منصة مكافحة غسل الأموال في مقر المؤسسة أم في السحابة: أيهما الأنسب للبنوك الأفريقية؟
مقارنة بين منصة مكافحة غسل الأموال العاملة في مقر المؤسسة (on-premises) والمنصة السحابية للبنوك الأفريقية — متطلبات توطين البيانات التنظيمية، والامتثال لمتطلبات البنك المركزي الكيني (CBK)، وتكاليف النشر، وخيارات البنية الهجينة.
بالنسبة إلى مؤسسة مالية أوروبية تقيّم تقنيات مكافحة غسل الأموال وتمويل الإرهاب (AML)، فإن الاختيار بين السحابة والتشغيل في مقر المؤسسة (on-premises) مسألة اقتصادية تتعلق باستراتيجية تقنية المعلومات إلى حد بعيد. إذ يقدم مزودو الخدمات السحابية أطرًا متينة لحماية البيانات، وهياكل تعاقدية متوافقة مع اللائحة العامة لحماية البيانات (GDPR)، ومراكز بيانات داخل البلد في معظم الولايات القضائية الرئيسية في الاتحاد الأوروبي. والبيئة التنظيمية متساهلة عمومًا مع النشر السحابي لأحمال العمل غير الحساسة، مع إرشادات واضحة بشأن ما يُعدّ استخدامًا مقبولًا للسحابة في التعامل مع البيانات المالية.
أما بالنسبة إلى بنك في شرق أفريقيا، فالقرار نفسه أكثر تعقيدًا بكثير. فمتطلبات توطين البيانات التنظيمية في طور التطور، ويكتنفها الغموض أحيانًا. والبنية التحتية السحابية في المنطقة المباشرة محدودة مقارنةً بأوروبا أو أمريكا الشمالية. وتتفاوت موثوقية الاتصال بالإنترنت تفاوتًا كبيرًا بين المراكز الحضرية وشبكات الفروع الريفية. كما أبدى مفتشو تقنية المعلومات لدى البنك المركزي تاريخيًا تفضيلًا للحلول التي يمكنهم معاينتها ماديًا.
يساعد هذا الدليل كبار قادة الامتثال وتقنية المعلومات في المؤسسات المالية بشرق أفريقيا على اتخاذ قرار النشر في ضوء السياق التنظيمي والتقني والاقتصادي الكامل.
السياق التنظيمي لتوطين البيانات في شرق أفريقيا
متطلبات CBK لتوطين البيانات
تُلزم Prudential Guidelines on Outsourcing and Cloud Computing (الإرشادات الاحترازية بشأن الاستعانة بمصادر خارجية والحوسبة السحابية) الصادرة عن Central Bank of Kenya (البنك المركزي الكيني، CBK) المؤسساتِ المرخّصة بضمان بقاء بيانات العملاء وسجلات المعاملات خاضعة للولاية القضائية الكينية. ولا تحظر المتطلبات المحددة تخزين البيانات المالية في السحابة حظرًا مطلقًا، بل تشترط أن يوافق مزودو الخدمات السحابية على أحكام تعاقدية تتيح لـ CBK الوصول لأغراض التفتيش، وأن تكون البيانات متاحة من كينيا في جميع الأوقات، وأن يحتفظ البنك بسيطرة فعلية على بياناته أيًّا كان مكان تخزينها.
ومن الناحية العملية، أبدى مفتشو CBK درجات متفاوتة من الارتياح تجاه الأنظمة المالية السحابية. فمن المتوقع أن تعمل الأنظمة المصرفية الأساسية على بنية تحتية مخصصة ذات قدرات مُثبتة على الصمود والاستعادة. أما أحمال عمل الامتثال والتحليلات — بما فيها منصات الإبلاغ عن غسل الأموال — فتخضع لإرشادات أقل تفصيلًا، لكن يُتوقع من المؤسسات أن تمتلك تقييمات موثقة للمخاطر تدعم خيار النشر الذي اعتمدته.
وتشترط أحكام Banking Act (قانون البنوك) الكيني المتعلقة بالسجلات الإلكترونية، ومتطلبات Proceeds of Crime and Anti-Money Laundering Act (قانون عائدات الجريمة ومكافحة غسل الأموال) بشأن الاحتفاظ بالسجلات، كلتاهما، الاحتفاظَ بسجلات مكافحة غسل الأموال بصيغة قابلة للاسترجاع طوال المدد المقررة. ويفي التخزين السحابي بهذه المتطلبات شريطة أن تضمن الترتيبات التعاقدية والتقنية توافر البيانات وسلامتها.
تفضيل FRC للتشغيل في مقر المؤسسة أو للسحابة داخل البلد
أبدى Financial Reporting Centre (مركز الإبلاغ المالي، FRC) في كينيا، في مراسلاته الإشرافية، تفضيلًا لتخزين بيانات الامتثال لمتطلبات مكافحة غسل الأموال على بنية تحتية تخضع لسيطرة قضائية كينية واضحة. ولا يشكّل هذا التفضيل حظرًا قانونيًا على التخزين السحابي، لكنه عامل تأخذه المؤسسات الحريصة على الامتثال على محمل الجد عند استعدادها لعمليات تفتيش FRC.
وينصبّ اهتمام FRC العملي على إمكانية الوصول: ففي حال إجراء تحقيق أو تقديم طلب للحصول على بيانات، هل يستطيع FRC الحصول على سجلات امتثال المؤسسة بسرعة ودون الاعتماد على تعاون جهة أجنبية؟ إن النشر في مقر المؤسسة، أو في مركز بيانات سحابي مقرّه كينيا، يبدد هذا القلق مباشرةً. كما يبدده النشر في منطقة سحابية أوروبية أو أمريكية مع نسخ البيانات إلى كينيا، لكنه يتطلب توثيقًا تعاقديًا أكثر دقة.
وحدة FIU في تنزانيا وهيئة FIA في أوغندا ومركز FIC في زامبيا — متطلبات موقع البيانات
تتباين صورة توطين البيانات في أنحاء المنطقة:
في أوغندا، تشترط Financial Intelligence Authority (هيئة المعلومات المالية، FIA) وإرشادات تقنية المعلومات الصادرة عن Bank of Uganda (بنك أوغندا المركزي) تخزينَ البيانات المالية داخل أوغندا متى كان ذلك ممكنًا. ومنظومة البنية التحتية السحابية في أوغندا أقل نضجًا منها في كينيا، مما يجعل النشر في مقر المؤسسة المسار الأكثر شيوعًا لدى المؤسسات الأوغندية.
وفي تنزانيا، تسير إرشادات Financial Intelligence Unit (وحدة المعلومات المالية، FIU) وBank of Tanzania (بنك تنزانيا المركزي) على نمط مماثل لأوغندا، مع توقع عام ببقاء البيانات ضمن الولاية القضائية لتنزانيا. وتنزانيا عضو نشط في مجموعة شرق وجنوب أفريقيا لمكافحة غسل الأموال (ESAAMLG)، مع تدقيق متزايد في فعالية أنظمة مكافحة غسل الأموال لدى المؤسسات المالية.
وفي زامبيا، يعمل FIC (مركز المعلومات المالية) بموجب Financial Intelligence Centre Act (قانون مركز المعلومات المالية) واللوائح المرتبطة به، التي تشترط إتاحة سجلات مكافحة غسل الأموال للتفتيش دون تأخير غير معقول. وقد أصدرت Zambia Information and Communications Technology Authority (هيئة تقنية المعلومات والاتصالات في زامبيا) إرشادات بشأن استخدام السحابة تشترط تصنيف البيانات وإخطار الحكومة في عمليات النشر التي تتضمن بيانات شخصية لمواطنين زامبيين.
أما في رواندا، فقد تبنّى البنك الوطني (BNR) وFinancial Intelligence Centre (مركز المعلومات المالية، FIC) نهجًا أكثر تقدمًا في اعتماد السحابة والتقنية، بما يعكس الاستراتيجية الوطنية الأوسع لرواندا في مجال التقنية. ويسمح إطار BNR باستخدام السحابة في الخدمات المالية استخدامًا خاضعًا للتنظيم، مع تقييمات موثقة للمخاطر.
كيف تختلف هذه المتطلبات عن GDPR في أوروبا
تتوافر للمؤسسات الأوروبية العاملة في ظل GDPR منظومة تنظيمية ناضجة ومفصّلة لمعالجة البيانات في السحابة — تشمل البنود التعاقدية النموذجية، وقرارات الكفاية الخاصة بولايات قضائية محددة، وإرشادات إشرافية مفصلة من السلطات الوطنية لحماية البيانات. صحيح أن GDPR يُحدث تعقيدًا في الامتثال، لكنه يوفر الوضوح أيضًا.
أما الأطر التنظيمية للبيانات والسحابة في شرق أفريقيا فما زالت في مراحل أبكر من تطورها. فالإرشادات أقل تفصيلًا، والممارسة الإشرافية أقل اتساقًا، والبيئة التنظيمية تتطور بسرعة. وهذا الغموض سلاح ذو حدين: فهو يعني أن النشر السحابي ليس محظورًا بوضوح، لكنه يعني أيضًا أنه لا يحظى بمباركة واضحة. ويجب على المؤسسات التي تختار النشر السحابي أن تكون مستعدة للدفاع عن تقييمها للمخاطر أمام مفتشين قد تكون معرفتهم ببنية الحوسبة السحابية محدودة.
النشر في مقر المؤسسة — الحجج المؤيدة
سيادة كاملة على البيانات
يوفر النشر في مقر المؤسسة — حيث تقع الخوادم ووحدات التخزين ومعدات الشبكات فعليًا في مركز البيانات الخاص بالمؤسسة أو في مرفق استضافة مشتركة (co-location) — أعلى مستوى متاح من السيادة على البيانات. فبيانات المعاملات، والنصوص السردية لتقارير المعاملات المشبوهة (STR)، وملفات الحالات، وسجلات التدقيق لا تغادر البنية التحتية المادية للمؤسسة أبدًا. ولا اعتماد على الالتزامات التعاقدية لجهة أجنبية، أو على سياسات الخصوصية لديها، أو على استجابتها للإجراءات القانونية الصادرة عن حكومات أجنبية.
وبالنسبة إلى كبار مسؤولي الامتثال ولجان التدقيق المعنيين بسرية بيانات تقارير STR تحديدًا — وهي بيانات تصف حالات يُشتبه فيها بغسل أموال من جانب أفراد وكيانات مسمّاة — يوفر التخزين في مقر المؤسسة أقوى حماية ممكنة من الإفصاح غير المقصود.
التفضيل التنظيمي لدى CBK وFRC والارتياح عند التدقيق
عندما يزور مفتشو CBK أو المشرفون في FRC مؤسسةً لإجراء تفتيش على امتثالها لمتطلبات مكافحة غسل الأموال، تتيح منصة مكافحة غسل الأموال العاملة في مقر المؤسسة لفريق الامتثال عرض النظام مباشرةً، وإطلاع المفتشين على البنية التحتية المادية، وتوفير وصول فوري إلى جميع السجلات دون أي اعتماد على الاتصال بالإنترنت أو على أنظمة أطراف ثالثة. ويعزز هذا المستوى من الشفافية ثقة المفتشين، ويُفضي عادةً إلى عمليات تفتيش أكثر سلاسة.
وكثيرًا ما تختار المؤسسات التي سُجّلت عليها ملاحظات بشأن أوجه قصور تقنية في عمليات تفتيش سابقة على مكافحة غسل الأموال النشرَ في مقر المؤسسة في عمليات التنفيذ اللاحقة، تحديدًا لأنه يستبعد من المعادلة أي مخاطر تنظيمية مرتبطة بالسحابة.
لا اعتماد على الإنترنت في سير عمل الامتثال الأساسي
تصل منصات الإبلاغ عن غسل الأموال إلى بوابة وحدة المعلومات المالية (FIU) عبر الإنترنت لتقديم التقارير — غير أن سير عمل الامتثال اليومي (إنشاء الحالات، والتحقيق، والتوثيق، والاعتماد) لا يتطلب الاتصال بالإنترنت. وعلى منصة تعمل في مقر المؤسسة، يستطيع مسؤولو الامتثال مواصلة العمل على الحالات حتى أثناء انقطاع الإنترنت، مع وضع التقارير المُعدّة للتقديم في قائمة انتظار لإرسالها عند عودة الاتصال.
ولهذه القدرة على الصمود أهميتها في شرق أفريقيا، حيث قد يكون الاتصال بالإنترنت — ولا سيما في المدن الأصغر وشبكات الفروع الريفية — أقل موثوقية منه في المراكز الحضرية الكبرى. فمنصة مكافحة غسل الأموال التي يعتمد تشغيلها بالكامل على الاتصال بالسحابة تُحدث ثغرة في الامتثال كلما انقطع الاتصال.
مقارنة بين النفقات الرأسمالية لمرة واحدة (CapEx) والنفقات التشغيلية المستمرة (OpEx)
يختلف الملف المالي للنشر في مقر المؤسسة اختلافًا جوهريًا عن نماذج الاشتراك السحابي. إذ ينطوي التشغيل في مقر المؤسسة على نفقات رأسمالية أولية كبيرة على الخوادم ومعدات الشبكات ووحدات التخزين والبنية التحتية لمركز البيانات — تتراوح عادةً بين 50,000 و150,000 دولار أمريكي لمؤسسة متوسطة الحجم، تبعًا للسعة القائمة في مركز البيانات. أما التكاليف المستمرة فتقتصر على الصيانة والطاقة الكهربائية وتراخيص البرمجيات ووقت الموظفين.
وبالنسبة إلى المؤسسات التي تمتلك بنية تحتية قائمة لمراكز البيانات قادرة على استضافة أحمال عمل إضافية، قد تكون التكلفة الحدّية للنشر في مقر المؤسسة أقل بكثير من الاشتراك السحابي على مدى 5 سنوات. وكثيرًا ما يفضّل المديرون الماليون وأعضاء مجالس الإدارة القادمون من خلفيات مصرفية قابليةَ التنبؤ التي يوفرها أصل مُرسمَل على التزام اشتراك غير محدد المدة.
النشر في مقر المؤسسة — التحديات
تكلفة البنية التحتية
لا تمتلك كل مؤسسة مركز بيانات قائمًا قادرًا على استضافة منصة لمكافحة غسل الأموال قائمة على الحاويات. فالمؤسسات التي تفتقر إلى بنية تحتية مخصصة للخوادم تواجه التكلفة الرأسمالية الكاملة للشراء: خوادم مادية بقدرات معالجة (CPU) وذاكرة (RAM) كافية لأحمال عمل Kubernetes، ووحدات تخزين مؤسسية مع نسخ احتياطي، وبنية تحتية للشبكات، وأنظمة إمداد كهربائي غير منقطع (UPS) ومولدات احتياطية، وأمن مادي، وضوابط بيئية. وفي كينيا، يستغرق مشروع شراء الخوادم لمؤسسة متوسطة الحجم عادةً من 8 إلى 16 أسبوعًا من إصدار أمر الشراء حتى اكتمال تركيب الخوادم في خزائنها وتجهيزها.
متطلبات فريق تقنية المعلومات
يتطلب تشغيل منصة خدمات مصغّرة قائمة على الحاويات على Kubernetes مهاراتٍ في DevOps لا تمتلكها جميع فرق تقنية المعلومات في بنوك شرق أفريقيا. فإدارة الحاويات، وإدارة عناقيد Kubernetes، وتهيئة سياسات الشبكة، وإدارة الأسرار، وإجراءات النشر المتدرج، كلها مهارات تخصصية. ويتعين على المؤسسة التي لا تمتلك قدرات DevOps قائمة أن توظّف موظفين أو تدرّبهم قبل أن تتمكن من صيانة النشر في مقر المؤسسة بفعالية.
وليست هذه عقبة لا يمكن تجاوزها، لكنها قيد حقيقي على القدرات يجب معالجته في خطة التنفيذ. وعادةً ما تشمل المنصات المصممة خصيصًا للنشر المصرفي في مقر المؤسسة دعمًا للتنفيذ، وتدريبًا، وخدمات مُدارة مستمرة اختيارية لسدّ فجوة القدرات.
إدارة تحديثات البرمجيات
يتطلب النشر في مقر المؤسسة أن تتولى المؤسسة إدارة تحديثات البرمجيات — سحب صور الحاويات المحدّثة، واختبارها في بيئة ما قبل الإنتاج (staging)، ثم نشرها في بيئة الإنتاج. وهذه مهمة تشغيلية روتينية في المؤسسات الناضجة في ممارسات DevOps، لكنها تزيد عبء العمل على فريق تقنية المعلومات وتتطلب عملية رسمية لإدارة التغيير. وعندما تُعالَج ثغرة أمنية أو يصدر تحديث لمخطط تنظيمي، يجب تطبيق التحديث فورًا، وهو ما يتطلب قدرة تقنية واستجابة مؤسسية في آن واحد.
تعقيد التعافي من الكوارث
يتطلب تصميم تهيئة للتعافي من الكوارث لمنصة مكافحة غسل الأموال العاملة في مقر المؤسسة واختبارها بنيةً مدروسة بعناية. إذ يجب على المؤسسة أن تحتفظ بموقع ثانوي للبنية التحتية (إما موقع للتعافي من الكوارث تملكه، أو مرفق استضافة مشتركة)، وأن تنسخ البيانات من الموقع الرئيسي إلى الموقع الثانوي في وقت شبه فعلي، وأن تختبر إجراءات التحويل إلى الموقع الاحتياطي (failover) دوريًا. وتضاعف بنية التعافي من الكوارث هذه تكلفة البنية التحتية تقريبًا، وتتطلب انضباطًا مستمرًا في اختبارات التعافي لضمان أنها تعمل فعلًا عند الحاجة.
النشر في سحابة خاصة على Azure
بنية Azure التحتية لشرق أفريقيا
تشغّل Microsoft Azure منطقة South Africa North بوصفها مركز بيانات Azure الرئيسي الذي يخدم شرق أفريقيا، ويقع في جوهانسبرغ. وهي أقرب منطقة Azure إلى نيروبي تقدم كتالوج الخدمات الكامل، وتتيح توطين البيانات داخل جنوب أفريقيا — أي ضمن الولاية القضائية الأفريقية، ولكن ليس داخل حدود بلدان بعينها في شرق أفريقيا.
لا توجد منطقة Azure في كينيا، ولا توجد منطقة مدرجة بوصفها متاحة أو قادمة قريبًا. وقد أعلنت Microsoft وG42 في مايو 2024 عن منطقة سحابية لشرق أفريقيا (East Africa Cloud Region) في كينيا، لكن لم يُعلَن أي موعد للإطلاق، ووصفت تقارير صحفية في مايو 2026 المشروع بأنه متعثر بسبب قدرة الطاقة الكهربائية والتزامات الشراء — ووصفت وزارة تقنية المعلومات والاتصالات الكينية الأمر بأنه تأخير لا إلغاء. وبالنسبة إلى المؤسسات التي تحتاج اليوم إلى بقاء بياناتها داخل كينيا، فإن النشر في مقر المؤسسة هو ما يحقق ذلك؛ وتبقى منطقة South Africa North، مع الحمايات التعاقدية المناسبة، البديلَ الأكثر عملية القائم على Azure.
مراكز بيانات Azure حاصلة على شهادة ISO 27001 وخاضعة لتدقيق SOC 2 Type II، وتنشر Microsoft تقارير التدقيق التي يمكن للبنك تقديمها إلى مفتشي CBK عند مراجعتهم لنشر سحابي. كما توفر وثائق الامتثال التي تصدرها Microsoft لقطاع الخدمات المصرفية والمالية قاعدة الأدلة اللازمة لإثبات الامتثال التنظيمي.
الخدمات المُدارة تخفف العبء عن تقنية المعلومات
الميزة التشغيلية الرئيسية للنشر السحابي مقارنةً بالنشر في مقر المؤسسة هي الاستغناء عن إدارة البنية التحتية. إذ تدير Azure Kubernetes Service (AKS) مستوى التحكم في Kubernetes تلقائيًا — من توفير العُقد، إلى تطبيق التصحيحات الأمنية، والتوزيع على مناطق التوافر، والتوسع. وتتولى Azure Database for PostgreSQL Flexible Server إدارة توافر قاعدة البيانات ونسخها الاحتياطية وتصحيحاتها. وتوفر Azure Service Bus قوائم انتظار مُدارة للرسائل، مدعومة باتفاقية مستوى الخدمة (SLA) من Microsoft التي تضمن توافرًا بنسبة 99.9%.
وبالنسبة إلى فرق تقنية المعلومات في البنوك، المُثقلة أصلًا بأولويات تقنية متعددة، فإن إسناد إدارة البنية التحتية إلى خدمات Azure المُدارة قد يكون أكثر من كافٍ لتبرير تكلفة الاشتراك المستمرة.
سرعة النشر
النشر السحابي لمنصة مكافحة غسل الأموال أسرع بكثير من النشر في مقر المؤسسة. فمن دون المهلة التي يستغرقها الشراء وتركيب الخوادم في خزائنها، يمكن توفير البنية التحتية عبر الشيفرة في غضون ساعات بدلًا من أسابيع. ويستغرق الجدول الزمني المعتاد للنشر السحابي، من الانطلاق حتى أول تقديم فعلي للتقارير، من 6 إلى 8 أسابيع، مقارنةً بفترة تتراوح بين 8 و12 أسبوعًا للنشر في مقر المؤسسة (بما في ذلك شراء البنية التحتية).
وبالنسبة إلى المؤسسات التي تواجه ضغطًا تنظيميًا لتطبيق أتمتة مكافحة غسل الأموال بسرعة، فإن ميزة السرعة في النشر السحابي عامل جوهري.
النشر الهجين — الجمع بين مزايا النموذجين
حالة استخدام: بيانات الامتثال في مقر المؤسسة والنسخ الاحتياطية في السحابة
يخزّن نموذج النشر الهجين بيانات الامتثال الأساسية — الحالات النشطة، وسجلات المعاملات، وملفات حالات STR/CTR، وسجلات التدقيق — على بنية تحتية في مقر المؤسسة، مع استخدام التخزين السحابي لتكرار النسخ الاحتياطية. ويلبّي ذلك تفضيل CBK وFRC للسيادة على البيانات الأساسية، مع الاستفادة من اقتصاديات السحابة وقدرتها على الصمود لأغراض التعافي من الكوارث.
تعمل الخدمات الرئيسية لمنصة مكافحة غسل الأموال في مقر المؤسسة. وتُشفَّر النسخ الاحتياطية الليلية لقاعدة بيانات PostgreSQL وتُكرَّر إلى Azure Blob Storage (في منطقة South Africa North، أو في منطقة أخرى تختارها). وفي سيناريو التعافي من الكوارث، يمكن استعادة المنصة في السحابة باستخدام أحدث نسخة احتياطية، مع قبول هدف لنقطة الاستعادة مدته يوم واحد، وهدف لزمن الاستعادة يُقاس بالساعات.
مسار ترحيل مرحلي للبنوك المنتقلة من الأنظمة القديمة
بالنسبة إلى البنوك التي تنتقل من أنظمة قديمة لمكافحة غسل الأموال إلى منصات حديثة، يتيح النشر الهجين انتقالًا على مراحل. إذ تُنشر المنصة الجديدة في السحابة لتقديم التقارير الجديدة ومعالجة حالات الفترة الحالية، بينما يواصل النظام القديم خدمة الاستعلامات عن البيانات التاريخية. وبمرور الوقت، تُرحَّل البيانات التاريخية إلى المنصة الجديدة ويُوقَف تشغيل النظام القديم. ويُجنّب ذلك الانتقال الشامل دفعة واحدة وما يرافقه من مخاطر.
إطار اتخاذ القرار — أيها الأنسب لمؤسستك؟
| العامل | في مقر المؤسسة | السحابة الخاصة | النموذج الهجين |
|---|---|---|---|
| السيادة على البيانات | الأعلى | مرتفعة | مرتفعة |
| ارتياح CBK وFRC من حيث الامتثال | مفضَّل | مقبول | مقبول |
| فريق تقنية المعلومات المطلوب | فريق DevOps | الحد الأدنى | متوسط |
| التكلفة الأولية | نفقات رأسمالية (CapEx) مرتفعة | منخفضة (OpEx) | متوسطة |
| الجدول الزمني للنشر | 8–12 أسبوعًا | 6–8 أسابيع | 10–14 أسبوعًا |
| قابلية التوسع | يدوية | توسع تلقائي | جزئية |
| التعافي من الكوارث | معقد ومكلف | مدمج ومُدار | متوسط التعقيد |
| الاعتماد على الإنترنت | منخفض | مرتفع | متوسط |
| الجاهزية للتفتيش الرقابي | الأسهل إثباتًا | يتطلب توثيقًا | متوسطة |
اعتبارات التنفيذ لكل نموذج
تحديد أحجام العتاد للنشر في مقر المؤسسة
تعتمد متطلبات العتاد أساسًا على حجم المعاملات، وعدد مستخدمي الامتثال المتزامنين، ووتيرة المعالجة الدفعية لتقارير المعاملات النقدية (CTR) ونطاقها. وكإرشاد عام لبنوك شرق أفريقيا:
المؤسسة الصغيرة (أقل من 100,000 حساب، في بلد واحد): 2 × خادم تطبيقات (8 أنوية معالجة و32 GB من ذاكرة RAM لكل خادم)، و1 × خادم قاعدة بيانات (16 نواة معالجة و64 GB من ذاكرة RAM وقرص SSD بسعة 2 TB)، ووحدة تخزين SAN بسعة 1 TB للنسخ الاحتياطي.
المؤسسة المتوسطة (من 100,000 إلى 500,000 حساب، في 1–2 بلد): 3 × خادم تطبيقات (16 نواة معالجة و64 GB من ذاكرة RAM لكل خادم)، و2 × خادم قاعدة بيانات بتهيئة عالية التوافر (32 نواة معالجة و128 GB من ذاكرة RAM وقرص SSD بسعة 5 TB)، ووحدة تخزين SAN بسعة 5 TB مع نسخ متماثل إلى موقع خارجي.
المؤسسة الكبيرة (500,000 حساب فأكثر، في عدة بلدان): يُوصى بتقييم احترافي للأحجام يستند إلى أحجام المعاملات الخاصة بالمؤسسة ومتطلبات المعالجة الدفعية لديها.
السحابة: متطلبات اشتراك Azure والاتصال بوحدات المعلومات المالية
يتطلب النشر على Azure اشتراكًا في Azure بحصص موارد مناسبة، وتهيئةً لربط الشبكات الافتراضية (virtual network peering) لتأمين اتصال خاص، وقواعد لمجموعات أمان الشبكة (network security group) تسمح بحركة HTTPS الصادرة إلى نقاط النهاية الخاصة ببوابة وحدة المعلومات المالية المعنية في كل بلد. وتخضع كل عمليات الوصول الواردة إلى خدمات الامتثال للمصادقة عبر مفاتيح API ورموز JWT — فلا تُتاح أي خدمة امتثال للعموم دون مصادقة.
ويجري الوصول إلى بوابات وحدات المعلومات المالية في كينيا وأوغندا وتنزانيا وزامبيا ورواندا جميعها عبر الإنترنت العام باستخدام HTTPS. وتتصل عمليات النشر على Azure بهذه البوابات عبر بوابة NAT بعنوان IP صادر ثابت يمكن إدراجه في قائمة السماح لدى وحدة المعلومات المالية عند الاقتضاء.
النموذجان كلاهما: إعداد Kubernetes وجداول النسخ الاحتياطي ونوافذ الصيانة
أيًّا كان نموذج النشر، تتطلب منصة مكافحة غسل الأموال ما يلي:
- عنقود Kubernetes (في مقر المؤسسة: RKE2 أو K3s على خوادم مادية مباشرة؛ في السحابة: AKS) يضم 3 عُقد على الأقل لضمان التوافر العالي
- قاعدة بيانات PostgreSQL 15 مع نسخ احتياطي آلي مُهيّأ للعمل ليليًا على الأقل، والاحتفاظ بالنسخ الاحتياطية لمدة 90 يومًا على الأقل لأغراض الاستعادة (فالنسخ الاحتياطية ليست أرشيف سجلات مكافحة غسل الأموال: إذ تشترط كينيا الاحتفاظ بسجلات مكافحة غسل الأموال سبع سنوات على الأقل)
- سجل لصور الحاويات (في مقر المؤسسة: Harbor أو Docker Registry؛ في السحابة: Azure Container Registry) لتخزين صور الخدمات وتتبع إصداراتها
- نوافذ صيانة محددة لتحديثات المنصة، تُجدوَل خارج ساعات الذروة ويُبلَّغ بها قادة فرق الامتثال مسبقًا
اتخذ الخطوة التالية
صُممت منصة Creodata لتقارير goAML ومكافحة غسل الأموال لتُنشر بسلاسة في مقر المؤسسة، أو على Azure، أو بتهيئة هجينة — بالميزات نفسها وقدرات الامتثال ذاتها أيًّا كان نموذج النشر. وقد نفّذ فريق التنفيذ لدينا عمليات نشر وفق النماذج الثلاثة كلها في بيئات مصرفية بشرق أفريقيا، ويمكنه تقديم المشورة بشأن الخيار الأنسب لملف مؤسستك التنظيمي وقدراتها في تقنية المعلومات ومتطلباتها الزمنية.
ناقش متطلبات النشر لديك مع فريقنا: اطلب عرضًا توضيحيًا على creodata.com/demo
