Usted está aquí:
Flujo de trabajo de cumplimiento de TI
Cumplimiento de TI aporta la disciplina Gobernanza, Riesgo y Cumplimiento (GRC) a Agentforce IT Service. Aprenda cómo se conectan los cinco flujos de trabajo principales desde regulaciones externas a través de la gestión de riesgos, auditorías y soluciones.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service. |
Gobernanza, Riesgo y Cumplimiento (GRC) es la disciplina de alinear las operaciones de su organización con regulaciones externas y expectativas internas. Cumplimiento de TI aplica esta disciplina a su estado de TI, proporcionando a los equipos de cumplimiento, las operaciones de TI y los empleados un único espacio de trabajo para seguir las leyes, aplicar políticas, gestionar riesgos y probar que los controles están funcionando.
Cinco flujos de trabajo componen el ciclo de vida de Cumplimiento de TI. Cada uno puede ejecutarse de forma independiente, pero se vuelven potentes cuando se conectan: una regulación dirige una política, una política se aplica por un control, un control reduce un riesgo, una auditoría recopila pruebas de que el control funcionó y un control con fallo desencadena la corrección.
Regulación a políticas | Gestión de riesgos | Controles y pruebas | Auditorías y pruebas | Problemas y soluciones | Operaciones de negocio | Integración de servicios de TI
| flujo de trabajo | lo que sucede | registros clave |
|---|---|---|
| Regulación a política | Capture regulaciones externas, tradúzcalas en políticas internas, asigne cláusulas de regulación a cláusulas de póliza y publique pólizas para el reconocimiento de empleados. | Autoridad reguladora, Reglamento, Cláusula de regulación, Política de cumplimiento, Cláusula de política |
| Gestión de riesgos | Registre riesgos de cumplimiento, evalúelos a través de encuestas de partes interesadas, calcule puntuajes de riesgo inherentes y residuales y cree planes de tratamiento cuando el riesgo residual es demasiado alto. | Riesgo de cumplimiento, Evaluación de riesgo, Escenario de riesgo, Ámbito de riesgo |
| Controles y pruebas | Defina salvaguardas que aplican políticas, agrúpelas en procedimientos de cumplimiento y valide su eficacia a través de pruebas de cumplimiento periódicas. | Procedimiento de cumplimiento, Control de cumplimiento, Prueba de cumplimiento, Ejecución de prueba |
| Auditorías y pruebas | Planifique ciclos de auditoría, solicite pruebas a los realizadores, revise y verifique artefactos enviados y bloquee pruebas aceptadas para la revisión de auditores externos. | Auditoría de cumplimiento, Solicitud de pruebas, Artefacto de pruebas |
| Problemas y soluciones | Capture resultados de cumplimiento de controles con fallos o pruebas rechazadas, cree planes de acción de corrección a partir de plantillas y valide soluciones con pruebas. | Búsqueda de cumplimiento, Problema de cumplimiento, Plantilla de plan de acción |
De la normativa a la política
El cumplimiento comienza con las reglas que debe seguir su organización. Los reguladores emiten regulaciones, su organización las traduce en políticas internas y esas políticas fluyen a los empleados.
| paso | lo que sucede |
|---|---|
| Realizar un seguimiento del panorama normativo | Los administradores de cumplimiento capturan leyes de autoridades como la SEC, FINRA o ISO. A medida que los reguladores publican correcciones, su equipo ingresa las actualizaciones y organiza nuevas versiones para su revisión. |
| Políticas de autor y revisión | Los autores del cumplimiento redactan políticas internas que responden a esas leyes. La creación de borradores puede producirse directamente en Microsoft Word utilizando el Conector de cumplimiento de Salesforce, con sincronización bidireccional de modo que los cambios se mantengan en el paso. La IA de Einstein puede ayudar a redactar y resumir contenido de pólizas, y la extracción de cláusulas asistida por IA puede extraer cláusulas estructuradas de documentos de póliza cargados. |
| Asignar políticas a regulaciones | A medida que las políticas pasan por revisión, su equipo asigna cada cláusula interna de vuelta a la cláusula de regulación que trata. Esta asignación es la base del seguimiento de auditoría y le permite probar qué leyes cubren sus pólizas. |
| Publicar y reconocer | Las políticas aprobadas se publican en el Portal de empleados, donde las campañas dirigidas las dirigen a la audiencia correcta. Los empleados leen y reconocen cada política, y el sistema realiza un seguimiento de las confirmaciones para la creación de reportes y la auditoría. |
Gestión de riesgos
La gestión de riesgos es donde su organización decide qué podría fallar y cuánta protección necesita.
| paso | lo que sucede |
|---|---|
| Capturar riesgos | Los equipos de cumplimiento registran riesgos desde una biblioteca de escenarios depurada o los registran manualmente. Los agentes en segundo plano pueden marcar nuevos riesgos automáticamente cuando detectan cambios en su entorno de TI o controles que fallan. |
| Evaluar riesgos | Los gestores de cumplimiento envían encuestas estructuradas a las partes interesadas de TI y negocio para recopilar comentarios sobre la probabilidad de materialización de un riesgo y la gravedad de la repercusión. |
| Puntuaje de riesgos | El Motor de reglas de negocio calcula el puntuaje de riesgo inherente (la gravedad natural) y el puntuaje de riesgo residual (la gravedad después de aplicar sus controles existentes). Los resúmenes generados por IA ayudan a los revisores a ver los impulsores narrativos detrás de un puntuaje. |
| Tratar riesgos | Si el puntuaje residual es demasiado alto, su equipo crea un plan de tratamiento con elementos de acción. El trabajo de tratamiento puede pasar a registros estándar Solicitudes de cambio de Gestión de servicio de TI o Problema, de modo que la solución se ejecuta en los mismos rieles operativos que ya utiliza su equipo de TI. |
| Monitorear continuamente | Los tableros en tiempo real, los mapas de calor de riesgo y los agentes de monitoreo en segundo plano mantienen a su equipo informado cuando cambia la postura de riesgo. |
Controles y pruebas
Los controles son las salvaguardias prácticas que convierten una política en papel en algo mensurable.
| paso | lo que sucede |
|---|---|
| Definir controles | Los controles describen lo que hace su organización para satisfacer una normativa o aplicar una política. Cada control se agrupa bajo un procedimiento de cumplimiento que refleja un flujo de trabajo real. |
| Controles de prueba | Las pruebas de cumplimiento validan que un control se comporta como se espera. Cuando se ejecuta una prueba, el resultado se registra como una ejecución de prueba. |
| Detectar fallos | Cuando una prueba falla o un agente en segundo plano detecta desviación, el fallo puede alimentar directamente los flujos de trabajo de riesgo y corrección. |
Auditorías y recopilación de pruebas
Las auditorías son donde el sistema prueba a las partes interesadas internas y auditores externos que el programa de cumplimiento está funcionando.
| paso | lo que sucede |
|---|---|
| Planificar la auditoría | Un gestor de programa de auditoría crea un ciclo de auditoría que define los plazos de observación y ejecución para una revisión de cumplimiento específica, como una evaluación trimestral de SOC 2. |
| Solicitar pruebas | En la auditoría, el gestor crea solicitudes de pruebas que se asignan a los controles o políticas que se están revisando. Cada solicitud se asigna a un proveedor con una fecha de vencimiento. |
| Realizar y enviar | Los proveedores abren el Núcleo de pruebas, recopilan la prueba y envían artefactos de evidencia que incluyen los archivos y metadatos relevantes. |
| Revisar y bloquear | Los revisores de cumplimiento realizan una vista previa de los archivos, verifican que la evidencia cumple la solicitud y aceptan o rechazan el artefacto. Los artefactos aceptados se bloquean inmediatamente, manteniendo una cadena de custodia inalterada para auditores externos. |
Problemas y soluciones
Cuando algo falla o se rechaza, el programa de cumplimiento debe solucionarlo y probar que permanece solucionado.
| paso | lo que sucede |
|---|---|
| Capturar hallazgos | Los controles con fallos, la evidencia rechazada, las observaciones de auditoría y las brechas dirigidas por riesgo se capturan como hallazgos de cumplimiento. |
| Planificar la rehabilitación | Cada hallazgo obtiene un plan de acción de corrección, a menudo creado a partir de plantillas de planes de acción listas para su uso que estandarizan cómo responde su equipo. |
| Ejecutar y validar | Las tareas de reparación se asignan a los propietarios correctos. A medida que los propietarios completan el trabajo, cargan pruebas de que se cerró la brecha. La corrección validada registra la resolución y mantiene el seguimiento de auditoría intacto. |
Procesos de operaciones de negocio
Los procesos de operaciones de negocio representan los flujos de trabajo reales que ejecuta su organización, como Procesamiento de datos de clientes o Incorporación de empleados. Se encuentran en la intersección de regulaciones, políticas y controles.
| paso | lo que sucede |
|---|---|
| Vincular procesos a registros de cumplimiento | Cada proceso de operaciones de negocio se conecta con las versiones de cláusulas de regulación que se aplican, las versiones de cláusulas de políticas de cumplimiento que lo rigen y las versiones de control de cumplimiento que lo protegen. |
| Asignar propietarios funcionales y técnicos | Los procesos de operaciones de negocio tienen propietarios designados que son responsables de garantizar que el proceso funciona dentro de sus obligaciones de cumplimiento. |
| Evaluar el riesgo por proceso | Los riesgos de cumplimiento se vinculan a los procesos de operaciones de negocio que amenazan, de modo que su equipo puede evaluar qué procesos están más expuestos y dar prioridad al tratamiento. |
Cómo se integra el cumplimiento de TI con Gestión de servicios de TI
Cumplimiento de TI está integrado en Agentforce IT Service, de modo que el programa de cumplimiento se ejecuta junto con sus flujos de trabajo de incidentes, problemas, cambios y activos en vez de en una herramienta separada.
| punto de integración | lo que sucede |
|---|---|
| Los cambios tienen en cuenta el cumplimiento | Las solicitudes de cambio pueden revisarse para determinar la repercusión del cumplimiento antes de su aprobación, y el trabajo de corrección planteado por Cumplimiento de TI puede ejecutarse como solicitudes de cambio estándar. |
| Los incidentes y problemas pueden desencadenar revisiones de riesgo | Cuando un incidente o problema aflora una debilidad recurrente, su equipo puede registrarlo como un riesgo de cumplimiento y evaluarlo utilizando las mismas herramientas de encuesta y puntuaje. |
| Los activos llevan contexto de cumplimiento | Los registros de Activo que las operaciones de TI ya mantienen vínculos a las leyes, políticas y controles que se les aplican, de modo que los propietarios de activos pueden ver sus obligaciones de cumplimiento sin salir del registro de activo. |
Temas relacionados
Explore cada flujo de trabajo de Cumplimiento de TI en detalle.
- Gestión de normativas en cumplimiento de TI
- Gestión de políticas en cumplimiento de TI
- Flujo de trabajo de gestión de riesgos para cumplimiento de TI
- Controla el flujo de trabajo de gestión para el cumplimiento de TI
- Ciclo de vida de Gestión de pruebas para cumplimiento de TI
- Ciclo de vida del problema de cumplimiento de TI

