IT 規範中的法規管理
追蹤合規小組如何將外部架構 (例如 SOC 2) 作為結構化記錄,將每個子句對應至內部原則和控制項,並在監管機關發佈修訂項目時讓架構保持在最新狀態。
必要版本
| 提供版本:Lightning Experience |
| 提供版本:具備 Agentforce IT Service 的 Enterprise、Performance 及 Unlimited Edition。 |
法規記錄
若要有效管理法規,請檢閱生命週期中涉及的記錄。
| 記錄類型 | 描述 |
|---|---|
| 監管機關 | 發出法規的機構,例如政府機構或產業標準組織。 |
| 法規 | 由監管機關發出的特定架構或要求 (例如 SOC 2 或 NIST CSF)。 |
| 法規版本 | 法規的特定迭代。版本提供在特定時間生效的需求稽核追蹤。 |
| 法規子句 | 法規中的特定規定 (例如「邏輯與實體存取權」內的最低權限)。 |
| 法規子句版本 | 特定佈建的版本控制文字。 |
端對端工作流程:SOC 2 範例
跟隨 SOC 2 架構的生命週期,瞭解法規記錄如何與整個「IT 規範」中的原則、控制項與問題連線。
集中化監管內容
當「合規商機」(Sarah) 識別出組織必須遵循的外部架構 (例如客戶契約的 SOC 2) 時,便會開始工作流程。她建立了 SOC 2 的監管機構記錄,接著將每個由授權機構核發的法規與其基本子句一併記錄。針對 SOC 2,這可能包含符合「一般條件」(例如邏輯與實體存取權) 的核心法規,以及每個條件中的子句,例如「最低權限」、「實體安全性」和「資產處理」。
為了避免手動建立每個子句,Sarah 上載 SOC 2 法規文件,並使用生成式 AI 為她解壓縮子句。她會檢閱解壓縮的子句,並將其儲存為與 SOC 2 法規版本相關聯的法規子句記錄。
版本化與修訂
Sarah 建立法規或子句時,會自動以「草稿」狀態建立版本記錄。當版本的內容完成時,她會發佈版本,並在版本生效日期啟用該版本,以在整個組織中強制執行。當監管機關發佈修訂書時,Sarah 會複製啟用中版本以建立新版本。新版本會從啟用中版本繼承所有子句對應,因此 Sarah 只需要更新修訂方式變更的子句。新版本生效後,Sarah 會淘汰先前啟用中版本。此模式會完整追蹤在任何時間何種需求生效。
對應至內部原則、控制和風險
規範小組會將每個法規子句版本對應至將其翻譯為組織標準的內部原則子句、技術上強制執行的規範控制,以及其降低的風險。例如,他們將「最低權限」法規子句對應至「最低權限原則」原則子句、技術上強制執行的「資料洩漏防止」控制項,以及控制項降低的「未經授權的資料存取」風險。
若要建立下游對應,請參閱:
- 將「IT 規範原則子句版本」對應至「原則版本」和「規範子句版本」,以將內部原則子句連結至其實作的規範子句。
- 控制 IT 合規性的管理工作流程,以將合規性控制連結至其強制執行的法規子句。
- 將風險對應至原則子句和 IT 合規性的控制,以將風險連結至可能違反的原則子句,以及可降低風險的控制項。
識別與解決合規性缺口
當控制測試失敗或稽核發現識別法規子句的差異時,規範小組會記錄規範問題,並將其連結至法規子句作為來源。問題會進行補救措施,且只會在問題擁有者驗證修正後結束。若要追蹤違反法規的問題,請參閱 IT 規範的 問題管理。
可追溯性
此結構化工作流程會建立可追蹤的互連記錄對應。如果稽核人員要求符合 SOC 2 需求的證明,則您的組織可以顯示完整的證據鏈:
- 此規範子句可取用於瞭解外部需求。
- 將需求翻譯為組織標準的內部原則子句。
- 技術上強制執行標準的合規性控制項。
- 針對子句所提出的合規性問題,以及每個子句的解決方式。

