أعلنت Polygon Labs في 2 سبتمبر أن Open Money Stack الخاصة بها اجتازت فحص SOC 2 Type 1. إن هذا تقدم مهم في البنية التحتية للامتثال للفرق التي ترغب في دمج محفظة العملات، والعملات المستقرة، وقدرات التسلسل العابر لأنظمة المؤسسات. لكن التفسير الشائع الخاطئ لـ SOC 2 Type 1 هو اعتباره شهادة على الأمان المطلق للمنتج. فهو يقيم تصميم وتنفيذ التدابير في لحظة زمنية محددة، ولا يثبت أن هذه التدابير كانت فعالة على مدى فترة طويلة، ولا يضمن عدم حدوث ثغرات في العقود الذكية أو البلوك تشين.
Open Money Stack تقدم للشركات مكونات مدمجة مثل المحافظ المدمجة، وإدخال وخروج الأموال، والعملات المستقرة، والتقاطع بين السلاسل. تربط هذه الخدمات بين الهويات والأنظمة الدفع التقليدية وصولاً إلى الأصول على السلسلة، حيث يهتم العملاء ليس فقط بقدرة الوظائف على العمل، بل أيضًا بحقوق الوصول، وإدارة التغييرات، والسجلات، والاستجابة للحوادث، وحوكمة الموردين. تقدم تقارير SOC 2 لفرق الشراء والمراجعة مجموعة معيارية نسبيًا من مواد التحقق، مما يقلل من الحاجة لكل عميل لطرح نفس مجموعة أسئلة الأمان من الصفر.
يتحقق النوع 1 من نقطة زمنية واحدة، وليس من السنة بأكملها
يُجرى SOC 2 من قبل جهة تدقيق مستقلة وفقًا لمبادئ خدمات الثقة الخاصة بجمعية المحاسبين القانونيين الأمريكيين. يركز Type 1 على تاريخ محدد، ويُقيّم ما إذا كانت الأنظمة والضوابط الموصوفة من قبل الإدارة مصممة بشكل مناسب وما إذا كانت قد تم تنفيذها في ذلك الوقت. أما Type 2، فيقوم بمراقبة إضافية لمعرفة ما إذا كانت الضوابط تعمل بشكل مستمر على مدار فترة زمنية. كلا التقريرين ليسا "شهادات نجاح" بسيطة، بل هما تقارير تدقيق تتضمن نطاقًا واستثناءات وتفاصيل اختبارات.
لذلك، فإن إكمال Polygon للنوع 1 يعني أنها قد نظمت الضوابط الأساسية وخضعت للتدقيق المستقل، مما يضع الأساس لتقييمات التشغيل المستمرة اللاحقة. لكنها لا تستطيع الإجابة عما إذا كانت جميع تغييرات الصلاحيات خلال الاثني عشر شهرًا الماضية كانت متوافقة، ولا يمكنها إثبات عدم حدوث أخطاء في التكوين في المستقبل. لا يزال على العملاء المؤسسيين عند الشراء قراءة نطاق التقرير، وتواريخ المراجعة، والخدمات المشمولة، والضوابط الإضافية للكيانات المستخدمة، وليس الاعتماد فقط على عناوين الإعلانات.
النطاق مهم بشكل خاص. يحتوي Open Money Stack على عدة وحدات، وقد تغطي تقارير SOC 2 بنية تحتية معينة وعمليات بشرية وبيئات سحابية، لكنها لا تغطي بالضرورة جميع التكاملات من طرف ثالث أو البروتوكولات على السلسلة أو التطبيقات التي يكتبها العملاء أنفسهم. منصة تم اجتياز المراجعة يمكن أن تُعرض لتسريب المفاتيح إذا تم توصيلها بشكل خاطئ؛ كما لا يمكن للخلفية التي تم التدقيق فيها أن تقرر بدلاً من العميل كيفية توزيع صلاحيات التوقيع.
توجد مخاطر خاصة في خدمات البلوكشين بخلاف المخاطر التقليدية المرتبطة بـ SaaS. بمجرد نشر العقد الذكي، فإن صلاحيات التحديث، ووكلاء البيانات، ورسائل البلوكشين المتقاطعة، ومفاتيح الإدارة تؤثر جميعها على أمان الأصول. إن SOC 2 ممتاز في مراجعة الضوابط التنظيمية وعمليات التشغيل، لكنه لا يحل محل التحقق الرسمي للعقود الذكية أو اختبار الهجمات الاقتصادية. يحتاج العملاء إلى مراجعة تدقيق العقد، وبرنامج المكافآت للإبلاغ عن الثغرات، وآليات الإيقاف الطارئ، ومعالجة الحوادث السابقة.
يُركّز Open Money Stack على تمكين الشركات من إضافة ميزات المحافظ والعملات المستقرة إلى تطبيقاتها. بالنسبة للبنوك وشركات الدفع والمنصات الكبرى، فإن مواد SOC 2 تساعد فرق أمن المعلومات والقانوني والتدقيق الداخلي على بناء لغة مشتركة. في الماضي، كانت مشاريع الويب 3 تستخدم "فتح الكود المصدري" كإجابة على أسئلة الثقة، لكن الشركات تحتاج أيضًا إلى معرفة من يمكنه تعديل الإعدادات الإنتاجية، وكيفية إلغاء صلاحيات الموظفين بعد مغادرتهم، وهل يمكن استعادة النسخ الاحتياطية، ومن يُبلغ عن الحوادث. إن المراجعة القياسية تهدف إلى سد هذا الفجوة.
ما زال يتعين التحقق من المفاتيح والجهات الخارجية وحدود المسؤولية عند تكامل الشركات.
أولوية قصوى هي التحكم في المفاتيح. قد تتبنى المحافظ المدمجة نماذج مُدارة أو غير مُدارة أو حسابات متعددة الأطراف، وفي كل نموذج، تختلف المسؤوليات بين المنصة والعميل والمستخدم النهائي بشكل جذري. يمكن لรายงาน SOC 2 توضيح ضوابط العمليات، لكن العملاء يجب أن يؤكدوا ما إذا كان يمكن إعادة بناء أو استعادة مواد المفتاح الخاص من قبل طرف واحد، ومن يوافق على إجراءات الاسترداد، وما إذا كان يمكن تقييد تحويل الأصول عند اختراق حسابات المشرفين.
البند الثاني هو الاعتماد على أطراف خارجية. قد تتصل عمليات الإيداع والسحب للعملات المستقرة بالبنوك، والجهات المصدرة، وخدمات التحقق من الهوية، وخدمات السلاسل المتقاطعة، وأي تعطيل في أي مرحلة من هذه المراحل سيؤثر على التوفر العام. يجب على الشركات طلب قائمة بالمقاولين الفرعيين الرئيسيين، وفهم أي ضوابط تقع تحت مسؤولية Polygon وأيها تقع تحت مسؤولية مزودي الخدمة السحابية أو بروتوكولات أخرى. كما أن مصطلح "الضوابط المكملة لكيانات المستخدم" الشائع في تقارير التدقيق يعني أن على العملاء إكمال تكويناتهم الخاصة لضمان فعالية مجموعة الضوابط بأكملها.
البند الثالث هو الاستجابة للحوادث. لا يمكن إلغاء معاملات البلوكشين بسهولة، لذا فإن الوقت بين اكتشاف الشذوذ واتخاذ الإجراءات ذو قيمة كبيرة. يحتاج العملاء إلى اختبار ما إذا كانت التنبيهات تصل في الوقت المناسب، ومن لديه الصلاحية لتعليق خدمة معينة، وما إذا كانت جهات الاتصال عبر المناطق الزمنية فعالة، وكيفية التعاون مع مُصدري العملات المستقرة والبورصات وسلطات إنفاذ القانون عند تأثر الأصول. لا يمكن للإجراءات الورقية أن تعمل إلا بعد تدريبها مسبقًا.
بعد النوع 1، عادةً ما يركز السوق على النوع 2 أو أدلة استمرارية أخرى. إذا أكملت Polygon في المستقبل فحص فعالية التشغيل لفترة محددة، فسيكون من الأسهل للعملاء تقييم ما إذا كانت الضوابط مستقرة. في الوقت نفسه، يمكن لسجلات مكافآت الثغرات، وصفحة الحالة، والتقييمات الأمنية المستقلة، وتحليلات الحوادث الشفافة، أن تكمل القيود الزمنية لتقارير التدقيق.
لهذا القطاع، يشير هذا التقدم إلى أن بنية تحتية للعملات المستقرة تقترب من معايير شراء برامج المؤسسات. لم يعد التنافس يعتمد فقط على السرعة والرسوم على السلسلة، بل أيضًا على اكتمال مواد المراجعة، وإمكانية تضمين المسؤولية في العقود، وقابلية التحقق من التحكم التشغيلي. الدخول في عملية مراجعة قسم المالية والامتثال هو خطوة ضرورية لتحول منتجات الويب 3 من أدوات للمطورين إلى أنظمة مالية أساسية.
لكن الضرورة لا تكافئ الكفاية. يُثبت SOC 2 Type 1 أن Polygon أنشأت ونفّذت مجموعة من تصاميم الضوابط المُراجعة لـ Open Money Stack، مما يعزز الشفافية ويقلل من تكلفة نقطة البداية للتحقق من العملاء. لا تزال الاستنتاجات الأمنية الحقيقية تعتمد على بيانات التشغيل المستمرة، والتدقيق التقني، والضوابط التي يفرضها العملاء أنفسهم. من الأدق وأكثر توافقًا مع واقع تطبيقات الشركات أن تفهمها كقطعة من لغز الامتثال، وليس كـ "رخصة أمان مطلقة".
