مركز الثقة للمؤسسات

مركز الثقة والأمن في CardIQ

عرض موجه لفرق المشتريات يوضح ما ينفذه CardIQ حاليًا وما يعتمد على النشر أو التعاقد وما لا يتم ادعاؤه أو إثباته بصورة مستقلة حتى الآن.

حالة الضمان باختصار

يميز CardIQ بين ضوابط المنتج المنفذة والالتزامات التعاقدية والضمان المستقل. ولا ينبغي للمشتري استنتاج أحدها من الآخر.

المجالالحالة الحاليةالتفسير للمشتريات
ضوابط أمن التطبيقضوابط منفذة وموثقةراجع ضوابط RBAC وMFA والتدقيق ودورة الحياة وعزل الشركات والتحقق الموثقة.
الاستضافة / موقع البياناتيعتمد على نموذج النشريجب تأكيد المنطقة والبنية وموقع البيانات ونموذج المسؤوليات وفق النشر المقترح.
SLA / RTO / RPO / التزامات النسخ الاحتياطيغير مستنتجة من الوثائق العامةتُعامل كالتزامات خاصة بالعقد حتى يتم الاتفاق عليها رسميًا.
DPA / قائمة المعالجين الفرعيينعنصر عناية واجبة خاص بالعميلاطلب حزمة الخصوصية والتعاقد الحالية بدل افتراض وجود سجل عام.
اختبار اختراق مستقللا يوجد ادعاء عام بضمان مستقل في هذه الصفحةلا تعتبر الاختبارات الداخلية أو اختبارات المستودع اختبار اختراق مستقلًا.
ISO 27001 / SOC 2لا يوجد ادعاء بشهادةيجب التحقق من الشهادة أو تقرير الضمان الفعلي قبل تمثيلها كإنجاز.

ضوابط الأمن والحوكمة المنفذة

حدود الأدوار والشركات

يتم فصل المسؤوليات الإدارية وتستخدم مسارات الإدارة الخاصة بالشركة ضوابط الصلاحيات ونطاق الشركة. كما أن وصول الدعم أضيق عمدًا ولا يتيح انتحال الموظف.

أمن المصادقة والجلسات

يتضمن CardIQ ضوابط كلمات المرور والجلسات ونشاط تسجيل الدخول وإلغاء الجلسات وأساس MFA للمسؤولين باستخدام TOTP. وتظل ميزات هوية المؤسسات خاضعة لتهيئة الشركة وحدود التوفر الموثقة.

التدقيق والتنبيهات الأمنية

يمكن تسجيل إجراءات الهوية والإجراءات الأمنية ذات الصلة للمراجعة المصرح بها. كما أن التنبيهات الأمنية ومسارات الانتحال مرتبطة بنطاق الشركة وقد يعتمد توفرها على الخطة أو التهيئة.

إنفاذ دورة الحياة

يمكن لضوابط دورة حياة الموظف والشركة منع الهويات غير النشطة من الاستمرار في الظهور كهويات مؤسسية نشطة ومعتمدة.

حدود التحقق

التحقق مرتبط بنطاق الشركة ومحدد عمدًا. ولا يدعي CardIQ تنفيذ KYC أو التحقق من الهوية الحكومية أو القياسات الحيوية أو اكتشاف التزييف العميق أو ضمان أصالة المعاملات.

الاستضافة وموقع البيانات ومسؤوليات النشر

لا تحول الوثائق العامة عمدًا نموذج نشر واحدًا إلى وعد استضافة ينطبق على الجميع.

SaaS المُدارة

تدير CardIQ خدمة التطبيق القياسية بينما يدير العملاء مستخدمي الشركة وبيانات الموظفين والصلاحيات وقرارات دورة الحياة.

السحابة المخصصة

عند تقديمها، يجب توثيق العزل والمنطقة والملكية التشغيلية ووصول الدعم والتحديثات ومستويات الخدمة في اتفاق العميل.

الاستضافة الذاتية

عند تقديمها، تنتقل مسؤولية البنية التحتية بدرجة أكبر إلى العميل ويجب الاتفاق بصورة منفصلة على تكافؤ الميزات ووصول الدعم وآلية التحديث والالتزامات التشغيلية.

لا يعد مركز الثقة هذا بدولة أو منطقة محددة أو موقع إقامة بيانات أو بنية توافر عالٍ أو ملف تشفير أو تكرار نسخ احتياطي أو RTO أو RPO أو نسبة تشغيل ما لم يكن الالتزام موثقًا صراحة للعميل.

الخصوصية ومعالجة البيانات والمعالجون الفرعيون

سياسة الخصوصية

تعد سياسة الخصوصية العامة المرجع العام الحالي للخصوصية. وينبغي لعملاء المؤسسات مواءمتها مع الطلب الموقع ونموذج النشر وأي شروط معالجة بيانات يتم التفاوض عليها.

حالة DPA

لا تمثل هذه الصفحة أن DPA عامة قياسية قد تم توقيعها لكل عميل. وعند الحاجة إلى DPA يجب مراجعتها والاتفاق عليها ضمن التعاقد.

حالة المعالجين الفرعيين

لا تستنتج قائمة ثابتة عامة للمعالجين الفرعيين من كود التطبيق. يجب الإفصاح عن مزودي الخدمة وتدفقات البيانات المطبقة على النشر والعقد الفعليين قبل اعتماد المشتريات.

المرونة التشغيلية والاستعداد للحوادث

ينبغي للمشتريات فصل الضوابط التقنية عن التزامات الخدمة الرسمية.

النسخ الاحتياطي والتعافي من الكوارث

ينبغي للعميل طلب التزامات النسخ الاحتياطي واختبارات الاستعادة والاحتفاظ والتعافي من الكوارث واستمرارية الأعمال المطبقة على النشر المقترح. ولا يتم ادعاء RTO/RPO موحد هنا.

الاستجابة للحوادث

ينبغي مراجعة معالجة الأحداث الأمنية أثناء العناية الواجبة للمؤسسات، بما يشمل قنوات الإبلاغ والفرز والاحتواء والتزامات إخطار العميل ومراجعة ما بعد الحادث. ولا تنشئ هذه الصفحة مدد إخطار غير محددة تعاقديًا.

إدارة الثغرات

تعد اختبارات المستودع ومراجعة الكود والعمل الأمني الداخلي ضوابط هندسية مفيدة لكنها لا تستبدل عملية موثقة لإدارة الثغرات أو تقييمًا أمنيًا مستقلًا.

حدود الضمان المستقل والامتثال

اختبار الاختراق

لا تمثل CardIQ على أنه خضع لاختبار اختراق مستقل ما لم يكن بالإمكان تقديم تقرير أو إثبات حديث من طرف ثالث للنطاق الذي يتم تقييمه.

ISO 27001 / SOC 2

لا تقدم هذه الصفحة ادعاء بشهادة ISO 27001 أو تقرير SOC 2. كما أن خارطة الطريق أو مواءمة الضوابط لا تساوي الحصول على شهادة.

التزامات العميل التنظيمية

يبقى العملاء مسؤولين عن تحديد ما إذا كان استخدامهم لـ CardIQ ونموذج النشر المختار يفي بالتزاماتهم القانونية والتنظيمية والقطاعية والجغرافية.

قائمة العناية الواجبة للمؤسسات

1. أكد نموذج النشر

أكد نطاق SaaS أو السحابة المخصصة أو الاستضافة الذاتية ونموذج المسؤولية الفعلي للإنتاج.

2. أكد تدفقات البيانات

وثق موقع التخزين والتكاملات والمعالجين الفرعيين/مزودي الخدمة والاحتفاظ ومسارات وصول الدعم المطبقة على العميل.

3. أكد الضوابط التعاقدية

اتفق على SLA والدعم والنسخ الاحتياطي/التعافي وRTO/RPO وإخطار الحوادث وDPA والملاحق الأمنية عند الحاجة.

4. راجع أدلة الضمان

اطلب أدلة اختبار الاختراق والشهادات وإدارة الثغرات واستبيانات الأمن الحالية فقط عندما تكون موجودة فعليًا؛ ولا تستبدل الأدلة بلغة تسويقية.

الأسئلة الشائعة

هل CardIQ حاصل على ISO 27001 أو SOC 2؟

لا يدعي مركز الثقة هذا الحصول على شهادة ISO 27001 أو تقرير SOC 2. ولا ينبغي تمثيل أي شهادة أو ضمان إلا عند توفر دليل حديث للنطاق ذي الصلة.

هل يعد الموقع العام بمنطقة استضافة أو SLA أو RTO أو RPO محدد؟

لا. تعتمد هذه الالتزامات على نموذج النشر المختار واتفاق العميل ويجب تأكيدها أثناء تحديد نطاق المؤسسة.

هل تعتبر اختبارات المستودع اختبار اختراق مستقلًا؟

لا. الاختبارات الآلية ومراجعة الكود والعمل الأمني الداخلي ضوابط هندسية، لكن اختبار الاختراق المستقل يتطلب تقييمًا منفصلًا من طرف ثالث وتقريرًا لنطاق محدد.

تحكّم في كيفية تمثيل الموظفين لشركتك خارجيًا

استكشف منصة CardIQ Identity أو راجع سير العمل من التحقق إلى إلغاء الهوية.

كيف يعمل CardIQ Identity عرض الأسعار