Vous êtes ici :
Workflow de conformité TI
La conformité informatique intègre la discipline Gouvernance, Risque et Conformité (GRC) au Service informatique Agentforce. Découvrez comment les cinq principaux workflows se connectent à partir de réglementations externes en passant par la gestion des risques, les audits et les correctifs.
Éditions requises
| Disponible avec : Lightning Experience |
| Disponible avec : éditions Enterprise, Performance et Unlimited avec Agentforce IT Service. |
Gouvernance, risque et conformité (GRC) est la discipline qui consiste à aligner les opérations de votre organisation sur les réglementations externes et les attentes internes. La conformité TI applique cette discipline à votre patrimoine TI, offrant aux équipes de conformité, aux opérations TI et aux employés un espace de travail unique pour suivre les réglementations, appliquer les politiques, gérer les risques et prouver que les contrôles fonctionnent.
Cinq workflows composent le cycle de vie de la conformité TI. Chacun peut être exécuté indépendamment, mais ils deviennent puissants lorsqu'ils se connectent : un règlement détermine une politique, une politique est appliquée par un contrôle, un contrôle réduit un risque, un audit recueille des preuves que le contrôle a fonctionné et un contrôle échoué déclenche une correction.
Réglementation de la politique | Gestion des risques | Contrôles et essais | Vérifications et preuves | Questions et mesures correctives | Opérations commerciales | Intégration du service TI
| workflow | ce qui se passe | enregistrements clés |
|---|---|---|
| Réglementation à la politique | Capturez les règlements externes, traduisez-les en politiques internes, mappez les clauses de réglementation avec des clauses de politique et publiez des politiques pour la reconnaissance des employés. | Autorité réglementaire, Règlement, Clause réglementaire, Politique de conformité, Clause de police |
| Gestion des risques | Enregistrez les risques de conformité, évaluez-les au moyen d'enquêtes auprès des parties prenantes, calculez les scores de risque inhérent et résiduel, et élaborez des plans de traitement lorsque le risque résiduel est trop élevé. | Risque de conformité, Évaluation du risque, Scénario de risque, Étendue du risque |
| Contrôles et tests | Définissez des mesures de protection qui appliquent les politiques, regroupez-les dans des procédures de conformité et validez leur efficacité par des tests de conformité périodiques. | Procédure de conformité, Contrôle de conformité, Test de conformité, Exécution de test |
| Audits et preuves | Planifiez des cycles d'audit, demandez des preuves aux exécutants, examinez et vérifiez les artefacts soumis, et verrouillez les preuves acceptées pour examen par un auditeur externe. | Audit de conformité, Demande de preuve, Artefact de preuve |
| Problèmes et mesures correctives | Capturez les constatations de conformité à partir de contrôles échoués ou de preuves rejetées, élaborez des plans d'action corrective à partir de modèles et validez les correctifs avec des preuves. | Constatation de conformité, Problème de conformité, Modèle de plan d'action |
De la réglementation à la politique
La conformité commence par les règles que votre organisation doit suivre. Les régulateurs émettent des règlements, votre organisation les traduit en politiques internes, et ces politiques sont transmises aux employés.
| étape | ce qui se passe |
|---|---|
| Suivi du paysage réglementaire | Les administrateurs de la conformité capturent les réglementations des autorités telles que la SEC, la FINRA ou l'ISO. Lorsque les organismes de réglementation publient des amendements, votre équipe ingère les mises à jour et organise de nouvelles versions pour examen. |
| Rédiger et réviser des politiques | Les auteurs de la conformité rédigent des politiques internes qui répondent à ces règlements. La rédaction peut être effectuée directement dans Microsoft Word en utilisant le connecteur de conformité Salesforce, avec la synchronisation bidirectionnelle pour que les modifications restent en phase. L'IA Einstein peut aider à rédiger et à résumer le contenu d'une politique, et l'extraction de clauses assistée par l'IA peut extraire des clauses structurées des documents de politique chargés. |
| Mapper les stratégies avec les réglementations | À mesure que les stratégies progressent dans l'examen, votre équipe mappe chaque clause interne avec la clause de réglementation qu'elle traite. Ce mappage est la base du journal d'audit et permet de prouver les réglementations que vos polices couvrent. |
| Publier et confirmer | Les politiques approuvées sont publiées dans le portail des employés, où les campagnes ciblées les acheminent vers l’audience appropriée. Les employés lisent et confirment chaque politique, et le système suit les confirmations pour les rapports et la vérification. |
Gestion des risques
La gestion des risques permet à votre organisation de déterminer ce qui peut mal tourner et le degré de protection dont elle a besoin.
| étape | ce qui se passe |
|---|---|
| Capture des risques | Les équipes de conformité enregistrent les risques dans une bibliothèque de scénarios organisée ou les consignent manuellement. Les agents en arrière-plan peuvent signaler automatiquement de nouveaux risques lorsqu'ils détectent des modifications dans votre environnement informatique ou des contrôles échoués. |
| Évaluer les risques | Les responsables de la conformité envoient des enquêtes structurées aux parties prenantes informatiques et commerciales afin de recueillir des commentaires sur la probabilité de matérialisation d'un risque et l'impact. |
| Risques de score | Le Moteur de règles métiers calcule le score de risque inhérent (sévérité naturelle) et le score de risque résiduel (sévérité après application de vos contrôles existants). Les résumés générés par l’IA aident les examinateurs à déterminer les facteurs narratifs qui sous-tendent un score. |
| Traiter les risques | Si le score résiduel est trop élevé, votre équipe élabore un plan de traitement avec des éléments d'action. Le travail de traitement peut être transféré dans des enregistrements standard Demandes de modification ou Problème de la Gestion du service TI. Par conséquent, les correctifs sont exécutés sur les mêmes voies opérationnelles que votre équipe TI utilise déjà. |
| Surveillance continue | Des tableaux de bord en temps réel, des cartes thermiques des risques et des agents de surveillance en arrière-plan informent votre équipe à mesure que la posture de risque évolue. |
Contrôles et tests
Les contrôles sont les garde-fous pratiques qui transforment une politique sur papier en quelque chose de mesurable.
| étape | ce qui se passe |
|---|---|
| Définir des contrôles | Les contrôles décrivent ce que votre organisation fait pour satisfaire à un règlement ou appliquer une politique. Chaque contrôle est regroupé sous une procédure de conformité qui reflète un véritable workflow. |
| Contrôles de test | Les tests de conformité vérifient qu'un contrôle se comporte normalement. Lors de l'exécution d'un test, le résultat est enregistré en tant qu'exécution test. |
| Détecter les échecs | Lorsqu'un test échoue ou qu'un agent en arrière-plan détecte une dérive, l'échec peut se répercuter directement sur les workflows de gestion des risques et de correction. |
Audits et collecte de preuves
Les vérifications permettent au système de prouver aux intervenants internes et aux vérificateurs externes que le programme de conformité fonctionne.
| étape | ce qui se passe |
|---|---|
| Planifier l'audit | Un responsable de programme d'audit crée un cycle d'audit qui définit les périodes d'observation et d'exécution d'un examen de conformité spécifique, par exemple une évaluation trimestrielle SOC 2. |
| Demander des preuves | Dans le cadre de la vérification, le gestionnaire crée des demandes de preuves mappées avec les contrôles ou les politiques examinés. Chaque demande est attribuée à un exécutant avec une date d'échéance. |
| Exécuter et soumettre | Les exécutants ouvrent la plate-forme de preuve, recueillent les preuves et soumettent des artefacts de preuve qui contiennent les fichiers et les métadonnées appropriés. |
| Vérifier et verrouiller | Les examinateurs de la conformité prévisualisent les fichiers, vérifient que les preuves répondent à la demande, et acceptent ou rejettent l'artefact. Les artefacts acceptés sont verrouillés immédiatement, ce qui préserve une chaîne de possession inchangée pour les vérificateurs externes. |
Problèmes et mesures correctives
Lorsque quelque chose échoue ou est rejeté, le programme de conformité doit le corriger et prouver qu'il reste fixe.
| étape | ce qui se passe |
|---|---|
| Capturer les résultats | Les contrôles défaillants, les preuves rejetées, les observations d'audit et les écarts liés au risque sont tous consignés en tant que constatations de conformité. |
| Planifier l'assainissement | Chaque constatation fait l'objet d'un plan d'action corrective, souvent élaboré à partir de modèles de plan d'action prêts à l'emploi qui standardisent les réponses de votre équipe. |
| Exécuter et valider | Les tâches correctives sont attribuées aux propriétaires appropriés. À mesure que les propriétaires terminent les travaux, ils chargent la preuve que l'écart a été comblé. La correction validée enregistre la résolution et garde le journal d'audit inchangé. |
Processus des opérations commerciales
Les processus opérationnels commerciaux représentent les véritables workflows exécutés par votre organisation, tels que le Traitement des données clients ou l’Intégration des employés. Ils se situent au croisement des réglementations, des politiques et des contrôles.
| étape | ce qui se passe |
|---|---|
| Liaison de processus à des enregistrements de conformité | Chaque processus d'exploitation commerciale se connecte aux versions de clause de réglementation qui s'appliquent, aux versions de clause de politique de conformité qui le régissent et aux versions de contrôle de conformité qui le protègent. |
| Attribuer des responsables fonctionnels et techniques | Les processus d'exploitation commerciale ont désigné des propriétaires chargés de veiller à ce que le processus fonctionne dans le respect de ses obligations de conformité. |
| Évaluer le risque par processus | Les risques liés à la conformité sont liés aux processus opérationnels qu'ils menacent. Votre équipe peut ainsi évaluer les processus les plus exposés et prioriser les traitements. |
Comment la conformité TI s'intègre à la Gestion du service TI
La conformité TI est intégrée au service TI Agentforce. Par conséquent, le programme de conformité est exécuté parallèlement à vos workflows d'incidents, de problèmes, de modifications et d'actifs, au lieu d'être exécuté dans un outil séparé.
| point d'intégration | ce qui se passe |
|---|---|
| Les modifications sont sensibles à la conformité | Les demandes de modification peuvent être examinées pour vérifier leur impact sur la conformité avant d'être approuvées, et les travaux de correction soulevés par la conformité TI peuvent être exécutés en tant que demandes de modification standard. |
| Les incidents et les problèmes peuvent déclencher des examens des risques | Lorsqu'un incident ou un problème révèle une faiblesse récurrente, votre équipe peut l'enregistrer en tant que risque de conformité et l'évaluer en utilisant les mêmes outils d'enquête et de score. |
| Contexte de conformité des actifs | Les enregistrements Actif que les opérations informatiques gèrent déjà pointent vers les réglementations, les politiques et les contrôles qui s'appliquent à eux. Les propriétaires d'actifs peuvent ainsi consulter leurs obligations de conformité sans quitter l'enregistrement de l'actif. |
Rubriques associées
Explorez en détail chaque workflow Conformité TI.
- Gestion de la réglementation en conformité informatique
- Gestion des politiques en conformité informatique
- Workflow de gestion des risques pour la conformité TI
- Contrôle le workflow de gestion de la conformité TI
- Cycle de vie de la gestion des preuves pour la conformité TI
- Cycle de vie du problème de conformité TI

