Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Poland
تاريخ النفاذ: 15 July 2026
الإصدار 1.0
تُعد منصة ExactFlow وسوق ExactFlow نظامين متعددَيْ المستأجرين يتشاركان بين العديد من العملاء والبائعين والمشترين في بَنِيّةٍ تحتيةٍ مشتركة، بينما تظل بياناتُ كل طرفٍ خاضعةً للفصل المنطقي الصارم. وتعتمد سلامةُ هذا الفصل على الانضباط الذي تنتهجه الشركة في التحكم في الوصول إلى أنظمتها، بما في ذلك الوصول الممنوح لشركاء الدفع وشركاء التوصيل الذين تتكامل أنظمتهم مع أنظمة الشركة.
الهدف من هذه السياسة هو ضمان منح حق الوصول إلى أنظمة الشركة وأصول المعلومات بناءً على مبدأ الحد الأدنى من الصلاحيات والحاجة إلى المعرفة، وأن يكون مصرحًا به قبل منحه، وأن يُراجع بانتظام، ويُسحب فورًا عندما لا تدعو الحاجة إليه، استيفاءً لالتزام أمن المعالجة المنصوص عليه في المادة 32 من اللائحة العامة لحماية البيانات (GDPR).
تسري هذه السياسة على كل نظام وتطبيق وقاعدة بيانات ومخزن بيانات يدعم المنصة والسوق؛ وعلى المستخدمين البشر والهويات غير البشرية، بما في ذلك حسابات الخدمة (Service Accounts) ووسائل اعتماد الأتمتة ومفاتيح واجهة برمجة التطبيقات (API keys)؛ وعلى الوصول الممنوح لأطراف خارجية، بما في ذلك شركاء الدفع أو شركاء التوصيل، عندما تتكامل أنظمة تلك الأطراف الخارجية مع أنظمة الشركة.
يخضع الوصول إلى أصول المعلومات لمبادئ الحد الأدنى من الصلاحيات، والحاجة إلى المعرفة، والرفض الافتراضي. وتطبق هذه المبادئ بالتساوي على المستخدمين البشر وحسابات الخدمة وغيرها من الهويات غير البشرية.
تتم المصادقة على الوصول من خلال موفر هوية مركزي باستخدام تسجيل الدخول الموحد (SSO) حيثما يدعم النظام الأساسي ذلك.
تعد المصادقة متعددة العوامل (MFA) إلمامية لجميع عمليات الوصول الإدارية وذات الصلاحيات المرتفعة إلى البنية التحتية للإنتاج وكونسول موفري الخدمات السحابية، ولجميع عمليات الوصول عن بُعد إلى شبكات الشركة أو الإنتاج، ولجميع عمليات الوصول إلى الأنظمة التي تحتفظ ببيانات شخصية، وحيثما تدعم المنصة أو السوق ذلك، للحسابات الموجهة للبائعين والمشترين.
يُفضّل استخدام عامل مصادقة قائم على تطبيق أو مفتاح أمان مادي على عامل مصادقة يُرسل عبر الرسائل النصية قصيرة (SMS).
يجب حماية كل حساب بواسطة بيانات اعتماد قوية وفريدة، يتم إنشاؤها وتخزينها من خلال مدير كلمة المرور المعتمد لدى الشركة.
تخضع الجلسات الإدارية لمهل الخمول، ويتم تدوير رمّوز الجلسات (session tokens) عند تصعيد الصلاحيات وإبطالها عند تسجيل الخروج أو تغيير بيانات الاعتماد.
يتم منح الوصول من خلال التحكم في الوصول القائم على الأدوار (RBAC)، حيث ترتبط الأذونات بدور محدد يناظر وظيفة معينة، ويتم تعيين الفرد في دور بدلاً من تراكم الأذونات لديه بشكل فردي بمرور الوقت.
يُحظر الوصول ذو الصلاحيات المرتفعة (Privileged Access) إلا لمجموعة محددة وبأقل عدد من الأفراد، ويُسجَّل بتفاصيل موسعة، وحيثما يسمح النظام الأساسي بذلك، يُمنح فقط للفترة المطلوبة.
حيثما كان ذلك عمليًا، لا يجوز لأي فرد بمفرده امتلاك تحكم كامل ودون رقابة على إجراء حساس؛ وعندما يتعذر تحقيق هذا الفصل، يجب تطبيق ضابط تعويضي وتسجيل المخاطر المتبقية في سجل المخاطر.
تفرض ضوابط الوصول تفصيلاً منطقيًا صارمًا بين المستأجرين على المنصة، وبين البائعين والمشترين الأفراد على السوق، بحيث لا يجوز لأي مستخدم أو عملية أو إجراء إداري الوصول إلى بيانات طرف آخر إلا من خلال عملية دعم موثقة ومُدققة.
يجب طلب صلاحية الوصول والموافقة عليها قبل منحها، مع تحديد طالب الطلب، والنظام ومستوى الوصول المطلوب، والمسوغ التجاري. ويعد توفير الوصول دون هذا الطلب والموافقة إخفاقًا في الضوابط بغض النظر عن أقدمية طالب الطلب.
يُمنح الفرد الذي يبدأ عمله أو تعاقده صلاحية الوصول المتوافقة مع الملف التعريفي القياسي لدوره، ويجب عليه إكمال التسجيل في المصادقة متعددة العوامل قبل أول وصول له.
عند تغيير الدور، يتم سحب الصلاحيات المرتبطة بالدور السابق ومنح الصلاحيات المناسبة للدور الجديد، ولا يُسمح بتراكم الصلاحيات.
عند إنهاء الخدمة أو التعاقد، يُسحب الوصول خلال ساعتين من إخطار وظيفة تكنولوجيا المعلومات من قبل إدارة الموارد البشرية، عبر كل نظام كان يمتلك الفرد وصولاً إليه، وتُدوَّر أي بيانات اعتماد مشتركة كان يمتلك الفرد وصولاً إليها.
تُراجع صلاحيات الوصول الخاصة بالمستخدمين والصلاحيات المرتفعة كل ثلاثة أشهر على الأقل للتأكد من استمرار ضرورتها ومستواها المناسب، وتُجرى مطابقة للحسابات النشطة مع قائمة الموظفين الحالية أسبوعيًا على الأقل.
يجب تحديد نطاق حساب الخدمة أو مفتاح واجهة برمجة التطبيقات بالحد الأدنى من الأذونات المطلوبة للغرض المحدد له، ولا يجوز تضمينه في الشفرة المصدرية أو ملفات التكوين.
يقتصر الوصول الممنوح لشركاء الدفع أو شركاء التوصيل بشكل صارم على البيانات المطلوبة لأداء الوظيفة التي مُنح الوصول من أجلها.
يجب الاحتفاظ بسجل لحسابات الخدمة، ومفاتيح واجهات برمجة التطبيقات، وبيانات اعتماد وصول الأطراف الخارجية، ومراجعته جنبًا إلى جنب مع المراجعة المُجراة بموجب القسم 4.4.
لا يُسمح بالوصول الإداري عن بُعد إلى أنظمة الإنتاج إلا من خلال قنوات موثقة ومحمية بمصادقة متعددة العوامل.
لا يُسمح بالتعريض المباشر لواجهة إدارية للإنترنت العام تحت أي ظرف من الظروف.
الامتثال لهذه السياسة إلزامي. تتولى إدارة الأمن مسؤولية المراجعات الدورية للوصول ومراقبة استخدام الصلاحيات المرتفعة؛ وتتولى إدارة تكنولوجيا المعلومات مسؤولية إمداد الوصول وسحبه وفقًا للطلبات المعتمدة.
يجب توثيق أي استثناء لهذه السياسة والموافقة عليه مسبقًا من قبل رئيس أمن المعلومات (CISO)، مع تسجيل السبب والحد الزمني إن وجد.
ُيقصد بـ "التحكم في الوصول" (Access Control) الوسيلة التي يتم من خلالها منح الحق في استخدام أصل معلومات أو عرضه أو التفاعل معه أو تقييده أو سحبه.
ُيقصد بـ "الحد الأدنى من الصلاحيات" (Least Privilege) المبدأ الذي يقضي بوجوب قصر الوصول على الحد الأدنى اللازم لأداء الدور.
ُيقصد بـ "الوصول ذو الصلاحيات المرتفعة" (Privileged Access) حقوق الوصول التي تتجاوز حقوق المستخدم القياسي، بما في ذلك الوصول الإداري إلى البنية التحتية أو قواعد البيانات أو أدوات الأمن.
ُيقصد بـ "المصادقة متعددة العوامل" (Multi-Factor Authentication) المصادقة التي تتطلب إثباتين مستقلين أو أكثر لإثبات الهوية.
ُيقصد بـ "حساب الخدمة" (Service Account) هوية غير بشرية يستخدمها نظام أو عملية مؤتمتة للوصول إلى نظام آخر.
الإصدار 1.0 — يوليو 2026