لوقت طويل كان إثبات الهوية مرتبطاً بوثيقة يحملها المواطن.
لكن في الدولة الرقمية يتغير السؤال من:
ما الوثيقة التي تحملها؟
إلى:
كيف يستطيع النظام التأكد إلكترونياً وبدرجة موثوقة أنك أنت فعلاً؟
هذا الاختلاف يبدو بسيطاً، لكنه يمثل تحولاً كبيراً.
فالمواطن الذي يريد الحصول على خدمة حكومية إلكترونية لا ينبغي أن يضطر في كل مرة إلى تصوير البطاقة وإعادة رفعها، وإدخال اسمه وتاريخ ميلاده وعنوانه والمعلومات نفسها في عشرات الأنظمة.
إذا كانت الدولة تعرف هوية المواطن من مصدر رسمي موثوق، فمن الممكن مستقبلاً أن تتحقق الجهة من المعلومة المطلوبة بصورة إلكترونية وآمنة بدلاً من مطالبة المواطن بإعادة إثبات نفسه في كل معاملة.
وهنا تبدأ القيمة الحقيقية للهوية الرقمية.
ما المقصود بالهوية الرقمية؟
الهوية الرقمية ليست مجرد اسم مستخدم وكلمة مرور.
وليست صورة إلكترونية للبطاقة الوطنية.
وليست حساباً على منصة حكومية واحدة.
الهوية الرقمية هي منظومة من البيانات ووسائل التحقق والاعتمادات الرقمية التي تسمح بإثبات أن الشخص الذي يتعامل مع الخدمة الإلكترونية هو الشخص الذي يدعي أنه هو، وبمستوى ثقة يتناسب مع حساسية الخدمة.
وقد تعتمد عملية التحقق على أكثر من عنصر:
شيء يعرفه المستخدم، مثل كلمة مرور أو رمز سري.
شيء يمتلكه، مثل هاتف أو جهاز موثوق.
شيء يمثله بيولوجياً، مثل عامل بيومتري عندما تكون هناك حاجة مشروعة لاستخدامه.
أو اعتماد رقمي صادر عن جهة موثوقة.
وهنا يجب التمييز بين ثلاثة مفاهيم:
Identification: من تقول إنك؟
Authentication: كيف نتحقق أنك أنت؟
Authorization: بعد التحقق منك، ما الذي يحق لك الوصول إليه؟
هذا التفريق مهم جداً؛ لأن نجاح تسجيل الدخول لا يعني أن المستخدم يجب أن يحصل على صلاحية الوصول إلى كل شيء.
البطاقة الوطنية ليست الهوية الرقمية نفسها
العراق يمتلك أساساً مهماً يتمثل في البطاقة الوطنية وقواعد البيانات الرسمية المرتبطة بالهوية.
لكن البطاقة الوطنية والهوية الرقمية ليستا الشيء نفسه.
البطاقة الوطنية تثبت هوية الشخص في العالم المادي، ويمكن أن تكون مصدراً أساسياً للبيانات الموثوقة التي تُبنى عليها الهوية الرقمية.
أما الهوية الرقمية فتمتد إلى العالم الإلكتروني.
السؤال فيها ليس فقط:
هل لديك بطاقة صحيحة؟
بل:
هل نستطيع التحقق منك عن بُعد؟
هل نستطيع منحك اعتماداً رقمياً آمناً؟
هل تستطيع استخدامه عبر أكثر من خدمة؟
هل يمكن إلغاؤه أو استعادته إذا فقدت هاتفك؟
هل يمكن رفع مستوى التحقق عندما تدخل إلى خدمة حساسة؟
وهل تستطيع المؤسسة طلب المعلومة التي تحتاجها فقط بدلاً من الحصول على نسخة كاملة من هويتك؟
لهذا فإن الانتقال إلى Digital Identity هو مشروع بنية ثقة وليس مشروع بطاقة جديدة.
أين يقف العراق اليوم؟
العراق يمتلك بالفعل عناصر يمكن أن تشكل أساساً لمنظومة أكثر نضجاً.
بوابة أور هي المنصة الرسمية الموحدة للخدمات الحكومية، ويصفها المركز الوطني للتحول الرقمي بأنها محطة وصول واحدة لخدمات المؤسسات الرسمية ونواة لمشروع الحكومة الإلكترونية. كما توفر حساباً للمستخدم يمكن من خلاله التقديم ومتابعة الطلبات، وتدعم بعض الخدمات الدفع الإلكتروني. بوابة أور للخدمات
وفي فبراير/شباط 2026 أطلقت بوابة أور تطبيق UR Auth للمصادقة الثنائية بهدف تعزيز أمن تسجيل الدخول، كما تسمح آلية الدخول باستخدام رمز تحقق عبر الهاتف أو البريد الإلكتروني. وهذا تطور مهم لأنه ينقل الوصول إلى الخدمات من الاعتماد على كلمة المرور وحدها إلى طبقات تحقق أقوى. الخدمات الإلكترونية
وفي الجانب القانوني، يمتلك العراق منذ عام 2012 قانون التوقيع الإلكتروني والمعاملات الإلكترونية رقم 78، الذي يهدف إلى توفير إطار قانوني لاستخدام الوسائل الإلكترونية في المعاملات، وإضفاء الحجية القانونية على التوقيع والمعاملات الإلكترونية، وتعزيز الثقة بصحتها وسلامتها. وزارة العدل
هذه عناصر مهمة.
لكن وجود البطاقة الوطنية، وحساب في بوابة حكومية، والمصادقة الثنائية، وقانون للتوقيع الإلكتروني لا يعني تلقائياً أن العراق أصبح يمتلك منظومة وطنية متكاملة للهوية الرقمية.
المرحلة التالية تحتاج إلى ربط هذه العناصر ضمن نموذج ثقة موحد.
لماذا يحتاج العراق إلى هوية رقمية وطنية؟
لأن الخدمات الحكومية الرقمية لا تستطيع أن تتطور إلى أقصى إمكاناتها إذا كانت كل مؤسسة تعيد بناء عملية التحقق من المواطن من البداية.
وزارة تطلب نسخة البطاقة.
ومؤسسة أخرى تطلبها مرة ثانية.
ومصرف يعيد التحقق.
ومنصة أخرى تنشئ حساباً جديداً.
وكل نظام يحتفظ بنسخة جديدة من بيانات المواطن.
هذا النموذج يسبب مشكلتين في الوقت نفسه:
إزعاج المواطن وزيادة المخاطر.
فكلما كرر المواطن رفع مستمسكاته، زاد عدد الأماكن التي تحتفظ بنسخ منها.
وكلما زاد عدد النسخ، زادت مساحة التعرض للتسريب وسوء الاستخدام.
الهوية الرقمية المصممة جيداً يمكن أن تقلل هذا التكرار.
بدلاً من أن تقول الجهة للمواطن:
أرسل لي نسخة من هويتك.
يمكن أن تسأل جهة موثوقة:
هل هذا الشخص هو فعلاً صاحب الهوية؟
وتحصل على إثبات إلكتروني دون الحاجة دائماً إلى نسخ الوثيقة نفسها.
Once-Only Principle… لماذا تعطي الدولة المعلومة نفسها عشر مرات؟
من المبادئ المهمة في الحكومة الرقمية مبدأ Once-Only.
فكرته أن المواطن لا ينبغي أن يُطلب منه تقديم البيانات نفسها مراراً إلى جهات حكومية مختلفة إذا كانت الدولة تمتلكها أصلاً بصورة قانونية وموثوقة ويمكن تبادلها ضمن قواعد واضحة.
إذا كانت جهة رسمية موثوقة تعرف تاريخ ميلاد المواطن، فقد لا يكون من الضروري أن يرفعه في كل معاملة.
وإذا كانت الخدمة تحتاج فقط إلى التأكد من أن عمر المستخدم يتجاوز حداً معيناً، فقد لا تحتاج حتى إلى معرفة تاريخ ميلاده كاملاً.
يمكن للنظام أن يجيب فقط:
نعم، يستوفي شرط العمر.
وهنا ننتقل من مشاركة البيانات إلى مشاركة الإثبات.
وهذا أكثر كفاءة وأفضل للخصوصية.
الهوية الرقمية ليست قاعدة بيانات مركزية ضخمة بالضرورة
عندما نتحدث عن هوية رقمية وطنية، قد يتخيل البعض قاعدة واحدة تحتوي كل شيء عن المواطن.
لكن هذا ليس شرطاً، وقد يكون غير مرغوب أمنياً.
يمكن أن تكون الهوية الرقمية طبقة ثقة تربط المصادر الرسمية دون دمج جميع البيانات في مكان واحد.
وزارة معينة تبقى مسؤولة عن بياناتها.
ومؤسسة أخرى مسؤولة عن بياناتها.
وعندما تحتاج خدمة إلى التحقق من معلومة، تحصل على الحد الأدنى اللازم عبر آلية موثوقة.
هذا النموذج يقلل من فكرة قاعدة البيانات الخارقة التي تصبح هدفاً شديد القيمة للمهاجمين.
الهدف ليس أن يعرف نظام واحد كل شيء عن المواطن.
الهدف أن تستطيع الدولة التحقق من المعلومات الصحيحة في الوقت الصحيح وبأقل قدر ممكن من البيانات.
ماذا سيتغير بالنسبة للمواطن؟
إذا بُنيت المنظومة بصورة صحيحة، يمكن أن تتغير تجربة المواطن جذرياً.
بدلاً من عشرات الحسابات، يمكن أن توجد آلية موحدة أو مترابطة للدخول إلى الخدمات.
وبدلاً من رفع المستمسكات مراراً، يمكن التحقق من البيانات إلكترونياً.
وبدلاً من الذهاب شخصياً لإثبات الهوية في كل خدمة، يمكن إجراء بعض مستويات التحقق عن بُعد.
وبدلاً من عدم معرفة أين وصلت المعاملة، يمكن ربطها بحساب المواطن ومتابعتها.
وقد يصبح ممكناً مستقبلاً أن يمتلك المواطن محفظة هوية رقمية Digital Identity Wallet تحتوي اعتمادات رسمية يمكن استخدامها بطريقة انتقائية.
لكن الراحة ليست المعيار الوحيد.
يجب أن تكون المنظومة قابلة للاستخدام من كبار السن، وذوي الإعاقة، ومن لا يمتلك هاتفاً حديثاً، ومن يعيش في منطقة ذات اتصال ضعيف.
إذا جعلنا الهاتف الذكي الطريق الوحيد إلى الدولة، فقد نحل مشكلة رقمية ونخلق مشكلة اجتماعية جديدة.
الهوية الرقمية والحكومة بلا ورق
لا يمكن الوصول إلى حكومة Paperless حقيقية من خلال تحويل الورقة إلى PDF فقط.
الحكومة بلا ورق تحتاج إلى معرفة:
من قدم الطلب؟
هل هويته موثوقة؟
هل وقع المعاملة؟
هل الوثيقة أصلية؟
هل تغيرت بعد التوقيع؟
ومن قام بالإجراء ومتى؟
وهنا تتقاطع الهوية الرقمية مع التوقيع الإلكتروني Electronic Signature.
فالتوقيع الإلكتروني ليس صورة لتوقيع اليد يتم لصقها على ملف.
إنه آلية تهدف إلى ربط التوقيع بصاحبه والتحقق من سلامة المعاملة وفق المتطلبات القانونية والتقنية المناسبة.
وقانون رقم 78 لسنة 2012 يوفر للعراق أساساً قانونياً مهماً في هذا المجال. وزارة العدل
لكن التحدي في المرحلة المقبلة ليس وجود النص القانوني فقط.
بل تحويله إلى استخدام واسع وآمن ومتكامل داخل الخدمات الحكومية والقطاع الخاص.
الهوية الرقمية والمصارف
القطاع المالي من أكثر القطاعات التي ستستفيد من هوية رقمية موثوقة.
المصرف يحتاج إلى معرفة عميله.
وشركة الدفع تحتاج إلى التحقق من المستخدم.
والخدمات المالية الرقمية تحتاج إلى منع انتحال الهوية والاحتيال.
وهنا يظهر مفهوم eKYC — Electronic Know Your Customer.
بدلاً من أن يعتمد كل مصرف أو شركة على عملية منفصلة لنسخ المستمسكات والتحقق منها، يمكن مستقبلاً بناء آليات تحقق رقمية موثوقة تسمح بالتأكد من الهوية وفق قواعد واضحة وموافقة قانونية.
لكن هذا لا يعني أن المصرف يجب أن يحصل على كل بيانات المواطن الحكومية.
مرة أخرى:
التحقق لا يعني فتح قاعدة البيانات.
المصرف يحتاج إلى المعلومات اللازمة لأداء التزاماته فقط.
الهوية الرقمية والقطاع الخاص
السؤال الأهم هو: هل ستكون الهوية الرقمية للحكومة فقط؟
إذا بُنيت المنظومة بطريقة مدروسة، يمكن أن تصبح بنية ثقة يستفيد منها القطاع الخاص أيضاً ضمن شروط واضحة.
شركة اتصالات قد تحتاج إلى التحقق من العميل.
منصة تجارة إلكترونية قد تحتاج إلى إثبات عمر أو هوية في خدمة محددة.
جامعة خاصة قد تحتاج إلى التحقق من وثيقة.
شركة تأمين قد تحتاج إلى التأكد من بيانات معينة.
لكن يجب ألا يؤدي ذلك إلى منح الشركات وصولاً مباشراً إلى قواعد البيانات الحكومية.
النموذج الأفضل هو توفير إثباتات محددة ومقيدة بالغرض.
فالقطاع الخاص يحتاج إلى الثقة، وليس إلى امتلاك نسخة من الدولة.
الثقة الرقمية أهم من التطبيق نفسه
يمكن بناء أفضل تطبيق تقنياً، لكنه لن ينجح إذا لم يثق المواطن به.
الثقة تبدأ عندما يستطيع المواطن الإجابة عن أسئلة بسيطة:
من أصدر هويتي الرقمية؟
ما البيانات التي تحتويها؟
أين تستخدم؟
هل أعرف عندما تصل جهة إلى معلوماتي؟
هل أستطيع إلغاء الوصول؟
ماذا أفعل إذا فقدت هاتفي؟
ماذا يحدث إذا انتحل شخص هويتي؟
ومن يتحمل المسؤولية إذا حدث خطأ؟
لهذا فإن Digital Trust يجب أن تكون الهدف الحقيقي.
الهوية الرقمية ليست مجرد وسيلة دخول.
إنها علاقة ثقة بين المواطن والدولة.
البيانات البيومترية… أقوى وسيلة للتحقق وأحد أكثر أنواع البيانات حساسية
عند الحديث عن الهوية الرقمية، تظهر البيانات البيومترية سريعاً بوصفها إحدى وسائل التحقق من أن الشخص هو صاحب الهوية فعلاً.
بصمة الإصبع، وصورة الوجه، وغيرها من السمات البيومترية يمكن أن تجعل انتحال الهوية أكثر صعوبة، وتساعد في عمليات التسجيل والتحقق عن بُعد.
لكن قوة هذه البيانات هي أيضاً مصدر حساسيتها.
إذا تسربت كلمة مرور، يمكن تغييرها.
وإذا فقد المواطن بطاقة، يمكن إلغاؤها وإصدار أخرى.
أما الوجه أو بصمة الإصبع فلا يمكن تغييرهما بالطريقة نفسها.
لهذا لا ينبغي أن يكون السؤال:
هل نستطيع استخدام البيانات البيومترية؟
بل:
هل نحتاج إليها فعلاً في هذه الخدمة؟ وما مستوى الحماية الذي يجب أن يرافق استخدامها؟
يجب أن تكون هناك قواعد واضحة تحدد متى يجوز استخدام البيانات البيومترية، وما الذي يُخزن منها، ومن يستطيع الوصول إليها، ومدة الاحتفاظ بها، وكيف تُشفّر، وما إذا كان النظام يحتفظ بالصورة الأصلية أم بقالب بيومتري مشتق منها، وكيف تتم حماية مفاتيح التشفير.
البيومتريات يجب أن تكون من أعلى فئات البيانات حمايةً في أي منظومة عراقية مستقبلية للهوية الرقمية.
هل يجب استخدام البصمة أو الوجه في كل خدمة؟
لا.
الهوية الرقمية الناضجة لا تعني استخدام أعلى مستوى من التحقق في كل مرة.
إذا أراد المواطن قراءة معلومة عامة أو الوصول إلى خدمة منخفضة المخاطر، فلا يوجد سبب منطقي لمطالبته ببصمة أو تحقق بيومتري معقد.
أما إذا أراد تنفيذ إجراء مالي حساس، أو تغيير بيانات جوهرية، أو الوصول إلى خدمة عالية المخاطر، فيمكن رفع مستوى التحقق.
وهذا يقود إلى مفهوم مهم هو مستويات ضمان الهوية Identity Assurance Levels.
أي أن قوة التحقق تتناسب مع مستوى الخطر.
كلما ارتفعت حساسية الإجراء، ارتفع مستوى التأكد المطلوب من هوية المستخدم.
وهذا أكثر أماناً وأفضل لتجربة المواطن من فرض إجراء واحد على جميع الخدمات.
الهوية الرقمية على الهاتف
الهاتف الذكي يمكن أن يصبح أحد أهم أدوات الهوية الرقمية.
ليس لأن الهاتف نفسه هو الهوية، بل لأنه يمكن أن يكون وسيلة آمنة لحمل اعتماد رقمي أو تنفيذ عملية مصادقة.
يمكن مستقبلاً أن يمتلك المواطن تطبيقاً أو Digital Identity Wallet يحتوي اعتمادات رسمية.
لكن تصميم هذه المحفظة يجب أن يجيب عن أسئلة عملية جداً:
ماذا يحدث إذا ضاع الهاتف؟
ماذا يحدث إذا سُرق؟
ماذا لو تغير رقم الهاتف؟
ماذا لو اشترى المواطن جهازاً جديداً؟
كيف تُستعاد الهوية؟
هل يستطيع شخص آخر تنفيذ عملية الاستعادة؟
كيف تُلغى الاعتمادات الموجودة على الجهاز المفقود؟
وما الذي يحدث إذا حاول المهاجم نقل رقم الهاتف إلى شريحة أخرى؟
نجاح الهوية الرقمية لا يقاس فقط بسهولة التسجيل.
بل أيضاً بمدى أمان الاستعادة Recovery.
استعادة الهوية قد تكون أخطر من تسجيل الدخول
يمكن أن نبني تسجيل دخول شديد القوة ثم نهدم كل هذه الحماية بعملية استعادة ضعيفة.
إذا كان المهاجم يستطيع الضغط على «نسيت كلمة المرور» ثم السيطرة على الحساب من خلال معلومة سهلة أو رقم هاتف تم الاستيلاء عليه، تصبح بقية إجراءات الأمن أقل قيمة.
ولهذا يجب أن تكون عملية استعادة الهوية الرقمية جزءاً أساسياً من التصميم منذ البداية.
قد تحتاج الاستعادة في الحالات الحساسة إلى أكثر من عامل تحقق.
وقد تتطلب مطابقة مع بيانات موثوقة أو مراجعة بشرية أو زيارة نقطة خدمة في حالات استثنائية.
الأهم ألا تصبح Recovery Process الباب الخلفي للهوية الرقمية.
رقم الهاتف ليس هوية وطنية
رقم الهاتف مفيد جداً للمصادقة والتواصل، لكنه لا ينبغي أن يُعامل باعتباره الهوية الوطنية نفسها.
الأرقام تتغير.
والشرائح قد تُفقد.
وقد تحدث عمليات SIM Swap عندما يتمكن شخص من السيطرة على رقم الضحية عبر استبدال الشريحة أو نقل الخدمة بصورة احتيالية.
إذا كانت كل عملية استعادة للهوية تعتمد على رسالة SMS فقط، فإن اختراق رقم الهاتف قد يتحول إلى اختراق للهوية الرقمية.
لذلك يجب أن تكون العلاقة بين الهوية الوطنية ورقم الهاتف واضحة:
الهاتف وسيلة يمكن استخدامها ضمن عملية التحقق.
لكنه ليس المصدر النهائي للحقيقة حول هوية المواطن.
المصادقة متعددة العوامل
إطلاق UR Auth للمصادقة الثنائية يمثل اتجاهاً مهماً في تعزيز أمن الوصول إلى الخدمات الحكومية.
والمرحلة التالية هي تعميم مفهوم Multi-Factor Authentication – MFA وفق مستوى حساسية الخدمة.
المصادقة القوية يمكن أن تجمع بين عاملين أو أكثر من فئات مختلفة، مثل شيء يعرفه المستخدم، وشيء يمتلكه، وعامل بيومتري عند الحاجة.
لكن يجب أيضاً تجنب جعل العملية معقدة لدرجة تدفع المواطن إلى سلوكيات غير آمنة.
الأمن الجيد لا يعني زيادة عدد الخطوات بلا حدود.
بل اختيار الخطوات المناسبة للخطر.
الهوية الرقمية وZero Trust
من المبادئ المفيدة في بناء الأنظمة الحكومية الحديثة مفهوم Zero Trust.
ومعناه المبسط:
لا نمنح الثقة الدائمة لمستخدم أو جهاز لمجرد أنه نجح في تسجيل الدخول مرة واحدة.
بل يتم التحقق من الهوية والسياق والصلاحية بصورة مستمرة تتناسب مع الخطر.
قد يكون المواطن قد سجل دخوله بصورة صحيحة، لكن إذا ظهرت محاولة لتنفيذ إجراء حساس من جهاز جديد أو موقع غير معتاد، يمكن للنظام طلب مستوى تحقق إضافي.
وينطبق المبدأ نفسه على الموظفين.
كون الشخص موظفاً داخل وزارة لا يعني أن لديه حق الوصول إلى كل بيانات المواطنين.
الهوية الرقمية الآمنة للمواطن تحتاج أيضاً إلى إدارة هوية وصلاحيات قوية داخل الحكومة نفسها.
الخطر الداخلي لا يقل أهمية عن المهاجم الخارجي
عند التفكير في سرقة الهوية، نتخيل غالباً مهاجماً من خارج المؤسسة.
لكن أحد المخاطر المهمة هو إساءة استخدام الصلاحيات الداخلية.
قد يمتلك موظف وصولاً أكبر مما يحتاج إليه.
وقد يبقى حساب موظف سابق فعالاً.
وقد تستخدم حسابات مشتركة يصعب معرفة من قام بالإجراء من خلالها.
لذلك يجب أن تسجل الأنظمة:
من دخل؟
متى؟
إلى أي سجل؟
ما الذي شاهده؟
وما الذي عدله؟
ويجب مراجعة صلاحيات الموظفين دورياً.
الثقة الرقمية لا تعني فقط التأكد من المواطن.
بل التأكد أيضاً من أن المؤسسة نفسها تستخدم بياناته بطريقة مسؤولة.
سرقة الهوية الرقمية… الجريمة قد تبدأ بمعلومة صغيرة
سرقة الهوية لا تتطلب دائماً اختراق قاعدة بيانات وطنية.
قد تبدأ باسم ورقم هاتف وصورة مستمسك.
ثم تضاف إليها معلومات من مواقع التواصل.
ثم رسالة تصيد.
ثم رمز تحقق يحصل عليه المهاجم من الضحية.
كل معلومة صغيرة قد تكون جزءاً من هجوم أكبر.
ومع توسع الخدمات الرقمية، قد تصبح الهوية نفسها هدفاً اقتصادياً للمجرمين.
فالسيطرة على الهوية قد تسمح بمحاولات فتح حسابات، أو الوصول إلى خدمات، أو انتحال المواطن، أو تنفيذ عمليات احتيال باسمه.
لهذا يجب أن يكون لدى العراق مستقبلاً مفهوم واضح لـ Identity Fraud Management، وليس فقط حماية قاعدة البيانات من الاختراق.
المواطن يحتاج إلى معرفة أن هويته تعرضت للخطر
إذا اكتشفت جهة حكومية أن اعتماداً رقمياً للمواطن قد تعرض للاختراق، فلا يكفي أن تعالج المشكلة داخلياً.
يجب أن توجد آلية لإبلاغ المواطن عندما يكون هناك خطر فعلي عليه.
كما يجب أن يستطيع المواطن الإبلاغ بسهولة إذا اشتبه في أن شخصاً يستخدم هويته.
ويمكن مستقبلاً توفير أدوات تسمح له بمراجعة:
الأجهزة المرتبطة بحسابه.
جلسات الدخول النشطة.
الاعتمادات الرقمية الصادرة باسمه.
والعمليات الحساسة التي تمت باستخدام هويته.
كلما أصبح المواطن قادراً على رؤية استخدام هويته، ارتفعت قدرته على اكتشاف إساءة الاستخدام مبكراً.
سجل الوصول… من شاهد بياناتي؟
من الخصائص المهمة التي يمكن التفكير فيها مستقبلاً أن يتمكن المواطن، ضمن الحدود القانونية والأمنية المناسبة، من معرفة الجهات التي استخدمت هويته أو تحققت من بياناته.
ليس بالضرورة أن يرى تفاصيل العمليات الأمنية أو التحقيقات المحمية بالقانون.
لكن في الاستخدامات الاعتيادية، يمكن أن تعزز الشفافية الثقة.
مثلاً:
تحققت جهة معينة من هويتك بتاريخ معين لغرض خدمة محددة.
هذا النوع من الشفافية يجعل الوصول إلى البيانات قابلاً للمساءلة.
كما يدفع المؤسسات إلى التفكير قبل طلب معلومات لا تحتاج إليها.
الخصوصية الانتقائية… أثبت الصفة ولا تكشف كل البيانات
من أهم المزايا التي تستطيع الهوية الرقمية الحديثة تقديمها مفهوم Selective Disclosure.
لنفترض أن خدمة ما تحتاج فقط إلى التأكد من أن الشخص تجاوز 18 عاماً.
في النموذج التقليدي قد يقدم المواطن بطاقته كاملة، فيكشف اسمه ورقمه الوطني وتاريخ ميلاده وربما معلومات أخرى.
لكن الخدمة لا تحتاج كل ذلك.
في النموذج الأكثر تقدماً يمكن أن تحصل فقط على إثبات:
العمر فوق 18: نعم.
دون معرفة بقية المعلومات.
وينطبق الأمر على صفات أخرى.
بدلاً من مشاركة البيانات الخام، نشارك الإثبات الضروري فقط.
وهذا يجمع بين سهولة الخدمة وحماية الخصوصية.
الأطفال والهوية الرقمية
ملف الأطفال يحتاج إلى قواعد مختلفة.
فالطفل قد يحتاج إلى هوية رقمية للوصول إلى التعليم أو الصحة أو خدمات أخرى، لكن لا ينبغي أن يُعامل كالمستخدم البالغ نفسه.
يجب أن تحدد المنظومة:
متى تنشأ هوية رقمية للطفل؟
ما دور ولي الأمر؟
ما الذي يستطيع الطفل الموافقة عليه بنفسه؟
كيف تتغير الصلاحيات مع العمر؟
من يستطيع الوصول إلى بياناته؟
ماذا يحدث عندما يبلغ السن القانونية؟
وهل تنتقل إدارة الهوية إليه بصورة آمنة؟
بيانات الطفل قد تبقى معه لعقود.
ولهذا فإن الخطأ في تصميم الهوية الرقمية للأطفال يمكن أن يخلق آثاراً طويلة الأمد.
الهوية الرقمية وكبار السن
في المقابل، يجب ألا تُبنى المنظومة بافتراض أن كل مواطن خبير بالتكنولوجيا.
هناك كبار سن.
وأشخاص لا يستخدمون الهواتف الذكية بكفاءة.
وأشخاص لا يمتلكون هاتفاً حديثاً.
ومواطنون يحتاجون إلى مساعدة.
يجب أن توجد قنوات بديلة وآمنة.
لكن المساعدة نفسها تحتاج إلى حوكمة.
إذا سمحنا لشخص آخر بإدارة هوية المواطن، فمن هو؟
وكيف تثبت الوكالة؟
وما حدودها؟
ومتى تنتهي؟
التحول الرقمي الناجح لا يلغي من لا يستطيع استخدام التكنولوجيا.
الأشخاص ذوو الإعاقة
الهوية الرقمية يجب أن تكون Accessible by Design.
يجب ألا تعتمد عملية التحقق على طريقة واحدة يستحيل على بعض الأشخاص استخدامها.
التعرف على الوجه، أو إدخال رموز، أو قراءة نصوص صغيرة، أو تنفيذ خطوات معقدة قد يمثل حاجزاً لفئات مختلفة.
لذلك يجب أن تكون إمكانية الوصول جزءاً من التصميم منذ البداية، لا إضافة لاحقة.
الدولة الرقمية يجب أن تجعل الخدمة أقرب إلى المواطن، لا أن تستبدل درج مبنى حكومي بحاجز رقمي جديد.
ماذا لو فقد المواطن الأهلية أو احتاج إلى ممثل قانوني؟
هذه من القضايا التي لا تظهر كثيراً في النقاش التقني لكنها مهمة جداً.
قد يكون هناك شخص يحتاج إلى ولي أو وصي أو ممثل قانوني.
وقد تكون هناك وكالة رسمية تسمح لشخص بتنفيذ معاملات عن آخر.
الهوية الرقمية يجب أن تستطيع تمثيل هذه العلاقات القانونية بصورة صحيحة.
يجب ألا يحتاج المواطن إلى إعطاء كلمة مروره لشخص آخر حتى ينفذ معاملة بالنيابة عنه.
بل يجب أن توجد Delegated Authority واضحة:
من فوض من؟
في ماذا؟
إلى متى؟
وما الإجراءات التي يستطيع تنفيذها؟
وهذا أكثر أماناً من مشاركة الحسابات وكلمات المرور.
ماذا يحدث للهوية الرقمية عند الوفاة؟
هذا أيضاً جزء من دورة حياة الهوية.
عند وفاة الشخص، يجب ألا يبقى حسابه الرقمي وكأنه مواطن نشط إلى الأبد.
يجب أن توجد آلية تربط الواقعة الرسمية بحالة الهوية الرقمية.
لكن ذلك لا يعني حذف جميع السجلات.
هناك بيانات قد تحتاج الدولة إلى الاحتفاظ بها قانونياً.
وقد توجد معاملات إرث أو حقوق أو التزامات.
المطلوب هو إدارة حالة الهوية بصورة صحيحة، ومنع استخدامها بعد الوفاة بصورة احتيالية، مع المحافظة على السجلات التي يفرض القانون الاحتفاظ بها.
الهوية الرقمية ليست للأشخاص فقط
مع تطور الاقتصاد الرقمي، هناك أيضاً هويات للشركات والمؤسسات والأنظمة والأجهزة.
عندما تتعامل شركة مع الحكومة إلكترونياً، يجب أن نعرف:
هل الشركة موجودة فعلاً؟
من يمثلها قانونياً؟
هل هذا الشخص مخول بالتوقيع عنها؟
وما حدود صلاحياته؟
وهذا يقود إلى مفهوم Digital Organizational Identity.
كما أن الخدمات الحكومية نفسها تحتاج إلى هويات رقمية موثوقة حتى يعرف المواطن أنه يتعامل مع منصة رسمية وليس موقعاً مزيفاً.
المواقع الحكومية المزيفة وانتحال المؤسسات
الهوية الرقمية ليست فقط حماية المواطن من أن ينتحل شخص هويته.
يجب أيضاً حماية المواطن من أن ينتحل المهاجم هوية الدولة.
قد ينشئ المهاجم موقعاً يشبه منصة حكومية.
أو صفحة مزيفة.
أو رسالة تطلب تحديث البيانات.
أو رابطاً لدفع رسوم.
ومع تطور الذكاء الاصطناعي، ستصبح الرسائل والمواقع المزيفة أكثر إقناعاً.
لذلك يجب أن تكون هناك هوية رقمية واضحة وموثوقة للخدمات الحكومية نفسها، مع توعية المواطن بكيفية معرفة القناة الرسمية.
الذكاء الاصطناعي والهوية الرقمية
AI يمكن أن يساعد في اكتشاف الاحتيال وتحليل الأنماط غير الطبيعية والتحقق من بعض الوثائق.
لكنه يخلق أيضاً مخاطر جديدة.
التزييف العميق يستطيع إنتاج وجه أو صوت مزيف.
ويمكن استخدام صور أو فيديوهات مصطنعة لمحاولة تجاوز عمليات التحقق عن بُعد.
وهنا تظهر أهمية Liveness Detection وغيرها من تقنيات مقاومة الانتحال.
لكن لا توجد تقنية معصومة.
لذلك يجب ألا تعتمد المنظومة على عامل واحد فقط.
كلما تطورت تقنيات التحقق، تتطور معها تقنيات الهجوم.
الهوية الرقمية يجب أن تُبنى على دفاع متعدد الطبقات.
الهوية الرقمية في عصر Deepfake
في الماضي كان إجراء مكالمة فيديو قد يبدو دليلاً قوياً على أن الشخص حقيقي.
اليوم لم يعد هذا الافتراض آمناً دائماً.
التزييف العميق وتوليد الصوت والصورة يعني أن المؤسسات المالية والحكومية تحتاج إلى إعادة تقييم عمليات التحقق عن بُعد.
وهذا مهم خصوصاً عند:
فتح حساب.
استعادة هوية.
تغيير رقم هاتف.
إضافة جهاز جديد.
أو تنفيذ عملية حساسة.
لا ينبغي أن يكون مجرد ظهور وجه أمام الكاميرا كافياً دائماً لإثبات الهوية.
eKYC يجب أن يقلل المخاطر لا أن ينقلها
التحقق الإلكتروني من العميل يمكن أن يجعل فتح الحسابات والخدمات أسرع بكثير.
لكن إذا تم تصميم eKYC بطريقة ضعيفة، فقد ننقل الاحتيال من الفرع إلى الهاتف.
لذلك يحتاج eKYC إلى:
مصادر بيانات موثوقة.
التحقق من الوثائق.
مقاومة التزييف.
إدارة المخاطر.
تسجيل العمليات.
حماية البيانات.
وآلية للتعامل مع الحالات التي لا يستطيع النظام حسمها.
الهدف ليس أتمتة كل حالة.
بل أتمتة ما يمكن أتمتته بأمان، وإحالة الحالات غير الواضحة إلى مراجعة بشرية.
شركات الاتصالات جزء أساسي من المنظومة
لأن الهاتف ورقم الهاتف يستخدمان في كثير من عمليات المصادقة، تصبح شركات الاتصالات جزءاً مهماً من منظومة الثقة الرقمية.
عمليات إصدار الشرائح واستبدالها ونقلها تحتاج إلى حماية قوية.
فالسيطرة الاحتيالية على رقم الهاتف يمكن أن تؤثر في حسابات متعددة، وليس حساب الاتصالات وحده.
ولهذا يجب أن يكون هناك تنسيق بين الهوية الرقمية والقطاع المالي والاتصالات عند تصميم إجراءات الاستعادة والمصادقة الحساسة.
الهوية الرقمية والفجوة الرقمية
قد تقدم الهوية الرقمية خدمات ممتازة، لكنها قد توسع الفجوة إذا لم يتم تصميمها للجميع.
هناك فرق في جودة الإنترنت.
وفي امتلاك الأجهزة.
وفي المهارات الرقمية.
وفي القدرة على القراءة والتعامل مع التطبيقات.
وفي الوصول إلى الخدمات بين المناطق.
لذلك يجب ألا يكون السؤال:
كم شخصاً سجل في النظام؟
بل أيضاً:
من لم يستطع التسجيل؟ ولماذا؟
هذه البيانات مهمة بقدر أهمية أرقام النجاح.
فالدولة الرقمية التي تستبعد الفئات الأضعف ليست دولة أكثر تطوراً، حتى لو كانت تقنياتها متقدمة.
ماذا عن المواطن الذي لا يريد تطبيقاً؟
يجب ألا يصبح امتلاك هاتف ذكي حديث شرطاً مطلقاً للحصول على الحقوق الأساسية والخدمات الضرورية.
يمكن أن تكون الهوية الرقمية هي القناة المفضلة والأكثر سهولة، لكن يجب التفكير في بدائل للأشخاص الذين لا يستطيعون استخدامها.
نقاط خدمة.
بطاقات ذكية.
قنوات مساعدة.
أو نماذج تحقق أخرى.
الهدف هو Digital First وليس بالضرورة Digital Only في كل خدمة.
القطاع الخاص يحتاج إلى حدود واضحة
إذا أصبحت الهوية الرقمية الوطنية بنية موثوقة، سترغب شركات كثيرة في استخدامها.
وهذا يمكن أن يكون إيجابياً للاقتصاد.
لكن يجب تحديد من يستطيع طلب ماذا.
لا ينبغي لشركة أن تطلب الرقم الوطني أو صورة البطاقة إذا كانت تحتاج فقط إلى إثبات عمر.
ولا ينبغي أن تجمع البيانات لأنها متاحة.
كل طلب تحقق يجب أن يكون:
مرتبطاً بغرض.
ومحدوداً بالبيانات اللازمة.
ومسجلاً.
وخاضعاً للمساءلة.
الهوية الرقمية يمكن أن تقلل تسريب المستمسكات
اليوم تُرسل صور الوثائق أحياناً عبر البريد أو تطبيقات المراسلة أو تُرفع إلى مواقع متعددة.
وكل نسخة إضافية تمثل خطراً إضافياً.
إذا انتقلنا مستقبلاً إلى نظام يستطيع تقديم Verifiable Credential أو إثبات رقمي موثوق، يمكن أن تقل الحاجة إلى تداول
ومة التي تحتاجها فقط، وأن تبقى الدولة قادرة على حماية المنظومة وتشغيلها واستعادتها وتطويرها دون فقدان السيطرة عليها.
الهوية الرقمية الناجحة لا تعني أن تعرف الدولة المزيد عن المواطن.
بل أن تستطيع إثبات ما تحتاج إلى معرفته بأقل قدر ممكن من البيانات، وفي الوقت المناسب، ولغرض واضح، وتحت مسؤولية قابلة للمساءلة.
وهنا تكمن المعادلة التي يجب أن يحققها العراق:
سهولة أكبر للمواطن، كفاءة أعلى للحكومة، فرص أوسع للاقتصاد، وخصوصية وأمن أقوى للجميع.
إذا نجح العراق في تحقيق هذه المعادلة، فلن تكون الهوية الرقمية مجرد مشروع تقني جديد، بل ستصبح واحدة من أهم البنى الأساسية التي تقوم عليها الدولة الرقمية في السنوات المقبلة.
المهندسة سجى البياتي
مستشارة في الأمن السيبراني والتحول الرقمي