01احصروا الاطلاع على السجلات الحساسة في الأشخاص المعنيين
يتضمن CerthixED مساحة عمل مخصصة لحماية الطلبة، مع تقييد الوصول إلى ملفات الحالات. حدّدوا الأشخاص المخوّلين بتسجيل المعلومات الحساسة ومراجعتها واتخاذ الإجراءات بشأنها. أثناء التقييم، راجعوا صلاحيات الوصول لكل دور وموقع، بما في ذلك كيفية تعديلها عند تغيّر المسؤوليات.
02افصلوا بين تصفح الموقع وسجلات التطبيق
هذا الموقع التسويقي منفصل عن تطبيق CerthixED وقاعدة بياناته. تعرض مشاهد المنتجات فيه أمثلة توضيحية لسير العمل، ولا تتيح للزوار الوصول إلى سجلات العملاء الفعلية. لا يزال نموذج طلب العرض التوضيحي على الموقع في وضع المعاينة، ولا يرسل التفاصيل التي تُدخل فيه.
03اتفقوا على مكان استضافة بيانات تطبيقكم
يشمل التخطيط للنشر خدمات AWS وMicrosoft Azure وGoogle Cloud، مع متطلبات إقليمية تغطي أوروبا والولايات المتحدة والإمارات العربية المتحدة والمملكة العربية السعودية وقطر. أكّدوا في اتفاقيتكم مزوّد الخدمة والمنطقة وإعدادات الخدمة المحددة. وراجعوا مواقع النسخ الاحتياطية، وصلاحيات وصول فريق الدعم، ومعالجة البيانات عبر الحدود، إلى جانب موقع قاعدة البيانات الرئيسية.
04اطلبوا أدلة على الضوابط التي تحتاجون إليها
اعرضوا متطلباتكم المتعلقة بأمان تسجيل الدخول، ومراجعات صلاحيات الوصول، والتشفير، وسجلات التدقيق، والنسخ الاحتياطي، واستعادة البيانات والخدمة خلال المراجعة التقنية. تأكّدوا من الضوابط التي تنطبق على الإعدادات المقترحة لكم، واطلبوا الوثائق الداعمة. لا تؤكد هذه الصفحة الحصول على شهادة أمنية مستقلة، أو نتيجة اختبار اختراق، أو مدة مضمونة للاستعادة.
05حدّدوا المسؤوليات قبل الإطلاق
اتفقوا على الجهة التي تدير صلاحيات المستخدمين، وتستجيب للحوادث، وتتولى صيانة الخدمة، وتعالج تصدير البيانات أو حذفها. وثّقوا ترتيبات الإخطار، ومتطلبات الاحتفاظ بالبيانات، وآلية مراجعة التغييرات. واحتفظوا بمتطلبات الأمن المعتمدة مع اتفاقية النشر.
06قيّموا الحل دون كشف معلومات حساسة
استخدموا نماذج فارغة أو أمثلة تمثيلية عند مناقشة سير العمل لديكم. لا تُدخلوا معلومات عن الطلبة أو الموظفين أو الصحة أو حالات حماية الطلبة، أو كلمات مرور أو أي معلومات حساسة أخرى، في نموذج العرض التوضيحي التسويقي. نسّقوا الاستفسارات الأمنية السرية عبر ممثل Certhix الذي تتعاملون معه حاليًا.