قراءة في 15 دقيقة · آخر مراجعة: يوليو 2026
ثمة سؤال يتكرر من مقدمي خدمات الأصول الافتراضية (VASPs) ويجري على النحو التالي تقريبًا: اجتازت الشركة تقييم الترخيص لدى VARA وتحتاج الآن إلى الحفاظ على امتثال مستمر لمتطلبات الملحق الأول، وتريد أن تعرف ما إذا كانت منصة ما تغطي فعلًا ما تتطلبه VARA أم أن العمل ينتهي به المطاف في جداول البيانات.
وهو سؤال وجيه. فقد أرست سلطة تنظيم الأصول الافتراضية (VARA) في دبي، المنشأة بموجب قانون دبي رقم (4) لسنة 2022، واحدًا من أشمل الأطر التنظيمية في العالم لمقدمي خدمات الأصول الافتراضية. فـكتاب قواعد التكنولوجيا والمعلومات وحده يتضمن خمس فئات للمخاطر في الملحق الأول - تغطي كل شيء من أطر الأمن المؤسسي إلى حماية الأصول الافتراضية للعملاء - إضافة إلى فصول مخصصة لحماية البيانات الشخصية والسرية وحوكمة التكنولوجيا.
غير أن سوق برمجيات الامتثال كخدمة (SaaS) كان بطيئًا في الاستجابة. فمعظم المنصات بُنيت للخدمات المالية التقليدية (SOC 2 وISO 27001 وGDPR) أو لتنظيمات أوروبية بعينها مثل NIS2 وDORA. أما متطلبات الامتثال الخاصة بقطاع الأصول المشفرة - حوكمة الخوارزميات، وفحص معاملات تقنية السجلات الموزعة (DLT)، وضوابط التخزين البارد، ومخاطر تركز المحافظ - فتقع خارج معايير تصميمها كليًا.
يقارن هذا الدليل خمس منصات للامتثال لمتطلبات VARA، ويشرح الميزات التي تهم فعلًا مقدمي خدمات الأصول الافتراضية العاملين ضمن الإطار التنظيمي لدبي، ويقدم بيانات المقارنة التي تحتاجها لاتخاذ قرار مدروس. وسواء كنت تدير منصة تداول للأصول المشفرة، أو مزود خدمات حفظ، أو وسيطًا تاجرًا (Broker-Dealer)، أو شركة استشارية مرخصة من VARA، فإن الأدوات التي تختارها الآن ستحدد ما إذا كان الامتثال ممارسة تشغيلية مستدامة أم حالة طوارئ متكررة.
لماذا يختلف الامتثال لمتطلبات VARA
لا يقتصر تنظيم VARA على مخاطر التكنولوجيا فحسب، بل يشمل كامل المنظومة التقنية لأعمال الأصول الافتراضية، من حوكمة الخوارزميات على مستوى مجلس الإدارة إلى حماية محافظ العملاء الأفراد. كما يجب على مقدمي خدمات الأصول الافتراضية الامتثال لمعايير مركز دبي للأمن الإلكتروني (DESC)، وقانون حماية البيانات الشخصية في دولة الإمارات (المرسوم بقانون اتحادي رقم 45 لسنة 2021)، ومتطلبات حماية المستهلك الصادرة عن مصرف الإمارات العربية المتحدة المركزي (CBUAE). وأي منصة امتثال تغطي ضوابط الأمن السيبراني العامة فقط ستترك فجوات حرجة في برنامجك الخاص بمتطلبات VARA.
معايير التقييم
ما الذي تبحث عنه في برامج الامتثال لمتطلبات VARA
كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA لا يشبه أي تنظيم مالي آخر من حيث عمقه ودقته في ما يخص العمليات القائمة على الأصول المشفرة. فالملحق الأول وحده يضم خمس فئات للمخاطر، لكل منها معايير مفصلة يجب أن تكون منصة الامتثال قادرة على تتبعها وتوثيق أدلتها وإعداد التقارير في ضوئها. وفيما يلي ثماني قدرات تهم عند تقييم المنصات لمقدمي خدمات الأصول الافتراضية. امنح هذه القدرات أوزانًا متفاوتة بدلًا من تقييمها بالتساوي: فحوكمة التكنولوجيا وتوثيق المفاتيح والمحافظ هما الموضعان اللذان تثبت فيهما المنصة المتخصصة لمقدمي خدمات الأصول الافتراضية جدواها، بينما يمكن إدارة سجلات التدريب وجداول الاختبارات عبر أي أداة GRC مقتدرة تقريبًا إن كنت مستعدًا لتهيئتها:
1. تتبع حوكمة التكنولوجيا
تشترط VARA إشراف مجلس الإدارة والإدارة العليا على جميع العمليات التقنية، بما في ذلك سياسات حوكمة الخوارزميات. ويجب أن تتتبع منصتك هياكل الحوكمة، وتوثق موافقات مجلس الإدارة، وتقدم أدلة على الإشراف على أنظمة التداول الآلي والبنية التحتية لتقنية السجلات الموزعة (DLT).
2. إدارة سياسات الأمن السيبراني
تتطلب فئة المخاطر الأولى (التنظيمية) إطار أمن شاملًا (Comprehensive Security Framework) متوائمًا مع معايير DESC. ويجب أن تدير المنصة سياسات الأمن، وتتتبع دورات مراجعتها، وتربطها بمتطلبات VARA المحددة، وتثبت التوافق مع معايير DESC.
3. توثيق إدارة المفاتيح والمحافظ
تشترط فئة المخاطر الرابعة (الأصول الافتراضية للعملاء) مصادقة متعددة العوامل قوية (من دون التحقق عبر الرسائل النصية القصيرة أو تطبيقات المراسلة الفورية)، وتحققًا بيومتريًا، وحدود سحب متدرجة، وفترات انتظار لعمليات السحب مرتفعة القيمة، وضوابط للتخزين البارد. ويجب أن توثق منصتك كل ذلك وتقدم أدلته.
4. تتبع الاختبارات والمراجعات
تتطلب معايير دورة حياة التطوير الآمن ضمن فئة المخاطر الأولى برامج اختبار منظمة: اختبار الاختراق، وتقييمات الثغرات، ومراجعات الشيفرة البرمجية. وينبغي أن تتتبع المنصة جداول الاختبارات والملاحظات والمعالجة وأدلة إعادة الاختبار.
5. الإبلاغ عن الحوادث
تُلزم VARA بإخطار السلطة خلال 24 ساعة في حوادث البيانات، إضافة إلى تصنيف منظم للحوادث وإجراءات استجابة محددة. ويجب تصنيف التلاعب بالمعاملات والتواطؤ المنسق والهجمات على الأنظمة الآلية والإبلاغ عنها جميعًا على وجه السرعة.
6. استمرارية الأعمال والتعافي من الكوارث (BCDR) والصمود
التخطيط لاستمرارية الأعمال والتعافي من الكوارث مطلوب مع أهداف محددة لنقطة الاستعادة (RPO) وزمن الاستعادة (RTO) للعمليات الحرجة للأصول الافتراضية. ويجب أن تدير المنصة وثائق BCDR وجداول اختباراتها وأدلة الاستعادة.
7. تدريب الموظفين وتوعيتهم
تتطلب إدارة أمن القوى العاملة ضمن فئة المخاطر الأولى موظفين مؤهلين للإشراف على الخوارزميات، وبرامج توعية أمنية، وسجلات تدريب موثقة. وينبغي أن تتتبع المنصة إتمام التدريب وحالة الشهادات.
8. حماية البيانات (قانون حماية البيانات الشخصية الإماراتي UAE PDPL)
يدمج الجزء الثاني من كتاب قواعد التكنولوجيا الامتثال لقانون حماية البيانات الشخصية الإماراتي (UAE PDPL). ويجب على مقدمي خدمات الأصول الافتراضية تعيين مسؤول حماية بيانات (DPO)، وإنشاء برنامج للامتثال في مجال البيانات، والتعامل السليم مع نقل البيانات عبر الحدود، والحفاظ على القدرة على إخطار VARA خلال 24 ساعة عند حوادث البيانات الشخصية.
السياق التنظيمي
فهم الملحق الأول (Schedule 1) لدى VARA: فئات المخاطر الخمس
قبل مقارنة المنصات، لا بد من فهم ما تتطلبه VARA فعلًا. ينظم الملحق الأول من كتاب قواعد التكنولوجيا والمعلومات المعايير التقنية في خمس فئات للمخاطر تغطي مجتمعةً كامل منظومة التكنولوجيا والعمليات لدى مقدم خدمات الأصول الافتراضية. وأي منصة امتثال تعتمدها يجب أن تغطي الفئات الخمس كلها، لكن لا تقرأ الفئات الخمس بوصفها أخماسًا متساوية من البرنامج. فالفئات من 1 إلى 3 عمل أمني مألوف سبق لأي CISO مقتدر أن تعامل معه. أما الفئتان 4 و5 فهما الفئتان الخاصتان بالأصول المشفرة اللتان لا مكافئ دوليًا لهما، وهما حيث يصبح حديث الترخيص صعبًا:
| فئة المخاطر | مجال التركيز | المعايير الرئيسية |
|---|---|---|
| RC1: التنظيمية | إطار الأمن، والأفراد، والبنية التحتية | إطار الأمن الشامل، ودورة حياة التطوير الآمن، وإدارة أمن القوى العاملة، وإدارة البنية التحتية، ومقدمو خدمات التكنولوجيا من الأطراف الخارجية |
| RC2: البيانات | تصنيف البيانات وحمايتها والاحتفاظ بها | مخططات تصنيف البيانات، والتشفير أثناء التخزين وأثناء النقل، ومنع فقدان البيانات، وسياسات الاحتفاظ والتخلص الآمن |
| RC3: الشبكات والأنظمة | أمن الشبكات، وتحصين الأنظمة، والمراقبة | أمن بنية الشبكات، وأمن عقد تقنية السجلات الموزعة (DLT)، وخطوط الأساس لتحصين الأنظمة، والمراقبة والتسجيل، والتكامل مع أنظمة SIEM |
| RC4: الأصول الافتراضية للعملاء | أمن المحافظ، وضوابط الوصول، وحماية الأصول | مصادقة متعددة العوامل قوية (من دون SMS أو المراسلة الفورية)، وتحقق بيومتري، وحدود سحب متدرجة، وفترات انتظار، وتحليل سلوكي للكشف عن الشذوذ، وتخزين بارد، وتنويع لمخاطر تركز المحافظ |
| RC5: ضوابط المعاملات | نزاهة السوق، وفحص معاملات DLT، وضوابط مكافحة غسل الأموال | منع التلاعب بالمعاملات، وضوابط مكافحة التواطؤ، وبرمجيات تتبع DLT، وفحص عناوين المحافظ، وكشف الهجمات الآلية |
إضافة إلى ذلك، يتطلب الجزء الثاني (حماية البيانات الشخصية) الامتثال لقانون حماية البيانات الشخصية الإماراتي مع تعيين مسؤول حماية البيانات وإخطار VARA خلال 24 ساعة عند حوادث البيانات، بينما يحظر الجزء الثالث (المعلومات السرية) استخدام معلومات العملاء لأغراض التداول. ويجب إدارة هذه الالتزامات المشتركة جنبًا إلى جنب مع فئات المخاطر الخمس.
“على مقدمي خدمات الأصول الافتراضية الذين يستخدمون الخوارزميات وضع سياسات تتعلق بالإشراف الحوكمي من مجلس الإدارة والإدارة العليا. ويجب على مقدم الخدمة الاحتفاظ بالوثائق المتعلقة بتصميم الخوارزمية واختبارها وأدائها ونشرها وصيانتها.” - كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA
كيف قارنّا هذه المنصات
أُعدت هذه المقارنة في يوليو 2026 بقلم ألكسندر سفيردلوف، مؤسس Venvera. وهي تستند إلى نوعين من الأدلة: منتج Venvera الذي نشغّله ونستطيع التحقق منه مباشرة، والوثائق العامة التي نشرها كل منافس والتي روجعت في يوليو 2026. ولم نجرِ اختبارات عملية لمنصات المنافسين.
التقييم نوعي. نظرنا في القدرات التي تهم متطلبات VARA تحديدًا - فئات المخاطر الخمس في الملحق الأول، وحوكمة الخوارزميات، وإدارة المحافظ والمفاتيح، وفحص معاملات DLT، والإبلاغ عن الحوادث، وتغطية قانون حماية البيانات الشخصية الإماراتي - من دون إسناد درجات أو أوزان. وتتغير قدرات المورّدين وأسعارهم كثيرًا، فتعامل مع كل تفصيلة تخص المنافسين بوصفها نقطة انطلاق، وتحقق من الوضع الحالي لدى كل مورّد قبل أن تقرر.
تسميات الأدلة المستخدمة أدناه: مؤكد في المنتج تعني أننا تحققنا منه في منتج Venvera؛ وموصوف في الوثائق العامة (تحقق منه) تعني أن وثائق المنافس نفسها تذكره؛ وغير مؤكد من الوثائق العامة المُراجعة في يوليو 2026 تعني أننا لم نجده في المواد التي راجعناها، وهذا يختلف عن كونه مستحيلًا. المنصات مُدرجة ومنتجنا في المقدمة لدواعي الشفافية؛ والترتيب ليس تصنيفًا تفاضليًا.
استعراض المنصات
مقارنة بين خمس منصات امتثال لمتطلبات VARA
1. Venvera
توفر Venvera دعمًا أصيلًا لمتطلبات VARA عبر وحدة إطار مدمجة، جرى التحقق منها في المنتج في يوليو 2026. ويعني ذلك تتبع ضوابط مربوطة بفئات المخاطر الخمس كلها في الملحق الأول، وإدارة أدلة لوثائق حوكمة الخوارزميات، ومسارات عمل للإبلاغ عن الحوادث متوائمة مع متطلب الإخطار خلال 24 ساعة لدى VARA.

بالنسبة للجهات الخاضعة لتنظيم الأصول المشفرة، تُعد البنية متعددة الأطر في Venvera مفيدة: إذ تقع VARA جنبًا إلى جنب مع أطر مدعومة أخرى تشمل ISO 27001 وSOC 2 وNIST CSF ومعيار ضمان المعلومات الإماراتي (UAE IA) وGDPR وNIS2 وDORA وقانون الاتحاد الأوروبي للذكاء الاصطناعي وCyber Essentials وNDPA وCMMC. ولمقدمي خدمات الأصول الافتراضية الذين يخدمون أيضًا عملاء أوروبيين أو يعملون في عدة ولايات قضائية، يمكن أن يقلل ذلك الحاجة إلى أدوات منفصلة. وتأتي Venvera مزودة بأكثر من 150 ربطًا مسبقًا بين الضوابط (مؤكد في المنتج)، بحيث يمكن لضابط تحكم في الوصول من ISO 27001 نفذته سابقًا أن يُحتسب ضمن متطلبات فئة المخاطر الأولى المقابلة لدى VARA.
تتتبع Venvera هياكل حوكمة التكنولوجيا التي تشترطها VARA، بما في ذلك وثائق إشراف مجلس الإدارة على حوكمة الخوارزميات، وأدلة دورة حياة التطوير الآمن، وسجلات التدريب الأمني للقوى العاملة، وتقييمات مقدمي خدمات التكنولوجيا من الأطراف الخارجية. وتتولى وحدة الامتثال لقانون حماية البيانات الشخصية الإماراتي تتبع تعيين مسؤول حماية البيانات، وإدارة برنامج حماية البيانات، وتوثيق نقل البيانات عبر الحدود الذي يتطلبه الجزء الثاني من كتاب قواعد التكنولوجيا.
التسعير ثابت: ابتداءً من €399 شهريًا (الخطة الأساسية) و€899 شهريًا (الخطة الاحترافية) التي تضيف أطرًا مثل ISO 27001 وقانون الاتحاد الأوروبي للذكاء الاصطناعي إضافة إلى معظم وظائف المنصة؛ راجع venvera.com/pricing للاطلاع على الفئات الحالية. ولمقدم خدمات أصول افتراضية يحتاج إلى VARA إلى جانب ISO 27001 وUAE IA، فإن إدارتها كلها في منصة واحدة تغنيه عن تجميع حلول متفرقة. وتوفر الاستضافة الأوروبية للبيانات في أمستردام موقعًا محايدًا داخل الاتحاد الأوروبي، وتعتمد المنصة بنية متعددة المستأجرين مع أمان على مستوى الصفوف لعزل البيانات بين المؤسسات.
أصيل
دعم VARA
150+
ربط بين الأطر
16
إطارًا (تحقق في المنتج)
الأدلة: القدرات الموصوفة هنا مؤكدة في منتج Venvera (يوليو 2026).
2. Chainalysis Compliance
تُستخدم Chainalysis على نطاق واسع في تحليلات البلوكتشين ومراقبة المعاملات. ويوفر منتجها KYT (اعرف معاملتك - Know Your Transaction)، وفق وثائقها العامة المُراجعة في يوليو 2026، قدرات تتبع لتقنية السجلات الموزعة ذات صلة بمتطلبات فئة المخاطر الخامسة لدى VARA الخاصة بفحص المعاملات وتحليل عناوين المحافظ، بما في ذلك تحديد عناوين المحافظ عالية المخاطر، وتتبع تدفقات المعاملات عبر عدة شبكات بلوكتشين، ورصد أنماط النشاط المشبوهة.
تُقدَّم Chainalysis في السوق بوصفها أداة لمراقبة المعاملات وليست منصة GRC. ومن واقع الوثائق العامة المُراجعة في يوليو 2026، لا تعرض إدارة سياسات الأمن السيبراني، أو تتبع الحوكمة، أو تقييمات مخاطر التكنولوجيا، أو تغطية أوسع للملحق الأول. وتقع فئات المخاطر من الأولى إلى الرابعة - الأمن المؤسسي، وحماية البيانات، وأمن الشبكات، وحماية الأصول الافتراضية للعملاء - خارج نطاقها الموثق، ولذلك يقرنها مقدم خدمات الأصول الافتراضية عادةً بمنصة امتثال منفصلة لمعظم متطلبات VARA التقنية.
- تتبع مفصل لمعاملات DLT (وفق الوثائق العامة)
- فحص للمحافظ عبر عدة شبكات بلوكتشين
- قدرات مكافحة غسل الأموال وتمويل الإرهاب (AML/CFT)
- حضور راسخ لدى الجهات التنظيمية
- مُقدَّمة كأداة لمراقبة المعاملات وليست منصة GRC
- إدارة سياسات الأمن السيبراني غير مؤكدة في الوثائق العامة
- تتبع الحوكمة وتغطية الملحق الأول غير مؤكدين في الوثائق العامة
- حماية البيانات وإدارة BCDR غير مؤكدتين في الوثائق العامة
- تُقرن عادةً بمنصة امتثال
الأدلة: استنادًا إلى الوثائق العامة لشركة Chainalysis المُراجعة في يوليو 2026؛ من دون اختبار مستقل. والبنود التي لم نجدها في تلك الوثائق مُعلَّمة بأنها غير مؤكدة، وليست غائبة بالضرورة.
3. Vanta
تحظى Vanta بمكانة راسخة في أتمتة SOC 2 وISO 27001، ولا سيما لدى شركات التكنولوجيا. وتصف وثائقها أكثر من 200 تكامل يؤتمت جمع الأدلة من مزودي الخدمات السحابية ومزودي الهوية وأدوات التطوير. ولمقدمي خدمات الأصول الافتراضية الذين يحتاجون إلى SOC 2 أو ISO 27001 إلى جانب VARA، تغطي Vanta هذين الإطارين.
من واقع الوثائق العامة المُراجعة في يوليو 2026، الدعم المخصص لمتطلبات VARA غير مؤكد لدى Vanta. فتنظيم الأصول الافتراضية في دبي غير مُدرج في مكتبة أطر المنصة، والأطر التنظيمية الشرق أوسطية عمومًا غير ظاهرة في خارطة طريقها. ولم نعثر في الوثائق المُراجعة على تغطية لفئات المخاطر في الملحق الأول لدى VARA، أو تتبع لحوكمة الخوارزميات، أو ضوابط لإدارة المحافظ، أو وحدة لقانون حماية البيانات الشخصية الإماراتي. ويمكن من حيث المبدأ استخدام أداة بناء الأطر المخصصة لربط متطلبات VARA، لكن ذلك سيكون عمل تهيئة يدويًا وليس وحدة أصيلة.
- أتمتة ناضجة لـ SOC 2 وISO 27001
- أكثر من 200 تكامل لجمع الأدلة (وفق الوثائق العامة)
- منظومة مورّدين واسعة
- مراقبة مستمرة
- دعم VARA أو تنظيمات دبي غير مؤكد في الوثائق العامة
- ميزات الامتثال الخاصة بالأصول المشفرة غير مؤكدة في الوثائق العامة
- حوكمة الخوارزميات وضوابط المحافظ غير مؤكدتين في الوثائق العامة
- وحدة قانون حماية البيانات الشخصية الإماراتي غير مؤكدة في الوثائق العامة
- استضافة البيانات في الولايات المتحدة (وفق الوثائق العامة)
الأدلة: استنادًا إلى الوثائق العامة لشركة Vanta المُراجعة في يوليو 2026؛ من دون اختبار مستقل. والبنود التي لم نجدها في تلك الوثائق مُعلَّمة بأنها غير مؤكدة، وليست غائبة بالضرورة.
4. OneTrust
OneTrust منصة مؤسسية راسخة في مجال الحوكمة والمخاطر والامتثال (GRC) وإدارة الخصوصية. وتصف وثائقها قدرات في تقييمات أثر الخصوصية، وإدارة مخاطر الأطراف الخارجية، والمتابعة التنظيمية. ويمكن لوحدة الخصوصية أن تعالج بعض جوانب متطلبات الجزء الثاني (حماية البيانات الشخصية) لدى VARA، لا سيما رسم خرائط البيانات وإدارة الموافقات.
من واقع الوثائق العامة المُراجعة في يوليو 2026، الوحدات المخصصة لمتطلبات VARA غير مؤكدة لدى OneTrust، ولم نعثر في المواد المُراجعة على المتطلبات الخاصة بالأصول المشفرة التي تميز VARA - حوكمة الخوارزميات، وضوابط معاملات DLT، وإدارة المحافظ، ومعايير التخزين البارد. وبناء هذه القدرات كوحدات مخصصة ممكن على الأرجح لكنه يستلزم عادةً خدمات احترافية وتنفيذًا يمتد عدة أشهر؛ والأسعار والجداول الزمنية غير منشورة، فتأكد منها لدى المورّد. وبالنسبة لمقدمي خدمات الأصول الافتراضية من فئة المؤسسات الكبيرة الذين لديهم نشر قائم لمنصة OneTrust، قد يكون بناء وحدات VARA مخصصة مبررًا؛ أما مقدمو الخدمات من الفئة المتوسطة فعليهم الموازنة بين الكلفة والتغطية التي سيحصلون عليها.
- إدارة خصوصية بمستوى المؤسسات الكبيرة (وفق الوثائق العامة)
- وحدة لمخاطر الأطراف الخارجية
- بعض تغطية قانون حماية البيانات الشخصية الإماراتي عبر أدوات الخصوصية (تحقق منها)
- حضور راسخ في السوق
- الوحدات المخصصة لمتطلبات VARA غير مؤكدة في الوثائق العامة
- ميزات الامتثال الخاصة بالأصول المشفرة غير مؤكدة في الوثائق العامة
- تسعير للمؤسسات الكبيرة؛ غير منشور، تأكد منه لدى المورّد
- وحدات VARA المخصصة تحتاج على الأرجح إلى تنفيذ يمتد عدة أشهر
- قد تفوق حاجة مقدمي الخدمات من الفئة المتوسطة
الأدلة: استنادًا إلى الوثائق العامة لشركة OneTrust المُراجعة في يوليو 2026؛ من دون اختبار مستقل. والبنود التي لم نجدها في تلك الوثائق مُعلَّمة بأنها غير مؤكدة، وليست غائبة بالضرورة.
5. Drata
تركّز Drata على مراقبة الامتثال المستمرة مع جمع آلي للأدلة من البنية التحتية السحابية. وتصف وثائقها وحدات ناضجة لـ SOC 2 وISO 27001، وقد وسّعت المنصة تغطيتها للأطر في السنوات الأخيرة. ولمقدمي خدمات الأصول الافتراضية العاملين على AWS أو Azure أو GCP، تستطيع Drata أتمتة جمع الأدلة لضوابط أمن البنية التحتية.
وكما هو الحال مع Vanta، تغطية VARA غير مؤكدة لدى Drata في الوثائق العامة المُراجعة في يوليو 2026، وكذلك دعم التنظيمات الشرق أوسطية. فالمنصة تركز على البنية التحتية، وهو ما يقابل أجزاء من فئة المخاطر الثالثة (الشبكات والأنظمة) من دون المتطلبات الخاصة بالأصول الافتراضية. ولم نعثر في المواد المُراجعة على حوكمة الخوارزميات، وحماية الأصول الافتراضية للعملاء، وضوابط معاملات DLT، وإدارة المحافظ، وتغطية قانون حماية البيانات الشخصية الإماراتي. ولمقدمي الخدمات الذين يحتاجون إلى SOC 2 إلى جانب VARA، يمكن أن تتولى Drata جانب SOC 2، مع منصة منفصلة لمتطلبات VARA.
- مراقبة مستمرة للبنية التحتية
- جمع آلي للأدلة السحابية
- دعم SOC 2 وISO 27001 (وفق الوثائق العامة)
- واجهة سهلة الاستخدام
- دعم VARA أو تنظيمات دبي غير مؤكد في الوثائق العامة
- تركيزها على البنية التحتية أكثر من تركيزها على التنظيمات
- ميزات الامتثال الخاصة بالأصول المشفرة غير مؤكدة في الوثائق العامة
- وحدة قانون حماية البيانات الشخصية الإماراتي أو حماية البيانات غير مؤكدة في الوثائق العامة
- منصة واستضافة بيانات في الولايات المتحدة (وفق الوثائق العامة)
الأدلة: استنادًا إلى الوثائق العامة لشركة Drata المُراجعة في يوليو 2026؛ من دون اختبار مستقل. والبنود التي لم نجدها في تلك الوثائق مُعلَّمة بأنها غير مؤكدة، وليست غائبة بالضرورة.
مقارنة مباشرة
مقارنة منصات الامتثال لمتطلبات VARA
| القدرة | Venvera | Chainalysis | Vanta | OneTrust | Drata |
|---|---|---|---|---|---|
| دعم أصيل لمتطلبات VARA | ✓ | فئة RC5 فقط | غير مؤكد | غير مؤكد | غير مؤكد |
| فئات المخاطر في الملحق الأول (الخمس كلها) | كاملة | 1 من 5 | ✗ | مخصص فقط | ✗ |
| تتبع حوكمة الخوارزميات | ✓ | ✗ | ✗ | ✗ | ✗ |
| فحص معاملات DLT | أساسي | مفصل (وفق الوثائق) | ✗ | ✗ | ✗ |
| الامتثال لقانون حماية البيانات الشخصية الإماراتي (UAE PDPL) | ✓ | ✗ | ✗ | جزئي | ✗ |
| الإبلاغ عن الحوادث (إخطار VARA خلال 24 ساعة) | أصيل | تنبيهات فقط | ✗ | عام | ✗ |
| الربط بين الأطر | أكثر من 150 ربطًا مسبقًا (في المنتج) | لا ينطبق | أساسي | متوسط | أساسي |
| إجمالي الأطر | 16 | 1 (مكافحة غسل الأموال) | راجع المورّد | بحسب الوحدة | راجع المورّد |
| شفافية التسعير | ابتداءً من €399 شهريًا | مخصص | راجع المورّد | راجع المورّد | راجع المورّد |
كيف تقرأ هذا الجدول: بنود Venvera مؤكدة في منتج Venvera (يوليو 2026). وبنود المنافسين تستند إلى الوثائق العامة للمورّدين المُراجعة في يوليو 2026 ولم تُختبر اختبارًا مستقلًا. وعلامة الخطأ أو “غير مؤكد” تعني أن القدرة لم يُعثر عليها في الوثائق المُراجعة، وهذا يختلف عن كونها مستحيلة. تحقق من التفاصيل الحالية لدى كل مورّد.
مضاعف الكفاءة
لماذا يهم الربط بين الأطر مقدمي خدمات الأصول الافتراضية
لا يعمل أي مقدم خدمات أصول افتراضية في دبي داخل فراغ تنظيمي. فالجهات المرخصة من VARA تحتاج عادةً إلى إثبات الامتثال لعدة أطر متداخلة في آن واحد. منصة تداول أصول مشفرة تخدم عملاء أوروبيين تحتاج إلى VARA وGDPR. ومزود خدمات حفظ مؤسسي يحتاج إلى VARA وISO 27001 وSOC 2. ومقدم خدمات له عمليات في بقية دولة الإمارات يحتاج إلى VARA ومعايير ضمان المعلومات الإماراتية. ومن دون ربط بين الأطر، يتعامل فريق الامتثال لديك مع كل إطار كمشروع منفصل، فيكرر جمع الأدلة وتوثيق الضوابط عبر الأطر. والرصيد الذي تكسبه من الربط حقيقي، وهو أصغر مما يوحي به معظم المورّدين. فالضوابط المربوطة توفر عليك الصياغة، لكنها لا توفر عليك النقاش حول ما إذا كان ضابط ضمن نطاق ISO يغطي نظامًا ضمن نطاق VARA، وذلك النقاش يُحسم عادةً بوثيقة نطاق لم يمسها أحد منذ الحصول على الشهادة.

| متطلب VARA | الربط مع ISO 27001 | الربط مع SOC 2 | التداخل |
|---|---|---|---|
| RC1: إطار الأمن | البنود 4-7، وA.5، وA.6، وA.7 | CC1.1-CC1.5 | مرتفع |
| RC1: دورة حياة التطوير الآمن | A.8.25-A.8.31 | CC8.1 | مرتفع |
| RC1: مقدمو الخدمات من الأطراف الخارجية | A.5.19-A.5.23 | CC9.2 | مرتفع |
| RC3: أمن الشبكات | A.8.20-A.8.24 | CC6.6، وCC6.7 | مرتفع |
| RC4: حماية الأصول الافتراضية للعملاء | - | - | خاص بـ VARA |
| RC5: ضوابط المعاملات | - | - | خاص بـ VARA |
ماذا يعني هذا عمليًا
تتداخل فئات المخاطر من الأولى إلى الثالثة تداخلًا كبيرًا مع ضوابط ISO 27001 وSOC 2. فإذا كان مقدم الخدمة لديك حاصلًا بالفعل على شهادة ISO 27001، فإن منصة مزودة بربط بين الأطر تستطيع احتساب تلك الضوابط في مقابل متطلبات VARA المقابلة، ليتركز الجهد على المتطلبات الخاصة بالأصول المشفرة في فئتي المخاطر الرابعة والخامسة اللتين لا مكافئ دوليًا لهما. وتدعم روابط Venvera المسبقة التي تتجاوز 150 ربطًا إعادة الاستخدام هذه؛ ويعتمد الانخفاض الفعلي في الجهد على شهاداتك القائمة ونطاقها.
تحليل الكلفة
تسعير الامتثال لمقدمي خدمات الأصول الافتراضية
يواجه مقدمو خدمات الأصول الافتراضية في دبي تحديًا في التسعير: فهم يحتاجون إلى أدوات خاصة بالأصول المشفرة (VARA ومراقبة المعاملات) وإلى تغطية GRC تقليدية (ISO 27001 وSOC 2 وربما GDPR) معًا. وتشغيل منصات منفصلة لكل منها يراكم التكاليف. يلخص الجدول أدناه اختلاف نماذج التسعير. أسعار المنافسين غير منشورة، ولذلك تظهر بعبارة “اطلب عرض سعر”؛ تأكد من الأسعار الحالية لدى كل مورّد.
| المنصة | نموذج التسعير | أساس التسعير (VARA + إطاران) | ملاحظات |
|---|---|---|---|
| Venvera | فئات معلنة بشفافية | ابتداءً من €399 شهريًا (الخطة الأساسية) | 16 إطارًا متاحًا؛ وجميع فئات مخاطر VARA مشمولة دعمًا أصيلًا |
| Chainalysis | مؤسسي مخصص | غير منشور؛ اطلب عرض سعر | مراقبة معاملات فقط؛ وتلزم منصة GRC منفصلة |
| Vanta | بحسب الإطار | غير منشور؛ اطلب عرض سعر | دعم VARA غير مؤكد؛ تغطي SOC 2 وISO 27001 |
| OneTrust | بحسب الوحدة | غير منشور؛ اطلب عرض سعر | بناء مخصص لمتطلبات VARA مرجح؛ تنفيذ يمتد عدة أشهر (تأكد من ذلك) |
| Drata | بحسب الإطار | غير منشور؛ اطلب عرض سعر | دعم VARA غير مؤكد؛ تركيز على البنية التحتية |
سيناريو توضيحي (ليس عميلًا حقيقيًا)
منصة تداول مرخصة من VARA تحتاج إلى جاهزية VARA إلى جانب ISO 27001 لعملائها المؤسسيين وUAE IA لترخيصها في مركز دبي المالي العالمي (DIFC). وإدارة الأطر الثلاثة في منصة واحدة تتيح للفريق إعادة استخدام الضوابط المتداخلة بدل توثيق كل متطلب على حدة. ويعتمد الوقت والجهد الفعليان على شهادات الشركة القائمة ونطاقها.
التنفيذ
البدء: خطة نشر منصة الامتثال لمتطلبات VARA
تسلسل عملي لنشر منصة امتثال لمتطلبات VARA، مرتب وفق الطريقة التي يتعامل بها مقدمو خدمات الأصول الافتراضية عادةً مع مرحلتي الترخيص وما بعد الترخيص. تحذيران قبل أن تبدأ: نسق الأسابيع الثمانية أدناه يفترض أن شخصًا ما يتولى هذا العمل بوصفه وظيفته الأساسية، وهو يتمدد بشدة عندما تكون جاهزية VARA مشروعًا جانبيًا مُلحقًا بمهام رئيس قسم الهندسة. كما أن عمل الإخطار خلال 24 ساعة في الأسبوعين الخامس والسادس مشكلة موافقات أكثر منها مشكلة أدوات، لأن الإخطار يجب أن يجتاز الشؤون القانونية وتوقيع الإدارة العليا في أي ساعة يقع فيها الحادث فعلًا، فتدرّب على هذا المسار بأسماء حقيقية فيه:
الأسبوعان 1-2: التأسيس
اربط ضوابطك الحالية بفئات المخاطر في الملحق الأول لدى VARA. واستورد أدلة ISO 27001 أو SOC 2 القائمة. وحدد الفجوات بين الضوابط الحالية والمتطلبات الخاصة بـ VARA، لا سيما في فئتي المخاطر الرابعة والخامسة.
الأسبوعان 3-4: الضوابط الخاصة بالأصول المشفرة
وثّق سياسات حوكمة الخوارزميات، وإجراءات إدارة المحافظ، وضوابط التخزين البارد، وإعدادات المصادقة متعددة العوامل (مع ضمان عدم استخدام التحقق عبر SMS أو المراسلة الفورية)، وهياكل حدود السحب المتدرجة. فهذه متطلبات تنفرد بها VARA.
الأسبوعان 5-6: حماية البيانات والحوادث
أنشئ برنامج الامتثال لقانون حماية البيانات الشخصية الإماراتي، وعيّن مسؤول حماية البيانات، وهيّئ مسارات الإبلاغ عن الحوادث مع قدرة على إخطار VARA خلال 24 ساعة، ووثّق آليات نقل البيانات عبر الحدود.
الأسبوعان 7-8: الاختبار والامتثال المستمر
جدوِل اختبارات الاختراق وتقييمات الثغرات. وهيّئ تقويم اختبارات BCDR. وأعدّ لوحات مراقبة لحالة الامتثال المستمرة عبر جميع فئات المخاطر. ودرّب الموظفين على استخدام المنصة ومسارات عمل الامتثال.
الخلاصة
خلاصة القول
وضعت VARA معيارًا عالميًا لتنظيم الأصول الافتراضية، وسقف الامتثال مرتفع تبعًا لذلك. وهي أيضًا، وهذا يُحسب لها، صريحة على نحو غير معتاد. فكثير من الجهات التنظيمية تكتب بالمبادئ وتترك الشركات تخمن شكل الأداء الجيد؛ أما الملحق الأول فينص على معيار الممارسة المتوقع، وهو أصعب في التحقيق وأسهل كثيرًا في البناء عليه. ويغطي كتاب قواعد التكنولوجيا والمعلومات كل شيء من حوكمة الخوارزميات على مستوى مجلس الإدارة إلى حماية محافظ العملاء الأفراد، وتتوقع VARA من مقدمي خدمات الأصول الافتراضية إثبات امتثال مستمر عبر فئات المخاطر الخمس كلها، إضافة إلى التزامات حماية البيانات والسرية.
لم تواكب سوق برمجيات الامتثال كخدمة هذا التطور التنظيمي. فمعظم المنصات صُممت للخدمات المالية التقليدية أو لشركات التكنولوجيا ذات التوجه الأمريكي. أما المتطلبات الخاصة بالأصول المشفرة - توثيق الخوارزميات، وضوابط معاملات DLT، وحوكمة التخزين البارد، والتحليل السلوكي للكشف عن الشذوذ - فنادرًا ما توجد في مجموعات ميزاتها.
لمقدمي خدمات الأصول الافتراضية الذين يريدون إدارة جاهزية VARA في منصة واحدة - بتتبع أصيل لفئات المخاطر في الملحق الأول، وتوثيق حوكمة الخوارزميات، وتغطية قانون حماية البيانات الشخصية الإماراتي، وإبلاغ عن الحوادث متوائم مع متطلب الإخطار خلال 24 ساعة لدى VARA - تُعد Venvera خيارًا مناسبًا بقوة، لا سيما للفرق التي تدير أيضًا ISO 27001 أو SOC 2 أو UAE IA وتريد إعادة استخدام الأدلة عبرها. التسعير ثابت ابتداءً من €399 شهريًا؛ تأكد من الفئات الحالية عبر venvera.com/pricing.
أما لمراقبة المعاملات وفحص DLT تحديدًا، فإن Chainalysis جهة متخصصة راسخة تكمل، وفق وثائقها العامة، منصة GRC. ومن التركيبات الشائعة لدى مقدم خدمات أصول افتراضية مرخص من VARA: منصة GRC مثل Venvera لإدارة الامتثال، إلى جانب أداة تحليلات بلوكتشين مثل Chainalysis لمراقبة المعاملات في الوقت الفعلي.
نُشر في مارس 2026 · مقارنة منصات الامتثال لمتطلبات VARA لمقدمي خدمات الأصول الافتراضية · venvera.com





