> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# حزمة أدلة الامتثال

> ولّد حزمة أدلة بضغطة واحدة لـ SOC 2 أو ISO 27001 أو GDPR أو HIPAA — ملف موقَّع جاهز للتنزيل يمكن لمدقّقك أو لفريق المشتريات لدى مشترٍ قراءته مباشرة.

# حزمة أدلة الامتثال

تحوِّل حزمة الأدلة بيانات الامتثال التي تنتجها مساحة عملك أصلاً — سجلات التدقيق، ومراجعات الوصول، وسجلات الموافقة، وإعدادات الاحتفاظ، وأعداد الخروقات — إلى حزمة أدلة واحدة معيَّنة إلى إطار عمل عام، بتنزيل واحد تسلّمه إلى مدقَّق أو إلى مراجعة أمن لدى مشترٍ.

اختر إطار العمل، ولّد، ونزّل. تُدعَم أربعة أطر عمل:

| إطار العمل                            | الطلب النموذجي                                                       |
| ------------------------------------- | -------------------------------------------------------------------- |
| **SOC 2** (معايير AICPA لخدمات الثقة) | استبيانات أمن الموردين ومراجعات الجاهزية لـ SOC 2                    |
| **ISO 27001**                         | أدلة ضوابط Annex-A للاعتماد أو الإقرارات التعاقدية                   |
| **GDPR**                              | سجل طلبات أصحاب البيانات، وأعداد الخروقات، ووضعية الموافقة والاحتفاظ |
| **HIPAA**                             | تسجيل وصول PHI، ووضعية BAA، والاحتفاظ المهيَّأ                       |

يُسجَّل كل توليد في سجل التدقيق لديك، ولا يمكن لأحد توليدها إلا مالك مساحة العمل أو دور المسؤول، والتنزيل رابط موقَّع تنتهي صلاحيته بعد 24 ساعة.

## توليد حزمة من لوحة التحكم

1. افتح **Settings → Compliance → Binder**.
2. اختر إطار العمل وصيغة الإخراج — **PDF** مُصيَّر للقراءة البشرية، أو **ZIP** من ملفات لكل ضابط للاستيراد إلى أداة GRC.
3. اختر **Generate**. يعمل التوليد في الخلفية؛ تعرض الصفحة المهمة تنتقل من *Pending* → *Generating* → *Completed*.
4. عند الاكتمال، استخدم رابط **Download** في صفّ المهمة. الرابط صالح لمدة 24 ساعة؛ إذا انقضت هذه المهلة، ولّد من جديد أو افتح المهمة لترى رابطًا جديدًا.

إذا كان طلب قائم بالفعل لإطار العمل نفسه، تعرض لوحة التحكم تلك المهمة نفسها بدل إدراج نسخة مكررة في الطابور — الضغط المتكرر آمن.

إذا أشّر فحص سلامة التدقيق في المنصّة إلى أي شيء أثناء بناء الحزمة، تُفتَح الحزمة **بلافتة تنبيه عبث** في الأعلى. تعامل مع الحزمة المؤشَّرة بعلامة عبث كإشارة إلى التحقيق قبل تسليمها لأي جهة خارجية.

## التوليد عبر واجهة API

```bash theme={null}
curl -X POST https://api.orbit.devotel.com/api/v1/compliance/binder/generate \
  -H "X-API-Key: dv_live_sk_..." \
  -H "Content-Type: application/json" \
  -d '{"orgId": "org_...", "framework": "soc2", "format": "pdf"}'
```

تكون الاستجابة `202` مع معرِّف المهمة:

```json theme={null}
{
  "data": { "jobId": "binder_...", "status": "pending", "dedup": false }
}
```

استطل المهمة حتى اكتمالها:

```bash theme={null}
curl https://api.orbit.devotel.com/api/v1/compliance/binder/binder_... \
  -H "X-API-Key: dv_live_sk_..."
```

تحمل المهمة المكتملة `download_url` (رابط موقَّع لمدة 24 ساعة)، و`download_sha256` للتحقق من الملف، و`download_size_bytes`، و`tamper_alert`. اسرد التوليدات السابقة بـ `GET /api/v1/compliance/binder?page=1`. كتالوج أطر العمل (الأسماء ونص النطاق وأعداد الضوابط) على `GET /api/v1/compliance/binder/frameworks`.

| نقطة النهاية                               | الوظيفة                                       |
| ------------------------------------------ | --------------------------------------------- |
| `GET /api/v1/compliance/binder/frameworks` | كتالوج أطر العمل لقائمة الاختيار              |
| `POST /api/v1/compliance/binder/generate`  | أدرج توليدًا في الطابور (`202`)               |
| `GET /api/v1/compliance/binder/:jobId`     | الحالة، ورابط التنزيل الموقَّع، ومجموع التحقق |
| `GET /api/v1/compliance/binder?page=`      | سجل التوليدات                                 |

## SOC 2 — تغطية معايير خدمات الثقة (Trust Services Criteria)

يسلك ملف SOC 2 معايير AICPA الشائعة **CC1.0 حتى CC9.0**، بقسم واحد لكل فئة. يقترن في كل قسم سرد سياسة المنصّة بصفوف أدلة محصوبة من سلسلة التدقيق في مساحة عملك نفسها:

| الضابط    | الفئة                          | صفوف أدلة نموذجية                                                                            |
| --------- | ------------------------------ | -------------------------------------------------------------------------------------------- |
| **CC1.0** | البيئة الرقابية                | عمر مساحة العمل بالأيام؛ أحداث تغيير الأدوار على مدى 12 شهرًا متتالية                        |
| **CC2.0** | الاتصال والمعلومات             | الحوادث المسجَّلة أو المفرَزة أو المحلولة على مدى 12 شهرًا                                   |
| **CC3.0** | تقييم المخاطر                  | الإصدار الحالي من سجل المخاطر الأساسي                                                        |
| **CC4.0** | أنشطة المراقبة                 | أحداث المصادقة على مدى 90 يومًا                                                              |
| **CC5.0** | أنشطة الضبط                    | عمليات النشر إلى الإنتاج على مدى 90 يومًا                                                    |
| **CC6.0** | ضوابط الوصول المنطقية والمادية | تاريخ مراجعة الوصول الأخيرة؛ مراجعات الوصول المكتملة في 12 شهرًا                             |
| **CC7.0** | العمليات التشغيلية للنظام      | آخر نسخة احتياطية مؤكَّدة؛ وضعية الاحتفاظ بالنسخ الاحتياطية لـ 30 يومًا؛ الحوادث في 12 شهرًا |
| **CC8.0** | إدارة التغيير                  | عمليات تشغيل البناء على مدى 90 يومًا؛ وضعية قفل الترحيلات                                    |
| **CC9.0** | تخفيف المخاطر                  | وضعية التشفير أثناء التخزين وأثناء النقل؛ قائمة المعالِجين الفرعيين المنشورة                 |

إذا أخفق الفحص المسبق للسلامة أثناء التوليد، فتنبيه العبث ليس هامشًا — يُصيَّر كلافتة موسومة بإطار قبل CC1.0، بحيث يكون أول ما يقرؤه المدقَّق أن إعادة تشغيل السلسلة وجدت مشكلات. هذا الموضع متعمَّد: يجب أن يرى القارئ التحفظ قبل أي صف أدلة.

## ISO 27001 — تعيين ضوابط Annex-A

يغطي ملف ISO/IEC 27001:2022 فئات Annex-A الأربعة للضوابط بالإضافة إلى بندين مرقّمين فرديًا تسأل عنهما فرق المشتريات أكثر من غيرها. تدخل الصفوف في فئتين — **ثابتة على مستوى المنصّة** (مطابقة لكل مساحة عمل، وارِثة وضعية المنصّة نفسها) و**مشتقّة من مساحة العمل** (محصوبة من بيانات مستأجرك وقت التوليد):

| تعيين Annex-A | القسم                         | الصفوف الثابتة على مستوى المنصّة                                                     | صفوف مشتقّة من مساحة العمل                                |
| ------------- | ----------------------------- | ------------------------------------------------------------------------------------ | --------------------------------------------------------- |
| **A.5**       | الضوابط التنظيمية             | مجموعة السياسات الموثَّقة؛ إيقاع مراجعة ISMS السنوية                                 | مرجع المستأجر المُجزّأ                                    |
| **A.6**       | ضوابط الأشخاص                 | الفحص الخلفي، والوعي الأمني، واتفاقية مستوى خدمة التخارج (off-boarding) خلال 24 ساعة | —                                                         |
| **A.7**       | الضوابط المادية               | منطقة الإنتاج (Google Cloud europe-west1)؛ شهادة الاستضافة                           | —                                                         |
| **A.8**       | الضوابط التقنية               | وضعية التشفير (CMEK + TLS 1.2+)؛ سلسلة التدقيق الكاشفة للعبث                         | عدد مفاتيح API النشطة؛ العدد التجميعي لسجلات جهات الاتصال |
| **A.5.19**    | علاقات الموردين               | عنوان URL لقائمة المعالِجين الفرعيين؛ مهلة إخطار التغيير 30 يومًا                    | —                                                         |
| **A.5.30**    | جاهزية ICT لاستمرارية الأعمال | إيقاع النسخ الاحتياطي اليومي؛ اختبارات الاستعادة الفصلية؛ مرجع دليل الاسترداد        | —                                                         |

ليس لضوابط الأشخاص والضوابط المادية صفوف مشتقّة من مساحة العمل لأن المستأجر لا يشغّلها — تُصرّح الحزمة بوضعية المنصّة وتقول ذلك صراحة، بدل الإيحاء بدليل أدلةٍ لا يمكنها إنتاجه.

## GDPR — الأدلة مادةً فمادة

يعيّن ملف GDPR المواد التي تسأل عنها سلطة إشرافية أو مسؤول حماية بيانات (DPO) أو فريق الخصوصية لدى مشترٍ. الأعداد التي يجمعها تأتي من الأسطح نفسها التي تشغّلها يوميًا:

| المادة      | الموضوع                  | صفوف الأدلة التي تجمّعها الحزمة                                                               | السطح اليومي                                                     |
| ----------- | ------------------------ | --------------------------------------------------------------------------------------------- | ---------------------------------------------------------------- |
| **Art. 6**  | الأساس القانوني للمعالجة | الأسس القانونية المدعومة عبر سجلات موافقتك                                                    | [إدارة الموافقة](/compliance/consent-management)                 |
| **Art. 15** | حق الوصول (DSAR)         | مجاميع DSAR بحسب الحالة؛ زمن الإكمال الوسيط مقابل الحد القانوني البالغ 30 يومًا               | [DSAR](/compliance/dsar)                                         |
| **Art. 17** | الحق في المسح            | طلبات المسح بحسب الحالة (منفَّذة، ومعلَّقة/قيد التنفيذ، وملغاة)؛ نافذة التهدئة البالغة 7 أيام | [DSAR](/compliance/dsar)                                         |
| **Art. 28** | المعالِجون الفرعيون      | قائمة المعالِجين الفرعيين المنشورة؛ مهلة إخطار التغيير 30 يومًا                               | [اتفاقية معالجة البيانات](/compliance/data-processing-agreement) |
| **Art. 30** | سجلات أنشطة المعالجة     | فئات أصحاب البيانات والبيانات الشخصية؛ الاحتفاظ الافتراضي بالرسائل لـ 365 يومًا               | [سجل الخصوصية (ROPA + DPIA)](/compliance/privacy-register)       |
| **Art. 32** | أمن المعالجة             | وضعية التشفير؛ إخفاء هوية أصحاب سلسلة التدقيق؛ تمارين التعافي من الكوارث الفصلية              | [الشؤون القانونية](/legal/index)                                 |
| **Art. 33** | إخطار الخروقات           | أحداث الخروقات الواجبة الإخطار على مدى 12 شهرًا؛ اتفاقية مستوى خدمة الإخطار خلال 72 ساعة      | [سجل حوادث الخروقات](/compliance/breach-incident-register)       |
| **Art. 35** | تقييم أثر حماية البيانات | جهة اتصال DPO؛ توفّر قالب DPIA                                                                | [سجل الخصوصية (ROPA + DPIA)](/compliance/privacy-register)       |

تدخل وضعية الموافقة في Art. 6 كتجميع (أي الأسس القانونية تظهر عبر [سجلات موافقتك](/compliance/consent-management)) — وليس أبدًا كصفوف منحٍ فردية، لأن الحزمة تُرسَل إلى جهات لا يجوز أن تتلقّى معرفات جهات اتصالك. يجمع سجل DSAR وأعداد المسح [طابور DSAR](/compliance/dsar) بحسب الحالة؛ و[سجل الخصوصية](/compliance/privacy-register) يملك فئات Art. 30 ووضعية DPIA في Art. 35 التي يعيد Art. 30 وArt. 35 صياغتها كصفوف أدلة.

## HIPAA — الضمانات ووضعية BAA

يسلك ملف HIPAA ضمانات قاعدة الأمن (45 CFR §§ 164.302–318) بالإضافة إلى قاعدة إخطار الخروقات، ويقرأ تهيئة HIPAA لمساحة عملك من الإعدادات نفسها التي يصفها مرجع [ضوابط HIPAA](/compliance/hipaa):

| القسم              | الضمان                    | صفوف الأدلة                                                                                                    |
| ------------------ | ------------------------- | -------------------------------------------------------------------------------------------------------------- |
| **§ 164.308**      | الضمانات الإدارية         | وضع HIPAA تشغيل/إيقاف؛ تاريخ تنفيذ BAA؛ جهة اتصال مسؤول الأمن                                                  |
| **§ 164.310**      | الضمانات المادية          | منطقة الإنتاج؛ وضعية أمن محطات العمل                                                                           |
| **§ 164.312**      | الضمانات التقنية          | أحداث وصول PHI على مدى 90 يومًا؛ وضعية التشفير؛ بيان سلامة سلسلة التدقيق                                       |
| **§ 164.314**      | المتطلبات التنظيمية (BAA) | ما إذا كانت هناك اتفاقية BAA للمستأجر محفوظة؛ أحداث مرتبطة بـ BAA على مدى 12 شهرًا                             |
| **§ 164.316**      | التوثيق                   | نافذة احتفاظ PHI المهيَّأة لديك (أو الافتراضي المنصّي 365 يومًا إذا لم تُضبَط)؛ وضعية سجل التدقيق الإلحاقي فقط |
| **إخطار الخروقات** | قاعدة إخطار الخروقات      | أحداث خروقات PHI على مدى 12 شهرًا؛ اتفاقية مستوى خدمة الإخطار خلال 60 يومًا                                    |

تاريخ BAA ونافذة الاحتفاظ اللذان تراهما في الحزمة هما القيمتان المضبوطتان في **Settings → Compliance → HIPAA**. حدِّثهما قبل التوليد — [دليل البدء بـ HIPAA](/guides/hipaa-onboarding) يرتِّب تنفيذ BAA وتفعيل وضع HIPAA وتقييد الأدوار والاحتفاظ بالترتيب الذي يتوقعه الملف.

## قراءة الحزمة

كل حزمة، أيًا كان إطار العمل، هي الطبقات الثلاث نفسها:

1. **سرد ثابت لكل ضابط** — سياسة المنصّة لذلك الضابط، مصرَّحٌ بها مرة واحدة. هذا النص مطابق عبر مساحات العمل عن قصد: يصف سلوك المنصّة، والتغيّر في سلوك المنصّة (وليس إعادة التوليد مقابل بيانات لم تتغيّر) هو الشيء الوحيد الذي يحرِّره.
2. **صفوف أدلة المستأجر لكل ضابط** — تجميعات أعداد ووضعيات تختلف بكل مساحة عمل: حجم سجل التدقيق، وتوزيع أدوار الفريق، وأعداد حالات DSAR والمسح، وأعداد مفاتيح API النشطة، وحوادث الخروقات، والاحتفاظ المهيَّأ. الضابط الذي لا ينطبق عليه شيء اليوم يعرض "No tenant-specific evidence recorded for this control" بدل جدول فارغ.
3. **ملخّص السلامة في الترويسة** — كم صف من صفوف سلسلة التدقيق أُعيد تشغيله وأُكِّد أثناء بناء الحزمة. انقطاع السلسلة لا يمنع التوليد؛ إنه يقلب الحزمة إلى لافتة تنبيه العبث حتى يعرف القارئ من البداية.

الأدلة مُتحفَّظ عنها بحكم البنية: تجميعات أعداد ومراجع مُجزّأة فقط، ولا تتضمن أبدًا أرقام هواتف أو عناوين بريد إلكتروني أو أسماء عملاء أو نصوص رسائل أو مفاتيح API أو أسرار webhook. الحزمة آمنة للتمرير إلى فريق المشتريات لدى مشترٍ.

توليدان على البيانات نفسها ينتجان إخراجًا مطابقًا بايتًا فبايتًا، وتحمل الحزم المكتملة مجموع تحقق SHA-256 — بحيث يستطيع المدقَّق التحقق من أن الملف الذي تلقّاه هو الملف الذي ولّدتَه، وإعادة التوليد بعد أشهر قابلة للمقارنة سطرًا فسطر.

## دليل التشغيل

**الاستيراد إلى أداة GRC.** ولّد بـ `format: "zip"`. يحتوي ملف ZIP على `00_README.md` (ملخّص السلامة والبيانات الوصفية للتوليد) بالإضافة إلى ملف Markdown واحد لكل ضابط — `01_CC1_0.md` و`02_CC2_0.md` … (SOC 2) و`01_A_5.md` … (ISO 27001) ومعرِّفات المواد لـ GDPR ومعرِّفات الأقسام لـ HIPAA. يحمل كل ملف سرد الضابط وجدولًا بصيغة `| Evidence | Value |`، وهي الصيغة التي تستورِدها منصات الامتثال (مستورِدات من طراز SecureFrame/Drata) عند تحميل المجلد.

**مقارنة توليدين.** لأن الإخراج حتمي، فإن مقارنة ملفَّي ZIP تعزل بالضبط ما تغيّر: قائمة ملفات مطابقة بمجاميع تحقق مطابقة تعني «لا تغيّر ذا صلة بالامتثال»؛ وملف ضابط معدَّل يضيّق الفرق إلى ضابط واحد؛ واختلاف `00_README.md` مع ملفات ضوابط مطابقة يعني أن عدد صفوف سلسلة التدقيق وحده تحرّك. أعد التوليد على إيقاع ثابت وخزّن كل مجموع SHA-256 من استجابة حالة المهمة حتى تكون المقارنة تساويَ مجموعَي تحقق، لا قراءة يدوية.

**معالجة علامة العبث.** افتح الحزمة المؤشَّرة ودوِّن عدد المشكلات في اللافتة. تحقق ما إذا كانت توليدة لاحقة تزيل العلامة — يغطي التنبيه نافذةً متتالية لإعادة التشغيل لـ 12 شهرًا، فالمشكلة المحلولة تزول بمجرد خروجها من تلك النافذة. إذا بقيت العلامة، احتجز الحزمة داخليًا وتواصل مع [security@devotel.io](mailto:security@devotel.io) قبل توجيهها إلى مدقِّق؛ الملف ما زال دليلًا على *إطارك الزمني*، لكنه لا يجب أن يُسلَّم أبدًا من دون مناقشة التحفظ أولاً.

## مثال عملي — استبيان مورِّد SOC 2

بوابة مشتريات مشترٍ تسرد سؤالًا واحدًا لكل فئة من معايير خدمات الثقة وتقبل مرفقًا اختياريًا. تجيب الحزمة عن خانة المرفق التي يتركها الاستبيان مفتوحة:

1. **Settings → Compliance → Binder**، اختر **SOC 2**، صيغة **PDF**، اختر **Generate**.
2. انتظر *Completed* ونزّل الحزمة.
3. اقرأ ملخّص السلامة في الترويسة أولاً. إذا كانت اللافتة موجودة، حلّلها (دليل التشغيل أعلاه) قبل المتابعة.
4. عيّن فئات الاستبيان إلى أقسام الحزمة واحدًا فواحدًا: "Governance" ← CC1.0، "People" ← CC2.0/CC6.0، "Change management" ← CC8.0، وهكذا إلى نهاية CC1.0–CC9.0.
5. ارفق ملف PDF. حيث يقتضي سؤالٌ رقمًا — "when was your last access review?" — تكون الإجابة صفّ الدليل، مقتبسًا حرفيًا (`Last access review: 2026-07-31T…`).
6. احفظ `download_sha256` من المهمة في خانة ملاحظات الاستبيان. يستطيع المشتري إعادة تجزئة المرفق والتأكد من أن المستند الذي تلقّاه هو الذي ولّدتَه.

## مثال عملي — حزمة الرد على سلطة GDPR

تطلب سلطة إشرافية توثيق أنشطة المعالجة والتعامل مع طلبات أصحاب البيانات ووضعية الخروقات في رد واحد:

1. حدّث مصادر الأسطح أولاً: حالات [طابور DSAR](/compliance/dsar)، وإدخالات [سجل الخصوصية](/compliance/privacy-register)، و[سجل حوادث الخروقات](/compliance/breach-incident-register).
2. ولّد **GDPR** بصيغة **ZIP** — الوصول في إدارة القضايا لدى السلطة عادة يستورِد ملفات لكل مادة أفضل من PDF واحدة.
3. يجيب فصل Art. 30 عن «ما الذي تعالجه»؛ ويجيب فصلا Art. 15 وArt. 17 عن «كيف تتعامل مع الطلبات» بوسائط إكمال مقابل الحد القانوني ثلاثين يومًا؛ ويجيب فصل Art. 33 عن «كيف تعرف وتُخطِر» بإحصائية الخروقات في 12 شهرًا واتفاقية مستوى الخدمة البالغة 72 ساعة.
4. اقتبس عدد Art. 33 مع نافذته («الخروقات الواجبة الإخطار في 12 شهرًا متتالية») — تُبلِِغ الحزمة أعدادًا متدحرجة، لا مجاميع تاريخية كلية.
5. ارفق ملف ZIP وخزّن مجموع SHA-256 مع ملف القضية. إذا عادت السلطة للمتابعة، أعد التوليد بعدما تتحرّك النافذة وقارِن ملفَّي ZIP (دليل التشغيل أعلاه) لعدّ ما تغيّر بالضبط.

## الحدود

* **الرابط الموقَّع تنتهي صلاحيته بعد 24 ساعة.** يتوقف رابط التنزيل في صفّ المهمة عن العمل بعد يوم؛ افتح المهمة لرابط جديد أو أعد التوليد — السجل يحفظ سجلّ المهمة في الحالين.
* **دور المالك أو المسؤول مطلوب.** التوليد (وقراءة حالة المهمة) مقيَّد على مالكي مساحة العمل والمسؤولين، بما في ذلك عبر مفاتيح API؛ وقد يولّد مسؤولو Devotel المتفوقون (super-admins) ضد مساحة عمل، على سبيل المثال عند طلب دعم.
* **كل إجراء يُسجَّل في سجل التدقيق.** يكتب الإدراج في الطابور إدخال `compliance.binder_generated` في سجل التدقيق لديك مع إطار العمل والصيغة والدور الطالب؛ ويكتب الاكتمال إدخالًا ثانيًا. التوليدات الفاشلة تحطّ في السجل مع رسالة الخطأ.
* **النوافذ متدحرجة.** تغطي أعداد الأدلة نوافذ متتالية (90 يومًا أو 12 شهرًا، بحسب الضابط)، ولا تشمل مجاميع تاريخية كلية؛ لذلك تختلف حزمتان مولَّدتان بينهما أسابيع اختلافًا مشروعًا.
* **التحفظ (redaction) غير قابل للرفع.** لا تحتوي الحزمة أبدًا على PII أو أسرار؛ إذا احتاج المدقَّق إلى بيانات لكل صاحب بيانات خلف تجميع، وجِّهه إلى السطح الأساسي ([DSAR](/compliance/dsar)، [سجل التدقيق](/guides/audit-log)) وليس إلى الحزمة.

## التدقيق والتحكم في الوصول

* يتطلب التوليد دور **المالك** أو **المسؤول** في مساحة العمل؛ تتبع مفاتيح API بوابة الدور نفسها.
* يكتب كل توليد إدخال `compliance.binder_generated` في سجل التدقيق لديك مع إطار العمل والصيغة والدور الطالب؛ ويكتب الاكتمال إدخالًا ثانيًا.
* تحطّ التوليدات الفاشلة في السجل برسالة خطأ بدل الاختفاء صامتةً.

## ذات صلة

* [DSAR](/compliance/dsar) — الطابور الذي تُحصى منه صفوف GDPR Art. 15 وArt. 17
* [سجل الخصوصية (ROPA + DPIA)](/compliance/privacy-register) — مصدر فئات Art. 30 ووضعية Art. 35
* [ضوابط HIPAA](/compliance/hipaa) و[البدء بـ HIPAA](/guides/hipaa-onboarding) — التهيئة التي يقرأها ملف HIPAA مرة أخرى
* [سوق ملحقات الامتثال](/compliance/plugin-marketplace) — تصفَّح حزم الأدلة وحزم التفعيل في مكان واحد
* [الشؤون القانونية](/legal/index)
