IIA IPPF · SAMA · NCA ECC · NCA CSCC

التدقيق الداخلي
في المملكة.

وظيفة التدقيق الداخلي في السعودية تحكمها جهتان في آنٍ واحد: معيار مهني عالمي، ومجموعة التزامات رقابية سعودية أكثر تحديدًا مما ينص عليه المعيار. أغلب الوظائف قوية في الأولى وتجتهد في الثانية.

Regulated reviews

المراجعات ذات الدورية الملزمة

هذه هي التزامات المراجعة التي تفرضها الجهات الرقابية فوق المعيار المهني. لكل منها دورية محددة، ولبعضها شرط استقلالية صريح.

Refالالتزامالدورية
CSCC 1-4-1مراجعة تطبيق ضوابط الأنظمة الحساسة من قِبل الإدارة المعنية بالأمن السيبرانيسنويًا على الأقل
CSCC 1-4-2مراجعة تطبيق الضوابط من قِبل أطراف مستقلة من خارج الإدارة المعنية بالأمن السيبرانيكل ثلاث سنوات على الأقل
ECC 1-8المراجعة والتدقيق الدوري للأمن السيبرانيحسب الدورية المعتمدة في الجهة
SAMA CSFتدقيق داخلي على وظيفة الأمن السيبراني، مع متابعة الملاحظات حتى الإغلاق ورفعها للجنة التدقيقدورية معتمدة وموثّقة
DCC 1-1المراجعة والتدقيق الدوري لضوابط أمن البياناتتختلف بحسب مستوى تصنيف البيانات
IIA IPPFتقييم خارجي مستقل لجودة وظيفة التدقيق الداخليكل خمس سنوات على الأقل
Most missed

الضابط 1-4-2 هو الأكثر إغفالًا. فهو يشترط مراجعة تطبيق ضوابط الأنظمة الحساسة من قِبل أطراف مستقلة عن الإدارة المعنية بالأمن السيبراني، كل ثلاث سنوات على الأقل. وهو ليس التقييم الذاتي، وليس المراجعة السنوية المنصوص عليها في 1-4-1 — بل مهمة مستقلة بساعة زمنية من ثلاث سنوات. وإن لم يكن لها مالك محدد، فلا أحد يَعُدّ السنوات الثلاث أصلًا.

The function

ركائز وظيفة التدقيق الداخلي

الميثاق والاستقلالية

ميثاق تدقيق معتمد من لجنة التدقيق أو المجلس، وخط تبعية وظيفي إلى اللجنة وإداري إلى الرئيس التنفيذي — لا إلى المدير المالي أو مدير تقنية المعلومات.

خط التبعية هو ما يحدد قدرة التدقيق الداخلي على تنفيذ المراجعة المستقلة المطلوبة في الضابط 1-4-2.

عالم التدقيق

حصر منظم لكل ما يمكن تدقيقه — العمليات والأنظمة والكيانات والأطراف الخارجية، إضافة إلى الالتزامات التنظيمية نفسها كوحدات قابلة للتدقيق.

التصنيف بالمخاطر يجب أن يشمل عامل التعرّض التنظيمي، وهو ما تغفله المنهجيات العامة.

التخطيط القائم على المخاطر

خطة سنوية مشتقة من عالم التدقيق لا من التناوب، مع اعتماد لجنة التدقيق وإعادة اعتماد أي تعديل خلال السنة.

تُثبَّت المراجعات ذات الدورية الملزمة في الخطة أولًا، قبل توزيع الطاقة الاستيعابية المتبقية.

المهام والأدلة

مذكرة تخطيط لكل مهمة، وبرنامج تدقيق مشتق من مجموعة الضوابط المعنية، وأوراق عمل تُراجَع من شخص غير مُعدّها.

حفظ الأدلة مقابل مرجع الضابط — لا مقابل مجلد المهمة — هو ما يجعل دليلًا واحدًا يخدم أكثر من إطار.

المتابعة والتقارير

ملاحظات بمسؤول وموعد معالجة وعمر زمني، مع تصعيد تلقائي للمتأخر، وإغلاق يتحقق منه التدقيق لا الإدارة.

الملاحظات المتأخرة هي السؤال الأكثر تكرارًا من لجنة التدقيق، وأصعب ما يُنتَج يدويًا.

ضمان الجودة والتحسين

برنامج QAIP يشمل المتابعة المستمرة والتقييم الذاتي الدوري والتقييم الخارجي المستقل.

التقييم الخارجي يفحص بشكل متزايد ما إذا كانت المراجعات الملزمة أعلاه قد نُفّذت فعليًا وفي وقتها.

Reference

أسئلة شائعة

هل التدقيق الداخلي إلزامي في المملكة؟
للجهات الخاضعة للرقابة، نعم عمليًا. تتوقع مؤسسة النقد (ساما) من المنشآت الخاضعة لإشرافها وجود وظيفة تدقيق داخلي يشمل نطاقها الأمن السيبراني، كما تفرض الهيئة الوطنية للأمن السيبراني التزامات مراجعة وتدقيق صريحة ضمن الضوابط الأساسية وضوابط الأنظمة الحساسة. أما الشركات الخاصة غير الخاضعة للرقابة فالتدقيق الداخلي لديها خيار حوكمة لا التزام نظامي.
كم مرة يجب مراجعة ضوابط الأمن السيبراني؟
بموجب ضوابط الأنظمة الحساسة، تراجع الإدارة المعنية بالأمن السيبراني تطبيق الضوابط سنويًا على الأقل (الضابط 1-4-1)، وتراجعها أطراف مستقلة من خارج تلك الإدارة كل ثلاث سنوات على الأقل (الضابط 1-4-2). وللضوابط الأساسية مجالها الفرعي الخاص بالمراجعة والتدقيق الدوري (1-8).
ما المعايير التي يجب أن تتبعها وظيفة التدقيق الداخلي؟
الإطار الدولي للممارسات المهنية (IPPF) الصادر عن معهد المدققين الداخليين هو المرجع العالمي والأساس الذي يُقيَّم عليه برنامج ضمان الجودة خارجيًا. وتأتي متطلبات ساما والهيئة الوطنية فوقه لا بديلًا عنه.
ما هو عالم التدقيق؟
حصر منظم لكل ما يمكن لوظيفة التدقيق الداخلي تدقيقه — العمليات والأنظمة والكيانات والأطراف الخارجية والالتزامات التنظيمية — مع تصنيف كل وحدة بالمخاطر، بحيث تُبنى الخطة السنوية على المخاطر لا على التناوب أو العادة. وهو أول ما تطلبه لجنة التدقيق والمقيّم الخارجي للجودة.
من يمكنه تنفيذ المراجعة المستقلة التي تطلبها الهيئة الوطنية؟
يشترط الضابط 1-4-2 أطرافًا مستقلة عن الإدارة المعنية بالأمن السيبراني. والتدقيق الداخلي هو الموقع الطبيعي لذلك متى توفرت لديه القدرة الفنية وكان خط تبعيته مستقلًا عن تقنية المعلومات والأمن السيبراني؛ وإلا يُستعان بمقيّم خارجي. والمعيار الحاسم هو الاستقلال عن الإدارة التي تُراجَع ضوابطها.

وظيفة تدقيق تعمل على بيانات مترابطة

عالم التدقيق والخطة السنوية والمهام وأوراق العمل والملاحظات وتقارير لجنة التدقيق في مكان واحد — مع مكتبات ضوابط ساما والهيئة الوطنية مهيأة مسبقًا، ومسار تتبّع للمراجعات ذات الدورية الملزمة. المنصة مستضافة داخل المملكة، وفريقا التنفيذ في الرياض والدمام.

اطلب عرضًا توضيحيًا