Prime Logic
info@prime-logic.sa +966 56 668 7537الرياض - طريق المطار - البوابة التجارية B2Riyadh - Airport Road - Business Gate B2

الدليل الشامل للتدقيق التقني ومخاطر التقنيةThe Complete Guide to IT Audit & Technology Risk

دليل مرجعي طويل يشرح التدقيق التقني من الأساس — ما هو، ولماذا يطلبه المدقق، وكيف تستعد له، وما الضوابط التي تُختبر فعلياً.A long-form reference explaining IT audit from the ground up — what it is, why auditors ask for it, how to prepare, and which controls are actually tested.

دليل مرجعيReference guide مصادر رسميةOfficial sources

آخر مراجعة: 2026-09-18Last reviewed: 2026-09-18

كيف تستعد للتدقيق التقني؟How do you prepare for an IT audit?

الاستعداد يبدأ قبل ثمانية إلى اثني عشر أسبوعاً: تحديد نطاق الأنظمة الحرجة، توثيق ما هو قائم فعلياً، جمع الأدلة وربط كل دليل بالضابط الذي يخدمه، ثم ترتيب الفجوات بحسب الأثر لا السهولة. المدقق لا يقبل وجود سياسة — يريد دليل تنفيذ: سجل، نموذج معتمد، أو نتيجة اختبار.Preparation starts eight to twelve weeks ahead: defining the scope of critical systems, documenting what actually exists, collecting evidence and linking each item to the control it supports, then ranking gaps by impact rather than ease. The auditor does not accept that a policy exists — they want evidence of execution: a log, an approved form, or a test result.

ما هو التدقيق التقني ولماذا يهمّكWhat IT Audit Is and Why It Matters

  • متى تحتاج تدقيقاً تقنياً؟When do you need an IT audit?
  • عند الاستعداد لتدقيق خارجي أو مراجعة داخليةWhen preparing for an external audit or internal review
  • عند تطبيق أو ترحيل نظام ERPWhen implementing or migrating an ERP system
  • عند طلب تنظيمي من جهة رقابيةWhen a regulator requests it
  • عند تغيّر جوهري في الأنظمة أو الهيكلOn a material change to systems or structure
  • عند وجود مخاوف حول دقة التقارير أو الصلاحياتWhen there are concerns about report accuracy or access

الضوابط العامة لتقنية المعلومات (ITGC)IT General Controls (ITGC)

ضوابط التطبيقات (ITAC)IT Application Controls (ITAC)

  • ضوابط المدخلات: التحقق من صحة البيانات واكتمالها ومنع التكرارInput controls: validation, completeness and duplicate prevention
  • ضوابط المعالجة: القواعد الآلية والحسابات والترحيل والتحقق من الاتساقProcessing controls: automated rules, calculations, posting and consistency checks
  • ضوابط المخرجات: دقة التقارير واكتمالها وتوزيعها والوصول إليهاOutput controls: report accuracy, completeness, distribution and access

فصل المهام: الضابط الأكثر إهمالاًSegregation of Duties: The Most Neglected Control

  • إدخال المورد مقابل اعتماد الفاتورةVendor creation vs invoice approval
  • إعداد الرواتب مقابل صرفهاPayroll preparation vs payment
  • إدارة البيانات الرئيسية مقابل معالجة المعاملاتMaster data maintenance vs transaction processing
  • الاعتماد مقابل الترحيل المحاسبيApproval vs ledger posting
  • إدارة الصلاحيات مقابل استخدامهاAccess administration vs use of that access

ما الأدلة التي يطلبها المدقق فعلياًWhat Evidence the Auditor Actually Requests

المجالالدليل النموذجي
إدارة التغييرسجل التغييرات · نماذج الاعتماد · أدلة اختبار المستخدم · فصل البيئات
إدارة الوصولنموذج طلب الصلاحية · مراجعة دورية موثقة · إجراءات الإلغاء · جرد الحسابات المميزة
العملياتجدول المهام المجدولة · سجل الأخطاء · إجراءات التصعيد · مراجعة التنبيهات
النسخ الاحتياطيسياسة النسخ · سجل نجاح/فشل المهام · نتائج اختبار الاستعادة
ضوابط التطبيقاتإعدادات القواعد الآلية · دقة التقارير الحساسة · ضوابط القيود اليدوية

كيف تستعد للتدقيق التقنيHow to Prepare for an IT Audit

  • حدّد النطاق: أي الأنظمة والعمليات مشمولةDefine scope: which systems and processes are included
  • وثّق ما هو قائم فعلياً قبل تحسينهDocument what actually exists before improving it
  • اجمع الأدلة واربط كل دليل بالضابط الذي يخدمهCollect evidence and link each item to the control it supports
  • حدّد الفجوات ورتّبها بحسب الأثر لا بحسب السهولةIdentify gaps and rank them by impact, not by ease
  • نفّذ المعالجة ووثّق ما تم إنجازهExecute remediation and document what was completed
  • راجع النتيجة قبل بدء العمل الميدانيReview the result before fieldwork begins

الأطر المرجعيةReference Frameworks

  • COSO — إطار الرقابة الداخلية وإدارة المخاطر المؤسسيةCOSO — internal control and enterprise risk frameworks
  • ISA 315 — تقييم مخاطر التدقيق وفهم الكيان وبيئتهISA 315 — audit risk assessment and understanding the entity
  • ISO/IEC 27001 — إدارة أمن المعلوماتISO/IEC 27001 — information security management
  • ضوابط الهيئة الوطنية للأمن السيبراني (NCA ECC)National Cybersecurity Authority Essential Controls (NCA ECC)
  • ITIL — إدارة خدمات تقنية المعلوماتITIL — IT service management

منهج التدقيق المبني على المخاطرA Risk-Based Audit Approach

التدقيق الشامل لكل شيء غير ممكن ولا مفيد. المنهج المبني على المخاطر يركّز الجهد حيث يكون الأثر أكبر، ويتطلب أربع خطوات:Auditing everything is neither possible nor useful. A risk-based approach concentrates effort where impact is greatest and requires four steps:

,
  • فهم الكيان وبيئته: النشاط، الأنظمة، العمليات الحرجة، والأطر المنطبقةUnderstand the entity and its environment: activity, systems, critical processes and applicable frameworks
  • تحديد المخاطر الجوهرية: ما الذي قد يسبب تحريفاً مادياً أو خسارة فعلية؟Identify significant risks: what could cause material misstatement or actual loss?
  • تحديد الضوابط التي تعالج كل خطر جوهريIdentify the controls addressing each significant risk
  • اختبار الفعالية على العينة المناسبة وليس على كل المعاملاتTest effectiveness on an appropriate sample, not every transaction
,

النتيجة: تقرير يركّز على ما يهم فعلاً بدل قائمة طويلة من الملاحظات الثانوية التي تُشتت الإدارة.The result: a report focused on what actually matters instead of a long list of minor observations that distract management.

اختيار العينات: كيف يقرر المدققSampling: How the Auditor Decides

لا يمكن اختبار كل معاملة. لذلك يعمل المدقق بالعينة، والاختيار يتبع منطقاً وليس عشوائية كاملة:Not every transaction can be tested, so the auditor works with samples, and selection follows a logic rather than pure randomness:

,
  • المعاملات غير الاعتيادية تُختبر دائماً — القيود اليدوية، التسويات الكبيرة، الاستثناءاتUnusual transactions are always tested — manual journals, large reconciliations, exceptions
  • المعاملات المتكررة تُختبر بعينة موزعة على الفترة لا مجمّعة في شهر واحدRecurring transactions are sampled across the period, not clustered in one month
  • المعاملات القريبة من نهاية الفترة تحظى باهتمام أكبرTransactions near period end receive closer attention
  • أي معاملة تجاوزت الضابط تُوسّع العينة حولهاAny transaction that bypassed the control triggers a wider sample around it
,

نصيحة عملية: إذا كنت تعرف أن لديك استثناءات، وثّقها قبل التدقيق مع مبررها. الاستثناء الموثّق أفضل بكثير من استثناء يكتشفه المدقق.Practical advice: if you know you have exceptions, document them with justification before the audit. A documented exception is far better than one the auditor discovers.

الملاحظات الأكثر تكراراًThe Most Common Findings

من مراجعاتنا المتكررة، تتركز الملاحظات في عدد محدود من الأسباب الجذرية:Across repeated reviews, findings concentrate in a limited set of root causes:

,
الملاحظةالسبب الجذري النموذجي
صلاحيات لا تُراجَع دورياًلا توجد دورة مراجعة معتمدة ولا مالك واضح للصلاحيات
مستخدمون سابقون ما زالوا نشطينلا يوجد إجراء إلزامي مرتبط بانتهاء الخدمة
تغييرات نُشرت دون اختبار موثقضغط الوقت وغياب بوابة إلزامية قبل النشر
نسخ احتياطي بلا اختبار استعادةالافتراض بأن النسخة تعمل دون التحقق منها
حسابات مميزة مشتركةغياب أداة أو سياسة لإدارة الحسابات المميزة
سجلات غير كافية للتحقيقإعدادات تسجيل افتراضية لم تُراجع
فصل مهام غير مطبَّق في النظامعدم ترجمة قواعد فصل المهام إلى أدوار فعلية في النظام
,

لاحظ أن معظم الأسباب إدارية لا تقنية. شراء أداة لا يعالج غياب سياسة.Note that most causes are administrative, not technical. Buying a tool does not address a missing policy.

ما القيمة الفعلية للتدقيق التقنيThe Real Value of an IT Audit

إذا كان الهدف هو اجتياز التدقيق فقط، فالنتيجة امتثال شكلي ينتهي بانتهاء المهمة. القيمة الحقيقية تظهر عندما يُستخدم التقييم لتحسين العمل:If the goal is only to pass the audit, the result is nominal compliance that ends with the engagement. Real value appears when the assessment is used to improve operations:

,
  • تقليل زمن الإقفال المالي بسبب ضوابط أوضح وبيانات أنظفShorter financial close thanks to clearer controls and cleaner data
  • تقليل الأخطاء المتكررة لأن جذورها أصبحت معروفة ومعالجةFewer recurring errors because root causes are known and addressed
  • قرارات أسرع لأن الإدارة تثق في الأرقام الصادرة من النظامFaster decisions because management trusts the numbers from the system
  • جاهزية أفضل للتدقيق القادم بدل إعادة العمل من الصفرBetter readiness for the next audit instead of starting from scratch
  • تقليل مخاطر الاحتيال عبر فصل المهام وضبط الصلاحيات المميزةReduced fraud risk through segregation of duties and privileged access control
,

لذلك نبدأ كل تقييم بسؤال: ما القرار الذي ستتخذه بناءً على هذا التقرير؟ إذا لم يكن هناك قرار، فالتقييم لن يُنفَّذ.This is why we begin every assessment with one question: what decision will you take based on this report? If there is no decision, the assessment will not be implemented.

تنبيه مهم حول نطاق الخدمةImportant Note on Scope

خطة أول 90 يوماًYour First 90 Days

إذا كنت تبدأ من الصفر، فهذا تسلسل عملي يغطي أهم ما يمكن إنجازه في ثلاثة أشهر دون ميزانية كبيرة:If you are starting from scratch, this practical sequence covers the most that can be achieved in three months without a large budget:

,
الفترةالإنجازالمخرج
الأسبوع 1–2حصر الأنظمة الحرجة والمستخدمين ذوي الصلاحيات المميزةقائمة نطاق معتمدة
الأسبوع 3–4مراجعة الصلاحيات وإلغاء ما لم يعد مطلوباًقائمة صلاحيات محدّثة
الأسبوع 5–6توثيق دورة التغيير الحالية وتحديد البوابة الإلزاميةسياسة إدارة تغيير
الأسبوع 7–8اختبار استعادة فعلي لأحد الأنظمةتقرير اختبار استعادة
الأسبوع 9–10مراجعة إعدادات التسجيل وتفعيل ما هو ناقصإعداد تسجيل موثّق
الأسبوع 11–12بناء سجل مخاطر تقنية مصغّر وخطة معالجةسجل مخاطر + خطة
,

لا تنتظر مشروعاً كاملاً. الإنجازات الصغيرة الموثّقة تبني الثقة وتُظهر النية قبل التدقيق.Do not wait for a full project. Small documented wins build confidence and demonstrate intent before the audit.

ضوابط السحابة في التدقيق التقنيCloud Controls in an IT Audit

الانتقال للسحابة لا يلغي الحاجة للضوابط — بل يغيّر من ينفّذها. في بيئة سحابية، بعض الضوابط تصبح مسؤولية المزوّد وبعضها يبقى عليك.Moving to the cloud does not remove the need for controls — it changes who operates them. In a cloud environment, some controls become the provider's responsibility and some remain yours.

,
المجالالمزوّدأنت
أمن البنية الفيزيائية
تحديثات نظام التشغيل الأساسي
إدارة المستخدمين والصلاحيات
تصنيف البيانات وحمايتها
إعدادات التشفير واختيارهاأدوات
النسخ الاحتياطي واختبار الاستعادةأدوات
تسجيل النشاط ومراجعتهأدوات
إدارة الثغرات في تطبيقاتك
,

الخطأ الشائع: افتراض أن المزوّد يتولى كل شيء. مسؤولية البيانات تبقى عليك دائماً مهما كان المزوّد.The common mistake: assuming the provider handles everything. Responsibility for your data always remains with you regardless of provider.

مؤشرات قياس نضج التدقيق التقنيMetrics for Measuring IT Audit Maturity

كيف تعرف أن وضعك يتحسن فعلاً وليس شكلياً؟ هذه مؤشرات قابلة للقياس:How do you know your position is genuinely improving rather than nominally? These are measurable indicators:

,
  • نسبة الصلاحيات المُلغاة عند انتهاء الخدمة في الوقت المحددPercentage of access revoked on time at termination
  • نسبة التغييرات التي مرّت بدورة موثقة كاملةPercentage of changes passing a full documented cycle
  • نتيجة آخر اختبار استعادة ونسبة نجاحهResult and success rate of the last restore test
  • عدد الحسابات المميزة وحالة إدارتهاNumber of privileged accounts and their management status
  • زمن اكتشاف التغيير غير المصرّح بهTime to detect an unauthorised change
  • نسبة الملاحظات المُغلقة خلال المدة المتفق عليهاPercentage of findings closed within the agreed period
  • تكرار نفس الملاحظة في دورتين متتاليتينRecurrence of the same finding across two consecutive cycles
,

المؤشر الأصدق هو الأخير: إذا تكررت نفس الملاحظة، فالمعالجة كانت شكلية.The truest indicator is the last one: if the same finding recurs, the remediation was cosmetic.

الأسئلة الشائعةFAQ

هل التدقيق التقني مطلوب نظاماً؟Is IT audit legally required?

قد يطلبه المدقق الخارجي أو الجهة الرقابية أو مجلس الإدارة بحسب القطاع والنشاط. حتى لو لم يكن مطلوباً نظاماً، فهو ممارسة رقابية سليمة في أي منشأة تعتمد على أنظمة في تقاريرها.It may be requested by the external auditor, a regulator or the board depending on sector and activity. Even where not legally required, it is sound control practice in any organization relying on systems for its reporting.

كم يستغرق تقييم الضوابط العامة؟How long does an ITGC assessment take?

من 4 إلى 10 أسابيع حسب عدد الأنظمة المشمولة وحجم البيانات وتوفر الأدلة.From 4 to 10 weeks depending on the number of systems in scope, data volume and evidence availability.

هل تحتاج المنشآت الصغيرة هذا التقييم؟Do small organizations need this?

قد يكفي تقييم مخفّف يغطي الأنظمة الحرجة فقط. نحدد النطاق المناسب بحسب الحجم والمخاطر بدل تطبيق إطار كامل.A lighter assessment covering only critical systems may suffice. We size the scope to your scale and risk rather than applying a full framework.

ما الفرق بين التقييم والتدقيق؟What is the difference between an assessment and an audit?

التقييم يركز على تحديد الفجوات وترتيب المعالجة، والتدقيق يقدم رأياً على فعالية الضوابط. كثير من المؤسسات تبدأ بالتقييم ثم تنتقل للتدقيق.An assessment focuses on identifying gaps and prioritising remediation; an audit provides an opinion on control effectiveness. Many organizations start with an assessment and move to audit later.

المصادر الرسميةOfficial Sources

نوصي بالرجوع إلى المصدر الرسمي والأحدث دائماً، فالأطر والأنظمة تُحدَّث دورياً.We recommend always referring to the current official source, as frameworks and regulations are updated periodically.

تحتاج مساعدة في تطبيق هذا على مؤسستك؟Need Help Applying This to Your Organization?

نراجع وضعك الراهن ونساعدك على ترتيب الأولويات وبناء خطة عمليةWe review your current position, help prioritise, and build a practical plan