الرؤى ←

التقنية المصرفية في دولة الإمارات: الأنظمة المصرفية الأساسية والتحول الرقمي

متطلبات مصرف الإمارات العربية المتحدة المركزي تصل إلى المنصة ومورّد السحابة وقاعة مجلس الإدارة

ما يتطلبه التعميم رقم 32 لسنة 2016 من نظام مصرفي أساسي، وكيف يشكّل قانون حماية البيانات الشخصية تصميمه، وما يتطلبه التعميم رقم 18/2019 من التعهيد السحابي. ثم واجبات الأمن السيبراني بموجب التعميم رقم 24/2019، والعقوبات على الإخلال بها، وواجبات الحوكمة المفروضة على مجلس الإدارة، والأسئلة التي تتركها التقنية المالية وسلسلة الكتل مفتوحة.

روجعت بواسطة Mohamed Noureldin، Founder, Managing Partner & Senior Legal Consultant

البنك الذي يغيّر منصته المصرفية الأساسية لا يشتري برمجيات فحسب. فهو يتحمّل واجباتٍ دوّنها مصرف الإمارات العربية المتحدة المركزي سلفاً: كيف تُعالَج المعاملات، وأين تقع بيانات العملاء، ومن يجوز له الوصول إليها، وماذا يحدث حين يتوقف النظام. وهذه الواجبات تقع على عاتق البنك، أياً كان من يبني النظام أو يستضيفه.

ما الذي يطلبه التعميم رقم 32 لسنة 2016 من منصة مصرفية أساسية

تعالج الأنظمة المصرفية الأساسية المعاملات، وتدير الحسابات، وتحافظ على سير العمليات المصرفية في الوقت الفعلي. ويفرض إطار مصرف الإمارات العربية المتحدة المركزي على البنوك تشغيل أنظمة تستوفي معايير صارمة للأمن وسلامة البيانات واستمرارية العمليات. ويقدم التعميم رقم 32 لسنة 2016 إرشادات تفصيلية بشأن كيفية تنفيذ نظامٍ كهذا.

يجب على البنوك ضمان دعم منصاتها للمعالجة الفورية ودقة البيانات، بحيث يمكن إجراء التسويات وإعداد التقارير بسرعة. وقد يعرّض الإخفاق في استيفاء هذه المتطلبات البنك لجزاءات تنظيمية وأضرار سمعة والتزامات قانونية ناشئة عن إخفاقات تشغيلية أو خروقات للبيانات.

يفرض الإطار ذاته الفصل بين المهام وضوابط داخلية صارمة ضد الاحتيال أو التلاعب الداخلي. ويُطلب من البنوك بناء مسارات تدقيق وضوابط وصول تصمد أمام محاولات المساس بسلامة البيانات. وحين تغيب تلك الضوابط، قد يجلب احتيالٌ داخلي تحقيقاً تنظيمياً، وعقوبات إدارية، وأوامر إلزامية بالمعالجة، ومطالبات مدنية من العملاء عن الإخلال بقوانين حماية البيانات.

أين يلتقي قانون حماية البيانات الشخصية بتصميم النظام

يستند اهتمام مصرف الإمارات العربية المتحدة المركزي بهذه الأنظمة إلى حماية البيانات وإدارة المخاطر التشغيلية وحقوق المستهلكين. ويجب على البنوك الامتثال لقانون حماية البيانات الشخصية في دولة الإمارات (PDPL) عندما تتعامل مع معلومات العملاء داخل نظام مصرفي أساسي. ويعني ذلك تضمين تقليل البيانات وتقييد الأغراض وآليات الموافقة في تصميم النظام.

خطط الاستمرارية، وبند المسؤولية مع المورّد

يطلب مصرف الإمارات العربية المتحدة المركزي من المورّدين والبنوك الحفاظ على ضمانات، تشمل خطط التعافي من الكوارث واستمرارية الأعمال. ويجب أن تكون تلك الخطط موثقة قانوناً ومختبرة بانتظام، حتى يظل البنك عاملاً خلال صدمة نظامية أو هجوم.

يحمل العقد جزءاً من العمل ذاته. فيجب على البنوك الاتفاق على بنود مسؤولية واضحة مع مزوّدي التقنية لديها لمعالجة الخروقات أو الإخفاقات المحتملة.

التعهيد إلى السحابة بموجب التعميم رقم 18/2019

يحكم الإطار التنظيمي لأنشطة التعهيد الصادر عن مصرف الإمارات العربية المتحدة المركزي، التعميم رقم 18/2019، تعهيد الوظائف المصرفية الحرجة، بما فيها الخدمات السحابية. وهو يوجب على البنوك هيكلة ترتيبات التعهيد بما يحافظ على سيطرة كاملة على الوظائف المعهود بها، وضمان امتثال مزوّدي الخدمة للقوانين السارية ومعايير الأمن.

على البنك الذي ينقل نظاماً مصرفياً أساسياً إلى السحابة أن يجري العناية الواجبة بشأن المورّد، ضامناً إقامة البيانات داخل دولة الإمارات أو في ولايات قضائية ذات حماية قانونية مكافئة. ويولي الإطار وزناً لما يقوله العقد: اتفاقيات مستوى الخدمة، وبنود سرية البيانات، والحق في تدقيق مزوّد الخدمة السحابية.

يجب أن تتناول ترتيبات التعهيد أيضاً خطط الطوارئ واستراتيجيات الخروج. ويوجب التعميم رقم 18/2019 على البنوك ضمان ألا يقوّض التعهيد المرونة التشغيلية أو الاستمرارية. ويترجم ذلك إلى التزام بصياغة عقود تحدد حقوق الإنهاء، وخدمات الانتقال، وإجراءات استرجاع البيانات.

أي البيانات يجوز أن تقع خارج البنك، وأين

يجب على البنوك أيضاً وضع سياسات لتصنيف البيانات لتقرير أي فئات البيانات يجوز تخزينها أو معالجتها على بنية تحتية سحابية. فالبيانات الحساسة للعملاء، على سبيل المثال، تتطلب غالباً تشفيراً معززاً وضوابط وصول بموجب كلٍّ من لوائح مصرف الإمارات العربية المتحدة المركزي وقانون حماية البيانات الشخصية (PDPL). وقد تنشأ تحديات قضائية حين يشغّل المزوّد مراكز بيانات خارج دولة الإمارات، مما يجعل الضمانات التعاقدية التفصيلية ومراجعات الامتثال ضرورية.

في عملية ترحيل فعلية، يظهر هذا العمل في مواضع مألوفة. تحمل اتفاقية مستوى الخدمة التزامات بزمن التشغيل، ومعايير تشفير البيانات، وحقوق التدقيق. ويشترط بندٌ آخر أن تقيم جميع بيانات العملاء داخل دولة الإمارات امتثالاً لقواعد إقامة البيانات. ثم تراقب لجنة إشرافية أداء المورّد وامتثاله.

التعميم رقم 24/2019 وواجب الإبلاغ عن الحوادث

تُبقي التهديدات السيبرانية الموجهة إلى المؤسسات المالية الأمنَ السيبراني قرب قمة متطلبات مصرف الإمارات العربية المتحدة المركزي. ويحدد التعميم رقم 24/2019 بشأن الأمن السيبراني متطلبات إلزامية تلزم البنوك بإرساء أطر تبني المرونة وتحمي بيانات العملاء الحساسة. ويجب على البنوك تنفيذ ضوابط أمنية متعددة الطبقات، تشمل التشفير وأنظمة كشف التسلل وخطط الاستجابة للحوادث.

الإبلاغ التزامٌ قائم بذاته. فالبنوك خاضعة لالتزامات صارمة بالإبلاغ الفوري عن الحوادث السيبرانية إلى مصرف الإمارات العربية المتحدة المركزي والتعاون مع التحقيقات. وبعد هجوم فدية، يعني ذلك تفعيل خطة الاستجابة للحوادث، وإخطار مصرف الإمارات العربية المتحدة المركزي ضمن الإطار الزمني المنصوص عليه، وعمل المستشار مع خبراء الأمن لاحتواء الخرق وحفظ الأدلة والتواصل بشفافية مع العملاء المتضررين. فالضوابط وتدريب الموظفين المدفوعة تكلفتهما قبل الهجوم هي ما يخفف العقوبات التنظيمية وأضرار السمعة بعده.

ما الذي قد يكلفه الإخفاق في استيفاء تلك المتطلبات

قد يؤدي الإخفاق في الامتثال لمتطلبات الأمن السيبراني إلى عقوبات شديدة، تشمل الغرامات وسحب الترخيص واحتمال المسؤوليات الجزائية عن الإدارة المهملة. وبصورة منفصلة، يجرّم قانون مكافحة الجرائم الإلكترونية في دولة الإمارات الوصول غير المصرح به وخروقات البيانات والاحتيال السيبراني. ويتفاعل القانون التنظيمي والقانون الجزائي هنا، ويجب أن تجيب استراتيجية البنك للأمن السيبراني عن كليهما.

من يجيب عن مشروع تقني

تضع إرشادات مصرف الإمارات العربية المتحدة المركزي مسؤوليات قانونية مباشرة عن حوكمة التقنية على عاتق أعضاء مجلس الإدارة والإدارة العليا. فيجب عليهم ضمان امتثال مبادرات التقنية المصرفية للقوانين السارية والسياسات الداخلية. وقد يفضي الإخفاق في تلك الواجبات إلى إجراءات إدارية أو مسؤوليات شخصية، لا سيما حيث يؤدي الإهمال إلى خروقات جوهرية أو خسارة مالية.

يُطلب من البنوك إنشاء لجان مخصصة للإشراف على مخاطر التقنية، ويجب أن تحوز تلك اللجان الخبرة التي يحتاجها العمل. وفي مشروع كتوسعة الخدمات المصرفية عبر الهاتف المحمول، يعني ذلك أن يقيّم مختصون قانونيون ومن الامتثال وتقنية المعلومات كل ميزة جديدة من زوايا قانونية وتشغيلية قبل إطلاقها.

تنتمي حوكمة الأمن السيبراني إلى البنية ذاتها، مع إشراف على مستوى مجلس الإدارة وتقييمات مخاطر مستمرة. وتشترط اللوائح أيضاً برامج تدريبية لبناء وعي الموظفين وتقليل الثغرات الناشئة عن الخطأ البشري. ويُوصى قانوناً بإجراء اختبارات اختراق وتقييمات ثغرات مستمرة، لتحديد التهديدات الناشئة.

يجب أن تجيب الحوكمة أيضاً عن التغير التقني السريع والمتطلبات التنظيمية المتطورة. ويعني ذلك تخطيط السيناريوهات الاستباقي، ومراجعات الامتثال، والمراقبة المستمرة، مع مراجعة دورية وتحديث للسياسات المتعلقة بالتقنيات الناشئة كسلسلة الكتل والذكاء الاصطناعي.

الأسئلة التي لم تجب عنها القواعد بعد

يتطور الإطار القانوني الحاكم للتقنية المصرفية في دولة الإمارات بسرعة لاستيعاب التحول الرقمي مع الحفاظ على الاستقرار النظامي. وأصعب الأسئلة تتعلق بالتقنيات الناشئة كسلسلة الكتل والذكاء الاصطناعي وواجهات برمجة التطبيقات للخدمات المصرفية المفتوحة.

تعمل حكومة دولة الإمارات بنشاط على تطوير لوائح مفصّلة للتقنية المالية والخدمات المصرفية الرقمية، تشمل أطراً للهوية الرقمية والعقود الذكية والبيئات التجريبية التنظيمية. وستحتاج البنوك إلى نماذج امتثال جديدة لاستيفائها.

تزداد أهمية تدفقات البيانات العابرة للحدود والتنسيق التنظيمي الدولي في الوقت ذاته. ويجب أن تعالج الترتيبات التعاقدية والحوكمية تعارضات الاختصاص القضائي وقوانين خصوصية البيانات ومعايير الأمن السيبراني الدولية، عبر عدة أنظمة قانونية في آنٍ واحد.

تُظهر سلسلة الكتل الفجوة بأوضح صورة. فالبنك الذي ينظر في استخدام سلسلة الكتل لمعالجة المعاملات يواجه عدم يقين بشأن الاعتراف القانوني بالعقود الذكية وبشأن ثبات البيانات. ونصيحتنا هي بناء ضوابط امتثال في مشروع كهذا منذ البداية، بما فيها بنود قابلية التدقيق وحل النزاعات.

نقدم المشورة للبنوك بشأن هذه الأسئلة من خلال فريق النزاعات المصرفية لدينا، إلى جانب ممارساتنا في قانون الشركات والأعمال، وصياغة العقود، والتحكيم.

هذا المقال لأغراض إعلامية فقط ولا يشكل استشارة قانونية.

موارد إضافية

استكشف المزيد من رؤانا حول الموضوعات ذات الصلة:

اتصلوا بنا الآنتحدثوا مع فريقنا عبر واتساب