رؤى


اختيار استراتيجية سحابية في المملكة العربية السعودية: توطين البيانات أولاً

رسم خطي لمجلدات بيانات يجري فرزها على خريطة المملكة قبل اختيار السحابة، بأسلوب نجدي بالأخضر والذهبي
افرز البيانات أولاً. أما السحابة فهي الجزء السهل.

كُتبت معظم النصائح حول الاستراتيجية السحابية لعالم يمكنك فيه وضع البيانات في أي مكان تشاء. وفي المملكة العربية السعودية ينهار هذا الافتراض من اليوم الأول: فالقرار الأول ليس أي مزوّد تختار، بل أين يُسمح لكل فئة من بياناتك بأن تقيم، وكل ما عداه يتبع ذلك. يعرض هذا المقال ترتيب القرارات الذي نعتمده، وتصنيفاً من أربع فئات، والبنى الثلاث التي تناسب قيود المملكة، ومثالاً محسوباً، والفخاخ التي تحوّل هجرة نظيفة إلى إعادة هندسة.

ابدأ بالبيانات، لا بمزوّد الخدمة

تُقيّد الأنظمة السعودية أين يمكن أن تقيم بعض البيانات وأين تُعالَج. فنظام حماية البيانات الشخصية (PDPL) يحكم البيانات الشخصية، وقواعده الخاصة بالنقل عبر الحدود ليست هامشاً: دخل النظام حيز النفاذ في 14 سبتمبر 2023، وكان الامتثال الكامل مطلوباً بحلول 14 سبتمبر 2024، والهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) هي الجهة المنظِّمة، ويخضع النقل عبر الحدود للمادة 29 ولوائح النقل الصادرة عن SDAIA (المحدّثة في سبتمبر 2024) (Morgan Lewis, 2024). أضف إلى ذلك القواعد القطاعية الصادرة عن SAMA للمؤسسات المالية، وضوابط الأمن السيبراني الصادرة عن NCA، وقواعد التصنيف التي تلتزم بها الجهات الحكومية، فلا يعود خيار «ضعها في منطقة عالمية ورتّب الأمر لاحقاً» وارداً.

لذا فإن السؤال الأول الصحيح ليس «AWS أم Azure أم Google أم Oracle؟» بل «ما البيانات التي نحتفظ بها، وكيف تُصنَّف، وأين يُسمح لها قانونياً بأن تقيم؟» فسوق السحابة السعودي ينمو بسرعة (تقديرات شركات الأبحاث تضعه عند نحو 5 مليارات دولار في عام 2025 في طريقه إلى ما يقارب 14 مليار دولار بحلول 2030)، وقد أنشأ مزوّدو الحوسبة فائقة السعة مناطق داخل المملكة خصيصاً لتوطين البيانات (MarketsandMarkets). والتصميم وكأن هذه المناطق غير موجودة خطأ مكلف. أما التصميم وكأنها تحل كل شيء فخطأ أدقّ.

الفئات الأربع: صنّف قبل أن تنقل

ليست كل البيانات متساوية في الوزن. فدفع كل شيء إلى أشد الفئات صرامة إهدار، والتعامل مع البيانات الخاضعة للتنظيم باستهتار خطر. وفي خبرتنا، تكفي أربع فئات لكل شركة تقريباً:

  • عامة. موقعك الإلكتروني، والمحتوى التسويقي، وقوائم الأسعار المنشورة. لا قيد توطين عليها إطلاقاً.
  • داخلية. مستندات العمل، وخطط المشاريع، والبيانات التشغيلية غير الشخصية. القرار لك، وتحكمه التكلفة وزمن الاستجابة لا النظام.
  • سرية. بيانات العملاء الشخصية الخاضعة لـPDPL، والعقود، والبيانات المالية. قد يشترط منظِّم توطينها هنا، وإن كانت البيانات شخصية فالمادة 29 تحدّد ما إذا كان يمكنها مغادرة المملكة وبأي شروط.
  • خاضعة للتنظيم. كل ما نصّ عليه منظِّم قطاعي صراحةً: بيانات المصارف والمدفوعات تحت SAMA، والسجلات الصحية، والبيانات الحكومية. افترض أنها تبقى داخل المملكة ما لم يكن لديك إعفاء مكتوب.

عندها ينبثق القرار من البيانات نفسها، لا من شعار اخترته أولاً.

flowchart TD
  A(["ابدأ بالبيانات، لا بمزوّد الخدمة"]) --> B{"كيف تُصنَّف هذه البيانات؟"}
  B -->|"عامة أو داخلية"| C(["منطقة عالمية مناسبة"])
  B -->|"سرية"| D{"هل يشترط منظِّم توطين البيانات؟"}
  D -->|"لا"| C
  D -->|"نعم"| E(["احتفظ بها داخل المملكة"])
  B -->|"خاضعة للتنظيم"| E
السؤال الأول ليس أي سحابة. بل أين يُسمح لهذه البيانات بأن تقيم.

ملاحظتان عمليتان. صنّف على مستوى النظام أولاً لا على مستوى الحقل: فعبارة «نظام ERP يحتوي بيانات سرية» تكفي لتحديد موضع النظام. ودوّن ذلك في سجل واحد يذكر النظام، والفئة، والجهة المنظِّمة (إن وُجدت)، والمالك. هذا السجل، لا مخطط البنية، هو أول ما سيطلبه المدقق وأول ما سيطلبه رئيسك التنفيذي للتقنية القادم. وإن لم يكن لديك واحد بعد، فإن دليلنا العملي للامتثال لـPDPL لقادة التقنية يشرح بناء جرد البيانات الذي يبدأ منه.

ثلاث بنى تناسب القيود

بعد فرز البيانات، لا يبقى سوى ثلاثة أشكال تستحق النظر.

  • مناطق سحابية داخل المملكة للأعباء الخاضعة للتنظيم والسرية حيث يكون التوطين إلزامياً أو مجرد حكمة. هذا هو الخيار الافتراضي لمعظم الشركات السعودية اليوم. والسحابة السيادية ليست هاجساً سعودياً خاصاً أيضاً: إذ تتوقع Gartner أن يبلغ الإنفاق العالمي على البنية التحتية السيادية كخدمة (IaaS) نحو 80 مليار دولار في عام 2026 (Gartner, 2026)، ما يعني أن الأدوات والأنماط تنضج بسرعة.
  • بنية هجينة حيث يتعيّن أن تبقى بعض الأنظمة في مقر العمل أو في مركز بيانات محلي (نظام جوهري في منتصف تحديثه، أو نظام تشغيلي مرتبط بعتاد معيّن) بينما ينتقل كل ما عداها إلى السحابة العامة. البنية الهجينة حالة انتقالية لها موعد نهائي، لا وجهة. حدّد لكل نظام في مقر العمل تاريخ خروج مسمّى.
  • بنية متعددة السحابات فقط حيث تخفّض المخاطر فعلاً: منظِّم يشترط الاستقلال عن المزوّد، أو عبء يحتاج قدرة لا يقدّمها سوى مزوّد واحد. فهي تضاعف متطلبات المهارات لديك وسطح الهجوم الأمني. لا تلجأ إليها لتفادي الارتباط بمزوّد على الورق؛ إذ تُحل مشكلة الارتباط بالمورّد بصيغ بيانات قابلة للنقل وبنود خروج واضحة أفضل مما تُحل بسحابة ثانية تشغّلها بنصف طاقتك.

الترتيب لا يقل أهمية عن الاختيار. وهذا الترتيب الذي نعتمده.

flowchart LR
  A(["1. صنّف كل نظام"]) --> B(["2. اربط كل فئة بجهتها المنظِّمة"])
  B --> C(["3. ثبّت المنطقة: داخل المملكة، أو عالمية، أو في مقر العمل"])
  C --> D(["4. الآن اختر المزوّد"])
  D --> E(["5. انقل نظاماً واحداً، أثبت الضوابط، ثم كرّر"])
ترتيب القرارات. المزوّد يأتي رابعاً، لا أولاً.

مثال محسوب

لنفترض أنك تدير مجموعة تجزئة في الرياض لديها نحو 30 نظاماً. الأرقام افتراضية لتوضيح الشكل.

تبدأ بالتصنيف. نحو 6 أنظمة عامة أو داخلية: الموقع الإلكتروني، وتحليلات التسويق، والشبكة الداخلية، وبضع أدوات تعاون. ونحو 18 نظاماً سرياً: نظام ERP، ونظام CRM، ونظام الموارد البشرية، ومنصة التجارة الإلكترونية بحسابات العملاء، وبرنامج الولاء. و6 أنظمة خاضعة للتنظيم: تكامل بوابة الدفع، وبيانات الرواتب التي تغذّي البنك والتأمينات الاجتماعية (GOSI)، وسجلات التأمين الصحي للموظفين.

الأنظمة الستة العامة والداخلية تعمل حيث تكون أرخص، ومعظمها يبقى مكانه. والأنظمة السرية الثمانية عشر تنتقل إلى منطقة داخل المملكة، لأنها تتضمن بيانات عملاء شخصية، ولأن تحليل النقل بموجب المادة 29 عمل لا تودّ تكراره لكل نظام على حدة. والأنظمة الستة الخاضعة للتنظيم تنتقل أيضاً إلى داخل المملكة، مع توثيق الضوابط التي يتوقعها بنكك وشركة التأمين فوق ذلك.

لاحظ ما حدث. لم يصبح المزوّد مهماً إلا بعد الخطوة الثالثة، وبالنسبة إلى 24 نظاماً من أصل 30 كان السؤال «أي منطقة داخل المملكة؟»، أي قائمة مختصرة من ثلاثة أو أربعة خيارات تُحسم بالسعر، والخدمات المُدارة، وما يجيده فريقك أصلاً. كما انبثق ترتيب الهجرة من التصنيف نفسه: نظام داخلي أولاً لإثبات منطقة الهبوط (landing zone)، ثم نظام سري واحد، ثم الأنظمة الخاضعة للتنظيم.

ولو بدأت من المزوّد، لاخترت بناءً على العلامة التجارية، ونقلت أسهل الأعباء إلى حيث اقترح مدير الحساب، ثم اكتشفت في الشهر الثامن تقريباً أن بيانات عملاء نظام ERP تقيم في مكان عليك الآن تبريره أو نقله.

أين تخطئ الاستراتيجيات السحابية في المملكة

  • اعتبار «داخل المملكة» الإجابة الكاملة. المنطقة المحلية تحقّق التوطين، لكنها لا تحقّق الامتثال لـPDPL وحدها، ولا تمنحك الوضع الأمني الذي تتوقعه NCA. فالتشفير، والتحكم في الوصول، والتسجيل، وموقع النسخ الاحتياطية، كلها ما زالت مسؤوليتك في الإعداد. ويغطي دليلنا حول استيفاء ضوابط الأمن السيبراني الأساسية (ECC) الصادرة عن NCA ما يبحث عنه المنظِّم فعلاً.
  • تسرّب النسخ الاحتياطية والدعم خارج البلاد بهدوء. قاعدة بيانات الإنتاج في الرياض، والنسخة الاحتياطية الليلية تستقر في فرانكفورت، ومهندسو دعم مورّد البرمجيات كخدمة (SaaS) يطّلعون على السجلات من قارة أخرى. كل واحدة من هذه نقل عبر الحدود سواء سمّاها أحد بذلك أم لا. تتبّع حياة البيانات كاملة، لا موطنها الأساسي فقط.
  • وضع كل شيء في أشد الفئات صرامة. ضوابط بمستوى سيادي على الموقع التسويقي تكلّف مالاً وتبطئ الفريق دون أي فائدة تنظيمية. المبالغة في التصنيف هي الاقتصاد الزائف الذي يبدو آمناً.
  • النقل كما هو (lift-and-shift) دون نموذج للتكلفة. السحابة ليست أرخص تلقائياً، والإنفاق غير المحكوم ينمو بسرعة. ومن دون ميزانيات، ووسوم، ومراجعة شهرية، فإن هجرة وفّرت المال على الورق تكلّف أكثر في السنة الثانية.
  • تحوّل واحد دفعة واحدة. في عطلة نهاية أسبوع واحدة ينتقل كل شيء ولا سبيل للعودة. وحين يتعطّل شيء، تجد نفسك تصحّح ثلاثين نظاماً في آن واحد. تدريجي وقابل للتراجع، دائماً.
  • لا أحد يملكها بعد ذلك. تحتاج السحابة إلى مهارات داخلية، أو إلى شريك يشغّلها فعلاً. والهجرة التي تنتهي برحيل الاستشاريين ولا أحد يراقب لوحة التحكم اختراقٌ ينتظر وقوعه.

كيف تبدأ

النمط الناجح ممل وموثوق.

  • اختر أمراً واحداً. ابنِ سجل التصنيف لكل نظام لديك. ورشتا عمل مع مسؤول التقنية، والمسؤول المالي، ومن يتولّى الامتثال. هذا السجل هو الأصل الحقيقي، وكل ما عداه مشتق منه.
  • قِس. لكل نظام، دوّن تكلفة الاستضافة اليوم، والجهة المنظِّمة التي تمسّه، وأين تذهب نسخه الاحتياطية وصلاحيات دعمه فعلاً. توقّع مفاجأة واحدة على الأقل.
  • جرّب. انقل نظاماً داخلياً واحداً منخفض المخاطر إلى المنطقة التي اخترتها داخل المملكة، واستخدمه لبناء منطقة الهبوط: الحسابات، والشبكة، والهوية، والتسجيل، وضوابط التكلفة. أثبت الضوابط لمدققك أنت قبل أن ينتقل أي شيء سري.
  • توسّع. انقل الأنظمة السرية واحداً تلو الآخر بالترتيب الذي يمليه السجل، ثم الخاضعة للتنظيم. راجع السجل كل ربع سنة؛ فالتصنيفات تتغيّر حين يتغيّر العمل.

المؤسسات التي تتقن هذا تتعامل مع السحابة بوصفها سلسلة من القرارات المدروسة الواعية بالامتثال، لا وجهة افتراضية يُدفع إليها كل شيء. وإن أردت عيناً مستقلة تراجع السجل قبل أن تلتزم، فهذا بالضبط ما بُني حوله عملنا في التحوّل الرقمي والامتثال.

هل تخطط لهجرة سحابية في المملكة؟ تصمّم SDCG استراتيجيات سحابية تبدأ بتوطين البيانات وبالواقع التنظيمي السعودي. نحن محايدون تجاه المزوّدين عبر AWS وAzure وGoogle وOracle، لأننا لا نعيد بيع أيٍّ منها ولا نجني شيئاً مما تختاره. احجز استشارة مجانية مدتها 30 دقيقة.

المصادر

قرار لا يحتمل الخطأ

قرار تقني لا يمكنك أن تخطئ فيه؟

تحدّث إلى المهندسين الذين سيبنون الحل فعلاً. مستقلون، محايدون تجاه المورّدين، ومتوائمون مع رؤية 2030. استشارة مجانية مدتها 30 دقيقة، دون عروض تقديمية ودون أي التزام.

احجز استشارة مجانية مدتها 30 دقيقة