ما هي معلومات التعريف الشخصية (PII)؟

معلومات التعريف الشخصية (PII) هي أي بيانات تحدد هوية شخص معين. تعرف على أنواع معلومات التعريف الشخصية، وأمثلة عليها، ومخاطر تعرضها للكشف، والقوانين التي تحكمها.
تم كتابته بواسطة
تم النشر في
Tuesday, September 22, 2026
تم التحديث بتاريخ
September 22, 2026

المعلومات الشخصية (PII) هي أي بيانات تحدد هوية شخص معين، سواء بمفردها أو عند دمجها مع معلومات أخرى متاحة. وتعد الأسماء، وأرقام الهوية الحكومية، والعناوين، والسجلات البيومترية أمثلة واضحة على ذلك. وتتجاوز هذه الفئة بكثير ما تفترضه معظم المؤسسات، وفي هذه الفجوة تكمن مخاطر التسريب.

توضح إحدى الحالات الأخيرة مدى سرعة تحول الأمور من مجرد احتمالات نظرية إلى واقع ملموس. فقد تتبعت أبحاث سلسلة التوريد الخاصة بـ CloudSEK مجلد .git تم تكوينه بشكل خاطئ لدى أحد مزودي خدمات السيارات في الهند، مما أدى إلى تسريب أكثر من مليون سجل من المعلومات الشخصية. تضمنت تلك البيانات أكثر من 2000 بطاقة ضريبية (PAN) ممسوحة ضوئيًا، إلى جانب أسماء العملاء وعناوينهم وأرقام هواتفهم.

ما هي المعلومات الشخصية (PII)؟

المعلومات الشخصية هي البيانات التي تحدد هوية الفرد، سواء بمفردها أو عند دمجها مع بيانات أخرى يمتلكها المهاجم بالفعل. دليل المعهد الوطني للمعايير والتقنية (NIST) لحماية المعلومات الشخصية يحددها بدقة: هي المعلومات التي تميز هوية الفرد أو تتبعها، بالإضافة إلى أي معلومات أخرى مرتبطة بذلك الشخص أو يمكن ربطها به.

كلا الفعلين في هذا التعريف لهما أهمية بالغة. فكلمة "تمييز" تعني تحديد هوية الشخص بدقة، كما يفعل رقم جواز السفر. أما "تتبع" فتعني جمع تفاصيل كافية لمعرفة ما فعله الشخص أو أين كان، كما يفعل سجل الوصول.

أما مصطلحا "مرتبطة" و"يمكن ربطها" فيرسمان حدودًا دقيقة بنفس القدر. فالمعلومات المرتبطة هي التي توجد بجانب بيانات أخرى عن نفس الشخص في نظام متصل. أما المعلومات التي يمكن ربطها فهي التي تنتظر في مكان آخر، سواء في سجلات عامة أو قاعدة بيانات غير ذات صلة، وتفصلها خطوة واحدة فقط عن اكتمال الصورة.

المعرفات المباشرة وغير المباشرة

تنقسم المعرفات إلى مجموعتين، والمجموعة الثانية هي التي تسبب معظم التقديرات الخاطئة.

  • المعرفات المباشرة. الاسم الكامل، ورقم بطاقة الهوية (بطاقة Aadhaar)، ورقم الحساب الضريبي (PAN)، ورقم الضمان الاجتماعي، ورقم جواز السفر، ورقم رخصة القيادة، والبيانات البيومترية مثل بصمات الأصابع أو مسح الوجه. كل منها يشير إلى شخص واحد دون الحاجة إلى معلومات إضافية.
  • المعرفات غير المباشرة. تاريخ الميلاد، والرمز البريدي، والجنس، وجهة العمل، والمسمى الوظيفي، وتسجيل المركبة، وسجل المشتريات. كل منها يصف مجموعة من الأشخاص، حتى يتم دمج العديد منها معًا.

المعلومات الشخصية الحساسة مقابل غير الحساسة

من بين المعلومات الشخصية، هناك بيانات قد تسبب ضررًا جسيمًا في حال تسريبها، وأخرى لا تسبب ذلك، وهذا التقسيم هو الذي يحدد مدى صرامة حماية كل عنصر. فالمعلومات الشخصية الحساسة تحدد هوية الشخص مباشرة وتسهل عمليات الاحتيال أو التمييز؛ بينما تكون المعلومات غير الحساسة غالبًا عامة ولا تشكل خطرًا إلا عند دمجها مع بيانات أخرى.

Aspect Non-sensitive PII Sensitive PII
Identity Full name Social security and national ID numbers
Contact Information Email and mailing address Passport and driver's license numbers
Contact Number Phone number Financial account and card numbers
Personal Details Date and place of birth Biometric data (fingerprints, retina, face)
Location ZIP code and general location Medical and health records
Employment Employer and job title Precise geolocation history

السياق هو الذي يحدد تصنيف البيانات. فالاسم الكامل يعتبر غير حساس إذا كان بمفرده، لكن نفس الاسم في قائمة مرضى مستشفى معين يصبح حساسًا. لذا، تعتمد البرامج القوية في تصنيفها على حجم الضرر الذي قد يسببه التسريب في سياق معين، وليس على تصنيف الحقل وحده.

sensitive vs non sensitive pii

أمثلة على المعلومات الشخصية حسب الفئة

تندرج معلومات تحديد الهوية الشخصية (PII) تحت ست فئات رئيسية، ويُعد التعرف على كل فئة منها الخطوة الأولى نحو حمايتها.

  • المعرفات الحكومية: أرقام الضمان الاجتماعي، وجوازات السفر، ورخص القيادة، والأرقام الضريبية.
  • البيانات المالية: أرقام الحسابات المصرفية، وأرقام بطاقات الائتمان والخصم، وسجلات الدفع.
  • البيانات البيومترية: بصمات الأصابع، وهندسة الوجه، ومسح قزحية العين، وبصمات الصوت.
  • بيانات الاتصال: الاسم الكامل، وعنوان المنزل، وعنوان البريد الإلكتروني، ورقم الهاتف.
  • المعرفات الرقمية: عنوان IP، ومعرفات الأجهزة، وملفات تعريف الارتباط (الكوكيز)، وأسماء مستخدمي الحسابات المرتبطة بشخص ما.
  • البيانات الديموغرافية: تاريخ الميلاد، والجنس، والرمز البريدي، والعرق، ومعلومات التوظيف.

لماذا تظل معلومات تحديد الهوية الشخصية غير الحساسة قادرة على كشف هوية الأفراد

قد يبدو حذف الأسماء من مجموعة البيانات بمثابة إخفاء للهوية، لكنه نادراً ما يكون كذلك.

تحليل لاتانيا سويني لبيانات التعداد السكاني في الولايات المتحدة وجد أن 87% من السكان يمكن تحديد هويتهم بشكل فريد من خلال ثلاثة حقول فقط: الرمز البريدي المكون من خمسة أرقام، والجنس، وتاريخ الميلاد. وعلى مستوى المدينة، ظلت النسبة عند 53%، وحتى على مستوى المقاطعة، ظل 18% من الأشخاص قابلين للتحديد بشكل فريد.

الجمع بين البيانات، وليس التعقيد التقني، هو ما يؤدي إلى هذه النتيجة. فكل سمة بمفردها تصف ملايين الأشخاص، لكن تقاطعها معاً غالباً ما يصف شخصاً واحداً بعينه، وتأتي قوائم الناخبين أو قوائم التسويق لتضيف الاسم الذي يكمل الصورة.

كيف يغير السياق من مخاطر معلومات تحديد الهوية الشخصية

تحمل الحقول المتطابقة مستويات مخاطر متفاوتة للغاية بناءً على من تصفهم. يقوم المعهد الوطني للمعايير والتقنية (NIST) بتصنيف كل مجموعة من معلومات تحديد الهوية الشخصية ضمن مستوى تأثير منخفض أو متوسط أو مرتفع على السرية، مع مراعاة مدى دقة البيانات في تحديد هوية الشخص، وعدد الأشخاص الذين تغطيهم، ومدى حساسية كل حقل، والغرض من جمع هذه البيانات.

تخيل ثلاث قوائم مبنية على نفس المخطط تماماً: الاسم، والعنوان، ورقم الهاتف. إحداها تضم المشتركين في النشرة الإخبارية، والثانية تضم الأشخاص المطالبين بمستحقات التقاعد، والثالثة تضم ضباطاً يعملون في مهام سرية لدى جهات إنفاذ القانون.

نفس الأعمدة الثلاثة، لكن النتائج مختلفة تماماً في حال تسرب البيانات. السياق هو الذي يحدد مستوى الحماية الذي تحتاجه مجموعة البيانات، ولهذا السبب نادراً ما تنجح قوائم المراجعة المعتمدة على الحقول الفردية في رصد المخاطر الحقيقية.

معلومات التعريف الشخصية (PII) مقابل البيانات الشخصية مقابل المعلومات الصحية المحمية (PHI)

ثلاثة مصطلحات يتم تداولها وكأنها مترادفة، بينما تحمل كل منها دلالات قانونية متميزة.

تستمد معلومات التعريف الشخصية (PII) معناها من التوجيهات الفيدرالية الأمريكية، وتركز على تحديد هوية فرد معين. أما البيانات الشخصية، وهو المصطلح المستخدم في اللائحة العامة لحماية البيانات (GDPR)، فهي ذات نطاق أوسع: أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد، بما في ذلك المعرفات عبر الإنترنت والسجلات المستعارة التي يمكن ربطها بشخص ما باستخدام مفتاح منفصل.

تضيق المعلومات الصحية المحمية (PHI) نطاق التعريف مجدداً. يطبق قانون (HIPAA) هذا المصطلح على البيانات الصحية التي تحتفظ بها الكيانات المشمولة مثل المستشفيات وشركات التأمين؛ لذا فإن نتيجة فحص دم متطابقة تُصنف كمعلومات صحية محمية (PHI) داخل نظام المستشفى، بينما تُعتبر بيانات شخصية عادية داخل تطبيق لياقة بدنية للمستهلكين. ويعتمد قانون حماية البيانات الرقمية الشخصية (DPDP) في الهند مصطلح "البيانات الشخصية"، مما يجعله متوافقاً مع مفردات اللائحة العامة لحماية البيانات (GDPR) بدلاً من الممارسات الأمريكية.

كيف تتعرض معلومات التعريف الشخصية (PII) للتسريب

تتسبب أربعة مسارات في معظم حالات تسريب معلومات التعريف الشخصية واسعة النطاق، ولا يشبه سوى واحد منها فقط الاختراق التقليدي.

how pii gets exposed

1. برمجيات سرقة المعلومات (Infostealer malware)

تقوم برمجيات سرقة المعلومات بجمع بيانات الاعتماد المحفوظة في المتصفح، وسجلات الملء التلقائي، ورموز المصادقة من الجهاز المصاب، ثم تحزمها في سجلات تُباع بالجملة. وبذلك، يؤدي اختراق حاسوب محمول واحد إلى تسريب البيانات الشخصية لكل من تعامل ذلك الموظف مع سجلاتهم.

2. المستودعات ووحدات التخزين ذات الإعدادات الخاطئة

تؤدي أدلة .git المكشوفة، وحاويات التخزين السحابية العامة، وقواعد البيانات غير المحمية بكلمة مرور إلى تسريب البيانات دون الحاجة إلى أي اقتحام. بدأت قضية مورد السيارات لدى CloudSEK بهذه الطريقة تماماً: حيث كشف فحص روتيني عن مجلد .git متاح للجمهور، واستخدمت أداة متاحة مجاناً لإعادة بناء الكود المصدري وسجلات العملاء المرتبطة به.

3. اختراق الطرف الثالث والموردين

يعالج الموردون معلومات التعريف الشخصية الخاصة بالعملاء نيابة عن الشركات التي توظفهم، مما يجعل تعرض الشركة للخطر خارج نطاق سيطرتها المباشرة. فمعالجو الدفع، وشركاء الخدمات اللوجستية، ومنصات التسويق، ومراكز الدعم، يحتفظون جميعاً بنسخ من السجلات التي لم تعد المنظمة الأصلية تتحكم فيها بشكل مباشر.

4. تجميع البيانات على الويب المظلم

ما يحدث بعد التسريب أهم من التسريب نفسه. يقوم الوسطاء بدمج السجلات الناتجة عن حوادث منفصلة في ملفات تعريف موحدة؛ بحيث يتم ربط رقم هاتف من اختراق معين بعنوان من اختراق آخر ورقم هوية من اختراق ثالث. المراقبة المستمرة للويب المظلم تكشف عن هذه القوائم بينما لا تزال البيانات قيد التداول، وليس بعد استخدامها.

ما يفعله المهاجمون بمعلومات التعريف الشخصية المسروقة

نادراً ما يقوم من يسرق قاعدة بيانات باستغلالها شخصياً. بل تُباع السجلات وتُدمج وتُعاد استخدامها عبر خمس طرق متكررة:

  • سرقة الهوية وتزوير المستندات. تُستخدم بطاقات "آدهار" (Aadhaar) وبطاقات "بان" (PAN) وجوازات السفر الممسوحة ضوئياً في إنشاء حسابات احتيالية، وتقديم طلبات قروض، وتزوير أوراق الاعتماد.
  • الاستيلاء على الحسابات. تُستخدم الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف في تنفيذ هجمات حشو بيانات الاعتماد وهجمات تبديل شريحة الهاتف (SIM-swap) التي تتجاوز أنظمة المصادقة عبر الرسائل النصية القصيرة.
  • التصيد الاحتيالي المستهدف. تجعل تفاصيل الطلبات الحقيقية والعناوين والعلاقات مع الموردين من الرسائل الاحتيالية تبدو مطابقة تماماً للرسائل الأصلية.
  • الابتزاز. تهدد عصابات برامج الفدية بنشر سجلات العملاء، مما يحول السرقة الصامتة إلى أداة ضغط علنية ضد المؤسسة المخترقة.
  • إعادة البيع والتجميع. يقوم الوسطاء بإعادة تجميع السجلات في ملفات تعريف شاملة وبيعها بشكل متكرر، مما يجعل تسريب بيانات واحد يتسبب في أضرار مستمرة لسنوات.

تكشف الأسعار عن مدى رخص تكلفة الحصول على هذه البيانات. فقد كشف تحقيق أجرته CloudSEK حول اختراق BWSSB عن وجود وصول جذري لقاعدة البيانات وسجلات أكثر من 290,000 متقدم، بما في ذلك أرقام "آدهار" و"بان"، معروضة للبيع في منتدى خاص بالاختراقات مقابل 500 دولار، مع قابلية التفاوض على سعر أقل.

القوانين التي تحكم معلومات التعريف الشخصية (PII)

تتبع الالتزامات الأشخاص المعنيين بالبيانات، وليس مقر الشركة. هناك أربعة أطر عمل هي الأكثر تأثيراً:

  • اللائحة العامة لحماية البيانات (GDPR) (الاتحاد الأوروبي). تحكم البيانات الشخصية لأي شخص داخل الاتحاد الأوروبي وتطبق على المؤسسات في جميع أنحاء العالم التي تقدم خدماتها لهم.
  • قانون خصوصية المستهلك في كاليفورنيا (CCPA) وقانون حقوق الخصوصية في كاليفورنيا (CPRA). تمنح المقيمين الحق في معرفة البيانات التي يتم جمعها عنهم، وطلب حذفها، ورفض بيعها.
  • قانون نقل التأمين الصحي والمساءلة (HIPAA) (الولايات المتحدة). يغطي المعلومات الصحية التي يحتفظ بها مقدمو الخدمات وشركات التأمين وشركاؤهم التجاريون.
  • قانون حماية البيانات الشخصية الرقمية (DPDP) (الهند). ينطبق على البيانات الشخصية الرقمية للأفراد في الهند، بما في ذلك المعالجة التي تقوم بها الشركات الأجنبية التي تقدم خدماتها لهم.

أصبح نظام الهند سارياً في نوفمبر 2025، عندما أخطرت وزارة الإلكترونيات وتكنولوجيا المعلومات بـ قواعد DPDP بموجب قانون حماية البيانات الشخصية الرقمية لعام 2023. يتم تطبيق الامتثال على مراحل: يصبح إطار عمل مدير الموافقة سارياً في 13 نوفمبر 2026، وتلي ذلك الالتزامات الجوهرية المتعلقة بالإخطار، وضمانات الأمن، والإبلاغ عن الانتهاكات، وحقوق أصحاب البيانات في 13 مايو 2027.

تضفي العقوبات ثقلاً على هذا الجدول الزمني، حيث تصل إلى 250 كرور روبية لكل انتهاك. بالنسبة للمؤسسات التي تعالج بيانات الأفراد في الهند، يُعد عام 2026 عاماً للبناء وليس فترة سماح.

كيفية حماية معلومات التعريف الشخصية (PII)

تتم الحماية كسلسلة من الخطوات، وتخطي الخطوة الأولى يقوض بهدوء كل خطوة تليها.

  1. جرد ما هو موجود. لا يمكن لأي مؤسسة تأمين بيانات لم تحدد موقعها، حيث تتسرب معلومات التعريف الشخصية بعيداً عن قاعدة بياناتها الأساسية إلى النسخ الاحتياطية، وملفات التحليلات، وتذاكر الدعم الفني، وجداول البيانات على أجهزة الكمبيوتر المحمولة الفردية.
  2. اجمع واحتفظ بقدر أقل. كل حقل ترفض المؤسسة جمعه، وكل سجل تحذفه في موعده، هو سجل لن يتعرض للخطر في أي اختراق مستقبلي.
  3. التشفير وتقييد الوصول. يُشكل التشفير أثناء التخزين وأثناء النقل، والأذونات القائمة على الأدوار والمحدودة بما تتطلبه كل وظيفة، وقواعد الاحتفاظ التي تؤدي فعلياً إلى الحذف، خط الأساس للعمل.
  4. إلغاء تحديد الهوية بدقة. تحتفظ السجلات التي أُلغيت هويتها بمفتاح مخزن بشكل منفصل لاستعادة الهوية، بينما لا تحتوي السجلات المجهولة على مفتاح ولا توجد طريقة للعودة إليها، وهو ما يناسب التحليلات بشكل دائم.
  5. المراقبة خارج النطاق. بمجرد خروج السجلات، لم تعد الضوابط الداخلية تصل إليها، ويصبح المكان الذي تظهر فيه مجدداً هو الإشارة الوحيدة المتبقية.
best ways to protect pii

العثور على معلومات التعريف الشخصية (PII) المكشوفة خارج نطاق الحماية

تكتشف معظم المؤسسات تسريب معلومات التعريف الشخصية (PII) بعد وقوعه بفترة طويلة، وغالباً ما يكون ذلك عن طريق عميل أو جهة تنظيمية أو صحفي. وبحلول ذلك الوقت، تكون السجلات قد استقرت بالفعل في المنتديات أو مواقع التسريب، بعيداً عن متناول جدران الحماية وسياسات الوصول.

منصة XVigil من CloudSEK تراقب أسواق الويب المظلم، ومنتديات الاختراق، ومواقع النشر، وقنوات المراسلة بحثاً عن سجلات المؤسسة وبيانات اعتمادها ووثائقها المكشوفة، مما يمنح فرق الأمن فرصة للاستجابة بينما لا يزال نطاق تأثير التسريب محدوداً. كما تتعامل SVigil مع الجانب المتعلق بالموردين من المشكلة نفسها، حيث تقوم بمسح البنية التحتية للجهات الخارجية بحثاً عن التكوينات الخاطئة التي تؤدي إلى تسريب بيانات العملاء إلى الإنترنت العام.

الأسئلة الشائعة

هل يُعتبر عنوان IP من معلومات التعريف الشخصية (PII)؟

نعم، يعامل القانون العام لحماية البيانات (GDPR) عنوان IP كبيانات شخصية لأنه يحدد جهازاً يمكن تتبعه وصولاً إلى شخص معين. أما في الأطر القانونية الأمريكية، فيُصنف كمعلومات تعريف شخصية فقط بمجرد ربطه بتفاصيل تعريفية أخرى.

هل يمكن للمؤسسة جمع معلومات التعريف الشخصية (PII) دون موافقة؟

نعم، الموافقة هي أساس قانوني واحد من بين عدة أسس. يسمح القانون العام لحماية البيانات (GDPR) بالمعالجة بموجب عقد أو التزام قانوني أو مصلحة مشروعة، بينما يعتمد قانون حماية البيانات الشخصية الرقمية (DPDP) في الهند بشكل أضيق على الموافقة والاستخدامات المشروعة المحددة.

هل تنطبق حماية معلومات التعريف الشخصية (PII) على المتوفين؟

لا، ينطبق القانون العام لحماية البيانات (GDPR) وقانون حماية البيانات الشخصية الرقمية (DPDP) في الهند على الأفراد الأحياء فقط. ويُعد قانون نقل التأمين الصحي والمساءلة (HIPAA) الاستثناء الملحوظ، حيث يحمي السجلات الصحية لمدة 50 عاماً بعد الوفاة.

هل تُعد ملفات تعريف الارتباط (Cookies) ومعرفات الأجهزة من معلومات التعريف الشخصية (PII)؟

نعم، تُحتسب ملفات تعريف الارتباط ومعرفات الأجهزة كبيانات شخصية بموجب القانون العام لحماية البيانات (GDPR) عندما تحدد هوية المستخدم، حتى في حال عدم وجود اسم مرتبط بها. أما التعامل معها عبر قوانين الولايات الأمريكية فيختلف من ولاية لأخرى.

ما هي الخطوة الأولى بعد حدوث خرق لمعلومات التعريف الشخصية (PII)؟

احتواء التسريب عن طريق إلغاء الوصول وعزل النظام المتأثر. وتلي ذلك خطوة تحديد نطاق السجلات المتضررة، وذلك قبل بدء سريان المواعيد النهائية لإخطار الجهات التنظيمية والأفراد.

ما الفرق بين معلومات التعريف الشخصية (PII) والمعلومات التجارية السرية؟

تحدد معلومات التعريف الشخصية (PII) هوية الأفراد، بينما تغطي المعلومات التجارية السرية أصول الشركة مثل الأسرار التجارية، والتسعير، والعقود. يؤدي تسريب معلومات التعريف الشخصية إلى تفعيل قوانين الخصوصية، بينما يؤدي تسريب البيانات التجارية إلى عواقب تجارية.

المشاركات ذات الصلة
12 Best Practices to Prevent Ransomware Attacks for Businesses
Prevent ransomware attacks by closing entry points, strengthening identity controls, limiting attacker movement, protecting recovery, and testing incident response plans.
IoT Risk Management: 8 Key IoT Threats and Risks to Address
IoT risk management helps organizations identify, assess, prioritize, and reduce risk from weak authentication, exposed devices, firmware, malware, and supply chains now.
9 Types of Vendor Risk: Third-Party Risk Examples and What to Monitor
Vendor risk includes cybersecurity, operational, compliance, financial, reputational, strategic, fourth-party, geopolitical, and AI-related risks. See what to monitor.

ابدأ العرض التوضيحي الخاص بك الآن!

جدولة عرض تجريبي
إصدار تجريبي مجاني لمدة 7 أيام
لا توجد التزامات
قيمة مضمونة بنسبة 100%

مقالات قاعدة المعارف ذات الصلة

لم يتم العثور على أية عناصر.