إذا كانت شركتك تدير موقعاً في الإمارات، فإن أمن الموقع لم يعد مجرد تفضيل تقني — بل صار متطلباً قانونياً وتجارياً. فبين قانون حماية البيانات الشخصية، ونظام ضمان المعلومات في الإمارات، والقواعد القطاعية الصادرة عن جهات تنظيمية مثل مصرف الإمارات المركزي، أصبح أي موقع أعمال يجمع بيانات العملاء داخل نطاق امتثال حقيقي. يوضّح هذا الدليل متطلبات أمن المواقع السارية في الإمارات لعام 2026، ومعنى كل منها عملياً، والضوابط التي ينبغي أن تكون لديك.
الإجابة المختصرة
تنبع متطلبات أمن المواقع في الإمارات من أربعة مصادر رئيسية: المرسوم بقانون اتحادي رقم 45 لسنة 2021 (قانون حماية البيانات الشخصية)، والمرسوم بقانون اتحادي رقم 34 لسنة 2021 (قانون الجرائم الإلكترونية)، ونظام ضمان المعلومات في الإمارات، والقواعد القطاعية الصادرة عن جهات تنظيمية مثل مصرف الإمارات المركزي. وعملياً، يحتاج موقع الأعمال الممتثل إلى تشفير HTTPS صالح، ووصول إداري مضبوط بمصادقة متعددة العوامل، ونسخ احتياطية مختبَرة، وإجراء موثّق للاستجابة للحوادث والإبلاغ عن الاختراق، وحماية من الهجمات التي تُخرج الموقع عن الخدمة.
لماذا تشدّدت متطلبات أمن المواقع في الإمارات
بنت الإمارات تنظيمها الرقمي على فكرة بسيطة: من يحتفظ ببيانات الآخرين عليه أن يثبت كيف يحميها. وهذا التحوّل يهمّ مواقع الأعمال الاعتيادية، لا المصارف وشركات الاتصالات وحدها. فنموذج التواصل، أو صفحة الحجز، أو حساب العميل، أو المتجر الإلكتروني — كلها تجمع بيانات شخصية، وكلها تقع ضمن نطاق إطار حماية البيانات في الدولة.
وتشكّل جهتان هذا المشهد. فهيئة تنظيم الاتصالات والحكومة الرقمية (TDRA) تشرف على الإطار التنظيمي الوطني، بينما يضع مجلس الأمن السيبراني في الإمارات، المنشأ في نوفمبر 2020، الاستراتيجية الوطنية وسياسة الاستجابة للحوادث. أما “aeCERT”، فريق الاستجابة الوطني لطوارئ الحاسب، فينشر معلومات التهديدات ويعمل على رفع معايير أمن المعلومات في الدولة.
والنتيجة العملية لصاحب العمل أن عبارة “لم نكن نعلم” لم تعد دفاعاً. فالجهات التنظيمية تتوقع ضوابط موثّقة، والقانون يتوقع منك أن تكون قادراً على إثباتها.
الأنظمة الأربعة التي تنطبق على موقعك
١. قانون حماية البيانات الشخصية (مرسوم بقانون اتحادي رقم 45 لسنة 2021)
يلزم قانون حماية البيانات الشخصية الجهات التي تعالج بيانات شخصية بحمايتها عبر تدابير تقنية وتنظيمية مناسبة. وهذا يعني، على مستوى الموقع، أن تعرف ما البيانات التي يجمعها موقعك، وأين تُخزَّن، ومن يستطيع الوصول إليها، وكم تحتفظ بها، وكيف تُؤمَّن أثناء النقل وفي حالة السكون.
ويمنح القانون كذلك الأفراد حقوقاً على بياناتهم، ويضع ضمانات لنقلها خارج الدولة — وهو أمر وثيق الصلة إن كان موقعك أو قاعدة بياناته مستضافاً في الخارج. وقد تبلغ الغرامات الإدارية للمخالفات الجسيمة 5 ملايين درهم.
وثمة تفصيل مهم: حتى عام 2026، لم تصدر بعد اللائحة التنفيذية للقانون. فالمرسوم بقانون نافذ، لكن القواعد التنفيذية التفصيلية ما تزال منتظرة. والموقف الرشيد أن تبني امتثالك على مبادئ القانون من الآن بدل الانتظار، لأن الالتزامات الأساسية لن تصبح أخف.
٢. قانون الجرائم الإلكترونية (مرسوم بقانون اتحادي رقم 34 لسنة 2021)
نافذاً منذ 2 يناير 2022، يجرّم قانون الجرائم الإلكترونية الاختراق والدخول غير المصرّح به والعبث بالأنظمة والاحتيال الإلكتروني وانتحال الهوية وسرقة البيانات. وأهميته للشركة ذات شقين: فهو يحميك بصفتك ضحية، وينشئ في الوقت ذاته توقعاً بأنك قادر على رصد الإساءة وحفظ الأدلة ودعم إجراءات الإزالة.
وإذا اختُرق موقعك، فأنت تبلّغ عبر القنوات الرسمية — منصة الجرائم الإلكترونية التابعة لوزارة الداخلية، أو خدمة “إي كرايم” من شرطة دبي، أو خدمة “أمان” من شرطة أبوظبي، أو تطبيق “مجتمعي آمن” التابع للنيابة العامة الاتحادية. والقدرة على تقديم سجلات خادم سليمة في تلك اللحظة هي الفارق بين بلاغ يتقدّم وآخر يتعثّر.
٣. نظام ضمان المعلومات في الإمارات
يضع نظام ضمان المعلومات ضوابط إدارية وتقنية تغطي إدارة المخاطر، وضبط الوصول، وإدارة الحوادث، واستمرارية الأعمال، وحماية الأصول، وحوكمة الأمن. وهو ينطبق رسمياً على الجهات الحيوية المحددة، لكنه صار المعيار الفعلي الذي يقيس به عملاء المؤسسات والمدققون في الإمارات مورّديهم.
فإذا كنت تبيع لجهات حكومية أو شركات كبرى، فتوقّع أن تسألك إجراءات مشترياتهم عن هذه الضوابط حتى لو لم يلزمك النظام مباشرة.
٤. القواعد القطاعية — المال والصحة وغيرهما
تحمل القطاعات المنظّمة التزامات إضافية. فمصرف الإمارات المركزي يشرف على البنوك وشركات الصرافة وشركات التمويل ومزوّدي خدمات الدفع ومنشآت القيمة المخزّنة، ويشترط برامج منظّمة لرصد إساءة استخدام العلامة التجارية واحتيال انتحال الهوية والتصدّي لهما — على أن يُنجَز أول تقييم لمخاطر الانتحال الرقمي بحلول 30 يونيو 2026. وتواجه جهات الرعاية الصحية متطلبات موازية من الجهات المنظّمة لها.
فإذا كنت تعمل في أحد هذه القطاعات، فاعتبر الإطار العام أرضيتك لا سقفك.
قائمة امتثال أمن المواقع في الإمارات
يربط الجدول أدناه كل متطلب بالضابط الذي يستوفيه وبالنتيجة العملية له.
| المتطلب | الضابط | ما الذي يمنعه |
|---|---|---|
| تشفير البيانات أثناء النقل | شهادة SSL/TLS صالحة، وفرض HTTPS على الموقع كله، وتفعيل HSTS | اعتراض بيانات الدخول، وتحذيرات المتصفح، وفقدان الثقة |
| ضبط الوصول الإداري | مصادقة متعددة العوامل، وصلاحيات بأدنى امتياز، ولا حسابات مشتركة | الاستيلاء على الحسابات، وأخطاء العاملين |
| الحفاظ على التوافر | التصدّي لهجمات DDoS، وجدار حماية لتطبيقات الويب، وشبكة توصيل محتوى | انقطاعات بدافع الابتزاز، وخسارة الإيرادات |
| استمرارية الأعمال | نسخ احتياطية تلقائية خارج الموقع مع اختبار الاستعادة | برامج الفدية، والحذف العارض، والتحديثات الفاشلة |
| التحديث والتحصين | تحديثات مُدارة لنظام إدارة المحتوى والإضافات والقوالب وبرمجيات الخادم | استغلال الثغرات المعروفة |
| الرصد والاستجابة | فحص البرمجيات الخبيثة، ومراقبة سلامة الملفات، والاحتفاظ بالسجلات | اختراق غير مكتشف، وحوادث يتعذّر الإبلاغ عنها |
| حوكمة البيانات | جرد للبيانات، وجدول احتفاظ، وسياسة خصوصية، وإجراء للتعامل مع الاختراق | المساءلة بموجب قانون حماية البيانات، والغرامات التنظيمية |
كيف يبدو كل ضابط عملياً
بروتوكول HTTPS وإدارة الشهادات
ينبغي أن تُحمَّل كل صفحة عبر HTTPS، لا صفحة الدفع أو تسجيل الدخول وحدهما. فالمحتوى المختلط — أي صفحة آمنة تجلب صورة أو سكربتاً عبر HTTP عادي — ما يزال يثير تحذيرات المتصفح وما يزال يسرّب البيانات. وينبغي أن تتجدّد الشهادات تلقائياً، لأن الشهادة المنتهية تُنتج صفحة تحذير كاملة توقف الزيارات تماماً.
وللموقع التعريفي، تكفي شهادة بالتحقق من النطاق. أما للمتجر الإلكتروني أو أي موقع يتعامل مع المدفوعات، فتمنح شهادة التحقق من المؤسسة أو التحقق الموسّع عملاءك هوية قابلة للتحقق يثقون بها. وخيارات شهادات SSL لدينا تغطي الحالتين.
المصادقة المتعددة العوامل على كل حساب إداري
الوصول الإداري بكلمة مرور وحدها هو السبب الأكثر شيوعاً لاختراق المواقع الذي نراه. فهجمات حشو بيانات الاعتماد تعمل بلا توقف على نقاط تسجيل الدخول في ووردبريس و cPanel، وتنجح كلما أُعيد استخدام كلمة مرور في مكان آخر.
وتفعيل المصادقة الثنائية على نظام إدارة المحتوى ولوحة تحكم الاستضافة وحساب مسجّل النطاق يغلق هذا الطريق. واحذف كذلك حسابات المديرين الخاملة — فحساب مطوّر سابق منفذ دخول حيّ.
الحماية من هجمات DDoS وجدار حماية تطبيقات الويب
هجوم الحرمان من الخدمة لا يسرق البيانات؛ بل يسلبك قدرتك على العمل. وبالنسبة لمتجر إلكتروني أو منصة حجوزات، تتحوّل ساعات التوقف مباشرة إلى إيرادات ضائعة، وبصورة متزايدة إلى أسئلة من عملاء المؤسسات عن خططك لاستمرارية الأعمال.
والتصفية على مستوى الشبكة مقترنة بجدار حماية لتطبيقات الويب تتعامل مع الفيضانات الحجمية وهجمات طبقة التطبيقات معاً، مثل حقن SQL والبرمجة عبر المواقع. راجع خدمتي الحماية من هجمات DDoS وأمن الشبكات لدينا لمعرفة كيفية تطبيق ذلك.
نسخ احتياطية جرّبت استعادتها فعلاً
النسخة الاحتياطية غير المختبَرة مجرد افتراض. تحقّق من ثلاثة أمور: أن النسخ تجري وفق الجدول الذي تظنه، وأنها تُخزَّن في مكان منفصل عن خادم الإنتاج، وأن الاستعادة الكاملة تنجح فعلاً. فبرامج الفدية تشفّر عادةً النسخ الاحتياطية المحفوظة على الجهاز نفسه.
ومدة الاحتفاظ مهمة أيضاً. فإذا مرّ اختراق دون أن يُلاحظ ثلاثة أسابيع ولم تحتفظ إلا بنسخ سبعة أيام، فكل نسخة لديك مصابة سلفاً. ولهذا السبب تحديداً تدعم حلول النسخ الاحتياطي لدينا الاحتفاظ المؤرشف خارج الموقع.
التحديث والصيانة المُدارة
الغالبية الساحقة من اختراقات المواقع تستغل ثغرات كان لها تحديث متاح سلفاً. والمتهمون المعتادون هم الإضافات القديمة والقوالب المهجورة وإصدارات PHP غير المدعومة.
وحيث لا يملك النشاط فريقاً داخلياً، تنقل الاستضافة المُدارة هذا العبء إلى المزوّد. وتشمل خطتا استضافة ووردبريس والاستضافة المشتركة على Linux لدينا تحديثات مُدارة على مستوى الخادم، وأداء LiteSpeed، وشهادة SSL مجانية.
موقع الاستضافة ونقل البيانات عبر الحدود
المكان الذي تقبع فيه بياناتك فعلياً مسألة امتثال، لا مسألة أداء فحسب. فقانون حماية البيانات الشخصية يضع ضمانات لنقل البيانات الشخصية خارج الدولة، ما يعني أن استضافة قاعدة بيانات عملاء إماراتيين على خادم في ولاية قضائية أخرى تتطلّب أساساً قانونياً موثّقاً.
كما تحسّن الاستضافة المحلية أوقات تحميل الصفحات لزوّار الإمارات، وهو ما يفيد ترتيبك في محركات البحث ومعدلات التحويل. وإذا كان النقل عبر الحدود مصدر قلق، فإن نقل الموقع إلى بنية تحتية داخل الإمارات يحسم الأمرين معاً.
ماذا تفعل إذا كان موقعك مخترقاً بالفعل
تحرّك بهذا الترتيب. أخرج الموقع عن الخدمة أو ضعه في وضع الصيانة لوقف المزيد من الضرر وحماية الزوّار. واحفظ السجلات ونسخة جنائية قبل أن تنظّف أي شيء — فبمجرد أن تكتب فوق الملفات، تضيع الأدلة وتضيع معها قدرتك على الإبلاغ عن الحادثة كما ينبغي.
ثم غيّر كل بيانات الدخول: مديرو نظام إدارة المحتوى، ومستخدمو قاعدة البيانات، وحسابات FTP و SSH، ولوحة تحكم الاستضافة، ومسجّل النطاق. واستعد نسخة احتياطية مأخوذة قبل تاريخ الاختراق، وعالج الثغرة التي أتاحت الدخول، وعندها فقط أعد الموقع للعمل. وأخيراً، اطلب المراجعة في Google Search Console إن كان الموقع قد أُدرج في قائمة سوداء، وقدّم بلاغاً عبر القناة الرسمية المناسبة.
وإذا كان هذا التسلسل يفوق قدرة فريقك، فإن خدمة إصلاح المواقع المخترقة لدينا تتولّى التنظيف والتحصين وإزالة الإدراج من القوائم السوداء.
الأسئلة الشائعة
هل شهادة SSL مطلوبة قانوناً للمواقع في الإمارات؟
لا يوجد قانون إماراتي يذكر شهادة SSL بذاتها. لكن قانون حماية البيانات الشخصية يشترط تدابير تقنية مناسبة لحماية البيانات الشخصية، ونقل بيانات شخصية دون تشفير لا يستوفي هذا المعيار. وعملياً، أي موقع فيه نموذج أو تسجيل دخول أو صفحة دفع يحتاج إلى HTTPS.
هل ينطبق قانون حماية البيانات على موقع شركة صغيرة؟
نعم. فالقانون ينطبق على معالجة البيانات الشخصية، لا على حجم الشركة. والشركة الصغيرة التي تجمع أسماء وأرقام هواتف وعناوين بريد عبر نموذج تواصل تعالج بيانات شخصية وتقع ضمن النطاق.
ما عقوبات عدم الامتثال لقواعد حماية البيانات في الإمارات؟
قد تبلغ الغرامات الإدارية بموجب قانون حماية البيانات الشخصية 5 ملايين درهم للمخالفات الجسيمة، ويتدرّج المبلغ بحسب الجسامة والقصد وحجم أعمال المنشأة. وتنطبق عقوبات جزائية منفصلة بموجب قانون الجرائم الإلكترونية على جرائم مثل الدخول غير المصرّح به وسرقة البيانات.
هل يجب أن أستضيف موقعي داخل الإمارات؟
ليس بالضرورة. فقانون حماية البيانات الشخصية يجيز النقل عبر الحدود متى توافرت ضمانات مناسبة، ما يعني أن الاستضافة الخارجية ممكنة بالتوثيق الصحيح. ومع ذلك تختار كثير من الشركات في الإمارات الاستضافة المحلية لأنها تبسّط موقفها من الامتثال وتقلّل زمن الاستجابة للزوّار المحليين.
لمن أبلّغ عن اختراق موقع في الإمارات؟
أبلغ عبر منصة الجرائم الإلكترونية التابعة لوزارة الداخلية، أو خدمة “إي كرايم” من شرطة دبي، أو خدمة “أمان” من شرطة أبوظبي، أو تطبيق “مجتمعي آمن” التابع للنيابة العامة الاتحادية، بحسب إمارتك. واحفظ سجلات خادمك قبل تنظيف الموقع.
أمّن موقعك مع بيغ بانغ لحلول تقنية المعلومات
تقدّم بيغ بانغ لحلول تقنية المعلومات حلولاً تقنية للشركات في الإمارات منذ عام 2003، وتدير أكثر من 50,000 نطاق إلى جانب خدمات الاستضافة والبريد والأمن. ونحن نساعد الشركات على ردم الفجوة بين ما تتوقعه الأنظمة وما يفعله موقعها فعلاً — من تركيب شهادات SSL والتصدّي لهجمات DDoS والتحديث المُدار والنسخ الاحتياطي خارج الموقع إلى التعافي من الحوادث.
استكشف خدمات أمن المواقع لدينا or تواصل مع فريقنا في دبي لمراجعة أمنية لإعداداتك الحالية.











