合规与治理

合规与治理建立了相应框架,以确保组织 在法律、监管及安全最佳实践要求范围内运营。

什么是 GRC?

Governance, Risk, and Compliance (GRC) 是一种用于管理 治理、风险管理与监管合规的综合方法。

LGPD - 通用数据保护法

基本原则

  • 目的性、适当性与必要性
  • 自由访问与透明度
  • 安全与预防
  • 不歧视
  • 问责与说明义务

法律依据

  • 数据主体的同意
  • 履行法律义务
  • 履行合同
  • 合法利益
  • 保护生命或人身安全

数据主体的权利

  • 确认并访问数据
  • 更正不完整或不准确的数据
  • 匿名化、屏蔽或删除
  • 数据可携带性
  • 撤回同意

GDPR - General Data Protection Regulation

域外适用性

GDPR 适用于以下组织:

  • 处理欧盟居民数据
  • 监控欧盟境内的行为
  • 在欧盟提供商品/服务

处罚

  • Tier 1:最高 €10M 或全球年收入的 2%
  • Tier 2:最高 €20M 或全球年收入的 4%

ISO 27001

信息安全管理体系(ISMS)的国际标准。

结构

  • 条款 4-10: ISMS 要求
  • 附录 A: 93 项控制措施,分为 4 个类别

控制措施类别

  • Organizational(37 项控制措施)
  • People(8 项控制措施)
  • Physical(14 项控制措施)
  • Technological(34 项控制措施)

PDCA 循环

  • Plan: 建立 ISMS
  • Do: 实施与运行
  • Check: 监控与审查
  • Act: 维持与改进

SOC 2

用于报告 service organizations 中服务控制措施的框架。

Trust Service Criteria

  • Security: 防范未经授权的访问
  • Availability: 系统按承诺保持可用
  • Processing Integrity: 处理完整且准确
  • Confidentiality: 机密信息受到保护
  • Privacy: 个人信息按承诺收集、使用和保留

Type I vs Type II

  • Type I: 某一时间点的控制措施设计
  • Type II: 一段时期内的运行有效性(通常为 6-12 个月)

PCI-DSS

Payment Card Industry Data Security Standard,适用于处理银行卡的组织。

12 项要求

  1. 安装并维护 firewall configuration
  2. 不要使用 vendor 默认密码
  3. 保护存储的 cardholder 数据
  4. 加密 cardholder 数据的传输
  5. 保护系统免受 malware 侵害
  6. 开发并维护安全的系统
  7. 按 business need-to-know 限制数据访问
  8. 识别并验证对组件的访问
  9. 限制对 cardholder 数据的物理访问
  10. 跟踪并监控对网络资源的访问
  11. 定期测试系统和流程
  12. 维护信息安全策略

NIST Cybersecurity Framework

由标准、指南和实践构成的自愿性框架。

5 项 Core 功能

  • Identify: 建立组织层面的理解
  • Protect: 制定并实施防护措施
  • Detect: 制定并实施检测活动
  • Respond: 制定并实施响应活动
  • Recover: 制定并实施恢复计划

CIS Controls

面向 cyber defense 的 18 项已确定优先级且可操作的控制措施。

Implementation Groups

  • IG1: 小型组织,资源有限
  • IG2: 中型组织,资源较多
  • IG3: 大型组织,配备专职专家

风险管理

流程

  1. 识别: 编录资产与威胁
  2. 分析: 评估可能性与影响
  3. 评价: 对风险进行优先级排序
  4. 处置: 接受、缓解、转移或规避
  5. 监控: 持续审查

方法论

  • ISO 31000 - Risk Management
  • NIST 800-30 - Risk Assessment
  • FAIR (Factor Analysis of Information Risk)

审计与评估

类型

  • Internal Audit: 由组织自身开展
  • External Audit: 独立的第三方
  • Certification Audit: 用于认证(ISO 27001)
  • Compliance Audit: 验证对法规的遵循情况

GRC 平台

  • ServiceNow GRC: 与 ITSM 集成
  • RSA Archer: Enterprise GRC platform
  • MetricStream: GRC 与 risk management
  • LogicGate: Risk Cloud platform
  • Vanta/Drata: Automated compliance (SOC 2, ISO)

最佳实践

  • 将合规融入组织文化
  • 自动化证据收集
  • 维护适用要求的清单
  • 定期开展 gap assessments
  • 就各项要求对团队进行培训
  • 记录政策与程序
  • 必要时实施补偿性控制措施
  • 与监管机构保持沟通

合规不仅仅是一项 checkbox exercise,更是改善 安全态势的契机。框架和法规为实施稳健的控制措施 提供了经过验证的路线图。组织应将合规 视为安全实践的基准线,而非上限。