إرشادات الأمان الخاصة بشركة Miovision Technologies
1. إرشادات الأمان.
1.1 برنامج أمن المعلومات.تطبق Miovision برنامجًا مخصصًا لأمن المعلومات يتوافق مع المعايير والأطر الصناعية المعترف بها تجاريًا لضمان سرية وسلامة وتوافر بيانات العملاء. وتستخدم Miovision مجموعة من الضوابط التقنية والمادية والإدارية المصممة لمنع الكشف غير المصرح به عن البيانات الحساسة أو تعديلها أو إتلافها.
1.2 إدارة البيانات. تستفيد Miovisionمن عمليات محددة لتخزين بيانات النظام وأمنها واستخدامها وإدارتها، على النحو التالي:
(أ) يتم إجراء نسخ احتياطية منتظمة لبيانات العملاء الهامة وفقًا للقوانين المعمول بها.
(ب) يتم تشفير البيانات الحساسة سواء أثناء نقلها أو عند تخزينها.
(ج) ستقوم شركة «ميوفيجن» بإخطار العميل بأي طلبات تتعلق بالبيانات تتضمن بيانات العميل، صادرة عن الهيئات التنظيمية أو هيئات إنفاذ القانون، ما لم يحظر القانون ذلك.
(د) عند إنهاء هذه الاتفاقية وبناءً على طلب خطي من العميل، ستقوم Miovision بإعادة بيانات العميل أو حذفها أو إتلافها، حيثما كان ذلك معقولاً من الناحية التقنية. ومع ذلك، إذا كان القانون يقتضي من Miovision الاحتفاظ ببيانات العميل، أو إذا كانت بيانات العميل مخزنة بطريقة لا تسمح بإعادتها أو إتلافها بسهولة دون التأثير على البيانات الأخرى، فستواصل Miovision حماية بيانات العميل وفقًا لشروط أي اتفاقية خدمات رئيسية وهذه الإرشادات، وستقصر أي استخدام لها على الغرض من هذا الاحتفاظ
(هـ) يجوز لشركة Miovision تجميع واستخدام بيانات العميل (المشار إليها فيما يلي بـ«بيانات العميل المجمعة») لأغراض التحليلات أو التسويق أو تحليل القطاع أو لأغراض تجارية أخرى في إطار تقديم منصة Miovision؛ شريطة ألا يتم في أي وقت من الأوقات تحديد هوية العميل أو أي مستخدم مصرح له أو أي عميل و/أو العمليات التجارية للعميل أو عملائه عند مراجعة بيانات العميل المجمعة.
1.3 أمن البيانات. تطبق Miovision برنامجًا مخصصًا لأمن المعلومات يفي بجميع متطلبات القوانين المعمول بها، وهو مصمم لحماية Miovision وأنظمتها وبيانات العملاء، ويتضمن العناصر التالية:
(أ) الشبكة: تحافظ Miovision على بنية تحتية لأمن الشبكات ملائمة للقطاع، بما في ذلك جدران الحماية وتقنيات كشف التسلل والتفتيش.
(ب) التسجيل: تقوم Miovision بتسجيل سجلات النظام وحفظها وفحصها للكشف عن أي أنشطة ضارة أو غير عادية.
(ج) التحكم في الوصول: تلتزم Miovision بمبدأ «أقل امتياز ممكن». ويقتصر الوصول إلى النظام على ما يلزم لموظفي Miovision لأداء مهامهم.
(د) مكافحة الفيروسات/البرامج الضارة: تستخدم Miovision تقنيات على مستوى المضيف والشبكة للكشف عن الأنشطة الضارة التي تقوم بها البرامج غير المصرح بها ومنعها. ويتم تحديث قوائم تعريفات الفيروسات بانتظام.
(هـ) إدارة الثغرات الأمنية: تقوم Miovision بانتظام بمراجعة وتقييم مكونات النظام للكشف عن نقاط الضعف. ويتم معالجة نقاط الضعف التي يتم تحديدها باستخدام نهج تحديد الأولويات القائم على المخاطر. وستقوم Miovision بإدراج الكشف عن نقاط الضعف ومعالجتها كجزء من دورة تطوير البرمجيات.
(و) تدقيق الأنظمة: ستجري Miovision عمليات تدقيق داخلية وخارجية منتظمة للأنظمة والبيانات، بما يتماشى مع معايير ولوائح القطاع. ويجوز للعملاء، مرة واحدة في السنة على الأكثر، أن يطلبوا كتابةً الاطلاع على جميع الوثائق المعقولة المتعلقة بسياسة Miovision وإجراءاتها. وتحتفظ Miovision بالحق في رفض أي طلب لتقديم معلومات تشكل خطرًا أمنيًا غير مبرر على Miovision أو عملائها.
(ز) اختبار الاختراق: تجري Miovision اختبارات اختراق داخلية وخارجية. ويجب أن يتم تنسيق اختبارات الاختراق التي يجريها العميل أو أي طرف ثالث على أنظمة Miovision مع فريق أمن المعلومات في Miovision والحصول على موافقته عليها.
(ح) التوعية الأمنية: يُعد التدريب على الوعي الأمني إلزامياً لموظفي Miovision ويتم إجراؤه بانتظام. ويشارك الموظفون في التدريب على الوعي الأمني كجزء من عملية توجيه الموظفين الجدد في Miovision، ثم سنوياً بعد ذلك.
(1) إدارة الحوادث: تتبع Miovision عملية محددة للتعامل مع حوادث أمن المعلومات وإدارتها.
(ي) الإخطار بحدوث خرق أمني: ستقوم Miovision بإخطار العملاء في الوقت المناسب بأي كشف أو فقدان أو تغيير عرضي أو متعمد لبيانات العملاء من قبل أطراف غير مصرح لها، على أن يتم ذلك في جميع الأحوال في غضون ثمان وأربعين (48) ساعة من علمها بوقوع حادث أمني للبيانات (كما هو محدد في هذه الوثيقة)، ما لم يحظر القانون ذلك. تلتزم Miovision بتزويد العميل بوصف تفصيلي لحادث أمن البيانات، ونوع بيانات العميل التي كانت موضوع الحادث، وبقدر ما يكون معروفًا لدى Miovision، هوية كل فرد متأثر، بمجرد توفر هذه المعلومات أو جمعها، بالإضافة إلى جميع المعلومات الأخرى والتعاون الذي قد يطلبه العميل بشكل معقول فيما يتعلق بحادث أمن البيانات. يتعين على الطرفين التعاون في تحديد ما إذا كان الإخطار للأفراد المتضررين و/أو السلطات الحكومية مطلوبًا بموجب القوانين المعمول بها. إذا كان الإخطار مطلوبًا، يتعين على Miovision دفع جميع التكاليف المعقولة المترتبة على هذه الإخطارات. لأغراض هذه الفقرة، يُقصد بـ«حادث أمن البيانات»أي وصول أو حيازة أو سرقة أو إتلاف أو إفشاء عرضي أو غير مصرح به أو غير قانوني لبيانات العميل، يحدث أثناء وجود بيانات العميل هذه في حوزة Miovision أو تحت سيطرتها، أو تحت سيطرة طرف ثالث متعاقد مع Miovision لتقديم أي جزء من الخدمات المنصوص عليها في هذه الاتفاقية.
(ك) التخفيف.توافق Miovision على اتخاذ إجراءات فورية، على نفقتها الخاصة، للتحقيق في أي حادث أمني يتعلق بالبيانات، ولتحديد آثار هذا الحادث ومنعها والتخفيف من حدتها، وكذلك، بموافقة خطية مسبقة من العميل، تنفيذ أي إجراءات استعادة أو أي إجراءات أخرى ضرورية لمعالجة الحادث الأمني المتعلق بالبيانات.
(ل) الدعاية.لا يجوز لشركة Miovision إصدار أو نشر أو إتاحة أي بيان صحفي أو أي اتصال آخر لأي طرف ثالث بشأن حادثة أمنية تتعلق ببيانات العميل دون موافقة أو طلب خطي مسبق من العميل، ما لم تنص أي قوانين سارية على خلاف ذلك، شريطة أن تقوم شركة Miovision، إلى أقصى حد يسمح به القانون، بإخطار العميل على الفور بهذا الإفصاح المطلوب، وأن تتعاون مع العميل للطعن في نطاق الإفصاح أو تقليصه.
(م) التعاون. تلتزم شركة Miovision بتقديم التعاون والمساعدة الكاملين للعميل لتمكينه من الوفاء بالتزاماته التي تتيح للأفراد المتضررين من حادث أمن البيانات ممارسة حقوقهم بموجب القوانين المعمول بها. وتلتزم شركة Miovision بإخطار العميل في غضون ثلاثة (3) أيام عمل بجميع المراسلات التي تتلقاها من أي فرد متضرر يسعى إلى ممارسة حقه فيما يتعلق بحادث أمن البيانات.
1.4 سياسات أمن المعلومات؛ الإجراءات القياسية.دون تقييد عمومية البند 1.3 من هذه الوثيقة أو أي أحكام أخرى في أي اتفاقية أو أي بيان عمل، يتعين على Miovision أن تضع سياسات ومعايير وعمليات وإجراءات لأمن المعلومات تتوافق مع معايير الصناعة، بما في ذلك الممارسات الرائدة التالية حيثما ينطبق ذلك:
1.4.1 حماية جميع بيانات العملاء الموجودة على الأنظمة التي تديرها شركة Miovision أو التي تُدار لصالحها، أو التي تكون في حوزة شركة Miovision أو تحت سيطرتها، طالما كان ذلك مطلوبًا وبالقدر المطلوب وفقًا لشروط هذه الاتفاقية؛
1.4.2 نقل بيانات العملاء في شكل مشفر باستخدام خوارزميات التشفير المتبعة في القطاع وطرق آمنة أخرى مثل الشبكة الخاصة الافتراضية وتشفير البيانات المخزنة، وما إلى ذلك؛
1.4.3 حماية السلامة المادية وحالة جميع الوسائط التي في حوزة شركة Miovision أو تحت سيطرتها، والتي تحتوي على معلومات سرية خاصة بالعميل أو أصول العميل أو بيانات العميل؛
1.4.4 ضمان أن تكون لدى Miovision أنظمة منطقية ومادية للتحكم في الوصول، تشمل وسائل لتحديد هوية الأفراد والتحقق من صحتها قبل السماح بالوصول إلى أنظمة العميل وبيانات العميل؛
1.4.5 ضمان أن تقوم الأنظمة والتطبيقات التي تعالج بيانات العملاء بإنشاء سجلات تدقيق يمكن مراجعتها للتحقق من سلامة البيانات، وكذلك لتحديد أي خرق أمني؛
1.4.6 تقييد الوصول إلى البيانات والمعلومات والملفات والبرامج المخزنة على أجهزة الكمبيوتر الخاصة بالعميل والشركات التابعة له، بحيث لا تكون هذه العناصر متاحة إلا لشركة Miovision وممثليها على أساس «الحاجة إلى المعرفة»؛
1.4.7 ضمان ألا يتم تثبيت سوى البرامج المرخصة بشكل صحيح على الأنظمة المستخدمة في أعمال العميل؛
1.4.8 ضمان خلو الأنظمة من البرامج الضارة التي يمكن استخدامها لتهديد أمن بيانات العميل، وعلى شركة Miovision إجراء فحص دوري للأنظمة للكشف عن هذه البرامج الضارة وإزالتها؛ و
1.4.9 ضمان اختبار أحدث تحديثات البرامج والأجهزة والتصحيحات وتطبيقها على هذه الأنظمة من أجل معالجة جميع الثغرات الأمنية المعروفة خلال فترة زمنية معقولة من الناحية التجارية.
1.5 تأمين الأمن السيبراني / الخصوصية.يتعين على Miovision الحفاظ على تغطية تأمينية لأمن الشبكة والخصوصية خلال مدة سريان هذه الاتفاقية للعميل بمبلغ لا يقل عن مليوني دولار (2,000,000 دولار) لكل حادثة وما لا يقل عن خمسة ملايين دولار (5,000,000 دولار) إجمالاً.
1.6 التعاريف.المصطلحات المكتوبة بأحرف كبيرةالتي لم يتم تعريفها في هذه الوثيقة يكون لها المعنى المحدد لها في اتفاقية الخدمات الرئيسية