在阿尔法纳,信任是我们数字生态体系的基石。我们致力于维持最高标准的安全性、隐私保护与合规性,以保障客户、合作伙伴及员工的权益。
安全态势
我们实施稳健的安全控制措施,以保护基础设施、应用程序和数据。
- 政策与程序
- 漏洞管理
- 变更管理
- 安全事件响应
- 安全设计
- 网络安全风险管理
- 网络安全保障
- 网络安全文化
- 第三方风险管理
- 人工智能安全治理
Alfanar 制定并实施全球适用及沙特阿拉伯特定的政策、标准和程序,用于规范我们的安全实践,确保组织资源的机密性、完整性和可用性。
上述要求与业务目标保持一致,并参考 ISO 27001、NIST 以及沙特国家网络安全管理局(NCA)网络安全框架等行业公认的合规框架。
我们定期审查并更新相关政策,以确保其能够有效降低风险,并持续维持稳健的控制机制。
我们持续监控各类系统,以识别漏洞及潜在网络威胁。
我们结合自动化扫描工具与人工评估,并依据通用漏洞评分系统(CVSS)识别漏洞并确定处置优先级。
相关内部责任团队会及时开展修复工作,以保障系统的完整性与韧性。
Alfanar 的变更管理流程确保所有系统变更(包括软件补丁、配置更新和新部署)均经过充分评估、审批和实施,以尽量减少对业务运营的影响。每项变更均会被记录、在受控环境中进行测试,并在实施后对其影响及有效性进行审查。
我们的安全运营中心(SOC)实行全天候 24/7 运营,并依据全球最佳实践执行结构化的安全事件响应政策。
我们快速识别、分析并响应网络安全事件,以尽量降低影响并保障业务连续性。同时,我们将事件经验教训用于持续强化防御能力。
我们将安全要求融入系统开发生命周期的各个阶段。从初始设计到部署,我们采用安全编码实践、威胁建模和严格测试,以确保解决方案能够抵御不断演变的安全威胁。
网络安全风险管理旨在通过提前识别并处置威胁来保护 Alfanar 的数字资产,避免风险演变为重大事件。这是一种主动且具有战略性的管理方式,覆盖组织的系统、流程和人员。
该实践不仅包括防火墙、加密等技术防护措施,还涵盖治理政策、员工安全意识培训以及对监管标准的合规管理。
Alfanar 定期开展内部和外部审计、渗透测试及合规评估,以验证安全控制措施的有效性。这些保障活动有助于我们在网络安全实践中持续保持透明度和问责机制。
网络安全文化是指 Alfanar 内部全体人员对于网络安全所共同秉持的态度、价值观和实践方式。通过提升员工的安全意识、责任意识和主动防护行为,网络安全文化对增强 Alfanar 的整体安全态势发挥着重要作用。
健全的网络安全文化意味着每位员工无论其岗位为何,都理解安全的重要性,并主动为保护组织安全作出贡献。
Alfanar 通过全面的风险评估流程审查第三方供应商和合作伙伴的安全态势。我们确保外部机构遵守我们的安全标准及合同义务,从而降低供应链相关安全风险。
在将人工智能技术融入业务运营的过程中,Alfanar 确保人工智能系统遵循符合道德与安全要求的治理原则。我们实施相应控制措施,以防止滥用、保障数据隐私,并维护人工智能决策过程的透明度。
隐私与数据保护
我们的隐私保护实践旨在保障个人数据及敏感数据的安全。
- 隐私政策
- 数据主体权利请求
- 隐私治理与政策
- 处理活动记录(RoPA)
- 隐私保护设计与默认保护
- 同意与合法处理依据管理
- 第三方隐私风险管理
- 跨境数据传输治理
- 隐私事件管理
- 隐私意识与文化
我们的《隐私政策》说明了我们如何收集、使用、存储和共享个人数据,并体现我们对沙特阿拉伯《个人数据保护法》(PDPL)、欧盟《通用数据保护条例》(GDPR)及其他适用法律法规的遵循。
在此查看我们的《隐私政策》: 隐私政策
数据主体可通过我们的专用申请渠道行使其权利,包括访问、更正、删除和反对处理等权利。
提交请求: 数据主体权利请求
我们建立并维护书面的内部隐私政策和治理架构,以确保各业务部门及子公司持续落实合规要求和问责责任。
我们记录所有个人数据处理活动,包括处理目的、合法依据、数据接收方和保留期限等信息,以确保透明度并实现有效监督。
我们从系统和流程设计之初即融入隐私保护要求,并开展隐私影响评估(PIA),以在整个生命周期内尽量降低隐私风险。
我们以透明方式管理同意,并确保所有个人数据处理均具有有效的合法依据;在法律要求的情况下,我们将获取明确同意。
我们对供应商和合作伙伴的隐私保护状况进行评估,并落实保密协议(NDA)、数据处理协议(DPA)等合同保障措施。
当个人数据被传输至其来源国以外的国家或地区时,我们采用合法的数据传输机制(例如标准合同条款(SCCs)、充分性决定等)来保护个人数据。
我们建立了明确的数据泄露事件处理机制,用于识别、遏制、报告和补救数据泄露事件,并在法律要求的情况下向监管机构及受影响个人发出通知。
我们定期开展隐私培训和意识提升活动,以推动形成重视问责与数据保护的组织文化。各部门的“隐私倡导者(Privacy Champions)”网络协助在全组织范围内推广良好的隐私保护实践。
合规与认证
我们遵循相关行业标准,并持续维护适用的认证资质。
- 认证资质
- 申请合规报告
ISO/IEC 27001:2022
信息安全管理体系(ISMS)
通过建立并持续维护正式的信息安全管理体系来保护信息资产,体现对国际标准的符合性。该体系通过明确的治理架构、书面政策以及可审计的安全实践,确保信息安全风险得到系统性识别、评估和控制。
ISO/IEC 20000-1:2018
信息技术管理体系(ITSM)
通过明确且可审计的服务管理流程对 IT 服务进行管理,体现对国际标准的符合性,并支持服务质量管理、绩效衡量和持续改进。
ISO/IEC 22301:2019
业务连续性管理体系(BCMS)
通过实施结构化的业务连续性框架,体现对国际标准的符合性,以确保在中断性事件发生期间维持组织韧性、服务可用性以及关键业务的持续运行。
ISO/IEC 27701:2023
隐私信息管理体系(PIMS)
通过实施结构化的隐私管理框架对个人数据处理活动进行治理,体现对国际标准的符合性。该框架包括明确的角色职责、问责机制、风险评估以及与全球数据保护要求相一致的控制措施。
ISO/IEC 27017:2015
云安全
通过实施云环境专用的安全控制措施来管理云相关风险、明确共享责任,并对云环境实施适当治理,从而体现对国际标准的符合性。
点击下方按钮申请获取我们的合规报告副本。
申请合规报告