---
title: "الأمان: وكلاء ذكاء اصطناعي للمالية في حساب AWS لديك — Empty Spaces"
description: "تعمل المنصة بنشر مخصّص لك وحدك في حساب AWS لديك أو في حساب نديره لك. الكتابة في ERP تحتاج اعتماد شخص، ولا تصل بيانات الاعتماد إلى الذكاء الاصطناعي."
url: https://emptyspaces.ai/ar/security
language: ar
---

الأمان

# سحابتك، واعتماداتك، وسجلّ لكل خطوة.

يعمل كل شيء بنشر مخصّص لك وحدك داخل حساب AWS الخاص بك، أو في حساب مخصّص نديره نحن لك. يقرأ وكلاؤنا أنظمتك مباشرة، ولا يُرحَّل شيء إلى دفاترك قبل أن يعتمده شخص يملك الصلاحية، ويُسجَّل كل تغيير يُجريه الأشخاص وكل خطوة يتخذها الوكلاء.

[احجز جلسة عمل](https://emptyspaces.ai/ar/contact-us) [أسئلة الأمان الشائعة](https://emptyspaces.ai/ar/security#faq)

رسم توضيحي لنشر خاص بعميل، في حساب AWS الخاص به أو في حساب مخصّص نديره له: التطبيق وقاعدة البيانات وبيانات الاعتماد وبيئة تشغيل الشيفرة داخله، وما يعبر حدوده: تسجيل الدخول إلى الداخل؛ وإلى الخارج طلبات النماذج، والقراءة من الأنظمة المربوطة، والكتابة في ERP بعد اعتمادها، والطلبات إلى الإنترنت العام.

## الأمان في لمحة

الخلاصة لقراءة أولى، وكل بند مفصّل في الأقسام التالية.

النشر

حساب AWS الخاص بك، أو حساب نديره لك

العزل

نشر مخصّص لك وحدك

المنطقة

تختارها أنت

الهوية

دخول موحّد عبر SAML أو OIDC

الصلاحيات

أدوار مخصّصة

الكتابة في ERP

باعتماد شخص

بيانات الاعتماد

مشفّرة، ولا تُعرض على النماذج

التدقيق

الأشخاص والوكلاء

الامتثال

SOC 2 بنوعيه Type I وType II

النشر

## تعمل في سحابتك، أو في سحابة نديرها لك وحدك.

لكل عميل نشره المستقل، افتراضياً داخل حساب AWS الخاص به. وإن فضّلت ألا تتولى تشغيله، نشغّل لك النشر نفسه في حساب AWS مخصّص. وفي الحالتين تبقى بياناتك وملفاتك وموارد الحوسبة معزولة عن كل عميل آخر.

- ### حساب AWS الخاص بك
افتراضياً تُنشأ البنية التحتية داخل حسابك، ويُحفظ فيه أيضاً سجلّ إعداداتها. وحين نستضيفه لك، يكون له حساب مستقل خاص به.
- ### نشر مخصّص لك وحدك
قاعدة البيانات وتخزين الملفات وموارد الحوسبة تخدم شركتك وحدها. ولكل إدارة منظمتها داخل النشر، وكل سجل يتبع منظمة واحدة فقط.
- ### منطقتك
انشر في منطقة AWS التي تفرضها متطلبات إقامة البيانات لديك.
- ### شبكة خاصة
يعمل التطبيق وقاعدة البيانات والذاكرة المؤقتة في شبكات فرعية خاصة، ولا تقبل قاعدة البيانات والذاكرة المؤقتة اتصالاً إلا من التطبيق.

### ما يعبر الحدود

- مزوّد الذكاء الاصطناعي
التعليمات والسياق الذي تحتاجه، تُرسَل إلى مزوّد الذكاء الاصطناعي الذي تحدّده، ويمكن أن يكون Amazon Bedrock في حسابك أنت.
- الأنظمة المربوطة
طلبات API إلى الأنظمة التي تربطها، مثل نظام ERP والبنوك ونظام إدارة علاقات العملاء. وتنتظر الكتابة في ERP اعتماد شخص.
- الإنترنت العام
الصفحات التي يقرؤها الوكيل، والطلبات التي تُجريها الشيفرة التي يشغّلها في بيئة تشغيل الشيفرة. ولا يملك أيّ منهما مساراً إلى شبكتك الخاصة، ويمكن إيقاف قراءة الصفحات في نشرك.
- تقارير الأخطاء
معطّلة افتراضياً، ولا تُرسَل إلا إن فعّلتها.

لا نشغّل أي منصة تحكّم ولا أي خدمة مشتركة تحتفظ ببياناتك، وتبقى سجلات التتبّع في قاعدة بياناتك. يسحب نشرك برمجياتنا من سجلّنا، وهو طلب لا يحمل شيئاً من بياناتك، ونطبّق التحديثات عبر دور تمنحه أنت داخل حسابك.

الاعتماد

## لا يُرحَّل شيء إلى دفاترك قبل أن يعتمده شخص.

يُعدّ وكلاؤنا العمل، ويقرّر أصحاب الصلاحية. ويرتبط الاعتماد بالقيد نفسه بكل تفاصيله، فما يُرحَّل هو ما اعتُمد فعلاً.

- ### مرتبط بالقيد نفسه
لا تُنفَّذ أي كتابة في نظام ERP إلا مقابل اعتماد محفوظ لمحتواها بالضبط. وإن تغيّر المحتوى، لم يعد الاعتماد سارياً.
- ### يُستخدم مرة واحدة
كل اعتماد يغطي عملية كتابة واحدة، وتكرار الإجراء يتطلب اعتماداً آخر.
- ### الفصل بين المهام
لا يستطيع من طلب الكتابة أن يعتمدها، ويجب أن يملك المعتمِد صلاحية الاعتماد أو دور المراقب المالي.
- ### اتصالات للقراءة فقط
لا يمكن استخدام اتصال مضبوط على القراءة فقط للكتابة، مهما طلب الوكيل.
- ### بقية الإجراءات الخارجية
تحديثات CRM ورسائل Slack والتغييرات على البريد تتبع السياسة المحدّدة لكل وكيل. وهي تطلب الاعتماد افتراضياً، وتحدّد أنت ما يُسمح بتنفيذه تلقائياً.

رسم توضيحي لطلب اعتماد: ترحيل فاتورة مشتريات أعدّه وكيل إلى Business Central، معلّق حتى يعتمده المراقب المالي.

الصلاحيات

## الأشخاص المناسبون، بالصلاحيات التي يحتاجونها فقط.

يمرّ تسجيل الدخول عبر مزوّد الهوية لديك، وتُحدَّد الأدوار صلاحيةً صلاحية.

- ### الدخول الموحّد
عبر SAML أو OIDC، بروتوكول واحد لكل نشر، مع Okta أو Microsoft Entra ID أو Google أو Auth0. وتبقى قواعد التحقق متعدد العوامل لدى مزوّد الهوية لديك.
- ### أدوار مخصّصة
ابنِ الأدوار من صلاحيات دقيقة على كل مورد وإجراء، دون مستويات ثابتة تُلزمك بها.
- ### لا تصعيد للصلاحيات
لا يستطيع أحد منح صلاحية لا يملكها هو، فلا يوسّع التفويض نطاق الوصول أبداً.
- ### حدود الجلسات
مع SAML، يصلح رمز الجلسة ساعة واحدة وتنتهي كل جلسة خلال سبعة أيام. ومع OIDC، تتبع الجلسات مزوّد الهوية لديك. ومفاتيح API تُحفظ بصيغة مُجزّأة فقط.

حماية البيانات

## مشفّرة، وبعيدة عن متناول الذكاء الاصطناعي.

بياناتك مشفّرة أينما خُزّنت، وبيانات اعتماد أنظمتك محمية بطبقة إضافية، ولا يتلقاها أي وكيل.

- ### مشفّرة أثناء التخزين
قاعدة البيانات وتخزين الملفات وأقراص بيئة التشغيل كلها مشفّرة.
- ### مشفّرة أثناء النقل
كل اتصال بالتطبيق يستخدم TLS 1.2 أو أحدث، ويُعاد توجيه اتصالات HTTP غير المشفّرة.
- ### بيانات الاعتماد بتشفير مستقل
تُشفَّر بيانات اعتماد الأنظمة مرة أخرى بخوارزمية AES-256-GCM، بمفتاح يُولَّد لنشرك ويُحفظ في AWS Secrets Manager.
- ### لا تصل بيانات الاعتماد إلى النموذج
تُفكّ على الخادم وتُضاف إلى الطلب لحظة إرساله، خارج سياق النموذج، فلا يتلقاها أي وكيل ولا أي شيفرة يشغّلها.
- ### محجوبة في السجلات
تُحجب الأنماط المعروفة لبيانات الاعتماد قبل كتابة أي شيء في سجل أو تتبّع.
- ### نسخ احتياطي
تُحفظ النسخ الاحتياطية التلقائية لقاعدة البيانات 14 يوماً، وقاعدة البيانات محمية من الحذف. ويحتفظ تخزين الملفات بالإصدارات السابقة 30 يوماً.

حوكمة الذكاء الاصطناعي

## ذكاء اصطناعي تحكمه كما تحكم بقية بنيتك التحتية.

النماذج التي تعمل، وتكلفتها، والشيفرة التي تنفّذها، والتعليمات التي تلقّتها: كلها ضوابط تحدّدها أنت وسجلات تحتفظ بها.

رسم توضيحي لثلاثة ضوابط للذكاء الاصطناعي: سياسة نماذج تسمح بـ Claude Sonnet وGPT وتحظر أي نموذج آخر؛ وبيئة تشغيل الشيفرة، بلا بيانات اعتماد ولا مسار إلى الشبكة الخاصة وبعمر مؤقت؛ وتتبّع لتشغيل: طلب نموذج واستدعاءا أداة، ثم الاكتمال.

1. 01
### مفاتيح نماذجك
استخدم حساباتك ومفاتيحك لدى المزوّدين: Anthropic أو OpenAI أو Google أو Amazon Bedrock أو DeepInfra أو OpenRouter أو أي خدمة متوافقة مع OpenAI.
2. 02
### النماذج المعتمدة فقط
حدّد المزوّدين والنماذج التي يُسمح لكل مجموعة وصول باستخدامها، ويُرفض أي نموذج خارج القائمة.
3. 03
### سقف للإنفاق
ضع حدوداً يومية وشهرية لكل مجموعة وصول، وحين يُبلَغ أحدها يتوقف وكلاؤها عن العمل.
4. 04
### تنفيذ معزول للشيفرة
تعمل الشيفرة التي يكتبها الوكيل في حاوية معزولة مؤقتة، بلا بيانات اعتماد ولا مسار إلى شبكتك الخاصة.
5. 05
### تتبّع كل طلب
تظهر طلبات النماذج واستدعاءات الأدوات في سجل تنفيذ الوكيل، بالترتيب الذي أجراها به.
6. 06
### تعليمات بإصدارات
يُحفظ كل إصدار من تعليمات الوكيل، فتعرف ما الذي طُلب منه حين أنجز العمل.
[اطّلع على بوابة الذكاء الاصطناعي ](https://emptyspaces.ai/ar/platform#ai-gateway)

التدقيق

## سجلّ لكل ما فعله كل طرف، أشخاصاً ووكلاء.

أسئلة المدقق، من كان يملك الوصول وما الذي تغيّر ومن اعتمده، إجاباتها في السجل.

- ### كل تغيير يجريه الأشخاص

 - عمليات الدخول
 - محاولات الدخول الفاشلة
 - تغييرات الأدوار
 - تغييرات الصلاحيات
 - تغييرات بيانات الاعتماد
 - تغييرات التكاملات
 - تغييرات الوكلاء
لكلٍّ منها من أجراه ومتى، في سجل النشاط.
- ### كل خطوة يخطوها الوكلاء

 - عمليات التشغيل
 - طلبات النماذج
 - استدعاءات الأدوات
 - الكتابة في ERP
تُتتبّع عمليات التشغيل وطلبات النماذج واستدعاءات الأدوات، وتُسجَّل كل كتابة في ERP مع الاعتماد الذي استندت إليه.
- ### اعتمادات يمكن إعادة تتبّعها

 - المحتوى بالضبط
 - مقدّم الطلب
 - المعتمِد
 - تشغيل الوكيل
يحتفظ كل اعتماد بهذه الأربعة كلها، ويُسجَّل الترحيل الذي سمح به حدثاً مستقلاً.
- ### محفوظ في قاعدة بياناتك
افتراضياً، يُحفظ سجل النشاط سنة وأحداث الأمان سنتين، والتتبّع 30 يوماً. اطّلع عليه في التطبيق، أو استعلم عنه عبر API بحساب خدمة.

رسم توضيحي لسجل النشاط: دخول عبر Okta، وتغيير دور، وتغيير بيانات اعتماد، وكتابة في ERP طلبها عمر القحطاني واعتمدتها سارة العتيبي، وترحيلها على يد وكيل الحسابات الدائنة، ومحاولة دخول فاشلة.

الأسئلة الشائعة

## الأسئلة التي تطرحها فرق الأمان أولاً.

نقطة انطلاق لفرق المالية وتقنية المعلومات والأمن والمشتريات. وما لا تجده هنا، اطرحه في أول اجتماع.

- ### أين تُحفظ بياناتنا؟
افتراضياً، في حساب AWS الخاص بك وفي المنطقة التي تختارها. وإن فضّلت ألا تتولى تشغيلها بنفسك، نشغّل لك النشر نفسه المخصّص لك وحدك في حساب AWS وشبكة خاصة مخصّصين لشركتك وحدها. وفي الحالتين لا تُشارَك قاعدة بياناتك وملفاتك وموارد الحوسبة مع أي عميل آخر.
- ### هل تغادر أي بيانات حسابنا؟
ثلاثة أنواع من الطلبات تحمل بيانات إلى الخارج: ما يرسله الوكيل إلى مزوّد الذكاء الاصطناعي الذي تحدّده، ويمكن أن يكون Amazon Bedrock في حسابك أنت؛ والطلبات إلى الأنظمة التي تربطها عبر واجهة كل نظام؛ والطلبات إلى الإنترنت العام حين يقرأ الوكيل صفحة عامة أو تتصل الشيفرة التي يشغّلها في بيئة تشغيل الشيفرة بالخارج. ويمكن إيقاف قراءة الصفحات، وتقارير الأخطاء معطّلة ما لم تفعّلها. لا نشغّل أي منصة تحكّم ولا أي خدمة مشتركة تحتفظ ببياناتك؛ ويسحب نشرك برمجياتنا من سجلّنا، وهو طلب لا يحمل شيئاً منها.
- ### هل يستطيع وكلاؤكم تعديل نظام ERP لدينا دون اعتماد؟
لا. لا تُنفَّذ أي كتابة في نظام ERP إلا مقابل اعتماد شخص لذلك القيد بعينه، ويُستخدم كل اعتماد مرة واحدة، ولا يستطيع مقدّم الطلب اعتماد طلبه. ويمكنك أيضاً ربط نظام ERP للقراءة فقط. أما الإجراءات الخارجية الأخرى، مثل تحديث CRM أو رسالة Slack، فتطلب الاعتماد افتراضياً، وتحدّد أنت لكل وكيل ما يُسمح بتنفيذه تلقائياً.
- ### هل يرى الذكاء الاصطناعي بيانات اعتماد أنظمتنا؟
لا. تُشفَّر بيانات الاعتماد بخوارزمية AES-256-GCM بمفتاح محفوظ في AWS Secrets Manager، وتُفكّ على الخادم وتُضاف إلى الطلب خارج سياق النموذج. فلا تصل إلى الوكلاء ولا إلى الشيفرة التي يشغّلونها، وتُحجب الأنماط المعروفة لبيانات الاعتماد في السجلات والتتبّع.
- ### ما مزوّدو الهوية المدعومون؟
أي مزوّد يعمل بـ SAML أو OIDC، بروتوكول واحد لكل نشر، ومنها Okta وMicrosoft Entra ID وGoogle وAuth0. ويتبع التحقق متعدد العوامل سياسة مزوّد الهوية لديك. مع SAML يصلح رمز الجلسة ساعة وتنتهي كل جلسة خلال سبعة أيام من الدخول؛ ومع OIDC تتبع الجلسات مدد الرموز لدى مزوّدك.
- ### ما الذي يُسجَّل، وإلى متى؟
عمليات الدخول والمحاولات الفاشلة، وتغييرات الأدوار والصلاحيات، والاطلاع على بيانات الاعتماد وتغييرها، والتغييرات على التكاملات والوكلاء، وكل كتابة في ERP مع الاعتماد الذي استندت إليه، إضافة إلى تتبّع لكل تشغيل للوكلاء. وافتراضياً يُحفظ سجل النشاط سنة وأحداث الأمان سنتين، ويُحفظ التتبّع 30 يومًا ومحتواه 7 أيام. ويطّلع عليه المسؤولون في التطبيق، أو يستعلمون عنه عبر API بحساب خدمة.
- ### ما نماذج الذكاء الاصطناعي التي يستخدمها وكلاؤكم؟
النماذج التي تسمح بها. استخدم مفاتيحك لدى Anthropic أو OpenAI أو Google أو Amazon Bedrock أو DeepInfra أو OpenRouter أو خدمة متوافقة مع OpenAI، وحدّد النماذج المسموحة لكل مجموعة وصول، وضع حدوداً يومية وشهرية للإنفاق.
- ### هل خضعتم لتدقيق SOC 2؟
نعم. أتممنا تدقيقَي SOC 2 بنوعيه Type I وType II لدى مدقق مستقل.
- ### هل تدعمون مراجعة الأمان لدينا؟
نعم. نستعرض مع فريقَي الأمن وتقنية المعلومات لديك آلية النشر والضوابط الواردة في هذه الصفحة ومدى توافقها مع سياساتكم قبل بدء التقييم.

## أشرِك فريق الأمان لديك من أول اجتماع.

تحدّث إلينا عن سحابتك، ومزوّد الهوية لديك، وقواعد الاعتماد، ومراجعة الأمان لديكم.

[احجز جلسة عمل](https://emptyspaces.ai/ar/contact-us)
