ادارة الالتزام: المفهوم والإطار وخطوات التطبيق

تكتشف كثير من المنظمات أهمية ادارة الالتزام بعد وقوع المخالفة لا قبلها. عندها تتحول الوظيفة إلى إطفاء حرائق، وتُبنى السياسات على رد الفعل بدل الاستباق.
ادارة الالتزام في جوهرها منظومة تضمن أن المنظمة تعرف التزاماتها كافة، وتملك ضوابط تمنع مخالفتها، وأدلة توثّق أنها فعلت ذلك. وهي ليست وظيفة قانونية بحتة، بل قدرة مؤسسية تمسّ العمليات والثقافة والتقنية.
في هذا الدليل نشرح المفهوم، والإطار الدولي المعتمد، ومهام مسؤول الالتزام، وخطوات بناء برنامج قابل للقياس.
ما المقصود بـ ادارة الالتزام داخل المنظمة
هي العملية المنظمة لتحديد الالتزامات المفروضة على المنظمة، وتقييم مخاطر مخالفتها، ووضع الضوابط والسياسات اللازمة، ثم مراقبة الأداء والتحسين المستمر.
الالتزام النظامي مقابل الالتزام الطوعي
نظامي إلزامي: الأنظمة واللوائح وقرارات الجهات الرقابية.
تعاقدي: الشروط الواردة في العقود مع العملاء والموردين.
طوعي: مدونات السلوك والمعايير الدولية والتعهدات الأخلاقية.
الخطأ الشائع حصر النطاق في النوع الأول. المنظمة قد تكون متوافقة نظامياً ومخالِفة لالتزام تعاقدي يكلّفها أكثر.
الفرق بين ادارة الالتزام والمراجعة الداخلية وإدارة المخاطر
ادارة الالتزام تصمّم الضوابط وتراقب الالتزام بها يومياً.
إدارة المخاطر تتعامل مع كامل طيف المخاطر، والالتزام أحد أنواعها.
المراجعة الداخلية تقدّم تأكيداً مستقلاً على فاعلية ما صمّمته الوظيفتان.
الخلط بين الثلاثة يُنتج ازدواجية في العمل وفجوات في المسؤولية معاً. ولفهم الصورة الأشمل للمخاطر يفيد دليل ماهي ادارة المخاطر.
إطار ادارة الالتزام وفق المعيار الدولي ISO 37301
صدر معيار ISO 37301 في أبريل 2021م تحت عنوان «أنظمة إدارة الامتثال — المتطلبات مع إرشادات الاستخدام»، ويحدد متطلبات إنشاء نظام فعّال لإدارة الامتثال وتطويره وتطبيقه وتقييمه والحفاظ عليه وتحسينه.
والمعيار قابل للتطبيق على جميع أنواع المنظمات بغض النظر عن نوعها وحجمها وطبيعة نشاطها، وسواء كانت من القطاع العام أو الخاص أو غير الربحي.
المكوّنات الرئيسية للإطار
السياق: فهم بيئة المنظمة وحصر التزاماتها وأصحاب المصلحة.
القيادة: التزام معلن من الإدارة العليا وسياسة التزام مكتوبة.
التخطيط: تقييم مخاطر الالتزام وتحديد الأهداف.
الدعم: الموارد والكفاءات والوعي والتوثيق.
التشغيل: الضوابط والإجراءات وآليات الإبلاغ.
تقييم الأداء: المراقبة والقياس والتدقيق الداخلي ومراجعة الإدارة.
التحسين: معالجة حالات عدم المطابقة والتحسين المستمر.
دورة التخطيط والتنفيذ والتقييم والتحسين
يقوم المعيار على نموذج PDCA المستخدم في معايير أنظمة الإدارة الأخرى، وهو ما يسهّل دمجه مع أنظمة قائمة لدى المنظمة بدل بنائه منعزلاً.
لماذا حلّ ISO 37301 محل ISO 19600
المعيار السابق كان إرشادياً فقط وغير قابل للاعتماد. أما ISO 37301 فمعيار متطلبات قابل للحصول على شهادة، ما يتيح للمنظمة إثبات جدية التزامها أمام الجهات الرقابية والعملاء والمستثمرين.
ويقوم على مبادئ الحوكمة الرشيدة والتناسب والشفافية والمساءلة والاستدامة، وهي المبادئ نفسها التي تحكم أطر الحوكمة المؤسسية عموماً، كما نستعرضه في أنواع الحوكمة في القطاعين العام والخاص.
مهام مسؤول الالتزام ونطاق صلاحياته
حصر الالتزامات النظامية والتعاقدية وتحديثها دورياً.
إعداد سياسة الالتزام وعرضها على الإدارة العليا.
تقييم مخاطر الالتزام وتحديث سجل المخاطر.
تصميم الضوابط بالتنسيق مع الإدارات التشغيلية.
إدارة قناة الإبلاغ عن المخالفات وحماية المبلّغين.
إعداد تقارير دورية لمجلس الإدارة أو لجنة المراجعة.
بناء برامج التوعية والتدريب.
موقعه في الهيكل التنظيمي
استقلالية الوظيفة شرط لفاعليتها. مسؤول التزام يتبع إدارة تنفيذية يراقب أداءها لا يستطيع أداء دوره.
علاقته بمجلس الإدارة ولجنة المراجعة
خط تصعيد مباشر إلى اللجنة عند المخالفات الجوهرية.
تقرير دوري مكتوب لا شفهي.
صلاحية الوصول إلى المعلومات دون وسيط.
خطوات بناء برنامج التزام فعّال
تحليل الفجوة بين الممارسة الحالية ومتطلبات المعيار.
حصر الالتزامات وتصنيفها بحسب المصدر والجهة المسؤولة.
تقييم مخاطر الالتزام بالاحتمالية والأثر وترتيب الأولويات.
تطوير السياسات والإجراءات وتوثيقها بصيغة قابلة للتطبيق.
تصميم الضوابط ودمجها في الإجراء التشغيلي نفسه لا بجانبه.
بناء قناة الإبلاغ وضمان سريتها وحماية المبلّغين.
التدريب والتوعية بمحتوى مرتبط بدور كل فئة.
المراقبة والتدقيق الداخلي بدورية معلنة.
مراجعة الإدارة والتحسين بناءً على النتائج.
الخطوة الخامسة هي الفيصل. الضابط المدمج في الإجراء يعمل تلقائياً، أما الضابط المنفصل فيعتمد على انضباط بشري يتآكل مع الوقت.
أنواع مخاطر الالتزام التي يجب حصرها
تصنيف المخاطر قبل تقييمها يمنع الثغرة الأشيع: التركيز على مصدر واحد وإغفال الباقي.
مخاطر نظامية ورقابية
مخالفة نظام أو لائحة أو تعليمات جهة رقابية. أثرها المباشر غرامات وقيود تشغيلية، وأثرها غير المباشر فقدان تراخيص أو تصنيفات.
مخاطر تعاقدية
إخلال بشرط في عقد مع عميل أو مورد. كثيراً ما تمر دون انتباه لأن العقود تُحفظ لدى إدارة مستقلة عن الإدارة المنفّذة.
مخاطر حماية البيانات والخصوصية
جمع بيانات دون أساس نظامي واضح.
مشاركتها مع طرف ثالث دون ضوابط.
الاحتفاظ بها مدداً تتجاوز المبرر التشغيلي.
مخاطر السلوك والنزاهة
تضارب المصالح، والهدايا والضيافة، والتعاملات مع الأطراف ذات العلاقة. هذه الفئة هي الأصعب في الرصد لأنها تعتمد على الإفصاح الطوعي.
مخاطر مالية ومحاسبية
مخالفة متطلبات الإفصاح أو المعايير المحاسبية أو ضوابط مكافحة غسل الأموال. أثرها يمتد إلى علاقة المنظمة بجهاتها التمويلية لا إلى الغرامة وحدها.
مخاطر الطرف الثالث
المنظمة تظل مسؤولة عن كثير من التزاماتها حتى لو نفّذها مورد نيابة عنها. ولهذا يحتاج البرنامج الفعّال إلى آلية فحص نافية للجهالة قبل التعاقد ومراجعة دورية بعده.
كيف تقيس فاعلية برنامج الالتزام
عدد حالات عدم المطابقة المكتشفة داخلياً مقابل المكتشفة خارجياً.
متوسط زمن معالجة حالة عدم المطابقة.
نسبة تغطية التدريب لكل فئة وظيفية.
عدد البلاغات الواردة عبر القناة الرسمية ومعدل إغلاقها.
نسبة الضوابط المختبَرة خلال الفترة.
ارتفاع البلاغات الداخلية مؤشر صحي غالباً، لا العكس. يعني أن الموظفين يثقون بالقناة ويستخدمونها.
وتزداد أهمية هذه المؤشرات في الكيانات ذات الهيكل المعقّد، كما هو الحال في الحوكمة الفعّالة للقطاع الخاص.
ثقافة الالتزام: الجزء الذي لا يُشترى
يمكن شراء نظام وتوظيف مسؤول وكتابة سياسة خلال أشهر. أما الثقافة فتُبنى بالسلوك المتكرر من الإدارة العليا.
إشارات تدل على ثقافة ناضجة
الموظف يسأل قبل التنفيذ لا بعد الخطأ.
الإدارة العليا تطبّق السياسة على نفسها لا على من دونها فقط.
المخالفة تُعالج بالمعيار نفسه أياً كان مرتكبها.
التدريب مرتبط بحالات واقعية من القطاع لا بعروض عامة.
كيف تُقاس الثقافة
قياس الثقافة ممكن ولو بصورة تقريبية، عبر استبيانات دورية مجهولة المصدر، وتحليل أنماط البلاغات، ومتابعة معدل الاستفسارات الواردة إلى وظيفة الالتزام قبل اتخاذ القرارات.
إشارات تدل على ثقافة شكلية
سياسات موقّعة لا يعرف مضمونها أحد.
قناة إبلاغ لا تصلها بلاغات مطلقاً.
استثناءات متكررة تُمنح شفهياً دون توثيق.
الخلاصة
ادارة الالتزام ليست إدارة توقّع المخالفات، بل منظومة تمنعها وتوثّق منعها. وإطار ISO 37301 الصادر في 2021م يوفّر مرجعاً قابلاً للاعتماد يصلح للقطاعين العام والخاص.
نجاح البرنامج يعتمد على ثلاثة عوامل: استقلالية الوظيفة، ودمج الضوابط داخل الإجراءات لا بجانبها، وقياس دوري يحوّل الالتزام من شعار إلى رقم.
ابنِ برنامج التزام قابلاً للقياس
يساعد مستشارو إمباور المنظمات في المملكة على حصر التزاماتها، وتقييم مخاطرها، وبناء إطار التزام متوافق مع الممارسات الدولية ومناسب لحجم المنظمة وقطاعها.
اطّلع على خدمات استشارات إدارة المخاطر والحوكمة المؤسسية، أو تواصل مع مستشارينا لتحليل فجوة أولي.
الأسئلة الشائعة
ما الفرق بين ادارة الالتزام وإدارة المخاطر؟
إدارة المخاطر تغطي كامل طيف المخاطر التي تواجه المنظمة، ومخاطر الالتزام أحد أنواعها. أما ادارة الالتزام فتتخصص في ضمان التوافق مع الأنظمة واللوائح والالتزامات التعاقدية والطوعية، وتصمّم الضوابط اللازمة لذلك.
هل ISO 37301 قابل للحصول على شهادة؟
نعم. هذا أبرز ما يميّزه عن سلفه ISO 19600 الذي كان إرشادياً فقط. ISO 37301 معيار متطلبات يتيح للمنظمة الحصول على شهادة من جهة اعتماد معتمدة.
هل تحتاج المنظمات الصغيرة إلى برنامج التزام؟
نعم، لكن بحجم مناسب. المعيار مبني على مبدأ التناسب، ما يعني أن عمق الضوابط وتفصيل التوثيق يتحددان بحجم المنظمة وطبيعة نشاطها ومستوى مخاطرها، لا بنموذج واحد للجميع.
لمن يجب أن يتبع مسؤول الالتزام؟
يجب أن يتمتع باستقلالية كافية وخط تصعيد مباشر إلى مجلس الإدارة أو لجنة المراجعة. تبعيته لإدارة تنفيذية يراقب أداءها تُضعف قدرته على الإبلاغ عن المخالفات الجوهرية.
كم يستغرق بناء برنامج التزام من الصفر؟
يعتمد على حجم المنظمة وتعقيد بيئتها التنظيمية. عملياً، تستغرق مرحلتا تحليل الفجوة وحصر الالتزامات وقتاً أطول مما تتوقعه الإدارات عادة، بينما يمتد بناء الضوابط والتدريب على دفعات متتابعة.