ما هي الضمانات التي تحمي البيانات الشخصية التي تعالجها Cyber Crucible؟
إجابة موجزة: التشفير أثناء النقل وفي حالة السكون، وإخفاء هوية المعرّفات (pseudonymization) حيثما أمكن، والتحكم في الوصول القائم على الأدوار، وإدارة المفاتيح مع تدويرها، وتسجيل عمليات التدقيق، والفحص المنتظم لنقاط الضعف — مدعومة بشروط تعاقدية في اتفاقيات معالجة البيانات (DPAs) الخاصة بالعملاء وبرنامج داخلي لأمن المعلومات.
الجانب التقني
- تُشفَّر البيانات الشخصية أثناء النقل (TLS 1.3) وفي حالة السكون.
- تشفير JSON Web Encryption لكل عميل (agent) على حدة للحمولات التشغيلية، باستخدام أزواج مفاتيح فريدة.
- إخفاء هوية أو إخفاء أثر المعرّفات الحساسة حيثما أمكن ذلك.
- التحكم في الوصول من خلال المصادقة والأذونات القائمة على الأدوار.
- سياسات إدارة المفاتيح التشفيرية التي تضمن تخزين المفاتيح بأمان وتدويرها.
- تسجيل ومراجعة عمليات الوصول والإجراءات الإدارية لاكتشاف أي نشاط غير مصرح به.
- إجراء فحوصات دورية لنقاط الضعف واختبارات أمنية.
الجانب التعاقدي
تتضمن عقود العملاء واتفاقيات معالجة البيانات (DPAs) شروطًا تتعلق بأمن البيانات والسرية والإبلاغ عن الاختراقات. لا يتم الاستعانة بالجهات الفرعية المعالِجة إلا بموجب اتفاقيات مكتوبة تُلزمها بتوفير حماية معادلة. كما يخضع الموظفون والمتعاقدون لاتفاقيات عدم إفصاح متبادلة.
الجانب التنظيمي
يحكم برنامج إدارة أمن المعلومات الامتثال المستمر، مع توفير تدريب على التوعية الأمنية للموظفين المعنيين، وتوثيق للاستجابة للحوادث، وإجراءات للاحتفاظ بالبيانات وحذفها، ومراجعات داخلية دورية.
بخصوص الشهادات — بوضوح تام
برنامج أمن Cyber Crucible متوافق مع الأطر الصناعية المعترف بها. لا تحمل Cyber Crucible حاليًا شهادة ISO 27001 أو SOC 2، ولا يوجد حاليًا أي خطة للحصول عليها.
يعني التوافق أن الضوابط تتبع الممارسات التي تصفها تلك الأطر. ولا يعني ذلك أن مدققًا خارجيًا قد قيّمها ومنحها شهادة، ولا ينبغي تصويره على هذا النحو في وثائق الامتثال الخاصة بكم. إذا كانت عملية الشراء لديكم تتطلب دليلًا معتمدًا (certified evidence)، فإن هذا المتطلب غير مستوفى حاليًا — يُرجى التواصل عبر dpo@cybercrucible.com لمناقشة الوثائق المتاحة.