Arbetsflöde för IT-efterlevnad
IT-efterlevnad tar disciplinen Governance, Risk and Compliance (GRC) till Agentforce IT Service. Få reda på hur de fem huvudsakliga arbetsflödena ansluter från externa föreskrifter genom riskhantering, granskningar och åtgärder.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Enterprise, Performance och Unlimited Editions med Agentforce IT Service. |
Governance, Risk and Compliance (GRC) är disciplinen för att anpassa din organisations verksamhet till externa föreskrifter och interna förväntningar. IT-efterlevnad tillämpar denna disciplin på din IT-avdelning, vilket ger efterlevnadsteam, IT-verksamhet och anställda ett enda arbetsområde för att följa föreskrifter, tillämpa policyer, hantera risker och bevisa att kontroller fungerar.
Fem arbetsflöden utgör livscykeln för IT-efterlevnad. Var och en kan köras oberoende, men de blir kraftfulla när de ansluter: en förordning driver en policy, en policy tillämpas av en kontroll, en kontroll minskar en risk, en granskning samlar in bevis för att kontrollen fungerade och en misslyckad kontroll utlöser en åtgärd.
Regelverk till policy | Riskhantering | Kontroller och tester | Revisioner och bevis | Problem och avhjälpande | Affärsverksamhet | IT-tjänstintegrering
| arbetsflöde | vad som händer | nyckelposter |
|---|---|---|
| Förordning till policy | Samla in externa föreskrifter, översätt dem till interna policyer, mappa regelklausuler till policyklausuler och publicera policyer för erkännande av anställda. | Tillsynsmyndighet, Föreskrift, Föreskriftsklausul, Efterlevnadspolicy, Policyklausul |
| Riskhantering | Registrera efterlevnadsrisker, utvärdera dem genom intressentundersökningar, beräkna inbyggda och kvarstående riskbetyg och bygg behandlingsplaner när den kvarstående risken är för hög. | Efterlevnadsrisk, Riskutvärdering, Riskscenario, Riskomfattning |
| Kontroller och tester | Definiera skyddsåtgärder som tillämpar policyer, gruppera dem i efterlevnadsprocesser och validera deras effektivitet genom regelbundna efterlevnadstester. | Efterlevnadsförfarande, Efterlevnadskontroll, Efterlevnadstest, Testutförande |
| Granskningar och bevis | Planera granskningscykler, begär bevis från uppfyllare, granska och verifiera inskickade artefakter och lås accepterade bevis för extern granskning. | Granskning av efterlevnad, Bevisbegäran, Bevisartefakt |
| Problem och avhjälpande | Samla in efterlevnadsresultat från misslyckade kontroller eller avvisade bevis, bygg åtgärdsplaner för avhjälpande från mallar och validera korrigeringar med bevis. | Hitta efterlevnad, Problem med efterlevnad, Åtgärdsplanmall |
Från förordning till policy
Efterlevnad börjar med de regler din organisation måste följa. Tillsynsmyndigheter utfärdar föreskrifter, din organisation översätter dem till interna policyer och dessa policyer flödar ut till anställda.
| steg | vad som händer |
|---|---|
| Följ regellandskapet | Compliance-administratörer samlar in föreskrifter från myndigheter som SEC, FINRA eller ISO. När tillsynsmyndigheter publicerar ändringar tar ditt team in uppdateringarna och fasar nya versioner för granskning. |
| Skapa och granska policyer | Efterlevnadsförfattare utarbetar interna policyer som svarar på dessa föreskrifter. Utkast kan ske direkt i Microsoft Word med Salesforce Compliance-anslutaren, med dubbelriktad synkronisering så att ändringarna följer samma steg. Einstein AI kan hjälpa till att skapa utkast och sammanfatta policyinnehåll, och extrahering av AI-stödda klausuler kan hämta strukturerade klausuler från uppladdade policydokument. |
| Mappa policyer till föreskrifter | När policyer går igenom granskning mappar ditt team tillbaka varje intern klausul till den regleringsklausul de hanterar. Denna mappning är grunden för verifieringskedjan och låter dig bevisa vilka föreskrifter dina policyer täcker. |
| Publicera och bekräfta | Godkända policyer publiceras i medarbetarportalen, där riktade kampanjer dirigerar dem till rätt målgrupp. Anställda läser och godkänner varje policy och systemet följer godkännanden för rapportering och granskning. |
Riskhantering
Riskhantering är platsen där din organisation avgör vad som kan gå fel och hur mycket skydd den behöver.
| steg | vad som händer |
|---|---|
| Samla in risker | Team för efterlevnad registrerar risker från ett utvalt scenariobibliotek eller loggar dem manuellt. Bakgrundsagenter kan flagga nya risker automatiskt när de upptäcker ändringar i din IT-miljö eller kontroller som misslyckas. |
| Utvärdera risker | Ansvariga för efterlevnad skickar strukturerade undersökningar till IT- och verksamhetsintressenter för att samla in feedback om hur troligt det är att en risk förverkligas och hur stor påverkan det skulle få. |
| Betygsrisker | Verksamhetsregelmotorn beräknar det inneboende riskbetyget (den naturliga allvarlighetsgraden) och residualriskbetyget (allvarligheten efter att dina befintliga kontroller har tillämpats). AI-skapade sammanfattningar hjälper granskare se de narrativa drivkrafterna bakom ett betyg. |
| Behandla risker | Om residualbetyget är för högt bygger ditt team en behandlingsplan med åtgärdsobjekt. Behandlingsarbetet kan överföras till standardposter för ändringsbegäranden eller problem för IT Service Management, så att åtgärder körs på samma driftsskenor som ditt IT-team redan använder. |
| Övervaka kontinuerligt | Instrumentpaneler i realtid, riskvärmekartor och bakgrundsövervakningsagenter håller ditt team informerat när riskställningen ändras. |
Kontroller och tester
Kontroller är de praktiska skyddsåtgärder som förvandlar en policy på papper till något mätbart.
| steg | vad som händer |
|---|---|
| Definiera kontroller | Kontroller beskriver vad din organisation gör för att uppfylla en förordning eller tillämpa en policy. Varje kontroll grupperas under en efterlevnadsprocess som återspeglar ett verkligt arbetsflöde. |
| Testkontroller | Efterlevnadstester validerar att en kontroll beter sig som förväntat. När ett test körs registreras resultatet som ett testutförande. |
| Upptäck fel | Om ett test misslyckas eller en bakgrundsagent upptäcker drift kan felet gå direkt in i arbetsflödena för risk och avhjälpande. |
Revisioner och bevissamling
Vid revisioner bevisar systemet för interna intressenter och externa granskare att efterlevnadsprogrammet fungerar.
| steg | vad som händer |
|---|---|
| Planera granskningen | En granskningsprogramansvarig skapar en granskningscykel som definierar observations- och utförandefönstren för en specifik efterlevnadsgranskning, till exempel en kvartalsvis SOC 2-bedömning. |
| Begär bevis | Inom granskningen skapar chefen bevisbegäranden som mappar till de kontroller eller policyer som granskas. Varje begäran tilldelas till en uppfyllare med ett förfallodatum. |
| Uppfyll och skicka | Uppfyllare öppnar Evidence Hub, samlar in bevisen och skickar in bevisartefakter som innehåller relevanta filer och metadata. |
| Granska och lås | Granskare av efterlevnad förhandsgranskar filerna, verifierar att bevisen uppfyller begäran och accepterar eller avvisar artefakten. Accepterade artefakter låses omedelbart, vilket bevarar en oförändrad vårdnadskedja för externa granskare. |
Problem och avhjälpande
Om något misslyckas eller avvisas måste efterlevnadsprogrammet åtgärda det och bevisa att det förblir åtgärdat.
| steg | vad som händer |
|---|---|
| Samla in resultat | Misslyckade kontroller, avvisade bevis, granskningsobservationer och riskdrivna luckor samlas in som efterlevnadsresultat. |
| Planera sanering | Varje upptäckt får en åtgärdsplan för avhjälpande, ofta byggd från färdiga åtgärdsplanmallar som standardiserar hur ditt team svarar. |
| Kör och validera | Saneringsuppgifter tilldelas till rätt ägare. När ägare slutför arbetet laddar de upp bevis på att luckan har åtgärdats. Validerad åtgärd registrerar lösningen och håller granskningskedjan intakt. |
Verksamhetsprocesser
Verksamhetsprocesser representerar de verkliga arbetsflöden din organisation kör, till exempel Kunddatabearbetning eller Introduktion av anställda. De befinner sig i skärningspunkten mellan föreskrifter, policyer och kontroller.
| steg | vad som händer |
|---|---|
| Länka processer till efterlevnadsposter | Varje verksamhetsprocess ansluter till de regelklausulversioner som gäller, de versioner av efterlevnadspolicyklausuler som styr den och de versioner av efterlevnadskontroll som skyddar den. |
| Tilldela funktionella och tekniska ägare | Verksamhetsprocesser har utsedda ägare som är ansvariga för att säkerställa att processen fungerar inom sina efterlevnadsskyldigheter. |
| Bedöm risk efter process | Efterlevnadsrisker är kopplade till de verksamhetsprocesser de hotar, så att ditt team kan utvärdera vilka processer som är mest exponerade och prioritera behandling. |
Hur IT-efterlevnad integreras med hantering av IT-tjänster
IT-efterlevnad är inbyggd i Agentforce IT Service, så efterlevnadsprogrammet körs tillsammans med dina arbetsflöden för incidenter, problem, ändringar och tillgångar istället för i ett separat verktyg.
| integrationspunkt | vad som händer |
|---|---|
| Ändringar är efterlevnadsmedvetna | Ändringsbegäranden kan granskas med avseende på efterlevnadspåverkan innan de godkänns, och avhjälpande arbete som skapas av IT-efterlevnad kan utföras som standardändringsbegäranden. |
| Incidenter och problem kan utlösa riskgranskningar | När en incident eller ett problem lyfter fram en återkommande svaghet kan ditt team registrera den som en efterlevnadsrisk och bedöma den med samma undersöknings- och betygsverktyg. |
| Tillgångar har efterlevnadssammanhang | Tillgången registrerar att IT-verksamheten redan har länken till de föreskrifter, policyer och kontroller som gäller för dem, så att tillgångsägare kan se sina efterlevnadsskyldigheter utan att lämna tillgångsposten. |

