حراس الامتثال: تحليل التحقق من الهوية في ظل معايير SOC 2 و GDPR
تعرف كيف تفرض معايير SOC 2 و GDPR قانونياً التحقق من الهوية، المصادقة متعددة العوامل (MFA)، ضوابط الوصول، وسجلات التدقيق، مع إشارات مباشرة إلى المعايير الرسمية.
تعرف كيف تفرض معايير SOC 2 و GDPR قانونياً التحقق من الهوية، المصادقة متعددة العوامل (MFA)، ضوابط الوصول، وسجلات التدقيق، مع إشارات مباشرة إلى المعايير الرسمية.
في المشهد التنظيمي الحديث، أصبحت إدارة الهوية والوصول (IAM) ليست مجرد مهمة تشغيلية في تكنولوجيا المعلومات، بل ضرورة قانونية وامتثالية. من بين أهم الأطر التي تحكم هذا المجال هما SOC 2 (الضوابط النظامية والمؤسسية 2) و GDPR (اللائحة العامة لحماية البيانات).
بينما تركز SOC 2 على الثقة في تقديم الخدمات، وتركز GDPR على حقوق خصوصية الأفراد، إلا أن كليهما يتفقان على حقيقة واحدة: لا يمكنك تأمين البيانات إذا لم تتمكن من التحقق من هوية الشخص الذي يصل إليها.
فيما يلي تحليل صارم للبنود والمعايير المحددة في كلا الإطارين التي تفرض مصادقة قوية للهوية، بما في ذلك روابط مباشرة إلى المعايير الرسمية.
تعتمد تدقيقات SOC 2 على معايير خدمات الثقة من AICPA لعام 2017 (TSC). بالنسبة للتحقق من الهوية، تعتبر معايير المشتركة (CC) سلسلة 6.0 (ضوابط الوصول المنطقي والفعلي) هي السلطة النهائية.
المعيار:
"تطبق الجهة برامج أمان الوصول المنطقي والبنية التحتية والهياكل فوق أصول المعلومات المحمية لحمايتها من أحداث الأمن من أجل تحقيق أهداف الجهة."
التحليل:
هذا هو التفويض الواسع لنظام إدارة الهوية والوصول. للامتثال لـ CC6.1، يجب أن تثبت المؤسسة وجود آلية مركزية (مثل مزود الهوية - IdP) لإدارة الهويات. غالباً ما تؤدي الحسابات المؤقتة أو المشتركة إلى الفشل هنا لأنها تجعل "أمن الوصول المنطقي" مستحيلاً تدقيقه.
المعيار:
"قبل إصدار بيانات اعتماد النظام ومنح الوصول إلى النظام، تقوم الجهة بتسجيل وترخيص المستخدمين الداخليين والخارجيين الجدد الذين تتم إدارة وصولهم من قبل الجهة."
التحليل:
هذا يتطلب عملية صارمة للإنضمام/النقل/المغادرة (JML).
المعيار:
"تقوم الجهة بتفويض وتعديل أو إزالة الوصول إلى البيانات والبرمجيات والوظائف وغيرها من أصول المعلومات المحمية بناءً على الأدوار والمسؤوليات أو تصميم النظام..."
التحليل:
بينما يذكر النص صراحةً "الأدوار" (RBAC)، إلا أن "نقاط التركيز" الصادرة عن AICPA لمعيار CC6.3 تبرز على وجه الخصوص الحاجة للمصادقة متعددة العوامل (MFA).
المعيار:
"تقوم الجهة بتقييد الوصول الفعلي إلى المرافق وأصول المعلومات المحمية للأشخاص المخولين فقط من أجل تحقيق أهداف الجهة."
التحليل:
عند تطبيقه سياقياً على الوصول المنطقي، فهذا يفرض مراجعات وصول المستخدمين (UAR). لا يمكنك الاكتفاء بمصادقة المستخدم مرة واحدة؛ بل يجب إعادة التحقق دورياً (عادة كل ثلاثة أشهر) من أن الهوية لا تزال صالحة وتملك الصلاحيات المناسبة.
على عكس SOC 2، تعتبر GDPR قانوناً أوروبياً. لا تدرج تقنيات محددة (مثل "استخدام تطبيقات OTP")، لكنها توجب نتائج تجعل المصادقة القوية ضرورة قانونية.
البند: المادة 5(1)(و)
"يجب معالجة البيانات الشخصية بطريقة تضمن الأمان المناسب للبيانات الشخصية، بما في ذلك الحماية من المعالجة غير المخولة أو غير القانونية..."
التحليل:
"المعالجة غير المخولة" هي العبارة الأساسية. إذا تمكن مهاجم من تخمين كلمة مرور ضعيفة والوصول إلى البيانات الشخصية، فقد أخفقت المنظمة في الامتثال للمادة 5.
البند: المادة 32(1)
"مع مراعاة أحدث ما توصلت إليه التقنية وتكاليف التنفيذ وطبيعة ونطاق وسياق وأغراض المعالجة... يتعين على المتحكم والمعالج تنفيذ تدابير تقنية وتنظيمية مناسبة..."
التحليل:
هذه هي فقرة "أحدث ما توصلت إليه التقنية".
البند: المادة 25(2)
"يجب على المتحكم تنفيذ تدابير تقنية وتنظيمية مناسبة لضمان أنه، وبشكل افتراضي، لا تتم معالجة سوى البيانات الشخصية اللازمة لكل غرض محدد من أغراض المعالجة."
التحليل:
هذا يفرض مبدأ أقل امتياز ممكن.
الجدول التالي يلخص كيفية الامتثال لكلا المعيارين معاً:
| الميزة | متطلب SOC 2 (المعيار) | متطلب GDPR (المادة) | معيار التطبيق الصارم |
|---|---|---|---|
| أمان تسجيل الدخول | CC6.3 (ضبط الوصول) | المادة 32 (أمان المعالجة) | MFA إلزامية لجميع الموظفين الذين لديهم وصول إلى بيانات العملاء أو بيئات الإنتاج. |
| نطاق الوصول | CC6.2 (التفويض) | المادة 25 (الخصوصية حسب التصميم) | RBAC (التحكم في الوصول القائم على الدور). الرفض الافتراضي؛ السماح الصريح بناءً على الوظيفة. |
| الإنهاء | CC6.2 (إزالة الوصول) | المادة 5 (النزاهة) | إلغاء التفويض الآلي. يجب إلغاء الوصول فوراً عند إنهاء العقد. |
| التدقيق | CC6.1 (هيكلية الأمان) | المادة 30 (سجلات المعالجة) | تسجيل مركزي. من قام بتسجيل الدخول، ومتى، ومن أين (عنوان IP)؟ |
لتلبية التحليل الصارم لكلا المعيارين:
يتطلب الامتثال لـ SOC 2 و GDPR تجاوز إدارة كلمات المرور البسيطة. يجب على المؤسسات تنفيذ مزود هوية مركزي (IdP) يفرض المصادقة متعددة العوامل (MFA)، تحكم دور صارم بالوصول (RBAC)، وسجلات تفعيل آلية. عدم القيام بذلك يؤدي إلى فشل في تدقيق SOC 2 (استثناء في CC6.x) وغرامات محتملة من GDPR بسبب عدم تنفيذ "التدابير التقنية المناسبة" بموجب المادة 32.