שאלון אבטחה

תשובות רכש אבטחה ממולאות-מראש

18 תשובות לשאלות האבטחה הנפוצות ביותר של קונים — אירוח, קבלני-משנה, הצפנה, אימות, ביקורת, ניהול פגיעויות, תגובה לאירוע, DR, ציות, DSR, תושבות, PHI. תגובות מובנות בסגנון CAIQ / SIG / VSAQ. חותך זמן גילוי בצד-הקונה משבועות לקריאה של דף אחד. צמד עם בקרות אבטחה, מילון ציות, תבנית RFP.

אימון מודל

האם נתוני לקוח בשימוש לאימון מודלי AI?

לא. נתוני לקוח מודרים מצינור אימון המודל בחוזה ובבידוד טכני. הסכמי קבלני-משנה עם ספקי מודל-השפה והדירוג-מחדש שלנו מדירים מפורשות נתוני לקוח מנתוני האימון שלהם.

ראיה: /he/ethics/

אימות

אילו מנגנוני אימות נתמכים?

גיבוב סיסמאות Argon2id עם מדיניות סיסמאות לכל-דייר. SAML SSO זמין במסלול Enterprise (Okta, OneLogin, Azure AD, Google Workspace). הקצאת SCIM במפת-דרכים רבעון 1 2027. 2FA / TOTP נתמכים על-פני כל המסלולים.

ראיה: /he/security/

אירוח

איפה מאוחסנים נתוני לקוח?

SLAtech רצה על ענן מנוהל במלואו עם failover רב-אזורי. אירוח בתחום השיפוט שלכם זמין לפי בקשה (פריסות Enterprise) — פריסה חד-דיירית הצמודה לאזור Azure נבחר.

ראיה: /he/architecture/#deployment-topology

בחירת קבלני-משנה

האם לקוחות יכולים להטיל וטו על שינויי קבלני-משנה?

לקוחות מקבלים הודעה של 30 ימים לפני הוספת קבלן-משנה חדש. לקוחות מסלול Custom Solutions יכולים להטיל וטו על קבלן-משנה (עם הגירה לנתיב ללא-וטו או יציאת חוזה). מסלולים רב-דייריים (Starter / Pro / Enterprise): הודעה אך ללא זכות וטו.

ראיה: /he/sub-processors/

גיבוי ושחזור

מהן יכולות גיבוי ו-DR?

גיבויי Azure SQL יומיים עם שמירה של 35 ימים. שחזור לנקודת-זמן בתוך 24 השעות האחרונות. צילום מאגר-וקטורי לילי ל-Azure Storage. Failover רב-אזורי בין אזורים. RTO 4 שעות, RPO שעה. ספר-הפעלה DR נבדק רבעונית עם כשל אזור מדומה.

ראיה: /he/architecture/#disaster-recovery-posture

הסמכות ציות

אילו מסגרות ציות SLAtech עומדת בהן?

תואמת-GDPR כברירת-מחדל. זכאית-BAA תחת HIPAA במסלול Enterprise (חד-דיירית). דו"ח SOC 2 Type I יעד רבעון 3 2026; Type II רבעון 2 2027. הסמכת ISO 27001 יעד רבעון 4 2026. PCI-DSS — SAQ-A חל (אין אחסון נתוני בעל-כרטיס).

ראיה: /he/compliance/

הצפנה במנוחה

איך נתוני-במנוחה מוצפנים?

AES-256-GCM במנוחה בכל שכבות האחסון (טבלאות SQL Server, אוספי מאגר-וקטורי, אחסון Azure Blob מסמכים). מפתחות הצפנה מנוהלים על-ידי Azure Key Vault עם רוטציה שנתית + רוטציה בשינויי כוח-אדם.

ראיה: /he/security/

הצפנה בתעבורה

איך נתוני-בתעבורה מוצפנים?

TLS 1.2+ נאכף בכל נקודת קצה; HSTS preload מוגדר. דירוג SSL Labs A+. תקשורת פנימית שירות-לשירות גם מוצפנת-TLS.

ראיה: /he/security/

הרשאה

תאר בקרות גישה.

בקרת גישה מבוססת-תפקיד (RBAC) לכל-דייר. תבנית repository אוכפת מפתח-מחיצה ClientId בזמן-הידור דרך כלל מנתח-סטטי (SLATECH001). גישת נתונים בין-דיירית היא בלתי-אפשרות מבנית, לא בדיקת זמן-ריצה.

ראיה: /he/architecture/#multi-tenant-data-isolation

זכויות נושא נתונים

איך כובדים GDPR סעיפים 15-22 (DSR)?

פורטל DSR בפלטפורמת האדמין. זכות גישה (סעיף 15) — ייצוא נתונים מלא ב-Markdown / JSON / PDF. זכות לתיקון (סעיף 16). זכות למחיקה (סעיף 17) — מחיקה לצמיתות בתוך 30 ימים. זכות לניידות (סעיף 20) — ייצוא בפורמט קריא-מכונה. זכות להתנגד (סעיף 21) — בקרות ביטול-הסכמה לכל קטגוריית נתונים.

ראיה: /he/compliance/

טיפול PHI / PII

איך מטופלים נתונים אישיים רגישים?

מזהים שזוהו (אימייל, טלפון, כרטיס אשראי, מספר תעודת זהות ישראלית, מספר תיק רפואי) מוחלפים באסימונים לפני שנתונים כלשהם עוזבים את השרתים שלנו אל ספקי-המשנה של ה-AI (ספקי מודל-השפה והדירוג-מחדש); הערכים המקוריים נשמרים מוצפנים (ASP.NET Data Protection) במאגר שלנו ואינם נשלחים לספקים אלה, וניתנים לשחזור רק בידי מנהל מורשה. אותם מזהים מוסתרים גם בהודעות צ'אט של מבקרים לפני קריאת ה-LLM. המיסוך הוא לפי בחירה בעת העלאת מסמכים (בכל האנכים). שמות בטקסט חופשי אינם מזוהים אוטומטית.

ראיה: /he/compliance/#phi-protected-health-information

יומן ביקורת

מה מבוקר ונשמר?

כל פעולות האדמין (כניסה, שינוי תפקיד, ייצוא נתונים, שינוי תצורה) מתועדות-ביקורת עם חותמת-זמן, שחקן, פעולה, מטרה. יומנים נשמרים 13 חודשים. יומן ביקורת לכל-דייר ניתן לייצוא במסלול Enterprise.

ראיה: /he/security/

מסמכי חוזה

אילו מסמכי חוזה זמינים?

DPA, BAA, רשימת קבלני-משנה, הערכת השפעת-העברה SCC 2021/914, מיפוי ניתוח-פערים SoA, שאלון ספק (מילוי-מראש). הכל זמין בבקשה ל-security@slatech.ai. MSA מסלול Enterprise מותאם.

ראיה: /he/rfp-template/

ניהול פגיעויות

תאר את תוכנית ניהול הפגיעויות.

עדכוני תלויות אוטומטיים של Dependabot בסניף ייצור. ניתוח סטטי של GitHub CodeQL בכל PR. בדיקת חדירה חיצונית שנתית (הבאה רבעון 4 2026). מדיניות גילוי פגיעויות מתואמת.

ראיה: /he/security/

סיום והשבת נתונים

מה קורה לנתוני לקוח בסיום חוזה?

הודעה של 30 ימים לסיום לנוחות. בסיום, נתוני לקוח ניתנים לייצוא ל-90 ימים (תוכן ידע Markdown / JSON + היסטוריית שיחות JSONL). לאחר 90 ימים, כל נתוני הלקוח נמחקים לצמיתות מהייצור ומהגיבויים בתוך 35 ימים נוספים.

ראיה: /he/rfp-template/

קבלני-משנה

אילו קבלני-משנה מעבדים נתוני לקוח?

ספק מודל-שפה (ארה"ב, הסקת LLM), ספק דירוג-מחדש (קנדה, אופציונלי), Sentry (ארה"ב, שגיאות), Cloudflare (קצה גלובלי, WAF / CDN), SendGrid (ארה"ב, אימייל). כל ההעברות נשלטות על-ידי SCC 2021/914. רשימה מלאה נשמרת עדכנית תוך 14 ימים משינוי.

ראיה: /he/sub-processors/

תגובה לאירוע

מהו נוהל התגובה לאירוע?

נוהל 6-שלבי: זיהוי (Sentry / סינתטי) → טריאז' (דף סטטוס בתוך 10 דק') → הקלה (יישום ספר-הפעלה) → רזולוציה → ניתוח לאחר-אירוע פומבי בתוך 5 ימי-עסקים → מעקב לקוח עם זיכוי שירות. SLA התראת לקוח של 24 שעות לאירועים משמעותיים (יישור NIS2).

ראיה: /he/uptime/

תושבות נתונים

האם תושבות נתונים יכולה להיות צמודה לאזור ספציפי?

מסלולי Custom Solutions ו-Enterprise יכולים להצמיד אירוח לאזור Azure ספציפי בתחום השיפוט שלכם (זמין לפי בקשה). אין יציאת נתונים מהאזור הנבחר ללא הסכמת לקוח מפורשת.

ראיה: /he/architecture/

צריך תגובת שאלון אבטחה מותאמת?

עבור SIG, CAIQ, VSAQ או שאלוני ארגון מותאמים — זמן תגובה 2-3 ימי-עסקים.

כלי הערכת-קונה

ארבעה כלי שירות-עצמי להערכת SLAtech (או כל ספק צ'אטבוט AI) ללא שיחת-מכירות:

לוח תוצאות הערכה מתודולוגיית 200 שאלות מחשבון TCO חיסכון שנתי + החזר כלי השוואת-ספקים סנן 16 ספקים צ'ק-ליסט ספק 30 שאלות רכש