Passa al contenuto principale
Versione: 1.0.0

Gestione delle policy

Le policy sono le regole scritte che definiscono come la tua organizzazione protegge le informazioni, chi è responsabile di che cosa e come ci si aspetta che le persone si comportino. In un programma di conformità svolgono un ruolo specifico: un controllo raramente è considerato "soddisfatto" solo perché un'impostazione tecnica è attivata — richiede anche una policy documentata e approvata che lo governi. Le policy trasformano la prassi estemporanea in qualcosa che un auditor può esaminare.

Questa pagina spiega come le policy si relazionano ai framework e ai controlli che monitori in Cert-IX e — cosa altrettanto importante — quali funzionalità relative alle policy esistono oggi rispetto a quali sono ancora in fase di sviluppo.

La conformità è una capability Beta

Cert-IX Compliance, incluso il suo supporto alle policy, è attualmente in Beta. Il focus di rilascio odierno è il tracciamento dei controlli dei framework e del loro stato di implementazione (vedi Framework e Audit). Gli strumenti più completi per il ciclo di vita delle policy descritti più avanti in questa pagina sono nella roadmap e non sono tutti ancora disponibili. Questa pagina è precisa nel distinguere gli uni dagli altri.

Come le policy supportano la conformità

Ogni framework che Cert-IX ti aiuta a monitorare prevede che determinati temi siano governati da una policy formale e approvata. Il testo del controllo di solito richiede due cose: che una regola esista per iscritto e che sia effettivamente applicata. Le policy sono il modo in cui soddisfi la prima metà e fornisci evidenza della seconda.

La tabella seguente mostra i tipi di policy che tipicamente supportano le aree di controllo comuni. Si tratta di temi di governance standard — non di template forniti da Cert-IX — riportati qui per illustrare come i documenti di policy si mappano sui controlli che monitori.

Area di controlloTipicamente governata da
Accesso e identitàAccess Control Policy, Password/Authentication Policy
Uso accettabile dei sistemiAcceptable Use Policy
Gestione dei datiData Classification and Retention Policy, Privacy Policy
Gestione degli incidentiIncident Response Policy
Modifiche e patchingChange Management Policy, Patch Management Policy
ContinuitàBusiness Continuity and Backup Policy

Quando valuti un controllo in Cert-IX, la policy che lo governa fa parte della traccia delle evidenze: documenta che la prassi non è solo applicata tecnicamente, ma anche formalmente presidiata e riesaminata.

Le policy e i framework che monitori

Cert-IX Compliance (Beta) è organizzato attorno ai framework. Puoi monitorare l'implementazione dei controlli su framework precaricati — NIST CSF, ISO 27001, SOC 2, CIS Controls e NIS2 — così come su framework personalizzati che definisci per standard interni od obblighi contrattuali.

Poiché molti controlli di questi framework riguardano lo stesso tema di fondo (il controllo degli accessi, ad esempio, compare in quasi tutti), una singola policy ben scritta di solito supporta più controlli contemporaneamente. Man mano che estendi la copertura dei controlli, mantieni un piccolo insieme di policy autorevoli e richiamale da ogni controllo pertinente, invece di scrivere un nuovo documento per ciascun framework.

Per vedere come funzionano nella pratica il tracciamento dei controlli e le evidenze, inizia dalla Panoramica sulla conformità e dalla guida ai Framework.

Strumenti per le policy: cosa è disponibile ora

Cert-IX è onesto riguardo alle proprie capacità durante la verifica di trasparenza: diverse funzionalità di gestione delle policy sono comunemente attese in una suite GRC completa, ma solo alcune sono attive nell'attuale Beta. Usa la tabella seguente per pianificare in base a ciò che effettivamente viene rilasciato oggi.

CapabilityStato
Tracciamento dei controlli dei framework e dello stato di implementazioneDisponibile (Beta)
Framework personalizzati per standard interni o contrattualiDisponibile (Beta)
Redazione strutturata delle policy e templatePianificato
Workflow di approvazione per redazione e sign-offPianificato
Distribuzione delle policy e tracciamento delle prese visionePianificato
Cronologia delle versioni e rollbackPianificato
Richieste e gestione delle eccezioniPianificato
Gli elementi della roadmap non sono attivi

Le funzionalità contrassegnate come Pianificato — inclusi il tracciamento delle prese visione, l'automazione dei promemoria, l'instradamento delle approvazioni, il rollback delle versioni e i workflow per le eccezioni — non fanno parte dell'attuale Beta. Non costruire un processo di conformità che dipenda dal fatto che oggi Cert-IX esegua queste operazioni automaticamente. Laddove ti servano ora, gestisci il ciclo di vita delle policy nel tuo sistema documentale o GRC esistente e monitora lo stato dei controlli risultante in Cert-IX.

Buone pratiche per la governance delle policy

Che gli strumenti sopra siano automatizzati o meno, vale la stessa disciplina di governance:

  • Mantieni un'unica fonte di verità. Conserva una sola versione autorevole di ciascuna policy e richiamala da ogni controllo che supporta, in modo che un aggiornamento si propaghi ovunque.
  • Riesamina secondo una pianificazione. Assegna a ciascuna policy un responsabile e una data di riesame. I framework prevedono evidenze di riesame periodico, non solo un documento scritto una volta sola.
  • Collega le policy ai controlli. Una policy che non è collegata a un controllo che governa è difficile da difendere in una valutazione. Mappale in modo esplicito.
  • Registra le eccezioni con intenzione. Quando ti discosti da una policy, annota la giustificazione, il controllo compensativo e una data di scadenza, invece di lasciare la lacuna non documentata.
  • Comunica le modifiche. Assicurati che le persone vincolate da una policy sappiano quando cambia — per ora, gestisci questo attraverso i tuoi canali di comunicazione invece di presumere una notifica all'interno della piattaforma.

Approfondimenti

  • Panoramica sulla conformità — come è organizzata la capability di conformità in Beta.
  • Framework — i framework che Cert-IX monitora e come i controlli si mappano tra loro.
  • Audit — rilievi, evidenze e valutazione dei controlli.
  • Matrice di conformità — una vista trasversale ai framework della copertura dei tuoi controlli.

Questa pagina ti è stata utile?