管理评审为您的 ECC 合规计划提供治理监督。NCA 期望组织能够证明,积极参与网络安全治理的不仅是技术团队,还有高级管理层。
管理评审为何重要
ECC 域 1(网络安全治理)明确要求管理层作出承诺并实施监督。有书面记录的管理评审可以作为证据,证明管理层:
- 了解组织的网络安全态势
- 审查合规进展和风险敞口
- 批准用于整改的资源分配
- 在知情的基础上作出风险接受决策
创建管理评审
安排评审
点击“新建管理评审”。设置评审日期,添加参会人员,并选择要涵盖的议题。最佳实践是至少每季度开展一次管理评审。
准备议程
评审表单包含与 ECC 治理要求相一致的预定义部分:合规状态、差距评估结果、审计发现、事件摘要、风险登记册更新以及资源需求。
记录决策
记录评审期间作出的所有决策,包括风险接受决策、预算批准以及策略变更指令。每项决策都可以指定行动负责人和跟进日期。
记录行动项
添加评审中产生的行动项。每个行动项都有负责人、优先级和截止日期。这些事项会显示在仪表板上,并在截止日期临近时生成提醒。
评审内容
| 部分 | 应涵盖的内容 |
|---|---|
| 合规状态 | 当前的 ECC 合规评分、自上次评审以来的变化、各域的趋势 |
| 差距评估 | 最新的差距评估结果、优先整改事项、未关闭差距的进展 |
| 审计发现 | 未关闭的审计发现、纠正措施进展、逾期事项 |
| 事件 | 自上次评审以来发生的网络安全事件、经验教训、向 NCA 发出的通知 |
| 风险登记册 | 主要风险、风险评级的变化、新识别的风险 |
| 资源 | 预算使用情况、人员配置、工具以及培训需求 |
管理评审记录保存在审计追踪中,并可导出为 PDF 提供给 NCA 审计师。请填写参会人员的姓名和角色,以证明有适当的人员参与治理。