breadcrumbDescription
Arbejdsflow for it-overensstemmelse
IT-overensstemmelse bringer disciplinen Governance, Risk and Compliance (GRC) ind i Agentforce IT Service. Find ud af, hvordan de fem større arbejdsflows opretter forbindelse fra eksterne bestemmelser gennem risikostyring, revisioner og rettelse.
EditionsHeading
| Tilgængelig i: Lightning Experience |
| Tilgængelig i: Enterprise, Performance og Unlimited Edition med Agentforce IT Service. |
Styring, risiko og compliance (GRC) er disciplinen for at justere din organisations drift med eksterne bestemmelser og interne forventninger. IT-overensstemmelse anvender denne disciplin på din it-lokalitet og giver complianceteams, it-drift og medarbejdere et enkelt arbejdsområde til at følge bestemmelser, håndhæve politikker, administrere risiko og bevise, at kontrollerne fungerer.
Fem arbejdsflows udgør livscyklussen for it-overensstemmelse. Hver kan køre uafhængigt, men de bliver effektive, når de opretter forbindelse: en bestemmelse styrer en politik, en politik håndhæves af en kontrol, en kontrol reducerer en risiko, en revision indsamler beviser for, at kontrollen virkede, og en mislykket kontrol udløser rettelse.
Regulering til politik | Risikostyring | Kontrol og test | Revisioner og beviser | Problemer og afhjælpning | Forretningsdrift | IT-serviceintegration
| arbejdsflow | hvad der sker | nøgleregistreringer |
|---|---|---|
| Regulering til politik | Registrer eksterne bestemmelser, oversæt dem til interne politikker, tilknyt bestemmelsessætninger til politiksætninger, og udgiv politikker for medarbejdergodkendelse. | Regulerende myndighed, Bestemmelse, Bestemmelsessætning, Overensstemmelsespolitik, Politiksætning |
| Risikostyring | Registrer overensstemmelsesrisici, evaluer dem gennem interessentundersøgelser, beregn indbyggede og restrisikoscores, og opbyg behandlingsplaner, når restrisikoen er for høj. | Overensstemmelsesrisiko, Risikovurdering, Risikoscenarie, Risikoscenarie |
| Kontroller og test | Definer sikkerhedsforanstaltninger, der håndhæver policer, grupper dem i overensstemmelsesprocedurer, og valider deres effektivitet gennem periodiske overensstemmelsestest. | Overensstemmelsesprocedure, Overensstemmelseskontrol, Overensstemmelsestest, Testkørsel |
| Revisioner og beviser | Planlæg revisionscyklusser, anmod om bevis fra fuldførere, gennemse og bekræft sendte artefakter, og lås accepteret bevis for ekstern revisorgennemgang. | Overensstemmelsesrevision, Bevisanmodning, Bevis-artefakt |
| Problemer og løsning | Registrer overensstemmelsesresultater fra mislykkede kontroller eller afviste beviser, opbyg løsningshandlingsplaner fra skabeloner, og valider rettelser med beviser. | Overensstemmelsesfinding, Overensstemmelsesproblem, Handlingsplanskabelon |
Fra bestemmelse til politik
Overensstemmelse starter med de regler, som din organisation skal følge. Regulatorer udsteder bestemmelser, din organisation oversætter dem til interne politikker, og disse politikker flyder ud til medarbejdere.
| trin | hvad der sker |
|---|---|
| Spor det regulerende landskab | Overensstemmelsesadministratorer registrerer bestemmelser fra myndigheder som SEC, FINRA eller ISO. Når regulerende myndigheder udgiver ændringer, overfører dit team opdateringerne og faseinddeler nye versioner til gennemgang. |
| Dokumentopretter- og gennemgangspolitikker | Overensstemmelsesforfattere udarbejder interne politikker, der svarer til disse bestemmelser. Kladde kan ske direkte i Microsoft Word ved brug af Salesforce Compliance-forbindelsen med tovejssynkronisering, så ændringerne forbliver i gang. Einstein AI kan hjælpe med at udarbejde og opsummere politikindhold, og AI-assisteret udtrækning af klausuler kan trække strukturerede klausuler ud af uploadede politikdokumenter. |
| Tilknyt politikker til bestemmelser | Efterhånden som politikker gennemgår gennemgangen, tilknytter dit team hver intern bestemmelse tilbage til den bestemmelsessætning, den håndterer. Denne tilknytning er grundlaget for revisionssporet og giver dig mulighed for at bevise, hvilke bestemmelser dine policer dækker. |
| Udgiv og bekræft | Godkendte politikker udgives til medarbejderportalen, hvor målrettede kampagner distribuerer dem til den rigtige målgruppe. Medarbejdere læser og godkender hver politik, og systemet sporer bekræftelser for rapportering og revision. |
Risikostyring
Risikostyring er det sted, hvor din organisation beslutter, hvad der kan gå galt, og hvor meget beskyttelse den har brug for.
| trin | hvad der sker |
|---|---|
| Registrer risici | Overensstemmelsesteams registrerer risici fra et arrangeret scenariebibliotek eller logfører dem manuelt. Baggrundsagenter kan markere nye risici automatisk, når de registrerer ændringer i dit it-miljø eller kontroller, der mislykkes. |
| Evaluer risici | Overensstemmelsesmanagers sender strukturerede undersøgelser til it- og forretningsinteresserede for at indsamle feedback om, hvor sandsynlig en risiko er at blive realiseret, og hvor dårlig påvirkningen ville være. |
| Scoringsrisikoer | Forretningsregelsystemet beregner den indbyggede risikoscore (den naturlige alvorsgrad) og den resterende risikoscore (alvorsgraden, efter dine eksisterende kontroller er anvendt). AI-genererede sammendrag hjælper korrekturlæsere med at se de fortællingsdrivere bag et resultat. |
| Håndter risici | Hvis den resterende score er for høj, opbygger dit team en behandlingsplan med handlingselementer. Behandlingsarbejde kan afleveres til standardregistreringer for ændringsanmodninger eller problemer for it-servicestyring, så afhjælpning køres på de samme driftsmæssige spor, som dit it-team allerede bruger. |
| Overvåg kontinuerligt | Realtidsdashboards, farvediagrammer for risiko og baggrundsovervågningsagenter holder dit team informeret, når risikostatus skifter. |
Kontroller og test
Kontroller er de praktiske sikkerhedsforanstaltninger, der omdanner en politik på papiret til noget, der kan måles.
| trin | hvad der sker |
|---|---|
| Definer kontroller | Kontroller beskriver, hvad din organisation gør for at opfylde en bestemmelse eller håndhæve en politik. Hver kontrol er grupperet under en overensstemmelsesprocedure, der afspejler et reelt arbejdsflow. |
| Testkontroller | Overensstemmelsestest validerer, at en kontrol fungerer som forventet. Når en test køres, registreres resultatet som en testkørsel. |
| Registrer fejl | Når en test mislykkes, eller en baggrundsagent registrerer afvigelse, kan fejlen komme direkte ind i risikostyringsarbejdsflows. |
Revisioner og bevissamling
Revisioner er de steder, hvor systemet beviser for interne interessenter og eksterne revisorer, at overensstemmelsesprogrammet fungerer.
| trin | hvad der sker |
|---|---|
| Planlæg revisionen | En revisionsprogrammanager opretter en revisionscyklus, der definerer observations- og kørselsvinduerne for en specifik overensstemmelsesgennemgang, f.eks. en kvartalsvis SOC 2-vurdering. |
| Anmod om bevis | I revisionen opretter manageren bevisanmodninger, der er tilknyttet de kontroller eller politikker, der gennemses. Hver anmodning tildeles til en fuldfører med en forfaldsdato. |
| Fuldfør og send | Fuldførere åbner evidenshubben, indsamler beviset og indsender evidensartikler, der inkluderer de relevante filer og metadata. |
| Gennemse og lås | Overensstemmelsesgennemseere får vist et eksempel på filerne, bekræfter, at beviser opfylder anmodningen og accepterer eller afviser artefakterne. Accepterede artefakter låses med det samme, hvilket bevarer en uændret lagerkæde for eksterne revisorer. |
Problemer og løsning
Når noget mislykkes eller afvises, skal overensstemmelsesprogrammet rette det og bevise, at det forbliver fast.
| trin | hvad der sker |
|---|---|
| Registrer resultater | Mislykkede kontroller, afviste beviser, revisionsobservationer og risikostyrede mangler registreres alle som overensstemmelsesresultater. |
| Planlæg løsning | Hvert resultat får en afhjælpningshandlingsplan, der ofte er bygget fra indbyggede handlingsplanskabeloner, der standardiserer, hvordan dit team reagerer. |
| Udfør og valider | Korrigeringsopgaver tildeles til de rigtige ejere. Når ejere fuldfører arbejdet, uploader de beviser for, at hullet er blevet lukket. Valideret rettelse registrerer løsningen og bevarer revisionssporet intakt. |
Forretningsdriftsprocesser
Forretningsdriftsprocesser repræsenterer de virkelige arbejdsflows, som din organisation kører, f.eks. Kundedatabehandling eller Medarbejderintroduktion. De befinder sig ved skæringspunktet af bestemmelser, politikker og kontrolelementer.
| trin | hvad der sker |
|---|---|
| Linkprocesser til overensstemmelsesregistreringer | Hver forretningsdriftsproces opretter forbindelse til de bestemmelsessætningsversioner, der gælder, de overensstemmelsespolitiksætningsversioner, der styrer den, og de overensstemmelseskontrolversioner, der beskytter den. |
| Tildel funktionelle og tekniske ejere | Forretningsdriftsprocesser har udpegede ejere, der er ansvarlige for at sikre, at processen kører inden for dens overholdelsesforpligtelser. |
| Vurder risiko efter proces | Overensstemmelsesrisici linker til de forretningsdriftsprocesser, de truer, så dit team kan evaluere, hvilke processer der er mest eksponerede og prioritere behandling. |
Sådan integreres it-overensstemmelse med it-servicestyring
IT-overensstemmelse er indbygget i Agentforce IT Service, så overensstemmelsesprogrammet kører sammen med dine hændelses-, problem-, ændrings- og aktivarbejdsflows i stedet for i et separat værktøj.
| integrationspunkt | hvad der sker |
|---|---|
| Ændringer er overensstemmende | Ændringsanmodninger kan gennemses for overensstemmelsespåvirkning, før de godkendes, og rettelsesarbejde, der er rejst af it-overensstemmelse, kan udføres som standardændringsanmodninger. |
| Hændelser og problemer kan udløse risikovurderinger | Når en hændelse eller et problem viser en tilbagevendende svaghed, kan dit team registrere den som en overensstemmelsesrisiko og vurdere den ved brug af de samme undersøgelses- og scoringsværktøjer. |
| Aktiver har overensstemmelseskontekst | Aktivet registrerer, at it-drift allerede vedligeholder link til de bestemmelser, politikker og kontrolelementer, der gælder for dem, så aktivejere kan se deres overholdelsesforpligtelser uden at forlade aktivregistreringen. |

