APIS Consulting

安全审计

面向中国及亚太地区企业的网络安全审计。

依据 ISO/IEC 27001、中国等级保护 2.0(等级保护)、个人信息保护法及贵公司内部政策,对安全与合规状况开展独立、基于证据的评估。您将获得可执行的发现以及集团可以信赖的证据。

评估内容

覆盖完整控制面,而非简单核对清单。

治理与政策

检查政策是否存在、是否符合实际,并同时满足集团标准和当地法律。

技术控制

依据公认基线审查访问控制、网络、终端、日志记录和配置。

数据与隐私

审查个人信息和重要数据的收集、存储与流转方式,包括跨境传输。

监管准备度

评估等级保护定级、个人信息保护法及数据安全法义务,并识别会造成实际风险的差距。

第三方风险

审查供应商、云服务和集成商如何承接您的信任,以及由此产生的责任。

响应准备度

确认能否在法律规定时限内发现、控制并报告事件。

审计目录

围绕您的决策需求设计审计。

从快速风险审查到基于标准的内部审计,我们会在现场工作前明确范围、准则和所需证据。

信息系统审计

全面审查信息系统的治理、架构、运营、韧性、访问、数据和第三方。

个人信息保护法重点风险审计

针对处理活动、告知、同意、供应商和跨境传输进行重点审查,快速识别重大隐私风险。

等级保护合规评估

在正式测评前,对等级保护 2.0 定级、所需控制、证据和整改开展准备度及差距评估。

ISO 27001 实施与内部审计

提供信息安全管理体系实施、认证准备和依据 ISO/IEC 27001:2022 的独立内部审计。

技术审计

针对基础设施、网络、云、身份、终端、配置及其他技术控制领域开展评估。

交付成果

一份真正可使用的报告。

每项服务均以符合 ISO 19011 结构的报告结束,包含按优先级排列的发现、评估依据和可直接交给团队执行的整改措施,不堆砌术语,不填充无关内容。

  • 面向管理层和总部的执行摘要
  • 按风险评级并映射控制要求的发现
  • 具体且有优先级的整改计划
  • 支持各项结论的证据记录
  • 整改完成后的可选复测

常见问题

你们依据哪些标准开展审计?

我们依据 ISO/IEC 27001:2022、中国等级保护 2.0、个人信息保护法、数据安全法及贵集团政策评估现状,并按照 ISO 19011 审计原则报告发现。

安全审计需要多长时间?

针对性审计通常需要一至三周,具体取决于规模、范围和访问条件。完整的信息安全管理体系评估需要更长时间。现场工作前我们会与您确认范围和时间表。

报告能否满足欧洲总部的要求?

可以。报告可使用法语、英语和中文,并将每项本地发现映射到相关集团标准,使总部、集团审计和中国团队能够基于同一份文件开展工作。

APIS Consulting 可以开展哪些审计?

我们开展信息系统审计、个人信息保护法重点风险审计、等级保护合规评估、ISO/IEC 27001 实施审查与内部审计,以及覆盖基础设施、网络、云、身份、终端和配置的专项技术审计。

什么是个人信息保护法重点风险审计?

这是一项旨在快速识别重大隐私风险的专项审查。我们检查处理活动、法律依据与同意、隐私告知、敏感个人信息、第三方、保存期限和跨境传输,并对需要深入处理的问题排序。

你们能否支持等级保护定级与合规?

可以。我们可协助确定可能的等级保护范围和级别、评估适用要求的准备度、整理证据并制定整改计划。正式定级、备案和测评仍由相关中国主管部门和认可机构负责。

你们能否协助实施 ISO 27001 并开展内部审计?

可以。我们支持信息安全管理体系设计与实施、认证准备和内部审计。如果参与过实施,我们会分离职责,以保持内部审计客观,避免审计顾问自己的工作。

技术审计包括哪些内容?

范围可包括基础设施、网络架构与分段、云配置、身份与访问、终端、日志、备份、韧性和漏洞管理。开始前我们会确认系统范围、测试边界和安全方法。

从一次范围沟通开始。

告诉我们您的规模、行业及开展审查的原因,我们将提出合适的范围。

联系 APIS Consulting