4.6 Regluvarsla og stjórnarhættir
Yfirlit og tilgangur
Regluvarsla er sú grein að sanna að skipulagsheildin þín uppfylli lagalegar, samningsbundnar og siðferðilegar skyldur sínar, gagnvart endurskoðendum, eftirlitsaðilum, viðskiptavinum og borgurum. Stjórnarhættir eru uppbygging stefna, hlutverka og stýringa sem gerir regluvörslu að endurtakanlegum eiginleika skipulagsheildarinnar frekar en hetjulegu árlegu óðagoti. Fyrir stór fyrirtæki, og sérstaklega fyrir hið opinbera, er regluvarsla ekki valkvæður aukakostnaður. Hún er oft rekstrarleyfið. Án réttra vottana og heimilda geturðu ekki selt til eftirlitsskyldra atvinnugreina, getur ekki unnið ríkissamninga og getur ekki löglega unnið úr ákveðnum tegundum gagna.
Regluvörslulandslagið er víðfeðmt og lagskipt. Fyrirtæki rata gegnum gagnaverndarlög (GDPR, CCPA), geirareglur (HIPAA fyrir heilbrigði, PCI-DSS fyrir greiðslukort, SOX fyrir fjárhagsskýrslugerð) og valkvæðar-en-væntar vottanir (ISO 27001, SOC 2). Hið opinbera og verktakar þess standa frammi fyrir viðbótarheimi: FedRAMP- og FISMA-heimildum, NIST 800-53 og 800-171 stýringaskrám, CMMC fyrir varnarbirgðakeðjuna, áhrifastigsflokkun, aðgengiskröfum (Section 508, ADA, WCAG, EN 301 549) og skjalaskyldum þar á meðal FOIA. Að stýra öllu þessu í höndunum stigvaxar ekki. Nútímasvarið er samfelld regluvarsla, þar sem stýringar eru sjálfvirkar og sönnunargögn verða til sem aukaafurð venjulegs reksturs.
Þessi kafli nær yfir helstu ramma, kerfi hins opinbera sem bera mikið vægi, aðgengi sem lagakröfu og breytinguna frá reglubundnum úttektum yfir í samfellda, sönnunargagnadrifna regluvörslu og heilbrigða stjórnarhætti.
Meginreglur
- Regluvarsla er aukaafurð góðrar verkfræði. Vel rekin kerfi með sterkum stýringum framleiða sönnunargögn náttúrulega. Regluvarsla sem leikhús gerir það ekki.
- Varpaðu stýringum einu sinni, fullnægðu mörgum römmum. Ein stýring tekur oft á kröfum yfir marga staðla. Stýrðu sameinuðu stýringasafni.
- Samfellt fram yfir reglubundið. Sjálfvirknivæddu söfnun sönnunargagna svo regluvarsla sé alltaf kveikt, ekki óðagot fyrir úttekt.
- Stjórnarhættir skilgreina ábyrgð. Skýrt eignarhald á stefnum, stýringum og áhættum gerir regluvörslu sjálfbæra.
- Aðgengi er krafa, ekki aukaatriði. Fyrir hið opinbera og sífellt oftar fyrir fyrirtæki er það lögbundið.
- Skrár eru skyldur. Varðveisla, ráðstöfun og upplýsingagjöf skráa bera lagavægi, sérstaklega hjá hinu opinbera.
- Hannaðu fyrir endurskoðandann. Kerfi sem framleiða skýr, óbreytanleg sönnunargögn eru ódýrari að úttekta og auðveldara að treysta.
Ráðleggingar
Þekktu rammana sem gilda og varpaðu stýringum einu sinni
Byrjaðu á að auðkenna hvaða kerfi binda skipulagsheildina þína, byggðu síðan sameinaðan stýringaramma sem varpar hverri stýringu á hverja kröfu sem hún fullnægir.
- GDPR / CCPA: gagnavernd og persónuverndarréttindi samkvæmt almennu persónuverndarreglugerð ESB og persónuverndarlögum Kaliforníu (sjá kafla 4.5).
- HIPAA: Health Insurance Portability and Accountability Act, sem krefst varna fyrir verndaðar heilsufarsupplýsingar í bandaríska heilbrigðisgeiranum.
- PCI-DSS: Payment Card Industry Data Security Standard, sem fyrirskipar öryggisstýringar fyrir meðhöndlun greiðslukortagagna. Umfangsminnkun (táknun) lækkar kostnað stórlega.
- SOX: Sarbanes-Oxley lögin, sem krefjast stýringa yfir fjárhagsskýrslugerð með áherslu á breytingastjórnun, aðgangsstýringu og úttektarslóðir.
- ISO 27001: upplýsingaöryggisstjórnkerfi (ISMS) með vottanlegum, áhættubyggðum stýringum.
- SOC 2: System and Organisation Controls staðfesting á stýringum um öryggi, aðgengi, trúnað, vinnsluheilleika og persónuvernd, víða vænt af fyrirtækjakaupendum.
- NIST Cybersecurity Framework (CSF): sveigjanlegur, valkvæður rammi frá National Institute of Standards and Technology (NIST) sem skipuleggur öryggi í Identify, Protect, Detect, Respond, Recover (og Govern).
Haltu einu stýringasafni krossvörpuðu á þessa ramma svo útfærsla stýringar (segjum aðgangsrýni) búi til sönnunargögn fyrir SOC 2, ISO 27001 og aðra í einu. Þessi krossvörpun er áhrifamesta einstaka hreyfingin í fyrirtækjaregluvörslu.
Uppfylltu kerfi hins opinbera af nákvæmni
Opinber vinna leggur á sérstakar, óumsemjanlegar kröfur.
- FISMA (Federal Information Security Management Act) stýrir upplýsingaöryggi sambandsríkisins. NIST SP 800-53 veitir stýringaskrána fyrir sambandskerfi, valda eftir kerfisflokkun (lág/miðlungs/há áhrif).
- FedRAMP (Federal Risk and Authorisation Management Program) staðlar heimild skýjaþjónusta til sambandsnotkunar, með grunnlínum bundnum áhrifastigum og Authorisation to Operate (ATO) sem markmiði.
- NIST SP 800-171 ver Controlled Unclassified Information (CUI) í kerfum utan sambandsríkisins og bindur verktaka.
- CMMC (Cybersecurity Maturity Model Certification) staðfestir að verktakar í varnariðnaðargrunni útfæri nauðsynlegar stýringar, á þrepuðum stigum.
- Áhrifastig (IL) flokka viðkvæmni gagna (til dæmis IL2 til IL6 þrep varnarmálaráðuneytisins (DoD)) og ráða umhverfinu og stýringunum sem krafist er.
Nálgastu þetta með skjalfestri kerfisöryggisáætlun (SSP), aðgerða- og áfangaáætlun (POA&M) fyrir bil og samfelldri vöktun til að viðhalda heimild frekar en að líta á ATO sem einskiptis atburð.
Líttu á aðgengi sem lagaskyldu
Aðgengi er bæði siðferðileg skylda og, í mörgum lögsagnarumdæmum, lög.
- Section 508 krefst þess að bandarísk sambandskerfi (og oft verktakar þeirra) séu aðgengileg. Skyldur samkvæmt ADA (Americans with Disabilities Act) ná sífellt oftar til viðskiptalegrar stafrænnar þjónustu. EN 301 549 er evrópski staðallinn fyrir opinber innkaup.
- Web Content Accessibility Guidelines (WCAG), yfirleitt á stigi AA, eru tæknilega viðmiðið sem þessar kröfur vísa til.
- Byggðu aðgengi inn í hönnun og prófun, ekki sem úrbótaferð: merkingarfræðilegt snið, lyklaborðsleiðsögn, nægilegt birtuskil, skjálesarastuðning og texta.
- Prófaðu með sjálfvirkum verkfærum og með raunverulegum notendum hjálpartækja og skjalfestu samræmi (til dæmis með aðgengissamræmisskýrslu, einnig kallaðri Voluntary Product Accessibility Template, eða VPAT).
Byggðu úttektarreiðubúð og samfellda regluvörslu
Færðu þig úr reglubundnu óðagoti yfir í alltaf-tilbúna stöðu.
- Sjálfvirknivæddu söfnun sönnunargagna: dragðu stýringasönnunargögn (aðgangsrýni, skönnunarniðurstöður, breytingasamþykktir, afrit) sjálfvirkt og samfellt frekar en að setja þau saman í höndunum fyrir hverja úttekt.
- Notaðu regluvörslu-sem-kóða og stefnuvélar til að framfylgja og staðfesta stýringar við uppsetningu og framleiða sönnunargögn sem hliðaráhrif.
- Haltu lifandi stýringamælaborði sem sýnir stöðu og bil, svo skipulagsheildin sé úttektarreiðubúin hvenær sem er.
- Stýrðu undantekningum og áhættusamþykktum skýrt, með eigendum og fyrningardagsetningum, frekar en að láta bil dvelja hljóðlega.
Stýrðu skjalastjórnun og upplýsingagjöf
Skrár bera sérstakar lagaskyldur, sérstaklega hjá hinu opinbera.
- Settu skjalastjórnarstefnu: hvað telst skrá, hve lengi hver flokkur er varðveittur og hvernig honum er ráðstafað, samstillt lögbundnum áætlunum.
- Tryggðu að skrár séu ósviknar, fullkomnar og fiktmerkjanlegar, með úttektarslóðum.
- Fyrir hið opinbera skaltu undirbúa þig fyrir FOIA (Freedom of Information Act, og samsvarandi gagnsæislög): getuna til að finna, rýna, ritskoða og gefa út skrár á lagalegum tímalínum.
- Samræmdu skjalavarðveisluskyldur við eyðingarréttindi persónuverndar, sem geta rekist á. Skjalfestu hvernig skipulagsheildin leysir spennuna.
Málamiðlanir: kostir og gallar
| Ákvörðun | Kostir | Gallar |
|---|---|---|
| Sækja margar vottanir | Opnar markaði, byggir traust | Kostnaðarsamt, viðvarandi úttektarbyrði |
| Sameinaður stýringarammi | Skilvirkt, varpa einu sinni fullnægja mörgum | Fyrirhöfn fyrirfram að byggja krossvörpunina |
| Samfelld regluvörslusjálfvirkni | Alltaf úttektarreiðubúið, lægri kostnaður á úttekt | Verkfærafjárfesting, verkfræðifyrirhöfn |
| Aðeins augnabliksúttektir | Lægri tafarlaus kostnaður | Óðagot, rek milli úttekta, meiri áhætta |
| Regluvörsluteymi innanhúss | Djúpt samhengi, stjórn | Dýrt, erfitt að manna allar sérgreinar |
| GRC-vettvangur / ráðgjafar | Sérfræðiþekking, verkfæri, hraði | Kostnaður, söluaðilaháð |
| Sækja FedRAMP/ATO | Aðgangur að sambandsmarkaði | Löng, dýr, þung skjölun |
Yfirgripsmikla málamiðlunin er kostnaður og fyrirhöfn gegn markaðsaðgangi og áhættuminnkun. Vottanir og heimildir eru dýrar og hægar, en fyrir margar skipulagsheildir eru þær aðgöngumiðinn að heilum mörkuðum: ekkert FedRAMP, ekkert sambandsskýjaviðskipti. Ekkert SOC 2, enginn fyrirtækjasamningur. Skilvirka leiðin fjárfestir einu sinni í sameinuðum, sjálfvirkum stýringaramma, svo jaðarkostnaður hverrar viðbótarvottunar haldist lágur. Samfelld regluvarsla kostar meira fyrirfram en óðagot á síðustu stundu, en hún er stórkostlega ódýrari og áhættuminni yfir tíma. Hún breytir regluvörslu úr endurtekinni kreppu í stöðugt eðli.
Spurningar til að ræða með teyminu
Hvaða stýringar í safninu ykkar varpast á flesta ramma og eruð þið að leggja fram sönnunargögn fyrir þær sjálfvirkt? Áhrifamesta einstaka hreyfingin í fyrirtækjaregluvörslu er sameinað stýringasafn krossvarpað svo útfærsla einnar stýringar (segjum aðgangsrýni) búi til sönnunargögn fyrir SOC 2, ISO 27001, HIPAA og fleiri í einu. Ákveddu hvaða stýringar bera þetta fjölramma vægi og forgangsraðaðu að sjálfvirknivæða sönnunargögn þeirra, því þær borga sig yfir hverja úttekt. Samfelld, sjálfvirk sönnunargögn breyta hverri úttekt úr dýrri brunaæfingu í rútínuathugun gegn lifandi geymslu og skera jaðarkostnað þess að bæta við næstu vottun. Komdu með núverandi stýringalista þinn og merktu hverjar reiða sig enn á handvirkar skjámyndir safnaðar fyrir hverja úttekt, því þær eru rek- og óðagotsáhætta þín. Ef þú stýrir hverjum ramma í eigin síló ertu að tvítaka fyrirhöfn sem ein krossvörpun myndi útrýma.
Ef FedRAMP ATO eða sambærileg heimild er markmið ykkar, getið þið viðhaldið henni, ekki bara náð henni? Opinberar heimildir eru hliðið að samningnum, og að líta á ATO sem einu-sinni-og-búið er klassísk bilun, því samfelld vöktun er það sem heldur hliðinu opnu. Ákveddu hvort þú hafir agann til að viðhalda lifandi kerfisöryggisáætlun, vinna aðgerða- og áfangaáætlun fyrir bil og velja NIST SP 800-53 stýringar eftir áhrifaflokkun kerfisins þíns. Þessi kerfi eru ströng og óumsemjanleg, og skjölunar- og vöktunarbyrðin er veruleg og viðvarandi, ekki lokaátak á opnunardegi. Komdu með leiðsluna sem krefst heimildarinnar og vegðu hana gegn raunkostnaði við að viðhalda henni, svo fjárfestingin sé yfirveguð viðskiptaákvörðun. Ef Controlled Unclassified Information er í umfangi skaltu staðfesta að þú uppfyllir líka NIST SP 800-171 og viðeigandi CMMC-stig, því að missa hvort um sig getur vanhæft þig.
Er aðgengissamræmi í skilgreiningu ykkar á „búið“, eða er það úrbótaferð sem bíður þess að falla á úttekt? Aðgengi er lagakrafa, ekki aukaatriði: Section 508 bindur bandarísk sambandskerfi og oft verktaka þeirra, ADA-skyldur ná sífellt oftar til viðskiptalegrar stafrænnar þjónustu og EN 301 549 stýrir evrópskum opinberum innkaupum. Byggðu WCAG AA inn í hönnun og prófun (merkingarfræðilegt snið, lyklaborðsleiðsögn, nægilegt birtuskil, skjálesarastuðning, texta) frekar en að festa það á seint, sem skilar lélegum, ósamræmdum árangri og lagalegri útsetningu. Ákveddu hvort þú munir prófa með sjálfvirkum verkfærum auk raunverulegra notenda hjálpartækja og hvort þú skjalfestir samræmi í VPAT fyrir kaupendur sem krefjast þess. Komdu með eitt afhent viðmót og keyrðu eingöngu lyklaborðs- og skjálesaraferð á fundinum, því götin sem þú finnur eru úttektarniðurstöðurnar sem þú fengir annars síðar. Fyrir opinbert starf er þetta samræmi innkaupaforsenda, svo líttu á það sem hlið, ekki hreinsunarverkefni.
Hver á hverja stýringu og hverja áhættusamþykkt og hafa undantekningar ykkar eigendur og fyrningardagsetningar? Stjórnarhættir eru það sem breytir regluvörslu úr árlegu óðagoti í varanlegan eiginleika, og þeir bila hljóðlega þegar stýring hefur skjölun en engan ábyrgan eiganda, eða þegar áhættusamþykkt veitt „tímabundið“ lifir árum saman. Ákveddu hver staðfestir hverja stýringu, hver rýnir undantekningar og hvernig bil fá eiganda og frest frekar en að dvelja hljóðlega í töflureikni. Togið á móti er hraði gegn ábyrgð: að nefna eigendur og framfylgja fyrningu hægir á fólki, en eigendalausar stýringar reka og ótakmarkaðar undantekningar verða niðurstaðan sem sökkvir úttektinni. Komdu með núverandi undantekningaskrá þína og athugaðu hve margar færslur hafa nefndan eiganda og lifandi fyrningardagsetningu, því eyðurnar eru safnandi áhætta þín. Fyrir stórt fyrirtæki er þetta stjórnunarsvið yfir mörg teymi, og fyrir hið opinbera eru ábyrgi embættismaðurinn og skjalfest áhættusamþykkt sjálf úttektargögn sem rýnir mun krefjast.
Þegar skjalavarðveisluskyldur rekast á eyðingarréttindi persónuverndar, hvernig leysið þið átökin og er sú lausn skrifuð niður? Þessar skyldur rekast raunverulega á: lög geta krafist þess að þú geymir skrá árum saman á meðan skráður einstaklingur nýtir rétt sinn til að gleymast, og verkfræðingur sem spinnur eyðingu getur brotið gegn varðveisluáætluninni jafn auðveldlega og of víð varðveisla getur brotið persónuverndarlög. Ákveddu forgangsreglurnar fyrirfram, flokk fyrir flokk skráa, og skjalfestu hvernig lagavarðveisla, ritskoðun eða lagagrunnsundantekning ræður yfir eyðingarbeiðni. Spennan til að vega er gagnsæi og réttindi einstaklinga gegn lögbundinni varðveislu og getunni til að svara FOIA- eða uppgötvunarbeiðni á lagalegri tímalínu. Komdu með varðveisluáætlun þína og eina raunverulega eyðingarbeiðni og gakktu raunverulega ákvörðunarleiðina á fundinum. Fyrir hið opinbera eru hagsmunirnir hæstir, því FOIA-svarfrestir, skjalaráðstöfunarlög og persónuverndarréttindi bera öll lagavægi í einu, og sáttin verður að vera verjanleg fyrir fleiri en einum eftirlitsaðila.
Eruð þið að byggja regluvörslugetu innanhúss eða kaupa hana og samsvarar það val vottununum sem í raun hliða tekjur ykkar? Óglæsilegur grunnur samfelldrar regluvörslu er starfsfólk og verkfæri, og áætlanir bregðast sjaldnar á rammanum en á að enginn sé til að reka GRC-vettvanginn, leggja fram sönnunargögn fyrir stýringar eða túlka nýtt kerfi. Ákveddu af ásetningi hvaða hluta þú mannar innanhúss, hverja þú kaupir sem stjórnarhátta-, áhættu- og regluvörsluvettvang og hvar þú færð ráðgjafa fyrir tiltekna heimild, og samsvaraðu því við vottanirnar sem opna raunverulega leiðslu. Málamiðlunin er djúpt innanhússsamhengi og stjórn gegn kostnaði og sjaldgæfum sérfræðingum sem fullkomin regluvirkni krefst, á móti söluaðilaháð og endurteknum gjöldum ef þú kaupir. Komdu með lista vottana bundinna opnum samningum, raunkostnað handvirks úttektaróðagots og núverandi mönnunarbil þín. Fyrir fyrirtæki er þetta eignasafnshagfræði yfir margar úttektir, og fyrir hið opinbera þýða löng aðdragandi heimilda og öryggisvottana að geta sem þú getur ekki mannað á viðeigandi glugga er samningur sem þú getur ekki unnið.
Sjónarhorn eftir geirum
Sprotafyrirtæki. Eltu aðeins vottunina sem opnar samninginn fyrir framan þig, yfirleitt SOC 2, og náðu í hana með regluvörslusjálfvirknitóli frekar en ráðningu. Skrifaðu niður fáar stýringar sem þú getur raunverulega staðið við, tengdu söfnun sönnunargagna við ský og kóða frá degi eitt og slepptu römmunum sem enginn viðskiptavinur biður enn um. Gerð I skýrsla unnin úr raunverulegum venjum slær möppu af metnaðarfullum stefnum sem þú munt aldrei fylgja.
Lítið fyrirtæki. Án sérstaks regluvörslusérfræðings og með þröngt fjárhagsáætlun skaltu hallast að stjórnarhátta-, áhættu- og regluvörsluvettvangi eða hlutastarfs ráðgjafa frekar en að setja upp starfsemi. Kjóstu vottanir sem kaupendur þínir krefjast í raun fram yfir vegg af merkjum og líttu á skjalavarðveislu og aðgengi sem áþreifanlega gátlista frekar en áætlun. Kauptu krossvörpunina og sjálfvirkni sönnunargagna frekar en að smíða þau, því knappur verkfræðitími þinn nýtist betur í vöruna.
Stórfyrirtæki. Verkið er eignasafnsstjórnarhættir yfir mörg teymi: eitt sameinað stýringasafn krossvarpað á SOC 2, ISO 27001, HIPAA og PCI-DSS, með sönnunargögn safnað sjálfvirkt í sameiginlega geymslu. Nefndu eigendur fyrir hverja stýringu og áhættusamþykkt, framfylgdu fyrningu á undantekningum og stýrðu vottunum sem eignasafni svo að bæta við þeirri næstu sé ódýrt. Fjárhagsáætlaðu GRC-verkfærin og úttektardagatalið skýrt og haltu regluvörslu stöðugu eðli frekar en árlegri brunaæfingu.
Hið opinbera. Innkaupareglur, gagnsæi og opinber ábyrgð móta hvert val. Líttu á FedRAMP- eða FISMA-heimild sem viðvarandi skyldu með lifandi kerfisöryggisáætlun og samfelldri vöktun, ekki lokaátak á opnunardegi, og haltu WCAG AA samræmi og Section 508 sem innkaupahliðum. Uppfylltu skjalaráðstöfunar- og FOIA-fresti á lögbundnum tímalínum, samræmdu þá við eyðingarréttindi persónuverndar skriflega og hafðu ábyrgan embættismann nefndan fyrir hverja afdrifaríka stýringu.
Dæmi
Sprotafyrirtæki. SaaS-sprotafyrirtæki á frumstigi kemst að því að fyrsti fyrirtækjasamningur þess er hindraður á SOC 2 skýrslu sem það hefur ekki, svo það byrjar smátt: það kveikir á regluvörslusjálfvirknitóli sem fylgist með skýi þess og kóða og skrifar niður fáar stýringar sem það getur raunverulega staðið við frekar en metnaðarfullar stefnur sem það mun hunsa. Með því að safna sönnunargögnum sjálfvirkt frá byrjun, þar á meðal aðgangsrýnum, afritum og breytingasamþykktum, nær það gerð I skýrslu á vikum í stað örvæntingarfulls ársfjórðungs af skjámyndum. Að líta á þessar stýringar sem raunverulegar venjur frekar en úttektarleikhús þýðir að vottunin endurspeglar hvernig teymið vinnur í raun og opnar tekjurnar sem það elti.
Stórfyrirtæki. Skýjahugbúnaðarsöluaðili byggir einn stýringaramma krossvarpaðan á SOC 2, ISO 27001, HIPAA og PCI-DSS. Sönnunargögn (aðgangsrýni, veikleikaskannanir, breytingasamþykktir, afritunarstaðfesting) eru safnað sjálfvirkt í GRC-vettvang (stjórnarhætti, áhættu og regluvörslu), svo hver árleg úttekt dregur úr lifandi sönnunargagnageymslu frekar en brjálæðislegum mánuði af skjámyndum. Því stýringar varpast yfir ramma þurfti lítið aukaverk að bæta við ISO 27001 eftir SOC 2, og fyrirtækið getur rétt fyrirtækjakaupendum núgildandi staðfestingu eftir þörfum, sem styttir söluferla.
Hið opinbera. Verktaki sem sækist eftir sambandsskýjauppsetningu flokkar kerfi sitt sem FISMA miðlungs, velur samsvarandi NIST SP 800-53 stýringar og vinnur að FedRAMP-heimild með kerfisöryggisáætlun og POA&M sem rekur eftirstandandi bil. Þar sem það meðhöndlar Controlled Unclassified Information uppfyllir það líka NIST SP 800-171 og viðeigandi CMMC-stig fyrir varnarvinnu sína. Hvert borgarasnúið viðmót er í samræmi við WCAG AA til að fullnægja Section 508, skjalfest í VPAT. Skrár fylgja lögbundnum varðveisluáætlunum og eru leitarhæfar til að mæta FOIA-svarfrestum, með samfelldri vöktun sem viðheldur heimildinni með tímanum.
Viðskiptarök: hvatar, ávöxtun fjárfestingar og heildarkostnaður
Regluvarsla er óvenjuleg meðal öryggisfjárfestinga því ávöxtun hennar er oft bein tekjur, ekki bara forðað tap. Án réttra vottana og heimilda eru heilir markaðir einfaldlega lokaðir. SOC 2 opnar fyrirtækjasamninga. FedRAMP opnar sambandssamninga. HIPAA og PCI-DSS opna heilbrigði og greiðslur. Heildareignarkostnaðurinn felur í sér úttektargjöld, GRC-verkfæri, regluvörslustarfsfólk eða ráðgjafa og verkfræðitímann til að útfæra og leggja fram sönnunargögn fyrir stýringar, auk hins mjög verulega kostnaðar við að sækjast eftir opinberum heimildum. En kostnaðurinn við að vera ekki í samræmi er að missa viðskiptin alveg, auk sekta, refsiaðgerða og samningsslita sem fylgja brotum, sem geta náð verulegu hlutfalli af tekjum.
Skilvirknivogarstöngin er sameinaði stýringaramminn með samfelldum, sjálfvirkum sönnunargögnum. Hann sker jaðarkostnað hverrar viðbótarvottunar og breytir úttektum úr dýrum brunaæfingum í rútínuathuganir gegn lifandi sönnunargagnageymslu. Þegar þú færir rök við forystu skaltu ramma regluvörslu sem tekjumöguleika og áhættuminnkun saman. Magnsettu leiðsluna sem krefst hverrar vottunar, kostnað misheppnaðrar úttektar eða tapaðrar heimildar og sparnaðinn af sjálfvirkni á móti eilífu handvirku óðagoti. Fyrir ríkisverktaka skaltu leggja áherslu á að heimild er hliðið að samningnum og að samfelld vöktun er það sem heldur hliðinu opnu.
Andmynstur og gildrur
- Úttektardrifið óðagot. Að gera ekkert þar til úttekt vofir yfir, setja síðan sönnunargögn saman í æði og láta stýringar reka milli úttekta.
- Augnabliksregluvarsla. Að standast úttektina og yfirgefa síðan stýringarnar til næsta árs.
- Rammasíló. Að stýra hverri vottun sérstaklega, tvítaka fyrirhöfn í stað þess að varpa stýringum einu sinni.
- Regluvörsluleikhús. Skjöl og skjámyndir sem fullnægja endurskoðanda en endurspegla enga raunverulega stýringu.
- Aðgengi sem eftirþanki. Að festa aðgengi á seint, sem skilar lélegum og ósamræmdum árangri og lagalegri útsetningu.
- Að hunsa skjalaskyldur. Að bregðast varðveislu- og FOIA-skyldum þar til lagabeiðni afhjúpar bilið.
- Að líta á ATO sem einu-sinni-og-búið. Að fá heimild og vanrækja síðan samfelldu vöktunina sem heldur heimildinni gildri.
- Að rugla regluvörslu saman við öryggi. Að standast úttekt er ekki það sama og að vera öruggur. Regluvarsla er gólf, ekki þak.
Þroskalíkan
Stig 1: Upphaf. Regluvarsla er viðbragðsdrifin og ad hoc. Enginn stýringarammi er til. Sönnunargögn eru sett saman í höndunum undir tímapressu, ramma fyrir ramma. Aðgengis- og skjalaskyldur eru að mestu hunsaðar. Niðurstöður og næstum-slys eru tíð og hver úttekt er nýtt óðagot.
Stig 2: Þróun. Lykilrammar eru auðkenndir og sumar stýringar og stefnur skjalfestar, en vinnubrögð eru ósamræmd milli teyma: einn hópur keyrir aðgangsrýnir á meðan annar gerir það ekki. Úttektir standast, en aðeins með mikilli handvirkri fyrirhöfn. Aðgengi er íhugað seint og grunnskjalavarðveisla er til á blettum án sameinaðrar áætlunar.
Stig 3: Stöðlun. Eitt stýringasafn er skjalfest og krossvarpar helstu stöðlum, svo útfærsla einnar stýringar leggur fram sönnunargögn fyrir nokkra í einu, og því er framfylgt um alla skipulagsheildina frekar en teymi fyrir teymi. Aðgengi er byggt inn í hönnun og prófun og samræmi skjalfest í VPAT. Skjalastjórnun og, hjá hinu opinbera, FOIA-reiðubúð eru komnar á og heimildir eru sóttar með kerfisöryggisáætlun og POA&M.
Stig 4: Stjórnun. Regluvirkni er mæld gegn grunnlínum og markmiðum, ekki bara skjalfest. Skipulagsheildin rekur stýringaþekju, ferskleika sönnunargagna, tíma til að safna sönnunargögnum, opnar úttektarniðurstöður og aldur þeirra, undantekningafjölda og fyrningarfylgni, meðaltíma til að úrbæta bil og aðgengissamræmishlutföll og rýnir þau síðan gegn grunnlínum fyrri tímabila. Áhættusamþykktir hafa eigendur, fyrningardagsetningar og mælikvarða. Rek er greint af mælaborðinu frekar en uppgötvað við úttekt og fara/ekki-fara ákvarðanir um nýja vottun hvíla á mældri reiðubúð.
Stig 5: Samhæfing. Samfelld regluvarsla er stöðugt ástand, með sjálfvirkum alltaf-kveiktum sönnunargögnum og regluvörslu-sem-kóða handriðum sem framfylgja og staðfesta stýringar við uppsetningu. Að bæta við nýrri vottun er ódýrt því sameinaði rammanum dekkar þegar mest af því. Samfelld vöktun viðheldur heimildum án rofs, regluvarsla er samþætt viðskipta- og áhættuáætlun og skipulagsheildin aðlagar stýringar fyrirbyggjandi eftir því sem reglugerðir og ógnir breytast, og er úttektarreiðubúin hvenær sem er.
Hugmyndir til umræðu
- Hvaða vottanir opna í raun tekjur fyrir skipulagsheildina þína og í hvaða forgangsröð?
- Hvernig byggirðu sameinaða stýringakrossvörpun án þess að hún verði sjálf skrifræðisbyrði?
- Hvað þyrfti til að gera skipulagsheildina þína úttektarreiðubúna hvenær sem er frekar en við úttektartíma?
- Hvernig samræmirðu skjalavarðveisluskyldur við eyðingarréttindi persónuverndar þegar þær rekast á?
- Hvernig heldurðu regluvörslu frá því að hnigna í leikhús sem fullnægir endurskoðendum en endurspeglar enga raunverulega stýringu?
- Fyrir opinbert starf, hvernig viðheldurðu samfelldri vöktun svo heimildir renni aldrei út?
Helstu atriði
- Regluvarsla er oft rekstrarleyfið: án hennar eru heilir markaðir lokaðir.
- Byggðu einn sameinaðan stýringaramma krossvarpaðan á marga staðla og varpaðu stýringum einu sinni.
- Kerfi hins opinbera (FISMA, FedRAMP, NIST 800-53/171, CMMC, áhrifastig) eru ströng og óumsemjanleg.
- Aðgengi (Section 508, ADA, WCAG, EN 301 549) er lagaskylda, ekki valkvæður aukaatriði.
- Færðu þig úr reglubundnu úttektaróðagoti yfir í samfellda regluvörslu með sjálfvirkum sönnunargögnum.
- Skjalastjórnun og FOIA bera raunverulegar lagaskyldur, sérstaklega hjá hinu opinbera.
- Að standast úttekt er gólf, ekki sönnun á öryggi. Regluvarsla og öryggi eru skyld en aðgreind.
Heimildir og frekari lestur
- National Institute of Standards and Technology, SP 800-53: Security and Privacy Controls
- National Institute of Standards and Technology, SP 800-171: Protecting Controlled Unclassified Information
- National Institute of Standards and Technology, Cybersecurity Framework (CSF)
- ISO/IEC 27001, Information Security Management Systems
- AICPA, SOC 2 Trust Services Criteria
- PCI Security Standards Council, Payment Card Industry Data Security Standard
- US General Services Administration, FedRAMP documentation; Section 508 standards
- W3C, Web Content Accessibility Guidelines (WCAG); ETSI EN 301 549