MUNKANAPLÓ / WORKLOG

Nem case study. Munkanapló.

A kész rendszer önmagában keveset mond arról, hogyan született. Itt a problémák, rossz irányok, javítások, kompromisszumok és ellenőrzések vannak — azok a részek is, amelyek egy portfólió-kártyáról lemaradnak.

103 bejegyzés14 kategória6/6 oldal

13 bejegyzés ezen az oldalon · 103 összesen

Valeo · security governance2 perc

Ki az evidence owner? Nem az, akinél éppen ott van a fájl

A bizonyíték felelősségét sok helyen azzal azonosították, aki legutóbb elküldte a dokumentumot. Ez működésileg téves volt, ezért szerepkörre és forrásrendszerre bontottuk a felelősséget.

Valeo · security governance
ownershipevidenceRACIprocess
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

KPI csak akkor ér valamit, ha vissza lehet menni a forrásáig

A vezetői mutatók mögé visszakövethető adatút kellett. Nem elég, hogy egy szám jól néz ki; később meg kell tudni mondani, mely tételekből és milyen szabály szerint állt elő.

Valeo · security governance
KPItraceabilityreportingdata
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

Februári irány: kevesebb kézi lépés, több visszakövethetőség

A hónap során nem egyetlen nagy rendszert építettünk, hanem sok apró ponton csökkentettük a kézi működést és tettük láthatóvá a forrásokat, felelősségeket és szabályokat.

Valeo · security governance
automationtraceabilitymindsetgovernance
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

A NIS2 akkor kezdett működni, amikor abbahagytuk a jogszabály idézését

Az első nehézség nem technikai volt: a jogi követelményeket olyan működési feladatokká kellett fordítani, amelyekhez tényleges bizonyíték, felelős és ellenőrizhető állapot tartozik.

Valeo · security governance
NIS2governanceaudittranslation
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

A missing evidence lista még nem backlog

Egy hosszú Excel-lista azt mutatta, hogy valami hiányzik, de nem mondta meg, hogyan jutunk el a hiánytól az auditálható állapotig. Ezt kellett feladatrendszerré alakítani.

Valeo · security governance
evidenceauditbacklogtriage
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

C-level riport: hogyan hagyjuk bent a kockázatot, de vegyük ki a zajt

A technikai állapotot úgy kellett vezetői szintre emelni, hogy közben ne tűnjön el belőle a bizonytalanság, a függőség és az a rész, amely tényleges döntést igényel.

Valeo · security governance
reportingC-levelriskaudit
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

Az evidencia neve nem source of truth

Ugyanarra a kontrollra több fájlnév, mappa és emberi megnevezés létezett. A valódi kérdés nem az volt, hogyan nevezzük el, hanem hogyan bizonyítjuk, hogy melyik az aktuális.

Valeo · security governance
source-of-truthevidencetraceabilitygovernance
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

Hol ér véget a technikai válasz, és hol kezdődik az auditértelmezés?

Több kérdésnél a technikai csapat már bizonyítani tudta a rendszer működését, de az még nem jelentette automatikusan azt, hogy az auditkövetelmény értelmezése is lezárt.

Valeo · security governance
scopeauditresponsibilitygovernance
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

Az audit readiness nem dokumentumgyűjtő verseny

A sok feltöltött fájl látványos előrehaladást mutathat, de auditnál az számít, hogy a kontroll tényleg működik-e, és a bizonyíték kapcsolódik-e hozzá.

Valeo · security governance
audit-readinessevidencemetricscontrols
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

A bizonyíték is megromlik: evidence freshness a gyakorlatban

Egy tavalyi képernyőkép vagy export lehet tartalmilag helyes, mégsem bizonyítja a jelenlegi működést. Külön kellett kezelni a meglétet és a frissességet.

Valeo · security governance
evidencefreshnessautomationaudit
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

Amikor a 73% pontosabbnak látszik, mint amennyit valójában tudunk

A státusz százalékosítása csábító volt, de több esetben a forrásadat nem volt elég stabil ahhoz, hogy egyetlen szám valódi pontosságot jelentsen.

Valeo · security governance
metricsreportingriskprecision
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

Úgy kezdtünk evidenciára nézni, mint egy buildre

A kézzel összerakott auditcsomag helyett egyre fontosabb lett, hogy a bizonyíték útja megismételhető legyen: ugyanabból a forrásból ugyanazzal a logikával újra előálljon.

Valeo · security governance
reproducibilityevidenceprocessautomation
Naplóbejegyzés megnyitása →
Valeo · security governance2 perc

Januári alapelv: technikai adatból döntési információt csinálni

A hónap végére egyértelmű lett, hogy a munka legnagyobb része nem új kontrollok kitalálása, hanem a már létező technikai állapot értelmezhetővé és ellenőrizhetővé tétele.

Valeo · security governance
mindsettraceabilityreportingsystems-thinking
Naplóbejegyzés megnyitása →