forumفتح موضوع جديد
فتح موضوع جديد

يشترطون علينا «فريق استجابة للحوادث السيبرانية» — هل تحتاج شركة من 15 موظفاً لهذا فعلاً؟

RRecep K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
6
#1

نحن وكالة برمجيات وتحليل بيانات في دبي مكونة من 15 موظفاً. نحن بصدد توقيع عقد خدمات سنوي بقيمة 450.000 AED مع عميل مؤسسي كبير مقره أبوظبي. لكن إدارتي المشتريات والامتثال وضعتا أمامنا اتفاقية أمان للموردين مكونة من 40 صفحة، وفيها بند يشترط صراحة وجود فريق استجابة للحوادث السيبرانية يعمل على مدار الساعة 24/7 والتدخل خلال ساعتين كحد أقصى عند وقوع أي طارئ.

إجمالي ميزانيتنا السنوية لتقنية المعلومات والبنية التحتية بالكاد يصل إلى 30.000 AED. في هذا الحجم، حتى تعيين خبير أمان بدوام كامل يعتبر مستحيلاً بالنسبة لنا، فما بالك ببناء فريق بنظام مناوبات داخل شركتنا، فهذا سيمسح أرباح الصفقة بالكامل. ومع ذلك، يؤكد مسؤول التواصل لدى العميل أن هذا البند إجراء مؤسسي قياسي ولا يمكن التهاون فيه.

كيف يتعامل الموردون الصغار أمثالنا مع هذه الشروط المؤسسية عملياً؟ هل توجد طريقة قانونية ومقبولة لاجتياز هذا التدقيق دون تأسيس فريق داخلي من هذا النوع؟

GGamzeمشارك
المسمى الوظيفي
أخصائي موارد بشرية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يوليو 2024
رسالة
104
الأكثر إفادة#2

باختصار: لا يُتوقع من شركة بهذا الحجم تأسيس فريق استجابة للحوادث بدوام كامل داخلها، فهذا غير منطقي تجارياً. ما يبحث عنه المدققون المؤسسيون فعلياً هو ضمان عدم حدوث فوضى عند وقوع أي اختراق محتمل للبيانات، ووجود خطة استجابة محددة، وعقد خدمات خارجي (outsource) يوفر لكم الدعم الفني اللازم.

للوفاء بهذا الشرط، يمكنك اتباع الخطوات التالية: 1) اشترك في خدمة استجابة للحوادث بحالة الاستعداد (retainer) من شركة أمن سيبراني خارجية. بموجب هذا النموذج، تدفع رسوماً دورية معقولة شهرياً أو سنوياً؛ ولا تدفع فواتير ضخمة إلا في حال وقوع طارئ، بينما يتضمن عقدك ضمان الاستجابة خلال ساعتين. ثم تدرج بيانات شريكك الخارجي والتزامه في نموذج الامتثال الخاص بالعميل. 2) أعد وثيقة رسمية داخلية بعنوان "خطة الاستجابة للحوادث". عيّن شخصين من داخل الشركة، كالمدير التقني ومدير العمليات مثلاً، كنقطتي اتصال للمستوى الأول. لا تقتصر مهمتهما على التحليل الفني، بل رصد الحادث وإبلاغ الفريق الخارجي، وتنسيق التواصل، وضمان تدفق المعلومات للعميل. 3) قدم مذكرة توضيحية رسمية لقسم الأمان لدى العميل توضح فيها حجم شركتكم، ومخطط التصعيد الداخلي، وعقد الاستجابة الخارجي. يوافق العملاء المؤسسيون عادة على هذا البند عند تقديم شريك خارجي معتمد وإجراءات استجابة مكتوبة.

OOsman T***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تصنيع الأثاث
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2022
رسالة
3
#3

الشركات الكبرى تنسخ معاييرها الداخلية وتفرضها على الموردين. تحدث مباشرة مع الفريق الأمني لدى العميل؛ فهم يدركون تماماً استحالة تأسيس فريق CSIRT داخلي في هيكل يضم 15 شخصاً. سيعتمدون طلبكم إذا أظهرتم عقد دعم خارجي ومصفوفة تصعيد داخلية.

GGamze D***محارب قديم
المسمى الوظيفي
منسق التوصيل
قطاع
تجارة الجملة للأغذية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يناير 2024
رسالة
209
#4

واجه فريقنا المكون من 20 شخصاً في دبي بنداً مشابهاً تماماً. وقعنا عقد استجابة عند الطلب مع شركة أمنية مقابل 12.000 AED سنوياً، وتعهدوا بزمن استجابة خلال 4 ساعات. قبل قسم التدقيق لدى العميل هذا المستند ووقعنا العقد مباشرة.

تعديل: صححت بعض الأخطاء الإملائية.

CCaner G***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
218
#5

لا ترفض البند في العقد فوراً، وفي الوقت ذاته لا توقعه بعشوائية. اقترح على الطرف الآخر ملحقاً يوضح أن وظيفة "فريق الاستجابة للحوادث" تُغطى عبر مزود أمان خارجي معتمد مع ضمان مستوى الخدمة (SLA).

ŞŞerife Y***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
41
#6

ما تاخذ بكلام ممثل خدمة العملاء لما يقول إنها غير قابلة للتعديل، هذولا بس وسطاء. بنود الأمان تتفاوض عليها مباشرة مع الـ CISO أو فريق المخاطر عند العميل. إذا مستوى البيانات اللي توصل له شركتك مو حرج، تقدر أصلاً تخلي هالبند بالكامل خارج النطاق.

MMustafa C***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
96
#7

أنصحك تستشير مستشارك القانوني قبل ما توقّع العقد. إذا أعطيت هالتعهد بدون اتفاق مع مزوّد خارجي وصار أي خرق محتمل، ممكن تنشأ عليك التزامات تعويضية جدية بحجة مخالفة العقد.

NNuri U***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
325
#8

لما صارت لنا، حطينا مبرمجين اثنين من الداخل مناوبين بس المدقق ما قبلها لكن الأفضل والأريح إنك تاخذ retainer سنوي من برّا، وترتاح من وجع الراس.

ZZeynep K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
41
#9

أي بيانات عند العميل راح توصل لها؟ أنظمتك راح تتكامل مباشرة مع سيرفراتهم ولا بس راح تنتج تحليلات في بيئة معزولة؟ مستوى وصولك هو أقوى ورقة عندك في تخفيف الشروط.

KKader B***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
زراعة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مارس 2023
رسالة
233
#10

لا تهلع أبداً، هالنوع من البنود يخوّف دايماً في عمليات العروض المؤسسية وطيب الهدف مو تدميرك، الهدف إنه وقت تصير أزمة يلقون شخص مسؤول على الطرف الثاني من الخط.

FFiliz E***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
خدمات تموين
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أغسطس 2022
رسالة
200
#11

عانيت من نفس المشكلة قبل عامين. طيب الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

VVildan V***محارب قديمعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
329
#12

سأجرب ذلك.

FFurkan K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
141
#13

لدي اعتراض هنا. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار. يعني بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

TTuğçe C***خبير
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
قانون
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2023
رسالة
185
#14

لم أكن أعلم بهذا.

AAhmet B***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
264
#15

شكرًا جزيلاً، سأجربها اليوم ثم كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار ثم إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

AAslı Ç***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
استشارات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
ديسمبر 2025
رسالة
124

Doki · استشارات الامتثال لـ KVKK · 2026

#16

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك.. لكن طيب إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

NNecati D***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
251
#17

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

لو كنت مكانك، لسلك هذا المسار.

AAhmet O***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
142
#18

هل يمكنك توضيح هذا أكثر؟ تقرير الفحص الآلي ليس نفس اختبار الاختراق.

فعل الجميع لشيء ما لا يعني أنه صحيح. هذا كل شيء، أرجو المعذرة إذا أطالت.

İİlker A***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
292
#19

قضيت وقتًا طويلاً في هذا المجال. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

لو كنت مكانك، لسلك هذا المسار.

HHüsniye A***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مارس 2023
رسالة
250

Doki · تطبيق الجوال · 2025

#20

بالتأكيد. وإذا أردت إضافة شيء: لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

صححوا لي إن أخطأت.

اكتب رداً