محتوى الوثيقة
سياسة أمن المعلومات والاستجابة للحوادث
Information Security & Incident Response Policy
منصة تاجرات
أولاً: الغرض
تهدف هذه السياسة إلى حماية أصول المعلومات الخاصة بمنصة تاجرات، وضمان سرية البيانات وسلامتها وتوافرها، ووضع إطار موحد للوقاية من الحوادث الأمنية والاستجابة لها والتعافي منها، بما يحقق استمرارية الأعمال والامتثال للقوانين السارية.
ثانياً: نطاق التطبيق
تسري هذه السياسة على:
جميع موظفي المنصة.
الإدارات التقنية.
التاجرات عند استخدام الأنظمة.
مزودي الخدمات الذين يمكنهم الوصول إلى أنظمة المنصة.
أي طرف لديه صلاحية الوصول إلى بيانات أو أنظمة المنصة.
ثالثاً: أهداف السياسة
تهدف هذه السياسة إلى:
حماية البيانات من الوصول غير المصرح به.
حماية الأنظمة من الهجمات الإلكترونية.
ضمان استمرارية تشغيل المنصة.
تقليل أثر الحوادث الأمنية.
حماية سمعة المنصة وثقة المستخدمين.
دعم الامتثال للمتطلبات القانونية والتنظيمية.
رابعاً: مبادئ أمن المعلومات
تعتمد المنصة المبادئ الآتية:
السرية (Confidentiality): قصر الوصول إلى المعلومات على الأشخاص المخولين.
السلامة (Integrity): حماية البيانات من التعديل أو الإتلاف غير المصرح به.
التوافر (Availability): ضمان إتاحة الأنظمة والبيانات عند الحاجة إليها.
المساءلة (Accountability): إمكانية تتبع الأنشطة والعمليات.
إدارة المخاطر: تطبيق ضوابط أمنية تتناسب مع مستوى المخاطر.
خامساً: إدارة الوصول
تلتزم المنصة بما يلي:
منح الصلاحيات وفق مبدأ الحد الأدنى من الصلاحيات.
مراجعة صلاحيات المستخدمين بصورة دورية.
إلغاء أو تعديل الصلاحيات عند انتهاء الحاجة إليها.
استخدام وسائل مصادقة مناسبة، بما في ذلك التحقق متعدد العوامل (MFA) متى كان ذلك متاحاً.
منع مشاركة بيانات الدخول بين المستخدمين.
سادساً: حماية البيانات
تلتزم المنصة بتطبيق ضوابط مناسبة لحماية البيانات، بما في ذلك:
تشفير البيانات الحساسة عند النقل والتخزين متى كان ذلك مناسباً.
إنشاء نسخ احتياطية دورية.
اختبار إمكانية استعادة البيانات.
حماية قواعد البيانات من الوصول غير المصرح به.
التخلص الآمن من البيانات عند انتهاء الحاجة إليها.
سابعاً: أمن الأنظمة
تلتزم المنصة، بحسب الإمكانات الفنية وطبيعة المخاطر، بما يلي:
تحديث الأنظمة والبرمجيات بصورة دورية.
استخدام برامج مكافحة البرمجيات الضارة.
مراقبة السجلات الأمنية.
إجراء اختبارات أمنية دورية عند الاقتضاء.
معالجة الثغرات الأمنية خلال مدة معقولة تتناسب مع خطورتها.
ثامناً: الإبلاغ عن الحوادث الأمنية
يلتزم كل من يكتشف حادثاً أمنياً أو يشتبه في وقوعه بإبلاغ الجهة المختصة داخل المنصة فوراً، مع تقديم المعلومات المتاحة، مثل:
تاريخ ووقت الحادث.
الأنظمة المتأثرة.
نوع الحادث.
الإجراءات التي اتخذت إن وجدت.
تاسعاً: تصنيف الحوادث
يجوز تصنيف الحوادث وفق مستويات الخطورة التالية:
منخفضة
حوادث لا تؤثر بصورة جوهرية على الخدمة أو البيانات.
متوسطة
حوادث قد تؤثر على بعض الخدمات أو المستخدمين وتتطلب معالجة عاجلة.
مرتفعة
حوادث تؤثر على الأنظمة الأساسية أو البيانات الحساسة أو استمرارية الأعمال، وتستوجب تفعيل خطة الاستجابة واتخاذ إجراءات فورية.
عاشراً: إجراءات الاستجابة للحوادث
عند وقوع حادث أمني، تتبع المنصة – بحسب طبيعة الحادث – المراحل الآتية:
الاكتشاف والتبليغ.
التقييم الأولي للحادث.
احتواء الحادث والحد من آثاره.
التحقيق وتحليل الأسباب.
استعادة الأنظمة والخدمات.
توثيق الحادث واستخلاص الدروس المستفادة.
تنفيذ الإجراءات التصحيحية والوقائية.
الحادي عشر: إدارة الأزمات واستمرارية الأعمال
في حال الحوادث الجسيمة، يجوز للمنصة تفعيل خطط استمرارية الأعمال والتعافي من الكوارث لضمان استمرار الخدمات الأساسية بأقل قدر ممكن من الانقطاع.
الثاني عشر: مسؤوليات الأطراف
مسؤوليات الإدارة
اعتماد السياسات الأمنية.
توفير الموارد اللازمة.
مراجعة تقارير الحوادث.
دعم برامج التوعية والتدريب.
مسؤوليات الموظفين
الالتزام بالسياسات الأمنية.
حماية بيانات الدخول.
الإبلاغ عن أي حادث أو اشتباه.
عدم تثبيت أو استخدام برامج غير مصرح بها.
مسؤوليات مزودي الخدمات
الالتزام بالضوابط الأمنية التعاقدية.
التعاون عند وقوع الحوادث.
إخطار المنصة بأي خرق يؤثر في خدماتها أو بياناتها.
الثالث عشر: التوعية والتدريب
تعمل المنصة على رفع الوعي بأمن المعلومات من خلال برامج تدريبية ودورية للعاملين، مع التركيز على التهديدات الشائعة مثل التصيد الإلكتروني، وإدارة كلمات المرور، وحماية البيانات.
الرابع عشر: مراجعة السياسة
تراجع هذه السياسة مرة واحدة على الأقل سنوياً، أو كلما حدث تغيير جوهري في الأنظمة أو المتطلبات القانونية أو مستوى المخاطر.
ملحق
نموذج أولي للإبلاغ عن حادث أمني
