حماية البيانات الشخصية في تطبيقات الرعاية الصحية الرقمية: استراتيجيات الأمن السيبراني 2026
البيانات الصحية من أكثر البيانات حساسية في النظام السعودي، وتسريبها قد يصل ضرره إلى سرير المريض. نشرح الإطار النظامي والاستراتيجيات العملية لحمايتها في التطبيقات.
- القسم:
- الأمن السيبراني
- نُشر:
- آخر تحديث:
- وقت القراءة:
- 5 دقائق
- الكلمات:
- ٩٤٢
- المصادر:
- 5
حماية البيانات الشخصية في تطبيقات الرعاية الصحية الرقمية بالسعودية تقوم على نظام حماية البيانات الشخصية الذي يعد البيانات الصحية حساسة ويقصر الاطلاع عليها على أقل عدد ممكن من العاملين، وعلى إشعار سدايا بأي تسرب خلال 72 ساعة. وعملياً تحتاج التطبيقات إلى جمع الحد الأدنى من البيانات وصلاحيات مقيدة وتقييم أثر وتدريب مستمر للممارسين.
يصنف نظام حماية البيانات الشخصية البيانات الصحية بيانات حساسة ويلزم بقصر الاطلاع عليها على أقل عدد من العاملين. وتعاقب سدايا من لا يشعرها بالتسرب خلال 72 ساعة. والحماية الفعلية تجمع بين تصميم آمن للتطبيق وتدريب الممارسين.
📌 النقاط الرئيسية
- ✓البيانات الصحية بيانات حساسة بنص نظام حماية البيانات الشخصية.
- ✓النظام يلزم بقصر الاطلاع على البيانات الصحية على أقل عدد ممكن من العاملين.
- ✓سدايا عاقبت جهات في 2026 لعدم الإشعار عن التسرب خلال 72 ساعة.
- ✓الهيئة السعودية للتخصصات الصحية أطلقت في أغسطس 2026 برنامجاً للممارسين عن الأمن السيبراني والذكاء الاصطناعي.
- ✓العنصر البشري نقطة ضعف رئيسية: نقرة على رابط تصيد قد تفتح الباب للمهاجم.

حماية البيانات الشخصية في تطبيقات الرعاية الصحية الرقمية بالسعودية لم تعد مسألة تقنية اختيارية، بل التزام نظامي تُفرض على مخالفته غرامات فعلية. فنظام حماية البيانات الشخصية يعد البيانات الصحية بيانات حساسة، ويلزم بقصر الاطلاع عليها على أقل عدد ممكن من العاملين. وفي يونيو 2026 عاقبت الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) جهات لم تشعرها بتسرب البيانات خلال 72 ساعة. في هذا الدليل نشرح الإطار النظامي، ثم نعرض استراتيجيات عملية للمطورين ومقدمي الخدمة والمستخدمين.
لماذا تعد البيانات الصحية الأكثر حساسية؟
يعرّف نظام حماية البيانات الشخصية البيانات الصحية بأنها كل بيان شخصي يتعلق بحالة الفرد الصحية، سواء الجسدية أو العقلية أو النفسية أو المتعلقة بالخدمات الصحية الخاصة به. ويعرّف الخدمات الصحية بأنها الخدمات الوقائية والعلاجية والتأهيلية والتنويم وتوفير الدواء.
وتضع التعديلات البيانات الصحية في قائمة البيانات الحساسة، إلى جانب البيانات الوراثية وبيانات السمات الحيوية التي تحدد الهوية. والسبب واضح: تسريب تشخيص نفسي أو نتيجة تحليل وراثي قد يضر بالشخص اجتماعياً ومهنياً بصورة لا يمكن إصلاحها.
ولا يقتصر الخطر على الخصوصية. فقد نقلت صحيفة الشرق الأوسط نتائج دراسة نشرتها دورية «شبكة جاما المفتوحة» في مايو 2023: خلال هجوم فدية استمر شهراً على مؤسسة صحية، ارتفع متوسط مراجعي الطوارئ اليومي في مستشفيين مجاورين لم يتعرضا للهجوم بنسبة 15.1%، وزاد متوسط الانتظار من 21 إلى 31 دقيقة. أي إن الهجوم الرقمي ينتقل من الشاشة إلى سرير المريض.
ماذا يفرض النظام السعودي على التطبيقات الصحية؟
يطبق النظام على أي معالجة لبيانات الأفراد في المملكة، بما في ذلك معالجة بيانات المقيمين فيها من جهة خارجها. فالتطبيق الأجنبي الذي يخدم مرضى في السعودية داخل في النطاق. وأبرز الالتزامات:
- الموافقة: لا تجوز المعالجة أو تغيير غرضها إلا بموافقة صاحب البيانات، فيما عدا الأحوال المنصوص عليها، وله الرجوع عنها في أي وقت.
- سياسة الخصوصية: يجب نشرها قبل جمع البيانات، وتوضيح الغرض وطريقة الحفظ والإتلاف والحقوق.
- تقليل الوصول: تنص المادة 23 على قصر الاطلاع على البيانات الصحية، بما فيها الملفات الطبية، على أقل عدد ممكن من الموظفين وبالقدر اللازم لتقديم الخدمة، وتقييد عمليات معالجتها كذلك.
- الإشعار عن التسرب: تلزم المادة 20 بإشعار الجهة المختصة عند العلم بالتسرب، وإشعار صاحب البيانات إذا ترتب عليه ضرر.
- النقل خارج المملكة: تحدد المادة 29 أغراض النقل وشروطه، وتفصلها اللوائح.
ما المخالفات التي عاقبت عليها سدايا فعلاً؟
أعلنت وكالة الأنباء السعودية في 29 يونيو 2026 أن لجان المخالفات في سدايا أوقعت غرامات وإنذارات على جهات مخالفة. ومن أبرز ما عوقب عليه:
- معالجة البيانات للتسويق المباشر دون موافقة صريحة.
- غياب الوسائل التي تضمن سرعة الاستجابة لطلبات أصحاب البيانات.
- عدم إشعار الهيئة بحوادث التسرب خلال 72 ساعة من العلم بها.
- عدم اتخاذ الإجراءات التنظيمية والتقنية الكفيلة بحفظ البيانات.
- عدم تعيين مسؤول لحماية البيانات رغم انطباق حالات التعيين.
وهذه القائمة مفيدة لمطوري التطبيقات الصحية، لأنها تكشف أين تبحث الجهة الرقابية عملياً.
ما استراتيجيات الأمن السيبراني العملية للتطبيقات الصحية؟
تجمع الاستراتيجية الفعالة بين الامتثال النظامي والتصميم الآمن. وهذه أهم الركائز:
1. الخصوصية من التصميم
اجمع الحد الأدنى من البيانات اللازم للخدمة. فكل حقل إضافي في نموذج التسجيل عبء في الحماية ومصدر محتمل للتسرب.
2. صلاحيات أقل ما يمكن
طبّق روح المادة 23 تقنياً: صلاحيات حسب الدور، فلا يرى موظف الاستقبال التشخيص، ولا يصل المطور إلى بيانات الإنتاج الحقيقية. وسجّل كل وصول إلى الملف الطبي في سجل تدقيق يمكن مراجعته.
3. تقييم الأثر قبل الإطلاق
تتيح منصة حوكمة البيانات الوطنية خدمة تقييم الأثر على معالجة البيانات الشخصية، إضافة إلى التسجيل في السجل الوطني وخدمة إشعار التسرب. أجرِ التقييم قبل إضافة أي ميزة تعالج بيانات حساسة جديدة.
4. خطة استجابة جاهزة لـ72 ساعة
لا تنتظر وقوع الحادثة لتكتب الإجراء. حدد مسبقاً من يكتشف، ومن يقيّم، ومن يشعر سدايا، ومن يشعر المستخدمين، بحيث يتم الإشعار في المدة النظامية.
5. الاستناد إلى الضوابط الوطنية
أصدرت الهيئة الوطنية للأمن السيبراني الضوابط الأساسية للأمن السيبراني لتعزيز الأمن السيبراني وحماية الأصول المعلوماتية والتقنية للجهات الوطنية، مع دليل إرشادي لتطبيقها. وهي مرجع مناسب لبناء برنامج الحماية حتى للجهات غير الملزمة بها مباشرة.
6. تدريب الممارسين قبل التقنيين
في أغسطس 2026 أعلنت الهيئة السعودية للتخصصات الصحية برنامج «الأمن السيبراني في ممارسات الرعاية الصحية»، وهو موجه لجميع الممارسين عن بعد ويمنح ثلاث ساعات تطوير مهني مستمر. ويجمع البرنامج بين أساسيات الذكاء الاصطناعي وفرصه ومخاطره السيبرانية. وتنبه التغطية إلى سيناريوهات يومية: طبيب يفتح ملفاً يحمل اسم المختبر، أو ممرضة تستجيب لطلب إعادة تعيين كلمة المرور، أو رفع صورة أشعة إلى أداة ذكاء اصطناعي عامة.
كيف تحمي بياناتك كمستخدم لتطبيق صحي؟
- حمّل التطبيقات الصحية الرسمية من متاجر التطبيقات المعتمدة وحدها.
- لا تشارك رمز التحقق أو كلمة المرور مع أي متصل، مهما ادعى صفته.
- تعامل بحذر مع الرسائل التي تطلب تحديث بياناتك عبر رابط.
- اقرأ سياسة الخصوصية، واعرف الغرض من جمع بياناتك.
- استخدم حقك في الوصول إلى بياناتك أو تصحيحها أو طلب إتلاف ما انتهت الحاجة إليه.
ما العقوبات على الجهات المخالفة؟
| المخالفة | العقوبة وفق النظام |
|---|---|
| إفشاء بيانات حساسة أو نشرها بقصد الإضرار أو المنفعة الشخصية | السجن حتى سنتين وغرامة حتى 3 ملايين ريال، أو إحداهما، ويجوز للمحكمة مضاعفة الغرامة |
| أي مخالفة أخرى للنظام أو لوائحه | إنذار أو غرامة حتى 5 ملايين ريال، وتجوز المضاعفة عند التكرار |
ما ينبغي الانتباه إليه
الامتثال الورقي لا يعني الأمان. سياسة خصوصية ممتازة لا تمنع موظفاً من فتح رابط تصيد، وشهادة امتثال لا تغني عن اختبار دوري للثغرات. وفي المقابل، الإفراط في القيود قد يعطل الرعاية نفسها، فالمطلوب توازن يتيح للطبيب الوصول السريع لما يحتاجه فقط. كما أن تفاصيل كثيرة، مثل حالات النقل خارج المملكة، ترد في اللوائح التنفيذية، فراجع أحدث نسخها من الجهة المختصة قبل أي قرار.
الخلاصة
إن كنت تطور تطبيقاً صحياً أو تديره، فابدأ بتقليل البيانات، وقيّد الصلاحيات، وأعد خطة الإشعار خلال 72 ساعة، ودرّب فريقك قبل شراء أدوات جديدة. وإن كنت مستخدماً، فحقك في معرفة مصير بياناتك الصحية مكفول بالنظام، فاستخدمه.
الأسئلة الشائعة
هل البيانات الصحية بيانات حساسة في النظام السعودي؟
نعم، وتشمل الحالة الجسدية والعقلية والنفسية والخدمات الصحية الخاصة بالفرد.
خلال كم ساعة يجب الإشعار عن تسرب البيانات؟
خلال 72 ساعة من العلم بالحادثة، وفق ما أعلنته سدايا.
هل يجوز لتطبيق صحي نقل البيانات إلى خوادم خارج المملكة؟
يجوز لأغراض وبشروط تحددها المادة 29 ولوائحها، فتحقق منها أولاً.
ما عقوبة إفشاء البيانات الصحية؟
السجن حتى سنتين وغرامة حتى ثلاثة ملايين ريال إذا كان بقصد الإضرار أو المنفعة، وغرامات حتى خمسة ملايين لبقية المخالفات.
كيف أحمي بياناتي كمستخدم لتطبيق صحي؟
استخدم التطبيقات الرسمية، ولا تشارك رموز التحقق، وتجاهل الروابط المجهولة، واطلب الاطلاع على بياناتك عند الحاجة.
المصادر والمراجع
- نظام حماية البيانات الشخصية — هيئة الخبراء بمجلس الوزراء
- لجان النظر في مخالفات أحكام نظام حماية البيانات الشخصية تصدر قرارات بحق عدد من الجهات المخالفة — وكالة الأنباء السعودية
- الضوابط الأساسية للأمن السيبراني — الهيئة الوطنية للأمن السيبراني
- «الأمن السيبراني في ممارسات الرعاية الصحية» برنامج سعودي لمواجهة تحديات الذكاء الاصطناعي — الشرق الأوسط
- منصة حوكمة البيانات الوطنية — الهيئة السعودية للبيانات والذكاء الاصطناعي
الكيانات المذكورة
كلمات دلالية
هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.



