Guvernanță și probe
Modelul pe care îl întrețineți este proba pe care o prezentați.
Astăzi sunt încărcate două regimuri: NIS2 și DORA. Acoperirea pentru amândouă se calculează din peisajul dumneavoastră, la cerere. Acolo unde peisajul nu poate proba o măsură, măsura se afișează goală și rămâne goală.
Două cuvinte care nu au voie să fie schimbate între ele
Modelat înseamnă că arhitectura dumneavoastră afirmă existența controlului — redundanța este desenată, atributul de criptare este setat, interdependența este consemnată. Structura, ca probă a intenției.
Verificat înseamnă că un scaner a rulat asupra parcului aflat în funcțiune și că raportul lui a fost importat. Noveam consemnează ce a spus scanerul și îl numește: raportat de <sursă> la <moment>. Noveam nu pretinde niciodată că a verificat el însuși ceva, pentru că nu a făcut-o niciodată.
Cele două stau pe axe separate și au voie să nu fie de acord. Când nu sunt de acord, acela este cel mai util lucru de pe ecran.
Cel mult ce va spune vreodată o situație de acoperire Noveam despre sine este Acoperit (modelat). Nu există nicio stare deasupra ei. Acest plafon este deliberat și este impus în cod.
21 de clauze, iar golurile sunt intenționate
Catalogul este încărcat printr-o migrație, deci este versionat împreună cu produsul, nu tastat într-o foaie de calcul de către cine s-a nimerit să instaleze instanța. Zece măsuri NIS2 art. 21(2) și unsprezece clauze DORA.
O clauză devine evaluabilă doar atunci când i se leagă o regulă, iar obiectele de care are nevoie acea regulă chiar există în model. Până atunci se afișează goală. Nu se afișează ca trecută.
NIS2
Dintre cele zece măsuri NIS2, patru au probe active în Noveam: continuitatea activității și recuperarea în caz de dezastru, securitatea lanțului de aprovizionare, criptografia și criptarea, și controlul accesului. Celelalte șase sunt măsuri organizatorice pe care un model le poate referi, dar nu le poate proba niciodată, și se afișează ca Nemodelat.
DORA
Dintre cele unsprezece clauze DORA, patru au probe active: identificarea activelor TIC și cartografierea interdependențelor, continuitatea activității, copiile de siguranță și capacitatea redundantă, și riscul de concentrare la nivel de entitate. Celelalte șapte — guvernanța și răspunderea organului de conducere, gestionarea și raportarea incidentelor, testarea rezilienței, clauzele contractuale esențiale, cadrul de supraveghere, interconexiunile cu terții și însăși clauza privind registrul — se afișează goale.
Fiecare regim raportează în vederea lui. O probă comună nu este niciodată numărată de două ori în două raportări — separarea aceea este impusă de un test, nu de convenție.
Asamblat din model, exportat ca proiect
Registrul nu este o foaie de calcul pe care o întrețineți pe lângă arhitectură. Furnizorii, acordurile contractuale, serviciile TIC și funcțiile critice sau importante pe care acele servicii le susțin sunt obiecte în același model ca tot restul. Registrul este o proiecție a lui.
Ce iese
- Toate cele cincisprezece machete ITS , în ordinea ITS, inclusiv cele pe care modelul dumneavoastră nu le poate completa. Acelea sunt emise goale, cu o notă care spune de ce.
- XLSX cu câte o foaie de calcul pentru fiecare machetă , plus câte un CSV pentru fiecare machetă.
- Fiecare foaie de calcul, fiecare CSV și fiecare nume de fișier poartă: PROIECT — asamblat din modelul Noveam; modelat, nu o raportare certificată. Verificați și completați înainte de depunerea la o autoritate competentă.
- Un câmp pe care modelul nu îl poate deriva rămâne gol. Niciodată „N/A”, niciodată zero. Un cost anual necompletat se exportă ca celulă goală, pentru că celula goală este afirmația adevărată.
- Codurile LEI sunt validate local , prin cifra de control ISO 7064 MOD 97-10. În mod deliberat nu printr-o căutare în rețea — o căutare ar rupe izolarea de rețea.
- Întreaga taxonomie de servicii TIC S01–S19 , ca valori tipizate, cu etichetele lor din anexa III la ITS.
Limita, spusă prima. Noveam produce un proiect. Entitatea dumneavoastră își asumă depunerea. Acoperirea machetelor este completă; fidelitatea machetelor este parțială — mai multe machete poartă un set redus de coloane față de anexa ITS completă, iar macheta lanțului de aprovizionare consemnează furnizorul direct, nu un lanț de subcontractare pe n niveluri. Nu există legare XBRL sau DPM și nu există căutare GLEIF în rețea. Amândouă sunt deliberate.
Care funcții sunt critice și ce le ține în picioare
Funcțiile sunt clasificate potrivit art. 3 pct. 22, iar susținerea se propagă prin model: de la funcție la serviciile TIC care o susțin, la acordurile contractuale din spatele acelor servicii, la furnizorii care le-au semnat. Aceeași propagare alimentează și registrul, și vederile de peisaj, deci cele două nu vă pot spune povești diferite.
Limita, spusă aici: susținerea este rezolvată pe salturile modelate, nu ca închidere tranzitivă completă a întregului graf.
Două verificări de concentrare și un număr cinstit
Două verificări rulează asupra registrului, amândouă în temeiul art. 29: un singur furnizor aflat în spatele mai multor funcții critice sau importante, și un serviciu marcat ca nesubstituibil sub o funcție critică.
Pragul este de trei funcții distincte în spatele unui furnizor. Art. 29 nu stabilește niciun număr. Trei este valoarea implicită declarată de Noveam, aleasă ca să se potrivească cu pragul de cvorum pe care îl folosesc deja verificările de reziliență. O spune codul, și o spune și această pagină.
TIME
Investire, migrare, tolerare, eliminare — proiectate din două atribute pe care le completați, pe patru tipuri de blocuri de construcție. Ce nu ați punctat este exclus din proiecție, nu așezat implicit undeva pe grafic.
Definiții de componentă OSCAL
Catalogul de controale se exportă ca JSON de definiție de componentă OSCAL, v1.1.2, cu fiecare componentă marcată cu o bază de probă modelat. Numai definiții de componentă — acesta nu este un plan de securitate al sistemului.
Limitele acestei pagini
- Noveam produce un proiect de registru. Entitatea dumneavoastră îl revizuiește, îl completează și îl depune.
- Sunt încărcate două regimuri: NIS2 și DORA. Nimic altceva.
- Mai multe machete ale registrului poartă un set redus de coloane față de anexa ITS completă.
- Macheta lanțului de aprovizionare consemnează furnizorul direct, nu un lanț de subcontractare pe mai multe niveluri.
- Nu există legare XBRL sau DPM și nu există căutare GLEIF în rețea.
- Pragul de concentrare este valoarea implicită a Noveam, nu o cifră de reglementare.
- Proba este modelată. Numai un scaner verifică, iar meritul este trecut numai scanerului.