تُعرض هذه الوثيقة باللغة العربية.
الامتثال والأمن
تحافظ CNF على أعلى معايير الأمان والامتثال لحماية بيانات عملائنا وبنيتنا التحتية.
1. الشهادات والمعايير
ISO 27001:2013 سارية
شهادة لنظام إدارة أمن المعلومات (ISMS) تُظهر التزامنا بأفضل ممارسات أمن المعلومات.
- رقم الشهادة: ISO-27001-2023-001
- سارية حتى: 31 ديسمبر 2025
- النطاق: جميع خدمات البنية التحتية والسحابة
SOC 2 Type II نشط
تدقيق مستقل يتحقق من ضوابطنا المتعلقة بالأمان والتوافر وسلامة المعالجة والسرية والخصوصية.
- فترة التقرير: يناير - ديسمبر 2024
- المدقق: [Audit Firm Name]
- تغطية: جميع أنظمة الإنتاج
PCI DSS Level 1 نشط
الامتثال لمعيار أمن بيانات صناعة بطاقات الدفع عند معالجة معلومات بطاقات الائتمان.
- مستوى الاعتماد: 1 (الأعلى)
- آخر تقييم: أكتوبر 2024
- النطاق: أنظمة معالجة المدفوعات
2. الامتثال التنظيمي
2.1 حماية البيانات والخصوصية
| التنظيم | الحالة | النطاق | التقييم الأخير |
|---|---|---|---|
| GDPR (الاتحاد الأوروبي) | متوافقة | معالجة جميع بيانات عملاء الاتحاد الأوروبي | ديسمبر 2024 |
| CCPA (كاليفورنيا) | متوافقة | بيانات المقيمين في كاليفورنيا | نوفمبر 2024 |
| HIPAA | متوافقة | معالجة بيانات الرعاية الصحية | أكتوبر 2024 |
3. الضوابط والسياسات الأمنية
3.1 ضوابط الوصول
- إدارة الهوية والوصول (IAM):
- المصادقة متعددة العوامل (MFA) مطلوبة لجميع عمليات الوصول
- تطبيق التحكم في الوصول القائم على الأدوار (RBAC)
- مراجعات واعتمادات دورية للوصول
- حلول إدارة الوصول ذي الامتيازات (PAM)
- ضوابط المصادقة:
- متطلبات تعقيد كلمة المرور
- تدوير كلمات المرور بانتظام
- سياسات إدارة الجلسات وانتهاء المهلة
- مراقبة محاولات تسجيل الدخول الفاشلة
3.2 أمن الشبكة
- أمن المحيط الشبكي:
- جدران الحماية من الجيل التالي
- الحماية من هجمات DDoS
- جدران حماية تطبيقات الويب (WAF)
- أنظمة الكشف عن الاختراق والوقاية منه (IDS/IPS)
- التشفير:
- TLS 1.3 للبيانات في النقل
- AES-256 للبيانات في حالة السكون
- إجراءات إدارة المفاتيح
4. إدارة المخاطر
4.1 عملية تقييم المخاطر
التحديد
التحديد المنهجي للمخاطر المحتملة في جميع الأنظمة والعمليات
التقييم
تقييم احتمالية المخاطر والتأثير المحتمل
التخفيف
تنفيذ الضوابط لتقليل المخاطر المحددة
المراقبة
مراقبة مستمرة لضوابط المخاطر وإعادة تقييمها
4.2 علاج المخاطر
| مستوى المخاطر | استراتيجية الاستجابة | تكرار المراجعة |
|---|---|---|
| حرجة | مطلوب التخفيف الفوري | شهرياً |
| عالية | خطة علاج المخاطر المطلوبة | ربع سنوي |
| متوسطة | المراقبة مع تطبيق الضوابط | نصف سنوي |
| منخفضة | تم قبولها مع المراقبة | سنوياً |
5. التدقيق والمراقبة
5.1 برنامج التدقيق
- عمليات التدقيق الداخلية:
- تقييمات أمنية ربع سنوية
- مراجعات الامتثال الشهرية
- مراقبة مستمرة للضوابط
- تقييمات دورية للثغرات الأمنية
- عمليات التدقيق الخارجية:
- التدقيق السنوي وفق SOC 2 Type II
- عمليات تدقيق المراقبة لمعيار ISO 27001
- تقييمات PCI DSS
- اختبار الاختراق
5.2 أنظمة المراقبة
- معلومات الأمن وإدارة الأحداث (SIEM)
- مركز عمليات أمنية (SOC) يعمل على مدار الساعة
- أنظمة التحذير في الوقت الحقيقي
- مراقبة الامتثال الآلية
- إدارة وتحليل السجلات
6. استجابة الحوادث
6.1 عملية إدارة الحوادث
مراحل الاستجابة
- الكشف والتحليل
- الاحتواء والاستئصال
- الاسترداد والاستعادة
- مراجعة ما بعد الحادث
أوقات الاستجابة
| درجة الخطورة | الاستجابة الأولية | الوقت المستهدف للحل |
|---|---|---|
| حرجة | 15 دقيقة | 4 ساعات |
| عالية | ساعة واحدة | 8 ساعات |
| متوسطة | 4 ساعات | 24 ساعة |
| منخفضة | 24 ساعة | 72 ساعة |
7. تدابير حماية البيانات
7.1 تصنيف البيانات
| التصنيف | الوصف | متطلبات الحماية |
|---|---|---|
| مقيد | بيانات حساسة للغاية | التشفير، تسجيل الوصول، MFA |
| سري | بيانات أعمال حساسة | التشفير، والوصول المحدود |
| داخلي | بيانات الأعمال الداخلية | ضوابط وصول قياسية |
| عام | المعلومات العامة | الحماية الأساسية |
7.2 احتفاظ البيانات
- فترات الاحتفاظ:
- بيانات العملاء: كما هو محدد في اتفاقية الخدمة
- بيانات المعاملات: 7 سنوات
- بيانات السجلات: سنة واحدة
- بيانات النسخ الاحتياطي: 30 يومًا
8. إدارة البائعين
8.1 تقييم البائع
معايير التقييم
- الضوابط الأمنية والشهادات:
- حالة الامتثال لمعيار SOC 2
- شهادات ISO
- الامتثال المحدد للصناعة
- تقييم الضوابط الأمنية
- تدابير حماية البيانات:
- إجراءات معالجة البيانات
- مراجعة سياسة الخصوصية
- عمليات الإخطار بالانتهاك
- استمرارية الأعمال:
- قدرات التعافي من الكوارث
- اتفاقيات مستوى الخدمة
- خطط استمرارية الأعمال
8.2 المراقبة المستمرة
| نوع المراجعة | الوتيرة | المتطلبات |
|---|---|---|
| تقييم الأمن | سنويًا | مراجعة كاملة للأمن والوثائق |
| مراجعة الأداء | ربع سنوي | مراجعة الامتثال لاتفاقية SLA والمقاييس |
| التحقق من الامتثال | نصف سنوي | التحقق من الشهادة والامتثال |
9. التدريب على الامتثال
9.1 برامج التدريب
- التدريب الإلزامي:
- تدريب التوعية الأمنية (سنوي)
- تدريب خصوصية البيانات (سنوي)
- التدريب على مدونة السلوك (سنوي)
- تدريب الامتثال المحدد للدور (حسب الحاجة)
- التدريب المتخصص:
- التدريب على الاستجابة للحوادث
- التدريب على الامتثال لمعيار PCI DSS
- التدريب على الامتثال لمعيار HIPAA
- تدريب إدارة المخاطر
9.2 قياسات التدريب
متطلبات الإكمال
- إكمال التدريب الإلزامي بنسبة 100%
- حد أدنى للنجاح يبلغ 90%
- تتبع الإكمال وتقديم التقارير
- متطلبات التحديث السنوية
10. استمرارية الأعمال
10.1 خطة استمرارية الأعمال
- أهداف فترة التعافي (RTO):
- الأنظمة الحرجة: 4 ساعات
- الأنظمة المهمة: 8 ساعات
- الأنظمة غير الحرجة: 24 ساعة
- أهداف نقطة التعافي (RPO):
- البيانات الحرجة: 15 دقيقة
- البيانات المهمة: ساعة واحدة
- البيانات غير الحرجة: 24 ساعة
10.2 التعافي من الكوارث
| المكون | استراتيجية التعافي | وتيرة الاختبار |
|---|---|---|
| مراكز البيانات | تجاوز الأعطال بين مناطق متعددة | ربع سنوي |
| الخدمات الأساسية | تجاوز الأعطال تلقائيًا | شهرياً |
| الأنظمة الاحتياطية | الاختبار المنتظم | أسبوعيًا |
11. الامتثال البيئي
11.1 المعايير البيئية
- نظام الإدارة البيئية ISO 14001
- معايير كفاءة الطاقة
- بروتوكولات إدارة النفايات
- مبادرات الحد من بصمة الكربون
11.2 أهداف الاستدامة
أهداف عام 2025
- استخدام الطاقة المتجددة بنسبة 100%
- خفض انبعاثات الكربون بنسبة 50%
- عدم إرسال أي نفايات إلى المكبات
- تحسين استخدام المياه
12. الامتثال المحدد للصناعة
12.1 الرعاية الصحية (HIPAA)
- اتفاقيات شركاء الأعمال (BAAs)
- إجراءات التعامل مع PHI
- الامتثال لقاعدة الأمان
- تطبيق قاعدة الخصوصية
12.2 الخدمات المالية
- الامتثال لمعيار PCI DSS
- الامتثال لمتطلبات SOX
- متطلبات FINRA
- إجراءات KYC/AML
13. الإبلاغ والإفصاح
13.1 الإبلاغ عن الامتثال
- تقارير منتظمة:
- مقاييس الأمان الشهرية
- تحديثات الامتثال الربعية
- تقييم الامتثال السنوي
- تقارير الحوادث
- متطلبات الإفصاح:
- الحوادث الأمنية
- انتهاكات البيانات
- التغييرات التنظيمية
- تحديثات حالة الامتثال
14. معلومات الاتصال
14.1 فريق الامتثال
- كبير مسؤولي الامتثال: [email protected]
- مسؤول حماية البيانات: [email protected]
- فريق الأمن: [email protected]
- فريق الخصوصية: [email protected]
14.2 قنوات الإبلاغ
- الخط الساخن للامتثال: +1 (XXX) XXX-XXXX
- الإبلاغ دون كشف الهوية: https://whistleblower.c.nf
- الحوادث الأمنية: https://security.c.nf/report
- الاستفسارات العامة: [email protected]