Prasība ir nošķirta no darba
Pienākumi atrodas izklājlapās, kamēr kontroles, lēmumi un korekcijas dzīvo citos rīkos.
Cerynix flagmaņa produkts · privāts priekšskatījums
GRC un atbilstības platforma apvieno NIS2, ISO/IEC 27001 un GDPR prasības, kontroles, riskus, konstatējumus, koriģējošās darbības, vadības pārskatu un parakstītu Audit Room eksportu vienā izsekojamā procesā. Kad pienāk pārskatīšanas laiks, katru secinājumu var izsekot līdz tā avotam.
Piemērojams · klientiem paredzēts programmatūras pakalpojums
Darbības problēma
Pienākumi atrodas izklājlapās, kamēr kontroles, lēmumi un korekcijas dzīvo citos rīkos.
Atsevišķs fails nerāda tā īpašnieku, darbības jomu, savākšanas datumu, pārskata statusu vai derīguma termiņu.
Manuāli pārskati novirzās no avota ierakstiem un ir grūti reproducējami nākamajā pārskatīšanā.
Viens saistīts ieraksts
Cerynix saglabā ceļu no pienākuma līdz materiālam, ko pārbauda pārskatītājs. Katram solim ir īpašnieks, statuss un vēsture.
Reģistrējiet avotu, ietvara punktu un piemērojamības lēmumu.
Aprakstiet, kā prasība tiek īstenota; noteikt atbildīgo īpašnieku.
Saistiet ierakstus ar avotu, versiju un derīgumu; aizstājiet, nezaudējot vēsturi.
Viens godīgs statuss: nenovērtēts → pašdeklarēts → pierādījumu apstiprināts → pārskatīts.
Cēloņu analīze līdz efektivitātes pārskatītai koriģējošai darbībai.
Cilvēka sagatavots ISO/IEC 27001 9.3. punkta ieraksts par ievadiem un lēmumiem.
Eksportējiet parakstītu, bezsaistē pārbaudāmu pakotni neatkarīgam pārskatītājam.
Pārskatītāja rezultāts
Cerynix strukturē informāciju, kas nepieciešama, lai pārbaudītu darbības jomu, ieviešanu, pierādījumus un neatrisināto darbu. Tas atbalsta informētu pārskatīšanu; tas nenosaka, vai jūsu organizācija atbilst prasībām.
Ilustratīvs rādītājs — eksporti tiek ģenerēti kā atsevišķi atbalstīti pārskatu formāti; skaitļi neapraksta reālu klientu.
Atbalstīts jau šodien
Kartēšana palīdz komandām atkārtoti izmantot paveikto darbu. Tā nav sertifikācija vai juridisks piemērojamības lēmums.
Darbības joma, drošības pasākumu pienākumi, kontroles, incidenti, pierādījumi un korekcijas vienā darba ierakstā.
Prasības un A pielikuma kontroles ar novērtējumiem, pierādījumiem, versionētu Piemērojamības deklarāciju un 9.3. punkta vadības pārskatu.
Fokusēta kontroļu bibliotēka drošības un atbildības darbam, kas pārklājas ar nodrošinājuma programmu.
Izvietošana un datu kontrole
Lokālā izdevuma versija tiek uzstādīta ar Docker Compose un patur lietojumprogrammas datubāzi un pierādījumu glabātuvi klienta kontrolē.
Lasīt uzstādīšanas ceļvediDrošība, bez izkārtnes teātra
Katrs uz īrnieku attiecinātais pieprasījums tiek autorizēts lietojumprogrammas līmenī un vēlreiz nostiprināts ar PostgreSQL rindas līmeņa drošību, piespiedu kārtā piemērotu katrai īrnieka tabulai kā papildu aizsardzības slānis un pārbaudīts CI ar ne-superlietotāja lomu.
Sensitīvas darbības tiek reģistrētas tikai pievienošanai paredzētā, SHA-256 jaucējķēdes audita žurnālā; pārbaudes galapunkts pēc pieprasījuma pārrēķina ķēdi.
Konteineru attēli tiek parakstīti bez atslēgām (keyless) ar GitHub OIDC, ar būvēšanas izcelsmes datiem un SBOM; pašuzstādāmā pakotne tiek piegādāta ar minisign parakstu un savu SBOM.
Licences atslēgas mēs parakstām ar Ed25519 un tās tiek lokāli pārbaudītas jūsu instancē — nav licences servera, nav obligātas saziņas ar serveri.
Veidots ap atbildību
Koordinē darbības jomu, īpašniekus, pierādījumus, riskus un koriģējošo darbu visā programmā.
Pārbauda ķēdi aiz katra secinājuma un seko neatrisinātiem konstatējumiem līdz rīcībai.
Pārskata riskus, kavētas korekcijas un vadības lēmumus, nezaudējot avota kontekstu.
Konkrēts nākamais solis
Fokusētā prezentācijā mēs kartēsim vienu no jūsu reālajiem pienākumiem uz kontroli, īpašnieku, pierādījumu prasību un pārskata ierakstu. Bez vispārīgas pārdošanas prezentācijas.
Pieteikties darba sesijai