Login audytora

Audytorzy nie dzielą konta członka i nie dostają stałego hasła. Administrator zaprasza ich z imienia i nazwiska oraz e-maila i wybiera czas trwania dostępu: od 1 do 60 dni, domyślnie 30.

  • Dwa składniki z założenia: e-mail z zaproszeniem zawiera osobisty link, ale samo jego otwarcie nie wystarcza. Audytor prosi o 6-cyfrowy kod wysyłany na zaproszony adres i dopiero ten kod otwiera podpisaną sesję audytora.
  • Limity nadużyć: najwyżej 5 próśb o kod na godzinę, 5 prób na kod i 10 nieudanych prób na godzinę.
  • Ograniczony czasowo: dostęp kończy się w wybranym dniu. Sesja nigdy nie trwa dłużej niż okres dostępu.
  • Z możliwością odwołania: odwołaj audytora, a jego sesja przestaje działać przy następnym żądaniu. Ponowne wygenerowanie linku unieważnia stary i zachowuje tę samą datę końca.
  • Przechowywane jako skróty: linki z zaproszeniem są pokazywane raz i przechowywane tylko jako skrót.
  • Rejestrowane: zaproszenia, weryfikacje, odwołania i ponownie wygenerowane linki pojawiają się w dzienniku aktywności jako auditor.invited, auditor.verified, auditor.revoked i auditor.link-regenerated.
  • Przegląd administratora wymienia każdego audytora z imieniem i nazwiskiem, e-mailem, osobą zapraszającą, datą końca i informacją, czy dostęp jest aktywny, wygasły czy odwołany.

Co widzą audytorzy

Portal audytora pod adresem compliance.dazr.eu/auditor otwiera się na przeglądzie frameworków z ukończeniem dla każdego z nich, a następnie na tych kartach:

KartaZawartość
ZabezpieczeniaKażde zabezpieczenie z opisem, rekomendacją, dowodami (notatki, linki i pliki), komentarzami i pełną historią; filtr według frameworku i statusu
RyzykaRejestr ryzyk z wynikami nieodłącznym i rezydualnym, postępowaniem i akceptacją
IncydentyRejestr incydentów z osią czasu, polami zgłoszenia i zegarami
Podwykonawcy przetwarzaniaRejestr dostawców
PolitykiPolityki i ich wersje
PrzetwarzanieRejestry czynności przetwarzania RODO i DPIA, z pobieraniem plików PDF rejestru czynności przetwarzania i DPIA
Deklaracja stosowaniaStosowalność i uzasadnienie dla każdego zabezpieczenia, z pobieraniem PDF
DokumentyDokumenty powiązane w profilu zgodności
AktywnośćDziennik aktywności od początku dostępu audytora, bez szczegółów w formie wolnego tekstu

Pliki dowodów pobierane są przez uwierzytelnione proxy, nigdy przez surowy link do magazynu. Wszystko jest tylko do odczytu: każda próba zmiany danych jest odrzucana.

Komentarze, notatki i działania następcze

  • Komentarze audytora do dowolnego zabezpieczenia, oznaczone w wątku zabezpieczenia jako komentarze audytora, obok komentarzy Twojego zespołu.
  • Notatki audytora do incydentów, dodawane do osi czasu incydentu jako osobny typ wpisu.
  • Działania następcze realizujesz w zadaniach: zamień każdą obserwację we własne zadanie z właścicielem i terminem (od planu Basic). Przypomnienia o zbliżającym się terminie i zaległościach ścigają je potem jak każde zabezpieczenie, a ISO 22301 i ISO 27001 zawierają własne zabezpieczenia dotyczące niezgodności i działań korygujących.
  • Działania korygujące z incydentów: incydent może wskazywać zadanie działania korygującego, które z niego powstało, więc wyciągnięta lekcja kończy się w śledzonym zadaniu.

Dazr nie ma osobnego rejestru ustaleń z własnym procesem; ustalenia żyją jako komentarze i zadania.

Przygotowanie do audytu i wskaźnik gotowości

Przygotowanie do audytu uruchamia na Twojej przestrzeni roboczej na żywo pytania, które audytor zadaje w pierwszych dniach zlecenia. Każda kontrola kończy się wynikiem: zaliczona, ostrzeżenie, niezaliczona lub nie dotyczy, ze szczegółami oraz linkiem lub polem w miejscu do naprawy.

SekcjaKontrolePrzykłady
Tożsamość przestrzeni roboczej6Nazwa organizacji, kraj, adres, numer VAT, osoba odpowiedzialna za bezpieczeństwo, kontakt do IOD
Podstawowa biblioteka polityk11Bezpieczeństwo informacji, dopuszczalne użycie, kontrola dostępu, kryptografia, procedura reagowania na incydenty, plan BC/DR, inwentarz aktywów, rejestr dostawców, schemat sieci
Dowody działania17Właściciele zabezpieczeń, nic po terminie dłużej niż 90 dni, wypełniony rejestr ryzyk, ograniczone ryzyka krytyczne, przegląd zarządzania, audyt wewnętrzny, szkolenie uświadamiające, test phishingowy, test BC/DR, test odtwarzania kopii zapasowych, test penetracyjny, skan podatności, przegląd dostępów
Dla każdego frameworku2 + specyficzneWszystkie zabezpieczenia mają właścicieli, zabezpieczenia przejrzane w ostatnich 12 miesiącach, plus kontrole frameworku, takie jak BIA i program ćwiczeń ISO 22301

Wskaźnik to (zaliczone + 0.5 × ostrzeżenia) / kontrole mające zastosowanie, pokazywany jako karta na pulpicie i zapisywany w trendzie. Przygotowanie do audytu wchodzi w skład planu Enterprise; w innych planach podgląd pokazuje, ile jest luk, z dwiema pierwszymi w całości.

Ślad audytowy w PDF i inne pliki przekazania

  • Ślad audytowy w PDF: okładka, podsumowanie z liczbą wszystkich, ukończonych, otwartych i zaległych zabezpieczeń, ukończenie według frameworku, pozycje otwarte, sekcja dla każdego frameworku pogrupowana tematycznie, dziennik ukończeń i strona zatwierdzenia. Z brandingiem Dazr w planie Basic, z nazwą Twojej firmy w Pro, w pełni white-label w Enterprise: Twoje logo, podtytuł, tekst stopki i osoba podpisująca.
  • Deklaracja stosowania jako PDF lub XLSX, wraz z zatwierdzonymi wersjami.
  • RODO: rejestry czynności przetwarzania z art. 30 i raporty DPIA jako PDF.
  • Excel i CSV dla dostawców, aktywów, incydentów, ryzyk, czynności przetwarzania, ocen DPIA, zabezpieczeń, członków, dziennika aktywności, polityk, odpowiedzi na stronie zaufania i deklaracji stosowania (od planu Basic).

Integralność dowodów i dziennik aktywności

  • Po ukończeniu zabezpieczenia jego notatka z dowodem i link są zablokowane. Zmienić można jeszcze tylko datę ważności.
  • Każde działanie zmieniające stan trafia do dziennika aktywności z informacją, kto i kiedy, także działania podjęte przez wsparcie Dazr. Przeszukuj go, filtruj według typu i daty oraz eksportuj.
  • Dziennik zachowuje ostatnie 2000 zdarzeń w planie Free, 5000 w Basic, 25 000 w Pro i 50 000 w Enterprise.