حزمة أدلة الامتثال
تحوِّل حزمة الأدلة بيانات الامتثال التي تنتجها مساحة عملك أصلاً — سجلات التدقيق، ومراجعات الوصول، وسجلات الموافقة، وإعدادات الاحتفاظ، وأعداد الخروقات — إلى حزمة أدلة واحدة معيَّنة إلى إطار عمل عام، بتنزيل واحد تسلّمه إلى مدقَّق أو إلى مراجعة أمن لدى مشترٍ. اختر إطار العمل، ولّد، ونزّل. تُدعَم أربعة أطر عمل:
يُسجَّل كل توليد في سجل التدقيق لديك، ولا يمكن لأحد توليدها إلا مالك مساحة العمل أو دور المسؤول، والتنزيل رابط موقَّع تنتهي صلاحيته بعد 24 ساعة.
توليد حزمة من لوحة التحكم
- افتح Settings → Compliance → Binder.
- اختر إطار العمل وصيغة الإخراج — PDF مُصيَّر للقراءة البشرية، أو ZIP من ملفات لكل ضابط للاستيراد إلى أداة GRC.
- اختر Generate. يعمل التوليد في الخلفية؛ تعرض الصفحة المهمة تنتقل من Pending → Generating → Completed.
- عند الاكتمال، استخدم رابط Download في صفّ المهمة. الرابط صالح لمدة 24 ساعة؛ إذا انقضت هذه المهلة، ولّد من جديد أو افتح المهمة لترى رابطًا جديدًا.
التوليد عبر واجهة API
202 مع معرِّف المهمة:
download_url (رابط موقَّع لمدة 24 ساعة)، وdownload_sha256 للتحقق من الملف، وdownload_size_bytes، وtamper_alert. اسرد التوليدات السابقة بـ GET /api/v1/compliance/binder?page=1. كتالوج أطر العمل (الأسماء ونص النطاق وأعداد الضوابط) على GET /api/v1/compliance/binder/frameworks.
SOC 2 — تغطية معايير خدمات الثقة (Trust Services Criteria)
يسلك ملف SOC 2 معايير AICPA الشائعة CC1.0 حتى CC9.0، بقسم واحد لكل فئة. يقترن في كل قسم سرد سياسة المنصّة بصفوف أدلة محصوبة من سلسلة التدقيق في مساحة عملك نفسها:
إذا أخفق الفحص المسبق للسلامة أثناء التوليد، فتنبيه العبث ليس هامشًا — يُصيَّر كلافتة موسومة بإطار قبل CC1.0، بحيث يكون أول ما يقرؤه المدقَّق أن إعادة تشغيل السلسلة وجدت مشكلات. هذا الموضع متعمَّد: يجب أن يرى القارئ التحفظ قبل أي صف أدلة.
ISO 27001 — تعيين ضوابط Annex-A
يغطي ملف ISO/IEC 27001:2022 فئات Annex-A الأربعة للضوابط بالإضافة إلى بندين مرقّمين فرديًا تسأل عنهما فرق المشتريات أكثر من غيرها. تدخل الصفوف في فئتين — ثابتة على مستوى المنصّة (مطابقة لكل مساحة عمل، وارِثة وضعية المنصّة نفسها) ومشتقّة من مساحة العمل (محصوبة من بيانات مستأجرك وقت التوليد):
ليس لضوابط الأشخاص والضوابط المادية صفوف مشتقّة من مساحة العمل لأن المستأجر لا يشغّلها — تُصرّح الحزمة بوضعية المنصّة وتقول ذلك صراحة، بدل الإيحاء بدليل أدلةٍ لا يمكنها إنتاجه.
GDPR — الأدلة مادةً فمادة
يعيّن ملف GDPR المواد التي تسأل عنها سلطة إشرافية أو مسؤول حماية بيانات (DPO) أو فريق الخصوصية لدى مشترٍ. الأعداد التي يجمعها تأتي من الأسطح نفسها التي تشغّلها يوميًا:
تدخل وضعية الموافقة في Art. 6 كتجميع (أي الأسس القانونية تظهر عبر سجلات موافقتك) — وليس أبدًا كصفوف منحٍ فردية، لأن الحزمة تُرسَل إلى جهات لا يجوز أن تتلقّى معرفات جهات اتصالك. يجمع سجل DSAR وأعداد المسح طابور DSAR بحسب الحالة؛ وسجل الخصوصية يملك فئات Art. 30 ووضعية DPIA في Art. 35 التي يعيد Art. 30 وArt. 35 صياغتها كصفوف أدلة.
HIPAA — الضمانات ووضعية BAA
يسلك ملف HIPAA ضمانات قاعدة الأمن (45 CFR §§ 164.302–318) بالإضافة إلى قاعدة إخطار الخروقات، ويقرأ تهيئة HIPAA لمساحة عملك من الإعدادات نفسها التي يصفها مرجع ضوابط HIPAA:
تاريخ BAA ونافذة الاحتفاظ اللذان تراهما في الحزمة هما القيمتان المضبوطتان في Settings → Compliance → HIPAA. حدِّثهما قبل التوليد — دليل البدء بـ HIPAA يرتِّب تنفيذ BAA وتفعيل وضع HIPAA وتقييد الأدوار والاحتفاظ بالترتيب الذي يتوقعه الملف.
قراءة الحزمة
كل حزمة، أيًا كان إطار العمل، هي الطبقات الثلاث نفسها:- سرد ثابت لكل ضابط — سياسة المنصّة لذلك الضابط، مصرَّحٌ بها مرة واحدة. هذا النص مطابق عبر مساحات العمل عن قصد: يصف سلوك المنصّة، والتغيّر في سلوك المنصّة (وليس إعادة التوليد مقابل بيانات لم تتغيّر) هو الشيء الوحيد الذي يحرِّره.
- صفوف أدلة المستأجر لكل ضابط — تجميعات أعداد ووضعيات تختلف بكل مساحة عمل: حجم سجل التدقيق، وتوزيع أدوار الفريق، وأعداد حالات DSAR والمسح، وأعداد مفاتيح API النشطة، وحوادث الخروقات، والاحتفاظ المهيَّأ. الضابط الذي لا ينطبق عليه شيء اليوم يعرض “No tenant-specific evidence recorded for this control” بدل جدول فارغ.
- ملخّص السلامة في الترويسة — كم صف من صفوف سلسلة التدقيق أُعيد تشغيله وأُكِّد أثناء بناء الحزمة. انقطاع السلسلة لا يمنع التوليد؛ إنه يقلب الحزمة إلى لافتة تنبيه العبث حتى يعرف القارئ من البداية.
دليل التشغيل
الاستيراد إلى أداة GRC. ولّد بـformat: "zip". يحتوي ملف ZIP على 00_README.md (ملخّص السلامة والبيانات الوصفية للتوليد) بالإضافة إلى ملف Markdown واحد لكل ضابط — 01_CC1_0.md و02_CC2_0.md … (SOC 2) و01_A_5.md … (ISO 27001) ومعرِّفات المواد لـ GDPR ومعرِّفات الأقسام لـ HIPAA. يحمل كل ملف سرد الضابط وجدولًا بصيغة | Evidence | Value |، وهي الصيغة التي تستورِدها منصات الامتثال (مستورِدات من طراز SecureFrame/Drata) عند تحميل المجلد.
مقارنة توليدين. لأن الإخراج حتمي، فإن مقارنة ملفَّي ZIP تعزل بالضبط ما تغيّر: قائمة ملفات مطابقة بمجاميع تحقق مطابقة تعني «لا تغيّر ذا صلة بالامتثال»؛ وملف ضابط معدَّل يضيّق الفرق إلى ضابط واحد؛ واختلاف 00_README.md مع ملفات ضوابط مطابقة يعني أن عدد صفوف سلسلة التدقيق وحده تحرّك. أعد التوليد على إيقاع ثابت وخزّن كل مجموع SHA-256 من استجابة حالة المهمة حتى تكون المقارنة تساويَ مجموعَي تحقق، لا قراءة يدوية.
معالجة علامة العبث. افتح الحزمة المؤشَّرة ودوِّن عدد المشكلات في اللافتة. تحقق ما إذا كانت توليدة لاحقة تزيل العلامة — يغطي التنبيه نافذةً متتالية لإعادة التشغيل لـ 12 شهرًا، فالمشكلة المحلولة تزول بمجرد خروجها من تلك النافذة. إذا بقيت العلامة، احتجز الحزمة داخليًا وتواصل مع security@devotel.io قبل توجيهها إلى مدقِّق؛ الملف ما زال دليلًا على إطارك الزمني، لكنه لا يجب أن يُسلَّم أبدًا من دون مناقشة التحفظ أولاً.
مثال عملي — استبيان مورِّد SOC 2
بوابة مشتريات مشترٍ تسرد سؤالًا واحدًا لكل فئة من معايير خدمات الثقة وتقبل مرفقًا اختياريًا. تجيب الحزمة عن خانة المرفق التي يتركها الاستبيان مفتوحة:- Settings → Compliance → Binder، اختر SOC 2، صيغة PDF، اختر Generate.
- انتظر Completed ونزّل الحزمة.
- اقرأ ملخّص السلامة في الترويسة أولاً. إذا كانت اللافتة موجودة، حلّلها (دليل التشغيل أعلاه) قبل المتابعة.
- عيّن فئات الاستبيان إلى أقسام الحزمة واحدًا فواحدًا: “Governance” ← CC1.0، “People” ← CC2.0/CC6.0، “Change management” ← CC8.0، وهكذا إلى نهاية CC1.0–CC9.0.
- ارفق ملف PDF. حيث يقتضي سؤالٌ رقمًا — “when was your last access review?” — تكون الإجابة صفّ الدليل، مقتبسًا حرفيًا (
Last access review: 2026-07-31T…). - احفظ
download_sha256من المهمة في خانة ملاحظات الاستبيان. يستطيع المشتري إعادة تجزئة المرفق والتأكد من أن المستند الذي تلقّاه هو الذي ولّدتَه.
مثال عملي — حزمة الرد على سلطة GDPR
تطلب سلطة إشرافية توثيق أنشطة المعالجة والتعامل مع طلبات أصحاب البيانات ووضعية الخروقات في رد واحد:- حدّث مصادر الأسطح أولاً: حالات طابور DSAR، وإدخالات سجل الخصوصية، وسجل حوادث الخروقات.
- ولّد GDPR بصيغة ZIP — الوصول في إدارة القضايا لدى السلطة عادة يستورِد ملفات لكل مادة أفضل من PDF واحدة.
- يجيب فصل Art. 30 عن «ما الذي تعالجه»؛ ويجيب فصلا Art. 15 وArt. 17 عن «كيف تتعامل مع الطلبات» بوسائط إكمال مقابل الحد القانوني ثلاثين يومًا؛ ويجيب فصل Art. 33 عن «كيف تعرف وتُخطِر» بإحصائية الخروقات في 12 شهرًا واتفاقية مستوى الخدمة البالغة 72 ساعة.
- اقتبس عدد Art. 33 مع نافذته («الخروقات الواجبة الإخطار في 12 شهرًا متتالية») — تُبلِِغ الحزمة أعدادًا متدحرجة، لا مجاميع تاريخية كلية.
- ارفق ملف ZIP وخزّن مجموع SHA-256 مع ملف القضية. إذا عادت السلطة للمتابعة، أعد التوليد بعدما تتحرّك النافذة وقارِن ملفَّي ZIP (دليل التشغيل أعلاه) لعدّ ما تغيّر بالضبط.
الحدود
- الرابط الموقَّع تنتهي صلاحيته بعد 24 ساعة. يتوقف رابط التنزيل في صفّ المهمة عن العمل بعد يوم؛ افتح المهمة لرابط جديد أو أعد التوليد — السجل يحفظ سجلّ المهمة في الحالين.
- دور المالك أو المسؤول مطلوب. التوليد (وقراءة حالة المهمة) مقيَّد على مالكي مساحة العمل والمسؤولين، بما في ذلك عبر مفاتيح API؛ وقد يولّد مسؤولو Devotel المتفوقون (super-admins) ضد مساحة عمل، على سبيل المثال عند طلب دعم.
- كل إجراء يُسجَّل في سجل التدقيق. يكتب الإدراج في الطابور إدخال
compliance.binder_generatedفي سجل التدقيق لديك مع إطار العمل والصيغة والدور الطالب؛ ويكتب الاكتمال إدخالًا ثانيًا. التوليدات الفاشلة تحطّ في السجل مع رسالة الخطأ. - النوافذ متدحرجة. تغطي أعداد الأدلة نوافذ متتالية (90 يومًا أو 12 شهرًا، بحسب الضابط)، ولا تشمل مجاميع تاريخية كلية؛ لذلك تختلف حزمتان مولَّدتان بينهما أسابيع اختلافًا مشروعًا.
- التحفظ (redaction) غير قابل للرفع. لا تحتوي الحزمة أبدًا على PII أو أسرار؛ إذا احتاج المدقَّق إلى بيانات لكل صاحب بيانات خلف تجميع، وجِّهه إلى السطح الأساسي (DSAR، سجل التدقيق) وليس إلى الحزمة.
التدقيق والتحكم في الوصول
- يتطلب التوليد دور المالك أو المسؤول في مساحة العمل؛ تتبع مفاتيح API بوابة الدور نفسها.
- يكتب كل توليد إدخال
compliance.binder_generatedفي سجل التدقيق لديك مع إطار العمل والصيغة والدور الطالب؛ ويكتب الاكتمال إدخالًا ثانيًا. - تحطّ التوليدات الفاشلة في السجل برسالة خطأ بدل الاختفاء صامتةً.
ذات صلة
- DSAR — الطابور الذي تُحصى منه صفوف GDPR Art. 15 وArt. 17
- سجل الخصوصية (ROPA + DPIA) — مصدر فئات Art. 30 ووضعية Art. 35
- ضوابط HIPAA والبدء بـ HIPAA — التهيئة التي يقرأها ملف HIPAA مرة أخرى
- سوق ملحقات الامتثال — تصفَّح حزم الأدلة وحزم التفعيل في مكان واحد
- الشؤون القانونية