مقدمة
تُلزم المادة 28 من DORA الكيانات المالية الخاضعة للتنظيم بإثبات التحكم الفعّال في مخاطر ICT من الأطراف الثالثة.
يتجاوز هذا الالتزام كثيراً استبيانات المورّدين أو التصريحات التعاقدية. فالمدققون لا يقيّمون النوايا — بل يقيّمون الأدلة.
تقدّم هذه المقالة حزمة أدلة عملية للمادة 28 من DORA، مع التركيز على ما يطلبه المدققون عادةً، ومن أين ينبغي أن تأتي الأدلة، وكيف يجب أن تدعم أنظمة CI/CD والتسليم السحابي إدارة مخاطر ICT من الأطراف الثالثة.
وهي تسدّ الفجوة بين منظورين متكاملين:
- يفكّر المدققون بلغة أهداف الضبط والأدلة والمساءلة.
- يفكّر المهندسون بلغة الأنظمة والمسارات والتكوينات والأتمتة.
كلا المنظورين صحيح — لكنهما غير قابلين للتبادل. توضّح هذه المقالة ما يحاول المدققون التحقق منه فعلياً، وكيف ينبغي للمهندسين تطبيق الضوابط لتلبية تلك التوقعات، وأين تحدث حالات سوء الفهم عادةً.
ما جوهر عمليات تدقيق المادة 28 حقاً
من منظور التدقيق، تجيب المادة 28 عن أربعة أسئلة جوهرية:
- هل تعرفون أيّ أطراف ICT ثالثة تعتمدون عليها؟
- هل الالتزامات التعاقدية قابلة للإنفاذ عملياً؟
- هل يمكنكم مراقبة مخاطر الأطراف الثالثة باستمرار؟
- هل يمكنكم الخروج بأمان إذا أخفق المزود أو أصبح غير ممتثل؟
يجب أن تكون الأدلة تشغيلية وقابلة للتتبع وقابلة للتحقق — لا سياسات فحسب.
كيف يتناول المدققون مراجعة المادة 28
لا يبدأ المدققون بالأدوات أو مخططات البنية. بل يبدؤون بـأسئلة المخاطر:
- هل يُدخل مزودو ICT من الأطراف الثالثة مخاطر تشغيلية غير مُدارة؟
- هل الضوابط قابلة للإنفاذ خارج الأنظمة الداخلية؟
- هل تستطيع المؤسسة إثبات رقابة مستمرة؟
- هل الأدلة موضوعية ومحددة زمنياً؟
تُقيَّم الأدلة بوصفها إثباتاً للتحكم التشغيلي، لا تأكيداً على السياسة.
| المنظور | التركيز |
|---|---|
| منظور المدقق | هل تستطيع هذه المؤسسة إثبات تحكم فعّال في مخاطر ICT من الأطراف الثالثة؟ |
| منظور المهندس | كيف نُنفّذ الضوابط ونولّد الأدلة عبر أنظمة CI/CD والأنظمة السحابية؟ |
نظرة عامة على حزمة الأدلة
تمتد حزمة أدلة المادة 28 من DORA عادةً عبر خمسة مجالات للأدلة:
- جرد المورّدين وأهميتهم
- الضوابط التعاقدية وحقوق التدقيق
- إنفاذ ضوابط CI/CD والسحابة
- أدلة الرقابة والحوادث
- أدلة استراتيجية الخروج والمرونة
يوضّح كل مجال أدناه ما يتوقعه المدققون، وأيّ الأدلة تُعرَض، ومن أين ينبغي أن تأتي — من كلٍّ من منظور المدقق ومنظور المهندس.
1. جرد المورّدين وأهميتهم
ما يتوقعه المدققون
يريد المدققون إثباتاً على أنكم:
- حدّدتم جميع مزودي ICT من الأطراف الثالثة،
- صنّفتموهم حسب الأهمية،
- ربطتموهم بـالخدمات التجارية ومسارات التسليم.
ويتوقعون إدراج منصات CI/CD SaaS (لا المورّدين التقليديين فحسب)، ورؤية واضحة للخدمات السحابية والمسجلات واستضافة الكود، والربط بين المورّدين والأنظمة الفعلية المستخدمة.
الأدلة الواجب تقديمها
- جرد مركزي لمورّدي ICT
- تصنيف الأهمية (حرج / مهم / غير حرج)
- ربط بين المورّدين وأدوات CI/CD ومكوّنات بيئة التشغيل السحابية
مصنوعات الأدلة النموذجية
- سجل جرد المورّدين (قابل للتصدير)
- منهجية تصنيف المخاطر
- جدول الربط: المورّد ← مكوّن CI/CD / السحابة
منظور المدقق
يسأل المدققون:
- هل لديكم جرد كامل لمزودي ICT من الأطراف الثالثة؟
- هل المزودون مصنَّفون حسب الأهمية؟
- هل يرتبط هذا التصنيف بـالخدمات التجارية وأنظمة التسليم؟
ما يتحققون منه: اكتمال الجرد، واتساقه مع الأنظمة الفعلية المستخدمة، وإمكانية تتبعه إلى قرارات إدارة المخاطر.
منظور المهندس
يجب على المهندسين ضمان:
- تسجيل منصات CI/CD واستضافة Git والمسجلات والمشغّلين والخدمات السحابية صراحةً بوصفها مورّدين،
- الحفاظ على تزامن البيانات الوصفية للمورّد (الأهمية، المالك، الاستخدام) مع الاستخدام الفعلي،
- ألا تشير المسارات إلا إلى مورّدين معتمَدين.
التطبيق النموذجي:
- قاعدة بيانات إدارة التكوين CMDB أو سجل مورّدين مرتبط بأدوات CI/CD،
- فحوص آلية تمنع الخدمات غير المعتمدة،
- توثيق مُولَّد من التكوينات الحيّة.
2. الضوابط التعاقدية وحقوق التدقيق
ما يتوقعه المدققون
يجب أن تُمكّن العقود من التحكم، لا أن تصفه فحسب. يبحث المدققون عن بنود قابلة للإنفاذ تغطي:
- حقوق التدقيق،
- مواعيد الإخطار بالحوادث،
- حفظ الأدلة،
- شفافية المتعاقدين من الباطن،
- التزامات الخروج والانتقال.
والأهم من ذلك، يتحققون من أن هذه البنود قابلة للإنفاذ تشغيلياً.
“لديكم حقوق تدقيق في العقد — فكيف تمارسونها عملياً؟”
الأدلة الواجب تقديمها
- مقتطفات من العقود تُظهر حقوق التدقيق ووصول الرقابة وبنود الإخطار بالحوادث
- إثبات أن العقود تنطبق على المزودين الفعليين المستخدمين
مصنوعات الأدلة النموذجية
- مقتطفات بنود العقود
- سجل عقود المورّدين
- ملاحظات المراجعة القانونية التي تربط البنود بمتطلبات المادة 28
منظور المدقق
يبحث المدققون عن:
- حقوق تدقيق قابلة للإنفاذ،
- التزامات إخطار بالحوادث،
- تعهدات بحفظ الأدلة،
- رؤية واضحة على المعالجين من الباطن،
- بنود خروج محددة.
وهم لا يفترضون فعالية العقود لمجرد وجودها.
منظور المهندس
يجب على المهندسين:
- معرفة أيّ الالتزامات التعاقدية تؤثر في الضوابط التقنية،
- ضمان قدرة المنصات فعلياً على إنتاج الأدلة المطلوبة،
- دعم عمليات التدقيق دون جمع بيانات مرتجل.
التطبيق النموذجي:
- ربط بنود العقود ← الضوابط التقنية،
- ضمان حفظ السجلات وقوائم SBOM والموافقات مدةً كافية،
- جعل وصول التدقيق ممكناً تقنياً (للقراءة فقط، ومحدد النطاق).
3. إنفاذ ضوابط CI/CD والسحابة
ما يتوقعه المدققون
يتحقق المدققون من أن أدوات الأطراف الثالثة مضبوطة عملياً، لا موثوقة عمياءً. ويشمل ذلك منصات استضافة كود المصدر، وخدمات تنسيق CI/CD، والمشغّلين وبيئات التنفيذ، ومسجلات الأدوات ومنظومات التبعيات.
الأدلة الواجب تقديمها
- تكوين ضبط الوصول (IAM، الأدوار، فصل المهام)
- قواعد حماية الفروع والموافقات
- عزل البناء وحوكمة المشغّلين
- سلامة الأدوات (SBOM، التوقيع)
مصنوعات الأدلة النموذجية
- لقطات شاشة أو صادرات لتكوين منصة CI/CD
- تعريفات سياسات المسار (السياسة كشيفرة)
- تقارير SBOM وتوقيع الأدوات
- سجلات الوصول من منصات Git / CI/CD
منظور المدقق
يريد المدققون إثباتاً على أن:
- الوصول مضبوط ومفصول،
- الموافقات مُنفَّذة،
- الأدوات محمية من العبث،
- أدوات الأطراف الثالثة لا تتجاوز الضوابط الداخلية.
وهم يختبرون ما إذا كانت الضوابط منهجية، لا يدوية.
منظور المهندس
يطبّق المهندسون:
- IAM، وفصل الأدوار، وحماية الفروع،
- موافقات المسار وبوابات السياسات،
- توليد SBOM وتوقيع الأدوات،
- عزل المشغّل وتحديد نطاق الرموز.
تحوّل جوهري في العقلية:
“الآمن افتراضياً” لا يكفي — يجب أن تكون الضوابط قابلة للإثبات.
4. الرقابة وإدارة الحوادث
ما يتوقعه المدققون
تتطلب DORA رقابة مستمرة، لا فحوصاً دورية. يتحقق المدققون من أن خدمات الأطراف الثالثة خاضعة للرقابة، وأن الحوادث يُكشف عنها، وأن الأدلة محفوظة وقابلة للتتبع.
وهم يبحثون عن:
- بيانات رقابة حيّة أو تاريخية،
- تنبيهات مرتبطة بخدمات الأطراف الثالثة،
- رؤية واضحة لتوافر منصة CI/CD وسلامتها.
يجب أن تُثبت أدلة الرقابة أن أيّ تدهور لدى طرف ثالث سيُكشف عنه، وأن الحوادث ستُصعَّد ضمن المواعيد المحددة. ولا تكفي تقييمات المخاطر الثابتة وحدها.
الأدلة الواجب تقديمها
- لوحات الرقابة (إشارات التوافر والسلامة)
- سجلات الحوادث المتعلقة بخدمات الأطراف الثالثة
- أدلة على تصعيد الحوادث والإخطار بها
مصنوعات الأدلة النموذجية
- السجلات والمقاييس من منصات CI/CD والسحابة
- تذاكر الحوادث التي تشير إلى مزودي الأطراف الثالثة
- أدلة تكامل SIEM أو المراقبة
منظور المدقق
يقيّم المدققون ما إذا كانت:
- خدمات الأطراف الثالثة خاضعة للرقابة المستمرة،
- الحوادث المتعلقة بالمورّدين قابلة للكشف،
- معالجة الحوادث موثقة وقابلة للتتبع.
وهم يرفضون تقييمات المخاطر السنوية الخالية من الرقابة التشغيلية.
منظور المهندس
يضمن المهندسون أن:
- تُصدر منصات CI/CD والمسجلات وبيئات التشغيل السحابية سجلات،
- تُغذّي الرقابة نظام SIEM أو التسجيل المركزي،
- تشير الحوادث إلى مزودي الأطراف الثالثة المتأثرين.
التطبيق النموذجي:
- مسارات المراقبة،
- تذاكر حوادث مرتبطة بالسجلات والمقاييس،
- تنبيهات على تدهور المورّد أو إخفاقه.
اتفاقيات مستوى الخدمة للإخطار بالحوادث: مُختبَرة في الواقع
يتحقق المدققون من أن:
- اتفاقيات مستوى الخدمة للإخطار بالحوادث موجودة تعاقدياً،
- العمليات الداخلية قادرة على استقبال الإخطارات والتصرف بناءً عليها،
- المواعيد واقعية ومُختبَرة.
وكثيراً ما يطلبون أمثلة على حوادث سابقة، وطوابع زمنية تُظهر تأخيرات الإخطار، وأدلة على التصعيد والاستجابة. وتُعامَل اتفاقية مستوى خدمة لم تُختبَر قط بوصفها غير مُثبَتة.
5. استراتيجية الخروج والمرونة
ما يتوقعه المدققون
يجب أن تكون استراتيجيات الخروج واقعية ومُختبَرة. سيتحدى المدققون وجود خطط الخروج من عدمه، وانطباقها على المزودين الحرجين، وما إذا كانت قد اختُبرت من قبل.
الأدلة الواجب تقديمها
- استراتيجيات خروج موثقة لكل مزود حرج
- أدلة على اختبار الخروج أو الحل البديل
- نتائج اختبارات التعافي من الكوارث / استمرارية الأعمال المتعلقة بتبعيات الأطراف الثالثة
مصنوعات الأدلة النموذجية
- خطط الخروج وإجراءات الانتقال
- تقارير الاختبار أو مخرجات التمارين المكتبية
- توثيق استبدال التبعيات أو الحل البديل
منظور المدقق
يسأل المدققون:
- هل توجد استراتيجيات خروج للمورّدين الحرجين؟
- هل جرى اختبارها؟
- هل يمكنكم الخروج واقعياً تحت الضغط؟
لا تكفي خطة خروج بصيغة PDF وحدها.
منظور المهندس
يدعم المهندسون استراتيجيات الخروج عبر:
- تجنّب الارتباط الصارم بمورّد واحد،
- توثيق مسارات الاستبدال أو الحل البديل،
- المشاركة في اختبارات التعافي من الكوارث والخروج.
التطبيق النموذجي:
- قابلية نقل الأدوات،
- قابلية إعادة إنتاج البنية التحتية كشيفرة،
- إجراءات نسخ احتياطي واستعادة مُختبَرة.
جودة الأدلة: كيف يحكم المدققون على المصداقية
يقيّم المدققون الأدلة وفق أربعة معايير ضمنية:
- الموضوعية – مُولَّدة من النظام، لا مُحرَّرة يدوياً
- قابلية التتبع – مرتبطة بمورّد أو ضابط محدد
- الاستمرارية – مُنتَجة باتساق عبر الزمن
- السلامة – محمية من التعديل
أيّ دليل يفشل في أحد هذه المعايير يُضعف الحزمة بأكملها. ونادراً ما تفي جداول البيانات اليدوية وحدها بهذه المعايير.
نتائج تدقيق المادة 28 الشائعة (مؤشرات الخطر)
كثيراً ما يسجّل المدققون ملاحظات عندما يرون:
- جرد مورّدين غير مرتبط بأدوات CI/CD،
- عقوداً دون إنفاذ تشغيلي،
- رقابة تقتصر على مراجعات سنوية،
- غياب إثبات رؤية المتعاقدين من الباطن،
- خطط خروج لم تُختبَر قط.
| الموقف | ردّ فعل المدقق |
|---|---|
| “نحن نثق بمزود SaaS هذا” | ❌ غير مقبول |
| أدلة جُمعت يدوياً قبل التدقيق | ⚠️ ضابط ضعيف |
| سجلات موجودة لكنها غير محفوظة | ❌ غير ممتثل |
| خطة خروج لم تُختبَر قط | ❌ نتيجة عالية الخطورة |
من واقع خبرة التدقيق، كثيراً ما تفشل حزم الأدلة لأن:
- منصات CI/CD SaaS مُستبعَدة من نطاق المورّدين
- الأدلة موجودة لكن لا يمكن ربطها بضابط
- السجلات متاحة لكنها غير محفوظة مدةً كافية
- اتفاقيات مستوى الخدمة للحوادث موجودة لكنها لم تُختبَر قط
- استراتيجيات الخروج موثقة لكنها غير مدعومة بالواقع التقني
وعادةً ما تظهر هذه المشكلات أثناء التدقيق، لا أثناء التحضير. ويؤدي تصميم الأدلة داخل المسارات إلى تفادي هذه الثغرات.
كيف تُمكّن بنية CI/CD من الامتثال للمادة 28
يعتمد الامتثال الحديث للمادة 28 اعتماداً كبيراً على بنية CI/CD والسحابة:
- تُنفّذ المسارات الوصول والموافقات،
- توفّر قوائم SBOM شفافية سلسلة التوريد،
- تولّد السجلات ومسارات التدقيق الأدلة آلياً،
- تكشف أنظمة الرقابة إخفاقات الأطراف الثالثة.
ومن دون أدلة على مستوى CI/CD، يبقى الامتثال للمادة 28 هشاً.
التصميم لكلا المنظورين
إن أكثر المؤسسات نضجاً:
- تصمّم الضوابط مرة واحدة،
- تلبّي احتياجات كلٍّ من التدقيق والهندسة،
- تولّد الأدلة باستمرار عبر منصات CI/CD والسحابة.
وهذا هو أساس الامتثال المستمر بموجب DORA.
الخلاصة النهائية
المادة 28 من DORA ليست تمريناً في التوثيق — بل هي مشكلة تحكم تشغيلي.
إن أقوى حزم الأدلة:
- تدمج حوكمة CI/CD والسحابة والمورّدين،
- تولّد الأدلة باستمرار،
- توائم بين البنية والعقود والرقابة.
إذا استطاع المدققون التحقق من الضوابط دون الاعتماد على الشروحات، فإن وضعكم في المادة 28 متين.