Empezando
Inicie un espacio de trabajo de cumplimiento de Secani con un primer alcance enfocado.
Una configuración sólida de Secani comienza con un alcance de información enfocado. Elija un área representativa de la organización, recopile los sistemas y procesos importantes y conecte la evidencia que ya tiene antes de expandirse a una cobertura de marco más amplia.
Comience con un alcance claro
Elija el primer límite
Comience con una unidad organizativa, proceso de negocio, producto o servicio gestionado. El primer límite debe ser lo suficientemente grande como para mostrar un trabajo de cumplimiento real, pero lo suficientemente pequeño como para que los propietarios puedan responder preguntas rápidamente.
Nombre los propietarios
Asigne un propietario principal, un revisor y cualquier contacto sobre el tema antes de la primera revisión de evidencia. Esto evita que las tareas de seguimiento lleguen a una bandeja de entrada compartida o a un hilo de chat informal.
Establecer la cadencia de revisión
Elija un ritmo de revisión breve para la primera pasada, como verificaciones de evidencia semanales o aprobaciones basadas en hitos. Una cadencia visible hace que sea más fácil cerrar los espacios mientras el espacio de trabajo aún es pequeño.
- Identifique la unidad organizativa, el proceso o el servicio que desea documentar primero.
- Agregue las aplicaciones, sistemas de TI, redes y proveedores externos que lo respaldan.
- Capte la propiedad y revise la responsabilidad con anticipación para que las tareas de seguimiento tengan un camino claro.
Construya el primer modelo
Agregar sistemas y servicios
Cree los objetos de destino que describan los sistemas reales dentro del alcance: aplicaciones, infraestructura, redes, servicios comerciales y herramientas de soporte.
Mapear las dependencias
Conecte los sistemas a los servicios, proveedores y equipos en los que confían. El contexto de dependencia ayuda a los revisores a comprender por qué un control o evidencia es importante en más de un lugar.
Captar proveedores externos
Agregue proveedores de nube, proveedores de SaaS, consultores y servicios administrados que afecten el alcance. La propiedad externa debe ser visible desde el principio porque a menudo cambia el camino de la evidencia.
Ponga la evidencia en contexto
Cargar material existente
Cargue políticas, exportaciones, capturas de pantalla, descripciones y documentación existente que respalden requisitos o controles concretos. Secani funciona mejor cuando se adjunta evidencia a lo que prueba, no se almacena como un archivo suelto.
Vincular evidencia a requisitos
Adjunte cada pieza de evidencia al requisito, control, sistema o decisión que respalda. La evidencia vinculada hace que la pista de auditoría posterior sea más fácil de inspeccionar.
Seguimiento de las brechas
Utilice capturas de pantalla faltantes, políticas obsoletas, propiedad poco clara y preguntas de revisión abiertas como tareas. Los espacios en blanco deberían convertirse en elementos de trabajo visibles en lugar de notas ocultas en un documento.
Revise antes de confiar en él
Consulte las sugerencias de IA
Las sugerencias generadas por IA deben tratarse como borradores. Revise las fuentes, ajuste la redacción, apruebe el resultado final y mantenga la decisión rastreable para los auditores y revisores internos.
Aprobar la decisión
Mantenga explícita la aprobación humana para las asignaciones de control, las conclusiones de evidencia y los resúmenes generados. La cuestión es acelerar el trabajo de revisión sin ocultar la responsabilidad.
Mantenga el seguimiento de la auditoría
Conserve enlaces de fuentes, comentarios, aprobaciones y marcas de tiempo en torno a cada decisión importante. Un buen rastreo hace que las revisiones futuras sean más rápidas porque el razonamiento sigue pegado al trabajo.
Documentación Secani
Guías de productos para IT-Grundschutz, flujos de trabajo ISMS, gestión de evidencia, revisiones asistidas por IA y trabajo de cumplimiento listo para auditorías.
Permisos y acceso API
Cómo Secani aplica privilegios mínimos entre organizaciones, espacios de trabajo, ámbitos de gobernanza, agentes y claves API de OSCAL.