breadcrumbDescription
Bestillingsstyring i it-overensstemmelse
Følg, hvordan et overensstemmelsesteam registrerer en ekstern struktur, f.eks. SOC 2, som strukturerede registreringer, knytter hver bestemmelse til interne politikker og kontrolelementer og holder strukturen opdateret, når den regulerende myndighed udgiver ændringer.
EditionsHeading
| Tilgængelig i: Lightning Experience |
| Tilgængelig i: Enterprise, Performance og Unlimited Edition med Agentforce IT Service. |
Bestillingsregistreringer
Hvis du vil administrere bestemmelser effektivt, skal du gennemse de registreringer, der er involveret i livscyklussen.
| Registreringstype | Beskrivelse |
|---|---|
| Regulerende myndighed | Det organ, der udsteder en bestemmelse, f.eks. et statsagentur eller en branchestandardorganisation. |
| Bestemmelse | En specifik rammestruktur eller mandat udstedt af en regulerende myndighed (f.eks. SOC 2 eller NIST CSF). |
| Bestillingsversion | En specifik gentagelse af en bestemmelse. Versioner giver et revisionsspor, hvis krav var gældende på et bestemt tidspunkt. |
| Bestemmelsessætning | En specifik klargøring i en bestemmelse (f.eks. Mindste rettighed i Logisk og fysisk adgang). |
| Regelsætningsversion | Den versionskontrollerede tekst for en bestemt klargøring. |
End-to-End-arbejdsflowet: Et SOC 2-eksempel
Følg livscyklussen for SOC 2-strukturen for at se, hvordan bestillingsregistreringer forbinder med politikker, kontroller og problemer på tværs af it-overensstemmelse.
Centralisering af regulerende indhold
Arbejdsflowet starter, når et overensstemmelsesemne, Sarah, identificerer en ekstern struktur, som organisationen skal overholde, f.eks. SOC 2 for en kundekontrakt. Hun opretter en reguleringsmyndighedsregistrering for SOC 2 og registrerer derefter hver bestemmelse, der er udstedt af myndigheden sammen med dens underliggende klausuler. For SOC 2 kan dette inkludere kernebestemmelser, der er i overensstemmelse med de fælles kriterier, f.eks. Logisk og fysisk adgang, og bestemmelserne i hver af dem, f.eks. Mindste rettighed, Fysisk sikkerhed og Afskaffelse af aktiv.
For at undgå manuel oprettelse af hver sætning uploader Sarah SOC 2-bestillingsdokumentet og bruger genererende AI til at udtrække sætningerne for hende. Hun gennemser de udtrukne sætninger og gemmer dem som bestemmelsessætningsregistreringer, der er tilknyttet SOC 2-bestillingsversionen.
Versionering og ændringer
Når Sarah opretter en bestemmelse eller en bestemmelse, oprettes der automatisk en versionsregistrering i statussen Kladde. Hun udgiver versionen, når dens indhold er endelig, og aktiverer versionen på dens ikrafttrædelsesdato for at håndhæve den på tværs af organisationen. Når den regulerende myndighed udgiver en ændring, duplikerer Sarah den aktive version for at oprette en ny version. Den nye version overtager alle sætningstilknytninger fra den aktive version, så Sarah skal kun opdatere de sætninger, som ændringen ændrede. Når den nye version træder i kraft, trækker Sarah den tidligere aktive version tilbage. Dette mønster bevarer et fuldt revisionsspor over, hvilke krav der var gældende på ethvert tidspunkt.
Tilknytning til interne politikker, kontroller og risici
Overensstemmelsesteamet tilknytter hver bestemmelsessætningsversion til de interne politiksætninger, der oversætter den til organisationsstandarder, til de overensstemmelseskontroller, der håndhæver den teknisk, og til de risici, den reducerer. De tilknytter f.eks. bestemmelsessætningen Mindste rettighed til en politiksætning for Princip for mindste rettighed, til en kontrol for datalækageforebyggelse, der håndhæver den teknisk, og til risikoen for uautoriseret dataadgang, som kontrollen reducerer.
Hvis du vil oprette disse downstream-tilknytninger, kan du se:
- Tilknyt versioner af IT-overensstemmelsespolitikklausuler til policeversioner og reguleringsversioner for at linke interne politikklausuler til de bestemmelsesklausuler, de implementerer.
- Kontrolstyring Arbejdsflow for it-overensstemmelse for at linke overensstemmelseskontroller til de bestemmelsesklausuler, de håndhæver.
- Tilknyt risici til politikklausuler og kontrolelementer for it-overensstemmelse for at knytte risici til de politikklausuler, de kan overtræde, og de kontrolelementer, der reducerer dem.
Identificering og løsning af compliancemangler
Når en kontroltest mislykkes, eller et revisionsresultat identificerer et hul i forhold til en bestemmelsessætning, logfører overensstemmelsesteamet et overensstemmelsesproblem og linker det til bestemmelsessætningen som kilden. Problemet gennemgår rettelse og lukkes kun, når problemets ejer har valideret rettelsen. Hvis du vil spore problemer i forbindelse med bestemmelser, kan du se Problemstyring for it-overensstemmelse.
Sporbarhed
Dette strukturerede arbejdsflow opretter et sporbart kort over tilsluttede registreringer. Hvis en revisor beder om bevis for overholdelse af et SOC 2-krav, kan din organisation vise en komplet kæde af beviser:
- Den bestemmelsessætning, der registrerer det eksterne krav.
- Den interne politiksætning, der oversætter kravet til en organisationsstandard.
- Den overensstemmelseskontrol, der håndhæver standarden teknisk.
- De overensstemmelsesproblemer, der er rejst op mod sætningen, og hvordan hver af dem blev løst.

