ALCOA++
مصمَّمة وفقصُممت المنصة وفق مبادئ سلامة البيانات ALCOA++؛ فكل سجل قابل للإسناد ومقروء ومعاصر وأصلي ودقيق وكامل ومتسق ودائم ومتاح، ومكشوف عبر سجل التدقيق. ALCOA++ مجموعة مبادئ، لا شهادة.
كل ما تحتاجه فرق المشتريات والأمن والامتثال لتقييم Vitruvian Shield، في مكان واحد.
الحالة مقابل الأطر ذات الصلة ببرمجيات البحث السريري في أسواقنا المستهدفة، مبيّنة على أنها مصمَّمة وفق، أو مصمَّمة لـ، أو جارية، أو مستهدفة.
صُممت المنصة وفق مبادئ سلامة البيانات ALCOA++؛ فكل سجل قابل للإسناد ومقروء ومعاصر وأصلي ودقيق وكامل ومتسق ودائم ومتاح، ومكشوف عبر سجل التدقيق. ALCOA++ مجموعة مبادئ، لا شهادة.
مصممة وفق متطلبات اللائحة العامة لحماية البيانات، مع تقييم لأثر حماية البيانات لكل دراسة، واتفاقية معالجة بيانات بموجب المادة 28، واستضافة في الاتحاد الأوروبي افتراضيًا.
صُممت بنية المنصة للمواءمة مع الضمانات الإدارية والمادية والتقنية في HIPAA، بما يشمل الوصول بالحد الأدنى الضروري ومسارات إزالة تعريف المعلومات الصحية المحمية وتسجيل تدقيق شامل.
برنامج نظام إدارة أمن المعلومات قيد التنفيذ على طبقة التطبيق؛ ويُنشر تاريخ الشهادة عند تحديده.
برنامج نظام إدارة الجودة لبرمجيات الأجهزة الطبية قيد التنفيذ مع شريك خارجي للشهادات؛ ولم تُصدر أي شهادة حتى الآن.
صُممت البنية لـ ICH E6(R3)، بما يشمل الملحق 2 عن العناصر اللامركزية الذي يسري في الاتحاد الأوروبي في 15 يناير 2027. ملف التحقق مخطط.
سجلات إلكترونية وسجلات تدقيق مصممة لـ 21 CFR Part 11؛ والتحقق الرسمي مخطط.
تُصنَّف المنصة برمجيةً بوصفها جهازًا طبيًا من الفئة IIb بموجب لائحة الأجهزة الطبية الأوروبية 2017/745، الملحق VIII، القاعدة 11، مع استهداف علامة CE في 2028 عبر هيئة مبلَّغة. لم تُصدر أي شهادة حتى الآن.
نزّل ما هو منشور بالفعل، أو اطلب ما لم يُنشر عبر النموذج المدمج. تُراجع الطلبات في غضون يومي عمل.
نموذج مُعدّ وفق المادة 28 من اللائحة العامة لحماية البيانات للاستخدام بين Vitruvian Shield والمتحكمين من العملاء.
نموذج تقييم أثر حماية البيانات مملوء مسبقًا بتدفقات البيانات الخاصة بالمنصة وتصنيف المخاطر.
ملخص التحقق من نظام الحاسوب يغطي السجلات الإلكترونية وسجلات التدقيق والتوقيعات الإلكترونية وضوابط الأنظمة المفتوحة المنطبقة على منصة SaaS.
مواصفة مفصلة لسجل التدقيق غير القابل للتغيير، وتصنيف الأحداث، وسياسة الاحتفاظ، ونقاط التصدير للعميل.
استبيان أمن مورّدين مملوء مسبقًا يغطي الأمن التنظيمي والتحكم في الوصول والتشفير والاستجابة للحوادث واستمرارية الأعمال وإدارة المعالجين الفرعيين.
الأطراف الثالثة التي تعالج البيانات نيابةً عن Vitruvian Shield، مع الغرض وموقع المعالجة وشهادات الأمن.
| المعالج الفرعي | الغرض | مواقع المعالجة | الشهادات |
|---|---|---|---|
| Vercel Inc. | استضافة تطبيق الويب (الموقع التسويقي) والتوزيع الطرفي | USEU | SOC 2 Type II, ISO 27001 |
| Resend (Drift Net Inc.) | إرسال رسائل البريد الإلكتروني الخاصة بنماذج الموقع | US | SOC 2 Type II |
| Google Analytics (Google LLC) | تحليلات مجهّلة لحركة الموقع. لا بيانات من المنصة السريرية. | USEU | ISO 27001, ISO 27017, ISO 27018 |
يُبلَّغ العملاء مسبقًا بأي تغيير في المعالجين الفرعيين. تُستضاف بيانات المنصة السريرية في الاتحاد الأوروبي افتراضيًا؛ استفسر عن خيارات الإقامة الإقليمية عند الشراء.
كيف تحمي Vitruvian Shield البيانات السريرية والوصول إلى المنصة.
يتبع الوصول إلى بيانات المنصة مبدأ أدنى الامتيازات. يُصادَق على كل إجراء من جانب العميل ويُفوَّض وفق دور ونطاق مشروع ويُسجَّل في سجل تدقيق غير قابل للتغيير. ويقتصر الوصول الإداري إلى أنظمة الإنتاج على فريق تشغيل مسمّى، محمي بمصادقة متعددة العوامل ومسجَّل بشكل مستقل.
تُشفَّر البيانات السريرية في حالة السكون بمعيار AES-256 وأثناء النقل بـ TLS 1.2 أو أعلى، مع تفعيل HSTS. تُدار مفاتيح التشفير عبر خدمة إدارة المفاتيح لدى مزود الحوسبة السحابية وتُبدَّل وفق جدوله، مع تطبيق سياسات وصول المشغّلين على طبقة المفاتيح لا على طبقة التطبيق.
تُتابَع اعتماديات التطبيق في قائمة مكونات برمجية (SBOM) تُحدَّث باستمرار. وتُصنَّف التحذيرات الأمنية المتعلقة بالاعتماديات المباشرة وغير المباشرة في غضون يوم عمل واحد للثغرات الحرجة، وتُطبَّق التصحيحات عبر خط الإصدار المعياري. وتتوفر قائمة SBOM للعملاء عند الطلب عبر مكتبة الوثائق.
تتبع الاستجابة للحوادث دليلًا موثقًا يغطي الاكتشاف والتصنيف والاحتواء والاستئصال والتعافي والمراجعة اللاحقة. ويُبلَّغ العملاء المتأثرون بحادث ضمن المهل التي تفرضها اللوائح المعمول بها (24 ساعة في كثير من حالات اللائحة العامة لحماية البيانات).
اختبارات أمنية مستقلة ومسار منشور يتيح للباحثين الإبلاغ عن المشكلات بمسؤولية.
بانتظار النشر
سطح تطبيق الويب وواجهات البرمجة الخارجي، بمنهجية الصندوق الرمادي على بيئة التجريب.
نشجع باحثي الأمن الذين يعتقدون أنهم وجدوا ثغرة في Vitruvian Shield على الإبلاغ عنها عبر جهة الاتصال أدناه. يُقرّ باستلام البلاغات في غضون 72 ساعة وتُصنَّف في غضون خمسة أيام عمل. لا نلاحق قانونيًا الباحثين الذين يلتزمون بسياسة الإفصاح لدينا.
التسلسل المستهدف والحالة الراهنة للشهادات قيد الإعداد. تظهر التواريخ المستهدفة هنا بعد الالتزام بها رسميًا مع المدقق أو الهيئة المبلَّغة.
ISO 27001
التاريخ المستهدف بانتظار التأكيد
ISO 13485
التاريخ المستهدف بانتظار التأكيد
ICH E6(R3) GCP
التاريخ المستهدف بانتظار التأكيد
FDA 21 CFR Part 11
التاريخ المستهدف بانتظار التأكيد
EU MDR
التاريخ المستهدف بانتظار التأكيد
للأسئلة المتعلقة بإطار محدد، أو طلبات العناية الواجبة بشأن المعالجين الفرعيين، أو أي أمر لم يُغطَّ أعلاه.