الأمان والامتثال

أمان يمكن لعيادتك الوثوق به

حماية بيانات العملاء ليست ميزة إضافية — بل هي الأساس الذي نبني عليه كل شيء. تستلزم بيانات الرعاية الصحية أعلى معايير الأمان والامتثال، ونلتزم بهذه المعايير كل يوم. فيما يلي نظرة عامة على الضوابط التقنية والتنظيمية التي وضعناها للحفاظ على أمان معلومات عيادتك.

تشفير في كل مكان

تُحمى جميع البيانات أثناء النقل باستخدام TLS 1.2 أو أحدث. تُشفَّر جميع البيانات في حالة السكون — بما فيها أحجام قواعد البيانات والنسخ الاحتياطية وتخزين الملفات — باستخدام AES-256. تُدار مفاتيح التشفير عبر خدمة إدارة مفاتيح مخصصة مع تدوير تلقائي. لا نخزّن بيانات الاعتماد أو الأسرار بصيغة نصية عادية.

التحكم في الوصول القائم على الأدوار

يُخصَّص لكل مستخدم دور يحدد وصوله بدقة وفقًا لمتطلبات وظيفته فحسب. يمكن للمسؤولين إنشاء أدوار مخصصة بصلاحيات دقيقة تصل إلى الميزات الفردية. يستلزم جميع الوصول المتميز — بما فيه وصول موظفي MediSync الداخليين إلى أنظمة الإنتاج — التحقق بخطوتين وتسجيله بالكامل.

سجلات تدقيق كاملة

يُسجَّل كل إجراء حسّاس داخل المنصة — إنشاء سجل عميل أو تعديله وتغيير الصلاحيات والوصول إلى معلومات الفوترة — في سجل تدقيق غير قابل للتعديل. السجلات مقاومة للتلاعب ومحتفظ بها لمدة 7 سنوات على الأقل ومتاحة للتصدير لدعم التزاماتك بالامتثال.

النسخ الاحتياطي والتعافي من الكوارث

تُنسخ بياناتك احتياطيًا تلقائيًا كل ساعة مع الاحتفاظ بلقطات يومية لمدة 30 يومًا ولقطات شهرية لمدة 12 شهرًا. تُشفَّر النسخ الاحتياطية وتُخزَّن في منطقة جغرافية مستقلة عن البيانات الأساسية. نختبر إجراءات الاستعادة بانتظام لضمان تحقيق أهداف وقت الاسترداد في حال وقوع عطل.

عزل صارم للمستأجرين

تُقسَّم بيانات كل عيادة على مستوى قاعدة البيانات باستخدام سياسات أمان مستوى الصفوف. وهذا يعني أنه من المستحيل معماريًا أن تصل استعلامات مستأجر واحد إلى بيانات مستأجر آخر حتى في حال وجود خطأ في طبقة التطبيق. نُجري اختبارات اختراق دورية تستهدف تحديدًا حدود العزل.

الموثوقية وضمان التشغيل

تُنشر منصة MediSync عبر مناطق توفر متعددة مع تحويل تلقائي للمسار عند الفشل. تتم مراقبة البنية التحتية على مدار الساعة مع تنبيهات آلية. نُنشر صفحة حالة فورية على status.medisync.com ونحتفظ باتفاقية مستوى خدمة 99.9% للخطط المدفوعة. تُجدول أعمال الصيانة المخططة خارج أوقات ذروة العيادات مع إعلان مسبق بـ 48 ساعة على الأقل.

الامتثال التنظيمي

صُممت MediSync لمساعدتك في الوفاء بالتزاماتك بموجب GDPR (الاتحاد الأوروبي والمملكة المتحدة) وHIPAA (الولايات المتحدة) وأنظمة خصوصية الرعاية الصحية الإقليمية. نوقّع اتفاقيات معالجة البيانات (DPA) مع جميع العملاء ونحتفظ بقائمة حديثة للمعالجين الفرعيين. ضوابطنا متوافقة مع مبادئ ISO 27001 ونسعى إلى الحصول على الشهادة الرسمية بشكل مستمر.

إدارة الثغرات الأمنية

نُجري مسحًا آليًا للتبعيات في كل عملية بناء، ونُنفّذ مراجعات أمنية داخلية دورية، ونستعين بشركات أمنية مستقلة لاختبارات الاختراق السنوية. تُرقَّع الثغرات الحرجة خلال 24 ساعة؛ وتُحل المشكلات عالية الخطورة خلال 7 أيام. نُدير برنامجًا للإفصاح المسؤول — راجع صفحة الأمان لعنوان الإبلاغ.

الاستجابة للحوادث

في حال وقوع حادثة أمنية مؤكدة تؤثر في بياناتك، سنُخطر المؤسسات المتضررة خلال 72 ساعة كما يستلزم GDPR، وبأسرع وقت ممكن معقول بموجب HIPAA وغيره من الأطر المعمول بها. يُختبر خطة الاستجابة للحوادث سنويًا عبر تمارين تحاكي سيناريوهات الهجوم. فريق أمني متخصص متاح على مدار الساعة.