ÙÙŠ كل عقد منصة Ø³ØØ§Ø¨ÙŠØ© خاضعة للتنظيم تقريباً بند ÙˆÙØ¬Ø¯ ليÙمارَس لكنه يكاد لا ÙŠÙمارَس أبداً. إنه بند الØÙ‚ ÙÙŠ التدقيق، ÙˆÙØ±Ù‚ المشتريات ÙÙŠ عام 2026 بدأت ØªÙ„Ø§ØØ¸ أن النسخة الموجودة ÙÙŠ عقودها الموقّعة ليست النسخة التي كانت أي جهة تنظيمية تتوقع منها أن ØªØªÙØ§ÙˆØ¶ عليها.
يهم هذا البند لأن كل إطار كبير يتوقع الآن من المشتري Ø§Ù„Ø§ØØªÙاظ بØÙ‚وق تدقيق ØÙ‚يقية قابلة للممارسة على المورّد. ÙØ§Ù„مادة 28(3)(h) من GDPR تتطلب من المعالجين Ø§Ù„Ø³Ù…Ø§Ø Ø¨Ø¹Ù…Ù„ÙŠØ§Øª التدقيق التي يجريها المتØÙƒÙ… أو "مدقق آخر ÙŠÙوّضه المتØÙƒÙ…" والإسهام Ùيها. وتتطلب المادة 30(3)(e)(i) من DORAØŒ السارية منذ 17 يناير 2025ØŒ "ØÙ‚وقاً غير مقيّدة ÙÙŠ الوصول ÙˆØ§Ù„ØªÙØªÙŠØ´ والتدقيق من جانب الكيان المالي أو طر٠ثالث معيّن ومن جانب السلطة المختصة"ØŒ مع Ø§Ù„ØªÙˆØ¶ÙŠØ Ø§Ù„ØµØ±ÙŠØ Ø¨Ø£Ù† تلك الØÙ‚وق يجب ألا "ØªÙØ¹Ø§Ù‚ أو تÙقيَّد بترتيبات تعاقدية أخرى أو سياسات تنÙيذ". ويتطلب تعميم FINMA 2018/3 أن يكون للمؤسسة Ø§Ù„Ù…ÙØ³Ù†Ùدة، ومدققها التنظيمي، ÙˆFINMA Ù†ÙØ³Ù‡Ø§ØŒ ØÙ‚ تعاقدي ÙÙŠ Ø§Ù„ØªÙØªÙŠØ´ والتدقيق ÙÙŠ أي وقت ودون قيد. وكل ÙˆØ§ØØ¯ من هذه النوع من البنود التي تطÙو، إن غابت عن عقد مورّد، ÙƒÙ…Ù„Ø§ØØ¸Ø© ÙÙŠ Ø§Ù„Ù„ØØ¸Ø© التي تنظر Ùيها الجهة التنظيمية إلى ما وقّعه المشتري ÙØ¹Ù„اً.
يغطي المقال المراÙÙ‚ عن امتثال المورّد الذي ÙŠØµØ¨Ø Ù…Ù„Ø§ØØ¸Ø© تدقيق على عاتقك الصورة الأوسع من جانب التدقيق. وهذا المقال يدور ØÙˆÙ„ بند العقد Ø§Ù„Ù…ØØ¯Ø¯. ولماذا ØªÙØ´Ù„ أنماط التخÙي٠التي يعرضها المورّدون ØªØØª التدقيق Ø§Ù„ØØ¯ÙŠØ«ØŒ وما الذي يتوقعه كل إطار كبير ÙØ¹Ù„اً أن يتضمنه البند، ولماذا الإجابة المعمارية هي جعل الوصول التدقيقي خاصية للمنصة لا بنداً يجب Ø§Ù„ØªÙØ§ÙˆØ¶ عليه ÙˆØ§Ù„Ø¯ÙØ§Ø¹ عنه.
البند الذي ÙˆÙØ¬Ø¯ ليÙمارَس لكنه لا ÙŠÙمارَس أبداً
يقرأ بند الØÙ‚ ÙÙŠ التدقيق المعياري ÙÙŠ عقد منصة Ø³ØØ§Ø¨ÙŠØ© لعام 2026 عادةً شيئاً من هذا القبيل: "Ø³ÙŠØªÙŠØ Ø§Ù„Ù…ÙˆØ±Ù‘Ø¯ Ø£ØØ¯Ø« تقرير SOC 2 من النوع الثاني الخاص به بموجب Ø§ØªÙØ§Ù‚ية عدم Ø¥ÙØ´Ø§Ø¡ØŒ عند الطلب، بما لا يزيد عن مرة ÙˆØ§ØØ¯Ø© سنوياً. ويشكّل هذا التقرير مخرَج التدقيق الوØÙŠØ¯ بموجب هذه Ø§Ù„Ø§ØªÙØ§Ù‚ية. ويجوز للعميل، على Ù†Ùقته وبإشعار مدته ستون يوماً، إجراء تدقيق إضاÙÙŠ رهناً بسياسات الأمن المعقولة للمورّد ÙˆÙŠÙØ¬Ø±ÙŠÙ‡ طر٠ثالث مستقل متÙÙ‚ عليه بين الطرÙين. ولا تمتد عمليات التدقيق إلى عملاء المورّد الآخرين أو البنية Ø§Ù„ØªØØªÙŠØ© المشتركة."
عند قراءته مقابل متطلبات الأطر أعلاه، تؤدي كل عبارة دوراً. ÙØ¹Ø¨Ø§Ø±Ø© "مخرَج التدقيق الوØÙŠØ¯" تستبدل تدقيق المورّد (Ø§Ù„Ù…ØØ¯Ø¯ النطاق، الموقوت، المكتوب بمدقق ÙŠØ¯ÙØ¹ له المورّد) بتدقيق العميل. وعبارة "بما لا يزيد عن مرة ÙˆØ§ØØ¯Ø© سنوياً" تلغي عمليات التدقيق الظرÙية التي تتوقعها NIS2 والقاعدة Ø§Ù„Ù…Ù‚ØªØ±ØØ© لـHIPAA بعد الØÙˆØ§Ø¯Ø« الجوهرية. وعبارة "إشعار مدته ستون يوماً" ØªÙ…Ù†Ø Ø§Ù„Ù…ÙˆØ±Ù‘Ø¯ وقت Ø§Ù„ØªØØ¶ÙŠØ±ØŒ مما يقلّص التدقيق إلى Ø¨Ø±ÙˆÙØ©. وعبارة "طر٠ثالث مستقل متÙÙ‚ عليه بين الطرÙين" تنقض اختيار العميل لمدققه؛ ويعالج رأي المجلس الأوروبي Ù„ØÙ…اية البيانات 22/2024 هذا مباشرة، إذ يقرّر أن القرار النهائي يجب أن يبقى لدى المتØÙƒÙ…. وعبارة "رهناً بسياسات الأمن المعقولة للمورّد" ØªØªÙŠØ Ù„Ù„Ù…ÙˆØ±Ù‘Ø¯ ØªØØ¯ÙŠØ¯ النطاق ØªØØª كلمة "معقولة" غير Ø§Ù„Ù…ÙØ¹Ø±Ù‘ÙØ©. وعبارة "لا تمتد إلى العملاء الآخرين أو البنية Ø§Ù„ØªØØªÙŠØ© المشتركة" تستثني ØØ¯ÙˆØ¯ تعدد المستأجرين، وهي أعلى مناطق المخاطر ÙÙŠ أي بنية منصة Ø³ØØ§Ø¨ÙŠØ© والمنطقة الأكثر اهتماماً لدى الجهات التنظيمية.
ومتراكمة معاً، تÙنتج البنود ØÙ‚اً موجوداً نظرياً وغير قابل للممارسة عملياً. وتجد Ø§Ù„Ù…Ø³ÙˆØØ§Øª الصناعية باستمرار أن ØÙ‚وق التدقيق Ø§Ù„Ù…ØªÙØ§ÙˆÙŽØ¶ عليها لا تÙمارَس تقريباً أبداً. وتطÙÙˆ المخاطرة أثناء التØÙ‚يق التنظيمي، ØÙŠØ« يطلب المشر٠"أرني أنك تØÙ‚قت من ضوابط مورّدك" Ùلا يكون لدى المشتري سوى تقرير SOC 2 للمورّد، وهو التقرير Ù†ÙØ³Ù‡ الذي تلقّاه كل عميل آخر لذلك المورّد. ØØ§Ùظ العقد على البند؛ ولم ÙŠØØ§Ùظ البند على شيء.
كانت صياغة المادة 30 من DORA رداً تشريعياً مباشراً على هذا النمط. وعبارة "لا ØªÙØ¹Ø§Ù‚ أو تÙقيَّد بترتيبات تعاقدية أخرى" موجّهة بالضبط Ù†ØÙˆ بنود التخÙي٠أعلاه. ورأي الجهة التنظيمية ØµØ±ÙŠØ Ø§Ù„Ø¢Ù†: العقد الذي يتضمن اسمياً بند ØÙ‚ ÙÙŠ التدقيق لكنه يضي٠شروطاً تجعل الØÙ‚ غير قابل للممارسة هو عقد غير ممتثل ÙÙŠ ظاهره.
أنماط التخÙي٠الثمانية ولماذا ØªÙØ´Ù„
أنماط التخÙي٠التي يستخدمها المورّدون Ù…Ùهرسة بما يكÙÙŠ الآن بØÙŠØ« ينبغي Ù„ÙØ±Ù‚ المشتريات أن تكون قادرة على رصدها بنظرة ÙˆØ§ØØ¯Ø© وتسعيرها ÙÙŠ Ø§Ù„ØªÙØ§ÙˆØ¶. وتتكرر ثمانية أنماط.
أولاً، "ÙŠÙÙŠ تقرير SOC 2 السنوي بهذا المتطلب". وهذا يستبدل تدقيقاً يتØÙƒÙ… Ùيه المورّد بتدقيق يتØÙƒÙ… Ùيه العميل. Ùقد ØØ¯Ù‘د المورّد نطاق SOC 2ØŒ وكتبه مدقق ÙŠØ¯ÙØ¹ له المورّد، وأبلغ عمّا اختار المورّد تضمينه. وهو يخرق عبارة "مدقق ÙŠÙوّضه المتØÙƒÙ…" ÙÙŠ المادة 28(3)(h) من GDPR وعبارة "لا ØªÙØ¹Ø§Ù‚" ÙÙŠ المادة 30(3)(e)(i) من DORA.
ثانياً، "عند الطلب، قد يتلقى العميل تقريراً ملخّصاً". لا وصول خام. ويتØÙƒÙ… المورّد ÙÙŠ ما يتضمنه الملخّص، أي يتØÙƒÙ… المورّد ÙÙŠ ما يمكن للعميل التØÙ‚Ù‚ منه. وهذا يخرق عبارة "كل المعلومات اللازمة لإثبات الامتثال" ÙÙŠ المادة 28.
ثالثاً، "عمليات تدقيق بما لا يزيد عن مرة ÙˆØ§ØØ¯Ø© سنوياً". وهذا يلغي عمليات التدقيق الظرÙية بعد الØÙˆØ§Ø¯Ø« الجوهرية. ÙØ§Ù„مادة 21 من NIS2 تتوقع تØÙ‚قاً ظرÙياً بعد الØÙˆØ§Ø¯Ø« الواجبة الإبلاغ. والقاعدة Ø§Ù„Ù…Ù‚ØªØ±ØØ© لـHIPAA لعام 2024ØŒ التي Ø£ÙØºÙ„Ù‚ باب التعليق عليها ÙÙŠ مارس 2025 ÙˆÙŠÙØªÙˆÙ‚ع صدور قاعدة نهائية ÙÙŠ 2026ØŒ ØªÙ‚ØªØ±Ø ØªØÙ‚قاً سنوياً مدعوماً بخبير مع ØÙ‚ إعادة التØÙ‚Ù‚ عند الطلب.
رابعاً، "عمليات تدقيق على Ù†Ùقة العميل". وهذا هو الرادع المالي. وهو معياري ومقبول عموماً كبند Ù…Ù†ÙØ±Ø¯ØŒ لكنه عند جمعه مع الأخرى ÙŠØµØ¨Ø Ø²Ø§Ø¬Ø±Ø§Ù‹.
خامساً، "رهناً بسياسات الأمن المعقولة للمورّد". ويتØÙƒÙ… المورّد ÙÙŠ النطاق ØªØØª Ù…ØµØ·Ù„Ø ØºÙŠØ± Ù…ÙØ¹Ø±Ù‘Ù. وهذا ÙŠØ³Ù…Ø Ø¨ØªÙ‚Ù„ÙŠØµØ§Øª نطاق ÙÙŠ Ø§Ù„Ù„ØØ¸Ø© الأخيرة وهو البند الذي يتردد معظم المورّدين ÙÙŠ إسقاطه.
سادساً، "ÙŠÙØ·Ù„ب إشعار مدته ستون أو تسعون يوماً". وهذا ÙŠÙ…Ù†Ø Ø§Ù„Ù…ÙˆØ±Ù‘Ø¯ وقت Ø§Ù„ØªØØ¶ÙŠØ±ØŒ مما يقلّص التدقيق إلى Ø¨Ø±ÙˆÙØ©. وبالنسبة لعمليات التدقيق المدÙوعة بالØÙˆØ§Ø¯Ø«ØŒ تكون ÙØªØ±Ø© الإشعار Ù†ÙØ³Ù‡Ø§ عدم امتثال.
سابعاً، "طر٠ثالث مستقل متÙÙ‚ عليه بين الطرÙين". وهذا ينقض اختيار العميل لمدققه. وقد عالج رأي المجلس الأوروبي Ù„ØÙ…اية البيانات 22/2024ØŒ المعتمَد ÙÙŠ أكتوبر 2024ØŒ المسألة ØµØ±Ø§ØØ©Ù‹: قد ÙŠÙ‚ØªØ±Ø Ø§Ù„Ù…Ø¹Ø§Ù„Ø¬ مدققاً، لكن الاختيار النهائي يجب أن ÙŠÙØªØ±ÙŽÙƒ للمتØÙƒÙ….
ثامناً، "لا تمتد عمليات التدقيق إلى عملاء المورّد الآخرين أو البنية Ø§Ù„ØªØØªÙŠØ© المشتركة". وهذا أكثر الاستثناءات أثراً، لأنه يزيل من النطاق بالضبط المنطقة التي ÙŠØØªØ§Ø¬ Ùيها المشتري الخاضع للتنظيم إلى ضمان: ØØ¯ÙˆØ¯ تعدد المستأجرين، والخدمات المشتركة، والممارسات التشغيلية التي تضع بيانات عميل إلى جوار بيانات آخر. ويغطي المقال المراÙÙ‚ عن الامتثال متعدد الكيانات سبب أهمية هذه Ø§Ù„ØØ¯ÙˆØ¯.
العقد الذي يتضمن أياً من هذه الأنماط Ù…Ù†ÙØ±Ø¯Ø§Ù‹ قد يظل ممتثلاً إن غابت الأخرى. أما العقد الذي يتراكم Ùيه ثلاثة أو أربعة منها ÙÙŠÙنتج بند ØÙ‚ ÙÙŠ التدقيق موجوداً على الورق ولا مكان له ÙÙŠ غيره.
ما الذي تتوقعه الأطر الكبرى اليوم
النمط متسق عبر الولايات القضائية. ÙˆØªØ®ØªÙ„Ù Ø§Ù„Ù…ÙØ±Ø¯Ø§Øª. أما الاتجاه Ùلا يختلÙ.
GDPR المادة 28(3)(h) (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي). ÙŠÙØªÙŠØ المعالج "للمتØÙƒÙ… كل المعلومات اللازمة لإثبات الامتثال" Ùˆ"ÙŠØ³Ù…Ø Ø¨Ø¹Ù…Ù„ÙŠØ§Øª التدقيق، بما ÙÙŠ ذلك عمليات Ø§Ù„ØªÙØªÙŠØ´ØŒ التي يجريها المتØÙƒÙ… أو مدقق آخر ÙŠÙوّضه المتØÙƒÙ…ØŒ ÙˆÙŠÙØ³Ù‡Ù… Ùيها". ÙˆØªÙØ³Ù‘ر إرشادات المجلس الأوروبي Ù„ØÙ…اية البيانات 07/2020 ورأيه 22/2024 عبارة "ÙŠÙØ³Ù‡Ù… Ùيها" بشكل ÙØ§Ø¹Ù„: ÙØ¹Ù„Ù‰ المعالج توÙير الوصول إلى المباني، والمستندات، وموظÙين للمقابلة، وتعاون معقول، لا مجرد تسليم تقرير SOC 2. وقد ÙŠÙ‚ØªØ±Ø Ø§Ù„Ù…Ø¹Ø§Ù„Ø¬ مدققاً، لكن الاختيار النهائي للمتØÙƒÙ…. وقد شدّد الرأي 22/2024 أيضاً التزام التØÙ‚Ù‚ لدى المتØÙƒÙ… عبر سلسلة المعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ† بأكملها: Ùيجب أن تكون هوية كل المعالجين والمعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ† (الاسم، العنوان، جهة الاتصال) Ù…ØªØ§ØØ© للمتØÙƒÙ… بسهولة ÙÙŠ كل الأوقات، مع انسياب المادة 28 إلى كل معالج ÙØ±Ø¹ÙŠ.
DORA المادة 30(3)(e)(i) (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي، المالي). سارية منذ 17 يناير 2025. ØªÙØ±Ø¶ "ØÙ‚وقاً غير مقيّدة ÙÙŠ الوصول ÙˆØ§Ù„ØªÙØªÙŠØ´ والتدقيق من جانب الكيان المالي أو طر٠ثالث معيّن ومن جانب السلطة المختصة، ÙˆØÙ‚ أخذ نسخ من المستندات ذات الصلة ÙÙŠ الموقع إن كانت ØØ§Ø³Ù…Ø© لعمليات مقدّم خدمة تقنية المعلومات والاتصالات الطر٠الثالث، على ألا ØªÙØ¹Ø§Ù‚ ممارستها Ø§Ù„ÙØ¹Ù„ية أو تÙقيَّد بترتيبات تعاقدية أخرى أو سياسات تنÙيذ". والمؤهÙّل "لا ØªÙØ¹Ø§Ù‚ أو تÙقيَّد" موجّه Ù†ØÙˆ أنماط التخÙي٠التعاقدي أعلاه. وترتيبات التدقيق المجمّع (عدة كيانات مالية تعيّن مدققاً مستقلاً ÙˆØ§ØØ¯Ø§Ù‹ Ø¨ØªÙƒÙ„ÙØ© مشتركة) هي الØÙ„ الوسط العملي للجهة التنظيمية ÙÙŠ علاقات مقدّمي الخدمات ÙØ§Ø¦Ù‚ÙŠ Ø§Ù„ØØ¬Ù… ØÙŠØ« لا تتسع عمليات تدقيق العملاء Ø§Ù„ÙØ±Ø¯ÙŠØ©Ø› غير أن الØÙ‚ Ù†ÙØ³Ù‡ يجب أن يوجد تعاقدياً.
NIS2 المادة 21(2)(d) (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي). يجب على الكيانات الأساسية والمهمة اعتماد "أمن سلسلة التوريد، بما ÙÙŠ ذلك الجوانب المتعلقة بالأمن ÙÙŠ العلاقات بين كل كيان ومورّديه المباشرين أو مقدّمي الخدمات له". ويتوقع التوجيه من الكيان التØÙ‚Ù‚ لا الثقة. ويمكن لشهادات ISO 27001 ÙˆSOC 2 من النوع الثاني ÙˆCSA STAR من المستوى الثاني أن تØÙ„Ù‘ Ù…ØÙ„ عمليات التدقيق الموقعي المباشرة للمورّدين غير Ø§Ù„ØØ±Ø¬ÙŠÙ†ØŒ لكن ØÙ‚ التدقيق Ù†ÙØ³Ù‡ يجب أن يوجد تعاقدياً، وعمليات التدقيق الظرÙية بعد الØÙˆØ§Ø¯Ø« الجوهرية ضمن النطاق. ÙˆØªØØ§Ùظ تØÙˆÙŠÙ„ات الدول الأعضاء (قانون NIS2UmsuCG الألماني، والمرسوم التشريعي الإيطالي 138/2024ØŒ والقانون البلجيكي الصادر ÙÙŠ 26 أبريل 2024) على المادة 21 ØØ±Ùياً وتضي٠قوالب ضمان مورّدين وطنية تتضمن بنود تدقيق موقعي ØµØ±ÙŠØØ©.
ISO 27001:2022 (دولي). يتطلب الملØÙ‚ A.5.19 سياسة موضوعية بشأن علاقات المورّدين. ويتطلب A.5.20 أن تكون الالتزامات الأمنية ملزمة قانوناً وغير ملتبسة، ويذكر ØµØ±Ø§ØØ©Ù‹ إما الØÙ‚ القانوني ÙÙŠ التدقيق أو متطلباً تعاقدياً بتقديم تقارير تدقيق مستقلة. ويمد A.5.21 كليهما إلى أسÙÙ„ سلسلة توريد تقنية المعلومات والاتصالات إلى المورّدين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ†Ø› وهذا الضابط جديد ÙÙŠ 2022 بلا ما ÙŠÙƒØ§ÙØ¦Ù‡ ÙÙŠ نسخة 2013. ÙˆÙŠØØ¯Ø¯ A.5.22 مراقبة خدمات المورّدين ومراجعتها وإدارة تغييرها، بما ÙÙŠ ذلك الأدلة التي ينبغي أن يتطلبها العقد. وموعد التØÙˆÙ„ النهائي ÙÙŠ أكتوبر 2025 يعني أن على المؤسسات المعتمَدة الآن أن ØªÙØ¸Ù‡Ø± أدلة تشغيلية على رسم خرائط سلسلة المورّدين بموجب A.5.21ØŒ لا مجرد سياسة موضوعية.
SOC 2 CC9.2 (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ AICPA). "يقيّم الكيان المخاطر المرتبطة بالمورّدين وشركاء العمل ويديرها". وقد صاغت نقاط التركيز Ø§Ù„Ù…Ù†Ù‚Ù‘ØØ© لعام 2022 ØªØØ¯ÙŠØ¯ مخاطر علاقات المورّدين وتقييمها المستمر رسمياً بدلاً من المراجعة السنوية لوضع علامة ÙÙŠ خانة. ÙˆÙŠØ¨ØØ« المدققون عن شروط عقدية تتضمن ØÙ‚ تلقّي تقارير SOC 2 أو SOC 3 بإيقاع Ù…ØØ¯Ø¯ØŒ ÙˆØÙ‚ طلب معلومات إضاÙية أو إجراء تدقيق إضاÙÙŠ عند ØªØØ¯ÙŠØ¯ مخاطرة، والتزامات إخطار بالاختراق بجداول زمنية Ù…ØØ¯Ø¯Ø© (عادة من 24 إلى 72 ساعة)ØŒ ÙˆØÙ‚ الإنهاء عند Ø¥Ø®ÙØ§Ù‚ أمني جوهري، والتزام المورّد بالØÙاظ على برنامج إدارة مخاطر المورّدين الخاص به وانسيابه. وإعادة تقييم المورّدين بعد تغيّر نطاق تقارير SOC 2 أو إصدار تØÙظات هي توقعات ØµØ±ÙŠØØ© ÙÙŠ دورتي التدقيق لعامي 2024 Ùˆ2026.
PCI DSS 4.0.1 (دولي، المدÙوعات). يتطلب المتطلب 12.8.2 Ø§ØªÙØ§Ù‚يات مكتوبة تتضمن إقرار مقدّم خدمة الطر٠الثالث بمسؤوليته عن أمن بيانات Ø§Ù„ØØ³Ø§Ø¨. ويتطلب المتطلب 12.8.5 من الكيان Ø§Ù„Ø§ØØªÙاظ بمعلومات عن أي من متطلبات PCI DSS يديرها كل مقدّم خدمة طر٠ثالث، وأيها يديرها الكيان، وأيها مشترك، ÙÙŠ مصÙÙˆÙØ© مسؤوليات موثّقة. ويÙلزم المتطلب 12.9 (من جانب مقدّم الخدمة) مقدّم خدمة الطر٠الثالث بأن يقرّ كتابةً للعملاء بمسؤوليته عن أمن بيانات ØØ§Ù…لي البطاقات وبأن يقدّم، عند الطلب، معلومات تدعم العناية الواجبة للعميل بموجب 12.8.5. وقد Ø£ÙˆØ¶Ø ØªØØ¯ÙŠØ« الإصدار 4.0.1 ÙÙŠ يونيو 2024 Ù…Ù„Ø§ØØ¸Ø§Øª انطباق مقدّم خدمة الطر٠الثالث وعزّز أن شهادة الامتثال ÙˆØØ¯Ù‡Ø§ غير كاÙية؛ ÙمصÙÙˆÙØ© المسؤوليات جزء من المخرَج.
NIST SP 800-53 الإصدار الخامس (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ الÙيدرالي). عائلة إدارة مخاطر سلسلة التوريد (SR) جديدة ÙÙŠ الإصدار الخامس بلا ما ÙŠÙƒØ§ÙØ¦Ù‡Ø§ ÙÙŠ الإصدار الرابع. ويتطلب SR-3 عملية لإدارة مخاطر سلسلة التوريد؛ ويتطلب SR-6 تقييمات ومراجعات للمورّدين بتواتر ØªØØ¯Ø¯Ù‡ المؤسسة، مع نظر التقييم ÙÙŠ الممارسات الأمنية والملكية والسيطرة الأجنبية وقدرة المورّد على تقييم طبقاته Ø§Ù„ÙØ±Ø¹ÙŠØ©Ø› ويتطلب SR-9 برامج مقاومة العبث وكشÙÙ‡. ويوÙّر NIST SP 800-161 الإصدار الأول إرشاد التنÙيذ. وترث خطوط أساس FedRAMP الإصدار الخامس، المعيارية الآن، عائلة SR.
Ø§ØªÙØ§Ù‚يات شركاء العمل بموجب HIPAA (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ الرعاية الصØÙŠØ©). يجب أن تÙلزم Ø§ØªÙØ§Ù‚يات شركاء العمل Ø§Ù„ØØ§Ù„ية شريك العمل بالامتثال لقاعدة الأمن، والإبلاغ عن الاختراقات والØÙˆØ§Ø¯Ø« الأمنية، وضمان مواÙقة المتعاقدين من الباطن على القيود Ù†ÙØ³Ù‡Ø§ØŒ ÙˆØ¥ØªØ§ØØ© Ø§Ù„Ø¯ÙØ§ØªØ± والسجلات لوزارة Ø§Ù„ØµØØ© والخدمات الإنسانية. ÙˆØªÙ‚ØªØ±Ø Ø§Ù„Ù‚Ø§Ø¹Ø¯Ø© Ø§Ù„Ù…Ù‚ØªØ±ØØ© لديسمبر 2024 تØÙˆÙŠÙ„ Ø§ØªÙØ§Ù‚ية شريك العمل من مستند إقرار إلى ترتيب ضمان مستمر: إذ يجب على الكيانات المشمولة التØÙ‚Ù‚ كتابةً مرة ÙˆØ§ØØ¯Ø© كل اثني عشر شهراً على الأقل من أن شريك العمل قد طبّق الضمانات التقنية المطلوبة، مع دعم التØÙ‚Ù‚ بتØÙ„يل خبير وشهادة مكتوبة. ÙˆØ§Ù„Ù†Ø§ÙØ°Ø© Ø§Ù„Ù…Ù‚ØªØ±ØØ© للامتثال 180 يوماً بعد نشر القاعدة النهائية؛ ÙˆØ£ÙØºÙ„Ù‚ باب التعليق ÙÙŠ مارس 2025.
تعميم FINMA 2018/3 (سويسرا). يجب أن يكون للمؤسسة Ø§Ù„Ù…ÙØ³Ù†Ùدة، ومدققها التنظيمي، ÙˆFINMA ØÙ‚ تعاقدي ÙÙŠ ØªÙØªÙŠØ´ وتدقيق كل المعلومات المتعلقة Ø¨Ø§Ù„ÙˆØ¸ÙŠÙØ© Ø§Ù„Ù…ÙØ³Ù†ÙŽØ¯Ø© ÙÙŠ أي وقت ودون قيد. ولا ÙŠÙØ³Ù…Ø Ø¨Ø¥Ø³Ù†Ø§Ø¯ الوظائ٠الأساسية إلى ولاية قضائية أجنبية إلا إذا تمكنت المؤسسة من ضمان قدرة الثلاثة جميعاً (المؤسسة، المدقق التنظيمي، FINMA) على ممارسة ØÙ‚وق Ø§Ù„ØªÙØªÙŠØ´ ÙˆØ¥Ù†ÙØ§Ø°Ù‡Ø§ØŒ مع Ø§Ù„ØªÙˆØ¶ÙŠØ Ø§Ù„ØµØ±ÙŠØ Ø¨Ø£Ù†Ù‡ ØÙŠØ« يعيق القانون الأجنبي المØÙ„ÙŠ ذلك، لا ÙŠÙØ³Ù…Ø Ø¨Ø§Ù„Ø¥Ø³Ù†Ø§Ø¯. ويجب أن ØªØØªÙظ المؤسسة بـ"سيطرة ÙØ¹Ù„ية" على Ø§Ù„ÙˆØ¸ÙŠÙØ© Ø§Ù„Ù…ÙØ³Ù†ÙŽØ¯Ø©. ويمكن تÙويض التدقيق إلى شركة تدقيق مقدّم الخدمة إذا كانت مؤهلة بشكل كاÙÙØŒ لكن ÙÙŠ تلك Ø§Ù„ØØ§Ù„Ø© يجب تقديم تقارير التدقيق إلى FINMA عند الطلب.
ADHICS V2 (الإمارات العربية Ø§Ù„Ù…ØªØØ¯Ø©). يجب على كيانات الرعاية الصØÙŠØ© ومقدّمي الخدمات الأطرا٠الثالثة لها الامتثال لضوابط ADHICS. ويشمل النطاق الموسّع ÙÙŠ النسخة V2 إدارة مخاطر الأطرا٠الثالثة، وأمن Ø§Ù„Ø³ØØ§Ø¨Ø©ØŒ والأمن السيبراني للأجهزة الطبية. ويجب على مقدّمي الخدمات الأطرا٠الثالثة الذين يتعاملون مع بيانات الرعاية الصØÙŠØ© الامتثال تعاقدياً لـADHICSØŒ ويجب أن تتطلب العقود Ø§Ù„Ø³Ù…Ø§Ø Ù„Ù„Ø¹Ù…ÙŠÙ„ ودائرة Ø§Ù„ØµØØ© وشركة التدقيق المعتمَدة Ø¨ØªÙØªÙŠØ´ مباني مقدّم الخدمة وسجلاته ذات الصلة بامتثال ADHICS. ولا يمكن تخزين بيانات المرضى أو معالجتها خارج الإمارات؛ ويتطلب النقل العابر Ù„Ù„ØØ¯ÙˆØ¯ مواÙقة ØµØ±ÙŠØØ© من دائرة Ø§Ù„ØµØØ© ÙŠØØµÙ„ عليها العميل.
SAMA (المملكة العربية السعودية). يتطلب المجال الخامس من إطار الأمن السيبراني وقواعد الإسناد الخارجي بنود ØÙ‚ تعاقدي ÙÙŠ التدقيق، وإخطار بالØÙˆØ§Ø¯Ø«ØŒ واستمرارية أعمال، واستراتيجية خروج. وتنساب ØÙ‚وق Ø§Ù„ØªÙØªÙŠØ´ الإشراÙية لـSAMA Ù†ÙØ³Ù‡Ø§ إلى عقود المورّدين: ÙØ§Ù„عقود مع مقدّمي الخدمات Ø§Ù„Ø³ØØ§Ø¨ÙŠØ© الذين يتعاملون مع بيانات المؤسسات المرخّصة ÙÙŠ السعودية يجب أن ØªÙ…Ù†Ø SAMA ØÙ‚وق Ø§Ù„ØªÙØªÙŠØ´ ØµØ±Ø§ØØ©Ù‹ ÙˆØªØØ¸Ø± النقل Ø§Ù„Ø£ØØ§Ø¯ÙŠ Ù„Ù„Ø¨ÙŠØ§Ù†Ø§Øª. ÙˆØ§Ù„Ø§Ø³ØªØ¶Ø§ÙØ© داخل المملكة إلزامية لبيانات العملاء Ø§Ù„ØØ³Ø§Ø³Ø© وسجلات المعاملات والبيانات Ø§Ù„ØØ±Ø¬Ø© تشغيلياً؛ ÙˆØªÙØ·Ù„ب مواÙقة SAMA المسبقة قبل استخدام الخدمات Ø§Ù„Ø³ØØ§Ø¨ÙŠØ©.
مشكلة قائمة المعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ†
Ø¨Ù…ØØ§Ø°Ø§Ø© بند الØÙ‚ ÙÙŠ التدقيق تأتي مشكلة قائمة المعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ†. ÙØ§Ù„مادة 28(2) من GDPR تتطلب تÙويضاً مكتوباً Ù…ØØ¯Ø¯Ø§Ù‹ أو عاماً مسبقاً للمعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ†ØŒ وبموجب التÙويض العام يجب على المعالج إبلاغ المتØÙƒÙ… بأي تغييرات مزمعة (Ø¥Ø¶Ø§ÙØ© أو استبدال) ÙˆÙ…Ù†Ø Ø§Ù„Ù…ØªØÙƒÙ… ÙØ±ØµØ© للاعتراض. ويشدّد رأي المجلس الأوروبي Ù„ØÙ…اية البيانات 22/2024 هذا: ينبغي أن تكون لدى المتØÙƒÙ…ين هوية كل المعالجين والمعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ† (الاسم، العنوان، شخص الاتصال) Ù…ØªØ§ØØ© بسهولة ÙÙŠ كل الأوقات.
وما يعرضه معظم المورّدين ÙÙŠ عام 2026 هو ØµÙØØ© ثابتة على بوابة الثقة الخاصة بهم تسرد المعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ† Ø§Ù„ØØ§Ù„يين، بلا سجل إصدارات، ولا اشتراك للإخطار، مع إخلاء مسؤولية من سطر ÙˆØ§ØØ¯ بأن القائمة قد ØªÙØØ¯ÙŽÙ‘Ø« دورياً. وهذا ÙŠÙØ´Ù„ ÙÙŠ اختبار "ÙØ±ØµØ© الاعتراض" بØÙƒÙ… التصميم: ÙØ§Ù„متØÙƒÙ… لا يعلم بالتغييرات إلا بمراجعة Ø§Ù„ØµÙØØ©ØŒ ولا توجد آلية لتسجيل اعتراض يعتر٠به عقد المورّد.
وما يتوقعه التنظيم ÙØ¹Ù„اً هو بيان معالجين ÙØ±Ø¹ÙŠÙŠÙ† Ù…ÙØµØ¯ÙŽÙ‘ر لكل متØÙƒÙ…ØŒ وإخطار Ø¯ÙØ¹ عند كل Ø¥Ø¶Ø§ÙØ© أو استبدال (عادة بإشعار مسبق مدته ثلاثون يوماً)ØŒ ÙˆØÙ‚ العميل ÙÙŠ الاعتراض، وإجراء موثّق إذا تعذّر ØÙ„ الاعتراض (عادة ØÙ‚ إنهاء للنطاق المتأثر). ويغطي المقال المراÙÙ‚ عن امتثال المورّد سبب أهمية هذا Ù„Ù…Ù„Ø§ØØ¸Ø§Øª التدقيق. وبيان المعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ† المعروض كمستند منصة من الدرجة الأولى بدلاً من ØµÙØØ© تسويقية هو الإجابة المعمارية؛ والإخطار عبر webhook أو بريد إلكتروني عند كل تغيير ÙŠØÙˆÙ‘Ù„ الامتثال للمادة 28(2) من ØªØØ¯ÙŠØ« مل٠PDF إلى مجرى Ø£ØØ¯Ø§Ø« يمكن للمتØÙƒÙ… الاشتراك Ùيه.
الأسئلة التي ينبغي Ù„ÙØ±ÙŠÙ‚ المشتريات أن يطرØÙ‡Ø§ الآن
قائمة تØÙ‚Ù‚ قصيرة وغير Ù…Ø±ÙŠØØ© لأي ÙØ±ÙŠÙ‚ ÙŠØªÙØ§ÙˆØ¶ على عقد منصة Ø³ØØ§Ø¨ÙŠØ© خاضعة للتنظيم ÙÙŠ عام 2026.
- هل ÙŠÙ…Ù†Ø Ø¨Ù†Ø¯ الØÙ‚ ÙÙŠ التدقيق العميل أو مدققه المختار ØÙ‚وق ØªÙØªÙŠØ´ موقعي؟ ليس "مراجعة تقرير SOC 2". وليس "ملخص عند الطلب". بل ØªØØ¯ÙŠØ¯Ø§Ù‹: هل يمكن لمدقق العميل دخول مباني المورّد، ومراجعة المستندات، ومقابلة الموظÙين، وإنتاج Ù…Ù„Ø§ØØ¸Ø§ØªØŸ
- هل يمكن للعميل تكلي٠تدقيق ظرÙÙŠ بعد ØØ§Ø¯Ø« جوهري، دون انتظار Ø§Ù„Ù†Ø§ÙØ°Ø© السنوية؟ تتوقع الأطر أعلاه هذا جميعاً؛ وتمنعه معظم قوالب المورّدين.
- هل يستثني بند الØÙ‚ ÙÙŠ التدقيق البنية Ø§Ù„ØªØØªÙŠØ© المشتركة أو العملاء الآخرين؟ إن كان كذلك، Ùقد استثنى أكثر المناطق صلة. ÙØªÙاوض على الاستثناء أو سعّر المخاطرة المتبقية.
- هل قائمة المعالجين Ø§Ù„ÙØ±Ø¹ÙŠÙŠÙ† بيان Ù…ÙØµØ¯ÙŽÙ‘ر مدÙوع بإخطار Ø§Ù„Ø¯ÙØ¹ØŒ أم ØµÙØØ© ثابتة على بوابة ثقة؟ يتطلب رأي المجلس الأوروبي Ù„ØÙ…اية البيانات 22/2024 الأول.
- هل يتضمن العقد مؤهÙّل DORA "لا ØªÙØ¹Ø§Ù‚ أو تÙقيَّد بترتيبات تعاقدية أخرى"ØŸ إن كان المشتري كياناً مالياً ÙÙŠ Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي، Ùهذا إلزامي الآن. وإن لم يكن، Ùهو البند Ø§Ù„Ø£Ø±Ø¬Ø Ø£Ù† يهزم Ù…ØØ§ÙˆÙ„Ø© تخÙي٠مستقبلية من المورّد.
المورّد الذي يجيب عن كل من هذه بالإشارة إلى مستند معماري (سجل تدقيق يمكن للعميل تصديره، بيان معالجين ÙØ±Ø¹ÙŠÙŠÙ† يمكن للعميل الاشتراك Ùيه، ØØ¯ÙˆØ¯ تخزين معزولة المستأجر يمكن للعميل ÙØØµÙ‡Ø§ مباشرة) يجعل الØÙ‚ قابلاً للممارسة. أما المورّد الذي يجيب بالإشارة إلى بند Ùيجعل الØÙ‚ قابلاً Ù„Ù„ØªÙØ§ÙˆØ¶ØŒ وتوقّع الإطار هو أن Ø§Ù„ØªÙØ§ÙˆØ¶ ÙˆØØ¯Ù‡ غير كاÙÙ.
الإجابة المعمارية
بند الØÙ‚ ÙÙŠ التدقيق الذي يجب ممارسته عبر Ø§Ù„ØªÙØ§ÙˆØ¶ على العقد وتعاون المورّد واختيار المورّد لمدققه هو ØÙ‚ لا يصمد أمام شيء تقريباً. والإجابة المعمارية هي جعل الوصول التدقيقي خاصية للمنصة، لا بنداً يجب Ø§Ù„Ø¯ÙØ§Ø¹ عنه. وهذا هو التصميم الذي بÙنيت ØÙˆÙ„Ù‡ Ù†ÙˆÙØ§Ù†ØªØ±Ø§.
"???? ??????" (BYO Storage) ??? ???????? ?? ??????. ?????? ???? ?????? ?????? ?? ????? ?????? ????? ?????? (AWS S3 ?? ????? ?????? ?? S3 ?? Azure Blob) ??? ?????? ?????? ?????? ?????? ?????? ???????? ???? ?????? ??? ??????? ?????? ?????? ?? ?? ??? ??? ????? ???????. ???????? ???? ?? ??????? ????? ?? ?????????? ??? ???? ??????? ???? ?? ????? ??? ??? ??? ???????. ????? ?????? ??????? ?? ????? ???????? ????? ??? ?????? ????????.
ÙˆÙ…ÙØ§ØªÙŠØ التشÙير التي يتØÙƒÙ… بها العميل لدى Ù†ÙˆÙØ§Ù†ØªØ±Ø§ ØªÙØºÙ„Ù‚ ØÙ„قة التعاون على مستوى البيانات. ÙØØªÙ‰ لو كانت البايتات قابلة للوصول، لا يمكن للمورّد قراءتها دون النداء إلى خدمة Ù…ÙØ§ØªÙŠØ يشغّلها العميل. ويملك العميل نقضاً تشÙيرياً وسجل استخدام لا يمكن للمورّد ØªØØ±ÙŠØ±Ù‡. ويغطي المقال المراÙÙ‚ عن Ù…ÙØ§ØªÙŠØ التشÙير التي يتØÙƒÙ… بها العميل البنية.
وسجلات التدقيق Ø§Ù„Ù…ÙØ³Ù„سَلة بالتجزئة والقابلة للتصدير لدى Ù†ÙˆÙØ§Ù†ØªØ±Ø§ تستبدل إجابة "تقرير SOC 2 السنوي" بأدلة مستمرة يمكن للعميل مراجعتها مع سجلات السلامة المصدّرة. ويغطي المقالان المراÙقان عن الأدلة المستمرة ومسارات التدقيق التي تكش٠العبث طبقة السلامة.
وتنشر Ù†ÙˆÙØ§Ù†ØªØ±Ø§ بيان معالجين ÙØ±Ø¹ÙŠÙŠÙ† Ù…ÙØµØ¯ÙŽÙ‘راً لكل عميل، مع إخطار عبر webhook أو بريد إلكتروني عند كل تغيير ÙˆÙ†Ø§ÙØ°Ø© اعتراض موثّقة، Ù…ØÙˆÙّلةً المادة 28(2) من GDPR من ØªØØ¯ÙŠØ« مل٠PDF إلى مجرى Ø£ØØ¯Ø§Ø«. وتطÙÙˆ سجلات الوصول الآنية وصول موظÙÙŠ المورّد إلى مجرى تدقيق العميل، مع مبرر ومرجع تذكرة، ÙÙŠ وقت شبه آني بدلاً من ثلاثة أشهر لاØÙ‚اً عبر تقرير SOC 2.
والعزل بقاعدة بيانات لكل مؤسسة لدى Ù†ÙˆÙØ§Ù†ØªØ±Ø§ يلغي استثناء "لا يمكننا تدقيق البنية Ø§Ù„ØªØØªÙŠØ© المشتركة" Ø¨Ù…Ù†Ø ÙƒÙ„ عميل أثراً قابلاً للتدقيق بشكل Ù…Ù†ÙØµÙ„. ويغطي المقال المراÙÙ‚ عن الامتثال متعدد الكيانات النموذج Ø¨Ø§Ù„ØªÙØµÙŠÙ„. وللعملاء الذين لن ØªØ³Ù…Ø Ø´Ø±ÙˆØ· عقدهم بأي بنية ØªØØªÙŠØ© مشتركة على الإطلاق، يشغّل النشر السيادي لدى Ù†ÙˆÙØ§Ù†ØªØ±Ø§ كامل المنصة داخل البنية Ø§Ù„ØªØØªÙŠØ© الخاصة بالعميل.
لا شيء من هذه ميزة. بل كل ÙˆØ§ØØ¯Ø© هي الإجابة المعمارية على بند عقدي ضÙيّق إلى ØØ¯ عدم Ø§Ù„Ù†ÙØ¹ ÙÙŠ القالب المعياري للمنصة Ø§Ù„Ø³ØØ§Ø¨ÙŠØ©. والمشتري الخاضع للتنظيم الذي يقرأ عقود المورّدين على Ø§ÙØªØ±Ø§Ø¶ أن جهة تنظيمية Ø³ØªÙØØµ ÙÙŠ النهاية ما وقّعه ينبغي أن ÙŠÙØ¶Ù‘Ù„ المنصات التي يكون Ùيها الوصول التدقيقي خاصية للبنية لا بنداً يجب Ø§Ù„ØªÙØ§ÙˆØ¶ عليه وممارسته ÙˆØ§Ù„Ø¯ÙØ§Ø¹ عنه ضد أنماط التخÙي٠الثمانية. لقد Ø£ÙˆØ¶ØØª الأطر Ø¨Ø§Ù„ÙØ¹Ù„ التوقّع التنظيمي. ÙØ¥Ù…ا أن تطابقه البنية، أو ÙŠØµØ¨Ø Ø§Ù„Ø¹Ù‚Ø¯ هو Ù…Ù„Ø§ØØ¸Ø© التدقيق.

