نموذج الصلاحيات
تُبنى الصلاحيات على أدوار تعكس الهيكل التنظيمي، ولكل دور مستويات وصول متدرجة:
| المستوى | ما يضبطه | مثال |
|---|---|---|
| الوحدة | الوحدات التي يصل إليها الدور، والإجراءات المسموحة فيها: عرض، إنشاء، تعديل، حذف. | خدمة العملاء تصل إلى التذاكر ولا تصل إلى العمولات. |
| السجل | أي السجلات يراها المستخدم داخل الوحدة. | المندوب يرى عملاءه، والمشرف فريقه، ومدير الفرع فرعه. |
| الحقل | إخفاء حقول أو جعلها للقراءة فقط. | هامش الربح مخفي عن المندوبين، والحد الائتماني تعدّله المالية فقط. |
| الفريق والفرع | نطاق الرؤية حسب الهيكل. | تقارير الفرع لمدير الفرع فقط. |
| المشاركة الاستثنائية | منح وصول لسجل محدد لمستخدم خارج نطاقه. | إضافة مهندس فني إلى فرصة بعينها. |
وتُطبق الصلاحيات نفسها على كل الواجهات: الشاشات، والتقارير، والبحث، وتطبيق الجوال، وواجهات API، والمساعد الذكي.
ضوابط التصدير والحذف
- التصدير: محصور في أدوار محددة، مع حد لعدد السجلات، واعتماد للتصدير الكبير، وتسجيل كل عملية.
- الحذف: يمكن منعه لأغلب الأدوار واستبداله بالأرشفة، والحذف الفعلي لأدوار محددة مع سجل.
- الحذف الجماعي: يتطلب صلاحية خاصة وتأكيدًا، ويمكن ربطه باعتماد.
- الطباعة والتنزيل: تقييد تنزيل مستندات حساسة أو مشاركتها خارجيًا.
سجل التدقيق
يسجل النظام: تسجيلات الدخول ومحاولاته الفاشلة، وكل إنشاء أو تعديل أو حذف مع القيمة السابقة والجديدة، وعمليات التصدير، وتغييرات الصلاحيات والإعدادات، والإجراءات التي نفذتها قواعد الأتمتة والتكاملات. ويُحفظ السجل بحيث لا يعدله المستخدمون، ويمكن البحث فيه وتصديره لأغراض المراجعة.
الدخول والهوية
- المصادقة متعددة العوامل: خطوة تحقق إضافية عبر تطبيق أو رمز، يمكن فرضها على كل المستخدمين أو أدوار محددة.
- الدخول الموحد (SSO): الدخول بحسابات المنشأة عبر مزود الهوية المعتمد لديها، مثل Microsoft Entra ID، بما يسمح بإلغاء الوصول مركزيًا عند مغادرة الموظف.
- سياسات كلمات المرور وانتهاء الجلسة وقفلها بعد الخمول.
- تقييد الوصول حسب نطاقات عناوين الشبكة للجهات التي تشترط ذلك.
حماية البيانات تقنيًا
| الضابط | التطبيق |
|---|---|
| التشفير أثناء النقل | كل الاتصالات مشفرة عبر HTTPS/TLS. |
| التشفير أثناء التخزين | تشفير قواعد البيانات والملفات المخزنة، وبيانات الجوال على الجهاز. |
| النسخ الاحتياطي | نسخ دورية تلقائية بجدول ومدة احتفاظ تُحدد حسب خيار الاستضافة، وتُحفظ منفصلة عن البيئة الأساسية. |
| الاستعادة | إجراءات استعادة موثقة ومختبرة، مع أهداف زمنية للاستعادة تُحدد في اتفاقية الخدمة. |
| الفصل بين البيئات | بيئة تشغيل منفصلة عن بيئات التطوير والاختبار، ولا تُستخدم بيانات حقيقية في الاختبار إلا بموافقة ووفق ضوابط. |
الاحتفاظ وحقوق أصحاب البيانات
تحدد المنشأة سياسات الاحتفاظ: مدة بقاء السجلات المؤرشفة، والعملاء المحتملين المستبعدين، والمحادثات، والمرفقات. ويدعم النظام الاستجابة لطلبات أصحاب البيانات، كالاطلاع على بياناتهم أو تصحيحها أو إتلافها، بما يساعد المنشأة على الالتزام بنظام حماية البيانات الشخصية. وتبقى مسؤولية السياسات وتطبيقها على المنشأة بصفتها جهة التحكم بالبيانات.
وصول الدعم الفني إلى بياناتك
- لا يصل فريق الدعم إلى بيانات المنشأة إلا عند الحاجة لمعالجة طلب محدد.
- يمكن اشتراط موافقة مسؤول النظام لدى المنشأة قبل كل وصول، مع مدة محددة.
- يُسجَّل كل وصول للدعم في سجل التدقيق ويظهر للمنشأة.
- في التشغيل على خوادم الجهة، يتم الوصول وفق إجراءات الجهة وأدواتها.
المتطلبات التنظيمية والشهادات
نعمل مع الجهات على مطابقة ضوابطها، كضوابط الأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني ومتطلبات حماية البيانات الشخصية، من خلال خيارات الاستضافة والإعدادات والإجراءات الموضحة في هذه الصفحة. وتُعالج متطلبات كل جهة في مصفوفة الامتثال ضمن العرض الفني، مع توضيح ما يتحقق عبر النظام وما يتحقق عبر البنية التحتية المستضيفة وشهاداتها.
سيناريو تطبيقي: مغادرة موظف مبيعات
مثال توضيحيقبل أسبوعين من مغادرته، يحاول مندوب تصدير قائمة عملائه. لا يملك صلاحية التصدير، فتُسجل المحاولة ويُنبه المشرف.
يُعطّل حسابه في مزود الهوية، فيتوقف وصوله للنظام والجوال فورًا عبر الدخول الموحد.
تُنقل حساباته إلى زميل بتاريخها الكامل، وتُمسح بيانات التطبيق من جهازه عند أول اتصال.
يراجع مسؤول النظام سجل التدقيق لنشاط الحساب في آخر شهر.
أسئلة المشترين عن الأمان
نوضح في العرض الفني الشهادات المتوفرة للبنية التحتية المستضيفة المختارة، والضوابط التي يطبقها النظام وإجراءاتنا، ونعالج متطلبات جهتكم في مصفوفة امتثال، دون ادعاء شهادات غير موثقة.
المنشأة هي مالكة بياناتها، ويمكنها تصديرها كاملة، وتُحدد إجراءات إعادتها وإتلافها عند انتهاء التعاقد في العقد.
نعم، يمكن للجهة إجراء اختبار اختراق أو تدقيق أمني بالتنسيق وفق إجراءات متفق عليها، وتُعالج الملاحظات ضمن خطة زمنية.