يحدد ISO/IEC 27701:2025 متطلبات نظام إدارة معلومات الخصوصية للمؤسسات التي تتحكم في البيانات الشخصية أو تعالجها. يمكن تطبيقه كنظام مستقل، مع بقائه منسجماً مع بنية أنظمة الإدارة مثل ISO/IEC 27001. يفيد المصارف وشركات التقنية والاتصالات والخدمات الصحية والتعليمية والمقاولين في العراق عندما تحتاج إلى ضبط دورة حياة البيانات وإثبات مسؤوليات الخصوصية للعملاء والشركاء بطريقة منظمة.

أهمية إدارة الخصوصية للمؤسسات في العراق

تجمع المؤسسات بيانات العاملين والعملاء والزوار والموردين من التطبيقات والعقود والكاميرات والنماذج ومراكز الاتصال، وقد تنقلها إلى منصات سحابية أو شركاء خارج البلد. يطلب العملاء الدوليون أحياناً أدلة على الغرض والاحتفاظ والوصول والاستجابة للحوادث قبل التعاقد. يساعد النظام على معرفة البيانات الموجودة ولماذا تُعالج ومن يستطيع استخدامها ومتى تُحذف، بدلاً من حصر الخصوصية في إشعار منشور لا يعكس العمليات الفعلية.

  • مقدمو خدمات رقمية أو سحابية يعالجون بيانات نيابة عن العملاء
  • مؤسسات تحتفظ ببيانات مالية أو صحية أو تعريفية أو بيانات موظفين واسعة
  • مقاولون يواجهون استبيانات خصوصية أو شروطاً تعاقدية بشأن البيانات

تحديد النطاق والأدوار والمسؤوليات

نحدد وحدات العمل والمواقع والأنظمة وأنواع البيانات والأطراف الخارجية المشمولة، ثم نوثق متى تعمل المؤسسة كمتحكم يحدد أغراض المعالجة ووسائلها، ومتى تعمل كمعالج لصالح عميل. قد تؤدي المؤسسة الدورين في أنشطة مختلفة، لذلك يجب ألا يستخدم وصف واحد لكل البيانات. تعتمد الإدارة سياسة وأهدافاً وملاكاً للمخاطر والضوابط، وتحدد نقاط التنسيق بين الخصوصية والأمن والموارد البشرية والقانون والمشتريات وخدمة العملاء.

  • خريطة أدوار لكل نشاط معالجة وعقد وطرف ذي صلة
  • حدود نظام واضحة تشمل الأنظمة السحابية والموردين والعمليات الخارجية
  • مسؤوليات قرار الاحتفاظ والمشاركة والاستجابة والاعتماد

جرد البيانات وسجل أنشطة المعالجة

نبني جرداً يبدأ من العمليات ومصادر البيانات لا من أسماء قواعد البيانات فقط. يسجل نوع البيانات وفئات الأفراد والغرض والأساس الذي اعتمدته المؤسسة ومكان التخزين والمستلمين والنقل ومدة الاحتفاظ والحذف والضوابط. تُراجع الروابط بين النماذج والأنظمة والتقارير والنسخ الاحتياطية حتى لا تختفي نسخ غير معروفة. يصبح السجل مرجعاً لتقييم المخاطر ومراجعة العقود والاستجابة لطلبات الأفراد وإدارة أي تغيير جديد.

  • مسارات تدفق من الجمع إلى الاستخدام والمشاركة والأرشفة والإتلاف
  • جدول احتفاظ يستند إلى غرض ومتطلب موثق ومسؤول تنفيذ
  • مراجعة دورية للأصول والبيانات التي لم يعد لها غرض واضح

الضوابط والأدلة التي نتوقعها

يشمل النظام ضوابط الشفافية وتقليل البيانات ودقة السجلات وتحديد الوصول والاحتفاظ والحذف، إضافة إلى إدارة طلبات الأفراد والشكاوى والموافقات عندما تكون ملائمة. تُدمج الخصوصية في تصميم المنتجات والتغييرات والمشتريات، وتُراجع عقود المعالجين الفرعيين ونقل البيانات والحوادث. الأدلة الجيدة تشمل قرارات موثقة وسجلات تنفيذ ونتائج اختبار، مثل عينة حذف مكتملة أو مراجعة وصول أو تمرين استجابة، لا سياسة عامة فقط.

  • إشعارات تتطابق مع ما تجمعه الأنظمة وما تفعله المؤسسة فعلياً
  • إجراءات قابلة للقياس لاستلام الطلبات والتحقق منها وتنفيذها وإغلاقها
  • تقييمات مخاطر وتغيير توضح الضوابط والقبول والمسؤول عن القرار

مسار تنفيذ واستعداد

نبدأ بتحليل السياق والمتطلبات التعاقدية وجرد أولي للمعالجة، ثم نقيم المخاطر والفجوات ونرتبها حسب أثرها في الأفراد والمؤسسة. تُحدث السياسات والعقود والعمليات والأنظمة، ويُدرب المالكون، ثم تُشغل الضوابط مدة تنتج سجلات فعلية. بعد ذلك يفحص التدقيق الداخلي عينات من دورة حياة البيانات ومن الموردين والطلبات والحوادث، وتراجع الإدارة الأداء والتغييرات والموارد والإجراءات التصحيحية قبل أي تقييم مستقل.

  • خطة تربط كل فجوة بخطر ومالك ودليل وموعد تحقق
  • اختبارات تشغيل للضوابط التقنية والتنظيمية وليست مراجعة وثائق فقط
  • مؤشرات مثل الطلبات المتأخرة والحذف والفجوات والموردين غير المراجعين

العلاقة مع ISO/IEC 27001 والإصدار السابق

يوفر ISO/IEC 27001 أساساً قوياً لحوكمة مخاطر أمن المعلومات، ويمكن تنسيق العمليات المشتركة مثل تقييم المخاطر والتدقيق ومراجعة الإدارة. لكن ISO/IEC 27701:2025 يمكن تطبيقه كنظام إدارة مستقل ويضيف منظور أثر المعالجة في الأفراد ومسؤوليات المتحكم والمعالج. إذا كانت وثائق المؤسسة أو عقد العميل تشير إلى إصدار 2019 بوصفه امتداداً، نتحقق من المرجع المطلوب وخطة الانتقال مع الجهة المعنية بدلاً من افتراض أن الأدلة القديمة تغطي المتطلبات الحالية.

فجوات شائعة وحدود المشروع

تظهر الفجوات عندما يكون الجرد ناقصاً، أو لا تتفق مدة الاحتفاظ مع إعدادات النظام، أو يعتمد الفريق على عقد مورد دون متابعة ضوابطه، أو لا يستطيع تنفيذ طلب حذف عبر النسخ المتعددة. وقد تُعامل كل حادثة أمنية باعتبارها حادثة خصوصية أو العكس دون تقييم موثق. ISO/IEC 27701 لا يحدد وحده شرعية كل نشاط ولا يحل محل القوانين أو الرأي القانوني المختص؛ لذلك نوثق مصادر الالتزامات ونرفع المسائل القانونية للجهة المؤهلة.

التقييم المستقل وبداية العمل

ندعم بناء النظام والتدريب والتدقيق الداخلي ومعالجة الفجوات، بينما تنفذ جهة منح مستقلة أي تدقيق شهادة وتتخذ القرار وفق نطاقها وقواعدها. لا نضمن الشهادة أو الامتثال لكل تشريع لمجرد وجود وثائق. لبدء التقييم نحتاج أنواع الخدمات والبيانات والأفراد والأنظمة والموردين، وأدوار التحكم والمعالجة، وحالة ISO/IEC 27001 إن وجدت، ومتطلب العميل والموعد. بعدها نحدد عينة تدفقات وأدلة تكشف الجاهزية الفعلية.

مصادر رسمية

هل تحتاج دعم الخصوصية؟

أرسل نطاق الخدمات والبيانات والأنظمة والموردين، وأدوار التحكم أو المعالجة، وحالة ISO/IEC 27001 ومتطلب العميل إن وجد. سنقترح تقييماً يركز على تدفقات البيانات والأدلة التشغيلية والفجوات ذات الأولوية.

ناقش ISO 27701