我们在医疗健康SaaS审计中反复看到同样的模式:团队构建了合理的系统,却因无法证明这些系统持续运行而未能通过审计。控制措施是存在的,而九个月的运行证据却不存在。

常见的反复出现的问题包括:

• 设计为每季度执行的访问审查,实际上只在有人想起来时才运行。这是最典型的第二类失败案例。

• 设有分层级的供应商清单,却没有证据表明有人真正阅读过供应商报告或采取了相应行动。

• 在压力下直接将热修复推送到生产环境。审计人员抽查生产变更时,这些操作立刻就会被发现。

• 日志流入SIEM(安全信息与事件管理系统),但数月无人查看。仅有数据收集而无监控,是缺陷而非控制措施。

• 恢复测试只存在于政策文件中,却从未出现在任何人的日程表上。

• 员工离职流程经由人力资源队列处理,导致访问权限持续开放3至7天。而行业期望是在离职当日立即撤销权限。

令人不安的是,这一切都是追溯性的。你无法在十一月决定要获得一份覆盖全年的干净的第二类审计报告——这几个月要么存在证据,要么不存在。尚未产生收入的公司能做的最有用的事情,就是尽早开启证据收集,即使控制措施尚不完善,因为控制可以修复,而历史无法伪造。