审计页面帮助您为 NCA 合规审计做好准备并进行跟踪。无论是内部评估还是正式的 NCA 审计,此模块都能让您的准备工作井然有序,并持续跟踪各项审计发现。
审计类型
| 类型 | 说明 |
|---|---|
| 自评估 | 由您的网络安全团队开展的内部审查,用于评估 ECC 就绪度 |
| 内部审计 | 由您组织的审计职能或内部审计部门开展的正式内部审计 |
| NCA 审计 | 由国家网络安全局 (NCA) 开展或代表其开展的官方审计 |
| 第三方评估 | 由外部网络安全咨询机构开展的评估 |
创建审计
开始新审计
点击“新建审计”。选择审计类型,输入审计的起止日期,并指派一名首席审计师。
定义范围
选择本次审计范围内的 ECC 域。对于完整的 NCA 审计,应选择全部 5 个域;对于有针对性的评估,只需选择相关的域。
跟踪审计发现
随着审计的推进,使用“添加审计发现”按钮记录审计发现。每项审计发现都会记录控制措施编号、严重程度(严重、高、中、低)、描述以及建议的纠正措施。
分配纠正措施
为每项审计发现创建一项纠正措施,并填写负责人、目标日期和描述。负责人会收到电子邮件通知,该措施也会显示在其个人仪表板上。
审计发现的严重程度
| 严重程度 | 定义 | 预期响应 |
|---|---|---|
| 严重 | 控制措施完全缺失;对运营构成直接风险 | 在 30 天内完成整改 |
| 高 | 控制措施仅部分实施,存在重大差距 | 在 60 天内完成整改 |
| 中 | 控制措施已实施,但其有效性尚未得到证明 | 在 90 天内完成整改 |
| 低 | 存在少量改进机会;控制措施总体有效 | 在下一个审核周期中处理 |
纠正措施跟踪
附有纠正措施的未关闭审计发现会在专门的视图中进行跟踪。您可以按状态(未处理、进行中、已关闭)、严重程度、负责人或截止日期进行筛选。逾期的措施会在审计页面和责任用户的仪表板上以红色突出显示。
NCA 审计常常会在很短的时间内要求提供证据包。请保持证据库为最新状态,并确保证据关联到正确的控制措施,以加快审计准备工作。