依据 ISO/IEC 27001 构建的信息安全
信息安全管理体系(ISMS)
ISO/IEC 27001 是信息安全管理领域的国际参考标准。其目标是建立、实施、维护并持续改进一套保护信息保密性、完整性和可用性的体系。Centriu 依据该标准的要求构建了其内部流程,采用基于风险的方法来保护其所负责的数据。
对客户的益处
- 更好地保护客户托付给平台的信息与数据。
- 降低事件、泄露及服务不可用的风险。
- 对任何安全事件作出有组织且及时的响应。
- 在与客户和合作伙伴的关系中具备更高的可预测性、可靠性和透明度。
Centriu 采取的实践
- 正式制定并定期审查的信息安全政策。
- 通过持续识别、评估和处置威胁进行风险管理。
- 基于最小权限原则和知所必需原则的访问控制。
- 对传输中和静态数据进行加密,并对环境进行隔离。
- 日志记录、审计追踪以及安全事件监控。
- 包含分类、响应和经验教训的事件管理流程。
- 经过验证的备份及恢复测试。
- 定期开展内部审计,并对控制措施进行持续改进循环。
Centriu 已依据 ISO/IEC 27001 标准的要求开发并维护其内部信息安全流程,采用与该标准准则相一致的控制、政策和最佳实践。所述活动系内部运营层面的调整,并不构成、也不应被解释为由认可的认证机构颁发的认证。
与 ISO/IEC 27701 及 LGPD 对标的信息隐私
隐私信息管理(PIMS)
ISO/IEC 27701 将信息安全管理延伸至个人数据保护,作为隐私信息管理体系的参考。Centriu 依据该标准的原则,以及巴西《通用数据保护法》(LGPD —— 第 13.709/2018 号法律)和《互联网民事框架法》(第 12.965/2014 号法律)构建了其流程,强化了个人数据的负责任处理。
对客户的益处
- 基于公认隐私原则处理个人数据。
- 在数据如何被收集、使用和保护方面更加清晰。
- 协助客户履行 LGPD 规定的义务。
- 响应数据主体权利的机制。
Centriu 采取的实践
- 隐私融入设计(privacy by design)及默认隐私(by default)。
- 个人数据映射及处理活动记录(ROPA)。
- 明确的法律依据,并遵循最小化和目的原则。
- 对个人数据的访问控制,并按职能与需要进行隔离。
- 职责明确的数据治理及隐私渠道。
- 在适当时限内响应数据主体权利的程序。
- 涉及个人数据的事件管理,并在适用时进行影响评估。
- 与处理者关系及国际传输的相关准则。
Centriu 采用与 ISO/IEC 27701 标准要求以及巴西《通用数据保护法》(第 13.709/2018 号法律)和《互联网民事框架法》(第 12.965/2014 号法律)规定相一致的隐私控制与实践。这属于隐私领域的内部运营层面调整,并不构成由认可机构颁发的认证。
依据 ISO/IEC 20000-1 的 IT 服务管理
服务管理体系(SMS)
ISO/IEC 20000-1 是信息技术服务管理的国际标准。其宗旨是确保以质量、一致性和持续改进的方式交付服务。Centriu 依据该标准的原则构建了其服务运营,通过标准化流程为客户保障可用性、稳定性和可预测性。
对客户的益处
- 日常中更稳定、更可用且更可预测的服务。
- 对事件和请求进行敏捷而有组织的处理。
- 受控的变更,降低中断风险。
- 就服务级别和连续性进行透明沟通。
Centriu 采取的实践
- 通过服务级别指标与目标(SLAs/SLOs)进行服务质量管理。
- 包含记录、优先级排序和结构化解决的事件管理。
- 包含风险评估、审批和受控窗口的变更管理。
- 运营连续性与服务恢复计划。
- 对平台可用性和性能的持续监控。
- 通过容量管理跟上需求增长。
- 对内部运营流程进行标准化和文档化。
- 定期满意度评估及持续改进循环。
Centriu 依据 ISO/IEC 20000-1 标准的要求组织和运营其技术服务,维持标准化的服务管理流程。此处所述实践对应内部运营层面的调整,并不代表由认可的认证机构颁发的认证。
依据 ISO/IEC 42001 的人工智能治理
人工智能管理体系(AIMS)
ISO/IEC 42001 是首个专门用于人工智能系统管理的国际标准。它以治理、风险控制和人工监督为基础,指导负责任、合乎道德且透明地使用 AI。Centriu 依据该标准的原则构建了其产品中人工智能的使用,优先考虑可信赖且以人为本的 AI。
对客户的益处
- 以负责任、合乎道德且透明的方式使用人工智能。
- 对 AI 功能如何支持决策与运营更具信任。
- 降低与偏见及不当结果相关的风险。
- 就 AI 的存在以及所应用的人工监督保持清晰。
Centriu 采取的实践
- 具有明确角色、职责和使用准则的 AI 治理。
- 合乎道德且负责任地使用人工智能的政策。
- AI 系统的风险与影响评估(适用时进行 AIIA)。
- 识别和缓解偏见的措施。
- 就 AI 功能的使用保持透明并进行标注。
- 对 AI 辅助决策进行可追溯性记录。
- 在流程关键环节进行人工监督(human-in-the-loop)。
- 关注模型与数据的安全、隐私和完整性。
Centriu 依据 ISO/IEC 42001 标准的原则和要求开发并运营人工智能功能,采用治理、透明和人工监督的实践。此类措施系内部运营层面的调整,并不构成由认可机构颁发的认证。
依据 ISO 37001 的诚信与反贿赂
反贿赂管理体系(ABMS)
ISO 37001 是聚焦于预防、检测和处置贿赂与腐败行为的国际标准。其目标是加强组织关系中的诚信与道德。Centriu 依据该标准的原则构建了其内部控制,强化了诚信、透明与合规的文化。
对客户的益处
- 以诚信、道德和透明为准则的商业关系。
- 对内部流程的正当性有更高的保障。
- 预防欺诈和腐败行为的机制。
- 可用于报告不当行为的举报渠道。
Centriu 采取的实践
- 反贿赂政策以及商业行为与道德准则。
- 预防欺诈和腐败行为的内部控制。
- 有关礼品、款待和利益冲突的准则。
- 对诚信风险的评估与监控。
- 以保密处理和不报复为原则的举报渠道。
- 在与第三方关系中开展诚信尽职调查。
- 职责明确界定的公司治理。
- 关于诚信的持续培训与意识提升。
Centriu 依据 ISO 37001 标准的要求维持诚信与反贿赂的内部控制,包括反贿赂政策、治理和举报渠道。所述措施代表内部运营层面的调整,并不构成由认可的认证机构颁发的认证。
对国际最佳实践的承诺
Centriu 以国际公认的标准为基础构建其流程,并持续致力于完善其内部控制。与这些标准保持一致,强化了我们服务的安全、隐私、治理与可靠性。
我们的承诺在于持续改进以及采纳市场上的最佳实践。本页面所述举措代表内部运营层面的调整,与所提及标准的要求相一致,并不构成由认可的认证机构颁发的认证。
法律声明:本页面对 ISO/IEC 27001、ISO/IEC 27701、ISO/IEC 20000-1、ISO/IEC 42001 和 ISO 37001 标准的引用,表明 Centriu 已通过内部运营层面的调整和采纳最佳实践,依据各自的要求开发其流程。Centriu 并不声明其拥有 ISO 认证,也不使用任何暗示官方认证的标识、徽标或其他元素。任何认证仅可由经正式认可的认证机构颁发。
