العناية الواجبة للموردين والثقة الأمنية

كيف تجيب Cyber Crucible على استبيانات مخاطر الموردين الخاصة بالمؤسسات والمؤسسات المالية — ما تحتفظ به وما لا تحتفظ به، وكيف تدعم الالتزامات التنظيمية، وكيف يتم حوكمة الذكاء الاصطناعي، ومستويات الخدمة، وكيف تقلل بنيتها المعمارية من مخاطر الأطراف الثالثة. موضح بوضوح وأمانة.

هل تمتلك Cyber Crucible تقرير SOC 2؟

الإجابة المختصرة: لا. لا تمتلك Cyber Crucible حاليًا شهادة SOC 2، وهي تصرّح بذلك بوضوح بدلًا من الإيحاء بغير ذلك. والسبب معماري بطبيعته: فـ Cyber Crucible هي منتج برمجي يُنفَّذ محليًا، وليست جهة وصاية سحابية على بيانات العملاء، لذا فإن نموذج منظمة الخدمة الخاص بـ SOC 2 — الذي يشهد على كيفية تخزين مزوّد الخدمة ومعالجته ونقله لبيانات العميل على أنظمته الخاصة — لا ينطبق عليها بشكل مباشر.

لماذا لم يحتج معظم العملاء إلى ذلك

يشهد SOC 2 على ضوابط منظمة الخدمة التي تحتفظ ببيانات العملاء. ويزيل تصميم Cyber Crucible هذا الافتراض الأساسي:

ولأن أعلى فئات البيانات خطورةً لا تكون أبدًا في عهدة Cyber Crucible، فإن جزءًا كبيرًا من مساحة مخاطر المورّد التي يهدف SOC 2 إلى معالجتها تُزال بحكم التصميم بدلًا من مجرد ضبطها.

ما الذي يحل محله

بالنسبة للمراجعين الذين يعملون وفق استبيان، توفّر Cyber Crucible حزمة أمان معدّة مسبقًا للمورّدين تقدّم أدلة الضوابط الأساسية مباشرةً، وتُطابق ضوابطها مع معايير خدمة الثقة الخاصة بـ SOC 2 (Trust-Service Criteria) وإطار عمل الأمن السيبراني الخاص بـ NIST، بحيث يمكن للمراجع إكمال استبيان قياسي استنادًا إليها. وتتوفر هذه الحزمة بموجب اتفاقية عدم إفصاح متبادلة (NDA) من خلال dpo@cybercrucible.com.

وتبقى خارطة طريق الضمان قيد التقييم المستمر بما يتماشى مع احتياجات العملاء؛ وسيتم تحديث هذه الصفحة في حال تغيّر هذا الموقف.

هل Cyber Crucible حاصلة على شهادة ISO 27001 أو PCI-DSS أو CMMC أو FedRAMP؟

الإجابة المختصرة: لا. لم تحصل Cyber Crucible على شهادة أو تفويض ISO/IEC 27001 أو PCI-DSS أو HIPAA أو CMMC أو FedRAMP، ولا تدّعي حيازتها. وتذكر ذلك صراحةً، لأن ادّعاء بائع الحصول على شهادة لا يملكها هو بالضبط نوع التناقض الذي يقوّض الثقة في مراجعة العناية الواجبة.

ماذا يعني هذا عملياً

ما تملكه Cyber Crucible فعلاً

يوجد تحقق مستقل وموضوعي حيثما كان ذلك أكثر أهمية — راجع ما هو التحقق الأمني المستقل الذي تمتلكه Cyber Crucible؟ أما الإشارات إلى الأطر المرجعية الواردة في مواضع أخرى من قاعدة المعرفة هذه فهي تعيينات ذاتية التقييم تساعد المراجع على ربط ضوابط Cyber Crucible بمعيار يستخدمه بالفعل؛ وهي ليست آراء تدقيق من طرف ثالث.

ما هو التحقق الأمني المستقل الذي تمتلكه Cyber Crucible؟

الإجابة المختصرة: يتم اختبار برامج تشغيل نواة نظام Windows الخاصة بـ Cyber Crucible بشكل موضوعي وتوقيعها تشفيريًا بموجب برنامج Microsoft لتوافق أجهزة Windows (WHCP). وهذا يمثل تصديقًا خارجيًا ومستقلاً على جودة أهم مكون في المنتج ومقاومته للعبث — وهو الكود الذي تُعد فيه الدقة أكثر أهمية من أي مكان آخر.

لماذا يُعد WHCP ذا أهمية

تجنّب معظم سوق حماية نقاط النهاية (endpoint) تطوير الحلول على مستوى النواة لأن ذلك يتطلب جهدًا وتكلفة كبيرين بالفعل. تعمل Cyber Crucible عمدًا على مستوى النواة، وتُخضع برامج التشغيل الخاصة بها لبرنامج Microsoft بحيث تقوم جهة خارجية — وليس Cyber Crucible وحدها — بالتحقق من أن الكود الأكثر حساسية صحيح ومقاوم للعبث.

كيف يندرج هذا ضمن الصورة الأشمل

بالنسبة للمراجع المعتاد على البحث عن تقرير SOC 2، يمثل WHCP نقطة بيانات مستقلة وملموسة لا يوفرها تقرير SOC 2: وهي التحقق المباشر من مكوّن النواة. وهو يكمّل — ولا يحل محل — أدلة الضوابط الواردة في حزمة الموردين المُعدة من قبل Cyber Crucible.

كيف تدعم Cyber Crucible متطلبات GLBA ومتطلبات الموردين الخاصة بالمؤسسات المالية؟

إجابة موجزة: بصفتها مزودة لخدمة برمجية لمؤسسة مالية، تدعم Cyber Crucible التزامات المؤسسة بموجب توقعات ضمانات GLBA (GLBA Safeguards) والإرشادات المشتركة بين الوكالات الخاصة بأمن المعلومات — وذلك بشكل أساسي من خلال عدم جمع معلومات المعلومات الشخصية غير العامة (NPI) التي وُضعت هذه القواعد لحمايتها. Cyber Crucible مزود برمجيات، وليست مؤسسة مالية مرخصة، لذا فهي ليست خاضعة للفحص بحد ذاتها؛ بل صُممت ضوابطها لتكون قابلة للفحص كجزء من برنامج إدارة مخاطر الأطراف الثالثة الخاص بالمؤسسة.

حيث تقوم البنية المعمارية بالعمل

الحدود الصريحة

تدعم Cyber Crucible التزامات الامتثال الخاصة بالعميل؛ لكنها لا تجعل، بحد ذاتها، المؤسسة ممتثلة، وهذا ليس استشارة قانونية. تُقدَّم التفاصيل المحددة والقابلة للإثبات إلى مراجعي البنك بموجب اتفاقية عدم إفصاح (NDA). راجع أيضًا هل تلبي Cyber Crucible توقعات FFIEC وإدارة مخاطر الأطراف الثالثة؟

هل تفي Cyber Crucible بمتطلبات FFIEC وتوقعات إدارة مخاطر الأطراف الثالثة؟

إجابة موجزة: صُممت Cyber Crucible لتكون قابلة للفحص وفق توقعات الأمن والعمليات واستمرارية الأعمال التي يطبقها المدققون على تقنية البنوك، كما أن حزمة الموردين المُعدة مسبقًا منظمة لتكون بمثابة أدلة العناية الواجبة التي تحتاجها المؤسسة المالية بموجب التوجيهات المشتركة بين الوكالات لعام 2023 بشأن علاقات الأطراف الثالثة.

ما يمكن لبرنامج البنك الاعتماد عليه

لماذا تُقلل البنية المعمارية من مخاطر الأطراف الثالثة

الحقيقة الأكثر فائدة بالنسبة لمحلل مخاطر الموردين في البنك هي أن Cyber Crucible لا تجمع أبدًا ملفات العملاء أو بيانات الاعتماد أو المفاتيح. فالبيانات التي يقلق المراجع من سوء تعامل المورد معها ليست في عهدة Cyber Crucible أصلًا حتى يُساء التعامل معها. وهذا يُمثل تخفيضًا بنيويًا للمخاطر، وليس مجرد وعد بإدارتها بشكل جيد.

ما هي أطر الأمن والامتثال التي تتوافق معها Cyber Crucible؟

إجابة موجزة: تقوم Cyber Crucible بربط ضوابطها مع إطار عمل الأمن السيبراني الصادر عن NIST (NIST Cybersecurity Framework)، وعائلات الضوابط ذات الصلة ضمن NIST SP 800-53، وضوابط الأمان الحرجة الصادرة عن CIS (CIS Critical Security Controls)، كما تربطها بمعايير خدمات الثقة الخاصة بـ SOC 2 تسهيلاً على المراجِع. هذه محاذاة قائمة على التقييم الذاتي، تُقدَّم لتمكين المراجِع من ربط ضوابط Cyber Crucible بمعيار يعرفه — وليست شهادات اعتماد أو آراء تدقيق صادرة عن جهة خارجية.

المحاذاة، بصراحة تامة

الإطار الحالة
إطار عمل الأمن السيبراني الصادر عن NIST (CSF) ضوابط مربوطة ذاتيًا؛ ليست شهادة اعتماد
عائلات الضوابط ضمن NIST SP 800-53 متوافقة حيثما ينطبق ذلك؛ ليست تصريحًا رسميًا
ضوابط الأمان الحرجة الصادرة عن CIS متوافقة؛ غير معتمدة
معايير خدمات الثقة الخاصة بـ SOC 2 مربوطة تسهيلاً على المراجِع؛ لا يوجد تقرير محتفظ به
برنامج WHCP من Microsoft (لتعريف التشغيل) معتمَد — تحقق مستقل وخارجي

سبب هذا الأسلوب في العرض

إن أي مورّد يُدرج أطرًا لم يخضع لتدقيق بشأنها يدفع المراجِع إلى الشك في كل إجابة أخرى يقدمها. توضح Cyber Crucible بدقة ما يمثل شهادة اعتماد فعلية (WHCP) وما يمثل محاذاة قائمة على التقييم الذاتي (البقية)، بحيث يتمكن المراجِع من تقييم كل منها بالشكل المناسب.

هل تستخدم Cyber Crucible الذكاء الاصطناعي، وهل هو نموذج لغوي كبير؟

الإجابة المختصرة: تستخدم Cyber Crucible ذكاءً اصطناعيًا مملوكًا لها — ولكن فقط أثناء مرحلة التطوير، وليس على نقطة النهاية الخاصة بك، وهو ليس نموذجًا لغويًا كبيرًا. يُعد Genetic AI الخاص بها أداة اكتشاف تُستخدم وقت التصميم لتحديد المجموعة الحتمية من المتغيرات السلوكية التي تشير إلى وجود هجوم. تتحول هذه النتائج إلى قواعد استدلال (heuristics) ثابتة وحتمية على مستوى النواة (kernel). وفي وقت التشغيل، لا يعمل أي ذكاء اصطناعي، ولا أي نموذج لغوي كبير، ولا أي نموذج تكيّفي على الجهاز.

لماذا يُعد هذا موقفًا أقوى، لا أضعف

بالنسبة للمراجع في مؤسسة مالية أو جهة خاضعة للتنظيم، عادةً ما تكون هذه هي الإجابة التي يأملون سماعها بشأن الذكاء الاصطناعي: قدرة فعلية دون وجود نموذج حي وغير شفاف يتخذ القرارات على نقطة النهاية.

ذو صلة

راجع كيف تتم حوكمة الذكاء الاصطناعي في دورة حياة تطوير Cyber Crucible؟ لمعرفة كيفية ضبط العمل في مرحلة التصميم.

كيف تُحكَم الذكاء الاصطناعي ضمن دورة حياة التطوير في Cyber Crucible؟

إجابة موجزة: نظرًا لأن Genetic AI الخاص بـ Cyber Crucible يُستخدم فقط في وقت التصميم، فإنه يُحكَم ضمن دورة حياة التطوير الآمن (SDLC) بدلاً من كونه نظامًا حيًا قيد التشغيل الفعلي. تجري أعمال الاكتشاف في بيئة داخلية خاضعة للتحكم، ويتم التحقق من صحة مخرجاتها وترجمتها إلى استدلالات حتمية (deterministic) على مستوى النواة (kernel heuristics)، ويتم توقيع برامج التشغيل الناتجة بشكل مستقل بموجب Microsoft WHCP قبل إصدارها.

دورة الحياة الخاضعة للحوكمة

المرحلة الحوكمة
التصميم تُحدَّد متطلبات الأمان؛ ويُعد اكتشاف الذكاء الاصطناعي جزءًا من مرحلة التصميم، ضمن دورة حياة التطوير الآمن (SDLC)
الاكتشاف يحدد Genetic AI المتغيرات الحتمية الدالة على الهجمات باستخدام مجموعات بيانات بحثية داخلية فقط
الاشتقاق تتحول النتائج إلى استدلالات ثابتة وحتمية على مستوى النواة (kernel heuristics) — ولا يتم نشر أي نموذج حي
التحقق النتائج الحتمية قابلة للتكرار والاختبار؛ ويتم التحقق من صحة النماذج وبرامج التشغيل من خلال ضمان الجودة (QA)
الإصدار يتم توقيع برامج تشغيل Windows بموجب WHCP؛ وتخضع التغييرات لإدارة تغيير رسمية

البيانات والسلامة

لا تُستخدم أي محتويات أو بيانات اعتماد أو مفاتيح خاصة بالعملاء لتدريب أو تغذية أو ضبط أي نموذج. النماذج مملوكة حصريًا ومبنية داخليًا، دون أي اعتماد على نماذج من جهات خارجية. يتم الحفاظ على سلامة النموذج من خلال التحكم في الإصدارات، والتحقق عبر دورة حياة التطوير الآمن/ضمان الجودة (SDLC/QA)، والتوقيع عبر WHCP؛ وتُحفظ السرية من خلال بيئة تطوير خاضعة للتحكم.

أين تتم معالجة بيانات Cyber Crucible — وهل يتم تخزينها في السحابة؟

إجابة موجزة: يتم تحليل التهديدات والاستجابة لها محليًا على نقطة النهاية (Endpoint)، وليس في السحابة. لا تقوم Cyber Crucible بجمع ملفات العملاء أو بيانات الاعتماد أو المفاتيح، ولا تقوم بتخزين محتوى العملاء لدى مزود سحابة عامة تابع لجهة خارجية. تعمل البنية الخلفية للإدارة وإعداد التقارير على بنية تحتية تديرها Cyber Crucible داخل الولايات المتحدة، ويتوفر نشر محلي بالكامل (on-premises) أو معزول عن الشبكة (air-gapped) للمؤسسات التي تتطلب انعدام أي تدفق بيانات خارجي.

لماذا تُعد المعالجة المحلية مهمة

ما يمكن للمُراجِع الاعتماد عليه

نظرًا لأن محتوى العملاء لا يُجمع أبدًا، فإن الإجابة عن سؤال "إلى أين تذهب بياناتنا؟" بسيطة بالنسبة لأكثر الفئات حساسية: إنها لا تذهب إلى أي مكان. تُقدَّم المعلومات التفصيلية المتعلقة بالبنية التحتية والجهات الفرعية المعالِجة للمُراجعين بموجب اتفاقية عدم إفصاح (NDA).

ما هو مستوى توفر الخدمة واتفاقية مستوى دعم Cyber Crucible؟

الإجابة المختصرة: تلتزم اتفاقية مستوى الخدمة المنشورة لدى Cyber Crucible بـ توفر خدمة شهري بنسبة 99.9% (باستثناء أعمال الصيانة المجدولة والأسباب الخارجة عن سيطرتها المعقولة)، مع آلية تعويض محددة عن فترات التوقف. أوقات استجابة الدعم مصنفة حسب مستوى الخطورة، وتُقاس من لحظة إدخال التذكرة عبر بوابة الدعم.

أهداف زمن استجابة الدعم

مستوى الخطورة الوصف زمن الاستجابة
SEV1 — حرج توقف الخدمة أو تأثر الإنتاج بشكل حرج؛ لا يوجد حل بديل بعد ≤ ساعتان
SEV2 — كبير تدهور الخدمة بطريقة تحد من الحماية أو الاستجابة ≤ 4 ساعات
SEV3 — بسيط تدهور الخدمة دون التأثير على الحماية أو الاستجابة ≤ 12 ساعة
SEV4 — بسيط مشكلة غير حرجة، أو طلب معلومات، أو تحسين مقترح ≤ 48 ساعة

أين يمكن العثور عليها

اتفاقية مستوى الخدمة الكاملة متاحة للعموم على cybercrucible.com/service-level-agreement، ويتم إدخال تذاكر الدعم عبر support.cybercrucible.com. يمكن تحديد إطار زمني ملزم تعاقديًا للإبلاغ عن الاختراقات أو الحوادث للعملاء الخاضعين للتنظيم.

ملاحظة حول التوفر

نظرًا لأن حماية نقطة النهاية تعمل محليًا، فإن رقم التوفر ينطبق على الواجهة الخلفية للإدارة وإعداد التقارير. وتستمر الحماية على الجهاز نفسه حتى في حال عدم توفر الواجهة الخلفية مؤقتًا.

كيف تتعامل Cyber Crucible مع الاحتفاظ بالبيانات وحذفها؟

إجابة موجزة: تعمل Cyber Crucible على تقليل ما تحتفظ به من بيانات إلى الحد الأدنى، ولا تحتفظ بالبيانات إلا للمدة اللازمة لتقديم الخدمة. فهي لا تجمع أبدًا محتوى العميل أو بيانات الاعتماد أو المفاتيح في المقام الأول، وبالتالي لا يوجد شيء يجب الاحتفاظ به في هذه الفئات الأعلى خطورة. أما البيانات السلوكية والبيانات الوصفية الأمنية المشتقة، فيتم التخلص منها وفق جداول زمنية محددة، وعند انتهاء العقد تُتاح جميع البيانات المرتبطة به للحذف مع تقديم تأكيد بذلك.

المبدأ

ما يتم توثيقه

تغطي عملية إتلاف موثقة كلًا من المعلومات المطبوعة والإلكترونية. تُقدَّم فترات الاحتفاظ المحددة بحسب نوع البيانات إلى الجهات المراجعة بموجب اتفاقية عدم إفصاح (NDA)، ويمكن تشديدها بموجب العقد.

هل تمتلك Cyber Crucible مسؤولاً عن خصوصية البيانات؟

الإجابة المختصرة: نعم. تعاقدت Cyber Crucible مع مسؤول خصوصية بيانات (DPO) يتمتع بخبرة تشمل عدة ولايات قضائية، بما في ذلك GDPR الأوروبي/البريطاني، وقانونَي CCPA/CPRA في كاليفورنيا، وHIPAA، وPCI-DSS، بالإضافة إلى أنظمة حماية البيانات العالمية بما فيها نظام حماية البيانات الشخصية السعودي (PDPL). يمكن التواصل مع مسؤول خصوصية البيانات عبر صندوق البريد الإلكتروني الخاضع للمراقبة dpo@cybercrucible.com.

ما الذي يشمله عمل مسؤول خصوصية البيانات

لماذا التعاقد مع مسؤول خصوصية بيانات ذي خبرة عالمية

توجد عدة أنظمة خارج الولايات المتحدة — ومن بينها نظام PDPL السعودي — قد تكون أكثر تقييداً من القانون الأمريكي الحالي. فالتعاقد مع مسؤول خصوصية بيانات ملم بـ GDPR وCCPA/CPRA وHIPAA وأنظمة PDPL العالمية يتيح لشركة Cyber Crucible دعم العملاء وفقاً للمعيار الأكثر صرامة، وهو ما يستوفي عادةً الحد الأدنى الأمريكي باعتباره جزءاً منه.

هل تخضع Cyber Crucible للوائح الرقابة على الصادرات الأمريكية؟

الإجابة المختصرة: نعم — يخضع برنامج Cyber Crucible للوائح إدارة الصادرات (EAR) الصادرة عن وزارة التجارة الأمريكية. وهو غير خاضع لنظام ITAR ولا تديره وزارة الخارجية الأمريكية. لا يلزم الحصول على ترخيص خاص لتوفير البرنامج للعملاء، ويتم التعامل مع تصنيف الصادرات والفحص كجزء من برنامج الامتثال الخاص بـ Cyber Crucible.

ماذا يعني هذا بالنسبة للمشتري

تفاصيل تصنيف الصادرات متاحة للمراجعين عند الطلب.

كيف تقلل Cyber Crucible مخاطر الأطراف الثالثة والموردين لدى الجهات المنظَّمة والخاضعة للرقابة؟

إجابة موجزة: عبر إزالة المخاطرة بدلاً من مجرد إدارتها. الحقائق الثلاث التي تجيب عن أصعب أسئلة مخاطر الموردين هي: أن Cyber Crucible لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح؛ وأن الحماية تعمل محليًا وتستمر حتى في حال انقطاع أي خدمة خلفية؛ وأن الذكاء الاصطناعي الخاص بها موجود فقط في مرحلة التطوير، ولا يُستخدم أبدًا على جهازك الطرفي. تجتمع هذه العوامل لتقليص النطاق الذي تسعى مراجعة العناية الواجبة لفحصه.

عوامل تقليل المخاطر البنيوية الثلاثة

التعزيز المستقل

حيثما تحمل الشهادات المستقلة وزنًا معتبرًا، تشير Cyber Crucible إلى ما هو حقيقي وقائم: توقيع برامج التشغيل عبر Microsoft WHCP، وبالنسبة للبنية الخلفية المُدارة — الشهادات المستقلة الصادرة عن مزودي البنية التحتية الذين تعتمد عليهم. ومع عدم امتلاكها شهادة SOC 2 خاصة بها، فإن هذه العناصر تتحمل العبء بصدق دون مبالغة في عرضها.

كيف أحصل على حزمة العناية الواجبة الأمنية الخاصة بـ Cyber Crucible؟

الإجابة المختصرة: اطلبها من dpo@cybercrucible.com. بموجب اتفاقية عدم إفشاء متبادلة (NDA)، تقدّم Cyber Crucible حزمة أمان بائعين جاهزة تجيب عن مجالات الاستبيانات القياسية (SIG، CAIQ) وتحل محل تقرير SOC 2 في الحالات التي يبحث فيها المراجع عادةً عن تقرير من هذا النوع.

ما تتضمنه الحزمة والمستندات المرافقة لها

مستندات عامة يمكنك قراءتها الآن

المستند الموقع
اتفاقية مستوى الخدمة cybercrucible.com/service-level-agreement
اتفاقية عدم الإفشاء المتبادلة cybercrucible.com/mutualNDA
اتفاقية الخدمة الرئيسية وترخيص المستخدم النهائي (MSA & EULA) cybercrucible.com/msa-and-eula
سياسة الخصوصية cybercrucible.com/privacy-policy

يُقدَّم كل ما يتجاوز الاتفاقيات العامة إلى المراجعين بموجب اتفاقية عدم إفشاء (NDA)، وفقاً لتدابير سرية معقولة.