المستندات القانونية ومستندات الثقة
أين تجد اتفاقيات ووثائق الثقة الخاصة بـCyber Crucible — اتفاقية عدم الإفشاء المتبادلة، واتفاقية مستوى الخدمة الرئيسية (MSA) واتفاقية ترخيص المستخدم النهائي (EULA)، واتفاقية مستوى الخدمة، واتفاقيات معالجة البيانات، وأدلة الامتثال.
- أين يمكنني العثور على المستندات القانونية ومستندات الثقة الخاصة بـ Cyber Crucible؟
- ما هي اتفاقية عدم الإفصاح المتبادلة (Mutual NDA) الخاصة بـ Cyber Crucible، ومن يُلزَم بها؟
- ما الذي تغطيه اتفاقية الخدمات الرئيسية (MSA) واتفاقية ترخيص المستخدم النهائي (EULA)؟
- ما الذي تغطيه اتفاقية مستوى الخدمة؟
- كيف أكمل استبيان أمني أو تقييم مخاطر الموردين الخاص بـ Cyber Crucible؟
أين يمكنني العثور على المستندات القانونية ومستندات الثقة الخاصة بـ Cyber Crucible؟
إجابة موجزة: الاتفاقيات العامة منشورة على الموقع cybercrucible.com — وهي اتفاقية عدم الإفصاح المتبادلة، واتفاقية الخدمات الرئيسية واتفاقية ترخيص المستخدم النهائي، واتفاقية مستوى الخدمة، وسياسة الخصوصية، وشروط الخدمة. أما وثائق الامتثال التي تُقدَّم عند الطلب — البنود التعاقدية القياسية، وتقييم مخاطر النقل، واتفاقيات معالجة البيانات — فيتم الحصول عليها من dpo@cybercrucible.com.
متاح للعامة
| المستند | الموقع |
|---|---|
| اتفاقية عدم الإفصاح المتبادلة | cybercrucible.com/mutualNDA |
| اتفاقية الخدمات الرئيسية واتفاقية ترخيص المستخدم النهائي | cybercrucible.com/msa-and-eula |
| اتفاقية مستوى الخدمة | cybercrucible.com/service-level-agreement |
| سياسة الخصوصية | cybercrucible.com/privacy-policy |
| شروط الخدمة | cybercrucible.com/terms-of-service |
تُقدَّم عند الطلب
تواصل مع dpo@cybercrucible.com للحصول على:
- البنود التعاقدية القياسية، بما في ذلك البنود المعتمدة مسبقًا من الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) الخاصة بعمليات النقل السعودية
- تقييم مخاطر النقل
- اتفاقية معالجة البيانات
- وثائق سياسة حوكمة البيانات ومشاركتها
يتم تقديم هذه المستندات وفقًا لإجراءات سرية معقولة.
لماذا يستحق الأمر قراءتها قبل عملية الشراء
تتميز شركات الأمن عن غيرها بأن المنتج يعمل بأعلى الصلاحيات على أنظمتك، بينما يحدد العقد ما يجوز للمورّد فعله بما يطّلع عليه. تحدد الاتفاقيات المذكورة أعلاه كلا الأمرين. وتجيب مواد حوكمة البيانات على وجه الخصوص عن السؤال الذي تطرحه معظم استبيانات الأمان بشكل غير مباشر: ما الذي يجمعه هذا المورّد فعليًا، وإلى أين تذهب هذه البيانات؟
ما هي اتفاقية عدم الإفصاح المتبادلة (Mutual NDA) الخاصة بـ Cyber Crucible، ومن يُلزَم بها؟
إجابة موجزة: هي اتفاقية عدم إفصاح متبادلة وملزمة يجب على كل موظف أو متعاقد أو مورّد لدى Cyber Crucible لديه إمكانية وصول محتملة إلى بيانات العمليات الخاصة بالعملاء أو إلى أنظمة الإدارة، توقيعها قبل بدء العمل. وهي منشورة على cybercrucible.com/mutualNDA.
من يوقّع عليها
جميع الأفراد الذين لديهم إمكانية وصول محتملة إلى بيانات العمليات الخاصة بالعملاء أو إلى أنظمة الإدارة يكونون ملزَمين قانونيًا قبل بدء العمل. ويشمل ذلك الموظفين والمتعاقدين والموردين — وليس الموظفين فقط.
لماذا تُعد كلمة "متبادلة" مهمة
اتفاقية عدم الإفصاح ذات الاتجاه الواحد لا تحمي سوى المورّد. أما الاتفاقية المتبادلة فتُلزم Cyber Crucible بحماية معلوماتك السرية أنت وفق نفس الشروط التي تتوقعها لحماية معلوماتها الخاصة. وبالنسبة لمورّد أمني قد يطّلع أفراده على تفاصيل تشغيلية عن بيئتك، فإن هذا التماثل هو جوهر الأمر.
كيف تتكامل مع الضوابط الأخرى
تمثل اتفاقية عدم الإفصاح الطبقة التعاقدية ضمن موقف أوسع لإدارة المخاطر الداخلية:
- تعاقدية — اتفاقية عدم إفصاح متبادلة وملزمة قبل منح أي وصول.
- الوصول — يقتصر الوصول الإداري إلى نُسخ الإدارة الخاصة بالعملاء على الأفراد المُدقَّقين، وفق مبدأ الحاجة إلى المعرفة الصارم، وفقط عند الحاجة إلى ذلك لعملية عمل أو دعم مُتحقَّق منها.
- إنهاء الارتباط — إذا شكّل أي مورّد أو متعاقد أو موظف خطرًا أمنيًا أو خطرًا على الخصوصية أو على الملكية الفكرية، تعمل Cyber Crucible بشكل فعّال على إدارة هذا الخطر وعزله أو إنهاء ارتباط ذلك المورد فورًا.
تُرسي اتفاقية عدم الإفصاح الالتزام. وتحدّ ضوابط الوصول من مدى إمكانية إساءة استخدام أي شخص لصلاحياته. أما إلزامية إنهاء الارتباط، فهي ما يجعل كلا الأمرين قابلين للتطبيق فعليًا.
ما الذي تغطيه اتفاقية الخدمات الرئيسية (MSA) واتفاقية ترخيص المستخدم النهائي (EULA)؟
الإجابة المختصرة: تحكم اتفاقية الخدمات الرئيسية (Master Services Agreement) العلاقة التجارية — الخدمات والالتزامات والمسؤولية والمدة. أما اتفاقية ترخيص المستخدم النهائي (End User License Agreement) فتحكم استخدام البرنامج نفسه، بما في ذلك نطاق الترخيص، والذي ينطبق على شيفرة الكائن المُجمَّعة (compiled object code) وليس على الشيفرة المصدرية.
نقاط رئيسية يجدر معرفتها قبل التوقيع
- نطاق الترخيص — تنطبق الحقوق الممنوحة على الشكل المُجمَّع (object-code) للبرنامج. لا تمنح الاتفاقية أي حقوق للحصول على الشيفرة المصدرية أو استخدامها.
- لا تراخيص ضمنية — تحتفظ Cyber Crucible بجميع الحقوق والملكية والمصالح في الخدمات والوثائق والملكية الفكرية المرتبطة بها. لا يُمنح أي شيء ضمنيًا.
- خدمات التنفيذ — يتم تحديد أعمال التهيئة، أو التخصيص، أو تدريب الموظفين، أو الدعم الفني في نموذج طلب (Order Form) بدلاً من افتراضها.
- السرية — يجوز لكلا الطرفين الاطلاع على المعلومات السرية للطرف الآخر؛ وتظل كل منها ملكًا للطرف الذي أفصح عنها.
أين يمكن الاطلاع عليها
يتم نشر الاتفاقية الكاملة على الرابط cybercrucible.com/msa-and-eula. هذه الصفحة هي ملخص للتوجيه فقط وليست بديلاً عنها — والاتفاقية المنشورة هي التي تُعتمد وتُطبَّق.
ما الذي تغطيه اتفاقية مستوى الخدمة؟
الإجابة المختصرة: تحدد اتفاقية مستوى الخدمة (SLA) التزامات الخدمة التي تقدمها Cyber Crucible للعملاء — التوافر، وسرعة الاستجابة في الدعم، والشروط المرتبطة بها. وهي منشورة على الرابط cybercrucible.com/service-level-agreement.
كيف ترتبط اتفاقية مستوى الخدمة بتصميم المنتج
جدير بالملاحظة لكل من يقوم بالتقييم: نظرًا لأن عملية المنع تتم بشكل مستقل على نقطة النهاية في العادة في أقل من 200 ميلي ثانية، فإن الحماية لا تعتمد على توافر الخدمة بالطريقة التي يعتمد بها منتج قائم على التحليلات السحابية.
نقطة النهاية التي يتعذر الوصول إلى خادم إدارتها — أو التي يتم عزلها هوائيًا (air-gapped) عن قصد — تبقى محمية بالكامل. فتقييم التهديدات ومنع العمليات يتمّان محليًا. أما توافر طبقة الإدارة فيؤثر على التقارير والإدارة، لا على الحماية.
هذا فارق مهم عند مقارنة اتفاقيات مستوى الخدمة بين مختلف الموردين. ففي الأدوات المعتمدة على السحابة، قد يعني توقف طبقة الإدارة تراجع الحماية أو انعدامها. أما هنا، فالأمر ليس كذلك.
أين يمكن الاطلاع عليها
يمكن الاطلاع على الاتفاقية الكاملة على الرابط cybercrucible.com/service-level-agreement. ينبغي تأكيد التزامات سرعة استجابة الدعم وأي شروط خاصة بالبيئة مع ممثل Cyber Crucible الخاص بك.
كيف أكمل استبيان أمني أو تقييم مخاطر الموردين الخاص بـ Cyber Crucible؟
إجابة موجزة: تُجاب معظم الأسئلة من خلال مواد حوكمة البيانات — ما الذي يتم جمعه، وما الذي لا يُجمع أبدًا، وكيف تُحمى البيانات أثناء النقل، وأين تتم معالجتها، وما هي نماذج النشر المتاحة. بالنسبة لأي أمر يتطلب وثائق موقّعة، يُرجى التواصل عبر dpo@cybercrucible.com.
الإجابات التي تحتاجها معظم الاستبيانات
| السؤال الشائع | أين تجد الإجابة |
|---|---|
| ما هي بيانات العملاء التي يجمعها المورّد؟ | ما البيانات التي تجمعها Cyber Crucible — وما الذي لا تجمعه أبدًا؟ |
| هل تتم مشاركة البيانات مع أطراف ثالثة أو بيعها لها؟ | هل تبيع Cyber Crucible بيانات العملاء أو تشاركها مع أطراف ثالثة؟ |
| كيف تُشفَّر البيانات أثناء النقل؟ | كيف تُحمى بيانات Cyber Crucible أثناء النقل؟ |
| أين تتم معالجة البيانات وتخزينها؟ | أين تُعالج بياناتي، وهل يمكن أن تبقى داخل بلدي؟ |
| المعالجون الفرعيون وضوابط سلسلة التوريد؟ | كيف تدير Cyber Crucible مخاطر سلسلة التوريد والمخاطر الداخلية؟ |
| مكونات برمجية من أطراف ثالثة أو شيفرة برمجية أجنبية؟ | هل تُضمّن Cyber Crucible مكتبات من أطراف ثالثة أو شيفرة برمجية أجنبية؟ |
| دور المتحكم أو المعالج؟ | هل Cyber Crucible متحكم بالبيانات أم معالج لها؟ |
| آلية نقل البيانات عبر الحدود؟ | كيف يتم التعامل مع عمليات نقل البيانات عبر الحدود؟ |
إجابتان غالبًا ما تفاجئان المراجعين
بخصوص الشهادات: برنامج Cyber Crucible الأمني متوافق مع أطر عمل معترف بها في الصناعة، لكنه لا يحمل حاليًا شهادة ISO 27001 أو SOC 2. إذا كانت عمليتك تتطلب أدلة معتمدة، فيُستحسن طرح هذا الأمر مبكرًا وليس في وقت متأخر.
بخصوص الكشف عن البيانات: نظرًا لأن مفاتيح التشفير وبيانات الاعتماد وملفات العملاء لا تُجمع أبدًا، فلا يوجد شيء في تلك الفئات للإفصاح عنه لأي طرف — بما في ذلك في إطار الإجراءات القانونية. تتم الإجابة عن عدة بنود في الاستبيانات تتعلق بالإفصاح والاحتفاظ والحذف من خلال غياب الجمع أصلًا وليس من خلال ضابط رقابي.
أي أمر غير مُغطى
يُرجى التواصل عبر dpo@cybercrucible.com مع تحديد المتطلب الخاص، والولاية القضائية التابع لها، ونموذج النشر الذي تقوم بتقييمه.