APIS Consulting

常见问题

在这里集中获取清晰答案。

查看有关安全审计、治理支持以及托管 IT 与安全服务的常见问题。

安全审计

你们依据哪些标准开展审计?

我们依据 ISO/IEC 27001:2022、中国等级保护 2.0、个人信息保护法、数据安全法及贵集团政策评估现状,并按照 ISO 19011 审计原则报告发现。

安全审计需要多长时间?

针对性审计通常需要一至三周,具体取决于规模、范围和访问条件。完整的信息安全管理体系评估需要更长时间。现场工作前我们会与您确认范围和时间表。

报告能否满足欧洲总部的要求?

可以。报告可使用法语、英语和中文,并将每项本地发现映射到相关集团标准,使总部、集团审计和中国团队能够基于同一份文件开展工作。

APIS Consulting 可以开展哪些审计?

我们开展信息系统审计、个人信息保护法重点风险审计、等级保护合规评估、ISO/IEC 27001 实施审查与内部审计,以及覆盖基础设施、网络、云、身份、终端和配置的专项技术审计。

什么是个人信息保护法重点风险审计?

这是一项旨在快速识别重大隐私风险的专项审查。我们检查处理活动、法律依据与同意、隐私告知、敏感个人信息、第三方、保存期限和跨境传输,并对需要深入处理的问题排序。

你们能否支持等级保护定级与合规?

可以。我们可协助确定可能的等级保护范围和级别、评估适用要求的准备度、整理证据并制定整改计划。正式定级、备案和测评仍由相关中国主管部门和认可机构负责。

你们能否协助实施 ISO 27001 并开展内部审计?

可以。我们支持信息安全管理体系设计与实施、认证准备和内部审计。如果参与过实施,我们会分离职责,以保持内部审计客观,避免审计顾问自己的工作。

技术审计包括哪些内容?

范围可包括基础设施、网络架构与分段、云配置、身份与访问、终端、日志、备份、韧性和漏洞管理。开始前我们会确认系统范围、测试边界和安全方法。

治理、风险与合规

什么是虚拟 CISO?

虚拟 CISO 以共享方式提供资深安全领导能力,包括战略、治理、风险决策和董事会报告,无需承担全职招聘成本。我们可担任您在中国和亚太地区的 CISO。

你们能否担任我们在中国的数据保护负责人?

可以。虚拟 DPO 服务覆盖个人信息保护法义务、处理活动记录、个人请求和跨境传输治理,并与欧洲集团 DPO 协调。

GRC 服务如何安排?

服务范围根据您的规模和风险确定,可按月、按季度或按项目开展。您会获得明确的交付成果和指定的资深顾问,而不是范围不清的长期顾问合同。

虚拟 CIO 做什么?

虚拟 CIO 在无需招聘全职高管的情况下提供资深技术领导能力,可覆盖 IT 战略与路线图、预算、架构、供应商、服务绩效、项目优先级,以及中国运营与集团 IT 的协调。

虚拟 CIO 与虚拟 CISO 有何区别?

虚拟 CIO 负责更广泛的技术议程以及 IT 如何支持业务;虚拟 CISO 专注于信息安全战略、风险和保障。我们可提供其中任一角色,也可在职责清晰的前提下协调两者。

你们能否与我们的本地 IT 团队和总部合作?

可以。我们可以填补缺失的管理角色、增强现有本地团队,或协调本地 IT、总部和服务商之间的执行。治理模式和决策权限会在开始时确认。

GRC 服务最初几个月会做什么?

我们会确定利益相关方和汇报关系、审查当前环境、确认优先风险与义务,并商定务实路线图。初期交付成果取决于服务是 CIO、CISO、DPO、PMO 还是组合。

服务能否同时覆盖中国要求和集团政策?

可以。核心工作之一是将个人信息保护法、数据安全法、网络安全法和等级保护要求转化为控制与证据,同时与集团政策及公认标准保持一致。

托管 IT 与安全服务

你们的托管 IT 与安全服务包括什么?

我们协调日常 IT 运营、安全监控、事件响应和系统加固,并向中国团队和总部提供清晰报告。覆盖范围围绕您现有环境设计。

你们能否与我们现有的 IT 服务商或 MSSP 合作?

可以。我们与内部 IT 及合适的 MSSP 合作,以协调而非替代的方式保持连续性并增强安全深度。

这与普通 SOC 有何不同?

每项服务均由同时理解欧洲集团要求和中国网络法规的资深顾问负责,因此监控与响应会对应您的实际合规义务,而非套用统一模板。

你们是否提供安全运营中心(SOC)服务?

可以。我们与经过筛选的安全运营伙伴设计并监督 SOC 覆盖,同时 APIS Consulting 保持为独立且负责的统一联系人。服务可将本地运营与现有区域或全球安全模式连接。

SOC 是否提供 7×24 小时监控?

可以,在风险和响应模式需要时纳入 7×24 小时覆盖。对其他环境,工作时间或延长时段可能更加合适。监控时段、响应目标和升级路径会在服务范围中明确。

SOC 可以监控哪些系统和日志源?

根据环境,覆盖可包括身份平台、终端、服务器、防火墙、网络设备、云服务、安全工具和关键应用。我们会在上线阶段确认有效日志源、保存期限和连接方式。

SOC 检测到事件后会如何处理?

SOC 会验证并分级警报,按照约定流程处理,并根据严重程度升级。APIS Consulting 按预先确定的职责协调 IT 团队、服务商和管理层开展沟通、控制和后续工作。

你们能否与我们的全球 SOC 或现有安全工具合作?

可以。我们能够接入现有工具,并明确本地、区域和全球团队之间的交接。目标是弥补覆盖和责任缺口,而不是重复已有的有效控制。

还有问题?

告诉我们您的情况,我们会直接回复。

联系 APIS Consulting