forumفتح موضوع جديد
فتح موضوع جديد

عميل كبير يطلب تدقيقاً أمنياً قبل توقيع العقد — هل توجد قائمة تحقق نراجعها؟

SSerkan G***خبير
المسمى الوظيفي
متخصص اختبار الاختراق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
نوفمبر 2023
رسالة
154
#1

نحن شركة برمجيات B2B من 9 أشخاص ومقرنا لندن. لدينا منصة لتسهيل عمليات الموارد البشرية. حتى الآن كنا نعمل دائماً مع شركات صغيرة ومتوسطة تضم 20-50 موظفاً، ولم نواجه موضوع التدقيق الأمني إلا في حدود الأسئلة الأساسية. لكننا وصلنا الأسبوع الماضي إلى مرحلة الاتفاق النهائي على ترخيص سنوي بقيمة 85.000 جنيه إسترليني مع سلسلة متاجر تجزئة كبرى تضم 4.000 موظف في أنحاء بريطانيا.

أخبرنا قسم المشتريات بأن فريق أمن المعلومات سيتولى مراجعتنا وتدقيقنا قبل توقيع العقد، وأرسلوا استبياناً ضخماً لتقييم مخاطر الموردين يحتوي على 180 سؤالاً. لا نملك شهادة SOC 2 أو ISO 27001 حتى الآن. هل توجد قائمة تدقيق أمني ملموسة نجهزها لنتمكن من اجتياز هذا التدقيق المؤسسي بنجاح دون خسارة الصفقة؟ ما هي الإثباتات والمستندات التي يطلبها العملاء الكبار عادة من البرمجيات الصغيرة؟

NNevinمشارك
المسمى الوظيفي
مدرسة لغات
تاريخ الانضمام
أبريل 2024
رسالة
92
الأكثر إفادة#2

الجواب باختصار: يمكنك إقناع العميل المؤسسي حتى بدون وجود شهادات رسمية، فما يبحثون عنه في الواقع ليس شهادة مثالية بقدر ما هو إجراءات ملموسة تثبت تعاملك بجدية مع بياناتهم. الإجابات التي تقدمها للمدققين يجب أن تكون مدعومة دائماً بسياسات مكتوبة، أو لقطات شاشة من النظام، أو تقارير من جهات خارجية.

قائمة التدقيق الأمني الأساسية التي يجب تجهيزها تشمل البنود التالية: 1) إدارة الوصول والصلاحيات. يجب تقديم وثيقة إجراءات توضح إلزامية المصادقة متعددة العوامل (MFA) على مستوى الشركة وأنظمة الإنتاج بالكامل، ومنح الصلاحيات بحسب الدور الوظيفي، وإلغاء وصول الموظفين فور مغادرتهم العمل. 2) تشفير البيانات والنسخ الاحتياطي. وضّح أن البيانات مشفرة أثناء النقل (TLS) وأثناء التخزين (at-rest) في قاعدة البيانات؛ مع إثبات أخذ نسخ احتياطية مشفرة يومياً وإجراء اختبارات استعادة لهذه النسخ كل ثلاثة أشهر على الأقل.

3) إدارة الثغرات الأمنية. وجود تقرير ملخص تنفيذي لاختبار اختراق حديث أجرته شركة مستقلة يُعد منقذاً في هذه المفاوضات. وإن لم يتوفر، فأرفق على الأقل نتائج الفحص الآلي للثغرات مع سياسة التحديثات الأمنية التي توضح المهلة الزمنية لمعالجة الثغرات المكتشفة. 4) خطة الاستجابة للحوادث واستمرارية الأعمال. شارك خطة واضحة من 2-3 صفحات تشرح المهلة الزمنية لإخطار العميل في حال حدوث تسريب للبيانات، وكيفية إدارة الفريق التقني للأزمة. لا تكتفِ بكتابة 'نعم' على أي سؤال؛ بل أشر دائماً إلى البند المخصص في سياستكم.

SSelin K***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
تجارة إلكترونية
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2024
رسالة
42
#3

أكثر ما يزعج مدققي الشركات الكبرى هو الادعاء والتمويه. إذا ذكرت وجود طبقة أمان لا تملكها بالفعل وعجزت عن تقديم دليل حين يطلبونه، فستنتهي الصفقة فوراً. قولك: 'تتم هذه العملية يدوياً حالياً ومن المخطط أتمتتها خلال 6 أشهر' يمنحك مصداقية وثقة أكبر بكثير من تقديم معلومات غير دقيقة.

PPolat G***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
قانون
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2023
رسالة
29

Doki · استشارات تحسين محركات البحث · 2023

#4

استفد من نموذج المسؤولية المشتركة لمزود الخدمة السحابية لصالحك. في الأسئلة المتعلقة بأمان الخوادم المادية، وشهادات مراكز البيانات، وتكرار العتاد والنسخ الاحتياطي للأجهزة، يمكنك الإجابة مباشرة بالإحالة إلى الوثائق الأمنية الجاهزة الخاصة بمزود السحابة. ما لا يقل عن ثلاثين بالمئة من الأسئلة يمكن تغطيتها بهذه الطريقة.

TTaner N***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
13
#5

من لوحة التحكم المركزية، فعّلوا فوراً نهاية هذا الأسبوع إلزامية استخدام مدير كلمات المرور وMFA على جميع حسابات الشركة التي يستخدمها فريقكم. لقطات الشاشة من اللوحة التي تثبت إتمامكم لهذه الخطوة ستكون أقوى دليل لقسم المصادقة في الاستبيان.

ÖÖmerمشارك
المسمى الوظيفي
محلل مالي
تاريخ الانضمام
ديسمبر 2023
رسالة
126
#6

علقنا العام الماضي في استبيان مشابه وتأخر العقد 3 أشهر. دفعنا 3.500 sterlin وأجرينا اختبار اختراق عاجل وحصلنا على ملخص تنفيذي نظيف من صفحة واحدة. بمجرد أن أرفقنا ذلك التقرير، وافق فريق الأمان مباشرة على نصف الأسئلة التقنية في الاستبيان.

OOnur K***خبير
المسمى الوظيفي
مدير البحث والتطوير
تاريخ الانضمام
أغسطس 2023
رسالة
142
#7

يرجى الانتباه إلى أن الشركة المؤسسية ستطلب منكم بصفتكم معالج بيانات اتفاقية معالجة بيانات (DPA). يُوصى بمراجعة بنود مكان تخزين البيانات، وهوية المقاولين من الباطن، وحق التدقيق بالتعاون مع مستشاركم القانوني.

İİlknur G***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
80
#8

قد لا تنطبق عليك جميع الأسئلة الـ 180. الشركات الكبيرة ترسل نفس النموذج العام لجميع الموردين. الأسئلة التي تقع خارج نطاق تطبيقكم (مثل أمن المكاتب أو أنظمة الدخول بالبطاقات) اكتب أمامها بوضوح 'غير قابل للتطبيق (N/A)' واذكر السبب باختصار، ولا تلزم نفسك بأمور لا داعي لها.

AAleyna E***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تقنية المعلومات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2025
رسالة
140
#9

لا تقلق، هذه الاستبيانات أصبحت روتيناً في عملية البيع... إذا طلبت اجتماعاً لمدة 30 دقيقة مع مسؤول الأمان لدى العميل وأوضحت له بصراحة أنكم فريق صغير ومرن ولكنكم تتخذون الإجراءات الأساسية اللازمة لحماية بياناتهم، فستنتهي العملية بشكل أسرع بكثير.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

CCansuمشارك
المسمى الوظيفي
خبير التسويق الرقمي
تاريخ الانضمام
يناير 2024
رسالة
128
#10

الطريق الذي يبدو رخيصاً غالباً ما يكلف غالياً لاحقاً. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية. أتمنى أن يفيدك هذا.

NNeslihan B***خبير
المسمى الوظيفي
مدير مشاريع
قطاع
مستحضرات تجميل
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2025
رسالة
129
#11

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

DDilekعضو جديد
المسمى الوظيفي
مخبز حلويات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
نوفمبر 2024
رسالة
19
#12

بعد تجربة ذلك، تغيرت نظرتي للأمور. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى. مثبت بالتجربة.

ZZehra D***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2025
رسالة
44

Doki · اتفاقية صيانة الخوادم · 2024

#13

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

بالتوفيق.

ZZerrin D***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
140
#14

يجب إجراء تمييز هنا. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة. مثبت بالتجربة.

ÖÖmer Ö***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
نسيج
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2022
رسالة
76
#15

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

GGizem A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
341
#16

أنا أيضًا أوافق على هذا الرأي. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

EElif K***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
لوجستيات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2023
رسالة
74
#17

دعوني ألخص ما قيل حتى الآن. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر. بالتوفيق.

EEsra K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
1
#18

هناك نقطة لم أفهمها. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

لو كنت مكانك، لسلك هذا المسار.

YYiğit E***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
إنشاء
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مارس 2023
رسالة
3

Doki · هوية العلامة التجارية · 2026

#19

أوافق. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

ZZeynep T***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
17
#20

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

صححوا لي إن أخطأت.

اكتب رداً