كيف نتعامل مع أنظمتكم وبياناتكم
هذه الصفحة مكتوبة لمدير تقنية المعلومات أو مسؤول أمن المعلومات الذي عليه أن يوافق على دخول شركة إلى بيئة الإنتاج. وتبيّن ما نلتزم به في البنية التقنية، وما نُسأل عنه في أول اتصال، وما لا ندّعيه.
ما نلتزم به
هذه التزامات تتعلق بالبنية التقنية وبطريقة العمل: تصف كيف نهيّئ العمل، وما يمسّ منها بياناتكم مكتوب في عقد المهمة. ويمكن التحقق من كل التزام منها بمقارنته بما نفعله فعلًا داخل بيئتكم.
الاستضافة في بيئتكم السحابية افتراضيًا
تعمل الاستضافة المدارة افتراضيًا داخل بيئتكم السحابية أنتم لا داخل بيئتنا. وتبقى البيئة والبيانات والسجلات ومسار التدقيق تحت حسابكم وضمن اتفاقياتكم، ونشغل نحن النظام بداخلها.
أقل قدر لازم من البيانات
تعتمد أعمال التقييم والتصميم على توثيق الأنظمة والبيانات الوصفية، لا على بيانات القضايا. وحين يحتاج البناء فعلًا إلى سجلات من بيئة التشغيل، نعمل داخل بيئتكم وتحت ضوابط الوصول لديكم بدل أخذ نسخة منها.
نظام الهوية لديكم، وقواعد الوصول لديكم
يمر وصول الموظفين عبر الدخول الموحد لديكم وبأدواركم. ونحتفظ بحسابات باسم أشخاص محددين، يمكن نسبة كل إجراء إلى صاحبه، ونلغيها بتعليماتكم وعند إغلاق المهمة.
نعيد البيانات ثم نحذف نسخنا، وفق جدول منشور
عند انتهاء المهمة، نعيد إليكم البيانات بصيغة متفق عليها ونحذف نسخنا منها، مع إقرار كتابي. ولا توجد رسوم خروج.
نستخدم الذكاء الاصطناعي في جانبنا من العمل، وفق قاعدة مكتوبة
نستخدم الذكاء الاصطناعي في إنجاز عملنا، ونقول أين. ولا تدخل بيانات جهتكم في نموذج تابع لطرف ثالث دون اتفاق مكتوب يغطي ذلك، ولا يصلكم ما ينتجه الذكاء الاصطناعي قبل أن يراجعه شخص.
نختبر إمكانية الوصول قبل التسليم
معيار WCAG 2.2 AA معيار من معايير القبول في كل واجهة نبنيها. ونختبره بالتقنيات المساعدة قبل التسليم، لا ندققه بعده.
الشهادات وعمليات التدقيق
لا تذكر هذه الصفحة أي تقرير SOC 2، ولا أي اعتماد StateRAMP أو FedRAMP، ولا أي تقرير مطابقة في إمكانية الوصول. وحين لا تُذكر شهادة هنا، فإما أننا لا نملكها وإما أننا لا نستطيع تأكيد وضعها بعد، وإذا سألتم أخبرناكم كتابةً بأي الحالتين يتعلق الأمر. وننشر التدقيق الجاري بوصفه جاريًا، ولا ننشره أبدًا بوصفه مكتملًا.
ويستثنى من ذلك معيار WCAG 2.2 AA، لأننا نثبته بالاختبار لا بشهادة: فهو معيار قبول في كل واجهة نبنيها، نختبره بالتقنيات المساعدة قبل التسليم، ويستطيع فريقكم إعادة الاختبار بنفسه.
أسئلة تُطرح علينا في أول اتصال
هل توقعون ملحق أمن المعلومات الخاص بنا؟
أرسلوه. وحين تمس المهمة معلومات العدالة الجنائية، ينطبق ملحق أمن المعلومات المعني ومتطلبات الفحص الأمني للموظفين على فريقنا كما تنطبق على فريقكم، ونستوفيها قبل فتح الوصول لا بعده.
أين تخزن بياناتنا؟
افتراضيًا في بيئتكم السحابية أنتم، وفي المنطقة الجغرافية التي تختارونها. وإذا اقتضت مهمة ما غير ذلك فعلًا، فهذا قرار نعرضه عليكم كتابة قبل بدء العمل.
ماذا يحدث لبياناتنا عندما نتوقف عن العمل معكم؟
نعيدها إليكم بصيغة متفق عليها، ونحذف نسخنا منها، وتتسلمون إقرارًا كتابيًا بذلك. وهذا الالتزام مكتوب في العقد.
من في فريقكم يستطيع الاطلاع على أنظمتنا؟
أشخاص محددون بالاسم، تحت ضوابط الوصول لديكم، ونسلمكم قائمتهم ونبقيها محدثة. وينتهي الوصول بانتهاء المهمة.
ما التزامكم في الاستجابة للحوادث الأمنية؟
نكتب مهل الإبلاغ وجهات التصعيد في اتفاقية المهمة بدل نشرها وعدًا عامًا هنا، لأن المهلة الصحيحة تتوقف على ما نشغله لكم.
من يشغّل النظام بعد التسليم
ثلاثة خيارات، مسعّرة مسبقًا، بلا رسوم خروج وبلا غرامة على الانتقال بينها. وإذا انتهت مراجعتكم الأمنية إلى أن يشغّل فريقكم النظام بنفسه، فتلك نتيجة طبيعية ولا تكلفكم شيئًا إضافيًا.
اطّلعوا على المهام والأسعاراستضافة ذاتية مع دعم الانتقال
مهمة واحدة غير متكررة. نسلم النظام وشيفرة البنية التحتية ودليل التشغيل، ثم نعمل مع فريقكم حتى ينشره في بيئتكم.
استضافة ذاتية مع اتفاقية مستمرة
يشغل فريقكم النظام. ونبقى متاحين للتصحيحات وترقيات التبعيات البرمجية ودعم الحوادث بموجب اتفاقية مستمرة.
استضافة مدارة داخل بيئتكم السحابية
نشغل النظام نيابةً عنكم، وافتراضيًا داخل الحساب السحابي الخاص بجهتكم، فتبقى البيئة والبيانات وسجلات التدقيق تحت سيطرتكم.
أرسلوا إلينا مراجعتكم الأمنية
أرسلوا الملحق التعاقدي أو الاستبيان أو متطلبات الاستضافة التي عليكم استيفاؤها. نجيب كتابةً، ونقول بوضوح أين تكون الإجابة لا.