§01 · ISO 27001:2022 —— 附录 A
93 项控制、四大主题、一个登记册。
37
组织
策略、角色、供应商、事件管理。
8
人员
安全意识、入职引导与离职、责任归属。
14
物理
出入管理、布线、报废处置、场所安全。
34
技术
访问控制、加固、日志、备份、加密。
质量管理 · ISO 9001
一套管理体系,兼顾两者。
质量与信息安全共享同一套体系、同一本鲜活手册——不必为第二次审核再准备一堆文书。
文件管控
经评审、发布、版本化——所有人看到的都是有效版本,旧版本已归档。
内部审核
有计划地开展、执行并记录——附发现项、期限与负责人。
措施(CAPA)
纠正与预防措施持续跟踪,直至证实有效。
不符合项(NC)
记录、评估并消除不符合项——不遗漏任何一项。
客诉(8D)
结构化根因分析、防止再发——与批次和设备关联。
证书与证据
每个批次和设备的检验报告与证书——一键即可查到。
背后的手册是鲜活的——一个来源,自动进入 ERP、Wiki 与 AI 搜索。 前往鲜活手册 →
§02 · 风险热力图
可能性 × 影响。点击某项风险——对应单元格亮起,措施随即显示。
影响 →
5
1
4
2
6
3
可能性 →
可能性 /5 影响 /5 评分
措施
§03 · 一个控制项,多个框架
措施只需维护一次——对各项标准的映射随之同步。无需为三次审核重复记录三遍。
NIS2
面向关键与重要机构的欧盟指令——风险、报告义务、供应链。
BSI IT-Grundschutz
模块与措施,可对接 ISO 控制项。
NIST CSF 2.0
治理 · 识别 · 防护 · 检测 · 响应 · 恢复。
§04 · 看见发生了什么——并加以佐证
无缝衔接的技术可审计性。
SIEM——入侵检测
Wazuh服务器和客户端上的异常行为被识别并告警。
指标与告警
Zabbix负载、可用性、阈值——在故障发生之前。
集中日志
Graylog所有日志流集中一处,可检索、可留存。
技术可审计性
审计追踪谁在何时做了什么——可追溯、防篡改。
全部自托管,所有日志留在厂内。 了解更多数据主权内容 →