تقنية المعلومات والعمليات 38 أسئلة 5 صفحات يستغرق تعبئته نحو 13 دقيقة

نموذج استبيان أمان المورّد

تقييم منظّم لأمان الأطراف الخارجية يشمل الحوكمة، والضوابط التقنية، والتعامل مع الحوادث، والشهادات.

استبيان أمان المورّد
جرّبه — هكذا يراه المستخدمون. لا يُرسل أو يُحفظ أي شيء تكتبه.
استخدم هذا القالب يمكن تغيير كل سؤال وخيار وقاعدة في المصمم.

ما قالب نموذج استبيان أمان المورّد؟

قبل تسليم البيانات إلى مورّد — أو السماح له بالاتصال بأنظمتك — ترغب معظم المؤسسات في تكوين صورة واضحة عن مدى جدية المورّد في التعامل مع الأمان. وعادةً ما يؤدي إجراء ذلك عبر جدول بيانات مشترك أو سلسلة رسائل بريد إلكتروني من الأسئلة إلى إجابات غير متسقة يصعب مقارنتها. يحوّل هذا النموذج التقييم إلى استبيان واحد منظّم عبر الإنترنت، بحيث يجيب كل مورّد عن الأسئلة نفسها بالترتيب نفسه.

يتبع التصميم منطقًا بسيطًا: سؤال بنعم أو لا لكل ضابط، وحقل شرح مطلوب لا يظهر إلا إذا أجاب المورّد بـ«لا» — بحيث تظهر الثغرات مع تفسير لها بدلًا من ترك مربع فارغ. ويساعد ذلك على إبقاء النموذج سريعًا للمورّد الذي يطبّق ممارسات قوية، مع الاستمرار في جمع التفاصيل حيث تكون الحاجة إليها أكبر.

يصبح كل إرسال ملف PDF موقّعًا في خزنة FileIt الخاصة بك، مع أي شهادات أو تقارير تدقيق مرفقة، بحيث يمتلك فريق الأمان أو المشتريات سجلًا كاملًا مؤرخًا لما ذكره كل مورّد — وهو أمر مفيد إذا احتجت إلى إعادة تقييم ما بعد حادثة أو عند تجديد العقد.

الأنسب لـ
فرق المشتريات، وأمان تقنية المعلومات، وإدارة مخاطر المورّدين
يُعبّئه
مسؤول الأمان لدى المورّد أو شخص ملمّ بضوابطه
الوقت اللازم للإكمال
نحو 10-15 دقيقة
يتضمن
أسئلة متابعة شرطية لكل إجابة بـ«لا»، ورفع الملفات، وخمس صفحات

من يستخدم نموذج استبيان أمان المورّد؟

  • تراجع شركة ضوابط أمان مورّد SaaS جديد قبل توقيع عقد يتضمن بيانات العملاء
  • يوحّد فريق مشتريات تقييمات مخاطر الأطراف الخارجية لدى كل مورّد جديد، بغض النظر عن حجمه
  • تعيد إدارة أمان تقنية المعلومات إصدار هذا الاستبيان سنويًا إلى المورّدين الحاليين ضمن إجراءات العناية الواجبة المستمرة
  • تجمع شركة حالة خطة الاستجابة للحوادث لدى المورّد وسجل حوادثه السابقة قبل منحه صلاحية الوصول إلى الأنظمة
  • تسجّل شركة الشهادات التي يحملها المورّد حاليًا (ISO 27001 وSOC 2 وPCI DSS) وتطلب المستندات الداعمة
  • يستخدم فريق مالي أو قانوني الاستبيان المكتمل كدليل داعم أثناء مراجعة عقد المورّد

أسئلة نموذج استبيان أمان المورّد هذا

38 أسئلة على 5 صفحات · يتضمن رفع ملف, أسئلة مشروطة, صفحات متعددة, مربع اختيار الموافقة.

1 شركتك

  • اسم الشركة*
  • الموقع الإلكتروني
  • جهة الاتصال المعنية بالأمان*
  • البريد الإلكتروني*
  • الهاتف
  • الخدمات التي تقدمها لنا*
  • هل ستتمكن من الوصول إلى بياناتنا أو الاحتفاظ بها؟* لا وصول إلى بياناتنا · بيانات الأعمال / البيانات السرية فقط · البيانات الشخصية (العملاء، الموظفون…)

2 الحوكمة والأفراد

  • هل لديكم سياسة مكتوبة لأمن المعلومات، تتم مراجعتها مرة واحدة سنويًا على الأقل؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • هل يوجد شخص محدد مسؤول عن أمن المعلومات؟*
  • هل يتلقى جميع الموظفين تدريبًا على التوعية بالأمان مرة واحدة سنويًا على الأقل؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • هل يخضع الموظفون الذين لديهم وصول إلى بيانات العملاء لفحوصات خلفية، حيثما يسمح القانون؟

3 الضوابط التقنية

  • هل المصادقة متعددة العوامل مطلوبة لجميع عمليات الوصول إلى الأنظمة التي تحتفظ ببياناتنا؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • هل بياناتنا مشفّرة أثناء التخزين؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • هل بياناتنا مشفّرة أثناء النقل (TLS 1.2 أو إصدار أحدث)؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • هل يتم تطبيق تصحيحات الأمان الحرجة خلال 30 يومًا؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • هل يتم إجراء نسخ احتياطية بانتظام، وتخزينها بشكل منفصل، واختبار استعادتها؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • هل أُجري اختبار اختراق مستقل خلال آخر 12 شهرًا؟*
  • تاريخ آخر اختبار لا يُطرح إلا عند انطباقه

4 الحوادث ومعالجة البيانات

  • هل لديكم خطة موثقة ومختبرة للاستجابة للحوادث؟*
  • إذا كانت الإجابة لا، يُرجى التوضيح* لا يُطرح إلا عند انطباقه
  • خلال أي مدة ستبلغوننا بحدوث خرق يؤثر في بياناتنا؟ (بالساعات)*
  • هل تعرضتم لحادث أمني أثّر في بيانات العملاء خلال آخر 24 شهرًا؟*
  • يُرجى تلخيص الحادث وما الذي تغيّر بعد ذلك* لا يُطرح إلا عند انطباقه
  • أين سيتم تخزين بياناتنا ومعالجتها؟ لا يُطرح إلا عند انطباقه
  • هل يتمكن المتعاقدون من الباطن أو المعالجون من الباطن من الوصول إلى بياناتنا؟ لا يُطرح إلا عند انطباقه
  • اذكرهم وبيّن ما يقومون به* لا يُطرح إلا عند انطباقه

5 الشهادات والإقرار

  • الشهادات أو التقارير الحالية* ISO/IEC 27001 · SOC 2 Type II · SOC 2 Type I · Cyber Essentials / Plus · PCI DSS · CSA STAR · لا شيء
  • الشهادات أو التقارير لا يُطرح إلا عند انطباقه
  • أُنجز بواسطة*
  • المسمى الوظيفي*
  • الإقرار*

نموذج استبيان أمان المورّد، صفحةً صفحةً

1 شركتك

يبدأ المورّد بتفاصيل تعريفية أساسية — اسم الشركة، والموقع الإلكتروني، وبيانات جهة اتصال أمنية محددة مع البريد الإلكتروني والهاتف. ويطلب حقل نص طويل إلزامي وصف الخدمات التي يقدّمها، بينما يحدّد سؤال اختيار من متعدد، «هل ستصل إلى بياناتنا أو تحتفظ بها؟»، مسار بقية النموذج عبر توضيح حجم التعرّض الفعلي للبيانات (لا شيء، أو بيانات أعمال/بيانات سرية، أو بيانات شخصية).

2 الحوكمة والأفراد

تتحقق هذه الصفحة من الأساسيات التنظيمية التي تدعم الأمان الجيد: سياسة مكتوبة لأمان المعلومات تُراجع مرة واحدة سنويًا على الأقل، وشخص محدد مسؤول عن الأمان، وتدريب سنوي للتوعية بالأمان للموظفين، وفحوصات خلفية حيث يسمح القانون للموظفين الذين لديهم وصول إلى بيانات العملاء. يكشف كل سؤال من الأسئلة الثلاثة الأولى عن حقل شرح مطلوب — يطلب ذكر ضوابط تعويضية أو خطة مؤرخة — عندما يجيب المورّد بـ«لا»، بدلًا من تسجيل وجود ثغرة بلا سياق.

3 الضوابط التقنية

يغطي جوهر الاستبيان الضوابط التي تحمي البيانات فعليًا يومًا بعد يوم: المصادقة متعددة العوامل لكل وصول إلى الأنظمة التي تحتفظ ببياناتك، والتشفير أثناء التخزين والنقل (TLS 1.2 أو أحدث)، وتطبيق التصحيحات الحرجة خلال 30 يومًا، والنسخ الاحتياطية المنتظمة التي خضعت لاختبار الاستعادة، واختبار اختراق مستقل خلال آخر 12 شهرًا، مع حقل للتاريخ إذا أُجري أحدها. وكما في الحوكمة، تفتح كل إجابة بـ«لا» حقل شرح مطلوبًا، لذلك لا تُترك أي ضوابط مفقودة بلا تفسير.

4 الحوادث ومعالجة البيانات

يؤكد المورّد ما إذا كانت لديه خطة موثقة ومختبرة للاستجابة للحوادث، ومدى سرعة إخطاره لك (بالساعات) بحدوث اختراق يؤثر في بياناتك. ويكشف سؤال بنعم أو لا عن أي حادث أمني أثّر في بيانات العملاء خلال آخر 24 شهرًا عن ملخص مطلوب لما حدث وما الذي تغيّر بعد ذلك إذا كانت الإجابة نعم. وإذا أشار المورّد سابقًا إلى أنه سيصل إلى بياناتك، يظهر سؤالان إضافيان: أين ستُخزّن البيانات وتُعالَج، وما إذا كان المورّدون الفرعيون سيصلون إليها، مع طلب قائمة بأسمائهم إذا كانت الإجابة نعم.

5 الشهادات والاعتماد

تغطي قائمة اختيار الشهادات والتقارير الشائعة — ISO/IEC 27001، وSOC 2 Type I أو II، وCyber Essentials، وPCI DSS، وCSA STAR، أو لا شيء — مع إمكانية رفع الشهادات الداعمة أو تقارير التدقيق أو نظرة عامة على الأمان، ولا يظهر ذلك إلا بعد اختيار خيار واحد على الأقل. ويعتمد الشخص الذي أكمل النموذج من المورّد إجاباته باسمه ومسمّاه الوظيفي وإقرار بأن إجاباته دقيقة وكاملة، وأنه سيبلغ عن أي تغيير جوهري.

خصّص القالب كما تريد

  • أضف خيارات الشهادات أو أزلها من قائمة الاختيار لتناسب المعايير الأكثر صلة بقطاعك
  • عدّل سؤال عدد ساعات الإخطار ليعكس مهلة الإخطار بالاختراقات في عقود المورّدين الخاصة بك
  • أضف سؤالًا محددًا عن متطلبات إقامة البيانات إذا كانت مؤسستك لا تسمح بتخزين البيانات إلا في مناطق معينة
  • اجعل سؤال اختبار الاختراق إلزاميًا بدلًا من اختياري إذا كان شرطًا أساسيًا للمورّدين الذين يتعاملون مع بيانات حساسة
  • احفظ استبيان كل مورّد مكتملًا في مجلد يحمل اسم ذلك المورّد، إلى جانب عقده وسجلات العناية الواجبة الأخرى
  • حدّد تذكيرًا بإعادة التقييم خارج النموذج (سنويًا مثلًا) وأعد استخدام النموذج نفسه في كل مرة
  • أضف ملاحظة داخلية عن الدرجة أو فئة المخاطر بعد مراجعة ملف PDF، إذ إن النموذج نفسه لا يحسب درجة للمخاطر

نصائح لتحسين نموذج استبيان أمان المورّد

  • اقرأ كل حقل شرح بعناية — فقد تكون الإجابة بـ«لا» مع وجود ضابط تعويضي قوي مقبولة تمامًا، وفقًا لمدى تقبّلك للمخاطر
  • اطلب أدلة داعمة (وثيقة سياسة أو تقرير تدقيق) بدلًا من الاعتماد على الإجابات المبلّغ عنها ذاتيًا وحدها لدى المورّدين الأعلى خطرًا
  • أعد تشغيل الاستبيان دوريًا، إذ يمكن أن يتغير الوضع الأمني للمورّد بدرجة كبيرة بين مرات تجديد العقد
  • تعامل مع أي شهادات أو تقارير تدقيق مرفوعة على أنها سرية، وقيّد الوصول إليها بالأشخاص الذين يراجعون مخاطر المورّدين فعليًا
  • تابع مباشرةً مع المورّدين الذين يشيرون إلى حادث أمني سابق — فحقل الملخص نقطة بداية وليس الصورة الكاملة
  • حافظ على حداثة قائمة خيارات الشهادات، إذ تظهر أطر ومعايير جديدة بانتظام في هذا المجال

تتحول كل إجابة إلى ملف PDF في خزنتك

بمجرد أن يرسل المورّد الاستبيان، تحفظ FileIt إجاباته بصيغة PDF في خزنتك، داخل المجلد الذي أعددته لذلك المورّد، مع إرفاق أي شهادات أو تقارير مرفوعة. ويصلك إشعار بالبريد الإلكتروني فورًا، بينما تخبر رسالة التأكيد المورّد بأن إرساله ستتم مراجعته وأن أسئلة متابعة قد ترد لاحقًا.

يعمل فريق الأمان أو المشتريات لديك بعد ذلك على مراجعة جدول الاستجابات، مع إيلاء اهتمام خاص لأي إجابات بـ«لا» وشروحاتها، قبل اتخاذ قرار بالمتابعة، أو طلب مزيد من الأدلة، أو وضع شروط في العقد. وبما أن الاستجابات قابلة للتصفية والتصدير إلى CSV، فمن السهل مقارنة إجابات عدة مورّدين جنبًا إلى جنب.

  1. ابدأ بهذا القالب. يُفتح في مصمم FileIt Forms — غيّر أي سؤال، وأضف صفحات، وحدد قواعد ظهور الأسئلة.
  2. شاركه. فعّل رابطًا عامًا، أو أرسله بالبريد الإلكتروني إلى الأشخاص، ولكل منهم رابطه الخاص. لا يحتاجون إلى حساب FileIt.
  3. احصل على الإجابات بصيغة PDF. تُحفظ كل إجابة كملف PDF في مجلد الخزنة الذي تختاره، مع إرفاق الملفات المرفوعة — وتظهر في جدول الإجابات الذي يمكنك تصديره بصيغة CSV.
استخدم قالب استبيان أمان المورّد — مجانًا

نموذج استبيان أمان المورّد: الأسئلة الشائعة

هل نموذج استبيان أمان المورّد هذا مجاني؟

نعم. وهو مشمول في تطبيق Forms من FileIt ضمن كل الخطط، بما في ذلك الخطة المجانية، ويمكن تعديل كل سؤال ليتوافق مع إطار المخاطر الخاص بك.

هل يحتاج المورّدون إلى حساب FileIt لإكماله؟

لا. أرسله كرابط عام أو دعوة شخصية عبر البريد الإلكتروني، ويمكن لجهة الاتصال الأمنية لدى المورّد تعبئته من دون إنشاء حساب.

كيف نتلقى الاستبيانات المكتملة؟

يُحفظ كل إرسال تلقائيًا بصيغة PDF في خزنة FileIt الخاصة بك، مع تضمين المرفقات، ويتيح لك جدول الاستجابات تصفية القائمة الكاملة وتصديرها إلى CSV.

هل تقيّم FileIt أمان المورّد أو تصنّفه تلقائيًا؟

لا. يجمع النموذج إجابات المورّد وينظمها؛ أما تحديد كيفية موازنتها أو منحها درجات وفق معايير المخاطر الخاصة بك، فتتولاه أنت وفريقك بعد ذلك.

هل يمكن للمورّدين رفع تقرير SOC 2 أو شهادة ISO الخاصة بهم؟

نعم، فبمجرد اختيار شهادة واحدة على الأقل، يظهر خيار لرفع الشهادات أو تقارير التدقيق أو نظرة عامة على الأمان، بحد أقصى خمسة ملفات.

ماذا يحدث إذا أجاب المورّد بـ«لا» عن سؤال يتعلق بأحد الضوابط؟

يكشف النموذج تلقائيًا عن حقل شرح مطلوب، بحيث يتعين على المورّد وصف ضابط تعويضي أو خطة تتضمن تواريخ، بدلًا من ترك الثغرة بلا تفسير.

هل يمكننا إعادة استخدام هذا الاستبيان لإعادة التقييم السنوي؟

نعم، يمكنك مشاركة رابط النموذج نفسه مجددًا كل عام، أو نسخ النموذج إذا أردت تتبّع الاستجابات كل سنة على حدة.

هل هذا الاستبيان كافٍ قانونيًا للوفاء بالتزامات العناية الواجبة لدينا؟

هذا النموذج نقطة بداية عملية لطرح أسئلة منظّمة على المورّد — لكنه ليس استشارة قانونية، وينبغي أن تتأكد مع فريق الامتثال أو الفريق القانوني لديك من أنه يغطي ما تتطلبه التزاماتك.