رؤى


علامات الخطر في كود الشركة الناشئة قبل الاستثمار

رسم خطّي لعدسة مكبّرة فوق كود متشابك تكشف أعلامًا تحذيرية صغيرة ترتفع من الأسطر، بأسلوب نجدي بالأخضر والذهبي
أنت لا تقرأ كل سطر. أنت تقرأ الإشارات، والإشارات تخبرك أين تنظر بعمق أكبر.

قاعدة كود الشركة الناشئة تفضح مخاطرها قبل أن تقرأ سطرًا واحدًا منها؛ يكفي أن تعرف الإشارات التي تبحث عنها. في أول يومين من العناية الواجبة التقنية تظهر إشارات كافية لتحديد ما يستحق التعمّق. يجمع هذا المقال تلك الإشارات في أربعة أسئلة، ثم يحوّل كل علامة إلى رقم بالريال يدخل التفاوض على السعر أو شروط الإغلاق.

نحو 70-75% من صفقات الاندماج والاستحواذ تفشل في خلق قيمة، ويُذكر قصور العناية الواجبة في نحو 31% من حالات الفشل (Fortune, 2024). لا تُسقط أي علامة أدناه صفقةً بمفردها؛ وظيفتها أن تخبرك أين تنفق أيام تدقيقك القليلة، وما الذي تسعّره قبل أن توقّع.

أربعة أسئلة تختصر مراجعة قاعدة الكود

لا تفتح الملفات أولًا. أربعة أسئلة نطرحها في اليوم الأول من كل مراجعة، وغموض الإجابة عن أي منها يحدد أين نقضي بقية الأسبوعين:

  • هل يستطيع الفريق شرح نظامه؟ اطلب رسمًا على السبورة لا عرضًا تقديميًا؛ الوضوح يطمئن، والتلعثم يوجّهك إلى أين تنظر.
  • هل يستطيعون النشر بلا خوف؟ سؤال عن الاختبارات وخط النشر ومسار التراجع، أي عن قدرتهم على التسليم بعد أن تصبح أنت المالك.
  • ما الالتزامات التي يحملها الكود معه؟ الأسرار المودعة، والبيانات الشخصية، وقواعد القطاع التي تنتقل إليك مع المستودع.
  • كيف يجيب الفريق عن الأسئلة الصعبة؟ هو السؤال الذي يفصل صفقة قابلة للتسعير عن صفقة تحتاج إعادة نظر.
flowchart TD
  A(["السؤال الأول: هل يستطيع الفريق شرح نظامه؟"]) --> E{"صادق ولديه خطة، أم دفاعي؟"}
  B(["السؤال الثاني: هل ينشر التحديثات بلا خوف؟"]) --> E
  C(["السؤال الثالث: ما الالتزامات التي يحملها الكود؟"]) --> E
  D(["السؤال الرابع: كيف يجيب الفريق عن الأسئلة الصعبة؟"]) --> E
  E -->|صدق وخطة| F(["سعّر المخاطرة وتابع"])
  E -->|غموض ودفاعية| G(["تعمّق: هذه هي العلامة الأكبر"])
أربعة أسئلة تختصر المراجعة، والسؤال الرابع هو الفيصل.

الأول يقيس البنية، والثاني العملية، والثالث الأمن والامتثال، والرابع يقيس العلاقة التي أنت داخلها، وهو في خبرتنا الذي ينبئ بمصير الصفقة: الفريق الصادق حول عيوبه يصلحها بعد الإغلاق، والفريق الذي يدير الرسالة يبيعك العيوب نفسها بسعر الأصل السليم.

علامات الخطر في الكود نفسه: البنية والاختبارات

هذه هي السلة التي يسميها الناس «مراجعة الكود»: أربع إشارات تُقرأ من مخطط البنية وقائمة الاعتماديات وساعة مع أقدم مهندس:

  • لا أحد يستطيع رسم النظام على السبورة. اطلب من كبير المهندسين أن يرسم البنية في عشر دقائق. إن تلعثم فأمامك احتمالان كلاهما سيء: تصميم متشابك فعلًا، أو معرفة محبوسة في رأس أو رأسين، وكلاهما يرفع كلفة كل تغيير قادم.
  • التغيير الصغير يلمس كل شيء. حين يستطيع تعديل في الفوترة أن يكسر تسجيل الدخول، وتمتد طلبات الدمج الصغيرة إلى عشرات الملفات، فالترابط المفرط يفرض ضريبة خفية على كل ميزة، وأنت من سيدفعها بعد الإغلاق.
  • دَين تقني معروف ومهجور. بعض الدَّين طبيعي وصحي. أما قائمة إصلاحات ظلّت مؤجلة «حتى الربع القادم» طوال سنتين فهي وعد لا يُنفَّذ، وتظهر كلفتها حين تضغط خطة النمو على النظام.
  • لا اختبارات ذات معنى. المؤشر ليس نسبة التغطية، بل هل يستطيع الفريق النشر عصر الخميس والذهاب إلى بيته. اختبارات معطّلة في خط النشر تعني أن كل إصدار مقامرة، وكل وعد بـ«تحديث سريع» قابل للانكسار.

ما يقوله سجلّ التغييرات عن طريقة عمل الفريق

يمكن إعادة هيكلة الكود؛ أما العادات فأصعب بكثير. وهذه أرخص سلة في المراجعة لأنها كلها أمامك في سجلّ git وأدوات النشر:

  • لا انضباط في الإصدارات ولا نشر حقيقي. إيداعات مباشرة على الفرع الرئيسي، وإطلاقات يدوية من حاسوب شخص ما، ولا مسار للتراجع. الفوضى هنا لا تبقى هنا طويلًا.
  • لا توثيق للأنظمة الحرجة. لا ملف README يعمل، ولا دليل تشغيل لعطل الثالثة فجرًا، ولا سجلّ لسبب أي قرار كبير. هذا يبطئ كل تسليم، بما فيه التسليم إليك.
  • أتمتة يدوية التنكر. «تأهيل مؤتمت» أو «مطابقة مدعومة بالذكاء الاصطناعي» هو في الحقيقة موظف خلف الكواليس: يعمل مع بضع عشرات من العملاء، وينهار عند بضع مئات، بينما بُنيت الحالة التجارية على افتراض أنه يتوسّع.
  • شخص واحد يملك المعرفة. شغّل git shortlog على إيداعات السنة الأخيرة. إن كان معظمها باسم واحد، فأنت تشتري أصلًا مربوطًا باستمرار موظف واحد، وهذه مخاطرة يجب أن تظهر في نموذج التقييم لا أن تُكتشف صدفة.

الأمن والامتثال: الالتزامات التي ترثها مع المستودع

هنا تتحول العلامة التحذيرية من إبطاء إلى فاتورة. بلغ المتوسط العالمي لتكلفة اختراق البيانات رقمًا قياسيًا قدره 4.88 مليون دولار في 2024، وبلغ متوسط عيّنة الشرق الأوسط (السعودية والإمارات) 8.75 مليون دولار، وهي ثاني أعلى منطقة بعد الولايات المتحدة (IBM via The National, 2024). وضع الشركة المستهدفة الأمني يوم الإغلاق يصبح وضعك في صباح اليوم التالي.

  • أسرار مودعة في الكود ولا تحكّم بالوصول. مفاتيح API في المستودع، وكلمة مرور مدير واحدة مشتركة، وصلاحيات موظفين سابقين ما زالت فعّالة. الثغرة آنية، والثقافة التي سمحت بها ستنتقل مع الكود إليك.
  • بيانات شخصية بلا أي اعتبار لنظام حماية البيانات الشخصية (PDPL). دخل النظام حيّز النفاذ في 14 سبتمبر 2023، وكان الامتثال الكامل مطلوبًا بحلول 14 سبتمبر 2024، والجهة المنظّمة هي سدايا (SDAIA) (Morgan Lewis, 2024). شركة لا تعرف ما البيانات الشخصية التي تحتفظ بها، ولا أين تُخزَّن، ولا إن كانت تغادر المملكة، تنقل إليك دَين امتثال كاملًا مع الصفقة. ويغطّي دليلنا العملي للامتثال لنظام PDPL كيف يبدو الامتثال داخل النظام.
  • قواعد القطاع غائبة عن الحساب. إن كان عملاء الشركة المستهدفة بنوكًا، فضوابط الهيئة الوطنية للأمن السيبراني (NCA ECC) وتوقّعات البنك المركزي السعودي (SAMA) تُلزم عملاءها وبالتالي تُلزمها. وإن كانت تخدم المستشفيات، فالأمر نفسه ينطبق على التكامل مع منصة نفيس (NPHIES). السؤال الأبسط والأصدق: أي الأطر دقّقكم عملاؤكم بموجبها؟

الإشارة الأكبر: كيف يستجيب الفريق للتدقيق

الفريق القوي صادق حول دَينه ومخاطره: يعرف أين المشاكل، ويملك في رأسه ترتيبًا للإصلاح. أما الفريق الذي يسترسل في الدفاع، أو يتحوّل إلى غموض، أو يستخفّ بسؤال حقيقي، فهو علامة أكبر من أي مشكلة تقنية مفردة، لأنه يصف شكل السنوات الثلاث القادمة بعد الإغلاق.

سؤال واحد يفعل أكثر من أي فحص: «لو لم يكن المال عائقًا، ما الذي ستصلحه أولًا؟» المهندس الذي يعرف نظامه يجيب فورًا وبالتفصيل، والقلق يغيّر الموضوع. اطرحه على الرئيس التنفيذي للتقنية وأقدم مهندس كلًّا على حدة؛ فإن تطابقت الإجابتان فالفريق يعرف نظامه، وإن اختلفت فأحدهما يدير الرسالة. وأكمل الصورة بدليلنا حول تقييم الفريق التقني قبل ضخ التمويل أو الاستحواذ، لأن الكود أصل يعتمد على الفريق لا العكس.

مثال محسوب: كم تكلّفك العلامات التحذيرية بعد الإغلاق

لنفترض أنك تستحوذ على شركة ناشئة في الرياض تحوّل مدفوعات الشركات، لديها 10 مهندسين و50 عميلًا من الشركات، وكشفت المراجعة ثلاث نتائج: محرك التسوية يعرفه مهندس واحد، ومطابقة «مؤتمتة» هي في الواقع معالجة يدوية لملفات العملاء، ولا سجلّ للبيانات الشخصية التي يمرّرها النظام. الأرقام أدناه افتراضية لتوضيح الشكل.

  • نقل المعرفة عن المحرك الحرج. مهندسان يرافقان صاحب المعرفة ثلاثة أشهر، أي ستة أشهر-مهندس. بتكلفة شاملة توضيحية قدرها 30,000 ريال لكل شهر-مهندس، يكون المبلغ 180,000 ريال، دون احتساب الميزات التي لن يبنيها المهندان في هذه المدة.
  • أتمتة المطابقة فعليًا. مشروع ثلاثة مهندسين لأربعة أشهر، أي اثنا عشر شهرًا-مهندس، نحو 360,000 ريال، قبل أن يستوعب النظام عملاء أكثر.
  • سجلّ بيانات PDPL. شهر لمهندس ومسؤول امتثال لرسم خريطة البيانات، وإصلاح الموافقة والاحتفاظ، وتوثيق ما يغادر المملكة من تدفّقات: نحو 60,000 ريال.

المحصلة نحو 600,000 ريال من المعالجة قبل أن يصحّ وصف المنصة بـ«جاهزة للتوسّع»، وهو الوصف الذي سُعّرت الصفقة عليه. لا شيء هنا يُسقط الصفقة، لكنه يمنحك ثلاث أدوات لم تكن لتملكها بلا مراجعة: خصم من السعر، أو مبلغ ضمان يُفرَج عنه باكتمال خطة الإصلاح، أو شرط إغلاق قبل التوقيع.

أين تخطئ مراجعة قاعدة الكود

تفشل هذه المراجعات، في خبرتنا، لأسباب متكررة لا علاقة لها بالكود نفسه:

  • تحويلها مسابقة أناقة. أنت لا تقيّم جمال الكود بل تسعّر مخاطرة. كود قبيح يُطلَق بانتظام ويفهمه خمسة أشخاص يتفوّق على كود بديع لا يفهمه أحد سوى كاتبه.
  • ترك الشركة المستهدفة تقود الجولة. العرض الموجَّه ليس مراجعة. اطلب وصولًا إلى المستودع، وصلاحية قراءة على مراقبة الإنتاج، وسجلّ حوادث الأشهر الستة الأخيرة.
  • قراءة الكود وحده. نصف المخاطرة خارج المستودع: من يملك حساب السحابة والنطاق، وأي خدمات خارجية يتوقف عليها المنتج، وأين تُخزَّن البيانات فعلًا.
  • ضغط الوقت. كثيرًا ما تتيح صفقات السوق المتوسطة 30-45 يومًا للعناية الواجبة بينما يُستحسن 60-90 يومًا (Fortune, 2024). مراجعة محشورة في الأسبوع الأخير تنتج ملاحظات مهذبة، لا مخاطرة مسعّرة.
  • التعامل مع كل علامة كقاتلة. كل شركة ناشئة تقريبًا لديها بعضها؛ والفرق بين صفقة جيدة وأخرى سيئة: هل يعرف الفريق عيوبه، وهل لديه خطة، وهل يعكس السعر ذلك.

كيف تبدأ: مراجعة الأسبوعين قبل التوقيع

النمط الذي يعمل ممل وموثوق: اختر النظام الواحد الذي يدفع العملاء مقابله، وافحص الأسئلة الأربعة عليه، ثم ضع رقمًا وترتيب إصلاح بجانب كل نتيجة.

flowchart LR
  A(["اليوم الأول: الوصول إلى المستودع والسجلّات"]) --> B(["الأسبوع الأول: النظام الحرج للإيرادات بعمق"])
  B --> C(["الأسبوع الثاني: الأسرار وPDPL والاعتماديات"])
  C --> D(["سعّر كل نتيجة بالريال"])
  D --> E(["قرّر: خصم، أو ضمان، أو شرط إغلاق"])
تسلسل مراجعة الأسبوعين التي نستخدمها قبل أي توقيع.

تعمّق في النظام الذي يحرّك الفوترة لا في المنظومة كلها؛ فالمراجعة العميقة لنظام واحد تُنتج قرارًا، والمرور السطحي على عشرين خدمة يُنتج انطباعًا. قائمة العناية الواجبة التقنية لصناديق الاستثمار نقطة بدايتنا المعتادة، وخدمة التقييم التقني والعناية الواجبة هي النسخة التي نُجريها للمستثمرين والمستحوذين قبل الإغلاق.

هل تقترب من توقيع صفقة استحواذ وتحتاج إلى أن تعرف ما في قاعدة الكود قبل أن توقّع؟ تُجري SDCG مراجعات مستقلة لقاعدة الكود وفريق الهندسة، ثم تترجمها إلى مخاطرة واضحة على مستوى الأعمال: ما هو صلب، وما هو مقلق، وكم يكلّف إصلاحه بالريال. ولا نبيعك إعادة بناء يسعدنا أن نبنيها لك. احجز مراجعة مجانية مدتها 30 دقيقة.

المصادر

قرار لا يحتمل الخطأ

قرار تقني لا يمكنك أن تخطئ فيه؟

تحدّث إلى المهندسين الذين سيبنون الحل فعلاً. مستقلون، محايدون تجاه المورّدين، ومتوائمون مع رؤية 2030. استشارة مجانية مدتها 30 دقيقة، دون عروض تقديمية ودون أي التزام.

احجز استشارة مجانية مدتها 30 دقيقة