مركز الثقة

أمان المؤسسات والامتثال في أورونتس

تُحدَّد الضوابط الأمنية لكل تكليف وتُوثَّق قبل الوصول إلى الإنتاج: استضافة داخل الاتحاد الأوروبي، وتشفير أثناء النقل، وأقل قدر من الصلاحيات، وتسجيل تدقيق، واتفاقية معالجة بيانات (DPA) وتدابير تقنية وتنظيمية (TOM) عند الطلب.

EU
الاستضافة (Render فرانكفورت)
AVV + TOM
متاحة عند الطلب
100%
أنت تملك الكود
يوم عمل واحد
هدف الاستجابة
الأمان

الأمان في كل طبقة

نحن نبني وننشر داخل بيئة السحابة الخاضعة لحوكمتكم بدلاً من منصة متعددة المستأجرين تُشغّلها أورونتس. تبقى خدمات الهوية والشبكة والمفاتيح والتسجيل والنسخ الاحتياطي الخاصة بكم تحت سيطرتكم، ونحن نقوم بإعداد الضوابط ذات الصلة، وتطبيق مبدأ الحد الأدنى من الامتيازات للوصول، وتوثيق إعدادات بيئة الإنتاج بحيث يتمكن مراجعوكم من التحقق منها مباشرة.

التشفير

نقوم بإعداد التشفير القياسي للبيانات أثناء تخزينها وأثناء نقلها، مع الاحتفاظ بالمفاتيح داخل بيئتكم.

  • تشفير البيانات المخزّنة باستخدام AES-256 أو وفق المعيار القياسي للمزوّد
  • تشفير حديث أثناء النقل باستخدام TLS، مع استهداف TLS 1.3 حيثما كان مدعوماً
  • مفاتيح مُدارة ضمن خدمة KMS في سحابتكم
  • اتصالات قاعدة البيانات عبر SSL
  • نسخ احتياطية مشفّرة حيثما تم إعدادها

الهوية والوصول

يُحكَم الوصول من خلال مزوّد الهوية الخاص بكم وخدمة IAM السحابية، مع تطبيق مبدأ الحد الأدنى من الامتيازات على أدوار بيئة الإنتاج.

  • تكامل مع SSO وSAML وOAuth حيثما اقتضت الحاجة
  • وصول قائم على الأدوار للمستخدمين والخدمات
  • مصادقة MFA يُحكمها مزوّد الهوية IdP الخاص بكم للوصول إلى بيئة الإنتاج
  • مصادقة MFA إلزامية على أدوات أورونتس
  • مراجعة صلاحيات الوصول مع كل مهمة تعاقدية

التدقيق والمراقبة

يعتمد التسجيل والمراقبة على الخدمات السحابية الأصلية الخاصة بكم، مع سجل قابل للتدقيق لوصول أورونتس.

  • تسجيل تدقيق سحابي مُعدّ مسبقاً
  • تنبيهات عند فشل محاولات الوصول وعند الأحداث ذات الصلة بالأمن
  • أحداث تدقيق على مستوى التطبيق حيثما اقتضت الحاجة
  • مسار تدقيق لوصول أورونتس إلى أنظمتكم

حماية البيانات

تبقى بيانات الإنتاج داخل بيئتكم، مع إعداد ضوابط العزل والنسخ الاحتياطي والحذف وفق كل مهمة تعاقدية.

  • نشر أحادي المستأجر داخل سحابتكم
  • نسخ احتياطية مشفّرة حيثما كان ذلك مدعوماً
  • استرجاع إلى نقطة زمنية محددة حيثما دعمت ذلك الخدمات المختارة
  • معالجة موثّقة للاحتفاظ بالبيانات وحذفها، بما في ذلك المادة 17 من اللائحة العامة لحماية البيانات (GDPR)

أمان الشبكة

نقوم بإعداد دفاعات الشبكة داخل بيئة السحابة الخاصة بكم باستخدام الشبكات الخاصة والتجزئة ومسارات الوصول المقيّدة.

  • شبكات خاصة وتجزئة الشبكات الفرعية
  • مجموعات أمان وقوائم تحكم بالوصول ACLs مع رفض افتراضي
  • وصول إداري مقيّد
  • حماية WAF وحماية من هجمات DDoS عبر مزوّد السحابة الخاص بكم حيثما كان ذلك متاحاً

DevSecOps

تُدمَج الفحوص الأمنية ضمن سير عمل التطوير والإصدار.

  • فحص SAST وفحص التبعيات ضمن خط التكامل المستمر CI
  • فحص ثغرات صور الحاويات في عمليات النشر المعتمدة على الحاويات
  • مراجعة إلزامية للشيفرة قبل الدمج
  • فرض فحوص CI/CD قبل النشر
  • توقيع الشيفرة حيثما اقتضت المهمة التعاقدية ذلك
الامتثال

الشهادات وموقف الامتثال

لا تمتلك Oronts حتى الآن شهادات رسمية. نبني وفق أطر معترف بها مثل GDPR وEU AI Act وإرشادات OWASP، ونوثّق ممارساتنا بحيث يستطيع مدققوكم التحقق منها مباشرة.

TISAX ونطاقات قطاع السيارات

أورونتس غير حاصلة على تقييم TISAX. في المشاريع التي تتعامل مع بيانات حساسة في قطاع السيارات، نعمل داخل بيئتكم المُقيَّمة أو عبر شريك مُقيَّم. نفضّل أن نذكر ذلك بوضوح بدلاً من أن يوحي الصمت بغير ذلك.

البنية التحتية

البنية التحتية العالمية ومكان إقامة البيانات

تبقى بياناتك في حساب السحابة والمنطقة والمستأجر الخاص بكم. ننشر داخل بنية تحتية تملكونها وتتحكمون بها، لذا يتبع مكان الإقامة السحابة والمنطقة اللتين تختارونهما.

الاتحاد الأوروبي
داخل مستأجركم في الاتحاد الأوروبي (مثل eu-central-1، eu-west-1)
مزود السحابة
حساب السحابة الخاص بكم
معايير الامتثال
GDPRإقامة البيانات في منطقتكم
المملكة المتحدة
داخل مستأجركم في المملكة المتحدة (مثل eu-west-2)
مزود السحابة
حساب السحابة الخاص بكم
معايير الامتثال
UK GDPRإقامة البيانات في منطقتكم
الخليج / الشرق الأوسط
داخل مستأجركم في الخليج (مثل me-south-1، me-central-1)
مزود السحابة
حساب السحابة الخاص بكم
معايير الامتثال
حماية البيانات المحليةإقامة البيانات في منطقتكم
آسيا والمحيط الهادئ
داخل مستأجركم في آسيا والمحيط الهادئ (مثل ap-southeast-1)
مزود السحابة
حساب السحابة الخاص بكم
معايير الامتثال
حماية البيانات المحليةإقامة البيانات في منطقتكم
الولايات المتحدة
داخل مستأجركم في الولايات المتحدة (مثل us-east-1)
مزود السحابة
حساب السحابة الخاص بكم
معايير الامتثال
إقامة البيانات في منطقتكم
أخلاقيات الذكاء الاصطناعي

مبادئ الذكاء الاصطناعي المسؤول

التزامنا بالذكاء الاصطناعي الأخلاقي والشفاف والجدير بالثقة

الشفافية

توثيق واضح لقدرات وقيود وعمليات اتخاذ القرار في الذكاء الاصطناعي

العدالة

اختبار التحيز المنتظم واستراتيجيات التخفيف عبر جميع النماذج

الخصوصية

تقليل البيانات وتحديد الغرض في تدريب واستنتاج الذكاء الاصطناعي

المساءلة

الإشراف البشري وسلاسل المسؤولية الواضحة لقرارات الذكاء الاصطناعي

السلامة

اختبار شامل وفريق أحمر وحواجز أمان لجميع أنظمة الذكاء الاصطناعي

الاستدامة

نماذج محسنة وممارسات الحوسبة الخضراء لتقليل التأثير البيئي

الممارسات

ممارسات الحماية بالتفصيل

نظرة شفافة على الإجراءات الوقائية المحددة التي ننفذها في كل مشروع عميل. تعكس هذه الضوابط التزامنا بحماية بيانات العملاء والحفاظ على سلامة الأنظمة وتلبية المتطلبات التنظيمية.

معايير التشفير

تُحمى البيانات الساكنة بتشفير AES-256 أو بالتشفير القياسي الذي يوفّره مزوّد الخدمة، فيما تستخدم البيانات المنقولة بروتوكول TLS الحديث، مع استهداف الإصدار TLS 1.3 مزوّداً بخاصية السرّية التامة الأمامية حيثما كان ذلك مدعوماً. وتعتمد اتصالات قاعدة البيانات على بروتوكول SSL/TLS. وتُشفّر النسخ الاحتياطية بمفاتيح منفصلة ضمن خدمة إدارة المفاتيح KMS المُدارة لدى مزوّد الخدمة السحابية الخاص بكم، بمعزل عن البيانات التي تحميها. ويُحدَّد تدوير المفاتيح واسترجاعها مع فصل الأدوار وتوثيق الملكية ومسارات وصول محكومة ضمن البيئة السحابية المستأجَرة الخاصة بكم.

التحكم في الوصول وإدارة الهوية

نطبّق مبدأ الحد الأدنى من الصلاحيات عبر الأنظمة التي نعمل ضمنها. ويرتكز وصول فريق أورونتس على الأدوار، ويُراجَع بانتظام، ويُحمى بالمصادقة متعددة العوامل MFA على أدواتنا الداخلية وعلى وصولنا السحابي. أما في بيئات العملاء، فيُضبط الوصول عبر أدوار متفق عليها، ويُسجَّل لإتاحة التدقيق، ويُزال من خلال إجراءات إنهاء وصول محددة عند مغادرة أحد أعضاء الفريق أو انتهاء التكليف. وحيثما كان ذلك مطلوباً، نتكامل مع نظام الدخول الموحّد SSO لديكم عبر SAML 2.0 أو OAuth 2.0 بحيث تبقى حوكمة الوصول مركزية ضمن مزوّد الهوية الخاص بكم.

المراقبة المستمرة والاستجابة للحوادث

تُهيّأ المراقبة والتنبيهات ضمن بيئتكم السحابية باستخدام الخدمات الأصيلة وأدوات المشروع المتفق عليها لإظهار محاولات الوصول الفاشلة والحالات الشاذة ومشكلات الأداء. ونحافظ على خطة للاستجابة للحوادث تتضمن مستويات للخطورة ومسارات للتصعيد وقوالب للتواصل. ويُتفق على نطاق الاستجابة والملكية وأهداف الحل لكل تكليف على حدة. وفيما يخص الحوادث التي تؤثر في بيئتكم، نقدّم مراجعة منهجية تشمل النتائج والإجراءات التصحيحية والجهات المسؤولة عن المتابعة. وقد تشمل الأدوات OpenTelemetry للتتبّع وPrometheus للقياسات وGrafana للتمثيل المرئي، مع تحديد توجيه التنبيهات ضمن نموذج التشغيل.

معالجة البيانات والامتثال للخصوصية

تعالج أورونتس البيانات الشخصية وفقاً للائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي، ونتعامل مع متطلبات إضافية مثل قانون خصوصية المستهلك في كاليفورنيا (CCPA) ضمن كل مشروع حيث تنطبق. يتم تنفيذ اتفاقيات معالجة البيانات (DPA) مع جميع العملاء قبل معالجة البيانات الشخصية. تدعم أنظمتنا طلبات وصول أصحاب البيانات وحق المحو وقابلية نقل البيانات وإدارة الموافقة. نحتفظ بسجلات أنشطة المعالجة ونجري تقييمات تأثير حماية البيانات لعمليات المعالجة عالية المخاطر. تقليل البيانات هو مبدأ تصميم أساسي.

دورة التطوير الآمنة

يتم دمج تدابير الحماية في كل مرحلة من عملية التطوير لدينا. خلال التصميم، نجري جلسات نمذجة التهديدات لتحديد نواقل الهجوم المحتملة. خلال التطوير، يعمل التحليل الثابت الآلي (SAST) وفحص التبعيات على كل طلب سحب، مما يمنع الدمج الذي يقدم ثغرات معروفة. قبل النشر، يتحقق اختبار التطبيق الديناميكي (DAST) من أن التطبيق يقاوم الهجمات الشائعة المدرجة في OWASP Top 10. تتطلب مراجعات الكود مراجعاً واحداً على الأقل ذا خبرة في المجال، ويتم تتبع جميع التغييرات عبر التحكم في الإصدار بالتزامات موقعة.

حماية البنية التحتية والشبكة

ننشر التطبيقات ضمن شبكات خاصة أحادية المستأجر في البيئة السحابية المستأجَرة الخاصة بكم، مع مجموعات أمان قائمة على الرفض الافتراضي وقوائم التحكم في الوصول ACLs بوصفها خط الأساس. وحيثما توفّرها بيئتكم السحابية أو شبكة توصيل المحتوى CDN، نهيّئ جدار حماية لتطبيقات الويب WAF وحماية الحافة من هجمات حجب الخدمة الموزّعة DDoS مضبوطةً وفق التطبيق. وتُفحص صور الحاويات بحثاً عن الثغرات قبل النشر. ويمكن ترتيب اختبارات الاختراق الخارجية لكل تكليف على حدة وبعد التغييرات الجوهرية في البنية التحتية. ويمكن تهيئة مراقبة وقت التشغيل حيثما تدعمها منصّتكم.

استمرارية الأعمال والتعافي من الكوارث

نحتفظ بأدلة موثقة للتعافي من الكوارث لأنظمة الإنتاج ونختبرها عبر تمارين دورية لتجاوز الفشل. تُتّفق أهداف الاستعادة في كل اتفاقية خدمة على حدة بدلاً من تقديمها كضمان شامل. تعمل النسخ الاحتياطية الآلية وفق جداول قابلة للتكوين مع نسخ مشفر خارج الموقع. تدعم استراتيجيات النشر الأزرق-الأخضر الإصدارات منخفضة المخاطر والتراجع عنها. ويمكن أن تتضمن كل بيئة عميل نقاط فحص للسلامة، ومحفزات آلية لتجاوز الفشل، ومراجعات لتخطيط السعة.

إدارة مخاطر الموردين وسلسلة التوريد

نحتفظ بسجل محدث لجميع الموردين الخارجيين والمعالجين الفرعيين الذين قد يصلون إلى بيانات العملاء أو يعالجونها. يخضع كل مورد لتقييم مخاطر قبل الانضمام يقيّم ممارسات حماية البيانات والاستقرار المالي ووضع الامتثال. يتم إخطار العملاء قبل 30 يوماً من التعاقد مع أي معالج فرعي جديد مع حق الاعتراض. يتم تتبع التبعيات مفتوحة المصدر باستخدام أدوات تحليل تكوين البرمجيات. يتم مراجعة التحديثات أسبوعياً وتطبيق التصحيحات الحرجة خلال 48 ساعة من الكشف.

البيانات

شفافية معالجة البيانات

نؤمن بأنك يجب أن تعرف بالضبط كيف يتم التعامل مع بياناتك في كل مرحلة من تعاملنا. الشفافية في إدارة البيانات تبني الثقة وتساعدك على الوفاء بالتزامات الامتثال الخاصة بك.

تصنيف البيانات

يتم تصنيف جميع بيانات العملاء إلى مستويات حساسية (عامة، داخلية، سرية، مقيدة) في بداية كل مشروع. لكل مستوى متطلبات معالجة محددة للتخزين والنقل والوصول والتخلص. يتم تطبيق تصنيفات التسمية تلقائياً حيثما أمكن ومراجعتها خلال عمليات التدقيق الربع سنوية.

إقامة البيانات والسيادة

يتم تخزين بيانات العملاء في المنطقة الجغرافية المحددة في اتفاقية الخدمة ولا يتم نقلها أبداً خارج تلك المنطقة دون موافقة خطية صريحة. تبقى بيانات عملاء الاتحاد الأوروبي داخل مناطق سحابية الاتحاد الأوروبي. ندعم البنى متعددة المناطق للمنظمات ذات العمليات العالمية، مما يضمن أن كل منطقة تلبي المتطلبات التنظيمية المحلية.

الاحتفاظ بالبيانات والتخلص منها

نحتفظ ببيانات العملاء فقط للمدة المحددة في اتفاقية الخدمة بالإضافة إلى فترة سماح مدتها 30 يوماً لانتقال منظم. عند اكتمال المشروع أو إنهاء العقد، يتم حذف جميع البيانات بشكل آمن باستخدام طرق المحو التشفيري التي تجعل البيانات غير قابلة للاسترداد. يتم تقديم شهادة إتلاف عند الطلب. تتبع نسخ النسخ الاحتياطي نفس جدول الاحتفاظ وإجراءات التخلص.

إدارة المعالجين الفرعيين

نحتفظ بقائمة محدثة لجميع المعالجين الفرعيين الذين قد يصلون إلى بيانات العملاء. يتم إخطار العملاء قبل 30 يوماً من التعاقد مع أي معالج فرعي جديد مع حق الاعتراض. جميع المعالجين الفرعيين ملزمون تعاقدياً بنفس معايير حماية البيانات التي نلتزم بها. تتحقق المراجعات السنوية من الامتثال المستمر.

التوافر والأداء

99.9%
هدف اتفاقية مستوى الخدمة لوقت التشغيل

الممارسات التشغيلية

كيف نُشغّل أنظمة الإنتاج ونراقبها. هذا وصف لممارساتنا التشغيلية، وليس بثاً مباشراً للحالة.

واجهة برمجة التطبيقات
تطبيق الويب
خدمات الذكاء الاصطناعي
معالجة البيانات

تحديثات الأمان

وجدتم مشكلة أمنية؟ ندعم الإفصاح المسؤول. تحدد سياستنا النطاق وقواعد التعامل والتوقعات المتعلقة بالاستجابة. نسعى إلى الإقرار بالبلاغات الصالحة بسرعة وإلى مشاركة خطة معالجة بعد الفرز.

هوية الشركة

الكيان الذي تتعاقدون معه، قابل للتحقق في السجل العام.

الكيان القانوني
Oronts GmbH
السجل التجاري
Amtsgericht München, HRB 288224
المدير العام
رفعت القطيفان
المقر المسجل
Leopoldstr. 31, 80802 ميونخ، ألمانيا
جهة الاتصال العامة
office@oronts.com
جهة اتصال الأمن
security@oronts.com

المعالجون الفرعيون والمزودون الرئيسيون

الخدمات التي تعالج البيانات عند استخدامكم oronts.com أو العمل معنا. الأساس التعاقدي متاح عند الطلب كجزء من اتفاقية معالجة البيانات.

المزودالغرضالموقع والمنطقةالضمانة
Renderاستضافة وتقديم oronts.comالاتحاد الأوروبي (فرانكفورت)اتفاقية معالجة بيانات مع البنود التعاقدية القياسية
Google Workspaceالبريد الإلكتروني للأعمال والمستندات الداخليةالاتحاد الأوروبي (Google Ireland)اتفاقية معالجة بيانات وبنود قياسية حيث ينطبق
Google Analytics 4تحليلات الويب، تُحمَّل فقط بعد الموافقةالاتحاد الأوروبي/الولايات المتحدةمشروط بالموافقة مع إخفاء عنوان IP
OpenAIاستدلال نماذج اللغة لمساعد الموقعالولايات المتحدة/الاتحاد الأوروبياتفاقية معالجة بيانات وفق الشروط التعاقدية النموذجية للاتحاد الأوروبي، دون تدريب على المدخلات
Google Calendarجدولة الاجتماعات عبر رابط الحجزالاتحاد الأوروبي (Google Ireland)يُستخدم فقط عند الحجز
الاستمرارية والخروج

الاستمرارية والخروج

تبقون مسيطرين على ما نبنيه معًا. لا تقييد بمورد، وتسليم نظيف متى اخترتم.

الشيفرة والبيانات ملك لكم. كل مستودع وكل مخرج هو لكم منذ اليوم الأول.

تسليم كامل في أي وقت. نسلّم الشيفرة المصدرية وتعريفات البنية التحتية والتوثيق عند الطلب، دون رسوم خروج.

لا تقييد بمورد. نبني على تقنيات قياسية وقابلة للنقل كي يتمكن فريق آخر من الاستلام.

انتقال منظم خلال 30 يومًا. نرافق تسليمًا منظمًا على مدى 30 يومًا كي يكمل فريقكم أو شريككم التالي دون انقطاع.

المشتريات ومراجعة الموردين

تمرون بعملية اعتماد مورد؟ نجيب عن استبيانات الأمان ونوفر اتفاقية معالجة البيانات وهذه الصفحة كمستند قابل للطباعة. الرد خلال يوم عمل واحد.

شهادة التأمين والتحققات الخاصة بالشركة متاحة عند الطلب ضمن مراجعة المورد.

ابدأ مراجعة المورد