الأقسام 3–4: تقييم المخاطر والمتطلبات الأخلاقية
من تحديد أهداف الجودة إلى تصميم استجابات ملموسة للمخاطر، ثم تأطير السلوك المهني بمبادئ أخلاقية ملزمة تبدأ بالنزاهة وتنتهي بالاستقلالية الكاملة.
عملية تقييم المخاطر للشركة
3.1 المنهجية الشاملة لتقييم المخاطر
3.1.1 الإطار المفاهيمي
يعتمد ISQM 1 على نموذج تقييم مخاطر من ثلاث خطوات:
النموذج الثلاثي: الأهداف أولاً، ثم المخاطر التي قد تحول دون تحقيقها، ثم استجابات تُصمَّم وتُنفَّذ لمعالجة كل خطر. التقييم ليس وثيقة، بل عقدة عصبية تتغذى على المعلومات وتُغذي بقية مكونات النظام الثمانية.
3.1.2 أهداف الجودة (Quality Objectives)
يجب تحديد أهداف جودة لكل مكوّن من المكونات الثمانية:
| المكوّن | أمثلة على أهداف الجودة |
|---|---|
| الحوكمة والقيادة | التزام القيادة بالجودة، توفير موارد كافية |
| المتطلبات الأخلاقية | الاستقلالية، السرية، الموضوعية |
| قبول واستمرارية العملاء | تقييم شامل قبل القبول، مراجعة دورية |
| أداء المهام | إشراف فعال، مراجعة كافية، توثيق سليم |
| الموارد | كفاءة الفريق، وقت كافٍ، أدوات مناسبة |
| المعلومات والاتصال | تدفق معلومات فعال، أنظمة تقنية آمنة |
| الرصد والمعالجة | كشف أوجه القصور، معالجة فعالة، تحسين مستمر |
3.1.3 تحديد المخاطر (Risk Identification)
أ. مصادر تحديد المخاطر:
- التحليل الداخلي:
- نتائج التفتيشات الداخلية السابقة
- شكاوى العملاء والموظفين
- تحليل أسباب التأخير أو الأخطاء السابقة
- تقييم أداء الفرق
- مراجعة ملفات التدقيق
- تحليل مؤشرات الأداء (KPIs)
- التحليل الخارجي:
- نتائج تفتيشات الهيئات الرقابية
- التطورات التنظيمية والتشريعية
- التغيرات في بيئة الأعمال
- التطورات التقنية
- دروس مستفادة من حالات مهنية خارجية
- معلومات عن المنافسين والممارسات الفضلى
- التحليل الاستباقي:
- ورش عمل تحديد المخاطر (Risk Workshops)
- مقابلات مع الشركاء والمديرين
- استبيانات للموظفين
- تحليل السيناريوهات (Scenario Analysis)
ب. تصنيف المخاطر:
- احتمال الحدوث: عالٍ جداً (>80%)
- الأثر: جسيم (إلغاء ترخيص، ضرر بالغ بالسمعة، عقوبات مالية كبيرة)
- الاستجابة: فورية خلال 48 ساعة
المستوى 2: عالية (High)
- احتمال الحدوث: عالٍ (60-80%)
- الأثر: كبير (عقوبات، فقدان عملاء رئيسيين)
- الاستجابة: خلال أسبوع
المستوى 3: متوسطة (Medium)
- احتمال الحدوث: متوسط (30-60%)
- الأثر: متوسط (تحسينات مطلوبة، ملاحظات رقابية)
- الاستجابة: خلال شهر
المستوى 4: منخفضة (Low)
- احتمال الحدوث: منخفض (<30%)
- الأثر: محدود (تحسينات تشغيلية بسيطة)
- الاستجابة: خلال ربع سنة
قاعدة الاستجابة: كلما ارتفع مستوى الخطر تسارع إيقاع المعالجة — حرجة فوراً خلال 48 ساعة، وصولاً إلى منخفضة خلال ربع سنة. هذا التدرج يضمن توجيه الجهد حيث يترك الأثر الأكبر.
3.1.4 مصفوفة تقييم المخاطر (Risk Assessment Matrix)
نموذج سجل المخاطر (Risk Register):
| رقم الخطر | المكوّن المرتبط | وصف الخطر | السبب الجذري | الاحتمال (1-5) | الأثر (1-5) | الدرجة | المستوى | الاستجابة | المسؤول | تاريخ المعالجة | الحالة |
|---|---|---|---|---|---|---|---|---|---|---|---|
| QR-001 | الحوكمة | عدم كفاءة الإشراف على المهام المعقدة | نقص التدريب | 4 | 4 | 16 | عالي | برنامج تدريبي مكثف | شريك الجودة | 2025/03/31 | قيد التنفيذ |
| QR-002 | الأخلاقيات | تهديد الاستقلالية بسبب خدمات غير تدقيقية | غياب سياسة واضحة | 3 | 5 | 15 | عالي | سياسة حظر + مراجعة | مدير الامتثال | 2025/02/28 | مكتمل |
| ... | ... | ... | ... | ... | ... | ... | ... | ... | ... | ... | ... |
3.1.5 تقييم المخاطر - الاستبيان الشامل
استبيان تقييم المخاطر السنوي (يُوزع على جميع الشركاء والمديرين):
القسم أ: الحوكمة والقيادة
- هل تشعر أن القيادة تعطي أولوية حقيقية للجودة على حساب الربحية؟ (1-5)
- هل الموارد المخصصة للجودة كافية؟ (1-5)
- هل هناك وضوح في أدوار ومسؤوليات الجودة؟ (1-5)
- هل تُبلَّغ عن مخاوف الجودة بشكل فعال؟ (1-5)
القسم ب: المتطلبات الأخلاقية
- هل هناك تهديدات للاستقلالية لم تُعالج؟ (نعم/لا + تفصيل)
- هل إجراءات التحقق من الاستقلالية فعالة؟ (1-5)
- هل التدريب على الأخلاقيات كافٍ ومحدّث؟ (1-5)
القسم ج: قبول واستمرارية العملاء
- هل ضغوط قبول عملاء جدد تؤثر على التقييم الموضوعي؟ (1-5)
- هل مراجعات الاستمرارية تُجرى في وقتها؟ (1-5)
- هل هناك عملاء يمثلون مخاطر مرتفعة لم تُقيَّم؟ (نعم/لا)
القسم د: أداء المهام
- هل الإشراف على المهام كافٍ وفعّال؟ (1-5)
- هل المراجعات (Review) تُجرى بشكل شامل؟ (1-5)
- هل التوثيق يلبي متطلبات المعايير؟ (1-5)
- هل هناك ضغط زمني يؤثر على جودة العمل؟ (1-5)
القسم هـ: الموارد
- هل حجم الفريق كافٍ لإنجاز المهام بجودة؟ (1-5)
- هل الكفاءات المتخصصة متوفرة عند الحاجة؟ (1-5)
- هل الأدوات التقنية كافية ومحدّثة؟ (1-5)
القسم و: المعلومات والاتصال
- هل المعلومات تتدفق بفعالية بين المستويات؟ (1-5)
- هل هناك قنوات آمنة للإبلاغ عن المخاوف؟ (1-5)
- هل التحديثات التنظيمية تُبلَّغ في وقتها؟ (1-5)
القسم ز: الرصد والمعالجة
- هل التفتيشات الداخلية تكشف أوجه القصور فعلياً؟ (1-5)
- هل المعالجات التصحيحية تُنفذ في وقتها؟ (1-5)
- هل هناك تكرار لنفس أوجه القصور؟ (نعم/لا)
طريقة الاستخدام: تُجمع الاستبيانات ويُحلَّل متوسط الدرجات لكل بعد — أي بُعد ينخفض عن المتوسط المتوقع يُحوَّل تلقائياً إلى خطر مفتوح في سجل المخاطر ويُحدد له استجابة ومسؤول وتاريخ معالجة.
3.2 دورة تقييم المخاطر
تقييم فوري عند:
- تغيير تنظيمي كبير
- نتائج تفتيش رقابي
- حادث جودة جسيم
- تغيير في المعايير
3.3 توثيق تقييم المخاطر
ملف تقييم المخاطر السنوي يجب أن يتضمن:
- محاضر ورش عمل تحديد المخاطر
- الاستبيانات المُعبأة وتحليلها الإحصائي
- سجل المخاطر الكامل (Risk Register)
- مصفوفة الاحتمال/الأثر
- تحليل الأسباب الجذرية (Root Cause Analysis)
- خطط الاستجابة المفصلة
- محضر اعتماد مجلس إدارة الجودة
- مقارنة مع السنة السابقة (اتجاهات)
- اعتبارات خاصة بالظروف الخارجية
التوثيق دليل الحوكمة: ملف التقييم السنوي هو المرجع الأول للمفتشين الرقابيين والمراجعين الخارجيين — اكتمال بنوده التسعة يعكس نضج النظام ويصون جاهزية الشركة لأي تدقيق خارجي.
التحقق من القسم (قائمة تحقق تفاعلية)
المتطلبات الأخلاقية ذات الصلة
4.1 سياسة المتطلبات الأخلاقية الشاملة
4.1.1 المبادئ الأساسية
2. الموضوعية (Objectivity)
3. الكفاءة المهنية والعناية الواجبة (Professional Competence & Due Care)
4. السرية (Confidentiality)
5. السلوك المهني (Professional Behavior)
6. الاستقلالية (Independence) - للتدقيق والتأكيد
4.1.2 سياسة الاستقلالية المفصلة
أ. تعريف نطاق الاستقلالية:
| نوع المهمة | متطلبات الاستقلالية |
|---|---|
| تدقيق القوائم المالية | استقلالية كاملة (ذهنية + ظاهرية) |
| مراجعة القوائم المالية | استقلالية كاملة |
| مهام تأكيد أخرى | حسب متطلبات المهمة |
| خدمات ذات صلة | تقييم التهديدات والضمانات |
ب. التهديدات والضمانات:
| التهديد | أمثلة | الضمانات |
|---|---|---|
| المصلحة الذاتية | مصلحة مالية في العميل | إعلان المصالح، حظر الاستثمار |
| المراجعة الذاتية | تدقيق عمل سابق للشركة | فصل الفرق، مراجعة مستقلة |
| المناصرة | الترويج لعميل | حظر أدوار محددة |
| الألفة | علاقة طويلة مع العميل | تدوير الشركاء كل 5-7 سنوات |
| الترهيب | ضغط من العميل | قنوات تصعيد، دعم القيادة |
الاستقلالية شرط جوهري: خمسة تهديدات (المصلحة الذاتية، المراجعة الذاتية، المناصرة، الألفة، الترهيب) يقابلها دائماً ضمان محدد — وعندما لا يتوافر ضمان كافٍ فإن القاعدة الوحيدة هي رفض المهمة أو الانسحاب، لا القبول مع المخاطرة.
ج. إجراءات التحقق من الاستقلالية:
□ فحص جميع المصالح المالية لفريق المهمة
□ فحص العلاقات العائلية
□ فحص الخدمات السابقة المقدمة
□ فحص العلاقات التجارية
□ سنوياً:
□ إقرار استقلالية مكتوب من جميع الشركاء والموظفين
□ فحص قاعدة بيانات الاستثمارات
□ مراجعة قائمة العملاء المحظورين
□ تحديث سجل العلاقات
□ لكل مهمة:
□ تأكيد استقلالية الفريق المكلف
□ توثيق التهديدات والضمانات
□ مراجعة شريك الجودة للاستقلالية
□ عند التغيير:
□ إبلاغ فوري عن أي تغيير في الظروف
□ تقييم فوري للأثر على الاستقلالية
□ إجراء تصحيحي فوري إن لزم
4.1.3 نموذج إقرار الاستقلالية السنوي
إقرار الاستقلالية والامتثال الأخلاقي
أنا الموقع أدناه: _______________
المنصب: _______________
القسم: _______________
أقرّ بما يلي:
- ليس لي أي مصلحة مالية مباشرة أو غير مباشرة في أي من عملاء الشركة
- ليس لي أي علاقة عائلية أو شخصية قد تؤثر على موضوعيتي
- لم أشارك في أي نشاط يتعارض مع متطلبات الاستقلالية
- سأبلغ فوراً عن أي تغيير في ظروفي قد يؤثر على استقلاليته
- ألتزم بمبدأ السرية وعدم الإفصاح عن معلومات العملاء
- ألتزم بجميع السياسات الأخلاقية للشركة
- لم أتعرض لأي ضغط أو ترهيب يؤثر على حكمي المهني
التوقيع: _______________
التاريخ: ___/___/______
المراجعة: شريك إدارة الجودة
4.1.4 سياسة قبول الهدايا والضيافة
- هدايا رمزية: أقل من [50] وحدة نقدية - مسموح مع توثيق
- هدايا متوسطة: [50-200] وحدة نقدية - يتطلب موافقة مسبقة
- هدايا كبيرة: أكثر من [200] وحدة نقدية - محظورة
الضيافة:
- وجبات عمل عادية: مسموحة
- فعاليات ترفيهية باهظة: محظورة
- سفر مدفوع من العميل: محظور إلا بموافقة شريك الجودة
الإبلاغ:
- أي هدية أو ضيافة يجب تسجيلها في سجل الهدايا
- مراجعة ربع سنوية للسجل من قبل شريك الجودة
4.1.5 سياسة الإبلاغ عن المخالفات (Whistleblowing)
- الإبلاغ المباشر لشريك الجودة
- خط ساخن سري (هاتف + بريد إلكتروني مشفر)
- صندوق اقتراحات آمن
- الإبلاغ لمجلس إدارة الجودة مباشرة
2. الحماية:
- سرية هوية المبلّغ بشكل مطلق
- حظر أي إجراء انتقامي
- حماية وظيفية كاملة
- متابعة شخصية من شريك الجودة
3. المعالجة:
- تأكيد الاستلام خلال 24 ساعة
- تحقيق أولي خلال 5 أيام عمل
- تحقيق كامل خلال 30 يوماً
- إبلاغ المبلّغ بالنتيجة (ضمن حدود السرية)
4. التوثيق:
- سجل سري للإبلاغات
- تقارير تحقيق مفصلة
- إجراءات تصحيحية متخذة
- مراجعة ربع سنوية من مجلس الجودة
ثقافة الإبلاغ: سياسة الإبلاغ تنجح فقط عندما يشعر المبلّغ بالأمان الكامل — سرية مطلقة، حظر انتقامي، ومتابعة شخصية من شريك الجودة. كل إبلاغ يُعامَل خلال ساعات، لا أسابيع.
4.2 التدريب على المتطلبات الأخلاقية
| المستوى | المحتوى | التكرار | المدة |
|---|---|---|---|
| جميع الموظفين | المبادئ الأساسية، السرية، السلوك المهني | سنوي | 4 ساعات |
| فريق التدقيق | الاستقلالية، التهديدات والضمانات | سنوي | 8 ساعات |
| الشركاء والمديرون | حالات دراسية معقدة، قرارات أخلاقية | سنوي | 12 ساعة |
| الموظفون الجدد | برنامج تعريفي شامل | عند التعيين | 16 ساعة |
التدرج في التدريب: من 4 ساعات للموظفين إلى 12 ساعة للشركاء والمديرين — كلما ارتفع مستوى المسؤولية في المهمة زاد الاستثمار في الحكم الأخلاقي، فالموظف الجديد يُبنى منذ التعيين على قواعد المؤسسة.