نادرًا ما تنجم إخفاقات المادة 28 من DORA عن غياب السياسات.
إنها تنجم عن نقاط ضعف خفية في مسارات CI/CD المعتمِدة على أطراف ثالثة لا تظهر إلا أثناء عمليات التدقيق أو الحوادث.
يبحث المدققون عن علامات حمراء — إشارات إلى أن مخاطر تقنية المعلومات والاتصالات لدى الأطراف الثالثة غير مُدارة أو غير مُنفَّذة أو غير مدعومة بالأدلة.
منصات CI/CD مصدر متكرر لمثل هذه النتائج لأنها تجمع بين الخدمات الخارجية والتنفيذ ذي الامتيازات والأتمتة.
يسلّط هذا المقال الضوء على أكثر العلامات الحمراء شيوعًا في المادة 28 المتعلقة بمسارات CI/CD، ويشرح سبب أهميتها وكيف يفسّرها المدققون، ويمنحك قائمة مراجعة تدقيق لاختبار مساراتك قبل أي تقييم.
لماذا تهمّ العلامات الحمراء في CI/CD بموجب المادة 28
بموجب DORA، مخاطر الأطراف الثالثة ليست نظرية.
يقيّم المدققون ما إذا كان الإخفاق لدى مزوّد طرف ثالث قد:
- يعطّل الخدمات الحرِجة،
- يخترق سلامة النظام،
- أو يحول دون الوفاء بالالتزامات التنظيمية.
غالبًا ما تكون مسارات CI/CD نقاط إخفاق منفردة في تسليم البرمجيات. فهي تحمل بيانات اعتماد ذات امتيازات، وتدفع الشيفرة إلى الإنتاج، وتعتمد على سلسلة من المزوّدين الخارجيين لا ترسم معظم المؤسسات خريطتها بالكامل قط.
لذلك تُعامَل العلامات الحمراء في هذا المجال بوصفها نتائج عالية الخطورة. ولا تُقرأ بوصفها ثغرات تقنية معزولة بل دليلًا على أن مخاطر تقنية المعلومات والاتصالات لدى الأطراف الثالثة لا تُحكَم بالمعيار الذي تتوقّعه المادة 28.
العلامة الحمراء #1 — غياب خطة خروج من منصات CI/CD السحابية
ما يلاحظه المدققون
تعتمد المؤسسات اعتمادًا كبيرًا على منصات CI/CD السحابية لكنها لا تستطيع إثبات:
- كيفية ترحيل المسارات،
- كيفية استرجاع السجلّات والمصنوعات البرمجية التاريخية،
- كيفية الحفاظ على الاستمرارية إذا أصبح المزوّد غير متوفر.
لماذا تُعَدّ علامة حمراء
تشترط المادة 28 من DORA صراحةً وجود استراتيجيات خروج لمزوّدي تقنية المعلومات والاتصالات الحرِجين من الأطراف الثالثة.
وتُعَدّ خطة الخروج الموجودة على الورق فقط — دون جدوى تقنية — غير كافية.
الاستنتاج المعتاد للمدقق
«المؤسسة مقيَّدة تشغيليًا بمزوّد تقنية معلومات واتصالات حرِج.»
كيف يبدو الوضع الجيد
خطة الخروج الموثوقة تُسمّي منصة بديلة، وتوثّق كيفية إعادة بناء المسارات والأسرار فيها، وقد جرى التمرّن عليها مرة واحدة على الأقل بحيث يكون زمن التعافي رقمًا مقيسًا لا افتراضًا. وتُحتفَظ السجلّات والمصنوعات البرمجية المُصدَّرة في موقع تتحكم فيه المؤسسة، مستقل عن المزوّد.
العلامة الحمراء #2 — مُنفِّذات CI مشتركة عبر المستأجرين
ما يلاحظه المدققون
تُنفَّذ مهام CI على:
- مُنفِّذات مشتركة،
- بنية تحتية متعددة المستأجرين،
- مع رؤية محدودة لضوابط العزل.
وغالبًا ما تعجز المؤسسات عن تفسير:
- كيف يُفرَض عزل المُنفِّذات،
- مَن يتحكم في بيئة التنفيذ،
- وما إذا كان تسرّب البيانات مُمنوعًا تقنيًا.
لماذا تُعَدّ علامة حمراء
تزيد المُنفِّذات المشتركة من:
- مخاطر السرية،
- مخاطر السلامة،
- تعرّض الحركة الجانبية.
بموجب المادة 28، يثير ذلك تساؤلات حول تصنيف مخاطر الموردين وفعالية الضوابط.
كيف يبدو الوضع الجيد
تعمل المسارات الحرِجة على مُنفِّذات مخصَّصة أو عابرة يكون نموذج عزلها موثَّقًا وقابلًا للإسناد إلى مالك محدَّد بالاسم. وتستطيع المؤسسة أن تشرح، بلغة واضحة، ما الذي يفصل حِمل عمل عن آخر وكيف يُتحقَّق من ذلك الفصل.
العلامة الحمراء #3 — انعدام الرؤية للمعالِجين من الباطن
ما يلاحظه المدققون
المؤسسات:
- تتعاقد مع مزوّد CI/CD أو Git أساسي،
- لكنها تفتقر إلى الرؤية بشأن المعالِجين من الباطن (مزوّدو السحابة، والمُنفِّذات، والسجلّات، وخدمات المراقبة).
وغالبًا ما تتوقف عمليات جرد الموردين عند المستوى الأول.
لماذا تُعَدّ علامة حمراء
تشترط المادة 28 من DORA الإشراف لا على المزوّدين المباشرين فحسب، بل أيضًا على سلاسل التعاقد من الباطن الحرِجة.
يشير غياب رؤية المعالِجين من الباطن إلى:
- تقييم مخاطر غير مكتمل،
- حوكمة موردين غير كافية.
كيف يبدو الوضع الجيد
يمتد جرد الموردين إلى ما وراء الطرف المتعاقِد ليشمل مناطق السحابة، وأساطيل المُنفِّذات، والسجلّات، وخدمات المراقبة التي تقف خلفه. وتُخطَر المؤسسة بالتغييرات الجوهرية على سلسلة المعالِجين من الباطن تلك وتُطلِق مراجعة بدلًا من أن تمرّ دون ملاحظة.
العلامة الحمراء #4 — غياب حقوق التدقيق في عقود CI/CD
ما يلاحظه المدققون
العقود مع مزوّدي CI/CD أو Git السحابية:
- تفتقر إلى بنود التدقيق أو التفتيش،
- أو تتضمّن حقوق تدقيق غير قابلة للاستخدام عمليًا.
وفي بعض الحالات، لا تكون فرق الهندسة على علم بالقيود التعاقدية.
لماذا تُعَدّ علامة حمراء
بدون حقوق التدقيق:
- لا يمكن التحقق من الضوابط بشكل مستقل،
- يصبح الاعتماد على تأكيدات المورّد أمرًا لا مفرّ منه.
يعامل المدققون ذلك بوصفه ثغرة امتثال هيكلية، لا سهوًا إجرائيًا.
كيف يبدو الوضع الجيد
تمنح العقود حقوق تدقيق أو تفتيش تستطيع المؤسسة ممارستها فعليًا، أو توفّر مكافئًا مقبولًا مثل عمليات التدقيق المشتركة أو تقارير الضمان المستقلة. وتتشارك الهندسة والمشتريات رؤية مشتركة لما يسمح به العقد، بحيث لا يتجاوز الاعتماد التقني الحقَّ التعاقدي في التحقق منه.
العلامة الحمراء #5 — غياب الاحتفاظ بالأدلة لأنشطة CI/CD
ما يلاحظه المدققون
تولّد منصات CI/CD سجلّات وموافقات وآثار تنفيذ، لكن:
- تُحتفَظ السجلّات لفترات قصيرة،
- تُطمَس الأدلة أو يتعذّر الوصول إليها،
- سياسات الاحتفاظ غير معرَّفة.
وغالبًا ما تُجمَع الأدلة بعد الإخطار بالتدقيق، لا بشكل مستمر.
لماذا تُعَدّ علامة حمراء
المادة 28 من DORA قائمة على الأدلة.
إذا تعذّر إنتاج الأدلة عند الطلب، تُعَدّ الضوابط غير فعّالة.
وكثيرًا ما تؤدي هذه العلامة الحمراء إلى:
- ملاحظات تدقيق،
- خطط معالجة،
- مراجعات متابعة.
كيف يبدو الوضع الجيد
تُصدَّر السجلّات والموافقات وآثار التنفيذ إلى مخزن مستقل مقاوم للعبث بفترة احتفاظ محدَّدة تتماشى مع التزامات المؤسسة. وتُولَّد الأدلة كنتيجة عرضية لتشغيل المسار، بحيث تكون موجودة سلفًا عندما يطلبها المدقق — لا تُجمَع استجابةً للطلب.
علامات حمراء إضافية في CI/CD يحدّدها المدققون عادةً
- الاستخدام غير المقيَّد لإضافات سوق CI/CD
- غياب بوابات الموافقة لتغييرات المسار
- كشف الأسرار لسياقات تنفيذ الأطراف الثالثة
- غياب مراقبة توافر منصة CI/CD
- إنفاذ الضوابط بشكل غير متسق عبر المسارات
تُضعِف كل نقطة من هذه النقاط الثقة في إدارة مخاطر الأطراف الثالثة.
كيف يستخدم المدققون العلامات الحمراء
نادرًا ما تُقيَّم العلامات الحمراء بمعزل.
يبحث المدققون عن أنماط:
- علامات حمراء متعددة حول المزوّد نفسه،
- فجوات بين العقود والإنفاذ التقني،
- روابط مفقودة بين الضوابط والأدلة.
عند ظهور الأنماط، قد يقوم المدققون بـ:
- تصعيد حرجية المورّد،
- توسيع نطاق التدقيق،
- طلب المعالجة ضمن مُهَل صارمة.
كيفية معالجة هذه العلامات الحمراء بشكل استباقي
المؤسسات التي تؤدي أداءً جيدًا بموجب المادة 28 تقوم عادةً بـ:
- تحديد نطاق منصات CI/CD صراحةً بوصفها أطرافًا ثالثة لتقنية المعلومات والاتصالات،
- إنفاذ الضوابط من خلال تهيئة المسار،
- مواءمة العقود مع الواقع التقني،
- توليد أدلة مستمرة وغير قابلة للتغيير.
والأهم أنها تعامل أمن CI/CD بوصفه جزءًا من حوكمة مخاطر الأطراف الثالثة، لا مجرد أدوات DevOps.
ربط العلامات الحمراء بالتزامات المادة 28
تعود كل علامة حمراء أعلاه إلى توقّع محدَّد في المادة 28 من DORA، ولهذا يوليها المدققون هذا القدر من الأهمية.
يشير غياب خطة الخروج إلى شرط الحفاظ على استراتيجيات الخروج لمزوّدي تقنية المعلومات والاتصالات الحرِجين. وتشير المُنفِّذات المشتركة والعزل غير الموثَّق إلى فعالية الضوابط وإلى التصنيف الدقيق لحرجية الموردين. ويشير غياب رؤية المعالِجين من الباطن إلى الإشراف على سلاسل التعاقد من الباطن، ويشير غياب حقوق التدقيق إلى القدرة على التحقق من الضوابط بشكل مستقل بدلًا من الاعتماد على الثقة. ويقوّض ضعف الاحتفاظ بالأدلة الإطار برمّته، لأن الضابط الذي لا يمكن إثباته عند الطلب هو، لأغراض التدقيق، ضابط غير موجود.
وبهذا المنظور، ليست العلامات الحمراء خمس مشكلات تقنية غير مترابطة. إنها خمس طرق مختلفة تصبح بها الثغرة الحوكمية نفسها مرئية — المسافة بين ما تعتقد المؤسسة أنها تتحكم فيه وما تستطيع إثباته فعليًا.
قائمة مراجعة تدقيق للعلامات الحمراء للأطراف الثالثة في CI/CD
تصف العلامات الحمراء أعلاه كيف تظهر الإخفاقات الفردية أثناء التقييم. تحوّل قائمة المراجعة أدناه هذه الإخفاقات إلى مراجعة قابلة للتكرار يمكنك إجراؤها قبل التدقيق، أو بعد إعداد مزوّد CI/CD جديد، أو أثناء مراجعة دورية لمخاطر الأطراف الثالثة.
يقابل كل مربّع مُؤشَّر حالةً كثيرًا ما تُحدَّد بوصفها إخفاقًا في مخاطر تقنية المعلومات والاتصالات للأطراف الثالثة. وحيثما ينطبق بند أو أكثر، قد يصنّف المدققون منصة CI/CD أو المورّد بوصفه عالي المخاطر أو غير ممتثِل.
الحوكمة واستراتيجية الخروج
- ⬜ غياب خطة خروج موثَّقة لمنصات CI/CD السحابية
- ⬜ توجد خطة خروج لكنها لم تُختبَر تقنيًا قط
- ⬜ عدم القدرة على تصدير سجلّات ومصنوعات CI/CD التاريخية
- ⬜ تعذّر إعادة نشر المسارات على منصة بديلة
البنية التحتية والعزل في CI/CD
- ⬜ تُنفَّذ مهام CI على مُنفِّذات مشتركة أو متعددة المستأجرين دون ضمانات عزل واضحة
- ⬜ آليات عزل المُنفِّذات غير موثَّقة أو غير معروفة
- ⬜ بيئة تنفيذ CI مضبوطة بالكامل من قِبل المزوّد
- ⬜ كشف الأسرار لسياقات تنفيذ الأطراف الثالثة
رؤية الموردين والمعالِجين من الباطن
- ⬜ مزوّد CI/CD السحابي غير مُدرَج في جرد أطراف تقنية المعلومات والاتصالات الثالثة
- ⬜ المعالِجون من الباطن (السحابة، والمُنفِّذات، والسجلّات) غير محدَّدين
- ⬜ غياب تصنيف المخاطر للأطراف الثالثة المرتبطة بـ CI/CD
- ⬜ حرجية المورّد لا تؤثر في الضوابط المطبَّقة
الضوابط التعاقدية والقانونية
- ⬜ عقود CI/CD لا تتضمّن حقوق تدقيق أو تفتيش
- ⬜ توجد حقوق تدقيق لكنها غير قابلة للإنفاذ عمليًا
- ⬜ غياب اتفاقية مستوى خدمة تعاقدية للإخطار بالحوادث
- ⬜ بنود الخروج والإنهاء مفقودة أو غير واضحة
الأدلة والقابلية للتدقيق
- ⬜ تُحتفَظ سجلّات CI/CD لفترة قصيرة أو غير معرَّفة
- ⬜ سجلّات الموافقة والتغيير غير قابلة للتتبّع
- ⬜ بيانات المصنوعات البرمجية الوصفية ومصدرها مفقودة
- ⬜ تُجمَع الأدلة يدويًا أثناء عمليات التدقيق فقط
حوكمة CI/CD وإنفاذ السياسات
- ⬜ غياب بوابات الموافقة لتغييرات المسار
- ⬜ الاستخدام غير المقيَّد لإضافات السوق أو الإجراءات
- ⬜ غياب تثبيت الإصدارات أو مراجعة مكونات CI/CD من الأطراف الثالثة
- ⬜ تتفاوت الضوابط عبر المسارات دون مبرّر
قائمة مراجعة بأسلوب المدقق (نعم / لا)
| نقطة الفحص | نعم | لا |
|---|---|---|
| منصات CI/CD مُدرَجة في جرد أطراف تقنية المعلومات والاتصالات الثالثة | ⬜ | ⬜ |
| موردو CI/CD مصنَّفون حسب المخاطر | ⬜ | ⬜ |
| توجد استراتيجيات خروج ومجدية تقنيًا | ⬜ | ⬜ |
| مُنفِّذات CI معزولة ومضبوطة | ⬜ | ⬜ |
| المعالِجون من الباطن محدَّدون ومحكومون | ⬜ | ⬜ |
| حقوق التدقيق معرَّفة تعاقديًا | ⬜ | ⬜ |
| اتفاقيات مستوى الخدمة للإخطار بالحوادث قائمة | ⬜ | ⬜ |
| سجلّات CI/CD مُحتفَظ بها ومحمية | ⬜ | ⬜ |
| الموافقات وبوابات السياسة مُنفَّذة | ⬜ | ⬜ |
| يمكن إنتاج الأدلة عند الطلب | ⬜ | ⬜ |
شرح العلامات الحمراء (تفسير التدقيق)
| العلامة الحمراء | لماذا تهمّ المدققين | الضابط المتوقَّع |
|---|---|---|
| لا خطة خروج | مخاطر التقيّد بالمورّد | استراتيجية خروج تقنية مختبَرة |
| مُنفِّذات مشتركة | مخاطر السرية والسلامة | مُنفِّذات معزولة أو مخصَّصة |
| لا رؤية للمعالِجين من الباطن | تعرّض خفي للمخاطر | رسم كامل لخريطة سلسلة التوريد |
| لا حقوق تدقيق | لا تحقق مستقل | بنود تدقيق قابلة للإنفاذ |
| لا احتفاظ بالأدلة | تعذّر إثبات الضوابط | احتفاظ مؤتمَت بالسجلّات |
كيفية استخدام قائمة المراجعة هذه
لا يتوقّع المدققون انعدام المخاطر. بل يتوقّعون أن تكون المخاطر مُحدَّدة، والضوابط مُنفَّذة، والأدلة متاحة ومتسقة.
غالبًا ما تؤدي البنود غير المؤشَّرة المتعددة في الفئة نفسها إلى تصنيف عالي المخاطر، وخطة معالجة، وعمليات تدقيق متابعة. وعند الاستخدام الداخلي، تعمل قائمة المراجعة على أفضل نحو عندما:
- تُجريها قبل التدقيق،
- تُجريها بعد إعداد مزوّد CI/CD جديد،
- تُدرِجها في مراجعات مخاطر الأطراف الثالثة،
- تربطها بـ قائمة مراجعة أمن CI/CD وحزمة الأدلة لديك.
الخلاصة الأساسية
مسارات CI/CD من بين أكثر مصادر نتائج تدقيق المادة 28 شيوعًا.
العلامات الحمراء مثل:
- غياب استراتيجيات الخروج،
- ضعف العزل،
- غياب حقوق التدقيق،
- الاحتفاظ غير الكافي بالأدلة
تشير إلى مخاطر أطراف ثالثة غير مُدارة.
إن العمل على قائمة المراجعة أعلاه مبكرًا — وسدّ الثغرات التي تكشفها — يحوّل مسارات CI/CD من التزامات تدقيقية إلى أصول امتثال قوية.
محتوى ذو صلة
- مخاطر الأطراف الثالثة في مسارات CI/CD بموجب المادة 28 من DORA
- حزمة أدلة المادة 28 من DORA — ما تعرضه على المدققين
- معمارية المادة 28 من DORA: ضوابط مخاطر الأطراف الثالثة عبر مسارات CI/CD
- العلامات الحمراء في تدقيق CI/CD
- قائمة مراجعة أمن CI/CD للمؤسسات