Regelgevingsbeheer in IT-naleving
Volg hoe een nalevingsteam een extern raamwerk, zoals SOC 2, vastlegt als gestructureerde records, elke clausule toewijst aan intern beleid en interne controles, en het raamwerk actueel houdt terwijl de regelgevende instantie wijzigingen publiceert.
Vereiste editions
| Beschikbaar in: Lightning Experience |
| Beschikbaar in: Enterprise, Performance en Unlimited Edition met Agentforce IT Service. |
Regelgevingsrecords
Als u regelgeving effectief wilt beheren, controleert u de records die betrokken zijn bij de levenscyclus.
| Recordtype | Beschrijving |
|---|---|
| Regelgevende instantie | De instantie die een verordening uitgeeft, zoals een overheidsinstelling of een industriestandaardenorganisatie. |
| Verordening | Een specifiek kader of mandaat van een regelgevende instantie (bijvoorbeeld SOC 2 of NIST CSF). |
| Regelgevingsversie | Een specifieke herhaling van een verordening. Versies bieden een controletraject van welke vereisten op een specifiek moment van kracht waren. |
| Regelgevingsclausule | Een specifieke bepaling binnen een regelgeving (bijvoorbeeld Minste rechten binnen Logische en fysieke toegang). |
| Versie van regelgevingsclausule | De versiebeheerde tekst van een specifieke bepaling. |
De end-to-end werkstroom: Een SOC 2-voorbeeld
Volg de levenscyclus van het SOC 2-framework om te zien hoe regelgevingsrecords verband houden met beleid, controles en problemen binnen IT-naleving.
Regelgevende inhoud centraliseren
De werkstroom begint wanneer een nalevingslead, Sarah, een extern framework identificeert waaraan de organisatie moet voldoen, zoals SOC 2, voor een klantcontract. Ze maakt een record van de regelgevende instantie voor SOC 2 en legt vervolgens elke door de autoriteit uitgegeven regelgeving vast, samen met de onderliggende clausules ervan. Voor SOC 2 kan dit kernregelgeving omvatten die is afgestemd op de gemeenschappelijke criteria, zoals Logische en fysieke toegang, en de clausules binnen elke criteria, zoals Minste rechten, Fysieke beveiliging en Afstoting van activa.
Om te voorkomen dat elke clausule handmatig wordt gemaakt, uploadt Sarah het SOC 2-regelgevingsdocument en gebruikt ze generatieve AI om de clausules voor haar te extraheren. Ze controleert de geëxtraheerde clausules en slaat ze op als regelclausulerecords die zijn gekoppeld aan de SOC 2-regelgevingsversie.
Versiebeheer en wijzigingen
Wanneer Sarah een verordening of een clausule maakt, wordt er automatisch een versierecord gemaakt met de status Concept. Ze publiceert de versie wanneer de inhoud ervan definitief is en activeert de versie op de ingangsdatum om deze binnen de hele organisatie af te dwingen. Wanneer de regelgevende instantie een wijziging publiceert, kloont Sarah de actieve versie om een nieuwe versie te maken. De nieuwe versie neemt alle clausuletoewijzingen over van de actieve versie, waardoor Sarah alleen de clausules hoeft bij te werken die de wijziging heeft gewijzigd. Nadat de nieuwe versie van kracht is geworden, trekt Sarah de vorige actieve versie in. Dit patroon houdt een volledig controletraject bij van welke vereisten op elk moment van kracht waren.
Toewijzen aan interne beleidsvormen, controles en risico's
Het nalevingsteam wijst elke versie van een regelgevingsclausule toe aan de interne beleidsclausules die deze vertalen naar organisatorische standaarden, aan de nalevingscontroles die deze technisch afdwingen, en aan de risico's die hiermee worden beperkt. Ze wijzen bijvoorbeeld de regelgevingsclausule Minste rechten toe aan een beleidsclausule Principe van minste rechten, aan een controle ter voorkoming van gegevenslekkage die deze technisch afdwingt, en aan het risico van ongeoorloofde toegang tot gegevens dat de controle vermindert.
Zie voor het maken van deze toewijzingen verderop in de stroom:
- Wijs Versies van IT-nalevingsbeleidsclausules toe aan beleidsversies en regelgevingsclausuleversies om interne beleidsclausules te koppelen aan de regelgevingsclausules die ze implementeren.
- Besturingsbeheerwerkstroom voor IT-naleving om nalevingscontroles te koppelen aan de regelgevingsclausules die ze afdwingen.
- Wijs risico's toe aan beleidsclausules en controles voor IT-naleving om risico's te koppelen aan de beleidsclausules die ze kunnen schenden en de controles die ze beperken.
Nalevingshiaten identificeren en oplossen
Wanneer een controletest mislukt of een controlebevinding een hiaat ten opzichte van een regelgevingsclausule identificeert, legt het nalevingsteam een nalevingsprobleem vast en koppelt dit aan de regelgevingsclausule als bron. Het probleem wordt opgelost en wordt pas gesloten nadat de probleemeigenaar de oplossing heeft gevalideerd. Zie Probleembeheer voor IT-naleving voor het bijhouden van problemen met regelgeving.
Traceerbaarheid
Deze gestructureerde werkstroom maakt een traceerbare kaart van onderling verbonden records. Als een auditor vraagt om een bewijs van naleving van een SOC 2-vereiste, kan uw organisatie een volledige keten van bewijzen tonen:
- De regelgevingsclausule die de externe vereiste vastlegt.
- De interne beleidsclausule die de vereiste vertaalt in een organisatorische standaard.
- De nalevingscontrole die de norm technisch afdwingt.
- De nalevingsproblemen die aan de orde zijn gesteld ten opzichte van de clausule, en de manier waarop elk probleem is opgelost.

