Regelhantering i IT-efterlevnad
Följ hur ett efterlevnadsteam samlar in ett externt ramverk, som SOC 2, som strukturerade poster, mappar varje klausul till interna policyer och kontroller och håller ramverket aktuellt medan tillsynsmyndigheten publicerar ändringar.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Enterprise, Performance och Unlimited Editions med Agentforce IT Service. |
Regelposter
För att hantera föreskrifter effektivt, gå igenom posterna som är involverade i livscykeln.
| Posttyp | Beskrivning |
|---|---|
| Tillsynsmyndighet | Organet som utfärdar en förordning, till exempel en myndighet eller branschstandardorganisation. |
| Förordning | Ett specifikt ramverk eller mandat utfärdat av en tillsynsmyndighet (till exempel SOC 2 eller NIST CSF). |
| Regelversion | En specifik upprepning av en förordning. Versioner ger en verifieringslogg över vilka krav som var i kraft vid en specifik tidpunkt. |
| Föreskriftsklausul | En specifik bestämmelse i en förordning (till exempel Minsta behörighet inom logisk och fysisk åtkomst). |
| Version av regelklausul | Den versionsstyrda texten för en specifik bestämmelse. |
Slut-till-slut-arbetsflödet: Ett SOC 2-exempel
Följ livscykeln för SOC 2-ramverket för att se hur regleringsposter ansluter till policyer, kontroller och problem över IT-efterlevnad.
Centralisera reglerande innehåll
Arbetsflödet börjar när ett efterlevnadslead, Sarah, identifierar ett externt ramverk som organisationen måste följa, till exempel SOC 2, för ett kundkontrakt. Hon skapar en tillsynsmyndighetpost för SOC 2 och samlar sedan in varje förordning som utfärdas av myndigheten tillsammans med dess underliggande klausuler. För SOC 2 kan detta inkludera kärnföreskrifter anpassade till de gemensamma kriterierna, som logisk och fysisk åtkomst, och klausulerna inom var och en, som Minsta privilegium, Fysisk säkerhet och Tillgångsdeponering.
För att undvika att manuellt skapa varje klausul laddar Sarah upp SOC 2-regeldokumentet och använder generativ AI för att extrahera klausulerna åt henne. Hon granskar de extraherade klausulerna och sparar dem som regelklausulposter associerade med SOC 2-regelversionen.
Versionshantering och ändringar
När Sarah skapar en förordning eller en klausul skapas en versionspost automatiskt med status Utkast. Hon publicerar versionen när dess innehåll är slutgiltigt och aktiverar versionen på dess giltighetsdatum för att tillämpa den i hela organisationen. När tillsynsmyndigheten publicerar en ändring klonar Sarah den aktiva versionen för att skapa en ny version. Den nya versionen ärver alla klausulmappningar från den aktiva versionen, så Sarah behöver bara uppdatera de klausuler som ändringen har ändrat. När den nya versionen börjar gälla drar Sarah tillbaka den tidigare aktiva versionen. Detta mönster håller en fullständig granskningslogg över vilka krav som var i kraft vid någon tidpunkt.
Mappning till interna policyer, kontroller och risker
Teamet för efterlevnad mappar varje regelklausulversion till de interna policyklausuler som översätter den till organisationsstandarder, till de efterlevnadskontroller som tillämpar den tekniskt och till de risker den minskar. Till exempel mappar de regelklausulen för Minsta behörighet till en policyklausul för Minsta behörighet, till en kontroll för att förhindra dataläckage som tillämpar den tekniskt och till den risk för obehörig dataåtkomst som kontrollen minskar.
För att skapa dessa mappningar längre ner, se:
- Mappa versioner av policyklausuler för IT-efterlevnad till policyversioner och regelklausulversioner för att länka interna policyklausuler till de regelklausuler de implementerar.
- Arbetsflöde för kontrollhantering för IT-efterlevnad för att länka efterlevnadskontroller till de regelklausuler de tillämpar.
- Mappa risker till policyklausuler och kontroller för IT-efterlevnad för att länka risker till de policyklausuler de kan bryta mot och de kontroller som minskar dem.
Identifiera och lösa efterlevnadsluckor
Om ett kontrolltest misslyckas eller en granskning upptäcker en lucka i förhållande till en regelklausul loggar efterlevnadsteamet ett efterlevnadsproblem och länkar det till regelklausulen som källa. Problemet rör sig genom avhjälpande och avslutas endast efter att problemägaren har validerat lösningen. För att följa problem mot föreskrifter, se Problemhantering för IT-efterlevnad.
Spårbarhet
Detta strukturerade arbetsflöde skapar en spårbar karta över sammankopplade poster. Om en granskare ber om bevis på efterlevnad av ett SOC 2-krav kan din organisation visa en fullständig beviskedja:
- Den regelklausul som fångar upp det externa kravet.
- Den interna policyklausulen som översätter kravet till en organisationsstandard.
- Den efterlevnadskontroll som tillämpar standarden tekniskt.
- De efterlevnadsproblem som uppstått mot klausulen och hur var och en av dem löstes.

