بوابة الأعمال في الإمارات
برنت 82.4 ▲0.6% الذهب $2 415 USD/AED 3.6725
الإمارات

المصرف المركزي يُصدر تنظيماً جديداً للمخاطر التشغيلية

في 14 سبتمبر 2026 دخل حيز التنفيذ التنظيم الجديد لإدارة المخاطر التشغيلية الصادر عن مصرف الإمارات العربية المتحدة المركزي. يحلّ التنظيم محلّ معايير 2018، ويُلزم مجلس الإدارة باعتماد حدود تحمّل التعطّل لكل عملية حرجة، ويشترط إبلاغ المصرف المركزي بالحوادث الجوهرية خلال 4 ساعات، ويُبقي مسؤولية المؤسسة قائمة عند التعهيد. نعرض ما يتغيّر للبنوك وشركات التأمين والتقنية المالية والعملاء من الشركات.

في 14 سبتمبر 2026 أدخل مصرف الإمارات العربية المتحدة المركزي حيز التنفيذ تنظيماً جديداً لإدارة المخاطر التشغيلية يشمل البنوك وشركات التأمين وإعادة التأمين وسائر المؤسسات المالية المرخّصة لدى المصرف المركزي. يحلّ التنظيم محلّ معايير 2018 وينقل التركيز من مجرّد وجود خطط للتعافي إلى إثبات مرونة تشغيلية قابلة للقياس. يجب على مجلس إدارة كل جهة خاضعة للإشراف اعتماد الاستراتيجيات والسياسات وشهية المخاطر للمرونة التشغيلية، وتحديد حدود واضحة لتحمّل التعطّل لكل عملية حرجة، واختبار القدرة على البقاء داخل هذه الحدود في سيناريوهات صارمة لكنها معقولة. ويحدّد التنظيم عمليات حرجة رئيسية: التحويلات والمدفوعات، والوصول إلى الحسابات، ومعالجة الرواتب، وعمليات البطاقات. يجب إبلاغ المصرف المركزي بالحوادث الجوهرية خلال 4 ساعات. يُشترط الاحتفاظ بسجلّ الأنظمة الرئيسي (Master System of Record) داخل الإمارات، بما في ذلك حالات التعهيد. قبل تعهيد أي نشاط قد يؤثّر جوهرياً على العمليات الحرجة، على المؤسسة الحصول على عدم ممانعة المصرف المركزي. تبقى مسؤولية أمن الخدمات واستمراريتها على المؤسسة نفسها.

أسئلة شائعة حول هذا الموضوع

ما هو تنظيم إدارة المخاطر التشغيلية الجديد الصادر عن المصرف المركزي؟

هو تنظيم صادر عن مصرف الإمارات العربية المتحدة المركزي لإدارة المخاطر التشغيلية للبنوك وشركات التأمين وإعادة التأمين وسائر المؤسسات المالية المرخّصة لديه. دخل التنظيم حيز التنفيذ في 14 سبتمبر 2026، ويحلّ محلّ معايير 2018. الفرق الجوهري: تحوّل المقاربة من مجرّد وجود خطط للتعافي إلى إثبات مرونة تشغيلية قابلة للقياس، بمسؤولية واضحة لمجلس الإدارة، وحدود محدّدة لتحمّل التعطّل لكل عملية حرجة، وإبلاغ إلزامي بالحوادث الجوهرية خلال 4 ساعات.

متى يبدأ سريان التنظيم الجديد؟

التنظيم ساري المفعول من 14 سبتمبر 2026. نُشر في دليل الأنظمة الرسمي للمصرف المركزي (rulebook.centralbank.ae). بعض الالتزامات — كتحديث السياسات الداخلية واعتماد المجلس لحدود التحمّل وإنشاء قناة الإبلاغ خلال 4 ساعات — يحتاج وقتاً للتنفيذ، غير أن المصرف المركزي يتوقّع من الجهات الخاضعة للإشراف البدء بالمواءمة فوراً.

كم من الوقت أمام البنك لإبلاغ المصرف المركزي بالحادث الجوهري؟

أربع (4) ساعات من لحظة تحديد الحادث الجوهري الذي يؤثّر على العمليات الحرجة. تشمل الحوادث الجوهرية أعطال الخدمات الحرجة الكبيرة، والهجمات السيبرانية ذات الأثر على العملاء، وحوادث البيانات. يُلزم التنظيم المؤسسات بإجراء داخلي لتصنيف الحوادث وتعيين مسؤولين مُسمّين للتواصل مع المصرف المركزي.

على من يُطبَّق التنظيم — على البنوك فقط؟

ليس على البنوك فقط. بحسب صياغة المصرف المركزي، يُطبَّق التنظيم على البنوك (بما فيها الإسلامية)، وشركات التأمين وإعادة التأمين، وسائر المؤسسات المالية المرخّصة لدى المصرف المركزي. ومن العمليات الحرجة التي حدّدها التنظيم صراحةً: التحويلات والمدفوعات، والوصول إلى الحسابات، ومعالجة الرواتب، وعمليات البطاقات. كما تدخل شركات التقنية المالية العاملة بترخيص المصرف المركزي (مزوّدو خدمات الدفع ومحافظ النقود الإلكترونية) ضمن نطاق التطبيق.

هل يتحمّل البنك مسؤولية حوادث تقع لدى مزوّد التعهيد؟

نعم. ينصّ التنظيم صراحةً على أن المؤسسة تبقى مسؤولة عن أمن خدماتها واستمراريتها حتى عند تعهيد جزء من العمليات (مزوّدو الحوسبة السحابية، وبوابات الدفع، والتحقّق من الهوية KYC، ومراكز الاتصال). فضلاً عن ذلك، قبل تعهيد أي نشاط قد يؤثّر جوهرياً على العمليات الحرجة، على المؤسسة الحصول على عدم ممانعة المصرف المركزي، مع الاحتفاظ بسجلّ الأنظمة الرئيسي داخل الإمارات، بما في ذلك حالات التعهيد. عملياً هذا يعني مراجعة عقود التعهيد القائمة بشأن حقوق التدقيق واتفاقيات مستوى الخدمة واستراتيجيات الخروج.

في 14 سبتمبر 2026 أدخل مصرف الإمارات العربية المتحدة المركزي (CBUAE) حيز التنفيذ تنظيماً جديداً لإدارة المخاطر التشغيلية يشمل البنوك وشركات التأمين وإعادة التأمين وسائر المؤسسات المالية المرخّصة لديه. يحلّ التنظيم محلّ معايير 2018: بات مجلس الإدارة هو من يعتمد حدود تحمّل التعطّل لكل عملية حرجة، وصار لزاماً إبلاغ المصرف المركزي بالحوادث الجوهرية خلال أربع ساعات، فيما يتطلّب تعهيد الأنشطة التي قد تؤثّر جوهرياً على العمليات الحرجة الحصول مسبقاً على عدم ممانعة من المصرف المركزي.

نُشر التنظيم في دليل الأنظمة الرسمي للمصرف المركزي، ودخل حيز التنفيذ من تاريخ النشر — 14 سبتمبر 2026. تصفه شركة المحاماة الدولية Pinsent Masons وصحف الأعمال Gulf News وBazaar Times بأنه أهم تحديث لنظام المخاطر التشغيلية في القطاع المصرفي الإماراتي منذ ثماني سنوات؛ فمعايير 2018 السابقة صارت أقدم من واقع السوق: باتت الخدمات المصرفية الإلكترونية القناة الافتراضية، وأصبحت البنية التحتية للمدفوعات حرجة، وارتفع عدد الحوادث السيبرانية والاحتيالية بشكل ملحوظ.

أبرز مستجدّات التنظيم

  • مسؤولية مجلس الإدارة. على مجلس إدارة كل جهة خاضعة للإشراف اعتماد الاستراتيجيات والسياسات وشهية المخاطر للمرونة التشغيلية. الأمر لم يعد وظيفة إدارة المخاطر وحدها، بل أصبح مسؤولية على مستوى المجلس.
  • حدود تحمّل التعطّل لكل عملية حرجة. على المؤسسة أن توثّق مقدار ومدة التعطّل المقبولين لكل عملية حرجة على حدة. ومن العمليات الحرجة التي يذكرها التنظيم صراحةً: التحويلات والمدفوعات، والوصول إلى الحسابات، ومعالجة الرواتب، وعمليات البطاقات.
  • الاختبار وفق سيناريوهات صارمة لكنها معقولة. لا يكفي وجود خطة على الورق — على المؤسسة أن تُثبت خلال تدريبات دورية القدرة على البقاء ضمن حدود التحمّل عند أعطال الأنظمة الجوهرية، أو عطل مزوّد الخدمة، أو الهجوم السيبراني، أو سيناريوهات الاحتيال.
  • 4 ساعات للإبلاغ عن الحادث الجوهري. الأعطال الكبيرة للخدمات الحرجة، والهجمات السيبرانية الجسيمة، وحوادث البيانات — على المؤسسة إبلاغ المصرف المركزي بها خلال 4 ساعات من تصنيفها كحادث جوهري.
  • سجلّ الأنظمة الرئيسي داخل الإمارات. يجب أن يُحفظ السجلّ الأساسي للبيانات التشغيلية فعلياً داخل الدولة، بما في ذلك حالات تعهيد المعالجة إلى الخارج.
  • عدم ممانعة على تعهيد العمليات الحرجة. قبل تعهيد أي نشاط قد يؤثّر جوهرياً على العمليات الحرجة، على المؤسسة الحصول على عدم ممانعة المصرف المركزي. تبقى مسؤولية أمن الخدمات واستمراريتها على المؤسسة نفسها.

التحوّل الجوهري: من «الخطط على الورق» إلى مرونة قابلة للقياس

كانت معايير 2018 تشترط «تحديد المخاطر التشغيلية وتقييمها وتخفيفها»، لكنها لم تُحدّد أُطراً زمنية دقيقة، وتركت مساحة واسعة للتفسير. أما تنظيم 2026 فينقل المرونة التشغيلية إلى نطاق الالتزامات القابلة للقياس: كم دقيقة يُسمح بتوقّف كل خدمة حرجة، وبأي سرعة يجب أن تستعيد الخدمة عمَلَها في التدريبات المؤكَّدة، وبأي زمن يعلم المصرف المركزي بالحادث. تصف Gulf News هذا التحوّل بأنه انتقال «من مجرّد وجود خطط لاستعادة الأنظمة إلى الالتزام بإثبات استمرارية الخدمة ضمن أطر زمنية محدّدة سلفاً».

لماذا الأمر مهمّ الآن

البنية المالية في الإمارات تشهد رقمنة سريعة — بطاقة الدفع الوطنية الموحّدة Jaywan، وإطار Open Finance للمصرف المركزي، والفوترة الإلكترونية الإلزامية للأعمال، والتوجّه نحو الاقتصاد اللانقدي. كلما تركّزت المزيد من الخدمات والبيانات في نواة العمل المصرفي، ارتفعت كلفة كل ساعة تعطّل وارتفع الضرر السمعوي من أي حادث. يُنجز التنظيم هدفين في آن واحد: يُقرّب المنظومة الإماراتية من نظيراتها الدولية (DORA الأوروبي، ومتطلبات APRA وMAS وBoE)، ويصنع ميزة تنافسية للإمارات كولاية تُعدّ فيها المرونة التشغيلية عاملاً أساسياً بالنسبة للعملاء المؤسسيين.

ماذا يعني ذلك لشركات التقنية المالية والعملاء من الشركات

شركات التقنية المالية العاملة بترخيص المصرف المركزي — مزوّدو خدمات الدفع، ومصدّرو النقود الإلكترونية، والبنوك الرقمية الجديدة — مشمولة بالتنظيم كاملاً. على الشركات الناشئة السريعة في تطوير المنتج أن تُدرج المرونة التشغيلية في خارطة الطريق: النسخ المتماثل، وخطة استمرارية الأعمال (BCP)، وإدارة الحوادث، وقناة الإبلاغ الإلزامية إلى المصرف المركزي.

شركاء البنوك — مزوّدو الخدمات السحابية، وشركات التعهيد في KYC/AML، والمُكاملون، وموردو أنظمة العمل المصرفي الأساسية — سيلمسون أثراً غير مباشر: ستراجع البنوك عقودها النموذجية، وتضيف حقوق التدقيق، وتشترط اتفاقيات مستوى خدمة مع غرامات فعلية، وتتحقّق من جغرافيا استضافة البيانات. أما العملاء من الشركات — أصحاب الحسابات التشغيلية، والشركاء التجاريون، والمصدّرون والمستوردون — فسيلمسون على المدى المتوسط قنوات تشغيلية أكثر مرونة: أعطال أقلّ في الخدمات المصرفية عبر الإنترنت، واستجابة أسرع للحوادث السيبرانية، وتواصلاً أكثر شفافية أثناء التعطّل. يندرج ذلك ضمن المسار العام للتغييرات التنظيمية في الإمارات لعام 2026 — السوق يصبح أشدّ صرامةً لكن أكثر قابلية للتنبّؤ.

ما ينبغي أن تفعله البنوك والمؤسسات المالية المرخّصة

يستوفي كبار اللاعبين جزءاً من المتطلبات تقنياً بالفعل — فهم يعملون منذ زمن وفق المعايير الدولية (Basel، وأُطر مماثلة لـDORA، وISO 22301). إلا أن المهل الجديدة، ودور مجلس الإدارة، والتدريبات الإلزامية، وعدم ممانعة التعهيد تستدعي إجراءات رسمية:

  • تحديث سياسة المخاطر التشغيلية واللائحة الداخلية لإدارة الحوادث؛
  • تحديد حدود تحمّل التعطّل لكل عملية حرجة واعتمادها من مجلس الإدارة؛
  • إعداد سجلّ للعمليات الحرجة والتبعيات وأنظمة تقنية المعلومات والمورّدين الخارجيين؛
  • توثيق إجراءات الإبلاغ إلى المصرف المركزي خلال 4 ساعات وتعيين مسؤولين مُسمّين؛
  • تخطيط وتنفيذ التدريبات الأولى وفق سيناريوهات نمطية (عطل النظام الأساسي، DDoS، فيروس الفدية، عطل المزوّد الرئيسي)؛
  • مراجعة عقود التعهيد بشأن المسؤولية واتفاقيات مستوى الخدمة وحقوق التدقيق واستراتيجيات الخروج ومتطلب حفظ سجلّ الأنظمة الرئيسي داخل الإمارات؛
  • تجهيز عملية الحصول على عدم ممانعة المصرف المركزي قبل تعهيد أي نشاط ذي أهمية حرجة.

بحسب تقدير Pinsent Masons، الأمر بالنسبة لمعظم البنوك الكبرى هو ترقية للعمليات القائمة أكثر منه بناء من الصفر. أما لدى البنوك متوسطة الحجم وشركات التأمين وشركات التمويل والفنتك المرخّصة، فسيتطلّب التنفيذ عملاً كبيراً وإنفاقاً ملحوظاً على الامتثال خلال 6–12 شهراً المقبلة.

استناداً إلى دليل الأنظمة الرسمي لمصرف الإمارات العربية المتحدة المركزي (rulebook.centralbank.ae، ساري المفعول من 14 سبتمبر 2026)، وGulf News (القطاع المصرفي، 14–15 سبتمبر 2026)، وPinsent Masons Out-Law (10 أغسطس 2026)، وBazaar Times (15 سبتمبر 2026). المادة إعلامية ولا تُشكّل استشارة قانونية.

المواضيع:الإماراتالمصرف المركزيالقطاع المصرفيالتنظيمالمخاطر التشغيليةالأمن السيبرانيالامتثالالتقنية المالية

كل الأخبار

كل المقالات