SPC / SPC-04
セキュリティアシュアランスケースおよび認定支援
適格な当局が定義された枠組みの中でシステムのリスクを受け入れることを可能にする証拠と意思決定を収集する。プロバイダはケースを準備しますが、意思決定者に取って代わったり、単にサービスを提供することによって認定を付与したりするものではありません。.

役立つとき
的確な回答
定義されたニーズに対して.
認定が必要なシステム、公共部門向けまたは機密性の高いプロジェクト、セキュリティケースが必要な生産リリース、または既存の決定の更新。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 適用可能なフレームワーク
- 権威
- 範囲
- リスク評価
- 要件
- 建築
- 監査証拠
- 治療計画
- 残存リスク
- 運用およびレビュー条件
成果物
- 構造化されたケース
- 要件/証拠マトリックス
- リスク評価
- 行動計画
- 残留リスクの概要
- 決定ボードのサポート
- レビュースケジュール
検収証拠
The case is complete for the agreed scope; evidence is traceable; conditions and risks are honestly presented; the authority retains the decision; case maintenance is organised.
配達
仕事の進め方.
アプローチ
専門知識と権限の確認、範囲の制約、承認されていないリスクを排除せずに収集、評価および提案、適切な所有者による検証。.
前提条件と責任
顧客:決定権限者、オペレーター、制御エンジニア、または該当する場合は取引責任者。プロバイダー:検証済みの専門知識、必要に応じて承認された専門パートナー。.
スコープ要因
サイト、システム、安全性、証拠へのアクセス、独立性および資格要件。個別対応の契約。提案前に工数と下請けを確認。.
確認のための質問
どの機関が決定を下し、どのような枠組みの下で行われるのか?どの証拠が必要とされるのか?どの変更が審査の対象となるのか?また、どの条件が許容されるのか?
重要な境界線
必要な評価担当者の資格、独立性、またはフレームワーク固有の条件は、契約締結前に確立されます。この作業は保証判断をサポートするものであり、有利な結果を保証するものではありません。.
配送は、スコープ定義時に確立された専門的リソース、承認、およびフレームワーク要件を条件とします。必要に応じて、正式な資格およびクリアランスが確認されます。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
組織は新しい機密性の高いポータルを準備しています。プロジェクト:リスク、アーキテクチャ、テスト結果を一つのケースにまとめる。目標成果:整合性のある証拠に基づく決定であり、管理措置が未完了の状況については明確な条件が設定されている。.
シナリオ 02
初期承認後にシステムを変更する。 プロジェクト:変更を評価し、影響を受ける証拠を更新する。 ターゲットアウトカム:相応しい再評価:古い決定は、新しいアーキテクチャを自動的にカバーしているという形で提示されない。.
技術と参照コンテキスト
参考文献:ANSSIの認証手法と適用可能なリスク評価;文書および証拠追跡ツール。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
