Cart
الدورات في السلة 0
السلة فارغة
جميع الدورات
ما الفرق بين الحوكمة وإدارة المخاطر والامتثال؟ شرح مفصل لمفاهيم GRCP
نُشرت بواسطة:admin 17 Feb 2025

ما الفرق بين الحوكمة وإدارة المخاطر والامتثال؟ دليل GRC وGRCP الشامل 2026

تُستخدم مصطلحات الحوكمة وإدارة المخاطر والامتثال – Governance, Risk and Compliance (GRC) بصورة متكررة داخل الشركات والبنوك والجهات الحكومية، وقد تبدو للوهلة الأولى وكأنها تعبر عن مفهوم واحد.

لكن الحقيقة أن لكل مجال منها وظيفة مختلفة:

  • الحوكمة تحدد كيف تُدار المؤسسة ومن يملك سلطة اتخاذ القرار.

  • إدارة المخاطر تساعد المؤسسة على التعامل مع حالة عدم اليقين التي قد تؤثر في أهدافها.

  • الامتثال يساعدها على الوفاء بالمتطلبات والقوانين واللوائح والسياسات ذات الصلة.

وعندما تعمل هذه المجالات بصورة مترابطة بدلًا من وجود كل منها في جزيرة منفصلة، نصل إلى مفهوم GRC.

ويُعد فهم العلاقة بين هذه المجالات أساسًا مهمًا لمن يستعد للحصول على شهادة GRC Professional – GRCP™ من OCEG، والتي تقيس قدرة المهني على فهم GRC وتطبيقه بصورة متكاملة داخل المؤسسات.

وإذا كنت تستهدف الشهادة مهنيًا، يمكنك الاطلاع على دورة GRCP أونلاين في الحوكمة وإدارة المخاطر والامتثال من معهد مسارتك، ثم استخدام هذا الدليل لفهم الأساس الذي تُبنى عليه منظومة GRC.


أولًا: ما هو GRC؟

GRC هو اختصار لـ:

Governance, Risk and Compliance

أي:

الحوكمة، والمخاطر، والامتثال.

وتستخدم OCEG مفهوم GRC لربط مجموعة من القدرات التي تساعد المؤسسة على تحقيق أهدافها بصورة موثوقة، والتعامل مع عدم اليقين، والعمل بنزاهة ضمن ما تسميه Principled Performance.

ولا يعني تطبيق GRC إنشاء ثلاثة أقسام ووضع كلمة GRC فوقها.

الفكرة الأهم هي التكامل بين القرارات والأهداف والمخاطر والالتزامات والضوابط وقياس الأداء.

مثال بسيط

لنفترض أن مؤسسة تريد إطلاق خدمة رقمية جديدة.

هنا تظهر المجالات الثلاثة:

الحوكمة:
من يملك قرار إطلاق الخدمة؟ وما الأهداف؟ ومن المسؤول عن النتائج؟

إدارة المخاطر:
ما الذي قد يمنع نجاح الخدمة؟ هل توجد مخاطر تقنية أو مالية أو تشغيلية أو سيبرانية؟

الامتثال:
ما القوانين واللوائح والسياسات التي يجب الالتزام بها قبل وأثناء تشغيل الخدمة؟

إدارة العناصر الثلاثة معًا هي جوهر التفكير بمنهجية GRC.


ما هي شهادة GRCP؟

هناك خطأ شائع على الإنترنت يتمثل في تفسير GRCP باعتبارها:

Governance + Risk + Compliance + Privacy.

وهذا غير صحيح.

الاسم الرسمي للشهادة وفق OCEG هو:

GRC Professional™ – GRCP™

أي أن GRCP اسم شهادة مهنية في GRC، وليس اختصارًا لأربعة أقسام يكون الحرف P فيها Privacy. وتوضح OCEG أن حامل الشهادة يفترض أن يفهم كيفية دمج الحوكمة والاستراتيجية والأداء والمخاطر والامتثال والأخلاقيات والرقابة الداخلية والأمن والخصوصية والتدقيق داخل المؤسسة.

إذن الخصوصية مهمة فعلًا في GRC، لكنها مجال متكامل مع GRC وليست معنى الحرف P في GRCP.

وتعتمد شهادة GRCP على GRC Capability Model™ من OCEG، المعروف أيضًا باسم OCEG Red Book.

وللتعرف على الاختبار نفسه، اقرأ أيضًا كيفية التحضير لاجتياز اختبار GRCP بنجاح.


الفرق بين الحوكمة وإدارة المخاطر والامتثال باختصار

العنصر الحوكمة Governance إدارة المخاطر Risk Management الامتثال Compliance
السؤال الأساسي كيف نوجه المؤسسة ونراقبها؟ ما الذي قد يؤثر على أهدافنا؟ ما المتطلبات التي يجب الالتزام بها؟
التركيز الاتجاه والقرارات والمساءلة عدم اليقين والمخاطر والفرص القوانين واللوائح والسياسات والالتزامات
الهدف تحقيق الأهداف بمسؤولية تحسين القرارات ومعالجة المخاطر الوفاء بالمتطلبات وتقليل مخاطر عدم الامتثال
المسؤوليات أدوار وصلاحيات وإشراف تحديد وتحليل ومعالجة ومراقبة المخاطر تحديد الالتزامات وتطبيق الضوابط ومراقبة الالتزام
أمثلة مجلس الإدارة والسياسات والصلاحيات مخاطر مالية وتشغيلية وتقنية الأنظمة والتعليمات والسياسات الداخلية

الخلاصة المباشرة:

الحوكمة تحدد الاتجاه، وإدارة المخاطر تساعد المؤسسة على التعامل مع عدم اليقين، والامتثال يضمن مراعاة الالتزامات والمتطلبات أثناء السعي لتحقيق الأهداف.


1. ما هي الحوكمة Governance؟

الحوكمة هي الكيفية التي يتم من خلالها توجيه المؤسسة والإشراف عليها وتحديد المسؤوليات وآليات اتخاذ القرار والمساءلة.

لكن الحوكمة ليست مجرد مجموعة سياسات مكتوبة.

الحوكمة الجيدة تجيب عن أسئلة مثل:

  • ما أهداف المؤسسة؟

  • من يحدد الاستراتيجية؟

  • من يملك صلاحية اتخاذ القرار؟

  • من المسؤول عن النتائج؟

  • كيف تتم مراقبة الأداء؟

  • متى يتم التصعيد للإدارة العليا؟

  • كيف تتم مساءلة المسؤولين؟

  • كيف نحمي مصالح أصحاب المصلحة؟

وتنتشر أنشطة الحوكمة عبر مكونات GRC Capability Model، ولا تُعامل في نموذج OCEG كقسم منفصل يعمل بعيدًا عن المخاطر والأداء والامتثال.

أهم عناصر الحوكمة المؤسسية

تشمل عادة:

  • تحديد الأدوار والمسؤوليات.

  • وضوح الصلاحيات.

  • صنع القرارات.

  • الرقابة والإشراف.

  • السياسات المؤسسية.

  • المساءلة.

  • قياس الأداء.

  • إدارة أصحاب المصلحة.

  • الثقافة المؤسسية.

  • الأخلاقيات والنزاهة.

مثال على الحوكمة

إذا قررت شركة سعودية الاستثمار في مشروع جديد بقيمة كبيرة، فإن الحوكمة تحدد:

من يوافق على الاستثمار؟

ما صلاحيات الإدارة التنفيذية؟

ما المعلومات التي يجب عرضها قبل اتخاذ القرار؟

من يتابع تنفيذ المشروع؟

ومتى يجب رفع المشكلة إلى مجلس الإدارة؟

للتوسع في هذا الموضوع يمكنك قراءة أهمية الحوكمة وإدارة المخاطر في المؤسسات.


2. ما هي إدارة المخاطر Risk Management؟

إدارة المخاطر هي عملية منظمة تساعد المؤسسة على فهم حالات عدم اليقين التي يمكن أن تؤثر في تحقيق أهدافها، ثم اتخاذ قرارات مناسبة بشأنها.

المخاطر لا تقتصر على حدوث خسارة مالية.

فقد تشمل:

  • المخاطر الاستراتيجية.

  • المخاطر التشغيلية.

  • المخاطر المالية.

  • المخاطر القانونية والتنظيمية.

  • مخاطر الأمن السيبراني.

  • مخاطر البيانات.

  • مخاطر الموردين.

  • مخاطر السمعة.

  • مخاطر المشاريع.

  • مخاطر استمرارية الأعمال.

كيف تتم إدارة المخاطر؟

يمكن تبسيط العملية في الخطوات التالية:

تحديد المخاطر

ما الأحداث أو الظروف التي يمكن أن تؤثر على الهدف؟

تحليل المخاطر

ما احتمالية حدوثها؟

وما حجم التأثير؟

تقييم الأولوية

أي المخاطر تستحق اهتمامًا عاجلًا؟

اختيار الاستجابة

قد تشمل الاستجابات:

  • تجنب الخطر.

  • تقليل احتماليته أو تأثيره.

  • مشاركة أو نقل جزء منه.

  • قبول الخطر ضمن مستوى محدد.

المراقبة

هل تغير الخطر؟

وهل ما زالت الاستجابة مناسبة؟

وهل ظهرت مخاطر جديدة؟


الفرق بين المخاطر والمشكلة

من المفيد التمييز بينهما.

الخطر Risk:
حدث غير مؤكد قد يؤثر في هدف المؤسسة.

المشكلة Issue:
حدث وقع بالفعل ويحتاج إلى معالجة.

مثال:

احتمال توقف مورد رئيسي عن التوريد = خطر.

توقف المورد بالفعل اليوم = مشكلة.

هذا النوع من التمييز مهم لمهنيي GRC لأنه يساعدهم على اتخاذ الإجراءات في الوقت المناسب بدل انتظار تحول المخاطر إلى أزمات.


3. ما هو الامتثال Compliance؟

الامتثال هو قدرة المؤسسة على تحديد المتطلبات والالتزامات التي تنطبق عليها والوفاء بها بصورة فعالة.

وقد تأتي هذه المتطلبات من مصادر مختلفة، مثل:

  • الأنظمة والقوانين.

  • اللوائح التنظيمية.

  • الجهات الرقابية.

  • العقود.

  • السياسات الداخلية.

  • المعايير التي تلتزم بها المؤسسة.

  • الالتزامات تجاه العملاء والشركاء.

وتوضح ممارسات OCEG أن الامتثال لا يعني مجرد معرفة المتطلبات؛ بل يتطلب تصميم وتنفيذ إجراءات وضوابط تساعد على الوفاء بها ومراقبة مستوى الالتزام.

مثال على الامتثال

إذا كان هناك متطلب ينص على حماية نوع معين من البيانات، لا يكفي أن تكتب الشركة سياسة تقول:

«نحن نحمي البيانات».

بل يجب أن تتحول المتطلبات إلى:

متطلبات واضحة → مسؤوليات → إجراءات → ضوابط → مراقبة → إثبات للامتثال → معالجة أي قصور.


الفرق بين الحوكمة والامتثال

يخلط البعض بينهما لأن كليهما يتعامل مع السياسات والقواعد.

لكن هناك فرقًا أساسيًا:

الحوكمة أوسع.

فهي تهتم بكيفية توجيه المؤسسة واتخاذ القرارات وتحقيق الأهداف والمساءلة.

أما الامتثال فيركز بصورة أكبر على الوفاء بالالتزامات والمتطلبات التي تنطبق على المؤسسة.

لذلك قد تكون المؤسسة ملتزمة بلائحة معينة، لكنها تعاني في الوقت نفسه من حوكمة ضعيفة نتيجة غموض المسؤوليات أو سوء آليات اتخاذ القرار.


الفرق بين إدارة المخاطر والامتثال

الامتثال يسأل:

ما الذي يجب علينا الالتزام به؟

أما إدارة المخاطر فتسأل:

ما حالات عدم اليقين التي قد تؤثر على أهدافنا، وماذا نفعل بشأنها؟

لكن هناك منطقة مشتركة بينهما تسمى غالبًا:

Compliance Risk

أي مخاطر عدم الامتثال.

مثال:

يوجد نظام يجب على المؤسسة الالتزام به.

هذا = متطلب امتثال.

احتمال عدم تطبيق المؤسسة للمتطلب وما قد يترتب عليه من آثار = مخاطر امتثال.

وهنا يظهر سبب أهمية دمج Risk وCompliance بدل إدارة كل منهما بمعزل عن الآخر.


كيف تعمل Governance وRisk وCompliance معًا؟

هنا تظهر القيمة الحقيقية لـGRC.

تخيل مؤسسة تخطط لإطلاق منصة رقمية جديدة.

الحوكمة

تحدد:

  • الهدف من المنصة.

  • المسؤول عن المشروع.

  • صلاحيات اتخاذ القرار.

  • الميزانية.

  • آلية الإشراف.

  • مؤشرات النجاح.

إدارة المخاطر

تبحث في:

  • مخاطر توقف النظام.

  • الهجمات السيبرانية.

  • خسارة البيانات.

  • تجاوز الميزانية.

  • تأخر المشروع.

  • الاعتماد على مورد واحد.

  • مخاطر السمعة.

الامتثال

يحدد:

  • اللوائح المطبقة.

  • متطلبات حماية البيانات.

  • العقود.

  • السياسات الداخلية.

  • المتطلبات القطاعية.

بعد ذلك يتم إنشاء ضوابط وإجراءات تساعد المؤسسة على تحقيق الهدف مع التعامل مع المخاطر والوفاء بالالتزامات.

وهذا أقرب إلى مفهوم GRC الحقيقي من مجرد وجود إدارة حوكمة وإدارة مخاطر وإدارة امتثال في الهيكل التنظيمي.


أين تأتي الخصوصية Privacy في GRC؟

رغم أن Privacy ليست معنى الحرف P في GRCP، فإن الخصوصية وحماية البيانات من المجالات المهمة التي يمكن أن تتكامل مع GRC.

وتذكر OCEG الخصوصية صراحة ضمن المجالات التي يحتاج محترف GRCP إلى القدرة على دمجها مع الحوكمة والمخاطر والامتثال والأمن والتدقيق وغيرها.

وهذا مهم بصورة خاصة للمؤسسات التي تتعامل مع:

  • بيانات العملاء.

  • بيانات الموظفين.

  • البيانات المالية.

  • البيانات الصحية.

  • الحسابات الرقمية.

  • بيانات المواقع والتطبيقات.

  • قواعد بيانات المستخدمين.


الخصوصية وحماية البيانات في السعودية

بالنسبة للمؤسسات العاملة في المملكة، من المهم فهم نظام حماية البيانات الشخصية – Personal Data Protection Law (PDPL) واللوائح المرتبطة به.

توضح المنصة الوطنية لحوكمة البيانات التابعة لـSDAIA أن PDPL يحدد حقوق والتزامات تتعلق بعمليات معالجة البيانات الشخصية، بينما توضح اللوائح التنفيذية كيفية تطبيق المتطلبات العامة للنظام.

وهنا يمكن رؤية التكامل بين Privacy وGRC:

المجال مثال في حماية البيانات
Governance تحديد مسؤوليات إدارة البيانات وصلاحيات اتخاذ القرار
Risk تقييم مخاطر تسريب البيانات أو إساءة استخدامها
Compliance التأكد من تطبيق المتطلبات النظامية
Privacy إدارة البيانات الشخصية وحقوق أصحابها
Security تطبيق الضوابط التقنية لحماية البيانات
Audit / Assurance التحقق من كفاءة الضوابط والالتزام

وبالتالي فالخصوصية جزء من البيئة الأوسع لـGRC، وليس حرفًا رابعًا في الاختصار.


ما هو GRC Capability Model؟

يُعد GRC Capability Model™ أو OCEG Red Book أحد أهم المفاهيم لفهم شهادة GRCP.

وتصف OCEG النسخة الحالية 3.5 من النموذج بأنها تساعد محترفي GRC على التخطيط لقدرات GRC وتقييمها وتحسينها بهدف تحقيق Principled Performance.

ويتكون النموذج من أربعة مكونات مترابطة:

المكون الفكرة الأساسية
Learn فهم سياق المؤسسة
Align مواءمة الأهداف والاستراتيجية والمخاطر والالتزامات
Perform تنفيذ الإجراءات والضوابط المطلوبة
Review مراجعة الأداء والفاعلية وإجراء التحسينات

هذه المكونات مهمة لأنها توضح أن GRC ليست قائمة منفصلة من Governance وRisk وCompliance، وإنما نظام مستمر للتعلم والمواءمة والتنفيذ والمراجعة.


مثال عملي متكامل على GRC في شركة سعودية

لنفترض أن شركة خدمات مالية تريد إطلاق تطبيق جديد للعملاء.

الخطوة الأولى: Governance

تحدد الإدارة:

  • الهدف التجاري.

  • الميزانية.

  • المسؤوليات.

  • صلاحيات اتخاذ القرار.

  • مؤشرات الأداء.

  • آلية التقارير والتصعيد.

الخطوة الثانية: Risk

يتم تحليل مخاطر مثل:

  • الاحتيال.

  • اختراق الأنظمة.

  • توقف الخدمة.

  • فشل المورد.

  • تأخر المشروع.

  • فقد البيانات.

  • أخطاء العمليات.

الخطوة الثالثة: Compliance

تحدد المؤسسة:

  • الأنظمة واللوائح المطبقة.

  • الالتزامات التعاقدية.

  • متطلبات الجهات التنظيمية.

  • السياسات الداخلية.

الخطوة الرابعة: Privacy & Security

يتم تقييم:

  • البيانات التي سيتم جمعها.

  • سبب جمعها.

  • كيفية استخدامها.

  • من يمكنه الوصول إليها.

  • كيفية حمايتها.

  • مدة الاحتفاظ بها.

الخطوة الخامسة: Controls

يتم تصميم الضوابط والإجراءات اللازمة.

الخطوة السادسة: Review

يتم قياس الأداء ومراجعة:

  • الحوادث.

  • المخاطر.

  • مستوى الالتزام.

  • فعالية الضوابط.

  • مؤشرات الأداء.

  • أوجه القصور.

وهكذا تتحول GRC من مفهوم نظري إلى طريقة متكاملة لإدارة المؤسسة واتخاذ القرارات.


ما فائدة دمج الحوكمة والمخاطر والامتثال؟

عندما تعمل هذه المجالات بصورة منعزلة قد تحدث مشكلات مثل:

  • تكرار العمل.

  • تضارب السياسات.

  • عدم وضوح المسؤوليات.

  • اختلاف تقييم المخاطر بين الإدارات.

  • وجود ضوابط متكررة.

  • ضعف مشاركة المعلومات.

  • اتخاذ قرارات دون رؤية متكاملة.

أما التكامل فيساعد على ربط:

الأهداف → المخاطر → الالتزامات → القرارات → الإجراءات → الضوابط → القياس → المراجعة.

وهذا هو الاتجاه الذي يقوم عليه GRC Capability Model من OCEG.


من يحتاج إلى تعلم GRC؟

فهم الحوكمة وإدارة المخاطر والامتثال يمكن أن يكون ذا صلة بمهنيين يعملون في مجالات متعددة، مثل:

  • Governance.

  • Risk Management.

  • Compliance.

  • Internal Audit.

  • Internal Control.

  • Cybersecurity.

  • Information Security.

  • Data Governance.

  • Privacy.

  • Business Continuity.

  • Policy Management.

  • Quality.

  • Strategy.

  • PMO.

  • Legal & Regulatory Affairs.

وهذا أحد أسباب أن GRCP لا تقتصر على متخصص الامتثال فقط؛ إذ تقدمها OCEG كشهادة تثبت فهم المتقدم لـGRC وقدرته على تطبيقه بصورة متكاملة داخل المؤسسة.


ما الفرق بين GRC وGRCP؟

هذه نقطة مهمة جدًا من ناحية المصطلحات:

GRC GRCP
Governance, Risk and Compliance GRC Professional
مفهوم ومجال مهني شهادة مهنية
يطبق داخل المؤسسات تمنحها OCEG
يشمل قدرات وممارسات متعددة تقيس فهم وتطبيق GRC
ليس شهادة بحد ذاته شهادة مرتبطة بـGRC Capability Model

إذن:

GRC هو المجال.

GRCP هي شهادة مهنية متخصصة في هذا المجال.


هل GRCP مناسبة لك؟

قد يكون مسار GRCP مناسبًا إذا كنت تريد تطوير معرفتك في التكامل بين:

  • الحوكمة.

  • المخاطر.

  • الامتثال.

  • الاستراتيجية.

  • الأداء.

  • الأخلاقيات.

  • الرقابة الداخلية.

  • الأمن.

  • الخصوصية.

  • التدقيق.

وإذا كان هدفك هو الاستعداد للشهادة، يمكنك البدء بدليل كيفية التحضير لاختبار GRCP، ثم الاطلاع على دورة GRCP أونلاين من معهد مسارتك.

كما يمكنك قراءة كيف تساعدك شهادة GRCP في تحسين إدارة المخاطر والحوكمة؟ لفهم الجانب التطبيقي بصورة أكبر.


الأسئلة الشائعة حول GRC وGRCP

ما معنى GRC؟

GRC اختصار لـ Governance, Risk and Compliance، أي الحوكمة وإدارة المخاطر والامتثال. ويستخدم المفهوم لدمج الأنشطة المتعلقة بالأهداف والمخاطر والالتزامات والأداء والرقابة بصورة أكثر تنسيقًا.

ما الفرق بين GRC وGRCP؟

GRC هو مجال الحوكمة والمخاطر والامتثال، بينما GRCP هي GRC Professional Certification المقدمة من OCEG لإثبات فهم المتقدم وقدرته على تطبيق GRC.

هل حرف P في GRCP يعني Privacy؟

لا. الاسم الرسمي للشهادة هو GRC Professional (GRCP™). الخصوصية أحد المجالات التي تتكامل مع GRC، لكنها ليست المعنى الرسمي للحرف P في اسم الشهادة.

ما الفرق بين الحوكمة وإدارة المخاطر؟

الحوكمة تهتم بتوجيه المؤسسة والإشراف عليها وتوزيع المسؤوليات واتخاذ القرارات، بينما تركز إدارة المخاطر على فهم حالات عدم اليقين التي قد تؤثر في تحقيق الأهداف واتخاذ الإجراءات المناسبة بشأنها.

ما الفرق بين المخاطر والامتثال؟

إدارة المخاطر تهتم بما قد يؤثر في أهداف المؤسسة، بينما يركز الامتثال على الوفاء بالمتطلبات والالتزامات. وقد يتقاطع المجالان من خلال إدارة مخاطر عدم الامتثال.

هل الخصوصية جزء من GRC؟

يمكن دمج الخصوصية ضمن منظومة GRC، وتذكرها OCEG ضمن المجالات التي يتعامل معها محترف GRCP إلى جانب الأمن والتدقيق والرقابة والأخلاقيات وغيرها.

ما المرجع الأساسي لشهادة GRCP؟

تعتمد الشهادة على GRC Capability Model™ المعروف باسم OCEG Red Book.

هل حماية البيانات مهمة لمتخصص GRC في السعودية؟

نعم، خصوصًا عند العمل في بيئات تتعامل مع البيانات الشخصية، حيث يحدد نظام حماية البيانات الشخصية السعودي PDPL واللوائح التنفيذية حقوقًا والتزامات مرتبطة بمعالجة البيانات الشخصية.


الخلاصة

الفرق الأساسي بين الحوكمة وإدارة المخاطر والامتثال يتمثل في وظيفة كل مجال:

الحوكمة تحدد كيفية توجيه المؤسسة واتخاذ القرارات ومساءلة المسؤولين.

إدارة المخاطر تساعد المؤسسة على فهم حالات عدم اليقين والتعامل معها أثناء السعي لتحقيق أهدافها.

الامتثال يركز على تحديد الالتزامات والمتطلبات والوفاء بها.

أما GRC فيربط هذه المجالات ببعضها حتى لا تعمل بصورة منفصلة.

وشهادة GRCP – GRC Professional تساعد المهني على تطوير فهم متكامل لهذه المنظومة وفق GRC Capability Model من OCEG، بينما تدخل مجالات مثل الخصوصية والأمن والتدقيق والرقابة ضمن النظام الأوسع الذي يحتاج متخصص GRC إلى فهم كيفية دمجه.

إذا كنت تريد تطوير معرفتك المهنية في هذا المجال والاستعداد للشهادة، يمكنك التعرف على دورة GRCP أونلاين – الحوكمة وإدارة المخاطر والامتثال من معهد مسارتك والبدء في بناء فهم منظم لـGRC وتطبيقاته داخل المؤسسات.