سياسة أمن المعلومات

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Poland

تاريخ النفاذ: 15 July 2026

الإصدار 1.0

1. نظرة عامة

تُدير شركة Exactflow Prosta Spółka Akcyjna ("الشركة") منصة ExactFlow، وهي نظام برمجيات كخدمة (SaaS) يوفّر وظائف إدارة الطلبات، وإدارة علاقات العملاء، وإدارة المستودعات للعملاء التجاريين، بالإضافة إلى سوق ExactFlow (الحل الدقيق)، والذي يقدم فيه البائعون التجاريون والمستهلكون البضائع للبيع للمشترين. وأثناء تشغيل هذه الأنظمة، تعالج الشركة المعلومات الخاصة بموظفيها وعملائها والبائعين والمشترين الذين يتعاملون عبر السوق، وتعتمد في ذلك على أطراف خارجية، بما في ذلك مزودو الاستضافة، وشركاء الدفع، وشركاء التوصيل، وقنوات السوق.

تشكّل هذه السياسة الأداة العليا لنظام إدارة أمن المعلومات في الشركة، وتخضع لها تفسيرات وتطبيقات كل سياسة فرعية تعتمدها الشركة في مجال أمن المعلومات.

2. الغرض

الغرض من هذه السياسة هو إرساء التزام الشركة بحماية سرية وسلامة وتوافر المعلومات التي تعالجها، وتفعيل التزامات الشركة بموجب اللائحة العامة لحماية البيانات (GDPR)، والتشريعات التنفيذية البولندية ذات الصلة، والالتزامات التعاقدية المستحقة للشركاء التجاريين للشركة. وتكون هذه السياسة بمثابة الأساس لسعي الشركة للحصول على شهادة ISO/IEC 27001:2022.

3. النطاق

تطبق هذه السياسة على جميع الموظفين والمقاولين والموظفين المؤقتين في الشركة، بغض النظر عن مكان عملهم؛ وعلى جميع أصول المعلومات التي يتم إنشاؤها أو استلامها أو تخزينها أو معالجتها بأي شكل آخر بواسطة الشركة؛ وعلى كل بيئة تعمل فيها أنظمة الشركة، بما في ذلك بيئات الإنتاج، والإعداد، والتطوير، والبيئات المؤسسية؛ وعلى كل طرف ثالث تتعاقد معه الشركة فيما يتعلق بالمنصة أو السوق، بما في ذلك مزودو الاستضافة، وشركاء الدفع، وشركاء التوصيل، وقنوات السوق. وتحدد سياسة إدارة مخاطر الأطراف الثالثة والشركاء المتطلبات الخاصة المطبقة على كل فئة من الأطراف الثالثة.

4.1 أهداف أمن المعلومات

تلتزم الشركة بوضع وتوفير الموارد لمراجعة أهداف أمن المعلومات القابلة للقياس سنوياً على الأقل، وعند حدوث أي تغيير جوهري في الأعمال أو تقنياتها أو البيئة التنظيمية التي تعمل فيها. وتتضمن أهداف أمن المعلومات للشركة، على سبيل المثال لا الحصر:

حماية البيانات الشخصية للبائعين والمشترين والموظفين بطريقة تتناسب مع حساسيتها، وبما يتوافق مع المادتين 5 و 32 من اللائحة العامة لحماية البيانات (GDPR).

الحفاظ على توافر الخدمات الموجهة للعملاء بما يتوافق مع أهداف التعافي المحددة في خطة استمرارية الأعمال والتعافي من الكوارث.

اكتشاف الحوادث الأمنية وانتهاكات البيانات الشخصية والاستجابة لها والإبلاغ عنها عند اللزوم خلال الفترات المحجوزة بموجب سياسة الاستجابة للحوادث والإبلاغ عن الانتهاكات، بما في ذلك فترة الـ 72 ساعة المنصوص عليها في المادة 33 من اللائحة العامة لحماية البيانات (GDPR).

التطوير المستمر لنظام إدارة أمن المعلومات المتوافق مع معيار ISO/IEC 27001:2022، بهدف الحصول على الشهادة كعلامة فارقة.

4.2 الإطار القانوني والتنظيمي

تعمل الشركة بصفتها "متحكماً" فيما يتعلق بالبيانات الشخصية لموظفيها وللبائعين والمشترين الذين تتعامل معهم مباشرة على السوق، وتعمل بصفتها "معالجاً" فيما يتعلق بالبيانات الشخصية المعالجة بناءً على التعليمات الموثقة لعميل المنصة. وتكون السلطة الإشرافية الرئيسية للشركة لأغراض اللائحة العامة لحماية البيانات هي هيئة حماية البيانات البولندية (Urząd Ochrony Danych Osobowych)، حيث يقع المقر الرئيسي للشركة في الاتحاد الأوروبي في بولندا.

تلتزم الشركة، إلى الحد المطبق، بمتطلبات إدارة المخاطر والإبلاغ عن الحوادث الخاصة بالتوجيه (EU) 2022/2555 (توجيه NIS2) وبالالتزامات المفروضة بموجب اللائحة (EU) 2024/2847 (قانون الصمود السايبري) فيما يتعلق بالمنتجات ذات العناصر الرقمية. وعندما تنشر الشركة نظام ذكاء اصطناعي، بما في ذلك النظام الذي يتفاعل مباشرة مع شخص طبيعي، تلتزم الشركة بالالتزامات المطبقة للشفافية وإدارة المخاطر بموجب اللائحة (EU) 2024/1689 (قانون الذكاء الاصطناعي).

يخضع أي نقل للبيانات الشخصية إلى مستلم مستقر خارج المنطقة الاقتصادية الأوروبية لضمانة مناسبة بموجب الفصل الخامس من اللائحة العامة لحماية البيانات (GDPR)، ولا يتم إجراء هذا النقل حتى يتم تأكيد هذه الضمانة. وتلتزم الشركة بالاحتفاظ بسجل المتطلبات القانونية والتنظيمية الذي يسجل الالتزامات المطبقة عليها والجهة المسؤولية عن إثبات الامتثال.

4.3 المبادئ الأمنية الأساسية

يتم منح الوصول إلى أصول المعلومات على أساس الحد الأدنى من الصلاحيات والحاجة إلى المعرفة، ويتم سحبه بمجرد عدم الحاجة إليه.

تطبق الضوابط الأمنية على شكل طبقات، بحيث لا يؤدي فشل ضابط واحد إلى فقدان كامل لحماية أصل المعلومات.

يتم دمج متطلبات الخصوصية والأمن في تصميم أي نظام أو ميزة جديدة منذ البداية، وبما يتوافق مع المادة 25 من اللائحة العامة لحماية البيانات (GDPR).

يجب أن يكون لكل أصل معلومات، ومخاطرة محدودة، وضابط أمني مالك مسمى ومسؤول.

عندما تشغل الشركة بنية تحتية للإنتاج عبر أكثر من بيئة استضافة واحدة، تطبق ضوابط مكافئة على كل منها دون استثناء، ولا يعتبر الضابط المنفذ في بيئة واحدة فقط منفذاً.

4.4 الحوكمة

تكون الإدارة العليا مسؤولة عن نظام إدارة أمن المعلومات وتثبت هذه المسؤولية من خلال الموافقة على هذه السياسة وضمان توفير الموارد الكافية لها.

يكون رئيس أمن المعلومات مسؤؤولاً عن التشغيل اليومي لنظام إدارة أمن المعلومات، بما في ذلك صيانة هذه السياسة وسياساتها الفرعية، وإدارة عملية إدارة المخاطر، وقيادة الاستجابة للحوادث الهامة، والرفع بتقارير للإدارة العليا عن الوضع الأمني للشركة.

لحين تعيين مسؤول حماية البيانات بموجب المادة 37 من اللائحة العامة لحماية البيانات (GDPR)، يعمل رئيس أمن المعلومات كنقطة اتصال مؤقتة للشركة لمسائل حماية البيانات.

تقوم الإدارة العليا، جنباً إلى جنب مع رئيس أمن المعلومات، ببيان مراجعة رسمية لنظام إدارة أمن المعلومات سنوياً على الأقل، وعقب أي حادث يتم تصنيفه على أنه حرج.

4.5 السياسات الفرعية

يتم تنفيذ هذه السياسة من خلال السياسات الفرعية التالية: سياسة الاستخدام المقبول، وسياسة التحكم في الوصول، وسياسة التشفير وإدارة المفاتيح، وسياسة إدارة المخاطر، وسياسة أمن الشبكات والجدران النارية، وسياسة مكافحة الفيروسات وحماية النقاط الطرفية، وسياسة الاستجابة للحوادث والإبلاغ عن الانتهاكات، وخطة استمرارية الأعمال والتعافي من الكوارث، وسياسة النسخ النسخ الاحتياطي، وسياسة الاحتفاظ بالبيانات وحذفها، وسياسة تصنيف البيانات، وسياسة حماية البيانات الشخصية، وسياسة إدارة مخاطر الأطراف الثالثة والشركاء، وسياسة التطوير الآمن، وسياسة إدارة الثغرات والإفصاح عنها، وسياسة إدارة التغيير، وسياسة التسجيل والمراقبة، وسياسة الأمن المادي والبيئي، وسياسة أمن الموارد البشرية والسرية، وسياسة التوعية والتدريب الأمني.

5. الامتثال للسياسة

يكون الامتثال لهذه السياسة إزامياً لكل شخص وطرف يدخل في نطاقها. قد يؤدي خرق هذه السياسة من قبل موظف أو مقاول إلى اتخاذ إجراءات تأديبية تصل إلى وإنهاء التوظيف أو التعاقد، وحيثما يتضمن الخرق سلوكاً غير قانوني، الإحالة إلى السلطات المختصة.

قد يؤدي خرق هذه السياسة من قبل طرف ثالث إلى تعليق أو إنهاء العلاقة التجارية، دون المساس بأي علاج آخر متاح للشركة.

يقيس رئيس أمن المعلومات الامتثال لهذه السياسة من خلال التدقيق الداخلي، والمراجعة الإدارية السنوية، والمقاييس المسجلة بموجب كل سياسة فرعية.

6. الاستثناءات

يجب توثيق أي استثناء لمتطلب محدد في هذه السياسة وتحديده بزمن والموافقة عليه مسبقاً من قبل رئيس أمن المعلومات. يُعامل الشخص الذي يتصرف بدون هذه الموافقة على أنه غير ممتثل لهذه السياسة بغض النظر عن المبرر الأساسي.

7. المعايير والسياسات والعمليات ذات الصلة

تُقرأ هذه السياسة جنباً إلى جنب مع السياسات الفرعية المشار إليها في القسم 4.5، وبيان التطبيق، وسجل المخاطر، وسجل المتطلبات القانونية والتنظيمية.

8. التعاريف والمصطلحات

"الشركة" تعني Exact Flow Prosta Spółka Akcyjna.

"المنصة" تعني نظام البرمجيات كخدمة ExactFlow، والذي يتضمن وظائف إدارة الطلبات، وإدارة علاقات العملاء، وإدارة المستودعات المقدمة للعملاء التجاريين.

"السوق" يعني سوق ExactFlow، الذي يقدم فيه البائعون التجاريون والمستهلكون البضائع للبيع للمشترين.

"أصل المعلومات" يعني أي بيانات أو نظام أو تطبيق أو جهاز أو وثيقة لها قيمة بالنسبة للشركة وتتطلب بالتالي الحماية.

"نظام إدارة أمن المعلومات" يعني نظام السياسات وتقييم المخاطر والضوابط وتحسينها المستمر الذي تدير به الشركة مخاطر أمن المعلومات، والمقيم بالإشارة إلى معيار ISO/IEC 27001:2022.

"المتحكم" يعني المتحكم بالمعنى المحدّد في المادة 4 (7) من اللائحة العامة لحماية البيانات (GDPR).

"المعالج" يعني المعالج بالمعنى المحدّد في المادة 4 (8) من اللائحة العامة لحماية البيانات (GDPR).

"الطرف الثالث" يعني أي شخص طبيعي أو اعتباري، خلاف الموظف أو المقاول أو الموظف المؤقت في الشركة، يصل إلى معلومات الشركة أو العملاء أو يخزنها أو يعالجها فيما يتعلق بالمنصة أو السوق.

"مزود الاستضافة" يعني طرفاً ثالثاً يقدم بنية تحتية سحابية تشغل الشركة عليها أنظمة الإنتاج.

"شريك الدفع" يعني طرفاً ثالثاً يعالج معاملات الدفع نيابة عن الشركة.

"شريك التوصيل" يعني طرفاً ثالثاً يقدم خدمات التوصيل أو اللوجستيات فيما يتعلق بوفاء الطلبات المقدمة عبر المنصة أو السوق.

"قناة السوق" تعني مبيعات خارجية أو قناة سوق تتكامل معها السوق.

"GDPR" تعني اللائحة (EU) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وحرية حركة هذه البيانات.

"الإدارة العليا" تعني الشخص أو الهيئة التي توجه وتتحكم في الشركة على أعلى مستوى.

9. سجل المراجعة

الإصدار 1.0 — يوليو 2026

ExactFlow Information Security Policy | ExactFlow