Sari la conținut

Core Concepts

Înțelegeți modul în care modelul de date al platformei conectează cadrele, controalele, măsurile, riscurile, dovezile, auditurile, documentele și alte înregistrări de bază.

View as Markdown

Înțelegerea acestor relații ajută echipele să evite munca dublă și să păstreze trasabilitatea de la o cerință la implementarea și dovezile acesteia.

flowchart TB
  subgraph required [What is required]
    direction LR
    framework["Framework"] --> control["Control"]
    obligation["Obligation"] --> control
    control --> soa["Statement of<br/>Applicability"]
  end

  subgraph operated [What you operate]
    direction LR
    measure["Measure"] --> task["Task"]
    measure --> evidence["Evidence"]
    measure --> document["Document"]
  end

  subgraph assurance [Risk and assurance]
    direction LR
    asset["Asset"] --> risk["Risk"]
    audit["Audit"] --> finding["Finding"]
  end

  control <-->|many-to-many| measure
  measure -->|mitigates| risk
  evidence -->|supports| audit
Cum se raportează înregistrările principale Fiecare înregistrare aparține unei singure organizații.

Entitatea de nivel superior din platformă. Toate datele de conformitate – cadre, controale, riscuri, terțe părți, dovezi – aparțin unei organizații. Utilizatorii sunt invitați ca membri ai unei organizații.

Standardele de conformitate sau programele particularizate sunt urmate de organizația dvs. Fiecare cadru conține controale care definesc rezultatele așteptate.

Cerințe specifice într-un cadru. De exemplu, „Controlul accesului trebuie implementat pentru toate sistemele de producție” sau „Datele trebuie criptate în repaus”.

Acțiuni și procese implementate de organizația dvs. pentru a satisface controalele. O singură măsură poate satisface mai multe controale în diferite cadre. De exemplu, o măsură de „autentificare multi-factor” ar putea satisface cerințele de control al accesului atât în SOC2 cât și în ISO27001.

Riscurile pot fi legate de măsuri, obligații, evaluări ale furnizorilor și scenarii structurate de evaluare a riscurilor.

Analiza structurată realizată din domenii, noduri, limite, procese, amenințări și scenarii.

Managementul terților include urmărirea contractelor, efectuarea evaluărilor riscurilor, verificarea și monitorizarea stării de conformitate.

Sistemele, aplicațiile, bazele de date și infrastructura pe care le operează organizația dvs. Activele sunt inventarizate și legate de controalele și riscurile care se aplică acestora.

Fișiere și URL-uri care susțin funcționarea unei măsuri. Legarea dovezilor la înregistrarea de implementare o menține reutilizabilă pe fiecare control acceptat de măsură.

Misiuni care urmăresc activitatea, cum ar fi implementarea unui control, revizuirea unei terțe părți, completarea unei evaluări sau remedierea unui rezultat.

Evaluări formale ale poziției dvs. de conformitate. platforma vă ajută să pregătiți pachete de dovezi, să organizați documentația și să urmăriți constatările auditului și remedierea.

Politici, proceduri, rapoarte și alt conținut controlat. Documentele acceptă versiuni, cvorumuri de aprobare, semnături electronice, publicare, arhivare și export PDF.

Problemele identificate în timpul unui audit sau al unei alte revizuiri. Tipurile de identificare includ neconformitatea majoră, neconformitatea minoră, observația și excepția.

Cerințele legale și de reglementare trebuie să fie îndeplinite de organizația dvs. Obligațiile sunt urmărite separat de controalele cadru pentru a captura cerințele specifice jurisdicției.

Înregistrările de date descriu informațiile prelucrate de organizație, inclusiv sensibilitatea și impactul asupra afacerii.

Înregistrări ale activităților de prelucrare a datelor, după cum este necesar pentru respectarea GDPRFiecare înregistrează ce date sunt prelucrate, temeiul juridic, perioadele de păstrare și persoanele vizate implicate.

DPIAs (Data Protection Impact Assessments)

Section titled “DPIAs (Data Protection Impact Assessments)”

Evaluările necesare pentru activitățile de prelucrare a datelor cu risc ridicat în temeiul GDPR. DPIA evaluează necesitatea și proporționalitatea prelucrării și identifică măsurile de atenuare a riscurilor pentru persoanele vizate.

TIA evaluează dacă țara de destinație asigură o protecție adecvată a datelor și ce măsuri suplimentare sunt necesare.

Este utilizat în mod obișnuit cu ISO27001, dar poate reprezenta deciziile de aplicabilitate pentru alte seturi de control.

Campanii care aduc intrări de acces de la membrii platformei, date CSV sau furnizori conectați într-o singură revizuire. Deciziile, steagurile, sursele și statisticile campaniei rămân asociate cu campania.

Un portal destinat publicului pentru certificări, angajamente, referințe, fișiere și legături selectate.

Înregistrările dispozitivului reprezintă punctele terminale înregistrate și postura lor raportată.Runsurile agentului reprezintă activitatea agentului în produs asupra datelor GRC autorizate; acestea sunt diferite de înregistrarea dispozitivului ZebraByteDevice Agent.

Fluxul de lucru de bază din platformă urmează acest lanț:

  • Frameworks contain Controls Aceasta definește ceea ce trebuie realizat
  • Measures Implementarea controalelor – o singură măsură poate satisface mai multe controale în cadrul
  • Risks Sunt atenuaţi prin măsuri
  • Evidence supports Measures
  • Tasks conduce activitatea de zi cu zi de implementare și menținere a conformității
  • Audits Asigură-te că totul funcționează așa cum se așteaptă
  • Findings preserve the issues identified during review
  • Documents formalize approved policies, procedures, and reports

See Compliance program Pentru modul în care acest lanț este operat zi de zi.

Ultima actualizare: