合规就绪度

compliance-readiness
分类编程
作者Alireza Rezvani
许可MIT
评分4.20/5
使用12.0K

/cs:compliance-readiness — 合规官强制性质询

命令: /cs:compliance-readiness <program>

多框架合规官通过压力测试来验证任何合规计划。在承诺新框架、规划审计周期或签署认证就绪确认书之前,必须回答这六个问题。

运行时机

  • 采用新的合规框架之前
  • 年度审计日历最终确定之前
  • 认证第一阶段就绪签署之前
  • 管理评审(各框架中的 Clause 9.3)之前
  • 证据收集工作量同比增长 50% 以上时(预警信号)
  • 审计产生的关键缺陷(Critical Findings)占比超过 15% 时

合规官的六个问题

1. 是否已列出所有适用的框架?

未运行框架选择器,则无法定义可辩护的范围。
  • 使用公司配置文件运行 framework_selector.py
  • 遗漏框架意味着后续必须重建审计计划
  • 注意行业特定的叠加要求(金融:NYDFS, FINMA;医疗:HIPAA, ISO 13485;AI:ISO 42001 + EU AI Act)

2. 框架之间在哪里重叠?复用杠杆率是多少?

单一证据 $\rightarrow$ N 个控制项 = 多框架效率的基石。
  • 针对已启用的框架运行 cross_framework_mapper.py
  • 高置信度映射:相同证据;中置信度:现有证据 + 叠加补充;低置信度:新交付物
  • 如果没有重叠分析,你可能会将同一份访问审查记录收集 3 次

3. 每个交付物的所有者是谁?复用杠杆分值是多少?

缺乏问责制的共同所有权是证据失效最常见的原因。
  • 运行 evidence_pool_generator.py 生成交付物清单
  • 高杠杆交付物($\ge 5$ 个映射)优先构建
  • 每个交付物必须有一个负责的负责人
  • 过时的证据等同于合规缺口 —— 即使该交付物在历史上曾经存在

4. 审计日历如何安排?是否遵循审计员独立性原则?

监督审计在同一周堆积是一个预警信号。
  • 使用各框架的审计计划工具(aims_audit_scheduler, isms_audit_scheduler, audit_schedule_optimizer)
  • 审计员不能审计自己的工作(所有 ISO 标准中的 Clause 9.2)
  • 对于小团队:轮换审计员 + 偶尔引入外部审计员

5. 模拟审计的结果如何?严重程度分布是否健康?

没有模拟审计,就没有就绪信号。
  • 针对框架和范围运行 audit_simulator.py
  • 健康分布:$\ge 40\%$ 观察项(Observation),$\le 15\%$ 关键项(Critical)
  • 全是关键项 = 破坏性审计 或 计划确实失败
  • 全是观察项 = 审计过于肤浅

6. 各框架的管理评审频率如何?

每个框架都要求独立管理评审;但根据 Annex SL 进行的集成评审可节省 5 倍的高管时间。
  • 安排每季度一次的跨框架评审,涵盖所有启用框架的 Clause 9.3 输入项
  • 输入项:风险登记册变更、未关闭的不符合项、审计发现、事件、漂移、KPI
  • 输出项:行动项、资源决策、范围调整

工作流

bash
# 1. 框架选择
python ../../skills/compliance-os/scripts/framework_selector.py profile.json

2. 跨框架重叠分析

python ../../skills/compliance-os/scripts/cross_framework_mapper
.py program.json

3. 证据池整合

python ../../skills/compliance-os/scripts/evidence_pool_generator.py program.json

4. 模拟审计(按框架)

python ../../skills/compliance-os/scripts/audit_simulator.py scope.json
code
## 输出格式
markdown

合规就绪状态:<program>

日期: YYYY-MM-DD

决策事项

[framework-set (框架集) | audit-calendar (审计日历) | certification-readiness (认证就绪度) | evidence-consolidation (证据整合)]

框架集

  • 适用范围:<list>
  • 强制性(法规):<count>
  • 可认证项:<count>
  • 缺失依赖:<list>

跨框架重叠情况

  • 范围内合并后的总控制项:N
  • 高杠杆交付物(映射数 ≥ 5):M
  • 核心复用机会:<top 5 artefacts>

证据池

  • 目录中交付物数量:N
  • 高杠杆交付物数量:M
  • 证据失效率:X%
  • 无责任人交付物:K

审计日历

  • 本年计划审计框架:<list>
  • 审计独立性是否达标:Y/N
  • 冲突项:<list>

模拟审计结果(按框架)

  • <framework>:总发现项 N,严重 X%,观察项 Y%,分布健康度:Y/N

结论

🟢 READY (就绪) | 🟡 STAGE-2-CANDIDATE (第二阶段候选) | 🔴 NOT-READY (未就绪)

前三大行动项

[3 项具体的后续步骤,包含负责人 + 日期] ``

路由

  • /cs:aims-audit — 针对 ISO 42001 的专项强制性问题
  • /cs:ai-act-readiness — 针对欧盟 AI 法案的专项强制性问题
  • /cs:ciso-review — 网络安全策略评审
  • /cs:caio-review — 执行级 AI 策略评审
  • /cs:gc-review — 新型案例法律评审
  • /cs:decide — 记录最终结论
  • /cs:freeze 30 — 冻结认证承诺(涉及多年财务影响)

相关资源

  • 相关项: ra-qm-team/skills/iso42001-specialist/, ra-qm-team/skills/eu-ai-act-specialist/, ra-qm-team/skills/information-security-manager-iso27001/, ra-qm-team/skills/soc2-compliance/, ra-qm-team/skills/gdpr-dsgvo-expert/`

---

版本: 1.0.0