DORA المادة 21 — حزمة الأدلة للمدققين

ما يجب تقديمه، وأين توجد الأدلة، ولماذا تهم

تُدرج هذه الحزمة المصنوعات التقنية والتشغيلية التي ينبغي للمؤسسات المالية تقديمها لإثبات الامتثال للمادة 21 من DORA.
تركز على مسارات CI/CD باعتبارها أنظمة ICT خاضعة للتنظيم، وتُولي الأولوية للأدلة القابلة للتكرار والجاهزة للتدقيق.


كيفية استخدام هذه الحزمة

  • استخدمها قائمة تحقق أثناء التحضير للتدقيق
  • شاركها مع فرق الهندسة والأمن والامتثال
  • أرفق مراجع للأنظمة والسجلات والمستودعات الحقيقية
  • تأكد من أن الأدلة حديثة وقابلة للتتبع وقابلة للتكرار

المادة 21(1) — إطار إدارة مخاطر ICT

الأدلة المطلوبة

نوع الدليلما يتوقعه المدققون
سجل مخاطر ICTمسارات CI/CD مدرجة صراحةً كأنظمة ICT ضمن النطاق
نماذج التهديدمخاطر CI/CD (إساءة استخدام بيانات الاعتماد، سلسلة التوريد، النزاهة)
خطط معالجة المخاطرالضوابط المُعيَّنة لمسارات CI/CD
وثائق الحوكمةملكية أمن CI/CD ومخاطره

المصادر النموذجية

  • أدوات إدارة المخاطر
  • وثائق البنية
  • مستودعات حوكمة الأمن

المادة 21(2)(أ) — التحكم في الوصول

الأدلة المطلوبة

نوع الدليلما يتوقعه المدققون
سياسات IAMأدنى الصلاحيات لحسابات خدمة CI/CD
تكوين RBACالفصل بين الأدوار في إدارة المسار
تطبيق MFAإثبات اشتراط MFA للمستخدمين ذوي الامتياز
جرد الهوياتالتمييز بين هويات الإنسان وهويات الأتمتة

المصادر النموذجية

  • منصة IAM
  • تكوين نظام CI/CD
  • تقارير مراجعة الوصول

المادة 21(2)(ب) — الفصل بين المهام

الأدلة المطلوبة

نوع الدليلما يتوقعه المدققون
قواعد مراجعة الكودتطبيق إلزامي للمراجعة من قِبل الأقران
سير عمل الموافقةموافقة مستقلة على التغييرات الإنتاجية
تعيين الأدوارالفصل بين أدوار البناء والتحقق والنشر
سجلات الاستثناءاتسجلات التجاوزات والموافقات

المصادر النموذجية

  • منصة التحكم بالمصدر
  • تعريفات مسار CI/CD
  • سجلات التدقيق

المادة 21(2)(ج) — التسجيل والمراقبة

الأدلة المطلوبة

نوع الدليلما يتوقعه المدققون
سجلات تنفيذ المسارسجل كامل بعمليات التشغيل ونتائجها
سجلات الأحداث الأمنيةالفحوصات الفاشلة والإصدارات المحظورة
لوحات مراقبةرؤية في صحة المسار
سياسات الاحتفاظ بالسجلاتالتوافق مع المتطلبات التنظيمية

المصادر النموذجية

  • منصات CI/CD
  • أنظمة SIEM / التسجيل
  • أدوات المراقبة

المادة 21(2)(د) — إدارة التغيير والنزاهة

الأدلة المطلوبة

نوع الدليلما يتوقعه المدققون
سجلات النشرجميع التغييرات الإنتاجية قابلة للتتبع عبر المسارات
توقيع الحزمإثبات النزاهة التشفيرية
البيانات الوصفية للمصدرالربط بين المصدر والبناء والحزمة
موافقات الإصدارنقاط قرار قابلة للتدقيق

المصادر النموذجية

  • مستودعات الحزم
  • مخازن البيانات الوصفية لـ CI/CD
  • أنظمة إدارة الإصدارات

المادة 21(2)(هـ) — الصمود والنسخ الاحتياطي والاسترداد

الأدلة المطلوبة

نوع الدليلما يتوقعه المدققون
مخططات بنية CI/CDالتكرار والعزل
إجراءات النسخ الاحتياطينسخ احتياطية آمنة لتكوينات المسار
اختبارات الاستردادأدلة على تمارين التراجع والاسترداد
كتيبات الاستجابة للحوادثإجراءات استجابة خاصة بـ CI/CD

المصادر النموذجية

  • وثائق البنية
  • أنظمة النسخ الاحتياطي
  • أدوات إدارة الحوادث

المادة 21(2)(و) — التحسين المستمر

الأدلة المطلوبة

نوع الدليلما يتوقعه المدققون
تقارير المراجعةمراجعات دورية لأمن CI/CD
سجلات التغييرتحسينات على ضوابط المسار
المقاييس ومؤشرات الأداء الرئيسيةمؤشرات الأمن والصمود
الرقابة الإداريةأدلة على مراجعة الحوكمة

المصادر النموذجية

  • سجلات المراجعة الأمنية
  • سجل تغييرات CI/CD
  • محاضر اجتماعات الحوكمة

المزالق الشائعة في التدقيق (ما لا يكفي وحده)

سيتحدى المدققون:

  • السياسات عالية المستوى دون تطبيق تقني
  • لقطات الشاشة دون قابلية للتتبع
  • التصريحات اليدوية دون أدلة نظام
  • أمثلة منفردة بدلًا من ضوابط قابلة للتكرار

يجب أن تكون الأدلة مُنتجة آليًا، مختومة بالوقت، وقابلة للتكرار.


نصائح لتغليف الأدلة بصورة مناسبة للمدققين

  • جمِّع الأدلة حسب الفقرة الفرعية للمادة 21
  • وفِّر وصولًا للقراءة فقط للسجلات ولوحات المراقبة
  • أدرج نموذج دليل + شرح
  • حدِّد أصحاب الضوابط بوضوح
  • تجنب إثقال المدققين ببيانات غير ذات صلة

موارد ذات صلة


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.