- قيّم أمن CRM في عشرة مجالات: الهوية والدخول، والصلاحيات، والتدقيق، والتشفير، والتصدير والحذف، والبيئة والاستضافة، والنسخ والاستعادة، والتكاملات، والثغرات والتحديثات، والأطراف الخارجية والحوادث.
- لكل بند دليل محدد: عرض حي تراه، أو إعداد تجربه بنفسك، أو مستند يُرفق بالعرض، أو عينة سجل، أو نص تعاقدي. البند بلا دليل يُسجَّل «غير مثبت» مهما كانت الإجابة واثقة.
- صنّف البنود قبل التقييم إلى إقصائية وجوهرية وتحسينية، حتى لا يعوّض تميز في بند ثانوي ضعفًا في بند لا يُقبل فيه ضعف.
- الشهادات الأمنية تُقرأ بنطاقها: من الجهة الحاصلة عليها، وما الذي تغطيه، وهل ما زالت سارية. شهادة مزود البنية التحتية لا تغطي تطبيق CRM نفسه.
هذه قائمة عملية يستخدمها فريق تقنية المعلومات أو الأمن السيبراني لتقييم نظام CRM قبل التعاقد. تجمع البنود في جدول واحد مع الدليل المطلوب لكل بند ومرحلة فحصه، ثم تشرح ستة اختبارات حية تكشف في ساعة ما لا تكشفه الإجابات المكتوبة، وكيف تُقرأ الشهادات، وما الذي يُنقل من نتائج الفحص إلى العقد.
قبل القائمة: ما الذي يُعد دليلًا؟
أكثر ما يُضعف التقييم الأمني أن تُعامل الإجابة «نعم، ندعم ذلك» كأنها دليل. في هذه القائمة خمسة أنواع من الأدلة، مرتبة من الأقوى إلى الأضعف:
- اختبار ينفذه فريقك
تدخل بحساب تجريبي في بيئة المورد وتحاول بنفسك: تصدير قائمة، أو فتح سجل خارج نطاقك، أو الدخول دون العامل الثاني. هذا أقوى الأدلة، لأنه يعكس سلوك النظام الفعلي لا وصفه.
فريق تقنية المعلومات - عرض حي موجَّه
المورد ينفذ أمامك ما تطلبه أنت، لا ما أعده مسبقًا. تطلب مثلًا تغيير صلاحية ثم رؤية أثرها في سجل التدقيق.
المورد بطلب من لجنة التقييم - عينة حقيقية
مقتطف من سجل تدقيق، أو من سجل وصول الدعم، أو من تقرير فحص ثغرات بعد حجب ما يلزم. يثبت أن الوظيفة تعمل خارج العرض.
المورد - مستند رسمي
سياسة، أو مخطط بنية، أو شهادة بنطاقها وتاريخها، أو إجراء موثق. مفيد، لكنه يصف ما يُفترض أن يحدث.
المورد - نص تعاقدي
التزام مكتوب في العقد أو ملحقه. لا يثبت أن الشيء موجود اليوم، لكنه يجعل غيابه مخالفة يمكن المطالبة بها.
المشتريات والشؤون القانونية
بعض البنود لا يمكن إثباتها إلا بمستند أو نص تعاقدي، كإجراء الإبلاغ عن الحوادث. وبعضها يجب ألا يُقبل فيه إلا اختبار فعلي، كعزل الصلاحيات بين الفروع. الجدول التالي يحدد ذلك لكل بند.
قائمة الفحص: البند والدليل ومرحلة الفحص
الأعمدة: البند المطلوب، والدليل الذي يُقبل، والأهمية المقترحة (إقصائي: يُستبعد المورد إن لم يتحقق، جوهري: يؤثر في الدرجة بقوة، تحسيني: ميزة إضافية). عدّلوا الأهمية حسب طبيعة جهتكم وتصنيف بياناتها.
| المجال | البند | الدليل المقبول | الأهمية |
|---|---|---|---|
| الهوية والدخول | مصادقة متعددة العوامل يمكن فرضها على كل المستخدمين أو أدوار محددة | اختبار: دخول بحساب مفروض عليه العامل الثاني، ومحاولة تعطيله من المستخدم نفسه | إقصائي |
| دخول موحد عبر مزود الهوية لدى المنشأة | عرض حي للربط مع مزود هوية تجريبي، وتوثيق البروتوكولات المدعومة | جوهري | |
| انتهاء الجلسة بعد الخمول، وقفل الحساب بعد محاولات فاشلة، وسياسة كلمات المرور | شاشة الإعدادات في عرض حي، ثم اختبار الخمول | جوهري | |
| تقييد الدخول بنطاقات عناوين الشبكة عند الحاجة | شاشة الإعداد وتجربة الدخول من خارج النطاق | تحسيني أو إقصائي حسب اشتراطات الجهة | |
| الصلاحيات | صلاحيات على مستوى الوحدة والسجل والحقل | اختبار بحساب مندوب: فتح سجل خارج نطاقه، ورؤية حقل مخفي | إقصائي |
| تطبيق الصلاحيات نفسها في البحث والتقارير والجوال وواجهات API والمساعد الذكي | اختبار: البحث عن عميل محجوب، وتشغيل تقرير، وطلب API بمفتاح محدود | إقصائي | |
| مشاركة استثنائية لسجل محدد دون توسيع الدور | عرض حي | جوهري | |
| تقرير بالصلاحيات الفعلية لكل مستخدم لأغراض المراجعة الدورية | عينة تقرير | جوهري | |
| التدقيق | تسجيل الدخول والمحاولات الفاشلة والتعديل بالقيمة السابقة والجديدة والتصدير وتغيير الصلاحيات | عرض حي: تعديل حقل وتغيير صلاحية ثم رؤيتهما في السجل | إقصائي |
| حماية السجل من التعديل والحذف، ومدة احتفاظ محددة | مستند يصف آلية الحماية، ونص تعاقدي بالمدة | جوهري | |
| البحث في السجل وتصديره للمراجعة | عرض حي | جوهري | |
| التشفير | تشفير كل الاتصالات أثناء النقل | فحص الشهادة وإعدادات الاتصال من طرفكم | إقصائي |
| تشفير قاعدة البيانات والملفات والنسخ الاحتياطية أثناء التخزين | مستند البنية يحدد ما يشمله التشفير وطريقة إدارة المفاتيح | جوهري | |
| تشفير بيانات تطبيق الجوال على الجهاز، ومسحها عند إلغاء الصلاحية | عرض حي: إلغاء صلاحية مستخدم ومراقبة التطبيق | جوهري | |
| التصدير والحذف | حصر التصدير في أدوار محددة، مع حد للعدد واعتماد للكبير منه | اختبار بحساب لا يملك الصلاحية | إقصائي |
| منع الحذف لأغلب الأدوار واستبداله بالأرشفة | اختبار | جوهري | |
| الحذف الجماعي بصلاحية خاصة وتأكيد | عرض حي | جوهري | |
| البيئة والاستضافة | موقع البيانات والنسخ وبيئة الاختبار محدد كتابيًا | مخطط تدفق البيانات ونص تعاقدي | إقصائي عند اشتراط الموقع |
| فصل بيئة التشغيل عن التطوير والاختبار، وضبط استخدام البيانات الحقيقية فيها | مستند الإجراء | جوهري | |
| عزل بيانات المنشأة عن غيرها في البيئة المشتركة | مستند البنية وشرح آلية العزل | جوهري | |
| النسخ والاستعادة | جدول النسخ ومدة الاحتفاظ ومكان الحفظ المنفصل | مستند ونص تعاقدي | إقصائي |
| اختبار استعادة دوري بأهداف زمنية محددة | تقرير آخر اختبار استعادة، وأهداف في اتفاقية الخدمة | جوهري | |
| التكاملات | مفاتيح ربط بصلاحيات محدودة لكل تكامل، وإمكان إلغائها | عرض حي لإنشاء مفتاح بنطاق محدد | جوهري |
| تسجيل عمليات التكامل وأخطائها | عينة سجل مزامنة | جوهري | |
| الثغرات والتحديثات | تحديثات أمنية بإعلان مسبق ونوافذ صيانة | مستند الإجراء وسجل آخر تحديثات | جوهري |
| السماح للجهة بإجراء اختبار اختراق بالتنسيق | نص تعاقدي يحدد الإجراء ومهلة معالجة الملاحظات | جوهري | |
| آلية لمعالجة الثغرات المكتشفة حسب خطورتها | مستند الإجراء | جوهري | |
| الأطراف الخارجية والحوادث | وصول الدعم بموافقة مسبقة ولمدة محددة ومسجل | عرض حي لطلب وصول، وعينة من سجله | جوهري |
| قائمة المعالجين الفرعيين وإبلاغ مسبق بتغييرهم | القائمة ونص تعاقدي | جوهري | |
| إبلاغ المنشأة بالحوادث الأمنية خلال مدة محددة وبمعلومات محددة | نص تعاقدي وإجراء الاستجابة | إقصائي |
كيف تقرأ الإجابات في المجالات الأكثر التباسًا؟
بعض البنود يُجاب عنها بـ«نعم» صادقة تخفي تفصيلًا يغير الحكم. هذه أكثرها تكرارًا:
المصادقة متعددة العوامل: مفروضة أم متاحة؟
النظام الذي «يدعم» العامل الثاني قد يتركه اختياريًا لكل مستخدم. السؤال الحاسم: هل يستطيع مسؤول النظام فرضه على دور كامل، ومنع المستخدم من تعطيله؟ وماذا يحدث إن فقد المستخدم جهازه: من يعيد التهيئة، وبأي تحقق؟ تفاصيل دورة حياة الهوية والجلسات في مقالة الدخول الموحد والمصادقة متعددة العوامل في CRM.
الصلاحيات: هل تشمل كل الواجهات؟
الثغرة الشائعة ليست في الشاشة الرئيسية، بل في الطرق الجانبية: البحث العام يعرض اسم عميل محجوب، أو تقرير مجمّع يكشف قيمة صفقة، أو واجهة API تعيد كل الحقول لأن المفتاح أُنشئ بصلاحية مدير. اختبر الطرق الجانبية تحديدًا، لأنها ما لا يعرضه المورد من تلقاء نفسه.
سجل التدقيق: هل يسجل القراءة أم التعديل فقط؟
أغلب الأنظمة تسجل التعديل والحذف. السؤال: هل يُسجل التصدير؟ وهل يُسجل عرض سجلات حساسة لمن يحتاج ذلك؟ وكم يُحتفظ بالسجل؟ سجل يُحذف تلقائيًا بعد مدة قصيرة لا يفيد في تحقيق يبدأ بعد أشهر من الواقعة. ما ينبغي تسجيله ومن يراجعه تفصّله مقالة سجل التدقيق في CRM.
التشفير: ماذا يشمل «مشفر»؟
عبارة «بياناتكم مشفرة» قد تعني الاتصال فقط. اطلب تحديدًا مكتوبًا: الاتصال، وقاعدة البيانات، ومخزن الملفات، والنسخ الاحتياطية، وبيانات الجوال. ثم اسأل من يدير المفاتيح. في البيئات المُدارة تكون الإدارة لدى المورد أو مزود البنية التحتية عادة، وهذا مقبول ما دام موثقًا ومعروفًا لكم.
الاستضافة: هل الموقع يشمل كل النسخ؟
موقع قاعدة البيانات وحده لا يجيب عن سؤال الموقع. النسخ الاحتياطية وموقع التعافي والسجلات وأدوات المراقبة ومزودو الرسائل ووصول الدعم عن بعد كلها جزء منه. الأسئلة التفصيلية لكل موضع في مقالة استضافة CRM داخل السعودية.
ستة اختبارات حية في جلسة واحدة
اطلبوا من المورد جلسة مدتها ساعة تقريبًا في بيئة تجريبية، بثلاثة حسابات يُعدها مسبقًا حسب طلبكم: مندوب في الفرع أ، ومدير الفرع ب، ومسؤول نظام. ثم نفّذوا بأنفسكم:
بحساب المندوب: ابحث عن عميل تابع للفرع ب، وافتح تقرير المبيعات، وحاول رؤية حقل هامش الربح. النتيجة المقبولة: لا شيء خارج النطاق يظهر في أي من الثلاثة.
بحساب المندوب: حاول تصدير قائمة عملائك. ثم بحساب مدير الفرع: صدّر عددًا يتجاوز الحد. النتيجة المقبولة: منع في الأولى، وطلب اعتماد في الثانية، وكلاهما في سجل التدقيق.
بحساب مسؤول النظام: وسّع صلاحية المندوب ثم أعدها كما كانت، وعدّل قيمة صفقة. ثم افتح سجل التدقيق. النتيجة المقبولة: التغييرات الثلاثة بمن نفذها ووقتها والقيمة قبل التعديل وبعده.
فعّل العامل الثاني إلزاميًا لدور المندوبين، وحاول الدخول دونه، ثم حاول تعطيله من إعدادات المستخدم. النتيجة المقبولة: الدخول يُرفض، والتعطيل غير متاح للمستخدم.
عطّل حساب المندوب وهو مسجل الدخول على المتصفح والجوال. النتيجة المقبولة: توقف الجلسات، ومسح بيانات التطبيق من الجهاز عند اتصاله، وبقاء سجلاته لدى المنشأة.
أنشئ مفتاح API بصلاحية قراءة العملاء فقط، واطلب به قراءة الفرص أو تعديل عميل. النتيجة المقبولة: رفض الطلبين، وتسجيل المحاولة.
سجلوا نتيجة كل اختبار بثلاث قيم: تحقق، أو تحقق جزئيًا مع ملاحظة، أو لم يتحقق. ومن المفيد تصوير الشاشات لإرفاقها بمحضر التقييم، فهي الدليل الذي يُرجع إليه عند كتابة العقد.
الشهادات الأمنية: كيف تقرأها دون أن تبالغ في وزنها؟
الشهادة دليل من نوع «المستند الرسمي»، ولها قيمة حقيقية حين تُقرأ بشروطها. قبل أن تمنح شهادةً أي وزن، اسأل أربعة أسئلة:
- من الحاصل عليها؟ مزود البنية التحتية، أم مورد CRM، أم مركز البيانات؟ شهادة مزود البنية التحتية تغطي الخوادم والشبكة والمبنى، ولا تغطي الصلاحيات أو التدقيق أو التشفير داخل تطبيق CRM.
- ما نطاقها؟ كل شهادة تحدد ما يدخل في نطاقها من خدمات ومواقع. اطلب وثيقة النطاق، لا الشعار.
- هل هي سارية؟ تاريخ الإصدار والانتهاء، ونتيجة آخر مراجعة إن كانت الشهادة تتطلب مراجعات دورية.
- من أصدرها؟ جهة مانحة معروفة ومعتمدة، يمكن التحقق من الشهادة لديها.
والشهادات لا تغني عن متطلبات جهتكم. الجهات المشمولة بضوابط الهيئة الوطنية للأمن السيبراني تحتاج إلى مطابقة ضابطًا بضابط، لا إلى شهادة عامة. لذلك اطلبوا مصفوفة امتثال تبيّن لكل متطلب من يحققه وبأي دليل: النظام بإعداداته، أو البنية التحتية بشهاداتها، أو المورد بإجراءاته، أو الجهة نفسها. هذا ما نعتمده في عروضنا الفنية كما يوضح قسم المتطلبات التنظيمية والشهادات، دون ادعاء شهادات غير موثقة.
تنبيه: إذا ذكر المورد شهادة ولم يقدم نسختها ووثيقة نطاقها عند الطلب، فسجّل البند «غير مثبت». والأمر نفسه لعبارات مثل «متوافق مع المعايير الدولية» دون تسمية المعيار ونطاق التوافق.
من القائمة إلى القرار
بعد الفحص، يتحول الجدول إلى قرار بثلاث خطوات:
- البنود الإقصائية أولًا
أي بند إقصائي «لم يتحقق» يُخرج المورد، أو يُبقيه مشروطًا بالتزام مكتوب بتنفيذه قبل الإطلاق ببند ومدة محددين. لا تعوّض الدرجات العالية في غيره هذا البند.
لجنة التقييم - البنود الجوهرية بالدرجة
تدخل في درجة معيار الأمان والحوكمة ضمن التقييم العام للأنظمة المرشحة، ويُحسب «التحقق الجزئي» نصف درجة ما لم تحدد اللجنة غير ذلك مسبقًا.
تقنية المعلومات والأمن السيبراني - الفجوات إلى خطة معالجة
كل بند جوهري لم يتحقق يُكتب في خطة معالجة: ما البديل المؤقت، ومن ينفذه، ومتى. بعض الفجوات تعالجها المنشأة بإجراء داخلي لا بتطوير.
مدير المشروع
بهذا يصبح الأمن معيارًا مسجلًا بالدليل داخل مصفوفة التقييم العامة، لا انطباعًا عامًا يضيع أمام السعر وسهولة الاستخدام.
ما الذي يُنقل من الفحص إلى العقد؟
البنود التي دليلها «نص تعاقدي» في الجدول لا قيمة لها إن لم تُكتب. انقلوا إلى العقد أو ملحقه الأمني على الأقل:
- موقع البيانات: لقاعدة البيانات والملفات والنسخ والتعافي، مع إبلاغ مسبق بأي تغيير.
- النسخ والاستعادة: الجدول ومدة الاحتفاظ وأهداف الاستعادة واختبارها الدوري. تفصيلها في مقالة النسخ الاحتياطي واستعادة CRM.
- الحوادث: مدة إبلاغكم، والمعلومات المقدمة، وجهة الاتصال لدى الطرفين.
- وصول الدعم: شرط الموافقة، والتسجيل، وحقكم في الاطلاع على السجل.
- اختبار الاختراق: حقكم في إجرائه، وإجراء التنسيق، ومهلة معالجة الملاحظات حسب خطورتها.
- المعالجون الفرعيون: القائمة الحالية، والإبلاغ قبل الإضافة أو التغيير.
- الخروج: تسليم البيانات كاملة ثم إتلافها من كل البيئات والنسخ، مع ما يثبت ذلك.
بقية الأسئلة التعاقدية غير الأمنية، كالملكية والتغييرات والضمان، تجمعها مقالة أسئلة يجب طرحها على مورد CRM قبل توقيع العقد.
وإن كانت جهتكم تعد كراسة شروط أو طلب عرض فني، فأرسلوا لنا متطلباتكم الأمنية بهذه الصيغة، ونرد عليها بندًا بندًا في عرض فني ومالي يبيّن لكل بند طريقة التحقق والدليل المرفق، مع جلسة للاختبارات الحية على بيئة تجريبية. وتفاصيل مسار الشراء المؤسسي في صفحة الشراء المؤسسي وطلب العرض الفني.
أسئلة شائعة
أرسلوها كاملة مكتوبة في مرحلة القائمة الطويلة، لأن الإجابات المكتوبة تستبعد مبكرًا من لا يحقق البنود الإقصائية. أما الاختبارات الحية فاحصروها في القائمة القصيرة، لأنها تستهلك وقت فريقكم ووقت المورد.
اطلبوا بديلًا: جلسة مشتركة يتحكم فيها أحد أفراد فريقكم بالشاشة في بيئة المورد، وينفذ الاختبارات الستة بنفسه. إن رُفض ذلك أيضًا، فسجلوا البنود التي دليلها «اختبار» بأنها غير مثبتة، واجعلوا اختبارات القبول قبل الإطلاق شرطًا في العقد.
نعم، لكن بتركيز مختلف. بعد الإطلاق تتغير الإعدادات والأدوار والتكاملات، فأعيدوا الاختبارات الستة على بيئتكم الفعلية دوريًا وبعد كل تغيير كبير في الصلاحيات أو إضافة تكامل. والبنود التعاقدية تُراجع عند التجديد.
الأمن السيبراني أو تقنية المعلومات لقيادة الفحص، ومسؤول النظام المستقبلي لأنه سيدير الإعدادات، وممثل الامتثال أو الشؤون القانونية لبنود العقد وحماية البيانات. ويفيد أن يشارك مدير مبيعات في اختبار الحدود، لأنه يعرف ما الذي يجب ألا يراه المندوب.