Gestione delle policy
Le policy sono le regole scritte che definiscono come la tua organizzazione protegge le informazioni, chi è responsabile di che cosa e come ci si aspetta che le persone si comportino. In un programma di conformità svolgono un ruolo specifico: un controllo raramente è considerato "soddisfatto" solo perché un'impostazione tecnica è attivata — richiede anche una policy documentata e approvata che lo governi. Le policy trasformano la prassi estemporanea in qualcosa che un auditor può esaminare.
Questa pagina spiega come le policy si relazionano ai framework e ai controlli che monitori in Cert-IX e — cosa altrettanto importante — quali funzionalità relative alle policy esistono oggi rispetto a quali sono ancora in fase di sviluppo.
Cert-IX Compliance, incluso il suo supporto alle policy, è attualmente in Beta. Il focus di rilascio odierno è il tracciamento dei controlli dei framework e del loro stato di implementazione (vedi Framework e Audit). Gli strumenti più completi per il ciclo di vita delle policy descritti più avanti in questa pagina sono nella roadmap e non sono tutti ancora disponibili. Questa pagina è precisa nel distinguere gli uni dagli altri.
Come le policy supportano la conformità
Ogni framework che Cert-IX ti aiuta a monitorare prevede che determinati temi siano governati da una policy formale e approvata. Il testo del controllo di solito richiede due cose: che una regola esista per iscritto e che sia effettivamente applicata. Le policy sono il modo in cui soddisfi la prima metà e fornisci evidenza della seconda.
La tabella seguente mostra i tipi di policy che tipicamente supportano le aree di controllo comuni. Si tratta di temi di governance standard — non di template forniti da Cert-IX — riportati qui per illustrare come i documenti di policy si mappano sui controlli che monitori.
| Area di controllo | Tipicamente governata da |
|---|---|
| Accesso e identità | Access Control Policy, Password/Authentication Policy |
| Uso accettabile dei sistemi | Acceptable Use Policy |
| Gestione dei dati | Data Classification and Retention Policy, Privacy Policy |
| Gestione degli incidenti | Incident Response Policy |
| Modifiche e patching | Change Management Policy, Patch Management Policy |
| Continuità | Business Continuity and Backup Policy |
Quando valuti un controllo in Cert-IX, la policy che lo governa fa parte della traccia delle evidenze: documenta che la prassi non è solo applicata tecnicamente, ma anche formalmente presidiata e riesaminata.
Le policy e i framework che monitori
Cert-IX Compliance (Beta) è organizzato attorno ai framework. Puoi monitorare l'implementazione dei controlli su framework precaricati — NIST CSF, ISO 27001, SOC 2, CIS Controls e NIS2 — così come su framework personalizzati che definisci per standard interni od obblighi contrattuali.
Poiché molti controlli di questi framework riguardano lo stesso tema di fondo (il controllo degli accessi, ad esempio, compare in quasi tutti), una singola policy ben scritta di solito supporta più controlli contemporaneamente. Man mano che estendi la copertura dei controlli, mantieni un piccolo insieme di policy autorevoli e richiamale da ogni controllo pertinente, invece di scrivere un nuovo documento per ciascun framework.
Per vedere come funzionano nella pratica il tracciamento dei controlli e le evidenze, inizia dalla Panoramica sulla conformità e dalla guida ai Framework.
Strumenti per le policy: cosa è disponibile ora
Cert-IX è onesto riguardo alle proprie capacità durante la verifica di trasparenza: diverse funzionalità di gestione delle policy sono comunemente attese in una suite GRC completa, ma solo alcune sono attive nell'attuale Beta. Usa la tabella seguente per pianificare in base a ciò che effettivamente viene rilasciato oggi.
| Capability | Stato |
|---|---|
| Tracciamento dei controlli dei framework e dello stato di implementazione | Disponibile (Beta) |
| Framework personalizzati per standard interni o contrattuali | Disponibile (Beta) |
| Redazione strutturata delle policy e template | Pianificato |
| Workflow di approvazione per redazione e sign-off | Pianificato |
| Distribuzione delle policy e tracciamento delle prese visione | Pianificato |
| Cronologia delle versioni e rollback | Pianificato |
| Richieste e gestione delle eccezioni | Pianificato |
Le funzionalità contrassegnate come Pianificato — inclusi il tracciamento delle prese visione, l'automazione dei promemoria, l'instradamento delle approvazioni, il rollback delle versioni e i workflow per le eccezioni — non fanno parte dell'attuale Beta. Non costruire un processo di conformità che dipenda dal fatto che oggi Cert-IX esegua queste operazioni automaticamente. Laddove ti servano ora, gestisci il ciclo di vita delle policy nel tuo sistema documentale o GRC esistente e monitora lo stato dei controlli risultante in Cert-IX.
Buone pratiche per la governance delle policy
Che gli strumenti sopra siano automatizzati o meno, vale la stessa disciplina di governance:
- Mantieni un'unica fonte di verità. Conserva una sola versione autorevole di ciascuna policy e richiamala da ogni controllo che supporta, in modo che un aggiornamento si propaghi ovunque.
- Riesamina secondo una pianificazione. Assegna a ciascuna policy un responsabile e una data di riesame. I framework prevedono evidenze di riesame periodico, non solo un documento scritto una volta sola.
- Collega le policy ai controlli. Una policy che non è collegata a un controllo che governa è difficile da difendere in una valutazione. Mappale in modo esplicito.
- Registra le eccezioni con intenzione. Quando ti discosti da una policy, annota la giustificazione, il controllo compensativo e una data di scadenza, invece di lasciare la lacuna non documentata.
- Comunica le modifiche. Assicurati che le persone vincolate da una policy sappiano quando cambia — per ora, gestisci questo attraverso i tuoi canali di comunicazione invece di presumere una notifica all'interno della piattaforma.
Approfondimenti
- Panoramica sulla conformità — come è organizzata la capability di conformità in Beta.
- Framework — i framework che Cert-IX monitora e come i controlli si mappano tra loro.
- Audit — rilievi, evidenze e valutazione dei controlli.
- Matrice di conformità — una vista trasversale ai framework della copertura dei tuoi controlli.
Questa pagina ti è stata utile?