ابحث في Vtiger.com

التدابير الفنية والتنظيمية

Vtiger - التدابير الفنية والتنظيمية (TOMs)

تكمل هذه الوثيقة الملحق الثاني: التدابير الفنية والتنظيمية لملحق معالجة البيانات (DPA) بين Vtiger والعميل بموجب المادة 28 (المعالج) الناتج المحلي الإجمالي (اللائحة العامة لحماية البيانات في الاتحاد الأوروبي).

تنفذ Vtiger التدابير الفنية والتنظيمية بموجب المادة 32 (أمن المعالجة) من اللائحة العامة لحماية البيانات. يتم تحسين هذه الإجراءات بشكل مستمر وفقًا للجدوى وأحدث التقنيات، بما في ذلك شهادة ISO 27001 النشطة لتعزيز الأمن والحماية.

في Vtiger، نحن ملتزمون بالحفاظ على السياسات والمعايير والعمليات المختلفة وتنفيذها لتأمين البيانات الشخصية والبيانات الأخرى التي يصل إليها موظفونا. يتضمن التزامنا بحماية البيانات وجود فريق متخصص للخصوصية والأمان، وتوفير حماية البيانات للأطراف الخارجية، وضمان الحماية المتسقة عبر المؤسسة، والرقابة الصارمة على المقاولين من الباطن، وإجراء عمليات تدقيق وشهادات منتظمة. نقوم بتحديث هذه التدابير بشكل دوري لضمان توافقها مع معايير الصناعة.

سيتم التمييز بين الوصف التالي للتدابير الفنية والتنظيمية، حيثما ينطبق ذلك، وفقًا لفئات البيانات هذه.

1. سرية

1.1 التحكم في الوصول المادي

يتم اتخاذ التدابير لمنع الأفراد غير المصرح لهم من الوصول إلى أنظمة معالجة البيانات المستخدمة لمعالجة البيانات الشخصية.

التدابير الفنية
  • مبنى ومكتب مغلق
  • الوصول البيومترية
  • نظام القفل اليدوي
  • أبواب مزودة بنظام قفل أوتوماتيكي
  • موظفو الأمن
  • مراقبة المدخل بالفيديو
  • لا توجد خوادم الإنتاج في الموقع
التدابير التنظيمية
  • قائمة مرجعية التنظيم الرئيسية
  • استقبال مع أفراد حراسة الأمن
  • سجل الزوار
  • شارة الموظف/الزائر
  • زائر برفقة موظف
  • سياسة أمن المعلومات
  • تعليمات العمل التحكم في الوصول

في حين أن Vtiger يعطي الأولوية لأمن البيانات، فمن المهم الاعتراف بنموذج المسؤولية المشتركة في الحوسبة السحابية. يستخدم Vtiger موفري الخدمات السحابية (CSPs) مثل AWS وDigitalOcean وOV لتوفير الموارد السحابية. يقوم مقدمو الخدمات السحابية بتأمين البنية التحتية الأساسية والحفاظ على ضوابط أمنية قوية. مزيد من التفاصيل حول كيفية العثور على ضوابط الأمان الخاصة بمزود خدمة الإنترنت اضغط هنا.

1.2 التحكم في الوصول المنطقي

تم اتخاذ تدابير أمنية لمنع الوصول غير المصرح به إلى أنظمة معالجة البيانات.

التدابير الفنية
  • تسجيل الدخول باسم مستخدم وكلمة مرور قوية
  • جدار الحماية
  • أنظمة كشف التسلل
  • استخدم VPN للوصول عن بعد
  • تشفير الأقراص والأجهزة/أجهزة الكمبيوتر المحمولة/الأجهزة اللوحية
  • توثيق ذو عاملين
  • قفل تلقائي لسطح المكتب/الكمبيوتر المحمول
  • برامج مكافحة الفيروسات المثبتة على الأجهزة والخوادم
  • تتم مراقبة الوصول وتسجيله
  • تأمين الحساب التلقائي في حالة عدم نجاح عمليات تسجيل الدخول/المصادقة
  • يتم تسجيل جميع أنشطة الاستخدام وتغييرات البيانات
التدابير التنظيمية
  • إدارة أذونات المستخدم، بما في ذلك التفويض المستند إلى الدور
  • إنشاء ملفات تعريف خاصة بالمستخدم
  • سياسة أمن المعلومات
  • سياسة كلمة المرور
  • سياسة الأجهزة المحمولة
  • تعليمات العمل: SOP لأمن تكنولوجيا المعلومات والتحكم في وصول الموظفين
  • فحص الموظف
  • التدريب والتوعية
  • مبدأ الحد الأدنى

وصول موظف Vtiger ومراقبة العملاء

يمكن لموظفي Vtiger الوصول إلى منتجات Vtiger وبيانات العملاء فقط من خلال واجهات آمنة. يتم منح هذا الوصول فقط عندما يقوم العملاء بتمكينه بشكل صريح ضمن إعداداتهم. يتم تسجيل طلبات الوصول الشامل بدقة لأغراض التدقيق.

يحد Vtiger من وصول الموظف إلى موظفين محددين على أساس الحاجة، مما يضمن أن الأفراد المصرح لهم فقط هم من يمكنهم عرض بيانات العميل لأسباب مشروعة. يتم الوصول إلى تطبيق العميل من أجل:

1.3 التحكم بالتفويض

تم اتخاذ التدابير اللازمة لضمان أن الأفراد المصرح لهم فقط هم من يمكنهم الوصول إلى نظام معالجة البيانات. لا يمكن قراءة البيانات الشخصية أو نسخها أو تعديلها أو إزالتها دون الحصول على إذن مناسب أثناء المعالجة والاستخدام والتخزين.

التدابير الفنية
  • الحذف الفعلي لناقل البيانات/الأجهزة
  • الوصول المشفر عبر SSH
  • تشفير SSL معتمد
  • تمزيق الملفات والأوراق التي لم تعد قيد الاستخدام
  • الحذف التلقائي للنسخ الاحتياطية من الأرشيف بعد فترة الاحتفاظ أو عند طلب العميل
  • تسجيل الوصول إلى التطبيقات، وتحديداً عند إدخال البيانات وتغييرها وحذفها
التدابير التنظيمية
  • سياسة أمن المعلومات
  • تقليل أدوار المسؤولين
  • إدارة حقوق المستخدم من قبل المسؤولين
  • تعليمات العمل بشأن التعامل مع المعلومات والأصول

1.4 التحكم في الانفصال

يتم تنفيذ التدابير لممارسات فصل البيانات الصارمة لضمان بقاء البيانات المجمعة لأغراض مختلفة معزولة. يتضمن ذلك الفصل المنطقي، حيث يتم تصنيف البيانات وتخزينها في أقسام مختلفة داخل النظام، وربما الفصل المادي، حيث يتم تخزين البيانات على أجهزة مختلفة تمامًا.

التدابير الفنية
  • الفصل المادي (الأنظمة/قواعد البيانات/ناقلات البيانات)
  • تعدد الإيجار للتطبيقات ذات الصلة
  • يتم فصل تطبيق العميل والبيانات بشكل منطقي
  • التدريج من التطوير والاختبار وبيئة الإنتاج
التدابير التنظيمية
  • سياسة أمن المعلومات
  • سياسة حماية البيانات
  • التحكم عن طريق مفهوم الترخيص
  • تعليمات العمل لـ: الأمن التشغيلي والأمن في تطوير البرمجيات واختبارها

1.5 التحكم بالتشفير

يتم تنفيذ التدابير لحماية البيانات أثناء النقل وأثناء الراحة باستخدام منهجية متقدمة.

التدابير الفنية

تشفير البيانات أثناء النقل (أثناء الحركة)

  • تم تنفيذ بروتوكولات أمان طبقة النقل (TLS 1.2 وما فوق) وبروتوكولات طبقة المقابس الآمنة (SSL) لجميع عمليات نقل البيانات.
  • تقوم هذه البروتوكولات بتشفير البيانات أثناء انتقالها بين الأنظمة، مما يجعلها غير قابلة للقراءة لأي شخص يعترضها.

تشفير البيانات في حالة الراحة (المخزنة)

  • أقراص التخزين: مشفرة بالتشفير على مستوى القرص
  • البيانات الحساسة: مشفرة باستخدام AES-256 (معيار التشفير المتقدم 256 بت)
  • إدارة المفاتيح: خدمة إدارة المفاتيح AWS (KMS)
  • النسخ الاحتياطية: مشفرة باستخدام AES-256 في AWS S3
  • إخفاء البيانات: يتم حجب التفاصيل الخاصة بالعميل.
التدابير التنظيمية
  • تدوير المفاتيح: التدوير المنتظم لمفاتيح التشفير المستخدمة للبيانات والنسخ الاحتياطية لتقليل المخاطر المرتبطة بالمفتاح المخترق.
  • التحكم في الوصول: تقييد الوصول إلى مفاتيح التشفير لعدد محدود من الموظفين المعتمدين على أساس صارم للحاجة إلى المعرفة.
  • التدقيق: احتفظ بسجلات مفصلة لاستخدام المفاتيح لمراقبة الوصول وتحديد أي حالات شاذة محتملة.

2. النزاهة

2.1 التحكم في النقل

يتم اتخاذ التدابير اللازمة لمنع الوصول غير المصرح به إلى البيانات الشخصية أثناء النقل الإلكتروني أو أثناء تخزينها على أجهزة تخزين البيانات، مما يضمن عدم إمكانية قراءتها أو نسخها أو تغييرها أو إزالتها.

التدابير الفنية
  • استخدام VPN
  • تسجيل عمليات الوصول والاسترجاع
  • التزويد عبر الاتصالات المشفرة مثل SFTP وHTTPS والمتاجر السحابية الآمنة
التدابير التنظيمية
  • مسح عمليات الاسترجاع والنقل المنتظمة
  • الاختيار الدقيق لموظفي النقل والمركبات
  • التسليم الشخصي مع البروتوكول
  • سياسة أمن المعلومات
  • سياسة حماية البيانات

2.2 التحكم في الإدخال

تم وضع الإجراءات للتحقق ومراجعة من قام بإدخال البيانات الشخصية أو تعديلها أو إزالتها من أنظمة معالجة البيانات. يتحكم التسجيل في الإدخال على مستويات مختلفة، مثل نظام التشغيل والشبكة وجدار الحماية وقاعدة البيانات والتطبيق.

التدابير الفنية
  • - التسجيل الفني لإدخال البيانات وتعديلها وحذفها
  • التحكم اليدوي أو الآلي في السجلات (وفقًا لمواصفات داخلية صارمة)
التدابير التنظيمية
  • مسح البرامج التي يمكن استخدامها لإدخال البيانات أو تغييرها أو حذفها
  • إمكانية تتبع إدخال البيانات وتعديلها وحذفها من خلال أسماء المستخدمين الفردية
  • تعيين حقوق إدخال البيانات وتغييرها وحذفها بناءً على مفهوم التفويض
  • مسؤوليات واضحة عن عمليات الحذف
  • سياسة أمن المعلومات

3. التوافر والمرونة

3.1 التحكم في التوفر

تم اتخاذ تدابير لحماية البيانات الشخصية من التدمير أو الفقدان العرضي (على سبيل المثال، UPS، وتكييف الهواء، والحماية من الحرائق، والنسخ الاحتياطي للبيانات، والتخزين الآمن لوسائط البيانات).

التدابير الفنية
  • مدة تشغيل لا تقل عن 99.9% (باستثناء الصيانة المجدولة في ليالي نهاية الأسبوع).
  • التوفر المستمر للبيانات
  • أنظمة الكشف عن الحرائق والدخان
  • غرفة خادم طفاية الحريق
  • غرفة الخادم مراقبة درجة الحرارة والرطوبة
  • تكييف غرفة الخادم
  • نظام UPS ومولدات الديزل في حالات الطوارئ
  • شرائط مقابس الحماية في غرفة الخادم
  • نظام RAID / النسخ المتطابق للقرص الصلب
  • غرفة خادم المراقبة بالفيديو
التدابير التنظيمية
  • مفهوم النسخ الاحتياطي
  • وجود خطة طوارئ
  • تخزين النسخ الاحتياطي خارج الموقع
  • فصل أقسام نظام التشغيل والبيانات إذا لزم الأمر

3.2 التحكم في إمكانية الاسترداد

تم اتخاذ التدابير اللازمة لاستعادة الوصول إلى البيانات الشخصية بسرعة في حالة وقوع حادث مادي أو فني.

التدابير الفنية
  • مراقبة النسخ الاحتياطي وإعداد التقارير
  • إمكانية الاستعادة من أدوات التشغيل الآلي
  • مفهوم النسخ الاحتياطي حسب الأهمية ومواصفات العميل
التدابير التنظيمية
  • خطة التعافي من الكوارث
  • السيطرة على عملية النسخ الاحتياطي
  • الاختبار المنتظم لاستعادة البيانات وتسجيل النتائج
  • قم بتخزين وسائط النسخ الاحتياطي في مكان آمن خارج غرفة الخادم
  • وجود خطة طوارئ

4. إجراءات المراجعة والتقييم والتقييم الدورية

4.1 إدارة حماية البيانات (DPM)

تشتمل إدارة حماية البيانات (DPM) على استراتيجية شاملة ومجموعة من الممارسات لتأمين المعلومات الحساسة وإدارتها وحمايتها طوال دورة حياتها. ويشمل ذلك التحكم في الوصول، ومنع الاستخدام غير المصرح به، وضمان استعادة البيانات في حالة وقوع حوادث.

التدابير الفنية
  • التوثيق المركزي لجميع لوائح حماية البيانات مع إمكانية الوصول للموظفين
  • شهادة الأمان طبقاً للمواصفة ISO 27001
  • يتم إجراء مراجعة لفعالية تومز تومز سنويًا على الأقل، ويتم تحديث تومز تومز
التدابير التنظيمية
  • يتم تعيين مسؤول حماية البيانات (DPO).
  • تم تدريب جميع الموظفين وهم ملزمون بالحفاظ على السرية وسرية البيانات. ويتلقون تدريبًا توعويًا منتظمًا سنويًا على الأقل.
  • يتم إجراء تقييمات تأثير حماية البيانات (DPIAs) حسب الحاجة.
  • تم إنشاء العمليات للامتثال لالتزامات المعلومات وفقًا للمادة 13 و14 من اللائحة العامة لحماية البيانات.
  • توجد عملية رسمية للتعامل مع طلبات الحصول على معلومات من أصحاب البيانات.
  • تم دمج جوانب حماية البيانات في إدارة مخاطر شركتنا.
  • الأجزاء الرئيسية للشركة، بما في ذلك عمليات مركز البيانات، حاصلة على شهادة ISO 27001، ويتم إجراء عمليات تدقيق المراقبة السنوية.

4.2 إدارة الاستجابة للحوادث

تم اتخاذ التدابير لدعم الاستجابة للانتهاكات الأمنية وعملية اختراق البيانات.

التدابير الفنية
  • استخدام جدار الحماية والتحديث المنتظم
  • استخدام عامل تصفية البريد العشوائي والتحديث المنتظم
  • استخدام برنامج مكافحة الفيروسات والتحديث المنتظم
  • نظام كشف التسلل (IDS) لأنظمة العملاء عند الطلب
  • نظام منع التطفل (IPS) لأنظمة العملاء حسب الطلب
التدابير التنظيمية
  • عملية موثقة لتحديد الحوادث الأمنية وخروقات البيانات والإبلاغ عنها، بما في ذلك الالتزامات بإبلاغ السلطات الإشرافية
  • الإجراء القياسي للتعامل مع الحوادث الأمنية التي تتعلق بمسؤول حماية البيانات (DPO)
  • توثيق الحوادث الأمنية وخروقات البيانات باستخدام نظام التذاكر الداخلي
  • العملية القياسية لمتابعة الحوادث الأمنية وخروقات البيانات
  • سياسة الإخطار بالانتهاك

4.3 حماية البيانات حسب التصميم وبشكل افتراضي

تم اتخاذ التدابير للامتثال لمبادئ حماية البيانات حسب التصميم وبشكل افتراضي وفقًا للمادة 25 من اللائحة العامة لحماية البيانات.

التدابير الفنية
  • الموافقة على تطبيقات الطرف الثالث: موافقة قادة الفريق ومديري عمليات تكنولوجيا المعلومات مطلوبة لجميع تطبيقات الطرف الثالث المستخدمة في التطوير.
  • مصدر التنزيل الآمن: لا يلزم تنزيل أدوات التطوير إلا من مصادر آمنة مثل خوادم الشركة المصنعة.
  • تسجيل الدخول الموحد (SSO): قم بتنفيذ تسجيل الدخول الموحد حيثما أمكن ذلك لتطبيقات الطرف الثالث لإدارة الوصول مركزيًا.
  • تعطيل التطبيقات الأقل أمانًا: قم بتعطيل تطبيقات الطرف الثالث الأقل أمانًا بشكل افتراضي من خلال تكوينات المسؤول.
التدابير التنظيمية
  • تصميم يراعي الخصوصية: تشجيع تطوير المنتج الذي يقلل من كمية البيانات التي يطلب من المستخدمين إدخالها. تجنب حقول البيانات غير الضرورية أو اجعلها اختيارية.
  • إعدادات الخصوصية الافتراضية: قم بتحديد الإعدادات الملائمة للخصوصية مسبقًا بشكل افتراضي لإعطاء الأولوية لحماية بيانات المستخدم.
  • PbD: سياسة حماية البيانات (تتضمن مبادئ "الخصوصية حسب التصميم / افتراضيًا")

4.4 التحكم في الطلب (الاستعانة بمصادر خارجية، والمقاولين من الباطن، ومعالجة الطلب)

يتم اتخاذ التدابير اللازمة لضمان معالجة البيانات الشخصية التي تتم معالجتها نيابة عن العميل فقط وفقًا لتعليمات العميل.

التدابير الفنية
  • مراقبة الوصول عن بعد من قبل أطراف خارجية، على سبيل المثال، في سياق الدعم عن بعد
  • مراقبة المقاولين من الباطن وفقا لذلك.
التدابير التنظيمية
  • معالجة البيانات وفقا لتعليمات العميل
  • إنشاء تعليمات العمل لإدارة الموردين وتقييم الموردين
  • الالتزام باللوائح المتعلقة باستخدام مقاولين من الباطن إضافيين
  • حدد المعالجات الفرعية بعناية، مع التركيز بشكل أساسي على حماية البيانات وأمنها
  • إبرام اتفاقيات معالجة البيانات اللازمة، مثل المعالجة المفوضة أو البنود التعاقدية القياسية للاتحاد الأوروبي
  • التأكد من أن موظفي المقاول يحافظون على سرية البيانات ويلتزمون بسياسة أمن المعلومات
  • تأكد من تدمير البيانات بعد إنهاء العقد.