# الأمن والخصوصية — المرحلة 5

## تعريف المرحلة

- **اسم المرحلة:** الأعمال/الوظائف + التحصين + التوسع + الإطلاق الإنتاجي
- **الأولوية:** استراتيجية — التنويع التجاري والاستعداد للنمو
- **المدة التقديرية:** الشهور 15–18 (16 أسبوعًا)
- **هدف المرحلة:** إضافة ملفات وصفحات أعمال وفرص عمل، ثم تحصين المنصة وتشغيلها إنتاجيًا بخطة توسع وتعافٍ وحوكمة واضحة.
- **بوابة الخروج:** إطلاق Production متدرج، تحقيق SLOs، نجاح DR drill، جاهزية التشغيل والدعم والأمن وخطة نمو مبنية على القياس.

## التفاصيل

- اختبار اختراق مستقل للويب/API/mobile/realtime ومراجعة cloud IAM والشبكات والأسرار.
- MFA إلزامي للإدارة والمؤسسات الحساسة، وstep-up auth للوصول لبيانات المتقدمين.
- DDoS/WAF/rate limiting/bot management وسياسات إساءة وfraud response.
- برنامج vulnerability management وpatch SLA وSBOM وتوقيع artifacts ودوران مفاتيح.
- تمارين incident response وbreach notification وطلبات تصدير/حذف وlegal holds.

## ضوابط التنفيذ

- الأمن بوابة إصدار مستمرة وليس فحصًا أخيرًا.
- لا تُسجل كلمات مرور أو رموز أو محتوى خاص في logs/analytics.

## آلية العمل والتتبع

1. تحويل البنود إلى Epics وStories لها مالك ومعيار قبول واعتماديات.
2. مراجعة أسبوعية للتقدم والمخاطر والقرارات والتغييرات، وتحديث الوثائق مع الكود.
3. عرض دوري على العميل في بيئة مشتركة، ثم توثيق الملاحظات وقرار القبول أو الإرجاع.
4. منع إغلاق أي بند دون اختبار وأثر موثقين حسب طبيعته.

## أدلة الإنجاز المطلوبة

- Threat model، scan/pen-test reports، remediation evidence وrisk acceptance.
- نسخة مرقمة بتاريخ التسليم ومذكور فيها البيئة والإصدار.
- ربط العيوب أو الاستثناءات المفتوحة بمالك وموعد مستهدف.

## الاعتماديات والانتقال

- **قبل البدء:** إغلاق بوابة قبول المرحلة 4 أو توثيق استثناء رسمي.
- **بعد الإنجاز:** الانتقال إلى التشغيل والتحسين المستمر وفق SLO وبيانات المنتج.

## المسؤوليات

- **مالك المنتج:** اعتماد الأولوية والسلوك ومعايير القبول.
- **القائد التقني:** اعتماد التصميم الفني والمخاطر وقابلية التشغيل.
- **الجودة والأمن:** تقديم أدلة الاختبار وعدم وجود موانع إصدار.
- **العميل:** توفير القرارات والحسابات والمحتوى والموافقات في المواعيد المتفق عليها.
