Vitruvian Shield
الامتثال · الأمن · المشتريات

بوابة الثقة

كل ما تحتاجه فرق المشتريات والأمن والامتثال لتقييم Vitruvian Shield، في مكان واحد.

حالة الامتثال

الحالة مقابل الأطر ذات الصلة ببرمجيات البحث السريري في أسواقنا المستهدفة، مبيّنة على أنها مصمَّمة وفق، أو مصمَّمة لـ، أو جارية، أو مستهدفة.

ALCOA++

مصمَّمة وفق

صُممت المنصة وفق مبادئ سلامة البيانات ALCOA++؛ فكل سجل قابل للإسناد ومقروء ومعاصر وأصلي ودقيق وكامل ومتسق ودائم ومتاح، ومكشوف عبر سجل التدقيق. ALCOA++ مجموعة مبادئ، لا شهادة.

EU GDPR

مصمَّمة وفق

مصممة وفق متطلبات اللائحة العامة لحماية البيانات، مع تقييم لأثر حماية البيانات لكل دراسة، واتفاقية معالجة بيانات بموجب المادة 28، واستضافة في الاتحاد الأوروبي افتراضيًا.

HIPAA

مصمَّمة للمواءمة

صُممت بنية المنصة للمواءمة مع الضمانات الإدارية والمادية والتقنية في HIPAA، بما يشمل الوصول بالحد الأدنى الضروري ومسارات إزالة تعريف المعلومات الصحية المحمية وتسجيل تدقيق شامل.

ISO 27001

قيد التنفيذ

برنامج نظام إدارة أمن المعلومات قيد التنفيذ على طبقة التطبيق؛ ويُنشر تاريخ الشهادة عند تحديده.

ISO 13485

قيد التنفيذ

برنامج نظام إدارة الجودة لبرمجيات الأجهزة الطبية قيد التنفيذ مع شريك خارجي للشهادات؛ ولم تُصدر أي شهادة حتى الآن.

ICH E6(R3) GCP

مصمَّمة لـ

صُممت البنية لـ ICH E6(R3)، بما يشمل الملحق 2 عن العناصر اللامركزية الذي يسري في الاتحاد الأوروبي في 15 يناير 2027. ملف التحقق مخطط.

FDA 21 CFR Part 11

مصمَّمة لـ

سجلات إلكترونية وسجلات تدقيق مصممة لـ 21 CFR Part 11؛ والتحقق الرسمي مخطط.

EU MDR

مستهدفة

تُصنَّف المنصة برمجيةً بوصفها جهازًا طبيًا من الفئة IIb بموجب لائحة الأجهزة الطبية الأوروبية 2017/745، الملحق VIII، القاعدة 11، مع استهداف علامة CE في 2028 عبر هيئة مبلَّغة. لم تُصدر أي شهادة حتى الآن.

مكتبة الوثائق

نزّل ما هو منشور بالفعل، أو اطلب ما لم يُنشر عبر النموذج المدمج. تُراجع الطلبات في غضون يومي عمل.

نموذج اتفاقية معالجة البيانات (DPA)

نموذج مُعدّ وفق المادة 28 من اللائحة العامة لحماية البيانات للاستخدام بين Vitruvian Shield والمتحكمين من العملاء.

متاح عند الطلب

نموذج تقييم أثر حماية البيانات

نموذج تقييم أثر حماية البيانات مملوء مسبقًا بتدفقات البيانات الخاصة بالمنصة وتصنيف المخاطر.

متاح عند الطلب

منهج التحقق من المنصة، 21 CFR Part 11 (مصممة له)

ملخص التحقق من نظام الحاسوب يغطي السجلات الإلكترونية وسجلات التدقيق والتوقيعات الإلكترونية وضوابط الأنظمة المفتوحة المنطبقة على منصة SaaS.

متاح عند الطلب

المواصفة التقنية لسجل التدقيق

مواصفة مفصلة لسجل التدقيق غير القابل للتغيير، وتصنيف الأحداث، وسياسة الاحتفاظ، ونقاط التصدير للعميل.

متاح عند الطلب

استبيان أمن المورّدين (إجابة مملوءة مسبقًا)

استبيان أمن مورّدين مملوء مسبقًا يغطي الأمن التنظيمي والتحكم في الوصول والتشفير والاستجابة للحوادث واستمرارية الأعمال وإدارة المعالجين الفرعيين.

متاح عند الطلب

المعالجون الفرعيون وإقامة البيانات

الأطراف الثالثة التي تعالج البيانات نيابةً عن Vitruvian Shield، مع الغرض وموقع المعالجة وشهادات الأمن.

المعالج الفرعيالغرضمواقع المعالجةالشهادات
Vercel Inc.استضافة تطبيق الويب (الموقع التسويقي) والتوزيع الطرفي
USEU
SOC 2 Type II, ISO 27001
Resend (Drift Net Inc.)إرسال رسائل البريد الإلكتروني الخاصة بنماذج الموقع
US
SOC 2 Type II
Google Analytics (Google LLC)تحليلات مجهّلة لحركة الموقع. لا بيانات من المنصة السريرية.
USEU
ISO 27001, ISO 27017, ISO 27018

يُبلَّغ العملاء مسبقًا بأي تغيير في المعالجين الفرعيين. تُستضاف بيانات المنصة السريرية في الاتحاد الأوروبي افتراضيًا؛ استفسر عن خيارات الإقامة الإقليمية عند الشراء.

ممارسات الأمن

كيف تحمي Vitruvian Shield البيانات السريرية والوصول إلى المنصة.

يتبع الوصول إلى بيانات المنصة مبدأ أدنى الامتيازات. يُصادَق على كل إجراء من جانب العميل ويُفوَّض وفق دور ونطاق مشروع ويُسجَّل في سجل تدقيق غير قابل للتغيير. ويقتصر الوصول الإداري إلى أنظمة الإنتاج على فريق تشغيل مسمّى، محمي بمصادقة متعددة العوامل ومسجَّل بشكل مستقل.

تُشفَّر البيانات السريرية في حالة السكون بمعيار AES-256 وأثناء النقل بـ TLS 1.2 أو أعلى، مع تفعيل HSTS. تُدار مفاتيح التشفير عبر خدمة إدارة المفاتيح لدى مزود الحوسبة السحابية وتُبدَّل وفق جدوله، مع تطبيق سياسات وصول المشغّلين على طبقة المفاتيح لا على طبقة التطبيق.

تُتابَع اعتماديات التطبيق في قائمة مكونات برمجية (SBOM) تُحدَّث باستمرار. وتُصنَّف التحذيرات الأمنية المتعلقة بالاعتماديات المباشرة وغير المباشرة في غضون يوم عمل واحد للثغرات الحرجة، وتُطبَّق التصحيحات عبر خط الإصدار المعياري. وتتوفر قائمة SBOM للعملاء عند الطلب عبر مكتبة الوثائق.

تتبع الاستجابة للحوادث دليلًا موثقًا يغطي الاكتشاف والتصنيف والاحتواء والاستئصال والتعافي والمراجعة اللاحقة. ويُبلَّغ العملاء المتأثرون بحادث ضمن المهل التي تفرضها اللوائح المعمول بها (24 ساعة في كثير من حالات اللائحة العامة لحماية البيانات).

اختبار الاختراق والإفصاح عن الثغرات

اختبارات أمنية مستقلة ومسار منشور يتيح للباحثين الإبلاغ عن المشكلات بمسؤولية.

أحدث اختبار مستقل

بانتظار النشر

سطح تطبيق الويب وواجهات البرمجة الخارجي، بمنهجية الصندوق الرمادي على بيئة التجريب.

الإفصاح المسؤول

نشجع باحثي الأمن الذين يعتقدون أنهم وجدوا ثغرة في Vitruvian Shield على الإبلاغ عنها عبر جهة الاتصال أدناه. يُقرّ باستلام البلاغات في غضون 72 ساعة وتُصنَّف في غضون خمسة أيام عمل. لا نلاحق قانونيًا الباحثين الذين يلتزمون بسياسة الإفصاح لدينا.

security@vitruvianshield.com

خارطة طريق التدقيق والشهادات

التسلسل المستهدف والحالة الراهنة للشهادات قيد الإعداد. تظهر التواريخ المستهدفة هنا بعد الالتزام بها رسميًا مع المدقق أو الهيئة المبلَّغة.

ISO 27001

التاريخ المستهدف بانتظار التأكيد

قيد التنفيذ

ISO 13485

التاريخ المستهدف بانتظار التأكيد

قيد التنفيذ

ICH E6(R3) GCP

التاريخ المستهدف بانتظار التأكيد

مخطط

FDA 21 CFR Part 11

التاريخ المستهدف بانتظار التأكيد

مخطط

EU MDR

التاريخ المستهدف بانتظار التأكيد

مستهدفة

التواصل مع مسؤول الامتثال

للأسئلة المتعلقة بإطار محدد، أو طلبات العناية الواجبة بشأن المعالجين الفرعيين، أو أي أمر لم يُغطَّ أعلاه.