

تتمثل ضوابط الأمن السيبراني لحفظ العملات الرقمية لدى مستشاري الاستثمار في مجموعة من التدابير التقنية والتشغيلية التي تحمي الأصول الرقمية للعملاء والمفاتيح السرية وصلاحيات تنفيذ المعاملات. وبالنسبة إلى مستشاري الاستثمار المسجلين والصناديق وفرق الامتثال، لا يقتصر الحفظ الفعّال على اختيار أمين حفظ مناسب؛ بل تشمل عناصر حماية المستثمرين أيضًا إدارة المفاتيح وضوابط الوصول ومراقبة المعاملات وفصل الأصول والاختبارات واستمرارية الأعمال.
تعتمد ملكية الأصول الرقمية وصلاحية تنفيذ المعاملات بدرجة كبيرة على المفاتيح السرية التشفيرية، ولذلك يمثل اختراق المفاتيح خطرًا مميزًا في مجال حفظ الأصول الرقمية.
تتطلب قاعدة الحفظ لدى هيئة الأوراق المالية والبورصات الأمريكية (SEC) عمومًا من مستشاري الاستثمار المسجلين الذين يحوزون الأموال أو الأوراق المالية الخاصة بالعملاء المشمولة بالقاعدة استخدام أمناء حفظ مؤهلين، مع مراعاة الاستثناءات. وتدعم ضوابط الأمن السيبراني هذه المتطلبات القانونية، لكنها لا تستبدلها.
تشمل ضوابط الحفظ المؤسسية عادةً التخزين البارد، ووحدات أمان الأجهزة، والحوسبة متعددة الأطراف (MPC)، والتفويض متعدد التواقيع، والمصادقة متعددة العوامل المقاومة للتصيد الاحتيالي، ومراقبة المعاملات في الوقت الفعلي.
ينبغي لمستشاري الاستثمار إجراء العناية الواجبة بشأن خدمات الحفظ المقدمة من أطراف ثالثة، مع فحص بنية الأمان، وفصل الأصول، والاستجابة للحوادث، وعمليات التدقيق، والمرونة التشغيلية.
يوفر إطار الأمن السيبراني 2.0 الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST CSF 2.0) نموذجًا مفيدًا لإدارة مخاطر الأمن السيبراني، إلا أن قاعدة الحفظ لدى هيئة SEC لا تفرض على نحو شامل استخدام تقنية معينة مثل MPC أو التخزين البارد أو NIST SP 800-53.
يختلف حفظ الأصول الرقمية تشغيليًا عن حفظ الأوراق المالية التقليدية، لأن التحكم في الأصول القائمة على البلوكشين قد يعتمد مباشرةً على بيانات اعتماد تشفيرية. وقد يتيح اختراق مفتاح سري للمهاجم نقل الأصول من دون حيازة شهادة مادية أو الوصول إلى حساب مصرفي تقليدي.
كما يصعب عادةً عكس معاملات البلوكشين بعد التحقق منها. وقد يؤدي فقدان المفاتيح السرية إلى فقدان الوصول نهائيًا إلى حيازات العملاء، بينما قد تتيح المفاتيح المسروقة تنفيذ معاملات غير مصرح بها على الأصول الرقمية.
ومن هنا تبرز أهمية حفظ العملات الرقمية وحماية المفاتيح السرية بوصفهما عنصرين محوريين في إدارة الأصول الرقمية. لذلك يحتاج مستشارو الاستثمار والصناديق إلى بروتوكولات أمان تتصدى للسرقة، واختراق بيانات الاعتماد، والأخطاء التشغيلية، والتهديدات الداخلية.
تُعد الإدارة الشاملة لدورة حياة المفاتيح من أهم ضوابط حفظ العملات الرقمية. وتشمل هذه الإدارة إنشاء المفاتيح وتخزينها والوصول إليها ونسخها احتياطيًا وتدويرها واستعادتها وإتلافها بصورة آمنة.
يمكن لعدة تقنيات تقليل التحكم المباشر الذي يمارسه شخص واحد أو جهاز واحد:
| الضابط | الغرض من الأمن السيبراني |
|---|---|
| وحدات أمان الأجهزة | حماية المفاتيح التشفيرية وعمليات التوقيع داخل بيئات محصنة |
| الحوسبة متعددة الأطراف (MPC) | توزيع صلاحية التوقيع بحيث لا يلزم وجود مفتاح سري كامل في موقع واحد |
| المحافظ متعددة التواقيع | اشتراط موافقات مستقلة متعددة قبل تنفيذ المعاملة |
| سير عمل التفويض المتعدد | فصل إنشاء المعاملة عن الموافقة النهائية |
| التخزين البارد | عزل مواد المفاتيح السرية المحددة أو أنظمة الحفظ عن التعرض المستمر للإنترنت |
| تدوير المفاتيح | الحد من الاعتماد طويل الأجل على بيانات الاعتماد المشفرة نفسها |
يمكن للتخزين البارد تقليل التعرض للهجمات عبر الإنترنت، ولا سيما بالنسبة إلى أصول العملاء التي لا تتطلب نقلًا متكررًا. لكنه لا يضمن الأمان تلقائيًا؛ فقد تؤدي عمليات النسخ الاحتياطي الضعيفة أو الضوابط المادية غير الكافية أو إجراءات الاستعادة غير الملائمة إلى استمرار مخاطر حفظ الأصول.
وبالمثل، تُعد أنظمة MPC والأنظمة متعددة التواقيع بنيات أمان، ولا تمثل بحد ذاتها دليلًا تلقائيًا على الامتثال لمتطلبات هيئة SEC.
ينبغي لبنية الحفظ التحتية أن تمنع تحول بيانات اعتماد المسؤولين إلى نقطة فشل واحدة. ويمكن للمصادقة متعددة العوامل المقاومة للتصيد الاحتيالي تعزيز الوصول إلى أنظمة الحفظ، بينما تقيّد الأذونات القائمة على الأدوار الموظفين المخولين بإنشاء المعاملات أو الموافقة عليها أو تنفيذها.
ويمكن للوصول إلى الشبكة القائم على انعدام الثقة تقليل المخاطر بدرجة أكبر، إذ يشترط مصادقة المستخدمين والأجهزة والجلسات والتصريح لها، بدلًا من الوثوق تلقائيًا بالوصول من شبكة داخلية.
ولا ينبغي أن تقتصر هذه الضوابط على المحافظ. فقد تتحول وحدات تحكم المسؤولين والبنية التحتية السحابية وأنظمة إدارة المفاتيح وإعدادات السحب وأدوات دعم الامتثال جميعها إلى أسطح للهجوم.
وتضيف أذونات المحافظ طبقة أخرى من المخاطر، لأن المفاتيح السرية المشروعة قد تصرح مع ذلك بمعاملات خبيثة. ولذلك تكمل الضوابط المتعلقة بـ تفويض المحافظ ومخاطر التوقيع الحماية من سرقة المفاتيح مباشرةً.
يمكن لمراقبة المعاملات في الوقت الفعلي أن تساعد مستشاري الاستثمار أو أمناء الحفظ على تحديد التحركات المشبوهة للأموال قبل تعريض أصول إضافية للخطر. كما يمكن لاكتشاف الحالات الشاذة تلقائيًا الإبلاغ عن أنشطة مثل وجهات السحب غير المعتادة، أو قيم المعاملات غير الطبيعية، أو أجهزة المسؤولين الجديدة، أو عمليات النقل التي تخرج عن الأنماط التشغيلية المتوقعة.
وقد تشمل وسائل الحماية بمستوى مؤسسي قوائم عناوين السماح، وحدود السحب، والتأخيرات الزمنية، والموافقة المستقلة على عمليات نقل الأصول ذات القيمة المرتفعة.
ويحظى فصل الأصول بأهمية مماثلة. إذ يحد فصل محافظ العملاء عن المحافظ التشغيلية والأصول المملوكة من أثر الاختراق، ويسهّل مطابقة حيازات العملاء.
كما يدعم الفصل المبدأ الأوسع لحماية المستثمرين المنعكس في قاعدة الحفظ الحالية لدى هيئة SEC، التي تتطلب عمومًا الاحتفاظ بالأموال أو الأوراق المالية الخاصة بالعملاء المشمولة بالقاعدة لدى أمناء حفظ مؤهلين بموجب ترتيبات حفظ محددة. وقد وُجدت القاعدة منذ عام 1962، وأُدخلت عليها تعديلات مع تطور ممارسات الحفظ.
لا يلغي استخدام خدمات الحفظ المقدمة من أطراف ثالثة المخاطر التشغيلية. وينبغي لمستشاري الاستثمار الذين يسعون إلى ترتيبات حفظ خارجية أن يفهموا كيفية حماية مقدم الخدمة للأصول الرقمية قبل تكليفه بحفظ ثروات العملاء.
قد تشمل العناية الواجبة فحص ما يلي:
الوضع القانوني والتنظيمي؛
بنية المفاتيح السرية وإدارة المفاتيح؛
ضوابط المحافظ الساخنة والباردة؛
تصميم MPC أو التوقيع المتعدد؛
ضوابط وصول الموظفين؛
فصل أصول العملاء؛
إجراءات الموافقة على المعاملات؛
عمليات التدقيق الأمني واختبارات الاختراق الدورية؛
إجراءات الاستجابة للحوادث؛
التغطية التأمينية؛
التخطيط للتعافي من الكوارث واستمرارية الأعمال؛
حفظ السجلات وكشوف الحسابات.
ويظل الواجب الائتماني الواقع على عاتق مستشار الاستثمار بموجب قانون مستشاري الاستثمار ذا صلة بعلاقته مع العملاء. ولا يلغي إسناد الحفظ إلى طرف خارجي الحاجة إلى الإشراف المعقول على المخاطر المهمة المرتبطة بمقدمي الخدمات.
يوفر إطار الأمن السيبراني 2.0 الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) نموذجًا محايدًا تقنيًا يمكن للمؤسسات استخدامه لتقييم مخاطر الأمن السيبراني عبر ست وظائف: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي.
وفي مجال حفظ الأصول الرقمية، يمكن ترجمة هذا الإطار إلى حوكمة ممارسات الحفظ، وتحديد البنية التحتية الحيوية للمفاتيح، وحماية المفاتيح السرية، وكشف الأنشطة المشبوهة، والاستجابة للحوادث، والتخطيط للتعافي.
ويمكن أيضًا استخدام NIST SP 800-53 مرجعًا لضوابط الأمان لدى المؤسسات حيثما كان ذلك مناسبًا. غير أن قاعدة الحفظ لدى هيئة SEC لا تفرض عمومًا على أمناء الحفظ المؤهلين الامتثال تحديدًا لـ NIST SP 800-53.
ويمكن أن تساعد اختبارات الاختراق وعمليات التدقيق الأمني ومراجعات الوصول وتمارين الاستعادة المنتظمة في التحقق من استمرار عمل الضوابط التشغيلية وفقًا للغرض المقصود.
ينبغي التمييز بين الإطار التنظيمي الحالي لهيئة SEC وأفضل الممارسات التقنية. وتتطلب القاعدة 206(4)-2 عمومًا من مستشاري الاستثمار المسجلين الذين يحوزون أموال العملاء أو أوراقهم المالية الاحتفاظ بها لدى أمناء حفظ مؤهلين، وأن يكون لديهم، بعد إجراء الاستفسارات اللازمة، أساس معقول للاعتقاد بأن العملاء يتلقون كشوف حساباتهم مباشرةً من أمين الحفظ مرة واحدة على الأقل كل ربع سنة.
في 1 أكتوبر 2026، اقترحت هيئة SEC قواعد جديدة لحفظ العملات الرقمية تتناول مستشاري الاستثمار المسجلين والصناديق الخاضعة للتنظيم. ويتضمن المقترح اعتبارات للأمن السيبراني في حفظ العملات الرقمية، لكنه لا يزال قاعدة مقترحة وليس متطلبًا نهائيًا. ولذلك لا ينبغي التعامل مع وضع القواعد الخاصة بحفظ العملات الرقمية لدى هيئة SEC باعتباره قانونًا نافذًا بالفعل.
يمكن للمؤسسات التي تقيّم حفظ الأصول الرقمية فصل أمان الحفظ عن تنفيذ المعاملات في السوق عند تصميم نموذجها التشغيلي. وتوفر Gate Institutional بنية تحتية مؤسسية للأصول الرقمية وإمكانية الوصول إلى الأسواق، بينما يظل مستشارو الاستثمار مسؤولين عن تحديد ما إذا كانت ترتيبات الحفظ ومقدمو الخدمات والضوابط التشغيلية لديهم تستوفي المتطلبات الائتمانية والتنظيمية المعمول بها.
تتكون قواعد الأمن السيبراني لحفظ العملات الرقمية لدى مستشاري الاستثمار من طبقات متعددة من الحماية، لا من تقنية محفظة واحدة. وتجمع ممارسات الحفظ القوية بين الإدارة الآمنة للمفاتيح، والتفويض المنضبط بالمعاملات، وفصل الأصول، والمراقبة، والاختبارات، والاستجابة للحوادث، والعناية الواجبة بشأن الأطراف الثالثة. وتحدد متطلبات الحفظ لدى هيئة SEC الأساس التنظيمي للأصول المشمولة، بينما تساعد أطر مثل NIST CSF مستشاري الاستثمار على هيكلة ضوابط أوسع للأمن السيبراني والمرونة التشغيلية.
لا. يمكن لـ MPC تعزيز إدارة المفاتيح السرية من خلال توزيع صلاحية التوقيع، إلا أن قاعدة الحفظ الحالية لدى هيئة SEC لا تفرض استخدام MPC كمتطلب شامل للحفظ.
لا يوجد في قاعدة الحفظ حكم عام يفرض التخزين البارد لجميع الأصول الرقمية. ويُعد التخزين البارد ضابطًا أمنيًا قد يقلل التعرض للإنترنت، إلا أنه يتعين على مستشاري الاستثمار تقييمه ضمن نموذج الحفظ الأوسع والمتطلبات التنظيمية المعمول بها.
تساعد العناية الواجبة بشأن أمين الحفظ مستشاري الاستثمار على تقييم إدارة المفاتيح، وفصل الأصول، وبروتوكولات الأمان، والضوابط الداخلية، وقدرات الاستعادة، وغيرها من المخاطر التي قد تؤثر في أصول العملاء. كما يتداخل اختيار مقدم الخدمة مع الالتزامات الائتمانية الأوسع الواقعة على عاتق مستشار الاستثمار.
ليس ذلك مطلوبًا بشكل عام بموجب قاعدة الحفظ لدى هيئة SEC. يوفر NIST SP 800-53 فهرسًا تفصيليًا لضوابط الأمان والخصوصية يمكن أن يسترشد به في برامج الأمن السيبراني المؤسسية، إلا أنه لا ينبغي عرضه باعتباره متطلبًا شاملًا من هيئة SEC على كل أمين حفظ مؤهل.
تشمل الضوابط الأساسية عادةً الإدارة الآمنة لدورة حياة المفاتيح، والمصادقة متعددة العوامل، والتفويض عبر MPC أو التوقيعات المتعددة، وبنية التخزين البارد، وفصل المحافظ، ومراقبة المعاملات في الوقت الفعلي، واختبارات الاختراق، والاستجابة للحوادث، والتخطيط لاستمرارية الأعمال.











