الثقة والأمان
يحفظ «أهلاً حمد» الرواتب والسجلات الشخصية، لذلك نتعامل مع هذه البيانات على أنها حساسة منذ اليوم الأول. تعرض هذه الصفحة وسائل الحماية التي تعمل في المنتج اليوم، وما يمكننا ترتيبه ضمن عقدكم، وبالوضوح نفسه ما لا نملكه بعد.
في المنتج اليوم
تسجيل الدخول
- البريد الإلكتروني وكلمة المرور، مع رمز من 6 أرقام يُرسل إلى بريدك في كل مرة تسجّل فيها الدخول. كلمة المرور الصحيحة وحدها لا تفتح أي حساب.
- رقم الجوال مع رمز لمرة واحدة يصل عبر واتساب، للموظفين الذين لا يملكون بريداً للشركة. ينضمّون عبر دعوة من الموارد البشرية.
- المتابعة بحساب Google أو LinkedIn.
- المحاولات الفاشلة المتكررة لتسجيل الدخول أو إنشاء حساب أو استعادة كلمة المرور أو إدخال الرمز تُقيَّد لكل حساب.
- ومن جهتنا، يتطلب منح صلاحية الدخول إلى لوحة التشغيل لدينا، أو فتح حساب عميل لأغراض الدعم، تسجيل دخول جديداً حتى أثناء جلسة مفتوحة.
- قفل اختياري ببصمة الوجه أو الإصبع في تطبيق الموظفين. يتم التحقق على الهاتف نفسه ولا تصل البصمة إلينا أبداً.
في المنتج اليوم
من يرى ماذا
- ثمانية أدوار جاهزة، من الرئيس التنفيذي والموارد البشرية والمالية، إلى مسؤول الرواتب والمندوب، وصولاً إلى الموظف وصلاحية الاطّلاع فقط.
- أدوار مخصّصة للهياكل التي لا تناسبها الأدوار الثمانية، مع ضوابط تمنع أي شخص من رفع صلاحياته بنفسه.
- صلاحيات لكل وظيفة على حدة، لا كل شيء أو لا شيء: يمكن لشخص أن يدير سجلات الموظفين دون أن يرى راتباً واحداً.
- تفويض مؤقت لتغطية زميل في إجازة، تنتهي صلاحيته تلقائياً في التاريخ الذي تحدده.
- كل صلاحية يُعاد التحقق منها على خوادمنا مع كل طلب. إخفاء زرّ من الشاشة ليس القفل الوحيد أبداً.
في المنتج اليوم
كل شركة في معزل عن غيرها
- سجلات كل شركة مقصورة عليها. وأي طلب لسجلّ يخصّ شركة أخرى يُجاب بعبارة «غير موجود»، فلا نؤكد حتى وجوده.
- اختبارات آلية تحاول الوصول إلى بيانات شركة أخرى تعمل مع كل تغيير قبل إطلاقه. وإن نجحت إحداها يوماً، يتوقف الإصدار.
في المنتج اليوم
حماية البيانات نفسها
- كل صفحة وكل طلب ينتقلان عبر HTTPS، ويُطلب من المتصفحات ألّا تعود أبداً إلى اتصال غير مشفّر.
- بيانات الدخول إلى الأنظمة التي تربطونها، مثل برامج المحاسبة، تُشفَّر على حدة بمفتاح لا يوجد إلا على خوادمنا، ولا يصل إلى المتصفح أبداً.
- لا يمكن عرض صفحاتنا داخل موقع آخر، وهي حيلة شائعة لاقتناص النقرات.
في المنتج اليوم
السجلات والرقابة
- سجل تدقيق للإجراءات الحساسة: من فعل ماذا، وعلى أي سجل، ومتى. لا يطّلع عليه إلا من تمنحونه صلاحية التدقيق، ويبقى ضمن شركتكم.
- بطاقات مدمجة لتقييم الفجوات وفق ISO 27001:2022 والجاهزية لـ SOC 2، تقيّم النظام العامل من بياناته الفعلية. والضوابط التي لا يمكن إثباتها من النظام تُوسم بأنها «غير مُقيَّمة» بدلاً من منحها درجة نجاح.
- لا يصل أي تغيير إلى بيئة التشغيل مباشرة: كل تغيير يُراجَع ويجتاز مجموعة تحقق آلية أولاً.
متاح عند الطلب
أين تُحفظ بياناتكم
يعمل «أهلاً حمد» اليوم على منصة سحابية مُدارة. وتعتمد بعض الخصائص على خدمات خارجية، مثل إرسال البريد الإلكتروني والمساعد الذكي، وسنزوّدكم بقائمتها لمراجعتكم الأمنية.
- ويمكن تشغيل المنصة أيضاً على بنية تحتية مخصّصة، بما في ذلك خادم في بلدكم أو في مركز بياناتكم الخاص. هذا إعداد مدعوم وليس إعادة بناء، نحدّد نطاقه معكم ونكتب جدوله الزمني في العقد.
ليس بعد
ما لا نملكه بعد
نفضّل أن نخبركم الآن على أن تكتشفوه في مراجعة أمنية لاحقاً.
- شهادة SOC 2 أو ISO 27001. نُجري تقييمات الفجوات المذكورة أعلاه ونعمل على الجاهزية، لكن الشهادة تتطلب مدققاً خارجياً ولا نحملها اليوم.
- اختبار اختراق مستقل موثّق.
- الدخول الموحّد للمؤسسات (SAML) وتسجيل الدخول بالهوية الرقمية الوطنية. كلاهما غير متاح اليوم.
- رموز التحقق عبر تطبيقات المصادقة. نستخدم بدلاً منها رموزاً لمرة واحدة عبر البريد الإلكتروني أو واتساب.
أسئلة الأمان
لديكم استبيان أمني أو متطلبات للاستضافة؟ أرسلوه إلينا وسنجيب عنه بنداً بنداً.
عن أهلاً حمد وكيف نتحقق من الأرقام· قارن دول الخليج الست جنباً إلى جنب