合规 · 质量与安全

拿得出手的 安全。

一套真正落地运行的 ISO 27001:2022 信息安全管理体系(ISMS)——含风险登记册、措施与证据。NIS2、BSI 与 NIST 在此说的是同一种语言:一个控制项,对应多个框架。

§01 · ISO 27001:2022 —— 附录 A

93 项控制、四大主题、一个登记册。

37

组织

策略、角色、供应商、事件管理。

8

人员

安全意识、入职引导与离职、责任归属。

14

物理

出入管理、布线、报废处置、场所安全。

34

技术

访问控制、加固、日志、备份、加密。

质量管理 · ISO 9001

一套管理体系,兼顾两者。

质量与信息安全共享同一套体系、同一本鲜活手册——不必为第二次审核再准备一堆文书。

文件管控

经评审、发布、版本化——所有人看到的都是有效版本,旧版本已归档。

内部审核

有计划地开展、执行并记录——附发现项、期限与负责人。

措施(CAPA)

纠正与预防措施持续跟踪,直至证实有效。

不符合项(NC)

记录、评估并消除不符合项——不遗漏任何一项。

客诉(8D)

结构化根因分析、防止再发——与批次和设备关联。

证书与证据

每个批次和设备的检验报告与证书——一键即可查到。

背后的手册是鲜活的——一个来源,自动进入 ERP、Wiki 与 AI 搜索。 前往鲜活手册 →

§02 · 风险热力图

可能性 × 影响。点击某项风险——对应单元格亮起,措施随即显示。

影响 →
5
1
4
2
6
3
可能性 →

可能性 /5 影响 /5 评分

措施

§03 · 一个控制项,多个框架

措施只需维护一次——对各项标准的映射随之同步。无需为三次审核重复记录三遍。

NIS2

面向关键与重要机构的欧盟指令——风险、报告义务、供应链。

BSI IT-Grundschutz

模块与措施,可对接 ISO 控制项。

NIST CSF 2.0

治理 · 识别 · 防护 · 检测 · 响应 · 恢复。

§04 · 看见发生了什么——并加以佐证

无缝衔接的技术可审计性。

SIEM——入侵检测

Wazuh

服务器和客户端上的异常行为被识别并告警。

指标与告警

Zabbix

负载、可用性、阈值——在故障发生之前。

集中日志

Graylog

所有日志流集中一处,可检索、可留存。

技术可审计性

审计追踪

谁在何时做了什么——可追溯、防篡改。

全部自托管,所有日志留在厂内。 了解更多数据主权内容 →

NIS2 要来了——您准备好了吗?

ISMS 不是一个文件夹,而是一套持续运转的机制。我们把它搭建得真正站得住脚。

发送痛点清单 → 万一真出事了怎么办? ↗