سير عمل إدارة المورّدين وفق SOC 2 (CC9.2 وCC3.4)
سير عمل إدارة المورّدين جاهز لتدقيق SOC 2: العناية الواجبة وتقييم المخاطر والتعاقد والمراقبة المستمرة وإنهاء التعامل، مع بوابات اعتماد وتوقيعات مراجعين موثّقة طوال فترة تدقيق النوع الثاني.
ما هي سير عمل إدارة المورّدين وفق soc 2 (cc9.2 وcc3.4)؟
إدارة المورّدين هي الضابط الذي تسقط فيه معظم المؤسسات في تدقيق النوع الثاني، لا لأن العناية الواجبة لم تُنفَّذ، بل لأنها نُفِّذت مرة واحدة عند التعاقد ثم توقّفت. المورّد الذي فُحص قبل ثلاث سنوات، وتقرير SOC 2 الخاص به الذي انتهت صلاحيته قبل عام، والملحق الذي وسّع نطاق البيانات دون إعادة تقييم، كلها تظهر في العيّنة، لا في الملف.
ولهذا فإن الصيغة المفيدة من العملية تُرسم كدورة مغلقة لا كقائمة تحقق للتأهيل. المورّد يدخل بمستوى مخاطر مصنّف، وذلك التصنيف هو ما يحدّد عمق الفحص، ودورية إعادة التقييم، ونوع الشروط التعاقدية المطلوبة. وحين يكون التصنيف قراراً ظاهراً في المخطط، يصبح من الممكن تبرير سبب فحص مورّد بعمق وآخر بإجراء مختصر.
المخطط أدناه يمتد من طلب مورّد جديد حتى إنهاء التعامل واسترجاع البيانات، ويُبقي مسارات الاستثناء ظاهرة: مورّد يرفض التقييم الأمني، وحاجة تشغيلية عاجلة تسبق التعاقد، وتنبيه مراقبة يفتح إعادة تقييم قبل موعدها. هذه التفرّعات تحديداً هي ما يفتّش عنه المدقّق حين يسحب عيّنة.
ما الذي يغطيه هذا المخطط
في هذا القالب
- طلب المورّد وتصنيف المخاطر المبدئي بحسب نوع البيانات المتاحة له، وحرجية الخدمة، وارتباطها بأنظمة الإنتاج
- العناية الواجبة المتدرّجة بحسب التصنيف: استبيان أمني، ومراجعة تقرير SOC 2 أو شهادة ISO 27001، وفحص الوضع المالي وتضارب المصالح
- قرار قبول المخاطر مع مسار تصعيد واضح حين لا يستوفي المورّد المتطلبات لكن تبقى هناك حاجة تشغيلية له
- التعاقد ومراجعة الشروط: اتفاقية مستوى الخدمة، وملحق حماية البيانات، وحق التدقيق، والتزامات الإشعار عند الحوادث
- المراقبة المستمرة عبر إعادة تقييم دورية مرتبطة بمستوى المخاطر، ومتابعة تجديد الشهادات، ومسار للتنبيهات التي تفتح مراجعة استثنائية
- إنهاء التعامل: إلغاء الوصول، واسترجاع البيانات أو إتلافها بشهادة، وإغلاق العقد مع توثيق كامل يبقى ضمن أدلة فترة التدقيق
متى تستخدم هذا القالب
- تستعدّ لتدقيق SOC 2 من النوع الثاني وتحتاج إثبات أن إدارة المورّدين عملية متّبعة طوال الفترة لا مستند مكتوب فقط
- لديك سجل مورّدين لكن لا يوجد تصنيف مخاطر يفسّر لماذا فُحص مورّد بعمق وآخر بلا فحص
- تُوقَّع العقود قبل اكتمال التقييم الأمني، وتحتاج أن ترى أين يلتفّ المسار العاجل حول الضوابط
- انتهت صلاحية تقارير SOC 2 لدى عدد من المورّدين دون أن ينبّه أحد، وتحتاج دورة إعادة تقييم مرسومة بمواعيدها
- أنهيت التعامل مع مورّد ولا تستطيع إثبات أن بياناتك أُتلفت أو استُرجعت
الضوابط الموثّقة
- CC9.2
- CC3.4
- CC9.1
كيف تعمل
ابدأ بتصنيف المخاطر لا باستبيان موحّد
اجعل الخطوة الأولى قراراً يصنّف المورّد بحسب البيانات والحرجية. الاستبيان الموحّد لكل المورّدين يعني إمّا إرهاق مورّد الطعام أو تمرير مزوّد البنية التحتية بسطحية.
اربط عمق الفحص بالتصنيف صراحةً
دوّن على كل تفرّع ما هو مطلوب فعلياً: تقرير SOC 2 لمورّدي الفئة العالية، وإقرار ذاتي للفئة المنخفضة. فحص بلا حدّ مكتوب لا يمكن اختباره بالعيّنة.
ارسم مسار الاستثناء بدل إخفائه
الحاجة العاجلة والمورّد الذي يرفض التقييم واقعان قائمان. أعطهما مساراً باعتماد مسمّى وتاريخ انتهاء للاستثناء، وإلا فسيجري العمل خارج المخطط.
حوّل إعادة التقييم إلى خطوة لها موعد
اكتب دورية إعادة التقييم لكل فئة على العقدة نفسها (سنوياً للفئة العالية مثلاً) واذكر من يتابعها. مراقبة بلا مالك وتاريخ ليست ضابطاً مستمراً.
أغلق الدورة عند إنهاء التعامل
أضف إلغاء الوصول واسترجاع البيانات وشهادة الإتلاف كخطوات مستقلة لها أدلة. هذا هو الجزء الذي يُنسى غالباً، وهو الأسهل على المدقّق أن يثبت غيابه.
الأسئلة الشائعة
ماذا يشترط SOC 2 في إدارة المورّدين؟
يشترط الضابط CC9.2 الخاص بعلاقات الأطراف الخارجية والضابط CC3.4 الخاص بتقييم مخاطر التغييرات المؤثرة في الضوابط وجود إجراءات موثّقة للعناية الواجبة ومراجعة العقود والمراقبة المستمرة وإنهاء التعامل. ويضيف تدقيق النوع الثاني شرطاً آخر: دليل على أن الإجراء اتُّبع فعلاً طوال فترة التدقيق.
كيف تساعد QueryChart في تدقيق SOC 2 من النوع الثاني؟
كل تنفيذ لسير العمل يُسجَّل في سجل تدقيق غير قابل للتعديل مع صاحب الإجراء وتوقيته وتوقيعات المعتمدين. يحصل المدقّق على مخطط العملية المضبوط إضافةً إلى سلسلة الأدلة الكاملة لأي عيّنة يسحبها أثناء الاختبار.
ما الفرق بين تقييم المورّد وإعادة التقييم الدورية؟
التقييم الأولي يحدث قبل التعاقد ويجيب عن سؤال: هل ندخل في هذه العلاقة أصلاً؟ أما إعادة التقييم فتحدث بدورية مرتبطة بمستوى المخاطر وتجيب عن سؤال مختلف: هل ما زالت الافتراضات التي بنينا عليها القرار صحيحة؟ تغيّر نطاق الخدمة، أو انتهاء صلاحية شهادة، أو حادثة أمنية لدى المورّد كلها أسباب تفتح إعادة تقييم قبل موعدها.
هل يحتاج كل مورّد إلى الفحص نفسه؟
لا، والادّعاء بذلك يضرّ أكثر مما ينفع. المطلوب أن يكون التمييز مبنياً على تصنيف مخاطر موثّق: المورّد الذي يعالج بيانات عملاء أو يتصل بأنظمة الإنتاج يخضع لفحص أعمق ودورية أقصر، والمورّد الذي لا يمسّ أي بيانات يمكن أن يُكتفى فيه بإجراء مختصر. ما يرفضه المدقّق ليس تفاوت العمق، بل تفاوتاً بلا قاعدة مكتوبة تفسّره.