NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية.اطلع على الجديد
الإبلاغ عن الحوادث لدى VARA: مهلة 72 ساعة
شروحات

الإبلاغ عن الحوادث لدى VARA: مهلة 72 ساعة

·Alexander Sverdlov
رسم تحريري عن الإبلاغ عن الحوادث لدى VARA ومتطلب الإخطار خلال 72 ساعة لمزودي خدمات الأصول الافتراضية في دبي

رقم 72 ساعة حقيقي، وهو أضيق نطاقاً مما يُنقل عنه عادة. مصدره القاعدة I.K.1 من كتاب قواعد التكنولوجيا والمعلومات لدى سلطة دبي لتنظيم الأصول الافتراضية (VARA)، ويبدأ حسابه من لحظة الاكتشاف، ويُفعَّل بنوعين محددين من الأحداث. وتجري إلى جانبه مهلة ثانية أقصر قدرها 24 ساعة كلما كانت البيانات الشخصية طرفاً.

تصحيح بتاريخ 14 يوليو 2026: وضعت نسخة سابقة من هذه المقالة هذه القواعد في كتاب قواعد الشركات (وهي في كتاب قواعد التكنولوجيا والمعلومات)، وذكرت أن خطة استمرارية الأعمال والتعافي من الكوارث يجب أن تعالج سبعة مجالات (القاعدة I.H.1 تسرد ثمانية)، وحملت مقتطفاً يدّعي أن المهلة تبدأ عند وقوع الحادثة وليس عند اكتشافك لها. القاعدة I.K.1 تبدأ من الاكتشاف. وقد استُبدل بنص القاعدة كلٌّ من القائمة المخترعة لفئات الأحداث «الجوهرية» ونموذج التقرير المخترع.

القاعدة بنصها الكامل

القاعدة I.K.1 من كتاب قواعد التكنولوجيا والمعلومات جملة واحدة، وكل جزء فيها مهم:

«إضافة إلى المتطلبات ذات الصلة في كتاب قواعد الامتثال وإدارة المخاطر، عند اكتشاف أي وقوع لـ(1) حدث أمن سيبراني جوهري أو (2) حدث يستدعي تفعيل خطة استمرارية الأعمال والتعافي من الكوارث ويؤثر جوهرياً في عمليات أعمال مزود خدمات الأصول الافتراضية، يبلّغ مزود الخدمات VARA بذلك الحدث في أقرب وقت ممكن عملياً، وفي جميع الأحوال بما لا يتجاوز اثنتين وسبعين (72) ساعة من الاكتشاف، مع جميع التفاصيل ذات الصلة بطبيعة الحدث ونطاقه وأثره والخطوات التي يتخذها مزود الخدمات أو سيتخذها للتخفيف من ذلك الأثر، بما في ذلك، على سبيل المثال لا الحصر، ما إذا كانت أي إخطارات أو تقارير قد قُدمت إلى سلطات غير VARA.»

أربعة أمور تنبثق من تلك الجملة.

  • المهلة تبدأ عند الاكتشاف. أياً كان وقت بدء الحادثة فعلياً، ومتى صنّفتها أو أكّدتها، أمامك 72 ساعة من لحظة الاكتشاف.
  • 72 ساعة هي الحد الأقصى الاحتياطي. الالتزام الأساسي هو الإبلاغ «في أقرب وقت ممكن عملياً». و72 ساعة هي السقف الخارجي فوق ذلك. تبدو اثنتان وسبعون ساعة سخية إلى أن تعدّ خطوات الاعتماد. فتقرير يحتاج قبل خروجه إلى CISO وقراءة قانونية وتوقيع اعتماد يجب أن تبدأ صياغته والتحقيق ما يزال جارياً، ومن يخطط لكتابته صباح اليوم الأخير سيقدم تقريراً هزيلاً.
  • هناك محفزان. حدث أمن سيبراني جوهري، وبشكل مستقل أي حدث يفعّل خطة BCDR ويؤثر جوهرياً في عمليات الأعمال. والمحفز الثاني بلا أي علاقة بمهاجم. فعطل مركز بيانات يوقف عمليات السحب قد يكون واجب الإبلاغ حتى لو لم يهاجمك أحد.
  • للتقرير قائمة محتوى محددة. طبيعة الحدث ونطاقه وأثره، والخطوات المتخذة أو المزمعة للتخفيف منه، وما إذا كانت أي إخطارات أو تقارير قد قُدمت إلى سلطات غير VARA. والعنصر الأخير يُغفل بانتظام.
ماذا تعني «جوهري»: كتاب القواعد لا يعرّفها، ولا توجد قائمة منشورة من VARA بأنواع الأحداث المؤهلة. وكل من يعطيك قائمة كهذه فقد اخترعها. ما يعطيك إياه كتاب القواعد فعلاً هو واجب مجاور أشد حدة في القاعدة I.I.2 من كتاب قواعد الامتثال وإدارة المخاطر: «يقدم مزودو خدمات الأصول الافتراضية تقريراً إلى VARA فور اكتشاف أي مخالفة أو انتهاك لأي قانون أو لائحة أو قاعدة أو توجيه يتعلق بمزاولة أي نشاط أصول افتراضية.» تقدير الجوهرية اجتهادك أنت، عليك اتخاذه وتوثيقه، وتوقَّع أن تدافع عن ذلك الاجتهاد لا عن النتيجة. وترك الكلمة بلا تعريف صياغة قابلة للدفاع عنها. فقائمة مغلقة بالأحداث المؤهلة كانت ستُستغل ثغراتها وتتقادم سريعاً. والكلفة تقع عليك: دوّن اختبار الجوهرية الذي تطبقه، وطبّقه باتساق، وتقبّل أن أول استخدام له تحت الضغط سيكون مربكاً.

المهل التي يديرها مزود خدمات الأصول الافتراضية فعلياً

قاعدة 72 ساعة هي التي تتصدر العناوين. لكنها ليست الموعد النهائي الوحيد للإخطار في كتب القواعد، وليست الأضيق.

المهلةالقاعدةالمحفز
72 ساعة من الاكتشافTIR I.K.1حدث أمن سيبراني جوهري، أو حدث يفعّل خطة BCDR ويؤثر جوهرياً في عمليات الأعمال.
24 ساعةTIR II.C.2تبدأ من لحظة إخطارك جهة تنظيم بيانات أو صاحب بيانات بحادثة تمس بيانات شخصية أو يحتمل أن تمسها. وأمامك بعدها 24 ساعة لإبلاغ VARA، مع ملخص لذلك التقرير، ونسخة منه إذا كانت الجهة التنظيمية في الإمارات.
فوراً عند الاكتشافCRM I.I.2أي مخالفة أو انتهاك لأي قانون أو لائحة أو قاعدة أو توجيه يتعلق بمزاولة نشاط أصول افتراضية.
فوراًكتاب قواعد الشركات VI.F.1الإخفاق في الحفاظ على رأس المال المدفوع أو صافي الأصول السائلة أو التأمين أو الأصول الاحتياطية، مع تحديثات يومية إلى VARA حتى تصحيح الإخفاق.

اقرأ القاعدة II.C.2 بعناية، لأن محفزها هو إخطارك أنت لجهة أخرى. فمهلة الـ24 ساعة تبدأ عندما تخطر جهة تنظيم بيانات أو صاحب بيانات، فإذا أخطرت مكتب الإمارات للبيانات في اليوم الخامس من التحقيق، وجب أن تسمع VARA منك خلال 24 ساعة من ذلك، بمعزل تام عما قدمته بموجب القاعدة I.K.1 في اليوم الثالث. هذا الاقتران هو ما يوقع الفرق الجيدة الإدارة، لأن المهلة الثانية غير مرئية على جدول زمني للحادثة يتتبع الحادثة وحدها. ضع المحفز في دليل التشغيل بجوار خطوة إخطار الخصوصية، ليجد من يرسل أحد الإخطارين تنبيهاً بإرسال الآخر.

اقتباس بارز يصف توقف الإجماع صباح يوم سبت بوصفه محفزاً لاستمرارية الأعمال لدى مزود خدمات أصول افتراضية

خطة BCDR: ثمانية مجالات مطلوبة، لا سبعة

توجب القاعدة I.H.1 على مزودي خدمات الأصول الافتراضية «تطبيق خطة ملائمة لاستمرارية الأعمال والتعافي من الكوارث وصيانتها واختبارها وتحديثها سنوياً». ثم تسرد القاعدة المجالات التي يجب أن تعالجها الخطة. وهي ثمانية، مرقمة بالحروف من (a) إلى (h).

المرجعالمجالما توجبه القاعدة I.H.1
(a)الأحداث المحفزةالأحداث التي قد تستدعي تفعيل خطة BCDR، مثل أحداث الأمن السيبراني والأعطال التقنية، وإجراءات تقييم طبيعة الحدث ونطاقه وأثره.
(b)متطلبات المواردبما فيها الإدارة العليا والموظفون والأنظمة والأصول الأخرى.
(c)أولويات التعافيلعمليات مزود خدمات الأصول الافتراضية، بما فيها صون البيانات الأساسية والوظائف الحرجة والحفاظ على تلك البيانات والوظائف.
(d)ترتيبات الاتصالللأطراف الداخلية والخارجية المتأثرة.
(e)التحقق من السلامةعمليات للتحقق من سلامة المعلومات المتأثرة بأي انقطاع.
(f)تخفيف الأثر التشغيلي ونقل الوظائفإجراءات لتخفيف الأثر التشغيلي ولنقل الوظائف التشغيلية، بما في ذلك تصعيد أنشطة الاستجابة والتعافي إلى موظفين وإدارة معينين. وهذا المجال هو الأكثر غياباً عن خطط BCDR المكتوبة على قالب تقني عام.
(g)الموقع البديلموقع بديل كافٍ لاستعادة العمليات ومواصلتها لمدة معقولة.
(h)المعالجة اللاحقة للحدثإجراءات لمعالجة الثغرات المحددة أو المستغلة، أو لترقية البروتوكولات ذات الصلة بعد استئناف الاستقرار التشغيلي، لمنع أحداث مماثلة.

لاحظ ما لا يرد في القاعدة. لا ذكر لأهداف زمن التعافي (RTO) ولا لأهداف نقطة التعافي (RPO). ولا لاختبارات التحويل الاحتياطي ربع السنوية، ولا لرقم مفروض لنسبة التوافر، ولا لوتيرة مطلوبة لتمارين المحاكاة. فالتزام الاختبار سنوي، وينصبّ على الخطة ككل. تحديد أهداف زمن التعافي ممارسة جيدة وهو السبيل الطبيعي لاستيفاء شق أولويات التعافي في (c)، لكن إياك أن تقنع نفسك بأن VARA تفرضها، وإياك أن تتجاوز (f) لأن القالب خلا منه. صياغة خطة على المجالات الثمانية أسبوعان لمن يعرف المنشأة. أما اختبارها كل سنة وتدوين ما أخفق بصدق فهو الجزء الذي يكلف وقتاً حقيقياً، وهو الجزء الذي تستطيع VARA طلب الاطلاع عليه.

شق تقنية السجلات الموزعة صيغته «ينبغي»، ويسمي ثلاثة أمور

تنص القاعدة I.H.2 على أن خطة BCDR «ينبغي أن تراعي وتعالج العوامل والمسائل الخاصة بالأصول الافتراضية وتقنية السجلات الموزعة (DLT)، بما في ذلك، على سبيل المثال لا الحصر، خلل الشبكة، وفقدان البيانات أو المساس بسلامتها، وتخزين المفاتيح وصيانة طبقات التصريح».

ثلاث فئات مسماة، مؤطرة بوصفها إرشاداً بدلاً من متطلب صارم، ومفتوحة النهاية. فالتعامل مع الانقسامات (forks) واستغلالات الجسور وتوقف الإجماع سيناريوهات معقولة للتخطيط لها وتقع بارتياح داخل تلك الفئات، لكنها أمثلة اخترتها أنت، لا قواعد كتبتها VARA. صرّح بذلك في خطتك. فخطة BCDR التي تدّعي أن VARA تفرض سياسة انقسامات تقتبس قاعدة لا وجود لها.

لا يمكنك بدء مهلة لا تراها

تبدأ الـ72 ساعة من الاكتشاف، وهذا يجعل قدرة الكشف هي الضابط الحامل للثقل. يحدد الملحق 1 من كتاب قواعد التكنولوجيا والمعلومات، فئة المخاطر 3، سبعة معايير يُتوقع من مزودي خدمات الأصول الافتراضية استيفاؤها. وهذه إرشادات بشأن إطار حوكمة التكنولوجيا وتقييم المخاطر وليست قاعدة في الجزء الأول، لكنها أوضح بيان لما تتوقع VARA أن يكون مزود الخدمات قادراً على فعله.

المعيارما يتوقعه الملحق 1
مراقبة المعاملاتتحليل سلوكي لكشف الأنماط الشاذة، ومراقبة قائمة على القواعد للأنشطة المشبوهة المعروفة، وقدرات تعلم آلي للكشف المتقدم عن التهديدات، وتنبيه فوري للمعاملات المشبوهة، وصقل منتظم لمنهجيات الكشف.
مراقبة نشاط المستخدمين الداخليينمحاولات المصادقة وإخفاقاتها، وتحليل الأنماط لكشف التهديدات الداخلية، ومراقبة الوصول إلى الأنظمة الحساسة أو الحرجة والأنشطة الإدارية، وفصل فرق المراقبة عن الفرق التشغيلية.
المراقبة المعززةلأنظمة التطوير والتوقيع: إنشاء العمليات وإنهاؤها، وتحليل اتصالات الشبكة، وكشف تغييرات نظام الملفات، وضبط تثبيت البرمجيات وتنفيذها، وتحليلات سلوك المستخدمين.
التحصين التكتيكيالقدرة على تقييد المهاجم سريعاً فور اكتشاف الاختراق: إلغاء طارئ لصلاحيات الوصول يشمل الأجهزة الطرفية الفردية، وتجزئة الشبكة، وإجراءات عزل الأنظمة، وإجراءات تغيير طارئة معتمدة مسبقاً، واختبار منتظم لتلك القدرات.
قدرة التحقيقموارد جنائية رقمية مخصصة، داخلية أو متعاقد عليها، قابلة للنشر ومستجيبة في الوقت الفعلي أو بإشعار فوري، وجمع آمن للأدلة، وتوثيق سلسلة العهدة، ومنهجيات تحليل السبب الجذري، وتدريب منتظم.
التحليل على السلسلةأدوات تتبع المعاملات، وإسناد المحافظ، والتعاون مع مزودي خدمات أصول افتراضية آخرين لتتبع الأموال، وتطوير منتظم للقدرات.
المعالجةالتدوير الكامل لجميع المكونات السرية، بما فيها كلمات المرور والمفاتيح وأجزاء المفاتيح، بعد الحوادث؛ وإعادة بناء الأنظمة من خطوط أساس آمنة؛ ومراقبة معززة بعد الحادثة؛ وتحقق رسمي من إزالة المهاجم؛ ومراجعة لاحقة للحادثة.

معيار المعالجة هو الذي يستحق قراءة ثانية. فهو يتوقع «التدوير الكامل لجميع المكونات السرية (بما فيها، على سبيل المثال لا الحصر، كلمات المرور والمفاتيح وأجزاء المفاتيح) بعد الحوادث». جميعها، وليس المخترق منها فحسب. كتابة ذلك سهلة وتنفيذه في خضم حادثة قاسٍ. وإذا لم تتمرن قط على تدوير كامل فأنت تجهل كم يستغرق وماذا يكسر، وهذا يجعله مرشحاً لتمرينك القادم أفضل من كونه فقرة إضافية في سياسة.

مخطط يربط برنامج الاستجابة للحوادث بكتاب قواعد VARA مع سجل مخاطر وربط ضوابط ومكتبة أدلة

ما يعنيه هذا لإجراءات الحوادث لديك

كل ما يلي يستند إلى قاعدة. ولا شيء مما يلي جدول زمني اخترعه أحدهم. وإذا كنت ستفعل شيئاً واحداً هذا الأسبوع، فافعل البند الأول. فحقل الطابع الزمني للاكتشاف عصر يوم من العمل التقني، وهو الذي يقرر ما إذا كانت كل حجة لاحقة عن الالتزام بالمواعيد قابلة للكسب.

  • سجّل الطابع الزمني للاكتشاف حقلاً من الدرجة الأولى. الـ72 ساعة تبدأ منه، ولذلك فهو أهم بيانات وصفية منفردة في سجل الحادثة. وإذا عجزت عن إثبات وقت الاكتشاف، عجزت عن إثبات أنك أبلغت في الوقت المحدد.
  • اجعل قرار الجوهرية صريحاً ومؤرخاً. كتاب القواعد لا يعطي تعريفاً، فالمخرَج القابل للدفاع عنه قرار موثق، اتخذه شخص مسمى، مع الأسباب.
  • اكتب المسودة وفق قائمة المحتوى في القاعدة. الطبيعة والنطاق والأثر وخطوات التخفيف المتخذة أو المزمعة، وما إذا كانت سلطات أخرى قد أُخطرت.
  • لا تنتظر اليقين. الالتزام هو الإبلاغ في أقرب وقت ممكن عملياً وفي جميع الأحوال خلال 72 ساعة. والقاعدة لا تجعل اكتمال التحقيق شرطاً للإبلاغ.
  • اربط مهلة الـ24 ساعة بفعل إخطارك لجهة أخرى. فلحظة إبلاغ جهة تنظيم بيانات أو صاحب بيانات، يبدأ موعد نهائي مستقل تجاه VARA.
  • أبقِ الأدلة قابلة للاسترجاع. توجب القاعدة I.E.3 أن تكون أدلة الاختبارات وعمليات التدقيق «موثقة من مزودي خدمات الأصول الافتراضية ومتاحة فوراً من جانبهم لمعاينة VARA، بناءً على طلب VARA».
  • اختبر خطة BCDR سنوياً واحتفظ بالسجل. فالقاعدة I.H.1 تجعل الاختبار جزءاً من الالتزام الإلزامي.

الأسئلة الشائعة

متى تبدأ مهلة الـ72 ساعة لدى VARA؟

عند الاكتشاف. توجب القاعدة I.K.1 من كتاب قواعد التكنولوجيا والمعلومات الإبلاغ «عند اكتشاف» الحدث و«في جميع الأحوال بما لا يتجاوز اثنتين وسبعين (72) ساعة من الاكتشاف». وهي لا تبدأ من وقت بدء الحادثة، ولا من وقت تصنيفك أو تأكيدك لها. والواجب الأساسي هو الإبلاغ في أقرب وقت ممكن عملياً، و72 ساعة هي السقف الخارجي.

ما الحوادث الواجب إبلاغ VARA بها خلال 72 ساعة؟

فئتان بموجب القاعدة I.K.1: حدث أمن سيبراني جوهري، وحدث يستدعي تفعيل خطة BCDR ويؤثر جوهرياً في عمليات أعمال مزود خدمات الأصول الافتراضية. والفئة الثانية لا تستلزم مهاجماً. وكتاب القواعد لا يعرّف «جوهري» ولا ينشر قائمة بأنواع الأحداث المؤهلة.

ماذا يجب أن يتضمن التقرير المقدم إلى VARA؟

توجب القاعدة I.K.1 تقديم «جميع التفاصيل ذات الصلة بطبيعة الحدث ونطاقه وأثره والخطوات التي يتخذها مزود خدمات الأصول الافتراضية أو سيتخذها للتخفيف من ذلك الأثر، بما في ذلك، على سبيل المثال لا الحصر، ما إذا كانت أي إخطارات أو تقارير قد قُدمت إلى سلطات غير VARA».

هل هناك موعد نهائي مستقل لحوادث البيانات الشخصية؟

نعم، وهو أقصر. توجب القاعدة II.C.2 على مزودي خدمات الأصول الافتراضية إخطار VARA «في أقرب وقت ممكن وفي جميع الأحوال خلال أربع وعشرين (24) ساعة» بعد إخطارهم جهة تنظيم بيانات أو صاحب بيانات بأي حادثة تمس بيانات شخصية أو يحتمل أن تمسها، مع ملخص لذلك التقرير، ونسخة منه إذا كانت الجهة التنظيمية في الإمارات.

كم مجالاً يجب أن تغطيه خطة BCDR؟

ثمانية، مرقمة بالحروف من (a) إلى (h) في القاعدة I.H.1: الأحداث المحفزة، ومتطلبات الموارد، وأولويات التعافي، وترتيبات الاتصال، وعمليات التحقق من السلامة، وإجراءات تخفيف الأثر التشغيلي ونقل الوظائف التشغيلية، والموقع البديل، وإجراءات المعالجة اللاحقة للحدث.

كم مرة يجب اختبار خطة BCDR؟

سنوياً. توجب القاعدة I.H.1 على مزودي خدمات الأصول الافتراضية «تطبيق خطة ملائمة لاستمرارية الأعمال والتعافي من الكوارث وصيانتها واختبارها وتحديثها سنوياً». ولا يفرض كتاب القواعد طريقة اختبار ولا اختبار تحويل احتياطي ربع سنوي ولا أهدافاً لزمن التعافي.

إدارة المهل في Venvera

لا تقدم Venvera وحدة إطار عمل خاصة بـ VARA، ولذلك لا يوجد مؤقت 72 ساعة محمل مسبقاً لـ VARA. ما توفره المنصة هو الآلية التي تحتاجها تلك المهل:

  • يسجل سجل الحوادث الحادثة مع مواعيد الإخطار النهائية ويعرض الساعات المتبقية أمام كل خطوة إبلاغ، مع تعليم الخطوات المتأخرة (تم التحقق منه في المنتج). والجداول الزمنية التنظيمية المحملة مسبقاً هي جداول DORA و NIS2 الأوروبية، ولذلك تُتابَع مهلة VARA البالغة 72 أو 24 ساعة بوصفها موعداً نهائياً تحدده أنت على الحادثة.
  • يُنتج مولّد تقارير الجهات الرقابية تقرير الحادثة للجهة التنظيمية من بيانات الحادثة المسجلة، فيُجمَّع سرد الطبيعة والنطاق والأثر والتخفيف مرة واحدة (تم التحقق منه في المنتج).
  • تحتضن مكتبة الأدلة سجلات اختبار BCDR وتقارير التدقيق التي توجب القاعدة I.E.3 إبرازها فوراً عند الطلب (تم التحقق منه في المنتج).
  • يعرض عرض مجلس الإدارة الحوادث المفتوحة والإجراءات المتأخرة، وهذا ما يجعل الخطة غير المختبرة مرئية قبل أن تكشفها حادثة (تم التحقق منه في المنتج).

إذا أردت قراءة سريعة لموقع برنامج المرونة لديك، أجرِ فحص امتثال مجانياً.

سجل الحوادث في Venvera يعرض الحوادث مع مواعيد الإخطار النهائية والساعات المتبقية
سجل حادثة في Venvera مفتوح للتحرير
لوحة مجلس الإدارة في Venvera تعرض الحوادث المفتوحة وإجراءات المعالجة المتأخرة

وقت الاكتشاف والمواعيد النهائية والأدلة في سجل واحد

سجّل الطابع الزمني للاكتشاف، وتتبع مواعيد الإخطار الملزم بها، وأنتج تقرير الجهة الرقابية من السجل نفسه.

احجز عرضاً توضيحياً →

المصادر الأولية

كل موعد نهائي أعلاه مقتبس من كتب القواعد المنشورة لدى VARA. تحقق من النص الساري قبل الاعتماد على قاعدة بعينها.

آخر تحديث: يوليو 2026. هذه المقالة معلومات عامة، وليست استشارة قانونية. تحقق من التزاماتك لدى VARA أو لدى مستشار مؤهل.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

مقالات ذات صلة