سير عمل إدارة المورّدين وفق SOC 2 (CC9.2 وCC3.4)
سير عمل إدارة المورّدين جاهز لتدقيق SOC 2: العناية الواجبة وتقييم المخاطر والتعاقد والمراقبة المستمرة وإنهاء التعامل، مع بوابات اعتماد وتوقيعات مراجعين موثّقة طوال فترة تدقيق النوع الثاني.
كيف تعمل
ابدأ بتصنيف المخاطر لا باستبيان موحّد
اجعل الخطوة الأولى قراراً يصنّف المورّد بحسب البيانات والحرجية. الاستبيان الموحّد لكل المورّدين يعني إمّا إرهاق مورّد الطعام أو تمرير مزوّد البنية التحتية بسطحية.
اربط عمق الفحص بالتصنيف صراحةً
دوّن على كل تفرّع ما هو مطلوب فعلياً: تقرير SOC 2 لمورّدي الفئة العالية، وإقرار ذاتي للفئة المنخفضة. فحص بلا حدّ مكتوب لا يمكن اختباره بالعيّنة.
ارسم مسار الاستثناء بدل إخفائه
الحاجة العاجلة والمورّد الذي يرفض التقييم واقعان قائمان. أعطهما مساراً باعتماد مسمّى وتاريخ انتهاء للاستثناء، وإلا فسيجري العمل خارج المخطط.
حوّل إعادة التقييم إلى خطوة لها موعد
اكتب دورية إعادة التقييم لكل فئة على العقدة نفسها — سنوياً للفئة العالية مثلاً — واذكر من يتابعها. مراقبة بلا مالك وتاريخ ليست ضابطاً مستمراً.
أغلق الدورة عند إنهاء التعامل
أضف إلغاء الوصول واسترجاع البيانات وشهادة الإتلاف كخطوات مستقلة لها أدلة. هذا هو الجزء الذي يُنسى غالباً، وهو الأسهل على المدقّق أن يثبت غيابه.
الأسئلة الشائعة
ماذا يشترط SOC 2 في إدارة المورّدين؟
يشترط الضابط CC9.2 الخاص بعلاقات الأطراف الخارجية والضابط CC3.4 الخاص بتقييم مخاطر التغييرات المؤثرة في الضوابط وجود إجراءات موثّقة للعناية الواجبة ومراجعة العقود والمراقبة المستمرة وإنهاء التعامل. ويضيف تدقيق النوع الثاني شرطاً آخر: دليل على أن الإجراء اتُّبع فعلاً طوال فترة التدقيق.
كيف تساعد QueryChart في تدقيق SOC 2 من النوع الثاني؟
كل تنفيذ لسير العمل يُسجَّل في سجل تدقيق غير قابل للتعديل مع صاحب الإجراء وتوقيته وتوقيعات المعتمدين. يحصل المدقّق على مخطط العملية المضبوط إضافةً إلى سلسلة الأدلة الكاملة لأي عيّنة يسحبها أثناء الاختبار.
ما الفرق بين تقييم المورّد وإعادة التقييم الدورية؟
التقييم الأولي يحدث قبل التعاقد ويجيب عن سؤال: هل ندخل في هذه العلاقة أصلاً؟ أما إعادة التقييم فتحدث بدورية مرتبطة بمستوى المخاطر وتجيب عن سؤال مختلف: هل ما زالت الافتراضات التي بنينا عليها القرار صحيحة؟ تغيّر نطاق الخدمة، أو انتهاء صلاحية شهادة، أو حادثة أمنية لدى المورّد كلها أسباب تفتح إعادة تقييم قبل موعدها.
هل يحتاج كل مورّد إلى الفحص نفسه؟
لا، والادّعاء بذلك يضرّ أكثر مما ينفع. المطلوب أن يكون التمييز مبنياً على تصنيف مخاطر موثّق: المورّد الذي يعالج بيانات عملاء أو يتصل بأنظمة الإنتاج يخضع لفحص أعمق ودورية أقصر، والمورّد الذي لا يمسّ أي بيانات يمكن أن يُكتفى فيه بإجراء مختصر. ما يرفضه المدقّق ليس تفاوت العمق، بل تفاوتاً بلا قاعدة مكتوبة تفسّره.