NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية.اطلع على الجديد
دليل الامتثال لمتطلبات VARA لمزودي خدمات الأصول الافتراضية في دبي 2026
شروحات

دليل الامتثال لمتطلبات VARA لمزودي خدمات الأصول الافتراضية في دبي 2026

·Alexander Sverdlov
رسم تحريري لدليل الامتثال لمتطلبات VARA لمزودي خدمات الأصول الافتراضية المرخصين في دبي

إذا كنت تزاول نشاطاً في الأصول الافتراضية على سبيل الأعمال في أي مكان في دبي خارج مركز دبي المالي العالمي (DIFC)، فأنت بحاجة إلى ترخيص من سلطة دبي لتنظيم الأصول الافتراضية (VARA)، والترخيص يستتبع أربعة كتب قواعد إلزامية إضافة إلى كتاب قواعد لكل نشاط مرخص لك بمزاولته. يستعرض هذا الدليل المتطلبات المُلزمة لك فعلياً، مع مرجع القاعدة لكل متطلب.

تصحيح بتاريخ 14 يوليو 2026: ذكرت نسخة سابقة من هذا الدليل أن سياسة الأمن السيبراني لدى VARA تتضمن 18 معياراً أدنى، ووصفت الملحق 1 بأنه تصنيف مخاطر من خمس درجات تخصصه VARA لكل مزود خدمات أصول افتراضية، وأوردت حروف أقسام للجزء الأول لا تطابق كتاب القواعد. وكل ذلك خطأ. فكتاب قواعد التكنولوجيا والمعلومات الساري يورد 19 معياراً أدنى، والملحق 1 عبارة عن خمسة مجالات مخاطر موضوعية وليس نظام تصنيف بدرجات، وخريطة أقسام الجزء الأول واردة كاملة أدناه.

من يحتاج إلى ترخيص من VARA

أُنشئت VARA بموجب قانون دبي رقم (4) لسنة 2022 بشأن تنظيم الأصول الافتراضية في إمارة دبي. واختصاصها مبيَّن بوضوح على بوابة كتب القواعد الخاصة بها: VARA «هي السلطة الوحيدة المنظِّمة للأصول الافتراضية في المناطق الحرة في دبي وفي البر الرئيسي، باستثناء ما يقع ضمن اختصاص مركز دبي المالي العالمي (DIFC)». أما الشركات داخل DIFC فتخضع لسلطة دبي للخدمات المالية (DFSA).

محفز الترخيص وارد في اللائحة III.A.1 من لوائح الأصول الافتراضية والأنشطة المرتبطة بها لسنة 2023: «لا يجوز لأي كيان مزاولة أي نشاط أصول افتراضية على سبيل الأعمال، أو الإيحاء بذلك، في الإمارة، ما لم يكن مصرحاً له ومرخصاً من VARA لذلك النشاط»، أو كان موظفاً لدى مزود خدمات أصول افتراضية مرخص، أو كياناً معفى. وتمنح اللائحة III.A.2 سلطة تقديرية مطلقة لـ VARA في تحديد ما يُعد «على سبيل الأعمال»، بالنظر إلى ما إذا كنت تقدم نفسك بوصفك مزاولاً للنشاط، وانتظام النشاط وحجمه واستمراريته، ووجود عنصر تجاري فيه.

تحتاج إلى ترخيص مستقل لكل نشاط أصول افتراضية تزاوله. فاللائحة IV.A.1.b توجب على الكيانات «التقدم بطلب للحصول على ترخيص صادر عن VARA والحصول عليه والحفاظ عليه كي يُسمح لها بمزاولة كل نشاط أصول افتراضية ستزاوله في الإمارة». ويعرّف الملحق 1 من اللوائح أنشطة الأصول الافتراضية:

  • خدمات الاستشارات - توصيات شخصية للعميل بشأن إجراءات أو معاملات في الأصول الافتراضية.
  • خدمات الوساطة والتعامل (Broker-Dealer) - ترتيب الأوامر أو مطابقتها، أو التعامل لحساب الشركة الخاص، أو صناعة السوق باستخدام أصول العملاء، أو خدمات الطرح والتوزيع للمُصدرين.
  • إصدار الأصول الافتراضية من الفئة 1 - كما هو معرَّف في كتاب قواعد إصدار الأصول الافتراضية.
  • خدمات الحفظ - حفظ الأصول الافتراضية لصالح كيان آخر والتصرف بناءً على تعليمات موثَّقة فقط. ولا يتأهل لترخيص الحفظ إلا مزودو خدمات الأصول الافتراضية الذين يفصلون أصول كل عميل في محافظ أصول افتراضية مستقلة.
  • خدمات التبادل - تبادل الأصول الافتراضية مقابل عملات ورقية أو أصول افتراضية أخرى، أو مطابقة الأوامر، أو إدارة سجل أوامر.
  • خدمات الإقراض والاقتراض - عقود يُقرَض بموجبها أصل افتراضي ويلتزم المقترض بإعادته.
  • خدمات إدارة الأصول الافتراضية والاستثمار - إدارة الأصول الافتراضية لكيان آخر أو تسييرها أو التصرف فيها، بما في ذلك تولي مسؤولية التخزين المربوط (staking).
  • خدمات تحويل الأصول الافتراضية والتسوية - إرسال الأصول الافتراضية أو تحويلها أو تسويتها بين الكيانات أو المحافظ.

قاعدة واحدة تفاجئ المجموعات التي لها عمليات في أماكن أخرى: اللائحة IV.A.4 تنص على أنه إذا زاول مزود خدمات أصول افتراضية نشاطاً مرخصاً خارج دبي، فعليه تطبيق قواعد VARA بوصفها الحد الأدنى هناك أيضاً، و«يلتزم مزودو خدمات الأصول الافتراضية بالوفاء بالمعيار التنظيمي الأعلى من المعيارين في جميع الأوقات».

كتب القواعد المُلزمة لك

تجعل اللائحة V.1 أربعة كتب قواعد إلزامية لكل مزود خدمات أصول افتراضية أياً كان نشاطه: كتاب قواعد الشركات، وكتاب قواعد الامتثال وإدارة المخاطر، وكتاب قواعد التكنولوجيا والمعلومات، وكتاب قواعد سلوك السوق. وتضيف اللائحة V.2 كتاب القواعد الخاص بكل نشاط مرخص لك بمزاولته، وعلى المُصدرين الامتثال أيضاً لكتاب قواعد إصدار الأصول الافتراضية.

كتاب قواعد التكنولوجيا والمعلومات هو الكتاب الحامل لالتزامات الأمن وإدارة المفاتيح والمرونة وحماية البيانات. والنسخة السارية مؤرخة في 19 يونيو 2025. وكل ما يلي يشير إليه بالاختصار TIR. وهو كتاب قواعد تفصيلي الطابع بدرجة غير معتادة بمعايير تنظيم الأصول الافتراضية، وهذا أمر يستحق قوله بصراحة: البناء وفق كتاب قواعد يخبرك بما يريده أسهل من البناء وفق كتاب يلمّح إلى النتائج المرجوة. والمقابل هو أنه حيثما لا يلائم النص التفصيلي نموذج عملك، يبقى أمامك هامش ضيق جداً للاحتجاج بمبدأ التناسب.

مخطط يربط برنامج امتثال مزود خدمات الأصول الافتراضية بكتب قواعد VARA إلى جانب ضوابط UAE IA و NESA

الخريطة الحقيقية لأقسام الجزء الأول من TIR

يمتد الجزء الأول من TIR من القسم A إلى القسم K. وضبط هذه الخريطة مهم، لأن أسئلة تقييم VARA وفهرس أدلتك ينبغي أن يتبعاها. اقرأ الجدول بعين الجهد المطلوب كما تقرؤه بعين المحتوى. فالقسمان I.B و I.H تمرينان كتابيان يستطيع مسؤول أمن كفء إنجازهما في أسبوعين تقريباً. أما القسمان I.D و I.E فيغيّران طريقة عمل المنشأة فعلياً، وعندهما يتباطأ طلب الترخيص.

القاعدةالقسمما يوجبه عليك
I.Aإطار حوكمة التكنولوجيا وتقييم المخاطرتطبيق إطار متناسب مع طبيعة الأعمال وحجمها وتعقيدها، يغطي التطوير والصيانة والاختبار، وضوابط التشغيل، وضوابط النسخ الاحتياطي، وتخطيط السعة والأداء، واختبار التوافر. مع مراجعته وتحديثه واختباره دورياً.
I.Bسياسة الأمن السيبرانيإعداد سياسة أمن سيبراني، وتقديمها إلى VARA ضمن إجراءات الترخيص وعند الطلب، وقيام مسؤول أمن المعلومات الرئيسي (CISO) بمراجعتها وتحديثها سنوياً على الأقل، ومعالجة المعايير الدنيا التسعة عشر الواردة في القاعدة I.B.3.
I.Cالأمن السيبراني: التزامات قانونية وتنظيمية أخرىالامتثال لمعايير مركز دبي للأمن الإلكتروني بموجب القانون رقم (9) لسنة 2022، وقانون حماية البيانات الشخصية (المرسوم بقانون اتحادي رقم (45) لسنة 2021) ومتطلبات مكتب الإمارات للبيانات، ونظام حماية المستهلك الصادر عن مصرف الإمارات المركزي بموجب الإشعار رقم (444) لسنة 2021.
I.Dإدارة المفاتيح التشفيرية ومحافظ الأصول الافتراضيةانتفاء أي نقطة فشل واحدة في الوصول إلى الأصول الافتراضية، وتخزين النسخ الاحتياطية للمفاتيح في مكان منفصل عن المفتاح الأساسي أو العبارة الأولية (seed phrase)، وتسجيل تغييرات الوصول في سجل تدقيق، وإجراءات إلغاء فوري للصلاحيات، وعمليات تدقيق داخلية ربع سنوية لإزالة صلاحيات وصول المستخدمين.
I.Eالاختبار والتدقيقتكليف مدقق خارجي مؤهل ومستقل بإجراء تقييمات الثغرات واختبارات الاختراق، بما في ذلك تدقيق العقود الذكية حيثما يكون ذا صلة، مرة سنوياً على الأقل وقبل إدخال أي أنظمة أو تطبيقات أو منتجات جديدة. وينطبق اختبار TLPT عندما تخطرك VARA بذلك.
I.Fمعاملات الأصول الافتراضيةضوابط ضد التلاعب بالأنظمة الآلية والتواطؤ فيها، وبرمجيات تتبع السجلات الموزعة لفحص المعاملات الواردة والصادرة وعناوين المحافظ.
I.Gحوكمة الخوارزمياتإشراف مجلس الإدارة والإدارة العليا على تصميم الخوارزميات واختبارها وأدائها ونشرها وصيانتها، مع توثيق المنطق والبيانات والافتراضات والانحيازات.
I.Hاستمرارية الأعمال وأحداث الأمن السيبراني والمخاطرتطبيق خطة استمرارية الأعمال والتعافي من الكوارث (BCDR) وصيانتها واختبارها وتحديثها سنوياً، بحيث تغطي المحفزات والموارد وأولويات التعافي والاتصالات والتحقق من السلامة وموقعاً بديلاً والمعالجة اللاحقة للحدث.
I.Iمسؤول أمن المعلومات الرئيسي والإدارةتعيين CISO مسؤول عن الامتثال للجزأين الأول والثالث. ويجب أن يكون CISO شخصاً مستقلاً عن مسؤول الامتثال، ويجوز أن يتولى أيضاً دور مسؤول حماية البيانات.
I.Jكفاءة الموظفينإبقاء جميع الموظفين على اطلاع بأحدث مخاطر الأمن السيبراني ومستجداته، بما فيها المخاطر الخاصة بالأصول الافتراضية وتقنية السجلات الموزعة (DLT).
I.Kإخطار VARAالإبلاغ عن حدث أمن سيبراني جوهري، أو حدث يُفعِّل خطة BCDR ويؤثر جوهرياً في العمليات، في أقرب وقت ممكن عملياً وبما لا يتجاوز 72 ساعة من الاكتشاف.

سياسة الأمن السيبراني: 19 معياراً أدنى، لا 18

تنص القاعدة I.B.3 على أن سياسة الأمن السيبراني «يجب أن تعالج المعايير الدنيا التالية» ثم تسردها من (a) إلى (s). أي 19 معياراً في النسخة السارية. وقد تغيّر العدد: فكتاب قواعد 7 فبراير 2023 توقف عند (r)، ومن هناك جاء الرقم 18 الشائع. والنص الحالي يضيف البند (s): مشاركة معلومات واستخبارات التهديدات السيبرانية مع مزودي خدمات الأصول الافتراضية والكيانات الأخرى حيثما يخدم ذلك سوق الأصول الافتراضية ككل ولا يزيد المخاطر على المزود المشارِك.

يرافق السياسةَ واجبان إجرائيان. فبموجب القاعدة I.B.1 يجب تقديمها إلى VARA للتقييم ضمن إجراءات الترخيص وفي أي وقت لاحق عند الطلب. وبموجب القاعدة I.B.2 يجب أن يراجعها CISO ويحدّثها سنوياً على الأقل. والتفصيل الكامل للمعايير التسعة عشر جميعها هنا.

الالتزامات الأشد وطأة

CISO مستقل عن مسؤول الامتثال

توجب القاعدة I.I.1 على كل مزود خدمات أصول افتراضية تعيين CISO مسؤول عن الامتثال للجزأين الأول والثالث من TIR. والقاعدة صريحة في أن «يجب أن يكون CISO شخصاً مستقلاً عن مسؤول الامتثال»، وصريحة بالقدر نفسه في جواز أن يتولى CISO دور مسؤول حماية البيانات بموجب القاعدة II.B.2. ولا تضيف القاعدة I.I.2 سوى وجوب أن يكون CISO «حسن السمعة بدرجة كافية وذا خبرة مناسبة». ولا يحدد كتاب القواعد حداً أدنى لسنوات خبرة CISO، بخلاف مسؤول الامتثال الذي يشترط له بموجب القاعدة I.C.1 من كتاب قواعد الامتثال وإدارة المخاطر خبرة امتثال ذات صلة لا تقل عن خمس سنوات، وأن يكون مقيماً في الإمارات أو حاملاً لجوازها، وأن يعمل بدوام كامل، وأن يرفع تقاريره مباشرة إلى مجلس الإدارة. يعترض صغار مزودي خدمات الأصول الافتراضية على فصل الدورين بين شخصين أكثر من اعتراضهم على أي شيء آخر في الجزء الأول، والاعتراض لا يجدي. تعامل مع الأمر بوصفه قرار توظيف قبل أن يكون قرار مسميات: فمن يحمل لقب CISO شكلياً وهو عاجز عن مناقشة إدارة المفاتيح سيتعثر في التقييم، وسكوت كتاب القواعد عن سنوات الخبرة يترك ذلك التقدير لك بالكامل.

اختبار مستقل سنوي، واختبار قبل كل إطلاق

توجب القاعدة I.E.1 قيام مدقق خارجي مؤهل ومستقل بإجراء تقييمات الثغرات واختبارات الاختراق، بما في ذلك عمليات تدقيق شاملة لفعالية جميع العقود الذكية وقابليتها للإنفاذ ومتانتها حيثما يكون ذلك ذا صلة، «مرة واحدة سنوياً على الأقل وقبل إدخال أي أنظمة وتطبيقات ومنتجات جديدة». النصف الثاني من تلك الجملة هو ما تغفله الشركات. فإطلاق المنتج محفز للاختبار. أدرجه في الميزانية بوصفه تبعية من تبعيات الإصدار. الاختبار السنوي بند يمكن التخطيط له؛ أما الاختبار قبل كل نظام أو تطبيق أو منتج جديد فيحلّ داخل عملية التسليم لديك، وإذا كنت تُصدر كثيراً فستُبطئ الإصدارات أو تتعاقد مع مختبِر باتفاقية دائمة. احسم الخيار قبل الإطلاق الأول، لأن هذا القرار يشكّل خارطة الطريق.

وتضيف القواعد I.E.5 إلى I.E.10 اختبار الاختراق القائم على التهديدات، ولكن فقط عندما تخطرك VARA بأنه ضروري ومتناسب، مع مراعاة مخاطرك الخاصة، ومدى حساسية أعمالك وأنشطتك، والمخاطر الأخرى ذات الصلة. وحيثما يُطلب TLPT، يجب أن ينفذه مختبِر خارجي، ويجوز أن يغطي الوظائف الحرجة أو المهمة على أنظمة الإنتاج الحية، ويجب تقديم ملخص النتائج وخطط المعالجة والوثائق الداعمة إلى VARA.

إدارة مفاتيح بلا أي نقطة فشل واحدة

توجب القاعدة I.D.2 على مزودي خدمات الأصول الافتراضية «ضمان انتفاء أي نقطة فشل واحدة في وصول مزود خدمات الأصول الافتراضية إلى الأصول الافتراضية التي يحتفظ بها أو في معرفته بها»، وتخزين النسخ الاحتياطية للمفاتيح والعبارات الأولية في مكان منفصل عن المفتاح الأساسي أو العبارة الأولية، والاحتفاظ بسجل تدقيق لكل تغيير في صلاحيات الوصول إلى المفاتيح. وإذا غادر موظف يملك صلاحية وصول إلى المفاتيح، وجب على المزود تقييم ما إذا كان يلزم توليد مفتاح جديد. وتدقيق الوصول ربع السنوي الملحق بهذه القاعدة هو أرخص دليل في الجزء الأول يمكن حيازته وأسهل دليل تُضبط مفتقداً له. فهو عمل عصر يوم واحد كل ربع سنة إذا تولاه شخص محدد، وإخفاقه مرئي، لأن الفجوة تظهر في تواريخ سجلات تحتفظ بها أصلاً. وتوجب القاعدة I.D.2.d.ii عمليات تدقيق داخلية «ربع سنوية بشأن إزالة صلاحيات وصول المستخدمين عبر مراجعة سجلات الوصول والتحقق من الصلاحيات حسب الاقتضاء».

مهلتا إخطار اثنتان، لا واحدة

تمنحك القاعدة I.K.1 مهلة 72 ساعة من الاكتشاف للإبلاغ عن حدث أمن سيبراني جوهري، أو حدث يُفعِّل خطة BCDR ويؤثر جوهرياً في عمليات الأعمال. أما القاعدة II.C.2 فمهلة مستقلة وأقصر: فحيثما تخطر جهة تنظيم بيانات أو صاحب بيانات بحادثة تمس بيانات شخصية أو يحتمل أن تمسها، يجب إخطار VARA «في أقرب وقت ممكن وفي جميع الأحوال خلال أربع وعشرين (24) ساعة» من ذلك الإخطار. ومقالة الإبلاغ عن الحوادث تتناول المهلتين معاً.

الملحق 1 خمسة مجالات مخاطر، لا تصنيف بدرجات

الملحق 1 من TIR إرشادات لبناء إطار حوكمة التكنولوجيا وتقييم المخاطر. وهو يحدد خمس فئات من المخاطر، وهي مجالات موضوعية وليست درجات تصنيف. فـ VARA لا تخصص لمنشأتك رقماً من الملحق 1.

فئة المخاطرأمثلة على المعايير الواردة فيها
1. التنظيميةإطار أمني شامل، ودورة تطوير آمنة مع بوابات مراجعة أمنية إلزامية، وأمن القوى العاملة بما فيه التحريات الأمنية عن الموظفين وحماية الأجهزة الطرفية، وإدارة البنية التحتية مع جرد للأصول وخرائط لتدفق البيانات، وضوابط مقدمي خدمات التكنولوجيا الخارجيين.
2. التقنيةتوليد المفاتيح باستخدام وحدات أمان الأجهزة (HSM) حيثما أمكن، وإنشاء المحافظ مع فصل المهام، وتخزين المفاتيح وفق مبدأ الدفاع في العمق، وأمن العقود الذكية، وأمن التوقيعات المتعددة بحيث يكون الحد الأدنى لعدد الموقّعين M أكبر من إجمالي الموقّعين N مقسوماً على اثنين، والتحقق من المعاملات، والاستجابة لاختراق المفاتيح، وضوابط المصادقة، وضوابط محطات عمل المطورين، والاختبارات الأمنية، والتخلص الآمن من الوسائط، وتسجيل التدقيق مع الاحتفاظ بالسجلات «لمدة سنة واحدة على الأقل».
3. الكشف والاستجابةمراقبة المعاملات، ومراقبة نشاط المستخدمين الداخليين، ومراقبة معززة لأنظمة التطوير والتوقيع، وتحصين تكتيكي مع إلغاء طارئ لصلاحيات الوصول، وقدرة تحقيق تشمل التحليل الجنائي الرقمي وسلسلة عهدة الأدلة، والتحليل على السلسلة (on-chain)، ومعالجة توجب «التدوير الكامل لجميع المكونات السرية» بعد الحوادث.
4. الأصول الافتراضية للعملاءمصادقة العملاء، وضوابط السحب مع حدود متدرجة وفترات تهدئة، وتوعية المستخدمين، وضوابط مخاطر تركز المحافظ.
5. المرونة التشغيلية الرقميةبرنامج لاختبار المرونة التشغيلية الرقمية تُجرى اختباراته بواسطة أطراف خارجية مستقلة، واختبارات مناسبة «تُجرى مرة سنوياً على الأقل على جميع الأنظمة والتطبيقات الداعمة للوظائف الحرجة أو المهمة».

رقمان ملموسان في الملحق 1 يستحقان الإبراز لأنهما قابلان للاختبار. فمعيار الاختبارات الأمنية في فئة المخاطر 2 يتوقع «اختبار اختراق سنوياً تجريه أطراف خارجية مؤهلة» إضافة إلى «تقييمات ربع سنوية للثغرات». ومعيار تسجيل التدقيق في الفئة نفسها يتوقع تخزين السجلات بأمان مع أدلة كشف العبث والاحتفاظ بها لمدة سنة واحدة على الأقل.

ما تضيفه كتب القواعد الإلزامية الثلاثة الأخرى

الامتثال التقني جزء من الترخيص وليس كله. فكتب القواعد الإلزامية الثلاثة الأخرى تحمل أرقاماً صارمة خاصة بها.

  • رأس المال المدفوع (كتاب قواعد الشركات VI.B.1). 100,000 درهم إماراتي لخدمات الاستشارات. ولخدمات الحفظ، الأعلى من 600,000 درهم أو 25% من المصاريف العامة السنوية الثابتة. ولخدمات التبادل، الأعلى من 1,500,000 درهم أو 25% من المصاريف العامة السنوية الثابتة، وينخفض إلى الأعلى من 800,000 درهم أو 15% إذا استخدم المزود أمين حفظ مرخصاً من VARA. ومزود الخدمات المرخص لأكثر من نشاط يحتفظ بالمبلغ عن كل نشاط ويجري التسوية شهرياً.
  • صافي الأصول السائلة (كتاب قواعد الشركات VI.C). أصول سائلة متداولة تفيض عن الالتزامات المتداولة بما لا يقل عن 1.2 مرة من مصاريف التشغيل الشهرية، مع تسوية يومية وإبلاغ VARA شهرياً.
  • الأصول الاحتياطية (كتاب قواعد الشركات VI.E). أصول احتياطية تساوي 100% من الالتزامات المستحقة للعملاء، محتفظ بها واحداً لواحد في الأصل الافتراضي نفسه، مع تسوية يومية وتدقيق من مدقق خارجي مستقل كل ستة أشهر على الأقل.
  • التقارير التنظيمية (كتاب قواعد الامتثال وإدارة المخاطر I.H). شهرياً: الميزانية العمومية وقائمة الأرباح والخسائر والتدفقات النقدية وعناوين محافظ الأصول الافتراضية. وربع سنوياً: محاضر مجلس الإدارة والتوقعات المالية وتقرير التعرض للمخاطر. وسنوياً: البيانات المالية المدققة مع شهادة بفعالية هيكل الرقابة الداخلية.
  • السجلات (كتاب قواعد الامتثال وإدارة المخاطر I.F.2). الاحتفاظ بالدفاتر والسجلات لمدة لا تقل عن ثماني سنوات، أو إلى أجل غير مسمى إذا كان يحتمل أن تتصل بالأمن الوطني الإماراتي.
  • الإبلاغ الفوري عن المخالفات (كتاب قواعد الامتثال وإدارة المخاطر I.I.2). «يقدم مزودو خدمات الأصول الافتراضية تقريراً إلى VARA فور اكتشاف أي مخالفة أو انتهاك لأي قانون أو لائحة أو قاعدة أو توجيه يتعلق بمزاولة أي نشاط أصول افتراضية.»
اقتباس بارز عن مستوى التفصيل في كتاب قواعد التكنولوجيا والمعلومات لدى VARA لشركات العملات المشفرة في دبي

تسلسل عملي معقول

لا يفرض كتاب القواعد ترتيباً للتنفيذ، ولذلك فأي جدول زمني تراه منقولاً هو تخمين صاحبه. ما يوحي به النص فعلاً هو سلسلة تبعيات. إذا أخذت من هذا القسم سطراً واحداً للتنفيذ، فاجعله الخطوة الثانية. فكل ما يأتي لاحقاً يحتاج إلى مؤلف مساءل، وسياسة الأمن السيبراني التي تُصاغ قبل وجود CISO يملكها تُعاد كتابتها عادة فور وصوله.

  1. حدد الأنشطة التي ستُرخَّص لها، لأن ذلك يقرر أي كتاب قواعد نشاط وأي بند رأس مال مدفوع ينطبق عليك.
  2. عيّن CISO ومسؤول الامتثال شخصين مستقلين، إذ يملك CISO الجزأين الأول والثالث من TIR والمراجعة السنوية للسياسة.
  3. ابنِ إطار حوكمة التكنولوجيا وتقييم المخاطر أولاً، لأن القاعدة I.B والملحق 1 كليهما يتفرعان عنه.
  4. اكتب سياسة الأمن السيبراني وفق المعايير التسعة عشر جميعها في القاعدة I.B.3، إذ تُقدَّم إلى VARA أثناء الترخيص.
  5. جهّز خطة BCDR ومسار تصعيد الحوادث، لأن مهلتي 72 ساعة و24 ساعة تفترضان وجودهما.
  6. احجز الاختبار المستقل، متذكراً أنه مطلوب سنوياً وقبل تشغيل أي نظام أو تطبيق أو منتج جديد.
  7. اجمع الأدلة أولاً بأول. فالقاعدة I.E.3 توجب أن تكون أدلة الاختبارات وعمليات التدقيق «موثقة من مزودي خدمات الأصول الافتراضية ومتاحة فوراً من جانبهم لمعاينة VARA، بناءً على طلب VARA».

الأسئلة الشائعة

من يجب أن يحمل ترخيصاً من VARA؟

أي كيان يزاول نشاط أصول افتراضية على سبيل الأعمال في دبي، ما لم يكن موظفاً لدى مزود خدمات أصول افتراضية مرخص أو كياناً معفى، بموجب اللائحة III.A.1 من لوائح الأصول الافتراضية والأنشطة المرتبطة بها لسنة 2023. VARA هي السلطة الوحيدة في البر الرئيسي لدبي ومناطقها الحرة باستثناء DIFC الخاضع لتنظيم DFSA. ويلزم ترخيص مستقل لكل نشاط أصول افتراضية.

كم معياراً يجب أن تعالجه سياسة الأمن السيبراني لدى VARA؟

تسعة عشر. فالقاعدة I.B.3 من كتاب قواعد التكنولوجيا والمعلومات الساري منذ 19 يونيو 2025 تسرد معايير دنيا من (a) إلى (s). أما الرقم 18 المتداول على الإنترنت فمصدره نسخة 7 فبراير 2023 التي انتهت عند (r) ولم تتضمن معيار مشاركة استخبارات التهديدات السيبرانية.

هل يجوز أن يكون CISO هو نفسه مسؤول الامتثال؟

لا. توجب القاعدة I.I.1 من كتاب قواعد التكنولوجيا والمعلومات أن يكون CISO شخصاً مستقلاً عن مسؤول الامتثال. وتجيز القاعدة نفسها أن يتولى CISO دور مسؤول حماية البيانات بموجب القاعدة II.B.2.

ما السرعة المطلوبة لإبلاغ VARA عن حادثة؟

توجب القاعدة I.K.1 تقديم تقرير في أقرب وقت ممكن عملياً وبما لا يتجاوز 72 ساعة من اكتشاف حدث أمن سيبراني جوهري، أو حدث يُفعِّل خطة BCDR ويؤثر جوهرياً في عمليات الأعمال. وتفرض القاعدة II.C.2 مهلة مستقلة قدرها 24 ساعة: فبمجرد إخطارك جهة تنظيم بيانات أو صاحب بيانات بحادثة تمس بيانات شخصية، يجب إبلاغ VARA خلال 24 ساعة من ذلك الإخطار.

هل تخصص VARA لمنشأتي فئة مخاطر؟

ليس عبر الملحق 1 من كتاب قواعد التكنولوجيا والمعلومات. فالملحق 1 إرشادات تجمع مخاطر التكنولوجيا في خمسة مجالات: التنظيمية، والتقنية، والكشف والاستجابة، والأصول الافتراضية للعملاء، والمرونة التشغيلية الرقمية. وهو ليس نظام تصنيف بدرجات، ويُتوقع من مزودي خدمات الأصول الافتراضية مراعاة المجالات الخمسة جميعها عند بناء إطار حوكمة التكنولوجيا وتقييم المخاطر.

كم مرة يجب إجراء اختبار الاختراق؟

مرة سنوياً على الأقل، بواسطة مدقق خارجي مؤهل ومستقل، وكذلك قبل إدخال أي أنظمة وتطبيقات ومنتجات جديدة، بموجب القاعدة I.E.1. ويتوقع معيار الاختبارات الأمنية في الملحق 1 أيضاً تقييمات ربع سنوية للثغرات. أما اختبار الاختراق القائم على التهديدات فمستقل ولا ينطبق إلا عندما تخطرك VARA بموجب القاعدة I.E.5.

إدارة برنامج VARA في Venvera

لا تقدم Venvera اليوم كتالوج ضوابط خاصاً بـ VARA، فتعامل مع ما يلي بوصفه ما تستطيع المنصة حمله وليس وحدة VARA جاهزة بنقرة واحدة. ما تمنحه المنصة لمزود خدمات الأصول الافتراضية هو مكان واحد يحتضن المخرجات التي يطلبها كتاب القواعد ويتيح إبرازها عند الطلب:

  • تحفظ وحدة السياسات سياسة أمن سيبراني مُدارة بالإصدارات عبر مراحل المسودة والمراجعة والاعتماد مع مُعتمِد مسمى وتاريخ اعتماد، وهذا بالضبط ما ينبغي أن تخلّفه المراجعة السنوية لـ CISO بموجب القاعدة I.B.2 (تم التحقق منه في المنتج).
  • يسجل سجل الحوادث الحوادث مع مواعيد الإخطار النهائية ويعرض الساعات المتبقية أمام كل خطوة إبلاغ (تم التحقق منه في المنتج). والمهل المدمجة مضبوطة لنظامي DORA و NIS2 الأوروبيين، ولذلك تُتابَع مهلة VARA البالغة 72 ساعة بوصفها موعداً نهائياً تحدده أنت، وليس مؤقت VARA محملاً مسبقاً.
  • تحتضن مكتبة الأدلة وطلبات الأدلة تقارير الاختبارات وتقارير التدقيق وسجلات اختبار BCDR التي توجب القاعدة I.E.3 إتاحتها فوراً لـ VARA (تم التحقق منه في المنتج).
  • يتيح محرك مصفوفة المطابقة إعادة استخدام الضوابط والأدلة عبر الأطر المتوفرة في الكتالوج، بما فيها UAE IA و ISO 27001، وهناك يقع أصلاً معظم العمل الأمني الأساسي لمزود خدمات أصول افتراضية في دبي (تم التحقق منه في المنتج).

إذا أردت قراءة سريعة لموقعك قبل تقديم طلب الترخيص، أجرِ فحص امتثال مجانياً.

لوحة متابعة الامتثال في Venvera تعرض حالة الضوابط والأدلة لكيان خاضع للتنظيم في الإمارات
رسم توضيحي لعرض لوحة امتثال يبين فعالية الضوابط وأعداد الحوادث المفتوحة

أدلة الترخيص في مكان واحد

السياسات والحوادث وتقارير الاختبارات وروابط الضوابط، محفوظة جاهزة للتدقيق وقابلة لإعادة الاستخدام عبر التزاماتك الأخرى.

احجز عرضاً توضيحياً →

المصادر الأولية

كل مرجع قاعدة أعلاه مأخوذ من كتب القواعد المنشورة لدى VARA. تحقق دائماً من النص الساري قبل الاعتماد على قاعدة بعينها.

آخر تحديث: يوليو 2026. هذه المقالة معلومات عامة، وليست استشارة قانونية. تحقق من التزاماتك لدى VARA أو لدى مستشار مؤهل.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

مقالات ذات صلة