ما يمكننا إثباته، وما لا يمكننا إثباته

عادةً ما تسرد صفحات الأمن كل اختصار يستطيع المورّد تهجئته. أمّا هذه الصفحة ففصلت بين ما تحمله IREX فعلاً وما هي متوافقة معه فقط، لأنّ ضابط المشتريات الذي يكتشف الفارق لاحقاً يتوقّف عن تصديق بقية الصفحة.

بصراحة

متوافقة، لا معتمَدة

تُشغِّل IrexAI نظام إدارة أمن معلومات متوافق مع ISO/IEC 27001:2022 وISO/IEC 27002:2022. ولا تحمل أي شهادة اعتماد ISO ولا تقرير SOC 2 خاصاً بها؛ والحصول على الشهادة هدف مُعلَن. ويغطّي النطاق منصّات البرمجيات والسحابة الخاصة التي تُشغِّلها معاً.

في النُّسخ التي تديرها IREX، يُستمَدّ الأمن المادي والبيئي لطبقة الاستضافة من شهادة ISO/IEC 27001:2022 الخاصة بمزوّد الاستضافة المشتركة نفسه، وهي محفوظة لدينا. أمّا خدمة SaaS التجارية الأمريكية فغير معتمَدة بموجب FedRAMP: فهي تعمل على استضافة مشتركة بخوادم فعلية (bare-metal) في دالاس وبلانو بولاية تكساس، وهي حاصلة على شهادة ISO 27001 لكنّها ليست سحابة معتمَدة بموجب FedRAMP. وحيث يتطلّب برنامجٌ ما FedRAMP، يمكن تحديد نطاق نسخة مخصّصة على سحابة معتمَدة والسعي إليها لكل مشروع على حدة.

بالنسبة لعمليات النشر المستضافة لدى العميل، النشر داخل المنشأة هو آلية إقامة البيانات: تقيم البيانات بالكامل على بنيتكم التحتية الخاصة في ولايتكم القضائية، وتُشغِّلون النسخة بموجب مصفوفة مسؤولية مشتركة موثَّقة.

الضوابط

ما هو قائم

التشفير

AES-256-GCM للبيانات الساكنة مع تخزين المفاتيح بشكل منفصل؛ وTLS 1.2 كحدّ أدنى مع استخدام 1.3 فعلياً؛ وبثّ الكاميرات عبر VPN إلزامي مشفَّر بين الموقعين.

التحكّم في الوصول

وصول هرمي مستند إلى الأدوار بستّة أدوار، ومصادقة متعدّدة العوامل، وواجهة محكومة بالأذونات تحدّد نطاق الكاميرات وقوائم المراقبة والنتائج بحسب الدور.

التدقيق والرقابة

تسجيل بالإضافة فقط يكشف أي عبث به لكل إجراء عالي الخطورة مقابل Case ID إلزامي، يُصدَّر يومياً، ويستطيع المشرفون وهيئات الرقابة المستقلّة قراءته.

إدارة الثغرات

مستويات خدمة للمعالجة بحسب الخطورة، وفحص آلي ربع سنوي، واختبار اختراق سنوي من طرف ثالث، مع إصلاح النتائج الحرجة خلال 48 ساعة والتحقّق منها خلال أسبوع.

الاستجابة للحوادث

إشعار بالاختراق وفق جدول زمني محدَّد: إشعار أوّلي خلال أربع ساعات، وإشعار مفصَّل خلال يوم واحد، وتقرير نهائي خلال خمسة أيام.

النسخ الاحتياطي والاستعادة

نسخ احتياطية مشفَّرة بـAES-256 مع اختبارات استعادة شهرية والتحقّق من أهداف الاستعادة ربع سنوياً.

حوكمة نماذج الذكاء الاصطناعي

تغطّي سياسة عامّة موقَّعة من الرئيس التنفيذي والمدير التقني نماذج الكاشفات الداخلية والنماذج الأساسية مفتوحة الأوزان خلف StreamVLM™ وAsk IREX: أربعة مصادر مصرَّح بها لبيانات التدريب، وتصنيفات تُراجَع بشرياً، وتقييم واختبار تحيّز قبل الإصدار، وسلامة الأصول البرمجية (artifact integrity)، ونماذج أساسية مثبَّتة ومحصورة داخل النسخة. متوافقة مع ISO/IEC 42001:2023 وNIST AI RMF 1.0، لا معتمَدة.

قراءة سياسة حوكمة نماذج الذكاء الاصطناعي

تنظيمي

الأطر التي صُمِّمت المنصّة لدعمها

  • جاهزة لـGDPR وCCPA، مع بوّابة Case ID التي تفرض أساساً قانونياً لـمعالجة البيانات الحيوية. وبما أنّ IREX تُستضاف لدى المستخدم، تُتحقَّق كل نسخة على حدة قبل تأكيد الامتثال لها.
  • التوافق مع قانون الذكاء الاصطناعي الأوروبي (EU AI Act) وإطار NIST لإدارة مخاطر الذكاء الاصطناعي (NIST AI RMF).
  • دعم جميع مجالات السياسة الأمنية الـ13 لـFBI CJIS. وهذه ادّعاءات توافُق ودعم امتثال، لا شهادات اعتماد من طرف ثالث.
  • يُخدَم أصحاب البيانات في الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية من نسخة محلية داخل المنطقة لا من النسخة الأمريكية، وتخضع عمليات النقل للبنود التعاقدية القياسية إضافة إلى تدابير تكميلية.
  • يحتفظ العملاء بملكية بياناتهم والتحكّم فيها بنسبة 100%؛ ولا تحمل IREX سوى ترخيص محدود لمعالجتها من أجل تقديم المنتجات.
  • يخضع أمن الموردين والمقاولين من الباطن لسياسة أمن موردين موثَّقة.

الحقائق

ما لا تدّعيه IREX
غير معتمَدة بموجب ISO 27001، وغير معتمَدة بموجب ISO/IEC 42001 أيضاً: فسياسة حوكمة نماذج الذكاء الاصطناعي تنصّ على التوافق، لا الاعتماد. ولا يوجد تقرير SOC 2. وخدمة SaaS التجارية الأمريكية غير معتمَدة بموجب FedRAMP. ولا يوجد اعتماد FIPS 140-2 أو 140-3. ونفضّل أن تقرؤوا ذلك هنا بدل اكتشافه في عرض مناقصة.
قيد مُفصَح عنه
بصمة IREX المُدارة موقع واحد في دالاس بتكرار داخل العنقود من دون موقع ثانٍ أو نسخ احتياطي خارج الموقع. وهذه مخاطرة مقبولة رسمياً، ومُفصَح عنها لا مُغطّاة. وتحدّد عمليات النشر المستضافة لدى العميل موقفها الخاص في استمرارية الأعمال.
المادة 889 من قانون NDAA
لا تستخدم IREX أي جهاز أو خدمة مشمولة بالمادة 889 (Huawei، وZTE، وHytera، وHikvision، وDahua، والشركات التابعة لها) في المنصّة أو استضافتها، ولا توفّر كاميرات أو خوادم أو أجهزة شبكة: يملكها المستخدم النهائي ويشتريها بنفسه، لذا فإنّ امتثال أسطول الكاميرات للمادة 889 هو سجلّ مشتريات المشتري نفسه.

الأسئلة الشائعة

هل أنتم معتمَدون بموجب ISO 27001؟

لا. تُشغِّل IrexAI نظام إدارة أمن معلومات متوافق مع ISO/IEC 27001:2022 وISO/IEC 27002:2022 ولا تحمل أي شهادة اعتماد خاصة بها؛ والحصول على الشهادة هدف مُعلَن. أمّا في النُّسخ التي تديرها IREX، فطبقة الاستضافة المشتركة حاصلة على شهادة ISO/IEC 27001:2022 عبر مزوّد الاستضافة، وتلك الشهادة محفوظة لدينا.

كيف تُحكَم نماذج الذكاء الاصطناعي نفسها؟

بسياسة عامّة لا بوعد. تغطّي سياسة حوكمة نماذج الذكاء الاصطناعي (DOC-ISMS-POL-014) فئتَي النماذج في المنصّة. فالكاشفات الداخلية تُدرَّب فقط على أربعة مصادر بيانات مصرَّح بها، وتُصنَّف أو تُراجَع تصنيفاتها بشرياً، وتُقيَّم على مجموعات اختبار مختومة من صور واقعية مقابل عتبات تُحدَّد قبل الاختبار، وحيث تكشف الأشخاص أو تتعرّف عليهم، تُقيَّم من ناحية التحيّز الديموغرافي عبر الجنس والفئة العمرية ولون البشرة قبل الإصدار، مع الإفصاح للعملاء عن القيود المعروفة. أمّا النماذج الأساسية خلف StreamVLM™ وAsk IREX فهي نماذج مفتوحة الأوزان تُستخدَم كما نُشرت، مثبَّتة بإصدار ومجموع اختباري (checksum)، وتُخدَّم على نقاط نهاية مخصَّصة داخل نسختكم من دون وصول شبكي صادر ومن دون استدلال سحابي من طرف ثالث، وترث أذونات المشغّل الذي يستدعيها وCase ID الخاص به في كل طلب. ويُفصَح عن هويات النماذج بموجب اتفاقية عدم إفصاح لا بالنشر، لأنّ نموذجاً معروف الاسم سطح هجوم. والسياسة متوافقة مع ISO/IEC 42001:2023 وNIST AI RMF 1.0 ويمكن تزويد أي جهة متعاقدة بها: اقرؤوها أو حمِّلوا ملفّ PDF من صفحة الذكاء الاصطناعي الأخلاقي.

هل المنصّة ممتثلة للمادة 889 من قانون NDAA؟

نعم. IREX برمجية، ولا تستخدم أي جهاز أو خدمة مشمولة بالمادة 889 من قانون NDAA، أي لا شيء من Huawei أو ZTE أو Hytera أو Hikvision أو Dahua أو الشركات التابعة لها، في المنصّة أو في استضافتها. كما لا توفّر IREX الكاميرات أو الخوادم أو أجهزة الشبكة في عملية النشر: يملكها المستخدم النهائي ويشتريها بنفسه عادةً، لذا فإنّ امتثال أسطول الكاميرات للمادة 889 يقع على عاتق مشتريات المشتري نفسه، ويؤكّد المسح الميداني للموقع حالة الأسطول قبل توقيع بيان العمل. وحين تطلب مناقصة من IREX اقتراح أجهزة، فإنها تقترح فقط طرازات ممتثلة للمادة 889 ولا تقترح أبداً الماركات المشمولة بالحظر، مع تأكيد الطرازات النهائية بعد المسح الميداني.

هل لديكم تقرير SOC 2؟

لا تملك IrexAI ذلك. يوجد تقرير SOC 2 من النوع الثاني (Type II) لطبقة مركز بيانات دالاس يغطّي فترة تاريخية محدَّدة، لكنه انتهت صلاحيته، ولا نصفه إلّا بتلك الفترة، ولا نصفه أبداً بأنه سارٍ حالياً.

هل المنصّة معتمَدة بموجب FedRAMP؟

خدمة SaaS التجارية الأمريكية ليست كذلك. فهي تعمل على استضافة مشتركة بخوادم فعلية حاصلة على شهادة ISO 27001، لكنّها ليست سحابة معتمَدة بموجب FedRAMP. وحيث يتطلّب برنامجٌ ما FedRAMP، يمكن تحديد نطاق نسخة مخصّصة على سحابة معتمَدة والسعي إليها لذلك المشروع.

أين تقيم بياناتنا؟

في عمليات النشر المستضافة لدى العميل، تقيم بالكامل على بنيتكم التحتية الخاصة في ولايتكم القضائية: النشر داخل المنشأة هو آلية إقامة البيانات وسيادتها. وفي النُّسخ التي تديرها IREX، تقيم على السحابة الخاصة بـIREX على استضافة مشتركة في دالاس وبلانو بولاية تكساس، مع نسخ احتياطية داخل البيئة المُدارة نفسها. ويُخدَم أصحاب البيانات في الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية من نسخة محلية داخل المنطقة بدلاً من ذلك.

ماذا يحدث لبياناتنا إذا غادرنا؟

تملكون بياناتكم وتحتفظون بكامل الحقّ والملكية والمصلحة فيها طوال الوقت؛ ولا تحمل IREX سوى ترخيص محدود لمعالجتها من أجل تقديم المنتجات. وينطوي الإنهاء بسبب إخلال غير مُعالَج، أو إعسار، أو تعطّل مستمرّ في التوافر، على استرداد تناسبي للرسوم المدفوعة مسبقاً.

أرسلوا إلينا استبيان الأمن

نجيب استناداً إلى نظام إدارة أمن معلومات موثَّق مع تحديد الثغرات، وهذا أسرع للطرفين من اكتشافها أثناء التقييم.