الملحق الثاني - التدابير الفنية والتنظيمية
وقد تم اعتماد Globalization Partners والتصديق عليهم لتأكيد الامتثال 2 لمعايير شركة نفط الجنوب، من قبل مدققين مستقلين. تُظهر تقارير ضوابط تنظيم الخدمة (SOC) التزامنا بتأمين بيانات العميل. صُمم برنامج أمن Globalization Partners من أجل:
-
حماية سرية وسلامة وتوافر بيانات العميل في Globalization Partners أو التي يمكن Globalization Partners الوصول إليها؛
-
الحماية من أي تهديدات أو مخاطر متوقعة على سرية بيانات العميل وسلامتها وتوافرها؛
-
الحماية من الوصول غير المصرح به أو غير القانوني إلى بيانات العميل أو استخدامها أو الإفصاح عنها أو تغييرها أو إتلافها؛
-
الحماية من الفقدان أو التدمير العرضي لبيانات العميل أو تلفها؛ و
-
حماية المعلومات على النحو المنصوص عليه في أي لوائح يمكن من خلالها تنظيم Globalization Partners.
فيما يلي وصف للوظائف والعمليات والضوابط والأنظمة والإجراءات والتدابير التي اتخذها Globalization Partners لضمان أمن معالجة بيانات العميل:
1) التدابير الفنية لضمان خصوصية البيانات وحمايتها
أ) الخصوصية حسب التصميم والافتراض:تأخذ Globalization Partners متطلبات المادة 25 من اللائحة العامة لحماية البيانات بعين الاعتبار في مرحلة التصور والتطوير لتطوير المنتجات. يتم إعداد العمليات والوظائف بطريقة تراعي مبادئ حماية البيانات مثل القانونية والشفافية وتحديد الغرض وتقليل البيانات إلى الحد الأدنى وما إلى ذلك بالإضافة إلى أمن المعالجة في مرحلة مبكرة.
ب) تشفير البيانات الشخصية:ضمان تخزين البيانات الشخصية فقط في النظام بطريقة لا تسمح لأطراف ثالثة بتحديد هوية صاحب البيانات.
-
تشفير قاعدة البيانات والتخزين:
في جميع قواعد البيانات التي تستخدمها Globalization Partners ، يتم استخدام التشفير "غير النشطة" وفقًا لأحدث التقنيات بحيث لا يمكن قراءة البيانات من قاعدة البيانات إلا بعد المصادقة المناسبة على نظام قاعدة البيانات المعني.
-
تشفير وسائط البيانات المحمولة:
لا يُسمح باستخدام شركات نقل بيانات المحمول لتخزين بيانات العملاء.
-
تشفير شركات نقل البيانات على أجهزة الكمبيوتر المحمولة:
يتم تثبيت تشفير القرص الثابت المناسب على جميع أجهزة الكمبيوتر المحمولة الخاصة بالموظفين.
-
التبادل المشفر للمعلومات والملفات:
من حيث المبدأ، يتم تشفير تبادل المعلومات والملفات مباشرةً عبر تطبيق خاص. إذا كان يجب نقل البيانات الشخصية أو المعلومات السرية إلى خوادم لا يمكن إرسالها عبر تحميلات HTTPS المشفرة ببروتوكول TLS، فسيتم نقلها باستخدام بروتوكول نقل الملفات الآمن (SFTP) أو خدمة المظروف المشفر أو آلية مشفرة أخرى وفقًا لأحدث التقنيات.
-
تشفير البريد الإلكتروني:
من حيث المبدأ، يتم تشفير جميع رسائل البريد الإلكتروني التي يرسلها موظفو Globalization Partners باستخدام TLS. قد تكون هناك استثناءات إذا كان خادم البريد المستلم لا يدعم TLS. يضمن العميل أن خوادم البريد المقابلة المستخدمة في نطاق الطلب تدعم تشفير TLS
ج) تهدف ضوابط القبول إلى تطبيق ضوابط القبول من أجل منع استخدام البيانات المحمية بقوانين حماية البيانات ومعالجتها من قبل أشخاص غير مصرح لهم.
-
استخدام طرق المصادقة
يتم الوصول إلى البيانات الشخصية دائمًا عبر بروتوكولات مشفرة: SSH أو SSL/TLS أو HTTPS أو بروتوكولات مماثلة. إجراء المصادقة لنظام تقنية المعلومات: تسجيل الدخول إلى نظام تقنية المعلومات للمصادقة متعددة العوامل.
-
الحظر التلقائي في حالة عدم النشاط
أجهزة الكمبيوتر المحمولة التي يستخدمها موظفو Globalization Partners مقفلة بحماية كلمة المرور أو PIN عندما لا يكون المستخدم قيد الاستخدام. بالإضافة إلى ذلك، يتم إعداد قفل شاشة تلقائي مع حماية بكلمة مرور بعد 15 دقائق من عدم النشاط.
-
استخدام برامج مكافحة الفيروسات
أجهزة الكمبيوتر المحمولة التي يستخدمها موظفو Globalization Partners مجهزة بأحدث برامج مكافحة الفيروسات التي يتم تحديثها باستمرار على جميع أنظمة تكنولوجيا المعلومات التشغيلية أو التجارية. من حيث المبدأ، لا يجوز تشغيل أجهزة الكمبيوتر دون حماية المقيم من الفيروسات ما لم يتم اتخاذ تدابير أمنية أخرى مماثلة أو لا يوجد خطر. يجب عدم إلغاء تنشيط إعدادات الأمان الافتراضية أو التحايل عليها.
-
"سياسة المكتب النظيف"
يُطلب من موظفي Globalization Partners عدم طباعة البيانات الشخصية لأصحاب البيانات أو تخزينها محليًا، وعدم ترك مواد العمل في مكان يمكن أن تطلع عليه أطراف ثالثة، وتخزين جميع مواد العمل بشكل صحيح. يتم تخزين الوثائق التي يُطلب من Globalization Partners بموجب القانون الاحتفاظ بها في نسخة ورقية في خزانات مغلقة.
د) تضمن ضوابط الوصول داخل ضوابط الوصول إلى المنصة أن الأشخاص المصرح لهم باستخدام نظام معالجة لا يمكنهم الوصول إلا إلى البيانات الشخصية التي يغطيها تصريح الوصول الخاص بهم.
-
الأدوار والتفويض
-
الأدوار ومنصة التخويل - يمكن لمستخدمي العميل الوصول إلى العميل عرض معلومات حساب العميل وتحريرها.
-
الأدوار ومنصة الترخيص – يمكن لمستخدمي Professional Access Professional عرض معلوماتهم المهنية وتحريرها.
كما يمكن للمهنيين أيضًا الحصول على دور وصول العميل عند الطلب + الموافقة
-
الأدوار ومنصة الترخيص - الوصول الداخلي يتمتع مستخدمو الوصول
الداخلي بأدوار متنوعة. لديهم إمكانية وصول متنوعة لإنشاء ما يلي وعرضه وتحريره واعتماده:
-
معلومات العميل
-
معلومات الفوترة
-
معلومات الشريك
-
معلومات سجلات الموظفين المهنيين
يقتصر الوصول إلى نظام الإدارة بشكل عام على الموظفين المدربين في مجالات دعم العملاء وتطوير المنتجات.
هـ) استخدام جدار الحماية كخدمةتستخدم Globalization Partners جدار حماية خارجي كخدمة تسمح لها بمنح أو حظر الوصول إلى المواقع الإلكترونية للتأكد من أن الأنظمة لا يمكنها الوصول إلى المحتوى الضار وتقييد الوصول إلى المحتوى غير المناسب.
و) سجل تسجيل الدخول إلى المنصةتحتفظ Globalization Partners بسجل لجميع أنشطة تسجيل الدخول.
ز) قابلية الفصل ضمان إمكانية معالجة البيانات الشخصية التي يتم جمعها لأغراض مختلفة بشكل منفصل وفصلها عن البيانات والأنظمة الأخرى بطريقة تستبعد الاستخدام غير المخطط له لهذه البيانات لأغراض أخرى.
-
الفصل بين بيئات التطوير والاختبار والتشغيل
لا يجوز نقل البيانات من بيئة التشغيل إلى بيئات الاختبار أو التطوير إلا إذا تم جعلها مجهولة الهوية تمامًا قبل النقل. يجب تشفير نقل البيانات مجهولة الهوية أو عبر شبكة موثوقة.
-
الفصل في الشبكات
Globalization Partners يفصل شبكاته وفقًا للمهام. تُستخدم الشبكات التالية بشكل دائم: بيئة التشغيل ("الإنتاج")، وبيئة الاختبار ("المراحل"، و"Sandbox")، وبيئة التطوير ("Dev") وموظفي تكنولوجيا المعلومات بالمكتب. بالإضافة إلى هذه الشبكات، يتم إنشاء شبكات منفصلة أخرى حسب الحاجة، على سبيل المثال، لاختبارات الاستعادة واختبارات الاختراق. بناءً على الاحتمالات الفنية، يتم فصل الشبكات إما ماديًا أو عن طريق الشبكات الافتراضية.
ح) التحكم في التوافرتتخذ Globalization Partners الخطوات التالية لضمان حماية البيانات الشخصية من التدمير أو الفقدان العرضي.
-
إجراءات حماية البيانات/النسخ الاحتياطية
لضمان التوافر الكافي، تنفذ Globalization Partners لقطات يومية لقاعدة البيانات الخاصة بها مع النسخ المتماثل لمنطقة مختلفة. كما يتم اتخاذ تدابير لضمان منح الموظفين الذين لديهم حاجة قائمة على الوظيفة لمراجعة البيانات إمكانية الوصول فقط إلى مجموعات البيانات المتماثلة.
-
التكرار الجغرافي فيما يتعلق بالبنية التحتية للخوادم للبيانات الإنتاجية والنسخ الاحتياطية
-
إدارة حوادث تقنية المعلومات ("إدارة الاستجابة للحوادث")
هناك مفهوم وإجراءات موثقة للتعامل مع الحوادث والأحداث المتعلقة بالسلامة. ويشمل ذلك تخطيط وإعداد الاستجابة للحوادث وإجراءات مراقبة الأحداث ذات الصلة بالأمن والكشف عنها وتحليلها وتحديد المسؤوليات المقابلة وقنوات الإبلاغ في حالة انتهاك حماية البيانات الشخصية في إطار المتطلبات القانونية.
2) التدابير التنظيمية لضمان خصوصية البيانات وحمايتها
لقد وضع Globalization Partners التدابير التنظيمية التالية لضمان عمل المؤسسة بطريقة تلبي متطلبات خصوصية البيانات وحمايتها.
أ) التعليمات التنظيميةلقد طورت Globalization Partners برنامجًا لحوكمة البيانات وتطوره، بما في ذلك السياسات والإجراءات والمبادئ التوجيهية التي يجب على الموظفين اتباعها. تشمل الوثائق كيفية تحديد وإدارة مشكلات خصوصية البيانات، وأفضل الممارسات لضمان الامتثال للخصوصية، وسياسات معالجة حوادث الخصوصية.
ب) الالتزام بالسرية وحماية البياناتلقد طورت Globalization Partners برنامجًا لحوكمة البيانات، بما في ذلك السياسات والإجراءات والمبادئ التوجيهية التي يجب على الموظفين اتباعها. يلتزم جميع الموظفين والمقاولين كتابيًا بالسرية وحماية البيانات وكذلك القوانين الأخرى ذات الصلة. يتلقى جميع الموظفين تدريبًا على الخصوصية والأمن. تُجرى عمليات التدقيق الداخلي بشأن حماية البيانات وأمن المعلومات بانتظام. يتم إجراء عمليات التدقيق على أساس معايير/مخططات الاختبار الشائعة. يُطلب من موظفي ومقاولي Globalization Partners معالجة البيانات الشخصية لأسباب قانونية فقط، وفقًا للعقود المعمول بها مع العميل والمهني، مع مراعاة أي موافقة صريحة يقدمها أو يحجبها صاحب البيانات، وبما يتماشى مع أي واجب قانوني للمؤسسة.
ج) التدريب على حماية البيانات يتلقى جميع الموظفين تدريبًا على الخصوصية والأمن يظل متاحًا للمراجعة في أي وقت في منصة تدريب Globalization Partners .
د) ضوابط الوصول الماديتطبق Globalization Partners الضوابط المادية التالية لمنع الأشخاص غير المصرح لهم من الوصول إلى معدات أنظمة تكنولوجيا المعلومات المستخدمة للمعالجة.
-
حماية الباب الإلكتروني
يتم دائمًا قفل أبواب الدخول إلى مقرات مكاتب Globalization Partners وتأمينها إلكترونيًا. يتم فتح الأبواب عبر جهاز إرسال واستقبال إلكتروني شخصي.
-
التوزيع المتحكم به للمفاتيح
يتم تخصيص مفاتيح مركزية وموثقة لموظفي Globalization Partners . يمكن إلغاء تنشيط أجهزة الإرسال والاستقبال الإلكترونية هذه مركزيًا من قبل كل مدير مكتب أو إدارة الموارد البشرية.
-
الإشراف على الأشخاص الخارجيين ومرافقتهم
لا يجوز منح مقدمي الخدمات الخارجيين والأطراف الثالثة الأخرى حق الوصول إلى المباني إلا بموجب تصريح مسبق أو عندما يكون بصحبة موظف في Globalization Partners. يطبق Globalization Partners سياسة الزوار المكتوبة عندما تتم دعوة الزوار إلى المبنى.
-
تأمين المباني مع زيادة الحاجة إلى الحماية
المباني أو الخزائن ذات متطلبات الحماية المتزايدة، مثل المكاتب القانونية ومواقع عمليات معينة، مجهزة بخزائن وأدراج قفل. يجب قفل الخزانات والأدراج التي يتم الاحتفاظ فيها بالوثائق القانونية والعقود والوثائق السرية في جميع الأوقات إلا عندما تكون قيد الاستخدام.
-
أبواب ونوافذ مغلقة
يُطلب من الموظفين تنظيميًا إبقاء النوافذ والأبواب مغلقة أو مغلقة خارج ساعات العمل.
هـ) الاستعادةتضمن Globalization Partners إمكانية استعادة الأنظمة المستخدمة في حالة حدوث عطل مادي أو فني.
-
الاختبارات المنتظمة لاستعادة البيانات ("اختبارات الاستعادة")
يتم إجراء اختبارات الاستعادة الكاملة المنتظمة لضمان قابلية التعافي في حالة الطوارئ/الكوارث.
-
خطة الطوارئ ("مفهوم التعافي من الكوارث")
هناك مفهوم لعلاج حالات الطوارئ/الكوارث وخطة طوارئ مماثلة. يضمن Globalization Partners استرداد جميع الأنظمة على أساس النسخ الاحتياطية/النسخ الاحتياطية للبيانات، عادةً في غضون 48 ساعات.
-
إجراءات المراجعة والتقييم
عرض إجراءات المراجعة والتقييم المنتظم لفعالية التدابير الفنية والتنظيمية.
و) فريق الخصوصية تمتلك المؤسسة مكتبًا عالميًا لخصوصية البيانات مكلفًا بتخطيط التدابير وتنفيذها وتقييمها وتكييفها في مجال حماية البيانات.
ز) إدارة المخاطر هناك عملية لتحليل المخاطر وتقييمها وتخصيصها واستخلاص التدابير على أساس هذه المخاطر.
3) مراجعة مستقلة لأمن المعلومات
أ) يتم إجراء عمليات التدقيق الداخلية بانتظام فيما يتعلق بحماية البيانات وأمن المعلومات. يتم إجراء عمليات التدقيق على أساس معايير/مخططات الاختبار الشائعة.
ب) مراجعة الامتثال للسياسات والمعايير الأمنية يتم التحقق بانتظام من الامتثال للمبادئ التوجيهية والمعايير الأمنية المعمول بها والمتطلبات الأمنية الأخرى لمعالجة البيانات الشخصية. حيثما أمكن، يتم إجراء هذه الفحوصات على أساس عشوائي وغير متوقع.
ج) التحقق من الامتثال للمواصفات الفنية يتم إجراء عمليات مسح منتظمة للثغرات الأمنية مؤتمتة ويدوية من قبل قسم تكنولوجيا المعلومات أو غيره من الموظفين المؤهلين للتحقق من أمن التطبيقات والبنية التحتية، وكذلك التطوير المنتظم للمنتج. يتم إجراء اختبارات الاختراق التفصيلية بواسطة مقدم خدمة خارجي لفحص التطبيقات والبنية التحتية على وجه التحديد بحثًا عن نقاط الضعف.
د) المعالجة بناءً على التعليمات يُطلب من موظفي Globalization Partners معالجة البيانات الشخصية لأسباب قانونية فقط، وفقًا للعقود المعمول بها مع العميل والمهني، مع مراعاة أي موافقة صريحة يقدمها أو يحجبها صاحب البيانات، وبما يتماشى مع أي واجب قانوني للمؤسسة.
هـ) الاختيار الدقيق للموردينتلتزم Globalization Partners بعملية التأهيل المسبق للموردين عند اختيار الموردين والموردين الذين قد يواجهون بيانات محمية. تتضمن هذه العملية تعقيبات من إدارات الشؤون المالية والشؤون القانونية/الخصوصية وتشمل تقييم المخاطر والتأهيل الأمني المسبق وخطوات اعتماد الوثائق. سيُطلب من الموردين الذين سيعالجون البيانات المحمية إثبات التزامهم بقوانين خصوصية البيانات المعمول بها، بما في ذلك المادة 28 GDPR للبيانات المشمولة.