أدلة مخاطر الموردين حسب الولاية والقطاع في الولايات المتحدة

كيف تدعم Cyber Crucible قوانين الخصوصية والأمن الخاصة بولايات الولايات المتحدة والقواعد القطاعية من منظور اختيار الموردين — نيويورك (DFS)، كاليفورنيا، تكساس، فرجينيا، كولورادو، ماساتشوستس، إلينوي، وبنسلفانيا. توضح بصراحة ما تملكه Cyber Crucible وما لا تملكه.

ما هي قوانين الخصوصية والأمن على مستوى الولايات الأمريكية التي تؤثر على اختيار موردي الأمن؟

إجابة موجزة: هناك مجموعة متنامية ومتشعبة من قوانين الولايات الأمريكية تفرض التزامات تنتقل إلى موردي الشركة — قوانين خصوصية شاملة (كاليفورنيا، فيرجينيا، كولورادو، تكساس، وغيرها)، وقواعد قطاعية مثل New York DFS Part 500 للخدمات المالية، ومتطلبات أمن البيانات مثل Massachusetts 201 CMR 17.00، وقوانين البيانات البيومترية مثل Illinois BIPA، وقوانين الإخطار بالاختراق في كل ولاية. القاسم المشترك هو أنه يجب على المشتري التأكد من أن مورد الأمن الخاص به يقلل من البيانات، ويتعاقد بشكل مناسب، ويؤمّن كل ما يتعامل معه.

ما تتطلبه هذه القوانين عمومًا من المورد

لماذا تلبي Cyber Crucible معظم هذه المتطلبات بشكل بنيوي

نظرًا لأن Cyber Crucible لا تجمع أبدًا محتوى العميل أو بيانات اعتماده أو مفاتيحه، وتعالج البيانات على نقطة النهاية، فإن الالتزامات الأعلى خطورة ليس لها ما تستند إليه فعليًا — إذ لا يوجد سوى الحد الأدنى من البيانات الشخصية في عهدتها. تتوفر اتفاقية معالجة بيانات ووثائق داعمة عبر dpo@cybercrucible.com. تتناول الصفحات الواردة في هذا الدليل القواعد المحددة الخاصة بالولايات التي من المرجح أن يشير إليها المراجع.

كيف يدعم Cyber Crucible متطلبات الأمن السيبراني الخاصة بالقسم 500 من إدارة الخدمات المالية بولاية نيويورك (NY DFS Part 500)؟

إجابة موجزة: بالنسبة لمؤسسة مالية خاضعة للقسم 500 من إدارة الخدمات المالية بولاية نيويورك (23 NYCRR 500)، يدعم Cyber Crucible العديد من الضوابط المطلوبة — المصادقة متعددة العوامل، والتشفير، وضوابط الوصول، والاستجابة للحوادث — مع تقليل مخاطر الأطراف الثالثة نظرًا لأنه لا يجمع أبدًا المعلومات غير العامة التي تحميها هذه القاعدة. يُعد Cyber Crucible مزوّد خدمة من طرف ثالث بموجب هذه القاعدة، وليس كيانًا خاضعًا لها بحد ذاته.

الضوابط التي يدعمها

الحدود الصريحة

تقع الالتزامات المنصوص عليها في القسم 500 — مثل تعيين مسؤول أمن المعلومات الرئيسي (CISO)، وتقييم المخاطر، والشهادة السنوية — على عاتق الكيان الخاضع للقاعدة. يوفر Cyber Crucible أدلة الضوابط اللازمة لسياسة الكيان الخاصة بمزودي الخدمة من الأطراف الثالثة (البند 500.11). وهو ليس كيانًا خاضعًا للقاعدة ولا يحمل أي "شهادة" بموجب القسم 500. تُقدَّم الأدلة بموجب اتفاقية عدم إفصاح (NDA).

كيف تدعم Cyber Crucible التزامات البائعين بموجب قانون CCPA/CPRA في كاليفورنيا؟

إجابة موجزة: تعمل Cyber Crucible كمزود خدمة بموجب CCPA/CPRA، وهي ملزمة تعاقديًا بمعالجة البيانات وفقًا لتعليمات العميل فقط، ولا تقوم ببيع أو مشاركة المعلومات الشخصية. ونظرًا لأنها لا تجمع فعليًا أي معلومات شخصية تُذكر في المقام الأول، فإن التزامات حقوق المستهلك ومعالجة البيانات لا تشكل سوى نطاق محدود جدًا في عهدتها.

كيفية التوافق

ملاحظات لاختيار البائعين

عزّز قانون حقوق الخصوصية في كاليفورنيا (CPRA) شروط عقود مزودي الخدمة وأضاف التزامات تتعلق بالمعلومات الشخصية الحساسة؛ ولا تقوم Cyber Crucible بجمع بيانات شخصية حساسة. تتوفر اتفاقية معالجة بيانات متوافقة مع CCPA عند الطلب.

كيف تدعم Cyber Crucible قانون تكساس لخصوصية البيانات وأمنها (TDPSA)؟

إجابة موجزة: بموجب قانون تكساس لخصوصية البيانات وأمنها، تعمل Cyber Crucible كجهة معالجة (processor) ملزمة باتفاقية معالجة بيانات، وتساعد جهة التحكم (controller) في الأمن وطلبات أصحاب البيانات. تصميمها القائم على تقليل جمع البيانات — دون جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح — يعني وجود قدر ضئيل جدًا من البيانات الشخصية التي يجب معالجتها، مما يبسّط التزامات جهة التحكم.

كيف يتحقق التوافق

ملاحظات لاختيار المورد

ينطبق قانون TDPSA على نطاق واسع على الشركات العاملة في تكساس. ونظرًا لأن Cyber Crucible لا تعالج عمليًا أي بيانات شخصية ويمكن نشرها محليًا (on-premises)، فإنها تدعم كلًا من متطلبات الأمن وتفضيلات إقامة البيانات التي قد يحتاجها المشتري في تكساس. التوثيق متاح عند الطلب.

كيف تدعم Cyber Crucible قانون فرجينيا لحماية بيانات المستهلك (VCDPA)؟

إجابة موجزة: تدعم Cyber Crucible التزامات جهة التحكم بموجب VCDPA بصفتها معالجًا للبيانات يعمل بموجب اتفاقية معالجة بيانات، حيث تساعد في مهام أمن البيانات وطلبات حقوق المستهلكين. ويعني تصميمها القائم على عدم جمع البيانات أنها تحتفظ بقدر ضئيل جدًا أو معدوم من البيانات الشخصية، مما يقلل من عبء المعالجة والاستجابة الواقع على جهة التحكم.

كيفية التوافق

ملاحظات لاختيار المورّد

يشترط قانون VCDPA على جهات التحكم إلزام المعالجين بموجب عقد، وإجراء تقييمات للمعالجة عالية المخاطر؛ ويؤدي الحد الأدنى من البصمة الخاصة بالبيانات الشخصية إلى تبسيط كلا الأمرين. تتوفر اتفاقية معالجة بيانات عند الطلب.

كيف تدعم Cyber Crucible قانون خصوصية كولورادو (CPA)؟

إجابة موجزة: تعمل Cyber Crucible بصفتها معالِجًا (processor) بموجب قانون خصوصية كولورادو (CPA)، وتلتزم باتفاقية معالجة بيانات تُلزمها باتباع تعليمات المتحكم (controller)، والمساعدة في تحقيق الأمن، ودعم حقوق المستهلكين. ونظرًا لأنها لا تجمع عمليًا أي بيانات شخصية، فإن معظم التزامات CPA لها نطاق ضئيل في حدود ما تحتفظ به.

كيفية التوافق

ملاحظات لاختيار المورد

يتطلب قانون CPA إجراء تقييمات لحماية البيانات في حالات المعالجة الأعلى خطورة، والالتزام بآليات إلغاء الاشتراك الشامل (universal opt-out) على مستوى المتحكم؛ ويظل الجانب الخاص بالمورد بسيطًا بفضل النطاق المحدود للبيانات. تتوفر الوثائق عند الطلب.

كيف تدعم Cyber Crucible لائحة Massachusetts 201 CMR 17.00 (WISP)؟

إجابة موجزة: تُلزم لائحة Massachusetts 201 CMR 17.00 أي مؤسسة تحتفظ بمعلومات شخصية تخص أحد سكان ولاية ماساتشوستس بالحفاظ على برنامج أمن معلومات مكتوب (WISP) يتضمن ضمانات محددة. تدعم Cyber Crucible برنامج WISP الخاص بالعميل من خلال التشفير والتحكم في الوصول والمراقبة — وتقلل من درجة تعرض العميل نفسه لأنها لا تحتفظ عمليًا بأي معلومات شخصية.

كيفية التوافق

ملاحظات لاختيار المورّدين

تتطلب لائحة 201 CMR 17.00 أيضًا الإشراف على مزودي الخدمة من الأطراف الثالثة عبر عقد. تتوفر اتفاقية معالجة البيانات ووثائق الضوابط عند الطلب.

كيف تعالج Cyber Crucible قانون BIPA في ولاية إلينوي والمخاوف المتعلقة بالبيانات البيومترية؟

إجابة موجزة: لا تقوم Cyber Crucible بجمع أو تخزين أو معالجة المعرّفات البيومترية أو المعلومات البيومترية، وبالتالي فهي لا تُنشئ نوع التعرّض الذي كُتب قانون خصوصية المعلومات البيومترية في إلينوي (BIPA) لمعالجته. فلا توجد لديها أي بيانات بيومترية في عهدتها يلزم الحصول على موافقة بشأنها أو الاحتفاظ بها أو إتلافها بموجب القانون.

لماذا لا يوجد نطاق تطبيق لقانون BIPA

ملاحظات لاختيار المورّدين

يتميّز قانون BIPA بحق الدعوى الخاصة والتعويضات القانونية المحددة، مما يجعل مورّدي البيانات البيومترية محط تركيز خاص من حيث التدقيق؛ إلا أن Cyber Crucible ببساطة لا تندرج ضمن هذه الفئة. ويمكن التأكد من ذلك من خلال وثائق حوكمة البيانات المتاحة عند الطلب.

كيف تدعم Cyber Crucible قانون بنسلفانيا للإخطار بخرق البيانات؟

إجابة موجزة: يتطلب قانون بنسلفانيا للإخطار بخرق المعلومات الشخصية (73 P.S. §2301، بصيغته المعدّلة بموجب القانون رقم 151 لعام 2022) إخطار السكان المتضررين — وبالنسبة للخروقات الأكبر حجمًا، إخطار المدعي العام — بعد وقوع خرق للمعلومات الشخصية المشمولة. تدعم Cyber Crucible التزامات المؤسسات في بنسلفانيا من خلال عدم الاحتفاظ بأي معلومات شخصية بذاتها، وتوفير معلومات فورية وذات جودة إثباتية عن الحوادث بحيث يمكن للمؤسسة الوفاء بالمهل الزمنية القانونية المحددة. يقع المقر الرئيسي لشركة Cyber Crucible في بيتسبرغ، بنسلفانيا.

كيفية التوافق

ملاحظات لاختيار المورّد

بالنسبة للخروقات التي تؤثر على أكثر من 500 من سكان بنسلفانيا، يضيف التعديل شرط إخطار المدعي العام؛ ويتمثل دور Cyber Crucible في دعم هذا الالتزام لا في تحديده. تتوفر تفاصيل التعامل مع الحوادث بموجب اتفاقية عدم إفصاح (NDA).

كيف تدعم Cyber Crucible قانون خصوصية بيانات ولاية كونيتيكت (CTDPA)؟

إجابة موجزة: تعمل Cyber Crucible كمُعالِج للبيانات (processor) بموجب قانون خصوصية بيانات ولاية كونيتيكت (CTDPA)، وهي ملزمة باتفاقية معالجة بيانات تقتضي منها التصرف وفق تعليمات جهة التحكم (controller) والمساعدة في طلبات الأمان وطلبات أصحاب البيانات. ونظرًا لأنها لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، فإن معظم التزامات CTDPA ليس لها نطاق يُذكر ضمن ما تحتفظ به.

كيفية التوافق

ملاحظات لاختيار المورّد

يقتضي قانون CTDPA من جهات التحكم إلزام المُعالِجين بموجب عقد، واحترام إشارات إلغاء الاشتراك الشاملة (universal opt-out signals)، وإجراء تقييمات للمعالجة الأعلى خطورة؛ ويؤدي الحد الأدنى من البيانات الشخصية المتعامل معها إلى إبقاء الجانب الخاص بالمورّد بسيطًا. تتوفر اتفاقية معالجة البيانات عبر dpo@cybercrucible.com.

كيف تدعم Cyber Crucible قانون خصوصية المستهلك في ولاية يوتا (UCPA)؟

الإجابة المختصرة: تعمل Cyber Crucible كمعالج بيانات بموجب قانون خصوصية المستهلك في ولاية يوتا (UCPA)، وذلك باتباع التعليمات الموثقة من جهة التحكم بموجب اتفاقية معالجة البيانات. ونظرًا لتصميمها القائم على عدم جمع البيانات، فإن كمية البيانات الشخصية الموجودة في عهدتها ضئيلة، مما يحد من نطاق تطبيق قواعد التعامل مع البيانات والإفصاح عنها الواردة في قانون UCPA.

كيفية التوافق

ملاحظات لاختيار المورّدين

يُنظر إلى قانون UCPA عمومًا على أنه أكثر توجهًا نحو الأعمال مقارنة ببعض القوانين المماثلة في الولايات الأخرى، إلا أنه لا يزال يتطلب وجود عقود للمعالجين وتدابير أمنية معقولة؛ ويدعم النطاق الضئيل لجمع البيانات كلا المطلبين. التوثيق متاح عند الطلب.

كيف يدعم Cyber Crucible قانون خصوصية المستهلك في ولاية أوريغون (OCPA)؟

إجابة موجزة: تعمل Cyber Crucible كمعالج بيانات بموجب قانون خصوصية المستهلك في ولاية أوريغون، وهي ملزمة تعاقديًا بمعالجة البيانات فقط بناءً على تعليمات المتحكم، وبتقديم المساعدة فيما يتعلق بالأمن وطلبات حقوق المستهلك. ونظرًا لأنها لا تجمع عمليًا أي بيانات شخصية، فإن معظم التزامات OCPA لها تأثير محدود جدًا ضمن نطاق حيازتها.

كيفية التوافق

ملاحظات لاختيار المورّدين

يتميز قانون ولاية أوريغون بتعريف أوسع للبيانات الشخصية وحقوق محددة للمستهلكين تتعلق بأطراف ثالثة مسمّاة؛ ونظرًا للبصمة البياناتية المحدودة، يبقى جانب المورّد منخفض المخاطر. تتوفر اتفاقية معالجة بيانات عند الطلب.

كيف تدعم Cyber Crucible قانون واشنطن "بياناتي الصحية بياناتي" (My Health My Data Act)؟

إجابة موجزة: ينظم قانون واشنطن "بياناتي الصحية بياناتي" (My Health My Data Act) "بيانات المستهلك الصحية" على نطاق واسع، ويتضمن حق تقاضٍ خاص (private right of action)، لذا فإن المورّدين الذين يتعاملون مع مثل هذه البيانات يواجهون تعرضًا حقيقيًا للمساءلة. لا تقوم Cyber Crucible بجمع بيانات المستهلك الصحية — إذ تُحلّل سلوك العمليات والذاكرة على نقطة النهاية ولا تستقبل أبدًا محتوى العميل — وبالتالي فهي لا تُنشئ نطاق الجمع والموافقة الذي صُمم القانون لتنظيمه.

لماذا يكون نطاق التعرض محدودًا

ملاحظات لاختيار المورّدين

يجعل حق التقاضي الخاص المنصوص عليه في القانون من مورّدي البيانات الصحية محور تدقيق خاص؛ وببساطة، لا تندرج Cyber Crucible ضمن هذه الفئة. يمكن التحقق من ذلك من خلال وثائق حوكمة البيانات المتاحة عند الطلب. هذا ليس استشارة قانونية — وينبغي على الكيان المشمول تقييم التزاماته الخاصة بالتشاور مع مستشاره القانوني.

كيف تدعم Cyber Crucible قوانين الخصوصية الجديدة للولايات لعامي 2025-2026؟

إجابة موجزة: دخلت موجة من قوانين الخصوصية الشاملة على مستوى الولايات حيز التنفيذ خلال عامي 2025 و2026 — بما في ذلك نيوجيرسي وديلاوير وآيوا ونبراسكا ونيوهامبشير وتينيسي ومينيسوتا وماريلاند، وفي عام 2026، إنديانا وكنتاكي ورود آيلاند. تشترك هذه القوانين في بنية مشتركة، ويدعم دور Cyber Crucible كمعالج للبيانات وتصميمها القائم على عدم جمع البيانات جميع هذه القوانين بالطريقة نفسها: القليل جدًا من البيانات الشخصية في العهدة، ومعالجة محدودة تعاقديًا، وأمان معقول.

البنية المشتركة التي تتشاركها هذه القوانين

لماذا تغطي إجابة واحدة كل هذه القوانين

نظرًا لأن Cyber Crucible لا تجمع أبدًا محتوى العملاء أو بيانات الاعتماد أو المفاتيح، وتقوم بالمعالجة على مستوى نقطة النهاية، فإن الالتزامات التي تختلف بين الولايات — والتي تتعلق في معظمها بكيفية التعامل مع البيانات الشخصية والإفصاح عنها — لا تجد الكثير لتطبق عليه. تدعم اتفاقية معالجة بيانات واحدة ومتسقة هذه المجموعة من القوانين. تجدر الإشارة إلى قانون ماريلاند لمعياره الأكثر صرامة في تقليل البيانات، والذي يدعمه تصميم عدم جمع البيانات بشكل جيد.

الحدود الصريحة

تتغير حدود الولايات وتواريخ سريان القوانين، وهذا ليس استشارة قانونية؛ يجب على جهة التحكم بالبيانات التأكد من القوانين التي تنطبق عليها. لا تحمل Cyber Crucible أي "شهادة" خاصة بولاية ما — بل تدعم التزامات جهة التحكم بالبيانات. التوثيق متاح من dpo@cybercrucible.com.