Lucio Patone

专长

把合规做进软件里

把义务和可追溯性建进数字流程本身, 而不是建进一个没人打开的程序文件夹里。

合规几乎总是被当成一个单独的项目来做:期限到了,买一份咨询, 产出一本政策活页夹,通过审核。半年之后,这本活页夹已经不再描述 公司真正在做的事,下一次检查就得从头再来一遍。 这既贵又保护不了任何人,因为一条活在文档上的措施根本不是措施: 它只是一份意向声明。

另一条路是把它放进系统里。如果访问日志自己就产生了, 事后就没有什么需要重建。如果一次作业的可追溯性, 是这次作业被记录的方式所带来的副产品,那就不需要谁去追着补。 法规于是不再是一项义务,而变成软件的一个属性。

我负责什么

  • NIS2。判断它是否以及如何适用于你们, 把要求翻译成具体的技术与组织措施,再把它们建进系统: 访问管理、日志与留存、业务连续性、供应链, 以及一份凌晨三点真的有人能执行的事件通报流程。
  • 行业法规。受规范约束的文书、作业的可追溯性、期限与续期: 我最熟悉的案例是环境服务业,那里每一次作业都会产生一份 多年以后还必须能被翻出来的单据。
  • 可追溯与归档。带索引、几秒钟就能按档案、按主体、按日期找到的单据。 这就是一次检查花一小时和花一周的区别。
  • 供应商治理。清楚谁在碰你们的数据、有什么权限, 以及他们中的某一家停摆的那天会发生什么。

对进入欧盟市场的中国企业来说,这一条尤其值得早做: 合规要求最好的答案往往不是多一层文书,而是把它做进已有的流程里, 这样它就不会随着规模增长而变成负担。

判断标准 · 如果一条措施需要有人记得去执行它, 那么早晚它不会被执行:它应该被搬进执行这个流程的系统里

我不做什么

我不是律师,也不出具法律意见:在法规适用范围这件事上, 我和你们的顾问或者法务一起工作。我带来的是通常缺失的另外一半: 把要求翻译成能真正跑起来的软件,并且让它在公司发生变化时依然站得住。

延伸阅读: 中国企业在欧盟:合规是一个数字化问题 · 每天一百一十份单据,没人经手

怎么开始

从一次简短而诚实的盘点开始:什么适用于你们、 哪些你们其实已经在做只是不知道、哪些是真的缺。 盘点会给出一张很短的清单,按风险排序,而不是按"好不好汇报"排序。 然后一块一块地建,就建在你们已有的流程里。

一个临近的合规期限,往往是修好那些本来就该修的流程的好时机。

给我写信