Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, بولندا
تاريخ النفاذ: 15 July 2026
الإصدار 1.0
تعتمد الشركة على أطراف خارجية، بما في ذلك موفرو الاستضافة، وشركاء الدفع، وشركاء التوصيل، لتشغيل المنصة والسوق التجارية. وبناءً على ذلك، فإن نسبة كبيرة من الحوادث التي يجب على الشركة التعامل معها لن تنشأ داخل أنظمتها الخاصة. تم إعداد هذه السياسة ودليل التشغيل RB-01 للاستجابة للحوادث المرفق بها مع مراعاة هذه الظروف.
الغرض من هذه السياسة هو تحديد كيفية اكتشاف الشركة للأحداث الأمنية وانتهاكات البيانات الشخصية والاستجابة لها والتعافي منها، وكيفية الوفاء بالتزاماتها وإخطار السلطة الإشرافية المختصة والأفراد المتأثرين. يُعد دليل التشغيل RB-01 للاستجابة للحوادث وثيقة تشغيلية موجزة مخصصة لاستخدام موظفي المناوبة أثناء حادث نشط؛ ولا يُفسر إيجازه على أنه يقلل من أي التزام ينص عليه في هذه السياسة.
تطبق هذه السياسة على كل حادث أمني وانتهاك للبيانات الشخصية يؤثر على المنصة أو السوق التجارية أو الأنظمة المؤسسية للشركة، بما في ذلك الحوادث التي تنشأ لدى موفر الاستضافة أو شريك الدفع أو شريك التوصيل أو يتم الإبلاغ عنها من قبلهم أولاً.
يجب على أي موظف أو مقاول أو نظام مراقبة آلي يحدد حادثًا أمنيًا مشتبهًا به الإبلاغ عنه فورًا عبر القناة المحددة في دليل التشغيل RB-01. يقوم قائد الحادث بتقييم الخطورة والنطاق دون انتظار التأكيد الكامل.
الحادث الأمني المكتشف الذي يتأكد أنه وصول غير مصرح به إلى بيانات الإنتاج، أو برامج الفدية النشطة، أو انقطاع يؤثر على جزء كبير من النظام يُصنف على أنه حرج، ويتم إشراك رئيس أمن المعلومات وقائد الحادث في غضون ثلاثين دقيقة.
الانتهاك المشتبه به للبيانات الشخصية أو بيانات العملاء، أو اختراق نظام واحد، أو حادث تم الإبلاغ عنه من قبل طرف ثالث يؤثر على بيانات الشركة، يُصنف على أنه عالٍ ويتم التعامل معه في غضون ساعتين.
الحادث الأمني المُحتوى مع وجود أدلة قليلة أو معدومة على تعرض البيانات للخطر يُصنف على أنه متوسط ويتم التعامل معه في غضون يوم عمل واحد.
مخالفة السياسات دون وجود مؤشر على الاختراق تُصنف على أنها منخفضة ويتم التعامل معها في غضون خمسة أيام عمل.
عند اكتشاف حادث أمني، تقوم الشركة باحتواء النظام المتأثر مع الحفاظ على الأدلة المطلوبة للتحقيق والإخطار التنظيمي عند الاقتضاء.
بعد الاحتواء، تقوم الشركة بإزالة سبب الحادث الأمني واستعادة الخدمة المتأثرة من نسخة احتياطية موثوقة واختُبرت استعادتها، مع التأكد من التشغيل الطبيعي قبل اعتبار الحادث الأمني منتهيًا.
خضع كل حادث أمني مصنف على أنه متوسط أو أعلى لمراجعة ما بعد الحادث، وتسجل نتائجها في سجل المخاطر.
عندما يشكل الحادث الأمني انتهاكًا للبيانات الشخصية، تقوم الشركة بإخطار هيئة حماية البيانات البولندية دون تأخير غير مبرر، وحيثما كان ذلك ممكنًا، في غضون اثنتين وسبعين ساعة من العلم بالحادث، وفقًا للمادة 33 من اللائحة العامة لحماية البيانات (GDPR)، وإذا كان من المرجح أن يؤدي الانتهاك إلى خطر كبير على حقوق وحريات الأفراد المعنيين، يتم إخطار هؤلاء الأفراد دون تأخير غير مبرر، وفقًا للمادة 34 من اللائحة.
حيثما ينطبق توجيه NIS2 على الشركة، يتم إصدار تحذير مبكر في غضون أربع وعشرين ساعة من العلم، وإشعار كامل في غضون اثنتين وسبعين ساعة، وتقرير نهائي في غضون شهر واحد.
حيثما يقع منتج يحتوي على عناصر رقمية تشغله الشركة ضمن نطاق قانون الصمود السيبراني (CRA)، يتم إصدار تحذير مبكر في غضون أربع وعشرين ساعة، وإشعار كامل في غضون اثنتين وسبعين ساعة، وتقرير نهائي في غضون أربعة عشر يومًا بالنسبة للثغرات المكتشفة المستغلة نشطًا، ويتم تقديمه عبر منصة الإبلاغ التابعة للاتحاد الأوروبي المطبقة.
عندما ينشأ حادث أمني لدى شريك دفع أو شريك توصيل أو موفر استضافة أو يؤثر عليهم، فإن التزام الشركة بالإخطار بموجب القسم 4.3 ينطبق بشكل مستقل ولا يعفى منه إخطار الطرف الثالث للشركة أو للهيئة التنظيمية الخاصة به.
يُعامل شريك التوصيل الذي يعمل كمسؤول مستقل عن معالجة بيانات المستلمين على هذا النحو لجميع الأغراض، ولن يؤدي امتثاله التزامات الإخطار الخاصة به إلى إعفاء الشركة من التزامها المنفصل فيما يتعلق بأي معالجة خاصة بالشركة تأثرت بنفس الحدث.
يتم تسجيل كل حادث أمني في سجل الحوادث الخاص بالشركة بغض النظر عن درجة خطورته.
تقوم الشركة باختبار هذه السياسة ودليل التشغيل RB-01 من خلال تمرين محاكاة نظري (tabletop exercise) سنوياً على الأقل.
الامتثال لهذه السياسة إلزامي. يتولى رئيس أمن المعلومات ملكية هذه السياسة وعملية الاستجابة للحوادث، ويدير أو يشرف على الاستجابة للحوادث الحرجة والعالية الخطورة ويحدد ما إذا كان الإخطار التنظيمي مطلوبًا.
يُعامل التأخير في الإبلاغ عن حادث أمني مشتبه به كمخالفة مستقلة لهذه السياسة، بغض النظر عن خطورة الحادث الأساسي.
لا توجد استثناءات لالتزام الإبلاغ عن أي حادث أمني مشتبه به.
أي انحراف عن فترات الإخطار المحددة في القسم 4.3 يجب تصعيده فورًا إلى رئيس أمن المعلومات والشؤون القانونية، ويتم توثيقه مع بيان سبب الانحراف.
"الحادث الأمني" يعني أي حدث أدى أو يمكن منطقياً أن يؤدي إلى المساس بسرية أصول المعلومات أو سلامتها أو توافرها.
"انتهاك البيانات الشخصية" يعني انتهاك البيانات الشخصية بالمعنى المحدد في المادة 4 (12) من اللائحة العامة لحماية البيانات (GDPR).
"العلم بالحادث" يعني النقطة التي تصبح فيها الشركة على درجة معقولة من اليقين بوقوع حادث أمني واحتمال تعرض البيانات الشخصية للخطر، وهي النقطة التي تبدأ منها فترات الإخطار المحددة في القسم 4.3.
"قائد الحادث" يعني الفرد الذي ينسق الاستجابة لحادث أمني محدد.
الإصدار 1.0 — يوليو 2026