قانون مكافحة جرائم تقنية المعلومات 175 لسنة 2018: ما الذي يجب أن تعرفه الشركات؟
يجرّم القانون 175 لسنة 2018 الاعتداء على أنظمة شركتك، ويلزم مقدمي الخدمة بحفظ السجلات وتأمين البيانات، ويحمّل المديرين المسؤولية عن ضعف الحماية وعدم الإبلاغ. دليل مبسط بأرقام المواد وخطوات عملية.

يظن كثير من أصحاب الشركات في مصر أن قانون الجرائم الإلكترونية يخص الهاكرز ومن ينشرون محتوى مسيئاً فقط. هذا صحيح جزئياً، لكن القانون 175 لسنة 2018 يضع أيضاً التزامات على الشركات، والأهم على من يديرونها: فالمدير الذي يتعرض نظام شركته لجريمة ولا يبلغ عنها، أو المسؤول عن نظام تركه مكشوفاً لعدم اتخاذ الاحتياطات التأمينية المطلوبة، قد يواجه عقوبات جنائية.
باختصار، يفعل «قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018» ثلاثة أشياء تهم الشركات: يجرّم الاعتداء على أنظمتك (فتستطيع اتخاذ إجراء ضد المتسللين حتى لو كانوا من داخل الشركة)، ويفرض على «مقدمي الخدمة» التزامات الحفظ والسرية والتأمين، وينشئ مسؤولية شخصية على المديرين ومسؤولي الأنظمة. في هذا الدليل نشرح هذه النقاط من نصوص المواد، ونوضح علاقة القانون بقانون حماية البيانات الشخصية 151 لسنة 2020، ثم نقدم خطوات عملية.
الخلاصة السريعة
- الدخول غير المشروع، وتجاوز حدود الدخول المصرح به، وإتلاف البيانات أو تعديلها جرائم (المواد 14 و15 و17)، وتشتد العقوبة إذا وقع الاعتداء على بريد أو موقع أو حساب لشخص اعتباري خاص (المادة 18).
- يلتزم مقدم الخدمة بحفظ سجلات النظام المعلوماتي لمدة 180 يوماً متصلة، والحفاظ على سرية البيانات وتأمينها (المادة 2).
- يعاقَب المسؤول عن إدارة موقع أو حساب أو بريد أو نظام معلوماتي إذا عرّضه لجريمة بإهماله نتيجة عدم اتخاذ الاحتياطات والتدابير التأمينية الواردة في اللائحة التنفيذية (المادة 29).
- يجب على المسؤول عن الإدارة الفعلية للشركة الإبلاغ عن الجريمة التي تقع على أنظمتها فور علمه بها (المادة 35).
- إذا تأثرت بيانات شخصية، يضيف قانون حماية البيانات التزام الإخطار خلال 72 ساعة لمركز حماية البيانات الشخصية.
القانون في سطور
اعتمدنا في هذا المقال على الترجمة الإنجليزية للقانون 175 لسنة 2018 الصادرة عن Andersen مصر، والنص العربي المنشور في الجريدة الرسمية هو النص الملزم، لذلك نعرض المضمون بصياغتنا ولا ننقل نصوصاً حرفية.
- السريان: يعمل بالقانون من اليوم التالي لنشره في الجريدة الرسمية (المادة 45)، ومنح مقدمي الخدمة وكل المخاطبين بأحكامه سنة لتوفيق أوضاعهم (المادة 43).
- اللائحة التنفيذية: صدرت بقرار رئيس مجلس الوزراء رقم 1699 لسنة 2020 في أغسطس 2020 حسب ملخص مكتب ADSERO، ولم نراجع نص القرار نفسه في هذا المقال.
- الجهة المختصة: «الجهاز» في القانون هو الجهاز القومي لتنظيم الاتصالات.
العقوبات التالية هي الحدود القانونية، وحيث ينص القانون على «أو بإحدى هاتين العقوبتين» نكتب «و/أو».
التزامات مقدم الخدمة (المادة 2)
تعرّف المادة 1 مقدم الخدمة بأنه أي شخص طبيعي أو اعتباري يقدم للمستخدمين خدمات تقنية المعلومات والاتصالات، ومن ذلك من يعالج المعلومات أو يخزنها بنفسه أو لحساب غيره. شركات الاتصالات والاستضافة داخلة بوضوح، أما شركة البرمجيات أو منصة SaaS أو شركة تشغّل بوابة لعملائها فتحديد وضعها سؤال يُجاب عنه مع محامٍ لأن التعريف واسع.
| الالتزام في المادة 2 | ما يتطلبه النص |
|---|---|
| حفظ السجلات | حفظ وتخزين سجل النظام المعلوماتي لمدة 180 يوماً متصلة، ويشمل البيانات التي تحدد مستخدم الخدمة، والبيانات المتعلقة بمحتوى النظام متى كانت تحت سيطرة مقدم الخدمة، وبيانات حركة الاتصال، وبيانات الأجهزة الطرفية، وأي بيانات أخرى يحددها مجلس إدارة الجهاز |
| السرية | المحافظة على سرية البيانات المحفوظة وعدم الإفصاح عنها إلا بأمر مسبب من الجهات القضائية المختصة، ومنها البيانات الشخصية للمستخدمين |
| التأمين | تأمين البيانات والمعلومات بما يحفظ سريتها ويمنع الدخول غير المصرح به ويحميها من التلف |
| الإفصاح | إتاحة اسم مقدم الخدمة وعنوانه وبيانات الاتصال به ومنها العنوان الإلكتروني، وبيانات الترخيص |
| التعاون | توفير الإمكانيات الفنية اللازمة لجهات الأمن القومي عند الطلب، وتسليم البيانات بأمر مسبب من جهة التحقيق (المادة 6) |
العقوبات هنا ثقيلة: تفرض المادة 33 غرامة من 5 إلى 10 ملايين جنيه تتضاعف عند العود مع جواز إلغاء الترخيص عند مخالفة أحد بنود البند (أولاً) من المادة 2، وتفرض المادة 31 الحبس مدة لا تقل عن سنة و/أو غرامة من 5 إلى 20 ألف جنيه عند مخالفة بند آخر، وتتعدد الغرامة بعدد المستخدمين المتضررين. ترقيم الترجمة يوحي بأن الأولى تخص الحفظ والثانية تخص السرية، لكن هذا الربط يجب تأكيده من النص العربي الرسمي قبل الاعتماد عليه. ومخالفة التزامات الإفصاح عقوبتها غرامة من 20 إلى 200 ألف جنيه (المادة 33).
الجرائم التي تقع على أنظمة شركتك
القانون أداة في يد الضحية أيضاً. أكثر الجرائم التي تواجهها الشركات:
| المادة | الجريمة | العقوبة |
|---|---|---|
| 14 | الدخول عمداً دون وجه حق إلى موقع أو حساب خاص أو نظام معلوماتي محظور الدخول عليه، أو البقاء فيه بعد دخول بالخطأ | الحبس سنة على الأقل و/أو 50 إلى 100 ألف جنيه؛ وسنتان على الأقل و/أو 100 إلى 200 ألف جنيه إذا ترتب عليه إتلاف أو محو أو تغيير أو نسخ أو إعادة نشر للبيانات |
| 15 | تجاوز حدود الحق المخول من حيث الزمن أو مستوى الدخول | الحبس 6 أشهر على الأقل و/أو 30 إلى 50 ألف جنيه |
| 17 | إتلاف أو تعطيل أو تعديل أو محو البرامج أو البيانات على نظام معلوماتي عمداً | الحبس سنتان على الأقل و/أو 100 إلى 500 ألف جنيه |
| 18 | إتلاف أو تعطيل أو إبطاء أو اختراق بريد إلكتروني أو موقع أو حساب خاص | للفرد: شهر على الأقل و/أو 50 إلى 100 ألف جنيه. للشخص الاعتباري الخاص: 6 أشهر على الأقل و/أو 100 إلى 200 ألف جنيه |
| 24 | اصطناع بريد أو موقع أو حساب ونسبته زوراً لشخص طبيعي أو اعتباري | 3 أشهر على الأقل و/أو 10 إلى 30 ألف جنيه؛ وسنة على الأقل و/أو 50 إلى 200 ألف جنيه إذا استُخدم في الإساءة إليه |
أمثلة من بيئة العمل المصرية
- مدير مبيعات يترك شركة تجارية في القاهرة لكنه يستمر في الدخول على نظام CRM من البيت لتنزيل قائمة العملاء. هذا نوع السلوك الذي تعالجه المادتان 14 و15، ولهذا يجب إغلاق الحسابات في آخر يوم عمل.
- محاسب في مصنع بالعاشر من رمضان يحذف قيوداً من دفتر الأستاذ قبل استقالته. المادة 17 تغطي محو البيانات أو تعديلها على نظام معلوماتي.
لاستخدام هذه المواد تحتاج إلى أدلة: سجلات الدخول وسجل التدقيق ونسخ محفوظة. بدون سجلات يصعب إثبات من فعل ماذا ومتى.
مسؤولية المديرين ومسؤولي الأنظمة
هذا الجزء يغفل عنه أغلب الشركات. يحدد القانون دورين: المسؤول عن إدارة الموقع أو الحساب الخاص أو البريد الإلكتروني أو النظام المعلوماتي، والمسؤول عن الإدارة الفعلية للشخص الاعتباري.
| المادة | المخاطَب | الفعل | العقوبة |
|---|---|---|---|
| 28 | المسؤول عن إدارة موقع أو حساب أو بريد أو نظام معلوماتي | إخفاء أو العبث بالأدلة الرقمية لجريمة وقعت عليه بقصد إعاقة عمل الجهات الرسمية | 6 أشهر على الأقل و/أو 20 إلى 200 ألف جنيه |
| 29 | نفسه | تعريض النظام لإحدى الجرائم المنصوص عليها في القانون | سنة على الأقل و/أو 20 إلى 200 ألف جنيه |
| 29 | نفسه | تعريضه لجريمة بالإهمال نتيجة عدم اتخاذ الاحتياطات والتدابير التأمينية الواردة في اللائحة التنفيذية | 6 أشهر على الأقل و/أو 10 إلى 100 ألف جنيه |
| 35 | المسؤول عن الإدارة الفعلية للشخص الاعتباري | عدم إبلاغ السلطات المختصة عن جريمة وقعت على موقع الشركة أو حسابها أو بريدها أو نظامها بعد علمه بها | 3 أشهر على الأقل و/أو 30 إلى 100 ألف جنيه |
| 36 | نفسه | جريمة ارتكبت باسم الشركة ولحسابها مع علمه بها أو تسهيله لها | عقوبة الفاعل نفسها، وللمحكمة وقف ترخيص الشركة مدة لا تزيد على سنة، وعند العود إلغاؤه أو حل الشركة، مع نشر الحكم في جريدتين يوميتين على نفقة الشخص الاعتباري |
ونقطتان إضافيتان: مسؤولية الإدارة لا تسقط مسؤولية الأشخاص الذين ارتكبوا الفعل (المادة 37)، والتصالح في جرائم المادتين 29 و35 لا يُقبل إلا عن طريق الجهاز القومي لتنظيم الاتصالات (المادة 42).
ماذا تتطلب اللائحة التنفيذية؟
جريمة الإهمال في المادة 29 مرتبطة بالاحتياطات والتدابير التأمينية الواردة في اللائحة التنفيذية. لم نراجع نص هذه التدابير في هذا المقال، ولذلك لا نسردها هنا. اطلب النص الحالي من مستشارك القانوني وطابق كل تدبير مع أنظمتك. توثيق حد أدنى من الممارسات الجيدة مفيد، لكنه لا يغني عن مراجعة اللائحة نفسها.
الإبلاغ عن الجريمة الإلكترونية: المادة 35 عملياً
التزام المادة 35 لا ينتظر انتهاء التحقيق؛ فهو ينشأ من لحظة علم المدير بالجريمة. والمادة تشير إلى «السلطات المختصة» دون تسمية قناة واحدة في النص الذي قرأناه، فاتفق مع محاميك مسبقاً على الجهة التي ستبلغها ومن يوقّع البلاغ.
وللدعم الفني، يضم الجهاز القومي لتنظيم الاتصالات المركز المصري للاستجابة لطوارئ الحاسب EG-CERT الذي يصفه الجهاز بأنه مسؤول عن الاستجابة للحوادث والدعم والدفاع والتحليل ضد الهجمات السيبرانية. ويضم موقع EG-CERT صفحة للإبلاغ عن الحوادث لم نتمكن من التحقق من محتواها الحالي، فراجعها مباشرة.
تسلسل عملي عند اكتشاف حادث:
- سجّل وقت العلم بالحادث ومن تم إبلاغه داخلياً.
- احتوِ الحادث دون إتلاف الأدلة: اعزل ولا تمسح، فالمادة 28 تعاقب على العبث بالأدلة الرقمية.
- احفظ السجلات ولقطات الشاشة ونسخاً من الأنظمة المتأثرة.
- تواصل مع محاميك وحدد طريق الإبلاغ وفق المادة 35.
- تحقق هل تأثرت بيانات شخصية؛ فإن كان كذلك تبدأ مهلة الإخطار وفق قانون حماية البيانات.
علاقة القانون 175 بقانون حماية البيانات الشخصية
القانونان متداخلان لكنهما مختلفان. القانون 175 قانون جنائي يخص الاعتداء على الأنظمة والتزامات مقدمي الخدمة والمديرين، والقانون 151 لسنة 2020 ينظم جمع البيانات الشخصية ومعالجتها وحمايتها. صدرت لائحته التنفيذية في 1 نوفمبر 2025، وتنتهي مهلة توفيق الأوضاع في 1 نوفمبر 2026 حسب تحديث CMS في يناير 2026.
| الموضوع | القانون 175 لسنة 2018 | القانون 151 لسنة 2020 |
|---|---|---|
| واجب التأمين | مقدم الخدمة يؤمّن البيانات (المادة 2)، ومسؤول النظام يلتزم باحتياطات اللائحة (المادة 29) | المتحكم والمعالج يطبقان التدابير الفنية والتنظيمية (المادتان 4 و5) |
| الإبلاغ عن الحوادث | المسؤول عن الإدارة الفعلية يبلغ عن الجرائم الواقعة على أنظمة الشركة (المادة 35) | إخطار مركز حماية البيانات الشخصية خلال 72 ساعة من العلم بالخرق (المادة 7) |
| مثال للعقوبة | المادة 35: 3 أشهر على الأقل و/أو 30 إلى 100 ألف جنيه | المادة 38: غرامة من 300 ألف إلى 3 ملايين جنيه لمخالفة المواد 4 أو 5 أو 7 |
| مسؤولية المدير | المادتان 35 و36 | المادة 47 |
أرقام قانون حماية البيانات من ترجمة Andersen للقانون 151 لسنة 2020. هجوم فدية واحد على سيرفر الموارد البشرية قد يفعّل القانونين معاً. يشرح دليلنا عن تسريب البيانات والإخطار خلال 72 ساعة جانب حماية البيانات، ومقالنا عن سياسة الخصوصية وقانون حماية البيانات للمواقع يوضح ما تخبر به المستخدمين. ولاحظ أن المادة 25 من القانون 175 تعاقب على إرسال كثير من الرسائل الإلكترونية لشخص دون موافقته، وهذا يهم حملات واتساب والرسائل النصية الجماعية.
خطوات امتثال عملية للشركات
- حدد المسؤولين بالاسم: من يدير كل موقع ونطاق بريد وحساب تواصل اجتماعي ونظام أعمال؛ فهؤلاء هم المخاطبون بالمادتين 28 و29.
- استشر محامياً حول وضع «مقدم الخدمة» إذا كنت تستضيف أو تعالج أو تخزن معلومات لعملائك، وأكد التزامات المادة 2 وترقيم بنودها من النص العربي.
- احصل على تدابير اللائحة التنفيذية وطبقها مع حد أدنى موثق: التحقق بخطوتين، والصلاحيات بقدر الحاجة، والتحديثات، والنسخ الاحتياطي. راجع خطة الأمن السيبراني للشركات الصغيرة والمتوسطة.
- احتفظ بسجلات موثوقة وسجل تدقيق للدخول والتصدير وإجراءات المديرين، محمية من التعديل. يشرح دليل صلاحيات المستخدمين وسجل التدقيق في ERP وCRM ما يجب تسجيله.
- أغلق الحسابات في اليوم نفسه عند ترك أي موظف للعمل: الحسابات والـVPN وكلمات المرور المشتركة.
- اكتب إجراءً للحوادث يغطي حفظ الأدلة والإبلاغ وفق المادة 35 والإخطار خلال 72 ساعة وفق قانون حماية البيانات.
- صرّح باختبارات الأمان كتابةً: يحتاج المختبرون إذناً موقعاً ونطاقاً محدداً؛ راجع اختبار الاختراق وتقييم الثغرات.
- راجع رسائل التسويق والتأكد من الموافقة قبل الإرسال الجماعي.
كيف تساعدك Nilex
Nilex شركة برمجيات وليست مكتب محاماة. نبني الضوابط الفنية التي تعتمد عليها هذه الالتزامات القانونية: صلاحيات حسب الدور، وسجل تدقيق يصعب التلاعب به، ومدة حفظ سجلات قابلة للضبط، وتسجيل دخول آمن، ونسخ احتياطي، سواء في نظام ERP مخصص أو في الأنظمة التي تعمل بها حالياً. محاميك يحدد الالتزامات، ونحن نساعدك في تنفيذها وتوثيقها. تعرف على طريقة عملنا.
الأسئلة الشائعة
هل يجب على الشركة الإبلاغ عن اختراق أنظمتها؟
تعاقب المادة 35 المسؤول عن الإدارة الفعلية للشخص الاعتباري إذا تعرض موقع الشركة أو حسابها أو بريدها أو نظامها لجريمة من جرائم القانون ولم يبلغ السلطات المختصة فور علمه. وإذا تأثرت بيانات شخصية فقانون حماية البيانات يوجب أيضاً إخطار مركز حماية البيانات الشخصية خلال 72 ساعة.
ما مدة حفظ السجلات في قانون الجرائم الإلكترونية؟
تلزم المادة 2 مقدمي الخدمة بحفظ سجلات النظام المعلوماتي لمدة 180 يوماً متصلة. وكون شركتك مقدم خدمة أم لا يعتمد على نشاطها، فتأكد مع محامٍ.
هل يعاقَب المدير على ضعف الحماية الأمنية؟
تعاقب المادة 29 المسؤول عن إدارة موقع أو حساب أو بريد أو نظام معلوماتي إذا عرّضه لجريمة بإهماله نتيجة عدم اتخاذ الاحتياطات التأمينية الواردة في اللائحة التنفيذية، بالحبس 6 أشهر على الأقل و/أو غرامة من 10 إلى 100 ألف جنيه.
هل دخول موظف سابق على نظام الشركة جريمة؟
الدخول العمدي دون وجه حق تغطيه المادة 14، وتجاوز حدود الدخول المصرح به تغطيه المادة 15. احفظ السجلات وأوقف الحساب واستشر محامياً في الخطوات التالية.
تريد التأكد من أن أنظمتك تحتفظ بالسجلات والصلاحيات والأدلة التي يفترضها القانون؟ احجز مراجعة فنية مجانية عبر صفحة التواصل.
هذا المقال معلومات عامة وليس استشارة قانونية أو ضريبية؛ راجع التفاصيل الخاصة بشركتك مع متخصص.



