Usted estĆ” aquĆ:
Gestión de normativas en cumplimiento de TI
Siga cómo un equipo de cumplimiento captura un marco externo, como SOC 2, como registros estructurados, asigna cada clĆ”usula a polĆticas y controles internos y mantiene el marco actualizado cuando la autoridad reguladora publica correcciones.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service. |
Registros de regulación
Para gestionar las leyes de forma efectiva, revise los registros implicados en el ciclo de vida.
| Tipo de registro | Descripción |
|---|---|
| Autoridad reguladora | El organismo que emite una regulación, como una agencia gubernamental u organización de estÔndares de la industria. |
| Reglamento | Un marco o mandato especĆfico emitido por una autoridad reguladora (por ejemplo, SOC 2 o NIST CSF). |
| Versión de regulación | Iteración especĆfica de una normativa. Las versiones proporcionan un seguimiento de auditorĆa cuyos requisitos estaban en vigor en un momento especĆfico. |
| ClĆ”usula de regulación | Una disposición especĆfica en una regulación (por ejemplo, MĆnimo privilegio en acceso lógico y fĆsico). |
| Versión de clĆ”usula de regulación | Texto controlado por versión de una disposición especĆfica. |
El flujo de trabajo de extremo a extremo: Ejemplo de SOC 2
Siga el ciclo de vida del marco de trabajo de SOC 2 para ver cómo se conectan los registros de regulación con polĆticas, controles y problemas en Cumplimiento de TI.
Centralización del contenido normativo
El flujo de trabajo comienza cuando una Prospecto de cumplimiento, Sarah, identifica un marco de trabajo externo que la organización debe cumplir, como SOC 2, para un contrato de cliente. Crea un registro de autoridad reguladora para SOC 2, y luego captura cada regulación emitida por la autoridad junto con sus clĆ”usulas subyacentes. Para SOC 2, esto puede incluir regulaciones principales alineadas con los Criterios comunes, como Acceso lógico y fĆsico, y las clĆ”usulas en cada una, como MĆnimo privilegio, Seguridad fĆsica y Eliminación de activos.
Para evitar crear manualmente cada clĆ”usula, Sarah carga el documento de regulación SOC 2 y utiliza la IA generativa para extraer las clĆ”usulas por ella. Revisa las clĆ”usulas extraĆdas y las guarda como registros de clĆ”usulas de regulación asociados con la versión de regulación SOC 2.
Versión y correcciones
Cuando Sarah crea un reglamento o una clĆ”usula, se crea automĆ”ticamente un registro de versión en estado Borrador. Publica la versión cuando su contenido es definitivo y activa la versión en su fecha efectiva para aplicarla en toda la organización. Cuando la autoridad reguladora publica una corrección, Sarah duplica la versión activa para crear una nueva versión. La nueva versión hereda todas las asignaciones de clĆ”usulas de la versión activa, de modo que Sarah solo tiene que actualizar las clĆ”usulas que cambió la corrección. DespuĆ©s de que la nueva versión entre en vigor, Sarah retira la versión activa anterior. Este patrón mantiene un seguimiento de auditorĆa completo de quĆ© requisitos estaban en vigor en cualquier momento.
Asignación a polĆticas internas, controles y riesgos
El equipo de cumplimiento asigna cada versión de clĆ”usula de regulación a las clĆ”usulas de polĆtica interna que la traducen en estĆ”ndares organizativos, a los controles de cumplimiento que la aplican tĆ©cnicamente y a los riesgos que mitiga. Por ejemplo, asignan la clĆ”usula de regulación MĆnimo privilegio a una clĆ”usula de polĆtica Principio de MĆnimo privilegio, a un control Prevención de fugas de datos que la aplica tĆ©cnicamente y al riesgo Acceso a datos no autorizado que el control mitiga.
Para crear estas asignaciones descendentes, consulte:
- Asigne versiones de clĆ”usulas de polĆticas de cumplimiento de TI a versiones de polĆticas y versiones de clĆ”usulas de regulación para vincular clĆ”usulas de polĆticas internas a las clĆ”usulas de regulación que implementan.
- Controla el flujo de trabajo de gestión para Cumplimiento de TI para vincular controles de cumplimiento a las clÔusulas de regulación que aplican.
- Asigne riesgos a clĆ”usulas de póliza y controles para el cumplimiento de TI para vincular riesgos a las clĆ”usulas de póliza que podrĆan infringir y los controles que las mitigan.
Identificación y resolución de brechas de cumplimiento
Cuando una prueba de control falla o un hallazgo de auditorĆa identifica una brecha en una clĆ”usula de regulación, el equipo de cumplimiento registra un problema de cumplimiento y lo vincula a la clĆ”usula de regulación como el origen. El problema pasa por la solución y se cierra solo despuĆ©s de que el propietario del problema valide la solución. Para realizar un seguimiento de los problemas con las leyes, consulte Gestión de problemas para cumplimiento de TI.
Trazabilidad
Este flujo de trabajo estructurado crea un mapa rastreable de registros interconectados. Si un auditor solicita pruebas de cumplimiento de un requisito de SOC 2, su organización puede mostrar una cadena completa de pruebas:
- La clÔusula de regulación que captura el requisito externo.
- La clĆ”usula de polĆtica interna que traduce el requisito en un estĆ”ndar organizativo.
- El control de cumplimiento que aplica el estƔndar tƩcnicamente.
- Los problemas de cumplimiento planteados en la clÔusula y cómo se resolvió cada uno.

