
ICT 控制措施模块用于管理您的组织为缓解 ICT 风险而实施的技术性、组织性和程序性控制措施目录。控制措施直接映射到风险、监管要求和行业标准,是您的 DORA ICT 风险管理框架、NIS2 网络安全措施和 ISO 27001 适用性声明的关键组成部分。
控制措施列表页面
控制措施列表以可筛选的视图展示所有已登记的 ICT 控制措施及其关键属性。
筛选器
| 筛选器 | 选项 | 说明 |
|---|---|---|
| 搜索 | 自由文本 | 按控制措施标题或描述文本进行搜索。 |
| 类型 | 预防性、检测性、纠正性 | 按控制措施类型分类进行筛选。预防性控制措施防止事件发生,检测性控制措施识别已经发生的事件,纠正性控制措施在事件发生后恢复正常运营。 |
| 状态 | 已计划、进行中、已实施、不适用 | 按控制措施的实施状态进行筛选。 |
| 有效性 | 有效、部分有效、无效、未测试 | 按控制措施最近一次评估的有效性进行筛选。 |
表格列
| 列 | 说明 |
|---|---|
| 标题 | 控制措施的标题。点击即可打开详情/编辑表单。 |
| 类型 | 显示控制措施类型的徽章:预防性(蓝色)、检测性(琥珀色)、纠正性(紫色)。 |
| 状态 | 显示实施状态的徽章:已计划(灰色)、进行中(蓝色)、已实施(绿色)、不适用(灰色描边)。 |
| 有效性 | 显示经评估有效性的徽章:有效(绿色)、部分有效(琥珀色)、无效(红色)、未测试(灰色)。 |
| 监管映射 | 小型标识,显示此控制措施已映射到哪些框架(DORA、NIS2、ISO 27001)。 |
创建或编辑控制措施
点击新建控制措施创建新条目,或点击现有控制措施的标题进行编辑。
基本信息
| 字段 | 类型 | 说明 |
|---|---|---|
| 标题 | 文本输入框 | 清晰、简洁的控制措施名称(例如“多因素认证”、“网络入侵检测系统”、“自动化补丁管理”)。必填 |
| 描述 | 多行文本框 | 对控制措施的详细描述,包括其范围、运作方式以及所防范的对象。可选 |
控制措施分类
| 字段 | 类型 | 说明 |
|---|---|---|
| 控制措施类型 | 单选按钮 | 对控制措施的性质进行分类: • 预防性:防止事件发生或威胁成为现实的控制措施。示例:防火墙、访问控制、加密、安全策略、培训。 • 检测性:在事件或异常发生期间或发生之后将其检测出来的控制措施。示例:SIEM、IDS/IPS、日志监控、审计追踪、异常检测。 • 纠正性:在事件发生后恢复正常运营并进行补救的控制措施。示例:事件响应程序、备份恢复、灾难恢复、回滚机制。 |
状态与有效性
| 字段 | 类型 | 说明 |
|---|---|---|
| 实施状态 | 下拉选择框 | 控制措施部署的当前状态: • 已计划:已获批准,但尚未开始实施。 • 进行中:正在开发、配置或部署。 • 已实施:已全面部署并投入运行。 • 不适用:该控制措施经评估后,确定不适用于本组织的具体情况。 |
| 有效性 | 下拉选择框 | 控制措施经评估的运行有效性(如尚未评估,请留空): • (空白):尚未评估。 • 有效:控制措施按设计运行,能够充分缓解目标风险。 • 部分有效:控制措施已经到位,但存在缺口、配置问题或覆盖范围上的局限。 • 无效:控制措施未按预期运行,或未能缓解目标风险。 • 未测试:控制措施已经实施,但其有效性尚未经过正式测试。 |
标记为无效的控制措施应立即启动补救。根据 DORA,金融实体必须确保 ICT 控制措施足以应对其所针对的风险,并与这些风险相称。无效的控制措施可能意味着存在合规缺口。
证据
| 字段 | 类型 | 说明 |
|---|---|---|
| 证据 | 多行文本框 | 记录能够证明该控制措施已实施且有效的证据。可以包括对配置截图、测试结果、审计报告、策略文件或系统日志的引用。详尽的证据对审计就绪度至关重要。可选 |
请为每项控制措施保留完整的证据。审计师和监管机构会要求查看书面证明,证实控制措施不仅已经实施,而且定期接受测试并切实有效。请注明具体的文件、日期和测试结果。
监管映射
将控制措施映射到具体的监管要求和标准。这会在您的控制措施目录与合规义务之间建立可追溯性,并为差距评估和审计报告提供依据。
| 框架 | 类型 | 选项 |
|---|---|---|
| DORA 条款 | 复选框网格 | 从 Art. 5 至 Art. 16 中选择适用的条款。这些条款涵盖 DORA ICT 风险管理要求的全部范围,包括:Art. 5(治理)、Art. 6(ICT 风险管理框架)、Art. 7(ICT 系统、协议和工具)、Art. 8(识别)、Art. 9(保护与预防)、Art. 10(检测)、Art. 11(响应与恢复)、Art. 12(备份策略)、Art. 13(学习与演进)、Art. 14(沟通)、Art. 15(ICT 相关事件管理)、Art. 16(ICT 相关事件分类)。 |
| NIS2 条款 | 复选框网格 | 从 Art. 21(2)(a) 至 Art. 21(2)(j) 中选择适用的 NIS2 措施: • (a) 风险分析和信息系统安全策略 • (b) 事件处理 • (c) 业务连续性和危机管理 • (d) 供应链安全 • (e) 网络和信息系统在获取、开发和维护过程中的安全 • (f) 用于评估网络安全风险管理措施的策略和程序 • (g) 基本网络卫生实践和网络安全培训 • (h) 关于使用密码学和加密的策略和程序 • (i) 人力资源安全、访问控制策略和资产管理 • (j) 使用多因素认证、安全通信以及安全的紧急通信 |
| ISO 27001 控制措施 | 复选框网格 | 选择适用的 ISO 27001:2022 Annex A 控制域: • A.5:组织控制措施(信息安全策略、角色、职责分离、威胁情报、资产管理、访问控制、供应商关系) • A.6:人员控制措施(背景审查、雇佣条款、意识培训、纪律处分流程、雇佣终止后的责任、保密协议、远程办公) • A.7:物理控制措施(物理安全边界、出入控制、办公室安全防护、物理安全监控、环境威胁防护、设备安全) • A.8:技术控制措施(用户终端设备、特权访问管理、信息访问限制、源代码安全、安全认证、容量管理、恶意软件防护、技术漏洞管理、配置管理、信息删除、数据脱敏、数据防泄露、监控、网页过滤、安全编码) • A.9 至 A.18:其他控制域,涵盖运营安全、通信安全、系统获取、供应商关系、事件管理、业务连续性和合规。 |
审查日期
| 字段 | 类型 | 说明 |
|---|---|---|
| 上次审查日期 | 日期选择器 | 上次审查此控制措施并评估其有效性的日期。可选 |
| 下次审查日期 | 日期选择器 | 计划进行下一次有效性审查的日期。DORA 第 6 条以及 ISO 27001 的绩效评价要求均规定须定期进行测试。可选 |
控制措施与风险双向关联。当您在风险管理模块中将控制措施与风险关联时,该关联关系也会在此处体现。这可确保风险登记册与控制措施目录之间的映射保持一致。