لم تعد الدولة الحديثة تُحرس بالوسائل التي عرفت بها الدولة التقليدية وحدها.
فحدود الوطن لم تعد تنتهي عند البر والبحر والجو، وإنما امتدت إلى فضاء آخر لا تُرى حدوده، ولا تُسمع فيه أصوات المدافع، ومع ذلك قد يكون اختراقه أكثر خطراً وأبعد أثراً من اختراق الحدود المادية نفسها.
إنه الفضاء الرقمي.
هناك توجد ذاكرة الدولة، وبيانات مواطنيها، وأنظمتها المالية، وسجلاتها العدلية والصحية، ومرافقها الحيوية، ومنصاتها الحكومية، وأسرارها الإدارية، بل وأجزاء متزايدة من قدرتها على اتخاذ القرار وتقديم الخدمة العامة.
ومن هنا، فإن عبارة «وزارة الدفاع الإلكترونية» التي أقترحها لا ينبغي أن تُفهم باعتبارها مجرد تسمية إعلامية أو استعارة سياسية، ولا بالضرورة باعتبارها وزارة تقليدية جديدة تضاف إلى هيكل الدولة.
إنما أقصد بها مفهوماً وطنياً متكاملاً للدفاع السيبراني؛ منظومة تتوزع اختصاصاتها بين المرجعية الوطنية للأمن السيبراني، ومراكز العمليات والاستجابة، وإدارات الأمن السيبراني في مؤسسات الدولة، والقدرة السيبرانية الدفاعية، وأجهزة التحقيق والخبرة، والنيابة، والقضاء، ويجمعها جميعاً إطار قانوني واضح.
فالدولة التي كانت تسأل بالأمس:
كيف نحمي إقليمنا؟
أصبحت مطالبة اليوم بأن تسأل سؤالاً أكثر تعقيداً:
كيف نحمي المجال الرقمي الذي أصبحت الدولة تمارس من خلاله سلطتها؟
أولاً: من حماية الحدود إلى حماية الفضاء الرقمي:
لم تعد السيادة في القرن الحادي والعشرين سيادة على الأرض والمياه والأجواء فقط.
فالدولة أصبحت تمتلك فضاءً آخر لا يقل أهمية عن فضائها الجغرافي:
فضاء البيانات والأنظمة والشبكات والمعلومات.
وفي هذا الفضاء توجد سجلات المواطنين، وحساباتهم، ومعاملاتهم، وأنظمة الدولة المالية، ومعلوماتها الأمنية، وبياناتها الصحية، وسجلاتها العدلية، وأنظمة الطاقة والاتصالات والمياه والنقل، ومنصاتها الحكومية.
وقد يؤدي اختراق نظام واحد إلى تعطيل مؤسسة كاملة، وقد يؤدي تسريب قاعدة بيانات إلى كشف معلومات آلاف أو ملايين المواطنين.
بل إن الخطر قد يتجاوز سرقة البيانات إلى التأثير في قدرة الدولة ذاتها على اتخاذ القرار.
ومن هنا فإن الأمن السيبراني لم يعد مسألة تقنية هامشية.
إنه أصبح جزءاً من:
الأمن الوطني، والسيادة، واستمرارية الدولة.
ثانياً: الأمن السيبراني ليس شأناً تقنياً… بل مسؤولية قانونية
ومن الخطأ أن ننظر إلى الأمن السيبراني باعتباره شأناً يخص المهندسين وخبراء التقنية وحدهم.
صحيح أن الخطر الرقمي قد يبدأ من ثغرة تقنية، أو هجوم إلكتروني، أو اختراق لنظام معلومات، لكنه كثيراً ما ينتهي إلى سؤال قانوني:
من كان مسؤولاً عن حماية النظام؟
من كان يعلم بوجود الثغرة؟
هل اتخذ الاحتياطات المعقولة؟
هل كان النظام مصمماً وفق الضوابط القانونية والفنية الواجبة؟
من يملك صلاحية الوصول إلى البيانات؟
وهل كان استعمال هذه الصلاحية مشروعاً؟
وماذا يحدث عندما تُستخدم صلاحية مشروعة لغاية غير مشروعة؟
هذه الأسئلة لا تستطيع التقنية وحدها الإجابة عنها.
إنها أسئلة سيطرحها المحقق، والجهة الرقابية، والنيابة، والقاضي.
وهنا تتضح الحقيقة الأساسية:
الأمن السيبراني ليس حماية للأجهزة والشبكات فقط، وإنما هو أيضاً حماية للمشروعية.
ثالثاً: الدولة الرقمية تعني انتقال القانون إلى الفضاء الرقمي
عندما انتقلت الإدارة من الورق إلى الشاشة، لم تنتقل معها الملفات فقط، بل انتقلت معها قواعد القانون العام.
انتقلت:
المشروعية، والاختصاص، والمسؤولية، والشفافية، وحماية الحقوق، والرقابة، والتظلم، والقضاء.
فالقرار الإداري الذي كان يُكتب في ملف أصبح يُنشأ داخل نظام معلوماتي.
والبيانات التي كانت تحفظ في خزائن أصبحت تنتقل بين قواعد بيانات.
والخدمة العامة التي كان المواطن يتلقاها من موظف أصبحت تقدمها منصة إلكترونية، وربما خوارزمية، وربما نظام مؤتمت لا يرى المواطن من يقف خلفه.
وهنا يظهر سؤال بالغ الأهمية:
إذا كانت الإدارة الرقمية تمارس سلطة الدولة، فمن يراقب هذه السلطة؟
فليس كل ما تستطيع التقنية فعله يجوز للإدارة فعله.
وليس كل ما يسمح به النظام التقني مسموحاً به قانوناً.
وهذا هو الفاصل الحقيقي بين الدولة الرقمية والدولة الرقمية الخاضعة للقانون.
رابعاً: من نظم المعلومات إلى منظومة الأمن السيبراني الوطني
هنا يجب أن نفرق بوضوح بين أمرين:
نظم المعلومات ليست هي الأمن السيبراني.
إدارة نظم المعلومات وظيفتها الأساسية تشغيل الأنظمة وإدارتها وتطويرها.
أما إدارة الأمن السيبراني فوظيفتها حماية هذه الأنظمة، وإدارة المخاطر المرتبطة بها، ورصد التهديدات، والاستجابة للحوادث، ورفع مستوى الجاهزية، والتحقق من الالتزام بالضوابط والمعايير.
وبعبارة أكثر وضوحاً:
نظم المعلومات تبني وتشغّل النظام.
والأمن السيبراني يحمي النظام.
والمرجعية الوطنية تنسق وتحكم المنظومة.
والقانون يضع الحدود التي لا يجوز لأي جهة تجاوزها.
ومن هنا، لا ينبغي أن يبقى الأمن السيبراني مجرد قسم صغير داخل إدارة نظم المعلومات، وإنما يجب أن يكون له كيان إداري واختصاص مهني واضح داخل الوزارات والمؤسسات والجهات الحيوية.
وعلى المستوى الوطني، يمكن لسوريا الجديدة أن تدرس إنشاء:
هيئة وطنية للأمن السيبراني:
تكون مرجعاً وطنياً في رسم السياسات والمعايير، وإدارة المخاطر، والتنسيق، والاستجابة للحوادث.
وإلى جانبها:
مركز وطني للعمليات والاستجابة السيبرانية
يعمل على مدار الساعة لرصد التهديدات، والاستجابة للهجمات، وحماية البنية التحتية الحيوية.
وهنا يصبح الأمن السيبراني مسؤولية مؤسسية واضحة، لا وظيفة تقنية مبعثرة بين الإدارات.
خامساً: ماذا يمكن أن تتعلم سوريا الجديدة من تركيا وقطر والسعودية؟
ولا ينبغي لسوريا الجديدة أن تبدأ من الصفر.
فالتجارب الإقليمية المحيطة بها تقدم نماذج مهمة يمكن دراستها والاستفادة منها، وفي مقدمتها تجارب تركيا وقطر والمملكة العربية السعودية.
ولا يعني ذلك نسخ أي تجربة كما هي، وإنما الاستفادة من المبادئ المؤسسية التي أثبتت أهميتها، ثم بناء نموذج سوري يتناسب مع طبيعة الدولة السورية واحتياجاتها القانونية والأمنية والتنموية.
فالدرس ليس اسم مؤسسة بعينها، وإنما فلسفة البناء المؤسسي.
لا تجعل الأمن السيبراني تابعاً للتقنية فقط، ولا تجعل التقنية منفصلة عن القانون، ولا تجعل السلطة السيبرانية بلا رقابة.
ولهذا يمكن أن تقوم المنظومة السورية المستقبلية على مستويات مترابطة:
– هيئة وطنية للأمن السيبراني.
– مركز وطني للعمليات والاستجابة السيبرانية.
– إدارات أمن سيبراني في الوزارات والجهات الحيوية.
– قيادة سيبرانية دفاعية ضمن منظومة الأمن والدفاع.
– وحدات للتحقيق والخبرة الجنائية الرقمية.
– نيابة متخصصة أو وحدات متخصصة بالجرائم الإلكترونية.
– إطار تشريعي متكامل.
– قضاء قادر على الفصل في المنازعات والجرائم الرقمية.
وبذلك لا تصبح «وزارة الدفاع الإلكترونية» مجرد اسم جديد لمؤسسة قديمة، وإنما تصبح فلسفة متكاملة لإعادة تعريف الأمن الوطني في العصر الرقمي.
سادساً: وزارة الدفاع الإلكترونية والقدرة السيبرانية الدفاعية
كما للدولة قوات برية وبحرية وجوية لحماية مجالها المادي، فإن العصر الرقمي يفرض بناء قدرة سيبرانية دفاعية وطنية لحماية المجال الرقمي للدولة.
ومن هنا يمكن دراسة إنشاء:
قيادة أو قوة سيبرانية دفاعية ضمن منظومة الدفاع الوطني.
وتكون مهمتها، وفق ما يحدده القانون، حماية الشبكات والأنظمة العسكرية والدفاعية، ورصد التهديدات، والاستجابة للحوادث والهجمات، وحماية أنظمة القيادة والسيطرة والاتصالات، ورفع الجاهزية السيبرانية للقوات المسلحة.
أما تعبير «الجيش السيبراني» فيمكن استخدامه باعتباره وصفاً إعلامياً لهذه القدرة، على أن يكون المفهوم القانوني والمؤسسي الأدق هو:
القيادة السيبرانية الدفاعية.
فالجيش السيبراني، إن أُنشئ، يجب ألا يكون سلطة فوق القانون، ولا جهازاً مفتوح الصلاحيات، وإنما مؤسسة وطنية محددة الاختصاص، تخضع للقيادة السياسية والقانون والرقابة.
والقاعدة هنا يجب أن تكون واضحة:
«القوة السيبرانية تحمي الدولة، لكنها لا تكون فوق الدولة.»
سابعاً: الجرائم الإلكترونية… حين يصبح الفضاء الرقمي مسرحاً للجريمة
إذا كان الأمن السيبراني يعني حماية الدولة ومؤسساتها ومواطنيها من المخاطر الرقمية، فإن هذه الحماية لا تكتمل من دون منظومة قانونية متخصصة في تجريم الأفعال الإلكترونية وملاحقتها والتحقيق فيها وإثباتها أمام القضاء.
فالجريمة لم تعد دائماً تُرتكب في شارع أو منزل أو مؤسسة.
قد تُرتكب من خلف شاشة.
وقد يكون الجاني في دولة، والضحية في دولة أخرى، والخادم الإلكتروني في دولة ثالثة، والأموال الناتجة عن الجريمة تنتقل عبر عدة أنظمة مالية في ثوانٍ.
وهنا تتغير طبيعة الجريمة، وتتغير معها قواعد التحقيق والإثبات والاختصاص.
ومن الجرائم التي يجب أن تحظى بتنظيم تشريعي واضح في سوريا الجديدة:
– الدخول غير المشروع إلى الأنظمة والشبكات.
– اختراق قواعد البيانات.
– اعتراض الاتصالات والبيانات بصورة غير مشروعة.
– سرقة البيانات أو نسخها أو إتلافها.
– تعطيل المواقع والمنصات والأنظمة الحكومية.
– نشر أو استخدام البرمجيات الخبيثة.
– الاحتيال الإلكتروني.
– انتحال الهوية الرقمية.
– سرقة الحسابات والوسائل الرقمية.
– الابتزاز الإلكتروني.
– الاعتداءات الرقمية التي يجرّمها القانون.
– الاعتداء على البنية التحتية الرقمية الحيوية.
– إساءة استخدام الصلاحيات الإدارية أو التقنية للوصول إلى البيانات.
– التلاعب بالسجلات أو الأدلة الرقمية.
– الجرائم المالية المرتكبة باستخدام الوسائل الإلكترونية.
– الجرائم الإلكترونية العابرة للحدود.
لكن بناء قانون للجرائم الإلكترونية لا ينبغي أن يتحول إلى وسيلة لتجريم كل تعبير أو رأي أو ممارسة مشروعة على الإنترنت.
وهنا تظهر مسؤولية المشرّع السوري في رسم الحدود بدقة بين:
الجريمة الإلكترونية، والفعل المشروع، وحرية التعبير، والحق في الخصوصية، والحق في الوصول إلى المعلومات.
فالقاعدة التي يجب أن تحكم التشريع هي:
لا جريمة ولا عقوبة إلا بنص واضح ومحدد.
ثامناً: التحقيق الجنائي الرقمي… من يلاحق الجريمة؟
إن مكافحة الجريمة الرقمية تحتاج إلى جهاز متخصص لا يكتفي بالمعرفة القانونية، ولا بالمعرفة التقنية وحدها.
بل يحتاج إلى منظومة تجمع بين:
الشرطة، والتحقيق الجنائي، والخبرة الرقمية، والنيابة العامة، والقضاء.
فالمحقق قد يجد أمامه هاتفاً أو حاسوباً أو خادماً إلكترونياً، لكن الدليل الحقيقي قد يكون مخفياً داخل:
سجل دخول، أو عنوان شبكي، أو ملف محذوف، أو رسالة مشفرة، أو سجل معاملات، أو بيانات وصفية، أو نسخة احتياطية، أو أثر رقمي تركه المستخدم دون أن يعلم.
ولهذا يجب إنشاء وحدات متخصصة للتحقيق الجنائي الرقمي، تكون مهمتها جمع الأدلة الرقمية وحفظها وتحليلها وفق قواعد قانونية وفنية تضمن سلامتها وقابليتها للاحتجاج أمام القضاء.
وهنا لا يكفي أن نعرف:
من اخترق النظام؟
بل يجب أن نعرف أيضاً:
كيف دخل؟
ماذا فعل؟
ما الضرر الذي أحدثه؟
ما الأدلة التي تربطه بالفعل؟
وهل جُمعت الأدلة بطريقة مشروعة؟
تاسعاً:
الدليل الرقمي… لا قيمة له إذا لم تُحمَ سلامته
وهنا تظهر مسألة بالغة الأهمية:
كيف نثبت أن الدليل الرقمي الذي وصل إلى المحكمة هو الدليل نفسه الذي جرى ضبطه؟
فالدليل الرقمي قابل للنسخ والتعديل والنقل والحذف بدرجة تختلف عن الأدلة التقليدية.
ولهذا يجب أن ينظم القانون السوري الجديد:
– كيفية ضبط الأجهزة والوسائط الرقمية.
– شروط التفتيش الإلكتروني.
– شروط الوصول إلى البيانات المخزنة.
– ضوابط مراقبة الاتصالات وفق القانون.
– إجراءات نسخ البيانات وحفظها.
– سلسلة حيازة الدليل الرقمي.
– توثيق عمليات الفحص والتحليل.
– اعتماد الخبراء الرقميين.
– حجية السجلات الإلكترونية.
– قواعد الطعن في الدليل الرقمي.
– مسؤولية من يعبث بالدليل أو يغير محتواه.
وبذلك لا تصبح التكنولوجيا بديلاً عن قواعد الإثبات، وإنما تصبح وسيلة لإثبات الحقيقة وفق القانون.
عاشراً:
الجريمة الإلكترونية لا تعترف بالحدود
ومن أخطر خصائص الجرائم الرقمية أنها قد تكون عابرة للحدود.
فقد يكون المجني عليه في دمشق، والجاني في دولة أخرى، والخادم الذي يحتوي على البيانات في دولة ثالثة، والأموال قد انتقلت عبر حسابات ومنصات متعددة.
ومن هنا تحتاج سوريا الجديدة إلى تطوير منظومة للتعاون القضائي والأمني الدولي في مجال الجرائم الإلكترونية، تشمل:
تبادل المعلومات، والمساعدة القانونية المتبادلة، وتتبع الأدلة الرقمية، وتجميد الأموال الناتجة عن الجريمة وفق القانون، وتسليم المطلوبين وفق الاتفاقيات النافذة، والتعاون مع الجهات المختصة في الدول الأخرى.
فالسيادة الرقمية لا تعني أن تعمل الدولة وحدها.
بل تعني أن تكون قادرة على حماية فضائها الرقمي، وأن تمتلك في الوقت ذاته القدرة القانونية والفنية على التعاون مع الدول الأخرى عندما تتجاوز الجريمة حدودها.
الحادي عشر:
الأمن الوطني لا يعني سلطة رقمية بلا حدود
في سوريا الجديدة، نطمح إلى أن يصبح الأمن السيبراني جزءاً أصيلاً من البناء المؤسسي للدولة.
إنه أحد مكونات:
الأمن الوطني، والسيادة، وحماية المصالح الحيوية، واستمرارية الخدمات الحكومية، وحماية الاقتصاد، وصيانة البنية الرقمية للدولة.
لكن أهمية هذه المنظومة لا تكمن في كثرة الصلاحيات التي تمنحها للأجهزة الحكومية، وإنما في السؤال الأهم:
ما حدود السلطة التي يمنحها القانون لهذه الجهات؟
ذلك أن الخوف من الخطر السيبراني قد يغري بعض الإدارات بتوسيع سلطتها الرقمية.
لكن دولة القانون لا تسأل فقط:
هل تستطيع السلطة مواجهة الخطر؟
بل تسأل:
هل مارست السلطة اختصاصها في حدود القانون؟
فالغاية المشروعة لا تبرر بالضرورة كل وسيلة.
وحماية الأمن الوطني غاية عليا، لكن سمو الغاية لا يعني سقوط مبدأ المشروعية.
الثاني عشر: حماية الخصوصية… الوجه الآخر للأمن السيبراني
وهنا نصل إلى واحدة من أكثر القضايا حساسية في الدولة الرقمية:
التوازن بين الأمن والخصوصية.
فالبيانات أصبحت من أهم موارد الدولة الحديثة، لكنها في الوقت ذاته قد تكون من أكثر الأشياء اتصالاً بالحياة الخاصة للأفراد.
وقد تعرف الدولة الرقمية عن المواطن ما لم تكن الدولة الورقية قادرة على معرفته:
حركته، معاملاته، سجلاته، طلباته، تفاعلاته مع الخدمات، وربما معلومات شديدة الحساسية عن حياته الخاصة.
ومن هنا يجب أن نفرق بين أمرين:
قدرة الدولة على الوصول إلى البيانات، وحق الدولة في الوصول إليها.
فمجرد قدرة جهة حكومية أو خاصة على الوصول إلى معلومة لا يعني بالضرورة أن القانون يمنحها الحق في ذلك.
وكون النظام يستطيع تخزين المعلومات لا يعني أن الاحتفاظ بها إلى ما لا نهاية يصبح مشروعاً.
وكون الإدارة تستطيع تحليل البيانات لا يعني أن كل تحليل يدخل تلقائياً في نطاق سلطتها.
وهذا هو الفارق بين الدولة الرقمية المنفلتة من عقال القانون، والدولة الرقمية المنضبطة بأحكامه.
الثالث عشر:
مكافحة الجريمة لا تعني إطلاق يد السلطة
إن مكافحة الجرائم الإلكترونية لا تمنح الدولة صلاحية بلا حدود.
فالسلطة التي تملك أدوات التحقيق الرقمي تستطيع الوصول إلى قدر هائل من المعلومات الشخصية.
ولهذا يجب أن تكون إجراءات البحث والتحري والوصول إلى البيانات محكومة بالقانون، ومقيدة بالاختصاص والضرورة والتناسب والرقابة التي يوجبها القانون.
فكما نحمي المواطن من المخترق الإلكتروني، يجب أن نحميه أيضاً من أي استخدام غير مشروع لأدوات التحقيق الرقمي.
وكما نلاحق من يسرق بيانات المواطن، يجب أن نحدد قانوناً مسؤولية الموظف أو المسؤول الذي يستغل صلاحياته للوصول إلى هذه البيانات دون سند مشروع.
وهنا تتكامل معادلة الدولة الرقمية:
لا حماية للجريمة، ولا حصانة للسلطة، ولا إفلات من المسؤولية.
الرابع عشر: من يتحمل المسؤولية عندما يفشل النظام؟
لكن المسألة لا تتوقف عند حدود السلطة.
فهناك سؤال أكثر تعقيداً:
من يتحمل المسؤولية عندما يقع الخطأ؟
ماذا لو كان سبب الضرر:
ثغرة تقنية؟
أم تقصيراً بشرياً؟
أم ضعفاً في إجراءات الحماية؟
أم قراراً إدارياً خاطئاً؟
أم فشلاً مؤسسياً توزعت أسبابه بين عدة جهات؟
هل المسؤول هو الموظف الذي أخطأ؟
أم المدير الذي لم يتخذ الاحتياطات اللازمة؟
أم إدارة نظم المعلومات؟
أم إدارة الأمن السيبراني؟
أم الجهة الحكومية ذاتها؟
أم الشركة الخاصة التي أوكل إليها تشغيل النظام؟
وهل يؤدي تعدد الأطراف في البيئة الرقمية إلى تعدد المسؤوليات؟
أم يتحول تعدد المسؤولين إلى وسيلة تضيع معها المسؤولية بين الجميع؟
ثم تأتي المسألة الأكثر دقة:
متى يكون الخطأ الإداري خطأً تأديبياً؟
ومتى يصبح مسؤولية مدنية؟
ومتى يرتقي إلى مسؤولية جزائية؟
وهل يمكن أن تقوم المسؤولية على مجرد الإهمال؟
وما معيار العناية الفنية الواجبة؟
ومن يحدد أن الاحتياطات الأمنية التي اتخذتها الجهة كانت كافية في وقتها؟
هذه ليست أسئلة تقنية.
إنها مسائل تقع في قلب:
القانون الإداري، والقانون الجزائي، وقواعد المسؤولية المدنية، وأصول الإثبات، والخبرة الفنية والقضائية.
الخامس عشر: القضاء… خط الدفاع الأخير
ومن هنا، فإن بناء الأمن السيبراني في سوريا الجديدة لا يكتمل ببناء مراكز العمليات السيبرانية، ولا بشراء أحدث الأنظمة، ولا بتوظيف أفضل الخبراء.
بل يكتمل عندما تكون هناك منظومة قانونية وقضائية قادرة على التعامل مع:
الجريمة الرقمية، والنزاع الرقمي، والمسؤولية الرقمية، والقرار الإداري الرقمي.
وقد يكون من المفيد دراسة إنشاء وحدات متخصصة بالجرائم الإلكترونية داخل النيابة العامة، وتطوير دوائر قضائية لديها الخبرة اللازمة للنظر في القضايا الرقمية المعقدة.
ليس المقصود إنشاء قضاء استثنائي.
بل المقصود:
قضاء عادي متخصص، يعمل وفق ضمانات القضاء العادي، لكنه يمتلك المعرفة الفنية والقانونية اللازمة لفهم البيئة الرقمية.
فالقاضي الذي ينظر في جريمة اختراق إلكتروني أو احتيال رقمي أو اعتداء على بنية تحتية حيوية يحتاج إلى فهم طبيعة الدليل الرقمي، دون أن يتحول إلى خبير تقني، ويحتاج إلى خبير تقني موثوق دون أن يتنازل عن دوره القضائي في تقدير الدليل وتطبيق القانون.
وهنا يصبح التكامل بين:
المحقق، والخبير، والنيابة، والقاضي
جزءاً أساسياً من منظومة العدالة الرقمية.
السادس عشر: من الأمن السيبراني إلى العدالة السيبرانية
وهنا ربما نصل إلى الفكرة الأهم:
سوريا الجديدة لا تحتاج فقط إلى دفاع سيبراني، وإنما تحتاج أيضاً إلى عدالة سيبرانية:
دفاع يحمي الأنظمة.
وقانون يحدد الأفعال المجرمة.
وشرطة تحقق.
وخبراء يفحصون الأدلة.
ونيابة تحرك الدعوى.
وقضاء يفصل فيها.
ورقابة تمنع تجاوز السلطة.
وبذلك تصبح المنظومة مكتملة:
نحمي النظام قبل اختراقه، ونكتشف الجريمة عند وقوعها، ونلاحق مرتكبها، ونثبتها أمام القضاء، ونحمي حقوق المتهم والمجني عليه في الوقت ذاته.
وهذا هو المعنى الحقيقي لدولة القانون في العصر الرقمي.
السابع عشر:
سوريا تحتاج إلى سيادة رقمية… لا إلى سلطة رقمية
إن سوريا التي نريد بناءها بعد سنوات طويلة من انهيار المؤسسات واستنزاف الدولة لا ينبغي أن تعيد إنتاج الدولة القديمة بأدوات رقمية جديدة.
لا نريد دولة ورقية استبدلت الملفات الورقية بقواعد بيانات، ثم أبقت العقل الإداري ذاته.
نريد دولة قانون رقمية؛
دولة تكون فيها التقنية في خدمة القانون، لا بديلاً عنه.
تستخدم البيانات لحماية المواطن، لا لمراقبته بلا ضوابط.
وتستخدم الخوارزميات لتطوير الإدارة، لا لإخفاء القرار والمسؤولية خلف شاشة.
وتستخدم المنصات لتسهيل الوصول إلى الحق، لا لتعقيد الوصول إلى العدالة.
وتكون فيها السلطة الرقمية مقيدة بالاختصاص، والغاية، والضرورة، والتناسب، والرقابة، والمساءلة.
فالسيادة في القرن الحادي والعشرين لن تكون سيادة على الأرض فقط.
إنها أيضاً:
سيادة على البيانات، والأنظمة، والبنية الرقمية، والقدرة على حماية القرار الوطني.
الثامن عشر: خارطة الطريق التنفيذية للأمن السيبراني في سوريا الجديدة
إن بناء الأمن السيبراني السوري لا يحتاج إلى قرار واحد، وإنما إلى مسار وطني متدرج يبدأ بالقانون، ثم المؤسسة، ثم التقنية، ثم الإنسان، ثم الرقابة والمساءلة.
المرحلة الأولى:
التأسيس القانوني والمؤسسي:
من صفر إلى ستة أشهر
إصدار إطار تشريعي متكامل ينظم:
– الأمن السيبراني.
– الجرائم الإلكترونية والعقوبات المقررة لها.
– حماية البيانات والخصوصية.
– البنية التحتية الحيوية.
– الإبلاغ عن الحوادث السيبرانية.
– الأدلة الرقمية.
– المسؤولية الإدارية والمدنية والجزائية.
– الاختصاصات الحكومية.
– الرقابة على الصلاحيات الرقمية.
– التعاون مع القطاع الخاص.
– التعاون القضائي والأمني الدولي.
المخرج:
منظومة قانونية واضحة تمنع تضارب الاختصاصات، وتربط كل سلطة سيبرانية بسند قانوني ومسؤولية محددة.
المرحلة الثانية:
بناء المؤسسة الوطنية
من ستة إلى اثني عشر شهراً
إنشاء:
الهيئة الوطنية للأمن السيبراني.
وإنشاء:
المركز الوطني للعمليات والاستجابة السيبرانية.
مع إنشاء:
– مركز للإنذار المبكر.
– مركز لرصد التهديدات.
– وحدات للاستجابة للحوادث.
– منظومة وطنية لإدارة المخاطر.
وفي الوقت ذاته يتم إنشاء إدارات أمن سيبراني في الوزارات والجهات الحكومية الحيوية.
وتكون القاعدة:
«إدارة نظم المعلومات مسؤولة عن تشغيل الأنظمة، وإدارة الأمن السيبراني مسؤولة عن حمايتها، والهيئة الوطنية مسؤولة عن الإطار الوطني والحوكمة والتنسيق وفق القانون.»
المرحلة الثالثة: حماية البنية التحتية الحيوية
السنة الثانية:
تحديد وتصنيف القطاعات الحيوية، وفي مقدمتها:
الدفاع، والداخلية، والخارجية، والمالية والمصارف، والطاقة، والاتصالات، والمياه، والصحة، والنقل، والمطارات والموانئ، والسجل المدني، والقضاء، والخدمات الحكومية الرقمية.
ثم تصنيف الأنظمة وفق درجة حساسيتها.
وتطبيق:
معايير أمن إلزامية، وتقييم مخاطر، واختبارات دورية، وخطط استمرارية الأعمال، وخطط التعافي من الكوارث.
المرحلة الرابعة: بناء القوة السيبرانية الدفاعية
السنة الثانية إلى الثالثة:
إنشاء قيادة أو قوة سيبرانية دفاعية ضمن منظومة الدفاع الوطني.
وتتولى، وفق القانون:
– حماية الشبكات العسكرية.
– حماية أنظمة القيادة والسيطرة.
– حماية الاتصالات العسكرية.
– رصد التهديدات.
– الإنذار المبكر.
– الاستجابة للهجمات.
– رفع الجاهزية السيبرانية.
– تدريب الكوادر العسكرية المتخصصة.
مع التأكيد على أن:
«القوة السيبرانية تحمي الدولة، لكنها لا تكون سلطة منفصلة عن الدولة أو فوق القانون.»
المرحلة الخامسة: مكافحة الجرائم الإلكترونية والعدالة الرقمية
السنة الثالثة:
تطوير وحدات التحقيق الجنائي الرقمي.
وتدريب:
– الشرطة.
– النيابة العامة.
– المحققين.
– الخبراء.
– القضاة.
على التعامل مع:
– الأدلة الرقمية.
– الجرائم الإلكترونية.
– اختراق الأنظمة.
– سرقة البيانات.
– الاحتيال الرقمي.
– الابتزاز الإلكتروني.
– انتحال الهوية.
– الاعتداء على البنية التحتية الرقمية.
– الجرائم المالية الإلكترونية.
– الجرائم العابرة للحدود.
وإنشاء منظومة اعتماد للخبراء الفنيين القادرين على تقديم الخبرة الرقمية أمام القضاء.
المخرج:
منظومة عدلية قادرة على التحقيق والفصل في الجرائم والمنازعات الرقمية وفق قواعد إثبات واضحة، مع ضمان حقوق جميع أطراف الدعوى.
المرحلة السادسة: بناء الإنسان السوري السيبراني
من السنة الثالثة إلى الخامسة:
لا نريد لسوريا أن تكون مجرد مستهلك للتكنولوجيا.
نريدها أن تكون منتجاً للمعرفة السيبرانية.
وذلك من خلال:
– الجامعات.
– المعاهد المتخصصة.
– برامج الابتعاث.
– البحث العلمي.
– مراكز التطوير.
– التدريب المهني.
– تأهيل الشباب.
– استقطاب الخبرات السورية في الخارج.
– إنشاء مسارات وظيفية متخصصة للأمن السيبراني.
فـالإنسان هو خط الدفاع الأول والأخير.
المرحلة السابعة: الشراكة الإقليمية والدولية
من السنة الثالثة وما بعدها:
بعد بناء الأساس الوطني، تبدأ سوريا في بناء شبكة تعاون إقليمية ودولية في مجالات:
تبادل المعلومات، والتدريب، والاستجابة للحوادث، ومكافحة الجرائم العابرة للحدود، وبناء القدرات، ونقل المعرفة.
وتستفيد سوريا من تجارب الدول التي سبقتها، ومن بينها تركيا وقطر والسعودية، دون أن تستنسخ نموذجاً جاهزاً، وإنما تبني نموذجها الوطني الخاص.
التاسع عشر: خارطة المنظومة السيبرانية السورية
يمكن اختصار المشروع كله في منظومة واحدة:
المرجعية الوطنية للدولة
↓
الهيئة الوطنية للأمن السيبراني
↓
المركز الوطني للعمليات والاستجابة السيبرانية
↓
دارات الأمن السيبراني في الوزارات والجهات الحيوية
القيادة السيبرانية الدفاعية
التحقيق والخبرة الرقمية
↓
النيابة العامة
↓
القضاء
وتحيط بهذه المنظومة جميعاً:
القانون + حماية البيانات + الرقابة + التدقيق + حقوق الإنسان + المساءلة.
فالقانون ليس طبقة في نهاية المنظومة، وإنما هو الإطار الذي يحيط بها كلها.
العشرون: الخاتمة…
أقوى جدار حماية هو القانون
إن بناء الأمن السيبراني في سوريا لا يحتاج إلى قرار واحد، وإنما إلى مشروع وطني متكامل يبدأ بالقانون، ثم المؤسسة، ثم التقنية، ثم الإنسان، ثم الرقابة والمساءلة.
فإذا كانت الجيوش تحمي حدود الدولة، فإن القوة السيبرانية تحمي فضاءها الرقمي.
وإذا كانت الشرطة تحمي أمن المجتمع، فإن المنظومة السيبرانية تحمي بياناته وأنظمته، وتلاحق الجرائم التي تُرتكب في فضائه الرقمي.
وإذا كان القضاء يحمي المشروعية، فإنه في الدولة الرقمية يصبح أيضاً حارساً للحدود بين الأمن والحرية، وبين سلطة الحماية وحدود السلطة.
وهكذا لا تبني سوريا الجديدة جداراً رقمياً حول الدولة فحسب، وإنما تبني دولة قانون داخل الفضاء الرقمي.
فالدولة القوية ليست الدولة التي تملك أكبر قدرة على المراقبة، وإنما الدولة التي تملك القدرة على الحماية والمساءلة معاً.
والدولة الحديثة ليست التي تمنح أجهزتها صلاحيات لا حدود لها، وإنما التي تعرف بدقة:
من يملك السلطة؟
ولماذا يملكها؟
وكيف يمارسها؟
ومن يراقبه؟
ومن يحاسبه عندما يتجاوزها؟
ولهذا فإن معركة الأمن السيبراني في سوريا الجديدة ليست معركة أجهزة وبرمجيات فقط.
إنها معركة بناء دولة.
دولة تمتلك سيادتها الرقمية، وتحمي أمنها الوطني، وتصون اقتصادها، وتحفظ بيانات مواطنيها، وتواجه الجريمة الإلكترونية، وتمنع الاختراق، وتبني قدراتها الوطنية.
ولكنها في الوقت ذاته تعرف أن حماية الدولة لا تعني إطلاق يد السلطة، وأن مكافحة الجريمة لا تعني تعليق الحقوق، وأن امتلاك التكنولوجيا لا يعني امتلاك صلاحية استخدامها بلا حدود.
فالمواطن السوري في الدولة الرقمية يجب أن يكون محمياً من الجريمة الإلكترونية، كما يجب أن يكون محمياً من إساءة استعمال السلطة الرقمية.
والدولة التي تحمي بيانات مواطنيها من القراصنة، يجب أن تحميها أيضاً من إساءة استخدامها داخل مؤسساتها.
والدولة التي تطارد مرتكب الجريمة الإلكترونية، يجب أن تضمن في الوقت ذاته أن تكون ملاحقتها للجريمة وفق القانون، وأن يكون الدليل مشروعاً، والتحقيق منضبطاً، والقضاء مستقلاً في تقديره.
وهنا تكتمل المعادلة:
الأمن السيبراني يحمي الدولة.
والقانون يحمي المواطن.
والقضاء يحمي المشروعية.
والعدالة السيبرانية تحمي الجميع.
إن سوريا الجديدة لا تحتاج فقط إلى سيادة على الأرض، وإنما تحتاج إلى سيادة على فضائها الرقمي.
ولا تحتاج فقط إلى قوة تحمي حدودها، وإنما إلى منظومة تحمي:
بياناتها، وشبكاتها، ومؤسساتها، واقتصادها، وبنيتها التحتية، وقرارها الوطني، ومواطنيها.
وفي الوقت ذاته، تحتاج إلى قانون يقول بوضوح:
لا أحد فوق القانون، ولا سلطة بلا رقابة، ولا جريمة بلا ملاحقة، ولا عقوبة بلا نص، ولا حماية للأمن على حساب العدالة.
ومن هنا فإن «وزارة الدفاع الإلكترونية» التي أقترحها ليست مشروعاً تقنياً وحسب.
إنها دعوة إلى إعادة تعريف مفهوم الأمن الوطني في سوريا الجديدة.
أن تكون الدولة قادرة على الدفاع عن فضائها الرقمي، ومواجهة الجرائم الإلكترونية، وملاحقة مرتكبيها، وحماية بنيتها الحيوية، وصون بيانات مواطنيها، وبناء قدراتها الوطنية؛ دون أن يتحول الفضاء الرقمي إلى مساحة فوق القانون.
فإذا كان السلاح يحمي حدود الوطن، فإن التكنولوجيا تحمي مستقبله.
وإذا كانت المؤسسات تحمي الدولة، فإن القانون يحمي شرعية مؤسساتها.
وإذا كانت القوة السيبرانية تمنع الاختراق، فإن العدالة تمنع الإفلات من المسؤولية.
وفي النهاية…
أقوى جدار حماية في الدولة ليس جداراً نارياً إلكترونياً فقط.
إنه القانون.
وأقوى نظام أمني ليس النظام الذي يمنع الاختراق فقط، وإنما النظام الذي يمنع أيضاً إساءة استعمال السلطة.
وأعظم انتصار في الفضاء الرقمي ليس أن تنتصر الدولة على مواطنيها، وإنما أن تنجح الدولة في حماية مواطنيها من الخطر، وحمايتهم في الوقت ذاته من تعسف السلطة.
وهنا يصبح الأمن السيبراني جزءاً من مشروع سوريا الجديدة:
سيادة بلا استبداد،
وأمن بلا تعسف،
وتقنية بلا انفلات،
وقوة بلا حصانة من المساءلة،
وعدالة تلاحق الجريمة دون أن تتحول إلى أداة للجريمة،
ودولة رقمية يحكمها القانون ويحميها القانون.
وهذا هو المعنى الحقيقي لـ وزارة الدفاع الإلكترونية:
أن تكون الدولة قادرة على الدفاع عن فضائها الرقمي، دون أن يتحول هذا الفضاء إلى مساحة فوق القانون.
