نظرة عامة على البرنامج
العمق التقني: ممارس · أسلوب التطبيق: دراسة حالة
مقدمة
دخل نظام حماية البيانات الشخصية السعودي حيز النفاذ في سبتمبر 2023، وتتوقع الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) من جهات التحكم التسجيل وحفظ سجلات أنشطة المعالجة والإبلاغ عن التسربات خلال 72 ساعة، وتعيين مسؤول حماية البيانات الشخصية في حالات محددة. ويرث كثير من المسؤولين المعينين حديثا هذه المهام دون برنامج أو خريطة بيانات أو صلاحيات واضحة. تمكنهم هذه الدورة من كور كونسبت من بناء برنامج للخصوصية وفق النظام وتشغيله، باستخدام ISO/IEC 27701 والمعايير الدولية ذات الصلة إلى جانب قواعد سدايا، ويخرجون بخطة برنامج إدارة الخصوصية وفق النظام.
أهداف الدورة
- تفسير نظام حماية البيانات الشخصية ولائحته التنفيذية وقواعد سدايا بحسب انطباقها على أنشطة المعالجة في المؤسسة
- تأسيس دور مسؤول حماية البيانات الشخصية وخط ارتباطه ونموذج حوكمة الخصوصية وفق قواعد تعيين مسؤول حماية البيانات الشخصية الصادرة عن سدايا
- إدارة سجلات أنشطة المعالجة وتقييم الأسس النظامية وإشعارات الخصوصية وإجراءات حقوق أصحاب البيانات
- إجراء تقييم الأثر على حماية البيانات الشخصية وفق متطلبات سدايا وISO/IEC 29134:2023
- إدارة التسربات ونقل البيانات خارج المملكة والعلاقة مع جهات المعالجة وفق النظام ولائحة النقل
- إعداد خطة برنامج إدارة الخصوصية وفق النظام بصيغة جاهزة لاعتماد القيادة التنفيذية
الفئة المستهدفة
- المديرون المعينون مسؤولين عن حماية البيانات الشخصية لدى جهات التحكم
- مديرو برامج الخصوصية وحماية البيانات في الجهات العامة والشركات الخاصة
- مديرو الشؤون القانونية والامتثال المسؤولون عن متطلبات النظام
- مديرو مكاتب إدارة البيانات الذين يربطون الخصوصية بحوكمة البيانات
- مديرو أمن المعلومات والمخاطر الداعمون لضوابط الخصوصية والاستجابة للتسربات
محاور الدورة
اليوم الأول: بيئة نظام حماية البيانات الشخصية والوضع الراهن
- نطاق نظام حماية البيانات الشخصية السعودي وتعريفاته: المرسوم الملكي م/19 المعدل بالمرسوم الملكي م/148
- أدوار جهة التحكم وجهة المعالجة وصاحب البيانات وفق اللائحة التنفيذية للنظام
- إشراف سدايا وقواعد التسجيل في منصة حوكمة البيانات الوطنية
- مقارنة مبادئ الخصوصية: النظام وإرشادات OECD للخصوصية وإطار ISO/IEC 29100
- حصر البيانات الشخصية ورسم خرائط تدفقها
اليوم الثاني: دور مسؤول حماية البيانات الشخصية وأطر الخصوصية
- قواعد سدايا لتعيين مسؤول حماية البيانات الشخصية: حالات الإلزام والمؤهلات وخط الارتباط
- متطلبات نظام إدارة معلومات الخصوصية وفق ISO/IEC 27701:2025
- وظائف إطار NIST للخصوصية وملفات التعريف
- مبادئ الخصوصية من التصميم وفق ISO 31700-1:2023
- نموذج حوكمة الخصوصية: ميثاق المسؤول والارتباط بمكتب إدارة البيانات ومصفوفة المسؤوليات RACI
اليوم الثالث: تشغيل برنامج الخصوصية
- نموذج سجل أنشطة المعالجة وتحديثه
- تقييم الأساس النظامي: الموافقة والمصلحة المشروعة والالتزام النظامي وفق النظام
- صياغة إشعار الخصوصية وسجلات الموافقة وفق ISO/IEC TS 27560:2023
- إجراء طلبات حقوق أصحاب البيانات وسجل الردود
- تقييم الأثر على حماية البيانات الشخصية وفق ISO/IEC 29134:2023
اليوم الرابع: التسربات والنقل والمعالجة عالية المخاطر
- الاستجابة لتسرب البيانات الشخصية والإبلاغ إلى سدايا خلال 72 ساعة
- نقل البيانات خارج الحدود وفق لائحة نقل البيانات الشخصية إلى خارج المملكة
- العناية الواجبة تجاه جهات المعالجة وبنود اتفاقيات معالجة البيانات
- ضوابط التعامل مع البيانات الحساسة والصحية وبيانات الأطفال
- مراجعة مخاطر الخصوصية في الذكاء الاصطناعي وكاميرات المراقبة وتحليلات التسويق
اليوم الخامس: دراسات الحالة وخطة برنامج الخصوصية وفق النظام
- دراسة حالة مصرفية: قرار الإبلاغ عن تسرب بيانات العملاء
- دراسة حالة صحية: نقل بيانات المرضى إلى مزود سحابي خارج المملكة
- تقييم فجوات نضج الخصوصية لمؤسسة المشارك
- إعداد مسودة خطة برنامج إدارة الخصوصية وفق النظام
- إحاطة تنفيذية من مسؤول حماية البيانات والدفاع عن الخطة
المهارات المكتسبة
- تفسير نظام حماية البيانات الشخصية
- حوكمة برنامج الخصوصية
- رسم خرائط البيانات
- تقييم الأثر على الخصوصية
- معالجة حقوق أصحاب البيانات
- إدارة الإبلاغ عن التسربات
- تقييم نقل البيانات خارج الحدود
- الإشراف على جهات المعالجة
لماذا تحضر هذه الدورة
- تعود بخطة برنامج إدارة الخصوصية وفق النظام مبنية على أنشطة المعالجة الفعلية في مؤسستك
- توضح الصلاحيات والاستقلالية والموارد التي يحتاجها دور مسؤول حماية البيانات ليؤدي عمله
- تتعرف على حالات التسرب والنقل والبيانات الحساسة الأعلى تعرضا للمساءلة النظامية
- تقارن ممارساتك بمختصين في الخصوصية من القطاع المصرفي والصحي والحكومي وقطاعات أخرى
الخاتمة
يصبح الامتثال لنظام حماية البيانات الشخصية مستداما حين يدير مسؤول كفء برنامجا تفهمه المؤسسة وتدعمه. تنتقل هذه الدورة من النظام السعودي وإطار سدايا، مرورا بدور مسؤول حماية البيانات الشخصية والمعايير الدولية الداعمة له، وصولا إلى السجلات والتقييمات ومعالجة الحقوق والاستجابة للتسربات وقرارات النقل التي تشكل العمل اليومي للخصوصية. ويخرج اليوم الأخير بخطة برنامج إدارة الخصوصية يعود بها المشارك إلى قيادته التنفيذية خارطة طريق للعام المقبل.