ساعة بساعة، والأدلة، وكيف تبلغ العملاء المتأثرين.

تخيّل صباح يوم إثنين في القاهرة: موظف يبلغ أن ملف إكسيل فيه أسماء وأرقام 8,000 عميل شُورك بالخطأ برابط عام، أو مزود خدمة تقنية المعلومات يكتشف أن قاعدة بيانات المتجر الإلكتروني فُتحت ليلاً. ما يحدث في الأيام الثلاثة التالية أصبح له موعد قانوني.
الإجابة المختصرة: وفق اللائحة التنفيذية لقانون حماية البيانات الشخصية 151 لسنة 2020، يجب على المتحكم والمعالج إخطار مركز حماية البيانات الشخصية خلال 72 ساعة من العلم بخرق البيانات الشخصية، وإبلاغ الأشخاص المتأثرين خلال ثلاثة أيام عمل من هذا الإخطار. الالتزام بهذا الموعد شبه مستحيل دون خطة مُعدة مسبقاً، وهذا المقال يعطيك واحدة: من يفعل ماذا، وجدول زمني ساعة بساعة، والأدلة التي تحفظها، وكيف تبلغ العملاء.
الخلاصة السريعة
- مهلة الـ72 ساعة تبدأ من لحظة العلم بالخرق، لا من نهاية التحقيق.
- الخرق ليس اختراقاً فقط: الإيميل المرسل خطأ واللابتوب المفقود والرابط العام وسوء استخدام الموظف كلها خروقات إذا كُشفت بيانات شخصية.
- حدد فريق الحوادث مسبقاً، ويضم مسؤول حماية البيانات وتقنية المعلومات والإدارة والقانوني والتواصل.
- السجلات وسجل الوصول هي الأدلة التي تعرف بها ماذا حدث ومن تأثر.
- تدرّب مرة سنوياً بتمرين محاكاة؛ فالتجربة الأولى تكشف دائماً ثغرات.
ماذا تقول القاعدة ومتى تنطبق؟
صدرت اللائحة التنفيذية للقانون 151 لسنة 2020 بالقرار الوزاري 816 لسنة 2025 في 1 نوفمبر 2025، ومنحت الشركات مهلة سنة تنتهي في 1 نوفمبر 2026، حسب تحديث CMS في يناير 2026. ويلخص تحليل مكتب التميمي للائحة واجبات الخرق: إخطار المركز خلال 72 ساعة من العلم بخرق البيانات الشخصية، وإبلاغ أصحاب البيانات خلال ثلاثة أيام عمل من إخطار المركز، عبر وسيلة التواصل المتفق عليها.
اللائحة وتوجيهات المركز تحدد التفاصيل، مثل محتوى الإخطار بالضبط وأي استثناءات، وقد تتغير هذه التفاصيل، فراجع النص الحالي مع متخصص عند إعداد خطتك. أما المبدأ العملي فثابت: يجب أن تعرف بسرعة ماذا حدث، وأي بيانات وأشخاص تأثروا، وماذا تفعل حيال ذلك.
ما الذي يُعد خرقاً للبيانات الشخصية؟
أي حادث يؤدي إلى الوصول إلى بيانات شخصية أو كشفها أو تغييرها أو فقدها أو إتلافها دون تصريح. أمثلة شائعة في مصر:
- قائمة عملاء مُصدّرة من CRM ومرسلة لإيميل شخصي أو واتساب.
- ملف أو مجلد مشترك مضبوط على "أي شخص لديه الرابط".
- لابتوب أو موبايل مسروق عليه ملفات غير مشفرة.
- برنامج فدية على سيرفر المكتب الذي يحفظ ملفات الموظفين أو الحسابات.
- مهاجم يدخل قاعدة بيانات المتجر أو لوحة الإدارة.
- موظفة استقبال في عيادة ترسل نتيجة مريض لرقم خطأ.
- إيميل لكل العملاء في خانة "To" بدلاً من "Bcc".
ليس كل حادث أمني يمس بيانات شخصية، لكنك لا تعرف إلا بعد الفحص، فتعامل مع كل حادث كأنه قد يستوجب الإخطار حتى يثبت العكس.
كوّن فريق الحوادث قبل أن تحتاجه
| الدور | المسؤولية | الشخص المعتاد |
|---|---|---|
| قائد الحادث | ينسق ويحدد الأولويات ويتابع الوقت | مدير العمليات أو تقنية المعلومات |
| القائد التقني | الاحتواء والتحقيق والاستعادة | فريق IT الداخلي أو شركة البرمجة |
| مسؤول حماية البيانات | تقييم الأثر على البيانات الشخصية وإعداد الإخطار | المسؤول المسجل DPO |
| المستشار القانوني | مراجعة الالتزامات والصياغة | محامٍ داخلي أو خارجي |
| التواصل | رسائل العملاء ونصوص خدمة العملاء والإعلام | مدير التسويق أو خدمة العملاء |
| صاحب القرار | يعتمد الإخطارات والإنفاق | المدير التنفيذي أو العضو المنتدب |
اكتب أرقام الهواتف، ومنها أرقام خارج أوقات العمل، وبديلاً لكل دور. وأضف أرقام الطوارئ لمزودي البرمجيات والاستضافة والسحابة، وتأكد أن عقودهم تلزمهم بإبلاغك بالحوادث سريعاً.
الجدول الزمني للـ72 ساعة ساعة بساعة
من الساعة 0 إلى 4: التأكد والاحتواء
- سجّل وقت العلم بالحادث ومن أبلغ عنه، فهنا تبدأ المهلة.
- أوقف التسريب: عطّل الرابط العام، وألغِ كلمات المرور والرموز المخترقة، واعزل السيرفر المصاب، واقطع وصول المهاجم.
- احفظ الأدلة قبل مسح أي شيء: السجلات ولقطات الشاشة والملفات المتأثرة.
- استدعِ فريق الحوادث.
من الساعة 4 إلى 24: تقدير النطاق
- ما الأنظمة والملفات المتأثرة؟
- ما فئات البيانات: أسماء، أرقام هواتف، رقم قومي، بيانات صحية، بيانات مالية؟
- كم شخصاً تقريباً، وهل بينهم أطفال أو مرضى؟
- ما الضرر المحتمل: احتيال، تصيّد، إحراج، تمييز؟
من الساعة 24 إلى 48: القرار والصياغة
- يقرر مسؤول حماية البيانات والمستشار القانوني هل يستوجب الحادث الإخطار وما مضمونه.
- صياغة الإخطار للمركز بالحقائق المعروفة حتى الآن والإجراءات المتخذة وبيانات تواصل مسؤول حماية البيانات.
- صياغة رسالة الأشخاص المتأثرين بعربية واضحة، وبالإنجليزية عند الحاجة.
من الساعة 48 إلى 72: الإخطار والاستمرار
- تعتمد الإدارة، ويقدم مسؤول حماية البيانات الإخطار قبل انتهاء المهلة.
- إذا كانت بعض الحقائق ناقصة، أخطر بما تعرفه وحدّث لاحقاً بدلاً من تفويت الموعد.
- جهّز خدمة العملاء بنص موحد، وخطط لإبلاغ الأشخاص خلال أيام العمل الثلاثة التالية.
دورة الاستجابة الكاملة
قاعدة الـ72 ساعة تخص الإخطار، لكن الخطة الجيدة تغطي الدورة كلها. وقد نشر المعهد الوطني الأمريكي للمعايير والتقنية NIST الإصدار الثالث من الدليل SP 800-61 في أبريل 2025، ويضع الاستجابة للحوادث داخل إطار الأمن السيبراني 2.0: الاستعداد والاكتشاف والاستجابة والتعافي كجزء من إدارة المخاطر المستمرة. وعملياً لشركة مصرية صغيرة أو متوسطة:
- الاستعداد: الفريق وقائمة الاتصال والنماذج والسجلات والنسخ الاحتياطي قبل أي حادث.
- الاكتشاف والتحليل: التنبيهات وبلاغات الموظفين وشكاوى العملاء تقود إلى فرز سريع.
- الاحتواء: حد الضرر بسرعة حتى لو كان ذلك مزعجاً للعمل.
- الإزالة والاستعادة: إزالة السبب، والترقيع، والاستعادة من نسخ نظيفة، والمراقبة عن قرب.
- الإخطار: المركز خلال 72 ساعة، والأشخاص خلال ثلاثة أيام عمل من ذلك الإخطار.
- التعلم: مراجعة مكتوبة خلال أسبوعين، مع مسؤول وموعد لكل إصلاح.
الأدلة: لماذا تحسم السجلات النتيجة؟
بدون سجلات لن تجيب عن أسئلة الإخطار: متى بدأ الحادث، وما الذي تم الوصول إليه، وبيانات من. تأكد أن أنظمتك تسجل:
- الدخول والمحاولات الفاشلة واستعادة كلمات المرور مع الوقت وعنوان IP.
- عمليات التصدير والتنزيل المجمع وتغيير الصلاحيات.
- إجراءات المديرين في ERP وCRM ولوحة المتجر.
- الوصول إلى السجلات الحساسة مثل ملفات المرضى أو المرتبات.
أدوات السجلات المنظمة مثل Pino تجعل هذه السجلات قابلة للبحث. احمِ السجلات من التلاعب واحفظها لمدة محددة. ويغطي دليل أمن المواقع والتطبيقات قبل الإطلاق السجلات مع باقي الضوابط التي تمنع الحوادث من الأساس.
كيف تبلغ العملاء المتأثرين؟
- بعربية بسيطة: ماذا حدث، وأي بياناتهم تأثرت، ومتى.
- قل ما فعلته وما يجب أن يفعلوه: تغيير كلمة المرور، والحذر من مكالمات تدّعي أنها منك، والتواصل مع البنك إذا تأثرت بيانات البطاقة.
- وفّر قناة تواصل مع شخص حقيقي، وتأكد أن خدمة العملاء لديها نفس المعلومات.
- لا تهوّن ولا تخمّن؛ التزم بالحقائق المؤكدة وحدّث إذا تغيرت.
- أرسل عبر وسيلة التواصل التي وافق عليها العميل، مثل SMS أو الإيميل أو واتساب.
ثلاثة سيناريوهات للتدريب
- متجر أونلاين في القاهرة: مهاجم يستخدم كلمة مرور مسربة للوحة الإدارة ويصدّر الطلبات بالأسماء والأرقام والعناوين. الاحتواء بإلغاء الجلسات وتغيير كلمات المرور، ومراجعة السجلات لتحديد التصدير، ثم الإخطار، وتحذير العملاء من مكالمات توصيل مزيفة.
- عيادة في الإسكندرية: نتائج تحاليل أُرسلت لرقم واتساب خطأ. الحجم صغير، لكن البيانات الصحية من الفئات الخاصة. اطلب من المستلم الحذف، ووثّق الواقعة، وقيّمها مع مسؤول حماية البيانات.
- موزع في الدلتا: برنامج فدية يشفّر سيرفر الحسابات. اعزل السيرفر، واستعد من نسخ احتياطية غير متصلة، وتحقق هل نُسخت بيانات عملاء أو موظفين قبل التشفير.
نفّذ سيناريو واحداً كتمرين محاكاة لمدة ساعتين كل سنة، فهو يكشف من ينقص قائمة الاتصال، وأي سجلات غير موجودة، وكم يستغرق القرار فعلاً.
كيف تساعدك Nilex
تبني Nilex أنظمة أعمال فيها الضوابط التي تعتمد عليها الاستجابة للحوادث: صلاحيات حسب الدور، وسجل تدقيق للدخول والتصدير وإجراءات المديرين، وسجلات تطبيق منظمة، وأسرار محفوظة خارج الكود، ونساعد في إعداد النسخ الاحتياطي واختبار استرجاعه. وللأنظمة القائمة نراجع ما يسجله برنامجك اليوم ونسد الثغرات قبل 1 نوفمبر 2026. تواصل معنا عبر صفحة التواصل، واطلع على طريقة عملنا.
الأسئلة الشائعة
ما المدة المتاحة للشركات في مصر للإخطار عن تسريب البيانات؟
حسب اللائحة التنفيذية كما يلخصها مكتب التميمي، يجب على المتحكم والمعالج إخطار مركز حماية البيانات الشخصية خلال 72 ساعة من العلم بالخرق، وإبلاغ الأشخاص المتأثرين خلال ثلاثة أيام عمل من إخطار المركز.
متى تبدأ مهلة الـ72 ساعة؟
من لحظة العلم بالخرق، لا من انتهاء التحقيق. سجّل هذا الوقت بدقة، وأخطر بالحقائق المتاحة إذا كان التحقيق مستمراً.
هل ضياع لابتوب يُعد تسريباً للبيانات؟
قد يكون كذلك إذا كان عليه بيانات شخصية غير مشفرة جيداً. تشفير القرص بالكامل وإمكانية المسح عن بُعد يقللان الخطر وقد يغيّران التقييم.
من يقدم الإخطار؟
عادة مسؤول حماية البيانات بعد اعتماد قائد الحادث والإدارة، مع مراجعة المستشار القانوني للصياغة.
هل نخطر إذا كنا معالجاً للبيانات فقط؟
اللائحة تضع واجبات الخرق على المتحكم والمعالج. والمعالج، مثل شركة البرمجة أو الاستضافة، يجب أن يبلغ عميله المتحكم فوراً ليلتزم بموعده. تأكد من التزاماتك الدقيقة مع متخصص.
هل تعطيك أنظمتك الإجابات المطلوبة خلال 72 ساعة؟ احجز مراجعة مجانية للسجلات والصلاحيات والنسخ الاحتياطي عبر صفحة التواصل.
هذا المقال معلومات عامة وليس استشارة قانونية أو ضريبية؛ راجع التفاصيل الخاصة بشركتك مع متخصص.
مقالات ذات صلة
برنامج إدارة مراكز حماية السيارات: 10 مميزات يحتاجها مركز PPF ونانو سيراميك وتظليل٣٠ سبتمبر ٢٠٢٦ · 5 دقيقة
مخزون الأفلام بالمتر: إزاي مراكز الـ PPF والتظليل توقف خسارة الفلوس في الفيلم٣٠ سبتمبر ٢٠٢٦ · 4 دقيقة
تقرير استلام السيارة والضمان الإلكتروني: إزاي مراكز الحماية تتجنب الخلافات٣٠ سبتمبر ٢٠٢٦ · 4 دقيقة
