Logo GH

عقود الأطراف الثالثة واتفاقات الأمن الخاصة

1) الغرض والمنطقة

الهدف: ضمان جودة الخدمات التي يمكن التنبؤ بها، وأمن البيانات وخصوصيتها، والامتثال للمخاطر التشغيلية/القانونية في العلاقات مع أطراف ثالثة والتقليل منها إلى أدنى حد.
التغطية: PSP/بوابات الدفع، CCM/العقوبات/RAP، مكافحة الاحتيال، مزودي/مجمعي الألعاب، التسويق/التحليل، السحب/CDN/الاستضافة، مراكز الاتصال، الشبكات التابعة، بالإضافة إلى المعالجات الفرعية للموردين.

2) بنية العقد (هيكل عظمي)

1. اتفاقية الخدمات الرئيسية (MSA) - مصطلحات قانونية عامة.
2. نموذج الطلب/SoW - نطاق الخدمات والأسعار والشروط والاختصاصات.
3. SLA - الأهداف والائتمانات.
4. إضافة الأمان والخصوصية - الأمان/الخصوصية، وأدوار وحدة التحكم/المعالج.
5. DPA/SCCs/DTIA - معالجة البيانات وعبر الحدود.
6. تطبيق BCP/DR - الاستعداد للخطأ والاسترداد.
7. حقوق مراجعة الحسابات/اختبار القلم.
8. التحكم في التغيير - إصدار واجهة برمجة التطبيقات/SDK والإشعارات والتوافق الخلفي.
9. الإنهاء والخروج/الانتقال - نقل/حذف البيانات والضمان والمساعدة في الهجرة.

3) جيش تحرير السودان، جيش تحرير السودان и مكتب الشؤون القانونية

وجيش تحرير السودان (الأغراض القانونية): ثابت في العقد ؛ الانتهاك - الاعتمادات/الغرامات.
SLO (الأهداف الهندسية): المستويات المستهدفة الداخلية (يمكن أن تكون أكثر صرامة من SLA).
OLA (الاتفاقات الداخلية): توزيع المسؤوليات داخل فريقنا.

3. 1 مثال جدول SLA

المؤشرالهدف (الشهر)القياسالائتمان/العقوبة
خدمة وقت التشغيل≥ 99. 9%الخارجية monitoring/P955-10٪ رسوم
زمن وصول واجهة برمجة التطبيقات P95≤ 300 ملليمتر مكعبAWS/المقاييسإصلاح. الائتمان
أخطاء 5 × x/يوم≤ 0. 1٪ من الطلباتlogs/showcaseالائتمان للفائض
حادث خطير (رد فعل)≤ 15 دقيقةبروتوكول غرفة الحربإصلاح. عقوبة
ارتفاع الحوادث (علاج)≤ 30 يومًاتقرير CAPAالعقوبة/الحق في الإنهاء
💡 الالتصاق بالأعمال: بالنسبة لمقدمي PSP/game يضيف KPI على التحويلات/الأذونات، لـ KYC - TAT/الدقة، لمكافحة الاحتيال - تغطية زمن الوصول/القرار.

4) إضافة الأمان والخصوصية (النقاط الرئيسية)

التشفير: عند الراحة/العبور ؛ (KMS/HSM)، قسم رئيسي حسب المنطقة/المستأجر.
الدخول والسجلات: حسابات مسماة، RBAC/ABAC، JIT/PAM للمديرين ؛ جذوع الأشجار غير القابلة للتغيير (WORM)، سلاسل التجزئة، سجلات التصدير عند الطلب.
التقليل إلى الحد الأدنى والإخفاء: يتم إخفاء PII افتراضيًا ؛ عدم السماح بإعادة تدوير البيانات.
الحوادث: الإخطار ≤ 72 ساعة، غرفة حرب مشتركة، الوصول إلى القطع الأثرية/جذوع الأشجار، تنسيق إخطارات المنظمين/المستخدمين.
المجهزون الفرعيون: السجل، 30 يوما ≥ الإشعار، حق الاعتراض/مراجعة الحسابات، نفس المعايير الأمنية.
عبر الحدود: DPA + SCCs/IDTA و DTIA قبل النقل ؛ موقع البيانات/المفاتيح بالاتفاق.
الاحتفاظ/الحذف: مصفوفة الاحتفاظ، تأكيد التدمير (بما في ذلك النسخ الاحتياطية) عند الإقلاع.

5) BCP/DR والمتانة

RTO/RPO: إصلاح القيم المستهدفة (على سبيل المثال، RTO ≤ 4 ساعات، RPO ≤ 15 دقيقة للمستوى 1).
الاختبارات: على الأقل 1-2 مرة في السنة ؛ توفير البروتوكولات.
التكرار الجغرافي: اشتراط تحمل الأخطاء في المناطق/المناطق.
أنماط التحلل: أوضاع التحلل الموثقة (قراءة فقط، حدود مخفضة، احتياطي رشيق).
ائتمانات الخدمة مقابل الإنهاء: التصعيد في حالة تكرار الانتهاكات (3 ضربات).

6) حقوق مراجعة الحسابات واختبارات الاختراق

مراجعة الحسابات المستندية: ISO/SOC2/PCI (عند الاقتضاء)، تقارير اختبار الاختراق، CAPA.
الفحص التقني: الخطاف الشبكي/MTLS/اختبار توقيع الإصدار، الحد الأقصى للمعدل.
التواتر: سنويا بالنسبة Tier-1/2، مخصصة للحوادث أو التغييرات الرئيسية.

7) التحكم في التغيير

إصدار API/SDK: دلالي، دعم N-1 ≥ 6-12 شهرًا

الإخطارات: رئيسية - ≥ 90 يومًا، طفيفة - ≥ 30 يومًا.
التوافق الخلفي: لا تغييرات في الكسر بدون نافذة الهجرة وصندوق الرمل.
ملاحظات الإفراج: مطلوبة ؛ بيئات الاختبار والمفاتيح.

8) المسؤولية والتعويض والسرية

الحد الأقصى للمسؤولية: الحد الأقصى الأساسي (على سبيل المثال، رسوم × 12 شهرًا)، اقتطاع لتسرب البيانات/انتهاكات القصد/الملكية الفكرية/الجزاءات.
التعويض: بالنسبة لمطالبات الأطراف الثالثة (انتهاك الملكية الفكرية/التسريب/عدم الامتثال للقانون).
السرية: فترة الحماية (مثلاً) 5 سنوات بعد الإنهاء)، نظام السر التجاري، الإفصاح المسموح به (المنظم/المحكمة).
التأمين: مزود التأمين الإلكتروني (حدود).

9) الإنهاء والخروج и الضمان

خطة الخروج: تصدير البيانات (صيغ CSV/Parquet/JSON)، المخططات، البيانات الوصفية ؛ دعم الهجرة لمدة X-day.
الحذف: تأكيد إتلاف نسخة العمل والنسخ الاحتياطية ؛ إغلاق الفعل.
الضمان: الرمز المصدري/القطع الأثرية الرئيسية لـ SDKs/الوكلاء - الإيداع لدى مزود موثوق به، شروط الكشف.

10) الشروط المالية

نموذج الفوترة: الإصلاح/الاستخدام، الحد الأدنى من الضمانات، الحد الأقصى للنمو.
ائتمانات الخدمة: ليست «علاجًا حصريًا» - نحن نحتفظ بالحق في الإنهاء/التلف.
مخاطر التركيز: خيار تعدد البائعين وموازنة حركة المرور ؛ مراجعة الأسعار عندما ينخفض جيش تحرير السودان.

11) عينات من الأصناف (شظايا)

11. 1 جيش تحرير السودان (وقت الانتظار ووقت التشغيل)

💡 على المورد أن يكفل توافر الخدمات بما لا يقل عن 99. 9 في المائة لكل شهر تقويمي ووقت P95 ≤ 300 السيدة. في حالة عدم تحقيق الأهداف، يتم تطبيق أرصدة الخدمة وفقًا للتذييل ألف. يمنح عدم الوفاء المتكرر في غضون ثلاثة أشهر متتالية العميل الحق في الإنهاء المبكر دون غرامات.

11. 2 حادثة الإخطار

💡 يجب على المورد إخطار العميل بحادث أمني يؤثر على بيانات العميل في موعد لا يتجاوز 72 ساعة من لحظة الكشف، وتقديم جدول زمني ووصف للبيانات المتضررة والتدابير المتخذة والاتصال بـ DPO. ينظم الطرفان على الفور غرفة حرب مشتركة.

11. 3 معالجات فرعية

💡 ينشر المورد ويحتفظ بسجل محدث للمعالج الفرعي ويخطر العميل بأي تغييرات قبل 30 يومًا على الأقل. وقد يعترض العميل على المعالج الفرعي الجديد ؛ وفي هذه الحالة، يتفق الطرفان على بدائل أو خطة خروج.

11. 4 التحكم في التغيير

💡 أي تغييرات كسر API/SDK تتطلب إشعارًا لمدة 90 يومًا ووضع متوافقًا N-1 لمدة 6 أشهر على الأقل، بالإضافة إلى بيئة صندوق الرمل وتعليمات الهجرة.

11. 5 حذف البيانات عند الإنهاء

💡 في غضون 30 يوما من انتهاء الخدمة، يقدم المورد تصدير البيانات ويؤكد حذف جميع النسخ، بما في ذلك النسخ الاحتياطية، باستثناء النسخ الملزمة قانونا بالاحتفاظ بها (المقيدة والمحذوفة لاحقا).

12) RACI (موسع)

النشاطصاحب العملالأمنDPO/الخصوصيةالامتثال/القانونالتمويلSRE/البياناتالمشتريات
دراسة الجدوى ومؤشرات الأداء الرئيسيةA/Rجيمجيمجيمجيمجيمجيم
تصميم SLA/SLO/KPIRA/RجيمجيمجيمRأنا
إضافة الأمان والخصوصيةجيمA/RA/RA/Rأناجيمأنا
DPA/SCCs/DTIAأناجيمA/RA/Rأناأناأنا
متطلبات BCP/DRجيمA/RجيمجيمأناRأنا
مراجعة الحسابات/حقوق الخمسةجيمA/RأأأناRأنا
التحكم في التغييرجيمA/RجيمجيمأناRأنا
الإنهاء/الخروج/الضمانA/RجيمجيمA/RA/RRR

13) القوائم المرجعية

13. 1 قبل التوقيع

  • تحديد أهمية صاحب العمل والمورد
  • الموافقة على الائتمانات الخاصة بجيش تحرير السودان/جيش تحرير السودان/جيش تحرير السودان/مؤسسة KPI
  • وقعت عليها إضافة الأمن والخصوصية DPA/SCCs/DTIA
  • تمت الموافقة على BCP/DR (RTO/RPO) وخطة الاختبار
  • حقوق المراجعة/الاختراق، سجل المعالج الفرعي مع إشعار مسبق
  • التحكم في التغيير: الإصدارات، نوافذ الهجرة، صندوق الرمل
  • خطة الخروج، ونماذج التصدير، والحذف/النسخ الاحتياطية، والضمان (إذا كانت حاسمة)
  • التمويل: نموذج الشحن، الحدود القصوى، شروط الفهرسة

13. 2 استعراض ربع سنوي (Tier-1/2)

  • تنفيذ جيش تحرير السودان/جيش تحرير السودان، حساب الاعتمادات/العقوبات
  • تحديث الشهادات/التقارير وقائمة المعالجات الفرعية
  • نتائج اختبار DR، تأكيد RTO/RPO
  • تغييرات API/SDK وتوافق N-1
  • الحوادث/نقاط الضعف، إغلاق CAPA
  • مخاطر التركيز والمتعدد المتغيرات

13. 3 الإقلاع عن متن الطائرة

  • الوصلات/المفاتيح/الخطابات الشبكية الملغاة
  • التصدير الكامل المستلم، والتحقق من السلامة
  • تأكد حذف نسخ العمل والنسخ الاحتياطية
  • شهادات الإغلاق/التسليم ؛ تحديث سجل البائعين وخريطة البيانات

14) المقاييس (KPI/KRI)

امتثال جيش تحرير السودان: ≥ 99 في المائة من الأهداف/الربع ؛ الانتهاكات المتكررة → التصعيد.
≤72ч الإخطار بالحوادث: 100٪.

دليل DR: 100٪ المستوى 1 مع اختبارات حديثة في 12 شهرًا

تغيير الاستقرار: 0 تغييرات حاسمة دون نافذة الهجرة.
الامتثال للتصدير/الحذف: تأكيدات إنهاء بنسبة 100 في المائة.
إغلاق التدقيق: ≥ 95٪ من الاكتشافات العالية مغلقة ≤ 30 يومًا.
مخاطر التركيز: حصة حركة المرور/الإيرادات لكل مورد ≤ العتبة المحددة.

15) خارطة طريق التنفيذ

الأسابيع من 1 إلى 2: جرد البائعين وتصنيفهم وأهميتهم الحرجة، نماذج بدل الإقامة المقرر للبعثات/جيش تحرير السودان/الإضافة/إدارة الشؤون السياسية، سجل المعالجات الفرعية.
الأسابيع من 3 إلى 4: الموافقة على KPI/SLO، ومتطلبات BCP/DR، وحقوق مراجعة الحسابات ومراقبة التغيير ؛ على المستوى 1.
الشهر 2: تنفيذ رصد جيش تحرير السودان، ولوحات المتابعة، والمحاسبة الائتمانية ؛ وإطلاق الاستعراضات الفصلية.
الشهر 3 +: أتمتة التحقق من الشهادة/المصطلح، واختبارات إجهاد DR، وتطوير متعدد البائعين والضمان لعمليات التكامل الحرجة.

TL; د

عقد قوي = ائتمانات واضحة لـ SLA/SLO +، إضافة أمان وخصوصية صلبة (DPA/SCCs/DTIA، سجلات، إشعارات 72 ساعة)، BCP/DR مع RTO/RPO والاختبارات، حقوق التدقيق ومراقبة التغيير، شفافية الخروج/الضمان. هذا يقلل من المخاطر ويسرع التكامل ويجعل علاقات الأطراف الثالثة قابلة للإدارة وإثبات.

Contact

اتصل بنا

تواصل معنا لأي أسئلة أو دعم.نحن دائمًا جاهزون لمساعدتكم!

Telegram
@Gamble_GC
بدء التكامل

البريد الإلكتروني — إلزامي. تيليغرام أو واتساب — اختياري.

اسمك اختياري
البريد الإلكتروني اختياري
الموضوع اختياري
الرسالة اختياري
Telegram اختياري
@
إذا ذكرت تيليغرام — سنرد عليك هناك أيضًا بالإضافة إلى البريد الإلكتروني.
WhatsApp اختياري
الصيغة: رمز الدولة + الرقم (مثال: +971XXXXXXXXX).

بالنقر على الزر، فإنك توافق على معالجة بياناتك.