本文档正在积极开发中,尚未最终定稿。
Skip to content

报告与治理结构

组织结构

管理层
  ├── 信息安全官 (ISB)
  │     ├── 风险分析与ISMS
  │     ├── 事件管理与BSI联络
  │     ├── 审计与合规
  │     └── 培训与安全意识
  ├── IT主管
  │     ├── IT运维(服务器、网络、云)
  │     ├── 软件开发
  │     └── 服务台/支持
  └── 数据保护官 (DSB)
        └── DSGVO合规

ISB -- 角色与权限

方面描述
报告路径直接向管理层汇报(独立于IT主管)
职责ISMS运营、风险分析、事件协调、BSI报告、审计协调
权限安全事件发生时可下达即时措施指令,向管理层升级
独立性ISB不得同时对被审查的系统承担运营责任

报告结构

定期报告

报告内容接收方频率形式
安全KPI仪表板补丁合规率、MTTD/MTTR、MFA覆盖率、未关闭发现ISB持续仪表板
月度报告KPI趋势、新漏洞、事件概览、措施状态ISB + IT主管每月简要报告
季度报告综合汇总、风险状况、审计结果、预算管理层每季度演示文稿
年度报告综合评估、审计结果、同比分析、改进计划管理层每年书面报告

事件驱动报告

触发条件接收方期限形式
关键安全事件管理层 + ISB立即口头 + 书面后续
§32 BSI报告管理层与报告同步书面
关键审计发现管理层48小时内书面
威胁态势重大变化管理层 + IT及时简报

文档义务

以下文件须持续维护并随时可查:

文件责任人审查周期
信息安全政策ISB,管理层批准每年
风险分析和风险处置计划ISB每年 + 事件驱动
资产清单IT + ISB持续
事件响应预案ISB + IT每年 + 事件后
备份和DR文档IT运维每年 + 变更后
权限矩阵IT + 业务部门每半年
培训记录HR + ISB持续
审计报告和发现跟踪器ISB每次审计后
BSI报告文档ISB每次事件
供应商评估ISB + 采购每年

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可