迟早有人会要求你 拿出证据。
投资人的尽职调查团队、你的审计师、监管机构、你自己的董事会。他们要的不是一张仪表盘截图,而是一份有日期、有责任人署名的文件。我们的托管客户每月和每季度会收到九份这样的报告 —— 九份全部在下方完整公开。
报告不是客气,而是别人迟早会向你索要的证据。
我们服务的每个市场都有各自的数据保护或监管要求,而它们最终指向同一件事:证明这项控制措施**确实执行过** —— 有日期、有具名责任人、有一段可以指出来的周期。
所以这九份报告在任何地方都是同样的九份。随市场变化的只是你的审计师会引用哪部法规、适用于你的哪家主体。一个在其中三个国家设有办公室的集团,拿到的是横跨三地的同一套报告标准,而不是三家供应商的三种格式。
下方的法规引用反映的是 Brocent 在各市场对交付方式的既有表述。点进国家页可以看到当地的具体情况 —— 主体、团队、语言与合同。
九个你已经被问过的问题,九份回答它们的文件。
找到那个你目前答不上来的问题,然后读回答它的那份文件。每一份样本都完整公开 —— 包括发现的问题和未达标的服务级别。
转一圈就是一个报告周期。月度报告在第 5 个工作日前送达,季度报告在季末后十个工作日内送达。
按类别列出每一台受管设备与云端项目,含责任人、保修与生命周期位置。
按设备类别的合规率、关键补丁相对 14 天目标的时延,以及每一条有到期日的例外。
各设备类别的基线合规情况、自上一周期以来的配置漂移,以及每一次绕过变更管控的改动。
八个章节,坏消息写在前面。
每份报告都先写问题、再写成绩,每一条发现事项都注明责任人和日期,未达标的服务级别和达标的一样如实列出。如果某项控制没有覆盖到,报告会直接说明,而不是在该有数字的地方留一个空白。
报告不是一个单独的产品,而是这项服务在你这一侧的样子。
你会收到九份中的哪几份,取决于你的服务范围 —— 没有订阅 SOC 的客户不会收到日志管理报告。这里的内容都不单独收费。
这些报告是用来回答 ODD 问卷的,不是用来应付它的
香港持牌机构被投资人和监管机构问到的,往往是同样几个问题:你们如何管控访问权限、凭什么说补丁打全了、上一次演练恢复是什么时候、谁在什么时候复核了权限。这些报告就是答案 —— 有日期、有责任人、按周期产出,这正是「证据」与「说法」之间的区别。客户可以直接把相关报告转发出去,不需要为尽职调查材料重新排版。
关于 Brocent 的报告
它们是真实的格式和真实的详尽程度,基于一个具有代表性的 IT 环境产出。客户名称、主机名、用户标识、地址以及第三方机构名称均已替换为虚构值。我们发布样本而不是打码后的真实客户文档,因为打码从来没有看上去那么安全。
是的。这九份报告在我们直接交付的全部十一个市场是同一套标准 —— 格式、章节和出具频率不因国家而变。变化的只是你签约的当地主体、服务台使用的语言,以及你自己的审计师会引用哪部数据保护或监管法规。各国家页面会说明当地的具体情况。
包含在内。每一位托管客户都会收到与其服务范围相符的报告,不额外收费 —— 因为一项你无法检视的服务算不上服务。服务范围决定这九份中哪几份适用:没有订阅 SOC 的客户不会收到日志管理报告。
可以。报告可以在我们的标识旁加上你的标识,也可以完全白标、不带服务商品牌,便于对外转发。内容和方法不会变,变的只是署名部分。
报告会照实写出来,连同原因和纠正措施,和达标的那些列在同一页上。一家报告里从来看不到未达标记录的服务商,要么没在测量,要么没在告诉你。
免费 IT 健康检查会针对你当前的环境产出这些报告的第一版,无论目前由谁运维。多数企业发现,差距不在于工作有没有做,而在于有些东西从来没有被测量过 —— 恢复演练、离职权限回收的及时性、日志覆盖率,是最常被漏报的三项。