Venvera 策略库与生命周期管理
策略模块(示例数据)

策略库:模板中的每个章节都声明了其覆盖的控制措施,因此策略是可以向审计师展示的覆盖范围,而不只是一纸文书。(40 秒)

Venvera 的策略管理模块为您组织的合规策略提供一个集中式的策略库。您可以自动生成特定框架的策略,通过上传文档创建自定义策略,并按照正式的生命周期管理每项策略。本文介绍相关的监管背景,说明每项功能,并讲解完整的策略生命周期工作流。

监管背景

多个监管框架都要求制定正式的书面策略:

框架要求详情
DORA Art. 9(4) ICT 安全策略 金融实体必须制定经管理机构批准的 ICT 安全策略(包括程序和规程),以确保所有 ICT 系统和工具的安全与正常运行。
NIS2 Art. 21(2)(a) 风险分析策略 基本实体和重要实体必须采用有关风险分析和信息系统安全的策略,作为其网络安全风险管理措施的一部分。
ISO 27001 Clause 5.2 ISMS 策略 最高管理层必须制定与组织宗旨相适应的信息安全策略,为设定目标提供框架。
GDPR Art. 24 数据保护策略 控制者必须实施适当的技术和组织措施(包括数据保护策略),以证明其符合 GDPR。

策略仪表板

在侧边栏中进入策略。页面显示带有操作按钮的页头、汇总统计卡片、框架筛选标签页以及策略列表。

汇总统计卡片

卡片说明
总计所有框架下的全部策略
草稿处于草稿状态的策略(尚未提交审核)
审核中已提交审核、正在等待批准的策略
已批准已正式批准并生效的策略

框架筛选标签页

页面顶部的一排筛选标签页可让您按框架筛选策略:全部、DORA、NIS2、ISO 27001、GDPR、EU AI Act、SOC 2、NIST CSF、Cyber Essentials、UAE IA、NDPA、CMMC、PCI DSS、HIPAA。每个标签页都会显示该框架下的策略数量。每个框架名称旁边都有一个彩色圆点,便于快速直观地识别。

自动生成策略

Venvera 可以为每个受支持的框架自动生成一套标准的合规策略。与从零开始逐一编写策略相比,这可以节省大量工作。

第 1 步:点击“生成策略”

点击页头中的生成策略按钮。随即会出现一个下拉菜单,列出您已启用的所有框架(DORA、NIS2、ISO 27001、GDPR、EU AI Act、SOC 2、NIST CSF、Cyber Essentials、UAE IA、NDPA、CMMC、PCI DSS、HIPAA)。

第 2 步:选择框架

点击您要为其生成策略的框架。系统会为该框架创建所有必需的策略。生成过程中会显示进度指示器。

第 3 步:查看结果

成功消息会报告创建了多少项策略、有多少项已存在(已跳过),以及有多少项因已被其他框架覆盖而被跳过(例如“3 个由 DORA 覆盖”)。策略创建后处于草稿状态,以便您在批准前进行审阅和定制。

ℹ️
重复项的处理方式:如果已存在标题相同的策略,系统会跳过该策略。当 DORA 策略已满足相同要求时,“由 DORA 覆盖”逻辑可避免创建重叠的 NIS2 策略。这可以防止策略在不同框架之间重复。

会生成哪些策略

每个框架都会生成一套量身定制的策略。示例包括:

  • DORA:ICT 安全策略、ICT 风险管理策略、事件响应策略、业务连续性策略、ICT 第三方风险策略、ICT 变更管理策略等。
  • NIS2:风险分析与信息安全策略、事件处理策略、供应链安全策略、加密策略等。
  • ISO 27001:ISMS 策略、访问控制策略、资产管理策略、信息分类策略等。
  • GDPR:数据保护策略、隐私声明、数据泄露响应策略、数据保留策略、数据主体权利策略等。
  • PCI DSS:信息安全策略、访问控制策略、网络安全策略、数据保护策略、漏洞管理策略、事件响应策略、物理安全策略、第三方风险策略等。
  • HIPAA:安全策略、访问控制与身份验证策略、应急与灾难恢复策略、物理保障措施策略、审计与监控策略、泄露通知策略、业务伙伴管理策略等。
  • SOC 2、NIST CSF、CMMC、Cyber Essentials、UAE IA、NDPA:每个框架都会生成一套 8-12 项量身定制的策略,与该框架的要求保持一致。

创建自定义策略

对于自动生成模板未涵盖的策略,请创建自定义策略:

第 1 步:点击“自定义策略”

点击页头中的自定义策略按钮。随即会出现一个内嵌表单。

第 2 步:输入标题

输入策略标题(例如“数据分类策略”)。此字段为必填项。

第 3 步:上传文档(可选)

点击上传区域,或将文件拖放到其中。支持的文件类型:PDF、DOC、DOCX、XLSX、XLS、CSV、TXT、PNG、JPEG。最大文件大小:25 MB。文件预览会显示文件名、大小和类型图标。

第 4 步:创建

点击创建策略。策略创建后处于草稿状态。如果附加了文件,该文件会作为此策略的第一份文档上传。

策略生命周期

每项策略都遵循四个阶段的生命周期。状态转换通过展开策略卡片后显示的按钮完成:

状态徽章可用操作可执行者
草稿 灰色 “提交审核”按钮 任何有权访问策略的团队成员
审核中 琥珀色 “批准”按钮和“退回草稿”按钮 审核人和策略负责人
已批准 绿色 “归档”按钮;显示批准日期 策略负责人和管理员
已归档 灰色/淡化 不再进行任何状态转换;保留用于审计历史 对所有用户只读
💡
提示:策略获得批准时,系统会自动记录批准日期。该时间戳显示在策略卡片上,可作为该策略已由相应的权责人员正式审核并接受的证据。
ℹ️
您可以为每项策略指定一位批准人。如果您批准的策略是您自己最后编辑的,Venvera 会警告您未实现职责分离,而职责分离正是审计师在策略治理中期望看到的一项控制措施。

文档管理

每项策略都可以附加多份文档。展开策略卡片(点击眼睛/箭头图标)即可查看“文档”部分:

  • 上传:点击“上传”按钮添加新文档。支持的类型:PDF、DOC、DOCX、XLSX、XLS、CSV、TXT、PNG、JPEG。最大大小:每个文件 25 MB。
  • 下载:点击任意文档旁边的下载图标即可获取该文档。
  • 删除:点击垃圾桶图标即可删除文档(需要确认)。

每个文档条目都会显示文件名、文件大小、文件类型图标(PDF、DOCX、XLSX、CSV、IMG、FILE)和上传日期。对于自动生成的策略,操作栏中的“下载 .docx”按钮会将生成的策略内容下载为带格式的 Word 文档。

支持的文件类型

类型扩展名图标
PDF 文档.pdfPDF
Word 文档.doc, .docxDOCX
电子表格.xlsx, .xlsXLSX
CSV 文件.csvCSV
文本文件.txtFILE
图片.png, .jpg, .jpegIMG

在应用内编辑策略内容

您无需离线编辑策略。点击任意策略上的编辑策略,即可打开内置的类似 Word 的编辑器,支持标题、列表、链接、文本对齐、颜色和表格。内容会保存为带格式的富文本,每次保存都会生成一个新版本快照,让您保留完整的编辑历史。以 Markdown 编写的旧策略在打开时会自动转换为富文本。

AI 策略审核

Venvera 可以使用 AI(Claude 或 ChatGPT),依据您组织所跟踪的框架控制措施分析任意策略。审核会找出缺失的控制措施和表述模糊的章节,并给出总体覆盖率得分。详细文档请参阅完整的 AI 策略审核指南。

开始审核

点击任意策略行上的闪光图标(✨):这会展开该策略并立即开始 AI 分析。您也可以先展开策略,然后点击展开后操作栏中的紫色“使用 AI 审核”按钮。

审核结果

AI 审核面板显示在状态按钮下方,带有紫色边框,其中包括:

  • 覆盖率百分比:按颜色区分的进度条(绿色 ≥80%,琥珀色 ≥50%,红色 <50%)
  • 摘要:以通俗易懂的语言评估该策略的合规状况
  • 缺失的控制措施:应当涵盖但尚未涵盖的控制措施,并可展开查看建议用语
  • 已覆盖的控制措施:以绿色徽章显示该策略已涵盖的控制措施
  • 建议改进:需要使用更有力或更具体表述的现有章节

将 AI 建议实施为新草稿

当审核发现缺失的控制措施或可改进之处时,摘要旁边会出现紫色的“在新草稿中实施建议”按钮。点击该按钮后:

  1. 系统将原始策略和所有审核发现发送给 AI 服务提供商
  2. AI 生成一个完整的改进版本:保留原有结构,同时补充缺失的章节并强化薄弱的章节
  3. 改进后的策略会保存为新草稿,标题为 “[原标题] (AI-Improved Draft)”
  4. 系统会自动下载一个 DOCX 文件,供您离线审阅
  5. 策略列表会刷新,显示新草稿

根据策略的不同,实施建议会产生两种结果之一:创建标题为 “[原标题] (AI-Improved Draft)” 的新草稿并下载 DOCX;或者,当该策略有已上传的 Word 文档时,直接就地编辑该文档,而不另建草稿。无论哪种情况,策略列表都会刷新。

⚠️
务必审阅 AI 生成的内容。改进后的草稿是一个很好的起点,但在批准前应由具备资质的合规负责人进行审阅。AI 建议仅供参考,并非最终的策略措辞。
💡
提示:为获得最佳的 AI 审核结果,请先完善您框架的控制措施页面。AI 会读取控制措施的实施详情,检查策略是否准确反映了这些控制措施在您组织中的实际实施方式。

已映射控制措施

每项策略都可以映射到其所满足的具体框架控制措施。Venvera 结合 AI 以及关键词匹配和框架映射匹配来自动匹配控制措施(即使未配置 AI 服务提供商,关键词匹配和框架映射匹配仍会运行),并在每个已映射的控制措施上标注您组织的证据和合规状态。策略负责人可以重新运行匹配程序,也可以添加、忽略或重新分配单个控制措施映射。手动调整在重新运行后仍会保留。

策略卡片详情

列表中的每项策略都会显示:

  • 标题:策略名称
  • 框架徽章:按颜色区分的标签(DORA/NIS2/ISO 27001/GDPR)
  • 状态徽章:草稿、审核中、已批准或已归档
  • 版本号:显示为“v1”“v2”等
  • 条款引用:相关的监管条款(最多显示 4 条,其余显示为“还有 N 项”)
  • 最后更新日期:策略最后一次修改的时间
  • 创建者:创建该策略的用户

每个策略行上的操作图标(从左到右)依次为:✨ AI 审核(闪光图标,用于触发 AI 分析)、👁 展开详情(显示详情、文档和状态按钮)、⬇ 下载(下载 DOCX,适用于生成的策略)以及🗑 删除。展开策略后会显示完整的内容预览(以等宽字体显示前 3000 个字符)、文档附件、状态转换按钮,以及 AI 审核结果(如果已运行过审核)。

最佳实践

💡
框架归属:为所有策略标记其所属框架,以便随时做好审计准备。当审计师要求“请出示您的 NIS2 策略”时,使用 NIS2 筛选标签页即可立即显示所有相关策略及其状态和批准日期。
  • 先生成,再定制:对每个适用的框架使用自动生成功能,然后在批准前审阅每项策略,并根据您的组织进行调整。
  • 上传支持文档:将程序、流程图和证据文档附加到相关策略,形成完整的审计材料包。
  • 跟踪版本:每项策略都有一个版本号,每次保存时递增。展开策略即可查看其完整的版本历史记录,了解谁在何时更改了什么。
  • 归档,而不是删除:当策略被取代时,请使用“已归档”状态,而不要将其删除。这样可以保留审计追踪,表明在任一时间点哪些策略是有效的。
  • 批准日期很重要:监管机构要求策略经过正式批准。每项策略上的批准时间戳可作为管理层监督的证据,满足 DORA Art. 9(4) 和 NIS2 Art. 20 的要求。

分步指南:完整的策略生命周期

第 1 步:生成或创建

使用“生成策略”创建框架标准策略(DORA、NIS2、ISO 27001、GDPR),或使用“自定义策略”创建组织特定的文档。生成的策略会预先填入标准内容;自定义策略则以空容器的形式创建,供您上传文件。

第 2 步:AI 审核(可选)

点击 ✨ 闪光图标运行 AI 策略审核。AI 会依据您的框架控制措施分析策略并找出差距。如需改进,请点击“在新草稿中实施建议”,让 AI 自动生成改进版本。

第 3 步:审阅并定制(草稿)

展开每项草稿策略以审阅其内容。对于生成的或经 AI 改进的策略,请下载 .docx 文件,根据您的组织进行定制,然后重新上传。根据需要附加支持文档(程序、图表、证据)。

第 4 步:提交审核

点击“提交审核”,将策略移至“审核中”状态。这会告知审核人和策略负责人,该策略已准备好接受正式评估。

第 5 步:批准或退回

审核人可以“批准”该策略(将其移至“已批准”状态,并自动记录批准时间戳),也可以“退回草稿”以便进一步修订。

第 6 步:被取代时归档

当策略被较新的版本取代或不再适用时,点击“归档”将其移至“已归档”状态。该策略仍然可见,以保留审计历史。

⚠️
重要:删除策略是永久性的。如果您不再需要某项策略,请将其归档以保留历史记录。只有误建的策略才应删除。