الثقة والأمان
كيف تتعامل بينوفي مع الأمن والخصوصية والمرونة والذكاء الاصطناعي المسؤول والسيادة والحوكمة القابلة للتحقّق — دون إطلاق ادعاءات بشأن الاعتماد أو النشر لم يجرِ التحقق منها بصورة مستقلة.
01الأمن والثقة منذ التصميم
تتعامل بينوفي مع الأمن والخصوصية والمساءلة والأدلة بوصفها متطلبات تصميم لا ضوابط تُضاف لاحقًا. وتعتمد الضمانات المنطبقة على عميل بعينه على الخدمة المتعاقد عليها وبنية النشر وتصنيف البيانات وملف المخاطر. وتصف هذه الصفحة النهج الأساسي لدى بينوفي؛ أمّا الالتزامات الأمنية التعاقدية المحدّدة فترد في الاتفاقية ذات الصلة أو الملحق الأمني أو تقرير الضمان المتحقَّق منه.
02الحوكمة والمساءلة
تصمّم بينوفي أنظمتها بحيث يمكن إسناد الإجراءات الجوهرية إلى هويات مصرَّح لها، ومراجعة قرارات السياسات، وتسجيل الأحداث المهمة والتحقيق فيها. وحيثما يتضمّن المنتج بوابات حوكمة أو سجلات أدلة أو مسارات موافقة، فإن الغرض من تلك الضوابط دعم إمكانية التتبّع والمساءلة؛ وتختلف تهيئتها الدقيقة ومستوى الضمان فيها من خدمة إلى أخرى.
03الهوية والتحكم بالوصول
- وصول قائم على الأدوار وعلى مبدأ الحدّ الأدنى من الامتيازات بما يتناسب مع الخدمة والوظيفة الإدارية.
- ضوابط مصادقة قوية للوصول المميّز، ودعم المصادقة متعددة العوامل حيثما توفّرها الخدمة.
- ضوابط دورة الحياة لمنح صلاحيات الوصول وتغييرها وإلغائها.
- تسجيل الإجراءات المميّزة أو المتصلة بالأمن ومراجعتها بما يتناسب مع نموذج النشر.
04التشفير وحماية البيانات
تستخدم بينوفي ضوابط تشفير حديثة ومناسبة للبيانات أثناء النقل، وفي حالة السكون حيثما تدعم ذلك طبقة التخزين/الخدمة المعنية. ويختلف تصميم التشفير وإدارة المفاتيح وخيارات المفاتيح المُدارة من العميل والمعايير التشفيرية بحسب نموذج النشر، وتُبيَّن في الوثائق التقنية أو التعاقدية حيثما كانت جوهرية. وتُعالَج البيانات الشخصية وفقًا لإشعار الخصوصية واتفاقية معالجة البيانات.
05إقامة البيانات والسيادة
تدعم بينوفي بنى مصمَّمة لتلبية متطلبات مختلفة للإقامة والسيادة، منها النشر المقيّد بمنطقة والنشر داخل الدولة والنشر المخصّص، والنشر المعزول حيثما صُمّم وتُعوقد عليه صراحةً. وتُعامَل الإقامة بوصفها خاصية نشر قابلة للتحقّق: فلن تدّعي بينوفي بقاء البيانات داخل ولاية قضائية أو تعذّر وصول أي معالج خارجي من الباطن إليها ما لم تدعم ذلك البنية الفعلية وسلسلة المورّدين والإجراءات التشغيلية.
06التطوير الآمن وإدارة التغيير
- مراعاة متطلبات الأمن والخصوصية أثناء التصميم وعند إجراء تغييرات جوهرية على المنتج.
- مراجعة الشفرة وإدارة الاعتماديات والاختبار وضوابط الإصدار بما يتناسب مع سير عمل التطوير.
- فرز الثغرات ومعالجتها استنادًا إلى الخطورة وقابلية الاستغلال ومخاطر العميل.
- فصل البيئات وضبط الوصول الإداري.
- سجلات التغيير وإجراءات التراجع أو الاسترجاع بما يتناسب مع أهمية الخدمة.
07المراقبة والتسجيل وقابلية التدقيق
تُسجَّل الأحداث الأمنية والتشغيلية بالقدر المناسب للخدمة والمخاطر. وبالنسبة إلى المنتجات التي توفّر قدرات أدلة مقاومة للعبث أو مرتبطة بالتجزئة، قد تستخدم بينوفي تلك الضوابط لتعزيز النزاهة وإمكانية إعادة البناء. ولا تصف بينوفي أي سجل تدقيق بأنه قابل للتحقّق المستقل ما لم يوفّر التنفيذ المعني تلك القدرة وما لم يكن الادعاء قابلًا للإثبات.
08الاستجابة للحوادث وإدارة الاختراقات
تحتفظ بينوفي بإجراءات للاستجابة للحوادث تشمل الفرز والاحتواء والتحقيق والمعالجة والاسترجاع وحفظ الأدلة والتواصل. وتُعالَج حوادث البيانات الشخصية بموجب إشعار الخصوصية واتفاقية معالجة البيانات. ولا تسري مستويات الخطورة التعاقدية وأهداف الاستجابة ومدد الإخطار إلا حيثما نُصّ عليها في اتفاقية الخدمة أو الاتفاقية الأمنية ذات الصلة.
09المرونة والاستمرارية والاسترجاع
تطبّق بينوفي تدابير للنسخ الاحتياطي والاسترجاع والاستمرارية بما يتناسب مع الخدمة والبنية المعنيتين. أمّا أهداف الاسترجاع والتكرار وتحويل الأحمال عند الأعطال والتزامات التعافي من الكوارث فتختلف بحسب الخدمة، وينبغي النص عليها في الاتفاقية التجارية أو وثائق مستوى الخدمة لا افتراضها من هذه الصفحة العامة.
10أمن المورّدين والمعالجين من الباطن
تخضع الأطراف الثالثة التي قد تصل إلى البيانات المحميّة أو تعالجها لمراجعة قائمة على المخاطر ولضوابط تعاقدية مكتوبة. ويخضع المعالجون من الباطن المعتمَدون لاتفاقية معالجة البيانات ولصفحة المعالجين من الباطن العامة. وهدف بينوفي هو تقليل وصول الأطراف الثالثة غير الضروري ومواءمة اختيار المورّدين مع متطلبات الإقامة والسيادة لدى العميل حيثما اقتضى العقد ذلك.
11الذكاء الاصطناعي المسؤول والإشراف البشري
يُقصد بضوابط بينوفي المتعلقة بالذكاء الاصطناعي دعم النطاق المشروع والتصريح وإمكانية التتبّع والإشراف البشري وإدارة المخاطر. ولا يجوز استخدام قدرات الذكاء الاصطناعي في سلوك محظور بموجب مدوّنة السلوك أو سياسة الاستخدام المقبول. وتستوجب الاستخدامات عالية الأثر أو الخاضعة للتنظيم أن يطبّق العميل ما يقتضيه القانون والاتفاقية السارية من مراجعة بشرية وتحقّق وموافقات وضوابط قطاعية.
12ضمانات حقوق الإنسان والنزاعات
تطبّق بينوفي مدوّنة السلوك على الوصول إلى التقنية وعلى العلاقات التجارية. ونحن لا ندعم عن علم أطرافًا ضالعة في الإبادة الجماعية أو الجرائم ضد الإنسانية أو جرائم الحرب أو العدوان المسلح غير المشروع أو غير ذلك من الانتهاكات الجسيمة لحقوق الإنسان أو للقانون الدولي الإنساني، وقد نطبّق عناية واجبة معزَّزة أو قيودًا أو إنهاءً في السياقات المتأثرة بالنزاع أو عالية الخطورة.
13المعايير وادعاءات الضمان
قد تربط بينوفي ضوابطها بأطر ومعايير معترف بها ذات صلة بالخدمة، مثل ISO/IEC 27001 وISO/IEC 27701 وإرشادات NIST للأمن السيبراني وممارسات OWASP أو أطر قطاعية أخرى. ولا يعني هذا الربط أن بينوفي معتمَدة أو مُدقَّقة أو ممتثلة لمعيار بعينه ما لم تنشر بينوفي شهادة أو تقرير ضمان حديثًا وقابلًا للتحقّق المستقل يغطي النطاق المعني. وينبغي للعملاء الاعتماد على الأدلة الحالية لا على اللغة التسويقية.
14الإفصاح المسؤول عن الثغرات
إذا اعتقدت أنك اكتشفت ثغرة أمنية، فأبلِغ عنها عبر /contact مع تحديد الرسالة بعبارة «ثغرة أمنية». ولا تصل إلى بيانات ليست لك، ولا تُضعف الخدمات، ولا تستخدم أساليب مدمِّرة، ولا تبتزّ بينوفي أو عملاءها، ولا تُفصح علنًا عن ثغرة لم تُعالَج قبل تنسيق معقول لمعالجتها. ولا تسعى بينوفي إلى اتخاذ إجراءات ضد الباحثين حسني النية الذين يتصرفون بصورة مشروعة ويلتزمون بقواعد الإفصاح المنشورة.
16تواصل
يمكن تقديم الاستفسارات المتعلقة بالأمن والثقة والضمان عبر /contact. وللعملاء المتعاقدين استخدام قناة الدعم أو القناة الأمنية المخصّصة لهم لطلبات الحوادث والضمان والأدلة.
تواصل مع جهة الاتصال الأمنية لدينا عبر صفحة التواصل.