DORA المادة 21 ↔ خريطة ضوابط CI/CD

يُعيِّن هذا الجدول متطلبات إدارة مخاطر ICT المنصوص عليها في المادة 21 من DORA إلى ضوابط أمنية ملموسة لمسار CI/CD.
ويدعم التفسير التنظيمي، والاستعداد للتدقيق، ومراجعات التنفيذ التقني.


المادة 21(1) — إطار إدارة مخاطر ICT

متطلب DORAضابط CI/CDالأدلة المُنتجة
تحديد مخاطر ICT وتقييمهاالاختبار الأمني الآلي (SAST, SCA, DAST)تقارير المسح، سجلات المسار
منع مخاطر ICT والتخفيف منهاتطبيق السياسات وبوابات المسارقرارات البوابة، الموافقات
كشف الأنشطة الشاذةمراقبة المسار والتنبيهاتسجلات التنبيه، أحداث SIEM
الاستجابة لحوادث ICTالتراجع المتحكم به وإعادة النشرسجل النشر
الاسترداد من الاضطراباتالبناء والإصدارات القابلة للتكراربيانات وصفية للبناء

المادة 21(2)(أ) — التحكم في الوصول

متطلب DORAضابط CI/CDالأدلة المُنتجة
منع الوصول غير المصرح بهRBAC لتكوين CI/CDسجلات التحكم في الوصول
حماية العمليات ذات الامتيازاتحسابات الخدمة بأدنى صلاحيةسياسات IAM
تأمين الوصول الإداريMFA لمسؤولي CI/CDسجلات المصادقة
التحكم في هويات الأتمتةهويات مسار منفصلةجرد الهويات

المادة 21(2)(ب) — الفصل بين المهام

متطلب DORAضابط CI/CDالأدلة المُنتجة
الفصل بين الأدوار المتعارضةاشتراطات مراجعة الكودسجل طلبات السحب
منع الموافقة الذاتيةقواعد الموافقة المطبقة عبر المسارسجلات الموافقة
التحكم في صلاحية الإصدارالفصل بين أذونات البناء والنشرتعيين أدوار المسار
تسجيل الاستثناءات والتجاوزاتتسجيل الاستثناءاتسجلات تدقيق التجاوزات

المادة 21(2)(ج) — التسجيل والمراقبة

متطلب DORAضابط CI/CDالأدلة المُنتجة
مراقبة نشاط أنظمة ICTتسجيل كامل لتنفيذ المسارسجلات التنفيذ
كشف الأحداث ذات الصلة بالأمنتنبيهات الضوابط الفاشلة والشذوذاتتنبيهات أمنية
الاحتفاظ بالسجلات بصورة آمنةتخزين السجلات المركزيتكوين الاحتفاظ
دعم التحقيقاتمسارات تدقيق غير قابلة للتغييرسجلات جاهزة للتحليل الجنائي

المادة 21(2)(د) — إدارة التغيير والنزاهة

متطلب DORAضابط CI/CDالأدلة المُنتجة
التحكم في التغييرات على أنظمة ICTمسارات CI/CD إلزاميةسجل النشر
ضمان نزاهة التغييراتتوقيع الحزم والتحقق منهابيانات وصفية للتوقيع
تتبع التغييرات من البداية إلى النهايةالربط بين المصدر والمسار والحزمةسجلات المصدر
منع عمليات النشر غير المصرح بهابوابات السياسة والموافقاتسجلات تطبيق البوابة

المادة 21(2)(هـ) — الصمود والنسخ الاحتياطي والاسترداد

متطلب DORAضابط CI/CDالأدلة المُنتجة
ضمان صمود النظامبيئات بناء معزولة ومُحصَّنةتكوين البيئة
منع نقاط الفشل المنفردةمكونات CI/CD متكررةوثائق البنية
تمكين آليات الاستردادسير عمل التراجع وإعادة النشرسجلات الاسترداد
حماية التكويناتنسخ احتياطي آمن لتكوين المسارسجلات النسخ الاحتياطي

المادة 21(2)(و) — التحسين المستمر

متطلب DORAضابط CI/CDالأدلة المُنتجة
مراجعة وضعية مخاطر ICTمراجعات دورية لأمن المسارتقارير المراجعة
تحديث الضوابط حسب الحاجةتغييرات تكوين المسارسجلات التغيير
تحسين الكشف والوقايةتحديثات الأدوات وضبط القواعدسجل الإصدارات
التوافق مع التهديدات المتطورةتحديثات المسار المستنيرة بالتهديداتتقييمات المخاطر

كيف يستخدم المدققون هذا الجدول

  • التحقق من أن متطلبات المادة 21 مُطبَّقة تقنيًا
  • تحديد مساهمة CI/CD في إدارة مخاطر ICT
  • طلب أدلة محددة يُنتجها المسار
  • تقييم اتساق الضوابط وقابلية تكرارها

موارد ذات صلة


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.