Login audytora
Audytorzy nie dzielą konta członka i nie dostają stałego hasła. Administrator zaprasza ich z imienia i nazwiska oraz e-maila i wybiera czas trwania dostępu: od 1 do 60 dni, domyślnie 30.
- Dwa składniki z założenia: e-mail z zaproszeniem zawiera osobisty link, ale samo jego otwarcie nie wystarcza. Audytor prosi o 6-cyfrowy kod wysyłany na zaproszony adres i dopiero ten kod otwiera podpisaną sesję audytora.
- Limity nadużyć: najwyżej 5 próśb o kod na godzinę, 5 prób na kod i 10 nieudanych prób na godzinę.
- Ograniczony czasowo: dostęp kończy się w wybranym dniu. Sesja nigdy nie trwa dłużej niż okres dostępu.
- Z możliwością odwołania: odwołaj audytora, a jego sesja przestaje działać przy następnym żądaniu. Ponowne wygenerowanie linku unieważnia stary i zachowuje tę samą datę końca.
- Przechowywane jako skróty: linki z zaproszeniem są pokazywane raz i przechowywane tylko jako skrót.
- Rejestrowane: zaproszenia, weryfikacje, odwołania i ponownie wygenerowane linki pojawiają się w dzienniku aktywności jako
auditor.invited,auditor.verified,auditor.revokediauditor.link-regenerated. - Przegląd administratora wymienia każdego audytora z imieniem i nazwiskiem, e-mailem, osobą zapraszającą, datą końca i informacją, czy dostęp jest aktywny, wygasły czy odwołany.
Co widzą audytorzy
Portal audytora pod adresem compliance.dazr.eu/auditor otwiera się na przeglądzie frameworków z ukończeniem dla każdego z nich, a następnie na tych kartach:
| Karta | Zawartość |
|---|---|
| Zabezpieczenia | Każde zabezpieczenie z opisem, rekomendacją, dowodami (notatki, linki i pliki), komentarzami i pełną historią; filtr według frameworku i statusu |
| Ryzyka | Rejestr ryzyk z wynikami nieodłącznym i rezydualnym, postępowaniem i akceptacją |
| Incydenty | Rejestr incydentów z osią czasu, polami zgłoszenia i zegarami |
| Podwykonawcy przetwarzania | Rejestr dostawców |
| Polityki | Polityki i ich wersje |
| Przetwarzanie | Rejestry czynności przetwarzania RODO i DPIA, z pobieraniem plików PDF rejestru czynności przetwarzania i DPIA |
| Deklaracja stosowania | Stosowalność i uzasadnienie dla każdego zabezpieczenia, z pobieraniem PDF |
| Dokumenty | Dokumenty powiązane w profilu zgodności |
| Aktywność | Dziennik aktywności od początku dostępu audytora, bez szczegółów w formie wolnego tekstu |
Pliki dowodów pobierane są przez uwierzytelnione proxy, nigdy przez surowy link do magazynu. Wszystko jest tylko do odczytu: każda próba zmiany danych jest odrzucana.
Komentarze, notatki i działania następcze
- Komentarze audytora do dowolnego zabezpieczenia, oznaczone w wątku zabezpieczenia jako komentarze audytora, obok komentarzy Twojego zespołu.
- Notatki audytora do incydentów, dodawane do osi czasu incydentu jako osobny typ wpisu.
- Działania następcze realizujesz w zadaniach: zamień każdą obserwację we własne zadanie z właścicielem i terminem (od planu Basic). Przypomnienia o zbliżającym się terminie i zaległościach ścigają je potem jak każde zabezpieczenie, a ISO 22301 i ISO 27001 zawierają własne zabezpieczenia dotyczące niezgodności i działań korygujących.
- Działania korygujące z incydentów: incydent może wskazywać zadanie działania korygującego, które z niego powstało, więc wyciągnięta lekcja kończy się w śledzonym zadaniu.
Dazr nie ma osobnego rejestru ustaleń z własnym procesem; ustalenia żyją jako komentarze i zadania.
Przygotowanie do audytu i wskaźnik gotowości
Przygotowanie do audytu uruchamia na Twojej przestrzeni roboczej na żywo pytania, które audytor zadaje w pierwszych dniach zlecenia. Każda kontrola kończy się wynikiem: zaliczona, ostrzeżenie, niezaliczona lub nie dotyczy, ze szczegółami oraz linkiem lub polem w miejscu do naprawy.
| Sekcja | Kontrole | Przykłady |
|---|---|---|
| Tożsamość przestrzeni roboczej | 6 | Nazwa organizacji, kraj, adres, numer VAT, osoba odpowiedzialna za bezpieczeństwo, kontakt do IOD |
| Podstawowa biblioteka polityk | 11 | Bezpieczeństwo informacji, dopuszczalne użycie, kontrola dostępu, kryptografia, procedura reagowania na incydenty, plan BC/DR, inwentarz aktywów, rejestr dostawców, schemat sieci |
| Dowody działania | 17 | Właściciele zabezpieczeń, nic po terminie dłużej niż 90 dni, wypełniony rejestr ryzyk, ograniczone ryzyka krytyczne, przegląd zarządzania, audyt wewnętrzny, szkolenie uświadamiające, test phishingowy, test BC/DR, test odtwarzania kopii zapasowych, test penetracyjny, skan podatności, przegląd dostępów |
| Dla każdego frameworku | 2 + specyficzne | Wszystkie zabezpieczenia mają właścicieli, zabezpieczenia przejrzane w ostatnich 12 miesiącach, plus kontrole frameworku, takie jak BIA i program ćwiczeń ISO 22301 |
Wskaźnik to (zaliczone + 0.5 × ostrzeżenia) / kontrole mające zastosowanie, pokazywany jako karta na pulpicie i zapisywany w trendzie. Przygotowanie do audytu wchodzi w skład planu Enterprise; w innych planach podgląd pokazuje, ile jest luk, z dwiema pierwszymi w całości.
Ślad audytowy w PDF i inne pliki przekazania
- Ślad audytowy w PDF: okładka, podsumowanie z liczbą wszystkich, ukończonych, otwartych i zaległych zabezpieczeń, ukończenie według frameworku, pozycje otwarte, sekcja dla każdego frameworku pogrupowana tematycznie, dziennik ukończeń i strona zatwierdzenia. Z brandingiem Dazr w planie Basic, z nazwą Twojej firmy w Pro, w pełni white-label w Enterprise: Twoje logo, podtytuł, tekst stopki i osoba podpisująca.
- Deklaracja stosowania jako PDF lub XLSX, wraz z zatwierdzonymi wersjami.
- RODO: rejestry czynności przetwarzania z art. 30 i raporty DPIA jako PDF.
- Excel i CSV dla dostawców, aktywów, incydentów, ryzyk, czynności przetwarzania, ocen DPIA, zabezpieczeń, członków, dziennika aktywności, polityk, odpowiedzi na stronie zaufania i deklaracji stosowania (od planu Basic).
Integralność dowodów i dziennik aktywności
- Po ukończeniu zabezpieczenia jego notatka z dowodem i link są zablokowane. Zmienić można jeszcze tylko datę ważności.
- Każde działanie zmieniające stan trafia do dziennika aktywności z informacją, kto i kiedy, także działania podjęte przez wsparcie Dazr. Przeszukuj go, filtruj według typu i daty oraz eksportuj.
- Dziennik zachowuje ostatnie 2000 zdarzeń w planie Free, 5000 w Basic, 25 000 w Pro i 50 000 w Enterprise.