الشركات والحوكمة
بناء برنامج امتثال داخلي
الناشر: شركة بي إم بي آرتيكل للمحاماة والاستشارات القانونية
احصر ما ينطبق فعليًا على منشأتك
يبدأ برنامج الامتثال بفهم طبيعة النشاط والهيكل النظامي للمنشأة والموظفين والعملاء والمواقع الجغرافية التي تمارس فيها أعمالها، إضافة إلى البيانات والأنظمة التي تتعامل معها بصورة يومية.
وبناءً على ذلك يتم حصر الأنظمة واللوائح والتراخيص والاشتراطات المنظمة للنشاط، مثل:
- التزامات الشركات والحوكمة.
- أنظمة العمل والموارد البشرية.
- متطلبات حماية البيانات الشخصية.
- الالتزامات التعاقدية والتنظيمية.
- الاشتراطات المهنية أو القطاعية الخاصة.
ولا يعني وجود نظام معين أن جميع أحكامه تنطبق على جميع المنشآت بالدرجة نفسها، لذلك يجب ربط كل التزام بـ:
- مصدره النظامي.
- سبب انطباقه.
- المسؤول عنه.
- الموعد أو الحدث المرتبط بتنفيذه.
- مستوى الأولوية والأهمية.
كما ينبغي التمييز بين الالتزامات النظامية الملزمة وبين الممارسات التنظيمية التي تعتمدها المنشأة لتحسين أعمالها أو إدارة مخاطرها.
رتب المخاطر والمسؤوليات
بعد حصر الالتزامات، تأتي مرحلة تقييم المخاطر المرتبطة بها.
ويشمل ذلك دراسة
- احتمال وقوع المخالفة.
- أثرها المالي أو التشغيلي أو النظامي.
- مستوى الخطورة.
- قدرة المنشأة على اكتشافها ومعالجتها.
ومن الأفضل إعطاء الأولوية للمخاطر الأعلى أثرًا أو احتمالا بدل توزيع الجهد بصورة متساوية على جميع الملفات.
كما ينبغي تحديد
- المسؤول عن تنفيذ كل التزام.
- الجهة المراجعة أو الرقابية.
- المسؤول عن التصعيد عند وجود مخالفة.
- صاحب الصلاحية لاعتماد المعالجة.
وفي المنشآت الصغيرة يمكن الجمع بين بعض الأدوار عند الحاجة، مع وضع ضوابط مراجعة مناسبة لتقليل تعارض المصالح.
أنشئ سجل امتثال واضح
من الممارسات الفعالة إنشاء سجل امتثال يتضمن:
- الالتزام المطلوب.
- مصدره النظامي.
- المسؤول عنه.
- الضابط أو الإجراء المطبق.
- الدليل على التنفيذ.
- تاريخ المراجعة.
- حالة الالتزام.
فوجود سياسة مكتوبة وحده لا يكفي لإثبات الامتثال.
فعلى سبيل المثال، لا يحقق وجود سياسة لحماية البيانات الامتثال إذا كانت الممارسات الفعلية تخالفها أو إذا كانت البيانات تستخدم لأغراض مختلفة عن الأغراض المعلنة أو يتم مشاركتها دون إجراءات مناسبة.
حوّل السياسات إلى إجراءات عملية
كثير من برامج الامتثال تتوقف عند إعداد السياسات دون ترجمتها إلى إجراءات يمكن للموظفين تطبيقها.
لذلك ينبغي أن توضح السياسات
- ماذا يجب فعله؟
- من المسؤول عنه؟
- كيف يُنفذ؟
- متى يُنفذ؟
- ما المستند النات؟
- أين يُحفظ؟
ومن الأمثلة على ذلك
- اعتماد العقود.
- منح الصلاحيات والتفويضات.
- معالجة طلبات أصحاب البيانات الشخصية.
- الإبلاغ عن المخالفات.
- حفظ السجلات والمستندات.
كما يُنصح بتدريب الموظفين على أمثلة واقعية مرتبطة بطبيعة أعمال لمنشأتهم، مع توضيح أسباب الإجراءات وآثار عدم الالتزام بها.
امتثال حماية البيانات الشخصية
عند تعامل المنشأة مع البيانات الشخصية، ينبغي مراجعة مجموعة من العناصر الأساسية، من أبرزها:
- الغرض من جمع البيانات.
- الأساس النظامي للمعالجة.
- تقليل البيانات إلى الحد اللازم.
- مدة الاحتفاظ بالبيانات.
- حقوق أصحاب البيانات.
- ضوابط الوصول والمشاركة.
- التعامل مع مزودي الخدمات والمعالجين.
- أي نقل للبيانات خارج النطاق المسموح به نظامًا عند الاقتضاء.
ولا تكفي الموافقة العامة وحدها لتحقيق الامتثال، كما أن تعاقد المنشأة مع مورد أو مزود خدمة لا يعفيها تلقائيًا من مسؤولياتها النظامية المرتبطة بالبيانات التي تديرها أو تتحكم فيها.
التحقق والتصحيح والتحديث المستمر
لا يكتمل برنامج الامتثال بإعداد السياسات أو السجلات فقط، بل يجب التحقق بصورة دورية من التطبيق العملي.
ويشمل ذلك
- مراجعة عينات من العمليات والإجراءات.
- فحص المستندات والسجلات.
- رصد الملاحظات والمخالفات.
- إعداد خطط التصحيح.
- تحديد المسؤولين عن المعالجة.
- متابعة التنفيذ حتى الإغلاق الفعلي.
وعند وقوع مخالفة أو حادثة مؤثرة، يجب توثيق الوقائع ودراسة الآثار النظامية والإجرائية المرتبطة بها واتخاذ الإجراءات المناسبة بحسب طبيعة الحالة والالتزامات المنطبقة.
كما ينبغي تحديث البرنامج عند
- تعديل الأنظمة واللوائح.
- توسع النشاط.
- دخول أسواق أو خدمات جديدة.
- تغيير الموردين أو مقدمي الخدمات.
- إدخال أنظمة تقنية جديدة.
- تغير هيكل المنشأة أو ملكيتها.
ماذا يُرفع للإدارة؟
يفضل أن يتضمن تقرير الامتثال الدوري
- الالتزامات الجوهرية المفتوحة.
- المخاطر عالية الأولوية.
- المخالفات المسجلة.
- الإجراءات التصحيحية المتأخرة.
- القرارات المطلوبة من الإدارة.
- مؤشرات التقدم والتنفيذ.
وذلك بدل الاكتفاء بتقارير عامة لا تعكس الوضع الفعلي للامتثال داخل المنشأة.
أسئلة شائعة
لا. يجب مواءمة السياسات مع نشاط المنشأة وواقع أعمالها، وتطبيقها فعليًا، وتوثيق الالتزام بها، ومراجعتها بصورة دورية.
لا. يجب مراعاة الغرض من المعالجة والأساس النظامي والتناسب وحقوق أصحاب البيانات والمتطلبات النظامية الأخرى ذات الصلة، ولا تغني الموافقة وحدها عن بقية الالتزامات المطلوبة.
المصادر
- نظام الشركات، ونظام حماية البيانات الشخصية، ولائحته التنفيذية، والأنظمة والاشتراطات التنظيمية ذات الصلة
- بطبيعة نشاط المنشأة.
هذا المحتوى توعوي عام، ويختلف نطاق برنامج الامتثال ومتطلباته بحسب طبيعة النشاط وحجم المنشأة والأنظمة واللوائح الفعلية المنطبقة عليها.

