سياسة أمن المعلومات
١. الغرض
تضع سياسة أمن المعلومات خارطة الطريق لتنفيذ التدابير الأمنية اللازمة لحماية أهم أصول شركة Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة. وينبغي لسياسة أمن المعلومات الفعالة أن تحدد نهج الأمن المعتمد على مستوى شركة Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة بأكملها، وأن توضح للموظفين ما هو متوقع منهم. ويجب على جميع الموظفين أن يكونوا على دراية بحساسية البيانات ومسؤولياتهم في حمايتها.
٢. النطاق
تنطبق هذه السياسة على جميع العاملين لدى شركة GFX INVESTMENT GROUP LIMITED، بما في ذلك الموظفون بدوام كامل وبدوام جزئي، والموظفون المؤقتون، والمتعاقدون، والاستشاريون الذين يتواجدون «بصفة مقيمة» في مقر الشركة أو الذين لديهم بأي شكل آخر إمكانية الوصول إلى بيئة بيانات حاملي البطاقات.
- المسؤولية
- مسؤول الشبكة
- مسؤول النظام
- مالك العملية
- فريق تطوير تكنولوجيا المعلومات
- فريق البنية التحتية لتكنولوجيا المعلومات
٣. بيان السياسة
يجب على شركة GFX INVESTMENT GROUP LIMITED الالتزام بالسياسة التالية:
- يجب حماية المعلومات وأصول تكنولوجيا المعلومات من الوصول غير المصرح به.
- تتوفر المعلومات فقط على أساس الحاجة الصارمة إلى المعرفة.
- لا يتم الإفصاح عن المعلومات للأشخاص غير المصرح لهم، سواء عن قصد أو نتيجة الإهمال.
- يتم ضمان سرية المعلومات وفقًا لاتفاقيات وأفضل الممارسات المعتمدة لدى Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة.
- تتم حماية المعلومات من التعديل غير المصرح به.
- يتم استيفاء المتطلبات التنظيمية والتشريعية المعمول بها.
- يتم إعداد خطط التعافي من الكوارث لأصول تكنولوجيا المعلومات والحفاظ عليها واختبارها إلى أقصى حد ممكن عمليًا.
- يتحمل المسؤول التنفيذي المسؤولية المباشرة عن الحفاظ على السياسة وتقديم التوجيه بشأن تنفيذها.
- يجب على Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة التأكد من أن سياسة أمن المعلومات وإجراءاتها تحدد بوضوح مسؤوليات أمن المعلومات لجميع العاملين. ويجب إسناد مسؤوليات إدارة أمن المعلومات التالية إلى فرد أو فريق:
- وضع وتوثيق وتوزيع سياسات وإجراءات أمن المعلومات.
- مراقبة وتحليل التنبيهات والمعلومات المتعلقة بأمن المعلومات، وتوزيعها على الموظفين المعنيين.
- وضع وتوثيق وتوزيع إجراءات الاستجابة للحوادث الأمنية وتصعيدها، بما يضمن التعامل مع جميع الحالات في الوقت المناسب وبفعالية.
- إدارة حسابات المستخدمين، بما في ذلك الإضافة والحذف والتعديل.
- مراقبة جميع عمليات الوصول إلى البيانات والتحكم فيها.
- يتم تقديم تدريب على أمن المعلومات لجميع المستخدمين عند التعيين وفي كل عام.
- يتم الإبلاغ عن جميع خروقات أمن المعلومات، سواء الفعلية أو المشتبه بها، والتحقيق فيها.
- يتحمل جميع رؤساء الأقسام وقادة الفرق المسؤولية المباشرة عن تنفيذ السياسة ضمن مجالات أعمالهم وأقسامهم، وعن التزام موظفيهم بها.
- يتم تشجيع وتعزيز ثقافة الامتثال لمتطلبات أمن المعلومات.
- يتم التعامل مع انتهاكات السياسات من خلال اتخاذ إجراءات تأديبية.
- يجب مراجعة سياسة أمن المعلومات سنويًا وتحديثها بناءً على أهداف العمل أو بيئة المخاطر.
- ينبغي على Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة إجراء فحص لجميع الموظفين المحتملين قبل التوظيف، وذلك للحد من مخاطر الهجمات من المصادر الداخلية. (تشمل أمثلة عمليات التحقق من الخلفية الوظيفية السابقة، والسجل الجنائي، والسجل الائتماني، والتحقق من المراجع.)
نقل البيانات بشكل آمن
- يجب على Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة استخدام تقنيات تشفير قوية وبروتوكولات أمنية في جميع المواقع التي يتم فيها إرسال بيانات البطاقات الحساسة أو استقبالها عبر الشبكات المفتوحة والعامة، بما في ذلك ما يلي:
• لا يتم قبول سوى المفاتيح والشهادات الموثوقة.
• يدعم البروتوكول المستخدم الإصدارات أو التكوينات الآمنة فقط.
• تتناسب قوة التشفير مع منهجية التشفير المستخدمة. - ينبغي على Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة التأكد من أن جميع الشبكات اللاسلكية التي تنقل بيانات حاملي البطاقات أو البيانات الحساسة، أو المتصلة ببيئة بيانات حاملي البطاقات، تستخدم أفضل الممارسات المعتمدة في القطاع لتطبيق تشفير قوي لأغراض المصادقة ونقل البيانات. ويجب عدم استخدام بروتوكول WEP كوسيلة للتحكم الأمني.
- بالنسبة لتطبيقات بروتوكول TLS، يجب على Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة التحقق من تفعيل استخدام بروتوكول TLS عند إرسال بيانات حاملي البطاقات والبيانات الحساسة أو استقبالها.
- يجب على Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة عدم إرسال أرقام الحسابات الأساسية غير المحمية (PANs) مطلقًا عبر تقنيات المراسلة المخصصة للمستخدمين النهائيين، مثل البريد الإلكتروني، والمراسلة الفورية، والرسائل النصية القصيرة (SMS)، والدردشة، وما إلى ذلك.
- ينبغي على Gilgamesh Financial Services و/أو GFX Securities و/أو الشركة التأكد من أن سياسات الأمن والإجراءات التشغيلية الخاصة بتشفير عمليات نقل بيانات حاملي البطاقات والبيانات الحساسة موثقة، ومطبقة، ومعروفة لجميع الأطراف المعنية.
- عندما يكون الجهاز المشمول متاحًا عبر واجهة الويب، يجب نقل حركة مرور الويب عبر بروتوكول طبقة المقابس الآمنة (SSL)، باستخدام بروتوكولات أمنية قوية فقط، مثل بروتوكول أمان طبقة النقل (TLS).
- يجب تأمين البيانات المشمولة التي يتم إرسالها عبر البريد الإلكتروني باستخدام أدوات تشفير قوية للبريد الإلكتروني تعتمد على تقنيات تشفير قوية، مثل PGP أو S/MIME.
- يجب تشفير عمليات نقل البيانات المشمولة، التي لا تتم عبر الويب، باستخدام التشفير على مستوى التطبيق. أي أنه عندما تكون قاعدة بيانات التطبيق موجودة خارج خادم التطبيق، يجب أيضًا تشفير الاتصال بين قاعدة البيانات والتطبيق.
- عندما لا يتوفر التشفير على مستوى التطبيق لحركة مرور البيانات المشمولة التي لا تتم عبر الويب، يجب تطبيق التشفير على مستوى الشبكة، مثل IPsec أو إنشاء نفق عبر SSH.
فيما يلي قائمة بالخدمات غير الآمنة إلى جانب الخدمات الآمنة البديلة لها:
| بدلًا من… | استخدام… |
| الوصول إلى الويب | HTTP |
| نقل الملفات | FTP, RCP |
| الوصول إلى سطر الأوامر عن بُعد | TELNET |
| سطح المكتب عن بُعد | VNC |
حماية البيانات – سرية البيانات
تعتمد الشركة تدابير تتماشى مع قانون حماية البيانات، بهدف تنفيذ وصيانة أنظمة وإجراءات كافية لحماية أمن المعلومات وسلامتها وسريتها. وقد أنشأت الشركة آليات أمنية لضمان أمن وسائل نقل المعلومات والمصادقة عليها، والحد من مخاطر تلف البيانات والوصول غير المصرح به، ومنع تسرب المعلومات، وذلك للحفاظ على سرية البيانات في جميع الأوقات.
يتم الحفاظ على سرية جميع المعلومات الجوهرية غير العامة التي يقدمها العملاء إلى الشركة، ولا يتم الإفصاح عنها لأي طرف آخر إلا في الحالات التالية:
- بموافقة صريحة من العميل الذي يقدم هذه المعلومات؛
- إلى هيئة الخدمات المالية (FSC) إذا طلبت الهيئة ذلك من الشركة أو كان يتعين على الشركة القيام بذلك قانونًا بناءً على طلب الهيئة؛
- بناءً على طلب قانوني بالكشف عن المعلومات؛
- إلى طرف مقابل يقدم خدمات المقاصة ويكون العميل المعني عضوًا لديه، أو فيما يتعلق بمقاصة الأوراق المالية؛
- مع مراعاة متطلبات السرية المناسبة، إلى أي شخص يقدم خدمات للشركة؛
- مع مراعاة متطلبات السرية المناسبة، إلى موظفي الشركة، ومجلس الإدارة، ولجان مجلس الإدارة، والمحامين، والمدققين والوكلاء، والمتعاقدين المستقلين أو الأشخاص الآخرين الذين تعاقدت معهم الشركة، في كل حالة ممن يحتاجون إلى هذه المعلومات فيما يتعلق بأداء واجباتهم تجاه الشركة؛ و
- ستُعامل جميع المعلومات والبيانات التي تحصل عليها الشركة أو تتلقاها من عمليات فحص السجلات المحاسبية وغيرها من السجلات على أنها معلومات سرية من قبل الشركة.
سياسة وإجراءات أمن الشبكة
تُسند المسؤولية العامة عن أنشطة إدارة الشبكة إلى فريق عمليات الشبكة. وتُسند مسؤوليات المهام الرئيسية إلى شخص واحد أو أكثر. ويجب ضمان توافق استخدام خدمات الشبكة مع سياسة إدارة وصول المستخدمين ومتطلبات تطبيقات الأعمال.
يجب تهيئة مكونات الشبكة والأمن المستخدمة للاتصالات وأمن الشبكة بالشكل المناسب، وصيانتها وتأمينها.
يجب على شركة جيلجامش للخدمات المالية و/أو شركة GFX Securities و/أو الشركة استخدام تقنيات كشف التسلل و/أو منع التسلل لاكتشاف و/أو منع عمليات التسلل إلى الشبكة. يجب مراقبة جميع حركة المرور عند محيط بيئة بيانات حاملي البطاقات، وكذلك عند النقاط الحيوية داخل بيئة بيانات حاملي البطاقات، وتنبيه الموظفين إلى حالات الاختراق المشتبه بها. ويجب الحفاظ على تحديث جميع محركات كشف التسلل ومنعه، وخطوط الأساس، والتواقيع.
يجب فصل الخوادم التي تدعم التطبيقات الحيوية منطقيًا عن الخوادم الأخرى. ويجب أن يتضمن تصميم الشبكة تقسيمًا للشبكة بحيث يشمل، على سبيل المثال لا الحصر، فصل الخوادم التي تدعم التطبيقات الحيوية منطقيًا عن الخوادم الأخرى. ويجب أن تمر جميع الاتصالات بالخوادم التي تدعم التطبيقات الحيوية عبر جدار الحماية.
يجب تقييد نقاط الدخول إلى شبكة شركة جيلجامش للخدمات المالية و/أو شركة GFX Securities و/أو الشركة، وضمان استخدام جدران الحماية لتأمين نقاط الدخول هذه.
يجب أن تكون مكونات الشبكة مدعومة بوثائق دقيقة ومحدثة، لضمان تهيئة الشبكة بشكل صحيح وآمن.
يجب تخزين معلومات التكوين الحالية المتعلقة بالبنية التحتية للشبكة وأجهزة الشبكة الحيوية، مثل جدار الحماية ومكونات النظام، محليًا وإجراء نسخ احتياطي آمن لها في موقع بديل.
تكون إدارة تكنولوجيا المعلومات مسؤولة عن إعداد وصيانة اتفاقيات خدمات الشبكة مع الأطراف الخارجية. ويجب أن تتضمن هذه الاتفاقيات، على سبيل المثال لا الحصر:
- وصف واضح لميزات الأمان
- مستويات الخدمة
- متطلبات إدارة جميع خدمات الشبكة المستخدمة
- شروط عدم الإفصاح عن معلومات GFX INVESTMENT GROUP LIMITED
- يجب اتخاذ التدابير الكافية لضمان أمن جميع الاتصالات عن بُعد.
النسخ الاحتياطي للبيانات واستعادتها (نسخ ورقية وإلكترونية)
تحتفظ شركة جيلجامش للخدمات المالية و/أو شركة GFX Securities و/أو الشركة بسجلاتها الإلكترونية لدى مزودي الخدمات السحابية ومزودي أنظمة التداول. وتتكون هذه السجلات من سجلات الشركة المحاسبية الداخلية، واتفاقيات الاشتراك، وسجلات التداول، وما إلى ذلك. وفي حال تعذر تشغيل موقعنا الرئيسي، سنواصل عملياتنا من الموقع الاحتياطي أو من موقع بديل، وذلك باستخدام أجهزة جديدة والاتصال بحساباتنا الإلكترونية لدى مزودي الخدمات السحابية.
التكنولوجيا والبيانات والأمن السيبراني
ستحتفظ الشركة ببعض المعلومات الشخصية القابلة للتعريف المتعلقة بالعملاء في قواعد بياناتها الإلكترونية، وذلك لتسهيل معالجة المعاملات نيابةً عن عملائها والامتثال للقواعد واللوائح والقوانين. وتتم حماية المعلومات الشخصية القابلة للتعريف المخزنة على شبكة GFX INVESTMENT GROUP LIMITED من الوصول غير المصرح به، وتُعامل على أنها معلومات سرية، ويتم التعامل معها وفقًا لأحكام سياسة الخصوصية الخاصة بشركة جيلجامش للخدمات المالية و/أو شركة GFX Securities و/أو الشركة.
نشهد بأن المعلومات الشخصية القابلة للتعريف ومعلومات العملاء المخزنة على أنظمتنا سيتم حمايتها على النحو التالي:
- ستتم حماية الخوادم المتصلة بالإنترنت التابعة لشركة جيلجامش للخدمات المالية و/أو شركة GFX Securities و/أو الشركة من الوصول غير المصرح به من خلال جدران الحماية و/أو أجهزة أمنية أخرى.
- ستكون خوادم الشركة الحيوية موجودة على شبكات معزولة لا تتمتع بأي وصول مباشر إلى الإنترنت.
- ستقوم الأنظمة الداخلية لشركة جيلجامش للخدمات المالية و/أو شركة GFX Securities و/أو الشركة، والتي تخزن المعلومات الشخصية القابلة للتعريف للعملاء، بمنع الأشخاص من الوصول إلى الأنظمة الداخلية بعد عدة محاولات تسجيل دخول غير ناجحة.
- سيقتصر الوصول إلى محركات الأقراص المشتركة على الموظفين العاملين والأفراد المصرح لهم مسبقًا، وذلك على أساس «الحاجة إلى المعرفة» داخل شركة جيلجامش للخدمات المالية و/أو شركة GFX Securities و/أو الشركة، من خلال عمليات تسجيل دخول إلى الشبكة محمية بكلمات مرور.
- سيتم استخدام تقنيات التشفير لنقل البيانات عبر الشبكات العامة وعلى أجهزة الوسائط المحمولة.
- ستُحفظ النسخ الاحتياطية للأنظمة إما في مرافق آمنة تابعة لشركة جيلجامش للخدمات المالية و/أو GFX Securities و/أو الشركة، أو في مرافق تخزين آمنة يوفرها طرف ثالث متخصص في إدارة المعلومات بشكل آمن.
- ستستخدم جميع أجهزة الكمبيوتر الطرفية أحدث برامج مكافحة الفيروسات التي يتم تحديثها بانتظام.
- سيتم تطبيق تصحيحات الأمان الخاصة بأنظمة التشغيل على جميع الأنظمة بشكل منتظم.
- سيتم تدريب الموظفين على المتطلبات المتعلقة بحماية المعلومات الشخصية.
- تم تصميم الأنظمة بشكل مناسب لحماية المعلومات الشخصية القابلة للتحديد.
كما تؤكد شركة جيلجامش للخدمات المالية و/أو GFX Securities و/أو الشركة أنه في حال حدوث أي خرق، ستتخذ الإدارة على الفور الإجراءات اللازمة لتأمين المعلومات والحد من آثار الخرق، وإخطار أي عملاء قد تكون معلوماتهم الشخصية القابلة للتحديد قد تعرضت للاختراق، وذلك في الوقت المناسب.
وظيفة تكنولوجيا المعلومات
ستتولى الإدارة المعنية إدارة وظائف تكنولوجيا المعلومات داخليًا، في حين ستبرم الشركة اتفاقيات تعاون مع مزودي الخدمات لضمان أمن وسلامة:
- الشبكة المستخدمة من قِبل الشركة
- منصة التداول المستخدمة من قِبل موظفي الشركة وعملائها
- خوادم وأجهزة الكمبيوتر الشخصية الخاصة بموظفي الشركة
بالإضافة إلى ذلك، تكون الإدارة، بدعم خارجي عند الضرورة، مسؤولة عن ضمان وضع إجراءات تتعلق بالمسائل التالية:
- أمن تكنولوجيا المعلومات
- النسخ الاحتياطي لتكنولوجيا المعلومات
استمرارية أنظمة تكنولوجيا المعلومات
وضعت إدارة تكنولوجيا المعلومات إجراءات لضمان تحقيق ما يلي في حالات انقطاع أنظمة الشركة، مثل أنظمة التداول والهواتف وغيرها:
- الحفاظ على البيانات والوظائف الأساسية.
- استمرارية تقديم خدمات وأنشطة الاستثمار الخاصة بها.
- على الأقل، ضمان استعادة هذه البيانات والوظائف في الوقت المناسب، واستئناف خدمات وأنشطة الاستثمار الخاصة بها في الوقت المناسب.
تحدد الشركة أنظمة محددة تُعد أنظمة أساسية وضرورية لضمان استمرارية الأعمال. وتضمن هذه الأنظمة ما يلي:
أ. استمرار الوصول إلى الإنترنت دون انقطاع.
ب. استمرار تشغيل منصة التداول دون انقطاع.
ج. استمرار تشغيل نظام الهاتف الرقمي دون انقطاع، والذي يُعد أمرًا بالغ الأهمية لضمان التشغيل السلس لنظام تلقي الأوامر عبر الهاتف.
ويكون نظام تقديم الأوامر عبر الهاتف نظامًا بديلًا/احتياطيًا للنظام القائم على الإنترنت.
إذا تعذر على مستخدم هذا المستند تنفيذ أي من المهام بسبب أعطال في النظام أو في عمليات التكامل، فيجب الاتصال بالشركة فورًا. وإذا لم تتم معالجة مشكلة النظام فورًا، فيجب أيضًا إبلاغ مُعدّ هذه السياسة و/أو الشخص المعتمد لها دون أي تأخير غير مبرر.
للحد من تأثير الأعطال الأساسية على الأنظمة الحيوية، ستأخذ تصاميم الأنظمة هذه، التي تتضمن أنظمة زائدة، في الاعتبار الأساليب والوسائل اللازمة لدعم التحويل التلقائي إلى الأنظمة الثانوية عند حدوث الأعطال.
لضمان استمرار الأنظمة في العمل بمستويات أداء مناسبة، سيتم جمع مؤشرات أداء الأنظمة ومراقبتها من خلال حل مركزي للمراقبة. وسيتم الإبلاغ عن أي تجاوز لحدود الأداء إلى فريق الخدمات التقنية لمراجعته، مع التخطيط لإجراء الترقيات اللازمة عند الاقتضاء. وستتم، حيثما أمكن، استضافة أنظمة الشركة على بنية تحتية سحابية، مما يتيح زيادة الموارد بسرعة أو إزالة الموارد المخصصة بشكل زائد لإدارة التكاليف.
يتم إجراء نسخ احتياطي منتظم لجميع الأنظمة الرئيسية ضمن البنية التحتية الحاسوبية للشركة. لدى خدمات تكنولوجيا المعلومات استراتيجية للنسخ الاحتياطي تحدد وتيرة إجراء النسخ الاحتياطية. كما يُنصح بشدة جميع المستخدمين بحفظ أعمالهم على محرك أقراص الشبكة الخاص بهم؛ حيث يتم إجراء نسخ احتياطي لهذا المحرك، ويمكن في كثير من الأحيان معالجة أي فقدان أو تلف للملفات من خلال استعادة الملفات من نسخة احتياطية موجودة.