Werkstroom voor IT-naleving
IT Compliance brengt de discipline Governance, Risk en Compliance (GRC) in Agentforce IT Service. Leer hoe de vijf belangrijkste werkstromen worden verbonden vanuit externe regelgeving via risicobeheer, audits en herstel.
Vereiste editions
| Beschikbaar in: Lightning Experience |
| Beschikbaar in: Enterprise, Performance en Unlimited Edition met Agentforce IT Service. |
Governance, Risk and Compliance (GRC) is de discipline van het afstemmen van de activiteiten van uw organisatie op externe regelgeving en interne verwachtingen. IT Compliance past deze discipline toe op uw IT-omgeving, waarbij nalevingsteams, IT-activiteiten en werknemers één werkruimte krijgen om regelgeving te volgen, beleid af te dwingen, risico's te beheren en te bewijzen dat controles werken.
Vijf werkstromen vormen de levenscyclus van IT Compliance. Ze kunnen allemaal onafhankelijk worden uitgevoerd, maar worden krachtig wanneer ze worden verbonden: een regelgeving stuurt een beleid aan, een beleid wordt afgedwongen door een controle, een controle vermindert een risico, een audit verzamelt bewijs dat de controle heeft gewerkt en een mislukte controle activeert herstel.
Regelgeving voor beleid | Risicobeheer | Controles en testen | Audits en bewijs | Problemen en oplossingen | Bedrijfsvoering | IT Service Integration
| werkstroom | wat er gebeurt | sleutelrecords |
|---|---|---|
| Regelgeving naar beleid | Leg externe regelgeving vast, vertaal deze naar intern beleid, wijs regelgevingsclausules toe aan beleidsclausules en publiceer beleid voor erkenning van werknemers. | Regelgevende instantie, Regelgevingsclausule, Nalevingsbeleid, Beleidsclausule |
| Risicobeheer | Registreer nalevingsrisico's, evalueer ze door middel van enquêtes onder belanghebbenden, bereken inherente en resterende risicoscores en stel behandelplannen samen wanneer het resterende risico te hoog is. | Nalevingsrisico, Risicobeoordeling, Risicoscenario, Risicobereik |
| Besturingselementen en testen | Definieer waarborgen die beleidsvormen afdwingen, groepeer ze in nalevingsprocedures en valideer de effectiviteit ervan door middel van periodieke nalevingstests. | Nalevingsprocedure, Nalevingscontrole, Nalevingstest, Testuitvoering |
| Audits en bewijs | Plan auditcycli, vraag bewijs op bij uitvoerders, beoordeel en verifieer ingediende artefacten en vergrendel geaccepteerd bewijs voor beoordeling door externe auditors. | Nalevingscontrole, Bewijsverzoek, Bewijsvoorwerp |
| Problemen en herstel | Leg nalevingsbevindingen vast op basis van mislukte controles of afgewezen bewijs, stel actieplannen voor herstel samen op basis van sjablonen en valideer oplossingen met bewijs. | Nalevingsonderzoek, Nalevingsprobleem, Actieplansjabloon |
Van regelgeving naar beleid
Naleving begint met de regels waaraan uw organisatie zich moet houden. Regelgevers geven regelgeving uit, uw organisatie vertaalt deze naar intern beleid en dat beleid komt terecht bij medewerkers.
| stap | wat er gebeurt |
|---|---|
| Het regelgevingslandschap bijhouden | Nalevingsbeheerders leggen regelgeving vast van autoriteiten zoals de SEC, FINRA of ISO. Terwijl toezichthouders wijzigingen publiceren, neemt uw team de updates op en worden nieuwe versies gefaseerd beoordeeld. |
| Beleid schrijven en beoordelen | Nalevingsauteurs stellen interne beleidsvormen op die voldoen aan die regelgeving. Concepten kunnen rechtstreeks in Microsoft Word worden opgesteld met behulp van de Salesforce Compliance-connector, met bidirectionele synchronisatie zodat wijzigingen worden doorgevoerd. Einstein AI kan helpen bij het opstellen en samenvatten van beleidsinhoud, terwijl AI-ondersteunde extractie van clausules gestructureerde clausules kan ophalen uit geüploade beleidsdocumenten. |
| Polissen toewijzen aan regelgeving | Terwijl beleidsvormen worden herzien, wijst uw team elke interne clausule terug naar de regelgevingsclausule die erin wordt behandeld. Deze toewijzing vormt de basis van het controletraject en laat u zien welke regelgeving uw polissen dekken. |
| Publiceren en bevestigen | Goedgekeurde beleidsvormen worden gepubliceerd naar de werknemersportal, waar ze door doelgerichte campagnes naar de juiste doelgroep worden gerouteerd. Werknemers lezen en bevestigen elk beleid, terwijl het systeem bevestigingen bijhoudt voor rapportage en controle. |
Risicobeheer
Risicobeheer is waar uw organisatie bepaalt wat er mis kan gaan en hoeveel bescherming ze nodig heeft.
| stap | wat er gebeurt |
|---|---|
| Risico's vastleggen | Nalevingsteams registreren risico's vanuit een beheerde scenariobibliotheek of loggen ze handmatig. Achtergrondagenten kunnen nieuwe risico's automatisch signaleren wanneer ze wijzigingen in uw IT-omgeving of mislukte besturingselementen detecteren. |
| Risico's evalueren | Nalevingsmanagers sturen gestructureerde enquêtes naar IT- en bedrijfsbelanghebbenden om feedback te verzamelen over hoe waarschijnlijk het is dat een risico zich voordoet en hoe groot de impact is. |
| Risico's scoren | De engine voor bedrijfsregels berekent de inherente risicoscore (de natuurlijke ernst) en de resterende risicoscore (de ernst nadat uw bestaande controles zijn toegepast). Door AI gegenereerde samenvattingen helpen beoordelaars de verhalende drivers achter een score te zien. |
| Risico's behandelen | Als de restscore te hoog is, stelt uw team een behandelplan op met actiepunten. Behandelingswerk kan worden omgezet in standaard veranderingsverzoeken of probleemrecords van IT Service Management, waardoor herstel wordt uitgevoerd op dezelfde operationele rails die uw IT-team al gebruikt. |
| Continu bewaken | Realtime dashboards, heatmaps van risico's en agenten voor achtergrondbewaking houden uw team op de hoogte terwijl de risicopositie verandert. |
Besturingselementen en testen
Controles zijn de praktische waarborgen die van een beleid op papier iets meetbaars maken.
| stap | wat er gebeurt |
|---|---|
| Besturingselementen definiëren | Besturingselementen beschrijven wat uw organisatie doet om te voldoen aan een regelgeving of om een beleid af te dwingen. Elk besturingselement is gegroepeerd onder een nalevingsprocedure die een echte werkstroom weerspiegelt. |
| Testbesturingselementen | Nalevingstests valideren dat een controle werkt zoals verwacht. Wanneer een test wordt uitgevoerd, wordt het resultaat vastgelegd als een testuitvoering. |
| Mislukten detecteren | Wanneer een test mislukt of een achtergrondagent drift detecteert, kan de fout rechtstreeks worden ingevoerd in de risico- en herstelwerkstromen. |
Audits en bewijsverzameling
Audits zijn controles waarbij het systeem interne belanghebbenden en externe auditors bewijst dat het nalevingsprogramma werkt.
| stap | wat er gebeurt |
|---|---|
| De audit plannen | Een manager van een auditprogramma maakt een auditcyclus die de observatie- en uitvoeringsperioden definieert voor een specifieke nalevingsbeoordeling, zoals een driemaandelijkse SOC 2-beoordeling. |
| Bewijs verzoeken | Binnen de controle maakt de manager bewijsverzoeken die worden toegewezen aan de besturingselementen of beleidsvormen die worden beoordeeld. Elk verzoek wordt toegewezen aan een uitvoerder met een vervaldatum. |
| Uitvoeren en indienen | Volmachtgevers openen de Bewijshub, verzamelen het bewijs en dienen bewijsartefacten in die de relevante bestanden en metagegevens bevatten. |
| Beoordelen en vergrendelen | Nalevingsbeoordelaars bekijken de bestanden, controleren of het bewijs aan het verzoek voldoet en accepteren of wijzen het artefact af. Geaccepteerde artefacten worden onmiddellijk vergrendeld, waardoor een ongewijzigde bewaarketen voor externe auditors behouden blijft. |
Problemen en herstel
Wanneer iets mislukt of wordt afgewezen, moet het nalevingsprogramma het corrigeren en bewijzen dat het vast blijft staan.
| stap | wat er gebeurt |
|---|---|
| Bevindingen vastleggen | Mislukte controles, afgewezen bewijs, controleobservaties en risicogestuurde hiaten worden allemaal vastgelegd als nalevingsbevindingen. |
| Plansanering | Elke bevinding krijgt een actieplan voor herstel, vaak samengesteld op basis van kant-en-klare actieplansjablonen die standaardiseren hoe uw team reageert. |
| Uitvoeren en valideren | Hersteltaken worden toegewezen aan de juiste eigenaars. Terwijl eigenaars het werk voltooien, uploaden ze bewijs dat het hiaat is gedicht. Gevalideerde oplossingen leggen de oplossing vast en houden het controletraject intact. |
Bedrijfsactiviteitenprocessen
Bedrijfsprocessen vertegenwoordigen de echte werkstromen die uw organisatie uitvoert, zoals Klantgegevensverwerking of Onboarding van medewerkers. Ze bevinden zich op het snijvlak van regelgeving, beleid en controles.
| stap | wat er gebeurt |
|---|---|
| Processen koppelen aan nalevingsrecords | Elk bedrijfsproces maakt verbinding met de van toepassing zijnde versies van regelgevingsclausules, de versies van nalevingsclausules die van toepassing zijn op het proces en de versies van nalevingsbeheer die het proces beschermen. |
| Functionele en technische eigenaars toewijzen | Bedrijfsprocessen hebben aangewezen eigenaren die ervoor moeten zorgen dat het proces binnen de nalevingsverplichtingen blijft. |
| Risico beoordelen op proces | Nalevingsrisico's worden gekoppeld aan de bedrijfsprocessen die ze bedreigen, zodat uw team kan evalueren welke processen het meest zichtbaar zijn en prioriteit kan geven aan behandeling. |
Hoe IT-naleving wordt geïntegreerd met IT Service Management
IT-naleving is ingebouwd in Agentforce IT Service, waardoor het nalevingsprogramma wordt uitgevoerd naast uw incident-, probleem-, wijzigings- en activumwerkstromen in plaats van in een afzonderlijke tool.
| integratiepunt | wat er gebeurt |
|---|---|
| Wijzigingen zijn nalevingsbewust | Veranderingsverzoeken kunnen worden beoordeeld op gevolgen voor de naleving voordat ze worden goedgekeurd, terwijl herstelwerk dat door IT Compliance wordt aangedragen, kan worden uitgevoerd als standaard veranderingsverzoeken. |
| Incidenten en problemen kunnen risicobeoordelingen activeren | Wanneer een incident of probleem een terugkerende zwakte aan het licht brengt, kan uw team dit als een nalevingsrisico registreren en beoordelen met behulp van dezelfde enquête- en scoretools. |
| Activa dragen nalevingscontext | De activumrecords die IT-activiteiten al bijhouden, koppelen aan de regelingen, beleidsvormen en controles die op hen van toepassing zijn, zodat activumeigenaars hun nalevingsverplichtingen kunnen zien zonder de activumrecord te verlaten. |

