管理员可以通过“职责”功能指定组织中每个角色的持有人(CISO、CTO、数据保护官、风险经理、IT 运营负责人、HR 负责人等),之后的路由工作交由 Venvera 完成。每项框架要求都会分配给对其负责的角色,证据请求和提醒会发送给该角色的持有人;当角色易手时,相关工作也会随之转移。无需任何人手动分配上千项要求。

指定角色持有人,并观察负责人分配、证据请求和提醒如何随之流转。(65 秒)

Venvera 设置中的职责选项卡,显示按领导层和治理分组的角色、持有人和代理人选择器、要求数量以及路由状态
设置中的职责选项卡(示例数据)
ℹ️
从设置 › 职责打开。这是一项管理员功能(需要 settings.manage 权限)。您选择的人员必须已经是您组织的用户;请先在用户和组中邀请他们。

角色

Venvera 内置 18 个角色,分为四组。每个角色都有一条回退链,在该角色空缺时使用,因此小型团队只需填写四五个角色,也能让每项要求都落到具体的人身上。

分组角色负责内容回退至
领导层CEO / 总经理承担最终问责;签批风险偏好和重要策略。-
管理机构成员在董事会层面监督 ICT 风险和网络风险(DORA Art. 5,NIS2 Art. 20)。CEO
CISO / 信息安全负责人安全计划:治理、事件响应、安全架构、防护性控制措施。CTO,其次为合规负责人
CTO / CIO技术战略、架构和工程。CISO
治理合规负责人监管义务、策略生命周期、审计、向监管机构报告。治理类要求的通用回退角色。CISO,其次为 DPO
风险经理 / CRO风险登记册、风险评估、KRI、ICT 风险管理框架。合规负责人,其次为 CISO
数据保护官GDPR 和 NDPA:处理活动记录、DPIA、数据主体请求、泄露通知。合规负责人,其次为法律顾问
内部审计独立保证:审计计划、审计发现、后续跟进。合规负责人
法律顾问合同、数据处理协议、监管解读。合规负责人
技术IT 运营 / 基础设施负责人服务器、网络、云、备份和灾难恢复;收集基础设施证据,例如灾难恢复测试结果和补丁报告。CTO,其次为 CISO
安全运营负责人监控、日志记录、漏洞管理、检测与响应。CISO,其次为 IT 运营
终端用户支持负责人终端设备、用户账户的日常管理、入职 / 调岗 / 离职流程的执行。IT 运营
工程 / 安全开发负责人安全开发生命周期、代码安全、变更管理、产品漏洞。CTO,其次为 IT 运营
运营业务连续性负责人连续性计划、影响分析、灾难恢复演练、危机管理。IT 运营,其次为风险经理
第三方 / 供应商风险负责人供应商尽职调查、合同、信息登记册、集中度风险。合规负责人,其次为风险经理
HR 负责人背景筛查、入职和离职、培训记录、纪律处分流程。合规负责人
设施 / 物理安全物理访问、环境控制措施、设备安全。IT 运营
财务负责人 / CFO财务控制措施、资本和偿付能力要求、外包预算。CEO,其次为合规负责人

每条回退链最终都会落到合规负责人,然后是 CISO。如果这两个角色也空缺,要求将分配给组织的第一位管理员,因此任何要求都不会没有负责人。为角色选择一名代理人,可以记录由谁代替持有人履职;路由仍以持有人和回退链为准。

要求如何路由

统一要求库中的每项要求都带有其框架赋予的类别,例如“Business Continuity”(业务连续性)、“Access Control”(访问控制)、“Supplier Relationships”(供应商关系)、“Records of Processing”(处理活动记录)等。Venvera 会将该类别与一组有序规则逐一匹配,并将要求交给匹配的角色:

类别中包含路由至
第三方、供应商、供应链、外包、厂商第三方 / 供应商风险负责人
连续性、备份、恢复、灾难、应急业务连续性负责人
事件、泄露、事件响应安全运营负责人
日志记录、监控、检测、审计与问责、漏洞、安全测试安全运营负责人
物理、环境、设施设施 / 物理安全
人力资源、人员、安全意识、培训、背景筛查、薪酬HR 负责人
数据保护、隐私、数据主体、处理活动记录、同意、数据传输数据保护官
终端、设备、工作站、移动设备、恶意软件终端用户支持负责人
身份、访问、认证、授权、职责分离IT 运营负责人
网络、防火墙、通信、传输、云IT 运营负责人
安全配置、补丁管理、安全更新、介质、维护、IT 运营IT 运营负责人
开发、采购、变更、安全开发、软件、产品安全工程负责人
风险评估、风险管理、ORSA风险经理
内部控制、内部审计、绩效评价、评估与授权内部审计
治理、领导、战略、策略、合规、规划、文档合规负责人

少数框架会覆盖类别规则,因为其整体逻辑归属于同一个职能部门。GDPR 和 NDPA 要求会分配给数据保护官,但技术安全类条款除外,这类条款会分配给 CISO。Solvency II 将 ORSA 和风险条款路由至风险经理,外包条款路由至供应商风险负责人,连续性条款路由至业务连续性负责人,内部控制条款路由至内部审计,薪酬及任职资格(fit-and-proper)条款路由至 HR,其余条款路由至合规负责人。MiCA 的要求在风险经理和合规负责人之间分配。EU AI Act 将监控条款和一般 IT 条款发送给工程部门,其余条款发送给合规部门。Cyber Resilience Act 将安全开发和产品条款发送给工程部门,将事件和漏洞处理条款发送给安全运营部门,将第三方条款发送给供应商风险负责人。

角色填写后会发生什么

分配负责人

点击立即分配负责人,或等待每晚的自动运行。每项没有负责人的要求都会将解析出的角色持有人设为其负责人,并标记为按角色分配。您手动设置的负责人绝不会被改动。

通知新负责人

每位收到要求的人员只会收到一条附有其控制措施链接的通知,而不是每项要求各发送一条消息。

证据请求随之发送

Evidence Autopilot 会先向要求的负责人发送续期和收集请求,然后依次发送给领域联系人和治理角色。角色填写完成后,灾难恢复测试报告会向 IT 运营负责人请求,培训记录会向 HR 请求,无需针对每项控制措施进行任何设置。

合规官登记册保持同步

CEO、董事会成员、CISO、CTO、合规负责人、风险经理和 DPO 角色的持有人会同步到合规官登记册中,供报告和监管报送使用。

变更后重新路由

当持有人变更时,所有按角色分配的要求都会在下一次运行时重新路由给新的持有人。设有手动负责人的要求将保留原负责人。

顶部的两张卡片分别显示已填写的角色数量和有负责人的要求数量,以及其中按角色分配的比例。每个角色行显示路由到该角色的要求数量,以及这些要求是直接路由给指定的持有人,还是通过回退链到达。每晚保持负责人同步控制每晚的自动运行;除非您希望仅在点击按钮时才进行分配,否则请保持开启。

💡
请优先填写承担要求最多的角色:IT 运营负责人、合规负责人、安全运营负责人、风险经理和数据保护官通常占所有已路由要求的一半以上。