مخاطر الأطراف الثالثة
تقييم وإدارة مخاطر الأطراف الثالثة
ماذا ستتعلّم؟
- تشرح لماذا تبقى المسؤولية عليك مهما أُسند العمل.
- تسمّي مراحل إدارة المورّد: التقييم والاختيار والاتفاقية والمراقبة.
- تفرّق بين أنواع الاتفاقيات: SLA وMOU وMSA وNDA وBPA.
- تعرف معنى قواعد الاشتباك ولماذا تسبق أي اختبار اختراق.
القاعدة التي يُبنى عليها الهدف كلّه: يمكن إسناد العمل ولا يمكن إسناد المسؤولية. إن سرّب مزوّد خدماتك بيانات عملائك، فالعميل يشتكيك أنت والجهة التنظيمية تسائلك أنت. ولهذا صارت إدارة المورّد أمنًا لا مشترياتٍ.
دورة حياة المورّد
التقييم قبل التعاقد
استبيانات أمنية، ومراجعة شهادات التدقيق، وفحص وضعه الأمني. ما لم يُطلَب هنا يصعب فرضه لاحقًا.
الاختيار
الموازنة بين القدرة والتكلفة والخطر — لا التكلفة وحدها.
الاتفاقية
هنا تُكتب الالتزامات: مستوى الخدمة، والإبلاغ عن الحوادث، وحقّ التدقيق، ومصير البيانات عند الانتهاء.
المراقبة المستمرّة
التقييم لمرّة واحدة عند التعاقد لا يكفي: وضع المورّد يتغيّر، وكذلك مخاطره.
إنهاء العلاقة
استرجاع البيانات وإتلاف نسخه وإلغاء وصوله. أكثر المراحل إهمالًا.
أنواع الاتفاقيات
| SLA | اتفاقية مستوى الخدمة: تحدّد الأداء المتوقّع قياسًا — نسبة التوافر وزمن الاستجابة — وجزاء الإخلال. |
|---|---|
| MOU | مذكّرة تفاهم: تعلن نيّة التعاون وغالبًا غير ملزِمة قانونًا. |
| MSA | اتفاقية خدمات رئيسية: الشروط العامة التي تحكم كل الأعمال اللاحقة، فلا يُعاد التفاوض عليها كل مرّة. |
| NDA | اتفاقية عدم إفشاء: تحمي المعلومات المتبادَلة. |
| BPA | اتفاقية شراكة أعمال: تنظّم العلاقة بين شريكين ومسؤوليات كلٍّ منهما. |
| Rules of engagement | قواعد الاشتباك: ما يُسمح به وما يُمنع في اختبار الاختراق — النطاق والتوقيت والأساليب وجهات الاتصال. بلا توقيعها يصير الاختبار جريمة. |
اتفاقية مستوى الخدمة ليست ضمانًا أمنيًا
SLA تقيس التوافر وزمن الاستجابة غالبًا، ولا تقول شيئًا عن التشفير ولا عن الإبلاغ عن الحوادث ولا عن حقّ التدقيق ما لم تُكتب صراحةً. إن سأل السؤال عن ضمان إبلاغك بالاختراق خلال مدّة معيّنة، فذاك بند تعاقدي محدَّد لا نتيجة تلقائية لوجود SLA.
مثال واقعي: ما لم يُكتب لا يُطلَب
شركة تستعمل مزوّدًا لمعالجة الرواتب. بعد عامين يتعرّض المزوّد لاختراق يمسّ بيانات موظّفيها، وتعلم به من الأخبار بعد أحد عشر يومًا. راجعت العقد فلم تجد بندًا يلزمه بالإبلاغ، ولا حقًّا في التدقيق، ولا التزامًا بإتلاف البيانات عند الانتهاء. الخلل لم يقع يوم الاختراق بل يوم التوقيع: التقييم الأمني قبل التعاقد لم يُجرَ، والاتفاقية كُتبت لتغطّي السعر والخدمة لا الأمن. والمسؤولية أمام الموظّفين والجهة التنظيمية بقيت على الشركة كاملةً.
ما يهمّ في الاختبار
- المسؤولية لا تُسنَد. أي خيار يقول إن المورّد صار مسؤولًا أمام الجهة التنظيمية بدلك خاطئ.
- SLA = قياس أداء. وMOU = نيّة غير ملزِمة. وMSA = شروط عامة تحكم ما بعدها. اقرأ ما يقيسه السؤال.
- قواعد الاشتباك تسبق اختبار الاختراق دائمًا. الاختبار بلا إذن موثَّق مخالفة لا خدمة.
- المراقبة المستمرّة جزء من الدورة. التقييم عند التعاقد وحده جواب ناقص في أسئلة إدارة المورّد.
تحقّق سريع
أجب في ذهنك أولًا، ثم اكشف الإجابة.
سرّب مزوّد سحابي بيانات عملائك. من يتحمّل المسؤولية أمام العميل؟اكشف الإجابة
أنت. العميل تعاقد معك لا مع مزوّدك. قد ترجع على المزوّد تعاقديًا، لكن المسؤولية أمام العميل والجهة التنظيمية تبقى عليك.
أي وثيقة تحدّد نسبة توافر 99.9٪ وجزاء الإخلال بها؟اكشف الإجابة
اتفاقية مستوى الخدمة (SLA): وظيفتها تحويل التوقّعات إلى أرقام قابلة للقياس مع جزاء محدَّد.
ما الغرض من قواعد الاشتباك قبل اختبار الاختراق؟اكشف الإجابة
تحديد النطاق والتوقيت والأساليب المسموحة وجهات الاتصال، وتوثيق الإذن. بدونها لا يفرّق فعل المختبِر عن فعل مهاجم — قانونيًا وتقنيًا.
لماذا لا يكفي تقييم المورّد مرّة واحدة عند التعاقد؟اكشف الإجابة
لأن وضعه يتغيّر: قد يُستحوَذ عليه، أو يغيّر مقاولي الباطن، أو يفقد شهادته، أو يتعرّض لاختراق. تقييم قديم يصف مورّدًا لم يعد موجودًا.
سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.
خطوتك التالية
اقرأ الدرس ثم علّمه مكتملًا
المصادر
استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.