Biblioteka kontroli — współdzielony katalog kontroli prywatności, bezpieczeństwa i organizacyjnych (ITSG-33 / NIST 800-53) wykorzystywany w ocenach Bezpieczeństwa oraz w kontrolach przedmiotów prywatności, zasilany przez pakiety i rozszerzalny przez dzierżawcę

Last updated: August 06, 2026 by Steve

Kontrole bezpieczeństwa

Biblioteka kontroli (oznaczana w poprzednich wersjach jako Kontrole bezpieczeństwa) to współdzielony katalog kontroli, z którego korzysta Twoja dzierżawa wszędzie tam, gdzie wybierana jest kontrola — zestaw ITSG-33 / NIST 800-53, na podstawie którego Twoje oceny Bezpieczeństwa (SA&A) budują plan zabezpieczeń systemu (System Security Plan, SSP), a poprzez rodzaj każdej kontroli ten sam katalog zasila teraz również sekcję Kontrole na panelu szczegółów przedmiotu prywatności. Katalog jest wstępnie zasilony przez pakiety jurysdykcyjne i rozszerzalny, dzięki czemu zarówno asesorzy, jak i analitycy ds. prywatności wybierają i wdrażają kontrole z jednego katalogu, zamiast wpisywać je ręcznie za każdym razem.

Ten katalog zasila oceny Bezpieczeństwa (proces SA&A / Authority-to-Operate) oraz kontrole przedmiotów prywatności. Jest oddzielny od wyłączeń wykorzystywanych podczas redagowania dokumentów.

Security controls catalogue

Gdzie to znaleźć

Otwórz Ustawienia z paska narzędzi aplikacji i wybierz Biblioteka kontroli w grupie Konfiguracja prywatności. Ta grupa jest widoczna tylko dla użytkowników posiadających odpowiednie uprawnienie Konfiguruj w obszarze prywatności.

Kontrola

Każdy wpis katalogu opisuje jedną kontrolę:

Pole Co zawiera
Kod katalogu Katalog, do którego należy kontrola (na przykład ITSG-33 lub NIST 800-53).
Rodzina Rodzina kontroli (na przykład AC — Access Control, AU — Audit & Accountability).
Kod kontroli Identyfikator kontroli w ramach katalogu (na przykład AC-2).
Tytuł Nazwa kontroli.
Treść kontroli Samo brzmienie kontroli.
Profile Profile kontroli, do których należy kontrola (na przykład PBMM) — przynależność do profilu decyduje o tym, które kontrole generuje dana ocena Bezpieczeństwa.
Rodzaj kontroli Czy kontrola stanowi środek Prywatność, Bezpieczeństwo, czy Organizacyjny. Bezpieczeństwo jest wartością domyślną dla istniejących wierszy; ustawienie rodzaju pozwala kontroli pojawić się jako środek dotyczący prywatności lub organizacyjny w sekcji Kontrole danego przedmiotu, a nie tylko w ocenach Bezpieczeństwa.
Ramy odniesienia Opcjonalne odniesienie do zewnętrznego standardu, który realizuje dana kontrola — na przykład GDPR Art. 32 lub ISO 27002 8.24 — wyświetlane obok kodu katalogu i kodu kontroli.
Rozszerzenie Oznacza rozszerzenie kontroli (podkontrolę), a nie kontrolę bazową.
Włączona Podczas tworzenia oceny oferowane są wyłącznie włączone kontrole.

Profile napędzają SSP

Ocena Bezpieczeństwa jest kategoryzowana (na przykład do profilu PBMM), a ta kategoryzacja decyduje o tym, które kontrole z tego katalogu trafiają do planu zabezpieczeń systemu (SSP) danej oceny. Utrzymywanie dokładnej przynależności do profilu w tym miejscu sprawia, że SSP automatycznie generuje właściwy zestaw kontroli. Zobacz Typy ocen i Szablony ocen, aby dowiedzieć się, jak skonfigurowany jest silnik Bezpieczeństwa, oraz Referencję kontroli bezpieczeństwa GC, aby zapoznać się z mapowaniem ITSG-33.

Zasilany przez pakiety jurysdykcyjne, rozszerzalny przez Ciebie

Dostarczany katalog jest zasilany przez pakiety (pochodzenie każdej kontroli jest odnotowywane), a Ty możesz dodawać własne kontrole lub rozszerzenia dla ram, których pakiety nie obejmują. Gdy wdrożono opcjonalny komponent AI Assist, tekst wskazówek danej kontroli może również ugruntowywać sugerowane odpowiedzi w ocenach — jednak katalog jest przydatny sam w sobie, z AI lub bez niego.

Zasilanie kontroli przedmiotów prywatności

Sekcja Kontrole na panelu przedmiotu prywatności łączy kontrole bezpośrednio z tej biblioteki, dzięki czemu ten sam zarządzany katalog nazywa Twoje środki dotyczące prywatności i organizacyjne, a nie tylko zestaw kontroli SA&A. Każde powiązanie na przedmiocie niesie własne oznaczenie — Obowiązkowa, Zalecana, Wdrożona lub Nie dotyczy (z uzasadnieniem) — niezależnie od flagi Włączona ustawionej tutaj dla kontroli. Przedmiot z kontrolą Obowiązkową, która nie jest jeszcze Wdrożona, pokazuje ostrzegawczą etykietę luki w swoim nagłówku, a powiązania Wdrożona/Obowiązkowa są renderowane w eksporcie ROPA przedmiotu w wierszu środków bezpieczeństwa.

Ponieważ kontrola może być w ten sposób powiązana z jednym lub kilkoma przedmiotami, kontroli nie można usunąć, dopóki jest powiązana z przedmiotem — najpierw ją wyłącz albo odłącz od wszystkich przedmiotów, a dopiero potem usuń.

Zarządzanie kontrolami

  • Dodaj — Kliknij Dodaj kontrolę, wybierz katalog i rodzinę, wprowadź kod kontroli, tytuł i treść kontroli, ustaw przynależność do profilu i rodzaj kontroli, opcjonalnie podaj ramy odniesienia i zapisz.
  • Edytuj — Otwórz kontrolę, aby zaktualizować jej treść lub przynależność do profilu.
  • Włącz / wyłącz — Wyłącz kontrolę, aby usunąć ją z możliwości wyboru podczas tworzenia oceny, bez jej usuwania.