SECU
安全控制框架 2024
控制项模式安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。
版本: 2024•覆盖状态: 完整覆盖 (2478/2478)•控制项/量表/总计: 1239/1239/2478•当前展示: 13 / 1239•33 个分类
CPL-04组织是否通过考虑运营风险和合规合作伙伴的意见来深思熟虑地计划审计,以尽量减少审计相关活动对业务运营的影响?控制项
Compliance / 审计活动
现有机制可以通过纳入运营风险和合规合作伙伴的意见来深思熟虑地规划审计,以尽量减少审计相关活动对业务运营的影响。
评估
评估状态:
评估备注:
CPL-01.2组织是否记录并验证了为满足法定、监管和/或合同合规义务而确定的网络安全和数据隐私控制的范围?控制项
Compliance / 合规范围
现有机制用于记录和验证网络安全和数据隐私控制的范围,这些控制旨在满足法定、监管和/或合同合规义务。
评估
评估状态:
评估备注:
CPL-03组织是否确保管理人员定期审查其职责范围内的流程和记录程序,以遵守适当的网络安全和数据保护政策、标准和其他适用要求?控制项
Compliance / 网络安全和数据保护评估
现有机制可确保管理人员定期审查其职责范围内的流程和记录程序,以遵守适当的网络安全和数据保护政策、标准和其他适用要求。
评估
评估状态:
评估备注:
CPL-02组织是否提供向组织执行领导层汇报的网络安全和数据保护控制监督职能?控制项
Compliance / 网络安全和数据保护控制监督
现有机制可提供网络安全和数据保护控制监督职能,并向组织的执行领导层报告。
评估
评估状态:
评估备注:
CPL-03.2组织是否定期审查技术资产是否遵守组织的网络安全和数据保护政策和标准?控制项
Compliance / 网络安全和数据保护控制的功能审查
存在定期审查技术资产是否遵守组织的网络安全和数据保护政策和标准的机制。
评估
评估状态:
评估备注:
CPL-06组织是否限制东道国政府不受限制和不受监控地访问组织的系统、应用程序和服务,这可能会违反其他适用的法律、法规和/或合同义务?控制项
Compliance / 政府监控
存在机制来限制东道国政府不受限制和不受监控地访问组织的系统、应用程序和服务,这可能会违反其他适用的法律、法规和/或合同义务。
评估
评估状态:
评估备注:
CPL-03.1组织是否按计划的时间间隔或在系统、服务或项目发生重大变化时利用独立评估员来评估网络安全和数据保护控制?控制项
Compliance / 独立评估员
现有机制可以利用独立评估员按计划的时间间隔或在系统、服务或项目发生重大变化时评估网络安全和数据保护控制。
评估
评估状态:
评估备注:
CPL-02.1组织实施的内部审计职能是否能够为组织高级管理层提供有关组织技术和信息治理流程是否适当的见解?控制项
Compliance / 内部审计职能
存在实施内部审计职能的机制,该职能能够为高级组织管理层提供有关组织技术和信息治理流程的适当性的见解。
评估
评估状态:
评估备注:
CPL-05.2该组织是否通过向政府调查人员提供“最低权限”和“最低功能”来支持官方调查,以确保政府调查人员只能访问执行调查所需的数据和系统?控制项
Compliance / 调查访问限制
存在支持官方调查的机制,为政府调查人员提供“最低权限”和“最低功能”,以确保政府调查人员只能访问执行调查所需的数据和系统。
评估
评估状态:
评估备注:
CPL-05.1组织是否向客户通知调查请求通知,除非政府机构行为的适用法律依据禁止通知(例如,潜在的刑事起诉)?控制项
Compliance / 调查请求通知
存在通知客户有关调查请求通知的机制,除非政府机构行为的适用法律依据禁止通知(例如,潜在的刑事起诉)。
评估
评估状态:
评估备注:
CPL-05该组织是否确定政府机构是否具有适用且有效的法律依据来向该组织请求数据,以及如有必要需要采取哪些进一步措施?控制项
Compliance / 调查询问的法律评估
现有机制可确定政府机构是否具有适用且有效的法律依据来向组织请求数据,以及必要时需要采取哪些进一步措施。
评估
评估状态:
评估备注:
CPL-01.1组织是否记录并审查不遵守法律、法规和/或合同义务的情况,以制定适当的风险缓解措施?控制项
Compliance / 违规监督
现有机制可记录和审查不遵守法定、监管和/或合同义务的情况,以制定适当的风险缓解措施。
评估
评估状态:
评估备注:
CPL-01组织是否促进相关法律、法规和合同控制措施的识别和实施?控制项
Compliance / 法定、监管和合同合规性
现有机制可促进相关法律、法规和合同控制措施的识别和实施。
评估
评估状态:
评估备注: