خطة خصوصية البيانات وأمنها لدى شركة ستوك-تراك إنك
- وضح كيف ستنفذ متطلبات تعاقدية حماية البيانات والخصوصية المنطبقة طوال مدة العقد.
- تُخزَّن بيانات ستوك-تراك في منشأة استضافة مُدارة باحتراف، معتمدة وفق معيار النوع 2 وSOC 2. ويتم حذف المعلومات الشخصية للطلاب تلقائيًا بعد سنة واحدة من عدم نشاط المستخدم. وقد عيّنت ستوك-تراك موظفين محددين مسؤولين عن ضمان الامتثال لاتفاقياتها المتعلقة بخصوصية البيانات وأمنها، فضلًا عن السعي إلى الالتزام بمعايير الخصوصية والأمن الوطنية للبيانات. وقد خصص فريق إدارة ستوك-تراك الموارد اللازمة للتأكد من تنفيذ هذه الأهداف وتحقيقها بصورة مستمرة.
- حدِّد الضمانات والممارسات الإدارية والتشغيلية والتقنية التي لديك لحماية المعلومات الشخصية القابلة للتعريف.
- طبّقت ستوك-تراك إجراءات لضمان جمع أقل قدر ممكن من المعلومات الشخصية للطلاب. وتتم حماية البيانات عبر جدار حماية، كما تُشفَّر أثناء النقل وعند التخزين. ويخضع جميع موظفيها لتدريب على إجراءات أمن البيانات والخصوصية، وقد وقّعوا اتفاقيات سرية. كما تجري ستوك-تراك بانتظام عمليات تدقيق أمني تُنفذها جهات مستقلة من الطرف الثالث، ثم تتابع لمعالجة أي ثغرات قد تُكتشف.
- بيّن التدريب الذي يتلقاه موظفوك وأي متعاقدين من الباطن مشاركين في تقديم الخدمات بموجب العقد، بشأن القوانين الفيدرالية وقوانين الولاية التي تحكم سرية المعلومات الشخصية القابلة للتعريف.
- نحن نلزم جميع الموظفين بإكمال برنامج تدريب على التوعية الأمنية، وكذلك حضور جلسات تدريبية عند الحاجة تغطي موضوعات محددة ذات صلة بالأمن.
- وضّح إجراءات التعاقد التي تضمن أن يكون موظفوك وأي متعاقدين من الباطن ملتزمين، كحد أدنى، بموجب اتفاقية مكتوبة بمتطلبات العقد.
- يُطلب من جميع الموظفين توقيع اتفاقيات سرية، إضافةً إلى الإقرار بأنهم أكملوا التدريب الأمني. كما لدى ستوك-تراك اتفاقيات سارية مع أي متعاقدين من الطرف الثالث قد يكون لديهم وصول إلى المعلومات الشخصية القابلة للتعريف.
- حدِّد كيف ستدير أي حوادث تتعلق بأمن البيانات وخصوصيتها وتمسّ المعلومات الشخصية القابلة للتعريف، واصفًا أي خطط محددة لديك للتعرّف على الاختراقات و/أو الإفصاحات غير المصرح بها، والوفاء بالتزاماتك بالإبلاغ عن الحوادث إلى الهيئة التعليمية.
- أنشأت ستوك-تراك خطة رسمية للاستجابة للحوادث لتوفير نهج منظم ومحدد جيدًا للتعامل مع الاختراقات الأمنية.
- صف كيف سيتم نقل البيانات إلى الهيئة التعليمية عندما لا تعود بحاجة إليها للوفاء بالتزاماتك التعاقدية، إن كان ذلك منطبقًا.
- تُحذف المعلومات الشخصية القابلة للتعريف بعد سنة واحدة من عدم النشاط أو خلال 30 يومًا عند تقديم طلب كتابي من الهيئة التعليمية.
- صف ممارسات الإتلاف الآمن لديك وكيف سيتم تقديم شهادة الإتلاف إلى الهيئة التعليمية.
- يتم حذف البيانات الشخصية التي يمكن التعرف بها على الفرد بعد سنة واحدة من عدم النشاط. ستوفر «ستوك-تراك» شهادة خطية تفيد بحذف هذه البيانات الشخصية عند الطلب من الجهة المسؤولة عن التقييم.
- وضّح كيف يتوافق برنامج/ممارسات أمن البيانات والخصوصية لديك مع السياسات المعمول بها لدى الجهة المسؤولة عن التقييم.
- تتم حماية بيانات المعلومات الشخصية التي يمكن التعرف بها على الفرد داخل منشأة آمنة من نوع SOC Type II. جميع بيانات المعلومات الشخصية التي يمكن التعرف بها على الفرد مُشفّرة ولا يمكن الوصول إليها إلا من قبل الموظفين المخولين والمدرَّبين تدريبًا مناسبًا والخاضعين لاتفاقيات سرية. لا تشارك «ستوك-تراك» بيانات المعلومات الشخصية التي يمكن التعرف بها على الفرد مع أي أطراف ثالثة ولا تكشفها، وتحذف هذه البيانات بعد 12 شهرًا من عدم النشاط أو بناءً على طلب خطي من الجهة المسؤولة عن التقييم. لدى «ستوك-تراك» فريق مسؤول عن أمن البيانات والخصوصية، كما تجري عمليات تدقيق أمني بانتظام للتأكد من الالتزام بالمعايير المناسبة.
- وضّح كيف يتوافق برنامج/ممارسات أمن البيانات والخصوصية لديك بشكل جوهري مع إطار NIST CSF v1.1 باستخدام مخطط الإطار أدناه
| الوظيفة | الفئة | ردّ المتعاقد |
| التحديد (ID) | إدارة الأصول (ID.AM): تُحدَّد البيانات والموظفون والأجهزة والأنظمة والمرافق التي تمكّن المؤسسة من تحقيق الأغراض التجارية وتُدار بما يتسق مع أهميتها النسبية لأهداف المؤسسة واستراتيجية المخاطر الخاصة بها. | تستفيد «ستوك-تراك» من خدمات مزوّد استضافة مُدار بالكامل. تقع الخوادم وقواعد البيانات في منشأة من نوع SOC 2، والتي تخضع لعمليات تدقيق أمني منتظمة. جميع الخوادم تقع خلف جدار حماية، كما يجب أن يمرّ أيّ مرور وارد أيضًا عبر جدار الحماية الوقائي ضد هجمات حجب الخدمة الموزعة (DDoS) من Imperva. لن يتمكّن من الوصول إلى بيانات المعلومات الشخصية التي يمكن التعرف بها على الفرد إلا الموظفون المخوّلون عبر اتصال VPN آمن (يتطلب مصادقة متعددة العوامل وكلمات مرور آمنة). جميع بيانات المعلومات الشخصية التي يمكن التعرف بها على الفرد مُشفّرة أثناء التخزين وأثناء النقل. جميع الموظفين والمتعاقدين الذين لديهم وصول إلى هذه البيانات يخضعون لاتفاقيات سرية موقّعة، ويتلقون تدريبًا على الالتزام بسياسات وإجراءات الأمان القياسية في القطاع. تتم مراقبة الخوادم بالكامل، كما يتم تحديث أنظمة التشغيل بانتظام حسب الحاجة. ويتم نسخ جميع البيانات احتياطيًا يوميًا خارج الموقع. |
| بيئة الأعمال (ID.BE): تُفهَم مهمة المؤسسة وأهدافها وأصحاب المصلحة وأنشطتها وتُحدَّد أولوياتها؛ وتُستخدم هذه المعلومات لإرشاد أدوار الأمن السيبراني ومسؤولياته وقرارات إدارة المخاطر. | تضع «ستوك-تراك» الأهداف والمؤشرات والأولويات التنظيمية على أساس منتظم. ويوجد فريق مسؤول عن إدارة جميع جوانب الحفاظ على المعايير الصناعية لخصوصية البيانات وأمنها. ويمكن التواصل مع الفريق عبر إرسال بريد إلكتروني إلى privacy@stocktrak.com. كما يستخدم الفريق أيضًا 3الثالث متخصصي الأمن السيبراني من الأطراف الثالثة عند الحاجة وبشكل مؤقت. | |
| الحوكمة (ID.GV): السياسات والإجراءات والعمليات اللازمة لإدارة ومراقبة المتطلبات التنظيمية والقانونية ومتطلبات المخاطر والبيئة والعمليات الخاصة بالمؤسسة مفهومة وتوجّه إدارة مخاطر الأمن السيبراني. | تتخذ ستوك-تراك تدابير قائمة، بما في ذلك السياسات والإجراءات، لحماية المعلومات الشخصية القابلة للتعريف (PII) من الفقدان، وسوء الاستخدام، والوصول غير المصرح به، والإفصاح، والتعديل، والإتلاف. لدينا سياسات أمنية قائمة يجب على جميع الموظفين الالتزام بها، إلى جانب أدوار محددة بوضوح لأنظمة المعلومات داخليًا ومع المتعاقدين الخارجيين. | |
| تقييم المخاطر (ID.RA): تدرك المؤسسة مخاطر الأمن السيبراني على العمليات المؤسسية، بما في ذلك المهمة والوظائف والصورة أو السمعة، وعلى الأصول المؤسسية والأفراد. | تتعاون ستوك-تراك بانتظام مع شركة متخصصة في الأمن السيبراني لإجراء تدقيق داخلي، وتقوم بمعالجة الثغرات المحددة بناءً على تقييم للمخاطر. نتلقى معلومات من مصادر متنوعة حول التهديدات والثغرات، ونقوم بمعالجة الثغرات وفقًا لمستويات المخاطر المحددة على الأعمال. كما تتم مراجعة جميع اتفاقيات خصوصية البيانات الجديدة من قبل الإدارة العليا قبل إبرامها. | |
| استراتيجية إدارة المخاطر (ID.RM): تُحدَّد أولويات المؤسسة والقيود ومستويات تحمل المخاطر والافتراضات وتُستخدم لدعم قرارات المخاطر التشغيلية. | تتعاون ستوك-تراك مع شركة متخصصة في الأمن السيبراني لإجراء تدقيق منتظم لتحديد الثغرات. نقيم المخاطر المرتبطة بهذه الثغرات لتحديد مستويات تحملنا للمخاطر ومعالجة المشكلات وفقًا لذلك. | |
| إدارة مخاطر سلسلة التوريد (ID.SC): تُحدَّد أولويات المؤسسة والقيود ومستويات تحمل المخاطر والافتراضات وتُستخدم لدعم قرارات المخاطر المتعلقة بإدارة مخاطر سلسلة التوريد. وقد وضعت المؤسسة العمليات اللازمة لتحديد مخاطر سلسلة التوريد وتقييمها وإدارتها، وطبقتها. | تدرك الإدارة العليا في ستوك-تراك جميع مخاطر سلسلة التوريد، ولديها اتفاقيات تعاقدية مع جميع الموردين الخارجيين. ويُعاد تقييم الموردين والشركاء من الأطراف الثالثة بانتظام للتأكد من التزامهم بالتزاماتهم التعاقدية. | |
| الحماية (PR) | إدارة الهوية والمصادقة والتحكم في الوصول (PR.AC): يُقصر الوصول إلى الأصول المادية والمنطقية والمرافق المرتبطة بها على المستخدمين والعمليات والأجهزة المصرح لهم، وتُدار بما يتسق مع مستوى المخاطر المقدَّر للوصول غير المصرح به إلى الأنشطة والمعاملات المصرح بها. | يتطلب مركز بيانات شركة ستوك-تراك دخولًا باستخدام بطاقة تعريف للحد من الدخول إلى من يحتاجون إلى الوصول بحكم وظائفهم. يجب التحقق من هوية الزوار ومرافقتهم داخل المرفق. يتطلب الوصول عن بُعد مصادقة متعددة العوامل ويقتصر على من يحتاجون إليه. ويتمكّن هؤلاء الموظفون المقيَّدون من الوصول إلى قاعدة البيانات عبر اتصال VPN آمن. كما توجد إجراءات لمنح الوصول وإلغائه للموظفين والمقاولين المحددين. |
| التوعية والتدريب (PR.AT): يُقدَّم لموظفي المؤسسة وشركائها تعليم توعوي بالأمن السيبراني، كما يتم تدريبهم على أداء مهامهم ومسؤولياتهم المتعلقة بالأمن السيبراني بما يتسق مع السياسات والإجراءات والاتفاقيات ذات الصلة. | يُلزم جميع موظفي ستوك-تراك بإكمال برنامج تدريبي أولي ومستمر بشأن خصوصية البيانات وأمنها للتعامل مع المعلومات الشخصية. لدى جميع الموظفين بيانات دخول فريدة للوصول إلى المعلومات الشخصية عبر اتصال VPN آمن (يتضمن المصادقة متعددة العوامل)، ويقتصر الوصول على الموظفين الذين تتطلب مهامهم ذلك في السياق المعتاد للعمل. ويشكّل أعضاء الفريق التنفيذي وفريق تقنية المعلومات وفريق التطوير جزءًا من فريق الاستجابة للحوادث، وهم على دراية بالإجراءات اللازمة التي يجب اتخاذها في حال حدوث خرق للأمن السيبراني. | |
| أمن البيانات (PR.DS): تُدار المعلومات والسجلات (البيانات) بما يتسق مع استراتيجية المخاطر الخاصة بالمؤسسة لحماية سرية المعلومات وسلامتها وتوافرها. | يستضافُت قاعدة بيانات ستوك-تراك ضمن مرافق شركة TierPoint، كما تُشفَّر البيانات أثناء التخزين وأثناء النقل. وهذه الخوادم الآمنة مُرقَّعة ومؤمَّنة بنقاط نهاية مُدارة. وتوجد إجراءات لحذف المعلومات الشخصية القابلة للتعريف تلقائيًا بعد سنة واحدة من عدم نشاط المستخدم. ويتطلب كل وصول إلى البيانات بيانات دخول فريدة. ويُبقي اختصاصي تقنية المعلومات جردًا محدَّثًا للأصول المادية والبرمجية، كما يراقب السعة ويتحقق من التنبيهات التي يولدها النظام. | |
| عمليات وإجراءات حماية المعلومات (PR.IP): تُحافَظ السياسات الأمنية (التي تتناول الغرض والنطاق والأدوار والمسؤوليات والتزام الإدارة والتنسيق بين الكيانات التنظيمية)، والعمليات، والإجراءات، وتُستخدم لإدارة حماية نظم المعلومات والأصول. | تؤمّن ستوك-تراك الوصول إلى مركز بياناتها من خلال اشتراط الدخول ببطاقة تعريف، كما يجب التعرف على الضيوف والزوار ومرافقتهم داخل الموقع. ويضمن أخصائي تقنية المعلومات إتلاف الأقراص الصلبة وأصول التخزين الأخرى المُحالة للتقاعد، لمنع استرداد البيانات من هذه الأصول بواسطة أشخاص غير مصرح لهم. ولدينا إجراءات لإتلاف المعلومات الشخصية القابلة للتعريف بعد سنة واحدة من عدم نشاط المستخدم. كما لدى ستوك-تراك نسخة احتياطية من إعدادات جهاز الجدار الناري. ولدينا جهاز جدار ناري يفحص جميع حركة المرور الواردة. ونقوم بإجراء الاختبارات على مواقع التجهيز قبل نقلها إلى بيئة الإنتاج، كما تُجرى النسخ الاحتياطية التلقائية يوميًا بواسطة مزود خدمة الاستضافة لدينا. وتتعامل ستوك-تراك ومزود خدمة الاستضافة المُدارة لديها (TierPoint حاليًا) مع شركات الأمن السيبراني لإجراء عمليات تدقيق أمني على أساس منتظم، وتُشارَك نتائج الاختبارات الأمنية مع أصحاب المصلحة المناسبين. وسيقوم فريق الاستجابة للحوادث باختبار خطط التعافي ومراجعة النتائج سنويًا، للتأكد من أن الخطة تفي بمتطلبات المؤسسة. وعند مغادرة الموظفين وغير الموظفين المؤسسة، تقوم الموارد البشرية بإرسال إشعار لتعطيل حسابات الشبكة والبريد الإلكتروني. | |
| الصيانة (PR.MA): تُنفَّذ أعمال الصيانة والإصلاح لمكونات أنظمة التحكم الصناعي ونظم المعلومات بما يتسق مع السياسات والإجراءات. | يضمن أخصائي تقنية المعلومات لدى ستوك-تراك أن جميع مكونات النظام تُصان بانتظام وتخضع للمراقبة لضمان الجودة. أما أعمال الصيانة القياسية الأخرى (مثل ترقيعات نظام التشغيل والترقيات) فتُنفَّذ بواسطة مزود خدمة الاستضافة لدينا عند الحاجة. | |
| التكنولوجيا الوقائية (PR.PT): تُدار حلول الأمن التقني لضمان أمن الأنظمة والأصول ومرونتها، بما يتوافق مع السياسات والإجراءات والاتفاقيات ذات الصلة. | تُدار حلول الأمن التقني من قبل موظفي تقنية المعلومات والأمن لدى Stock-Trak، وكذلك من قبل مزود خدمة الاستضافة المُدارة احترافيًا (TierPoint حاليًا). وتتحمل TierPoint مسؤولية صيانة جدار الحماية، وإجراء النسخ الاحتياطية اليومية، ومراقبة الخوادم، وتطبيق التصحيحات والتحديثات الدورية، إلخ. كما يستخدم النظام أيضًا جدار حماية Imperva للحماية من هجمات حجب الخدمة الموزعة (DDoS) وتصفية حركة المرور غير البشرية. | |
| الاستشعار (DE) | الشذوذ والأحداث (DE.AE): يتم اكتشاف الأنشطة الشاذة وفهم الأثر المحتمل للأحداث. | يراجع مختصو تقنية المعلومات لدى Stock-Trak السجلات ويراقبون حركة الشبكة، ويتم تنبيههم عند حدوث أنماط حركة غير طبيعية وغيرها من الشذوذات الشبكية. ويقوم مختص تقنية المعلومات وفريق التطوير بالتحقيق في التنبيهات، مع تصعيد الأحداث حسب الاقتضاء إلى الإدارة العليا، التي قد تفعل خطة الاستجابة للحوادث. ويمكننا رؤية الاتصالات الآنية من مواردنا، حيث يجري التحقيق في الحوادث بناءً على حساسية البيانات المعنية. وقد حددنا عتبات لتنبيه الفريق إلى الحوادث، مع إرشادات حول متى يجب تصعيد المشكلات وفقًا لذلك. |
| المراقبة المستمرة للأمن (DE.CM): تتم مراقبة نظام المعلومات والأصول لتحديد أحداث الأمن السيبراني والتحقق من فعالية التدابير الوقائية. | تتم مراقبة جميع المكونات الرئيسية للشبكة على مدار الساعة طوال أيام الأسبوع، طوال العام. وتُجرى المراقبة من قبل مزود خدمة الاستضافة المُدار احترافيًا لدى Stock-Trak ضمن مركز بيانات آمن حاصل على اعتماد SOC 2 من النوع 2. ويُعد جدار حماية Imperva والحماية من هجمات حجب الخدمة الموزعة (DDoS) طبقة إضافية من المراقبة والأمن. كما تُحدد عتبات تُنشئ تنبيهات تلقائية. وتُفحص السجلات بانتظام لاكتشاف أي شذوذ. | |
| عمليات الاكتشاف (DE.DP): تُحافظ عمليات وإجراءات الاكتشاف وتُختبر لضمان الوعي بالأحداث الشاذة. | لدى Stock-Trak مختص مخصص في تقنية المعلومات مسؤول عن تحديد الأنشطة الشاذة. ونُجري اختبارات اختراق عبر شركة للأمن السيبراني لتقييم قدرة الشركة على اكتشاف الهجمات. وتتحمل الإدارة العليا مسؤولية اختيار إجراءات المعالجة التي سيتم تنفيذها. وتشمل خطة الاستجابة للحوادث خطوات لتصعيد الحوادث إلى فريق الاستجابة للحوادث، الذي يحدد الجهات المعنية المناسبة ومتى يجب إبلاغ الأطراف المتأثرة بتفاصيل الحادث. ونُدرج في ممارساتنا الأمنية جميع الدروس المستفادة من الاختبارات والحوادث الموثقة. | |
| الاستجابة (RS) | تخطيط الاستجابة (RS.RP): تُنفَّذ عمليات وإجراءات الاستجابة وتُحافظ عليها، لضمان الاستجابة للحوادث السيبرانية المكتشفة. | لدى شركة Stock-Trak خطة للاستجابة للحوادث جاهزة للتفعيل في حال وقوع خرق أمني إلكتروني. وتتمتع Stock-Trak بعلاقة عمل وثيقة مع مزوّد خدمة الاستضافة المُدارة لديها، وكذلك مع جهة خارجية متخصصة في الأمن وخصوصية البيانات.الثالث متخصصة في الأمن وخصوصية البيانات. |
| الاتصالات (RS.CO): تُنسَّق أنشطة الاستجابة مع أصحاب المصلحة الداخليين والخارجيين (مثل الدعم الخارجي من جهات إنفاذ القانون). | تحتفظ شركة Stock-Trak بخطة للاستجابة للحوادث، تحدد أدوار ومسؤوليات أعضاء الفريق الرئيسيين والأطراف الخارجية. وتفصّل خطة الاستجابة للحوادث خطوات تصعيد الحوادث بحسب درجة الخطورة. كما تتضمن قائمة بمعلومات الاتصال الخاصة بجميع الأفراد الذين تربطنا بهم اتفاقيات تعاقدية، في حال وقوع خرق. | |
| التحليل (RS.AN): تُجرى التحليلات لضمان فعالية الاستجابة ودعم أنشطة التعافي. | عيّنت شركة Stock-Trak موظفين محددين (بمن فيهم الإدارة). ويتلقى اختصاصي تقنية المعلومات التنبيهات ويحدد ما إذا كان يجب التحقيق في حدث أو حادثة. وإذا لم يكن التصعيد مطلوبًا، يُغلَق التنبيه. تُجرى التحقيقات والفرز الأولي للأحداث والحوادث بناءً على حساسية البيانات والأصول المعنية. وسيقوم الفريق التنفيذي بالاستعانة بشركة للأمن السيبراني في الحالات التي تتطلب تحقيقًا جنائيًا. | |
| التخفيف (RS.MI): تُنفَّذ أنشطة للحد من انتشار الحدث، وتخفيف آثاره، وحل الحادثة. | سيحافظ أعضاء فريق الاستجابة للحوادث على خطة للاستجابة للحوادث تتضمن الخطوات اللازمة لاحتواء الحوادث والتخفيف من آثارها. وتخفف Stock-Trak بالفعل من المخاطر بدرجة كبيرة من خلال تمكين قاعدة عملائها من إنشاء حسابات دون الحاجة إلى تقديم أي معلومات شخصية. | |
| التحسينات (RS.IM): تتحسن أنشطة الاستجابة التنظيمية من خلال تضمين الدروس المستفادة من أنشطة الكشف/الاستجابة الحالية والسابقة. | سيلتقي فريق الاستجابة للحوادث لدى Stock-Trak لمناقشة جميع الدروس المستفادة بعد وقوع الحادثة وتحديث خطة الاستجابة للحوادث استنادًا إلى نتائج الحادثة المتعلقة بالأمن والأنشطة المرتبطة بها ونتائجها. | |
| التعافي (آر سي) | تخطيط التعافي (RC.RP): تُنفَّذ عمليات وإجراءات التعافي وتُحافَظ عليها لضمان استعادة الأنظمة أو الأصول المتأثرة بحوادث الأمن السيبراني. | لدى ستوك-تراك خطة محددة بوضوح، توضّح الأدوار والمسؤوليات الرئيسية في حال وقوع خرق للأمن السيبراني. تتم استضافة بيئتنا لدى TierPoint حيث نجري نسخًا احتياطية يومية خارج الموقع. في حال وقوع كارثة، ستعيد TierPoint تشغيل بيئتنا في أحد مراكز البيانات الثانوية التابعة لها، حيث يمكننا استعادة البيانات من آخر نسخة احتياطية يومية. |
| التحسينات (RC.IM): تُحسَّن خطط التعافي وعملياته من خلال دمج الدروس المستفادة في الأنشطة المستقبلية. | سيناقش فريق الاستجابة للحوادث في ستوك-تراك جميع الدروس المستفادة بعد الاستجابة لأي حادث. وسيُراجع الفريق خطة الاستجابة للحوادث سنويًا لضمان إدراج أي تغييرات ضرورية. | |
| الاتصالات (RC.CO): تُنسَّق أنشطة الاستعادة مع الأطراف الداخلية والخارجية (مثل مراكز التنسيق، ومزوّدي خدمة الإنترنت، ومالكي الأنظمة المهاجمة، والضحايا، وفرق الاستجابة للحوادث الأمنية الحاسوبية الأخرى، والمورّدين). | يتولى فريق الاستجابة للحوادث في ستوك-تراك مسؤولية تنسيق وإدارة التواصل مع جميع الأطراف الخارجية والداخلية أثناء وقوع الحادث. بالإضافة إلى ذلك، سيحدد أعضاء فريق الاستجابة للحوادث الخطوات التالية لمعالجة الضرر الذي لحق بالسمعة والتواصل مع أصحاب المصلحة الخارجيين. وخلال عملية الاستجابة والتعافي، سيقدّم فريق التطوير و/أو شركة الأمن السيبراني المتعاقدة تحديثات في الوقت المناسب إلى الفريق. |










