التشفير
AES-256-GCM للبيانات الساكنة مع تخزين المفاتيح بشكل منفصل؛ وTLS 1.2 كحدّ أدنى مع استخدام 1.3 فعلياً؛ وبثّ الكاميرات عبر VPN إلزامي مشفَّر بين الموقعين.
عادةً ما تسرد صفحات الأمن كل اختصار يستطيع المورّد تهجئته. أمّا هذه الصفحة ففصلت بين ما تحمله IREX فعلاً وما هي متوافقة معه فقط، لأنّ ضابط المشتريات الذي يكتشف الفارق لاحقاً يتوقّف عن تصديق بقية الصفحة.
بصراحة
تُشغِّل IrexAI نظام إدارة أمن معلومات متوافق مع ISO/IEC 27001:2022 وISO/IEC 27002:2022. ولا تحمل أي شهادة اعتماد ISO ولا تقرير SOC 2 خاصاً بها؛ والحصول على الشهادة هدف مُعلَن. ويغطّي النطاق منصّات البرمجيات والسحابة الخاصة التي تُشغِّلها معاً.
في النُّسخ التي تديرها IREX، يُستمَدّ الأمن المادي والبيئي لطبقة الاستضافة من شهادة ISO/IEC 27001:2022 الخاصة بمزوّد الاستضافة المشتركة نفسه، وهي محفوظة لدينا. أمّا خدمة SaaS التجارية الأمريكية فغير معتمَدة بموجب FedRAMP: فهي تعمل على استضافة مشتركة بخوادم فعلية (bare-metal) في دالاس وبلانو بولاية تكساس، وهي حاصلة على شهادة ISO 27001 لكنّها ليست سحابة معتمَدة بموجب FedRAMP. وحيث يتطلّب برنامجٌ ما FedRAMP، يمكن تحديد نطاق نسخة مخصّصة على سحابة معتمَدة والسعي إليها لكل مشروع على حدة.
بالنسبة لعمليات النشر المستضافة لدى العميل، النشر داخل المنشأة هو آلية إقامة البيانات: تقيم البيانات بالكامل على بنيتكم التحتية الخاصة في ولايتكم القضائية، وتُشغِّلون النسخة بموجب مصفوفة مسؤولية مشتركة موثَّقة.
الضوابط
AES-256-GCM للبيانات الساكنة مع تخزين المفاتيح بشكل منفصل؛ وTLS 1.2 كحدّ أدنى مع استخدام 1.3 فعلياً؛ وبثّ الكاميرات عبر VPN إلزامي مشفَّر بين الموقعين.
وصول هرمي مستند إلى الأدوار بستّة أدوار، ومصادقة متعدّدة العوامل، وواجهة محكومة بالأذونات تحدّد نطاق الكاميرات وقوائم المراقبة والنتائج بحسب الدور.
تسجيل بالإضافة فقط يكشف أي عبث به لكل إجراء عالي الخطورة مقابل Case ID إلزامي، يُصدَّر يومياً، ويستطيع المشرفون وهيئات الرقابة المستقلّة قراءته.
مستويات خدمة للمعالجة بحسب الخطورة، وفحص آلي ربع سنوي، واختبار اختراق سنوي من طرف ثالث، مع إصلاح النتائج الحرجة خلال 48 ساعة والتحقّق منها خلال أسبوع.
إشعار بالاختراق وفق جدول زمني محدَّد: إشعار أوّلي خلال أربع ساعات، وإشعار مفصَّل خلال يوم واحد، وتقرير نهائي خلال خمسة أيام.
نسخ احتياطية مشفَّرة بـAES-256 مع اختبارات استعادة شهرية والتحقّق من أهداف الاستعادة ربع سنوياً.
تغطّي سياسة عامّة موقَّعة من الرئيس التنفيذي والمدير التقني نماذج الكاشفات الداخلية والنماذج الأساسية مفتوحة الأوزان خلف StreamVLM™ وAsk IREX: أربعة مصادر مصرَّح بها لبيانات التدريب، وتصنيفات تُراجَع بشرياً، وتقييم واختبار تحيّز قبل الإصدار، وسلامة الأصول البرمجية (artifact integrity)، ونماذج أساسية مثبَّتة ومحصورة داخل النسخة. متوافقة مع ISO/IEC 42001:2023 وNIST AI RMF 1.0، لا معتمَدة.
قراءة سياسة حوكمة نماذج الذكاء الاصطناعي →تنظيمي
لا. تُشغِّل IrexAI نظام إدارة أمن معلومات متوافق مع ISO/IEC 27001:2022 وISO/IEC 27002:2022 ولا تحمل أي شهادة اعتماد خاصة بها؛ والحصول على الشهادة هدف مُعلَن. أمّا في النُّسخ التي تديرها IREX، فطبقة الاستضافة المشتركة حاصلة على شهادة ISO/IEC 27001:2022 عبر مزوّد الاستضافة، وتلك الشهادة محفوظة لدينا.
بسياسة عامّة لا بوعد. تغطّي سياسة حوكمة نماذج الذكاء الاصطناعي (DOC-ISMS-POL-014) فئتَي النماذج في المنصّة. فالكاشفات الداخلية تُدرَّب فقط على أربعة مصادر بيانات مصرَّح بها، وتُصنَّف أو تُراجَع تصنيفاتها بشرياً، وتُقيَّم على مجموعات اختبار مختومة من صور واقعية مقابل عتبات تُحدَّد قبل الاختبار، وحيث تكشف الأشخاص أو تتعرّف عليهم، تُقيَّم من ناحية التحيّز الديموغرافي عبر الجنس والفئة العمرية ولون البشرة قبل الإصدار، مع الإفصاح للعملاء عن القيود المعروفة. أمّا النماذج الأساسية خلف StreamVLM™ وAsk IREX فهي نماذج مفتوحة الأوزان تُستخدَم كما نُشرت، مثبَّتة بإصدار ومجموع اختباري (checksum)، وتُخدَّم على نقاط نهاية مخصَّصة داخل نسختكم من دون وصول شبكي صادر ومن دون استدلال سحابي من طرف ثالث، وترث أذونات المشغّل الذي يستدعيها وCase ID الخاص به في كل طلب. ويُفصَح عن هويات النماذج بموجب اتفاقية عدم إفصاح لا بالنشر، لأنّ نموذجاً معروف الاسم سطح هجوم. والسياسة متوافقة مع ISO/IEC 42001:2023 وNIST AI RMF 1.0 ويمكن تزويد أي جهة متعاقدة بها: اقرؤوها أو حمِّلوا ملفّ PDF من صفحة الذكاء الاصطناعي الأخلاقي.
نعم. IREX برمجية، ولا تستخدم أي جهاز أو خدمة مشمولة بالمادة 889 من قانون NDAA، أي لا شيء من Huawei أو ZTE أو Hytera أو Hikvision أو Dahua أو الشركات التابعة لها، في المنصّة أو في استضافتها. كما لا توفّر IREX الكاميرات أو الخوادم أو أجهزة الشبكة في عملية النشر: يملكها المستخدم النهائي ويشتريها بنفسه عادةً، لذا فإنّ امتثال أسطول الكاميرات للمادة 889 يقع على عاتق مشتريات المشتري نفسه، ويؤكّد المسح الميداني للموقع حالة الأسطول قبل توقيع بيان العمل. وحين تطلب مناقصة من IREX اقتراح أجهزة، فإنها تقترح فقط طرازات ممتثلة للمادة 889 ولا تقترح أبداً الماركات المشمولة بالحظر، مع تأكيد الطرازات النهائية بعد المسح الميداني.
لا تملك IrexAI ذلك. يوجد تقرير SOC 2 من النوع الثاني (Type II) لطبقة مركز بيانات دالاس يغطّي فترة تاريخية محدَّدة، لكنه انتهت صلاحيته، ولا نصفه إلّا بتلك الفترة، ولا نصفه أبداً بأنه سارٍ حالياً.
خدمة SaaS التجارية الأمريكية ليست كذلك. فهي تعمل على استضافة مشتركة بخوادم فعلية حاصلة على شهادة ISO 27001، لكنّها ليست سحابة معتمَدة بموجب FedRAMP. وحيث يتطلّب برنامجٌ ما FedRAMP، يمكن تحديد نطاق نسخة مخصّصة على سحابة معتمَدة والسعي إليها لذلك المشروع.
في عمليات النشر المستضافة لدى العميل، تقيم بالكامل على بنيتكم التحتية الخاصة في ولايتكم القضائية: النشر داخل المنشأة هو آلية إقامة البيانات وسيادتها. وفي النُّسخ التي تديرها IREX، تقيم على السحابة الخاصة بـIREX على استضافة مشتركة في دالاس وبلانو بولاية تكساس، مع نسخ احتياطية داخل البيئة المُدارة نفسها. ويُخدَم أصحاب البيانات في الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية من نسخة محلية داخل المنطقة بدلاً من ذلك.
تملكون بياناتكم وتحتفظون بكامل الحقّ والملكية والمصلحة فيها طوال الوقت؛ ولا تحمل IREX سوى ترخيص محدود لمعالجتها من أجل تقديم المنتجات. وينطوي الإنهاء بسبب إخلال غير مُعالَج، أو إعسار، أو تعطّل مستمرّ في التوافر، على استرداد تناسبي للرسوم المدفوعة مسبقاً.
تابعوا القراءة
نجيب استناداً إلى نظام إدارة أمن معلومات موثَّق مع تحديد الثغرات، وهذا أسرع للطرفين من اكتشافها أثناء التقييم.