خدمات الامتثال لـ DORA: مخاطر تكنولوجيا المعلومات والاتصالات، والإبلاغ عن الحوادث، والجاهزية فيما يخص الأطراف الثالثة
الجاهزية للامتثال لـ DORA للكيانات المالية في الاتحاد الأوروبي ومزودي خدمات تكنولوجيا المعلومات والاتصالات الذين يخدمونها. نقيّم إدارة مخاطر تكنولوجيا المعلومات والاتصالات، والإبلاغ عن الحوادث، واختبار المرونة، والإشراف على الأطراف الثالثة لديكم وفق قانون المرونة التشغيلية الرقمية، ثم نقدم لكم خارطة طريق مرتبة حسب المخاطر. وتستغرق معظم البرامج 6–12 أسبوعًا.
تمت مراجعة الصفحة في 29 سبتمبر 2026 من قِبل فريق الامتثال في Accredify Global.
ما هو الامتثال لـ DORA؟
يعني الامتثال لـ DORA استيفاء قانون المرونة التشغيلية الرقمية الأوروبي، اللائحة (EU) 2022/2554. ويُلزم الكيانات المالية في الاتحاد الأوروبي بإدارة مخاطر تكنولوجيا المعلومات والاتصالات والإبلاغ عن الحوادث الكبرى. كما يجب عليها اختبار مرونتها الرقمية والتحكم في المخاطر الناشئة عن مزودي خدمات تكنولوجيا المعلومات والاتصالات من الأطراف الثالثة.
ينطبق DORA مباشرةً على نحو 20 نوعًا من الكيانات المالية، بما في ذلك البنوك وشركات التأمين وشركات الاستثمار ومؤسسات الدفع والنقود الإلكترونية ومزودو خدمات الأصول المشفرة. كما يمتد إلى مزودي خدمات تكنولوجيا المعلومات والاتصالات لديها، بما في ذلك شركات SaaS والخدمات السحابية والخدمات المُدارة الأمريكية، من خلال المتطلبات التعاقدية.
تقيّم Accredify Global موقفكم مقابل كل جزء من DORA وتختبر الضوابط على فعاليات حقيقية. وتحصلون على خارطة طريق مرتبة حسب المخاطر والأدلة التي ستطلبها الجهة الرقابية أو العميل.
DORA في عام 2026: ساري التطبيق وخاضع للإشراف ويمتد إلى مزودي خدمات تكنولوجيا المعلومات والاتصالات
يُطبَّق DORA منذ 17 يناير 2025. تتوقع الجهات الرقابية الآن من الكيانات المالية أن تُثبت تطبيقه فعليًا. ويعني ذلك إطارًا مستخدمًا لإدارة مخاطر تقنية المعلومات والاتصالات، والإبلاغ عن الحوادث الكبرى في الوقت المحدد، وتقديم سجل بترتيبات الأطراف الثالثة لتقنية المعلومات والاتصالات كل عام. وفي 2026 كررت جهات رقابية كثيرة جمع السجل بنطاق أضيق.
في 18 نوفمبر 2025، صنّفت الهيئات الإشرافية الأوروبية أول 19 مزودًا حرجًا من الأطراف الثالثة لخدمات تقنية المعلومات والاتصالات، بما في ذلك منصات سحابية كبرى. وهم يخضعون الآن للإشراف المباشر على مستوى الاتحاد الأوروبي. ولا توجد شهادة DORA: إذ يُثبت الامتثال من خلال الأدلة والإشراف والعقود التي توقعها الكيانات المالية مع مزوديها.
المصادر: اللائحة (EU) 2022/2554 (EUR-Lex) · تصنيفات مقدّمي خدمات ICT الحيوية · FSMA: سجل المعلومات في 2026
متطلبات الامتثال لـ DORA: الركائز الخمس، وما نقيّمه
تقف خلف كل ركيزة معايير فنية تفصيلية. هذا ما تتطلبه كل ركيزة، وما يتحقق منه تقييمنا.
| الركيزة | ما يشترطه DORA | ما الذي نقيّمه |
|---|---|---|
| إدارة مخاطر تقنية المعلومات والاتصالات | إطار خاضع للحوكمة، تكون فيه هيئة الإدارة مسؤولة | السياسات، وجرد الأصول، والحماية، والكشف، والنسخ الاحتياطي، وإشراف مجلس الإدارة |
| إدارة الحوادث والإبلاغ عنها | تصنيف حوادث تكنولوجيا المعلومات والاتصالات (ICT) والإبلاغ عن الحوادث الكبرى للجهة الرقابية | معايير التصنيف والتصعيد وتدريبات الإبلاغ وفق المواعيد النهائية |
| اختبار المرونة | برنامج اختبار؛ واختبار اختراق قائم على التهديدات للكيانات المهمة | خطط الاختبار، وتغطية السيناريوهات، ومعالجة نتائج الاختبار |
| مخاطر الأطراف الثالثة في تقنية المعلومات والاتصالات | سجل للمعلومات، وشروط تعاقدية مطلوبة، واستراتيجيات للخروج | اكتمال السجل، وبنود العقود، ومخاطر التركّز، وخطط الخروج |
| تبادل المعلومات | المشاركة الطوعية لمعلومات التهديدات السيبرانية | ترتيبات المشاركة وكيفية إسهام المعلومات الاستخباراتية في قرارات المخاطر |
من يحتاج إلى الامتثال لـ DORA؟
DORA ليس للبنوك الأوروبية فقط. بل يمتد إلى كل حلقة في سلسلة توريد تكنولوجيا المعلومات والاتصالات في القطاع المالي.
الجهات الخاضعة لتنظيم الاتحاد الأوروبي التي يجب أن تستوفي متطلبات DORA مباشرةً وتخضع لمساءلة الجهة الرقابية المشرفة عليها.
الشركات الأصغر الخاضعة للتنظيم التي تطبّق متطلبات DORA بما يتناسب مع حجمها ومخاطرها.
الشركات المرخصة بموجب لائحة MiCA، والتي تقع أيضًا ضمن نطاق DORA.
مزوّدو خدمات تقنية المعلومات والاتصالات الذين يتعين على عملائهم من المؤسسات المالية في الاتحاد الأوروبي إضافة شروط DORA إلى عقودهم.
مزوّدو خدمات تقنية المعلومات والأمن الذين يدعمون وظائف حرجة أو مهمة للكيانات المالية.
الشركات النامية التي تحتاج إلى أدلة DORA لكسب العملاء الخاضعين للتنظيم والاحتفاظ بهم.
متطلبات DORA للإبلاغ عن الحوادث والأطراف الثالثة
يعتمد كلاهما على قرارات سريعة وسجلات كاملة، لذا نختبرهما بالتفصيل.
المواعيد النهائية للإبلاغ عن الحوادث الكبرى
| الإخطار الأولي | خلال 4 ساعات من تصنيفه حادثًا كبيرًا، وفي موعد لا يتجاوز 24 ساعة من العلم به |
|---|---|
| التقرير المرحلي | خلال 72 ساعة من الإخطار الأولي |
| التقرير النهائي | خلال شهر واحد من أحدث تقرير مرحلي |
نختبر ما إذا كان فريقكم قادرًا على تصنيف الحادث والوفاء بهذه المواعيد النهائية، باستخدام سيناريو واقعي.
قائمة التحقق من الامتثال لـ DORA: الإشراف على الأطراف الثالثة
- سجل كامل للمعلومات عن جميع ترتيبات الأطراف الخارجية لتقنية المعلومات والاتصالات (ICT)
- المزودون الذين يدعمون الوظائف الحرجة أو المهمة
- شروط العقد المطلوبة، بما فيها حقوق التدقيق والوصول والإنهاء
- تقييم المخاطر قبل التوقيع، والمراقبة المستمرة
- مخاطر التركّز عبر مزودي الخدمات
- استراتيجيات خروج مختبرة للخدمات الحرجة
كيف يتم تقييمنا للجاهزية لـ DORA
ست مراحل من مكالمة تحديد النطاق حتى خارطة طريق يمكن لمجلس إدارتكم اعتمادها.
لستم متأكدين مما إذا كان DORA ينطبق عليكم، أو مما سيطلبه عملاؤكم في الاتحاد الأوروبي؟ تجيب مراجعة النطاق المجانية عن ذلك أولًا.
احجز مراجعة نطاق مجانيةما الذي تحسّنه خدماتنا للامتثال لـ DORA
النتائج التي تهتم بها فرق المخاطر والأمن والقيادة أكثر من غيرها.
مسؤولية واضحة عن مخاطر تكنولوجيا المعلومات والاتصالات، مع إشراف موثق وفعلي من الهيئة الإدارية، لا مجرد سياسة موقّعة.
طريقة تصنيف ومسار تصعيد يُختبران وفق المواعيد النهائية للإبلاغ في DORA على سيناريو واقعي.
سجل كامل، وتحديد فجوات العقود، وخطط خروج لمزودي الخدمات الذين تقوم عليهم الوظائف الحرجة.
تكلفة الجاهزية لـ DORA والجدول الزمني
لا يوجد سعر معلن. تتبع التكلفة نوع الكيان، وعدد الوظائف الحرجة ومزودي تقنية المعلومات والاتصالات، ومدى نضج ضوابطكم. وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.
ما الذي يؤثر في التكلفة
- دوركم — كيان مالي أو مزود تقنية معلومات واتصالات (ICT) أو كلاهما
- الوظائف الحرجة — عددها، والأنظمة التي تدعمها
- الأطراف الخارجية — عدد مزودي تقنية المعلومات والاتصالات (ICT) في سجلكم
- الكيانات والدول — هياكل المجموعات وتعدد الجهات الرقابية
- إعادة الاستخدام — أدلة ISO 27001 أو ISO 22301 أو SOC 2 القائمة بالفعل
المدة المستغرقة
| التقييم وخارطة الطريق | 6–12 أسبوعًا، حسب النطاق |
|---|---|
| سد الفجوات | تحدده خارطة الطريق لديكم وقدرة فريقكم |
| سجل المعلومات | يُحدَّث ويُبلَّغ عنه كل عام |
DORA مقارنةً بـ NIS2 وISO 27001 وISO 22301 وSOC 2
يتداخل DORA مع الأطر التي تمتلكها بالفعل معظم الشركات المالية وشركات تكنولوجيا المعلومات والاتصالات.
| الإطار | ما هو | علاقته بـ DORA |
|---|---|---|
| NIS2 | توجيه أوروبي بشأن الأمن السيبراني للكيانات الأساسية والمهمة | بالنسبة للجهات المالية، يُطبَّق DORA بوصفه القاعدة الخاصة بالقطاع حيثما يغطي المجال نفسه. |
| ISO 27001 | معيار لأمن المعلومات قابل لمنح الشهادة | يغطي جزءًا كبيرًا من ركيزة مخاطر تكنولوجيا المعلومات والاتصالات في DORA، لكنه لا يغطي المواعيد النهائية للإبلاغ عن الحوادث أو السجل. |
| ISO 22301 | معيار لاستمرارية الأعمال قابل لمنح الشهادة | يدعم توقعات DORA بشأن الاستمرارية والتعافي والاختبار. |
| SOC 2 | تقرير مصادقة من CPA لمؤسسات الخدمات | أدلة مفيدة لمزودي تقنية المعلومات والاتصالات الذين يجيبون عن أسئلة DORA من عملائهم الماليين. |
كيف تختار خدمات الامتثال لـ DORA
الأسئلة التي تستحق الطرح قبل التوقيع، وكيف تجيب عنها Accredify Global.
| السؤال الذي ينبغي طرحه | إجابة Accredify Global |
|---|---|
| هل يمكنكم منحنا شهادة DORA؟ | لا أحد يستطيع ذلك. لا توجد شهادة DORA؛ نحن نقيّم الجاهزية ونساعدكم على بناء الأدلة. |
| هل تختبرون الضوابط أم تراجعون السياسات فقط؟ | نختبر على أحداث حقيقية: الحوادث، واستعادة النسخ الاحتياطية، ومراجعات الموردين. |
| هل تغطون مزودي خدمات تكنولوجيا المعلومات والاتصالات إلى جانب الكيانات المالية؟ | نعم. نقيّم طرفي العقد كليهما. |
| هل تجرون اختبار الاختراق القائم على التهديدات؟ | يتطلب TLPT مختبرين متخصصين وفق نهج TIBER-EU. وحيث ينطبق ذلك، ننسّق مع المتخصصين ضمن الخطة نفسها. |
| هل تقدمون استشارات قانونية؟ | لا. عندما تكون هناك حاجة إلى تفسير قانوني، ننسقه ضمن الخطة نفسها. |
| كيف يُحدَّد السعر؟ | عرض مصمم لاحتياجاتكم بعد مراجعة مجانية للنطاق. |
مخرجات DORA النموذجية
موقعكم بالنسبة إلى كل ركيزة من ركائز DORA.
إجراءات المعالجة مرتبة حسب الأولوية، مع تحديد المسؤولين.
اكتمال السجل، وفجوات العقود، وحالة خطة الخروج.
كيف كان أداء فريقكم مقارنةً بمهل الإبلاغ.
سجلات منظّمة للجهة الرقابية أو العملاء الماليين لديكم.
تقرير امتثال يمكن لهيئة الإدارة لديكم اعتماده.
الأسئلة الشائعة حول الامتثال لـ DORA
إجابات مباشرة حول النطاق، والمتطلبات، والإبلاغ عن الحوادث، والأطراف الثالثة، والتكلفة، والجدول الزمني.
ما هو الامتثال لـ DORA؟
يعني الامتثال لـ DORA استيفاء قانون المرونة التشغيلية الرقمية الأوروبي، اللائحة (EU) 2022/2554. ويجب على الكيانات المالية إدارة مخاطر تكنولوجيا المعلومات والاتصالات، والإبلاغ عن الحوادث الكبرى، واختبار مرونتها الرقمية، والتحكم في المخاطر الناشئة عن مزودي خدمات تكنولوجيا المعلومات والاتصالات من الأطراف الثالثة.
متى دخل DORA حيز التنفيذ؟
يسري DORA منذ 17 يناير 2025. وتتوقع الجهات الرقابية الآن من الكيانات المالية أن تُثبت تطبيقه فعليًا، بما في ذلك سجل معلومات سنوي عن ترتيبات الأطراف الثالثة لخدمات تكنولوجيا المعلومات والاتصالات.
على من ينطبق DORA؟
ينطبق DORA مباشرةً على نحو 20 نوعًا من الكيانات المالية في الاتحاد الأوروبي، بما في ذلك البنوك وشركات التأمين وشركات الاستثمار ومؤسسات الدفع والنقود الإلكترونية ومزودو خدمات الأصول المشفرة. كما يؤثر في مزودي خدمات تكنولوجيا المعلومات والاتصالات من الأطراف الثالثة لديها من خلال شروط تعاقدية إلزامية، وفي المزودين الحيويين لهذه الخدمات من خلال إشراف أوروبي مباشر.
هل DORA تخص بنوك الاتحاد الأوروبي فقط؟
لا. فهو يغطي أنواعًا كثيرة من الكيانات المالية. كما أنه وثيق الصلة بمزودي خدمات تقنية المعلومات والاتصالات، بما في ذلك الشركات الأمريكية العاملة في البرمجيات كخدمة (SaaS) والخدمات السحابية والخدمات المُدارة، التي تدعم الكيانات المالية الخاضعة للتنظيم في الاتحاد الأوروبي.
ما هي الركائز الخمس لـ DORA؟
إدارة مخاطر تقنية المعلومات والاتصالات، وإدارة حوادث تقنية المعلومات والاتصالات والإبلاغ عنها، واختبار المرونة التشغيلية الرقمية، وإدارة مخاطر الأطراف الثالثة في تقنية المعلومات والاتصالات، وتبادل المعلومات بشأن التهديدات السيبرانية.
هل توجد شهادة DORA؟
لا. لا توجد شهادة DORA رسمية. ويُثبت الامتثال من خلال الأدلة والمراجعة الرقابية والعقود التي توقعها الكيانات المالية مع مزودي خدمات تقنية المعلومات والاتصالات. وتقيّم Accredify Global الجاهزية وتساعدكم على بناء تلك الأدلة.
ما هي المواعيد النهائية للإبلاغ عن الحوادث بموجب DORA؟
في حالة وقوع حادث جسيم في تقنية المعلومات والاتصالات، يجب تقديم الإخطار الأولي خلال 4 ساعات من تصنيفه حادثًا جسيمًا، وفي موعد لا يتجاوز 24 ساعة من العلم به. ويليه تقرير مرحلي خلال 72 ساعة، ثم تقرير نهائي خلال شهر واحد من آخر تقرير مرحلي.
ما هو سجل المعلومات بموجب DORA؟
هو سجل لجميع ترتيبات الأطراف الثالثة في مجال تقنية المعلومات والاتصالات، تحتفظ به المؤسسة المالية وتقدمه إلى الجهة الرقابية المختصة كل عام. ويبيّن المزودين الذين يدعمون الوظائف الحرجة أو المهمة.
من هم مزودو خدمات تقنية المعلومات والاتصالات (ICT) الخارجيون الحرجون بموجب DORA؟
هم مزودو تقنية المعلومات والاتصالات الذين تعيّنهم الهيئات الإشرافية الأوروبية للإشراف المباشر على مستوى الاتحاد الأوروبي. وقد عُيّن أول 19 منهم في 18 نوفمبر 2025، ومن بينهم منصات سحابية كبرى. ولا تزال الكيانات المالية تدير بنفسها المخاطر الناشئة عن هؤلاء المزودين.
هل يشمل الامتثال لـ DORA مخاطر الأطراف الثالثة؟
نعم. تُعد مخاطر الأطراف الخارجية لتقنية المعلومات والاتصالات (ICT) إحدى الركائز الخمس لـ DORA. وتشمل سجل المعلومات، والشروط التعاقدية المطلوبة، وتقييم المخاطر، والمراقبة، ومخاطر التركّز، واستراتيجيات الخروج.
ما هو اختبار الاختراق القائم على التهديدات (TLPT) بموجب DORA؟
TLPT هو اختبار متقدم قائم على المعلومات الاستخباراتية لأنظمة الإنتاج الحية، ويجب على الكيانات المالية المهمة إجراؤه مرة كل ثلاث سنوات على الأقل. ويستعين بمختبرين متخصصين، وتنسّق Accredify Global مع المتخصصين حيث ينطبق ذلك.
ما الفرق بين DORA وNIS2؟
كلاهما قانونان أوروبيان بشأن المرونة الرقمية. يغطي NIS2 الكيانات الأساسية والمهمة في قطاعات عديدة، بينما DORA هو القاعدة الخاصة بقطاع الكيانات المالية. وحيث يتداخلان، ينطبق DORA على الكيانات المالية.
هل يمكن ربط العمل على DORA ببرامج الأمن القائمة؟
نعم. يتداخل DORA مع ISO 27001 وISO 22301 وSOC 2 والاستجابة للحوادث وتخطيط الاستمرارية وبرامج مخاطر الموردين. ونربط الأدلة القائمة بمتطلبات DORA قبل التخطيط لأي عمل جديد.
كم تبلغ تكلفة الامتثال لـ DORA؟
تعتمد التكلفة على دوركم بموجب DORA وعدد الوظائف الحرجة ومزودي تقنية المعلومات والاتصالات. كما يؤثر هيكل المجموعة والدول ونضج الضوابط. تراجع Accredify Global نطاقكم مجانًا وترسل عرضًا مصممًا لاحتياجاتكم.
كم يستغرق تقييم الجاهزية لـ DORA؟
تستغرق معظم تقييمات الجاهزية لـ DORA وخرائط الطريق التي تقدمها Accredify Global من 6 إلى 12 أسبوعًا، حسب النطاق. ثم تُعالج الفجوات وفق خارطة الطريق الخاصة بكم.
اعرفوا موقفكم من DORA قبل أن تسألكم الجهة الرقابية أو العميل
أخبرونا عن دوركم، ووظائفكم الحيوية، ومقدّمي خدمات تقنية المعلومات والاتصالات لديكم. وسنؤكد كيف ينطبق DORA، ونوصي بجدول زمني، ونرسل عرضًا مصممًا لاحتياجاتكم.
احجز مراجعتك المجانية للنطاق ←