Venvera 跨框架控制措施映射,显示共享的覆盖范围
控制措施框架映射:一次合规,多处证明(示例数据)

Venvera 中的每个框架现在都包含一个专门的控制措施页面,您可以在其中查看、跟踪并记录监管标准所要求的每项控制措施的实施状态。控制措施会从 Venvera 的内置目录中自动填充,该目录涵盖 13 个框架的 500 多项控制措施。

访问框架控制措施

在侧边栏中进入任一框架,然后点击控制措施。首次访问时,该页面会自动为该框架预置所有标准控制措施,无需手动设置。

控制措施页面布局

统计栏

顶部的五张摘要卡片显示:

  • 控制措施总数:所跟踪的控制措施数量
  • 已实施:已全面实施的控制措施
  • 部分:已部分实施的控制措施
  • 未实施:尚未处理的控制措施
  • 覆盖范围 %:已实施或不适用的控制措施所占百分比

类别分组

控制措施按各框架特有的类别进行组织(例如 PCI DSS 的“网络安全”“访问控制”,或 NIST CSF 的“治理”“识别”“保护”)。每个类别都会显示进度条和已实施控制措施的数量。

筛选器

筛选器说明
搜索按控制措施编号、标题、描述或实施详情搜索
类别筛选出特定类别
状态按实施状态筛选(未实施、部分实施、已实施、不适用)

实施详情字段

每项控制措施上最重要的字段是“实施详情:此控制措施如何实施?”。您可以在此准确记录您的组织如何满足每项要求。例如:

💡
示例:对于“多因素认证”控制措施(PCI DSS R8.4),实施详情可以这样写:“所有 CDE 访问都要求使用带 TOTP 的 Okta Verify。Azure AD 中的条件访问策略对企业网络之外的所有登录强制执行 MFA。服务账户使用基于证书的身份认证。”

该字段与策略管理模块直接关联:当 AI 策略审核分析某项策略时,会读取您的实施详情,检查该策略是否准确反映了控制措施的实际实施方式。

控制措施字段

字段说明
控制措施编号标准编号(例如 R8.4、A.8.24、GV.RM-01)
标题对该控制措施要求内容的简短描述
描述完整的监管条文或解释
类别框架特定的分组
实施状态未实施、部分实施、已实施或不适用
实施详情该控制措施在您的组织中如何实施
实施日期该控制措施的落实时间
证据 URL证据文档或截图的链接
证据描述对证据的描述(例如“防火墙规则集导出”)
负责人负责该控制措施的团队成员
审查日期下一次计划审查的日期
备注其他备注

框架特定字段

每个框架都会添加量身定制的元数据字段。例如:

  • PCI DSS:要求编号(1-12)、SAQ 适用性、补偿性控制措施
  • HIPAA:HIPAA 规则、保障措施类型、实施规范(必需/可处理)
  • NIST CSF:CSF 职能、当前层级、目标层级
  • DORA:ICT 风险类别、监管引用
  • CMMC:领域、NIST SP 800-171 引用、是否需要 POA&M

框架映射集成

控制措施框架映射中的控制措施编号均为可点击的链接。在框架映射中点击某个控制措施编号,即可直接跳转到该框架的控制措施页面,相应的控制措施会被突出显示并展开以供编辑。这样,您在审查跨框架合规情况时,可以轻松更新实施详情。

从目录自动预置

Venvera 维护着一个目录,涵盖所有受支持框架的 500 多项标准控制措施。当您首次访问某个框架的控制措施页面时,系统会自动为您的组织创建所有适用的控制措施。您也可以随时点击“生成标准控制措施”重新预置(现有控制措施不会被覆盖)。

添加自定义控制措施

点击“添加控制措施”,即可在标准目录之外创建自定义控制措施。这适用于组织特有的要求,或超出框架最低要求的内部策略。