monitorowanie zgodności Microsoft 365
Jedenaście regulacji, zmierzonych z Twojej dzierżawy - nie z arkusza.
NIS2, RODO, DORA, unijny AI Act, ISO 27001 i sześć kolejnych ram pyta o tę samą dzierżawę. 1Security ocenia jeden wspólny zestaw 15 wymagań - 11 mierzonych na żywo z danych dzierżawy, 4 zapisywane jako poświadczenia - i mapuje wynik na każde ramy, które je cytują. Podłączasz tylko do odczytu i zanim cokolwiek naprawisz, możesz położyć przed regulatorem datowany, uczciwy obraz gotowości.
- 11 ramunijny AI Act, NIS2, RODO, DORA, SOC 2, NIST CSF 2.0, HIPAA, obie normy ISO oraz polskie ustawy KSC i KRiBSI
- 15 wymagańjeden wspólny zestaw za wszystkimi ramami - napraw wymaganie raz, a każdy cytujący je artykuł drgnie
- 11 z 15wymagań mierzonych na żywo przez ewaluator działający na Twojej dzierżawie - nie samoocena
Problem
Każde ramy zadają te same pytania. Ty wciąż odpowiadasz osobno.
Dotąd monitorowanie zgodności Microsoft 365 oznaczało zwykle rytuał: konsultant, arkusz i tygodnie ręcznego mapowania kontroli na paragrafy - a potem te same tygodnie dla kolejnej regulacji. NIS2 pyta o bezpieczeństwo łańcucha dostaw, DORA o ryzyko zewnętrznych dostawców ICT, RODO o podmioty przetwarzające, ISO 27001 ma dwie kontrole załącznika A o dostawcach. Cztery ujęcia, jedno pytanie, cztery osobne dowody.
Mapowanie starzeje się w dniu, w którym powstało. Arkusz zapisuje, w co ktoś wierzył w marcu. Dzierżawa szła dalej: konta stały się uśpione, agent stracił właściciela, zablokowana domena dalej była aktywna. Samooceniane listy kontrolne nie mają mechanizmu, który by to zauważył.
A oto arytmetyka, której nikt nie wycenia: we wszystkich jedenastu ramach ocenianych przez 1Security cytowane kontrole składają się do 15 wspólnych wymagań - rzeczy, które organizacja naprawdę robi, jak „każdy agent AI ma odpowiedzialną osobę" albo „dzienniki aktywności trzymane są sześć miesięcy". I 11 z tych 15 da się zmierzyć wprost z danych dzierżawy. Większość programu zgodności to nie papierologia. To fakty o dzierżawie, a fakty można obserwować.
Co dostajesz
Jedna ocena, zmapowana na każde ramy, które ją cytują.
Wymagania oceniane są raz, w sposób ciągły. Ramy to widoki na te same werdykty - praca jest odduplikowana z konstrukcji.
Mapa krzyżowa zamiast jedenastu list
Każdy artykuł w każdych ramach wskazuje wymagania, które go spełniają, a jego status to najgorszy z ich statusów. Napraw wymaganie raz - na przykład odpowiedzialnego właściciela każdego agenta - a artykuły unijnego AI Act, KRiBSI i ISO/IEC 42001, które je cytują, drgną razem.
Zmierzone, nie samoocenione
11 wymagań sprawdza na żywo ewaluator: własność agentów, retencja logów wobec progu 183 dni, osiągalność danych zastrzeżonych, inwentarz aplikacji zewnętrznych, domeny zewnętrzne, świeżość monitoringu, etykiety chroniące, zgodność urządzeń, konta uśpione, pokrycie Conditional Access, przechwycone instrukcje agentów.
Statusy, które nie obiecują za dużo
Spełnione, zagrożone, niespełnione, nieocenione - a „nieocenione" jest uczciwe i nigdy nie liczy się jako zaliczenie. Werdykt, który zobaczy audytor, jest celowo konserwatywny, więc liczba, którą pokazujesz, jest liczbą do obrony.
Lista zadań uszeregowana po tym, co odblokowuje
Każde otwarte wymaganie pojawia się raz, najgorszy status najpierw, dalej po liczbie artykułów w Twoim zakresie, które zamyka - z plakietkami ram, które spełnia, jak „NIS2 ×2, DORA, ISO 27001". „Co naprawić najpierw" staje się posortowaną listą.
Migawki i pakiety dowodowe
Cały dokument statusu zapisywany jest automatycznie w każdy poniedziałek i na żądanie. Przegląd pokazuje, co się zmieniło od ostatniej migawki, a każde ramy eksportują datowany pakiet dowodowy - ten sam dokument serwuje API.
Ramy, których nie przyjąłeś, i tak punktowane
Wszystko poza Twoim zakresem jest dalej oceniane w tle i pokazuje własny procent gotowości - więc to, jak blisko jesteś na przykład ISO 27001, widać zanim ktokolwiek zdecyduje się na projekt certyfikacji.
Jak głęboko to sięga
Od artykułu o łańcuchu dostaw do dwóch inwentarzy, które na niego odpowiadają.
Jeden przykład prześledzony od początku do końca - kontrola, która występuje w większej liczbie ram niż jakakolwiek inna.
Każde poważne ramy niosą kontrolę łańcucha dostaw: art. 21 ust. 2 lit. d NIS2, art. 28 DORA, art. 28 RODO, A.5.19 i A.5.23 w ISO 27001, A.10 w ISO/IEC 42001, CC9.2 w SOC 2, GV.SC-07 w NIST CSF 2.0, partnerzy biznesowi w HIPAA. Wszystkie sprowadzają się do dwóch pytań: kto ma dostęp do nas i komu przekazujemy dane. Ekran zasila te artykuły z obu kierunków - inwentarzem aplikacji zewnętrznych dla oprogramowania wchodzącego, łącznie z shadow IT, którego nikt nie zatwierdził, i inwentarzem domen zewnętrznych dla danych wychodzących, z zadeklarowanymi regułami udostępniania sprawdzanymi wobec obserwowanej aktywności.
Kliknij dowolne wymaganie, a panel pokaże werdykt i jego powód prostym językiem, z paskiem postępu tam, gdzie ma sens - „12 z 15 agentów ma odpowiedzialną osobę" - plus dokładny pomiar, liczby za werdyktem i linki do ekranów, na których żyją dane. Na dole: każdy artykuł w każdych ramach, który to wymaganie spełnia, Twój zakres najpierw.
Cztery wymagania ręczne - ocena skutków AI, polityka użycia AI, procedura reagowania na incydenty, dokumentacja zarządzania ryzykiem - mają zamiast tego formularz poświadczenia: status, właściciel, data przeglądu, link do dowodu. Jedno poświadczenie liczy się w każdych ramach cytujących dokument. Wymagań mierzonych nie da się poświadczyć - decydują dane, nie człowiek.
W praktyce
Cztery kroki od pierwszej wizyty do dokumentu, który przyjmie audytor.
Ekran jest użyteczny pierwszego dnia, zanim cokolwiek naprawiono.
- 01
Wybierz swoje ramy
Otwórz Zgodność i wybierz zakres w selektorze ram - karty pogrupowane regionami, każda z opisem, do kogo się stosuje, liczbą artykułów i paskiem gotowości do obejrzenia przed przyjęciem. Zanim wybierzesz, obowiązuje rozsądny zakres domyślny.
- 02
Czytaj listę zadań, nie jedenaście list
Cztery kafle liczą wymagania po statusach; „Co naprawić" wypisuje każde otwarte dokładnie raz, uszeregowane po liczbie odblokowywanych artykułów. Górny wiersz to najlepsza następna godzina pracy nad zgodnością.
- 03
Naprawiaj tam, gdzie żyją dane
Każde wymaganie linkuje do ekranu, który je porusza - przypisz właścicieli na Agentach, rozwiąż sprzeczności na Domenach, wygaś to, co sięga typów zastrzeżonych. Gdy poprawka ląduje, każdy cytujący artykuł przelicza się sam.
- 04
Zrób migawkę i przekaż
Wykonaj migawkę, wyeksportuj pakiet dowodowy ram i odpowiedz na „jaki był nasz status tego dnia" datowanym dokumentem zamiast wspomnieniem. Te same dane serwuje API dla każdego, kto pyta programowo.
Różnica
Co ciągły pomiar dodaje ponad arkusz zgodności
Arkusz zapisuje opinię o dacie. Ewaluator zapisuje dzierżawę.
- Jeden zestaw 15 wymagań za wszystkimi jedenastoma ramami - żadna kontrola nie jest dowodzona per regulacja
- 11 wymagań mierzonych na żywo z danych dzierżawy; tylko 4 opierają się na ludzkim poświadczeniu
- Status artykułu liczony jako najgorszy z cytowanych wymagań - nigdy zaokrąglany w górę
- „Nieocenione" jako uczciwy stan, który nigdy nie liczy się jako zaliczenie
- Odduplikowana lista zadań uszeregowana po odblokowywanych artykułach, z plakietkami ram
- Artykuły łańcucha dostaw zasilane z obu inwentarzy - aplikacje zewnętrzne do środka, domeny na zewnątrz
- Automatyczne poniedziałkowe migawki plus na żądanie, ze zmianami od ostatniego zapisu na przeglądzie
- Pakiety dowodowe per ramy jako datowane eksporty, serwowane też przez API
- Ramy poza zakresem oceniane w tle z własnym procentem gotowości
Zakres i uczciwość
Policzone z danych, które 1Security już zbiera.
Nie ma nic do skonfigurowania, żadnej ankiety do wypełnienia ani projektu do przeprowadzenia. Wybór zakresu i cztery poświadczenia to jedyny ludzki wkład, a żadne z nich nie jest potrzebne, by ekran był użyteczny pierwszego dnia. Organizacja podłącza dzierżawę tylko do odczytu i może położyć przed regulatorem datowany obraz gotowości, zanim zmieni jedno ustawienie.
- 183 dnipróg retencji dzienników aktywności sprawdzany przez ewaluator - sześciomiesięczna linia unijnego AI Act
- 4 statusyspełnione, zagrożone, niespełnione, nieocenione - celowo konserwatywne, bo audytorzy sprawdzają ponownie
- 52 / rokautomatycznych poniedziałkowych migawek, plus zapisy na żądanie, gdy potrzebny jest datowany rekord
Powiązane
Skąd biorą się werdykty
Widok zgodności czyta kontrole utrzymywane przez inne części produktu. Te trzy zasilają więcej artykułów niż cokolwiek innego.
Zastrzeganie danych przed AI
Zadeklarowane zastrzeżenia za wymaganiem „typy zastrzeżone pozostają nieosiągalne" - ze śladem poświadczeń.
Zobacz zastrzeżenia →Nadzór nad aplikacjami
Inwentarz aplikacji zewnętrznych, który odpowiada na pierwsze pytanie każdego artykułu o łańcuch dostaw.
Zobacz nadzór →Inwentarz agentów AI
Każdy agent ze swoim właścicielem - populacja za wymaganiem odpowiedzialnej osoby.
Zobacz agentów →
FAQ
Pytania, które zespoły zadają najpierw
Czy to zastępuje Microsoft Purview Compliance Manager?
Odpowiadają na różne pytania. Compliance Manager punktuje konfigurację Microsoft 365 wobec zalecanych działań i robi to dobrze. 1Security mierzy obserwowane fakty o dzierżawie - kto naprawdę sięga danych zastrzeżonych, którzy agenci naprawdę nie mają właściciela, które zablokowane domeny wciąż są aktywne - i mapuje jeden wspólny zestaw wymagań na jedenaście ram, łącznie z dwiema polskimi ustawami. Wielu klientów używa obu.
Czy potrzebujemy licencji E5 albo Purview?
Nie. Ewaluator działa na danych, które 1Security zbiera przez połączenie tylko do odczytu, działające na standardowych licencjach. Tam, gdzie wymaganie zależy od opcjonalnego sygnału Microsoft - na przykład zgodności urządzeń z Intune - wymaganie uczciwie raportuje „nieocenione", zamiast zgadywać.
Czy „nieocenione" liczy się przeciwko nam?
Nigdy nie liczy się jako zaliczenie i nie jest też porażką - oznacza, że nie ma jeszcze danych albo wymaganie ręczne nie zostało poświadczone. Procenty gotowości liczone są tylko ze spełnionych, zagrożonych i niespełnionych. Ta konserwatywna arytmetyka jest celem: liczba pokazywana audytorowi powinna obiecywać mniej.
Nie przyjęliśmy jeszcze ISO 27001. Czy widzimy, gdzie jesteśmy?
Tak. Ramy poza Twoim zakresem są dalej oceniane w tle i pokazują własny procent gotowości. Możesz otworzyć artykuły dowolnych ram, zobaczyć, które wymagania już się spełniają, i ocenić, czy projekt certyfikacji to kwartał pracy, czy rok - zanim się na niego zdecydujesz.
Kto pisze cztery poświadczane dokumenty?
Twoja organizacja - ocena skutków AI, polityka użycia AI z rejestrem, procedura reagowania na incydenty i dokumentacja zarządzania ryzykiem to rzeczy, których regulator oczekuje od człowieka. Oficer zgodności zapisuje każde poświadczenie raz, z właścicielem, datą przeglądu i linkiem do dowodu, i liczy się ono w każdych ramach cytujących dokument.
Zobacz swoją gotowość, zanim zapyta o nią audytor.
Podłącz tylko do odczytu, a ewaluator zacznie punktować wszystkie jedenaście ram wobec Twojej dzierżawy - lista zadań, migawki i pakiety dowodowe przychodzą razem z tym.
Albo dalej mapuj te same kontrole, ramy po ramach.