Oprogramowanie GRC powinno skalować Twoją metodologię, łączyć wszystkie wnioski z dowodami i zapewniać kontrolę osobom odpowiedzialnym. Te siedem pytań oddziela prawdziwy system operacyjny GRC od innej listy kontrolnej, repozytorium dokumentów lub ogólnego asystenta AI.
Zbliża się audyt, ale informacje potrzebne do przygotowania się do niego są rozproszone po całej organizacji.
Rejestr kontrolny prowadzony jest w arkuszu kalkulacyjnym. Zasady znajdują się w programie SharePoint. Dowody przechowywane są w folderach. Zadania naprawcze są śledzone w Jira. Decyzje dotyczące ryzyka są ukryte w notatkach ze spotkań. Uzasadnienie ostatniej oceny kryje się głównie w głowie konsultanta lub menedżera ds. zgodności.
Zespoły często uciekają się do jednego z trzech podejść. Przebudowują zeszłoroczny pakiet audytów, wprowadzają kolejną sztywną listę kontrolną lub wykorzystują narzędzie AI ogólnego przeznaczenia do generowania dopracowanej dokumentacji z niekompletnego kontekstu.
Wszystkie trzy mogą tworzyć dane wyjściowe. Żadne z nich nie tworzy niezawodnego systemu zgodności.
Dostawcy GRC często opisują swoje oprogramowanie jako centralne miejsce kontroli, zagrożeń, zasad, dowodów i zadań. Centralizacja jest przydatna, ale samo przechowywanie rozwiązuje tylko część problemu. Prace związane z zarządzaniem, ryzykiem i zgodnością wymagają od zespołów interpretacji wymagań, definiowania zakresu, wdrażania kontroli, gromadzenia dowodów, oceny skuteczności, dokumentowania decyzji i powtarzania tego procesu w przypadku zmiany systemów i obowiązków.
Kiedy brakuje tych relacji, oceny mogą stać się ćwiczeniami rekonstrukcyjnymi.
Wybór oprogramowania ma zatem znaczenie wykraczające poza kolejny audyt. Na słaby system składają się powielone kontrole, nieaktualne dowody, nieprzejrzyste mapowania i niemożliwe do zweryfikowania oświadczenia generowane przez sztuczną inteligencję. Silny system zamienia ukończoną pracę w ustrukturyzowaną wiedzę organizacyjną, którą można przeglądać, ponownie wykorzystywać i aktualizować.
Kupujący powinni ocenić oprogramowanie GRC za pomocą siedmiu pytań:
Oprogramowanie GRC wspiera zarządzanie obowiązkami w zakresie ładu korporacyjnego, ryzykami, kontrolami, dowodami, ocenami, ustaleniami, środkami zaradczymi i raportowaniem.
Najsilniejsze platformy nie traktują ich jako niepowiązanych tabel lub folderów. Zachowują połączenia między sobą:
Wymaganie → kontrola → wdrożenie → dowód → ocena → ustalenie → remediacja → decyzja
Łańcuch ten stanowi użyteczną podstawę do oceny nowoczesnego oprogramowania GRC.
Wymaganie powinno wskazywać, które kontrole go dotyczą. Kontrola powinna wykazać, w jaki sposób jest realizowana, kto jest jej właścicielem, jakich aktywów lub procesów dotyczy oraz jakie dowody ją potwierdzają. Ocena powinna rejestrować, co zostało zbadane, jakie wnioski wyciągnięto, co pozostaje niepewne oraz jakie ryzyko lub działania naprawcze z tego wynikły.
ISO/IEC 27001 promuje całościowe podejście do bezpieczeństwa informacji i umożliwia organizacjom ustanowienie SZBI z procesem zarządzania ryzykiem dostosowanym do ich wielkości i potrzeb. Wybór oprogramowania nie polega zatem po prostu na znalezieniu platformy z najdłuższą listą frameworków. Chodzi o znalezienie systemu zdolnego do odzwierciedlenia rzeczywistego SZBI organizacji.
Otwarte standardy zmieniają także oczekiwania kupujących. NIST Język oceny otwartej kontroli zabezpieczeń, lub OSCAL, zapewnia modele do odczytu maszynowego dla katalogów kontrolnych, wdrożeń, ocen, wyników i informacji o środkach zaradczych. Zamiast wielokrotnie odbudowywać dokumenty dotyczące zgodności, modele strukturalne umożliwiają przenoszenie i przetwarzanie podstawowych informacji.
Ważne jest jedno rozróżnienie. W tym artykule skupiono się przede wszystkim na pracy GRC i ISMS w zakresie cyberbezpieczeństwa. Platforma GRC powinna łączyć się z zarządzaniem dokumentami, sprzedażą biletów, inwentaryzacją zasobów, systemami chmurowymi, dostawcami tożsamości i narzędziami bezpieczeństwa. Nie ma potrzeby zastępowania każdego operacyjnego systemu źródłowego. Należy zachować kontekst łączący te systemy z decyzjami dotyczącymi zgodności.
Zacznij od środowiska pracy.
Praca GRC nie odbywa się wyłącznie w aplikacji GRC. Dzieje się tak podczas rozmów kwalifikacyjnych, warsztatów, dyskusji na temat ryzyka, przeglądów polityki, wdrażania technicznego, rozpatrywania zgłoszeń, gromadzenia dowodów, wezwań do audytów i przeglądów kierownictwa.
Oprogramowanie zasługuje na swoje miejsce, gdy może połączyć te działania w spójny przepływ pracy, nie zmuszając zespołu do ręcznego odtwarzania wszystkiego w osobnej bazie danych.
Liczenie integracji nie wystarczy. Kupujący powinni zadać sobie pytanie, co się stanie po wejściu informacji na platformę:
Platforma, która importuje zrzut ekranu, ale traci informację, skąd pochodzi, po prostu przeniosła plik. Platforma, która łączy zrzut ekranu z systemem, kontrolą, okresem przeglądu, właścicielem i oceną, stworzyła użyteczny kontekst zgodności.
Przyprowadź jedną reprezentatywną kontrolę na demonstrację produktu, korzystając wyłącznie z odkażonych lub odpowiednio zatwierdzonych informacji.
Poproś dostawcę o powiązanie wymagania, opisu wdrożenia, odpowiedzialnego właściciela, odpowiedniego zasobu, dowodów z dwóch różnych źródeł i otwartego zadania zaradczego. Następnie poproś system o przygotowanie oceny tej kontroli.
To ujawnia więcej niż kiedykolwiek wypolerowana deska rozdzielcza.
GRC nie jest jedną uniwersalną listą kontrolną.
Dwie organizacje realizujące ten sam standard mogą mieć różne zakresy, systemy, ryzyko, obowiązki, wdrożenia kontroli i oczekiwania dotyczące dowodów. Dwie firmy konsultingowe mogą również stosować różne metodologie wdrażania i oceny.
Oprogramowanie powinno zatem odzwierciedlać sposób działania organizacji, a nie narzucać każdemu klientowi identyczny, predefiniowany proces.
Kupujący powinni sprawdzić, czy platforma może modelować:
Jest to szczególnie ważne w przypadku firm konsultingowych. Konsultant powinien być w stanie ponownie zastosować sprawdzoną metodologię u różnych klientów, jednocześnie ściśle odizolowując dowody, ryzyko, decyzje i informacje poufne każdego klienta.
Odpowiednie pytanie nie brzmi jedynie: „Czy platforma obsługuje ISO/IEC 27001?”
Pytanie brzmi: „Czy platforma może reprezentować sposób, w jaki wdrażamy i oceniamy ISO/IEC 27001 w tej konkretnej organizacji?”
Kontrola oznaczona jako zakończona nie stanowi dowodu, że kontrola została wdrożona lub skuteczna.
Poważna platforma GRC potrzebuje zatem warstwy dowodowej. Czasami określa się to jako repozytorium dowodów lub skarbiec dowodów, ale musi ono robić więcej niż tylko przechowywać pliki.
Przydatny skarbiec dowodów powinien umożliwiać:
To rozróżnienie staje się jeszcze ważniejsze, gdy w grę wchodzi sztuczna inteligencja.
Ogólny system sztucznej inteligencji może sporządzić przekonujący opis sterowania na podstawie krótkiego podpowiedzi. Jednak płynny opis może zawyżać to, co faktycznie zostało zaimplementowane. Oprogramowanie GRC powinno generować dane na podstawie dostępnych dowodów i wyraźnie wskazywać, gdzie zapis jest niekompletny.
Secani opiera się na tym połączonym modelu: wymagania, kontrole, dowody, ryzyko, obowiązki, oceny i decyzje pozostają ze sobą powiązane, dzięki czemu zespoły i upoważnieni agenci mogą zrozumieć, co potwierdza poszczególne wnioski.
Dostarcz systemowi trzy dowody:
Poproś platformę o ocenę kontroli.
Godny zaufania system nie powinien po cichu łączyć wszystkiego w pewną odpowiedź. Powinien rozróżnić źródła, zidentyfikować niepewność i wskazać, gdzie wymagany jest profesjonalny przegląd.
Uziemienie i weryfikacja są ze sobą powiązane, ale nie są tym samym.
Uziemienie określa, które dokumenty, zapisy, standardy i dane stanowią podstawę wyjścia.
Weryfikacja określa, czy użytkownik może sprawdzić konkretne źródła i decyzje stojące za tymi wynikami.
Platforma może twierdzić, że jej sztuczna inteligencja działa na danych firmowych, a jednocześnie zwracać odpowiedź, której nie da się sprawdzić. W GRC to nie wystarczy. Specjaliści ds. zgodności, właściciele kontroli, audytorzy i kierownictwo muszą zrozumieć, dlaczego wyciągnięto taki wniosek.
Weryfikowalny rekord GRC powinien wykazywać:
Bez tych informacji sztuczna inteligencja może zaoszczędzić czas podczas tworzenia projektu, ale zrzucić cały ciężar weryfikacji na recenzenta.
W przypadku GRC biegłość nie wystarczy. Wynik musi być możliwy do obrony.
Kierunek produktów Secani opiera się na prostej zasadzie: agenci mogą gromadzić kontekst, przygotowywać propozycje i wykonywać wyraźnie upoważnione prace, podczas gdy istotne zatwierdzenia i decyzje administracyjne pozostają w gestii odpowiedzialnych osób. Dostęp jest oceniany na granicach organizacji, obszaru roboczego i zakresu ładu oraz według możliwości specyficznych dla zadania, zamiast zapewniać agentowi pełny dostęp do środowiska zgodności.
Poproś sztuczną inteligencję dostawcy o wyjaśnienie, dlaczego uznano, że kontrola została wdrożona częściowo.
Następnie zapytaj:
Jakość tych odpowiedzi jest ważniejsza niż szybkość wygenerowania początkowego akapitu.
Obsługa wielu platform powinna oznaczać więcej niż wyświetlanie dużej kolekcji logo frameworków.
Wiele organizacji stara się ponownie wykorzystać prace związane z bezpieczeństwem w ramach przepisów i standardów. Ten sam proces reagowania na incydenty, system kontroli dostępu, przegląd dostawców lub procedura zarządzania ryzykiem mogą obejmować kilka obowiązków.
Możliwość polega na jednorazowym wdrożeniu i udokumentowaniu kontroli, a następnie ustaleniu, gdzie można ponownie wykorzystać tę pracę.
Niebezpieczeństwo polega na traktowaniu różnych wymagań jako automatycznie równoważnych.
Kontrola zarządzania incydentami może wspierać ISO/IEC 27001, NIS2, wymagania klienta i ramy specyficzne dla branży. Nie oznacza to, że każde źródło oczekuje tego samego zarządzania, terminów raportowania, dowodów, zakresu lub poziomu pewności.
Wiarygodne mapowanie powinno zatem zachować:
NIST Model mapowania sterowania OSCAL reprezentuje relacje między kontrolami i elementami kontroli z różnych źródeł dokumentacyjnych w ustrukturyzowanym formacie nadającym się do odczytu maszynowego. Może opisać te mapowania bez powielania oryginalnej zawartości kontrolnej.
Ważnym wynikiem jest nie tylko nakładanie się. Jest to także pozostała delta.
Przydatny system GRC powinien być w stanie powiedzieć zespołowi:
Co możemy ponownie wykorzystać, a co jeszcze musimy zrobić?
Secani jest przeznaczony do programów opartych na standardach obejmujących ISO/IEC 27001, NIS2, BSI IT-Grundschutz, publikacje NIST i CMMC. Platforma umożliwia zespołom mapowanie jednego zbioru prac na wiele standardów i platform oraz wykorzystuje otwarte formaty, takie jak OSCAL, w przypadku przenośnych artefaktów wpisywanych na maszynie.
Wybierz jeden wdrożony proces, taki jak reakcja na incydent.
Poproś dostawcę, aby porównał to z dwoma standardami i jednym obowiązkiem regulacyjnym. Platforma powinna pokazywać możliwe do ponownego wykorzystania wdrożenie i dowody, ale także podkreślać wymagania, które nie zostały jeszcze spełnione.
Ekran pełen zielonych map bez widocznych przerw powinien budzić większy niepokój, a nie mniejszy.
Powtarzalne przepływy pracy mają miejsce tam, gdzie oprogramowanie GRC staje się infrastrukturą operacyjną, a nie okazjonalnym narzędziem raportowania.
Wiele działań GRC ma powtarzające się wzorce:
Silna platforma powinna umożliwiać organizacji kodowanie tych metod jako przepływów pracy wielokrotnego użytku.
Przepływ pracy powinien definiować wymagane dane wejściowe, kroki, obowiązki, punkty przeglądu, wyniki i granice zatwierdzeń. Powinien także przechowywać zapis każdej egzekucji.
Agenci AI mogą tutaj dodać znaczną dźwignię. Agent może zebrać odpowiedni kontekst, porównać zapisy, zidentyfikować brakujące informacje, sporządzić oświadczenie dotyczące wdrożenia lub przygotować raport. Nie należy jednak po cichu przekształcać sugestii w zatwierdzoną decyzję dotyczącą zgodności.
Jednorazowa rozmowa z chatbotem może pozostawić proces w historii podpowiedzi.
Platforma GRC zamienia proces w kontrolowaną i powtarzalną zdolność organizacyjną.
Poproś dostawcę o zademonstrowanie kompleksowego przeglądu kontroli, a nie izolowanego monitu AI.
Przepływ pracy powinien rozpocząć się od wymagania i bieżącej implementacji, zebrać dowody, zidentyfikować luki, przygotować propozycję, przekazać ją do przeglądu, zapisać decyzję i zaktualizować wszelkie elementy oceny lub środków zaradczych, których to dotyczy.
Zespół powinien być w stanie zobaczyć, co zrobił agent, co zmienił się człowiek i co stało się częścią zatwierdzonego protokołu.
Systemy GRC zawierają niektóre z najbardziej wrażliwych informacji organizacji.
Mogą ujawnić architekturę wewnętrzną, mechanizmy kontroli bezpieczeństwa, znane słabości, otwarte ryzyka, zależności od dostawców, procedury incydentów, ustalenia z audytów, decyzje wykonawcze i plany naprawcze.
Dlatego bezpieczeństwo należy oceniać przed przesłaniem prawdziwych dowodów, a nie po tym, jak platforma stała się już systemem rejestrowania zgodności.
Kupujący powinni zweryfikować:
W przypadku firm doradczych na szczególną uwagę zasługuje izolacja klientów. Metodologia nadająca się do ponownego wykorzystania nie może nigdy stać się przypadkowym ponownym wykorzystaniem dowodów jednego klienta lub poufnego kontekstu w przestrzeni roboczej innego klienta.
Przenośność również ma znaczenie. Firma nie powinna po kilku latach odkrywać, że jej kontrole, mapowania, oceny i decyzje można eksportować jedynie w postaci spłaszczonych arkuszy kalkulacyjnych lub końcowych plików PDF.
OSCAL zapewnia ustrukturyzowane reprezentacje XML, JSON i YAML dla informacji kontroli bezpieczeństwa. Otwarte formaty nie eliminują wszystkich problemów związanych z migracją, ale zmniejszają zależność od jednej, autorskiej interpretacji programu zgodności.
Secani wykorzystuje otwarte formaty, takie jak OSCAL, do tworzenia przenośnych artefaktów nadających się do odczytu maszynowego oddziela czytanie, czytanie wrażliwe, pisanie, zatwierdzanie i administrację na granicach organizacji, obszaru roboczego i zakresu zarządzania.
Siedem kryteriów można sprowadzić do jednego pytania:
Czy platforma zachowuje powiązanie między obowiązkami, wdrożeniem, dowodami, ryzykiem i profesjonalną oceną, jednocześnie sprawiając, że powtarzana praca jest szybsza i bardziej spójna?
Używaj tego pytania przez cały proces zakupu.
Nie oceniaj tylko listy frameworków, projektu dashboardu, liczby integracji czy jakości wygenerowanej polityki. Funkcje te mogą być przydatne, ale nie dowodzą, że platforma może obsługiwać prawdziwy program zgodności.
Najbardziej wiarygodną oceną jest reprezentatywny pilotaż.
Należy zapewnić reprezentatywny zakres, niewielki zestaw kontroli, kilka oczyszczonych lub odpowiednio zatwierdzonych źródeł dowodów, nierozwiązaną lukę i dwa nakładające się ramy. Poproś dostawcę o dokończenie przepływu pracy od wymagania do sprawdzonego wniosku.
Następnie zmień jeden ważny dowód.
Silna platforma powinna pokazywać, na które kontrole, oceny, raporty, mapowania i decyzje może mieć wpływ. Na tym polega różnica pomiędzy przechowywaniem dokumentacji dotyczącej zgodności a zrozumieniem systemu zgodności.
Secani jest przeznaczony do połączonych prac związanych z cyberbezpieczeństwem i zgodnością.
Secani łączy prace związane z bezpieczeństwem, dowody, decyzje i przepływy pracy wspomagane sztuczną inteligencją w jednym, połączonym produkcie. Jest przeznaczony dla zespołów tworzących SZBI, mapujących wymagania, zbierających dowody i koordynujących prace wdrożeniowe. Wygenerowane recenzje i oceny po pierwszym przejściu są obecnie oznaczone jako W toku na stronie publiczny plan działania.
Najlepszym sposobem ustalenia, czy Secani pasuje do Twojego zespołu, nie jest testowanie go za pomocą ogólnego monitu o zasady. Przetestuj to, korzystając z reprezentatywnego zakresu, swojej metodologii i oczyszczonych lub odpowiednio zatwierdzonych dowodów.
Oprogramowanie GRC pomaga organizacjom zarządzać działaniami w zakresie zarządzania, ryzyka i zgodności w ramach ustrukturyzowanego systemu.
Podstawowe platformy centralizują rejestry, zasady, kontrole, ryzyka, zadania i dowody. Bardziej zaawansowane platformy łączą te obiekty, dzięki czemu zespoły mogą zrozumieć, które wymagania mają zastosowanie, w jaki sposób są wdrażane, jakie dowody je potwierdzają, co zostało ocenione i gdzie nadal wymagane jest podjęcie działań.
Automatyzacja zgodności często skupia się na węższym procesie, takim jak zbieranie dowodów z systemów chmurowych, monitorowanie konfiguracji, wypełnianie ankiet czy przygotowanie do konkretnego audytu.
Oprogramowanie GRC reprezentuje szerszy system zarządzania tą pracą. Łączy wymagania, kontrole, ryzyko, obowiązki, oceny, ustalenia, decyzje, środki zaradcze i raportowanie.
Obydwa podejścia mogą ze sobą współdziałać. Zautomatyzowane narzędzia mogą zbierać sygnały i dowody, podczas gdy platforma GRC utrzymuje kontekst wymagany do ich interpretacji i zarządzania.
Żadne oprogramowanie nie jest w stanie samodzielnie zapewnić zgodności organizacji.
Platforma może strukturyzować wymagania, identyfikować luki, automatyzować gromadzenie dowodów, wspierać wdrażanie i przygotowywać dokumentację. Organizacja nadal musi podejmować decyzje, stosować mechanizmy kontrolne, zarządzać ryzykiem i dostarczać wiarygodne dowody.
Jeśli w grę wchodzi certyfikacja formalna, decyzja o certyfikacji należy do odpowiedniej jednostki certyfikującej, a nie do dostawcy oprogramowania.
Sztuczna inteligencja może wydobywać informacje, porównywać dowody z wymaganiami, identyfikować możliwe luki i przygotowywać propozycję oceny.
Wykwalifikowana osoba powinna dokonać przeglądu dowodów, założeń, zakresu, konfliktów i wynikających z nich wniosków, zanim ocena stanie się zatwierdzonym zapisem zgodności.
Wartość sztucznej inteligencji nie polega na tym, że usuwa profesjonalny osąd. Daje profesjonalistom szybszą i lepiej zorganizowaną podstawę do stosowania tej oceny.
Jednorazowa rozmowa z chatbotem ogólnego przeznaczenia może ograniczać się do informacji dostarczonych w tej rozmowie, chyba że jest połączona z regulowanymi źródłami i trwałym kontekstem.
Specjalnie zbudowany, natywny system GRC oparty na sztucznej inteligencji działa w oparciu o trwały model zgodności uwzględniający pozwolenia: odpowiednią organizację i zakres, obowiązujące ramy, zatwierdzone dowody, kontrole, których to dotyczy, uprawnienia użytkownika lub agenta oraz decyzje, które nadal wymagają kontroli człowieka.
Należy także zachować źródła, historię przepływu pracy oraz rozróżnienie pomiędzy wygenerowanymi propozycjami a zatwierdzonymi dokumentami.
Zaoszczędzony czas jest przydatny, ale nie jest jedyną miarą.
Zespoły mogą porównywać:
Duża część wartości pochodzi z ponownego użycia, które z czasem się zwiększa. Poddana przeglądowi kontrola, mapowanie, dowód lub przepływ pracy stają się częścią systemu zgodności nadającą się do ponownego wykorzystania, a nie jednorazowym produktem audytu.
NIE.
Oprogramowanie GRC może zredukować pracę mechaniczną, zachować metodologię i umożliwić ponowne wykorzystanie wiedzy eksperckiej. Nie może brać odpowiedzialności za decyzje dotyczące zakresu, akceptację ryzyka, interpretację niejednoznacznych wymagań lub ostateczny osąd, że kontrola jest odpowiednio zaprojektowana i działa skutecznie.
Platforma powinna zapewniać profesjonalistom przewagę, jednocześnie zapewniając widoczność odpowiedzialności.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
OLIR zapewnia zawartość mapowania i zarządzanie. OSCAL zapewnia czytelną maszynowo strukturę do wykorzystania tych mapowań w analizie luk, ponownym wykorzystaniu dowodów i przepływach pracy mających wpływ na zmiany.
Każdy walidator OSCAL twierdzi, że waliduje OSCAL. Wyliczyliśmy wszystkie 348 wystąpień ograniczeń w źródłach NIST, udowodniliśmy lub wykluczyliśmy każde z nich, a następnie przeprowadziliśmy porównanie z interfejsem CLI Java w rzeczywistości.
Dzięki Stand-der-Technik-Bibliothek IT-Grundschutz pozostawia plik PDF: IT-Grundschutz++ jest dostarczany jako katalog OSCAL – zmieniając organizację pracy ISMS.