Ratkaisu

Compliance ei kaadu dokumenttien puutteeseen, vaan niiden ylläpitoon.

Politiikat on helppo kirjoittaa kerran. Vaikeaa on pitää ne ajan tasalla, todistaa että niitä on noudatettu ja tehdä se joka vuosi uudelleen.

Kipu 1

”Emme ehdi aloittaa tyhjästä, ja vanhaa aineistoa on vuosien edestä.”

Tyhjä dokumenttipohja on yleisin syy siihen, miksi tietoturvapolitiikka jää tekemättä. Samaan aikaan dokumentteja on jo kertynyt verkkolevylle ja sähköposteihin, eikä kukaan tiedä mikä niistä on voimassa.

Näin ratkaisemme sen

Et aloita tyhjästä. Vastaat muutamaan kysymykseen omalla kielelläsi, ja niistä syntyy ensimmäinen versio. Vanha aineisto tuodaan sisään sellaisenaan ja voimassa oleva versio nostetaan esiin. Kaikkea muokataan suoraan selaimessa, versioituna ensimmäisestä tallennuksesta.

Politiikat kysymyksistäVanhan aineiston tuontiMuokkaus selaimessa
Esimerkki120 hengen yritys tuo sisään 340 dokumenttia. Niistä muodostuu 90 dokumenttia versiohistorioineen, loput ovat duplikaatteja joita ei tarvitse enää arvailla.
Kipu 2

”Dokumentaatio vanhenee heti kun se on valmis.”

Sääntely muuttuu jatkuvasti. Toimittajat lähettävät päivityksiä. Monessa EU-maassa sama ohje pitää olla kansallisella kielellä. Käsin tätä on mahdoton pitää ajan tasalla.

Näin ratkaisemme sen

Kun vaatimus muuttuu, järjestelmä osoittaa mihin dokumentteihin muutos vaikuttaa ja ehdottaa päivitykset valmiiksi kirjoitettuina. Päivityksen voi käynnistää jopa välittämällä sähköpostin liitteineen. Käännökset versioidaan kappale kerrallaan. Vanhentunut kieliversio merkitään heti.

Sääntelymuutosten seurantaPäivitys sähköpostillaMonikieliset dokumentit
EsimerkkiPääsynhallintapolitiikan kolmas kappale muuttuu suomeksi. Ruotsin ja englannin versiot merkitään vanhentuneiksi samalla sekunnilla, ja korjattavaa on yksi kappale, ei 14 sivua.
Kipu 3

”Auditointi ei kaadu dokumentteihin, vaan näyttöön.”

Vaiheen 1 auditoinnin läpäisee dokumentaatiolla. Vaiheen 2 läpäisee näytöllä siitä, että dokumentin mukaan on toimittu. Juuri sitä ei voi tuottaa takautuvasti.

Näin ratkaisemme sen

Vaatimus, politiikka, toistuva tehtävä, sen todiste ja henkilöiden kuittaukset muodostavat yhden jäljitettävän ketjun, jonka auditoija voi todentaa itse. Henkilöstön koulutukset kontrollikysymyksineen ja kuittauksineen kertyvät todisteiksi automaattisesti.

EvidenssiketjuHenkilöstön koulutus ja kuittausVersiointi ja hyväksyntä
EsimerkkiAuditoija kysyy miten pääsyoikeuksien katselmus on tehty. Vastaus on yksi linkki: politiikka, tehtävä, ajankohta, tekijä, tulos ja hyväksyntä.
Kipu 4

”Kuka näkee mitä, ja mikä on kokonaistilanne?”

Kaikki dokumentaatio ei ole tarkoitettu kaikille. Yleiskuva hukkuu helposti yksittäisiin dokumentteihin.

Näin ratkaisemme sen

Käyttöoikeudet määritellään rooleittain. Riskirekisterin näkee vain johto, työntekijä vain oman työnsä sisällöt. Dashboard kokoaa kokonaistilanteen yhteen näkymään: mikä on ajan tasalla, mikä vanhentumassa ja kuka on kuitannut.

Käyttöoikeudet ja roolitDashboard-näkymät
EsimerkkiJohtoryhmä avaa dashboardin ennen katselmusta ja näkee heti, mitkä politiikat vanhenevat tässä kuussa ja ketkä eivät ole kuitanneet koulutustaan.
Kipu 5

”Emmekö jää loukkuun tähän järjestelmään?”

Hallintajärjestelmä on organisaation omaisuutta. Se joutuu ennemmin tai myöhemmin auditointiin, toimittaja-arviointiin tai due diligenceen.

Näin ratkaisemme sen

Kaikki tallennetaan avoimeen, luettavaan muotoon täydellä versiohistorialla. Koko aineiston saa ulos yhtenä pakettina itsepalveluna. Alusta on saatavilla myös organisaation omaan ympäristöön asennettuna.

Aineisto on teidän, ei toimittajaloukkua
EsimerkkiOstajan neuvonantaja pyytää politiikat ja niiden hyväksyntähistorian. Se on yksi vienti, ei kolmen viikon selvitystyö.

Oletteko aloittamassa sertifiointiprosessia tai valitsemassa siihen työkalua?

Puoli tuntia riittää sen arvioimiseen, mitä teillä on jo kunnossa ja mikä puuttuu.

Varaa 30 min esittely[email protected]