Practica GRC Evaluris

GRC și consultanță

Guvernanță, risc și conformitate, construite pentru realitatea de reglementare a UE: NIS2, DORA și cadrele care le însoțesc.

Guvernanță, risc și conformitate integrate în modul în care operați cu adevărat, nu un dosar pe care nimeni nu îl citește. Proiectăm și conducem programe de GRC, confidențialitate și guvernanță a identității, mapate pe cadrele pe care autoritățile de reglementare și clienții dumneavoastră le verifică efectiv.

Compliance

Reglementare

NIS2 (Directive (EU) 2022/2555), Art. 21

Cadru

NIS2 Art. 21Essential and important entities

Obligația de guvernanță și de gestionare a riscurilor pentru entitățile esențiale și importante: responsabilitatea organului de conducere, analiza riscurilor și politicile de securitate, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare și evaluarea eficacității măsurilor de gestionare a riscurilor. Partea de guvernanță/program a NIS2, distinctă de obligația de testare de la Art. 21(2)(e)/26, acoperită la Securitate ofensivă.

DORA (Regulation (EU) 2022/2554), Art. 5–15

Cadru

DORA Art. 5–15ICT risk management

Cadru de gestionare a riscurilor TIC: asumarea de către organul de conducere a riscului TIC, registre de active și riscuri TIC, gestionarea riscului TIC al terților (a se vedea TPRM), proiectarea programului de testare a rezilienței (a se vedea TLPT la Securitate ofensivă pentru obligația de testare de la Art. 26).

Practică

Oferte

Programe pe care le puteți conduce, dovezi pe care le puteți prezenta și leadership pe care îl puteți păstra. Solicitați o ofertă pentru fiecare serviciu, cu excepția vCISO, care se desfășoară pe bază de retainer.

Consultanță GRC

Guvernanță, risc și conformitate integrate în modul în care operați cu adevărat, nu un dosar pe care nimeni nu îl citește.

Proiectăm și implementăm programe GRC mapate pe cadrele care contează pentru sectorul dumneavoastră: NIST CSF, ISO 27001, NIS2, DORA. Asta înseamnă registre de risc, evaluări de controale, dezvoltare de politici și pregătire pentru audit care rezistă atunci când o autoritate de reglementare sau un client cere dovezi.

Ce este inclus

Selectarea cadrului de risc și evaluarea lacunelor, documentația politicilor și a controalelor, testarea controalelor și pregătirea auditului, consultanță GRC continuă (suport de analist GRC fractional/virtual).

Compliance

NIS2DORAISO 27001NIST CSF

Revizuirea conformității

2–4 săptămâniEfort mediu

Analiză structurată a lacunelor și îndrumare privind dovezile, astfel încât eforturile de certificare și de asigurare a clienților să reușească de la prima încercare serioasă, nu prin reluări nesfârșite.

Efectuăm o analiză disciplinată a lacunelor față de cadrul sau cadrele pe care le vizați: intenția controlului, dovezile necesare și realitatea operațională. Livrabilele includ un plan de remediere cu secvențiere, propuneri de responsabili și șabloane de dovezi, acolo unde este util.

Ce este inclus

Analiza lacunelor, plan de remediere, îndrumare privind dovezile.

Compliance

ISO 27001SOC 2NIS2DORA

Servicii de program de confidențialitate

Conformitate de confidențialitate care rezistă contactului cu GDPR, CCPA și PDPL din EAU, nu un banner de cookie-uri și o rugăciune.

Construim și conducem programe de confidențialitate de la capăt la capăt: maparea datelor, DPIA, evidențe ale activităților de prelucrare, proceduri de notificare a încălcărilor și revizuirea partajării datelor cu furnizorii. Conceput pentru organizații care prelucrează date personale din UE, SUA sau GCC, sub mai multe regimuri suprapuse.

Ce este inclus

Evaluări de impact asupra protecției datelor (DPIA), evidențe ale activităților de prelucrare (ROPA), politică de confidențialitate și proceduri de răspuns la încălcări, analiza lacunelor de reglementare pe GDPR / CCPA / UAE PDPL.

Compliance

GDPRUAE PDPLCCPA

Gestionarea riscului terților și al furnizorilor (TPRM)

Postura dumneavoastră de securitate este la fel de puternică precum cel mai slab furnizor. Ne asigurăm că acest lucru nu este o surpriză.

Accesul terților este acum implicat în aproape o treime dintre incidente. Evaluăm ecosistemul de furnizori, construim chestionarele și monitorizarea continuă pe care NIS2 și DORA le cer acum și închidem lacunele de acces pe care furnizorii le lasă deschise după încheierea relației.

Ce este inclus

Cadru de evaluare și scorare a riscului furnizorilor, proiectarea chestionarelor de securitate și audituri ale furnizorilor, monitorizarea continuă a accesului furnizorilor, maparea conformității riscului terților NIS2 / DORA.

Compliance

NIS2DORA

IAM și guvernanța identității

Accesul se extinde necontrolat. Îl readucem sub control înainte să devină titlul incidentului dumneavoastră.

Evaluăm maturitatea IAM, desfășurăm campanii de revizuire și certificare a accesului și proiectăm cadre de guvernanță a identității aliniate la principiile Zero Trust, acoperind deopotrivă identitățile umane, privilegiate și de mașină.

Ce este inclus

Evaluarea maturității IAM, campanii de revizuire și certificare a accesului, revizuirea gestionării accesului privilegiat (PAM), proiectarea arhitecturii de identitate Zero Trust.

Compliance

Zero TrustISO 27001

vCISO (CISO fractional)

Leadership de securitate la nivel enterprise, fără organigrama unei întreprinderi.

Pentru organizațiile care au nevoie de direcție strategică de securitate, dar nu sunt pregătite pentru un CISO cu normă întreagă, oferim leadership fractional continuu: strategie de securitate, raportare către board, supravegherea incidentelor și responsabilitate de reglementare. Conceput pentru segmentul IMM și mid-market care poartă obligații NIS2, DORA sau GDPR, fără leadership intern de securitate.

Ce este inclus

Asumarea strategiei de securitate și a foii de parcurs, raportare către board și executiv, responsabilitate de conformitate de reglementare (NIS2, DORA, GDPR), supravegherea răspunsului la incidente și decizii privind furnizorii/instrumentele.

Compliance

NIS2DORAGDPR

Discutați cu Evaluris

Nu sunteți sigur care angajament se potrivește? Vă ajutăm să delimitați testul sau evaluarea potrivită.