Core Concepts
Înțelegeți modul în care modelul de date al platformei conectează cadrele, controalele, măsurile, riscurile, dovezile, auditurile, documentele și alte înregistrări de bază.
Înțelegerea acestor relații ajută echipele să evite munca dublă și să păstreze trasabilitatea de la o cerință la implementarea și dovezile acesteia.
flowchart TB
subgraph required [What is required]
direction LR
framework["Framework"] --> control["Control"]
obligation["Obligation"] --> control
control --> soa["Statement of<br/>Applicability"]
end
subgraph operated [What you operate]
direction LR
measure["Measure"] --> task["Task"]
measure --> evidence["Evidence"]
measure --> document["Document"]
end
subgraph assurance [Risk and assurance]
direction LR
asset["Asset"] --> risk["Risk"]
audit["Audit"] --> finding["Finding"]
end
control <-->|many-to-many| measure
measure -->|mitigates| risk
evidence -->|supports| audit
Organizations
Section titled “Organizations”Entitatea de nivel superior din platformă. Toate datele de conformitate – cadre, controale, riscuri, terțe părți, dovezi – aparțin unei organizații. Utilizatorii sunt invitați ca membri ai unei organizații.
Frameworks
Section titled “Frameworks”Standardele de conformitate sau programele particularizate sunt urmate de organizația dvs. Fiecare cadru conține controale care definesc rezultatele așteptate.
Controls
Section titled “Controls”Cerințe specifice într-un cadru. De exemplu, „Controlul accesului trebuie implementat pentru toate sistemele de producție” sau „Datele trebuie criptate în repaus”.
Measures
Section titled “Measures”Acțiuni și procese implementate de organizația dvs. pentru a satisface controalele. O singură măsură poate satisface mai multe controale în diferite cadre. De exemplu, o măsură de „autentificare multi-factor” ar putea satisface cerințele de control al accesului atât în SOC2 cât și în ISO27001.
Riscurile pot fi legate de măsuri, obligații, evaluări ale furnizorilor și scenarii structurate de evaluare a riscurilor.
Risk Assessments
Section titled “Risk Assessments”Analiza structurată realizată din domenii, noduri, limite, procese, amenințări și scenarii.
Third Parties
Section titled “Third Parties”Managementul terților include urmărirea contractelor, efectuarea evaluărilor riscurilor, verificarea și monitorizarea stării de conformitate.
Assets
Section titled “Assets”Sistemele, aplicațiile, bazele de date și infrastructura pe care le operează organizația dvs. Activele sunt inventarizate și legate de controalele și riscurile care se aplică acestora.
Evidence
Section titled “Evidence”Fișiere și URL-uri care susțin funcționarea unei măsuri. Legarea dovezilor la înregistrarea de implementare o menține reutilizabilă pe fiecare control acceptat de măsură.
Misiuni care urmăresc activitatea, cum ar fi implementarea unui control, revizuirea unei terțe părți, completarea unei evaluări sau remedierea unui rezultat.
Audits
Section titled “Audits”Evaluări formale ale poziției dvs. de conformitate. platforma vă ajută să pregătiți pachete de dovezi, să organizați documentația și să urmăriți constatările auditului și remedierea.
Documents
Section titled “Documents”Politici, proceduri, rapoarte și alt conținut controlat. Documentele acceptă versiuni, cvorumuri de aprobare, semnături electronice, publicare, arhivare și export PDF.
Findings
Section titled “Findings”Problemele identificate în timpul unui audit sau al unei alte revizuiri. Tipurile de identificare includ neconformitatea majoră, neconformitatea minoră, observația și excepția.
Obligations
Section titled “Obligations”Cerințele legale și de reglementare trebuie să fie îndeplinite de organizația dvs. Obligațiile sunt urmărite separat de controalele cadru pentru a captura cerințele specifice jurisdicției.
Data Classification
Section titled “Data Classification”Înregistrările de date descriu informațiile prelucrate de organizație, inclusiv sensibilitatea și impactul asupra afacerii.
Processing Activities
Section titled “Processing Activities”Înregistrări ale activităților de prelucrare a datelor, după cum este necesar pentru respectarea GDPRFiecare înregistrează ce date sunt prelucrate, temeiul juridic, perioadele de păstrare și persoanele vizate implicate.
DPIAs (Data Protection Impact Assessments)
Section titled “DPIAs (Data Protection Impact Assessments)”Evaluările necesare pentru activitățile de prelucrare a datelor cu risc ridicat în temeiul GDPR. DPIA evaluează necesitatea și proporționalitatea prelucrării și identifică măsurile de atenuare a riscurilor pentru persoanele vizate.
TIAs (Transfer Impact Assessments)
Section titled “TIAs (Transfer Impact Assessments)”TIA evaluează dacă țara de destinație asigură o protecție adecvată a datelor și ce măsuri suplimentare sunt necesare.
Statements of Applicability (SoA)
Section titled “Statements of Applicability (SoA)”Este utilizat în mod obișnuit cu ISO27001, dar poate reprezenta deciziile de aplicabilitate pentru alte seturi de control.
Access Reviews
Section titled “Access Reviews”Campanii care aduc intrări de acces de la membrii platformei, date CSV sau furnizori conectați într-o singură revizuire. Deciziile, steagurile, sursele și statisticile campaniei rămân asociate cu campania.
Compliance Portal
Section titled “Compliance Portal”Un portal destinat publicului pentru certificări, angajamente, referințe, fișiere și legături selectate.
Devices and Agent Runs
Section titled “Devices and Agent Runs”Înregistrările dispozitivului reprezintă punctele terminale înregistrate și postura lor raportată.Runsurile agentului reprezintă activitatea agentului în produs asupra datelor GRC autorizate; acestea sunt diferite de înregistrarea dispozitivului ZebraByteDevice Agent.
How Concepts Relate
Section titled “How Concepts Relate”Fluxul de lucru de bază din platformă urmează acest lanț:
- Frameworks contain Controls Aceasta definește ceea ce trebuie realizat
- Measures Implementarea controalelor – o singură măsură poate satisface mai multe controale în cadrul
- Risks Sunt atenuaţi prin măsuri
- Evidence supports Measures
- Tasks conduce activitatea de zi cu zi de implementare și menținere a conformității
- Audits Asigură-te că totul funcționează așa cum se așteaptă
- Findings preserve the issues identified during review
- Documents formalize approved policies, procedures, and reports
See Compliance program Pentru modul în care acest lanț este operat zi de zi.