بقلم Miloš Duraković

التنظيم الرقمي الأوروبي 2026: قواعد صارت تصل إلى الشيفرة نفسها

website source code shown in an editor

طوال نحو سبع سنوات، كانت اللائحة العامة لحماية البيانات هي التشريع الأوروبي الوحيد الذي يعرفه كل فريق منتج بالاسم. إن كنت تدير موقعاً يمس مستخدمين أوروبيين، تعلّمت أسس المعالجة، وبنيت لافتة الكوكيز، ووقّعت اتفاقيات معالجة البيانات، ثم مضيت في طريقك.

انتهى ذلك العصر. بين عامي 2024 و2028 ينتج الاتحاد الأوروبي كومة من التشريعات الرقمية، كل واحد منها بمفرده لا يقل صعوبة عن اللائحة العامة لحماية البيانات، ومجتمعة تنفذ إلى عمق أبعد بكثير. الفارق أن هذه القواعد الجديدة لا تتوقف عند سياسة الخصوصية. إنها تمتد إلى صفحة الدفع لديك، ومكتبة المكوّنات، وعملية الاستجابة للحوادث، وقائمة مكوّنات البرمجيات، ونموذج بيانات المنتج.

نحن نبني ونصون برمجيات لشركات تعمل في أوروبا، ونقضي جزءاً كبيراً من كل أسبوع في ترجمة هذه الالتزامات إلى مهام هندسية. هذه خريطة عملنا: ما ينطبق الآن، وما يأتي بعده، وما يعنيه كل هذا فعلياً لمن يكتب الشيفرة.

لماذا تختلف هذه الموجة

كانت اللائحة العامة لحماية البيانات أفقية في معظمها. لائحة واحدة، ومجموعة مبادئ واحدة تنطبق على كل من يعالج بيانات شخصية. موجة 2024 إلى 2028 عمودية ومتداخلة. شركة تجارة إلكترونية متوسطة تبيع أجهزة متصلة في ألمانيا وفرنسا قد تقع اليوم داخل نطاق ثمانية تشريعات مختلفة على الأقل في وقت واحد، لكل منها جهة رقابية وموعد نهائي وتعريف خاص لمن يتحمل المسؤولية.

يترتب على ذلك ثلاث نتائج عملية.

أولاً، لم يعد بالإمكان تركيب الامتثال قبيل الإطلاق. عدة من هذه القواعد تتطلب قرارات تصميمية، وقرار تصميمي خاطئ في الشهر الثاني يكلّفك إعادة بناء في الشهر العشرين.

ثانياً، المخرجات التقنية تزن أكثر من الأوراق. تطلب الجهات الرقابية بصورة متزايدة أدلة قابلة للقراءة آلياً: قائمة مكوّنات البرمجيات، وتقييم المطابقة، وبيان إمكانية الوصول، وسجل الموافقة، وخط زمني للحادث. لا أحد يتأثر بوثيقة تصف ضابطاً غير موجود في النظام.

ثالثاً، المواعيد متدرجة وبعضها تأجل. بعد اقتراح الحزمة الرقمية الشاملة في نوفمبر 2025، تأجل جزء من قانون الذكاء الاصطناعي بينما بقيت أجزاء أخرى في مكانها تماماً. الفرق التي قرأت عنواناً واحداً وتوقفت تخطط الآن على أساس تواريخ خاطئة.

ما ينطبق الآن

اللائحة العامة لحماية البيانات، ما زالت الأساس

لا شيء في الموجة الجديدة يحل محل اللائحة العامة لحماية البيانات. تبقى الطبقة الأساسية، وأكبر الغرامات ما زالت تأتي من هناك. إن كان نموذج بياناتك ومعالجة فترات الاحتفاظ وعملية طلبات أصحاب البيانات ضعيفة، فكل ما يُبنى فوقها يرث ذلك الضعف. كتبنا دليلاً منفصلاً موجهاً للهندسة: دليل عملي للائحة حماية البيانات للمواقع.

قانون إمكانية الوصول الأوروبي

التوجيه 2019/882 ساري منذ 28 يونيو 2025، وتصاعد الإنفاذ خلال 2026. يشمل التجارة الإلكترونية الموجهة للمستهلك، والخدمات المصرفية، وتذاكر النقل، والاتصالات، والكتب الإلكترونية وغيرها. المسطرة التقنية هي المعيار EN 301 549، الذي يقابل حالياً مستوى WCAG 2.1 AA، ومن المنتظر تحديث يوائم WCAG 2.2.

ما يفاجئ فيه أنه ليس تمريناً في التوثيق. يتطلب تغييرات حقيقية في الترميز وإدارة التركيز وتباين الألوان ومعالجة أخطاء النماذج والتنقل بلوحة المفاتيح. أمرت محكمة فرنسية بالفعل شركة كارفور بتحقيق المطابقة تحت غرامات يومية. التفاصيل في دليل قانون إمكانية الوصول.

قانون البيانات

اللائحة 2023/2854 سارية منذ 12 سبتمبر 2025. تمنح المستخدمين حقاً في البيانات التي تولّدها منتجاتهم المتصلة، وتلزم مزودي الخدمات السحابية بجعل الانتقال أمراً واقعياً لا نظرياً. اعتباراً من 12 سبتمبر 2026، يجب أن تُصمَّم المنتجات المتصلة المطروحة في السوق وخدماتها المرتبطة بحيث تكون البيانات متاحة افتراضياً، وهذا مطلب معماري لا قانوني. راجع شرحنا لقانون البيانات.

توجيه NIS2

نفّذت الدول الأعضاء توجيه NIS2 بوتائر شديدة التباين. فتحت ألمانيا بوابة التسجيل في 6 يناير 2026، ودخل قانون هولندا حيز النفاذ في 15 أغسطس 2026، وما زالت دول أخرى تلحق. إن كنت داخل النطاق، فأنت مدين بإخطارات على مؤقت 24 ساعة، ومدين لعملائك بدليل على إدارتك لمخاطر سلسلة التوريد. دليلنا العملي لـ NIS2 يغطي الجانب التشغيلي.

التحقق من المستفيد

منذ 9 أكتوبر 2025، يجب على مزودي خدمات الدفع في منطقة اليورو التحقق مجاناً من تطابق اسم المستفيد مع حساب الآيبان قبل تأكيد التحويل. لمن يبني تدفقات دفع أو صرف، أضاف هذا خطوة قبل التأكيد ومجموعة من حالات "التطابق التقريبي" التي ينبغي التعامل معها في الواجهة. تناولناه في المدفوعات الفورية والتحقق من المستفيد.

ما يأتي خلال الاثني عشر شهراً القادمة

2 أغسطس 2026: التزامات الشفافية في قانون الذكاء الاصطناعي

التزامات المادة 50 سارية الآن. إذا كان منتجك يتحدث إلى المستخدمين عبر روبوت محادثة، فعليك إخبارهم بأنهم يتحدثون إلى آلة. وإذا كان يولّد صوتاً أو صوراً أو فيديو أو نصاً اصطناعياً، فيجب وسم المخرجات بصيغة قابلة للقراءة آلياً. تتبع دفعة جديدة في 2 ديسمبر 2026، تشمل تفاصيل العلامة المائية وحظر تطبيقات تعرية الصور.

أما الالتزامات الأثقل الخاصة بالمخاطر العالية فقد تأجلت. الأنظمة المستقلة في الملحق الثالث لديها الآن مهلة حتى 2 ديسمبر 2027، والذكاء الاصطناعي المدمج في منتجات منظمة حتى 2 أغسطس 2028. هذه فسحة حقيقية، لكنها تخص طبقة المخاطر العالية وحدها. التفصيل الكامل في مقالنا عن شفافية الذكاء الاصطناعي.

11 سبتمبر 2026: التزامات الإبلاغ في قانون المرونة السيبرانية

على مصنّعي المنتجات ذات العناصر الرقمية الإبلاغ عن الثغرات المستغلّة فعلياً والحوادث الجسيمة عبر منصة أوروبية واحدة. إنذار مبكر خلال 24 ساعة، إخطار كامل خلال 72 ساعة، تقرير نهائي خلال 14 يوماً. لن تصمد أمام مؤقت 24 ساعة دون معرفة ما بداخل منتجك، ولهذا تبني الفرق خطوط إنتاج قوائم مكوّنات البرمجيات قبل عام من الالتزام الرسمي. راجع دليل قانون المرونة السيبرانية.

12 سبتمبر 2026: التزامات التصميم في قانون البيانات

يبدأ سريان مطلب التصميم الخاص بإتاحة البيانات على المنتجات المطروحة في السوق.

27 سبتمبر 2026: توجيه تمكين المستهلك

تفقد الادعاءات البيئية العامة غطاءها القانوني، وتصبح ملصقات الاستدامة بحاجة إلى اعتماد، ويجب أن يظهر الإشعار الموحّد والملصق الموحّد الخاصان بالضمانات التجارية داخل مسار الشراء. هذا تغيير في المحتوى والقوالب على صفحات المنتجات وصفحات الفئات وصفحة الدفع. تناولناه في الادعاءات البيئية وبيانات المنتج.

24 ديسمبر 2026: محفظة الهوية الرقمية الأوروبية

على كل دولة عضو إتاحة محفظة واحدة على الأقل. أما الأطراف المعتمِدة الملزَمة، ومنها البنوك والنقل والطاقة والرعاية الصحية والاتصالات، فعليها قبولها اعتباراً من ديسمبر 2027. وإذا أردت القبول مبكراً، عليك التسجيل كطرف معتمِد ودعم صيغ الإثبات الخاصة بالمحفظة. دليلنا لتكامل محفظة الهوية الأوروبية يشرح ما يتطلبه ذلك.

ما لا يزال متحركاً

هناك أمران يستحقان المتابعة دون إفراط في التصميم حولهما.

الحزمة الرقمية الشاملة ستنقل قواعد موافقة الكوكيز إلى اللائحة العامة لحماية البيانات نفسها عبر المادتين المقترحتين 88أ و88ب. أبرز التغييرات هي القبول أو الرفض بنقرة واحدة، وقاعدة تمنع إعادة السؤال لستة أشهر بعد الرفض، وإشارات موافقة قابلة للقراءة آلياً وملزِمة قانوناً. استمرت المفاوضات الثلاثية حتى منتصف 2026. لا شيء نهائي، ولن نعيد بناء منصة موافقة بافتراض مرور النص كما هو، لكن الاتجاه واضح بما يكفي للتأثير في المعمارية. رؤيتنا في موافقة الكوكيز بعد الحزمة الرقمية الشاملة.

قانون العدالة الرقمية ما زال في مرحلة الاقتراح، ومتوقع أواخر 2026، ويستهدف مباشرة الأنماط المضللة والتسعير المخصص والتصميم المسبب للإدمان. التطبيق الواقعي بين 2028 و2030. أهميته الآن أنه يخبرنا أي أنماط الواجهة تعيش على وقت مستعار.

طبقة الدفع التي لم يخطط لها أحد

هناك تغيير أخير ليس تنظيماً على الإطلاق لكنه يتصرف كأنه كذلك، لأنه ينتشر بسرعة في صفحات الدفع الأوروبية.

Wero، المحفظة التي بنتها مبادرة المدفوعات الأوروبية، انتقلت بين 2025 و2026 من التحويلات بين الأفراد إلى التجارة الإلكترونية. تُسوّى كتحويل SEPA فوري خلال نحو عشر ثوانٍ وتتجاوز شبكات البطاقات كلياً. أعلنت Lidl دعمها على lidl.de في يوليو 2026، وكان القبول في المتاجر والمتاجر الإلكترونية في بلجيكا وفرنسا مقرراً لاحقاً في العام نفسه. أما Decathlon وRossmann وHornbach وEventim وغيرها فهي بالفعل في الإنتاج.

لا أحد ملزم قانوناً بقبول Wero. لكن حين تضيف سلسلة خصم بحجم Lidl وسيلة دفع، يتبعها بقية السوق عادة، والتكامل ليس عملاً مجانياً: ينزل إلى صفحة الدفع لديك، وآلة حالات الطلب، ومنطق الاسترداد، والتسوية. كتبنا عنه في دليل تكامل Wero.

كيف تنظّم هذا دون أن تخسر ربع سنة

الحدس هو فتح ملف الامتثال ومحاولة إغلاق كل شيء. ذلك ينتج عادة جدول بيانات وقدراً ضئيلاً من الشيفرة. ما ينجح أفضل، بحسب تجربتنا:

ابدأ بتحديد نطاق صادق. لمعظم هذه القواعد عتبات واستثناءات وتعريفات تغيّر جوهرياً ما تدين به. شركة متناهية الصغر تقدم خدمات تقع خارج جزء كبير من قانون إمكانية الوصول. وشركة لا تصنع منتجات ذات عناصر رقمية تقع خارج قانون المرونة السيبرانية. نصف ساعة مع مواد النطاق الفعلية توفر شهوراً.

ابحث عن التداخل وابنِ مرة واحدة. عمل إمكانية الوصول لأجل قانون إمكانية الوصول يحسّن أيضاً متطلبات الوضوح في قواعد شفافية قانون الذكاء الاصطناعي. وبنية الموافقة المبنية لأجل اللائحة العامة لحماية البيانات تحمل معظم ما تغيّره الحزمة الرقمية الشاملة. وخط إنتاج قوائم مكوّنات البرمجيات المبني لأجل قانون المرونة السيبرانية يجيب على جزء كبير من أسئلة سلسلة التوريد في NIS2. تعامل مع هذا كعمل منصة مشترك، لا كاثني عشر مشروعاً منفصلاً.

أصلح أولاً ما يتطلب قرارات تصميمية. إتاحة البيانات افتراضياً، وقبول الإثباتات، ودلالات إمكانية الوصول، ومعمارية الموافقة، كلها مكلفة إذا رُكّبت لاحقاً. أما عمليات الإبلاغ والتوثيق فلا. رتّب على هذا الأساس.

اكتب ما قررتموه ولماذا. تتوقع معظم هذه الأنظمة أن تكونوا قادرين على شرح منطقكم، لا مجرد إظهار علامة خضراء. سجل قرار معماري قصير يتفوق على وثيقة سياسات طويلة.

أين نقع نحن

نحن شركة برمجيات لا مكتب محاماة، ونقولها بوضوح لكل عميل. لا نصدر آراء قانونية. ما نفعله هو أخذ التفسير الذي وصل إليه محاموكم وتحويله إلى أنظمة تعمل: منصات موافقة، ومكتبات مكوّنات قابلة للوصول، وواجهات وصول للبيانات، وخطوط إنتاج قوائم المكوّنات، وتكاملات المحافظ، وتدفقات الدفع، وكل البنية التحتية المملة تحتها.

تعمل فرقنا من ليوبليانا ونوفي ساد، داخل البيئة التنظيمية نفسها التي نصفها، ما يعني أننا نواجه هذه المواعيد في منتجاتنا أيضاً.

إن كنتم تحاولون معرفة أي من هذه القواعد ينطبق عليكم فعلاً، أو كان في التقويم تاريخ بلا خطة، راسلونا على office@c9group.dev. يمكنكم قراءة المزيد عن كيفية دعمنا للشركات الداخلة إلى أوروبا على صفحة دخول السوق الأوروبية.