٠١ الملخّص التنفيذي
صُمِّم PZone ERP على قاعدة معيارية حقيقية في المحاسبة والضرائب المصرية، وقوانين العمل والتأمينات وحماية البيانات المصرية، وعقود FIDIC 2017، وضبط الوثائق والجودة (ISO 19650 / 9001)، والقيمة المكتسبة (PMI) والحصر الأبعادي (NRM2/CESMM)، مع عزل بيانات متعدد المستأجرين مفروض في قاعدة البيانات.
٠٢ الهندسة والتشييد
ما يستند إليه النظام في التصنيف والقياس والتقدير والجودة وضبط الوثائق والتحكّم في التكلفة.
| المعيار / الكود | الجهة | ما يجسّده النظام فعلًا |
|---|---|---|
| CSI MasterFormatتصنيف أقسام الأعمال | CSI — معهد مواصفات التشييد | هرمية قسم ← بند لتصنيف بنود المكتبة والأنشطة وتجميع تقارير التكلفة؛ ٦٠٠٠+ بند مشترك عالميًا لا يُنسخ لكل مؤسسة |
| FIDIC 2017 — شروط عقد الإنشاءاتالطبعة الثانية (المالك/المقاول الرئيسي) | FIDIC — الاتحاد الدولي للمهندسين الاستشاريين | مولّد عقد كامل: اتفاقية، بيانات العقد (الجزء أ)، خطابا العطاء والقبول، ضمانات (أداء/تسبيق/احتجاز/شركة أم/عطاء/دفع)، مع رقم البند الفرعي حرفيًا لكل حقل (1.1.27 فترة الإخطار بالعيوب، 4.2، 5.1، 8.8 غرامات التأخير، 14.2/14.3 التسبيق والاحتجاز، 19 التأمينات، 21 مجلس تجنّب المنازعات DAAB) |
| ICC URDG 758القواعد الموحّدة للضمانات عند الطلب 2010 | غرفة التجارة الدولية ICC | نصوص الضمانات تُحيل إليها وتشترط توثيق طلب السداد بنكيًا أو بكاتب عدل |
| ISO 19650إدارة المعلومات وبيئة البيانات المشتركة CDE | ISO | حالة CDE مُلزَمة بقيد (WIP/Shared/Published/Archived)؛ نوع الوثيقة وحالة المراجعة مُلزَمان؛ سلسلة مراجعات بإحلال؛ إحالات بغرض/وسيلة مُلزَمين؛ أكواد الملاءمة S0–S4/A1/B1 |
| أكواد مراجعة الاعتمادات A/B/C/DA معتمَد · B معتمَد بملاحظات · C أعِد · D مرفوض | عرف الاستشاري القياسي | قيد قاعدة بيانات على {A,B,C,D}؛ بوابة صلبة: لا ترسية طلب عرض أسعار (وبالتالي لا أمر شراء) لمادة بلا اعتماد A أو B |
| ISO 9001 — عدم المطابقة NCRالتصرّف والسبب الجذري والإجراء التصحيحي/الوقائي (§10.2) | ISO | الشدّة (minor/major/critical) والمصدر والتصرّف (إعادة عمل/إصلاح/استخدام كما هو/رفض/تقنين) مُلزَمة؛ بند المواصفة المخالف؛ ثلاثية CAPA |
| ISO 9001 — حجز المال بالجودةNCR/RFI يحجزان الدفع | ISO + عرف تعاقدي | قيمة الأعمال تحت NCR مفتوح أو RFI حاجز تُستبعد من قيمة مستخلص العميل المُعتمدة؛ ويُرفض اعتماد/دفع مستخلص المقاول من الباطن حتى الإغلاق |
| ISO 9001 — إرجاع مواد بعد NCR | ISO | الإرجاع يتطلب أمر شراء وبند كتالوج وكمية على الـNCR، ويُسقَف بالكمية القابلة للإرجاع |
| ISO 9001 §8.4 — ضبط الموردين الخارجيينقائمة الموردين المعتمدين AVL والتأهيل | ISO | حالة AVL مُلزَمة بقيد (معلّق/معتمَد/مشروط/موقوف/مرفوض)؛ خمسة معايير تأهيل (قانوني، مالي، فني، سوابق، جودة/سلامة)؛ تقييم أداء دوري؛ انتهاء شهادات ISO 9001/45001 |
| ISO 9001:2000 / ISO 9000في استبيان تأهيل الكيان | ISO | سؤالان نصّيان عن وجود نظام جودة وشهادته |
| ISO 45001السلامة والصحة المهنية | ISO | سجل حوادث/شبه حوادث/إصابات/أمراض، شدّة، أيام مفقودة (≥٠ مُلزَم)، إجراء تصحيحي، ربط بالمشروع؛ مؤشرات عدّ |
| ISO 30414تقارير رأس المال البشري | ISO | اختيار عائلات المؤشرات (قوى عاملة، دوران، تدريب ساعات/تكلفة، غياب، سلامة) |
| PMI — إدارة القيمة المكتسبة EVM«المعادلة القياسية PMI» | PMI — معهد إدارة المشاريع | BAC، EV (من تقدّم الموقع الفعلي كمية منفَّذة ÷ مخططة)، AC (بلا ازدواج بين يدوي/مخزن/فاتورة)، CPI=EV/AC، EAC=BAC/CPI، VAC؛ منحنى S ولوحة تنبيهات CPI<1 |
| NRM2 / CESMMدفتر الحصر الأبعادي (Dim sheet) | RICS / ICE | N×X (م)، N×X×Y (م²)، N×X×Y×Z (م³)، سطور خصم «Ddt.» سالبة، معامل تكرار/كثافة/هالك، قفل الكمية بنسخ (v1, v2…)، سجلّ تقدّم إلحاقي فقط (التصحيح بصف جديد لا بتعديل، وحذف صف مقيس مرفوض) |
| ممارسة CIOB / RICSسلسلة بناء السعر والتمهيديات | CIOB / RICS | مباشر + نصيب التمهيديات = أوّلي ← ×(1+عام) ×(1+مخاطر) ×(1+ربح) = بيع؛ سعر وحدة بخانتين؛ ٨ فئات تمهيديات؛ موارد (مواد/عمالة/معدات/باطن)؛ افتراضات 12% / 3% / 10% |
| IAS 2 — رسملة تكلفة الوصولLanded cost | IASB | جمارك/شحن/تخليص/أخرى تُوزَّع نسبيًا بالقيمة على سطور أمر الشراء وتدخل تكلفة الوحدة |
| المطابقة الثلاثيةأمر شراء / استلام / فاتورة، تفاوت سعر ±5% | عرف مشتريات | مطابَق = مطلوب = مستلَم = مفوتَر؛ تفاوت سعر 5% يُعلَّم؛ استلام مرفوض بالفحص يُستبعد من المخزون |
| أوامر التغيير VOالجسر الفني → التجاري | عرف تعاقدي | طلب تغيير فني ← أمر تغيير مسعّر بترقيم تلقائي؛ المعتمَد فقط يعدّل قيمة العقد والإيراد |
| PMI — الالتزام بالجدول الزمنيSPI / حيود البداية والنهاية / مقارنة الأساس | PMI — معهد إدارة المشاريع · FIDIC 8.4 | خط أساس زمني مجمَّد عند الانطلاق (يُعاد فقط بتمديد معتمد)؛ مخطط ٪ خطي بالمدة؛ SPI = Σ(فعلي٪ × المدة) ÷ Σ(مخطط٪ × المدة)؛ توقّع الانتهاء بمعدل الإنجاز الفعلي؛ Δ بالأيام التقويمية؛ الإنجاز التعاقدي = المدة/التاريخ + التمديدات المعتمدة |
| SCL — بروتوكول التأخير والتعطيلأحداث التأخير / المسؤولية التعاقدية / النسبة | Society of Construction Law · FIDIC 8.4–8.5 | حدث تأخير لكل تاسك بكود سبب ثابت يحمل مسؤوليته (صاحب العمل: مبرَّر ومعوَّض · محايد: مبرَّر غير معوَّض · المقاول: تعرّض للغرامات)؛ منسوب إلى طرف من سجل الأطراف ومسؤول؛ دليل وإجراء استرداد وحالة؛ ربط بأمر التغيير عند مطالبة التمديد |
| FIDIC 2017 — 8.8 تعويضات التأخيرالتعرّض والتخفيف والتحميل على الباطن | FIDIC · اتفاقيات الباطن | غرامة يومية = ٪ من قيمة العقد أو مبلغ ثابت، بحد أقصى؛ التجاوز = المتوقّع − الإنجاز المعدّل بالتمديدات المعتمدة؛ تخفيف بالأيام المبرَّرة غير المحوَّلة لتمديد؛ تحميل مقاول الباطن أيامه المنسوبة × شرط اتفاقيته (ld_rate_pct_per_day, ld_cap_pct) دون تجاوز تجاوز المشروع؛ المطلوب من المتسبب = المتبقي٪ ÷ الأيام المتبقية |
| PMI — المسار الحرج CPM وضغط البرنامجCrashing / Fast-tracking | PMI — معهد إدارة المشاريع | تبعيات FS/SS/FF/SF بتأخير؛ مرور أمامي/خلفي على المدد المتبقية، عوّامة، مسار حرج؛ ضغط تكراري بأرخص تاسك حرج (تكلفة اليوم المُوفَّر = التكلفة اليومية × علاوة نوع المورد، بحد أقصى للاقتطاع، أو عرض خاص بالتاسك)؛ تسريع بالتوازي FS→SS بنصف المدة؛ صافي المنفعة = الغرامات المتجنَّبة − التكلفة الإضافية؛ كاش فلو مستجد |
| طلبات الفحص IR/WIR وبيانات الطريقة | عرف تنفيذي | نوع/نتيجة/حالة الفحص مُلزَمة؛ ربط الفحص بـNCR؛ بيان طريقة بمستوى مخاطر وكود مراجعة A–D |
| طلبات المعلومات RFI | عرف تنفيذي | أولوية مُلزَمة، أثر تكلفة/زمن، ربط بوثيقة، والحاجز يحجز قيمة حتى الإجابة |
| ملف التسليم / As-built | عرف إغلاق المشروع | قائمة تحقق (رسومات as-built، أدلة تشغيل، ضمانات، شهادات اختبار، قطع غيار، تدريب، قائمة ملاحظات، شهادة امتثال) بنسبة إنجاز |
| ISO 4217رموز العملات | ISO | قائمة كاملة؛ العملة الوظيفية EGP؛ أسعار صرف لكل مشروع |
| معجم الاختصارات (~٥٠٠)ACI · ASTM · ASCE · AASHTO · ASHRAE · NFPA · NEC · IEEE · IEC · OSHA · EPA · CSI · EJCDC · AIA · ANSI · DIN · EN · BS · BIM/COBie/IFC/LOD · USGBC … | جهات متعددة | مرجع لغوي مترجم لخمس لغات يشرح الاختصارات |
٠٣ المحاسبة والمالية والضرائب
المحور الأكثر نضجًا معياريًا في النظام: محاسبة مزدوجة مفروضة في قاعدة البيانات، ومعايير IFRS/المصرية مذكورة بالاسم ومُطبَّقة كمحرّكات، وتكامل حقيقي مع مصلحة الضرائب المصرية.
| المعيار / القانون | الجهة | ما يجسّده النظام فعلًا |
|---|---|---|
| القيد المزدوج وميزان المراجعة والقوائم الماليةمبادئ المحاسبة | — | السطر مدين أو دائن لا كليهما (CHECK)؛ الترحيل يتطلب ≥٢ سطر ومجموع مدين = دائن ≠ ٠ وإلا يُرفض؛ القيد المُرحَّل لا يُعدَّل ولا يُحذَف (التصحيح بقيد عكسي فقط)؛ نوع الحساب يُقفل بعد الترحيل؛ ترقيم JE- متسلسل فريد؛ ميزان مراجعة كعرض؛ قائمة دخل/مركز مالي/تغيّرات حقوق ملكية |
| قفل الفترات وإقفال السنةالأرباح المحتجزة | — | الترحيل لشهر مقفل يُرفض بالقاعدة؛ إقفال سنوي يُغلق الإيرادات/المصروفات إلى 3200 ويقفل ١٢ شهرًا؛ إعادة الإقفال مرفوضة |
| IFRS 15 / معيار المحاسبة المصري 48الإيراد بنسبة الإنجاز (cost-to-cost) | IASB / مجلس المعايير المصرية | نسبة الإنجاز = min(التكلفة حتى تاريخه ÷ التكلفة التقديرية EAC، ١)؛ الإيراد المُعترَف = قيمة العقد (الأساس + التغييرات المعتمَدة) × النسبة؛ فوق/تحت الفوترة؛ هامش CVR؛ لقطة شهرية مجمّدة؛ ذيل التقرير يذكر المعيار صراحةً |
| IAS 19 / معيار مصري 38مخصص الإجازات المتراكمة | IASB / EAS | مخصص = رصيد غير مستخدَم × أجر يومي (الأساسي ÷ ٣٠)؛ قيد دلتا Dr 5510 / Cr 2540؛ لا يتكرر |
| IAS 19 — مكافأة نهاية الخدمةمحرّك خليجي + سياسة مصرية | IASB + أنظمة العمل الخليجية | شرائح SA (نصف شهر/سنة ≤٥ ثم شهر)، AE (21/30 يومًا، حد ٢٤ شهرًا)، QA (21)، OM (15 ثم شهر)؛ معامل استقالة سعودي؛ مصر شهر/سنة كسياسة؛ Dr 5800 / Cr 2700 وتسوية للبنك |
| IFRS 9الخسائر الائتمانية المتوقعة ECL | IASB | أعمار (جاري/٣٠/٦٠/٩٠/+٩٠) بنِسَب ٠.٥/١/٥/٢٠/٥٠٪؛ Dr 5700 / Cr 1290 دلتا |
| IAS 16 / معيار مصري 10الأصول الثابتة — القسط الثابت | IASB / EAS | (التكلفة − الخردة) ÷ أشهر العمر، شهر كامل؛ اقتناء Dr 1500، إهلاك Dr 5600 / Cr 1600، استبعاد بربح/خسارة 4200 |
| IAS 12الضريبة المؤجلة | IASB | فروق مؤقتة بين الإهلاك الدفتري والضريبي؛ سعر ضريبة ٢٢.٥٪ (مصر)؛ إهلاك ضريبي متناقص ٢٥٪ قابل للتعديل لكل أصل؛ Dr 5900 / Cr 2800 |
| IAS 21آثار تغيّرات أسعار الصرف | IASB | عملة وظيفية EGP؛ عملات EGP/USD/EUR/GBP/SAR/AED/KWD؛ فرق صرف محقّق عند السداد إلى 4300؛ إعادة تقييم أرصدة مفتوحة (2900/1295) |
| IAS 7 / معيار مصري 4قائمة التدفقات النقدية — غير المباشرة | IASB / EAS | تصنيف ببادئة كود الحساب: 11xx نقد، 15xx/16xx استثماري، 24xx قروض و31xx رأس مال تمويلي، الباقي تشغيلي |
| IAS 2 / معيار مصري 2المخزون الدائم | IASB / EAS | استلام Dr 1400 / Cr 2110 (GR-IR)؛ صرف للمشروع Dr 5410 / Cr 1400؛ إرجاع للمورد؛ رسملة تكلفة الوصول |
| شجرة الحسابات «نمط مصري مبسّط» | — | ٦٠+ حسابًا (1000–5900) بمفاتيح نظام (نقد، بنك، مدينون، احتجاز، خصم تحت الحساب، ض.ق.م مدخلات/مخرجات/تسوية، سلف موظفين، تأمينات إيجار، مخزون، أصول/مجمّع إهلاك، دائنون، GR-IR، تسبيقات عملاء، باطن، رواتب وتأمينات وضرائب مستحقة، مخصصات إجازات/نهاية خدمة، ضريبة مؤجلة، رأس مال، أرباح محتجزة، إيراد عقود، فروق صرف، مصروفات…) تُنشأ عند أول استخدام وتُعدَّل بحرّية، بإصلاح ذاتي للمفاتيح المفقودة |
| محرّك الترحيل الآليحدث تشغيلي ← قيد | تصميم النظام | ~٤٠ نوع حدث (اعتماد/سداد فاتورة مورد، استلام، صرف، إرجاع، سلفة مورد، تكلفة/سداد باطن، إيراد/تحصيل مستخلص، إفراج احتجاز، استحقاق/سداد رواتب، سلف موظفين، مخصصات إجازات/نهاية خدمة/ديون، تدريب، طبي، اتصالات، لوجستيات، عهد، إيجار شهري، تسوية تأمين إيجار، أصول، إقرار ض.ق.م، ضريبة مؤجلة، إعادة تقييم، مؤجلات، متكررة، أرصدة افتتاحية، إقفال) — قيد واحد لكل حدث (source_type + source_id) لا يتكرر، والتصحيح بالعكس ثم إعادة الترحيل؛ المخصصات بمنطق «المستوى المطلوب» (دلتا) |
| الموازنة وتكلفة المشروع EAC ومراكز التكلفة | ممارسة تحكّم بالتكلفة | ETC = max(موازنة − فعلي، التزامات مفتوحة)؛ EAC = فعلي + ETC؛ الانحراف؛ بُعدان تحليليان (مشروع/مركز تكلفة)؛ التزامات أوامر الشراء؛ تسوية بنكية؛ تنبؤ نقدي شهري ٦ أشهر أو أسبوعي ١٣ أسبوعًا، للشركة أو لمشروع، برسم بياني (افتراضات ٦٠/٣٠/٢٨ يومًا)؛ مطالبات ذمم |
| ضريبة القيمة المضافة المصرية ١٤٪مخرجات ومدخلات وإقرار شهري | مصلحة الضرائب المصرية | مخرجات على قيمة الأعمال الحالية للمستخلص (2210)؛ مدخلات على فواتير الموردين (1230)؛ إقرار شهري بتسوية Dr 2210 / Cr 1230 / Cr 2211 لا يتكرر؛ سجل ضريبي للتصدير |
| الخصم تحت حساب الضريبة ١٪مقاولات | مصلحة الضرائب المصرية | يُستقطع من مستحق العميل ويُثبت كأصل مدفوع مقدمًا (1220)؛ يُصدَّر لمصلحة الضرائب بكود T4/W010 |
| الدمغة وتأمينات المقاولات | — | حقلان في الإعدادات بقيمة ٠ |
| منظومة الفاتورة الإلكترونيةمستند الإصدار 1.0 · OAuth2 · توقيع CAdES | مصلحة الضرائب المصرية (ETA) | بيئتا preprod/production بمنافذ المصلحة الرسمية؛ OAuth2 client_credentials؛ مستند نوع I إصدار 1.0 بمُصدر/مستلم نوع B؛ أكواد ضريبة T1/V009 (ض.ق.م) وT4/W010 (خصم)؛ تقريب ٥ خانات؛ خوارزمية تسلسل لتوقيع CAdES؛ فحص جاهزية (رقم تسجيل، كود نشاط، عنوان، أكواد EGS)؛ تسجيل UUID/الحالة؛ الإرسال من الخادم فقط (السرّ لا يغادره) ولمستخلصات معتمَدة/مدفوعة فقط |
| الهوية القانونية للشركةالرقم الضريبي والسجل التجاري | مصلحة الضرائب / السجل التجاري (كحقول) | المالك وحده يضبطها (RAISE)؛ تطابق الرقم الضريبي مع أطراف مسجّلة يولّد طلب توثيق يعتمده مدير المنصّة؛ الرقم الضريبي مفتاح هوية الأطراف ومصدر RIN المستلم في الفاتورة الإلكترونية |
| سجل التدقيق المالي الثابتAudit trail | ممارسة تدقيق (نمط SOX) | مُشغّل SECURITY DEFINER يسجّل كل إدراج/تعديل/حذف على القيود والحسابات وفواتير الموردين (مَن، ماذا قبل/بعد، متى، بريد الفاعل من JWT)؛ قراءة للمالك/المسؤول؛ لا سياسات كتابة فلا يُعدَّل من التطبيق |
| الاعتمادات وفصل المهامSegregation of duties | نمط COSO | حدود مبالغ للقيود اليدوية وإجازة صرف منفصلة للموردين؛ تسجيل مُقدِّم/مُعتمِد؛ فحص صلب في عهد الصرف: المعتمِد ≠ المقدِّم |
٠٤ الرواتب والعمل والتأمينات الاجتماعية
| القانون / النظام | الجهة | ما يجسّده النظام فعلًا |
|---|---|---|
| قانون العمل المصري 14/2025 | وزارة العمل (مصر) | نموذج عقد مكتوب (نوع دائم/محدد/موسمي، فترة اختبار، ساعات، إجازة، مهلة إخطار)؛ تنبيه عالي «موظف بلا عقد نشط — القانون يوجب عقدًا مكتوبًا»؛ تنبيهات انتهاء العقد/الاختبار/الوثائق/تصريح العمل؛ إجازة سنوية ٢١ يومًا؛ باب السلامة والصحة |
| قانون التأمينات الاجتماعية 148/2019 | الهيئة القومية للتأمين الاجتماعي | رقم تأميني وتاريخ اشتراك؛ تنبيه «بلا تأمين»؛ أجر تأميني بحد أدنى/أقصى (٢٠٠٠–١٢٦٠٠)؛ حصة موظف ١١٪ وجهة عمل ١٨.٧٥٪؛ قيود استحقاق 2510 |
| ضريبة كسب العمل — شرائح تصاعدية | مصلحة الضرائب المصرية | إعفاء شخصي ٢٠٬٠٠٠؛ شرائح سنوية هامشية ٠/١٠/١٥/٢٠/٢٢.٥/٢٥/٢٧.٥٪ على (الإجمالي − تأمينات الموظف)×١٢ ثم ÷١٢؛ محرّر شرائح لكل مؤسسة |
| أنظمة العمل الخليجية — مكافأة نهاية الخدمة والإجازةالسعودية م.٨٤–٨٥ و١٠٩ · الإمارات · قطر · عُمان | وزارات العمل الخليجية | سجلّ مدفوع بالبيانات لكل اختصاص؛ شرائح نهاية الخدمة؛ معامل الاستقالة السعودي (٠ / ⅓ / ⅔ / كامل)؛ إجازة نظامية تتدرّج مع الخدمة (SA 21→30، QA 21→28، AE/OM 30) |
| GOSI · GPSSA · GRSIA · PASIتأمينات السعودية/الإمارات/قطر/عُمان | مؤسسات التأمينات الخليجية | نِسَب مواطن/وافد وحدود أجر لكل دولة (مثلًا SA مواطن ٩.٧٥٪/١١.٧٥٪، وافد ٠/٢٪، حد ١٥٠٠–٤٥٠٠٠)؛ صفر ضريبة دخل؛ تصنيف الجنسية |
| كتالوج الإجازات المصري | قانون العمل | سنوية ٢١ (تدخل المخصص) · مرضية · عارضة ٧ · بلا أجر · أمومة |
| قانون حماية البيانات الشخصية 151/2020 | مركز حماية البيانات الشخصية (مصر) | مذكور كمسوّغ لسياسات RLS: ملف الموظف ووثائقه الحساسة (صورة الرقم القومي، العقد) يقرؤها المسؤول أو صاحب البيانات فقط؛ الطبي بمندوب مُسمّى؛ الرواتب للمالك/المسؤول لكل العمليات |
| SHRM BASK | جمعية إدارة الموارد البشرية (SHRM) | مرجع تصميم لنموذج السجلات والأداء |
| ISO 30414 · ISO 45001 | ISO | مؤشرات رأس المال البشري وسجل السلامة |
٠٥ القانوني والتعاقدي والحوكمة
| البند | المرجع / الجهة | ما يجسّده النظام فعلًا |
|---|---|---|
| FIDIC 2017 — البنود القانونية1.4 القانون الحاكم واللغة · 1.15 سقف المسؤولية · 17.2(d) قوى الطبيعة · 19 التأمينات · 21 DAAB | FIDIC | حقول القانون الحاكم واللغة الحاكمة ولغة المراسلات، سقف مسؤولية المقاول، مخاطر قوى الطبيعة، حدود التأمين (مسؤولية مهنية، ملاءمة للغرض)، مجلس تجنّب المنازعات بجهة تعيين «رئيس FIDIC» |
| عقود المقاولين من الباطن | عرف تعاقدي | نسبة احتجاز؛ صافي المستحق عمود مُولَّد (المطالَب − الاحتجاز)؛ حالات الاتفاقية والمستخلص مُلزَمة؛ بوابة NCR/RFI تمنع الاعتماد/الدفع |
| مستخلصات العميل: احتجاز وتسبيق وخصومات | «الترتيب المصري المعتاد» (تعليق) | الحالي = التراكمي − السابق − المحجوز؛ احتجاز ٥٪؛ ض.ق.م على الحالي؛ خصم تحت الحساب والتسبيق وأخرى تُستقطع؛ إفراج الاحتجاز بجانب عميل/باطن مُلزَم؛ تعمير الاحتجاز ٩٠/١٨٠/٣٦٥ |
| سلف الموردين وتطبيقها | ممارسة | عند اعتماد فاتورة المورد تُطبَّق سلفه تلقائيًا: أمره أولًا ثم الأقدم؛ قابل للعكس |
| سجل المناقصات | ممارسة | حالات مُلزَمة (Bidding/Submitted/Won/Lost/Cancelled)؛ تحويل الفوز لمشروع؛ مرحلة المشروع مُلزَمة (tender/execution/closed)؛ تجميد خط الأساس قبل الانطلاق |
| استبيان تأهيل المقاولشهادة تسجيل/تصنيف «في الاتحاد المحلي» · المفوّض بالتوقيع · رأس المال · تفويض إفصاح بنكي · الائتلافات | الاتحاد المصري لمقاولي التشييد والبناء (ضمنيًا) | نموذج تأهيل ذاتي كامل: أعمال منفَّذة بالسنة، تنفيذيون، فريق مقترح، معدات، مقاولون فرعيون، مشاريع مماثلة، نظام جودة وأسئلة ISO، دليل HSE، إفصاح بنكي بصلاحية، «كل البيانات بالعربية» |
| وحدة الحوكمة — ٢٦ نوع نموذجقرارات مجلس · محاضر · تشكيل/خطط لجان · تقارير دورية · متابعة قرارات · تفويضات (م.١٧) · تقييم أداء (م.٣٢) · تعارض مصالح (الفصل ٩) · تعهّد سرية NDA · أطراف ذات علاقة · انضمام · تسجيل فرص (م.١١) · مبادرات · RACI · جداول دفع · اتفاقيات تحالف فرعي · حوافز (م.٤٨/٥١–٥٣/٥٥) · مساهمات وحقوق مؤسسين · تقييم أفراد/كيانات · هيكل تنظيمي | ميثاق الحوكمة المؤسسية ولوائح الشركة (داخلية) | نماذج مؤسسية مرقّمة بحالة مسودة/نهائي، مع نصوص تعهّدات السرية وتعارض المصالح (الالتزام بـ«ميثاق الحوكمة وقواعد السلوك المهني»)، شروط أهلية الحوافز، وخطوات انضمام نظامية؛ مجالس ولجان وهرمية سلطات مُعرَّفة |
| مصفوفة الصلاحيات P/R/T/A/E/M وإنفاذ سلسلة الاعتماد«ملحق (١) من دليل الحوكمة التنفيذية» | دليل حوكمة الشركة | هرمية (جمعية عمومية ← مجلس ← مجلس تنفيذي ← لجان)؛ ٤ مجموعات صلاحيات افتراضية قابلة للتعديل؛ سلسلة اعتماد مُشتقّة؛ RLS: لا اعتماد إلا بحساب المعيَّن لتلك السلطة، واعتماد واحد لكل خطوة، ولا توقيع منسوب لحساب آخر |
| التوقيع الإلكتروني والتحقّق برمز QR | — | QR = رابط تحقّق عام /verify/g/<uuid> بمعرّف غير قابل للتخمين؛ الدالة العامة تكشف بيانات وصفية فقط (المرجع، العنوان، الحالة، سلسلة الاعتماد، التوقيعات) لا نص القرار؛ العقود المولَّدة برمز قدرة مستقل عن المعرّف الداخلي؛ التوقيعات صور PNG منسوبة لحساب صاحبها بقيد RLS. ختم محتوى SHA‑256 (المستوى أ): يُختَم كل توقيع ببصمة SHA‑256 لمحتوى المستند لحظة التوقيع (تُحسَب داخل قاعدة البيانات عبر pgcrypto ويُثبّتها مشغّل الإدراج)، وصفحة التحقّق تُعيد حسابها وتقارنها فتكشف أي تعديل لاحق على المحتوى (دليل عبث tamper‑evidence: مختوم/الختم مكسور). لا يزال ذلك ليس توقيعًا بشهادة PKI معتمَدة ولا ختمًا زمنيًا معتمَدًا (RFC 3161)، ولا يختم صورة ملف الـPDF ثنائيًا |
| الهوية القانونية والتوثيق | الرقم الضريبي / السجل التجاري | المالك وحده يضبطها؛ مدير المنصّة وحده يعتمد التوثيق؛ البيانات الموثَّقة تُملأ تلقائيًا في العقود |
| الدعوات والأدوار | حوكمة الوصول | كل دعوة بدور «مشاهد» بقيد CHECK؛ تغيير الدور بقائمة مسموحة فقط؛ المالك محمي من الترقية/التنزيل/الإنهاء |
| مرفقات الإيجارات القانونيةنسخة عقد · إثبات ملكية/توكيل · رخصة حماية مدنية · وثيقة تأمين · تقرير معاينة | الحماية المدنية (نوع رخصة) | أنواع المرفقات مُلزَمة؛ الحرِجة (حماية مدنية، تأمين) تنبيه أحمر عند الانتهاء؛ حالات التأمين والصرف والعقد مُلزَمة؛ «ملغى بقرار» يستلزم سببًا ومَن قرّر؛ مالك برقم قومي ومندوب (توكيل)؛ معاينة مُوقَّعة تُقفل بمُشغّل |
| المصدر والملكية الفكرية | — | وحدات منقولة من نظام سابق وأُعيد نطاقها |
٠٦ الأمن السيبراني وحماية البيانات
لا يستشهد الكود بأي إطار أمني بالاسم؛ لذا جرت مواءمة كل ضابط فعلي مع الأُطر المعترف بها (OWASP Top 10/ASVS، ISO/IEC 27001، NIST SP 800-53، COSO، قانون 151/2020، مبادئ GDPR، وممارسات Supabase). المواءمة تصميمية — لا تعني شهادة.
| الضابط | الإطار الذي يوائمه | الآلية الفعلية |
|---|---|---|
| عزل متعدد المستأجرين بـRLS + مُشغّل تفعيل تلقائي | OWASP A01 · ISO 27001 A.9.4.1 · NIST AC-3/AC-4 | كل جدول جديد في public يُفعَّل له RLS تلقائيًا بمُشغّل DDL؛ belongs_to_my_org يقارن بالمؤسسة النشطة مع تحقّق عضوية (ضبط active_org_id عبثًا لا يفيد) |
| صلاحيات بالأدوار داخل المستأجر | NIST AC-6 · ISO 27001 A.9.2.3 | قراءة = أي عضو؛ كتابة = مسؤول/مدير/مالك؛ حذف = مسؤول/مالك؛ مدير المنصّة يتجاوز؛ إصلاحان موثَّقان (دور المؤسسة النشطة، وسياسات مهام متساهلة سمحت للمشاهد بالكتابة) |
| منع تصعيد الدور الذاتي | CWE-269 · OWASP A01 | المستخدم لا يغيّر دوره/حالته؛ دالة تغيير الدور بقائمة مسموحة وتحمي المالك (ثغرتان إنتاجيتان موثَّقتان ومُصلَحتان)؛ CHECK على الأدوار |
| ختم مفتاح المستأجر من الخادم | CWE-639 | org_id يُملأ من المؤسسة النشطة قبل الإدراج ويُفحص بسياسة الإدراج |
| دوال SECURITY DEFINER بمسار بحث مثبّت | CWE-426 · فحوص Supabase | SET search_path على كل دالة معرِّفة؛ إصلاح رجعي لثلاث دوال «حقن مسار البحث» |
| سحب EXECUTE من PUBLIC وanon (٤ جولات موثَّقة) | NIST AC-6 · فحص Supabase | درس موثَّق: السحب من anon وحده لا يكفي — يجب من PUBLIC؛ دوال المُشغّلات مسحوبة من الجميع |
| عروض security_invoker | CWE-1220 | العروض لا تتجاوز RLS |
| تفويض داخل الدوال (~٢٢٥ حاجز RAISE) | OWASP A01 · ASVS V4 | «غير مسجّل الدخول» + فحص دور لكل دالة حسّاسة (توثيق، إلغاء دعوة، حذف طرف، إنشاء شركة…) |
| لا SQL خام (حقن) | OWASP A03 · CWE-89 | العميل عبر PostgREST حصريًا؛ الهجرات تستخدم format(%I) على قوائم حرفية |
| المصادقة والجلسة | OWASP A07 · ASVS V2/V3 · NIST IA-2 | بريد/كلمة مرور + Google OAuth + استعادة؛ JWT ساعة مع تدوير رمز التحديث؛ حدود معدّل تسجيل الدخول من المنصّة؛ تخفيف تعداد الحسابات |
| بوابة حالة الحساب | ISO 27001 A.9.2.1 · NIST AC-2 | معتمَد/معلّق/مرفوض بشاشات مستقلة |
| سجل تدقيق ثابت | ISO 27001 A.12.4 · NIST AU-9 · نمط SOX | مُشغّل معرِّف لا يُتجاوز؛ لا سياسات كتابة |
| سجلّات إلحاقية (تقدّم الموقع) | ISO 27001 A.12.4 · ISO 19650 | التصحيح بصف جديد؛ حذف صف مقيس مرفوض (RESTRICT) |
| اعتمادات وتوقيعات منسوبة (عدم الإنكار) | NIST AU-10 · ISO 27001 A.6.1.2 | الاعتماد بحساب المعيَّن فقط؛ التوقيع بحساب صاحبه؛ خزنة توقيعات شخصية بلا سياسة تعديل |
| فصل المهام المالي | COSO · NIST AC-5 · SOX 404 | مُقدِّم/مُعتمِد مسجّلان بحدود مبالغ؛ فحص صلب في العهد |
| إدارة الأسرار | OWASP A02 · NIST IA-5 · ISO 27001 A.9.4.3 | لا بيانات اعتماد مضمّنة؛ الإقلاع يفشل بلا متغيّرات البيئة (لا احتياطي صامت)؛ مفتاح anon فقط للمتصفح؛ أسرار المصلحة الضريبية/الذكاء الاصطناعي/البريد في دوال الحافة؛ تجاهل .env وتفريغات SQL؛ لا مفاتيح في المستودع (تحقّق) |
| تفويض دوال الحافة | OWASP A01/A07 · NIST SC-5 | هوية JWT + عضوية المؤسسة + حالة المستند؛ سرّ مجدولة للتقارير؛ رفض غير POST؛ حدود حجم/عدد للذكاء الاصطناعي |
| CI/CD: نشر مقيّد وعمليات مدمّرة مؤكَّدة | ISO 27001 A.12.1.2/A.12.1.4 · NIST CM-3/CM-5 | الهجرات تُنشر فقط عند تغيّر مسارها وبربط فرع↔بيئة (لا تقاطع أسرار)؛ مزامنة/إعادة بناء staging تتطلب كتابة رمز (SYNC-STAGING / REBUILD-STAGING) مع نسخة احتياطية تلقائية للفرع؛ الأسرار في GitHub فقط |
| بوابات اختبار | ISO 27001 A.14.2.8 · NIST SA-11 | E2E فحص مطلوب على كل PR إلى main + ليلي؛ وحدات على الخدمات |
| التخزين: دلاء خاصة وروابط موقّعة قصيرة | ISO 27001 A.10.1 · NIST SC-8 | رسومات ومرفقات إيجار بروابط ٦٠ ثانية، حصر ٣٠٠ ثانية؛ سياسات دلاء بمسار <org>/ أو <user>/؛ إصلاح تسريب سرد الملفات العامة |
| تحقّق الملفات المرفوعة | ASVS V12 · CWE-434 | قوائم أنواع مسموحة وحدود ٢–٢٠ م.ب في العميل؛ سقف ٥٠ م.ب خادمي |
| XSS | OWASP A03 · CWE-79 | هروب React الافتراضي؛ escapeHtml على كل خلية في التصدير؛ ~١٤ موضع HTML مباشر كلها مهرَّبة؛ لا eval |
| سلامة البيانات | NIST SI-10 | قوائم مسموحة، عدم سلبية، شروط متقاطعة، فريد لكل مستأجر، دلالات حذف مدروسة (CASCADE/SET NULL/RESTRICT)، سقف ١٠٠٠ صف للطلب |
| حماية البيانات الشخصية في RLS | قانون 151/2020 · GDPR م.٥(١)(و)/٣٢ · ISO 27001 A.9.4.1 | المسؤول أو صاحب البيانات؛ الطبي بمندوب مُسمّى؛ الرواتب للمالك/المسؤول؛ سرّ المصلحة الضريبية لا يصل لبقية الأعضاء |
| الحق في الحذف (شركة + فرد) | GDPR م.١٧ · قانون 151/2020 | حذف الشركة: المالك فقط + كتابة اسم الشركة للتأكيد؛ تفكيك منظّم مع سجل إنهاء الخدمة. حذف الحساب الفردي: تأكيد كتابي، استقالة نظيفة من كل الشركات، حماية مالكي الشركات، وحذف حساب المصادقة بدور الخدمة |
| النقل والعميل | NIST SC-8 · OWASP A05 | HTTPS حصرًا (لا http:// في الكود)؛ عامل الخدمة يستثني Supabase من التخزين المؤقت |
| السطح العام غير المصادَق | GDPR م.٥(١)(ج) · OWASP A01 | ثلاثة مسارات (ملف مرشّح، تحقّق حوكمة، تحقّق عقد)؛ تحقّق الحوكمة بكشف أدنى؛ العقود برمز قدرة |
| مدير المنصّة | ISO 27001 A.9.2.3 · CWE-798 | علم على الملف الشخصي يتجاوز RLS ويدير الإضافات والتوثيق |
| سلسلة التوريد البرمجية | OWASP A06 · NIST SA-12 · ISO 27001 A.12.6.1 | ملف قفل ملتزَم + npm ci؛ اعتماديات حديثة |
| التوثيق التشغيلي والاستعادة | ISO 27001 A.12.1.1 · A.17 · NIST CP-9 | دليل إعادة توفير كامل (هجرات، دوال، أسرار، إعداد Auth، ثغرة سياسات التخزين، ترحيل البيانات) |
٠٧ سجلّ الجهات الحكومية والمهنية
كل جهة يظهر أثرها في النظام، ودورها الفعلي، ودرجة الاعتماد عليها. «ضمني» يعني أن الجهة غير مسمّاة في الكود لكن منتجها (قانون/رقم/رخصة) مستخدم.
🏛 جهات حكومية وتنظيمية
- مصلحة الضرائب المصرية (ETA) — ض.ق.م ١٤٪، خصم تحت الحساب ١٪، ضريبة كسب العمل، ضريبة الدخل ٢٢.٥٪ (مؤجلة)، منظومة الفاتورة الإلكترونية (تكامل فعلي)، سجل ضريبي للإقرارات
- الهيئة القومية للتأمين الاجتماعي — قانون 148/2019، رقم تأميني، نِسَب وحدود الأجر (اسمها كاختصار فقط؛ لا تكامل)
- وزارة العمل المصرية — قانون العمل 14/2025 (عقد مكتوب، اختبار، إجازات، سلامة)
- مركز حماية البيانات الشخصية — قانون 151/2020 كمسوّغ لسياسات الوصول
- الحماية المدنية — رخصة كنوع مرفق حرِج للوحدات المستأجَرة (كنوع) / الجهة ضمنية
- السجل التجاري / البطاقة الضريبية — حقول هوية قانونية موثَّقة بمدير المنصّة
- الاتحاد المصري لمقاولي التشييد والبناء — «شهادة تسجيل/تصنيف في الاتحاد المحلي» في استبيان التأهيل ضمني
- وزارة الموارد البشرية السعودية — نظام العمل م.٨٤–٨٥، ١٠٩؛ GOSI/SANED
- GPSSA (الإمارات) · GRSIA (قطر) · PASI (عُمان) — نِسَب تأمينات ومكافآت نهاية خدمة
📐 جهات مهنية ومعايير
- IASB (IFRS/IAS) + مجلس معايير المحاسبة المصرية (EAS) — 15/48، 19/38، 16/10، 12، 21، 2، 7/4، IFRS 9
- FIDIC — شروط عقد الإنشاءات 2017 كمولّد عقود
- ICC — URDG 758 في نصوص الضمانات
- ISO — 19650، 9001، 45001، 30414، 4217
- CSI — MasterFormat
- PMI — القيمة المكتسبة (جانب التكلفة)
- RICS / ICE — NRM2 / CESMM (دفتر الحصر)
- CIOB — ممارسة بناء السعر
- SHRM — BASK كمرجع تصميم
- ~٥٠٠ جهة في معجم الاختصارات (ACI، ASTM، ASCE، AASHTO، ASHRAE، NFPA، NEC، IEEE، IEC، OSHA، EPA، EJCDC، AIA، ANSI، DIN، EN، BS، USGBC…) مرجع لغوي فقط
- أُطر الأمن (OWASP، ISO 27001، NIST 800-53، COSO، ممارسات Supabase) — مواءمة تصميمية، لا شهادة
- Deloitte / KPMG — مذكورتان كطموح «قابلية العرض على المراجعين» في رأس هجرة
٠٨ بيان الثقة — ما يمكن قوله بثقة
ثقة المستخدم مبنيّة على ما يمكن إثباته من الكود. إليك ما يصحّ قوله بثقة عن PZone ERP:
✓ يصحّ قوله (مدعوم بالكود)
- «صُمِّمت المحاسبة وفق IFRS والمعايير المصرية (48/IFRS 15، 38/IAS 19، 10/IAS 16، IAS 12، IAS 21، IAS 2، 4/IAS 7، IFRS 9) بقيد مزدوج مفروض في قاعدة البيانات، وفترات مقفلة، وسجل تدقيق ثابت، وفصل مهام.»
- «يلبّي متطلبات مصلحة الضرائب المصرية: ض.ق.م ١٤٪، الخصم تحت الحساب، وتكامل فعلي مع منظومة الفاتورة الإلكترونية (مستند الإصدار 1.0) دون أن يحتفظ بمفتاح توقيعك.»
- «يستحضر قانون العمل 14/2025 والتأمينات 148/2019 وحماية البيانات 151/2020 في نموذج الموارد البشرية وسياسات الوصول.»
- «يولّد عقود FIDIC 2017 بمرجع البند، ويضبط الوثائق وفق ISO 19650، ويدير الجودة وفق ISO 9001 (NCR/CAPA/قائمة موردين معتمدين) ببوابات تحجز المال فعليًا.»
- «يحسب القيمة المكتسبة وفق PMI (جانب التكلفة) ويعتمد حصرًا أبعاديًا على نمط NRM2/CESMM.»
- «عزل بيانات كل شركة مفروض في قاعدة البيانات على كل جدول تلقائيًا، ودوال مؤمَّنة، وأسرار خارج الكود، ونشر ببوابات تأكيد.»
تدابير الأمن والخصوصية المطبَّقة
- مصادقة ثنائية (TOTP) بخدمة تسجيل ذاتي في «ملفي» وخطوة تحقّق عند الدخول.
- ترويسات أمان في النقل (HSTS، منع التأطير، منع تخمين نوع المحتوى، سياسات المُحيل والصلاحيات) وأساس سياسة أمن محتوى (CSP).
- قراءة البيانات العامة مقصورة على أعمدة محدودة، والظهور العام اختياري (opt-in).
- تخزين خاصّ للوثائق الحسّاسة بروابط موقّعة قصيرة العمر تُولَّد عند الفتح فقط.
- تحديد دور المستخدم حسب مؤسسته النشطة.
- سلسلة توريد برمجية محكومة: تحديث تلقائي للاعتماديات وفحص أمني للكود في التكامل المستمر.
- برنامج خصوصية متكامل: صفحتا خصوصية/شروط، وموافقة عند التسجيل، وحذف حساب فردي (حقّ المحو)، وسياسة احتفاظ/إتلاف — إعمالًا لقانون حماية البيانات 151/2020.
- ربط بيانات عقد FIDIC بمحرّك المستخلصات: نِسَب الاحتجاز والدفعة المقدمة واستردادها تُقرأ من العقد المرتبط بالمشروع.