حدود الأدوار والشركات
يتم فصل المسؤوليات الإدارية وتستخدم مسارات الإدارة الخاصة بالشركة ضوابط الصلاحيات ونطاق الشركة. كما أن وصول الدعم أضيق عمدًا ولا يتيح انتحال الموظف.
مركز الثقة للمؤسسات
عرض موجه لفرق المشتريات يوضح ما ينفذه CardIQ حاليًا وما يعتمد على النشر أو التعاقد وما لا يتم ادعاؤه أو إثباته بصورة مستقلة حتى الآن.
يميز CardIQ بين ضوابط المنتج المنفذة والالتزامات التعاقدية والضمان المستقل. ولا ينبغي للمشتري استنتاج أحدها من الآخر.
| المجال | الحالة الحالية | التفسير للمشتريات |
|---|---|---|
| ضوابط أمن التطبيق | ضوابط منفذة وموثقة | راجع ضوابط RBAC وMFA والتدقيق ودورة الحياة وعزل الشركات والتحقق الموثقة. |
| الاستضافة / موقع البيانات | يعتمد على نموذج النشر | يجب تأكيد المنطقة والبنية وموقع البيانات ونموذج المسؤوليات وفق النشر المقترح. |
| SLA / RTO / RPO / التزامات النسخ الاحتياطي | غير مستنتجة من الوثائق العامة | تُعامل كالتزامات خاصة بالعقد حتى يتم الاتفاق عليها رسميًا. |
| DPA / قائمة المعالجين الفرعيين | عنصر عناية واجبة خاص بالعميل | اطلب حزمة الخصوصية والتعاقد الحالية بدل افتراض وجود سجل عام. |
| اختبار اختراق مستقل | لا يوجد ادعاء عام بضمان مستقل في هذه الصفحة | لا تعتبر الاختبارات الداخلية أو اختبارات المستودع اختبار اختراق مستقلًا. |
| ISO 27001 / SOC 2 | لا يوجد ادعاء بشهادة | يجب التحقق من الشهادة أو تقرير الضمان الفعلي قبل تمثيلها كإنجاز. |
يتم فصل المسؤوليات الإدارية وتستخدم مسارات الإدارة الخاصة بالشركة ضوابط الصلاحيات ونطاق الشركة. كما أن وصول الدعم أضيق عمدًا ولا يتيح انتحال الموظف.
يتضمن CardIQ ضوابط كلمات المرور والجلسات ونشاط تسجيل الدخول وإلغاء الجلسات وأساس MFA للمسؤولين باستخدام TOTP. وتظل ميزات هوية المؤسسات خاضعة لتهيئة الشركة وحدود التوفر الموثقة.
يمكن تسجيل إجراءات الهوية والإجراءات الأمنية ذات الصلة للمراجعة المصرح بها. كما أن التنبيهات الأمنية ومسارات الانتحال مرتبطة بنطاق الشركة وقد يعتمد توفرها على الخطة أو التهيئة.
يمكن لضوابط دورة حياة الموظف والشركة منع الهويات غير النشطة من الاستمرار في الظهور كهويات مؤسسية نشطة ومعتمدة.
التحقق مرتبط بنطاق الشركة ومحدد عمدًا. ولا يدعي CardIQ تنفيذ KYC أو التحقق من الهوية الحكومية أو القياسات الحيوية أو اكتشاف التزييف العميق أو ضمان أصالة المعاملات.
لا تحول الوثائق العامة عمدًا نموذج نشر واحدًا إلى وعد استضافة ينطبق على الجميع.
تدير CardIQ خدمة التطبيق القياسية بينما يدير العملاء مستخدمي الشركة وبيانات الموظفين والصلاحيات وقرارات دورة الحياة.
عند تقديمها، يجب توثيق العزل والمنطقة والملكية التشغيلية ووصول الدعم والتحديثات ومستويات الخدمة في اتفاق العميل.
عند تقديمها، تنتقل مسؤولية البنية التحتية بدرجة أكبر إلى العميل ويجب الاتفاق بصورة منفصلة على تكافؤ الميزات ووصول الدعم وآلية التحديث والالتزامات التشغيلية.
تعد سياسة الخصوصية العامة المرجع العام الحالي للخصوصية. وينبغي لعملاء المؤسسات مواءمتها مع الطلب الموقع ونموذج النشر وأي شروط معالجة بيانات يتم التفاوض عليها.
لا تمثل هذه الصفحة أن DPA عامة قياسية قد تم توقيعها لكل عميل. وعند الحاجة إلى DPA يجب مراجعتها والاتفاق عليها ضمن التعاقد.
لا تستنتج قائمة ثابتة عامة للمعالجين الفرعيين من كود التطبيق. يجب الإفصاح عن مزودي الخدمة وتدفقات البيانات المطبقة على النشر والعقد الفعليين قبل اعتماد المشتريات.
ينبغي للمشتريات فصل الضوابط التقنية عن التزامات الخدمة الرسمية.
ينبغي للعميل طلب التزامات النسخ الاحتياطي واختبارات الاستعادة والاحتفاظ والتعافي من الكوارث واستمرارية الأعمال المطبقة على النشر المقترح. ولا يتم ادعاء RTO/RPO موحد هنا.
ينبغي مراجعة معالجة الأحداث الأمنية أثناء العناية الواجبة للمؤسسات، بما يشمل قنوات الإبلاغ والفرز والاحتواء والتزامات إخطار العميل ومراجعة ما بعد الحادث. ولا تنشئ هذه الصفحة مدد إخطار غير محددة تعاقديًا.
تعد اختبارات المستودع ومراجعة الكود والعمل الأمني الداخلي ضوابط هندسية مفيدة لكنها لا تستبدل عملية موثقة لإدارة الثغرات أو تقييمًا أمنيًا مستقلًا.
لا تمثل CardIQ على أنه خضع لاختبار اختراق مستقل ما لم يكن بالإمكان تقديم تقرير أو إثبات حديث من طرف ثالث للنطاق الذي يتم تقييمه.
لا تقدم هذه الصفحة ادعاء بشهادة ISO 27001 أو تقرير SOC 2. كما أن خارطة الطريق أو مواءمة الضوابط لا تساوي الحصول على شهادة.
يبقى العملاء مسؤولين عن تحديد ما إذا كان استخدامهم لـ CardIQ ونموذج النشر المختار يفي بالتزاماتهم القانونية والتنظيمية والقطاعية والجغرافية.
أكد نطاق SaaS أو السحابة المخصصة أو الاستضافة الذاتية ونموذج المسؤولية الفعلي للإنتاج.
وثق موقع التخزين والتكاملات والمعالجين الفرعيين/مزودي الخدمة والاحتفاظ ومسارات وصول الدعم المطبقة على العميل.
اتفق على SLA والدعم والنسخ الاحتياطي/التعافي وRTO/RPO وإخطار الحوادث وDPA والملاحق الأمنية عند الحاجة.
اطلب أدلة اختبار الاختراق والشهادات وإدارة الثغرات واستبيانات الأمن الحالية فقط عندما تكون موجودة فعليًا؛ ولا تستبدل الأدلة بلغة تسويقية.
لا يدعي مركز الثقة هذا الحصول على شهادة ISO 27001 أو تقرير SOC 2. ولا ينبغي تمثيل أي شهادة أو ضمان إلا عند توفر دليل حديث للنطاق ذي الصلة.
لا. تعتمد هذه الالتزامات على نموذج النشر المختار واتفاق العميل ويجب تأكيدها أثناء تحديد نطاق المؤسسة.
لا. الاختبارات الآلية ومراجعة الكود والعمل الأمني الداخلي ضوابط هندسية، لكن اختبار الاختراق المستقل يتطلب تقييمًا منفصلًا من طرف ثالث وتقريرًا لنطاق محدد.
استكشف منصة CardIQ Identity أو راجع سير العمل من التحقق إلى إلغاء الهوية.
كيف يعمل CardIQ Identity عرض الأسعار