当前公司整体网络安全水平无法满足法雷奥合规要求
法雷奥要求供应商达到 ISO/IEC 27001:2013 认证水平,71项控制中仅26项达标,达标率36.6%,短期内无法自主达到要求
1. 公司正申请纳入法雷奥(Valeo)供应商体系,法雷奥作为全球领先的汽车零部件供应商,对供应商有严格的网络安全准入要求。根据法雷奥供应商准入流程,供应商必须通过《第三方网络安全自评估问卷 v3.0》评估,对标 ISO/IEC 27001:2013 认证体系,达标后方可正式纳入供应商库。
2. 由业务部门对接法雷奥客户推进供应商准入事宜。法雷奥要求供应商完成《第三方网络安全自评估问卷 v3.0》,涵盖14个安全域、71项安全控制项。
3. 本次自评估由业务员填写,非信息部门评估,评估结果仅反映业务层面对公司安全现状的初步认知,不代表信息部门的专业评估结论。后续整改需信息部门专业复核。
4. 时间紧迫:法雷奥要求7月30日前提交自评估问卷,届时法雷奥集团采购负责人将到访我司。需在此之前明确整改路线和应对策略。
1. 法雷奥对其供应商/合作伙伴的网络安全要求对标 ISO/IEC 27001:2013 认证体系,涵盖14个安全域、71项控制项,大多数控制要求达到 Level 3(DEFINED)以上。
2. 当前公司自评结果显示:71项中仅26项达标,45项未达标,信息安全策略、第三方关系、访问管理等核心域达标率为0%。
3. 短期内(6个月内)无法自主达到法雷奥要求,需要引入专业安全咨询公司进行体系规划和落地指导。
4. 整改涉及面广,包括制度建设、团队搭建、网络设备更新、软件升级、机房改造、内部资料公开等六大领域,需要公司层面统筹推进。
| 类别 | 具体项目 | 预估周期 | 优先级 |
|---|---|---|---|
| 咨询服务 | ISO 27001 认证咨询+差距分析+体系规划 | 3-6个月 | 紧急 |
| 人员配置 | CISO + 安全工程师 + 合规专员 | 1-3个月 | 紧急 |
| 制度建设 | ISSP + 各类安全策略文件 + 内审流程 | 3-6个月 | 紧急 |
| 网络设备 | NGFW + IDS/IPS + PAM + NAC + WAF | 3-6个月 | 高 |
| 安全软件 | SIEM + EDR + DLP + SAST/DAST | 3-6个月 | 高 |
| 机房改造 | 门禁分级 + CCTV + 环境监控 + 灾备站点 | 6-12个月 | 高 |
| 认证费用 | ISO 27001/27017/27018 认证 + SOC 2 审计 | 12-18个月 | 中 |
| 数据提供 | 内部资料整理+脱敏+审批后对外提供 | 1-2个月 | 紧急 |
法雷奥对供应商的网络安全要求对标 ISO/IEC 27001:2013 认证体系,目前公司整体达标率仅36.6%,短期内无法自主达到要求。
本次自评估由业务员填写,需信息部门专业复核后向法雷奥提交。7月30日法雷奥集团采购负责人到访,须在此之前完成自评估提交和整改路线准备。
中长期必须在制度体系、组织团队、网络设备、安全软件、物理容灾、数据提供六个方面同步推进,建议引入专业安全咨询公司进行体系规划和落地指导。
整个合规提升项目预计周期12-18个月,需要公司在预算、人员、内部资料公开等方面给予全面支持和审批授权。
请总裁审批以下事项:
1. 批准7月30日前紧急应对方案(信息部门复核+提交法雷奥)
2. 批准引入外部安全咨询公司
3. 批准内部资料对外提供授权
4. 批准安全团队人员编制
5. 批准设备采购与机房改造专项预算
6. 批准 ISO 27001 认证项目启动