
هناك موضوعات تبدأ كالتزام قانوني، ثم تتحول مع الوقت إلى قضية إدارية واستراتيجية.
وأعتقد أن حماية البيانات الشخصية وصلت إلى هذه المرحلة ، ومع اقتراب الأول من نوفمبر 2026، ونهاية فترة توفيق الأوضاع مع قانون حماية البيانات الشخصية ولائحته التنفيذية، لم يعد من المفيد أن نتعامل مع الموضوع باعتباره ملفًا نحتاج فقط إلى “إغلاقه”.
الأهم بالنسبة لي هو ما سيحدث بعد ذلك.
فهل تعرف الشركة فعلًا ما البيانات التي تمتلكها؟ وأين توجد؟ ومن يستطيع الوصول إليها؟ ولماذا تقوم بمعالجتها؟ وماذا ستفعل إذا حدث تسريب أو فقدان أو وصول غير مصرح به؟
قد تبدو هذه أسئلة تقنية أو قانونية.
لكنها في الحقيقة أسئلة إدارة أعمال.
لماذا أقول ذلك؟
خلال عملي في قطاع التكنولوجيا، رأيت أكثر من مرة كيف يمكن لتفصيل تقني صغير أن يتحول إلى مشكلة تجارية كبيرة.
صلاحية وصول لم تُراجع.
نظام قديم لم يعد أحد يتذكر أنه ما زال متصلًا بالشبكة.
مورد خارجي لديه وصول أكبر مما يحتاج إليه.
بيانات يتم الاحتفاظ بها لسنوات دون أن يكون هناك سبب واضح لذلك.
كل واحدة من هذه الأمور قد تبدو بسيطة بمفردها، لكن المشكلة تبدأ عندما تتجمع.
وهنا تحديدًا أعتقد أن علينا أن نغير طريقة التفكير.
الامتثال ليس مجرد سياسة مكتوبة، ولا شهادة على الحائط، ولا مجموعة مستندات نجهزها عندما يقترب موعد المراجعة.
الامتثال الحقيقي هو أن تكون المؤسسة قادرة على أن تقول: نحن نعرف بياناتنا، ونعرف مخاطرها، ونعرف كيف نحميها.
ومن المسؤول؟
ربما يكون هذا هو السؤال الأصعب.
هل هي مسؤولية مسؤول حماية البيانات؟
أم مدير تكنولوجيا المعلومات؟
أم مسؤول الأمن السيبراني؟
في رأيي، لا يمكن تحميل المسؤولية كاملة لأي منهم بمفرده.
البيانات موجودة في الموارد البشرية والمبيعات والمالية وخدمة العملاء والتسويق والعمليات. وتنتقل أحيانًا إلى موردين وشركاء ومنصات خارجية.
ولهذا فإن حماية البيانات أصبحت مسؤولية مؤسسية.
وهنا يأتي دور الإدارة التنفيذية ومجلس الإدارة.
لا أتوقع من مجلس الإدارة أن يعرف تفاصيل كل جدار ناري أو بروتوكول تشفير. لكن أتوقع أن يعرف ما هي الأصول الرقمية المهمة للشركة، وما المخاطر التي تهددها، وهل الشركة مستعدة للتعامل معها.
والسؤال الذي أراه أكثر أهمية من سؤال “هل نحن ملتزمون؟” هو:
ماذا سيحدث لأعمالنا إذا تعرضت بياناتنا أو أنظمتنا لحادث غدًا؟
إذا لم تكن لدينا إجابة واضحة، فربما لا تكون المشكلة في القانون.
ربما تكون المشكلة في جاهزية أعمالنا نفسها.
في الجزء الثاني، سأتحدث عن نقطة أراها مهمة جدًا: لماذا لا يكفي الامتثال القانوني وحده، ولماذا يجب أن ننظر إلى الأمن السيبراني كجزء من استراتيجية الأعمال وإدارة المخاطر، وليس كوظيفة تقنية فقط.
محمود شريف توفيق
مستثمر ورائد أعمال في التكنولوجيا والأمن السيبراني
الرئيس التنفيذي – فيكسيد سيليوشنز
المؤسس الرئيسي لشركات فيكسد











