NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية.اطلع على الجديد
سياسة الأمن السيبراني وفق متطلبات VARA: المعايير الإلزامية التسعة عشر
شروحات

سياسة الأمن السيبراني وفق متطلبات VARA: المعايير الإلزامية التسعة عشر

·Alexander Sverdlov
رسم توضيحي تحريري لمعايير سياسة الأمن السيبراني وفق متطلبات VARA التي يجب على كل مقدم خدمات أصول افتراضية في دبي معالجتها

سياسة الأمن السيبراني لدى مقدم خدمات الأصول الافتراضية (VASP) ليست إجراءً شكليًا. فالقاعدة I.B.1 من كتاب قواعد التكنولوجيا والمعلومات الصادر عن VARA تُلزمك بتقديمها إلى VARA لتقييمها في إطار عملية الترخيص، ثم في أي وقت لاحق عند الطلب. والقاعدة I.B.3 تخبرك بالضبط بما يجب أن تغطيه.

تصويب بتاريخ 14 يوليو 2026: كانت هذه المقالة تذكر سابقًا أن المعايير 18 معيارًا ثم تعدد 18 عنوانًا لا يظهر في كتاب القواعد إطلاقًا. فكتاب قواعد التكنولوجيا والمعلومات النافذ منذ 19 يونيو 2025 يعدد معايير دنيا من (a) إلى (s)، أي 19 معيارًا. ورقم 18 مصدره نسخة 7 فبراير 2023 التي كانت تنتهي عند (r). والمعيار (s)، وهو مشاركة معلومات واستخبارات التهديدات السيبرانية، هو الإضافة. وكل معيار أدناه مقتبس الآن من القاعدة نفسها.

ما الذي تشترطه القاعدة I.B فعلًا

يتضمن القسم B من الجزء الأول ثلاث قواعد نافذة، ومن المفيد قراءتها كمجموعة واحدة.

  • القاعدة I.B.1. يجب عليك "إنشاء وتنفيذ سياسة تبين إجراءاتك لحماية أنظمتك الإلكترونية وبيانات العملاء والأطراف المقابلة المخزنة على تلك الأنظمة". وتُقدَّم هذه السياسة إلى VARA لتقييمها في إطار الترخيص، وعند الطلب بعد ذلك.
  • القاعدة I.B.2. يجب أن تُراجع السياسة وتُحدَّث "سنويًا على الأقل من قبل CISO لدى مقدم الخدمة". ليس من قبل المدير التقني، وليس من قبل مستشار خارجي يوقع وحده. بل CISO المعيَّن بالاسم. والمراجعة نفسها عمل بضع ساعات؛ والشركات تخفق في هذا البند عند الأدلة قبل الجهد، لأن المراجعة تحدث في اجتماع ولا تكتسب أبدًا تاريخًا ورقم إصدار وتوقيعًا.
  • القاعدة I.B.3. يجب أن تتضمن السياسة "إجراءات سليمة وآليات أمنية وفق أفضل الممارسات في القطاع" تمكّنك من الامتثال لجميع قوانين أمن المعلومات وحماية البيانات وخصوصية البيانات المعمول بها، بما في ذلك الجزء الثاني من كتاب القواعد وقانون حماية البيانات الشخصية الإماراتي (UAE PDPL)، "مع الحفاظ على سرية البيانات في جميع الأوقات". ثم تنص على أن السياسة "يجب أن تعالج المعايير الدنيا التالية" وتعددها من (a) إلى (s).

كلمتان في القاعدة I.B.3 تؤديان عملًا كبيرًا. فكلمة "الدنيا" تعني أن القائمة حد أدنى: يجوز لك تجاوزها، ولا يجوز لك النزول عنها. وكل معيار مصاغ كموضوع يجب أن تعالجه السياسة، وليس كمواصفة ضابط. فـ VARA تخبرك بما يجب أن تملك سياستك إجابة مدروسة عنه.

المعايير الإلزامية التسعة عشر، من (a) إلى (s)

هذه هي المعايير الواردة في القاعدة I.B.3، بالترتيب الذي يعددها به كتاب القواعد. ومعظمها تعالجه بالفعل في موضع ما. اقرأ الجدول بحثًا عن الثلاثة التي تمثل عمل صياغة جديدًا حقًا: (f) بشأن منهجية بروتوكول الإجماع والتحقق من العقود الذكية؛ و(n) بشأن تغييرات البروتوكولات الأساسية الخارجة عن سيطرتك؛ و(s) بشأن مشاركة استخبارات التهديدات. أما الباقي فهو إلى حد بعيد إعادة عنونة لسياسة تملكها بالفعل.

المرجعالمعيارما تنص عليه القاعدة
(a)أمن المعلوماتالمعيار المظلة. يجب أن تبين السياسة الإجراءات والآليات الأمنية التي تحمي الأنظمة الإلكترونية لمقدم الخدمة وبيانات العملاء والأطراف المقابلة المحفوظة عليها.
(b)حوكمة البيانات وتصنيفهاتصنيف البيانات التي يحتفظ بها مقدم الخدمة والحوكمة المحيطة بها.
(c)ضوابط الوصولمن يستطيع الوصول إلى أي نظام، وعلى أي أساس.
(d)تخطيط السعة والأداءيظهر أيضًا في القاعدة I.A.4 كجزء من إطار حوكمة التكنولوجيا وتقييم المخاطر، ولذلك يجب أن يتوافق الموضعان.
(e)تشغيل الأنظمة وشواغل التوافرالتشغيل العملي للأنظمة وتوافرها.
(f)أمن الأنظمة والشبكات، ومنهجية بروتوكول الإجماع، وعمليات التحقق من الشيفرة والعقود الذكية وتدقيقهامعيار واحد بأربعة موضوعات. وشقّا بروتوكول الإجماع والعقود الذكية هما الموضعان اللذان تتعثر عندهما عادةً أي سياسة أمن تقني عامة.
(g)تطوير الأنظمة والتطبيقات وضمان الجودةممارسات التطوير وضمان الجودة، والتي يوسعها الملحق الأول إلى دورة حياة تطوير آمنة مع بوابات مراجعة أمنية إلزامية قبل النشر.
(h)الأمن المادي والضوابط البيئيةبما يشمل صراحةً إجراءات الوصول إلى المباني والأنظمة.
(i)إجراءات معاملات الأصول الافتراضية التي يبدؤها العميلتطلب القاعدة إجراءات "تشمل، على سبيل المثال لا الحصر، النظر في المصادقة متعددة العوامل أو أي معيار أفضل" للمعاملات التي تتجاوز حدود المعاملات التي وضعها العميل، مثل الحدود التراكمية خلال فترة زمنية، وللمعاملات التي تُبدأ بعد تغيير العميل لبياناته الشخصية، مثل عنوان محفظة أصول افتراضية (VA Wallet).
(j)مصادقة العملاء وضوابط الجلساتأمثلة مذكورة بالاسم: الحد الأقصى للمحاولات الخاطئة لإدخال كلمة المرور، وضوابط مناسبة لانتهاء مهلة الجلسة، وفترات صلاحية كلمات المرور.
(k)فحوص المصادقة عند تغيير بيانات العميلفحوص مصادقة كافية عند طلب تغيير في معلومات حساب العميل أو بيانات الاتصال به.
(l)خصوصية بيانات العملاءإضافة إلى الجزء الثاني من كتاب القواعد: أمن ومصادقة وسائل نقل المعلومات، وتقليل مخاطر تلف البيانات والوصول غير المصرح به، ومنع تسرب المعلومات.
(m)إدارة المورّدين ومقدمي الخدمات من الأطراف الخارجيةمخاطر التكنولوجيا لدى الأطراف الخارجية، والتي تبني عليها لاحقًا قواعد الإسناد الخارجي في كتاب قواعد الشركات.
(n)مراقبة وتنفيذ التغييرات على البروتوكولات الأساسية التي لا يتحكم فيها مقدم الخدمة مباشرةالمعيار الذي لا مكافئ له في أي معيار أمني سائد. فتفرعات السلاسل وترقيات البروتوكولات مشكلتك أنت حتى وإن كنت لا تتحكم فيها.
(o)الاستجابة للحوادثبما في ذلك تحليل السبب الجذري وأنشطة التصحيح لمنع تكرار الحادث.
(p)إجراءات نزاهة المورّدين والتحري عن الموظفينتحرٍّ على جانب المورّدين وجانب الأفراد معًا.
(q)إطار الحوكمة وإجراءات التصعيدلاتخاذ قرارات فعالة وإدارة ومراقبة سليمتين للمخاطر والحوادث الطارئة، "بما يشمل على سبيل المثال لا الحصر الاستجابة لبرمجيات الفدية وأشكال الهجمات السيبرانية الأخرى".
(r)معايير الأجهزة والبنية التحتيةبما في ذلك إحكام الشبكات، وأمن الخدمات وأجهزة سطح المكتب، ومعايير الجدران النارية.
(s)مشاركة معلومات واستخبارات التهديدات السيبرانية مع مقدمي خدمات الأصول الافتراضية الآخرين والجهات الأخرىالمعيار التاسع عشر، والمعيار المضاف منذ 2023. وينطبق حيثما كانت المشاركة في المصلحة الفضلى لسوق الأصول الافتراضية ككل، وفقط حيثما كانت المشاركة لا تزيد المخاطر على مقدم الخدمة ولا تفرض كشف معلوماته السرية.
مكتبة سياسات Venvera تعرض سياسات أمنية بإصدارات موثقة مع حالة الاعتماد وتواريخ المراجعة

المعايير الثلاثة الأكثر عرضة لسوء القراءة

المعيار (i) ليس إلزامًا شاملًا بالمصادقة متعددة العوامل

كثيرًا ما يُنقل المعيار (i) على أن "VARA تشترط المصادقة متعددة العوامل في كل معاملة أصول افتراضية". غير أن نص القاعدة أضيق وألين من ذلك. فهو يطلب إجراءات تتعلق بتيسير مقدم الخدمة لمعاملات الأصول الافتراضية التي يبدؤها العميل، "تشمل، على سبيل المثال لا الحصر، النظر في المصادقة متعددة العوامل أو أي معيار أفضل" في حالتين محددتين: المعاملات التي تتجاوز حدود المعاملات التي وضعها العميل، مثل الحدود التراكمية خلال فترة زمنية، والمعاملات التي تُبدأ بعد تغيير العميل لبياناته الشخصية، مثل عنوان محفظة الأصول الافتراضية.

فالمعيار إذن يدور حول إجراء موثق يمكن الدفاع عنه يغطي هاتين الحالتين المحفزتين، وهو يدعو إلى ضابط أقوى من المصادقة متعددة العوامل بدل تثبيتها معيارًا نهائيًا. أما موضع الظهور الفعلي لتوقع أشد بشأن المصادقة متعددة العوامل فهو الملحق الأول، الذي يتوقع معيار ضوابط المصادقة فيه "مصادقة متعددة العوامل لجميع الوصول إلى الأنظمة التي تحتوي مفاتيح تشفير". وكلاهما ينتمي إلى سياستك، لكنهما متطلبان مختلفان من موضعين مختلفين في كتاب القواعد، والاستشهاد بأحدهما مكان الآخر هو الطريقة التي تسقط بها السياسة في المراجعة. والجواب العملي: طبّق مصادقة قوية على الحالتين المحفزتين كلتيهما وقل ذلك بوضوح. أما الاحتجاج بأن القاعدة طلبت منك "النظر" فيها فحسب، فهو متاح لك نظريًا لكنه يُقرأ قراءة سيئة أمام مقيّم أنهى للتو قراءة الملحق الأول.

المعيار (n) لا مكافئ له في ISO 27001 أو NIST

يشترط المعيار (n) أن تغطي السياسة "مراقبة وتنفيذ التغييرات على البروتوكولات الأساسية التي لا يتحكم فيها مقدم الخدمة مباشرة، حسب الاقتضاء". فترقيات السلاسل والتفرعات الصلبة (hard forks) وتغييرات الإجماع أحداث خارجية يمكن أن تعطل الحفظ أو التسوية أو المحاسبة. ولا شيء في أي معيار عام لأمن المعلومات يطلب منك كتابة إجراء لها. فإذا كنت تنقل قالب سياسة من برنامج ISO 27001، فهذا هو البند الذي سيكون مفقودًا.

المعيار (s) هو الذي جعل العدد 19

يشترط المعيار (s) أن تغطي السياسة مشاركة معلومات واستخبارات التهديدات السيبرانية مع مقدمي خدمات الأصول الافتراضية الآخرين والجهات الأخرى. وتقيّد القاعدة ذلك بشرطين: يجب أن تكون المشاركة "في المصلحة الفضلى لسوق الأصول الافتراضية ككل، بما يعزز الصمود التشغيلي ويدير التهديد، ويقلل و/أو يخفف أثره حيثما أمكن عمليًا"، وهي تنطبق "شريطة ألا تزيد مشاركة تلك المعلومات أي مخاطر على مقدم الخدمة و/أو تفرض كشف معلومات سرية تتعلق بمقدم الخدمة الذي يشاركها".

وهذا يعني عمليًا أن السياسة تحتاج إلى صاحب قرار محدد بالاسم للمشاركة، ومعيار اختبار لمتى تفيد المشاركة السوق، وبوابة سرية. وأي سياسة صيغت في ضوء كتاب قواعد 2023 لن تتضمن ذلك.

أين تقع التفاصيل القابلة للاختبار: الملحق الأول

القاعدة I.B.3 تسمي موضوعات. أما الملحق الأول من كتاب القواعد نفسه، وهو إرشادات بشأن إطار حوكمة التكنولوجيا وتقييم المخاطر، فهو موضع ظهور الأرقام. وهذه هي البنود التي يستطيع المقيّم التحقق منها فعلًا، وهي تنتمي إلى السياسة التي يجب أن تعالج المعايير أعلاه. تحقق من بند الاحتفاظ بالسجلات أولًا. فحد أدنى قدره سنة واحدة أطول من عدة إعدادات افتراضية لتسجيل السحابة، واكتشاف ذلك أثناء حادث طريقة مكلفة للتعلم.

  • سجلات التدقيق. التقط جميع الأحداث ذات الصلة بالأمن، وخزّن السجلات بأمان مع آلية لكشف العبث، مع "الاحتفاظ بالسجلات لمدة لا تقل عن سنة واحدة"، ونفّذ تنبيهات فورية للأحداث الأمنية.
  • الاختبارات الأمنية. "اختبار اختراق سنوي من أطراف خارجية مؤهلة"، و"تقييمات ثغرات ربع سنوية"، وفحص أمني آلي مستمر، وتتبع رسمي للمعالجة.
  • التوقيع المتعدد. للعمليات مرتفعة القيمة، يجب أن يكون الحد الأدنى لعدد الموقعين M أكبر من إجمالي عدد المفوضين بالتوقيع N مقسومًا على اثنين، مع توزيع جغرافي لصلاحيات التوقيع.
  • المصادقة. مصادقة متعددة العوامل لجميع الوصول إلى الأنظمة التي تحتوي مفاتيح تشفير، ومصادقة عتادية للعمليات الحرجة، وتحقق مستمر من موثوقية الجلسات.
  • العقود الذكية. تحليل ثابت وديناميكي للشيفرة، وتدقيقات مستقلة من أطراف خارجية قبل النشر، واختبار اختراق شامل، وإعادة تقييم منتظمة للعقود المنشورة.
  • القوى العاملة. حماية إلزامية لنقاط النهاية لجميع الأجهزة التي لها وصول إلى أنظمة الإنتاج، وفحص للسوابق للعاملين الذين لهم وصول إلى أنظمة حساسة أو حرجة، وإجراءات رسمية للتهيئة الوظيفية وإنهاء الخدمة.

ما يقع حول السياسة

أربعة التزامات تُكتب عادةً داخل سياسة الأمن السيبراني رغم أنها تقع في مواضع أخرى من كتاب القواعد. فاحفظ الإحالات المرجعية بدقة، لأن السياسة تُقيَّم في ضوء القاعدة I.B.3 بينما تُقيَّم هذه الالتزامات بشروطها الخاصة.

القاعدةالالتزام
I.I.1تعيين CISO مسؤول عن الامتثال للجزأين الأول والثالث. "يجب أن يكون CISO فردًا مستقلًا عن مسؤول الامتثال (CO)، غير أنه يجوز لـ CISO أن يتولى أيضًا مسؤوليات مسؤول حماية البيانات بموجب القاعدة II.B.2." وتضيف القاعدة I.I.2 فقط أن CISO يجب أن يكون "ذا سمعة حسنة بدرجة كافية وخبرة مناسبة".
I.C.1الامتثال لمتطلبات الأمن الإلكتروني الصادرة عن مركز دبي للأمن الإلكتروني (DESC) بموجب القانون رقم (9) لسنة 2022، ولقانون حماية البيانات الشخصية الإماراتي (PDPL) ومتطلبات مكتب الإمارات للبيانات، وللائحة حماية المستهلك الصادرة عن مصرف الإمارات المركزي (CBUAE) بموجب الإشعار رقم (444) لسنة 2021.
I.E.1الاستعانة بمدقق مستقل ومؤهل من طرف خارجي لتقييمات الثغرات واختبارات الاختراق، بما في ذلك تدقيقات العقود الذكية حيثما كان ذلك ذا صلة، "على أساس سنوي على الأقل وقبل إدخال أي أنظمة وتطبيقات ومنتجات جديدة".
I.K.1 وII.C.2الإبلاغ عن أي حدث أمن سيبراني جوهري، أو حدث يستدعي تفعيل خطة استمرارية الأعمال والتعافي من الكوارث ويؤثر جوهريًا في العمليات، في موعد أقصاه 72 ساعة من الاكتشاف. وبشكل منفصل، إخطار VARA خلال 24 ساعة من إبلاغ جهة تنظيم بيانات أو صاحب بيانات بحادث يمس البيانات الشخصية.

الأدلة التي يسميها كتاب القواعد فعلًا

لا ينشر كتاب القواعد جدول أدلة لسياسة الأمن السيبراني. وما ينص عليه أضيق وأنفع من أي قائمة أدلة عامة:

  • السياسة نفسها تُقدَّم إلى VARA عند الترخيص وعند الطلب (القاعدة I.B.1).
  • المراجعة السنوية من CISO يجب أن تكون قد حدثت فعلًا، ولذلك تحتاج السياسة إلى تاريخ مراجعة واسم مراجع (القاعدة I.B.2).
  • "يجب على مقدمي خدمات الأصول الافتراضية توثيق أدلة الاختبارات والتدقيقات وإتاحتها فورًا للفحص من قبل VARA عند طلبها" (القاعدة I.E.3). وكلمة "فورًا" هي الكلمة المفصلية. فهي تستبعد أي عملية أدلة تعتمد على مراسلة مستشار أنهى مهمته العام الماضي.
  • نتائج تقييمات الثغرات واختبارات الاختراق وأي تدقيقات مستقلة تُقدَّم إلى VARA عند الطلب (القاعدتان I.E.1 وI.E.4).
  • تغييرات الوصول إلى المفاتيح تُسجَّل في سجلات تدقيق، وتُجرى تدقيقات داخلية على إزالة وصول المستخدمين كل ربع سنة (القاعدة I.D.2).

وأي شيء يتجاوز هذه القائمة هو ممارسة حصيفة وليس متطلبًا من متطلبات VARA، ومن المفيد أن تكون صادقًا مع نفسك في التمييز بينهما عندما تبني الملف الذي سيذهب إلى الجهة التنظيمية.

اقتباس بارز يشير إلى أن القسم B من الجزء الأول من كتاب قواعد التكنولوجيا الصادر عن VARA يحدد ما يجب أن تتضمنه سياسة الأمن السيبراني

الأسئلة الشائعة

كم عدد المعايير التي يجب أن تعالجها سياسة الأمن السيبراني وفق VARA، 18 أم 19؟

تسعة عشر، بموجب كتاب قواعد التكنولوجيا والمعلومات النافذ منذ 19 يونيو 2025. فالقاعدة I.B.3 تعدد معايير دنيا من (a) إلى (s). أما نسخة 7 فبراير 2023 من كتاب القواعد فكانت تنتهي عند (r)، ومن هنا جاء رقم 18. والمعيار المضاف، (s)، هو مشاركة معلومات واستخبارات التهديدات السيبرانية مع مقدمي خدمات الأصول الافتراضية الآخرين والجهات الأخرى.

هل تشترط VARA المصادقة متعددة العوامل في كل معاملة أصول افتراضية؟

ليس بهذه الصيغة. فالمعيار (i) من القاعدة I.B.3 يشترط إجراءات للمعاملات التي يبدؤها العميل "تشمل، على سبيل المثال لا الحصر، النظر في المصادقة متعددة العوامل أو أي معيار أفضل" للمعاملات التي تتجاوز حدود المعاملات التي وضعها العميل وللمعاملات التي تُبدأ بعد تغيير في البيانات الشخصية للعميل. وبشكل منفصل، يتوقع معيار ضوابط المصادقة في الملحق الأول مصادقة متعددة العوامل لجميع الوصول إلى الأنظمة التي تحتفظ بمفاتيح تشفير.

من الذي يجب أن يراجع سياسة الأمن السيبراني، وكم مرة؟

CISO، سنويًا على الأقل. فالقاعدة I.B.2 تنص على أنه يجب على مقدمي خدمات الأصول الافتراضية "ضمان مراجعة سياسة الأمن السيبراني الخاصة بهم وتحديثها سنويًا على الأقل من قبل CISO لديهم".

هل يمكن أن يكون CISO هو نفسه مسؤول الامتثال أو مسؤول حماية البيانات؟

لا يمكن أن يكون CISO هو مسؤول الامتثال. فالقاعدة I.I.1 تشترط أن يكون CISO فردًا مستقلًا عن مسؤول الامتثال. وتجيز القاعدة نفسها لـ CISO تولي مسؤوليات مسؤول حماية البيانات بموجب القاعدة II.B.2.

هل يجب تقديم سياسة الأمن السيبراني إلى VARA؟

نعم. فالقاعدة I.B.1 تُلزم مقدمي خدمات الأصول الافتراضية بتقديم سياسة الأمن السيبراني إلى VARA لتقييمها في إطار عملية الترخيص، وفي أي وقت لاحق عند طلب VARA.

هل يوجد قالب لسياسة الأمن السيبراني وفق VARA؟

لا تنشر VARA قالبًا. فكتاب القواعد يعطي الموضوعات التسعة عشر التي يجب أن تعالجها السياسة في القاعدة I.B.3 ومعايير تخفيف المخاطر في الملحق الأول. وأي سياسة صيغت من قالب ISO 27001 عام سيغيب عنها عادةً المعيار (n) بشأن تغييرات البروتوكولات الأساسية الخارجة عن سيطرة مقدم الخدمة، والمعيار (s) بشأن مشاركة استخبارات التهديدات.

إبقاء السياسة قابلة للمراجعة في Venvera

لا تقدم Venvera اليوم كتالوج ضوابط خاصًا بمتطلبات VARA، فلا توجد مجموعة محمّلة مسبقًا من معايير VARA التسعة عشر لوضع علامات عليها. أما ما تحمله المنصة فهو دورة الحياة التي تتوقعها القاعدة حول المستند:

  • تدير وحدة السياسات إصدارات السياسة وتنقلها عبر حالات المسودة وقيد المراجعة والمعتمدة، مع تسجيل اسم المعتمِد وتاريخ الاعتماد، وهو الأثر الذي يجب أن تتركه المراجعة السنوية من CISO بموجب القاعدة I.B.2 (مؤكد في المنتج).
  • تُجري المراجعة الذكية للسياسات فحصًا لسياسة قائمة في ضوء إطار ما وتعيد الفجوات، بحيث يمكن التحقق من المسودة قبل ذهابها إلى الجهة التنظيمية (مؤكد في المنتج).
  • تحفظ مكتبة الأدلة تقارير اختبارات الاختراق والتدقيق التي تنص القاعدة I.E.3 على وجوب إبرازها فورًا عند الطلب (مؤكد في المنتج).
  • يعيد محرك الربط بين الأطر استخدام الضوابط والأدلة عبر الأطر الموجودة في الكتالوج، ومنها UAE IA وISO 27001، وهو الموضع الذي يقع فيه معظم العمل الأمني الأساسي أصلًا لدى مقدم خدمات أصول افتراضية في دبي (مؤكد في المنتج).

وإن أردت قراءة سريعة لموقع برنامجك الأمني، فأجرِ فحص الامتثال المجاني.

المراجعة الذكية للسياسات في Venvera تعيد الفجوات في سياسة أمنية في ضوء إطار ما
مكتبة الأدلة في Venvera تحفظ تقارير اختبارات الاختراق وأدلة التدقيق

اجمع السياسة والمراجعة والأدلة معًا في مكان واحد

سياسات بإصدارات موثقة ومعتمِد محدد بالاسم، ومكتبة أدلة، وإعادة استخدام للضوابط عبر الأطر التي تديرها بالفعل.

احجز عرضًا توضيحيًا →

المصادر الأولية

كل معيار أعلاه مقتبس من كتاب قواعد VARA المنشور. تأكد من النص الحالي قبل الاعتماد على قاعدة بعينها.

آخر تحديث: يوليو 2026. هذه المقالة معلومات عامة، وليست استشارة قانونية. تأكد من التزاماتك لدى VARA أو لدى مستشار مؤهل.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

مقالات ذات صلة