Venvera 引导式差距评估与成熟度评分
引导式差距评估(示例数据)

GDPR 差距评估是 Venvera 中的一款结构化成熟度评估工具,帮助您的组织对照《通用数据保护条例》衡量自身的合规状况。它由 48 个问题组成,分为 8 个章节,每个章节针对 GDPR 合规的一个关键领域。每个问题都按 0-4 成熟度等级评分,并按重要性加权,同时支持添加备注和证据附件,便于做好审计准备。

差距评估的目的

差距评估并非一次性工作。它旨在定期重复进行(每季度或每半年一次),以跟踪您的合规成熟度随时间的变化。每次完成的评估都会生成一个历史快照,让您能够直观地查看趋势,并向监管机构、审计师和董事会证明持续改进。

访问差距评估

第 1 步:进入评估

在侧边栏中展开 GDPR,然后点击差距评估。评估页面加载后,会以可折叠的手风琴布局显示全部 8 个章节。如果存在以前的评估,系统会预先填入最近一次的评分。

第 2 步:选择或开始评估

如果您要开展新一轮评估,请点击右上角的新建评估。系统会以当前日期创建一条新的评估记录。您也可以从评估历史下拉列表中选择评估,继续编辑进行中的评估,或查看以前已完成的评估。

第 3 步:逐一完成各个章节

点击章节标题即可展开该章节并显示其中的问题。为每个问题选择成熟度评分作答,并可选择添加备注和上传证据文档。您可以随时保存进度,无需一次性完成整个评估。

第 4 步:审查并最终确定

回答完全部 48 个问题后,查看页面顶部显示的章节评分和总体评分。点击完成评估以最终确定评估并锁定评分。已完成的评估无法编辑,但可以作为下一轮评估的基准。

8 个章节

每个章节包含 6 个问题,整个评估共计 48 个问题。这些章节旨在涵盖 GDPR 合规的每个主要领域:

章节重点领域示例主题
1. 权利与合规数据主体权利和法律合规机制访问权程序、更正工作流程、删除能力、限制处理机制、可携带性基础设施、答复时间跟踪
2. 隐私设计将隐私保护融入系统和流程默认隐私设置、系统设计中的数据最小化、假名化能力、隐私增强技术、将 DPIA 纳入项目生命周期、采购中的隐私要求
3. 数据最小化仅收集和保留必要的数据目的限制的执行、数据收集范围审查、保留期限定义、自动删除机制、存储限制控制措施、数据清单完整性
4. 国际传输跨境数据传输保障措施传输机制选择、充分性决定跟踪、标准合同条款管理、传输影响评估、补充措施、子处理者链条可见性
5. 事件响应泄露的检测、评估和通知泄露检测能力、72 小时通知就绪度、数据主体通知程序、泄露记录文档、根本原因分析、与监管机构的沟通渠道
6. 组织措施治理、培训和意识DPO 的任命及独立性、员工培训计划、隐私意识宣传活动、基于角色的访问控制、保密协议、定期合规审计
7. 第三方管理对处理者和子处理者的监督处理者尽职调查、DPA 完整性、子处理者批准机制、审计权的落实、处理者合规监控、终止时的数据返还和删除
8. 问责与文档记录、策略和可证明的合规ROPA 完整性、策略文档、同意记录、DPIA 记录、处理协议存档、合规证据库

成熟度评分等级(0-4)

每个问题都按 5 级成熟度等级评分。评分标准力求客观、可衡量:

分值级别说明
0不存在不存在任何流程、控制措施或其他措施。组织完全未处理该领域,也未意识到这项要求。
1初始/临时已有一定认识,但流程不正式、不一致且没有文档记录。合规取决于个人努力,而非组织能力。行动是被动应对的,而非主动开展的。
2发展中/可重复已建立基本流程并形成文档。组织遵循既定方法,但可能未在所有业务部门或处理活动中一致应用。仍存在一些差距。
3已定义/已管理流程文档完善、执行一致并受到监控。组织具有明确的责任归属、定期审查和可衡量的控制措施。整个组织的合规工作主动且系统。
4已优化/持续改进流程完全成熟,根据指标和反馈持续改进,与其他治理框架相整合,并定期通过内部或外部审计进行验证。组织遵循最佳实践,并在该领域处于领先地位。

问题权重(1-3)

并非所有问题都同等重要。每个问题都被赋予 1 到 3 的权重,反映其对 GDPR 整体合规的重要程度:

权重重要性对评分的影响
1一般重要:属于良好实践,但其本身不太可能引起监管审查。以原始分值计入章节平均分,不乘以任何系数。
2高度重要:与 GDPR 核心义务直接相关,通常是监管机构的审查对象。该问题的分值在章节加权平均分中计算两次。
3至关重要:属于 GDPR 的基本要求,不合规可能导致巨额罚款或执法行动。该问题的分值在章节加权平均分中计算三次。

章节评分公式为:Chapter Score = Sum(question_score * question_weight) / Sum(question_weight * 4) * 4。该公式在考虑权重的同时,将评分重新归一化到 0-4 等级。评估的总体评分是全部 8 个章节评分的平均值。

每个问题的备注和证据

您可以为每个问题提供两类支持性信息:

备注字段

一个自由文本字段,您可以在其中记录:

  • 选择该成熟度评分的理由
  • 与该问题相关的控制措施和流程的现状
  • 已知差距或计划中的改进
  • 对内部策略、程序或系统的引用
  • 内部审计或审查中的观察结果

证据附件

您可以为每个问题附加一个或多个证据文档。支持的格式包括 PDF、DOCX、XLSX、PNG、JPG 和 TXT。证据可以包括:

  • 技术控制措施或系统配置的截图
  • 相关策略或程序的副本
  • 培训完成记录
  • 审计报告或评估发现
  • 流程图
  • 体现治理监督的会议纪要
提示:用于审计的证据

在问题级别附加证据,可以形成结构化的合规证据库。当监管机构或外部审计师要求提供 GDPR 合规证据时,您可以将差距评估连同所有附加证据一起导出为一份完整的合规档案,从而大幅节省审计准备时间。

章节评分和总体评分

在您回答问题的过程中,系统会实时计算并显示评分:

  • 章节评分:显示在每个章节标题旁,以 0-4 等级表示该章节中所有已回答问题的加权平均分。未回答的问题在作答之前不计入计算。章节标题还会显示进度指示(例如“已回答 4/6 个问题”)。
  • 总体评分:醒目地显示在评估页面顶部,按全部 8 个章节评分的算术平均值计算。这就是 GDPR 仪表板环形图中所显示的评分。

章节评分和总体评分都采用与仪表板环形图相同的颜色等级(从 0-0.9 的红色到 3.5-4.0 的绿色)。

自动生成补救计划

GDPR 差距评估最强大的功能之一是自动生成补救计划。完成评估后,Venvera 会分析所有成熟度低于 3 级(“已定义/已管理”)的问题,并生成结构化的补救计划:

第 1 步:自动识别差距

得分为 0、1 或 2 的任何问题都会被标记为差距。权重较高(2 或 3)的问题在补救计划中会被优先处理,因为它们代表更为关键的合规义务。

第 2 步:生成补救措施

对于每个已识别的差距,Venvera 会根据问题的主题和当前成熟度评分生成建议的补救措施。该措施说明需要做些什么才能将评分提高到至少 3 级。这些措施具体且可执行,而非泛泛而谈。

第 3 步:分配优先级

系统会综合问题的权重和差距严重程度(评分比 3 低多少),为每个补救项分配优先级。权重为 3 且得分为 0 的问题获得最高优先级(“严重”),而权重为 1 且得分为 2 的问题获得最低优先级(“低”)。

第 4 步:审查并指定负责人

您可以审查生成的补救计划,编辑建议的措施,将每一项指派给负责人,并设置目标完成日期。之后,补救计划就成为一个持续更新的行动跟踪器,您可以在 GDPR 仪表板上对其进行监控。

补救阈值

补救的阈值是评分低于 3。这意味着即使评分为 2(“发展中”),也会生成补救措施。这是有意为之:GDPR 合规至少需要系统、一致的方法(3 级)。组织应力求在所有领域达到 3 级,并在关键领域以 4 级为目标。

评估历史和趋势跟踪

每次完成的评估都会连同其完整数据一起保存:全部 48 个问题的评分、备注、证据、章节评分和总体评分。您可以查看评估的历史时间线,了解总体评分和各章节评分随时间的变化情况。这些趋势数据对于向监管机构和董事会证明持续改进极为宝贵,同时也能履行 Art. 5(2) 规定的问责义务。

导出评估

差距评估可以导出为 PDF 格式,生成一份详细报告,其中包括逐章明细、各问题的评分及备注、证据引用、补救计划以及历史趋势图。该导出旨在与高级管理层、DPO、外部审计师共享,或应监管机构的要求提供。