Core Concepts
Înțelegeți modul în care modelul de date al platformei conectează cadrele, controalele, măsurile, riscurile, dovezile, auditurile, documentele și alte înregistrări de bază.
Înțelegerea acestor relații ajută echipele să evite munca dublă și să păstreze trasabilitatea de la o cerință la implementarea și dovezile acesteia.
flowchart TB
subgraph required [What is required]
direction LR
framework["Framework"] --> control["Control"]
obligation["Obligation"] --> control
control --> soa["Statement of<br/>Applicability"]
end
subgraph operated [What you operate]
direction LR
measure["Measure"] --> task["Task"]
measure --> evidence["Evidence"]
measure --> document["Document"]
end
subgraph assurance [Risk and assurance]
direction LR
asset["Asset"] --> risk["Risk"]
audit["Audit"] --> finding["Finding"]
end
control <-->|many-to-many| measure
measure -->|mitigates| risk
evidence -->|supports| audit
Organizations
Secțiune intitulată „Organizations”Entitatea de nivel superior din platformă. Toate datele de conformitate – cadre, controale, riscuri, terțe părți, dovezi – aparțin unei organizații. Utilizatorii sunt invitați ca membri ai unei organizații.
Frameworks
Secțiune intitulată „Frameworks”Standardele de conformitate sau programele particularizate sunt urmate de organizația dvs. Fiecare cadru conține controale care definesc rezultatele așteptate.
Controls
Secțiune intitulată „Controls”Cerințe specifice într-un cadru. De exemplu, „Controlul accesului trebuie implementat pentru toate sistemele de producție” sau „Datele trebuie criptate în repaus”.
Measures
Secțiune intitulată „Measures”Acțiuni și procese implementate de organizația dvs. pentru a satisface controalele. O singură măsură poate satisface mai multe controale în diferite cadre. De exemplu, o măsură de „autentificare multi-factor” ar putea satisface cerințele de control al accesului atât înSOC2 cât și înISO27001.
Riscurile pot fi legate de măsuri, obligații, evaluări ale furnizorilor și scenarii structurate de evaluare a riscurilor.
Risk Assessments
Secțiune intitulată „Risk Assessments”Analiza structurată realizată din domenii, noduri, limite, procese, amenințări și scenarii.
Third Parties
Secțiune intitulată „Third Parties”Managementul terților include urmărirea contractelor, efectuarea evaluărilor riscurilor, verificarea și monitorizarea stării de conformitate.
Sistemele, aplicațiile, bazele de date și infrastructura pe care le operează organizația dvs. Activele sunt inventarizate și legate de controalele și riscurile care se aplică acestora.
Evidence
Secțiune intitulată „Evidence”Fișiere și URL-uri care susțin funcționarea unei măsuri. Legarea dovezilor la înregistrarea de implementare o menține reutilizabilă pe fiecare control acceptat de măsură.
Misiuni care urmăresc activitatea, cum ar fi implementarea unui control, revizuirea unei terțe părți, completarea unei evaluări sau remedierea unui rezultat.
Evaluări formale ale poziției dvs. de conformitate. platforma vă ajută să pregătiți pachete de dovezi, să organizați documentația și să urmăriți constatările auditului și remedierea.
Documents
Secțiune intitulată „Documents”Politici, proceduri, rapoarte și alt conținut controlat. Documentele acceptă versiuni, cvorumuri de aprobare, semnături electronice, publicare, arhivare și export PDF.
Findings
Secțiune intitulată „Findings”Problemele identificate în timpul unui audit sau al unei alte revizuiri. Tipurile de identificare includ neconformitatea majoră, neconformitatea minoră, observația și excepția.
Obligations
Secțiune intitulată „Obligations”Cerințele legale și de reglementare trebuie să fie îndeplinite de organizația dvs. Obligațiile sunt urmărite separat de controalele cadru pentru a captura cerințele specifice jurisdicției.
Data Classification
Secțiune intitulată „Data Classification”Înregistrările de date descriu informațiile prelucrate de organizație, inclusiv sensibilitatea și impactul asupra afacerii.
Processing Activities
Secțiune intitulată „Processing Activities”Înregistrări ale activităților de prelucrare a datelor, după cum este necesar pentru respectareaGDPRFiecare înregistrează ce date sunt prelucrate, temeiul juridic, perioadele de păstrare și persoanele vizate implicate.
DPIAs (Data Protection Impact Assessments)
Secțiune intitulată „DPIAs (Data Protection Impact Assessments)”Evaluările necesare pentru activitățile de prelucrare a datelor cu risc ridicat în temeiulGDPR. DPIA evaluează necesitatea și proporționalitatea prelucrării și identifică măsurile de atenuare a riscurilor pentru persoanele vizate.
TIAs (Transfer Impact Assessments)
Secțiune intitulată „TIAs (Transfer Impact Assessments)”TIA evaluează dacă țara de destinație asigură o protecție adecvată a datelor și ce măsuri suplimentare sunt necesare.
Statements of Applicability (SoA)
Secțiune intitulată „Statements of Applicability (SoA)”Este utilizat în mod obișnuit cuISO27001, dar poate reprezenta deciziile de aplicabilitate pentru alte seturi de control.
Access Reviews
Secțiune intitulată „Access Reviews”Campanii care aduc intrări de acces de la membrii platformei, date CSV sau furnizori conectați într-o singură revizuire. Deciziile, steagurile, sursele și statisticile campaniei rămân asociate cu campania.
Compliance Portal
Secțiune intitulată „Compliance Portal”Un portal destinat publicului pentru certificări, angajamente, referințe, fișiere și legături selectate.
Devices and Agent Runs
Secțiune intitulată „Devices and Agent Runs”Înregistrările dispozitivului reprezintă punctele terminale înregistrate și postura lor raportată.Runsurile agentului reprezintă activitatea agentului în produs asupra datelor GRC autorizate; acestea sunt diferite de înregistrarea dispozitivuluiZebraByteDevice Agent.
How Concepts Relate
Secțiune intitulată „How Concepts Relate”Fluxul de lucru de bază din platformă urmează acest lanț:
- Frameworks contain Controls Aceasta definește ceea ce trebuie realizat
- Measures Implementarea controalelor – o singură măsură poate satisface mai multe controale în cadrul
- Risks Sunt atenuaţi prin măsuri
- Evidence supports Measures
- Tasks conduce activitatea de zi cu zi de implementare și menținere a conformității
- Audits Asigură-te că totul funcționează așa cum se așteaptă
- Findings preserve the issues identified during review
- Documents formalize approved policies, procedures, and reports
See Compliance program Pentru modul în care acest lanț este operat zi de zi.