1
ما ستُسأل عنه
25- مصفوفة امتثال معلنة لضوابط الأمن السيبراني الأساسية من الهيئة الوطنية للأمن السيبراني ECC-2:2024 (4 مجالات، 110 ضوابط)، وضوابط الأمن السيبراني للحوسبة السحابية CCC عند التشغيل في سحابة خاصة، مع وثيقة «المسؤولية المشتركة» بين المورد والفندق، ودليل إثبات لكل ضابط قابل للتسليم للمدقق
- مصادقة متعددة العوامل إلزامية على الأدوار الحساسة (مدير الليل، المحاسبة، تعديل الأسعار)، والربط بمزود هوية المجموعة عبر SAML 2.0 أو OpenID Connect مع Active Directory / LDAP، وإلغاء الحساب آلياً عند إنهاء الخدمة من نظام الموارد البشرية
- إدارة الحسابات عالية الامتياز: حساب طوارئ (break-glass) بمظروف مختوم، حسابات خدمة بلا دخول تفاعلي، منع الوصول الدائم لفريق المورد، وتسجيل كامل لجلسات المدير والمورد (الأوامر وشاشات القاعدة) قابل للمراجعة
- تصدير فوري لسجل التدقيق بصيغة syslog / CEF إلى منصة SIEM في المجموعة، مع قواعد تنبيه جاهزة على أنماط الاحتيال الفندقي: إعادة فتح فاتورة مقفلة، حذف رسم، تخفيض سعر بعد المغادرة، إلغاء مناوبة صندوق، ودخول خارج ساعات العمل
- تقرير اختبار اختراق سنوي من طرف ثالث مستقل مع خطاب تصحيح الثغرات، وقائمة مكونات البرمجية (SBOM) للمكتبات مفتوحة المصدر، وسياسة ترقيع معلنة بمدد زمنية لكل درجة خطورة
- تقرير اختبار حمل موثّق لسيناريوهات الذروة السعودية: تسجيل وصول دفعي لألفي حاج خلال ساعتين، إصدار ثلاثة آلاف فاتورة زاتكا في اليوم الواحد، وإرسال شموس المتزامن، مع بيان حدود التزامن وموارد الخادم المطلوبة لكل حجم
- عدم تخزين بيانات البطاقة إطلاقاً داخل النظام، والاعتماد على الترميز (Tokenization) عبر بوابة معتمدة مع 3-D Secure، وتحديد نطاق النظام في شهادة PCI DSS v4.0.1، ومسار ضمان الحجز برمز بدل رقم البطاقة، ومنع كتابة أرقام البطاقات في حقول الملاحظات
- ربط مباشر بطرفية مدى (Semi-integrated / P2PE) بحيث يُرحّل المبلغ ورقم العملية ونوع البطاقة تلقائياً إلى فوليو النزيل، مع مطابقة يومية آلية لملف تسوية البنك وتقرير الفروقات النقدية لكل مناوبة صندوق
- إدارة دورة حياة شهادة الامتثال CSID لكل جهاز فوترة وكل فرع: التنبيه قبل انتهاء الصلاحية، التجديد الآلي، وإعادة الربط دون إيقاف الإصدار، مع لوحة تعرض حالة الشهادة لكل جهاز
- احتساب ضريبة القيمة المضافة بآلية الاحتساب العكسي على الخدمات المستوردة (عمولات Booking.com والاشتراكات البرمجية والتسويق الخارجي)، واحتجاز ضريبة الاستقطاع على المدفوعات لغير المقيمين، مع تقرير شهري جاهز للإقرار وسجل بالمبالغ المحتجزة
- ضبط تاريخ الاستحقاق الضريبي: ترحيل إيراد الغرفة ليلياً مع إصدار الفاتورة عند المغادرة، ومعالجة الإقامات العابرة لنهاية الشهر أو الممتدة أسابيع، والتسوية بين الإيراد المستحق والفواتير المُصدَرة في كل فترة إقرار
- تقارير داعمة للإقرار الزكوي لا الضريبي فقط: مكونات الوعاء الزكوي، سجل الأصول الثابتة والإهلاك مربوطاً بالوحدات ومراكز الربح، والقوائم المالية وفق المعايير الدولية المعتمدة في المملكة
- واجهة ترحيل محاسبي ليلية إلى دفتر الأستاذ العام (SAP، Oracle، Microsoft Dynamics، Odoo، قيود، وافِق) بخريطة حسابات قابلة للتهيئة لكل فرع، وقيد يومية متوازن، وميزان مراجعة مطابق، وإعادة ترحيل آمنة عند الفشل
- الربط الآلي مع منصة «رسم إشغال مرافق الإيواء» في بلدي: احتساب الرسم حسب فئة المرفق لكل ليلة مشغولة، توليد الإفصاح الشهري ورفعه، والسداد ومطابقة المدفوع مع كشف النظام
- التحقق من هوية النزيل السعودي والمقيم عبر النفاذ الوطني الموحد (نفاذ) وقبول الهوية الرقمية من أبشر وتوكلنا بدلاً من تصوير البطاقة، مع حفظ نتيجة التحقق لا صورة الوثيقة
- التحقق من صلاحية التأشيرة والإقامة قبل تسجيل الوصول عبر مقيم / أبشر أعمال، وتنبيه تجاوز مدة الإقامة النظامية للزائر أو انتهاء تأشيرة العمرة قبل تاريخ المغادرة المسجّل
- توثيق عقود الوحدات المؤجّرة شهرياً أو طويلة الأمد (الأجنحة والشقق الفندقية والسكن المؤسسي) عبر منصة «إيجار»، وربط رقم العقد بالحجز والفاتورة
- مسار حجوزات الجهات الحكومية عبر منصة اعتماد: استقبال أمر الشراء الحكومي، ربطه بالحجز الجماعي، إصدار الفاتورة ورفعها على المنصة، ومتابعة التحصيل وأعمار الديون الحكومية
- متابعة شكاوى وزارة السياحة الواردة عبر المركز الموحد 930 داخل النظام: ربط الشكوى بالحجز والغرفة والموظف، مالك محدد، مهلة رد، مسار تصعيد، وأرشيف الرد المُقدَّم للوزارة
- الامتثال لنظام استخدام كاميرات المراقبة الأمنية ولائحته التنفيذية: سجل مواقع الكاميرات والصلاحيات، تعطيل تسجيل الصوت، أغطية الخصوصية على المواقع الخاصة، ضبط مدة الاحتفاظ ومنع الحذف قبلها، وسجل كل طلب استخراج لقطة وربطها بتقرير الحادثة
- بوابة شبكة الضيف (Captive Portal) تعرّف المستخدم وتربط الجلسة برقم الغرفة والنزيل المسجّل، مع الاحتفاظ بسجلات الاتصال لمدة معلنة وإتلافها آلياً بعدها وفق سياسة مكتوبة
- مخرجات جاهزة لالتزامات المنشأة أمام سدايا: توثيق تعيين مسؤول حماية البيانات وبياناته، التسجيل في السجل الوطني لجهات التحكم، تقييم أثر المعالجة (DPIA) لموسم الحج والعمرة، وسجل المعالجين من الباطن وعقود المعالجة معهم
- متابعة وثيقة الضمان الصحي التعاوني الموحدة لكل عامل ومرافقيه: رقم الوثيقة وفئتها وتاريخ انتهائها، تنبيه قبل 60 و30 يوماً، ومنع اعتماد مباشرة موظف جديد قبل إضافته للوثيقة
- اتفاقية مستوى خدمة ملزمة بنسبة توافر معلنة وغرامات تأخير مالية، مع خطة خروج تسلّم البيانات كاملة بصيغة مفتوحة موثقة (لا نسخة قاعدة بيانات فقط)، وإيداع الكود المصدري لدى طرف ثالث محايد داخل المملكة بشروط إفراج محددة
- التزام تعاقدي بمواكبة التغييرات النظامية (زاتكا، شموس، نسك مسار، الرصد السياحي، بلدي، نظام العمل) خلال مدة محددة من صدورها وبلا رسوم إضافية، مع خارطة طريق منشورة وسجل لما تم تنفيذه سابقاً