منهجيتنا
نبني أمن المنصّة على ثلاث طبقات: ضوابط تقنية مطبَّقة في التصميم والتشغيل، وإجراءات تنظيمية موثّقة تحكم من يفعل ماذا ومتى، وأدلة يمكن مراجعتها مع الجهة قبل التعاقد وبعده. وهدفنا أن يكون كل ما نقوله هنا قابلًا للتحقّق، لا وعدًا في صفحة تسويقية.
- الحدّ الأدنى الذي نطبّقه مستمدّ من الضوابط الوطنية للأمن السيبراني في المملكة، لا من قائمة عامة.
- البيانات الشخصية تُعالج على أساس نظام حماية البيانات الشخصية ولائحته التنفيذية، وما يتفرّع عنهما من لوائح.
- البيانات لا تغادر المملكة في الخيار السحابي، وهذا مطلب نتعامل معه كقيد تصميمي لا كخيار تشغيلي.
- لا نُعلن في هذه الصفحة شهادة أو اعتمادًا لم يصدر لنا، وما نستطيع تسليمه كتابيًا مذكور في قسم الوثائق المتاحة.
الأطر التي نبني عليها
هذه هي الوثائق المرجعية التي تُقاس عليها ممارساتنا، وأين تمسّ خدمتنا تحديدًا:
الأطر المرجعية
| الإطار | الجهة | موقعه من خدمتنا |
| الضوابط الأساسية للأمن السيبراني (ECC 2-2024) | الهيئة الوطنية للأمن السيبراني | الحدّ الأدنى لضوابط الأمن السيبراني في الجهات الوطنية، وهو الأساس الذي بُنيت عليه ضوابط التشغيل والوصول والتشفير والاستجابة للحوادث في المنصّة. |
| ضوابط الأمن السيبراني للحوسبة السحابية (CCC 2-2024) | الهيئة الوطنية للأمن السيبراني | ضوابط ممتدّة من الضوابط الأساسية تخصّ مزوّدي الخدمات السحابية ومستأجريها، وتتضمّن متطلبات تحديد موقع البيانات؛ وهي المرجع المباشر لالتزامنا باستضافة البيانات داخل المملكة. |
| ضوابط الأمن السيبراني للبيانات (DCC-1:2022) | الهيئة الوطنية للأمن السيبراني | حماية البيانات في دورة حياتها كاملة من الإنشاء إلى الإتلاف، وهي مرجع تصنيف البيانات وتقليلها وضبط الوصول إليها. |
| نظام الأمن السيبراني ولائحته التنفيذية | الهيئة الوطنية للأمن السيبراني | الإطار النظامي الذي يوجب حماية الشبكات والأنظمة والبيانات، والالتزام بالضوابط الصادرة عن الهيئة والإبلاغ عن الحوادث. |
| نظام حماية البيانات الشخصية ولائحته التنفيذية | الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) | أساس معالجة البيانات الشخصية وحقوق أصحابها والإبلاغ عن التسرّب، إضافة إلى لائحة تنظيم نقل البيانات الشخصية خارج المملكة. |
| الإطار التنظيمي لخدمات الحوسبة السحابية | هيئة الاتصالات والفضاء والتقنية | تنظيم تقديم خدمات الحوسبة السحابية في المملكة والتزامات مزوّد الخدمة تجاه العملاء، بما يشمل الشفافية في موقع البيانات. |
| سياسات إدارة البيانات الوطنية | الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) | تصنيف البيانات والضوابط المرجعية لمشاركتها، ونطبّقها داخل بيئة التشغيل وفي علاقتنا بالموردين. |
التشفير وحماية البيانات
- جميع الاتصالات بالموقع والمنصّة مشفّرة بمعيار TLS 1.3، ولا تُقبل جلسة غير مشفّرة، مع تشديد إعدادات المتصفّح والمنافذ.
- التخزين مشفّر بمعيار AES-256، بما يشمل قواعد البيانات والمرفقات والنسخ الاحتياطية.
- المفاتيح تُدار بواسطة خدمة مخصّصة، ولا تُخزَّن في الشيفرة المصدرية ولا في ملفات الإعدادات المكشوفة، وتُدوَّر وفق سياسة محدّدة.
- كلمات المرور تُخزَّن بصيغة مشتقّة أحادية الاتجاه (تجزئة مع ملح)، ولا يستطيع أي موظف قراءتها أو استرجاعها.
- بيانات الاعتماد للخدمات الخارجية تُحفظ في مخزن أسرار مركزي، والوصول إليه مسجّل ومحدود.
الهوية وإدارة الوصول
- مبدأ أقلّ صلاحية ملزَم: لا تُمنح أي صلاحية إلا لحاجة عمل موثّقة، وتُراجَع الصلاحيات دوريًا وتُسحب فور تغيّر الدور.
- الوصول الإداري إلى بيئة الإنتاج محصور في عدد محدود من المهندسين، ويعتمد مصادقة ثنائية إلزامية عبر تطبيق المصادقة.
- المصادقة الثنائية متاحة لكل مستخدمي المنصّة، ويستطيع مسؤول الجهة إلزام فريقه بها وأتمتة إدارة الحسابات عند التعليق أو إنهاء الخدمة.
- الأدوار والصلاحيات تُدار على مستوى مساحة العمل والجدول والحقل، ويمكن تحديد من يرى ومن يعدّل ومن يشارك.
- روابط المشاركة العامة تُحمى بكلمة مرور تطلب من كل زائر، ويمكن إلغاؤها في أي وقت، وسجلّ الدخول يكشف من فتحها.
- أحداث تسجيل الدخول وتغييرات الصلاحيات والعمليات الحسّاسة تُدوَّن في سجلّ غير قابل للتعديل من المستخدمين، ويُراجَع عند الحاجة.
عزل البيئات وتقوية الأنظمة
- كل مساحة عمل معزولة منطقيًا عن غيرها، ولا تتشارك قواعد البيانات ولا وسائط التخزين، ويُتحقّق من ذلك في كل إصدار.
- شبكة الإنتاج مقسّمة إلى طبقات، ولا تُفتح الخدمات الداخلية على الإنترنت إلا للقدر المطلوب وبعد المراجعة.
- طبقة حماية على الحدود تتضمّن تصفية الطلبات المشبوهة وتحديد المعدّل وحجب محاولات الاستغلال المعروفة.
- إدارة تحديثات منظّمة: تُتابع الثغرات في المكوّنات والمكتبات، وتُرتَّب بحسب الخطورة، وتُصلَح في مدد محدّدة لكل مستوى.
- دورة تطوير آمنة: مراجعة الشيفرة قبل الدمج، وبيئات فصلية، وفحص آلي للتبعيات، ولا تُنشر تغييرات في الإنتاج دون مراجعة وتوثيق.
- لا تُنسخ بيانات العملاء الحقيقية إلى بيئات التطوير أو الاختبار إلا بعد إخفاء هويتها، ولا تُستخدم بيانات إنتاج في العروض التوضيحية.
المراقبة والاستجابة للحوادث
- مراقبة مستمرة للأحداث الأمنية وسجلّات الوصول، مع تنبيهات آلية على الأنماط غير المعتادة ومحاولات الدخول الفاشلة.
- خطة استجابة للحوادث موثّقة بتصنيف للخطورة، ومسؤوليات محدّدة، وقنوات تصعيد، وأوقات استجابة لكل مستوى.
- أولوية الاحتواء قبل أي شيء: إيقاف مصدر الحادث، وعزل الأنظمة المتأثّرة، وحفظ الأدلة الجنائية الرقمية قبل الاستعادة.
- إبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي دون تأخير وفي مدة لا تتجاوز 72 ساعة عند وقوع تسرّب بيانات شخصية، وإبلاغ الجهات المتأثّرة بما يلزمها.
- بعد كل حادث: تحليل للسبب الجذري، وإجراءات تصحيحية موثّقة، ومراجعة تُغلق الثغرة التي سمحت به.
النسخ الاحتياطي واستمرارية العمل
- نسخ احتياطي يومي مشفّر داخل المملكة، إضافة إلى استعادة إلى نقطة زمنية محدّدة لتصحيح الأخطاء دون فقدان بيانات اليوم.
- إجراءات استعادة موثّقة ومُختبرة دوريًا، لأن النسخة التي لم تُجرَّب استعادتها لا تُعدّ نسخة.
- حماية النسخ الاحتياطية نفسها من الحذف أو التشفير بفعل هجوم أو خطأ بشري، بعزلها عن بيئة التشغيل المباشرة.
- خطة لاستمرارية العمل واستعادة التشغيل بعد الحوادث الكبرى، بأدوار بديلة وترتيب لاستعادة الخدمات الحسّاسة أولًا.
- أهداف زمن الاستعادة ونقطة الاستعادة تُوثَّق في اتفاقية مستوى الخدمة المبرمة مع كل جهة، لا في صفحة عامة.
إدارة المخاطر والموردين
- سجلّ مخاطر محدّث يُراجع دوريًا: كل خطر باحتماله وأثره ومالكه والإجراء المتّخذ حياله.
- لا ندخل في تعاقد مع مزوّد يلمس بيانات العملاء قبل تقييم أمني، ويُلتزم كتابيًا بالسرية وبالمعالجة وفق تعليماتنا فقط.
- عقود المعالجة مع الموردين تشمل الإخطار بالحوادث، وحق المراجعة، وحدود استخدام البيانات، وموقع التخزين.
- أي تغيير جوهري في البنية أو في الموردين يمرّ بإدارة تغيير موثّقة وتقييم أثر على الخصوصية والأمن.
الخصوصية بالتصميم وتصنيف البيانات
- نجمع الحدّ الأدنى من البيانات الشخصية، ونحدّد لكل مجموعة غرضها وسندها النظامي ومدة الاحتفاظ بها قبل أن نبنيها.
- البيانات تُصنَّف بحسب حساسيتها وفق سياسات إدارة البيانات الوطنية، وتُطبَّق ضوابط الوصول والتشفير والمشاركة بحسب التصنيف.
- الاحتفاظ آليّ: تُحدَّد لكل فئة مدة، وتُحذف أو تُخفى هويتها عند انتهائها دون انتظار طلب.
- الوصول إلى البيانات الشخصية مقيّد ومسجّل، ولا يُنفَّذ إلا لغرض موثّق كالدعم الفني بطلب من الجهة المعنيّة.
- الجهة العميلة تحتاج إلى تنفيذ حقوق أصحاب البيانات لديها؛ نقدّم لها أدوات التصدير والحذف والتحرير، ونساعدها في الطلبات المعقّدة.
الأفراد والتدريب
- كل من يعمل على الخدمة يوقّع التزامًا بالسرية وحماية البيانات قبل أن يصل إلى أي نظام.
- تدريب عند الالتحاق وتحديث دوري يشمل الأمن السيبراني، وحماية البيانات الشخصية، وأساسيات التصيّد والهندسة الاجتماعية.
- الوصول يُمنح بحسب الدور وضرورة العمل، ويُسحب في يوم انتهاء العلاقة أو تغيّر المهام، مع مراجعة دورية للأذونات.
- قنوات داخلية للإبلاغ عن أي شكّ أمني أو خطأ محتمل، دون لوم، لأن التقارير المبكرة هي أرخص وسائل الحماية.
المسؤولية المشتركة
أمن البيانات مسؤولية مشتركة بيننا وبين الجهة المستخدمة. هذا التوزيع هو ما نعمل به في الخيار السحابي:
توزيع المسؤولية
| المجال | مسؤوليتنا | مسؤولية الجهة |
| البنية التحتية | الخوادم والشبكة والتخزين والتحديثات والتقوية | لا شيء — نديرها بالكامل في الخيار السحابي |
| الوصول إلى الحساب | توفير المصادقة الثنائية وسجلّ الأحداث وضوابط الجلسات | إدارة المستخدمين والأدوار، وسرية بيانات الدخول، وسحب الصلاحيات عند تغيّر المهام |
| المحتوى والتصنيف | توفير أدوات الصلاحيات والتصنيف والاحتفاظ والحذف | تحديد ما يُدخل إلى المنصّة ومن يراه، والتأكد من مشروعية معالجته |
| النسخ الاحتياطي | نسخ يومي واستعادة إلى نقطة زمنية وإجراءات مُختبرة | استخدام الاستعادة عند الخطأ التشغيلي، والاحتفاظ بنسخة تصدير خاصة عند الحاجة |
| حماية بيانات الدخول | تشفير النقل والتخزين والتحقق من الجلسات | عدم مشاركة الحسابات، وتفعيل المصادقة الثنائية، واستخدام المتصفّح والأجهزة الموثوقة |
| الإبلاغ | إبلاغ سدايا والجهات المتأثّرة وفق النظام عند التسرّب | إبلاغنا فورًا عن أي اشتباه في وصول غير مصرّح به أو تسرّب |
المراجعة والوثائق المتاحة
- مراجعة داخلية دورية للضوابط مقابل الأطر المرجعية، مع خطة معالجة للفجوات ومسؤول لكل بند وتاريخ إنجاز.
- مراجعة إدارية سنوية للنتائج والمخاطر والحوادث، تُحدَّث بعدها السياسات والضوابط.
- اختبار اختراق دوري بطرف مستقل، وبرنامج لإدارة الثغرات بمدد إصلاح محدّدة بحسب الخطورة.
- اختبار استعادة النسخ الاحتياطية، ومحاكاة سيناريوهات الحوادث على بيئة غير إنتاجية.
وللجهات التي تراجع الخدمة قبل الاعتماد أو بعده، نوفّر كتابيًا:
- ملف الأمن والامتثال: البنية، وضوابط التشغيل، وموقع البيانات، ومسار الحوادث، ومتطلبات التركيب المحلي.
- اتفاقية معالجة البيانات: الأدوار، والتعليمات، والسرية، والإخطار، وحق المراجعة، ومصير البيانات عند انتهاء التعاقد.
- قائمة الجهات المعالجة، ومصفوفة المواءمة بين ضوابطنا والضوابط الوطنية المطلوبة من الجهة.
- ملخص نتائج اختبار الاختراق الأخير واختبارات الاستعادة، وصيغة الحوادث والإخطار المعتمدة لدينا.
لتجنّب أي لبس: ما ورد أعلاه وصف لممارساتنا والتزاماتنا، وليس استشارة قانونية ولا شهادة اعتماد. والجهة مسؤولة عن تقييم مدى ملاءمتها لمتطلباتها التنظيمية الخاصة.
خيار التركيب المحلي
- يتولّى فريق «جداول» تركيب المنصّة داخل مركز بيانات الجهة أو المنشأة، على خوادمها وضمن شبكتها، ويبقى التحكم بالخوادم والبيانات لديها.
- نسلّم مع التركيب متطلبات التهيئة الآمنة، وقائمة المنافذ والخدمات، ومسار التحديثات، ودليل تشغيل يقابل الضوابط الوطنية.
- لا تصل إلينا بيانات الجهة إلا إذا طلبت تدخّلًا في إطار الدعم، وبموافقتها وبالحدّ الذي تحدّده.
- المسؤولية عن التقوية والنسخ الاحتياطي والمراقبة تنتقل إلى فرق الجهة بعد التسليم، ونوفّر التدريب ونقاط التحقّق اللازمة لذلك.
الإبلاغ عن ثغرة أو حادث
إذا اكتشفت ثغرة في موقعنا أو منصّتنا، أو لاحظت سلوكًا مشتبهًا، راسلنا على info@jadawl.site بعنوان يبدأ بكلمة «أمني»، وأرفق ما يساعدنا على إعادة الإنتاج. نؤكّد الاستلام خلال يوم عمل، ونمضي في المعالجة، ونُبلغك بالنتيجة.
- نرحّب بالبحث بحسن نية، ونتعامل معه بوصفه مساهمة في حماية الخدمة لا اعتداءً عليها.
- نطلب عدم الوصول إلى بيانات العملاء أو تعديلها أو حذفها، وعدم تعطيل الخدمة أو تجاوز الحدود.
- نمنح مدة معقولة قبل النشر العلني، ونتّفق معك على توقيت الإفصاح بعد إغلاق الثغرة.
- لتبليغ الحوادث الأمنية العاجلة: يبدأ عنوان الرسالة بـ «أمني — عاجل»، ويُوجَّه إلى البريد نفسه مع ذكر رقم تواصل للردّ.