CISO助手
完成度
0%(0/1239)
评估报告
SECU

安全控制框架 2024

控制项模式

安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。

版本: 2024覆盖状态: 完整覆盖 (2478/2478)控制项/量表/总计: 1239/1239/2478当前展示: 31 / 123933 个分类
GOV-15.3组织是否强制数据和/或流程所有者评估其控制下的每个系统、应用程序和/或服务所需的网络安全和数据隐私控制是否已正确实施并按预期运行?控制项
网络安全和数据隐私治理 / 评估控制措施

现有机制迫使数据和/或流程所有者评估其控制下的每个系统、应用程序和/或服务所需的网络安全和数据隐私控制是否正确实施并按预期运行。

评估
评估状态:
评估备注:
GOV-04组织是否指派一名或多名合格人员承担任务和资源来集中管理、协调、开发、实施和维护企业范围的网络安全和数据保护计划?控制项
网络安全和数据隐私治理 / 分配的网络安全和数据保护职责

现有机制可以指派一名或多名合格人员承担任务和资源,以集中管理、协调、开发、实施和维护企业范围的网络安全和数据保护计划。

评估
评估状态:
评估备注:
GOV-04.2组织是否建立了具有清晰沟通渠道的权威指挥链,以消除与管理数据和技术相关风险相关的个人和团队的模糊性?控制项
网络安全和数据隐私治理 / 权威的指挥系统

现有机制可以建立具有明确沟通渠道的权威指挥链,以消除与管理数据和技术相关风险相关的个人和团队的模糊性。

评估
评估状态:
评估备注:
GOV-15.4组织是否强制数据和/或流程所有者获得其控制下的每个系统、应用程序和/或服务的生产使用授权?控制项
网络安全和数据隐私治理 / 授权系统、应用程序和服务

存在迫使数据和/或流程所有者获得其控制下的每个系统、应用程序和/或服务的生产使用授权的机制。

评估
评估状态:
评估备注:
GOV-14组织是否通过执行领导层的参与将网络安全和数据隐私原则纳入常规业务 (BAU) 实践中?控制项
网络安全和数据隐私治理 / 一切照常 (BAU) 安全实践

现有机制通过行政领导的参与将网络安全和数据隐私原则纳入常规业务 (BAU) 实践中。

评估
评估状态:
评估备注:
GOV-06组织是否确定并记录与相关执法和监管机构的适当联系?控制项
网络安全和数据隐私治理 / 与当局联系

现有机制可确定并记录与相关执法和监管机构的适当联系。

评估
评估状态:
评估备注:
GOV-07组织是否与网络安全和数据隐私社区内选定的团体和协会建立联系,以: (1) 促进对组织人员的持续网络安全和数据隐私教育和培训; (2) 通过推荐的网络安全和数据隐私实践、技巧和技术来保持流行; (3) 分享当前的网络安全和/或数据隐私相关信息,包括威胁、漏洞和事件?控制项
网络安全和数据隐私治理 / 与团体和协会的联系

现有机制与网络安全和数据隐私社区内选定的团体和协会建立联系,以: (1) 促进对组织人员进行持续的网络安全和数据隐私教育和培训; (2) 通过推荐的网络安全和数据隐私实践、技巧和技术来保持流行; (3) 分享当前的网络安全和/或数据隐私相关信息,包括威胁、漏洞和事件。

评估
评估状态:
评估备注:
GOV-17组织是否根据要求向适用的法定和/或监管机构提交组织网络安全和/或数据隐私计划的状态报告?控制项
网络安全和数据隐私治理 / 网络安全和数据隐私状态报告

存在根据需要向适用的法定和/或监管机构提交组织网络安全和/或数据隐私计划的状态报告的机制。

评估
评估状态:
评估备注:
GOV-01该组织是否促进网络安全和数据保护治理控制的实施?控制项
网络安全和数据隐私治理 / 网络安全和数据保护治理计划

存在促进网络安全和数据保护治理控制实施的机制。

评估
评估状态:
评估备注:
GOV-10组织是否促进数据治理以监督组织的政策、标准和程序,以便根据适用的法律、法规和合同义务有效管理和维护敏感/受监管的数据?控制项
网络安全和数据隐私治理 / 数据治理

存在促进数据治理的机制,以监督组织的政策、标准和程序,以便根据适用的法律、法规和合同义务有效管理和维护敏感/受监管的数据。

评估
评估状态:
评估备注:
GOV-09组织是否建立控制目标作为组织内部控制体系选择、实施和管理的基础?控制项
网络安全和数据隐私治理 / 定义控制目标

存在建立控制目标的机制,作为组织内部控制体系选择、实施和管理的基础。

评估
评估状态:
评估备注:
GOV-08组织是否定义了其业务模型的背景并记录了组织的使命?控制项
网络安全和数据隐私治理 / 定义业务背景和使命

存在定义其业务模型背景并记录组织使命的机制。

评估
评估状态:
评估备注:
GOV-02.1组织是否禁止标准例外,除非例外已正式评估风险影响、批准并记录?控制项
网络安全和数据隐私治理 / 异常管理

存在禁止标准例外的机制,除非例外已经正式评估风险影响、批准和记录。

评估
评估状态:
评估备注:
GOV-12组织是否避免和/或限制出于市场准入或市场管理实践的目的而向东道国政府强制泄露敏感/受监管信息(例如知识产权 (IP))?控制项
网络安全和数据隐私治理 / 强制技术转让 (FTT)

现有机制可以避免和/或限制出于市场准入或市场管理实践的目的而强制向东道国政府泄露敏感/受监管信息(例如知识产权 (IP))。

评估
评估状态:
评估备注:
GOV-15.2组织是否强制数据和/或流程所有者对其控制下的每个系统、应用程序和/或服务实施所需的网络安全和数据隐私控制?控制项
网络安全和数据隐私治理 / 实施控制

现有机制迫使数据和/或流程所有者对其控制下的每个系统、应用程序和/或服务实施所需的网络安全和数据隐私控制。

评估
评估状态:
评估备注:
GOV-05.1组织是否制定、报告和监控关键绩效指标 (KPI),以协助组织管理层进行网络安全和数据隐私计划的绩效监控和趋势分析?控制项
网络安全和数据隐私治理 / 关键绩效指标 (KPI)

存在制定、报告和监控关键绩效指标 (KPI) 的机制,以协助组织管理层进行网络安全和数据隐私计划的绩效监控和趋势分析。

评估
评估状态:
评估备注:
GOV-05.2组织是否制定、报告和监控关键风险指标 (KRI),以协助高级管理层进行网络安全和数据隐私计划的绩效监控和趋势分析?控制项
网络安全和数据隐私治理 / 关键风险指标 (KRI)

现有机制可制定、报告和监控关键风险指标 (KRI),以协助高级管理层进行网络安全和数据隐私计划的绩效监控和趋势分析。

评估
评估状态:
评估备注:
GOV-16.1组织是否定义了将风险指定为重大风险所需的标准?控制项
网络安全和数据隐私治理 / 重大风险

存在定义将风险指定为重大风险所需的标准的机制。

评估
评估状态:
评估备注:
GOV-16.2组织是否定义了将威胁指定为实质性威胁所需的标准?控制项
网络安全和数据隐私治理 / 物质威胁

存在定义将威胁指定为实质性威胁所需标准的机制。

评估
评估状态:
评估备注:
GOV-16组织是否定义了能够将事件指定为对组织重要的重要性阈值标准?控制项
网络安全和数据隐私治理 / 重要性确定

存在定义重要性阈值标准的机制,能够将事件指定为对组织的重要性。

评估
评估状态:
评估备注:
GOV-05组织是否制定、报告和监控网络安全和数据隐私计划的绩效衡量标准?控制项
网络安全和数据隐私治理 / 绩效衡量标准

存在制定、报告和监控网络安全和数据隐私计划绩效衡量标准的机制。

评估
评估状态:
评估备注:
GOV-15.5组织是否强制数据和/或流程所有者持续监控其控制下的系统、应用程序和/或服务,以应对适用的威胁和风险,并确保网络安全和数据隐私控制按预期运行?控制项
网络安全和数据隐私治理 / 显示器控制

现有机制迫使数据和/或流程所有者持续监控其控制下的系统、应用程序和/或服务,以应对适用的威胁和风险,并确保网络安全和数据隐私控制按预期运行。

评估
评估状态:
评估备注:
GOV-15组织是否强制数据和/或流程所有者为其控制下的每个系统、应用程序和/或服务实施网络安全和数据隐私实践?控制项
网络安全和数据隐私治理 / 实施网络安全和数据保护实践

现有机制迫使数据和/或流程所有者为其控制下的每个系统、应用程序和/或服务实施网络安全和数据隐私实践。

评估
评估状态:
评估备注:
GOV-03组织是否按计划的时间间隔或是否发生重大变更来审查网络安全和数据隐私计划,包括政策、标准和程序,以确保其持续适用性、充分性和有效性?控制项
网络安全和数据隐私治理 / 定期审查和更新网络安全和数据保护计划

存在按计划时间间隔或在发生重大变化时审查网络安全和数据隐私计划(包括政策、标准和程序)的机制,以确保其持续适用性、充分性和有效性。

评估
评估状态:
评估备注:
GOV-02组织是否建立、维护和传播网络安全和数据保护政策、标准和程序?控制项
网络安全和数据隐私治理 / 发布网络安全和数据保护文档

存在建立、维护和传播网络安全和数据保护政策、标准和程序的机制。

评估
评估状态:
评估备注:
GOV-11组织是否监控任务/关键业务服务或功能,以确保这些资源的使用符合其预期目的?控制项
网络安全和数据隐私治理 / 目的验证

存在监控任务/关键业务服务或功能的机制,以确保这些资源的使用符合其预期目的。

评估
评估状态:
评估备注:
GOV-15.1组织是否强制数据和/或流程所有者为其控制下的每个系统、应用程序和/或服务选择所需的网络安全和数据隐私控制?控制项
网络安全和数据隐私治理 / 选择控件

现有机制迫使数据和/或流程所有者为其控制下的每个系统、应用程序和/或服务选择所需的网络安全和数据隐私控制。

评估
评估状态:
评估备注:
GOV-04.1组织是否实施问责结构,以便适当的团队和个人获得授权、负责并接受培训来绘制、衡量和管理数据和技术相关风险?控制项
网络安全和数据隐私治理 / 利益相关者问责结构

现有机制可以强制执行问责结构,以便适当的团队和个人获得授权、负责并接受培训,以绘制、衡量和管理数据和技术相关风险。

评估
评估状态:
评估备注:
GOV-13该组织是否限制东道国政府利用该组织的技术资产进行经济或政治间谍活动和/或网络战活动的能力?控制项
网络安全和数据隐私治理 / 国家支持的间谍活动

存在限制东道国政府利用组织的技术资产进行经济或政治间谍活动和/或网络战活动的能力的机制。

评估
评估状态:
评估备注:
GOV-01.2组织是否向受托就组织网络安全和数据保护计划重要事项做出执行决策的人员提供治理监督报告和建议?控制项
网络安全和数据隐私治理 / 向管理机构报告状况

现有机制可以向受托就组织网络安全和数据保护计划重要事项做出行政决策的人员提供治理监督报告和建议。

评估
评估状态:
评估备注:
GOV-01.1该组织是否通过由关键网络安全、数据隐私和业务高管组成的指导委员会或咨询委员会来协调网络安全、数据保护和业务协调,并定期举行正式会议?控制项
网络安全和数据隐私治理 / 指导委员会和计划监督

存在通过指导委员会或咨询委员会协调网络安全、数据保护和业务协调的机制,该委员会或咨询委员会由关键的网络安全、数据隐私和业务高管组成,并定期举行正式会议。

评估
评估状态:
评估备注: