في الجزء الأول من هذا المقال، حاولنا الاقتراب من فكرة تبدو في ظاهرها تقنية، لكنها في حقيقتها أكثر اتصالا بالقانون وطبيعة السلطة الحديثة مما قد نتصور، فالأمن الرقمي لم يعد مجرد جدران إلكترونية، أو برامج للحماية، أو فرق تقنية تتعامل مع الهجمات والاختراقات، لقد أصبح جزءًا من طريقة عمل الدولة ذاتها، ومن قدرتها على ممارسة سلطتها وتقديم خدماتها وحماية مصالحها وبيانات مواطنيها.

لذلك كل سلطة، مهما كانت ضرورتها، تثير سؤال المسؤولية، وكلما اتسعت قدرة الدولة على الحماية والرصد والوصول إلى البيانات، أصبح من الضروري أن يتسع معها الحديث عن حدود هذه القدرة، وعن الجهة التي تتحمل المسؤولية عندما تفشل منظومة الحماية أو يُساء استخدام أدواتها، ومن هنا فإن المسؤولية الإدارية تمثل الوجه الآخر للأمن السيبراني.

فعندما تقع حادثة اختراق في جهة حكومية، لا ينبغي أن ينتهي التحقيق عند عبارة: حدث اختراق، فهذه العبارة تصف النتيجة، لكنها لا تحدد المسؤولية.


السؤال الحقيقي هو: هل كانت الجهة قد اتخذت التدابير التي يوجبها النظام؟ هل كانت لديها سياسات أمنية واضحة؟ هل طبقت الضوابط؟ هل دربت موظفيها؟ هل راجعت صلاحيات الدخول؟ هل عالجت الثغرات المعروفة؟ هل كان لديها نظام للاستجابة للحوادث؟ وهل أبلغت عنها في الوقت والطريقة المقررين؟

فالخطر السيبراني قد يكون أحيانا أمرا لا يمكن منعه بالكامل في ظل انتشار الحرب الرقمية، لكن الإهمال في الاستعداد له قد يكون أمرا يمكن مساءلة الإدارة عنه، وهنا ينبغي التمييز بين أمرين: وقوع الهجوم، ومسؤولية الجهة عن عدم اتخاذ الاحتياطات الواجبة.

فليس كل اختراق دليلا على خطأ إداري، كما أن عدم قدرة الإدارة على منع كل هجوم لا يعني بالضرورة تقصيرها. لكن العكس صحيح أيضا: لا ينبغي أن يصبح وصف الحادث بأنه: هجوم سيبراني وسيلة لإعفاء الإدارة تلقائيا من المسؤولية، وهذه منطقة تحتاج، بلا شك، إلى مزيد من التطوير الفقهي والقضائي؛ لأن المسؤولية الإدارية في البيئة الرقمية لن تقوم دائما على الخطأ التقليدي المتمثل في قرار موظف محدد، بل قد تقوم على فشل مؤسسي: نظام لم يُحدّث، أو صلاحيات لم تُراجع، أو إجراءات لم تُطبق، أو تحذيرات لم تؤخذ بجدية، أو بنية أمنية لم تكن متناسبة مع حساسية البيانات.

وهنا يصبح السؤال: من المسؤول؟ الموظف؟ المدير؟ إدارة تقنية المعلومات؟ الجهة الحكومية؟ المتعهد الخاص وهو الأخطر في معادلات تمرير الاختراق؟ أم منظومة المسؤولية بأكملها؟

الإجابة لا يمكن أن تكون واحدة في جميع الحالات؛ ولهذا فإن الأمن السيبراني يحتاج إلى منظومة دقيقة لتوزيع المسؤوليات، بحيث لا يتحول تعدد الأطراف إلى وسيلة لضياع المسؤولية.

وتزداد المسألة تعقيدا عندما تعتمد الجهات الحكومية على شركات خاصة في الاستضافة أو التشغيل أو الخدمات السحابية، فهنا لا يجوز أن يؤدي التعاقد إلى خصخصة المسؤولية العامة.

قد تسند الدولة التشغيل إلى شركة، لكنها لا تستطيع أن تسند إليها مسؤولية الدولة عن حماية المرفق العام وحقوق المستفيدين بصورة مطلقة، فالخدمة قد يؤديها متعهد، والنظام قد تديره شركة، والبيانات قد تستضاف في بيئة خارج الجهة الحكومية، لكن ذلك لا ينبغي أن يؤدي إلى اختفاء المسؤولية العامة وراء تعدد العقود أو تعدد الأطراف.

ومن هنا يجب أن تصبح العقود الحكومية الرقمية وثائق أمنية بقدر ما هي وثائق إدارية ومالية، وأن تتضمن أحكاما دقيقة بشأن حماية البيانات، والصلاحيات، والإبلاغ عن الحوادث، والتدقيق، والسرية، والاختراقات، والتعامل مع المقاولين من الباطن، وإعادة البيانات، وإنهاء الخدمة، والمسؤولية عن الإخلال.

وكل هذه المنظومة ستظل ناقصة إذا غاب عنها طرف أساسي يتمثل في القضاء، فالقضاء في الحكومة الرقمية لا ينبغي أن يكون مجرد جهة تصل إليها المنازعة بعد انتهاء كل شيء؛ بل هو أحد الضمانات البنيوية لمشروعية السلطة الرقمية، إننا أمام سلطة جديدة تحتاج إلى رقابة جديدة في أدواتها، وإن كانت المبادئ التي تحكمها قديمة في جوهرها.

فالقاضي الإداري الذي ينظر في قرار جهة حكومية متعسف اتخذ استنادا إلى نظام رقمي قد يجد نفسه أمام أسئلة لم تكن مطروحة بالصورة نفسها في الإدارة الورقية: هل كانت الجهة مختصة بالوصول إلى البيانات؟

هل كان جمع البيانات مشروعا؟ هل كان القرار الآلي قائما على معايير نظامية؟ هل أتيحت لصاحب الشأن فرصة الاعتراض؟ هل تستطيع الإدارة تفسير الأساس الذي بنت عليه قرارها؟ ومن يتحمل عبء إثبات سلامة السجل الإلكتروني؟ وهل تكفي السجلات التقنية وحدها لإثبات صحة الإجراء؟

إنها أسئلة ستصبح، مع اتساع الإدارة الرقمية، جزءا من العمل اليومي للقضاء الإداري العادل.

ولذلك فإن الرقابة القضائية على الإدارة الرقمية يجب ألا تتحول إلى رقابة شكلية تكتفي بالتأكد من وجود النظام أو القرار، بل ينبغي أن تمتد إلى مشروعية استعمال السلطة الرقمية فالإدارة لا تستطيع أن تقول للقاضي: هذه نتيجة النظام، وكأن النظام أصبح سلطة فوق القانون، فالخوارزمية ليست مصدرا من مصادر المشروعية، والنظام الإلكتروني ليس بديلا عن الاختصاص، والذكاء الاصطناعي، مهما بلغت قدرته، لا يمنح الإدارة سلطة لم يمنحها إياها القانون، وهذه قاعدة ستزداد أهميتها في السنوات القادمة ومع التطور القانوني الضابط لسلطة الخوارزمية العمياء.

فإذا أصبحت الخوارزميات تشارك في تصنيف المخاطر، أو ترتيب الأولويات، أو اكتشاف المخالفات، أو اتخاذ قرارات تمس مراكز الأفراد القانونية، فإن السؤال لن يكون فقط عن دقة الخوارزمية، وإنما عن مشروعيتها، وقابليتها للتفسير، وإمكان مراجعتها، وإمكان الطعن في آثارها.

فالخوارزمية، في نهاية المطاف، قد تكون أداة لاتخاذ القرار، لكنها لا ينبغي أن تتحول إلى غطاء يحجب المسؤولية، ومن أخطر ما يمكن أن يحدث في الإدارة الرقمية أن يُقال لصاحب الشأن: هذا ما قرره النظام، دون أن يستطيع أن يعرف كيف وصل النظام إلى تلك النتيجة، أو ما المعايير التي استخدمها، أو كيف يمكنه الاعتراض عليها.

فإذا كان الإنسان يملك حق الاعتراض على قرار الموظف، فمن باب أولى ألا يفقد هذا الحق لمجرد أن القرار أصبح رقميا، وهنا يمكن أن نصل إلى الفكرة الأهم في المقال كله:

إن أخطر ما في الحكومة الرقمية ليس أن تصبح الدولة عاجزة عن حماية أنظمتها، وإنما أن تصبح قادرة على فعل أشياء كثيرة دون أن تكون الحدود القانونية لهذه القدرة واضحة بما يكفي، فالخطر ليس دائما في الاختراق القادم من الخارج؛ أحيانا يكون الخطر في غموض الحدود بين ما تستطيع السلطة فعله وما يجوز لها فعله، ومن هنا فإن وزارة الدفاع الإلكترونية وأخواتها لا ينبغي أن تكون مجرد جدار يحمي الدولة من القراصنة، وإنما يجب أن تكون جزءا من مشروع أكبر: تحصين الحكومة الرقمية بالقانون.

تحصينها من الاختراق الخارجي، ومن الفوضى الداخلية، ومن تضارب الاختصاصات، ومن إساءة استعمال الصلاحيات، ومن الإفراط في جمع البيانات، ومن غياب المسؤولية، ومن ضعف الرقابة.

ومن هنا فإن مستقبل الأمن السيبراني في بلادنا الغالية لا ينبغي أن يقاس فقط بعدد الأنظمة المحمية، أو بسرعة اكتشاف الهجمات، أو بعدد الحوادث التي تم منعها؛ بل يجب أن يقاس أيضا بمدى نضج الحوكمة القانونية للأمن السيبراني، ووضوح الاختصاصات، وتحديد المسؤوليات، وحماية الخصوصية، وكفاءة الرقابة، وقدرة القضاء على التعامل مع المنازعات الرقمية الجديدة، فنحن أمام مرحلة ستتغير فيها وظيفة رجل القانون نفسه، فالمحامي والقاضي والمشرع والإداري لن يستطيعوا التعامل مع الحكومة الرقمية بالأدوات الذهنية ذاتها التي تشكلت في عصر الملفات الورقية.

وسيحتاج القانوني إلى أن يفهم التقنية بالقدر الذي يسمح له بفهم أثرها القانوني، كما سيحتاج التقني إلى أن يفهم القانون بالقدر الذي يمنعه من تحويل الإمكان التقني إلى سلطة غير مشروعة، لكن المسألة، في تقديري، تتجاوز ذلك كله.

المملكة العربية السعودية لا تعبر إلى العصر الرقمي من موقع المتلقي، بل من موقع دولة أعادت بناء منظومتها الخدمية والمؤسسية على قواعد رقمية حديثة، وصنعت تجربة وطنية متقدمة في الأمن السيبراني وحوكمة البيانات والتحول الحكومي؛ وهي محاور ناقشتها في مقالات سابقة عبر صحيفة «الوطن» الرائدة، الصحيفة التي تمثل صوت كل الوطن.

ذلك الفكر التطويري التقني يضع بلادنا الغالية أمام فرصة تاريخية – وهو ما سيتم - لصياغة نموذج سعودي متقدم للأمن الرقمي؛ نموذج لا يكتفي بحماية الأنظمة، وإنما يربط بين التقنية والقانون، وبين الأمن والحقوق، وبين سرعة التحول ودقة التنظيم.

فالقوة في العصر الرقمي لا تقاس فقط بامتلاك أحدث التقنيات، وإنما بقدرة الدولة على أن تجعل التقنية تعمل داخل إطار من المشروعية والمسؤولية، ومن هنا فإن حماية الفضاء الرقمي السعودي ليست مهمة قطاع تقني واحد، ولا مسؤولية جهة واحدة، وإنما هي مسؤولية دولة بأكملها؛ تشريعا وتنظيما وتنفيذا وقضاء ووعيا مجتمعيا.

وفي النهاية، فإن وزارة الدفاع الإلكترونية ليست وزارة بالمعنى التقليدي، وإنما هي فكرة تختصر تحولا تاريخيا في مفهوم الأمن الوطني، فبعد أن كانت الدولة تحمي حدودها، أصبحت مطالبة بحماية بياناتها.

وبعد أن كانت تحمي منشآتها، أصبحت مطالبة بحماية منصاتها، وبعد أن كانت تحمي وثائقها، أصبحت مطالبة بحماية سجلاتها الرقمية وخوارزمياتها، وبعد أن كانت تخشى الجيوش العابرة للحدود، أصبحت تخشى هجوما قد يأتي من مكان لا تعرفه، وفي وقت لا تتوقعه، ودون أن ترى المهاجم- الإرهابي الإلكتروني.

بلادنا الغالية تستطيع أن تواجه هذا العالم الجديد بعقل الدولة التي تعرف أن التقنية قوة، وأن القانون هو الذي يمنح هذه القوة مشروعيتها وحدودها.

وإذا كان القرن العشرون قد علّم الدول أن أمنها لا يقوم على قوة السلاح وحدها، فإن القرن الحادي والعشرين سيعلمها أن أمنها الرقمي لا يقوم على قوة التقنية وحدها، فالخادم قد يحمي البيانات، والتشفير قد يحمي الشبكة، والذكاء الاصطناعي قد يكتشف الهجوم، لكن الذي يحمي حدود السلطة هو القانون.

وهذه هي المعادلة التي ينبغي ألا تغيب ونحن نبني دولتنا الرقمية: تقنية تحمي الدولة، وقانون يحمي الإنسان، وقضاء يراقب السلطة، ومؤسسات تتقاسم الاختصاص دون أن تضيع بينها المسؤولية.

وعندها فقط يصبح الأمن الرقمي أكثر من جدار إلكتروني؛ يصبح جزءا من دولة القانون نفسها.

ففي الحكومة الرقمية، لا يكفي أن يكون النظام آمناً من الاختراق؛ يجب أن يكون استخدامه آمنا من التعسف أيضا. وتلك، في جوهرها، هي مهمة وزارة الدفاع الإلكترونية وأخواتها.