يربط مخطط التدقيق هذا الموجَّه نحو الامتثال ضوابط أمن CI/CD الأساسية بالأطر التنظيمية وأطر الضمان التي تحكم غالبًا خطوط تسليم البرمجيات الخاضعة للتنظيم: ISO 27001، وSOC 2، وDORA، وتوجيه NIS2، وPCI DSS.
وهو مُعدّ لدعم عمليات التدقيق الداخلية والتقييمات الخارجية والجاهزية التنظيمية عبر بيئات المؤسسات — من شهادة أمن المعلومات إلى إدارة مخاطر تقنية المعلومات والاتصالات والتزامات البنية التحتية الحيوية وأمن المدفوعات.
بدلًا من تناول كل إطار بمعزل، يجمع المخطط ضوابط خط الأنابيب الأساسية نفسها — الهوية والوصول، وإدارة الأسرار، وسلامة المخرجات، وتكاملات الأطراف الخارجية، والتسجيل، وحوكمة التغيير — ويبيّن أين يستوفي كلٌّ منها متطلبات إطار بعينه. وكثيرًا ما يجيب ضابط واحد جيد الإدارة عن عدة أطر في آنٍ معًا، وهو الأساس العملي لنهج امتثال موحّد تُجمَع فيه الأدلة مرة واحدة وتُعاد الاستفادة منها عبر التقييمات.
ISO 27001
يقيّم ISO/IEC 27001:2022 ما إذا كانت ضوابط CI/CD تعمل داخل نظام فعّال لإدارة أمن المعلومات (ISMS)، لا مجرد وجود إعداد لأداة. ويتوقع المدققون ملكية موثَّقة للضوابط، وبيان قابلية تطبيق دقيقًا، وأدلة على مراقبة الضوابط وتحسينها عبر الزمن. وبالنسبة لخطوط الأنابيب، تقع أكثر مراجع الملحق A صلةً في التحكم في الوصول والتطوير الآمن وعلاقات المورّدين. توقعات الأدلة: بيان قابلية التطبيق، وسجلات مراجعة الوصول، وإجراءات التطوير الآمن، والسجلات التي تُظهر أن كل ضابط عمل كما هو موصوف.
| المجال | الضابط | ISO 27001 (الملحق A) | نعم | لا |
|---|---|---|---|---|
| IAM | إنفاذ الامتياز الأدنى لحسابات خدمة CI/CD | A.8.2 / A.5.15 | ⬜ | ⬜ |
| IAM | الفصل بين الهويات البشرية وهويات خط الأنابيب | A.6.3 | ⬜ | ⬜ |
| IAM | وصول قائم على الأدوار لتهيئة خط الأنابيب | A.5.18 | ⬜ | ⬜ |
| IAM | فرض المصادقة متعددة العوامل لمسؤولي CI/CD | A.5.17 | ⬜ | ⬜ |
| IAM | اشتراط الموافقة على إجراءات خط الأنابيب المميّزة | A.5.19 | ⬜ | ⬜ |
| الأسرار | عدم تخزين الأسرار في التحكم بالمصدر | A.8.12 | ⬜ | ⬜ |
| الأسرار | حقن الأسرار في وقت التشغيل | A.8.24 | ⬜ | ⬜ |
| الأسرار | أسرار محدَّدة النطاق حسب البيئة | A.5.15 | ⬜ | ⬜ |
| الأسرار | تدوير منتظم للأسرار | A.8.15 | ⬜ | ⬜ |
| الأسرار | استبعاد قيم الأسرار من السجلات | A.8.16 | ⬜ | ⬜ |
| سلامة المخرجات | بيئات بناء CI/CD مُحصَّنة | A.8.20 | ⬜ | ⬜ |
| سلامة المخرجات | فرض توقيع المخرجات | A.8.23 | ⬜ | ⬜ |
| سلامة المخرجات | مصدر يربط الشيفرة وخط الأنابيب والمخرَج | A.8.9 | ⬜ | ⬜ |
| سلامة المخرجات | مستودعات المخرجات تفرض عدم القابلية للتغيير | A.8.10 | ⬜ | ⬜ |
| سلامة المخرجات | قصر الترقية على المخرجات الموثوقة | A.8.21 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | اعتماد رسمي لإضافات CI/CD الخارجية | A.5.22 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تثبيت التكاملات على إصدارات محددة | A.8.8 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | التحقق من سلامة الإجراءات الخارجية | A.8.23 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تقييد الإضافات التي يصونها المجتمع | A.5.23 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | مراقبة استخدام التكاملات | A.8.16 | ⬜ | ⬜ |
| التسجيل والمراقبة | تسجيل نشاط خط أنابيب CI/CD بالكامل | A.8.15 | ⬜ | ⬜ |
| التسجيل والمراقبة | السجلات تتضمن الموافقات والفحوص الأمنية | A.8.14 | ⬜ | ⬜ |
| التسجيل والمراقبة | جمع مركزي للسجلات | A.8.16 | ⬜ | ⬜ |
| التسجيل والمراقبة | احتفاظ بالسجلات متوائم مع السياسة | A.5.34 | ⬜ | ⬜ |
| التسجيل والمراقبة | الأدلة تدعم التدقيق والتحقيقات | A.5.31 | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة التغييرات واعتمادها عبر خط الأنابيب | A.8.32 | ⬜ | ⬜ |
| التغيير والحوكمة | الفصل بين دوري البناء والنشر | A.6.3 | ⬜ | ⬜ |
| التغيير والحوكمة | إنفاذ السياسة عبر بوابات آلية | A.5.19 | ⬜ | ⬜ |
| التغيير والحوكمة | اعتماد الاستثناءات رسميًا وتسجيلها | A.5.31 | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة حوكمة CI/CD دوريًا | A.5.36 | ⬜ | ⬜ |
SOC 2
يقيّم SOC 2 ضوابط CI/CD مقابل معايير خدمات الثقة (Trust Services Criteria)، وبالأساس المعايير المشتركة (سلسلة CC) الخاصة بالأمن. ولأن SOC 2 هو تصديق على مدى فترة، يتوقع المدققون أدلة على أن كل ضابط عمل باتساق طوال نافذة المراجعة كاملةً لا مجرد لقطة شاشة لنقطة زمنية واحدة. وأخذ العيّنات معتاد: قد يختار المقيّم عدة إصدارات ويتتبّع الموافقات والفحوص وسجلات النشر لكلٍّ منها. توقعات الأدلة: تذاكر إدارة التغيير، وسجلات الموافقة، وسجلات الاستثناءات، ومخرجات المراقبة التي تغطي فترة التدقيق كاملةً.
| المجال | الضابط | SOC 2 (المعايير المشتركة) | نعم | لا |
|---|---|---|---|---|
| IAM | إنفاذ الامتياز الأدنى لحسابات خدمة CI/CD | CC6.1 | ⬜ | ⬜ |
| IAM | الفصل بين الهويات البشرية وهويات خط الأنابيب | CC6.3 | ⬜ | ⬜ |
| IAM | وصول قائم على الأدوار لتهيئة خط الأنابيب | CC6.2 | ⬜ | ⬜ |
| IAM | فرض المصادقة متعددة العوامل لمسؤولي CI/CD | CC6.1 | ⬜ | ⬜ |
| IAM | اشتراط الموافقة على إجراءات خط الأنابيب المميّزة | CC7.2 | ⬜ | ⬜ |
| الأسرار | عدم تخزين الأسرار في التحكم بالمصدر | CC6.1 | ⬜ | ⬜ |
| الأسرار | حقن الأسرار في وقت التشغيل | CC6.7 | ⬜ | ⬜ |
| الأسرار | أسرار محدَّدة النطاق حسب البيئة | CC6.2 | ⬜ | ⬜ |
| الأسرار | تدوير منتظم للأسرار | CC6.1 | ⬜ | ⬜ |
| الأسرار | استبعاد قيم الأسرار من السجلات | CC7.2 | ⬜ | ⬜ |
| سلامة المخرجات | بيئات بناء CI/CD مُحصَّنة | CC6.6 | ⬜ | ⬜ |
| سلامة المخرجات | فرض توقيع المخرجات | CC7.3 | ⬜ | ⬜ |
| سلامة المخرجات | مصدر يربط الشيفرة وخط الأنابيب والمخرَج | CC7.2 | ⬜ | ⬜ |
| سلامة المخرجات | مستودعات المخرجات تفرض عدم القابلية للتغيير | CC6.5 | ⬜ | ⬜ |
| سلامة المخرجات | قصر الترقية على المخرجات الموثوقة | CC6.6 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | اعتماد رسمي لإضافات CI/CD الخارجية | CC6.3 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تثبيت التكاملات على إصدارات محددة | CC7.3 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | التحقق من سلامة الإجراءات الخارجية | CC7.3 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تقييد الإضافات التي يصونها المجتمع | CC6.6 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | مراقبة استخدام التكاملات | CC7.2 | ⬜ | ⬜ |
| التسجيل والمراقبة | تسجيل نشاط خط أنابيب CI/CD بالكامل | CC7.2 | ⬜ | ⬜ |
| التسجيل والمراقبة | السجلات تتضمن الموافقات والفحوص الأمنية | CC7.3 | ⬜ | ⬜ |
| التسجيل والمراقبة | جمع مركزي للسجلات | CC7.2 | ⬜ | ⬜ |
| التسجيل والمراقبة | احتفاظ بالسجلات متوائم مع السياسة | CC7.4 | ⬜ | ⬜ |
| التسجيل والمراقبة | الأدلة تدعم التدقيق والتحقيقات | CC2.2 | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة التغييرات واعتمادها عبر خط الأنابيب | CC8.1 | ⬜ | ⬜ |
| التغيير والحوكمة | الفصل بين دوري البناء والنشر | CC6.3 | ⬜ | ⬜ |
| التغيير والحوكمة | إنفاذ السياسة عبر بوابات آلية | CC7.2 | ⬜ | ⬜ |
| التغيير والحوكمة | اعتماد الاستثناءات رسميًا وتسجيلها | CC2.3 | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة حوكمة CI/CD دوريًا | CC1.2 | ⬜ | ⬜ |
DORA
يؤطّر قانون المرونة التشغيلية الرقمية (DORA) منظومة CI/CD بوصفها جزءًا من التزامات إدارة مخاطر تقنية المعلومات والاتصالات ومخاطر الأطراف الخارجية لدى الكيان المالي المشمول. وينصبّ تركيزه على المرونة وإمكانية التتبّع والإشراف على مزوّدي تقنية المعلومات والاتصالات لا على بنود مرقّمة، ولذلك توائم المراجع أدناه الضوابط مع محاور DORA. وتتوقع الجهات الرقابية أن تكون خطوط الأنابيب مشمولةً بإطار مخاطر تقنية المعلومات والاتصالات، مع مرونة مُختبَرة ومساءلة واضحة للمزوّد. توقعات الأدلة: توثيق مخاطر تقنية المعلومات والاتصالات، وسجل المعلومات الخاص بمزوّدي الأطراف الخارجية، ونتائج اختبار المرونة والخروج.
| المجال | الضابط | DORA (مجال تقنية المعلومات والاتصالات) | نعم | لا |
|---|---|---|---|---|
| IAM | إنفاذ الامتياز الأدنى لحسابات خدمة CI/CD | إدارة مخاطر تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| IAM | الفصل بين الهويات البشرية وهويات خط الأنابيب | الحوكمة | ⬜ | ⬜ |
| IAM | وصول قائم على الأدوار لتهيئة خط الأنابيب | التحكم في الوصول | ⬜ | ⬜ |
| IAM | فرض المصادقة متعددة العوامل لمسؤولي CI/CD | أمن تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| IAM | اشتراط الموافقة على إجراءات خط الأنابيب المميّزة | إدارة التغيير | ⬜ | ⬜ |
| الأسرار | عدم تخزين الأسرار في التحكم بالمصدر | أمن تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| الأسرار | حقن الأسرار في وقت التشغيل | إدارة مخاطر تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| الأسرار | أسرار محدَّدة النطاق حسب البيئة | الحوكمة | ⬜ | ⬜ |
| الأسرار | تدوير منتظم للأسرار | أمن تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| الأسرار | استبعاد قيم الأسرار من السجلات | المراقبة | ⬜ | ⬜ |
| سلامة المخرجات | بيئات بناء CI/CD مُحصَّنة | مرونة تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| سلامة المخرجات | فرض توقيع المخرجات | سلسلة التوريد | ⬜ | ⬜ |
| سلامة المخرجات | مصدر يربط الشيفرة وخط الأنابيب والمخرَج | إمكانية التتبّع | ⬜ | ⬜ |
| سلامة المخرجات | مستودعات المخرجات تفرض عدم القابلية للتغيير | أمن تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| سلامة المخرجات | قصر الترقية على المخرجات الموثوقة | إدارة التغيير | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | اعتماد رسمي لإضافات CI/CD الخارجية | مخاطر الأطراف الخارجية | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تثبيت التكاملات على إصدارات محددة | سلسلة التوريد | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | التحقق من سلامة الإجراءات الخارجية | أمن تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تقييد الإضافات التي يصونها المجتمع | إدارة المخاطر | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | مراقبة استخدام التكاملات | المراقبة | ⬜ | ⬜ |
| التسجيل والمراقبة | تسجيل نشاط خط أنابيب CI/CD بالكامل | المراقبة | ⬜ | ⬜ |
| التسجيل والمراقبة | السجلات تتضمن الموافقات والفحوص الأمنية | الحوكمة | ⬜ | ⬜ |
| التسجيل والمراقبة | جمع مركزي للسجلات | إدارة مخاطر تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| التسجيل والمراقبة | احتفاظ بالسجلات متوائم مع السياسة | حفظ السجلات | ⬜ | ⬜ |
| التسجيل والمراقبة | الأدلة تدعم التدقيق والتحقيقات | الامتثال | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة التغييرات واعتمادها عبر خط الأنابيب | إدارة التغيير | ⬜ | ⬜ |
| التغيير والحوكمة | الفصل بين دوري البناء والنشر | الحوكمة | ⬜ | ⬜ |
| التغيير والحوكمة | إنفاذ السياسة عبر بوابات آلية | أمن تقنية المعلومات والاتصالات | ⬜ | ⬜ |
| التغيير والحوكمة | اعتماد الاستثناءات رسميًا وتسجيلها | الامتثال | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة حوكمة CI/CD دوريًا | الرقابة | ⬜ | ⬜ |
NIS2 Directive
يُلزِم توجيه NIS2 الكيانات الأساسية والمهمة بإدارة المخاطر السيبرانية عبر عملياتها، بما في ذلك أنظمة تسليم البرمجيات التي تبني تغييرات الإنتاج وتشحنها. وتُعدِّد المادة 21(2) تدابير إدارة المخاطر الأساسية، وتحكم المادة 23 الإبلاغ عن الحوادث — وكلاهما يتوائم بوضوح مع ضوابط الوصول وسلسلة التوريد والتسجيل في CI/CD. ويتوقع المدققون أن تظهر منظومة CI/CD صراحةً ضمن تدابير إدارة المخاطر لدى المؤسسة، مع مساءلة الإدارة. توقعات الأدلة: سياسة إدارة المخاطر التي تشير إلى خط الأنابيب، وتدابير أمن سلسلة التوريد، وإجراءات معالجة الحوادث الموثَّقة.
| المجال | الضابط | NIS2 (المادة) | نعم | لا |
|---|---|---|---|---|
| IAM | إنفاذ الامتياز الأدنى لحسابات خدمة CI/CD | Art. 21(2)(b) | ⬜ | ⬜ |
| IAM | الفصل بين الهويات البشرية وهويات خط الأنابيب | Art. 21(2)(d) | ⬜ | ⬜ |
| IAM | فرض التحكم في الوصول القائم على الأدوار لأنظمة CI/CD | Art. 21(2)(b) | ⬜ | ⬜ |
| IAM | فرض المصادقة متعددة العوامل لمسؤولي CI/CD | Art. 21(2)(a) | ⬜ | ⬜ |
| IAM | الإجراءات المميّزة تتطلب موافقة | Art. 21(2)(d) | ⬜ | ⬜ |
| الأسرار | عدم تخزين الأسرار في شيفرة المصدر | Art. 21(2)(a) | ⬜ | ⬜ |
| الأسرار | حقن الأسرار في وقت التشغيل | Art. 21(2)(a) | ⬜ | ⬜ |
| الأسرار | بيانات اعتماد محدَّدة النطاق حسب البيئة | Art. 21(2)(b) | ⬜ | ⬜ |
| الأسرار | تدوير منتظم للأسرار | Art. 21(2)(c) | ⬜ | ⬜ |
| الأسرار | استبعاد الأسرار من السجلات | Art. 21(2)(a) | ⬜ | ⬜ |
| سلامة المخرجات | بيئات بناء CI/CD مُحصَّنة | Art. 21(2)(e) | ⬜ | ⬜ |
| سلامة المخرجات | فرض توقيع المخرجات | Art. 21(2)(e) | ⬜ | ⬜ |
| سلامة المخرجات | مصدر المخرجات وإمكانية تتبّعها | Art. 21(2)(e) | ⬜ | ⬜ |
| سلامة المخرجات | مستودعات المخرجات غير قابلة للتغيير | Art. 21(2)(a) | ⬜ | ⬜ |
| سلامة المخرجات | ترقية المخرجات الموثوقة فقط | Art. 21(2)(d) | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | اعتماد رسمي لأدوات CI/CD الخارجية | Art. 21(2)(e) | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تثبيت إجراءات الأطراف الخارجية على إصدارات | Art. 21(2)(e) | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | التحقق من سلامة مكوّنات CI/CD الخارجية | Art. 21(2)(e) | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تقييد إضافات المجتمع | Art. 21(2)(b) | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | مراقبة نشاط التكامل | Art. 21(2)(c) | ⬜ | ⬜ |
| التسجيل والمراقبة | تسجيل نشاط خط أنابيب CI/CD بالكامل | Art. 21(2)(c) | ⬜ | ⬜ |
| التسجيل والمراقبة | السجلات تتضمن الموافقات والأحداث الأمنية | Art. 21(2)(c) | ⬜ | ⬜ |
| التسجيل والمراقبة | تفعيل التسجيل المركزي | Art. 21(2)(c) | ⬜ | ⬜ |
| التسجيل والمراقبة | احتفاظ بالسجلات متوائم مع السياسة | Art. 21(2)(c) | ⬜ | ⬜ |
| التسجيل والمراقبة | سجلات CI/CD تدعم التحقيق في الحوادث | Art. 23 | ⬜ | ⬜ |
| التغيير والحوكمة | إدراج CI/CD في إدارة المخاطر السيبرانية | Art. 21 | ⬜ | ⬜ |
| التغيير والحوكمة | فرض فصل المهام | Art. 21(2)(d) | ⬜ | ⬜ |
| التغيير والحوكمة | فرض موافقات التغيير عبر خطوط الأنابيب | Art. 21(2)(d) | ⬜ | ⬜ |
| التغيير والحوكمة | اعتماد الاستثناءات رسميًا وتوثيقها | Art. 21(2)(b) | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة وضع أمن CI/CD دوريًا | Art. 21(2)(f) | ⬜ | ⬜ |
PCI DSS
ينطبق PCI DSS حيثما تبني منظومة CI/CD أو تنشر أنظمةً ضمن نطاق بيئة بيانات حاملي البطاقات (CDE). ويحمل المتطلب 6 (البرمجيات الآمنة والتحكم في التغيير)، والمتطلبان 7 و 8 (الوصول)، والمتطلب 10 (التسجيل) معظم الالتزامات المتصلة بخط الأنابيب. ويختبر المقيّم الأمني المؤهَّل (QSA) الضوابط مباشرةً لكل نظام مشمول ولن يقبل بيان سياسة وحده. توقعات الأدلة: سجلات التحكم في التغيير، وإعدادات الوصول، والسجلات المركزية المُحتفَظ بها للمدة المطلوبة.
| المجال | الضابط | PCI DSS (المتطلب) | نعم | لا |
|---|---|---|---|---|
| IAM | إنفاذ الامتياز الأدنى لحسابات خدمة CI/CD | Req. 7.2 | ⬜ | ⬜ |
| IAM | الفصل بين الهويات البشرية وهويات خط الأنابيب | Req. 7.1 | ⬜ | ⬜ |
| IAM | فرض التحكم في الوصول القائم على الأدوار لأنظمة CI/CD | Req. 7.2 | ⬜ | ⬜ |
| IAM | فرض المصادقة متعددة العوامل لمسؤولي CI/CD | Req. 8.4 | ⬜ | ⬜ |
| IAM | الإجراءات المميّزة تتطلب موافقة | Req. 6.4 | ⬜ | ⬜ |
| الأسرار | عدم تخزين الأسرار في شيفرة المصدر | Req. 3.4 | ⬜ | ⬜ |
| الأسرار | حقن الأسرار في وقت التشغيل | Req. 3.6 | ⬜ | ⬜ |
| الأسرار | بيانات اعتماد محدَّدة النطاق حسب البيئة | Req. 7.2 | ⬜ | ⬜ |
| الأسرار | تدوير منتظم للأسرار | Req. 3.6.4 | ⬜ | ⬜ |
| الأسرار | استبعاد الأسرار من السجلات | Req. 10.5 | ⬜ | ⬜ |
| سلامة المخرجات | بيئات بناء CI/CD مُحصَّنة | Req. 6.2 | ⬜ | ⬜ |
| سلامة المخرجات | فرض توقيع المخرجات | Req. 6.3 | ⬜ | ⬜ |
| سلامة المخرجات | مصدر المخرجات وإمكانية تتبّعها | Req. 6.4 | ⬜ | ⬜ |
| سلامة المخرجات | مستودعات المخرجات غير قابلة للتغيير | Req. 6.4 | ⬜ | ⬜ |
| سلامة المخرجات | ترقية المخرجات الموثوقة فقط | Req. 6.4 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | اعتماد رسمي لأدوات CI/CD الخارجية | Req. 12.8 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تثبيت إجراءات الأطراف الخارجية على إصدارات | Req. 6.3 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | التحقق من سلامة مكوّنات CI/CD الخارجية | Req. 6.2 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | تقييد إضافات المجتمع | Req. 6.2 | ⬜ | ⬜ |
| تكاملات الأطراف الخارجية | مراقبة نشاط التكامل | Req. 10.4 | ⬜ | ⬜ |
| التسجيل والمراقبة | تسجيل نشاط خط أنابيب CI/CD بالكامل | Req. 10.2 | ⬜ | ⬜ |
| التسجيل والمراقبة | السجلات تتضمن الموافقات والأحداث الأمنية | Req. 10.3 | ⬜ | ⬜ |
| التسجيل والمراقبة | تفعيل التسجيل المركزي | Req. 10.5 | ⬜ | ⬜ |
| التسجيل والمراقبة | احتفاظ بالسجلات متوائم مع السياسة | Req. 10.7 | ⬜ | ⬜ |
| التسجيل والمراقبة | سجلات CI/CD تدعم التحقيق في الحوادث | Req. 12.10 | ⬜ | ⬜ |
| التغيير والحوكمة | إدراج CI/CD في إدارة المخاطر السيبرانية | Req. 12.2 | ⬜ | ⬜ |
| التغيير والحوكمة | فرض فصل المهام | Req. 7.1 | ⬜ | ⬜ |
| التغيير والحوكمة | فرض موافقات التغيير عبر خطوط الأنابيب | Req. 6.4 | ⬜ | ⬜ |
| التغيير والحوكمة | اعتماد الاستثناءات رسميًا وتوثيقها | Req. 12.3 | ⬜ | ⬜ |
| التغيير والحوكمة | مراجعة وضع أمن CI/CD دوريًا | Req. 12.11 | ⬜ | ⬜ |
استخدام هذا المخطط في التدقيق
يكون المخطط أكثر فاعلية حين يُعامَل بوصفه وثيقة عمل حيّة عبر دورة التدقيق لا بوصفه مرجعًا ساكنًا. وسير العمل العملي هو إثبات كل ضابط خط أنابيب مرة واحدة بالأدلة ثم إعادة الاستفادة من ذلك الدليل مقابل كل إطار يستوفيه.
- ابدأ من الضابط لا من الإطار: أثبِت ضابط خط الأنابيب مرة واحدة، ثم اقرأ عرضيًا إلى كل مرجع إطار منطبق.
- استخدم عمودَي نعم/لا بوصفهما تقييم فجوات حيًّا، وسجّل موقع الدليل (تصدير السجل، الإعداد، التذكرة) بجانب كل ضابط.
- بالنسبة إلى عمليات التدقيق الداخلية لـ ISO 27001 وتقييمات الجاهزية لـ SOC 2، أرفِق المخطط المكتمل بملف التدقيق.
- بالنسبة إلى أدلة مخاطر تقنية المعلومات والاتصالات في DORA وتدابير إدارة المخاطر في NIS2، استخدمه للبرهنة على أن خط الأنابيب مشمول ضمن الإطار الأوسع.
- بالنسبة إلى تقييمات المتطلبين 6 و10 من PCI DSS، اربط كل ضابط بالأنظمة المشمولة المحددة في بيئة بيانات حاملي البطاقات.
- أعِد تشغيل المخطط كلما تغيّرت خطوط الأنابيب أو الأدوات أو النطاق، وراجِعه دوريًا مع تطوّر ممارسات التسليم.
أخطاء المواءمة الشائعة
تأتي معظم الملاحظات على مخطط كهذا من حفنة من الأخطاء المتكررة. والتنبّه لها قبل بدء العمل الميداني هو الفارق بين تقييم سلس وقائمة استثناءات.
- مواءمة ضابط مع بند من دون امتلاك دليل على أنه يعمل فعلًا — فالمرجع ليس برهانًا.
- الاعتماد على لقطات شاشة لنقطة زمنية واحدة حيث يتوقع الإطار (SOC 2، DORA) أدلة تمتدّ عبر فترة.
- معاملة نعم بوصفها دائمة؛ فالضوابط تنحرف مع إعادة تهيئة خطوط الأنابيب وتغيّر الصلاحيات.
- الخلط بين السياسة والإنفاذ — فالقاعدة الموثَّقة التي يستطيع مسؤول خط الأنابيب تجاوزها بصمت لن تُرضي المقيّم.
- ترك مرجع الدليل فارغًا، بحيث يتعذّر تتبّع الضابط رجوعًا إلى برهانه أثناء العمل الميداني.
- نسخ مراجع الأطر من دون تأكيد النطاق — مثل تطبيق PCI DSS على أنظمة خارج CDE، أو الاستشهاد بضوابط الملحق A المُعلَّمة خارج النطاق في بيان قابلية التطبيق.
الخلاصة
يحوّل هذا المخطط، إن استُخدم باتساق، مجموعةً مبعثرة من إعدادات خط الأنابيب إلى سردية ضوابط قابلة للدفاع عنها عابرة للأطر. فضوابط CI/CD نفسها جيدة الإدارة — الامتياز الأدنى، والأسرار المُدارة، والمخرجات المُوقَّعة، والتغيير المحكوم، والسجلات الكاملة — تستوفي جوهر الأطر الخمسة جميعها؛ وتكمن الفروق أساسًا في كيفية توقّع كلٍّ منها لعرض الأدلة وعلى مدى أي فترة. والحفاظ على المخطط بوصفه وثيقة حيّة هو ما يُبقي المؤسسة جاهزة للتدقيق بين التقييمات بدلًا من التخبّط أثناءها.