合规与治理

与 ISO 标准要求保持一致的系统

我们依据 ISO 27001、27701、20000-1、42001 和 37001 标准的要求构建流程、控制与政策 —— 在我们交付的服务中保障安全、隐私、治理与道德。

关于我们立场的透明说明。 Centriu 并非通过认证的公司,也不使用任何暗示官方认证的标识或徽标。我们开展内部调整,实施相关流程、控制、政策与最佳实践,使其符合相关要求,即本页面所引用 ISO 标准的要求。这属于运营层面的合规与持续改进,而非由认可机构颁发的认证。
ISO 标准27001

依据 ISO/IEC 27001 构建的信息安全

信息安全管理体系(ISMS)

ISO/IEC 27001 是信息安全管理领域的国际参考标准。其目标是建立、实施、维护并持续改进一套保护信息保密性、完整性和可用性的体系。Centriu 依据该标准的要求构建了其内部流程,采用基于风险的方法来保护其所负责的数据。

对客户的益处

  • 更好地保护客户托付给平台的信息与数据。
  • 降低事件、泄露及服务不可用的风险。
  • 对任何安全事件作出有组织且及时的响应。
  • 在与客户和合作伙伴的关系中具备更高的可预测性、可靠性和透明度。

Centriu 采取的实践

  • 正式制定并定期审查的信息安全政策。
  • 通过持续识别、评估和处置威胁进行风险管理。
  • 基于最小权限原则和知所必需原则的访问控制。
  • 对传输中和静态数据进行加密,并对环境进行隔离。
  • 日志记录、审计追踪以及安全事件监控。
  • 包含分类、响应和经验教训的事件管理流程。
  • 经过验证的备份及恢复测试。
  • 定期开展内部审计,并对控制措施进行持续改进循环。

Centriu 已依据 ISO/IEC 27001 标准的要求开发并维护其内部信息安全流程,采用与该标准准则相一致的控制、政策和最佳实践。所述活动系内部运营层面的调整,并不构成、也不应被解释为由认可的认证机构颁发的认证。

依据 ISO/IEC 27001 要求构建的信息安全。
ISO 标准27701

与 ISO/IEC 27701 及 LGPD 对标的信息隐私

隐私信息管理(PIMS)

ISO/IEC 27701 将信息安全管理延伸至个人数据保护,作为隐私信息管理体系的参考。Centriu 依据该标准的原则,以及巴西《通用数据保护法》(LGPD —— 第 13.709/2018 号法律)和《互联网民事框架法》(第 12.965/2014 号法律)构建了其流程,强化了个人数据的负责任处理。

对客户的益处

  • 基于公认隐私原则处理个人数据。
  • 在数据如何被收集、使用和保护方面更加清晰。
  • 协助客户履行 LGPD 规定的义务。
  • 响应数据主体权利的机制。

Centriu 采取的实践

  • 隐私融入设计(privacy by design)及默认隐私(by default)。
  • 个人数据映射及处理活动记录(ROPA)。
  • 明确的法律依据,并遵循最小化和目的原则。
  • 对个人数据的访问控制,并按职能与需要进行隔离。
  • 职责明确的数据治理及隐私渠道。
  • 在适当时限内响应数据主体权利的程序。
  • 涉及个人数据的事件管理,并在适用时进行影响评估。
  • 与处理者关系及国际传输的相关准则。

Centriu 采用与 ISO/IEC 27701 标准要求以及巴西《通用数据保护法》(第 13.709/2018 号法律)和《互联网民事框架法》(第 12.965/2014 号法律)规定相一致的隐私控制与实践。这属于隐私领域的内部运营层面调整,并不构成由认可机构颁发的认证。

与 ISO/IEC 27701 及 LGPD 对标的隐私与个人数据保护。
ISO 标准20000-1

依据 ISO/IEC 20000-1 的 IT 服务管理

服务管理体系(SMS)

ISO/IEC 20000-1 是信息技术服务管理的国际标准。其宗旨是确保以质量、一致性和持续改进的方式交付服务。Centriu 依据该标准的原则构建了其服务运营,通过标准化流程为客户保障可用性、稳定性和可预测性。

对客户的益处

  • 日常中更稳定、更可用且更可预测的服务。
  • 对事件和请求进行敏捷而有组织的处理。
  • 受控的变更,降低中断风险。
  • 就服务级别和连续性进行透明沟通。

Centriu 采取的实践

  • 通过服务级别指标与目标(SLAs/SLOs)进行服务质量管理。
  • 包含记录、优先级排序和结构化解决的事件管理。
  • 包含风险评估、审批和受控窗口的变更管理。
  • 运营连续性与服务恢复计划。
  • 对平台可用性和性能的持续监控。
  • 通过容量管理跟上需求增长。
  • 对内部运营流程进行标准化和文档化。
  • 定期满意度评估及持续改进循环。

Centriu 依据 ISO/IEC 20000-1 标准的要求组织和运营其技术服务,维持标准化的服务管理流程。此处所述实践对应内部运营层面的调整,并不代表由认可的认证机构颁发的认证。

依据 ISO/IEC 20000-1 要求构建的 IT 服务管理。
ISO 标准42001

依据 ISO/IEC 42001 的人工智能治理

人工智能管理体系(AIMS)

ISO/IEC 42001 是首个专门用于人工智能系统管理的国际标准。它以治理、风险控制和人工监督为基础,指导负责任、合乎道德且透明地使用 AI。Centriu 依据该标准的原则构建了其产品中人工智能的使用,优先考虑可信赖且以人为本的 AI。

对客户的益处

  • 以负责任、合乎道德且透明的方式使用人工智能。
  • 对 AI 功能如何支持决策与运营更具信任。
  • 降低与偏见及不当结果相关的风险。
  • 就 AI 的存在以及所应用的人工监督保持清晰。

Centriu 采取的实践

  • 具有明确角色、职责和使用准则的 AI 治理。
  • 合乎道德且负责任地使用人工智能的政策。
  • AI 系统的风险与影响评估(适用时进行 AIIA)。
  • 识别和缓解偏见的措施。
  • 就 AI 功能的使用保持透明并进行标注。
  • 对 AI 辅助决策进行可追溯性记录。
  • 在流程关键环节进行人工监督(human-in-the-loop)。
  • 关注模型与数据的安全、隐私和完整性。

Centriu 依据 ISO/IEC 42001 标准的原则和要求开发并运营人工智能功能,采用治理、透明和人工监督的实践。此类措施系内部运营层面的调整,并不构成由认可机构颁发的认证。

依据 ISO/IEC 42001 要求进行治理的负责任人工智能。
ISO 标准37001

依据 ISO 37001 的诚信与反贿赂

反贿赂管理体系(ABMS)

ISO 37001 是聚焦于预防、检测和处置贿赂与腐败行为的国际标准。其目标是加强组织关系中的诚信与道德。Centriu 依据该标准的原则构建了其内部控制,强化了诚信、透明与合规的文化。

对客户的益处

  • 以诚信、道德和透明为准则的商业关系。
  • 对内部流程的正当性有更高的保障。
  • 预防欺诈和腐败行为的机制。
  • 可用于报告不当行为的举报渠道。

Centriu 采取的实践

  • 反贿赂政策以及商业行为与道德准则。
  • 预防欺诈和腐败行为的内部控制。
  • 有关礼品、款待和利益冲突的准则。
  • 对诚信风险的评估与监控。
  • 以保密处理和不报复为原则的举报渠道。
  • 在与第三方关系中开展诚信尽职调查。
  • 职责明确界定的公司治理。
  • 关于诚信的持续培训与意识提升。

Centriu 依据 ISO 37001 标准的要求维持诚信与反贿赂的内部控制,包括反贿赂政策、治理和举报渠道。所述措施代表内部运营层面的调整,并不构成由认可的认证机构颁发的认证。

依据 ISO 37001 要求的企业诚信与反贿赂控制。
持续改进

对国际最佳实践的承诺

Centriu 以国际公认的标准为基础构建其流程,并持续致力于完善其内部控制。与这些标准保持一致,强化了我们服务的安全、隐私、治理与可靠性。

以国际公认标准为基础构建的流程。
内部控制与所采取最佳实践的持续演进。
以安全、隐私、治理和可靠性作为服务的支柱。
透明:我们不声称拥有并非由认可机构颁发的认证。

我们的承诺在于持续改进以及采纳市场上的最佳实践。本页面所述举措代表内部运营层面的调整,与所提及标准的要求相一致,并不构成由认可的认证机构颁发的认证。

法律声明:本页面对 ISO/IEC 27001、ISO/IEC 27701、ISO/IEC 20000-1、ISO/IEC 42001 和 ISO 37001 标准的引用,表明 Centriu 已通过内部运营层面的调整和采纳最佳实践,依据各自的要求开发其流程。Centriu 并不声明其拥有 ISO 认证,也不使用任何暗示官方认证的标识、徽标或其他元素。任何认证仅可由经正式认可的认证机构颁发。