تخطَّ إلى المحتوى الرئيسي

مركز الثقة

استبيان الأمان، مُجاب مسبقًا

تُرجم هذا المستند لتيسير الاطّلاع عليه. النسخة الإنجليزية هي النسخة الملزمة قانونًا.

معظم مراجعات المورّدين تطرح الأسئلة نفسها. ها هي، مُجابة مسبقًا عبر مجالات CAIQ-Lite ومربوطة بمجالات VSA-Core — بصدق: «نعم» تعني مُشغَّل اليوم ومُعلَن في صفحة ثقة؛ و«جزئي» يسمّي الفجوة؛ و«مخطط» له تاريخ ولا شيء أكثر.

استبيان أمان مُجاب مسبقًا: مجال CAIQ-Lite، والسؤال، والإجابة، والتفصيل.
المجالالسؤالالإجابةالتفصيل
A&AComplianceهل لديكم شهادات أمان مستقلة (SOC 2، ISO 27001)؟مخططليس بعد — ونقولها بوضوح. نستهدف SOC 2 Type I في الربع الثالث من 2026 (يبدأ جمع الأدلة عبر Vanta عند الإطلاق التجاري)، وType II بعد نحو تسعة أشهر، وISO 27001 بالتوازي. حتى ذلك الحين، تصف هذه الصفحة وصفحة الأمان الضوابط التي نشغّلها فعلًا.
AISApplication securityهل الأمان مُدمج في التطبيق ودورة حياته؟نعمتُتحقق المدخلات وفق مخططات عند الحدود، وكل وصول لقاعدة البيانات مُعَلْمَن، وترافق كلَّ سطح ترويساتُ أمان صارمة وسياسة CSP، وتُفشل تنبيهاتُ التبعيات العالية أو الحرجة عمليةَ البناء.
BCRResilienceهل يمكنكم التعافي من فشل في البنية التحتية؟جزئيبنية serverless على خدمات مُدارة متعددة مناطق التوافر، ونسخ احتياطية مشفّرة مع استعادة لنقطة زمنية، ودليل تشغيل مكتوب للتعافي من الكوارث؛ وما تزال خطة استمرارية أعمال مُجرَّبة رسميًا أمامنا.
CEKEncryptionهل بيانات العميل مشفّرة أثناء النقل وفي السكون؟نعمحد أدنى TLS 1.3 أثناء النقل مع HSTS؛ وAES-256 في السكون على كل مخزن مع تدوير مفاتيح مُدار؛ وتعيش الأسرار في خدمة أسرار مُدارة، وليس في الكود أبدًا.
DCSPhysical securityأين يعمل الإنتاج، ومن يتحكم في الوصول المادي؟نعمAWS eu-central-1 (فرانكفورت)، في حساب مخصص ومعزول تمامًا. الأمان المادي موروث من مراكز بيانات AWS المدققة.
DSPData protectionكيف تُحمى بيانات العميل وتُبقى خارج تدريب النماذج؟نعميُستثنى تدفق واجهة برمجة التطبيقات إلى مزوّدي النماذج من التدريب بموجب شروط واجهة البرمجة لكل مزوّد، وتجري حاليًا إتمام اتفاقيات عدم الاحتفاظ بالبيانات مع Anthropic وOpenAI؛ ولا ندرّب أبدًا على بيانات العملاء؛ وتبقى تضمينات الاسترجاع داخل منطقة الاتحاد الأوروبي؛ ويُقدَّم اتفاق معالجة بيانات (DPA) مع بنود تعاقدية قياسية (SCC)، وآلية التعامل مع طلبات أصحاب البيانات (DSAR) منشورة.
GRCSecurity policyهل لديكم برنامج حوكمة أمنية؟جزئيتُدار سياسات الأمان كقواعد هندسية مُنفَّذة، مُدارة بالإصدارات مع الكود وتُراجَع مع كل تغيير؛ ونظام إدارة أمن معلومات معتمد (ISO 27001) على خارطة الطريق المنشورة.
HRSPersonnelهل توجد ضوابط أمنية للموظفين (تحقق، تأهيل، إنهاء)؟جزئيتُدار Syncanix من مؤسسها اليوم: الشخص الوحيد الذي يملك وصولًا للإنتاج هو المشغّل المسؤول. ستأتي سياسات التحقق والتأهيل الرسمية مع أولى التعيينات — وستتغير هذه الإجابة حينها.
IAMAccess controlكيف يُضبط الوصول إلى الأنظمة والبيانات؟نعمأدنى الامتيازات في كل شيء: هوية مدعومة بـ SSO مع رموز مُتحقَّق منها في كل طلب، وسياسات مكتوبة صراحةً لكل مورد، ولا مفاتيح وصول طويلة العمر، وتغييرات أدوار مُدققة.
IPYPortabilityهل يستطيع العملاء تصدير بياناتهم والمغادرة؟نعمكتالوج القدرات أداة قابلة للنقل، وبيانات العميل قابلة للتصدير، والإلغاء لا يحبس البيانات أبدًا.
IVSInfrastructureكيف تُؤمَّن بنية الإنتاج التحتية؟نعمكل شيء بنية-تحتية-ككود مع مراجعة الفروقات قبل كل نشر، وVPC معزولة، ولا موارد مشتركة مع أي منتج آخر، وجرد موسوم بالكامل.
LOGLogging & monitoringهل تُراقَب الأنظمة وتُحمى السجلات؟نعمتحمل السجلات المهيكلة ربط المستأجر والطلب في كل سطر، وتُستبعد الأسرار وبيانات التعريف الشخصية بسياسة تنقيح، والاحتفاظ محدود، والأحداث المهمة للتدقيق تطلق إنذارات.
SEFIncident responseهل توجد عملية استجابة للحوادث مع إخطار العملاء؟نعمدليل تشغيل موثق للاستجابة للحوادث؛ تُؤكَّد بلاغات الإفصاح خلال 24 ساعة وتُفرز خلال 72؛ وتُخطَر الاختراقات المؤكدة ذات الأثر على العملاء خلال 24 ساعة من التأكيد.
STASupply chainكيف تديرون مخاطر سلسلة التوريد؟نعمقائمة المعالجين الفرعيين علنية مع إشعار 30 يومًا بالتغيير، وتنبيهات التبعيات تحجب CI، وكل مكتبة جديدة تمر بقائمة اعتماد موثقة.
TVMVulnerability managementكيف تُكتشف الثغرات وتُصلح؟جزئيفحص آلي للتبعيات يحجب كل بناء، وبرنامج إفصاح علني مع حماية حسن النية فعّال؛ واختبار اختراق خارجي مخطط له مع SOC 2 — ولم يُكلَّف أي اختبار بعد.
UEMEndpoint managementهل الأجهزة التي تلمس الإنتاج مُدارة؟جزئيالوصول إلى الإنتاج محصور في هويات مشغّلين محددة ضمن ضوابط الوصول أعلاه؛ وستأتي إدارة الأجهزة الرسمية (MDM) مع أولى التعيينات.

تحتاج الإجابات في نموذجك أنت (CAIQ كامل أو VSA أو صيغتك الداخلية)؟ أرسله ونملؤه: admin@syncanix.com.

آخر مراجعة: 2026-06-10. تتغير الإجابات عندما تتغير الضوابط — وليس العكس أبدًا.