تخطي إلى المحتوى

نُشرت هذه المدونة لأول مرة في عام 2025 وتم تحديثها. 

ما هي مبادرة DORA ولماذا تعتبر مهمة بالنسبة للخدمات المالية؟

يُعد «قانون المرونة التشغيلية الرقمية» (DORA) التزامًا ساري المفعول بالامتثال — حيث بدأ تنفيذه في 17 يناير 2025 — ويغطي كيفية قيام المؤسسات المالية بإدارة الاضطرابات في تكنولوجيا المعلومات والاتصالات ومراقبتها والتعافي منها. وبالنسبة لرؤساء أمن المعلومات (CISO)، فإن هذا القانون يعيد تعريف الهوية، بحيث لا تُعتبر أداة للوصول فحسب، بل تُعتبر عنصر تحكم أساسي في المرونة التشغيلية.

غالبًا ما يُنظر إلى الامتثال على أنه عبء لا مفر منه في الخدمات المالية—سلسلة من الشروط التي يجب استيفاؤها لتجنب الغرامات أو الإضرار بالسمعة. لكن «قانون المرونة التشغيلية الرقمية» (DORA) ليس مجرد إجراء شكلي آخر. إنه يمثل تحولًا أعمق في الطريقة التي تتوقع بها الهيئات التنظيمية من المؤسسات الأوروبية إدارة المخاطر الرقمية.

ما هي DORA؟

قانون المرونة التشغيلية الرقمية (DORA) هو اللائحة الأوروبية رقم 2022/2554، التي تلزم المؤسسات المالية بإثبات قدرتها على الصمود في وجه الاضطرابات التي تطرأ على تكنولوجيا المعلومات والاتصالات، والاستجابة لها، والتعافي منها. ويشمل القانون خمسة ركائز هي: إدارة مخاطر تكنولوجيا المعلومات والاتصالات، والإبلاغ عن الحوادث، واختبار المرونة، وإدارة مخاطر الأطراف الثالثة، وتبادل المعلومات.

بالنسبة للرؤساء التنفيذيين لأمن المعلومات وقادة الهوية، فإن DORA هي فرصة لتحويل الامتثال إلى محرك للحد من المخاطر والمرونة على المدى الطويل. ولتحقيق هذه الفرصة، سيحتاجون إلى البدء بالهوية.

لماذا تُعد إدارة الهوية أمرًا بالغ الأهمية للامتثال لقانون DORA؟

يتطلب ركيزة إدارة مخاطر تكنولوجيا المعلومات والاتصالات في إطار عمل «دورا» (DORA) على وجه التحديد ضوابط وصول صارمة، ومصادقة متعددة العوامل، وسجلات هوية جاهزة للتدقيق — مما يجعل الهوية الأساس التشغيلي للامتثال، وليس مجرد وظيفة داعمة.

تبدأ كل معاملة رقمية داخل مؤسسة مالية بسؤال أمني أساسي: من الذي يطلب الوصول؟ وفي بيئة تتسم بشكل متزايد بالطابع الهجين والاتصال بالسحابة وإمكانية العمل عن بُعد، أصبح التحقق من الهوية والتحكم فيها أكثر تعقيدًا — وأكثر أهمية — من أي وقت مضى.

تدرك شركة DORA أنه بدون أنظمة هوية آمنة ومرنة، لا يمكن لأي مؤسسة الحفاظ على استمرارية التشغيل أثناء الأزمات. إذا فقدت السيطرة على الهوية، فإنك تفقد السيطرة على الأعمال.

ما هي القيود التي تفرضها نظام إدارة الهوية والوصول (IAM) التقليدي في إطار قانون DORA؟

لم تكن أنظمة الهوية التقليدية مصممة لتتناسب مع مشهد التهديدات الحالية أو التوقعات التنظيمية. فهي غالباً ما تكون تفاعلية وقائمة على السياسات وتعتمد بشكل كبير على كلمات المرور والعمليات اليدوية.

تشمل الثغرات الشائعة ما يلي:

  • سياسات الوصول الثابتة التي لا تأخذ في الحسبان المخاطر السياقية
  • عدم وضوح الرؤية إلى سلوك الهوية في الوقت الفعلي
  • بطء الاستجابة للحوادث بسبب أدوات الهوية المنعزلة
  • لا توجد استراتيجية احتياطية إذا تعطلت أنظمة IAM

تتوقع لائحة DORA المزيد. فهي تتوقع من المؤسسات أن تدير مخاطر الهوية بشكل استباقي كجزء من برنامج المرونة التشغيلية الخاص بها. ويجب على المؤسسات المالية العاملة في الاتحاد الأوروبي الآن الامتثال لهذه المتطلبات، حيث شهد يوم 17 يناير 2025 بدء مراحل تطبيق لائحة DORA.

كيف تختلف إدارة مخاطر الهوية عن نظام إدارة الهوية والوصول (IAM) التقليدي؟

إدارة مخاطر الهوية يتجاوز نظام التحكم في الوصول القائم على القواعد من خلال التقييم المستمر لمستوى المخاطر لكل مستخدم وجهاز ومحاولة وصول — وتعديل متطلبات المصادقة ديناميكيًا في الوقت الفعلي استنادًا إلى تلك المؤشرات.

على سبيل المثال:

  • هل يقوم المستخدم بتسجيل الدخول من موقع معروف على جهاز موثوق به؟
  • هل يتوافق سلوكهم مع الأنماط التاريخية؟
  • هل هناك ارتفاع في طلبات مكتب المساعدة يمكن أن يشير إلى وجود هندسة اجتماعية؟

تساعد هذه الإشارات في إنشاء ملف تعريف للمخاطر في الوقت الفعلي لتوجيه قرارات المصادقة والوصول.

كيف تدعم RSA الامتثال لمعايير DORA المتعلقة بالهوية؟

تستجيب حلول RSA لجميع متطلبات DORA المتعلقة بالهوية — بدءًا من المصادقة المقاومة للتصيد الاحتيالي وكشف المخاطر السلوكية وصولاً إلى التحويل التلقائي الهجين وتقارير الحوكمة:

تتيح هذه الأدوات مجتمعةً للمؤسسات إدارة الهوية كوظيفة ديناميكية قائمة على البيانات والمخاطر.

كيف يمكن للمؤسسات أن تتجاوز مجرد الامتثال الأساسي لمعايير DORA؟

يُعد استيفاء المتطلبات الدنيا لـ DORA الحد الأدنى، وليس الحد الأقصى. فالمؤسسات التي تستخدم DORA كدافع لتحديث أنظمة الهوية ستتمتع بعدد أقل من الانتهاكات، وعمليات تدقيق أسرع، وعمليات أكثر مرونة مقارنة بتلك التي تعاملها على أنها مجرد إجراء شكلي.

من خلال الاستثمار في إدارة مخاطر الهوية الآن، يمكن لرؤساء أمن المعلومات:

  • تقليل احتمالية حدوث الاختراقات وتأثيرها
  • خفض تكلفة عمليات التدقيق وتعقيدها
  • تحسين تجربة المستخدم من خلال الوصول المتكيف بدون كلمة مرور
  • بناء مرونة دائمة عبر جميع العمليات الرقمية

DORA هي دعوة للاستيقاظ لإعادة التفكير في الهوية. ليس فقط كحارس بوابة وصول، ولكن كإشارة خطر حاسمة وحجر الزاوية في المرونة.

بفضل تقنية RSA، يمكن للمؤسسات المالية مواجهة هذا التحدي — واستخدام الهوية ليس فقط من أجل الامتثال، بل للريادة في هذا المجال.

شاهد ندوة RSA عبر الإنترنت, DORA والمخاطر الرقمية: تعزيز أمن الهوية في الخدمات المالية, ، للتعرف على المعنى الحقيقي للامتثال لقانون DORA في مجال أمن الهوية، وأفضل الممارسات للاستعداد لعمليات تدقيق الامتثال لقانون DORA، والالتزامات الرئيسية المتعلقة بالامتثال في مجالات تفويض المستخدمين، والوصول، والمصادقة، واستمرارية الأعمال.

الأسئلة الشائعة
ما هو الامتثال لمعايير DORA في مجال الخدمات المالية؟

قانون «دورا» (DORA) — قانون المرونة التشغيلية الرقمية — هو تشريع صادر عن الاتحاد الأوروبي يُلزم المؤسسات المالية ومزودي خدمات تكنولوجيا المعلومات والاتصالات (ICT) الحيويين التابعين لأطراف ثالثة بإثبات قدرتها على الصمود في مواجهة اضطرابات تكنولوجيا المعلومات والاتصالات عبر خمسة ركائز: إدارة المخاطر، والإبلاغ عن الحوادث، واختبار المرونة، ومخاطر الأطراف الثالثة، وتبادل المعلومات. وقد بدأ تطبيق هذا القانون في 17 يناير 2025، مما يجعله التزامًا تنظيميًّا ساري المفعول على المؤسسات العاملة في الاتحاد الأوروبي.

متى أصبح الامتثال لقانون DORA إلزامياً؟

دخل قانون «دورا» (DORA) حيز التنفيذ في يناير 2023، مع فترة تنفيذ مدتها سنتان. وكان تاريخ بدء التطبيق هو 17 يناير 2025، مما يعني أن المؤسسات المالية أصبحت الآن خاضعة لمتطلبات الامتثال الإلزامية وللرقابة الفعالة من قبل الهيئات التنظيمية المالية في الاتحاد الأوروبي.

كيف ترتبط إدارة الهوية بمتطلبات DORA؟

يتطلب ركيزة إدارة مخاطر تكنولوجيا المعلومات والاتصالات في قانون DORA ضوابط وصول قوية، ومصادقة متعددة العوامل، وسجلات تدقيق كاملة لأحداث الهوية. وبدون نظام هوية مرن، لا يمكن للمؤسسات إثبات استمرارية التشغيل التي يتطلبها قانون DORA — أو الدفاع ضد الهجمات التي تستهدف بيانات الاعتماد، والتي غالبًا ما تؤدي إلى الإبلاغ عن الحوادث التي يقتضيها القانون.

ما هي العقوبات المفروضة في حالة عدم الامتثال لقانون DORA؟

يمكن للجهات التنظيمية في الاتحاد الأوروبي فرض غرامات تصل إلى 1% من متوسط حجم الأعمال اليومي العالمي في حالة المخالفات المستمرة، أو ما يصل إلى 5 ملايين يورو على الأفراد الذين يشغلون مناصب إدارية. وبالإضافة إلى العقوبات المالية، يمكن للجهات التنظيمية أن تطلب من المؤسسات تعليق الأنشطة التي تنتهك متطلبات قانون DORA.

كيف يمكنني الاستعداد لتدقيقات الهوية وفقًا لمعيار DORA؟

تُقيّم عمليات تدقيق DORA مدى قدرة المؤسسات على إثبات توفر الرؤية الفورية للهوية، وضوابط الوصول الموثقة، وإجراءات الاستجابة للحوادث التي خضعت للاختبار. وينبغي على المؤسسات ضمان توفر سجلات تدقيق كاملة لجميع أحداث المصادقة، وإجراء مراجعات دورية لوصول المستخدمين، وإجراءات موثقة للتحويل التلقائي لأنظمة الهوية قبل بدء فترة التدقيق.

ما هي تقنيات تحديد الهوية المطلوبة للامتثال لمعايير DORA؟

يتطلب نظام DORA استخدام المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي، والمراقبة المستمرة لسلوك الوصول، ومصادقة تظل تعمل حتى أثناء انقطاع الخدمة. مفاتيح الأمان المادية، والمصادقة القائمة على المخاطر، وقدرات التحويل التلقائي الهجينة — مثل تلك الموجودة في RSA ID Plus—صُممت خصيصًا لتلبية هذه المتطلبات.

ما الفرق بين قانون DORA وقانون GDPR؟

ينظم اللائحة العامة لحماية البيانات (GDPR) خصوصية البيانات الشخصية: كيفية جمعها وتخزينها ومعالجتها. أما قانون DORA فينظم المرونة التشغيلية: أي مدى قدرة المؤسسات المالية على الحفاظ على استمرار عمل أنظمة تكنولوجيا المعلومات والاتصالات واستعادة عملها بعد التعطل. ويتداخل هذان الإطاران في ما يتعلق ببيانات الهوية، إلا أن التركيز الأساسي لقانون DORA ينصب على استمرارية الأعمال، وليس على معالجة البيانات.

ما المقصود بإدارة مخاطر الهوية في سياق قانون DORA؟

تعني «إدارة مخاطر الهوية» التقييم المستمر لمستوى المخاطر المتعلقة بالمستخدمين والأجهزة ومحاولات الوصول — وتكييف متطلبات المصادقة في الوقت الفعلي بناءً على تلك المؤشرات. وفي إطار قانون DORA، يُعد هذا النهج عنصراً أساسياً في الإدارة الاستباقية لمخاطر تكنولوجيا المعلومات والاتصالات، بدلاً من النموذج التفاعلي الذي يعتمد على السياسات فقط، والذي توفره أدوات إدارة الهوية والوصول (IAM) التقليدية.

اكتشف الإمكانيات التي توفرها RSA

اطلع على النسخة الكاملة من RSA Unified Identity Platform — المنتجات والحلول التي تقف وراء كل قصة في هذا المدونة.
اكتشف حلول RSA