跳至正文

信息安全与网络安全

ROZSUD 帮助科技企业和受监管企业识别安全差距、搭建务实的安全体系、落实控制措施、为外部审查做好准备,并运行可扩展的信息安全框架。

与我们探讨您的事项

典型交付成果

  • 差距分析与整改路线图
  • 完整的安全政策与文件体系
  • ISMS 范围、风险登记册和适用性声明
  • 业务连续性、灾难恢复和事件响应计划
  • 客户安全保证材料包
  • 审计证据与问题跟踪表
跨辖区服务能力,可在我们名录中的各司法辖区提供。查看司法辖区

概览

为何重要

如今,信息安全同时受到来自多个方面的审视。监管机构通过 DORA、NIS2 和行业规则提出要求;企业客户在签约前审查供应商的控制措施;认证机构、银行、支付合作方和投资者则要求提供这些控制措施行之有效的证据。

我们兼顾这一问题的两个方面:既就企业需要什么提供建议,也协助将其建立起来。我们评估差距所在,设计与企业规模和风险相匹配的安全体系,落实治理、政策和控制措施,并帮助组织及其证据为审计师、客户和监管机构的审查做好准备。

如果企业需要安全领导力、但尚不需要全职 CISO,我们可以以兼职方式承担这一角色,使战略、实施和日常责任由同一团队负责。

我们与“隐私与数据保护”和“人工智能治理”业务协同搭建安全体系,使同一套控制措施和证据同时服务于信息安全、隐私和人工智能治理。

本服务属于治理、风险与合规(GRC)、体系建设和保证工作。ROZSUD 不是渗透测试公司、安全运营中心或托管检测服务提供商,也不负责技术控制措施的工程实施。若您的安全体系需要技术测试或监控,将由专业服务商执行;我们负责明确框架或法规对这些工作的要求,并审阅结果。ROZSUD 不颁发认证。

核心服务

从首次差距分析到外部审计

我们识别差距、设计方案、协助实施,并在审计师、客户和监管机构的外部审查中为您提供支持。

兼职 CISO / DPO 支持

在约定的月度服务范围内提供资深安全与隐私领导力,适用于需要 CISO 或数据保护负责人、但无需(或尚未建立)全职内部职能的企业。

  • 战略规划、差距识别和整改路线图
  • 体系治理、政策架构和风险监督
  • 供应商风险、事件准备和意识培训
  • 指导内部团队并向管理层汇报
  • 支持客户安全审查和审计准备

CISO 与 DPO 是不同的角色。CISO 负责领导安全体系;DPO 的职责由法律规定,且必须能够独立履职。只有在适用的独立性、利益冲突和当地法律要求允许的情况下,我们才提供外部或兼职 DPO 支持。

认证与外部审计支持

为 ISO/IEC 27001、ISO/IEC 27701 和 ISO/IEC 42001 认证、SOC 2 鉴证及其他外部审计提供全程准备和审计支持——从首次差距分析到关闭审计发现的问题。

  • 搭建或完善审计所检验的体系
  • 对照标准或准则进行差距分析
  • 准备供审阅的政策、程序、登记册和证据
  • 帮助团队为审核员访谈做好准备
  • 协调全公司的证据收集工作
  • 担任您与外部审核员之间的协调人,包括在审核会议期间
  • 整改审计发现的问题

认证和鉴证决定由独立的认证机构或审计机构作出。ROZSUD 不颁发认证,也不是认证机构。

企业销售与客户保证

安全、隐私以及日益增多的人工智能审查,已成为企业采购的常规环节,一份未答复的问卷就可能拖慢交易。我们帮助您准确、迅速地答复——扫除安全和隐私方面的障碍,同时不夸大答复背后的控制措施。

  • 客户安全与隐私问卷
  • 信息征询(RFI)及招标文件(RFP)中的安全部分
  • 供应商尽职调查与安全审查
  • 企业采购和合同中的安全要求
  • 客户审计请求
  • 可重复使用的保证材料包,包括政策、摘要和证据

第三方安全与隐私尽职调查

在依赖或投资之前,对供应商、合作伙伴、被投资企业、收购标的或其他战略交易对手进行独立评估。

  • 围绕合作关系及其风险约定评估范围
  • 文件审阅、访谈和证据抽样
  • 结构化报告,列明控制缺陷、重大风险和合规问题,并提出整改建议

这是一项安全与隐私评估,而非法定财务审计。

服务范围

我们的工作

体系与治理

  • 兼职 CISO 支持

    为尚未设立或暂不需要全职 CISO 的企业,在约定的月度服务范围内提供资深安全领导力。

  • 安全体系设计与实施

    与企业规模相匹配的信息安全体系,职责和优先事项清晰,并有产品和工程团队可以遵循的路线图。

  • ISMS 设计、实施与改进

    依据 ISO/IEC 27001 建立信息安全管理体系,或在监督审核和再认证审核之前加以强化。

  • 差距分析与整改路线图

    对照适用的框架或法规进行评估,按风险对差距排序,并制定明确责任人和时间节点的整改计划。

  • 安全治理与控制框架

    政策架构、角色与职责、管理层监督,以及与所需标准相映射的控制框架。

  • 安全意识与岗位培训

    面向全体员工的意识教育,以及面向工程师、系统管理员、管理人员和董事会的岗位培训。

风险与韧性

  • 网络风险管理

    将技术发现与业务决策联系起来的风险方法论、风险登记册和风险处置计划。

  • 第三方与供应商风险管理

    对关键供应商(包括信息通信技术服务商)的尽职调查、合同安全要求、登记册和持续监督。

  • 业务连续性规划

    业务影响分析、连续性策略和计划,并在认证或客户有要求时与 ISO 22301 保持一致。

  • 灾难恢复

    恢复目标、恢复计划,以及证明其有效的测试。

  • 事件响应治理与准备

    事件响应计划、上报和决策权限、监管通报流程,以及检验上述安排的演练。

保证与审计

  • 认证与外部审计准备

    为 ISO/IEC 27001 认证、SOC 2 鉴证及其他外部审计做准备,直至关闭审计发现的问题。

  • 内部控制测试与内部审计支持

    测试控制措施是否按设计运行,并支持内部审计计划和管理评审。

  • 企业客户安全保证

    准确、一致地答复客户的安全问卷、信息征询(RFI)、尽职调查和安全审查,包括在企业销售过程中。

  • 安全尽职调查与第三方评估

    对供应商、合作伙伴、被投资企业和收购标的开展独立安全评估。

监管要求

  • DORA 合规

    为欧盟金融实体建立信息通信技术风险管理框架、事件分类与报告、韧性测试治理以及信息通信技术第三方风险管理。

  • NIS2 合规

    判断 NIS2 是否适用,在国内法要求时办理注册,并依据各国转化立法落实风险管理措施和事件报告。

  • 技术监管合规

    在上线前对技术安排——云外包、平台变更和新产品——进行监管审查。

框架

框架、标准与法规

标准和框架是主动选择的——用于认证、出具报告或为管理体系搭建结构;法规和立法则依法适用,取决于企业的经营地点和业务内容。我们兼顾两者,并将一套控制措施映射到所适用的各项要求。

标准

ISO/IEC 27001
信息安全管理体系(ISMS):相关要求及认证依据。
ISO/IEC 27017
面向云服务提供商及其客户的云服务信息安全控制措施。
ISO/IEC 27018
作为个人信息处理者的公有云中个人数据(PII)的保护。
ISO 22301
业务连续性管理体系。
PCI DSS
支付卡行业数据安全标准,适用于存储、处理或传输持卡人数据的企业。

框架

SOC 2
System and Organization Controls 2:由独立注册会计师事务所(CPA)依据 AICPA 信任服务准则出具的鉴证报告。
NIST Cybersecurity Framework
NIST CSF 2.0 及相关 NIST 安全出版物(如 SP 800-53),用于构建安全体系并进行对标。

法规与立法

NIS2
关于在欧盟范围内实现高水平共同网络安全措施的欧盟第 2022/2555 号指令,以各国转化立法为准。
DORA
《数字运营韧性法案》,欧盟第 2022/2554 号条例,适用于欧盟金融实体及其信息通信技术第三方服务提供商。

与我们合作

委托形式

每项委托在开始工作前都以书面形式确定范围,可采用以下一种形式或多种形式组合。

  • 专题咨询

    就特定的安全、隐私或人工智能治理问题进行有准备的咨询,并提出切实可行的行动要点。

  • 明确范围的交付成果

    编制、审阅或改进特定的政策、程序、评估、登记册、方法论或其他治理交付成果。

  • 兼职支持

    在约定的月度服务范围内,持续提供资深的安全、隐私或人工智能治理支持。

  • 体系建设或整改

    依据约定框架建立或改进 ISMS、PIMS、AIMS 或更全面的合规体系。

  • 审计与客户保证支持

    为认证审核、客户审计和企业安全或隐私审查做准备,并完成后续整改。

  • 第三方保证

    对供应商、合作伙伴、被投资企业、收购标的或其他第三方开展独立的安全与隐私评估,并提出结论和建议。

所需时间取决于组织规模、当前成熟度、产品和业务地域、所选框架以及审计范围。我们会在确定工作范围时明确时间安排,但不承诺认证日期。

问题

常见问题

你们是否开展渗透测试或安全监控?

不开展。我们主导安全领域的治理、风险、合规和保证工作,并协助落实。渗透测试、安全监控和技术工程由专业服务商执行;我们负责明确框架或法规对这些工作的要求,协助选择服务商,并审阅结果。

你们能帮助我们获得 ISO/IEC 27001 认证吗?

我们帮助您为认证做好准备,并在审核过程中提供支持,包括作为您与审核员之间的协调人。是否授予认证由独立的经认可认证机构决定。准备时间取决于企业规模、当前成熟度和 ISMS 范围。

兼职 CISO 负责哪些工作?

兼职 CISO 在约定的月度服务范围内提供资深安全领导力:确定安全体系方向、负责路线图、监督风险和供应商、向管理层汇报,并支持客户审查和审计——而无需承担全职招聘的成本。

DORA 是否适用于我们?

DORA 适用于特定范围的欧盟金融实体——包括支付机构、电子货币机构、投资公司和加密资产服务提供商——并通过合同要求延伸至其信息通信技术服务商。在开展任何差距评估之前,我们会先确认其适用性和范围。

相关

  • 兼职数据保护官(DPO)支持、隐私合规体系、GDPR 及全球隐私合规、数据保护影响评估(DPIA)、数据映射、跨境传输以及 ISO/IEC 27701。

  • 人工智能治理体系、欧盟《人工智能法案》(EU AI Act)合规准备、ISO/IEC 42001 与人工智能管理体系、人工智能风险与影响评估,以及人工智能供应商风险。

  • 为受监管环境起草平台、白标(white-label)、B2B 供应、SaaS、联盟营销和外包协议。

  • 为博彩、支付、电子货币、投资和加密资产企业提供牌照策略、申请准备和监管沟通服务。

全部业务领域

与资深顾问探讨您的事项。

请简要介绍您的业务和计划,我们将与您联系,安排一次保密的初步沟通。