合规日历每天早上回答一个问题:需要做什么、由谁来做、有多紧急。它将三类带有日期的工作汇集到一个列表中,无需任何人编辑电子表格即可保持日期准确,并将每个事项转化为带有提醒的任务。

日历上有哪些内容
- 控制措施审查。每项已实施或部分实施的框架要求控制措施都有一个审查周期(取自控制措施目录:每月、每季度、每六个月或每年;持续运行的控制措施每季度审查一次)和一个审查日期。首次审查的安排时间绝不会早于控制措施实施后的 30 天。
- 控制措施测试。控制措施库中的控制措施带有测试周期(默认每年一次),以及根据最近一次已关闭测试计算出的下次测试日期。记录一次更新的测试后,该日期会自动顺延。
- 框架义务。各框架要求定期履行的职责,22 个框架共计 200 项,每项都有其周期和法律依据:既包括各类报送和审计(3 月 31 日前提交的 DORA 信息登记册、ISO 27001 内部审计和管理评审、NDPA 合规审计申报、PCI DSS 季度 ASV 扫描),也包括每个框架文本都要求的运营职责:策略审查、访问权限审查(PCI DSS 7.2.4 要求每六个月一次,ISO 27001 A.5.18 要求每季度一次)、安全意识培训、漏洞扫描、渗透测试、业务连续性和恢复测试、日志审查、防火墙规则审查、事件响应演练。每项义务都带有取自目录的提前通知期(14 至 120 天),因此每三年一次的 TLPT 会提前四个月发出通知,而季度扫描则提前三周通知。
- 策略审查。每项已批准的策略都有一个下次审查日期(默认为批准后十二个月;频率和日期均可在策略中编辑),审查到期时会出现在此处。完成审查后,该日期会顺延一个周期。
紧急程度与风险
顶部的四个计数器就是筛选条件:逾期、7 天内到期、30 天内到期、90 天内到期。第五个计数器严重和高风险会将列表缩小到保护严重或高剩余风险的事项。每项控制措施的风险级别取自风险登记册中与其关联的风险(以最高的剩余风险评级为准);义务的级别则是其监管严重程度。您可以组合使用这些筛选条件:针对严重风险的逾期事项,正是 CISO 首先要看的清单。筛选条件保存在 URL 中,因此您可以将筛选后的视图加入书签或发送给同事。
任务与提醒
每晚 07:00 UTC,Venvera 会安排新的事项;对于在其提前通知期内到期(控制措施审查、测试和策略审查为 30 天;各项义务则采用目录中规定的提前期)或已经逾期的任何事项,Venvera 会为负责人(控制措施负责人,或在职责中担任相应负责角色的人员)创建任务,发送应用内通知,并向每人发送一封摘要电子邮件。只要事项仍未关闭,提醒就会每周重复一次;逾期事项会单独标记。管理员可以使用立即运行按需运行同一作业。
调整义务
管理员可以更改义务的负责人或下一个截止日期、添加备注,或者在某项义务不适用于本组织时将其关闭(例如,对于不在 TLPT 适用范围内的实体,可关闭 TLPT 义务)。您停止运行的框架所对应的义务会自动从日历中消失。
定期访问权限审查
日历上的访问权限审查义务告诉您何时需要进行审查;而审查本身在访问权限审查周期中完成。以重复设置(每月、每季度、每六个月或每年)启动的周期一经完成,就会立即生成下一个周期:其截止日期为上一个截止日期之后的一个周期,并沿用相同的范围说明,附带一份全新的登记册快照。因此,当该义务再次到来时,下一次审查已经准备就绪。