الحوكمة والأمن السيبراني · الإصدار 1.0

سياسة أمن المعلومات وحماية البيانات

تحدد هذه السياسة نهج أودير لحماية المعلومات التي تعالجها المنصة والمحافظة على سريتها وسلامتها وتوافرها. تُطبق الضوابط وفق طبيعة المخاطر، ودور أودير في المعالجة، والالتزامات النظامية والتعاقدية واجبة التطبيق. سارية من 26 أغسطس 2026.

01 — النطاق والالتزام

حماية المعلومة طوال دورة حياتها

تسري هذه السياسة على موقع أودير ومنصته وخدماته وتكاملاته، وعلى المعلومات التي تعالج لتشغيل الخدمة أو إدارتها أو دعمها؛ بما في ذلك بيانات الحساب والمنشأة والمعلومات التشغيلية وسجلات الاستخدام والأمن. وتُعامل البيانات الشخصية بوصفها فئة نظامية محددة تتعلق بفرد، ولا يُفترض أن كل معلومات المنشأة بيانات شخصية. تتحدد صفة أودير كجهة تحكم أو جهة معالجة وفق غرض المعالجة ومن يقرر وسائلها وواقع المعالجة والعقد ذي الصلة.

مبادئ ثابتة

أربعة أهداف تحكم قرارات الحماية

تُوازن الضوابط بين حساسية المعلومات، احتمالية الخطر، أثره، ومتطلبات التشغيل والنظام.

01

السرية

قصر الاطلاع والاستخدام على الأشخاص والجهات المخولة وبالقدر اللازم.

02

السلامة

حماية دقة المعلومات واكتمالها والحد من تعديلها أو إتلافها دون صلاحية.

03

التوافر

إدارة الخدمة بما يدعم وصول المستخدمين المخولين إلى المعلومات عند الحاجة.

04

المساءلة

إسناد العمليات المختارة إلى هوية وصلاحية تدعمان التتبع والمراجعة.

02 — ضوابط مطبقة في أودير

حماية متعددة الطبقات، بلا وعود مطلقة

تعكس هذه البنود ضوابط يمكن إثباتها من بنية أودير الحالية. ويختلف نطاق تطبيق كل ضابط بحسب الوحدة والعملية والصلاحية.

✦01

عزل منطقي للمنشآت

تُربط البيانات بسياق المنشأة، ويُدعم العزل بعضوية المنشأة وسياسات الوصول على مستوى قاعدة البيانات والصلاحيات الخادمية.

↗02

هوية وجلسات محمية

تُدار المصادقة والجلسات خادميًا للمسارات المحمية، مع ملفات ارتباط HttpOnly وSecure في بيئة الإنتاج وSameSite، وإنهاء الوصول عند تعذر الجلسة.

◎03

صلاحيات مبنية على الدور

تُفرض الصلاحيات عند حدود الخادم ووظائف قاعدة البيانات، ويُقصر الوصول على المخولين وفق مسؤولياتهم؛ بما يشمل الوصول الإداري الضروري لإدارة الخدمة ودعمها.

◇04

حماية الاتصال والمتصفح

تستخدم الخدمة HTTPS/HSTS وترويسات للحد من تضمين الصفحات وسوء تفسير المحتوى وتسريب المرجعيات، مع منع تخزين استجابات المصادقة والمسارات المحمية.

◌05

سجلات قابلة للإسناد

تُسجل عمليات إدارية وتشغيلية مختارة مع هوية الفاعل والمورد والسياق والوقت، لدعم التتبع والتشخيص والمساءلة وفق الصلاحيات.

⌁06

حماية أسرار التكاملات

تُحفظ أسرار تكاملات مختارة في خزنة أسرار، وتُعاد للواجهة حالة الإعداد أو المراجع اللازمة بدل إظهار قيمة السر نفسها.

▦07

ضبط نقاط الإدخال العامة

تُطبق على نقاط عامة مختارة حدود للحجم والمعدل والتحقق من المصدر أو التحديات أحادية الاستخدام، وفق طبيعة نقطة الإدخال.

↳08

تغيير قابل للتحقق

تمر تغييرات الكود بفحوص آلية تشمل التحليل والأنواع والاختبارات والتحقق من المهاجرات والبناء، وتُسجل تغييرات قاعدة البيانات في مهاجرات متتابعة.

03 — دورة حياة المعلومات

الغرض أولًا، والبيانات بالقدر اللازم

تتغير الضوابط بحسب نوع المعلومة وحساسيتها ودور أودير في المعالجة والالتزامات المتفق عليها.

✦01

الجمع والاستخدام

يُقصد جمع واستخدام الحد الأدنى الملائم للغرض المشروع أو التعاقدي المحدد، مع تقييد الوصول والمشاركة وفق الحاجة والصلاحية.

↗02

الموردون والتكاملات

عند الاستعانة بمقدم خدمة أو تفعيل تكامل، يُقصر التبادل على ما يلزم للغرض، وتُراعى الصلاحيات والشروط والضمانات المناسبة لطبيعة البيانات.

◎03

النقل خارج المملكة

إذا ترتب على تقديم الخدمة نقل بيانات شخصية خارج المملكة، فتُراعى متطلبات نظام حماية البيانات الشخصية ولائحة النقل والضمانات النظامية واجبة التطبيق. ولا تحدد هذه الصفحة موقع استضافة بعينه.

◇04

الاحتفاظ والإتلاف

تُدار مدة الاحتفاظ وفق الغرض والعقد والمتطلبات النظامية. وتخضع إجراءات الحذف النهائي في أودير لصلاحيات ومعاينة وتأكيدات محكومة؛ من دون وعد عام بمدة موحدة لكل نوع من البيانات.

04 — إدارة الحوادث

من الاشتباه إلى المعالجة والتعلم

لا يمكن لأي خدمة تقنية إلغاء المخاطر بصورة مطلقة؛ لذلك يُدار الاشتباه أو الحادث بحسب طبيعته وأثره ودور أودير النظامي والتعاقدي.

01

الاستقبال والتقييم الأولي

توثيق البلاغ أو المؤشر المتاح، والتحقق الأولي من النطاق والأنظمة والبيانات المحتمل تأثرها.

02

التصنيف وتحديد الأولوية

تقدير طبيعة الحادث واحتمال الضرر وأثره التشغيلي أو النظامي، وتحديد الأطراف المخولة بالتعامل معه.

03

الاحتواء والتحقيق

اتخاذ تدابير متناسبة للحد من الأثر، والحفاظ على المعلومات اللازمة للتحليل، ومعالجة السبب بحسب الإمكان والنطاق.

04

الاستعادة والمتابعة

إعادة الخدمة المتأثرة بصورة محكومة، ومتابعة المؤشرات ذات الصلة، وتوثيق الإجراءات التصحيحية المناسبة.

05

الإشعار والتحسين

عندما تعمل أودير جهة معالجة، تُخطر المنشأة المتحكمة دون تأخر غير مبرر وفق العقد والنظام. وعندما تعمل جهة تحكم وتنطبق شروط الضرر، تُدار إشعارات البيانات الشخصية ضمن المدد النظامية، بما فيها 72 ساعة للجهة المختصة في الحالات المنصوص عليها، مع مراجعة الدروس المستفادة.

05 — المسؤولية المشتركة

الحماية منظومة يشترك فيها الجميع

تتكامل ضوابط أودير مع قرارات المنشأة وسلوك المستخدم. ويحدد العقد والأنظمة واجبة التطبيق المسؤولية الدقيقة لكل معالجة.

توزيع المسؤوليات الأساسي

المجالأوديرالمنشأة العميلةالمستخدم
الهوية والصلاحياتتوفير ضوابط المصادقة والأدوار وإنفاذها ضمن المنصةتحديد المستخدمين والأدوار ومراجعتها وإلغاء غير اللازمحماية بيانات الدخول وعدم مشاركتها
مشروعية البياناتالمعالجة وفق الدور والتعليمات الموثقة والالتزامات المطبقةتحديد الغرض والمسوغ والإشعارات والموافقات المطلوبةإدخال بيانات مخول بها ولغرض العمل
الأجهزة والتكاملاتحماية حدود المنصة والأسرار المختارة بحسب نطاق الخدمةتأمين الأجهزة والشبكات واختيار التكاملات ومنح الحد الأدنى من الصلاحياتتحديث الجهاز والحذر من الروابط والملفات المشبوهة
الحوادثالتقييم والاحتواء والتواصل وفق الدور والعقد والنظامإتاحة المعلومات اللازمة وإدارة التزاماتها كجهة تحكم عند انطباقهاالإبلاغ الفوري وعدم حذف الأدلة أو مواصلة النشاط المشتبه به
الاحتفاظ والحذفتنفيذ الضوابط والطلبات المصرح بها وفق نطاق الخدمةتحديد المتطلبات النظامية والتعاقدية وطلب التصدير أو الإتلاف عند اللزومتجنب النسخ المحلية غير الضرورية والتخلص الآمن منها

06 — المرجعيات النظامية والمهنية

محليًا في المملكة، ودوليًا بحسب الملاءمة

نلتزم بالمتطلبات واجبة التطبيق، ونسترشد بالضوابط والمعايير ذات الصلة وفق الدور والنطاق والمخاطر. الإشارة إلى أي مرجع لا تعني وحدها حصول أودير على شهادة أو اعتماد أو اكتمال انطباق جميع ضوابطه.

✦01

نظام حماية البيانات الشخصية

المرجع النظامي السعودي لمعالجة البيانات الشخصية وحقوق أصحابها والتزامات جهات التحكم والمعالجة.

اعرف المزيد ↗
↗02

اللائحة التنفيذية للنظام

تفصل أمن المعلومات، اختيار جهات المعالجة، تقويم الأثر، سجلات المعالجة، وإشعارات تسرب البيانات الشخصية.

اعرف المزيد ↗
◎03

لائحة النقل خارج المملكة

تنظم نقل البيانات الشخصية خارج المملكة والضمانات المناسبة وتقويم المخاطر في الحالات التي تنطبق عليها.

اعرف المزيد ↗
◇04

NCNICC–1:2025

ضوابط الهيئة الوطنية للأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة، بحسب نطاق الانطباق.

اعرف المزيد ↗
◌05

DCC–1:2022

ضوابط الأمن السيبراني للبيانات عبر مراحل دورة حياتها، ويُسترشد بها أو تُطبق متى كان نطاقها واجبًا.

اعرف المزيد ↗
⌁06

CCC–2:2024

ضوابط الأمن السيبراني للحوسبة السحابية من منظور مقدم الخدمة والمشترك، بحسب الصفة ونطاق الانطباق.

اعرف المزيد ↗
▦07

ISO/IEC 27001:2022

مرجع دولي لمتطلبات نظام إدارة أمن المعلومات والحوكمة المبنية على المخاطر؛ ولا يعني ذكره حصول أودير على شهادة.

اعرف المزيد ↗
↳08

ISO/IEC 27002:2022

مرجع إرشادي لاختيار ضوابط أمن المعلومات وتطبيقها وتحسينها، وهو ليس شهادة مستقلة لأودير.

اعرف المزيد ↗
✦09

NIST CSF 2.0

إطار لإدارة المخاطر عبر الحوكمة والتحديد والحماية والكشف والاستجابة والتعافي، ولا يمثل شهادة اعتماد.

اعرف المزيد ↗
◇
قاعدة تفسير

الالتزام يتبع نطاق الانطباق، لا مجرد ذكر المرجع

تُطبق متطلبات الهيئة الوطنية للأمن السيبراني عندما تكون واجبة على أودير أو على خدمة أو عميل بعينه، ويُسترشد بها وبأفضل الممارسات المتعارف عليها في غير ذلك. وأي شهادة مستقبلية لا تسري إلا في النطاق والفترة والجهة المانحة المعلنة صراحةً.

أسئلة قانونية وعملية

ما الذي تعنيه السياسة لك؟

إجابات مباشرة من دون تبسيط مخل أو ضمانات لا يمكن إثباتها.

هل أودير جهة تحكم أم جهة معالجة؟+

يتغير الدور بحسب العملية. قد تعمل أودير جهة معالجة لبيانات تدخلها المنشأة وتحدد أغراضها، وقد تعمل جهة تحكم لبيانات الحساب والفوترة والأمن التشغيلي التي تحدد أودير أغراضها ووسائلها.

هل كل معلومات المنشأة بيانات شخصية؟+

لا. البيانات الشخصية هي ما يتعلق بفرد محدد أو يمكن تحديده. وقد تشمل معلومات المنشأة أسرارًا أو بيانات تشغيلية تحمى تعاقديًا وأمنيًا من دون أن تكون كلها بيانات شخصية.

هل تضمن أودير عدم وقوع أي حادث أمني؟+

لا يمكن لأي خدمة تقنية ضمان انعدام المخاطر بصورة مطلقة. تلتزم أودير بتدابير مناسبة للمخاطر ونهج للوقاية والكشف والاستجابة والتحسين وفق النطاق المطبق.

هل يلزم الإشعار خلال 72 ساعة في كل حادث؟+

لا. ترتبط مدة 72 ساعة بإشعار الجهة المختصة عندما تكون الجهة جهة تحكم في بيانات شخصية وتتحقق شروط الإشعار النظامية. أما التزامات أودير كجهة معالجة فتتحدد بالنظام والعقد وواجب الإخطار دون تأخر غير مبرر.

ماذا أفعل عند الاشتباه؟+

أوقف مشاركة الحساب أو الإجراء المشتبه به، ولا تحذف الرسائل أو السجلات ذات الصلة، وبلّغ مسؤول منشأتك فورًا عبر قناة الدعم المعتمدة داخل الحساب مع وقت الواقعة ووصفها من دون إرسال أسرار أو كلمات مرور.

سياسة أمن المعلومات وحماية البيانات | أودير