السياسات الرقمية

قانون الأمن السيبراني الأردني رقم 16 لسنة 2019: ماذا ينظم ومن يشمله؟

Badr AI
نشر في

قانون الأمن السيبراني الأردني رقم 16 لسنة 2019 هو الأساس التشريعي لمنظومة الأمن السيبراني الوطنية في الأردن، لكنه ليس الوثيقة الوحيدة التي تحدد الوضع التنظيمي الحالي.

منذ صدور القانون تطورت المنظومة من خلال أنظمة وتعليمات وسياسات وأطر إضافية، من أهمها الإطار الوطني الأردني للأمن السيبراني JNCSF، ونظام ترخيص مقدمي خدمات الأمن السيبراني لسنة 2024، وتعليمات المخالفات لسنة 2025، وتعليمات ترخيص خدمات الأمن السيبراني التي دخلت حيز العمل في مارس 2026.

ما هو قانون الأمن السيبراني الأردني؟

صدر قانون الأمن السيبراني رقم 16 لسنة 2019 لتنظيم منظومة الأمن السيبراني الوطنية وتحديد بنية الحوكمة والأدوار والصلاحيات المرتبطة بحماية الفضاء السيبراني الأردني.

وتعرض الصفحة الرسمية للتشريعات القانون إلى جانب الأنظمة والتعليمات الأخرى المعمول بها.

هل قانون 2019 ما يزال هو القانون المدرج حاليًا؟

نعم. حتى أغسطس 2026 ما تزال القائمة الرسمية للمركز تعرض «قانون الأمن السيبراني لسنة 2019» باعتباره القانون الأساسي المدرج.

وهذه نقطة مهمة لأن المركز طرح في يونيو 2025 مسودة قانون معدل للاستشارة العامة، لكن طرح مسودة أوProposal لا يعني أنها أصبحت قانونًا نافذًا.

ما الفرق بين قانون الأمن السيبراني وقانون الجرائم الإلكترونية؟

هما تشريعان مختلفان.

قانون الأمن السيبراني يركز على الحوكمة والتنظيم والسياسات والأدوار والمتطلبات الوطنية المرتبطة بالأمن السيبراني.

أما قانون الجرائم الإلكترونية فيتناول أفعالًا وجرائم ومسؤوليات قانونية رقمية من نوع مختلف.

لذلك لا ينبغي استخدام المصطلحين كأنهما القانون نفسه.

وماذا عن قانون حماية البيانات الشخصية؟

قانون حماية البيانات الشخصية الأردني لسنة 2023 هو أيضًا تشريع مستقل.

قد تتقاطع Privacy مع Cybersecurity لأن حماية البيانات تحتاج ضوابط أمنية، لكن متطلبات الخصوصية ليست مرادفًا لمتطلبات الأمن السيبراني.

ما علاقة القانون بالمركز الوطني للأمن السيبراني؟

القانون هو أحد الأسس التي تعمل من خلالها منظومة المركز والمجلس الوطني للأمن السيبراني.

وإذا أردت فهم دور الجهة نفسها بدل الالتزامات القانونية، اقرأ مقال CyberOPlus عن المركز الوطني للأمن السيبراني في الأردن.

ما هي السياسات والمعايير التي يصدرها المركز؟

لا تنتهي الحوكمة عند نص القانون.

ينشر المركز مجموعة من السياسات والاستراتيجيات والأطر المتعلقة بالأمن السيبراني، مثل سياسة الإبلاغ والاستجابة للحوادث، وسياسة أمن الحوسبة السحابية، والإطار الوطني الأردني للأمن السيبراني.

يمكن الاطلاع عليها عبر صفحة السياسات والاستراتيجيات الرسمية.

ما هو JNCSF؟

الإطار الوطني الأردني للأمن السيبراني يمثل مجموعة من المتطلبات والقدرات والضوابط التي تهدف إلى رفع مستوى النضج الأمني داخل المؤسسات.

أقر الإطار في 2024، وذكر المركز أنه يمثل الحد الأدنى من المتطلبات الأمنية المطلوبة، مع توافق فلسفته مع أطر دولية مثل NIST وISO.

هل JNCSF يطبق على كل شركة بالطريقة نفسها؟

لا ينبغي تفسيره على أنه Checklist واحدة تطبق في اللحظة نفسها وبالطريقة نفسها على كل جهة في الأردن.

أوضح المركز عند إطلاق الإطار أن المرحلة الأولى تركز على المؤسسات الحكومية ومؤسسات القطاعات الحرجة، مع إمكانية التوسع لاحقًا.

وفي 2025 أطلق برنامجًا لتطبيق الإطار في 100 مؤسسة، ثم توسعت عملية التطبيق.

ما علاقة القانون بمقدمي خدمات الأمن السيبراني؟

هذا أحد أهم التطورات التنظيمية الحديثة.

أقر الأردن نظام ترخيص مقدمي خدمات الأمن السيبراني رقم 76 لسنة 2024 بهدف تنظيم السوق ورفع جودة الخدمات وحماية متلقي الخدمة.

ويفرض النظام الحصول على الترخيص بالنسبة إلى الخدمات والجهات التي يغطيها.

ما الذي تغير في مارس 2026؟

في 19 مارس 2026 صدرت في الجريدة الرسمية رقم 6039 تعليمات ترخيص مقدمي خدمات الأمن السيبراني لسنة 2026، وبدأ العمل بها من تاريخ نشرها.

ووضعت التعليمات متطلبات حول الترخيص والمؤهلات العلمية والشهادات المهنية والخبرات الفنية والكوادر اللازمة لتقديم الخدمات.

يمكن مراجعة الإعلان الرسمي عن تعليمات 2026.

ما أنواع الخدمات التي ينظمها الترخيص؟

ينشر المركز تعليمات مرتبطة بعدد من الخدمات، ومنها مجالات مثل:

  • فحص الاختراقات.
  • تدقيق الأمن السيبراني.
  • التحقيق الجنائي الرقمي.
  • الاستجابة للحوادث.
  • Managed Cybersecurity.
  • الاستشارات.
  • التدريب.
  • خدمات ومنتجات أخرى وفق التعليمات المنشورة.

هل امتلاك مهارة Pentest يكفي لتقديم الخدمة تجاريًا؟

لا يجب الخلط بين تعلم اختبار الاختراق وممارسته داخل مختبر أوبيئة مصرح بها، وبين تقديم خدمة تجارية منظمة للغير.

إذا كانت الخدمة تقع ضمن الأنشطة المنظمة، يجب فحص تعليمات الترخيص الحالية والمتطلبات المتعلقة بالشركة أوالشخص والخبرات والشهادات والكوادر.

هل الأدوات مفتوحة المصدر ممنوعة؟

لا تقول الأسئلة الرسمية إن الأداة يجب أن تكون تجارية لمجرد أنها مستخدمة في خدمة أمن سيبراني.

لكن المركز يشترط أن تكون الأدوات والبرمجيات المستخدمة آمنة وموثوقة ومن مصدر معتمد وفق المتطلبات ذات الصلة، ويذكر أن الأدوات مفتوحة المصدر يمكن أن تكون مقبولة إذا استوفت المتطلبات الأمنية والفنية.

لذلك لا توجد قاعدة بسيطة تقول «Open Source مسموح دائمًا» أو«ممنوع دائمًا».

ما هي تعليمات مخالفات 2025؟

صدرت تعليمات تحديد معايير مخالفات أحكام قانون الأمن السيبراني وضوابطها والإجراءات المستحقة عليها لسنة 2025.

وتتناول مخالفات مرتبطة بعدم الالتزام ببعض السياسات والمعايير والضوابط، وعدم توفير المعلومات اللازمة، وعرقلة أعمال المركز أوفرق الاستجابة، إضافة إلى مسائل مرتبطة بالحصول على خدمات من جهات غير مرخصة في الحالات المشمولة.

هل تبدأ كل غرامة بمجرد صدور التعليمات؟

لا ينبغي تعميم ذلك.

أوضح المركز أن تنفيذ بعض الغرامات المرتبطة بتطبيق الإطار أوالترخيص يعتمد على استكمال المتطلبات أوصدور التعليمات الناظمة للخدمة ذات العلاقة، بينما بقيت مخالفات أخرى نافذة وفق تعليمات 2025.

وهذا مثال واضح على ضرورة معرفة Current Status بدل قراءة رقم الغرامة وحده.

هل توجد فترة لتصويب الأوضاع؟

منحت تعليمات ترخيص 2026 الشركات التي سبق لها الحصول على موافقات مسبقة مهلة لتصويب أوضاعها وفق الأحكام المنظمة.

لذلك يجب على مقدم الخدمة مراجعة التعليمات الخاصة بخدمته وتاريخ بداية تطبيقها بدل الاعتماد على قاعدة زمنية عامة.

كيف يرتبط القانون بالاستراتيجية 2025–2028؟

الاستراتيجية ليست قانونًا، لكنها تحدد التوجه الوطني للسنوات 2025–2028.

وفي فبراير 2026 أقر البرنامج التنفيذي الذي يضم 42 برنامجًا و51 مشروعًا.

القانون يوفر الأساس التشريعي، بينما الاستراتيجية تحدد الاتجاه، والبرنامج التنفيذي يحول الاتجاه إلى مشاريع، والأطر والتعليمات تحدد متطلبات أكثر تفصيلًا.

ماذا عن مسودة تعديل القانون في 2025؟

في يونيو 2025 طرح المركز مسودة قانون معدل للاستشارة العامة، وذكر أن من أهداف التعديل التعامل مع تطورات مثل الذكاء الاصطناعي وإنترنت الأشياء وفرق الاستجابة القطاعية.

لكنها كانت مسودة للاستشارة العامة.

لا ينبغي إعادة كتابة الخبر بصيغة «صدر قانون جديد» ما لم يظهر اعتماد النص النهائي ونشره وفق الإجراءات الرسمية.

ما علاقة التنظيم بالجانب التقني؟

التشريع والسياسة لا يغنيان عن بناء قدرات تقنية حقيقية.

المؤسسة تحتاج إلى إدارة وصول، ومراقبة، وLogging، وIncident Response، وحماية الشبكات والأنظمة والبيانات.

يمكنك مراجعة أفضل ممارسات الأمن السيبراني للجانب العملي، وأساسيات الشبكات لفهم الطبقة التقنية التي تحميها هذه التشريعات.

الخلاصة

قانون الأمن السيبراني الأردني لسنة 2019 ما يزال الأساس التشريعي المدرج رسميًا، لكن المنظومة الحالية في 2026 أصبحت أوسع بكثير.

لفهم الالتزامات الحالية يجب قراءة القانون إلى جانب نظام ترخيص مقدمي خدمات الأمن السيبراني 2024، وتعليمات المخالفات 2025، وتعليمات الترخيص 2026، والإطار الوطني JNCSF والسياسات المنشورة من المركز.

والقاعدة الأهم هي عدم الخلط بين قانون نافذ، ونظام، وتعليمات، واستراتيجية، وإطار، ومسودة قانون قيد الاستشارة؛ لكل واحد منها وضع قانوني ووظيفة مختلفة.

التعليقات

شارك في النقاش

لديك رأي، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها هنا بوضوح واحترام.