策略库:模板中的每个章节都声明了其覆盖的控制措施,因此策略是可以向审计师展示的覆盖范围,而不只是一纸文书。(40 秒)
Venvera 的策略管理模块为您组织的合规策略提供一个集中式的策略库。您可以自动生成特定框架的策略,通过上传文档创建自定义策略,并按照正式的生命周期管理每项策略。本文介绍相关的监管背景,说明每项功能,并讲解完整的策略生命周期工作流。
监管背景
多个监管框架都要求制定正式的书面策略:
| 框架 | 要求 | 详情 |
|---|---|---|
| DORA Art. 9(4) | ICT 安全策略 | 金融实体必须制定经管理机构批准的 ICT 安全策略(包括程序和规程),以确保所有 ICT 系统和工具的安全与正常运行。 |
| NIS2 Art. 21(2)(a) | 风险分析策略 | 基本实体和重要实体必须采用有关风险分析和信息系统安全的策略,作为其网络安全风险管理措施的一部分。 |
| ISO 27001 Clause 5.2 | ISMS 策略 | 最高管理层必须制定与组织宗旨相适应的信息安全策略,为设定目标提供框架。 |
| GDPR Art. 24 | 数据保护策略 | 控制者必须实施适当的技术和组织措施(包括数据保护策略),以证明其符合 GDPR。 |
策略仪表板
在侧边栏中进入策略。页面显示带有操作按钮的页头、汇总统计卡片、框架筛选标签页以及策略列表。
汇总统计卡片
| 卡片 | 说明 |
|---|---|
| 总计 | 所有框架下的全部策略 |
| 草稿 | 处于草稿状态的策略(尚未提交审核) |
| 审核中 | 已提交审核、正在等待批准的策略 |
| 已批准 | 已正式批准并生效的策略 |
框架筛选标签页
页面顶部的一排筛选标签页可让您按框架筛选策略:全部、DORA、NIS2、ISO 27001、GDPR、EU AI Act、SOC 2、NIST CSF、Cyber Essentials、UAE IA、NDPA、CMMC、PCI DSS、HIPAA。每个标签页都会显示该框架下的策略数量。每个框架名称旁边都有一个彩色圆点,便于快速直观地识别。
自动生成策略
Venvera 可以为每个受支持的框架自动生成一套标准的合规策略。与从零开始逐一编写策略相比,这可以节省大量工作。
点击页头中的生成策略按钮。随即会出现一个下拉菜单,列出您已启用的所有框架(DORA、NIS2、ISO 27001、GDPR、EU AI Act、SOC 2、NIST CSF、Cyber Essentials、UAE IA、NDPA、CMMC、PCI DSS、HIPAA)。
点击您要为其生成策略的框架。系统会为该框架创建所有必需的策略。生成过程中会显示进度指示器。
成功消息会报告创建了多少项策略、有多少项已存在(已跳过),以及有多少项因已被其他框架覆盖而被跳过(例如“3 个由 DORA 覆盖”)。策略创建后处于草稿状态,以便您在批准前进行审阅和定制。
会生成哪些策略
每个框架都会生成一套量身定制的策略。示例包括:
- DORA:ICT 安全策略、ICT 风险管理策略、事件响应策略、业务连续性策略、ICT 第三方风险策略、ICT 变更管理策略等。
- NIS2:风险分析与信息安全策略、事件处理策略、供应链安全策略、加密策略等。
- ISO 27001:ISMS 策略、访问控制策略、资产管理策略、信息分类策略等。
- GDPR:数据保护策略、隐私声明、数据泄露响应策略、数据保留策略、数据主体权利策略等。
- PCI DSS:信息安全策略、访问控制策略、网络安全策略、数据保护策略、漏洞管理策略、事件响应策略、物理安全策略、第三方风险策略等。
- HIPAA:安全策略、访问控制与身份验证策略、应急与灾难恢复策略、物理保障措施策略、审计与监控策略、泄露通知策略、业务伙伴管理策略等。
- SOC 2、NIST CSF、CMMC、Cyber Essentials、UAE IA、NDPA:每个框架都会生成一套 8-12 项量身定制的策略,与该框架的要求保持一致。
创建自定义策略
对于自动生成模板未涵盖的策略,请创建自定义策略:
点击页头中的自定义策略按钮。随即会出现一个内嵌表单。
输入策略标题(例如“数据分类策略”)。此字段为必填项。
点击上传区域,或将文件拖放到其中。支持的文件类型:PDF、DOC、DOCX、XLSX、XLS、CSV、TXT、PNG、JPEG。最大文件大小:25 MB。文件预览会显示文件名、大小和类型图标。
点击创建策略。策略创建后处于草稿状态。如果附加了文件,该文件会作为此策略的第一份文档上传。
策略生命周期
每项策略都遵循四个阶段的生命周期。状态转换通过展开策略卡片后显示的按钮完成:
| 状态 | 徽章 | 可用操作 | 可执行者 |
|---|---|---|---|
| 草稿 | 灰色 | “提交审核”按钮 | 任何有权访问策略的团队成员 |
| 审核中 | 琥珀色 | “批准”按钮和“退回草稿”按钮 | 审核人和策略负责人 |
| 已批准 | 绿色 | “归档”按钮;显示批准日期 | 策略负责人和管理员 |
| 已归档 | 灰色/淡化 | 不再进行任何状态转换;保留用于审计历史 | 对所有用户只读 |
文档管理
每项策略都可以附加多份文档。展开策略卡片(点击眼睛/箭头图标)即可查看“文档”部分:
- 上传:点击“上传”按钮添加新文档。支持的类型:PDF、DOC、DOCX、XLSX、XLS、CSV、TXT、PNG、JPEG。最大大小:每个文件 25 MB。
- 下载:点击任意文档旁边的下载图标即可获取该文档。
- 删除:点击垃圾桶图标即可删除文档(需要确认)。
每个文档条目都会显示文件名、文件大小、文件类型图标(PDF、DOCX、XLSX、CSV、IMG、FILE)和上传日期。对于自动生成的策略,操作栏中的“下载 .docx”按钮会将生成的策略内容下载为带格式的 Word 文档。
支持的文件类型
| 类型 | 扩展名 | 图标 |
|---|---|---|
| PDF 文档 | ||
| Word 文档 | .doc, .docx | DOCX |
| 电子表格 | .xlsx, .xls | XLSX |
| CSV 文件 | .csv | CSV |
| 文本文件 | .txt | FILE |
| 图片 | .png, .jpg, .jpeg | IMG |
在应用内编辑策略内容
您无需离线编辑策略。点击任意策略上的编辑策略,即可打开内置的类似 Word 的编辑器,支持标题、列表、链接、文本对齐、颜色和表格。内容会保存为带格式的富文本,每次保存都会生成一个新版本快照,让您保留完整的编辑历史。以 Markdown 编写的旧策略在打开时会自动转换为富文本。
AI 策略审核
Venvera 可以使用 AI(Claude 或 ChatGPT),依据您组织所跟踪的框架控制措施分析任意策略。审核会找出缺失的控制措施和表述模糊的章节,并给出总体覆盖率得分。详细文档请参阅完整的 AI 策略审核指南。
开始审核
点击任意策略行上的闪光图标(✨):这会展开该策略并立即开始 AI 分析。您也可以先展开策略,然后点击展开后操作栏中的紫色“使用 AI 审核”按钮。
审核结果
AI 审核面板显示在状态按钮下方,带有紫色边框,其中包括:
- 覆盖率百分比:按颜色区分的进度条(绿色 ≥80%,琥珀色 ≥50%,红色 <50%)
- 摘要:以通俗易懂的语言评估该策略的合规状况
- 缺失的控制措施:应当涵盖但尚未涵盖的控制措施,并可展开查看建议用语
- 已覆盖的控制措施:以绿色徽章显示该策略已涵盖的控制措施
- 建议改进:需要使用更有力或更具体表述的现有章节
将 AI 建议实施为新草稿
当审核发现缺失的控制措施或可改进之处时,摘要旁边会出现紫色的“在新草稿中实施建议”按钮。点击该按钮后:
- 系统将原始策略和所有审核发现发送给 AI 服务提供商
- AI 生成一个完整的改进版本:保留原有结构,同时补充缺失的章节并强化薄弱的章节
- 改进后的策略会保存为新草稿,标题为 “[原标题] (AI-Improved Draft)”
- 系统会自动下载一个 DOCX 文件,供您离线审阅
- 策略列表会刷新,显示新草稿
根据策略的不同,实施建议会产生两种结果之一:创建标题为 “[原标题] (AI-Improved Draft)” 的新草稿并下载 DOCX;或者,当该策略有已上传的 Word 文档时,直接就地编辑该文档,而不另建草稿。无论哪种情况,策略列表都会刷新。
已映射控制措施
每项策略都可以映射到其所满足的具体框架控制措施。Venvera 结合 AI 以及关键词匹配和框架映射匹配来自动匹配控制措施(即使未配置 AI 服务提供商,关键词匹配和框架映射匹配仍会运行),并在每个已映射的控制措施上标注您组织的证据和合规状态。策略负责人可以重新运行匹配程序,也可以添加、忽略或重新分配单个控制措施映射。手动调整在重新运行后仍会保留。
策略卡片详情
列表中的每项策略都会显示:
- 标题:策略名称
- 框架徽章:按颜色区分的标签(DORA/NIS2/ISO 27001/GDPR)
- 状态徽章:草稿、审核中、已批准或已归档
- 版本号:显示为“v1”“v2”等
- 条款引用:相关的监管条款(最多显示 4 条,其余显示为“还有 N 项”)
- 最后更新日期:策略最后一次修改的时间
- 创建者:创建该策略的用户
每个策略行上的操作图标(从左到右)依次为:✨ AI 审核(闪光图标,用于触发 AI 分析)、👁 展开详情(显示详情、文档和状态按钮)、⬇ 下载(下载 DOCX,适用于生成的策略)以及🗑 删除。展开策略后会显示完整的内容预览(以等宽字体显示前 3000 个字符)、文档附件、状态转换按钮,以及 AI 审核结果(如果已运行过审核)。
最佳实践
- 先生成,再定制:对每个适用的框架使用自动生成功能,然后在批准前审阅每项策略,并根据您的组织进行调整。
- 上传支持文档:将程序、流程图和证据文档附加到相关策略,形成完整的审计材料包。
- 跟踪版本:每项策略都有一个版本号,每次保存时递增。展开策略即可查看其完整的版本历史记录,了解谁在何时更改了什么。
- 归档,而不是删除:当策略被取代时,请使用“已归档”状态,而不要将其删除。这样可以保留审计追踪,表明在任一时间点哪些策略是有效的。
- 批准日期很重要:监管机构要求策略经过正式批准。每项策略上的批准时间戳可作为管理层监督的证据,满足 DORA Art. 9(4) 和 NIS2 Art. 20 的要求。
分步指南:完整的策略生命周期
使用“生成策略”创建框架标准策略(DORA、NIS2、ISO 27001、GDPR),或使用“自定义策略”创建组织特定的文档。生成的策略会预先填入标准内容;自定义策略则以空容器的形式创建,供您上传文件。
点击 ✨ 闪光图标运行 AI 策略审核。AI 会依据您的框架控制措施分析策略并找出差距。如需改进,请点击“在新草稿中实施建议”,让 AI 自动生成改进版本。
展开每项草稿策略以审阅其内容。对于生成的或经 AI 改进的策略,请下载 .docx 文件,根据您的组织进行定制,然后重新上传。根据需要附加支持文档(程序、图表、证据)。
点击“提交审核”,将策略移至“审核中”状态。这会告知审核人和策略负责人,该策略已准备好接受正式评估。
审核人可以“批准”该策略(将其移至“已批准”状态,并自动记录批准时间戳),也可以“退回草稿”以便进一步修订。
当策略被较新的版本取代或不再适用时,点击“归档”将其移至“已归档”状态。该策略仍然可见,以保留审计历史。