خارطة SOC 2 Type II
برنامج SOC 2 Type II لدينا قيد التنفيذ. تعرض الصفحة المحطات المكتملة والحالية والمخططة، ولا تدّعي حصول شهادة أو توفر تقرير.
المراحل
2026-Q1
جاهزية البنية التحتية
AWS متعدد المناطق + AES-256 أثناء التخزين + TLS 1.2+ + Secrets Manager + IAM بأدنى الصلاحيات. جميع الضوابط الأساسية مفعّلة.
2026-Q2
بنية متوافقة مع GDPR
اكتملت الموجات 1 إلى 4 من تدقيق الخصوصية: تقليل البيانات، مسارات الحق في المحو، بوابات الموافقة، ومعالجة بيانات السمات الحيوية وفق المادة 9(2)(a).
2026-Q3
سجلات تدقيق وأساس للاستجابة للحوادث
سجل تدقيق مركزي (احتفاظ من 1 إلى 3 سنوات حسب الخطة)، دليل استجابة للحوادث، نوبات تأهب، وبروتوكول للإبلاغ عن الانتهاكات.
2026-Q3
اختيار المدقق — Vanta + A-LIGN
اخترنا Vanta لأتمتة الامتثال وA-LIGN شركة تدقيق مستقلة لبرنامج SOC 2 Type II.
2026-Q4
تقييم الجاهزية
تحليل الفجوات بقيادة Vanta + مراجعة جاهزية بشرية من A-LIGN. يغطي السياسات وضوابط الوصول وإدارة التغيير وإدارة المورّدين والتشفير، ويرصد أي فجوات متبقية لمعالجتها قبل بدء نافذة المراقبة لمدة 6 أشهر.
2027-Q1
بدء فترة التدقيق
تبدأ نافذة المراقبة لمدة 6 أشهر. جمع مستمر للأدلة — لتقييم فاعلية الضوابط على مدار الزمن، وليس عند نقطة واحدة.
2027-Q2
انتهاء فترة التدقيق
ينهي المدقق مراجعة الأدلة. مقابلة الإغلاق ورد الإدارة. تبدأ مرحلة كتابة التقرير.
2027-Q3
إصدار تقرير SOC 2 Type II
يُتاح التقرير النهائي للعملاء بموجب اتفاقية عدم إفصاح. تبدأ بعدها دورة إعادة التدقيق السنوية، مع تحديث التقرير كل عام بفترة مراقبة جديدة من نوع Type II.
اختيار المورّدين
نستخدم Vanta لأتمتة الامتثال واخترنا A-LIGN شركة التدقيق.
Vanta — منصّة لأتمتة الامتثال
تدعم Vanta جمع الأدلة باستمرار من أنظمتنا التشغيلية.
A-LIGN — شركة التدقيق
A-LIGN هي شركة التدقيق المستقلة المختارة لمهمة Type II.
لماذا Type II وليس Type I
يثبت SOC 2 Type I أن الضوابط كانت موجودة في لحظة معيّنة، بينما يثبت Type II أنها عملت بفاعلية على مدى فترة (عادةً 6 أشهر). تتعامل فرق تقنية المعلومات في الشركات الكبرى مع Type I بحذر لأنه مجرد لقطة لحظية، أما Type II فهو ما يطلبونه فعليًا.
نتجاوز Type I ونتوجّه مباشرةً إلى Type II لتجنّب فخّ "المرحلة عديمة الفائدة". يضيف ذلك نحو 6 أشهر إلى الجدول الزمني، لكنه يُنتج تقريرًا يستفيد منه العملاء فعلًا.
هل تحتاج إلى تعبئة استبيان أمني اليوم؟
حتى صدور التقرير المستهدف للربع الثالث من 2027 يمكننا تقديم:
• ردود CAIQ-Lite على مصفوفة CSA Cloud Controls Matrix القياسية.
• ردود مخصصة على الاستبيانات الخاصة بكل مورّد (استيراد من Vanta أو Drata أو SecurityScorecard — عادةً خلال 3 أيام عمل).
• مخططات معمارية وأوصاف لتدفّق البيانات موقَّعة من قيادة الهندسة.
