في 14 سبتمبر 2026 أدخل مصرف الإمارات العربية المتحدة المركزي (CBUAE) حيز التنفيذ تنظيماً جديداً لإدارة المخاطر التشغيلية يشمل البنوك وشركات التأمين وإعادة التأمين وسائر المؤسسات المالية المرخّصة لديه. يحلّ التنظيم محلّ معايير 2018: بات مجلس الإدارة هو من يعتمد حدود تحمّل التعطّل لكل عملية حرجة، وصار لزاماً إبلاغ المصرف المركزي بالحوادث الجوهرية خلال أربع ساعات، فيما يتطلّب تعهيد الأنشطة التي قد تؤثّر جوهرياً على العمليات الحرجة الحصول مسبقاً على عدم ممانعة من المصرف المركزي.
نُشر التنظيم في دليل الأنظمة الرسمي للمصرف المركزي، ودخل حيز التنفيذ من تاريخ النشر — 14 سبتمبر 2026. تصفه شركة المحاماة الدولية Pinsent Masons وصحف الأعمال Gulf News وBazaar Times بأنه أهم تحديث لنظام المخاطر التشغيلية في القطاع المصرفي الإماراتي منذ ثماني سنوات؛ فمعايير 2018 السابقة صارت أقدم من واقع السوق: باتت الخدمات المصرفية الإلكترونية القناة الافتراضية، وأصبحت البنية التحتية للمدفوعات حرجة، وارتفع عدد الحوادث السيبرانية والاحتيالية بشكل ملحوظ.
أبرز مستجدّات التنظيم
- مسؤولية مجلس الإدارة. على مجلس إدارة كل جهة خاضعة للإشراف اعتماد الاستراتيجيات والسياسات وشهية المخاطر للمرونة التشغيلية. الأمر لم يعد وظيفة إدارة المخاطر وحدها، بل أصبح مسؤولية على مستوى المجلس.
- حدود تحمّل التعطّل لكل عملية حرجة. على المؤسسة أن توثّق مقدار ومدة التعطّل المقبولين لكل عملية حرجة على حدة. ومن العمليات الحرجة التي يذكرها التنظيم صراحةً: التحويلات والمدفوعات، والوصول إلى الحسابات، ومعالجة الرواتب، وعمليات البطاقات.
- الاختبار وفق سيناريوهات صارمة لكنها معقولة. لا يكفي وجود خطة على الورق — على المؤسسة أن تُثبت خلال تدريبات دورية القدرة على البقاء ضمن حدود التحمّل عند أعطال الأنظمة الجوهرية، أو عطل مزوّد الخدمة، أو الهجوم السيبراني، أو سيناريوهات الاحتيال.
- 4 ساعات للإبلاغ عن الحادث الجوهري. الأعطال الكبيرة للخدمات الحرجة، والهجمات السيبرانية الجسيمة، وحوادث البيانات — على المؤسسة إبلاغ المصرف المركزي بها خلال 4 ساعات من تصنيفها كحادث جوهري.
- سجلّ الأنظمة الرئيسي داخل الإمارات. يجب أن يُحفظ السجلّ الأساسي للبيانات التشغيلية فعلياً داخل الدولة، بما في ذلك حالات تعهيد المعالجة إلى الخارج.
- عدم ممانعة على تعهيد العمليات الحرجة. قبل تعهيد أي نشاط قد يؤثّر جوهرياً على العمليات الحرجة، على المؤسسة الحصول على عدم ممانعة المصرف المركزي. تبقى مسؤولية أمن الخدمات واستمراريتها على المؤسسة نفسها.
التحوّل الجوهري: من «الخطط على الورق» إلى مرونة قابلة للقياس
كانت معايير 2018 تشترط «تحديد المخاطر التشغيلية وتقييمها وتخفيفها»، لكنها لم تُحدّد أُطراً زمنية دقيقة، وتركت مساحة واسعة للتفسير. أما تنظيم 2026 فينقل المرونة التشغيلية إلى نطاق الالتزامات القابلة للقياس: كم دقيقة يُسمح بتوقّف كل خدمة حرجة، وبأي سرعة يجب أن تستعيد الخدمة عمَلَها في التدريبات المؤكَّدة، وبأي زمن يعلم المصرف المركزي بالحادث. تصف Gulf News هذا التحوّل بأنه انتقال «من مجرّد وجود خطط لاستعادة الأنظمة إلى الالتزام بإثبات استمرارية الخدمة ضمن أطر زمنية محدّدة سلفاً».
لماذا الأمر مهمّ الآن
البنية المالية في الإمارات تشهد رقمنة سريعة — بطاقة الدفع الوطنية الموحّدة Jaywan، وإطار Open Finance للمصرف المركزي، والفوترة الإلكترونية الإلزامية للأعمال، والتوجّه نحو الاقتصاد اللانقدي. كلما تركّزت المزيد من الخدمات والبيانات في نواة العمل المصرفي، ارتفعت كلفة كل ساعة تعطّل وارتفع الضرر السمعوي من أي حادث. يُنجز التنظيم هدفين في آن واحد: يُقرّب المنظومة الإماراتية من نظيراتها الدولية (DORA الأوروبي، ومتطلبات APRA وMAS وBoE)، ويصنع ميزة تنافسية للإمارات كولاية تُعدّ فيها المرونة التشغيلية عاملاً أساسياً بالنسبة للعملاء المؤسسيين.
ماذا يعني ذلك لشركات التقنية المالية والعملاء من الشركات
شركات التقنية المالية العاملة بترخيص المصرف المركزي — مزوّدو خدمات الدفع، ومصدّرو النقود الإلكترونية، والبنوك الرقمية الجديدة — مشمولة بالتنظيم كاملاً. على الشركات الناشئة السريعة في تطوير المنتج أن تُدرج المرونة التشغيلية في خارطة الطريق: النسخ المتماثل، وخطة استمرارية الأعمال (BCP)، وإدارة الحوادث، وقناة الإبلاغ الإلزامية إلى المصرف المركزي.
شركاء البنوك — مزوّدو الخدمات السحابية، وشركات التعهيد في KYC/AML، والمُكاملون، وموردو أنظمة العمل المصرفي الأساسية — سيلمسون أثراً غير مباشر: ستراجع البنوك عقودها النموذجية، وتضيف حقوق التدقيق، وتشترط اتفاقيات مستوى خدمة مع غرامات فعلية، وتتحقّق من جغرافيا استضافة البيانات. أما العملاء من الشركات — أصحاب الحسابات التشغيلية، والشركاء التجاريون، والمصدّرون والمستوردون — فسيلمسون على المدى المتوسط قنوات تشغيلية أكثر مرونة: أعطال أقلّ في الخدمات المصرفية عبر الإنترنت، واستجابة أسرع للحوادث السيبرانية، وتواصلاً أكثر شفافية أثناء التعطّل. يندرج ذلك ضمن المسار العام للتغييرات التنظيمية في الإمارات لعام 2026 — السوق يصبح أشدّ صرامةً لكن أكثر قابلية للتنبّؤ.
ما ينبغي أن تفعله البنوك والمؤسسات المالية المرخّصة
يستوفي كبار اللاعبين جزءاً من المتطلبات تقنياً بالفعل — فهم يعملون منذ زمن وفق المعايير الدولية (Basel، وأُطر مماثلة لـDORA، وISO 22301). إلا أن المهل الجديدة، ودور مجلس الإدارة، والتدريبات الإلزامية، وعدم ممانعة التعهيد تستدعي إجراءات رسمية:
- تحديث سياسة المخاطر التشغيلية واللائحة الداخلية لإدارة الحوادث؛
- تحديد حدود تحمّل التعطّل لكل عملية حرجة واعتمادها من مجلس الإدارة؛
- إعداد سجلّ للعمليات الحرجة والتبعيات وأنظمة تقنية المعلومات والمورّدين الخارجيين؛
- توثيق إجراءات الإبلاغ إلى المصرف المركزي خلال 4 ساعات وتعيين مسؤولين مُسمّين؛
- تخطيط وتنفيذ التدريبات الأولى وفق سيناريوهات نمطية (عطل النظام الأساسي، DDoS، فيروس الفدية، عطل المزوّد الرئيسي)؛
- مراجعة عقود التعهيد بشأن المسؤولية واتفاقيات مستوى الخدمة وحقوق التدقيق واستراتيجيات الخروج ومتطلب حفظ سجلّ الأنظمة الرئيسي داخل الإمارات؛
- تجهيز عملية الحصول على عدم ممانعة المصرف المركزي قبل تعهيد أي نشاط ذي أهمية حرجة.
بحسب تقدير Pinsent Masons، الأمر بالنسبة لمعظم البنوك الكبرى هو ترقية للعمليات القائمة أكثر منه بناء من الصفر. أما لدى البنوك متوسطة الحجم وشركات التأمين وشركات التمويل والفنتك المرخّصة، فسيتطلّب التنفيذ عملاً كبيراً وإنفاقاً ملحوظاً على الامتثال خلال 6–12 شهراً المقبلة.
استناداً إلى دليل الأنظمة الرسمي لمصرف الإمارات العربية المتحدة المركزي (rulebook.centralbank.ae، ساري المفعول من 14 سبتمبر 2026)، وGulf News (القطاع المصرفي، 14–15 سبتمبر 2026)، وPinsent Masons Out-Law (10 أغسطس 2026)، وBazaar Times (15 سبتمبر 2026). المادة إعلامية ولا تُشكّل استشارة قانونية.



