ДокументацияGRC5. Комплаенс

Комплаенс

Комплаенс-поверхность покрывает фреймворки контролей и их контроли, реализации и автоматические проверки, оценки и кампании, а также представление готовности к аудиту. Страницы: Frameworks (/grc/compliance), Assessments (/grc/assessments); Evidence Library описана в разделе 7.

5.1. Фреймворки и контроли

Страница: Compliance → Frameworks (/grc/compliance). Права: grc_compliance.view для чтения; grc_compliance.manage для изменения; grc_reports.export для экспорта SoA.

Засеянные фреймворки поставляются при установке: NIST CSF 2.0 и ФСТЭК приказ 21 с полной структурой, плюс ISO 27001:2022 и CIS Controls v8 как только-структурные скелеты (их полный текст контролей лицензирован и импортируется заказчиком, никогда не поставляется в комплекте). Можно также Import framework свой собственный.

Русский display-оверлей. Когда язык интерфейса — русский, засеянные имена фреймворков и заголовки контролей для только-структурных скелетов ISO 27001 / CIS v8 отображаются по-русски. Это оверлей только для отображения — ничего в базе не меняется, а всё, что вы импортировали сами, сохраняет импортированный текст.

Таблица контролей — это дерево (вложение по родителю). Колонки: Code, Title, Implementation, Check. Статус реализации контроля — один из: not assessed, not implemented, planned, partially implemented, implemented, not applicable. Родители показывают бейдж покрытия X/Y с учётом поддерева. Задайте детали / статус реализации контроля через Edit details (grc_compliance.manage).

Заголовок показывает Posture фреймворка ({implemented}/{applicable} implemented). Фильтруйте дерево по состоянию проверки (all / failed / stale / unassessed) и по владельцу; совпадения сохраняют видимыми своих предков. Заметьте: никогда-не-проверявшийся не является stale — устаревание применяется только к контролю, у которого есть проверка старше порога.

5.2. Автоматические проверки контролей

Привяжите плейбук к контролю, чтобы проверять его автоматически:

  • Bind check playbook (grc_compliance.manage) прикрепляет плейбук.
  • Run check запускает его против кейса (плейбуки по дизайну привязаны к кейсу; действию нужен id кейса). Если плейбук не привязан, действие показывает «Bind a playbook first».
  • Плейбук возвращает свой вердикт через платформу (case-api остаётся единственным писателем GRC-таблиц). Вердикт — pass, fail или error.

Кликните тег проверки контроля, чтобы открыть модальное окно детали проверки: вердикт, UTC-время последнего запуска, красиво отформатированный сырой payload результата, имена систем в области, связанные evidence-файлы (скачиваемые — каждое скачивание аудируется) и таблицу истории проверок (новейшие 50 запусков, каждый со своим вердиктом и признаком триггера Scheduled или Manual, плюс времена start/finish).

Порог устаревания — grc.check_stale_days (по умолчанию 30). Дашборд показывает счётчик Failed control checks, который ведёт прямо на эту страницу.

Авторемедиация при провале. Если grc.check_auto_remediation включён (по умолчанию выкл), провалившаяся проверка автоматически открывает элемент ремедиации для этого контроля — идемпотентно, поэтому дубликаты не накапливаются, пока один уже открыт.

5.3. Оценки и кампании

Страница: Compliance → Assessments (/grc/assessments). Права: grc_compliance.view для чтения и my-assignments; grc_compliance.assess для создания/управления/оценки; grc_compliance.signoff для sign-off/reopen ревьюера; grc_evidence.manage для запросов доказательств.

Оценка оценивает контроли фреймворка. New assessment создаёт её (опционально в области системы); Start наполняет её элементами из контролей фреймворка; затем оцените каждый элемент — результат pass, partial, fail или not applicable, с заметками оценщика и прикреплёнными доказательствами. Complete завершает её, а Evidence manifest экспортирует подоказательства по элементам (см. раздел 7.5).

Кампании ведут периодическую оценку по области. У кампании есть период, фреймворк, область systemIds, назначенцы, дата due и ревьюер, а также статус:

Draft →(activate)→ Active →(submit)→ Review →(sign-off)→ Completed →(reopen)→ Active
  • Связывайте существующие оценки в кампанию; прогресс % = оценённые элементы / всего.
  • Управляемый sign-off (SoD). Sign-off Review → Completed и reopen требуют grc_compliance.signoff; когда grc.campaign_signoff_sod включён (по умолчанию), подписант должен отличаться от создателя кампании.
  • My assignments — вкладка My assignments перечисляет элементы, назначенные вам, плюс открытые запросы доказательств, адресованные вам.
  • Напоминания о due кампании и due запроса доказательств едут в ежедневной свёртке GRC.

Страница Assessments представляет это как доску кампаний, выдвижную панель детали кампании и вкладку My-assignments.

5.4. Готовность к аудиту

Перед аудитом или оценкой откройте вкладку Audit readiness на GRC-дашборде для картины «одним взглядом»: общее покрытие контролей плюс пробелы, проваливающие аудиты — Unassessed controls, Failed controls, Stale control checks, Controls missing evidence, Overdue assessments, Expiring exceptions, Policies overdue for review и Open audit findings. Каждое число ведёт прямо на нижележащий список. Описано с дашбордами в разделе 8.3, а его AI-брифинг — в разделе 9.4.