معايير الاعتماد

ماذا تشترط وزارة المالية لاعتماد المزوّد؟ ولماذا ISO 27001 ليست ميزة

مزوّدون كثيرون يضعون شعار ISO 27001 في مقدمة صفحتهم كأنه تميّز. الحقيقة أن الوزارة تشترطه على الجميع — فهو تذكرة الدخول، لا سبب للاختيار. إليك الشروط الفعلية وما الذي يفرّق بينهم حقاً.

آخر تحديث: 30 أغسطس 2026·وقت القراءة: 5 دقائق
الشرط الجوهري

لا يدخل أي مزوّد قائمة الاعتماد قبل أن يحمل ISO 27001 (أمن المعلومات) وISO 22301 (استمرارية الأعمال)، ويطبّق المصادقة الثنائية وتشفير البيانات، ويثبت سجلاً تشغيلياً لا يقل عن سنتين. يعني الـ48 المعتمدون كلهم يستوفون هذا.

الشروط كما هي

الشرطماذا يعني عملياً
ISO/IEC 27001نظام إدارة أمن معلومات معتمد ومُدقَّق من جهة خارجية
ISO 22301نظام استمرارية أعمال — أي خطة مُختبَرة للتعافي من الانقطاع
المصادقة الثنائية (MFA)لا يكفي اسم مستخدم وكلمة مرور للوصول إلى بيانات فواتيرك
تشفير البياناتحماية البيانات أثناء النقل وأثناء التخزين
سجل تشغيلي ≥ سنتينيستبعد الشركات المؤسَّسة حديثاً خصيصاً لركوب الموجة

يُضاف إلى ذلك الجانب التقني: القدرة على العمل كنقطة وصول ضمن شبكة Peppol، وإصدار الفواتير بصيغة PINT AE، والإبلاغ اللحظي للهيئة ضمن نموذج الأركان الخمسة.

لماذا هذا يقلب طريقة المقارنة رأساً على عقب

حين تكون الشهادة شرط دخول، فوجودها لا يحمل معلومة. المزوّد الذي يقول لك «نحن حاصلون على ISO 27001» لا يخبرك بشيء يميّزه عن الـ47 الآخرين — يخبرك فقط أنه مؤهّل للوجود في القائمة أصلاً.

ما الذي يفرّق فعلاً الشهادات فوق الأرضية: SOC 2 (تدقيق مستقل على الضوابط التشغيلية)، وISO 9001 (إدارة الجودة)، واعتماد Peppol كنقطة وصول، والاختبارات الأمنية الدورية. من بين الـ48 مزوّداً، 13 فقط يعلنون شهادات تتجاوز الحد الإلزامي.

الأسئلة التي تكشف الفرق

بدل السؤال «هل عندكم ISO 27001؟» — الجواب دائماً نعم — اسأل:

  1. هل لديكم SOC 2 Type II؟الفرق بين Type I وType II جوهري: الأول لقطة لحظية، والثاني تدقيق على مدى فترة تشغيل فعلية.
  2. أين تُخزَّن بيانات فواتيري بالضبط؟الاعتماد لا يشترط بقاء البيانات داخل الإمارات. 14 مزوّداً فقط من أصل 48 يصرّحون بذلك.
  3. ما خطة الاستمرارية عملياً؟اطلب زمن التعافي المستهدف (RTO) ونقطة الاسترجاع (RPO) بالأرقام، لا شهادة ISO 22301 وحدها.
  4. هل تدعمون الاستقبال أم الإرسال فقط؟24 من 48 فقط يعلنون دعم استقبال الفواتير الواردة، والمنظومة تتطلب الاتجاهين.
  5. متى صدرت شهاداتكم ومتى تنتهي؟اطلب نسخة بتاريخ سارٍ، لا شعاراً على الموقع.

ولماذا يستمر التسويق بها إذن؟

لأنها تنجح. المشتري الذي لا يعرف أنها شرط إلزامي يقرأها كدليل جدية، وهي كذلك فعلاً — لكنها ليست دليل تفوّق. هذا الفرق بين «مؤهل» و«أفضل» هو ما يجعل عملية الاختيار كلها تسير في الاتجاه الخطأ إن لم تنتبه له مبكراً.

قارن بما يفرّق فعلاً

جدولنا يعرض عمود «شهادات إضافية» الذي يستبعد الأرضية الإلزامية ويُظهر ما فوقها فقط — مع سيادة البيانات ودعم الاستقبال والتسعير المعلن.

افتح دليل المزودين

اقرأ أيضاً

أسئلة متكررة

ما شروط اعتماد مزوّد خدمة الفوترة الإلكترونية في الإمارات؟

يشترط على المزوّد حمل شهادتي ISO 27001 وISO 22301، وتطبيق المصادقة الثنائية وتشفير البيانات، وإثبات سجل تشغيلي لا يقل عن سنتين، إلى جانب القدرة التقنية على العمل كنقطة وصول Peppol وإصدار الفواتير بصيغة PINT AE والإبلاغ اللحظي للهيئة.

هل شهادة ISO 27001 تميّز مزوّداً عن آخر؟

لا. هي شرط اعتماد إلزامي يستوفيه الـ48 المعتمدون جميعاً. الشهادات التي تفرّق هي ما فوق هذه الأرضية مثل SOC 2 Type II وISO 9001، ولا يعلنها سوى 13 مزوّداً.

هل يشترط الاعتماد بقاء بيانات الفواتير داخل الإمارات؟

لا، سيادة البيانات ليست ضمن شروط الاعتماد المعلنة. لذلك تبقى نقطة تفاوض مهمة: 14 مزوّداً فقط من أصل 48 يصرّحون علناً بأن بيانات الفواتير تبقى داخل الدولة.

ما الفرق بين SOC 2 Type I وType II؟

Type I يشهد أن الضوابط مصمَّمة بشكل سليم في لحظة زمنية محددة، بينما Type II يشهد أنها عملت فعلياً وبفعالية على مدى فترة ممتدة (عادة 6 إلى 12 شهراً). الثاني أقوى بكثير.

هذا المحتوى للتوعية العامة وليس استشارة ضريبية أو قانونية. الأرقام مبنية على القائمة الرسمية لوزارة المالية والمواد المعلنة من كل مزوّد حتى 30 أغسطس 2026. القوائم تتغيّر — تحقّق من mof.gov.ae وtax.gov.ae قبل التعاقد. منهجيتنا في صفحة المنهجية.