SecaniDocumentation

Commencer

Démarrez un espace de travail de conformité Secani avec une première portée ciblée.

Une configuration Secani solide commence par une portée d’informations ciblée. Choisissez un domaine représentatif de l’organisation, rassemblez les systèmes et processus importants et reliez les preuves dont vous disposez déjà avant d’élargir la couverture du cadre.

Commencez avec une portée claire

Choisissez la première limite

Commencez par une unité organisationnelle, un processus métier, un produit ou un service géré. La première limite doit être suffisamment grande pour montrer un véritable travail de conformité, mais suffisamment petite pour que les propriétaires puissent répondre rapidement aux questions.

Nommer les propriétaires

Désignez un propriétaire principal, un réviseur et tous les contacts concernés avant le premier examen des preuves. Cela empêche les tâches de suivi de dériver vers une boîte de réception partagée ou un fil de discussion informel.

Définir la cadence de révision

Choisissez un rythme d'examen court pour la première passe, comme des vérifications hebdomadaires des preuves ou des approbations basées sur des jalons. Une cadence visible permet de combler plus facilement les espaces lorsque l’espace de travail est encore petit.

  • Identifiez l'unité d'organisation, le processus ou le service que vous souhaitez documenter en premier.
  • Ajoutez les applications, les systèmes informatiques, les réseaux et les fournisseurs externes qui les prennent en charge.
  • Capturez l’appropriation et examinez les responsabilités dès le début afin que les tâches de suivi aient un chemin clair.

Construire le premier modèle

Ajouter des systèmes et des services

Créez les objets cibles qui décrivent les systèmes réels concernés : applications, infrastructure, réseaux, services métier et outils de support.

Cartographier les dépendances

Connectez les systèmes aux services, aux fournisseurs et aux équipes sur lesquels ils s'appuient. Le contexte de dépendance aide les évaluateurs à comprendre pourquoi un contrôle ou un élément de preuve est important à plusieurs endroits.

Capturer les fournisseurs externes

Ajoutez des fournisseurs de cloud, des fournisseurs SaaS, des consultants et des services gérés qui affectent la portée. La propriété externe doit être visible dès le début, car elle modifie souvent le cheminement des données probantes.

Mettre les preuves en contexte

Télécharger du matériel existant

Téléchargez des politiques, des exportations, des captures d'écran, des descriptions et de la documentation existante là où ils prennent en charge des exigences ou des contrôles concrets. Secani fonctionne mieux lorsque les preuves sont attachées à ce qu'elles prouvent, et non stockées sous forme d'archives libres.

Lier les preuves aux exigences

Attachez chaque élément de preuve à l’exigence, au contrôle, au système ou à la décision qu’il soutient. Les preuves liées facilitent l’inspection de la piste d’audit ultérieure.

Suivez les lacunes

Utilisez des captures d'écran manquantes, des politiques obsolètes, une propriété peu claire et des questions d'évaluation ouvertes comme tâches. Les lacunes doivent devenir des éléments de travail visibles au lieu de notes cachées dans un document.

Examinez avant de vous y fier

Vérifiez les suggestions de l'IA

Les suggestions générées par l’IA doivent être traitées comme des ébauches. Examinez les sources, ajustez la formulation, approuvez le résultat final et assurez la traçabilité de la décision pour les auditeurs et les réviseurs internes.

Approuver la décision

Gardez l’approbation humaine explicite pour les mappages de contrôle, les conclusions des preuves et les résumés générés. L’objectif est d’accélérer le travail de révision sans cacher les responsabilités.

Gardez la trace de l'audit

Conservez les liens sources, les commentaires, les approbations et les horodatages autour de chaque décision importante. Une bonne trace accélère les futures révisions car le raisonnement est toujours attaché à l’œuvre.