Zarządzanie i ryzyko
Porządkujemy zakres, odpowiedzialność i sposób podejmowania decyzji.
- Aktywa, usługi krytyczne i ocena ryzyka
- Role zarządu, właściciele i raportowanie
- Polityki, wyjątki i mierniki
Przekładamy wymagania na zabezpieczenia, właścicieli, dowody i kolejność prac możliwą do wykonania przez zespół.
Nie sprzedajemy segregatora polityk. Ocena łączy wymagania organizacyjne z konfiguracją, procesem i dowodem, że kontrola rzeczywiście działa. Kwestie interpretacji prawnej pozostają po stronie prawnika lub compliance.
Porządkujemy zakres, odpowiedzialność i sposób podejmowania decyzji.
Weryfikujemy kontrole chroniące i odtwarzające działanie.
Sprawdzamy zależności zewnętrzne oraz materiał audytowy.
Identyfikujemy podmioty, usługi, zależności i wymagania wymagające potwierdzenia prawnego.
Oceniamy dokumenty, konfigurację, praktykę zespołu i dostępne dowody działania kontroli.
Próbkujemy kontrole techniczne i procesowe, np. odtworzenie, dostęp uprzywilejowany lub ścieżkę incydentu.
Tworzymy roadmapę z właścicielami, zależnościami, kosztami względnymi i dowodem zamknięcia.
Dokument nie wystarczy, jeśli zespół nie potrafi zebrać informacji i podjąć decyzji w wymaganym oknie.
Przykład nie stanowi porady prawnej ani opisu klienta.
Brak jednoznacznego właściciela klasyfikacji incydentu
Źródła danych nie mają uzgodnionej retencji
Szablon zgłoszenia nie był ćwiczony
Naprawa obejmuje tabletop exercise i mierzalne kryteria
Możemy wesprzeć analizę techniczną i operacyjną, ale formalną kwalifikację prawną powinien potwierdzić prawnik lub compliance.
Nie. Dostarcza ocenę stanu, dowody i plan prac. Zgodność zależy również od wdrożenia zmian, utrzymania procesów oraz decyzji właściwych organów.
Tak. Dla mniejszych organizacji sensowny jest etap discovery i priorytetyzacji, a następnie pogłębienie tylko obszarów o największym wpływie.
Ustalimy zakres, dowody i najkrótszą drogę od obecnego stanu do działających kontroli.