الأمان في Zentrum24 Academy
آخر تحديث 8 سبتمبر 2026
Zentrum24 Academy هي نظام لإدارة التعلّم (LMS) من نوع البرمجيات كخدمة (SaaS) متعدد المستأجرين، مبني للتدريب على الامتثال وعلى GxP في مؤسسات الأدوية وعلوم الحياة الخاضعة للتنظيم. وهي تدير تكليفات التدريب القائمة على الأدوار، ودورات SCORM، والاختبارات، والتوقيعات الإلكترونية وفق 21 CFR Part 11، وشهادات الإتمام بصيغة PDF/A، ومسار تدقيق مقاوِم للعبث. ولأن عملاءنا يعملون تحت رقابة تنظيمية، فإننا نتعامل مع الأمان وسلامة البيانات باعتبارهما متطلبَين أساسيَّين في المنتج لا إضافةً لاحقة.
توضّح هذه الوثيقة كيف تحمي Zentrum24 Academy بيانات العملاء والمستخدمين النهائيين: أين تعمل، وكيف يُعزَل المستأجرون، وكيف تُشفَّر البيانات، وكيف يُتحكَّم في الوصول، وكيف نحافظ على سلامة التدقيق التي تقتضيها سجلات التدريب الخاضعة للتنظيم. كما تعرض موقفنا من الامتثال بأمانة — بما في ذلك بيان الشهادات المستقلة المدرجة على خارطة طريقنا والتي لم نحصل عليها بعد.
مالك الوثيقة: قسم الأمان في Zentrum24 LLC. تاريخ آخر مراجعة: 8 سبتمبر 2026. الإصدار: 1.0.
البنية التحتية & الاستضافة
تُستضاف Zentrum24 Academy على Vercel (استضافة التطبيق)، مع توفير Supabase لقاعدة بيانات PostgreSQL المُدارة وتخزين الكائنات، وتوفير Stripe لمعالجة المدفوعات. منطقة الاستضافة الأساسية: AWS us-east-1 (Northern Virginia, United States). ولا تتوفر حاليًا خيارات لإقامة البيانات في مناطق محدَّدة.
- الحوسبة. يعمل التطبيق على منصة Vercel المُدارة عديمة الخوادم خلف شبكتها الطرفية العالمية. ولا توجد خوادم مضيفة يمكن للعميل الوصول إليها لتحديثها أو إدارتها؛ ويتولى مزوّد المنصة صيانة المضيفات الأساسية.
- قاعدة البيانات. تُخزَّن بيانات التطبيق في قاعدة بيانات PostgreSQL مُدارة يوفّرها Supabase، ومشفَّرة أثناء التخزين.
- تخزين الكائنات. تُخزَّن الملفات المرفوعة والمخرجات المُنشأة (مثل حزم الدورات والشهادات) في حاويات تخزين كائنات خاصة (Supabase Storage) مع تفعيل التشفير من جانب الخادم وحظر الوصول العام.
- تحديد المعدّل. تُحفظ حالة تحديد المعدّل في قاعدة بيانات PostgreSQL الخاصة بالتطبيق في بيئات الإنتاج.
- البريد الإلكتروني المعامَلاتي. تُسلَّم الإشعارات ورسائل النظام عبر Resend (Resend, Inc.)، مع توفر ناقل SMTP مباشر كبديل احتياطي.
عزل الشبكة. يعمل تطبيق Zentrum24 Academy (Vercel) وقاعدة بياناته المُدارة (Supabase) على منصات سحابية مُدارة. وقاعدة البيانات ليست متاحة للاستخدام العام؛ ويجري الوصول إليها عبر طبقة التطبيق باستخدام بيانات اعتماد محدَّدة النطاق تتبع مبادئ الحد الأدنى من الامتيازات.
عزل المستأجرين
Zentrum24 Academy نظام متعدد المستأجرين: إذ تشترك عدة مؤسسات عميلة في التطبيق نفسه وقاعدة البيانات نفسها مع بقاء بياناتها مفصولة منطقيًا. ونحن نُنفِذ هذا الفصل على مستوى قاعدة البيانات، لا في شيفرة التطبيق وحدها.
- أمان مستوى الصفوف (RLS) في PostgreSQL. تحمل الجداول المرتبطة بالمستأجرين سياسات RLS تُرشِّح كل استعلام بحسب معرّف المستأجر النشط. وحتى لو أُغفل تحقُّق ما على مستوى التطبيق، فإن قاعدة البيانات نفسها لن تُرجع صفوف مستأجر آخر.
- دور تطبيق بلا صلاحيات المستخدم الخارق. يتصل التطبيق باستخدام دور PostgreSQL مخصَّص لا يتمتع بصلاحيات المستخدم الخارق ويخضع لسياسات RLS. أما العمليات المميَّزة (عمليات الترحيل والتهيئة الأولية للبيانات) فتستخدم دورًا إداريًا منفصلًا لا يستخدمه التطبيق أثناء تشغيله. ويعني ذلك أن أي خلل في منطق التطبيق لا يمكن أن يتصاعد إلى تجاوز عزل المستأجرين.
- سياق المستأجر لكل طلب. يُشتق معرّف المستأجر من الجلسة المُصادَق عليها ويُطبَّق على جلسة قاعدة البيانات طوال مدة الطلب، بحيث تُقيَّم سياسات RLS في مواجهة المستأجر الصحيح عند كل عملية قراءة وكتابة.
ويعني الدفاع المتعمّق هنا أن عزل المستأجرين مُنفَّذ في طبقتين مستقلتين — تفويض التطبيق وسياسات RLS في قاعدة البيانات — بحيث لا يتحول خطأ واحد إلى كشف للبيانات عبر المستأجرين.
التشفير
أثناء النقل
جميع الاتصالات بـ Zentrum24 Academy محمية بـ TLS. وتُقدَّم حركة البيانات عبر HTTPS عند حافة المنصة، كما أن الاتصال الداخلي بين الخدمة وقاعدة البيانات مشفَّر كذلك. وتُوسَم ملفات تعريف ارتباط الجلسة بالسمتين httpOnly وSecure بحيث لا تكون متاحة للنصوص البرمجية من جانب العميل ولا تُنقل إلا عبر اتصالات مشفَّرة.
أثناء التخزين
البيانات في حالة السكون مشفَّرة عبر المنظومة بأكملها: قاعدة بيانات PostgreSQL المُدارة، وتخزين الكائنات (تشفير من جانب الخادم)، والنسخ الاحتياطية واللقطات الداعمة، جميعها مشفَّرة. أما أسرار التطبيق البالغة الحساسية فتحظى بطبقة حماية إضافية موضّحة في قسم أمان التطبيق أدناه.
المصادقة & التحكم في الوصول
- المصادقة متعددة العوامل (MFA). يمكن للمستخدمين تسجيل مصادقة متعددة العوامل قائمة على TOTP (متوافقة مع تطبيقات المصادقة القياسية) إلى جانب رموز نسخ احتياطي تُستخدم مرة واحدة لاستعادة الحساب. ويمكن للمستخدم إعادة توليد رموز النسخ الاحتياطي بعد إعادة التحقق من كلمة المرور ومن رمز TOTP حالي.
- الدخول الموحّد (SSO). يتوفر الدخول الموحّد للمؤسسات عبر SAML، مع توفير الحسابات بواسطة SCIM، في مستوى Pro، ويُهيَّأ لكل مستأجر على حدة. وعند تفعيل الدخول الموحّد، يُصادَق المستخدمون عبر موفّر الهوية الخاص بالعميل، ويمكن توفير حسابات المستخدمين المطابقين آنيًا بصفة متعلّمين.
- التحكم في الوصول القائم على الأدوار (RBAC). يخضع الوصول لأدوار مفصولة بوضوح — مسؤول المستأجر، والمؤلف، والمدير، والمتعلّم — إضافةً إلى تسلسل إداري يتيح الاطلاع على نطاق الفريق. ولا يرى المستخدمون ولا يتصرفون إلا ضمن النطاق الذي يمنحه لهم دورهم.
- إدارة الجلسات. تستخدم الجلسات رموز JWT موقَّعة وعديمة الحالة مخزَّنة في ملفات تعريف ارتباط من نوع httpOnly. وتفرض الجلسات مهلة خمول؛ فبعد مدة عدم النشاط المحدَّدة يُسجَّل خروج المستخدم ويتعيّن عليه إعادة المصادقة. وتُجدَّد الجلسات النشطة عند النشاط دون إفراط في تبديل ملفات تعريف الارتباط.
- سياسة كلمات المرور. تُجزَّأ كلمات المرور باستخدام bcrypt. ويمكن للمسؤولين ضبط متطلبات التعقيد، وسجل كلمات المرور السابقة (لمنع إعادة الاستخدام)، ومدة انتهاء صلاحية كلمة المرور التي تفرض تغييرًا إلزاميًا عند تسجيل الدخول التالي.
- تحديد المعدّل & قفل الحساب. تخضع نقاط النهاية الحساسة (مثل تسجيل الدخول، وبدء الدخول الموحّد، وتصدير الأدلة) لتحديد المعدّل على مستوى كل مستأجر وكل مستخدم. ويؤدي تكرار محاولات تسجيل الدخول الفاشلة خلال فترة قصيرة إلى قفل مؤقت للحساب؛ ويمكن للمسؤولين إلغاء قفل الحسابات ومراجعة أحداث التدقيق المرتبطة بها.
أمان التطبيق
- التحقق من صحة المدخلات. يجري التحقق من الطلبات في مواجهة مخططات صارمة عند حدود الخادم قبل تنفيذ أي منطق أعمال، بما يقلّل خطر وصول مدخلات مشوَّهة أو خبيثة إلى البيانات أو إلى الأنظمة اللاحقة.
- الوصول بالحد الأدنى من الامتيازات. يتبع الوصول إلى المنصة السحابية مبادئ الحد الأدنى من الامتيازات: إذ لا تحمل مكوّنات التطبيق سوى الأذونات التي تحتاج إليها، وتُفصَل القدرات الإدارية عن دور التطبيق أثناء التشغيل. وتُحدَّد نطاقات أدوار قاعدة البيانات على النحو ذاته (راجع قسم عزل المستأجرين).
- إدارة الأسرار & التشفير المغلَّف. تُحمى الأسرار المخزَّنة البالغة الحساسية — بما في ذلك أسرار المصادقة متعددة العوامل لكل مستخدم وأسرار عميل الدخول الموحّد لكل مستأجر — بالتشفير المغلَّف (AES-256-GCM) باستخدام مفتاح رئيسي محفوظ خارج مخزن البيانات الأساسي. وتُخزَّن القيم المشفَّرة بصيغة مُعرِّفة لذاتها ومُرقَّمة الإصدارات بحيث يمكن تدوير المفاتيح والصيغ مع مرور الوقت.
- ضوابط الشخصين. في مسارات عمل المحتوى الخاضع للرقابة، لا يجوز لمؤلف الدورة أو مقدّمها أن يعتمدها بنفسه؛ إذ يتطلب النشر توقيعًا إلكترونيًا من مراجِع منفصل. وهذا الفصل بين المهام مُنفَّذ في التطبيق ذاته، ولم يُترك للسياسة وحدها.
التدقيق & سلامة البيانات
لا تكون سجلات التدريب الخاضعة للتنظيم جديرة بالثقة إلا بقدر ما تكون الأدلة التي تسندها كذلك. وقد بُنيت Zentrum24 Academy لجعل تلك الأدلة مقاوِمة للعبث وقابلة للدفاع عنها.
- مسار تدقيق مترابط بسلسلة تجزئة. تُكتب الأحداث ذات الصلة بالأمان وبالسجلات في سجل تدقيق قابل للإضافة فقط، حيث تُربط كل مدخلة تشفيريًا بالمدخلة السابقة. وأي محاولة لتغيير المدخلات التاريخية أو حذفها أو إعادة ترتيبها تكسر السلسلة ويمكن كشفها عبر التحقق. وتُثبَّت الطوابع الزمنية المستخدمة في التجزئة على القيم المسجَّلة بحيث يكون التحقق حتميًا.
- التوقيعات الإلكترونية وفق 21 CFR Part 11. تربط التوقيعات الإلكترونية هوية الموقّع، ومعنى التوقيع، والسجل المحدَّد والطابع الزمني موضوع التوقيع. ويستلزم التوقيع إعادة المصادقة (إعادة طلب كلمة المرور)، وتُربط التوقيعات بسجلاتها بحيث لا يمكن نقلها إلى سجل آخر ولا التنصّل منها.
- حزم الأدلة. يمكن للمسؤولين تصدير حزمة أدلة موقَّعة (سجلات التدريب وسجل التدقيق مع بيان محتويات موقَّع) لدعم عمليات التفتيش والتدقيق الداخلي، مع ربط بيان المحتويات بتجزئة تشفيرية.
التوافر & المرونة
- مرونة قاعدة البيانات المُدارة. تُقدَّم قاعدة بيانات PostgreSQL الإنتاجية كخدمة مُدارة (Supabase)، مع توافر وتجاوز للأعطال يديرهما المزوّد.
- حوسبة ذاتية التوسّع. تتوسع طبقة التطبيق عديمة الخوادم (Vercel) تلقائيًا لاستيعاب تغيّرات الطلب، وتُستبدل النسخ غير السليمة تلقائيًا.
- النسخ الاحتياطي & الاستعادة إلى نقطة زمنية. تدعم قاعدة بيانات PostgreSQL المُدارة (Supabase) نسخًا احتياطية تلقائية ومشفَّرة والاستعادة إلى نقطة زمنية (PITR)، بما يتيح الاستعادة إلى لحظة مختارة ضمن نافذة الاحتفاظ المحدَّدة. وينبغي اختبار إجراءات الاستعادة دوريًا؛ وتُحدَّد أهداف الاستعادة (RTO/RPO) على المستوى التشغيلي —.
- فحوص السلامة. تتيح نقاط نهاية فحص الحياة والجاهزية للمنصة اكتشاف النسخ غير السليمة وتوجيه الحركة بعيدًا عنها.
دورة حياة البيانات: التصدير & الحذف
- تصدير البيانات. يحتفظ العملاء بملكية بياناتهم. ويمكن للمسؤولين تصدير سجلات التدريب وسجلات التدقيق وشهادات الإتمام، كما يتوفر الوصول البرمجي عبر واجهة REST API مُرقَّمة الإصدارات باستخدام رموز API محدَّدة النطاق وخاصة بكل مستأجر.
- الحذف & إنهاء التعامل. عند إنهاء العقد أو بناءً على طلب موثَّق، تُحذف بيانات العميل أو تُعاد وفقًا لشروط الاتفاقية المنطبقة واتفاقية معالجة البيانات. ويُلاحَظ أن بعض السجلات الخاضعة للتنظيم (مثل شهادات إتمام التدريب الموقَّعة ومدخلات التدقيق) قد تخضع لمتطلبات احتفاظ؛ وينبغي أن توفّق ممارسات الحذف بين طلبات الخصوصية الواردة من العملاء وتلك الالتزامات التنظيمية بالاحتفاظ.
- طلبات الخصوصية. ندعم عملاءنا في الاستجابة لطلبات أصحاب البيانات بموجب GDPR / UK-GDPR حيثما انطبق ذلك. وتُوجَّه استفسارات الخصوصية مباشرةً إلى contact@zentrum24.com.
إدارة الثغرات & الإفصاح المسؤول
- سلامة التبعيات ومكوّنات المنصة. نراقب التبعيات ومكوّنات المنصة بحثًا عن الثغرات المعروفة ونطبّق التحديثات وفق أولوية قائمة على المخاطر. وتتلقى خدمات المنصة المُدارة (Vercel و Supabase) تحديثات المضيفات والبنية التحتية الأساسية من مزوّديها.
- ضوابط التغيير. تمرّ التغييرات عبر نظام إدارة الإصدارات وفحوص التكامل المستمر (بما في ذلك بوابات البناء وسلامة الأنواع) قبل الإصدار.
- الإفصاح المسؤول. نرحّب بتقارير باحثي الأمن. يُرجى الإبلاغ عن الثغرات المشتبه بها إلى contact@zentrum24.com. وامنحنا وقتًا معقولًا للتحقيق والمعالجة قبل الإفصاح العلني، ولا تصل إلى بيانات تخص عملاء آخرين ولا تعدّلها ولا تستخرجها أثناء الاختبار. وسنُقر باستلام التقارير المشروعة ونُبقي المبلّغين على اطلاع بحالة المعالجة.
موقف الامتثال
صُمِّمت Zentrum24 Academy لمساعدة العملاء على الوفاء بالتزاماتهم بموجب المعايير التي تحكم سجلات التدريب الخاضعة للتنظيم. ونحن نصف موقفنا بدقة، ونميّز بين قدرات المنتج التي بنيناها والشهادات المستقلة التي لم نحصل عليها بعد.
المعايير التي صُمِّمت منصتنا لدعمها
- 21 CFR Part 11 — السجلات الإلكترونية والتوقيعات الإلكترونية: توقيعات إلكترونية مرتبطة بالهوية، وإعادة مصادقة عند التوقيع، ومسار تدقيق مقاوِم للعبث.
- EU Annex 11 — الأنظمة المحوسبة: ضوابط الوصول، ومسارات التدقيق، وسلامة البيانات، وممارسات التوافر المتوائمة مع متطلبات الملحق.
- ICH Q9 — نهج قائم على إدارة مخاطر الجودة يُطبَّق على طريقة تصميم مسارات عمل التدريب والمحتوى الخاضع للرقابة وإنفاذها.
- GAMP 5 — نهج قائم على المخاطر ودورة الحياة للتحقق من صحة الأنظمة المحوسبة؛ وقد بُنيت Zentrum24 Academy لتكون قابلة للتحقق من صحتها من قِبل العملاء ضمن أنظمة الجودة الخاصة بهم.
- SCORM 1.2 / 2004 — قابلية تشغيل بيني للدورات قائمة على المعايير.
- GDPR / UK-GDPR — ممارسات الخصوصية بالتصميم في التعامل مع البيانات الشخصية، مدعومة باتفاقية معالجة البيانات.
ويعني وصفها بأنها "مصمَّمة لدعم" هذه المعايير أن Zentrum24 Academy توفّر الضوابط التقنية التي يحتاج إليها العميل؛ لكنها لا تُثبت بذاتها صحة التنفيذ المحدَّد لدى العميل. ويبقى التحقق الرسمي من صحة النظام المحوسب لاستخدام مقصود مسؤولية مشتركة بين Zentrum24 Academy والعميل.
الشهادات المستقلة — خارطة الطريق (لم تتحقق بعد)
- SOC 2. يوجد فحص SOC 2 على خارطة طريقنا وهو قيد التنفيذ / مخطَّط له. ولا تحوز Zentrum24 Academy حاليًا تقرير SOC 2، ولا ينبغي قراءة أي عبارة في هذه الوثيقة على أنها ادعاء بوجود تقرير كهذا. وسنُتيح التقرير بموجب اتفاقية عدم إفصاح (NDA) فور اكتمال الفحص.
- اختبار الاختراق المستقل. اختبار الاختراق بواسطة طرف ثالث مخطَّط له ضمن برنامجنا الأمني المستمر. وحيثما وُجد اختبار مكتمل، يمكن مشاركة ملخص له أو خطاب تصديق بموجب اتفاقية عدم إفصاح (NDA)؛ وإلى حين ذلك، لا نزعم أنه قد أُجري اختبار اختراق مستقل.
وسنُحدّث هذا القسم كلما اكتملت الشهادات. ونحن لا نزعم حيازة شهادات أو عمليات تدقيق أو نتائج اختبارات لا نحوزها.
المعالجون الفرعيون
تستعين Zentrum24 Academy بمجموعة محدودة من المعالجين الفرعيين لتقديم الخدمة. وتُحفظ قائمة محدَّثة بهم لصالح العملاء، ويُبلَّغ عن التغييرات الجوهرية وفقًا لاتفاقية معالجة البيانات.
- Vercel Inc. — استضافة التطبيق وتوصيل المحتوى؛ الولايات المتحدة.
- Supabase — قاعدة بيانات PostgreSQL مُدارة وتخزين كائنات؛ الولايات المتحدة.
- Stripe, Inc. — معالجة المدفوعات وفوترة الاشتراكات؛ الولايات المتحدة.
- مزوّد البريد الإلكتروني / SMTP — بريد إلكتروني معامَلاتي؛ لم يُختَر المزوّد بعد (سيُضاف قبل الإطلاق).
ملخص المسؤولية المشتركة
الأمان شراكة. فـ Zentrum24 Academy مسؤولة عن أمان المنصة ذاتها — البنية التحتية، وعزل المستأجرين، والتشفير، وأمان التطبيق، وسلامة التدقيق على النحو الموضّح أعلاه. أما العملاء فمسؤولون عن الأمان داخل المنصة: إدارة مستخدميهم وأدوارهم، وإنفاذ سياسات المصادقة متعددة العوامل والدخول الموحّد، وحماية بيانات اعتماد المسؤولين ورموز API، وتحديد ممارسات الاحتفاظ ومراجعة الوصول، والتحقق من صحة النظام لاستخدامهم المنظَّم المحدَّد.
التواصل
- تقارير الأمان & الثغرات: contact@zentrum24.com
- طلبات الخصوصية / طلبات أصحاب البيانات: contact@zentrum24.com
- الاستفسارات العامة / المبيعات / الثقة: contact@zentrum24.com
Zentrum24 LLC، 1621 Central Ave, Cheyenne, Wyoming 82001, USA. القانون الحاكم: ولاية Wyoming، الولايات المتحدة الأمريكية. تُقدَّم هذه الورقة البيضاء لأغراض إعلامية، وهي عرضة للتغيير، ولا تنشئ التزامات تعاقدية إلا بالقدر المنصوص عليه صراحةً في اتفاقية موقَّعة بين Zentrum24 LLC والعميل.