Valeo · security governance / 2026. június
NIS2, ISO, TISAX: nem három külön bizonyítékgyár
A különböző keretrendszerek sokszor ugyanazt a működést kérdezik más nyelven. A cél az lett, hogy a közös kontrollhoz közös evidence forrás tartozzon, ne három párhuzamos mappa.
A helyzet
Nagyvállalati környezetben egyszerre több compliance és auditkeret él. Ha minden frameworkhöz külön evidence folyamatot építünk, ugyanazt a technikai adatot több csapat többször gyűjti be, ráadásul eltérő időpontban. Ez nemcsak pazarlás, hanem konzisztenciakockázat is.
A megoldási út
A kontrollokat nem framework-nevek szerint rendeztem, hanem mögöttes működés alapján. Ahol két követelmény ugyanarra az access control, patching vagy governance folyamatra mutatott, ott közös forrásrendszert és közös evidence-előállítási utat kerestem. A különbségeket az értelmezési rétegben tartottam, nem az adatgyűjtésben.
Mi lett belőle
Csökkent a párhuzamos kérés és könnyebb lett ugyanazt az állapotot több auditnézetben konzisztensen megmutatni. A technikai csapatnak kevésbé kellett framework-specifikus nyelvet tanulnia; a governance réteg fordította le a közös működést a különböző elvárásokra.