APIS Consulting

治理、风险与合规

为您的中国业务提供 GRC 与虚拟管理职能。

大多数在华外资企业并不需要完整的安全部门,而是需要这个部门最高层的判断力。我们以灵活配置的方式提供虚拟 CIO、CISO、DPO 和 PMO 职能,在不增加固定人员编制的情况下承担相应职责。

可提供的角色

四种角色,一个负责的合作伙伴。

已经有内部团队?我们会补充而不是与其竞争,提供团队内部缺少的专业能力、资源或监督,让您的团队更有信心地开展工作。

虚拟 CIO

负责技术战略、路线图、预算和供应商管理,使本地 IT 决策与业务优先级及集团架构保持一致。

虚拟 CISO

负责战略、政策和风险,确定方向、运行安全计划,并向董事会和总部汇报。

虚拟 DPO

同时面向个人信息保护法和 GDPR 承担数据保护责任,包括处理活动记录、跨境传输、个人权利请求及监管沟通。

虚拟 PMO

推动整改、认证和安全项目持续进展,并按照集团期望的节奏进行汇报。

适用场景

连接总部标准与中国实际。

集团提供政策框架,但本地实际情况更为复杂。我们兼顾双方,将集团标准转化为可在中国执行的要求,并将中国要求转化为总部可以批准的方案。

  • 与 ISO 27001 和集团标准一致的政策框架
  • 持续管理个人信息保护法、数据安全法和网络安全法合规
  • 持续维护风险登记册,而非归档后遗忘
  • 持续保持认证和审计准备状态
  • 一位资深统一联系人,可使用法语、英语或中文沟通

常见问题

什么是虚拟 CISO?

虚拟 CISO 以共享方式提供资深安全领导能力,包括战略、治理、风险决策和董事会报告,无需承担全职招聘成本。我们可担任您在中国和亚太地区的 CISO。

你们能否担任我们在中国的数据保护负责人?

可以。虚拟 DPO 服务覆盖个人信息保护法义务、处理活动记录、个人请求和跨境传输治理,并与欧洲集团 DPO 协调。

GRC 服务如何安排?

服务范围根据您的规模和风险确定,可按月、按季度或按项目开展。您会获得明确的交付成果和指定的资深顾问,而不是范围不清的长期顾问合同。

虚拟 CIO 做什么?

虚拟 CIO 在无需招聘全职高管的情况下提供资深技术领导能力,可覆盖 IT 战略与路线图、预算、架构、供应商、服务绩效、项目优先级,以及中国运营与集团 IT 的协调。

虚拟 CIO 与虚拟 CISO 有何区别?

虚拟 CIO 负责更广泛的技术议程以及 IT 如何支持业务;虚拟 CISO 专注于信息安全战略、风险和保障。我们可提供其中任一角色,也可在职责清晰的前提下协调两者。

你们能否与我们的本地 IT 团队和总部合作?

可以。我们可以填补缺失的管理角色、增强现有本地团队,或协调本地 IT、总部和服务商之间的执行。治理模式和决策权限会在开始时确认。

GRC 服务最初几个月会做什么?

我们会确定利益相关方和汇报关系、审查当前环境、确认优先风险与义务,并商定务实路线图。初期交付成果取决于服务是 CIO、CISO、DPO、PMO 还是组合。

服务能否同时覆盖中国要求和集团政策?

可以。核心工作之一是将个人信息保护法、数据安全法、网络安全法和等级保护要求转化为控制与证据,同时与集团政策及公认标准保持一致。

补充您所缺少的管理能力。

我们根据您的规模和风险确定服务范围,可按月、按季度或按项目开展。

联系 APIS Consulting