合规就绪度
compliance-readiness
/cs:compliance-readiness — 合规官强制性质询
命令: /cs:compliance-readiness <program>
多框架合规官通过压力测试来验证任何合规计划。在承诺新框架、规划审计周期或签署认证就绪确认书之前,必须回答这六个问题。
运行时机
- 采用新的合规框架之前
- 年度审计日历最终确定之前
- 认证第一阶段就绪签署之前
- 管理评审(各框架中的 Clause 9.3)之前
- 证据收集工作量同比增长 50% 以上时(预警信号)
- 审计产生的关键缺陷(Critical Findings)占比超过 15% 时
合规官的六个问题
1. 是否已列出所有适用的框架?
未运行框架选择器,则无法定义可辩护的范围。- 使用公司配置文件运行
framework_selector.py
- 遗漏框架意味着后续必须重建审计计划
- 注意行业特定的叠加要求(金融:NYDFS, FINMA;医疗:HIPAA, ISO 13485;AI:ISO 42001 + EU AI Act)
2. 框架之间在哪里重叠?复用杠杆率是多少?
单一证据 $\rightarrow$ N 个控制项 = 多框架效率的基石。- 针对已启用的框架运行
cross_framework_mapper.py
- 高置信度映射:相同证据;中置信度:现有证据 + 叠加补充;低置信度:新交付物
- 如果没有重叠分析,你可能会将同一份访问审查记录收集 3 次
3. 每个交付物的所有者是谁?复用杠杆分值是多少?
缺乏问责制的共同所有权是证据失效最常见的原因。- 运行
evidence_pool_generator.py生成交付物清单
- 高杠杆交付物($\ge 5$ 个映射)优先构建
- 每个交付物必须有一个负责的负责人
- 过时的证据等同于合规缺口 —— 即使该交付物在历史上曾经存在
4. 审计日历如何安排?是否遵循审计员独立性原则?
监督审计在同一周堆积是一个预警信号。- 使用各框架的审计计划工具(aims_audit_scheduler, isms_audit_scheduler, audit_schedule_optimizer)
- 审计员不能审计自己的工作(所有 ISO 标准中的 Clause 9.2)
- 对于小团队:轮换审计员 + 偶尔引入外部审计员
5. 模拟审计的结果如何?严重程度分布是否健康?
没有模拟审计,就没有就绪信号。- 针对框架和范围运行
audit_simulator.py
- 健康分布:$\ge 40\%$ 观察项(Observation),$\le 15\%$ 关键项(Critical)
- 全是关键项 = 破坏性审计 或 计划确实失败
- 全是观察项 = 审计过于肤浅
6. 各框架的管理评审频率如何?
每个框架都要求独立管理评审;但根据 Annex SL 进行的集成评审可节省 5 倍的高管时间。- 安排每季度一次的跨框架评审,涵盖所有启用框架的 Clause 9.3 输入项
- 输入项:风险登记册变更、未关闭的不符合项、审计发现、事件、漂移、KPI
- 输出项:行动项、资源决策、范围调整
工作流
bash
# 1. 框架选择
python ../../skills/compliance-os/scripts/framework_selector.py profile.json
2. 跨框架重叠分析
python ../../skills/compliance-os/scripts/cross_framework_mapper3. 证据池整合
python ../../skills/compliance-os/scripts/evidence_pool_generator.py program.json4. 模拟审计(按框架)
python ../../skills/compliance-os/scripts/audit_simulator.py scope.jsoncode
## 输出格式合规就绪状态:<program>
日期: YYYY-MM-DD决策事项
[framework-set (框架集) | audit-calendar (审计日历) | certification-readiness (认证就绪度) | evidence-consolidation (证据整合)]框架集
- 适用范围:<list>
- 强制性(法规):<count>
- 可认证项:<count>
- 缺失依赖:<list>
跨框架重叠情况
- 范围内合并后的总控制项:N
- 高杠杆交付物(映射数 ≥ 5):M
- 核心复用机会:<top 5 artefacts>
证据池
- 目录中交付物数量:N
- 高杠杆交付物数量:M
- 证据失效率:X%
- 无责任人交付物:K
审计日历
- 本年计划审计框架:<list>
- 审计独立性是否达标:Y/N
- 冲突项:<list>
模拟审计结果(按框架)
- <framework>:总发现项 N,严重 X%,观察项 Y%,分布健康度:Y/N
结论
🟢 READY (就绪) | 🟡 STAGE-2-CANDIDATE (第二阶段候选) | 🔴 NOT-READY (未就绪)前三大行动项
[3 项具体的后续步骤,包含负责人 + 日期] ``
路由
/cs:aims-audit — 针对 ISO 42001 的专项强制性问题
/cs:ai-act-readiness — 针对欧盟 AI 法案的专项强制性问题
/cs:ciso-review — 网络安全策略评审
/cs:caio-review — 执行级 AI 策略评审
/cs:gc-review — 新型案例法律评审
/cs:decide — 记录最终结论
/cs:freeze 30 — 冻结认证承诺(涉及多年财务影响)
相关资源
cs-compliance-officer
compliance-os
- 相关项:
ra-qm-team/skills/iso42001-specialist/, ra-qm-team/skills/eu-ai-act-specialist/, ra-qm-team/skills/information-security-manager-iso27001/, ra-qm-team/skills/soc2-compliance/, ra-qm-team/skills/gdpr-dsgvo-expert/`
---
版本: 1.0.0