IT 규정 준수 워크플로
IT 규정 준수는 거버넌스, 위험 및 규정 준수(GRC) 분야를 Agentforce IT 서비스에 도입합니다. 위험 관리, 감사, 조치를 통해 외부 규정에서 5개의 주요 워크플로를 연결하는 방법에 대해 알아봅니다.
필수 Edition
| 지원 제품: Lightning Experience |
| 지원 제품: Agentforce IT 서비스가 포함된 Enterprise, Performance 및 Unlimited Edition. |
거버넌스, 위험, 규정 준수(GRC)는 외부 규정 및 내부 기대에 맞춰 조직의 운영을 조율하는 분야입니다. IT 규정 준수는 이 규정을 IT 부지에 적용하여 규정을 준수하고 정책을 적용하고 위험을 관리하며 제어가 작동하는지 증명할 수 있는 단일 작업 영역을 규정 준수 팀, IT 운영, 직원에게 제공합니다.
5개의 워크플로는 IT 규정 준수 수명 주기를 구성합니다. 각각은 독립적으로 실행할 수 있지만 연결되면 강력해집니다. 규정이 정책을 구동하고, 정책이 제어에 의해 적용되고, 제어는 위험을 줄이고, 감사는 제어가 작동했다는 증거를 수집하며, 실패한 제어는 수정을 트리거합니다.
정의 정책 | 위험 관리 | 통제 및 테스트 | 검토 및 증거 | 문제 및 해결 방법 | 비즈니스 운영 | IT 서비스 통합
| 워크플로 | 발생 | 키 레코드 |
|---|---|---|
| 정책에 대한 규정 | 외부 규정을 수집하고 내부 정책으로 번역하고 규제 조항을 정책 조항에 매핑하거나 직원 승인을 위해 정책을 게시합니다. | 규제 기관, 규제, 규제 조항, 규정 준수 정책, 정책 조항 |
| 위험 관리 | 규정 준수 위험을 등록하고 이해당사자 설문 조사를 통해 평가하고, 내재 및 잔차 위험 점수를 계산하고, 잔차 위험이 너무 높을 경우 치료 계획을 구축합니다. | 규정 준수 위험, 위험 평가, 위험 시나리오, 위험 범위 |
| 제어 및 테스트 | 정책을 적용하는 보안 조치를 정의하고, 규정을 준수 절차로 그룹화하고, 정기적인 규정 준수 테스트를 통해 효율성을 검증합니다. | 규정 준수 절차, 규정 준수 관리, 규정 준수 테스트, 테스트 실행 |
| 감사 및 증거 | 감사 주기를 계획하고, 처리자에게 증거를 요청하고, 제출된 아티팩트를 검토 및 확인하고, 외부 감사자 검토를 위해 허용되는 증거를 잠그십시오. | 규정 준수 감사, 증거 요청, 증거 아티팩트 |
| 문제 및 수정 | 실패한 제어 또는 거부된 증거에서 규정 준수 결과를 수집하고, 템플릿에서 수정 작업 계획을 구축하고, 증거를 사용하여 수정 사항을 확인합니다. | 규정 준수 확인, 규정 준수 문제, 작업 계획 템플릿 |
규정에서 정책으로 이동
규정 준수는 조직이 준수해야 하는 규칙에서 시작됩니다. 규제가 규정을 발행하고 조직에서 내부 정책으로 번역하고 해당 정책이 직원에게 유입됩니다.
| 단계 | 발생 |
|---|---|
| 규제 환경 추적 | 규정 준수 관리자는 SEC, FINRA 또는 ISO와 같은 기관의 규정을 수집합니다. 규제 기관이 수정 사항을 게시하면 팀이 업데이트를 수집하고 검토할 새 버전을 준비합니다. |
| 정책 작성 및 검토 | 규정 준수 작성자는 해당 규정에 반응하는 내부 정책 초안을 작성합니다. Salesforce 규정 준수 커넥터를 사용하여 Microsoft Word에서 직접 초안을 작성할 수 있으며, 따라서 변경 사항이 단계적으로 유지되도록 양방향 동기화가 가능합니다. Einstein AI는 정책 내용의 초안을 작성하고 요약할 수 있으며, AI 지원 조항 추출은 업로드된 정책 문서에서 구조화된 조항을 가져올 수 있습니다. |
| 규정에 정책 매핑 | 정책이 검토를 진행함에 따라 팀은 각 내부 조항을 처리하는 규제 조항으로 다시 매핑합니다. 이 매핑은 감사 추적의 기반이며 정책이 적용되는 규정을 입증할 수 있습니다. |
| 게시 및 승인 | 승인된 정책은 직원 포털에 게시되며, 대상 캠페인에서 적절한 대상 그룹에 라우팅됩니다. 직원이 각 정책을 읽고 확인하고 보고 및 감사를 위해 승인을 추적합니다. |
위험 관리
위험 관리는 조직에서 오류가 발생할 수 있는 사항 및 필요한 보호량을 결정하는 위치입니다.
| 단계 | 발생 |
|---|---|
| 위험 수집 | 규정 준수 팀은 선별된 시나리오 라이브러리에서 위험을 등록하거나 수동으로 기록합니다. 백그라운드 에이전트는 IT 환경의 변경 사항을 감지하거나 실패한 제어를 감지하면 새 위험에 자동으로 플래그를 지정할 수 있습니다. |
| 위험 평가 | 규정 준수 관리자는 IT 및 비즈니스 이해당사자에게 구조화된 설문 조사를 보내 위험이 실제로 발생할 가능성 및 미치는 영향에 대한 사용자 의견을 수집합니다. |
| 점수 위험 | 비즈니스 규칙 엔진은 기본 위험 점수(자연 심각도)와 잔차 위험 점수(기존 제어가 적용된 후의 심각도)를 계산합니다. 검토자는 AI 생성 요약을 사용하여 점수 뒤에 있는 내러티브 동인을 확인할 수 있습니다. |
| 위험 처리 | 잔차 점수가 너무 높으면 팀에서 작업 항목을 사용하여 치료 계획을 구축합니다. 표준 IT 서비스 관리 변경 요청 또는 문제 레코드에 처리 작업을 전달할 수 있으므로 IT 팀에서 이미 사용하는 동일한 운영 레일에서 수정이 실행됩니다. |
| 지속적인 모니터링 | 실시간 대시보드, 위험 히트 맵 및 백그라운드 모니터링 에이전트는 위험 조치가 바뀌면 팀에 정보를 제공합니다. |
제어 및 테스트
제어는 증권을 측정 가능한 항목으로 전환하는 실용적인 보호 조치입니다.
| 단계 | 발생 |
|---|---|
| 제어 정의 | 제어는 조직이 규정을 충족하거나 정책을 적용하기 위해 수행하는 작업을 설명합니다. 각 컨트롤은 실제 워크플로를 반영하는 규정 준수 절차 아래 그룹화됩니다. |
| 테스트 제어 | 규정 준수 테스트는 컨트롤이 예상대로 동작하는지 확인합니다. 테스트가 실행되면 결과가 테스트 실행으로 기록됩니다. |
| 실패 감지 | 테스트에 실패하거나 백그라운드 에이전트가 드리프트를 감지하면 오류가 위험 및 수정 워크플로에 직접 적용될 수 있습니다. |
감사 및 증거 수집
감사는 시스템에서 내부 이해당사자 및 외부 감사자에게 규정 준수 프로그램이 작동하는지 증명하는 장소입니다.
| 단계 | 발생 |
|---|---|
| 감사 계획 | 감사 프로그램 관리자는 분기별 SOC 2 평가와 같이 특정 규정 준수 검토를 위한 관찰 및 실행 구간을 정의하는 감사 주기를 만듭니다. |
| 증거 요청 | 감사 내에서 관리자는 검토 중인 제어 또는 정책에 매핑되는 증거 요청을 만듭니다. 각 요청이 기한이 있는 처리자에게 할당됩니다. |
| 처리 및 제출 | 이행자는 증거 허브를 열고 증거를 수집한 후 관련 파일 및 메타데이터를 포함하는 증거 아티팩트를 제출합니다. |
| 검토 및 잠금 | 규정 준수 검토자는 파일을 미리 보고, 증거가 요청을 충족하는지 확인하고, 아티팩트를 수락하거나 거부합니다. 허용된 아티팩트는 즉시 잠기므로 외부 감사자의 유지된 관리 사슬이 유지됩니다. |
문제 및 수정
장애가 발생하거나 거부되면 규정 준수 프로그램에서 문제를 해결하고 고정된 상태로 유지되는지 증명해야 합니다.
| 단계 | 발생 |
|---|---|
| 결과 수집 | 실패한 제어, 거부된 증거, 감사 관찰, 위험 중심 차이는 모두 규정 준수 결과로 수집됩니다. |
| 수정 계획 | 각 결과는 팀이 응답하는 방식을 표준화하는 기본 작업 계획 템플릿에서 작성되는 수정을 위한 작업 계획을 가져옵니다. |
| 실행 및 유효성 검사 | 올바른 소유자에게 수정 과업이 할당됩니다. 소유자가 작업을 완료하면 격차가 마감되었다는 증거를 업로드합니다. 확인된 수정 사항은 해결 방법을 기록하고 감사 내역을 그대로 유지합니다. |
비즈니스 운영 프로세스
비즈니스 운영 프로세스는 조직에서 실행하는 실제 워크플로(예: 고객 데이터 처리 또는 직원 온보딩)를 나타냅니다. 이는 규정, 정책 및 제어의 교차 지점에 있습니다.
| 단계 | 발생 |
|---|---|
| 규정 준수 레코드에 프로세스 연결 | 각 비즈니스 운영 프로세스는 적용되는 규제 조항 버전, 규정을 관리하는 규정 준수 정책 조항 버전, 규정을 보호하는 규정 준수 제어 버전에 연결됩니다. |
| 기능 및 기술 담당자 할당 | 비즈니스 운영 프로세스에는 규정 준수 의무 내에서 프로세스가 작동하는지 확인할 책임이 있는 담당자가 지정되어 있습니다. |
| 프로세스별 위험 평가 | 규정 준수 위험은 협박하는 비즈니스 운영 프로세스에 연결되어 있으므로 팀에서 가장 노출되는 프로세스를 평가하고 우선 순위를 정할 수 있습니다. |
IT 규정 준수와 IT 서비스 관리의 통합 방법
IT 규정 준수는 Agentforce IT 서비스에 내장되어 있으므로 규정 준수 프로그램은 별도의 도구가 아닌 사고, 문제, 변경 및 자산 워크플로와 함께 실행됩니다.
| 통합 지점 | 발생 |
|---|---|
| 규정 준수에 대한 변경 사항 | 변경 요청이 승인되기 전에 규정 준수 영향을 검토할 수 있으며, IT 규정 준수에서 제기한 수정 작업을 표준 변경 요청으로 실행할 수 있습니다. |
| 사고 및 문제로 인해 위험 검토가 트리거될 수 있습니다. | 사고 또는 문제로 인해 반복적인 약점이 나타나면 팀이 이를 규정 준수 위험으로 등록하고 동일한 설문 조사 및 점수 매기기 도구를 사용하여 평가할 수 있습니다. |
| 자산에 규정 준수 컨텍스트 포함 | 자산 소유자가 자산 레코드에서 나가지 않고 규정 준수 의무를 볼 수 있도록 IT 운영이 이미 적용되는 규정, 정책 및 제어에 대한 링크를 유지하는 자산 레코드입니다. |

