Ако управлявате повече от едно юридическо лице, вече познавате проблема. Холдингова компания с пет дъщерни дружества. Мултинационална група с банка в Германия, застраховател във Франция и финтех компания в ОАЕ. Private equity фонд с дузина портфейлни компании. Франчайз мрежа. Всяко дружество има собствени надзорни органи, собствени рамки, собствени одитори и собствени доказателства, а от групата се очаква да работи по един стандарт и да се отчита пред един борд. Повечето инструменти за съответствие са създадени за една компания. Те се пропукват в момента, в който имате група от такива.
Това ръководство е за всеки, който търси софтуер за съответствие за групи от компании, както и за многото формулировки, които означават същото: софтуер за съответствие за множество дружества, управление на съответствието на ниво група, GRC за холдингова компания, управление на съответствието на дъщерни дружества, корпоративно групово съответствие или мултитенант платформа за съответствие. Ще разгледаме какво прави груповото съответствие наистина различно, на какво да обърнете внимание и как Venvera го решава с функция, наречена Company Groups: създавате политиките и контролите си веднъж в родителски тенант и те се спускат до всяко дъщерно дружество, докато всяко дружество пази собствените си доказателства.
Какво всъщност означава "софтуер за съответствие за групи от компании"
Хората търсят това по няколко различни начина според структурата си, но намерението е едно и също: едно място, от което да управлявате съответствието в много свързани юридически лица, без да вършите работата N пъти. Често срещаните варианти включват:
- Софтуер за съответствие за множество дружества и мултитенант платформа за съответствие - за организации, които оперират няколко отделни юридически лица.
- Софтуер за съответствие за холдингова компания и управление на съответствието от компанията майка - където компанията майка задава стандарта, а дъщерните дружества го изпълняват.
- Управление на съответствието на дъщерни дружества и групов GRC софтуер - всяко дъщерно дружество остава подравнено с една рамка за управление.
- Отчитане по дружества - всяко дружество може да покаже собственото си състояние пред собствения си борд и собствените си одитори, изведено от споделения групов стандарт.
Както и да го наречете, изискването е едно и също: дефинирайте груповия стандарт веднъж, приложете го навсякъде и оставете всяко дружество да го доказва локално. Трудната част рядко е софтуерът. Тя е да се договорите на ниво група кои решения взема компанията майка и кои остават при управителя на дъщерното дружество, който отговаря пред местен надзорен орган. Уредете това първо, защото никоя платформа няма да го уреди вместо вас.
Защо групата от компании се поддържа по-трудно в съответствие
Съответствието за една компания вече е много работа. Групата го умножава, и то нелинейно:
- Една и съща политика, пренаписана пет пъти. Политиката за информационна сигурност на компанията майка се копира във всяко дъщерно дружество, после се редактира локално и се разминава. Шест месеца по-късно няма две дружества с една и съща версия и никой не може да каже коя е меродавната.
- Различни рамки за всяко дружество. Германска банка отговаря пред NIS2 и DORA. Дружество в Обединеното кралство работи по Cyber Essentials и ISO 27001. Дъщерно дружество в САЩ се нуждае от SOC 2 и HIPAA. Поделение в Саудитска Арабия е изправено пред SAMA и NCA ECC. Една група, много правилници.
- Доказателствата живеят локално, а стандартът живее централно. Груповото съответствие казва "всички трябва да налагат MFA". Дали MFA наистина се налага е факт за всяко дъщерно дружество и се доказва в него. Инструментът трябва да държи и двете истини, без да ги смесва.
- Изолацията на данните е задължителна. Регистърът на инцидентите, списъкът с доставчици и доказателствата на едно дъщерно дружество никога не трябва да са видими за друго. Споделена електронна таблица или инструмент за едно дружество не може да гарантира това.
На какво да обърнете внимание при софтуер за съответствие за множество дружества
Ако по време на демо подложите на сериозен тест само две от тези неща, нека това са изолацията на данните и разпространението на веднъж създаденото съдържание. Тези две са архитектурни: доставчикът или ги е заложил в основата, или не, а дооправянето на която и да е от тях означава пренаписване. Останалите могат да се заобиколят. Инструмент, който наистина се справя с групи от компании, трябва да ви дава:
- Структура от компания майка към дъщерни дружества: начин да обедините тенантите в една група и да определите компания майка, която задава стандарта.
- Разпространение на веднъж създаденото съдържание: политиките и картографираните към тях контроли се дефинират в компанията майка и се изпращат до всяко дружество член като източник на истината само за четене.
- Доказателства и изолация за всяко дружество: всяко дъщерно дружество пази собствените си доказателства и собствените си данни, напълно отделени от останалите.
- Избор на рамки за всяко дружество: включвате рамките, от които всяко дружество наистина се нуждае според своята юрисдикция.
- Кръстосано картографиране между рамките: така контрол, доказан веднъж в дъщерно дружество, важи за всяка рамка, по която това дружество работи.
- Отчитане за борда за всяко дружество: всяко дружество може да произведе отчети за собствения си борд и собствените си одитори спрямо споделения стандарт.
Как Venvera го прави: Company Groups
Venvera е изградена като мултитенант платформа от първия ден, а Company Groups е функцията, която превръща това в реално групово съответствие. Моделът е прост за описване и строг по отношение на изолацията.
Администратор на платформата създава Company Group, добавя организациите членове и определя една от тях за компания майка (Admin Tenant). От този момент нататък компанията майка става източникът на истината за политиките на групата, а дъщерните дружества наследяват от нея, без да могат да я променят.

1. Създайте политиките и контролите си веднъж, в компанията майка
Пишете политиките на групата в родителския тенант: политиката за информационна сигурност, политиката за допустима употреба, политиката за риск от трети страни и така нататък. Venvera картографира всяка политика към конкретните контроли, които тя удовлетворява. Това картографиране е важната част: политиката е набор от изисквания за контрол, към които групата се ангажира.
2. Всяко дъщерно дружество наследява груповия стандарт
Тези политики и картографираните към тях контроли се спускат до всяко дружество член като стандарт само за четене. Дъщерните дружества могат да четат груповата политика и нейната карта на контролите, а правото на редакция остава само при компанията майка, така че по всяко време съществува точно една меродавна версия. Обновете политиката в компанията майка и членовете виждат новата версия, защото четат директно нейното копие. Край на копирането и поставянето, край на разминаванията, край на въпроса "коя версия е актуалната?".
3. Всяко дружество го доказва със собствени доказателства
Ето и решаващата разлика. Стандартът е споделен, а доказателствата са локални. Всяко дъщерно дружество прикачва собствените си доказателства към картографираните контроли в собствения си тенант: експорта на своята MFA конфигурация, своя преглед на достъпите, своя доклад от тест за проникване. Доказателствата на едно дъщерно дружество никога не са видими за друго. Групата дефинира контрола като задължителен; всяко дружество отговаря да покаже, че той наистина е изпълнен. Бъдете честни със себе си накъде отива времето тук. Публикуването на груповия стандарт в компанията майка е следобедна работа. Да накарате всеки локален екип да прикачи собствените си прегледи на достъпите и експорти на конфигурации спрямо този стандарт е тримесечие търпеливо преследване, и точно това е частта, за която си струва да отделите ресурс.
Съответствие веднъж, доказателство във всяка рамка - за всяко дружество
Повечето дъщерни дружества работят по повече от една рамка. Кръстосаният Crosswalk на Venvera между рамките означава, че когато дъщерно дружество докаже контрол веднъж, той удовлетворява еквивалентния контрол във всяка рамка, по която това дружество работи. Докажете налагането на MFA в британското си дъщерно дружество и то може да удовлетвори едновременно ISO 27001, SOC 2, Cyber Essentials и още други. Направете го в германската си банка и то удовлетворява NIS2, DORA и останалите, на които тя е подчинена. Груповият стандарт се доказва по веднъж за всяко дружество и това покритие важи за всички негови рамки.

Точно това задържа груповото съответствие в управляеми граници. Без кръстосано картографиране между рамките група с пет дъщерни дружества, всяко от които работи по четири рамки, е изправена пред двадесет отделни програми за доказателства. С него всяко дъщерно дружество доказва контролите си веднъж и платформата разпространява резултата през неговите рамки.

Различни дружества, различни рамки, различни юрисдикции
Реалната група рядко е еднородна, а изкушението е да я изравните въпреки това: да включите всяка рамка навсякъде, за да изглежда групата подредена отгоре. Устоявайте на това. Дъщерно дружество, изправено пред контроли, по които никога няма да бъде оценявано, тихо спира да се доверява на списъка, а списък, на който никой не се доверява, е списък, който никой не поддържа. Venvera ви позволява да включите рамките, от които всяко дружество наистина се нуждае, според това къде оперира и с какво се занимава. Банка в ЕС може да работи по NIS2 и DORA; дружество в Обединеното кралство по ISO 27001 и Cyber Essentials; дъщерно дружество в САЩ по SOC 2 и HIPAA; поделение в Саудитска Арабия по SAMA и NCA ECC. Вашата компания майка задава общия стандарт за политиките веднъж; всяко дъщерно дружество го проектира върху конкретните рамки, пред които отговаря, и само тези рамки се появяват в работното пространство на това дружество.

Отчитане за борда, за всяко дружество
Всяко дъщерно дружество работи по един и същ наследен стандарт, така че всяко от тях може да произведе отчети за борда и за одиторите за собственото си състояние, без първо да изгражда наново базата. Компанията майка притежава и поддържа стандарта; всяко дружество се отчита спрямо него в собственото си работно пространство, по собствените си рамки, със собствените си доказателства. Това държи отчитането на всяко дружество самостоятелно, а данните му изолирани, докато историята, която всяко дружество разказва, се проследява обратно до един набор от групови политики.

Сигурност и изолация на данните за групи
Изолацията е изискването, което групите подценяват най-много, защото изтичането между две дружества остава невидимо чак до момента, в който се превърне в регулаторен проблем. Групирането на дружества никога не бива да означава изтичане на данни между тях. Във Venvera връзката между дружествата е умишлено еднопосочна и само за четене: дружествата членове могат да четат споделените групови политики и тяхната карта на контролите, а собствените оперативни данни на всяко дружество, неговите доказателства, инциденти, доставчици и регистър на рисковете, остават строго изолирани в неговия тенант и това се налага на ниво база данни чрез сигурност на ниво ред. Членството се управлява от администраторите на платформата, а самите тенанти нямат достъп до тази настройка, така че нито едно дружество не може да въвлече друго в група или да чете отвъд границата. Групата получава споделен стандарт без споделен басейн от данни.
За кого е това
- Холдингови компании, които искат всяко дъщерно дружество да работи по стандарта за управление на компанията майка.
- Мултинационални групи с дружества под различни надзорни органи, които въпреки това се отчитат пред един борд.
- Private equity и портфейлни оператори, които стандартизират съответствието в придобитите компании, като пазят данните на всяка от тях отделно.
- Франчайз и мултибрандови групи, които спускат един набор от политики към много оперативни дружества.
- Функции за споделени услуги и групово съответствие, които притежават стандарта централно и разчитат локалните екипи да го доказват.
Свързано четиво: платформата Venvera, DORA Register of Information и NIS2 за банкови групи, Библиотека с политики, Control Crosswalk.
Софтуер за съответствие за групи от компании: изводът
Правилният инструмент за група от компании прави три неща едновременно: позволява на компанията майка да създаде стандарта веднъж, разпространява този стандарт до всяко дъщерно дружество като единствен източник на истината само за четене и позволява на всяко дружество да го доказва локално, без никакви данни да пресичат границата. Добавете кръстосаното картографиране между рамките и съответствието на групата спира да бъде N отделни програми и се превръща в един стандарт, зададен на върха и доказван по краищата.
Точно така работи Company Groups на Venvera. Ако управлявате съответствие в повече от едно дружество, запишете кратко демо или направете безплатна проверка на съответствието, за да го видите приложено към вашата собствена групова структура.



