治理与政策
检查政策是否存在、是否符合实际,并同时满足集团标准和当地法律。
评估内容
检查政策是否存在、是否符合实际,并同时满足集团标准和当地法律。
依据公认基线审查访问控制、网络、终端、日志记录和配置。
审查个人信息和重要数据的收集、存储与流转方式,包括跨境传输。
评估等级保护定级、个人信息保护法及数据安全法义务,并识别会造成实际风险的差距。
审查供应商、云服务和集成商如何承接您的信任,以及由此产生的责任。
确认能否在法律规定时限内发现、控制并报告事件。
审计目录
从快速风险审查到基于标准的内部审计,我们会在现场工作前明确范围、准则和所需证据。
全面审查信息系统的治理、架构、运营、韧性、访问、数据和第三方。
针对处理活动、告知、同意、供应商和跨境传输进行重点审查,快速识别重大隐私风险。
在正式测评前,对等级保护 2.0 定级、所需控制、证据和整改开展准备度及差距评估。
提供信息安全管理体系实施、认证准备和依据 ISO/IEC 27001:2022 的独立内部审计。
针对基础设施、网络、云、身份、终端、配置及其他技术控制领域开展评估。
交付成果
每项服务均以符合 ISO 19011 结构的报告结束,包含按优先级排列的发现、评估依据和可直接交给团队执行的整改措施,不堆砌术语,不填充无关内容。
我们依据 ISO/IEC 27001:2022、中国等级保护 2.0、个人信息保护法、数据安全法及贵集团政策评估现状,并按照 ISO 19011 审计原则报告发现。
针对性审计通常需要一至三周,具体取决于规模、范围和访问条件。完整的信息安全管理体系评估需要更长时间。现场工作前我们会与您确认范围和时间表。
可以。报告可使用法语、英语和中文,并将每项本地发现映射到相关集团标准,使总部、集团审计和中国团队能够基于同一份文件开展工作。
我们开展信息系统审计、个人信息保护法重点风险审计、等级保护合规评估、ISO/IEC 27001 实施审查与内部审计,以及覆盖基础设施、网络、云、身份、终端和配置的专项技术审计。
这是一项旨在快速识别重大隐私风险的专项审查。我们检查处理活动、法律依据与同意、隐私告知、敏感个人信息、第三方、保存期限和跨境传输,并对需要深入处理的问题排序。
可以。我们可协助确定可能的等级保护范围和级别、评估适用要求的准备度、整理证据并制定整改计划。正式定级、备案和测评仍由相关中国主管部门和认可机构负责。
可以。我们支持信息安全管理体系设计与实施、认证准备和内部审计。如果参与过实施,我们会分离职责,以保持内部审计客观,避免审计顾问自己的工作。
范围可包括基础设施、网络架构与分段、云配置、身份与访问、终端、日志、备份、韧性和漏洞管理。开始前我们会确认系统范围、测试边界和安全方法。