Evidence Management
Evidence Ledger
Jede Datei wird versioniert, klassifiziert und geprüft gespeichert — mit vollständigem Audit-Trail, Retention-Policy und Redaction-Status.
Management-Zusammenfassung
- Das Evidence Ledger speichert alle regulatorischen Nachweise versioniert und manipulationssicher.
- Jedes Artifact enthält Metadaten zu Klassifikation, Sichtbarkeit, Review-Status und Aufbewahrungsfrist.
- Integration mit DORA-Maßnahmenkatalog, Findings, Decision Log und Management Review Packs.
Artifact Schema
artifact_id
Eindeutige Kennung des Nachweises
title
Bezeichnung des Artifacts
artifact_type
Typ (z.B. Richtlinie, Testbericht, Protokoll, Zertifikat)
linked_controls
Referenzierte Controls (z.B. CTRL-GOV, CTRL-RISK)
classification
Stufe (internal, confidential, restricted)
visibility
Sichtbarkeit (tenant, org, public)
review_status
Review-Status (draft, reviewed, approved, archived)
retention_until
Aufbewahrungsfrist gemäß regulatorischer Vorgabe
sha256
Kryptografischer Hash des Artifacts
redaction_status
Status der Schwärzung (none, partial, full)
Review-Status
Artifact wurde angelegt, aber noch nicht zum Review eingereicht.
Fachliche Prüfung abgeschlossen, wartet auf formale Freigabe.
Artifact freigegeben und als prüfbarer Nachweis verwendbar.
Artifact archiviert, Aufbewahrungsfrist läuft gemäß Retention Policy.
Klassifikation
internal
Interne Dokumente, eingeschränkter Zugriff auf Organisation.
confidential
Vertrauliche Dokumente, Zugriff auf benannte Rollen beschränkt.
restricted
Streng vertraulich, nur für autorisierte Personen mit Need-to-know.
Manifest-Pflicht
Jede Datei muss mit Manifest (SHA-256, Klassifikation, Review-Status, Retention) gespeichert werden.