مسار الحوكمة وإدارة المخاطر والامتثال GRC
مسار احترافي عملي من 15 جلسة، يأخذك من الصفر إلى مستوى يؤهلك للعمل في وظائف الحوكمة وإدارة المخاطر والامتثال، ويمنح الممارس القائم العمق العملي الذي تفتقده الكورسات النظرية.
التطبيق على منصة Eramba
المسار مبني بالكامل على منصة Eramba، وهي منصة حوكمة ومخاطر وامتثال مفتوحة المصدر تُستخدم فعلياً في المؤسسات. تنصّبها بنفسك في الجلسة الأولى وتبقى معك بعد المسار، وتبني عليها في كل جلسة سجلاً جديداً يُبنى على ما قبله.
الحالة العملية: شركة مدفوعات إلكترونية
كل الجلسات تُبنى على حالة واحدة متصلة، وهي شركة مدفوعات تدير بوابة دفع للتجار وتعالج بيانات بطاقات وبيانات شخصية وتخضع لخمسة أطر تنظيمية في وقت واحد. الوحدات التي تبنيها في الجلسة الأولى تُربط بها الأصول، ثم المخاطر، ثم الضوابط، وصولاً إلى دورة تدقيق كاملة على البرنامج الذي بنيته بنفسك.
كل جلسة تُنتج مخرَجاً ملموساً. تتخرج بحزمة عمل تعرضها في مقابلة، لا بشهادة حضور.
محاور المسار
المحور الأول: أسس الحوكمة والمخاطر والامتثال
المفاهيم الثلاثة وحدودها، ونموذج خطوط الدفاع الثلاثة، والفصل بين الحوكمة والإدارة في إطار COBIT 2019، وسلسلة الإثبات من الالتزام إلى الضمان. تنصيب المنصة وبناء الهيكل التنظيمي.
المحور الثاني: المشهد التنظيمي وسجل الالتزامات
مصادر الالتزام الخمسة، والأطر الوطنية السعودية الصادرة عن الجهة الوطنية للأمن السيبراني والبنك المركزي وهيئة البيانات، والأطر الدولية ومنها معيار ISO/IEC 27001 ومعيار PCI DSS، وموجة التنظيم الأوروبية. تفكيك البند التنظيمي إلى متطلب قابل للتنفيذ، وبناء سجل الالتزامات.
المحور الثالث: سجل الأصول واكتشافها
تعريف الأصل وحدوده، والفرق بين المالك والحائز والمدير، وتصنيف الأصول بالخصائص الثلاث وبمستويات تصنيف البيانات الوطنية. سبع طرق لاكتشاف الأصول، ومعالجة الأصول المجهولة والمكررة. بناء السجل واستيراده إلى المنصة.
المحور الرابع: السياسات والاستثناءات
هرمية الوثائق الأربع، ولغة الإلزام ودرجاتها، ودورة الاعتماد وترقيم الإصدارات. إدارة الاستثناءات بعناصرها الخمسة، والحكم على الضوابط التعويضية. كتابة سياسة كاملة وبناء سجل استثناءات.
المحور الخامس: منهجية المخاطر والتقييم النوعي
منهجيات التقييم في معايير ISO 31000 ومعيار ISO/IEC 27005 وإطار NIST RMF. صياغة المخاطرة، وبناء سلالم التقييم ومصفوفة المخاطر، والتمييز بين المخاطرة الكامنة والمتبقية. إدارة ورشة تقييم جماعية وبناء سجل مخاطر مربوط بالأصول.
المحور السادس: التقييم الكمي بمنهجية FAIR
تفكيك المخاطرة إلى تواتر وحجم أثر، وحساب الخسارة السنوية المتوقعة بمحاكاة احتمالية. متى يفشل المقياس النوعي، وكيف تدافع عن ميزانية ضابط أمني برقم مالي لا بالخوف.
المحور السابع: حدود قبول المخاطر والمعالجة والمؤشرات
التمييز بين شهية المخاطرة وحدود التحمل، وخيارات المعالجة الأربع، وبناء مؤشرات المخاطر الرئيسة بعتبات قابلة للقياس. توثيق خطة معالجة معتمدة وتصعيد ما يتجاوز حدود القبول.
المحور الثامن: استمرارية الأعمال والتعافي
تحليل أثر الأعمال وتحديد أزمنة الاسترجاع المستهدفة، وبناء خطط الاستمرارية والتعافي من الكوارث. إثبات زمن الاسترجاع المعلن عملياً بتنفيذ استرجاع مقيس بالزمن بدل الاكتفاء بتوثيقه.
المحور التاسع: نظام إدارة أمن المعلومات والضوابط
تحديد نطاق نظام إدارة أمن المعلومات، وتطبيق دورة التحسين المستمر، والتعامل مع ضوابط الملحق أ. بناء بيان قابلية التطبيق بمبررات الاستبعاد، وربط الأطر المتعددة بمصفوفة واحدة لتنفيذ الضابط مرة وإثباته لعدة أطر.
المحور العاشر: هندسة الضوابط وكتابتها كشيفرة
تحويل المتطلب النصي إلى ضابط قابل للاختبار آلياً، وكتابة الضابط كشيفرة تُنفَّذ فتنجح أو تفشل وتُنتج دليلها بنفسها. تشغيل فحوص الامتثال الآلية على أنظمة التشغيل والبيئات السحابية، وقراءة النتيجة وتحويلها إلى قرار معالجة.
المحور الحادي عشر: المراقبة المستمرة للضوابط
الانتقال من التقييم الدوري إلى المراقبة اللحظية، وبناء سلسلة مراقبة كاملة من الفحص المجدول إلى التنبيه عند الانحراف. قياس فاعلية الضابط بمؤشر لا برأي، وبناء أدلة تُولَّد من العملية نفسها لا تُصنَع للمدقق.
المحور الثاني عشر: مخاطر الطرف الثالث وسلسلة الإمداد
دورة حياة المورّد من التقييم إلى إنهاء التعاقد، وقراءة تقارير الضمان المقدمة منه. توليد قائمة مكونات البرمجيات وفحصها، ومراقبتها باستمرار لتحديد أثر أي ثغرة خلال ساعات. صياغة الشروط الأمنية الواجب إدراجها في عقود المورّدين.
المحور الثالث عشر: الخصوصية وحماية البيانات الشخصية
التزامات نظام حماية البيانات الشخصية عملياً، وبناء سجل أنشطة المعالجة، وإجراء تقييم الأثر على حماية البيانات. تطبيق إخفاء هوية البيانات بأداة متخصصة، والتمييز بين التزامات المتحكم والمعالج، وإدارة مهل الإبلاغ عن الحوادث.
المحور الرابع عشر: حوكمة الذكاء الاصطناعي
مخاطر أنظمة الذكاء الاصطناعي وأطر حوكمتها والمعايير القابلة للشهادة فيها. اختبار نموذج لغوي قبل اعتماده والكشف عن مخاطره، وبناء ضوابط لاستخدام الذكاء الاصطناعي داخل المؤسسة، ومتى تنطبق متطلبات التشريع الأوروبي للذكاء الاصطناعي.
المحور الخامس عشر: التدقيق والتقرير التنفيذي
تنفيذ دورة تدقيق داخلي كاملة على البرنامج الذي بنيته، وتصنيف حالات عدم المطابقة، وتحليل السبب الجذري وبناء خطة الإجراءات التصحيحية. بناء ملف أدلة يقبله المدقق الخارجي، ولوحة مخاطر تنفيذية، وعرض المخاطر على الإدارة العليا في ثلاث شرائح.
المخرجات العملية
تتخرج بمنصة Eramba عاملة تحوي برنامج حوكمة ومخاطر وامتثال كاملاً بنيته بنفسك، بالإضافة إلى حزمة عمل قابلة للعرض تضم:
· سجل التزامات مربوطاً بمصادره
· سجل أصول مكتشَفاً ومصنَّفاً بمالك لكل أصل
· سياسة كاملة الأقسام وسجل استثناءات
· سجل مخاطر مربوطاً بالأصول
· نموذج مخاطر مالياً يحسب الخسارة السنوية المتوقعة
· خطة معالجة معتمدة ومؤشرات مخاطر بعتباتها
· خطة استمرارية أعمال بزمن استرجاع مُثبَت عملياً
· بيان قابلية التطبيق ومصفوفة ربط بين الأطر
· ضوابط مكتوبة كشيفرة قابلة للاختبار
· لوحة مراقبة مستمرة للضوابط
· ملف تقييم مورّد وقائمة مكونات برمجية
· سجل أنشطة معالجة وتقييم أثر على حماية البيانات
· تقرير تدقيق داخلي وخطة إجراءات تصحيحية
· لوحة مخاطر تنفيذية وعرض للإدارة العليا
الفئة المستهدفة
· من يرغب بدخول مجال الحوكمة والمخاطر والامتثال بلا خبرة سابقة
· ممارسو الأمن السيبراني الراغبون في الانتقال إلى الجانب الإداري والتنظيمي
· من يبني برنامج امتثال في بنك أو شركة مدفوعات أو منشأة تقنية مالية
· مسؤولو تقنية المعلومات المكلفون بملف الامتثال في منشآتهم
· المدققون الداخليون الراغبون في تعميق الجانب السيبراني
· خريجو معسكر الأمن السيبراني الراغبون في التخصص بهذا المسار
متطلبات المسار
· لا يتطلب خبرة سابقة في مجال الحوكمة والمخاطر والامتثال
· إلمام أساسي بأنظمة التشغيل والشبكات مفيد وغير إلزامي
· جهاز بذاكرة RAM 8G على الأقل يدعم تشغيل البيئات الافتراضية
· الاستعداد لتنفيذ المختبرات، فالمسار عملي بالكامل