المادة 28 من DORA — قائمة مراجعة المدقق (منظور المهندس والمدقق)

مقدمة

صُمِّمت هذه القائمة لعمليات التدقيق الرسمية لإدارة مخاطر ICT من الأطراف الثالثة وفق المادة 28 من DORA. تخدم جمهورين في آنٍ واحد:

  • المدققون يستخدمونها للتحقق من الضوابط وتقييم الأدلة وتحديد الثغرات.
  • المهندسون يستخدمونها لفهم ما يجب تطبيقه وأين تقع الثغرات الشائعة.

يغطي كل قسم مجالًا محددًا في المادة 28 يتضمن: قائمة مراجعة التدقيق الرسمية (نعم / لا / الأدلة)، وتوقعات التطبيق الهندسية المقابلة، والثغرات الشائعة التي تظهر عادةً في عمليات التدقيق.

١. جرد ICT من الأطراف الثالثة

قائمة مراجعة التدقيق

الضبطنعملاالدليل
يوجد جرد شامل بمزودي ICT من الأطراف الثالثةسجل الموردين
منصات CI/CD مُدرَجة بوصفها مزودي ICTمقتطف جرد الموردين
مزودو الخدمات السحابية مُدرَجونجرد الموردين
سجلات القطع الأثرية ونظم الحزم مُدرَجةربط الموردين
الجرد يُراجَع ويُحدَّث بصفة دوريةسجلات المراجعة

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
جرد شامل لمزودي ICT من الأطراف الثالثةCMDB أو سجل موردين يشمل CI/CD وGit والسحابة والسجلات
تصنيف الموردين حسب الأهمية الحرجةعلامات الأهمية الحرجة المرتبطة بأنظمة التسليم
التوافق مع خدمات الأعمالربط خطوط الأنابيب → الخدمات → الموردين
الجرد محتفَظ بتحديثهتحديثات آلية أو إجرائية مرتبطة باستخدام الأدوات

الثغرة الشائعة: أدوات CI/CD SaaS غير مُدرَجة بوصفها موردين.

٢. تصنيف الأهمية الحرجة

قائمة مراجعة التدقيق

الضبطنعملاالدليل
مزودو ICT مُصنَّفون حسب الأهمية الحرجةمنهجية التصنيف
معايير التصنيف موثَّقةإطار المخاطر
الموردون الحرجون مُحدَّدون صراحةًقائمة الموردين
أدوات CI/CD الداعمة لوظائف حرجة مُصنَّفة وفق ذلكوثيقة الربط
التصنيف يؤثر في متطلبات الحوكمةربط الضوابط

٣. العناية الواجبة قبل التعاقد

قائمة مراجعة التدقيق

الضبطنعملاالدليل
العناية الواجبة الأمنية تُجرى قبل الإدراجتقارير العناية الواجبة
تقييم المخاطر يغطي ICT والمخاطر التشغيليةتقييم المخاطر
استخدام معالجي البيانات الفرعيين مُقيَّمإفصاحات الموردين
نتائج العناية الواجبة موثَّقةسجلات المراجعة
الموافقة مطلوبة قبل الإدراجمسار عمل الموافقة

٤. الضمانات التعاقدية

قائمة مراجعة التدقيق

الضبطنعملاالدليل
العقود تتضمن متطلبات أمن المعلوماتبنود العقد
حقوق التدقيق والتفتيش مُعرَّفةمقتطفات العقد
التزامات إشعار الحوادث مُعرَّفةبنود اتفاقية مستوى الخدمة
متطلبات الاحتفاظ بالأدلة مُدرَجةشروط العقد
بنود الخروج والإنهاء مُعرَّفةبنود العقد

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
حقوق التدقيق مُعرَّفة في العقودمنصات قادرة على وصول التدقيق للقراءة فقط
التزامات إشعار الحوادثخطوط أنابيب المراقبة والتنبيه مرتبطة بمسارات عمل الحوادث
التزامات الاحتفاظ بالأدلةتهيئة الاحتفاظ بالسجلات والقطع الأثرية وفق مدة العقد
رؤية معالجي البيانات الفرعيينتوثيق سلاسل تبعيات SaaS

الثغرة الشائعة: العقود موجودة لكن الأدوات لا تدعم التدقيق تقنيًا.

٥. التحكم في الوصول والفصل بين المهام

قائمة مراجعة التدقيق

الضبطنعملاالدليل
الوصول إلى منصات الأطراف الثالثة قائم على الأدوارتهيئة IAM
الفصل بين المهام مُطبَّقمصفوفة الوصول
الوصول المرتفع الصلاحيات مُقيَّد ومُراقَبسجلات الوصول
مراجعات الوصول تُجرى بصفة دوريةسجلات المراجعة
إلغاء الوصول موثَّقسجلات إنهاء العمل

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
فصل الأدوار مُطبَّقأدوار IAM للمطوّر والمعتمِد والمشغّل
لا تحكم مستخدم واحد من البداية للنهايةحماية الفروع + مسارات عمل الموافقة
مراجعات الوصول منجَزةمراجعات دورية للوصول مدعومة بالسجلات
تطبيق مبدأ أقل الصلاحياتنطاقات الرموز، أذونات عوامل التشغيل، فصل البيئات

الثغرة الشائعة: وصول الإدارة مشترك عبر أدوار CI/CD.

٦. ضوابط تطبيق CI/CD

قائمة مراجعة التدقيق

الضبطنعملاالدليل
خطوط أنابيب CI/CD تُطبّق بوابات الموافقةتهيئة خط الأنابيب
لا يمكن تجاوز ضوابط الأمنتعريفات السياسة
عوامل تشغيل CI/CD للأطراف الثالثة محكومةتهيئة عامل التشغيل
نزاهة القطع الأثرية محميةSBOM / تقارير التوقيع
تغييرات خط الأنابيب مسجَّلةسجلات التدقيق

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
الضوابط مُطبَّقة آليًاالسياسة كرمز برمجي في خطوط الأنابيب
لا تجاوز للموافقاتبوابات إلزامية للإصدار والنشر
نزاهة القطع الأثرية مضمونةتوليد SBOM والتوقيع والتحقق
الأدوات من الأطراف الثالثة محكومةصور عوامل تشغيل معتمَدة، إضافات مقيّدة

الثغرة الشائعة: الضوابط مُطبَّقة “بالاتفاق” لا تقنيًا.

٧. المراقبة وإدارة الحوادث

قائمة مراجعة التدقيق

الضبطنعملاالدليل
خدمات الأطراف الثالثة تُراقَب باستمرارلوحات المراقبة
الحوادث الأمنية تُكتشَفسجلات التنبيه
الحوادث المتعلقة بمزودي ICT تُتتبَّعتذاكر الحوادث
الجداول الزمنية لإشعار الحوادث محترَمةسجلات الحوادث
ما بعد الحوادث موثَّقةتقارير تحليل الأسباب الجذرية

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
المراقبة المستمرة للموردينسجلات CI/CD والسجلات والسحابة مجموعة
قدرة كشف الحوادثتنبيهات مرتبطة بخدمات الأطراف الثالثة
قابلية تتبع الحوادثتذاكر مرتبطة بالسجلات وخطوط الأنابيب والقطع الأثرية
أدلة الحوادث الماضيةسجلات محفوظة وجداول زمنية ووثائق تحليل الأسباب الجذرية

الثغرة الشائعة: السجلات موجودة لكنها غير مركزية أو غير محتفَظ بها.

٨. حوكمة معالجي البيانات الفرعيين

قائمة مراجعة التدقيق

الضبطنعملاالدليل
رؤية المقاولين من الباطن متاحةإفصاحات الموردين
معالجو البيانات الفرعيون معتمَدونسجلات الموافقة
مخاطر معالجي البيانات الفرعيين مُقيَّمةتقييمات المخاطر
تغييرات معالجي البيانات الفرعيين مُراقَبةإشعارات التغيير

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
رؤية معالجي البيانات الفرعيينتوثيق تبعيات SaaS
الوعي بتدفقات البياناتمخططات معمارية تبيّن مسارات الأطراف الثالثة
الوعي بالمخاطرتقييم المخاطر المشير إلى التبعيات الفعلية

الثغرة الشائعة: معالجو بيانات فرعيون “مخفيون” داخل منصات CI/CD.

٩. استراتيجية الخروج والمرونة

قائمة مراجعة التدقيق

الضبطنعملاالدليل
استراتيجيات الخروج موجودة للموردين الحرجينخطط الخروج
استراتيجيات الخروج موثَّقةالتوثيق
جدوى الخروج مُقيَّمةتقارير التقييم
اختبارات الخروج أو الخطة البديلة منفَّذةتقارير الاختبار
استراتيجيات الخروج تُراجَع بصفة دوريةسجلات المراجعة

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
استراتيجية الخروج موثَّقةالأدوات البديلة مُحددة
جدوى الخروجقابلية نقل القطع الأثرية وإعادة إنتاج IaC
أدلة اختبار الخروجاختبارات DR / الخروج مُنفَّذة ومسجَّلة
لا اعتماد على مورد واحدتقليص الاقتران بالميزات الخاصة بـSaaS

الثغرة الشائعة: خطة الخروج موجودة كوثيقة فقط.

١٠. إدارة الأدلة والاحتفاظ بها

قائمة مراجعة التدقيق

الضبطنعملاالدليل
الأدلة مخزَّنة مركزيًامستودع الأدلة
الأدلة مختومة بالتوقيت الزمني وغير قابلة للتغييرتهيئة السجل
الاحتفاظ بالأدلة يفي بالاحتياجات التنظيميةسياسات الاحتفاظ
الوصول إلى الأدلة محكومسجلات الوصول
يمكن إنتاج الأدلة عند الطلبمقتطفات التدقيق

تطبيق المهندس

ما يفحصه المدققما يُطبّقه المهندس
الأدلة موضوعيةالسجلات والموافقات وSBOMs تُولَّد آليًا
الأدلة مقيَّدة زمنيًاسجلات مختومة بالتوقيت وغير قابلة للتغيير
الأدلة متاحةتخزين مركزي، وصول محكوم
الأدلة متسقةضوابط متطابقة عبر البيئات

الثغرة الشائعة: الأدلة تُجمَع يدويًا “قبيل التدقيق مباشرةً”.


خلاصة المدقق

التقييمالنتيجة
الامتثال الإجمالي للمادة 28☐ ممتثل ☐ ممتثل جزئيًا ☐ غير ممتثل
مخالفات رئيسية مُحددة☐ نعم ☐ لا
خطة علاج مطلوبة☐ نعم ☐ لا

المبادئ الرئيسية

فحص واقع المدقق

لا يُصادق المدققون على النوايا والتفسيرات أو عروض الشرائح المعمارية وحدها. بل يُصادقون على: الضوابط المشغَّلة، والأدلة المُنتَجة من الأنظمة، والاتساق عبر الزمن.

في إطار المادة 28 من DORA، غياب الدليل دليل على الغياب. يجب أن تكون الضوابط مشغَّلة وقابلة للتكرار وقابلة للإثبات.

فحص واقع المهندس

ينجح المهندسون حين: يُصمَّم الامتثال في CI/CD، وتُولّد الضوابط أدلة باستمرار، وتصبح عمليات التدقيق تحققًا لا إعادة بناء.

محتوى ذو صلة موصى به


سياق “جاهز للتدقيق”

محتوى موجّه للبيئات الخاضعة للتنظيم: الضوابط قبل الأدوات، فرض السياسات داخل CI/CD، وتوليد الأدلة بالتصميم لأغراض التدقيق.

التركيز على التتبّع، الموافقات، حوكمة الاستثناءات، والاحتفاظ بالأدلة عبر مراحل البناء والإصدار والتشغيل.

اطّلع على المنهجية في صفحة About.