تخطّ إلى المحتوى
Fkah

الثقة · الأمن

الاستعداد الأمني

ما هو قائم اليوم، وما هو مخطّط، ولا شيء بينهما.

نعرض الضوابط بحالتها الحقيقية. الضابط إمّا قائم اليوم على ما هو منشور فعلا، أو مخطّط ولم ينفّذ بعد.

الإطار المرجعي هو إطار الأمن السيبراني الصادر عن البنك المركزي السعودي. الالتزام الكامل به مطلوب قبل مزاولة أي نشاط، وهذه الصفحة هي سجل التقدّم نحوه لا شهادة به.

آخر تحديث: 9 سبتمبر 2026

الضوابط

  • تشفير النقلقائم اليوم

    كل الاتصالات عبر HTTPS، مع إعادة توجيه إجبارية من HTTP وسياسة HSTS.

  • ترويسات الأمانقائم اليوم

    منع تضمين الموقع داخل إطار، ومنع تخمين نوع المحتوى، وسياسة إحالة مقيّدة، وسياسة أذونات تعطّل الكاميرا والميكروفون والموقع الجغرافي.

  • تقليل جمع البياناتقائم اليوم

    الموقع التسويقي لا يخزّن بيانات شخصية على الطرف. ما تكتبه في النماذج فقط هو ما يصلنا.

  • عزل الأسرارقائم اليوم

    مفاتيح الخدمات في متغيّرات بيئة على الخادم، ولا يرسل أي مفتاح إداري إلى المتصفّح.

  • سياسة أمان المحتوىمخطّط

    لا ترسل اليوم أي ترويسة لسياسة أمان المحتوى. ستضاف سياسة بقائمة مصادر مسموح بها قبل أن يعالج أي نموذج بيانات عميل.

  • الحماية من الإرسال الآليمخطّط

    تحقّق Cloudflare Turnstile على كل نموذج، مع تحديد معدّل الإرسال لكل عنوان.

  • المصادقة متعدّدة العواملمخطّط

    إلزامية على كل حساب إداري وعلى بوابة العملاء قبل استقبال أي بيانات عميل.

  • سجل تدقيقمخطّط

    تسجيل غير قابل للتعديل لكل وصول إلى بيانات شخصية أو مالية، بمدّة حفظ معلنة.

  • جدار حماية التطبيقاتمخطّط

    قواعد جدار حماية أمام الواجهات، مع حجب أنماط الهجوم الشائعة ومراقبة مستمرة.

  • اختبار اختراق مستقلمخطّط

    اختبار من طرف ثالث قبل التقدّم لبيئة الاختبار التنظيمية. لم يجر حتى تاريخ هذه الصفحة.

  • إدارة الثغراتمخطّط

    فحص آلي للاعتماديات، ومهل معلنة لإغلاق الثغرات بحسب خطورتها.

  • استمرارية الأعمال والتعافيمخطّط

    نسخ احتياطية مشفّرة داخل المملكة، واختبار استعادة دوري، وأهداف زمنية للتعافي: [بانتظار التعبئة]

  • الاستجابة للحوادثمخطّط

    خطة استجابة مكتوبة، وواجب إبلاغ الجهات المختصّة وأصحاب البيانات ضمن المهل النظامية.

مكان البيانات

المتطلّب: بيانات العملاء والبيانات المالية تخزّن وتعالج داخل المملكة، وكذلك نسخها الاحتياطية وبيئة التعافي.

الوضع اليوم: الموقع على شبكة Cloudflare الطرفية ولا يحمل بيانات شخصية. مدخلات النماذج والحسابات تكتب في قاعدة بيانات Neon في فرانكفورت بألمانيا، خارج المملكة.

قبل الإطلاق: تنتقل كل البيانات الشخصية والمالية إلى بنية داخل المملكة، وتحذف من أي مخزن خارجي، ويوثّق ذلك في سجل المعالجة.

ما لا ندّعيه

  • لا نملك شهادة ISO 27001 ولا تقرير SOC 2.
  • لم يجر أي تدقيق أمني مستقل ولا اختبار اختراق حتى تاريخ هذه الصفحة.
  • لا يوجد اليوم نظام إدارة أمن معلومات معتمد. عندما يوجد، سيذكر هنا باسم الجهة المصدرة وتاريخ الإصدار ونطاقه.

الإبلاغ عن ثغرة

إذا وجدت ثغرة، راسلنا قبل نشرها على: [بانتظار التعبئة]

نؤكد الاستلام خلال يومي عمل. لا نتخذ أي إجراء ضد بحث أمني حسن النية يلتزم بعدم الوصول إلى بيانات الآخرين وعدم تعطيل الخدمة.

مفتاح PGP وملف security.txt: [بانتظار التعبئة]