遲早有人會要求你 拿出證據。
投資人的盡職調查團隊、你的審計師、主管機關、你自己的董事會。他們要的不是一張儀表板截圖,而是一份有日期、有負責人署名的文件。我們的託管客戶每月與每季會收到九份這樣的報告 —— 九份全部在下方完整公開。
報告不是客套,而是別人遲早會向你索取的證據。
我們服務的每個市場都有各自的資料保護或監理要求,而它們最終指向同一件事:證明這項控制措施**確實執行過** —— 有日期、有具名負責人、有一段可以指出來的期間。
所以這九份報告在任何地方都是同樣的九份。隨市場改變的只是你的審計師會引用哪部法規、適用於你的哪一家主體。一個在其中三個國家設有辦公室的集團,拿到的是橫跨三地的同一套報告標準,而不是三家供應商的三種格式。
下方的法規引用反映的是 Brocent 在各市場對交付方式的既有表述。點進國家頁可以看到當地的具體情況 —— 主體、團隊、語言與合約。
九個你已經被問過的問題,九份回答它們的文件。
找到那個你目前答不上來的問題,然後讀回答它的那份文件。每一份範例都完整公開 —— 包括發現的問題與未達標的服務級別。
轉一圈就是一個報告週期。月度報告在第 5 個工作天前送達,季度報告在季末後十個工作天內送達。
按類別列出每一台受管設備與雲端項目,含負責人、保固與生命週期位置。
按裝置類別的合規率、關鍵補丁相對 14 天目標的時延,以及每一條有到期日的例外。
各裝置類別的基線合規情況、自上一週期以來的配置漂移,以及每一次繞過變更管控的異動。
八個章節,壞消息寫在前面。
每份報告都先寫問題、再寫成績,每一條發現事項都註明負責人與日期,未達標的服務級別和達標的一樣據實列出。如果某項控制沒有涵蓋到,報告會直接說明,而不是在該有數字的地方留一個空白。
報告不是一個單獨的產品,而是這項服務在你這一側的樣子。
你會收到九份中的哪幾份,取決於你的服務範圍 —— 沒有訂閱 SOC 的客戶不會收到日誌管理報告。這裡的內容都不另外收費。
這些報告是用來回答 ODD 問卷的,不是用來應付它的
香港持牌機構被投資人與主管機關問到的,往往是同樣幾個問題:你們如何管控訪問權限、憑什麼說補丁都更新了、上一次演練恢復是什麼時候、誰在什麼時候複核了權限。這些報告就是答案 —— 有日期、有負責人、按週期產出,這正是「證據」與「說法」之間的差別。客戶可以直接把相關報告轉發出去,不需要為盡職調查資料重新排版。
關於 Brocent 的報告
它們是真實的格式與真實的詳盡程度,基於一個具代表性的 IT 環境產出。客戶名稱、主機名、用戶標識、地址以及第三方機構名稱均已替換為虛構值。我們發布範例而不是遮蔽後的真實客戶文件,因為遮蔽從來沒有看上去那麼安全。
是的。這九份報告在我們直接交付的全部十一個市場是同一套標準 —— 格式、章節與出具頻率不因國家而變。改變的只是你簽約的當地主體、服務台使用的語言,以及你自己的審計師會引用哪部資料保護或監理法規。各國家頁面會說明當地的具體情況。
包含在內。每一位託管客戶都會收到與其服務範圍相符的報告,不額外收費 —— 因為一項你無法檢視的服務算不上服務。服務範圍決定這九份中哪幾份適用:沒有訂閱 SOC 的客戶不會收到日誌管理報告。
可以。報告可以在我們的標誌旁加上你的標誌,也可以完全白標、不帶服務商品牌,便於對外轉發。內容與方法不會變,變的只是署名部分。
報告會照實寫出來,連同原因與矯正措施,和達標的那些列在同一頁上。一家報告裡從來看不到未達標記錄的服務商,要麼沒在量測,要麼沒在告訴你。
免費 IT 健康檢查會針對你目前的環境產出這些報告的第一版,無論目前由誰維運。多數企業發現,差距不在於工作有沒有做,而在於有些東西從來沒有被量測過 —— 恢復演練、離職權限回收的即時性、日誌覆蓋率,是最常被漏報的三項。