大多数组织在开始使用时都已有一套现成的策略:一个装满 Word 和 PDF 文件的文件夹,文件名类似“POL-007_access-control_v3_final (2).docx”。导入策略功能可以原样接收这个文件夹。您自己的 AI 会读取每份文档,为其拟定规范的标题,将其归入某个类别,判断它服务于哪个框架、满足哪些控制措施,并在创建任何内容之前,先在一张表格中向您展示结果。
准备工作
- policies.edit 权限(编辑者和管理员拥有此权限)。
- 文档格式为 PDF、Word(.docx)、文本或 Markdown,每次导入最多 40 个文件,每个文件最大 25 MB。没有文本层的扫描版 PDF 只能根据其文件名命名。
- 可选:在设置 → AI 中连接的 AI(Claude、OpenAI 或 DeepSeek,使用您自己的密钥)。即使没有连接 AI,导入仍可进行:标题取自文件名,类别通过关键词启发式规则确定,控制措施映射则来自确定性的匹配过程。
工作原理
1. 添加文档
打开策略,选择导入策略,然后拖入文件。每个文件单独上传,因此网络连接缓慢或某个文件损坏都不会影响其余文件。
2. 分析在后台运行
系统会依次读取每份文档。AI 会提出正式标题、类别、该文档最直接服务的框架、语言、两句话的摘要,以及(如果文档中写明)其版本、生效日期和负责人。随后,策略与控制措施匹配器会针对该框架运行:一次 AI 匹配、一次关键词匹配,以及通过框架映射扩展到您其他框架中的等效控制措施。您可以离开此页面;批次准备就绪时,系统会发送通知告诉您。
3. 审核
每份文档占一行:您可以编辑标题、更改类别或框架、打开已映射控制措施的列表并查看其置信度,还可以取消勾选任何不应成为策略的内容。AI 认为不属于治理文件的文档(例如发票、合同)默认处于未勾选状态。
4. 创建
选择将导入的策略创建为已批准并生效(默认选项,因为这些是您现有的文档),还是创建为待审核的草稿,然后创建策略。原始文件会附加到每项策略,控制措施映射会被保存,该批次随即关闭。
导入结果的位置
| 结果 | 查看位置 |
|---|---|
| 带有类别标签的策略记录 | 策略;上传的文件位于该策略的文档面板中 |
| 已映射的控制措施 | 该策略的控制措施选项卡,以及每项控制措施的策略选项卡 |
| 已映射控制措施上的证据 | 映射到某项控制措施的已批准策略会通过检测到的证据填充该控制措施的策略类证据位;刷新任务会立即加入队列,此外每天也会定期运行 |
类别
治理、风险管理、访问控制、人员与 HR 安全、资产管理、密码学、物理安全、运营安全、网络安全、安全开发、供应商与第三方、事件管理、业务连续性、合规与隐私、AI 治理、其他。类别用于帮助您整理策略库;它不会改变控制措施的映射方式。
注意事项
- 在审核时更改文档的框架,只会使用关键词匹配和框架映射重新计算其映射;之后请对该策略运行匹配控制措施,以便为新框架补充 AI 匹配。
- 您在策略上手动确认或忽略的映射,绝不会被之后的重新匹配覆盖。
- 在审核时被排除的文档会从存储中删除。取消导入会移除所有已暂存的文件。
- AI 只读取文档文本,绝不会执行文档中包含的任何指令。