DORA المادة 21 — قائمة مراجعة المدقق (CI/CD وإدارة مخاطر ICT)

صُمِّمت هذه القائمة لتقييم الامتثال لمتطلبات DORA المادة 21 من خلال ضوابط مسار CI/CD وعمليات ICT الداعمة.
وتدعم عمليات التدقيق الداخلية والمراجعات الرقابية والتقييمات التنظيمية.


المادة 21(1) — إطار إدارة مخاطر ICT

بند التحققنعملا
تُدرج مسارات CI/CD ضمن نطاق إدارة مخاطر ICT
تُحدَّد مخاطر ICT المرتبطة بتسليم البرمجيات بصورة رسمية
تُطبَّق الضوابط الوقائية عبر مسارات CI/CD
توجد آليات كشف للحوادث المرتبطة بالمسار
يدعم CI/CD عمليات الاستجابة والاسترداد

المادة 21(2)(أ) — التحكم في الوصول

بند التحققنعملا
يتبع وصول CI/CD مبدأ أدنى الصلاحيات
تنفصل هويات المسار عن المستخدمين البشريين
يُطبَّق RBAC لإدارة تكوين المسار
يُشترط MFA لمسؤولي CI/CD
تُقيَّد الإجراءات ذات الامتياز وتُراقَب

المادة 21(2)(ب) — الفصل بين المهام

بند التحققنعملا
لا يستطيع المطورون الموافقة على تغييراتهم الإنتاجية بأنفسهم
مراجعة الكود إلزامية قبل تنفيذ المسار
أذونات البناء والنشر منفصلة
التجاوزات والاستثناءات مُسجَّلة
الفصل بين المهام يُراجَع دوريًا

المادة 21(2)(ج) — التسجيل والمراقبة

بند التحققنعملا
تُسجَّل جميع عمليات تنفيذ CI/CD
تتضمن السجلات الموافقات وعمليات التحقق الأمني
السجلات مجمَّعة مركزيًا
فترة الاحتفاظ بالسجلات تستوفي المتطلبات التنظيمية
توجد تنبيهات للسلوك الشاذ في المسار

المادة 21(2)(د) — إدارة التغيير والنزاهة

بند التحققنعملا
تمر جميع التغييرات الإنتاجية عبر مسارات CI/CD
تُتحقق من نزاهة الحزمة قبل النشر
يربط المصدر الكود المصدري بالحزم المنشورة
عمليات النشر خارج النطاق ممنوعة أو مُسجَّلة
موافقات التغيير قابلة للتدقيق

المادة 21(2)(هـ) — الصمود والنسخ الاحتياطي والاسترداد

بند التحققنعملا
مسارات CI/CD مُصمَّمة لتحقيق الصمود
بيئات البناء معزولة ومُحصَّنة
تكوينات المسار مُدرجة ضمن النسخ الاحتياطي الآمن
إجراءات التراجع مُختبَرة
مكونات CI/CD لا تمثل نقاط فشل منفردة

المادة 21(2)(و) — التحسين المستمر

بند التحققنعملا
ضوابط أمن CI/CD تُراجَع دوريًا
ضوابط المسار تتطور مع مشهد التهديدات
الدروس المستفادة تُغذَّى مجددًا في المسارات
الثغرات في الامتثال تُفعِّل إجراءات تصحيحية
الرقابة الإدارية تشمل وضعية مخاطر CI/CD

إرشادات المدقق

عند استخدام هذه القائمة:

  • اطلب أدلة تقنية، لا سياسات منفردة
  • تحقق من أن الضوابط آلية ومُطبَّقة
  • تأكد من أن الأدلة حديثة وقابلة للتكرار
  • قيِّم الاتساق عبر الفرق والمسارات
  • أولِ اهتمامًا خاصًا للاستثناءات والتجاوزات

موارد ذات صلة


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.