منظار القابضة
الشركة
أعمالناالمتجرالاستثماراتالجوائزالمدونة
الوظائف
تواصل معنا
ابدأ الشراكة
منظار القابضة

نصنع ونطلق ونستثمر في منتجات ومشاريع تغيّر العالم.

بالاشتراك توافق على استلام نشرتنا البريدية. يمكنك إلغاء الاشتراك في أي وقت.

المراجع

  • سياسة الاستخدام
  • سياسة الخصوصية
  • الشؤون القانونية
  • حوكمة الذكاء الاصطناعي
  • إطار حوكمة التسليم
  • شروط المتجر

الشركة

  • عن منظار
  • الاستثمارات
  • التوظيف
  • التدريب
  • المقالات
  • تواصل معنا

المؤسسية

  • الحوكمة المؤسسية
  • علاقات المستثمرين
  • المقاييس العامة
  • الغرفة الإعلامية
  • مركز الأبحاث

الخدمات

  • المتجر
  • استثمر في السعودية
  • أعمالنا
  • الأسئلة الشائعة
  • ابدأ الشراكة
  • بوابة العملاء / الموردين
ابدأ الشراكة
الذراع التقني:من تك

شركة عدسة منظار القابضة — شركة قابضة للمنتجات والمشاريع

شركة عدسة منظار القابضة، جميع الحقوق محفوظة 2026 ©

X
  1. الرئيسية
  2. /
  3. المدونة
  4. /
  5. إدارة الأعمال
العودة للمدونة
إدارة الأعمال040

إدارة المخاطر المؤسسية: نموذج عملي

زيد ر. إدريستاريخ النشر: ١٠ مايو ٢٠٢٦١٢ ذو القعدة ١٤٤٧ هـ6 دقيقة قراءة

إجابة سريعة

نموذج عملي لإدارة المخاطر المؤسسية — سجلات المخاطر، قوالب التقييم، وإجراءات المعالجة.

أهم النقاط

  • - أغلب المؤسسات السعودية تملك "سجل مخاطر" في مكان ما — ملف Excel كُتب مرة واحدة ضمن مشروع استشاري، قُدّم لمجلس الإدارة في عرض أنيق، ثم أُغلق ولم يُفتح مجددًا.
  • - إطار ISO 31000 بلغة بسيطة: ISO 31000 ليس معيارًا للشهادة مثل ISO 27001 — لا يوجد "تدقيق ISO 31000" ولا "شهادة مطابقة".
  • - الفرق العملي بالنسبة للمؤسسة السعودية هو أن ISO 31000 لا يفرض قوالب محددة — يمكنك تطبيقه بسجل Excel بسيط أو بأداة GRC متقدمة.

أغلب المؤسسات السعودية تملك "سجل مخاطر" في مكان ما — ملف Excel كُتب مرة واحدة ضمن مشروع استشاري، قُدّم لمجلس الإدارة في عرض أنيق، ثم أُغلق ولم يُفتح مجددًا. هذا ليس إدارة مخاطر — هذا إنجاز نظري. بنهاية هذا الدليل، ستفهم إطار ISO 31000 بلغة عملية بدون مصطلحات أكاديمية، وستملك نموذجًا لسجل مخاطر حي يمكنك تطبيقه غدًا، وستعرف الفرق بين رغبة المخاطرة وتحمّل المخاطرة — وهو فرق يرتبك فيه حتى أعضاء مجالس الإدارة. السياق السعودي يزيد التعقيد: بيئة تنظيمية سريعة التغيّر (NCA، SDAIA، ZATCA، CMA) تعني أن المخاطر التنظيمية وحدها تستحق فئة مستقلة في أي سجل مخاطر مؤسسي.

إطار ISO 31000 بلغة بسيطة: ISO 31000 ليس معيارًا للشهادة مثل ISO 27001 — لا يوجد "تدقيق ISO 31000" ولا "شهادة مطابقة". هو إطار إرشادي يحدد كيف يجب أن تفكر المؤسسة في المخاطر بشكل منهجي. الإطار يتكون من ثلاث طبقات: المبادئ (لماذا ندير المخاطر؟)، والإطار (من يدير وما الهيكل؟)، والعملية (كيف نحدد ونقيّم ونعالج؟). أهم مبدأ في ISO 31000 هو أن إدارة المخاطر "مُدمجة" في كل قرار — ليست نشاطًا منفصلًا يحدث مرة في السنة. هذا يعني عمليًا أن كل مشروع جديد، وكل عقد جديد، وكل قرار استثماري يجب أن يتضمن تقييم مخاطر — ولو مبسطًا.

الفرق العملي بالنسبة للمؤسسة السعودية هو أن ISO 31000 لا يفرض قوالب محددة — يمكنك تطبيقه بسجل Excel بسيط أو بأداة GRC متقدمة. المهم هو أن العملية موجودة، وأن هناك أدوارًا واضحة، وأن النتائج تغذي القرارات فعلًا.

رغبة المخاطرة (Risk Appetite) مقابل تحمّل المخاطرة (Risk Tolerance): هذان المصطلحان يُستخدمان بالتبادل خطأً — وهما مختلفان. رغبة المخاطرة هي المستوى العام من المخاطر الذي ترغب المؤسسة في تحمّله لتحقيق أهدافها الاستراتيجية — هي بيان من مجلس الإدارة يقول: "نحن مستعدون لتقبل مخاطر معتدلة في مجال التوسع الجغرافي لتحقيق نمو 20% سنويًا". تحمّل المخاطرة هو الحد الأقصى المقبول لمخاطرة محددة — مثلًا: "نتحمل خسارة تشغيلية حتى 500,000 ريال في الحادث الواحد، لكن أي حادث يتجاوز ذلك يتصاعد لمجلس الإدارة".

مثال عملي لمجموعة استثمارية سعودية: رغبة المخاطرة العامة هي "عدوانية" في النمو الاستثماري — المجموعة مستعدة لدخول أسواق جديدة حتى لو كان هناك عدم يقين. لكن تحمّل المخاطرة التنظيمي "محافظ جدًا" — أي مخاطرة تنظيمية يحتمل أن تؤدي لغرامة تتجاوز مليون ريال أو إيقاف ترخيص تتصاعد فورًا للرئيس التنفيذي ولجنة المخاطر. هذا التمييز يسمح للمديرين بفهم أين يمكنهم أخذ مخاطر محسوبة وأين يجب أن يكونوا متحفظين.

سجل المخاطر — النموذج العملي: سجل المخاطر الحي يتضمن لكل مخاطرة: معرّف فريد (مثلاً: R-OPS-001)، ووصف المخاطرة بجملة واحدة واضحة، والفئة (استراتيجية، تشغيلية، مالية، تنظيمية، سيبرانية، سمعة)، والمالك (الشخص المسؤول عن إدارة هذه المخاطرة — بالاسم وليس بالمسمى)، والأثر على مقياس من 1 إلى 5، والاحتمالية على نفس المقياس، والدرجة (الأثر × الاحتمالية)، والضوابط الحالية الموجودة فعلًا، والمخاطرة المتبقية بعد تطبيق الضوابط، وخطة المعالجة مع تاريخ مستهدف، وتاريخ آخر مراجعة.

أغلب المؤسسات لديها «سجل مخاطر» — المشكلة أنه كُتب مرة واحدة ولم يُحدَّث ولا يرتبط بأي قرار فعلي.

نموذج لخمسة صفوف في سجل مخاطر مؤسسة سعودية: أولًا مخاطرة تشغيلية (R-OPS-001): انقطاع نظام ERP الرئيسي لأكثر من 4 ساعات — أثر 4، احتمالية 3، درجة 12 — الضوابط الحالية: نسخ احتياطي يومي وبيئة DR — المخاطرة المتبقية: متوسطة — المعالجة: اختبار DR ربع سنوي. ثانيًا مخاطرة مالية (R-FIN-001): تأخر تحصيل العملاء يتجاوز 90 يومًا — أثر 3، احتمالية 4، درجة 12 — الضوابط الحالية: سياسة ائتمان ومتابعة شهرية — المعالجة: أتمتة التنبيهات عند 60 يومًا.

ثالثًا مخاطرة سيبرانية (R-CYB-001): هجمة فدية تشفّر الأنظمة الحرجة — أثر 5، احتمالية 3، درجة 15 — الضوابط الحالية: EDR، نسخ احتياطي منفصل، تدريب موظفين — المخاطرة المتبقية: عالية — المعالجة: تأمين سيبراني + اختبار اختراق نصف سنوي. رابعًا مخاطرة تنظيمية (R-REG-001): عدم الامتثال لمتطلبات PDPL الجديدة — أثر 4، احتمالية 3، درجة 12 — الضوابط: مشروع امتثال PDPL قيد التنفيذ — المعالجة: إنهاء تقييم الفجوات قبل نهاية الربع.

خامسًا مخاطرة سمعة (R-REP-001): شكاوى عملاء متكررة تصل لمنصات التواصل الاجتماعي — أثر 3، احتمالية 3، درجة 9 — الضوابط: فريق خدمة عملاء مع SLA للاستجابة — المخاطرة المتبقية: منخفضة — المعالجة: مراجعة شهرية لاتجاهات الشكاوى. هذا النموذج ليس مثاليًا لكل مؤسسة — لكنه نقطة بداية عملية يمكنك تعديلها حسب حجمك وقطاعك.

بروتوكولات التصعيد — أي مخاطر تصل لمجلس الإدارة: ليست كل مخاطرة تحتاج انتباه مجلس الإدارة — لكن بعضها يجب أن يصل فورًا. القاعدة العملية: أي مخاطرة بدرجة 15 أو أعلى (من 25) تتصاعد تلقائيًا للجنة المخاطر. أي مخاطرة قد تؤدي لخسارة مالية تتجاوز عتبة محددة (يحددها مجلس الإدارة — مثلاً مليون ريال) تتصاعد مباشرة. أي مخاطرة تنظيمية قد تؤدي لإيقاف ترخيص أو غرامة تتصاعد فورًا. المخاطر ذات الدرجة 6-12 تُدار على مستوى الإدارة التنفيذية مع تقرير ربع سنوي للجنة المخاطر. المخاطر ذات الدرجة 1-5 تُدار على مستوى المدير المباشر.

فئة المخاطر التنظيمية في السياق السعودي: البيئة التنظيمية السعودية تتسم بالحراك المتسارع — خلال السنوات الثلاث الأخيرة، صدرت أو تُحدّثت أنظمة ولوائح من NCA (ضوابط الأمن السيبراني)، وSDIA/SDAIA (نظام حماية البيانات الشخصية PDPL)، وZATCA (الفوترة الإلكترونية ومتطلبات ضريبة القيمة المضافة المحدّثة)، وCMA (متطلبات حوكمة الشركات المدرجة)، وCITC (تنظيمات قطاع الاتصالات). هذا يعني أن المخاطر التنظيمية يجب أن تكون فئة مستقلة في سجل مخاطر أي مؤسسة سعودية — وليس بندًا فرعيًا ضمن "المخاطر القانونية".

إدارة المخاطر التنظيمية تتطلب: مراقبة مستمرة للتحديثات التنظيمية (الجريدة الرسمية، مواقع الجهات الرقابية، النشرات المتخصصة)، وتقييم أثر كل تحديث على المؤسسة خلال 30 يومًا من صدوره، وخطة امتثال بمسؤول ومواعيد محددة. مجموعة استثمارية سعودية فوجئت بمتطلبات الفوترة الإلكترونية لـ ZATCA رغم أنها صدرت قبل أشهر — لأن لا أحد في المؤسسة كان مكلفًا بمتابعة التحديثات التنظيمية. الغرامة كانت أقل ضررًا من التسارع في التطبيق وما صاحبه من أخطاء.

ربط إدارة المخاطر بالحوكمة المؤسسية: مجلس الإدارة يحدد رغبة المخاطرة العامة ويوافق على السياسة — لكنه لا يدير المخاطر يوميًا. لجنة المخاطر (أو لجنة المراجعة إن لم توجد لجنة مخاطر منفصلة) تراقب سجل المخاطر ربع سنويًا، وتراجع حوادث المخاطر المتحققة، وتتحقق من أن خطط المعالجة تسير وفق الجداول. الإدارة التنفيذية تدير المخاطر يوميًا عبر دمجها في قرارات التشغيل والمشاريع والعقود. المراجعة الداخلية تقيّم فعالية إطار إدارة المخاطر ككل — هل الإطار يعمل فعلًا أم أنه وثائق على الرف؟

التقارير الربع سنوية يجب أن تتضمن: ملخص أهم 10 مخاطر بتغيراتها عن الربع السابق (هل زادت الدرجة أم انخفضت؟)، والمخاطر الجديدة التي ظهرت خلال الربع، وتحديث خطط المعالجة (هل أُنجزت في الموعد أم تأخرت؟)، والحوادث التي تحققت فعلًا وما تم تعلمه منها، ومؤشرات المخاطر الرئيسية (KRIs) مع اتجاهاتها. KRI مثال: "عدد الحوادث السيبرانية الشهرية" — إذا كان العدد يتصاعد، فهذه إشارة مبكرة أن الضوابط السيبرانية قد تحتاج تعزيزًا قبل أن تتحقق مخاطرة كبرى.

الخطوة التالية: إذا كان لديك سجل مخاطر لكنه لم يُحدّث منذ أكثر من 6 أشهر — ابدأ بتحديثه. إذا لم يكن لديك سجل مخاطر — ابدأ بالنموذج أعلاه واملأ الصفوف الخمسة الأولى بمخاطر مؤسستك الأكثر وضوحًا. أداة التقييم في هذه الصفحة تساعدك على فهم نضج إطار إدارة المخاطر في مؤسستك وتحديد الفجوات ذات الأولوية.

تقييم المخاطر

تقييم نضج إدارة المخاطر المؤسسية

سجل المخاطر بلا قيمة إذا لم يُحدَّث ويُراجع — ما مستواك الحقيقي؟

درجة النضج0%

إدارة مخاطر بدائية — ابدأ بالهيكل والثقافة

0 / 16 عنصر مكتمل

سجل المخاطر

مصفوفة تصنيف المخاطر

ست فئات يجب أن يغطيها سجل المخاطر

الفئةأمثلةالمعالجة النموذجية
استراتيجيةتغيّر السوق، المنافسة، فشل الابتكارمراقبة مستمرة + تنويع
تشغيليةانقطاع الأنظمة، فقدان كفاءاتتخطيط استمرارية + توثيق
ماليةتقلبات العملة، سيولة، ائتمانتحوط + ضوابط مالية
تنظيميةعقوبات، تغيّر أنظمة، عدم امتثالبرنامج امتثال + متابعة تنظيمية
سيبرانيةاختراق، فدية، تسريب بياناتضوابط أمنية + استجابة للحوادث
سمعةأزمات إعلامية، فقدان ثقة العملاءخطة اتصال أزمات + مراقبة
حاسبة المخاطر

حاسبة تأثير المخاطر — المخاطر الكامنة مقابل المتبقية

أدخل احتمالية المخاطرة وأثرها ومستوى الضوابط لحساب المخاطر المتبقية والخسارة المتوقعة.

3
51
4
51
2
51
5,000,000ر.س
50,000,000100,000
المخاطر الكامنة

12

المخاطر المتبقية

8.6

الانخفاض في المخاطر

3.4

الخسارة السنوية المتوقعة

432.0Kر.س

💡 المخاطر الكامنة = الاحتمالية × الأثر. الضوابط الناضجة تُخفّض المخاطر المتبقية بشكل كبير. كلما ارتفع مستوى نضج الضوابط، انخفضت الخسارة المتوقعة.

احفظ نتائجك واحصل على رؤى مخصّصة

رؤى مجانية من معايير منظار
  • إدارة المخاطر لا تعني تجنب المخاطر — تعني فهمها واتخاذ قرارات واعية.
  • 80% من المخاطر التي تضرب الشركات كانت قابلة للتوقع لو وُجد سجل مخاطر محدّث.
معايير منظار

أدوات التنفيذ

المعرفة مجانية — أدوات التنفيذ جاهزة للشراء

إطارحوكمة الشركات والامتثال

إطار إدارة المخاطر المؤسسية

10 مستند120 صفحة
800 ر.س
عرض في المتجر →
حزمةحوكمة الشركات والامتثال

حزمة نظام إدارة الامتثال

11 مستند140 صفحة
1099 ر.س
عرض في المتجر →
إطارإدارة المشاريع

إطار حوكمة المشاريع

5 مستند65 صفحة
500 ر.س
عرض في المتجر →

تابع التعلّم

مقالات في نفس المجال

تقييم نُضج التكنولوجيا للمؤسسات — إطار تقييم عملي

مقالات ذات صلة

📖

حوكمة الشركات في السعودية — الدليل العملي الشامل

حوكمة

📖

دليل الأمن السيبراني المؤسسي في السعودية

الأمن السيبراني

→

تقييم نُضج التكنولوجيا للمؤسسات — إطار تقييم عملي

إدارة الأعمال

أسئلة شائعة حول المقال

عن ماذا يتحدث "إدارة المخاطر المؤسسية: نموذج عملي"؟

نموذج عملي لإدارة المخاطر المؤسسية — سجلات المخاطر، قوالب التقييم، وإجراءات المعالجة.

من يجب أن يقرأ هذا المقال؟

هذه المقالة مفيدة لقادة الأعمال والفرق التنفيذية العاملة في إدارة الأعمال داخل السوق السعودي.

ما الخطوة التالية بعد قراءة المقال؟

الخطوة التالية هي تحويل الأفكار إلى قائمة تنفيذية واضحة، ثم مقارنة الأولويات مع الموارد المتاحة والبدء بأعلى أثر.

ز

زيد ر. إدريس

ضابط القانون والاستراتيجية

ابقَ على اطلاع

رؤى عملية وتحديثات مهمة تصلك مباشرة إلى بريدك.

بالاشتراك توافق على استلام نشرتنا البريدية. يمكنك إلغاء الاشتراك في أي وقت.

المقال السابقحوكمة البيانات: من الأساس إلى التنفيذالمقال التاليتقييم نُضج التكنولوجيا للمؤسسات — إطار تقييم عملي