EXCELLISO
Πρακτικό workbook συμμόρφωσης με process map, checklist, κάτοψη και οργανωμένο φάκελο τεκμηρίων
EXCELLISO KNOWLEDGE HUB · ΟΔΗΓΟΙ

Οδηγοί που ξεκινούν από την πραγματική εργασία

Κάθε οδηγός απαντά σε τέσσερα πρακτικά ερωτήματα: τι ελέγχω, με ποια σειρά, ποιο evidence πρέπει να μείνει και ποιο εύρημα απαιτεί κλιμάκωση. Δεν είναι γενικά checklists για μηχανική αντιγραφή, αλλά ασφαλής αφετηρία για οργανωμένη εφαρμογή.

Τελευταία επιμέλεια: 25.08.20267 πρακτικοί οδηγοίSteps · Evidence · Red flags

Επιλέξτε τον οδηγό από το πραγματικό σας ζήτημα

Το αποτέλεσμα κάθε οδηγού δεν είναι ένα συμπληρωμένο template. Είναι ένα ελεγχόμενο σύνολο αποφάσεων, ενεργειών και τεκμηρίων που μπορεί να εξηγηθεί σε διοίκηση, αρμόδια αρχή, πελάτη ή auditor.

GDPR evidence pack για πραγματικό έλεγχο λογοδοσίας

Στόχος: μία επεξεργασία να μπορεί να αναπαραχθεί από τη συλλογή έως τη διαγραφή

1Επιλέξτε κρίσιμες ροές: HR, CRM, CCTV, marketing, website, access control και cloud tools.
2Συνδέστε σκοπό, υποκείμενα, δεδομένα, νομική βάση, αποδέκτες, διαβιβάσεις και retention.
3Ελέγξτε privacy notices, ROPA, συμβάσεις επεξεργασίας, πρόσβαση, DPIA και διαδικασία δικαιωμάτων.
4Δοκιμάστε ένα αίτημα πρόσβασης/διαγραφής και ένα data-breach tabletop χωρίς προειδοποίηση.
EvidenceΕγκεκριμένο processing inventory, versioned notices, Article 28 contracts, retention decisions, access review, incident log, DPIA screening και πρακτικό δοκιμής.
Red flag: το ROPA ενημερώνεται από ένα άτομο χωρίς trigger όταν προμηθεύεται νέο σύστημα ή αλλάζει μία διαδικασία.
Υπηρεσίες GDPR →
NIS2 readiness: από την υπαγωγή στο ελεγχόμενο πλάνο 90 ημερών

Στόχος: να μη συγχέεται η εγγραφή στο μητρώο με την ολοκλήρωση συμμόρφωσης

1Τεκμηριώστε sector, μέγεθος, υπηρεσίες, εξαιρέσεις και classification ως βασική/σημαντική οντότητα.
2Ορίστε critical services, systems, data, sites, third parties και business owners.
3Αξιολογήστε μέτρα risk management, incident response, continuity, backups, supply chain, access και vulnerability handling.
4Δώστε στις αποκλίσεις owner, due date, απαιτούμενο evidence και διοικητική αποδοχή υπολειπόμενου κινδύνου.
EvidenceApplicability memo, scope statement, asset/service map, risk register, incident escalation card, exercise record, supplier clauses και management decisions.
Red flag: το cyber plan είναι λίστα τεχνολογικών αγορών χωρίς σύνδεση με κρίσιμες υπηρεσίες και σενάρια διακοπής.
NIS2 Readiness →
Νομικό μητρώο και compliance calendar που λειτουργούν

Στόχος: κάθε απαίτηση να έχει ιδιοκτήτη, συχνότητα, evidence και trigger αλλαγής

1Ορίστε scope ανά νομικό πρόσωπο, εγκατάσταση, δραστηριότητα, αγορά και προϊόν/υπηρεσία.
2Μεταφράστε την πηγή σε εφαρμόσιμη υποχρέωση — όχι σε αντιγραφή άρθρων νόμου.
3Καταχωρίστε owner, συχνότητα, προθεσμία, έλεγχο, evidence, status και escalation.
4Επιβεβαιώστε σε management review ληξιπρόθεσμα, αλλαγές και την αποτελεσματικότητα των controls.
EvidenceSource-controlled register, change log, ημερολόγιο υποχρεώσεων, completion records, overdue approvals και πρακτικά διοικητικής ανασκόπησης.
Red flag: μία υποχρέωση χαρακτηρίζεται «ολοκληρωμένη» επειδή στάλθηκε email, χωρίς επιβεβαίωση υποβολής ή ελέγχου αποτελέσματος.
Μελέτες Συμμόρφωσης →
Ανθρακικό αποτύπωμα με audit trail και readiness επαλήθευσης

Στόχος: ο τελικός αριθμός να μπορεί να αναπαραχθεί από τρίτο

1Κλειδώστε organizational και operational boundary πριν συλλεχθούν δεδομένα.
2Δημιουργήστε source register για καύσιμα, ηλεκτρική ενέργεια, ψυκτικά και σχετικές πηγές.
3Ορίστε data owner, μονάδα, περίοδο, evidence, conversion και emission factor ανά πηγή.
4Εκτελέστε completeness, variance και reconciliation checks πριν τη διοικητική έγκριση.
5Διατηρήστε calculation file, παραδοχές, versions και απαντήσεις σε verifier queries.
EvidenceBoundary memo, source register, πρωτογενή παραστατικά, factor library με πηγές, calculation model, QA log, management approval και verifier evidence pack.
Red flag: η ετήσια μεταβολή εξηγείται ως «μείωση εκπομπών» χωρίς κανονικοποίηση για παραγωγή, αλλαγή scope ή καιρικές συνθήκες.
Ανθρακικό Αποτύπωμα →
Supplier due diligence χωρίς γενικό ερωτηματολόγιο

Στόχος: ο έλεγχος να είναι ανάλογος της υπηρεσίας, της πρόσβασης και του κινδύνου

1Κατηγοριοποιήστε τον supplier από την πραγματική έκθεση: data, site access, H&S, κρίσιμη υπηρεσία, ESG ή regulatory dependency.
2Ζητήστε evidence που σχετίζεται με τον κίνδυνο και ελέγξτε issuer, scope, ημερομηνία και εξαιρέσεις.
3Μετατρέψτε τα κενά σε συμβατικούς όρους, action plan, monitoring ή απόφαση μη αποδοχής.
4Ορίστε re-assessment triggers: incident, αλλαγή υπεργολάβου, λήξη πιστοποίησης ή ουσιώδης αλλαγή υπηρεσίας.
EvidenceRisk tier, tailored questionnaire, validated documents, exceptions, approvals, contract clauses, review date και ongoing performance records.
Red flag: πιστοποιητικό ISO θεωρείται αυτόματη απόδειξη για οποιοδήποτε scope χωρίς έλεγχο πεδίου πιστοποίησης.
Due Diligence →

Πότε ένας οδηγός δεν αρκεί

Αν η υπαγωγή είναι αβέβαιη, αν μία απόφαση μπορεί να επηρεάσει άδεια ή νόμιμη λειτουργία, αν υπάρχουν προσωπικά δεδομένα υψηλού κινδύνου, αν απαιτείται υπογραφή αρμόδιου μηχανικού ή νομική ερμηνεία, ο οδηγός χρησιμοποιείται μόνο για οργάνωση του ερωτήματος. Η τελική απόφαση πρέπει να δοθεί από το κατάλληλο αρμόδιο πρόσωπο και να τεκμηριωθεί για τη συγκεκριμένη περίπτωση.

Θέλετε τον οδηγό προσαρμοσμένο στη δική σας εγκατάσταση;

Μετατρέπουμε τα βήματα σε πραγματικό action plan με scope, owners, προθεσμίες και evidence που ταιριάζουν στη λειτουργία σας.

Ζητήστε Αξιολόγηση

Οι οδηγοί είναι ενημερωτικό υλικό και δεν αποτελούν καθολικά templates συμμόρφωσης. Η εφαρμογή τους προϋποθέτει αξιολόγηση του ισχύοντος πλαισίου και των πραγματικών δεδομένων της επιχείρησης.