الرئيسية/المدونة/الحوكمة & الامتثال
الحوكمة & الامتثال

تحويل أدلة الامتثال إلى عملية جاهزة للتدقيق

الجاهزية للتدقيق عادة وليست سباقًا قصيرًا. تعرّف على كيفية جمع أدلة الامتثال ومراجعتها والاحتفاظ بها باستمرار حتى لا يصبح التدقيق مصدرًا للارتباك.

بقلم فريق Valtrenix التحريري6 دقائق للقراءة
لوحة زجاجية شفافة من طبقات مستندات متراكمة، يربط خيط متوهج بعلامة اختيار كل طبقة بعقدة تحكم واحدة.

لمعظم ضغوط التدقيق السبب نفسه: تُجمع الأدلة عندما يطلبها المدقق، وليس عندما يعمل الضابط. تُعاد صياغة لقطات الشاشة من الذاكرة، ويُلاحَق المالكون عبر البريد الإلكتروني، ويكتشف الفريق الفجوات بينما ساعة التدقيق تدور. يتعامل النهج الأفضل مع الأدلة كناتج جانبي للعمليات المعتادة، تُجمع وفق جدول وتُراجع قبل أن يطّلع عليها أي طرف خارجي.

يصف هذا المقال طريقة عملية لبناء تلك العملية، سواء كنت تستعد لـ ISO/IEC 27001 أو لفحص SOC 2 أو لمتطلب وطني مثل الضوابط الأساسية للأمن السيبراني من NCA أو إطار الأمن السيبراني من SAMA.

أبرز النقاط

  • ينبغي أن ينتج الضابط الأدلة باستمرار، وألا تُعاد صياغتها من أجل التدقيق.
  • يحتاج كل ضابط إلى مالك مسمّى ونوع أدلة محدد وتكرار جمع وقاعدة احتفاظ.
  • تلتقط المراجعة الداخلية لجودة الأدلة معظم النتائج قبل أن يكتشفها المدقق الخارجي.
  • تطلب الأطر المختلفة إثباتات متداخلة، لذا اربط الأدلة مرة واحدة وأعد استخدامها.
  • لا توجد عملية تضمن نتيجة تدقيق نظيفة؛ الهدف إثبات دقيق وقابل للتتبع والتكرار.

ابدأ بما يختبره المدققون فعلًا

لا يحكم المدقق على ما إذا كانت لديك سياسة. إنما يختبر ما إذا كان الضابط موجودًا ومصممًا تصميمًا سليمًا ويعمل كما هو موصوف. يضع إرشاد التقييم من NIST ذلك في صورة منهجية ومجموعة إجراءات لتقييم ضوابط الأمن والخصوصية، مع خطط وتحليل نتائج كجزء من العمل [1]. وعمليًا يعني ذلك ثلاثة أنواع من الأدلة:

  • أدلة التصميم: السياسات والإجراءات ووصف البنية والإعدادات التي تبيّن ما ينبغي أن يحدث.
  • أدلة التشغيل: سجلات تبيّن أنه حدث فعلًا، مثل التذاكر والسجلات والموافقات واعتمادات المراجعة والتقارير.
  • أدلة المجتمع الإحصائي: القائمة الكاملة التي قد يأخذ منها المدقق عينة، مثل جميع المنضمين الجدد في ربع سنة أو جميع التغييرات على بيئة الإنتاج.

غالبًا ما تملك الفرق أدلة التصميم ولا شيء غيرها تقريبًا. وأدلة التشغيل والمجتمع الإحصائي هي حيث تحدث النتائج عادةً، لذا تستحق أكبر قدر من الاهتمام.

أنشئ سجل أدلة

الأداة الأساسية سجل بسيط، صف واحد لكل ضابط. سواء كان جدول بيانات أو منصة، فالحقول أهم من الأداة:

  1. بيان الضابط: ما يتطلبه الضابط، بلغة واضحة.
  2. المراجع في الأطر: البنود أو معرّفات الضوابط التي يدعمها، مثل متطلبات ISO/IEC 27001:2022 [2] أو المجالات ذات الصلة في ECC أو إطار الأمن السيبراني من SAMA [3][4].
  3. مالك الضابط: شخص واحد مسؤول، إضافة إلى بديل.
  4. نوع الأدلة ومصدرها: السجل المحدد والنظام الذي يأتي منه.
  5. التكرار: عدد مرات إنتاج الأدلة وجمعها.
  6. المراجع: شخص غير المالك يتحقق من الجودة.
  7. الاحتفاظ: مدة حفظ الأدلة ومكانها.
  8. الحالة: جُمعت، روجعت، رُفع استثناء.

مثال (افتراضي): تسجل شركة متوسطة الحجم "المراجعة الفصلية لصلاحيات المستخدمين" كضابط. المالك هو قائد عمليات تقنية المعلومات. الأدلة هي قائمة الصلاحيات المصدَّرة، واعتماد المدير لكل إدارة، وتذاكر كل عملية إزالة. التكرار فصلي، والمراجع هو محلل الامتثال، ويتبع الاحتفاظ سياسة السجلات في الشركة. وعندما يأخذ المدقق عينة من ربع سنة واحد، تكون المواد الثلاث كلها في مجلد واحد بتسمية متسقة.

اربط مرة واحدة وأعد الاستخدام في كل مكان

تتداخل الأطر بدرجة كبيرة. مراجعات الصلاحيات واعتمادات التغيير واختبارات النسخ الاحتياطي وتمارين الحوادث تظهر في كل إطار تقريبًا. يحدد معيار ISO/IEC 27001 متطلبات نظام إدارة أمن المعلومات وينطبق على المؤسسات من أي حجم أو قطاع [2]. وتغطي تقارير SOC 2 الضوابط ذات الصلة بمجالات مثل الأمن والتوافر وسلامة المعالجة والسرية أو الخصوصية [5]. ويهدف NCA ECC إلى حماية الأصول المعلوماتية والتقنية للجهات الوطنية [3]، وينطبق إطار الأمن السيبراني من SAMA على البنوك وشركات التأمين والتمويل في المملكة العربية السعودية [4].

بدلًا من الاحتفاظ بمجموعة أدلة لكل إطار، ضع وسمًا على كل صف في السجل بكل إطار يدعمه. عندئذ تجيب مراجعة صلاحيات واحدة حسنة التكوين عن عدة متطلبات. وحيث يضيف إطار ما حاجة محددة، مثل توقع SAMA أن تقيّم الجهات الخاضعة للتنظيم وضعها الحالي وتخطط نحو مستوى نضج مستهدف وتُبلغ عن التقدم [4]، أضف ملاحظة أو مادة إضافية بدلًا من تكرار الضابط كله.

اجعل الجمع روتينيًا

ينبغي أن يتبع الجمع إيقاع الضابط، وليس تقويم التدقيق.

  1. جدوِله. ضع مهام الأدلة المتكررة في تقويم مشترك أو سير عمل، مع تذكيرات للمالكين وتصعيد إلى المدير.
  2. التقط من المصدر. فضّل التصديرات التي ينتجها النظام ومعها الطوابع الزمنية على لقطات الشاشة. وحيث لا مفر من لقطات الشاشة، أدرج التاريخ واسم النظام والحساب الذي التقطها.
  3. سمِّ بصورة متسقة. نمط مثل معرّف الضابط والفترة والوصف يجعل الاسترجاع سريعًا واختيار العينات سهلًا.
  4. خزّن مركزيًا. استخدم مستودعًا واحدًا خاضعًا للتحكم في الوصول مع وصول للقراءة فقط للمراجعين وسجل واضح لمن غيّر ماذا.
  5. احتفظ بالسياق. يصعب الاعتماد على تقرير بلا شرح للنطاق أو عوامل التصفية أو النطاق الزمني. أضف ملاحظة موجزة لكل مادة.

هذه هي الفكرة نفسها وراء المراقبة المستمرة في إرشادات NIST: برنامج مستمر يوفر رؤية للأصول والتهديدات وبصيرة حول ما إذا كانت الضوابط المنشورة تعمل [6]. وعند تطبيقها على الامتثال، تعني فحص سلامة الضوابط بانتظام بدلًا من مرة واحدة في السنة.

راجع الأدلة قبل أن يراجعها المدقق

المراجعة الداخلية للأدلة هي أعلى خطوات العملية قيمة. في كل ربع سنة، يأخذ المراجع عينة من السجل ويسأل:

  • هل تغطي الأدلة الفترة كلها والمجتمع الإحصائي كله؟
  • هل تُظهر أن الضابط عمل كما هو مكتوب، بما في ذلك من اعتمد ومتى؟
  • هل سُجلت الاستثناءات، مع تذكرة وقرار؟
  • هل المادة كاملة ومقروءة وغير معدّلة؟

تعامل مع الإخفاقات كأمر طبيعي ومفيد. فمراجعة فائتة أو اعتماد متأخر يُكتشف داخليًا يصبح إجراءً تصحيحيًا له مالك وتاريخ. أما المسألة نفسها إذا اكتشفها طرف خارجي فهي نتيجة. احتفظ بسجل موجز للاستثناءات والإصلاحات، لأن المدققين يتفاعلون عمومًا بإيجابية مع مسار واضح يبيّن أنك حددت الفجوات وعالجتها بنفسك.

أعدّ حزمة التدقيق

عندما يُعلن عن تدقيق، ينبغي أن يكون العمل تجميعًا وليس إنشاءً.

  • صدّر السجل مصفّى على الضوابط والفترة الداخلة في النطاق.
  • تأكد من أن لكل صف أدلة حديثة واعتماد مراجع.
  • أعدّ سردًا موجزًا للضوابط لكل مجال، مرتبطًا بالأدلة.
  • عيّن منسقًا واحدًا لاستلام الطلبات وتسجيلها وتوجيهها إلى المالكين، لتكون الردود متسقة ولا يُرسل شيء مرتين.
  • أجرِ جولة موجزة مع مالكي الضوابط ليتمكنوا من شرح ضوابطهم بعبارات واضحة.

واصل التحسين

بعد كل تدقيق أو مراجعة داخلية، سجّل ما استغرق إنتاجه أطول وقت. هذه البنود مرشحة للأتمتة أو لمصدر أدلة أفضل. راجع السجل عند تغيّر الأنظمة أو الموردين أو النطاق، لأن الضابط الذي انتقل إلى منصة جديدة كثيرًا ما تكون أدلته غير موجودة في المكان القديم.

لن تجعل أدلة الامتثال مؤسسة آمنة بمفردها، وحزمة التدقيق المنظمة جيدًا لا تضمن نتيجة مواتية. ما تفعله هو أنها تجعل تشغيل ضوابطك الفعلي مرئيًا وقابلًا للاختبار والتكرار، وهو ما تعتمد عليه عملية ضمان سليمة.

إذا كنت تريد مساعدة في هيكلة سجل عبر الأطر، فقدرة Valtrenix في الحوكمة والمخاطر والامتثال مبنية حول هذا النوع من العمل تحديدًا.

المصادر

  1. NIST SP 800-53A Rev. 5, Assessing Security and Privacy Controls in Information Systems and Organizations, NIST. csrc.nist.gov/pubs/sp/800/53/a/r5/final
  2. ISO/IEC 27001:2022, Information security, cybersecurity and privacy protection, Information security management systems, Requirements, ISO. iso.org/standard/27001
  3. Essential Cybersecurity Controls (ECC), الهيئة الوطنية للأمن السيبراني (المملكة العربية السعودية). nca.gov.sa/en/regulatory-documents/controls-list/ecc
  4. Cyber Security Framework, البنك المركزي السعودي (SAMA) Rulebook. rulebook.sama.gov.sa/en/cyber-security-framework
  5. SOC 2 and System-Level Controls, AICPA & CIMA. aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2
  6. NIST SP 800-137, Information Security Continuous Monitoring (ISCM) for Federal Information Systems and Organizations, NIST. csrc.nist.gov/pubs/sp/800/137/final