本文档正在积极开发中,尚未最终定稿。
Skip to content

有效性审查

法律依据

§30(2) 第6项 BSIG – 评估信息技术安全领域风险管理措施有效性的概念和程序

年度安全审查

审查领域方法责任人
风险分析更新风险评估ISO
事件响应桌面演练/模拟ISO + IT团队
备份与恢复恢复测试IT运营
访问控制授权审计ISO
培训完成率和知识测试HR / ISO

KPI

KPI目标测量周期
补丁合规性≥ 95%在规定期限内每月
平均检测时间(MTTD)< 24小时每次事件
平均响应时间(MTTR)< 4小时(关键)每次事件
培训完成率100%强制培训每年
备份恢复成功率100%季度测试

渗透测试

  • 外部测试 – 由独立提供商每年进行
  • 内部测试 – 重大变更时事件驱动
  • 范围 – 基础设施、Web应用、内部系统
  • 结果利用 – 发现结果纳入风险分析和行动计划

PDCA循环

阶段活动
计划风险分析、措施规划、培训规划
执行实施措施、运营安全系统
检查KPI测量、审计、渗透测试、事件评估
改进纠正措施、调整风险分析、流程改进

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可