تصف سياسة أمن المعلومات هذه الشهادات التي تحملها Didit، والضوابط الفنية والتنظيمية التي تديرها Didit، وأدلة الثقة المتاحة للعملاء، والعملاء المحتملين، والجهات التنظيمية، والمدققين. يتم مراجعتها كل ستة أشهر على الأقل.
- جهة اتصال الأمان: security@didit.me
- مسؤول حماية البيانات: dpo@didit.me
- صفحة الحالة (في الوقت الفعلي): status.didit.me
- حزمة الثقة (بموجب اتفاقية عدم إفشاء): أرسل بريدًا إلكترونيًا إلى security@didit.me
1. الشهادات والاعتمادات
| الاعتماد | المعيار | الجهة المصدرة | الحالة |
|---|---|---|---|
| SOC 2 Type 1 | معايير خدمات الثقة للمعهد الأمريكي للمحاسبين القانونيين المعتمدين (AICPA)، الأمن، التوفر، السرية | ATOM (مدقق خدمة مستقل) | صدر في 9 أبريل 2026. |
| SOC 2 Type 2 | معايير خدمات الثقة للمعهد الأمريكي للمحاسبين القانونيين المعتمدين (AICPA)، الأمن، التوفر، السرية — فعالية التشغيل خلال فترة المراقبة من 9 مارس إلى 1 يوليو 2026 | Atom Assurances LLC (مدقق خدمة مستقل) | صدر في 30 يوليو 2026. |
| ISO/IEC 27001:2022 | أمن المعلومات، الأمن السيبراني، ونظام إدارة الخصوصية | Bureau Veritas Certification (معتمد من ENAC)، شهادة رقم ES144068 | صدر في 7 أبريل 2026. صالح حتى 3 يونيو 2027. |
| iBeta Level 1 PAD | ISO/IEC 30107-3، كشف هجوم العرض البيومتري، المستوى 1 | iBeta Quality Assurance (مختبر NIST / NVLAP رمز 200962) | فترة الاختبار 5 يناير، 4 فبراير 2026. معدل نجاح هجوم 0% عبر 360 محاولة. |
| شهادة Tesoro / SEPBLAC / CNMV التجريبية | صندوق الحماية المالي الإسباني (Ley 7/2020) | CNMV (Comisión Nacional del Mercado de Valores)، مراجعة من قبل SEPBLAC (وحدة الاستخبارات المالية الإسبانية) | اختبارات 1 نوفمبر 2024، 9 يوليو 2025. تقرير الاستنتاج العام المنشور على `tesoro.es` (فبراير 2026): تحقق Didit من الهوية عن بُعد آمن على الأقل مثل تحديد الهوية الشخصي. |
| مذكرة كفاية EBA / MiCA | إرشادات هيئة المصارف الأوروبية بشأن إعداد العملاء عن بُعد (EBA/GL/2022/15) + دليل مكافحة غسل الأموال الموحد للاتحاد الأوروبي + لائحة أسواق الأصول المشفرة (MiCA) | finReg360 (رأي قانوني مستقل) | صدر في 28 أبريل 2026. |
| GDPR المادة 32 | اللائحة العامة لحماية البيانات للاتحاد الأوروبي (اللائحة (EU) 2016/679) | تقييم ذاتي؛ مدعوم بضوابط ISO/IEC 27001 واتفاقية معالجة البيانات على `/terms/business` | مستمر. |
لطلب أي من التقارير أو الشهادات الأساسية، أرسل بريدًا إلكترونيًا إلى security@didit.me. يتم مشاركة التقارير المقيدة بموجب شروط جهة الإصدار (على سبيل المثال، SOC 2 Type 1) بعد توقيع اتفاقية عدم إفشاء (NDA)، في نفس يوم العمل.
2. النطاق
تغطي هذه السياسة جميع موظفي Didit (الموظفين، والمقاولين، والأطراف الثالثة المصرح لها)، وجميع أنظمة معلومات الإنتاج والشركات لـ Didit، والخدمات الموجهة للعملاء الموضحة في شروط وأحكام الأعمال. وهي مدعومة ببيان قابلية التطبيق الذي يرتكز عليه نظام إدارة Didit ISO/IEC 27001:2022.
3. الحوكمة
- نظام إدارة أمن المعلومات والخصوصية متوافق مع ضوابط ISO/IEC 27001:2022 و ISO/IEC 27701، مع بيان قابلية التطبيق الموثق.
- المدير التنفيذي للتكنولوجيا هو الراعي التنفيذي لأمن المعلومات؛ مسؤول حماية البيانات (dpo@didit.me) يمتلك حوكمة برنامج الخصوصية.
- تدقيق أمني خارجي سنوي من قبل مدققين مستقلين (مراقبة ISO 27001 وفحوصات SOC 2).
- سجل المخاطر يتم مراجعته وتحديثه ربع سنويًا. يتم تصعيد المخاطر المادية إلى لجنة الإدارة.
- التحسين المستمر، كل حادث، ونتيجة تدقيق، وتقييم مخاطر يغذي قائمة الإجراءات التصحيحية وتحديث السياسة التالي.
4. التشفير وإدارة المفاتيح
- في حالة السكون: AES-256 عبر كل قاعدة بيانات إنتاج، ومخزن كائنات، وحجم نسخ احتياطي.
- أثناء النقل: TLS 1.3 لكل استدعاء API خارجي، و webhook، وجلسة لوحة تحكم الأعمال. يتم تعطيل إصدارات TLS القديمة والشيفرات الضعيفة. يتم فرض HTTP Strict Transport Security (HSTS) على مستوى الموقع ويتم تحميله مسبقًا.
- إدارة المفاتيح: تحتفظ خدمة إدارة مفاتيح AWS (KMS) بالمفاتيح وتدويرها. لا يلمس كود التطبيق أبدًا مادة المفتاح الخام. يتم فصل مفاتيح بيئة الاختبار والإنتاج بشكل كامل.
- التجزئة: يتم تجزئة بيانات اعتماد العملاء باستخدام وظائف تكيفية قياسية في الصناعة (bcrypt أو ما يعادلها). يتم تخزين مفاتيح API كتجزئات أحادية الاتجاه؛ يتم عرض القيمة الخام للمشغل فقط في وقت الإنشاء.
5. الهوية، الوصول، وهندسة الثقة الصفرية
- الثقة الصفرية افتراضيًا، يتم مصادقة وتفويض كل طلب إلى كل نظام داخلي. لا توجد ثقة ضمنية بناءً على موقع الشبكة.
- التحكم في الوصول المستند إلى الدور (RBAC) مع مبدأ الحد الأدنى من الامتيازات. يتم إجراء مراجعات الوصول ربع سنويًا.
- المصادقة متعددة العوامل (MFA) إلزامية لكل موظف، وكل نظام إنتاج، وكل وحدة تحكم سحابية، وكل حساب استضافة كود.
- تسجيل الدخول الموحد (SSO) للتطبيقات الداخلية، مع المصادقة متعددة العوامل (MFA) باستخدام رمز الأجهزة للأدوار المميزة.
- الوصول في الوقت المناسب للإنتاج: الوصول المميز الدائم هو الاستثناء، وليس القاعدة.
- تسجيل التدقيق، يتم تسجيل كل إجراء مميز في خط أنابيب تدقيق غير قابل للتلاعب، للكتابة مرة واحدة، ويتم الاحتفاظ به لمدة 12 شهرًا على الأقل.
6. إقامة البيانات وفصلها
- الاتحاد الأوروبي افتراضيًا. تتم معالجة وتخزين بيانات الإنتاج في الاتحاد الأوروبي على Amazon Web Services. تتوفر إقامة محددة للمنطقة أو داخل البلد في عقود الشركات، رهناً بالتوفر، للولايات القضائية التي تتطلبها الجهات التنظيمية.
- فصل البيئة. يتم عزل بيئات الاختبار، والتدريج، والإنتاج على مستوى الشبكة، والهوية، وطبقات إدارة المفاتيح. لا يمكن لأي إنسان أو خدمة في بيئة واحدة قراءة البيانات في بيئة أخرى دون مسار وصول صريح ومدقق.
- فصل المستأجرين. يتم فصل البيانات متعددة المستأجرين منطقيًا باستخدام مفاتيح تشفير لكل مستأجر حيثما ينطبق ذلك. يتم حظر الاستعلامات عبر المستأجرين على مستوى التطبيق وقاعدة البيانات.
7. دورة حياة التطوير الآمن (SDLC)
- مراجعة الكود مطلوبة لكل تغيير في الإنتاج. لا يمكن لمهندس واحد دمج كود غير مراجع في الإنتاج.
- اختبار أمان التطبيقات الثابت (SAST)، وفحص التبعيات، وتحليل تكوين البرامج (SCA) يتم تشغيلها تلقائيًا على كل طلب سحب.
- فحص الحاويات والبنية التحتية عند كل بناء وفي جدول زمني متكرر للصور المنشورة.
- اختبار الأمان قبل الإنتاج للتغييرات عالية التأثير (المصادقة، إدارة المفاتيح، خطوط أنابيب القياسات الحيوية، تدفقات الدفع).
- اختبارات الاختراق الداخلية بشكل مستمر؛ اختبارات الاختراق الخارجية مرة واحدة على الأقل سنويًا من قبل متخصصين مستقلين. يتم تتبع النتائج المادية حتى الإغلاق وفقًا لجدول زمني محدد باتفاقية مستوى الخدمة (SLA).
- قناة مكافآت الأخطاء / الكشف المسؤول، أبلغ عن مشكلات الأمان إلى security@didit.me.
8. إدارة الثغرات الأمنية
- اتفاقية مستوى الخدمة (SLA) للتصحيح حسب الخطورة، حرجة (في غضون 72 ساعة من إفصاح البائع)، عالية (في غضون 7 أيام)، متوسطة (في غضون 30 يومًا)، منخفضة (في غضون 90 يومًا).
- فحص مستمر للثغرات الأمنية عبر بنية تحتية الإنتاج، والحاويات، والتبعيات.
- نمذجة التهديدات لأسطح المنتجات الجديدة، وخطوط أنابيب القياسات الحيوية، والتكاملات عبر البيئات.
9. المراقبة، الكشف، والاستجابة للحوادث
- مراقبة على مدار الساعة طوال أيام الأسبوع لكل نظام إنتاج مع تنبيهات بشأن التوفر، والأخطاء، وإشارات الأمان.
- نظام إدارة معلومات وفعاليات الأمان (SIEM) يجمع ويربط أحداث الأمان؛ يتم تصعيد الأنماط غير الطبيعية إلى مهندسي الأمن المناوبين.
- خطة استجابة للحوادث موثقة مع أدوار محددة، وشجرة اتصال، ومصفوفة خطورة، وعملية مراجعة بعد الحادث. يتم اختبار الخطة سنويًا على الأقل من خلال تمارين على الطاولة.
- إشعار خرق البيانات الشخصية. تبلغ Didit العملاء المتأثرين دون تأخير لا مبرر له وفي جميع الأحوال في الوقت المناسب للسماح للعملاء بالوفاء بالتزامهم بالإبلاغ خلال 72 ساعة بموجب المادة 33 من اللائحة العامة لحماية البيانات (GDPR). يتلقى عملاء الشركات مهندسًا مخصصًا تحت الطلب وقناة اتصال مخصصة.
- صفحة حالة عامة على status.didit.me، كل حادث إنتاج، كل تحليل بعد الحادث، لا يلزم تسجيل الدخول.
10. استمرارية الأعمال والتعافي من الكوارث
- تكرار نشط متعدد المناطق (Multi-AZ active redundancy) في كل منطقة إنتاج؛ تجاوز تلقائي للفشل للخدمات عديمة الحالة.
- النسخ الاحتياطية مشفرة، ومفصولة جغرافيًا ضمن حدود الإقامة المختارة، ويتم اختبارها بجدول زمني متكرر.
- هدف نقطة الاسترداد (RPO) ≤ 1 ساعة و هدف وقت الاسترداد (RTO) ≤ 4 ساعات لواجهة برمجة تطبيقات التحقق الأساسية ولوحة تحكم الأعمال.
- اختبارات التعافي من الكوارث (DR) سنويًا على الأقل.
11. أمن الموظفين
- فحوصات خلفية لكل موظف وكل مقاول لديه وصول إلى بيانات الإنتاج أو البيانات الشخصية، حيثما يسمح القانون المعمول به.
- اتفاقيات سرية عند التوظيف لكل موظف ومقاول.
- تدريب إلزامي على الأمن والخصوصية عند الانضمام ويتم تحديثه سنويًا على الأقل لكل موظف. تدريب مستهدف (الترميز الآمن، معالجة البيانات البيومترية، مكافحة الاحتيال، مكافحة غسل الأموال) للأدوار التي تحتاج إليه.
- محاكاة التصيد الاحتيالي بجدول زمني متكرر.
- عملية الانضمام / النقل / المغادرة تلغي الوصول في غضون 24 ساعة من تغيير الدور أو المغادرة.
12. إدارة البائعين والمعالجين الفرعيين
- يتم تقييم مخاطر كل معالج فرعي قبل الانضمام ويتم إعادة مراجعته سنويًا على الأقل.
- يوقع كل معالج فرعي اتفاقية معالجة بيانات (DPA) تفرض التزامات حماية البيانات المشابهة بشكل جوهري لتلك التي تدين بها Didit لعملائها.
- يتم مشاركة قائمة المعالجين الفرعيين الحالية مع العملاء والعملاء المحتملين عبر البريد الإلكتروني بعد توقيع اتفاقية عدم إفشاء (NDA). أرسل بريدًا إلكترونيًا إلى security@didit.me لطلبها. يتم إخطار العملاء المشتركين في إشعارات تغيير المعالج الفرعي عبر البريد الإلكتروني بإشعار مسبق كافٍ للاعتراض.
13. حقوق صاحب البيانات والحذف
- حق الوصول وقابلية النقل، `GET /v3/sessions/:session_id/decision/`.
- حق المسح، `POST /v3/sessions/:session_id/delete/`. يزيل الجلسة وكل أثر مرتبط بها عبر كل نسخة.
- الاحتفاظ لكل تطبيق قابل للتكوين في لوحة تحكم الأعمال بين 30 يومًا و 10 سنوات؛ الافتراضي هو غير محدد ما لم يقم العميل بتكوين فترة أقصر. يخضع الاحتفاظ بالبيانات البيومترية في جميع الحالات، ويُحدد بحد أقصى، لقوانين ولوائح الخصوصية البيومترية المعمول بها، بما في ذلك المادة 9 من اللائحة العامة لحماية البيانات (GDPR) للاتحاد الأوروبي، وقانون خصوصية المعلومات البيومترية في إلينوي (BIPA)، وقانون تكساس لالتقاط أو استخدام المعرف البيومتري (CUBI)، وقانون واشنطن H.B. 1493، وأي قانون آخر معمول به لخصوصية البيانات البيومترية؛ حيثما يصف هذا القانون فترة احتفاظ أقصر أو التزامًا سابقًا بالتدمير، تسود هذه القاعدة الأقصر أو الأكثر صرامة على أي فترة احتفاظ افتراضية أو مكونة من قبل العميل.
- انظر سياسة الخصوصية و إشعار خصوصية التحقق لعملية حقوق صاحب البيانات الكاملة.
14. الإبلاغ عن مشكلة أمنية
إذا كنت تعتقد أنك وجدت ثغرة أمنية في أي منتج أو خدمة من Didit، أرسل بريدًا إلكترونيًا إلى security@didit.me مع وصف وخطوات إعادة الإنتاج والتأثير الذي لاحظته. تقر Didit بتقارير الأمان في غضون يومي عمل وتعمل بحسن نية مع المبلغين الذين يتبعون ممارسات الكشف المسؤول.
15. الاتصال
- الأمان: security@didit.me
- مسؤول حماية البيانات: dpo@didit.me
- الخصوصية: privacy@didit.me
- الشؤون القانونية / العقود: legal@didit.me
- طلب حزمة الثقة (بموجب اتفاقية عدم إفشاء): security@didit.me