انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
اللائحة العامة لحماية البيانات والامتثال

قائمة تدقيق الامتثال لأنظمة نقل الملفات

قائمة تدقيق امتثال شاملة لأنظمة نقل الملفات تغطي ضوابط الأمان ومعالجة البيانات وسجلات الوصول والمتطلبات التنظيمية.

تدقيق امتثال نظام نقل الملفات في 2026 يفحص ما إذا كان النشر يُطبِّق فعلياً الضوابط المُدَّعاة في سياساتك. قائمة التدقيق الشاملة تغطي ثمانية محاور: التشفير (AES-256-GCM للبيانات الساكنة، وTLS 1.3 أثناء النقل، ودورة حياة المفاتيح)، وضوابط الوصول (المصادقة متعددة العوامل وأدنى الامتيازات ومهل انتهاء الجلسات)، وإقامة البيانات (مواقع الخوادم والمعالجون الثانويون)، والتسجيل والمراقبة (مسار تدقيق لكل إجراء، وإدخال في SIEM)، والاحتفاظ والحذف (مطابقة السياسة والمحو التشفيري)، والعناية الواجبة بالأطراف الثالثة (SOC 2 وISO 27001 للبائع)، والاستجابة للحوادث (دليل تشغيل مُختبَر، وقدرة إشعار 24-72 ساعة)، والتدريب (تحديث سنوي ومحتوى حسب الدور). في المملكة العربية السعودية والإمارات، تتطلب الهيئة الوطنية للأمن السيبراني (NCA) ولوائح هيئة الاتصالات وتقنية المعلومات تدقيقات مماثلة لضمان الامتثال لمعايير الأمن السيبراني الوطنية.

لماذا يختلف هذا التدقيق عن تدقيق تقنية المعلومات العام

أنظمة نقل الملفات تقع على حدٍّ فاصل: داخل سيطرتك حين يرفع الموظفون، وخارجها حين يُنزِّل المستلمون. قد يفحص تدقيق تقنية المعلومات العام تشفير القرص وقواعد جدار الحماية. تدقيق نقل الملفات يجب أن يتابع الملف عبر هذا الحد. هل يُصادق المستلم؟ هل يُتحكَّم في موقع التنزيل؟ هل يمكن إعادة توجيه الرابط؟ ماذا يحدث بعد انتهاء الصلاحية؟ يُطابق التدقيق أيضاً اللوائح التي تُعامل نقل الملفات تحديداً: المادتان 32 و28 من GDPR، وHIPAA 45 CFR 164.312(e) بشأن أمان الإرسال، والمتطلب 4 لـ PCI DSS، ومتطلبات مسار التدقيق في SOX القسم 404. تضبيط نطاق التدقيق على هذه البنود المحددة يُحسِّن جودة النتائج.

قسم التشفير في القائمة

تحقق من أن الملفات الساكنة مشفرة بـ AES-256 في وضع GCM أو CBC-HMAC المُصادَق. تحقق من أن النقل يستخدم TLS 1.3 أو TLS 1.2 مع تشفيرات قوية (لا RC4 ولا 3DES ولا تشفيرات التصدير). للخدمات المشفرة شاملاً، افحص اشتقاق المفاتيح (PBKDF2 بـ 600,000 تكرار على الأقل، أو Argon2id بمعاملات مُعايَرة) وتأكد من عدم وصول المفاتيح إلى الخادم بنص عادٍ. تحقق من دورية تناوب المفاتيح للمفاتيح طويلة العمر (90 يوماً لمفاتيح الجلسة، وسنوياً لمفاتيح الرئيسي على أنظمة مدعومة بـ KMS). تأكد من استخدام HSM أو KMS للمفاتيح الرئيسية عبر سجل التدقيق أو تصديق المزود. اطلب قسم النتائج التشفيرية من تقرير اختبار الاختراق.

ضوابط الوصول والمصادقة

افحص أساليب المصادقة المتاحة. يجب اشتراط المصادقة متعددة العوامل للحسابات الإدارية وحسابات المُرسِلين، مع دعم TOTP أو WebAuthn أو إشعارات الدفع. يجب أن يتكامل SSO عبر SAML 2.0 أو OIDC مع مزود الهوية في المؤسسة (Okta وAzure AD وGoogle Workspace). مهل انتهاء جلسات المستخدمين الخاملين لمدة 15-30 دقيقة تتوافق مع الممارسة القياسية. للمستلمين: إما روابط محمية بكلمة مرور، أو التحقق من البريد الإلكتروني لكل مستلم على حدة، أو الوصول القائم على SSO. الروابط المشتركة بلا ضبط وصول تُعدّ نتيجة تدقيق سلبية. افحص نموذج الدور الإداري: الفصل بين مدير النظام ومراجع التدقيق يمنع الشخص المسؤول عن إدارة السجلات من التلاعب فيها أيضاً.

إقامة البيانات والمعالجون الثانويون

أكِّد القائمة الموثَّقة لمراكز البيانات واعتماداتها (ISO 27001 وSOC 2 Type II وSecNumCloud حيثما انطبق) والبلدان التي تعمل فيها. تحقق من بقاء النسخ الاحتياطية داخل المنطقة المشترطة. احصل على قائمة المعالجين الثانويين وتحقق من وضع الامتثال لكل منهم. مزود مستضاف على AWS Ireland مع مزود شبكة توصيل محتوى أمريكي لديه معالج ثانوي تحتاج إلى التحقيق فيه. اختبر ضوابط التوطين برفع ملف وفحص آثار الشبكة بأدوات كـ Wireshark أو أدوات مطوري المتصفح لمعرفة أين تذهب البايتات فعلاً. التناقضات بين ادعاءات التسويق والسلوك الملاحَظ تُعدّ نتائج تدقيق سلبية.

التسجيل والمراقبة والتنبيه

اسحب عينة من سجلات التدقيق لمدة 30 يوماً. تحقق من ظهور كل رفع وتنزيل وإنشاء رابط وانتهاء صلاحية وإجراء إداري ومحاولة مصادقة فاشلة. تحقق من تكامل السجلات المرتبط بسلسلة التجزئة. تأكد من تدفق السجلات إلى SIEM (Splunk وSentinel وElastic وDatadog) أو قابليتها للتصدير عبر API. اختبر الاسترداد: اطلب من المدير إنتاج سجلات لنطاق تاريخ محدد وقِس وقت الاستجابة. راجع قواعد التنبيه: ينبغي أن تُشغِّل تنبيهاً حجوم التنزيل غير المعتادة والوصول من مناطق جغرافية جديدة وتغييرات امتيازات المدير وانفجارات فشل المصادقة متعددة العوامل. الصمت في أي من هذه الفئات يُعدّ نتيجة تدقيق سلبية. تحقق من الاحتفاظ بالسجلات وفق أطول قاعدة منطبقة (ست سنوات لـ HIPAA، وسبع سنوات لـ SOX).

ضوابط الاحتفاظ والحذف

كثيراً ما تتباين السياسة عن الممارسة. إذا نصّت السياسة على احتفاظ لمدة 7 أيام للنقل العام و30 يوماً لغرف المشاريع، تحقق من أن الأداة تُطبِّق هذه الافتراضات وأنه لا يمكن تجاوزها إلا بإجراء إداري. اختبر الحذف برفع ملف، وانتظار انتهاء صلاحيته، ثم محاولة استرداده — يجب أن يُعيد 404 أو صفحة "انتهت صلاحية الرابط". اسأل عن آليات الحذف: الحذف على مستوى الملف وحده يُبقي نسخاً احتياطية، بينما يُحقِّق المحو التشفيري عبر إتلاف المفاتيح معايير NIST SP 800-88 فوراً. أكِّد وظيفة التجميد القانوني بمحاكاة طلب تجميد والتحقق من إيقاف الحذف.

العناية الواجبة بالأطراف الثالثة

اجمع أحدث تقرير SOC 2 Type II للمزود وشهادة ISO 27001 والاعتمادات القطاعية ذات الصلة وملخص اختبار الاختراق واتفاقية معالجة البيانات. يجب أن يغطي تقرير SOC 2 معايير خدمات الثقة الأمنية والسرية على الأقل، وللاستخدام المكثف للخصوصية أيضاً. تحقق من اسم المدقق (PwC وDeloitte وEY وKPMG وSchellman وBDO وما شابهها من شركات ذات سمعة). تحقق من أن النطاق يشمل منتج نقل الملفات لا مجرد تقنية المعلومات للشركة. راجع الاستثناءات وردود الإدارة. تقرير SOC 2 مع استثناءات متعددة غير محسومة خلال فترة التدقيق يُثير المخاوف. ابحث عن المزود في قواعد بيانات الاختراقات المنشورة من FTC أو CISA.

الاستجابة للحوادث واستمرارية الأعمال

اطلب خطة الاستجابة للحوادث. يجب أن تُسمِّي الأدوار وأساليب التواصل ومستويات التصعيد ونماذج الإشعار. تحقق من إجراء تمرين طاولة أو تمرين حي خلال الـ 12 شهراً الماضية وراجع تقرير ما بعد الحادثة. أكِّد مدة خدمة الإشعار بالاختراق الواردة في اتفاقية معالجة البيانات: 24-72 ساعة نموذجية للعملاء المنظَّمين. اختبر بإرسال سؤال أمني عبر القناة المنشورة وقِس وقت الاستجابة. تحقق من استمرارية الأعمال: دورية النسخ الاحتياطية والتزامات RPO/RTO والتشغيل البديل المُختبَر. اسأل متى جرى آخر تدريب للتعافي من الكوارث وما أظهرته النتائج.

إغلاق التدقيق

حوِّل النتائج إلى إجراءات تصحيحية مُرتَّبة. النتائج الحرجة (غياب التشفير وغياب اتفاقية معالجة البيانات وغياب خطة الاستجابة للحوادث) تحجب الاستمرار في الاستخدام حتى إصلاحها. النتائج العالية (ضوابط احتفاظ ضعيفة وتسجيل جزئي) تستلزم إصلاحاً خلال 30-60 يوماً مع ضوابط تعويضية مؤقتة. النتائج المتوسطة والمنخفضة تُغذِّي دورة التدقيق التالية. إعادة التقييم سنوياً على الأقل، وأكثر من ذلك للبيئات متغيرة التكوين. أرشِف تقرير التدقيق مع أدلته الداعمة في مخزن مقاوم للتلاعب لمدة لا تقل عن أطول قاعدة احتفاظ منطبقة.

تنشر HexaTransfer نهجها التشفيري واستضافتها الأوروبية وسلوك الاحتفاظ بالبيانات للمشترين الراغبين في التدقيق قبل الاستخدام. جرِّب الخدمة على hexatransfer.com — مجاناً، دون حساب، بحد أقصى 10 جيجابايت.

التدقيق في الامتثال لا يهدف إلى توليد ورزم من الوثائق. بل يهدف إلى التحقق مما إذا كان نظام نقل الملفات يصمد أمام فحص المنظِّم أو تدقيق العميل. امشِ عبر كل ضابط، واختبره بمواجهة اللائحة، واجمع الأدلة. النتيجة إما ثقة أو خطة تصحيح — كلاهما مفيد. ولا أحد منهما اختياري للمشترين المنظَّمين في 2026.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف