
إحاطة · القطاع المالي الإماراتي · 1 أكتوبر 2026
لائحة المصرف المركزي الإماراتي الجديدة لإدارة المخاطر التشغيلية: ما الذي باتت مجالس الجهات المرخّصة مسؤولة عنه
دخلت لائحة إدارة المخاطر التشغيلية الصادرة عن مصرف الإمارات العربية المتحدة المركزي حيّز التنفيذ في 14 سبتمبر 2026. وهي تنطبق على كل مؤسسة مالية مرخّصة لا على البنوك وحدها، وتضع المرونة التشغيلية في عهدة مجلس الإدارة مباشرة.
ما الذي حدث
دخلت لائحة إدارة المخاطر التشغيلية (التعميم C 1/2026) حيّز التنفيذ اعتباراً من 14 سبتمبر 2026. وتنطبق على جميع المؤسسات المالية المرخّصة ذات الشخصية الاعتبارية، ومنها شركات التأمين ومحلات الصرافة وشركات التمويل إلى جانب البنوك.
ما الذي تتطلبه
- المجلس هو المسؤول. يتحمّل أعضاء مجلس الإدارة «المسؤولية النهائية» عن إطار للمخاطر التشغيلية يشمل المرونة التشغيلية (المادة 4.1). ويعتمد المجلس مستوى قبول المخاطر وحدود تحمّلها، وخطط استمرارية الأعمال، وإطار تقنية المعلومات والأمن السيبراني.
- العمليات الحرجة. تحدّد الجهات العمليات التي قد يهدّد انقطاعها الاستقرار المالي، وعليها أن تظل قادرة على أدائها أثناء الاضطراب.
- اختبار اختراق مستقل. يجب أن يشمل الاختبار الدوري، على الأقل للوظائف الحرجة، اختبار اختراق يجريه طرف ثالث مستقل، وأن تُعرض نتائجه على المجلس (المادة 7.14).
- إدارة الحوادث. خطط للاستجابة والتعافي، وتصنيف لدرجة الخطورة، وسجل للحوادث، وخطط تواصل تشمل الإبلاغ إلى المصرف المركزي (المادة 9).
- اختبار الاستمرارية. اختبار استمرارية الأعمال سنوياً على الأقل للعمليات الحرجة (المادة 11.10).
- الأطراف الثالثة. استراتيجية لمخاطر الأطراف الثالثة يعتمدها المجلس وتُدمج في الإطار (المادة 13.1)، وإدارة فاعلة لأنظمة التقنية والأمن السيبراني التي يشغّلها مزوّدو الخدمات (المادة 8.8).
نقطة تستحق التحقق قبل التخطيط على أساسها
أوردت التغطية الصحفية مهلة إخطار مدتها أربع ساعات للحوادث الجسيمة. ولم نجد هذه المهلة في النص المنشور للائحة، الذي يشترط خطط تواصل للإبلاغ إلى المصرف المركزي دون تحديد مهلة. وإن كنتم تعتمدون على مهلة بعينها، فتحقّقوا منها مقابل تعليمات المصرف المركزي الموجّهة إليكم.
ما يستحق العمل عليه الآن
- إدراج اللائحة على جدول أعمال الاجتماع القادم للمجلس، وتوثيق قبول المجلس لمسؤولياته بموجب المادة 4 في المحضر.
- الاتفاق على قائمة العمليات الحرجة وحدود تحمّل الأثر المرتبطة بها.
- التحقق من أن آخر اختبار اختراق لكل وظيفة حرجة كان مستقلاً وعُرض على المجلس، لا على إدارة تقنية المعلومات وحدها.
- تحديد العمليات الحرجة التي تعتمد على أطراف ثالثة، بما في ذلك مزوّدو الخدمات السحابية ومراكز العمليات الأمنية الخارجية.
السؤال الذي ينبغي أن يطرحه مجلس إدارتكم
«أيّ عملياتنا يعدّها المصرف المركزي حرجة، ومتى اطّلع هذا المجلس آخر مرة على دليل مستقل على قدرتنا على مواصلتها خلال حادث سيبراني؟»
المصادر الأساسية
روجع في 1 أكتوبر 2026. هذه الإحاطة ليست استشارة قانونية أو رقابية؛ ونص دليل القواعد هو المرجع. لا نُقيّم أبداً عملاً قدّمنا المشورة بشأنه، ولا نبيع أبداً الحلّ لأي شيء نقيّمه.
رأي مستقل قبل أن يسأل المنظّم
نقيّم إطاركم مقابل اللائحة ونقدّم للمجلس دليلاً يمكنه الاعتماد عليه، ولا نبيع أعمال المعالجة.