SHEET 07治理 · ISO/SAE 21434 CL.5
可以直接交给
审计师的治理。
面向 ISO/SAE 21434、UN R155、GB 44495-2024† 与 EU CRA 的合规档案,直接由项目中已有的项目定义、TARA 与风险处置证据汇集而成——每一次审批与变更都封存进防篡改的审计链。无需重新誊写,也无需仅凭评审者一句话取信。
查看一份合规档案
策略 · 目录 · 自动化 · 组织规则
治理状态 — 已计算
READINESS ISO 21434 11/18 WP · R155 gap ×2
APPROVALS 3 pending four-eyes · self-approve BLOCKED
AUDIT CHAIN HMAC ok · 0 gaps
LAST EXPORT HTML+PDF · 214 events sealed
POLICY GATE safety↔security ENFORCED
DOSSIER gap-blocked · 2 sections missing
STATION 1 · POLICY & CATALOGS
策略、目录
策略、目录
与组织规则。
组织法规与项目策略——包括 ISO 26262↔CSMS 的安全-信息安全耦合关卡——决定在一项风险决策算作关闭之前,哪些控制与评审关卡适用。控制、威胁与需求存放于受治理的目录中(引用而非复制),自动化负责强制关卡并汇集证据,无需手工步骤。
CATALOGS → controls · threats · reqs
AUTOMATIONS → gates · evidence
ORG RULES → regulations per org
authored work-product body ← INPUT
second reviewer required ← SEALED
self-approval rejected ← SERVER
STATION 2 · APPROVE
四眼原则,
四眼原则,
否则不算数。
敏感变更——撰写的工作成果、按官方模板发布、CAL 判定——都需要第二位评审者。服务器直接拒绝自我审批;下游证据据以核验的是封存的审批,而非某个状态字段。
断开任一环节 → 每一项下游声明都会被重新标记。自动完成。
STATION 3 · RECORD
一条防篡改的
一条防篡改的
审计链。
每一次变更——生成、共享、审批、撤销、轮换——都封存进一份只可追加、HMAC 链接、按租户按年的审计日志。事后无法编辑;GDPR 删除会将操作者假名化,而不破坏该链。
SEALS → insert-only · HMAC chain
SCOPE → per-tenant-year log
EXPORT → auditor-ready event trail
item def · TARA · risk · V&V · SBOM ← PULLS
OEM & Tier-1 variants held apart ← BOUNDARY
PDF · HTML · JSON ← DOSSIER
STATION 4 · PROVE
档案是汇集出来的,
档案是汇集出来的,
不是撰写出来的。
以就绪度为关卡的生成,将项目定义、TARA、风险处置、V&V 与 SBOM 证据直接汇入 ISO/SAE 21434、UN R155、GB 44495-2024† 与 EU CRA 档案——OEM 型式认证与一级供应商的受限证据版本由一道硬性的查询层边界隔开,绝不混合。
