الأمن السيبراني في المنشآت الصحية بالخليج: دليل عملي

الأمن السيبراني في المستشفيات والعيادات الخليجية: الالتزامات القانونية في السعودية والإمارات، الإبلاغ خلال 72 ساعة، وقائمة ضوابط عملية لحماية بيانات المرضى.

الأمن السيبراني في المنشآت الصحية بالخليج: دليل عملي

لم يعد الأمن السيبراني شأناً يخص قسم تقنية المعلومات وحده. فحين تتوقف أنظمة مستشفى بسبب برنامج فدية، تتأخر المواعيد والعمليات ونتائج التحاليل، وحين تتسرب ملفات المرضى تتضرر ثقة الناس بالمنشأة كلها. وفي دول الخليج صار لهذا الملف بُعد قانوني واضح: مهَل إبلاغ محددة، وغرامات كبيرة، وقواعد صارمة لمكان تخزين البيانات. هذا الدليل موجه إلى مديري المنشآت والأطباء أصحاب العيادات.

لماذا تُستهدف المنشآت الصحية؟

تجتمع في القطاع الصحي عوامل تجعله هدفاً مغرياً:

  • بيانات حساسة ودائمة: التاريخ المرضي لا يتغير كما تتغير كلمة المرور أو رقم البطاقة.
  • الحاجة إلى استمرارية فورية: المستشفى لا يحتمل التوقف، وهذا ما يعوّل عليه المهاجمون في هجمات الفدية.
  • أجهزة وأنظمة متعددة: سجل إلكتروني، وأجهزة طبية متصلة، وأنظمة أشعة ومختبر، وحواسيب مشتركة.
  • العنصر البشري: فرق كبيرة ومتغيرة، وضغط عمل يجعل النقر على رسالة احتيالية أمراً سهلاً.

الإطار القانوني: ما الذي يفرضه القانون؟

في السعودية: نظام حماية البيانات الشخصية

  • يلزم إبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال 72 ساعة من العلم بأي تسرب قد يضر بأصحاب البيانات، وإشعار المتأثرين دون تأخير، كما يوضح مكتب CMS.
  • البيانات الصحية بيانات حساسة، وتنص اللائحة التنفيذية على تطبيق الضوابط الصادرة عن الجهات التنظيمية القطاعية كوزارة الصحة، بحسب كلايد آند كو.
  • تصل الغرامة في المخالفات العامة إلى 5 ملايين ريال، وقد يصل إفشاء البيانات الحساسة بقصد الإضرار إلى السجن سنتين و/أو غرامة 3 ملايين ريال، وفق DLA Piper.

في الإمارات: القانون الاتحادي رقم 2 لسنة 2019

  • الأصل أن تُخزن البيانات الصحية وتُعالج داخل الدولة، وتتراوح غرامة مخالفة ذلك بين 500 و700 ألف درهم، بحسب لاثام آند واتكنز.
  • من أهداف القانون ضمان أمن البيانات الصحية وسلامتها، ويجب حفظها 25 سنة على الأقل، ما يجعل النسخ الاحتياطي الآمن والأرشفة جزءاً من الامتثال.

ويضاف إلى ذلك ما تصدره الجهات الصحية المحلية من سياسات ومعايير خاصة بأمن المعلومات، وعلى كل منشأة أن تتحقق مما ينطبق عليها.

قائمة ضوابط عملية

الهوية والوصول

  • مصادقة متعددة العوامل لكل دخول عن بُعد وللحسابات ذات الصلاحيات العالية.
  • حساب مستقل لكل موظف، فلا كلمات مرور مشتركة في العيادة.
  • صلاحيات على قدر الحاجة، وإلغاء الحسابات فور مغادرة الموظف.

الأجهزة والشبكة

  • تحديثات أمنية منتظمة لأنظمة التشغيل والبرمجيات.
  • فصل شبكة الأجهزة الطبية وشبكة الضيوف عن شبكة السجل الطبي.
  • تشفير الحواسيب المحمولة ووحدات التخزين.

النسخ الاحتياطي

  • نسخ احتياطية دورية، منها نسخة معزولة لا يصل إليها برنامج الفدية.
  • اختبار الاستعادة فعلياً، لا الاكتفاء بوجود النسخة.

الموردون والسحابة

  • عقود تحدد مكان تخزين البيانات ومعالجتها، والتزامات المورد عند وقوع حادثة.
  • مراجعة كل أداة جديدة قبل استخدامها، خصوصاً الأدوات التي ترسل البيانات إلى الإنترنت، مثل خدمات الذكاء الاصطناعي والتفريغ الصوتي.

الإنسان

  • تدريب قصير ومتكرر على رسائل التصيد الاحتيالي.
  • قناة واضحة يبلّغ عبرها أي موظف عن أمر مريب دون خوف من اللوم.

العيادة الصغيرة ليست بعيدة عن الخطر

يظن بعض أصحاب العيادات أن المهاجمين لا يهتمون إلا بالمستشفيات الكبرى، لكن العيادة الصغيرة كثيراً ما تكون أضعف حماية: حاسوب واحد يحمل كل الملفات، ونسخة احتياطية على قرص متصل دائماً، وبريد إلكتروني يستخدمه الجميع. والحلول هنا بسيطة نسبياً ولا تحتاج إلى ميزانية كبيرة: تفعيل المصادقة متعددة العوامل على البريد والسجل الطبي، وفصل القرص الاحتياطي بعد كل نسخ، وتقليل الأدوات التي تُرسل البيانات خارج العيادة، والاستعانة بمختص لمراجعة الإعدادات مرة في السنة.

خطة الاستجابة: كيف تلتزم بمهلة 72 ساعة؟

لا تكفي مهلة 72 ساعة لكتابة خطة من الصفر بعد وقوع الحادثة. لذلك ينبغي أن تكون الخطة جاهزة ومجربة مسبقاً:

المرحلةالسؤال الأساسي
الاكتشافمن يلاحظ الحادثة، وإلى من يبلّغ فوراً؟
الاحتواءكيف نعزل الأنظمة المصابة دون إيقاف الرعاية الحرجة؟
التقييمما البيانات المتأثرة، وكم مريضاً؟
الإبلاغمن يتواصل مع الجهة المختصة ومع المرضى، وبأي صيغة؟
التعافيكيف نستعيد الأنظمة من نسخ سليمة؟
الدروسما الذي يجب تغييره حتى لا تتكرر الحادثة؟

ويستحسن إجراء تمرين محاكاة مرة واحدة على الأقل في السنة، يشارك فيه الأطباء والإدارة وتقنية المعلومات.

خلاصة

  • الأمن السيبراني في المنشأة الصحية شرط لسلامة المرضى واستمرارية الرعاية، لا مجرد مسألة تقنية.
  • في السعودية، أعدّ آلية تتيح إبلاغ سدايا خلال 72 ساعة من العلم بالتسرب.
  • في الإمارات، تحقق من أن بيانات مرضاك مخزنة ومعالجة داخل الدولة.
  • فعّل المصادقة متعددة العوامل، وألغِ كلمات المرور المشتركة، واختبر استعادة النسخ الاحتياطية.
  • راجع أي أداة ترسل بيانات المرضى إلى الإنترنت قبل اعتمادها، وفضّل المعالجة المحلية عند الإمكان.

أسئلة شائعة

ما مهلة الإبلاغ عن اختراق بيانات المرضى في السعودية؟

يلزم نظام حماية البيانات الشخصية بإبلاغ سدايا خلال 72 ساعة من العلم بالتسرب متى كان من شأنه الإضرار بأصحاب البيانات.

هل يجوز للعيادة في الإمارات استخدام خدمة سحابية خارج الدولة؟

الأصل وفق القانون الاتحادي رقم 2 لسنة 2019 أن تُخزن البيانات الصحية داخل الدولة، إلا في الحالات المستثناة بقرار وزاري وبشروطها.

ما أهم إجراء أمني لعيادة صغيرة؟

من أهم الإجراءات حساب مستقل لكل موظف مع مصادقة متعددة العوامل، ونسخ احتياطية معزولة يُختبر استرجاعها بانتظام.

المصادر

  1. CMS — One year anniversary: Saudi Personal Data Protection Law
  2. Clyde & Co — Saudi Arabia issues Implementing Regulations to the Personal Data Protection Law (2023)
  3. DLA Piper — Data Protection in Saudi Arabia
  4. Latham & Watkins — New UAE Law Regulates Healthcare Data
  5. Al Tamimi & Co — The Federal Law regulating the Use of ICT in the UAE Healthcare Sector
أملِ تقاريرك دون أن يغادر أي شيء حاسوبك

يحوّل Nabady Whisper صوتك إلى نص دون إنترنت، بالعربية والفرنسية والإنجليزية، مع نماذج تقارير لكل تخصص.

مقال إعلامي عام تم التحقق منه عند النشر، ولا يغني عن استشارة طبية أو قانونية.

مشاركة LinkedIn WhatsApp X