
يجب على أي مقدم خدمات أصول افتراضية (VASP) مرخص من سلطة تنظيم الأصول الافتراضية (VARA) في دبي تعيين رئيس تنفيذي لأمن المعلومات (Chief Information Security Officer - CISO). وهذا المتطلب قاعدة (Rule) ملزمة، وتقع في القسم I من الجزء الأول من كتاب قواعد التكنولوجيا والمعلومات (Technology and Information Rulebook)، وليس في كتاب قواعد الشركات (Company Rulebook) كما يُكتب كثيرًا. أما متطلب كفاءة الموظفين فيقع بجواره في القسم J من الجزء الأول من كتاب القواعد نفسه.
كلتا القاعدتين قصيرة. فالقسم I ثلاث قواعد مرقمة، والقسم J قاعدة واحدة. تحدد VARA عددًا صغيرًا من الالتزامات الصارمة وتترك الباقي لك. وهذا ليس ترخيصًا بالتخمين: فكتابا القواعد المجاوران - كتاب قواعد الشركات، وكتاب قواعد الامتثال وإدارة المخاطر - يحملان الأرقام التفصيلية (سنوات الخبرة، والإقامة، والتسلسل الإداري للتبعية) للأدوار الإلزامية الأخرى، وهذه الأرقام كثيرًا ما تُنسب خطأً إلى دور CISO.
تفصل هذه المقالة بين ثلاثة أمور تُخلط عادةً معًا: القواعد الملزمة الخاصة بدور CISO وبالموظفين؛ والقواعد الملزمة الخاصة بالتعيينات الأخرى التي تفرضها VARA؛ والإرشادات الواردة في الملحق الأول (Schedule 1) المصاغة بوصفها توقعات وليست التزامات. وكل متطلب أدناه مقتبس أو معاد صياغته من كتب قواعد VARA المنشورة، مع مرجع القاعدة بجواره.
كتاب قواعد التكنولوجيا والمعلومات، الجزء الأول، القسم I
ما الذي تنص عليه قاعدة CISO فعلًا
القاعدة I.I.1 هي كامل الالتزام بالتعيين:
“يجب على مقدمي خدمات الأصول الافتراضية تعيين رئيس تنفيذي لأمن المعلومات (‘CISO’) يكون مسؤولًا عن ضمان امتثال مقدم الخدمة للجزء الأول والجزء الثالث من كتاب قواعد التكنولوجيا والمعلومات هذا. ويجب أن يكون CISO فردًا مستقلًا عن مسؤول الامتثال (CO)، غير أنه يجوز لـ CISO أن يتولى أيضًا مسؤوليات مسؤول حماية البيانات بموجب القاعدة II.B.2 من كتاب قواعد التكنولوجيا والمعلومات هذا.”
كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA، القاعدة I.I.1
تترتب على هذا النص ثلاثة أمور مباشرة، ولا يترتب عليه شيء آخر.
- نطاق مسؤولية CISO يحدده نطاق كتاب القواعد، وليس الوصف الوظيفي. فـ CISO مسؤول عن امتثال مقدم الخدمة للجزء الأول (حوكمة التكنولوجيا، والأمن السيبراني، والمفاتيح والمحافظ، والاختبار والمراجعة، والمعاملات، وحوكمة الخوارزميات، واستمرارية الأعمال) والجزء الثالث (المعلومات السرية) من كتاب قواعد التكنولوجيا والمعلومات.
- لا يجوز أن يكون CISO هو مسؤول الامتثال. شخصان اثنان دائمًا. وهذا هو الجمع الوحيد الذي يحظره كتاب القواعد بالاسم.
- يجوز أن يكون CISO هو مسؤول حماية البيانات. والقاعدة II.B.2.a تكرر ذلك من الاتجاه الآخر: “يمكن أن يكون مسؤول حماية البيانات هو الفرد نفسه الذي يشغل منصب CISO لدى مقدم الخدمة.”
تحدد القاعدة I.I.2 المعيار المطلوب في الشخص: “يجب أن يكون CISO ذا سمعة حسنة بدرجة كافية وخبرة مناسبة.” هذا هو النص الكامل. أما القاعدة I.I.3 فتضع العبء المستمر على الإدارة العليا، التي يجب أن تقيّم وتراجع بانتظام فعالية عمليات مقدم الخدمة وإجراءاته وضوابطه الخاصة بالامتثال لكتاب القواعد، ويجب أن “توزع المهام وتقسم الأدوار والمسؤوليات داخل مقدم الخدمة بما يمنع تضارب المصالح”. وسواء أعجبتك هذه الصياغة أم لا، فالأمر يتوقف على مدى تقبلك للاجتهاد التقديري. فقد امتنعت VARA عن كتابة حد أدنى ستضطر بعدها للدفاع عنه أمام كل أحجام مقدمي الخدمات، وتركت التقييم لك. وهذا تنظيم أمين، وهو أصعب في الاستيفاء من رقم محدد، لأن الرقم يمكن استيفاؤه على الورق بينما الاجتهاد التقديري يحتاج إلى إثبات بالأدلة.
ما الذي لا تنص عليه قاعدة CISO
لا تحدد القاعدة حدًا أدنى لعدد السنوات. ولا تسمي أي شهادة مهنية. ولا تفرض شرط إقامة في دولة الإمارات. ولا تحدد تسلسلًا إداريًا للتبعية. ولا تحظر الجمع بين دور CISO ودور المدير التقني (CTO) أو مسؤول الإبلاغ عن غسل الأموال (MLRO). وأي مقالة تعطيك رقمًا لدور CISO - “من خمس إلى سبع سنوات” أو “يجب أن يتبع الرئيس التنفيذي” - إنما تقتبس من نفسها، وليس من VARA. وحيثما وُجدت أرقام، فهي مرتبطة بأدوار أخرى، وهي مبينة أدناه.
كتاب قواعد الشركات & كتاب قواعد الامتثال وإدارة المخاطر
كل التعيينات التي تفرضها VARA فعلًا، مع المعايير
دور CISO واحد من عدة تعيينات محددة بالاسم. والمعايير التفصيلية - سنوات الخبرة، والإقامة، والتفرغ الكامل، والتسلسل الإداري للتبعية، وموافقة VARA - تتفاوت تفاوتًا حادًا بحسب الدور. وهذا الجدول هو الجزء الذي يخطئ فيه معظم مقدمي خدمات الأصول الافتراضية، لأن الشروط الصارمة الخاصة بمسؤول الامتثال تتكرر كثيرًا وكأنها تنطبق على CISO.
| التعيين | القاعدة المصدر | المعايير المنصوص عليها |
|---|---|---|
| الرئيس التنفيذي لأمن المعلومات (CISO) | كتاب قواعد التكنولوجيا والمعلومات I.I.1-2 | يجب تعيينه. ويجب أن يكون فردًا مستقلًا عن مسؤول الامتثال. ويجوز أن يكون أيضًا مسؤول حماية البيانات. ويجب أن يكون “ذا سمعة حسنة بدرجة كافية وخبرة مناسبة”. لا سنوات محددة، ولا شرط إقامة، ولا شهادة منصوص عليها. |
| مسؤول الامتثال (CO) | كتاب قواعد الامتثال وإدارة المخاطر I.C.1 | خبرة ذات صلة في وظيفة امتثال لا تقل عن خمس (5) سنوات؛ وشخص لائق ومناسب (Fit and Proper) معتمد من VARA؛ ومقيم في دولة الإمارات أو حامل لجواز سفر إماراتي؛ وموظف بدوام كامل؛ ويتبع مجلس الإدارة مباشرة. ويُراجع التعيين سنويًا. |
| مسؤول الإبلاغ عن غسل الأموال (MLRO) | كتاب قواعد الامتثال وإدارة المخاطر III.A.1-2 | خبرة في التعامل مع شؤون مكافحة غسل الأموال وتمويل الإرهاب لا تقل عن سنتين (2)؛ وشخص لائق ومناسب؛ ويُراجع التعيين سنويًا. ويرفع إلى مجلس الإدارة كل ربع سنة تقريرًا عن فعالية سياسات وإجراءات مكافحة غسل الأموال وتمويل الإرهاب. |
| مسؤول حماية البيانات (DPO) | كتاب قواعد التكنولوجيا والمعلومات II.B.2.a | يجب أن يمتلك الكفاءات والخبرة اللازمة لأداء الواجبات القانونية للدور بموجب قانون حماية البيانات المعمول به، بما في ذلك المادة 11 من قانون حماية البيانات الشخصية الإماراتي (UAE PDPL). ويمكن أن يكون الفرد نفسه الذي يشغل منصب CISO. |
| الأفراد المسؤولون (اثنان) | كتاب قواعد الشركات I.C.1-4 | يجب على مقدمي خدمات الأصول الافتراضية تعيين فردين (2) على درجة كافية من الأقدمية يكونان مسؤولين عن امتثال مقدم الخدمة لجميع الالتزامات القانونية والتنظيمية. ويجب أن يكون كل منهما موظفًا بدوام كامل، وشخصًا لائقًا ومناسبًا، ومقيمًا في دولة الإمارات أو حاملًا لجواز سفر إماراتي، وأن تُخطر به VARA وتوافق عليه أثناء الترخيص. وأي تغيير يستلزم موافقة مسبقة من VARA. |
| أمين سر الشركة | كتاب قواعد الشركات I.E.1 | يجب على مجلس الإدارة تعيين أمين سر للشركة مستقل عن الإدارة العليا، يتبع مجلس الإدارة مباشرة. ويجوز إسناد الدور إلى جهة خارجية، وفي هذه الحالة يسري الجزء الرابع (إدارة الإسناد الخارجي). |
| وظيفة التدقيق الداخلي | كتاب قواعد الامتثال وإدارة المخاطر I.G.2 | حيثما ينطبق، وظيفة تدقيق داخلي موضوعية مستقلة عن الوظيفة التشغيلية، تتبع الإدارة العليا مباشرة، وتؤدي أعمال التدقيق كل ربع سنة على الأقل. |
| المدقق الخارجي | كتاب قواعد الامتثال وإدارة المخاطر I.G.1 | مدقق مستقل من طرف ثالث للقوائم المالية، يُعد تقريرًا سنويًا. ويجب إخطار VARA باسم المدقق وبيانات الاتصال به عند التعيين. |
هناك قاعدتان للجمع بين الأدوار تستحقان النص عليهما بدقة، لأنهما تسيران في اتجاهين متعاكسين. فمسؤول الامتثال يجوز له تولي أكثر من دور واحد من الأدوار التي لا تواجه العملاء، بما في ذلك صراحةً دور MLRO ورئاسة وظيفة المخاطر، شريطة ألا تنشئ الأدوار واجبات متضاربة (كتاب قواعد الامتثال وإدارة المخاطر I.C.4، وIII.A.4 من جهة MLRO). أما CISO، في المقابل، فلا يجوز أن يكون هو مسؤول الامتثال. وبموجب كتاب قواعد الشركات، يجوز لعضو من الإدارة العليا أن يكون عضوًا في مجلس الإدارة - باستثناء مسؤول الامتثال ورئيس أي وظيفة تدقيق داخلي (كتاب قواعد الشركات I.D.5.a)، وكلاهما ينبغي أن يتبع مجلس الإدارة مباشرة (كتاب قواعد الشركات II.B.3).
وعليه، فإن الحد الأدنى من الكوادر الذي تفرضه القواعد لا علاقة له بحجم الشركة. فكل مقدم خدمات مرخص يحتاج على الأقل إلى: فردين مسؤولين، ومسؤول امتثال، وMLRO، وCISO، وDPO، وأمين سر للشركة. ويجوز لمسؤول الامتثال أن يجمع دوره مع دور MLRO. ويجوز لـ CISO أن يجمع دوره مع دور DPO. ولا يجوز أن يكون CISO هو مسؤول الامتثال. ولا تنشر VARA أي جدول توظيف مرتبط بعدد الموظفين، وأي مقالة تعطيك جدولًا كهذا قد اخترعته اختراعًا. وهذه الحسبة هي ما ينبغي أن يوجه ترتيب التوظيف لديك. فمسؤول الامتثال هو التعيين المكلف، لأن الحد الأدنى للخبرة وشرط الإقامة والتفرغ الكامل وموافقة VARA تقع كلها على هذا الشخص الواحد دفعة واحدة. أما مقعد CISO فهو المقعد المرن، والجمع بينه وبين دور DPO هو الخطوة الأولى البديهية. فاحسم مسألة الجمع بين الأدوار قبل أن تكتب التوصيفات الوظيفية.
كتاب قواعد الشركات، الجزءان الثاني والثالث
كيف تثبت “الخبرة المناسبة” عندما لا تعطي VARA رقمًا
تعطيك القاعدة I.I.2 كلمتين ولا تعطيك حدًا أدنى. والموضع الذي تبحث فيه عن معايير التقييم ليس كتاب قواعد التكنولوجيا والمعلومات إطلاقًا - بل كتاب قواعد الشركات، الذي يبين لك كيف يُتوقع من مقدم الخدمة تقييم ما إذا كان أي شاغل لمنصب إشرافي مؤهلًا تأهيلًا مناسبًا.
تشترط القاعدة II.A.1 من كتاب قواعد الشركات أن يحتفظ مقدمو خدمات الأصول الافتراضية بسياسات وإجراءات تضمن أن جميع أعضاء مجلس الإدارة والإدارة العليا والموظفين مؤهلون تأهيلًا مناسبًا لمناصبهم، وتعدد المعايير التي يجب أن يشملها التقييم الداخلي: المؤهلات الأكاديمية؛ والمؤهلات المهنية؛ والخبرة المهنية؛ والجوائز والأوسمة التي حصل عليها؛ وعضويات المنظمات المهنية والخدمية. وتضيف القاعدة II.A.2 أنه لا يجوز لمجلس الإدارة أن يعين في المناصب الإشرافية إلا موظفين ذوي خبرة ومؤهلات ذات صلة، مع مراعاة مسؤوليات الدور وأنشطة الأصول الافتراضية التي يزاولها مقدم الخدمة.
هذه هي الإجابة الأمينة عن سؤال “ماذا تعني الخبرة المناسبة؟” وتعني: أجرِ التقييم الذي يفرضه كتاب قواعد الشركات، كتابةً، في ضوء المعايير الخمسة المذكورة، واحتفظ بالملف. وشهادة مثل CISSP أو CISM دليل يندرج تحت بند “المؤهلات المهنية”؛ وهي ليست متطلبًا من متطلبات VARA ولا تغني عن التقييم.
اختبار اللائق والمناسب (Fit and Proper)، ومن يُلزم به
يعرّف الجزء الثالث من كتاب قواعد الشركات الشخص اللائق والمناسب بأنه من يمتلك المؤهلات الأكاديمية اللازمة والمؤهلات المهنية أو القطاعية ذات الصلة بالنظر إلى الوظيفة؛ ويتصف بالأمانة وحسن السمعة والنزاهة؛ ويمتلك خبرة عالمية كافية وذات صلة في قطاع الأصول الافتراضية وفي الإدارة، أو خبرة مماثلة في قطاع آخر ذي صلة؛ ولديه فهم جيد للإطار التنظيمي المعمول به؛ وسليم ماليًا.
اختبار اللائق والمناسب مرتبط نصًا بمسؤول الامتثال (I.C.1.b من كتاب قواعد الامتثال وإدارة المخاطر)، وبمسؤول الإبلاغ عن غسل الأموال (III.A.1.b)، وبالأفراد المسؤولين (كتاب قواعد الشركات I.C.2.b)، وبجميع الموظفين الذين يؤدون وظائف امتثال (كتاب قواعد الامتثال وإدارة المخاطر I.B.5). وقاعدة CISO لا تستدعيه بالاسم - غير أن القاعدة II.A.1 من كتاب قواعد الشركات لا تزال تشترط تقييم ملاءمة موثقًا لكل منصب إشرافي، واختبار “السمعة الحسنة بدرجة كافية” في القاعدة I.I.2 يغطي أرضية مشابهة. فإجراء تقييم اللائق والمناسب على CISO لديك هو المسلك الذي يمكن الدفاع عنه؛ أما الادعاء بأن VARA تُلزم به فليس كذلك.
كتاب قواعد التكنولوجيا والمعلومات، الجزء الأول، القسم J
كفاءة الموظفين: جملة واحدة، وأين يقع باقي الموضوع
القسم J من كتاب قواعد التكنولوجيا والمعلومات قاعدة واحدة:
“إضافة إلى المتطلبات ذات الصلة في كتاب قواعد الامتثال وإدارة المخاطر، يجب على مقدمي خدمات الأصول الافتراضية ضمان اطلاع جميع الموظفين على أحدث مخاطر ومستجدات الأمن السيبراني (بما فيها تلك الخاصة بالأصول الافتراضية وتقنية السجلات الموزعة DLT)، مع مراعاة نوع ومستوى المخاطر السيبرانية التي قد يواجهونها كل في دوره.”
كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA، القاعدة I.J.1
لاحظ ما تفعله القاعدة وما لا تفعله. فهي تنطبق على جميع الموظفين. وتشترط الحداثة (“أحدث”)، وتشترط الخصوصية في ما يتعلق بالأصول الافتراضية وتقنية DLT، وتشترط التناسب مع الدور (“نوع ومستوى المخاطر السيبرانية التي قد يواجهونها كل في دوره”). ولا تحدد أي تواتر زمني. فلا يوجد في كتاب القواعد إلزام سنوي، ولا متطلب تحديث ربع سنوي، ولا منهج تدريبي متدرج. وأي تقويم تدريبي رأيته مقدمًا على أنه متطلب من متطلبات VARA هو خيار تصميمي من مورّد ما. وهذه الحرية جديرة بأن تُستثمر بدل أن تُخشى. اختر وتيرة متناسبة مع الأدوار الموجودة لديك فعلًا، ودوّن أسبابك، فتملك بذلك موقفًا يمكن الدفاع عنه. أما إذا أضفت وحدة تعلم إلكتروني سنوية عامة، فستملك نسبة إتمام لا تقول شيئًا عن مخاطر الأصول الافتراضية أو تقنية DLT، وهي الشيء الوحيد الذي تسأل عنه القاعدة I.J.1.
والكلمات الافتتاحية للقاعدة نفسها ترشدك إلى موضع كتابة التزامات التدريب التشغيلية: كتاب قواعد الامتثال وإدارة المخاطر، الجزء الأول، القسم J (إدارة الموظفين والتدريب). وهذه قواعد ملزمة، وتحمل فعلًا جدولًا زمنيًا:
- لا توظف إلا المؤهلين (I.J.1). إجراءات تضمن ألا يوظف مقدم الخدمة إلا أفرادًا مؤهلين تأهيلًا مناسبًا يمتلكون المهارات والمعرفة والخبرة اللازمة للواجبات التي وُظفوا لأدائها، ومسجلين حسب الأصول لدى أي هيئات مهنية معمول بها.
- وبأعداد كافية (I.J.2). أعداد مناسبة من الموظفين لأداء الواجبات ذات الصلة بفعالية. وما لم ينص كتاب قواعد على خلاف ذلك، لا يُشترط أن يكون الموظفون موجودين فعليًا في الإمارة، شريطة تنفيذ وظائف الإشراف والمراقبة والإنفاذ بفعالية وبما يرضي VARA.
- تدريب عند البداية وباستمرار (I.J.4). “يجب توفير تدريب كافٍ مناسب للواجبات التي يُطلب من الموظف أداؤها في دوره، وذلك في بداية توظيفه وعلى أساس مستمر.”
- تدريب على مكافحة غسل الأموال وتمويل الإرهاب على أساس منتظم (I.J.5)، مع مراقبة التزام الموظفين بالإجراءات المقررة.
- ثلاثون يومًا للسياسات (I.J.6). يجب إبلاغ الموظفين الجدد بجميع السياسات والإجراءات التشغيلية خلال أول ثلاثين (30) يومًا تقويميًا من التحاقهم. وعند تحديث السياسات، يجب إبلاغ جميع الموظفين بالتغيير فورًا وإتاحة النسخة المحدثة في جميع الأوقات (I.J.7).
نافذة الثلاثين يومًا هذه هي الساعة الصارمة الوحيدة في قواعد تدريب الموظفين. وهي التزام توثيقي بقدر ما هي التزام تدريبي، وهي من النوع الذي يستطيع المشرف التحقق منه في مقابل سجل. وهي أيضًا سهلة الإخفاق من دون أن تلحظ ذلك. فثلاثون يومًا تمضي بينما الموظف الجديد ينتظر حاسوبًا محمولًا وحسابًا على الأنظمة، ولا تظهر الفجوة إلا بعد ذلك بوقت طويل عندما يطلب أحدهم سجل الإقرار.

إرشادات وليست قاعدة: الملحق الأول، فئة المخاطر الأولى
الملحق الأول من كتاب قواعد التكنولوجيا والمعلومات صادر نصًا بوصفه إرشادات (Guidance)، ومصاغ بأكمله بصيغة ما “يُتوقع” من مقدمي خدمات الأصول الافتراضية فعله. ومعيار إدارة أمن القوى العاملة فيه (فئة المخاطر الأولى، البند 3) هو موطن الضوابط المألوفة: حماية إلزامية لنقاط النهاية لجميع الأجهزة التي لها وصول إلى أي أنظمة؛ وتدريب منتظم للتوعية الأمنية خاص بالتهديدات الشائعة؛ وفحص للسوابق لجميع العاملين الذين لهم وصول إلى أنظمة حساسة أو حرجة؛ وإجراءات رسمية للتهيئة الوظيفية وإنهاء الخدمة لجميع الموظفين بمن فيهم المتعاقدون؛ ومتطلبات أمنية دنيا للأجهزة الشخصية المستخدمة للعمل. تعامل مع هذه الضوابط بوصفها معيار الممارسة المتوقع. ولا تستشهد بها كقواعد ملزمة، لأنها ليست مصاغة كذلك.
كتاب قواعد التكنولوجيا والمعلومات، الجزءان الثاني والثالث
CISO مسؤول أيضًا عن المعلومات السرية وعن ساعة الإبلاغ عن حوادث البيانات
تجعل القاعدة I.I.1 دور CISO مسؤولًا عن امتثال مقدم الخدمة لـالجزء الثالث من كتاب قواعد التكنولوجيا والمعلومات إلى جانب الجزء الأول. والجزء الثالث قصير وموجه مباشرة إلى سلوك الموظفين:
- التعريف والإشهاد (III.A.3). يجب على مقدمي خدمات الأصول الافتراضية تعريف الموظفين بسياساتهم الداخلية بشأن جمع المعلومات السرية ومعالجتها وبمتطلبات الجزء الثالث المنطبقة عليهم، ويجب عليهم الإشهاد دوريًا على التزام موظفيهم بتلك السياسات الداخلية. وهذا واجب إقرار صريح ومتكرر.
- المشاركة بحسب الحاجة إلى المعرفة (III.A.4). يجب ألا يشارك الموظفون المعلومات السرية داخل مقدم الخدمة أو مع أي جهة أخرى “ما لم يكن ذلك ضروريًا ضرورة قصوى لأغراض مزاولة أنشطة الأصول الافتراضية المتعلقة بتلك المعلومات السرية”.
- وحظر التداول بناءً عليها (III.A.5). لا يجوز لمقدم الخدمة ولا لموظفيه استخدام المعلومات السرية أو مشاركتها لغرض تداول الأصول الافتراضية من قبل أي جهة.
يحمل الجزء الثاني التزامات البيانات الشخصية، وهو موطن ساعة الأربع والعشرين ساعة - وهي ساعة يُساء وصفها على نطاق واسع. فالقاعدة II.C.2 تشترط أن يخطر مقدم الخدمة سلطة VARA خلال أربع وعشرين (24) ساعة من قيام مقدم الخدمة بإخطار جهة تنظيم بيانات أو صاحب بيانات بأي حادث يؤثر أو يحتمل أن يؤثر في البيانات الشخصية، وأن يزود VARA بملخص لذلك البلاغ (وبنسخة منه إذا كانت جهة تنظيم البيانات في دولة الإمارات). فالمُطلِق للساعة هو إخطارك أنت لجهة تنظيم البيانات أو صاحب البيانات. وهذا أيسر في التعايش معه مما يبدو للوهلة الأولى، لأن الساعة تبدأ بفعل تتحكم أنت فيه. لكنه يعني أيضًا أن أي قرار داخلي بطيء بشأن إخطار جهة تنظيم البيانات يؤخر إخطار VARA بصمت، وهو تسلسل يصعب شرحه لاحقًا.
الساعة الأخرى: اثنتان وسبعون ساعة
لا تخلط بين ساعة حوادث البيانات وساعة الأمن السيبراني. فالقاعدة I.K.1 تشترط أن يبلغ مقدم الخدمة سلطة VARA عن أي حدث أمن سيبراني جوهري، أو أي حدث يستدعي تفعيل خطة استمرارية الأعمال والتعافي من الكوارث (BCDR) ويؤثر جوهريًا في العمليات، في أقرب وقت ممكن عمليًا وفي موعد أقصاه اثنتان وسبعون (72) ساعة من الاكتشاف. فهذه الساعة تبدأ من لحظة الاكتشاف. وكلتا الساعتين تقعان ضمن مسؤولية CISO عن الجزأين الأول والثالث، وكلتاهما تحتاج إلى مسار تصعيد بأسماء محددة يعمل في الثالثة فجرًا.
الاحتفاظ بالأدلة التي قد يطلبها المشرف

كل التزام مما سبق تقريبًا يؤول إلى سجل: تقييم الملاءمة الذي يقف خلف تعيين ما، وإقرار السياسات خلال ثلاثين يومًا، والإشهاد الدوري على التزام الموظفين بموجب الجزء الثالث، وتصعيد الحادث الذي استوفى ساعة الـ24 أو الـ72 ساعة. ولا تنشر VARA نموذجًا لأي منها، وهذا بالضبط سبب ضياعها.
لا تقدم Venvera وحدة إطار خاصة بمتطلبات VARA. ما تقدمه هو الآلية الأساسية التي تعيش فيها تلك السجلات: مكتبة سياسات مع تتبع الإقرارات، وسجل مخاطر، ومستودع أدلة مع تتبع الحداثة، وإدارة الحوادث، وإدارة مخاطر الأطراف الخارجية، ومصفوفة ربط للضوابط عبر الأطر التي تغطيها فعلًا، ومنها ISO 27001 وNIST CSF ومعيار ضمان المعلومات الإماراتي (UAE IA). فإذا كان CISO لديك يحمل مسؤولية الجزأين الأول والثالث من دون نظام سجلات خلفه، فهذه هي الفجوة الجديرة بالإغلاق أولًا.
ضع الأدلة الداعمة لتعييناتك في مكان واحد
السياسات والإقرارات والمخاطر والحوادث وأدلة الضوابط، محفوظة بجاهزية للتدقيق وقابلة لإعادة الاستخدام عبر الأطر التي تديرها بالفعل.
احجز عرضًا توضيحيًا →الأسئلة الشائعة
هل يجب على كل مقدم خدمات أصول افتراضية مرخص من VARA تعيين CISO؟
نعم. تنص القاعدة I.I.1 من كتاب قواعد التكنولوجيا والمعلومات على أنه يجب على مقدمي خدمات الأصول الافتراضية تعيين رئيس تنفيذي لأمن المعلومات، يكون مسؤولًا عن ضمان امتثال مقدم الخدمة للجزأين الأول والثالث من ذلك الكتاب. وهي قاعدة ذات أثر ملزم وتنطبق على جميع مقدمي الخدمات المرخصين من VARA لمزاولة أي نشاط أصول افتراضية في الإمارة.
هل يمكن أن يكون CISO هو نفسه مسؤول الامتثال أو مسؤول حماية البيانات؟
يجب أن يكون CISO فردًا مستقلًا عن مسؤول الامتثال - فالقاعدة I.I.1 تنص على ذلك صراحة. ويجوز لـ CISO أن يتولى مسؤوليات مسؤول حماية البيانات، والقاعدة II.B.2.a تؤكد ذلك من الجهة الأخرى: يمكن أن يكون DPO هو الفرد نفسه الذي يشغل منصب CISO. ولا يتناول كتاب القواعد الجمع بين CISO والمدير التقني (CTO) أو MLRO، فلا توجد قاعدة لدى VARA تحظره، لكن القاعدة I.I.3 تُلزم الإدارة العليا بتقسيم الأدوار بما يمنع تضارب المصالح.
كم عدد سنوات الخبرة التي تشترطها VARA في CISO؟
لا يوجد نص على أي عدد. فالقاعدة I.I.2 تشترط فقط أن يكون CISO “ذا سمعة حسنة بدرجة كافية وخبرة مناسبة”. والحد الأدنى البالغ خمس سنوات يخص مسؤول الامتثال (كتاب قواعد الامتثال وإدارة المخاطر I.C.1.a)، والحد الأدنى البالغ سنتين يخص MLRO (III.A.1.a). ولا ينطبق أي منهما على CISO. أما ما ينطبق فهو القاعدة II.A.1 من كتاب قواعد الشركات، التي تشترط تقييم ملاءمة موثقًا في ضوء المؤهلات الأكاديمية، والمؤهلات المهنية، والخبرة المهنية، والجوائز والأوسمة، والعضويات المهنية.
هل يجب أن يكون CISO مقيمًا في دولة الإمارات؟
لا يوجد نص على شرط إقامة لدور CISO. فشرط الإقامة في دولة الإمارات أو حمل جواز سفر إماراتي ينطبق على مسؤول الامتثال (كتاب قواعد الامتثال وإدارة المخاطر I.C.1.c) وعلى الفردين المسؤولين كليهما (كتاب قواعد الشركات I.C.2.c). وبوجه أعم، تنص القاعدة I.J.2 من كتاب قواعد الامتثال وإدارة المخاطر على أنه، ما لم يُنص على خلاف ذلك في اللوائح وكتب القواعد، لا يُشترط وجود الموظفين فعليًا في الإمارة، شريطة أن يضمن مقدم الخدمة تنفيذ وظائف الإشراف والمراقبة والإنفاذ بفعالية وبما يرضي VARA.
كم مرة يجب أن يتلقى موظفو مقدم الخدمة تدريبًا على الأمن السيبراني بموجب متطلبات VARA؟
لا يحدد كتاب قواعد التكنولوجيا والمعلومات أي تواتر زمني. فالقاعدة I.J.1 تشترط اطلاع جميع الموظفين على أحدث مخاطر ومستجدات الأمن السيبراني، بما فيها تلك الخاصة بالأصول الافتراضية وتقنية DLT، وبما يتناسب مع المخاطر التي يواجهونها في أدوارهم. ويضيف كتاب قواعد الامتثال وإدارة المخاطر وجوب توفير تدريب كافٍ في بداية التوظيف وعلى أساس مستمر (I.J.4)، وتوفير تدريب على مكافحة غسل الأموال وتمويل الإرهاب على أساس منتظم (I.J.5)، وإبلاغ الموظفين الجدد بالسياسات والإجراءات التشغيلية خلال أول ثلاثين يومًا تقويميًا (I.J.6). أما الوتائر التدريبية السنوية وربع السنوية فهي ممارسة شائعة، وليست متطلبات من VARA.
أي كتاب قواعد يتضمن قاعدتي CISO وكفاءة الموظفين؟
كتاب قواعد التكنولوجيا والمعلومات، الجزء الأول، القسمان I وJ. وكثيرًا ما تُنسبان خطأً إلى كتاب قواعد الشركات. فكتاب قواعد الشركات يحكم مجلس الإدارة والإدارة العليا والأفراد المسؤولين وأمين سر الشركة وتقييمات الكفاءة واختبار اللائق والمناسب؛ بينما يحكم كتاب قواعد الامتثال وإدارة المخاطر مسؤول الامتثال وMLRO والتدقيق الداخلي والخارجي وإدارة الموظفين والتدريب.
المصادر الأولية
كل متطلب في هذه المقالة مأخوذ من كتب قواعد VARA المنشورة. تأكد من النسخة الحالية قبل الاعتماد على أي قاعدة بعينها، لأن VARA تراجع كتب القواعد من وقت لآخر.
- كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA - الجزء الأول القسم I (دور CISO)، والجزء الأول القسم J (كفاءة الموظفين)، والجزء الأول القسم K (الإخطار خلال 72 ساعة)، والجزء الثاني (حماية البيانات الشخصية، بما في ذلك DPO والإخطار خلال 24 ساعة)، والجزء الثالث (المعلومات السرية)، والملحق الأول (الإرشادات).
- كتاب قواعد الامتثال وإدارة المخاطر الصادر عن VARA - الجزء الأول القسم C (مسؤول الامتثال)، والجزء الأول القسم G (التدقيق)، والجزء الأول القسم J (إدارة الموظفين والتدريب)، والجزء الثالث القسم A (مسؤول MLRO).
- كتاب قواعد الشركات الصادر عن VARA - الجزء الأول الأقسام C وD وE (الأفراد المسؤولون، والإدارة العليا، وأمين سر الشركة)، والجزء الثاني القسمان A وB (الكفاءة، والفصل بين المهام)، والجزء الثالث (متطلبات اللائق والمناسب).
- فهرس كتب قواعد VARA - النسخ الحالية النافذة من جميع كتب القواعد.
آخر تحديث: يوليو 2026. هذه المقالة معلومات عامة، وليست استشارة قانونية. تأكد من نص كتاب القواعد الحالي واستشر VARA مباشرة للحصول على إرشادات خاصة بكيانك.


