الوقاية من الجريمة الإلكترونية لا تبدأ من برنامج حماية فقط، بل من طريقة استخدامك للحسابات والأجهزة والروابط والبيانات. أغلب الوقائع التي تصل إلى المحامي أو الجهة المختصة لا تبدأ بهجوم تقني شديد التعقيد؛ كثير منها يبدأ برسالة تصيد، كلمة مرور مكررة، رمز تحقق أُرسل لشخص مجهول، أو صلاحية بقيت مفتوحة لموظف غادر العمل. ولهذا فإن أفضل وقاية قانونية وتقنية هي التي تقلل فرص الاختراق من البداية، وتجهزك أيضًا لإثبات الواقعة إذا حدثت.
هذه الصفحة لا تقدم نصائح تقنية معزولة عن الواقع القانوني؛ بل تربط بين الوقاية والأثر القانوني. ما الذي تحميه؟ ما الدليل الذي ينبغي أن يبقى محفوظًا؟ متى تغيّر كلمة المرور؟ متى تبلغ البنك؟ ومتى يتحول الخطر من مشكلة تقنية إلى جريمة معلوماتية تستوجب بلاغًا؟
لماذا الوقاية مهمة قانونيًا وليست تقنية فقط؟
من يراجع قضايا الاختراق والاحتيال يرى أن أول ساعة بعد الواقعة قد تكون أهم من أسابيع تأتي بعدها. حساب مخترق يمكن استرداده، لكن إذا حُذفت إشعارات الدخول أو فُقدت الرسائل أو لم يُبلّغ البنك بسرعة فقد تضيع فرص وقف الضرر أو حفظ دليل مهم. الوقاية لذلك تشمل مرحلتين: منع الحادث قدر الإمكان، والاستعداد للاستجابة إذا وقع.
الهيئة الوطنية للأمن السيبراني تؤكد في حملاتها التوعوية على التحقق الثنائي، كلمات المرور القوية، التحديثات الأمنية، التحقق من الروابط، تقليل صلاحيات التطبيقات، والنسخ الاحتياطي. وهذه الإجراءات ليست شعارات؛ كل واحدة منها تغلق بابًا يتكرر في الوقائع العملية.
أولًا: حماية الحسابات — لا تجعل كلمة المرور مفتاحًا لكل حياتك
من أخطر الأخطاء استخدام كلمة مرور واحدة للبريد والحسابات الاجتماعية والمتاجر وربما الخدمات المالية. إذا تسربت من موقع ضعيف، يستطيع المهاجم تجربتها في خدمات أخرى. لذلك توصي الهيئة الوطنية للأمن السيبراني بأن تكون كلمات المرور مختلفة من حساب إلى آخر، طويلة وصعبة التخمين، وتجمع بين عناصر متنوعة.
البريد الإلكتروني يستحق عناية خاصة؛ لأنه غالبًا مفتاح استرداد بقية الحسابات. إذا سيطر شخص على بريدك، قد يتمكن من إعادة تعيين كلمات المرور في منصات متعددة. لذلك ابدأ بحماية البريد قبل الحسابات الأقل أهمية.
فعّل التحقق الثنائي ولا تعتبره إزعاجًا
التحقق الثنائي يضيف طبقة ثانية حتى لو انكشفت كلمة المرور. الأفضل استخدام تطبيق مصادقة أو وسيلة قوية متى كانت الخدمة تدعمها. وإذا وصلتك رسالة رمز تحقق لم تطلبها، لا تتجاهلها؛ قد تكون إشارة إلى أن شخصًا يحاول الدخول إلى حسابك.
ولا ترسل رمز التحقق لأي شخص يدعي أنه من الدعم أو البنك أو شركة الاتصالات. الجهات الرسمية لا تحتاج عادةً أن تعطيها الرمز الذي أُرسل لك لتسجيل الدخول إلى حسابك. كثير من قضايا الاستيلاء على الحسابات تبدأ بجملة بسيطة: «أرسل لي الكود الذي وصلك».
راجع جلسات الدخول والأجهزة المرتبطة
مرة كل فترة، راجع الأجهزة والجلسات النشطة في حساباتك الرئيسية. إذا رأيت جهازًا لا تعرفه أو موقعًا غير معتاد، أنهِ الجلسة وغيّر كلمة المرور وراجع بيانات الاسترداد. لا يكفي تغيير كلمة المرور إذا كان المهاجم قد أضاف بريدًا احتياطيًا أو رقم هاتف خاصًا به.
ثانيًا: التصيد الإلكتروني — توقف قبل الضغط
توضح الهيئة الوطنية للأمن السيبراني أن التصيد من الأساليب الشائعة لخداع الأشخاص وسرقة البيانات أو اختراق الأجهزة أو الاستيلاء على الحسابات. الخدعة غالبًا تلعب على الاستعجال: «حسابك سيُقفل»، «شحنة معلقة»، «مخالفة يجب دفعها الآن»، «ربحت جائزة»، أو «حوّل بسرعة».
الحل ليس أن تصبح خبيرًا في تصميم المواقع، بل أن تضيف خمس ثوانٍ من الشك قبل التفاعل. راجع عنوان المرسل، لا اسم العرض فقط. لا تضغط رابطًا من رسالة مجهولة. افتح الموقع الرسمي بنفسك من المتصفح أو التطبيق. وإذا كان الرابط حكوميًا، تحقق من النطاق الرسمي.
استخدم خدمة «تحقق» للروابط المشبوهة
أطلقت الهيئة الوطنية للأمن السيبراني خدمة «تحقق» لمساعدة الأفراد في فحص موثوقية الروابط قبل زيارتها. استخدام خدمة رسمية أفضل من إرسال الرابط المشبوه بين الأصدقاء وتجربة فتحه من أجهزة متعددة.
إذا وصلتك رسالة تبدو من جهة حكومية، تذكّر أن المواقع الرسمية السعودية تنتهي غالبًا بنطاق .gov.sa وتستخدم HTTPS، لكن حتى هذه المؤشرات لا تغني عن الدخول من القنوات الرسمية الموثوقة بدل الرابط الوارد في رسالة مجهولة.
المرفقات قد تكون أخطر من الروابط
ملف PDF أو Word أو ملف مضغوط قد يحمل محتوى ضارًا أو يحاول دفعك إلى تفعيل خصائص خطرة. لا تفتح مرفقًا من مصدر غير معروف لمجرد أن اسمه «فاتورة» أو «عرض سعر» أو «استدعاء». في الشركات، يجب أن تكون هناك سياسة واضحة لفحص المرفقات الواردة والبريد المريب.
ثالثًا: التحديثات الأمنية ليست خيارًا تجميليًا
التحديثات تعالج ثغرات معروفة. جهاز لم يُحدّث منذ أشهر قد يظل عرضة لثغرة أصبحت أدوات استغلالها متاحة علنًا. لذلك توصي الهيئة بتفعيل التحديث التلقائي للأنظمة والتطبيقات متى كان ذلك مناسبًا، خصوصًا الأجهزة التي تحتوي على بيانات حساسة.
لا تؤجل تحديثات الهاتف أو المتصفح أو تطبيقات الاجتماعات والبريد إلى أجل غير مسمى. وكلما كانت المنشأة تعتمد على أنظمة تشغيلية أو حساسة، يجب أن يكون التحديث ضمن عملية مدروسة لا مجرد قرار شخصي من الموظف.
قلّل صلاحيات التطبيقات
هل يحتاج تطبيق بسيط للوصول إلى جهات الاتصال والميكروفون والكاميرا والموقع والملفات كلها؟ غالبًا لا. راجع الصلاحيات وألغِ ما لا يحتاجه التطبيق. تقليل الصلاحيات يحد من حجم الضرر إذا كان التطبيق ضعيفًا أو خبيثًا.
النسخ الاحتياطي يحميك من أكثر من فقدان الجهاز
النسخ الاحتياطي المنتظم يقلل أثر حذف البيانات أو برامج الفدية أو تعطل الجهاز. لكن النسخة الاحتياطية نفسها يجب أن تكون محمية، ويفضل ألا تكون متصلة دائمًا بالنظام ذاته الذي تحميه؛ لأن المهاجم قد يصل إليها أيضًا.
للأفراد، احرص على حفظ الصور والمستندات المهمة في خدمة موثوقة مع تفعيل الحماية المناسبة. وللشركات، يجب اختبار إمكانية الاستعادة؛ النسخة التي لم تُجرّب قد تكتشف عند الأزمة أنها ناقصة أو تالفة.
رابعًا: لا تستخدم شبكات عامة للعمليات الحساسة بلا احتياط
الشبكات العامة ليست مناسبة دائمًا للدخول إلى أنظمة العمل أو الحسابات الحساسة. استخدم اتصالًا موثوقًا، وابتعد عن إجراء عمليات مالية مهمة من شبكة مجهولة، ولا تثق باسم شبكة يشبه اسم الفندق أو المقهى لمجرد أنه مألوف.
في بيئة العمل عن بعد، يجب أن تحدد المنشأة آلية الدخول الآمن وأنظمة VPN أو الحلول المعتمدة وسياسات الأجهزة. الهيئة الوطنية للأمن السيبراني لديها أدلة وضوابط إرشادية للعمل عن بعد والحوسبة السحابية وحسابات التواصل الاجتماعي للجهات.
خامسًا: الوقاية في الشركات تبدأ من الصلاحيات لا من الجدار الناري فقط
كثير من الحوادث داخل الشركات تقع بسبب صلاحيات واسعة أكثر من الحاجة. موظف يستطيع الوصول إلى كل ملفات العملاء رغم أن عمله يحتاج جزءًا محدودًا منها. عندما يحدث تسريب يصبح حجم الضرر مضاعفًا. القاعدة العملية هي إعطاء كل مستخدم أقل قدر من الصلاحيات اللازمة لعمله.
ويجب مراجعة الصلاحيات عند انتقال الموظف بين الأقسام أو انتهاء عمله. حساب موظف سابق بقي فعالًا لأسبوعين ليس مشكلة موارد بشرية فقط؛ هو ثغرة يمكن أن تتحول إلى قضية دخول غير مشروع أو تسريب بيانات.
مصفوفة الصلاحيات وسجلات الدخول تحمي الشركة قانونيًا
وجود سجل واضح يبين من كان مخولًا للوصول إلى ماذا يساعد في الوقاية والتحقيق. إذا وقع تسريب، يمكن تضييق دائرة الفحص بدل اتهام عشرات الموظفين بلا أساس. كما أن سجلات الدخول Logs قد تكون عنصرًا رئيسيًا في تحديد وقت الوصول والجهاز والعملية المنفذة.
لكن الاحتفاظ بالسجلات يجب أن يتم وفق السياسات والأنظمة ذات الصلة وبما يحمي البيانات الشخصية. الهدف ليس مراقبة الموظفين بلا حدود، بل حماية النظام وتوفير أثر فني مشروع عند الحاجة.
درّب الموظفين على التصيد بدل إرسال تعميم سنوي
التوعية الفعالة ليست ملف PDF يُرسل مرة. أرسل أمثلة واقعية، اختبر استجابة الموظفين، درّب الفريق المالي تحديدًا على التحقق من طلبات التحويل، واجعل هناك قاعدة واضحة: أي تغيير في حساب مستفيد أو أمر تحويل غير معتاد يحتاج قناة تحقق مستقلة.
كثير من خسائر «اختراق البريد» في الشركات هي في الحقيقة هجمات هندسة اجتماعية: المهاجم يقلد بريد المدير ويطلب تحويلًا عاجلًا. حماية الشركة هنا تحتاج ثقافة تحقق، لا برنامج مكافحة فيروسات فقط.
سادسًا: حماية البيانات الشخصية تقلل فرص الانتحال
لا ترسل صورة الهوية كاملة لكل جهة تطلبها بلا حاجة. نظام حماية البيانات الشخصية يضع قيودًا على تصوير الوثائق الرسمية التي تحدد هوية صاحب البيانات أو نسخها، إلا في الحالات النظامية المحددة.
كل نسخة هوية محفوظة في جهاز أو بريد غير مؤمن تزيد مساحة الخطر. إذا كانت الجهة لا تحتاج الصورة، اسأل عن سبب الطلب. وفي المنشآت يجب وضع سياسة للاحتفاظ بنسخ الهوية وتقييد الوصول إليها وحذفها عند انتهاء الغرض وفق المتطلبات النظامية.
سابعًا: لا تنشر تفاصيل حياتك التي تساعد على تخمين أسئلة الاسترداد
اسم المدرسة، تاريخ الميلاد الكامل، اسم الحيوان الأليف، رقم لوحة المركبة، تفاصيل السفر، ومكان العمل كلها قد تستخدم في الهندسة الاجتماعية. لا يعني ذلك أن تختفي من الإنترنت، لكن لا تجمع للمهاجم ملفًا مجانيًا عنك.
ماذا تفعل إذا وقع الحادث رغم كل الوقاية؟
الوقاية الجيدة تشمل خطة استجابة. إذا اكتشفت اختراقًا:
- غيّر كلمة المرور من جهاز موثوق.
- أنه الجلسات النشطة وأزل الأجهزة غير المعروفة.
- فعّل التحقق الثنائي أو غيّر وسيلته إذا تم اختراقها.
- راجع البريد ورقم الاسترداد.
- احفظ إشعارات الدخول والرسائل قبل حذفها.
- إذا كان هناك مال أو بطاقة، اتصل بالبنك فورًا.
- إذا كان جهاز عمل، أخطر فريق الأمن أو تقنية المعلومات فورًا.
- دوّن خطًا زمنيًا: متى بدأت العلامات؟ ماذا تغير؟ ما الخسارة؟
لا تحاول الانتقام أو اختراق الطرف الآخر
من الأخطاء التي نراها أن المتضرر يحاول الدخول إلى حساب المشتبه به للحصول على «دليل». هذا قد يعرّضه هو نفسه لمشكلة قانونية أو يفسد الأدلة. دورك هو حفظ ما لديك والإبلاغ، وليس تنفيذ تحقيق تقني خارج الأطر النظامية.
متى تبلغ الجهة المختصة؟
إذا كانت الواقعة تتضمن اختراقًا أو سرقة حساب أو انتحال هوية أو ابتزازًا أو تشهيرًا أو احتيالًا ماليًا عبر الإنترنت، تتيح وزارة الداخلية عبر خدمة بلاغات الجرائم المعلوماتية الإبلاغ وإضافة الوصف والمرفقات.
أما خدمة الإبلاغ عن مخالفة أمن سيبراني لدى الهيئة الوطنية للأمن السيبراني فهي خدمة مختلفة موجهة لمخالفات الأمن السيبراني ضمن اختصاص الهيئة، وليست بديلًا تلقائيًا عن البلاغ الجنائي. يجب استخدام القناة الصحيحة بحسب نوع الواقعة.
كيف تساعد الوقاية في الإثبات القانوني؟
الوقاية الجيدة تجعل الدليل أوضح. إذا كان لكل موظف حساب مستقل، يصبح تحديد المستخدم أسهل. إذا كانت سجلات الدخول محفوظة، يمكن مراجعة الزمن والجهاز. إذا كانت الصلاحيات موثقة، يمكن بيان من كان مخولًا ومن تجاوز التفويض. وإذا كانت التحويلات تحتاج اعتمادين، تقل فرص الاحتيال ويسهل كشف الاستثناء.
وهذا يبين أن الامتثال والأمن السيبراني ليسا تكاليف إدارية بلا فائدة؛ هما جزء من قدرة المنشأة على حماية نفسها قانونيًا عندما تقع المشكلة.
ما علاقة الضوابط الأساسية للأمن السيبراني ECC؟
أصدرت الهيئة الوطنية للأمن السيبراني الضوابط الأساسية للأمن السيبراني ECC 2-2024 لتعزيز الأمن السيبراني وحماية الأصول المعلوماتية والتقنية للجهات الوطنية. كما تنشر أدلة إرشادية للتطبيق وحسابات التواصل والعمل عن بعد والحوسبة السحابية والبيانات.
هذه الضوابط موجهة أساسًا لنطاقات محددة من الجهات الوطنية ولا ينبغي عرضها على كل فرد أو شركة صغيرة وكأنها التزام مطابق في جميع الحالات، لكنها تمثل مرجعًا رسميًا قويًا للممارسات المؤسسية في الحوكمة والحماية والاستجابة.
قائمة وقاية للأفراد يمكن تنفيذها اليوم
- غيّر كلمة مرور بريدك إذا كانت مكررة في مواقع أخرى.
- فعّل التحقق الثنائي للبريد والحسابات المهمة.
- راجع جلسات الدخول والأجهزة المرتبطة.
- حدّث الهاتف والحاسب والتطبيقات.
- احذف التطبيقات غير المستخدمة وراجع صلاحيات الباقي.
- لا تفتح رابطًا ماليًا من رسالة؛ ادخل للتطبيق الرسمي مباشرة.
- استخدم خدمة تحقق عند الشك في رابط.
- احتفظ بنسخة احتياطية دورية للملفات المهمة.
قائمة وقاية للمنشآت
- تطبيق مبدأ أقل صلاحية للمستخدمين.
- تعطيل حسابات المغادرين فور انتهاء الحاجة.
- توثيق الصلاحيات ومراجعتها دوريًا.
- حفظ سجلات أمنية مناسبة وفق السياسات.
- تدريب الموظفين على التصيد والتحويلات الوهمية.
- فرض تحقق مستقل على تغيير الحسابات البنكية للموردين.
- اختبار النسخ الاحتياطية وخطة الاستعادة.
- وضع خطة استجابة للحوادث ومسؤول واضح للتصعيد.
هل توجد «وقاية مضمونة» تمنع الجريمة تمامًا؟
لا. الأمن السيبراني إدارة مخاطر، وليس ضمانًا بأنك لن تتعرض لمحاولة. حتى الأنظمة القوية قد تتعرض لهجمات جديدة، والإنسان يظل جزءًا من المعادلة. الهدف هو تقليل احتمال النجاح، تقليل حجم الضرر، وزيادة سرعة الاستجابة.
هذه نقطة مهمة نفسيًا أيضًا: عند وقوع اختراق، لا تضيع الساعات في لوم نفسك أو الفريق. ركز على احتواء الضرر وحفظ الأدلة ثم تحليل السبب بعد السيطرة على الحادث.
هل توجد أحكام قضائية عن «عدم اتخاذ الوقاية»؟
لا نعتمد في هذه الصفحة حكمًا قضائيًا منشورًا يجعل عدم تفعيل وسيلة حماية بعينها جريمة أو مسؤولية تلقائية. المسؤولية القانونية تتحدد بالنصوص والالتزامات الخاصة بكل جهة وواقعة. ما نقدمه هنا هو وقاية مستندة إلى إرشادات رسمية وأفضل ممارسات عملية، لا إنشاء التزام جنائي لم يقرره النظام.
متى تحتاج إلى محامٍ بعد حادث إلكتروني؟
إذا ترتب على الحادث مال أو ابتزاز أو تسريب بيانات حساسة أو خلاف حول مسؤولية موظف أو شركة أو بلاغ رسمي، فقد تحتاج إلى تقييم قانوني بالتوازي مع المعالجة التقنية. راجع محامي الجرائم الإلكترونية والمعلوماتية وأركان الجريمة المعلوماتية.
أسئلة شائعة
ما أهم خطوة لحماية الحسابات؟
استخدام كلمة مرور فريدة وقوية مع التحقق الثنائي، ثم حماية البريد المرتبط بالحساب ومراجعة جلسات الدخول.
هل فتح رابط مجهول قد يسبب اختراقًا؟
نعم، قد يستخدم في التصيد أو تحميل محتوى ضار. تحقق من الرابط وهوية المرسل قبل التفاعل.
ما أول إجراء بعد اكتشاف اختراق مالي؟
تواصل مع البنك فورًا لإيقاف الوصول أو البطاقات بحسب الحالة، ثم احفظ الأدلة وقدم البلاغ المناسب.
هل النسخ الاحتياطي يمنع الاختراق؟
لا يمنع الاختراق، لكنه يقلل أثر فقدان أو تشفير أو حذف البيانات ويساعد على التعافي.
هل NCA تقدم خدمة لفحص الروابط؟
نعم، خدمة «تحقق» تساعد الأفراد على فحص موثوقية الروابط قبل زيارتها.
مصادر رسمية
آخر مراجعة: 26 سبتمبر 2026. إجراءات الوقاية تقلل المخاطر ولا تضمن منع كل حادث، ويجب اختيار الاستجابة القانونية والتقنية بحسب نوع الواقعة.