Commencer
Démarrez un espace de travail de conformité Secani avec une première portée ciblée.
Une configuration Secani solide commence par une portée d’informations ciblée. Choisissez un domaine représentatif de l’organisation, rassemblez les systèmes et processus importants et reliez les preuves dont vous disposez déjà avant d’élargir la couverture du cadre.
Commencez avec une portée claire
Choisissez la première limite
Commencez par une unité organisationnelle, un processus métier, un produit ou un service géré. La première limite doit être suffisamment grande pour montrer un véritable travail de conformité, mais suffisamment petite pour que les propriétaires puissent répondre rapidement aux questions.
Nommer les propriétaires
Désignez un propriétaire principal, un réviseur et tous les contacts concernés avant le premier examen des preuves. Cela empêche les tâches de suivi de dériver vers une boîte de réception partagée ou un fil de discussion informel.
Définir la cadence de révision
Choisissez un rythme d'examen court pour la première passe, comme des vérifications hebdomadaires des preuves ou des approbations basées sur des jalons. Une cadence visible permet de combler plus facilement les espaces lorsque l’espace de travail est encore petit.
- Identifiez l'unité d'organisation, le processus ou le service que vous souhaitez documenter en premier.
- Ajoutez les applications, les systèmes informatiques, les réseaux et les fournisseurs externes qui les prennent en charge.
- Capturez l’appropriation et examinez les responsabilités dès le début afin que les tâches de suivi aient un chemin clair.
Construire le premier modèle
Ajouter des systèmes et des services
Créez les objets cibles qui décrivent les systèmes réels concernés : applications, infrastructure, réseaux, services métier et outils de support.
Cartographier les dépendances
Connectez les systèmes aux services, aux fournisseurs et aux équipes sur lesquels ils s'appuient. Le contexte de dépendance aide les évaluateurs à comprendre pourquoi un contrôle ou un élément de preuve est important à plusieurs endroits.
Capturer les fournisseurs externes
Ajoutez des fournisseurs de cloud, des fournisseurs SaaS, des consultants et des services gérés qui affectent la portée. La propriété externe doit être visible dès le début, car elle modifie souvent le cheminement des données probantes.
Mettre les preuves en contexte
Télécharger du matériel existant
Téléchargez des politiques, des exportations, des captures d'écran, des descriptions et de la documentation existante là où ils prennent en charge des exigences ou des contrôles concrets. Secani fonctionne mieux lorsque les preuves sont attachées à ce qu'elles prouvent, et non stockées sous forme d'archives libres.
Lier les preuves aux exigences
Attachez chaque élément de preuve à l’exigence, au contrôle, au système ou à la décision qu’il soutient. Les preuves liées facilitent l’inspection de la piste d’audit ultérieure.
Suivez les lacunes
Utilisez des captures d'écran manquantes, des politiques obsolètes, une propriété peu claire et des questions d'évaluation ouvertes comme tâches. Les lacunes doivent devenir des éléments de travail visibles au lieu de notes cachées dans un document.
Examinez avant de vous y fier
Vérifiez les suggestions de l'IA
Les suggestions générées par l’IA doivent être traitées comme des ébauches. Examinez les sources, ajustez la formulation, approuvez le résultat final et assurez la traçabilité de la décision pour les auditeurs et les réviseurs internes.
Approuver la décision
Gardez l’approbation humaine explicite pour les mappages de contrôle, les conclusions des preuves et les résumés générés. L’objectif est d’accélérer le travail de révision sans cacher les responsabilités.
Gardez la trace de l'audit
Conservez les liens sources, les commentaires, les approbations et les horodatages autour de chaque décision importante. Une bonne trace accélère les futures révisions car le raisonnement est toujours attaché à l’œuvre.
Documentation Secani
Guides produits pour la protection informatique, les flux de travail ISMS, la gestion des preuves, les examens assistés par l'IA et les travaux de conformité prêts pour l'audit.
Autorisations et accès à l'API
Comment Secani applique le moindre privilège aux organisations, aux espaces de travail, aux étendues de gouvernance, aux agents et aux clés API OSCAL.