Usted está aquí:
Monitoreo de riesgos continuo para cumplimiento de TI
Los agentes en segundo plano vigilan continuamente su entorno de TI y sus controles, marcando nuevos riesgos y volviendo a ejecutar evaluaciones en el momento en que cambia algo, de modo que su equipo siempre trabaja desde una vista actual del panorama de riesgos.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con el complemento Cumplimiento de TI de IA. |
Cómo las actualizaciones de registros desencadenan agentes en segundo plano
El agente monitorea registros asignados a cada riesgo e inicia una nueva evaluación cuando detecta uno de estos cambios.
- Se activa una nueva versión de una cláusula de política asignada y se retira la versión anterior.
- Un control asignado pasa a una nueva versión o se marca como ineficaz.
- Un nuevo elemento de ámbito, como un proveedor, una unidad de negocio, un elemento de configuración o un activo, está vinculado al riesgo.
- Se agrega un nuevo escenario secundario bajo un riesgo principal.
Cada desencadenador produce su propio registro Evaluación de riesgo independiente, incluso cuando se producen múltiples desencadenadores en el mismo riesgo al mismo tiempo. Si un único cambio afecta a más riesgos de los que permite su umbral de barandilla configurado, el agente realiza una pausa y envía una notificación en aplicación de modo que su equipo pueda evaluar esos riesgos manualmente.
Cómo ejecuta el agente la evaluación
Una vez detectado un desencadenador, el agente ejecuta los siguientes pasos, fundamentando cada uno en sus datos de riesgo existentes.
| Paso | Acción |
|---|---|
| Crear la evaluación | El agente evalúa cómo afecta el cambio al riesgo y crea un registro Evaluación de riesgo en estado Borrador. La evaluación se denomina siguiendo el formato [Auto] Evaluar impacto de [Tipo de desencadenador]: [Nombre de registro]: por ejemplo, [Auto] Evaluar impacto de cláusula de póliza: Schedule_V2 de retención. El campo Descripción resume qué cambió y por qué se necesita una evaluación actualizada. |
| Enviar una encuesta | El agente selecciona la plantilla de encuesta más relevante y la envía a las partes interesadas relevantes con una nota explicando por qué se necesita su entrada. Si no se encuentra ninguna plantilla coincidente, el agente omite este paso y pasa directamente al tratamiento. |
| Volver a calcular puntuajes | Cuando se reciben respuestas (o la fecha de vencimiento pasa para una evaluación de riesgo, cualquiera que sea anterior), el agente vuelve a calcular la probabilidad y la repercusión utilizando su conjunto de expresiones de puntuaje activo y actualiza el registro de evaluación. |
| Recomendar un tratamiento | Basándose en los nuevos puntuajes y controles existentes, el agente establece un tipo de tratamiento (Mitigar, Aceptar, Transferir o Evitar) y redacta una breve justificación. |
| Adjuntar un plan de acción | Si el tratamiento es Mitigar, el agente adjunta la Plantilla de plan de acción de mitigación publicada con todas sus tareas al registro de evaluación para crear un nuevo plan de acción. La plantilla debe tener el estado Publicado. Se implementa a través de Configuración y requiere que un administrador lo publique manualmente. Si no se encuentra ninguna plantilla publicada, el flujo finaliza sin crear un plan de acción. |
El agente basa su análisis en la evaluación completada más reciente para el riesgo, el registro actualizado y los controles y políticas relacionados.
Cómo los equipos realizan un seguimiento de la actividad de los agentes
El agente publica una actualización en cada paso en las noticias en tiempo real del registro Riesgo y Evaluación de riesgo, proporcionando a su equipo un seguimiento de auditoría completo en cualquier registro.
Estos son los tipos de publicaciones que el agente comparte en las noticias en tiempo real basándose en el paso ejecutado.
- "Señal automatizada detectada desde [Nombre de desencadenador]. Se ha elaborado una nueva evaluación."
- "Evaluación de riesgos enviada a @[Stakeholder] con fecha de vencimiento como [Fecha]".
- "Probabilidad e Impacto recalculados. cc: @[Propietario del riesgo], para revisar."
- "El tipo de tratamiento se sugiere como [Tipo de tratamiento]. Revise el resumen de la evaluación."
- "Se creó un plan de tratamiento con tareas. [Nombre del plan de tratamiento]".
Cómo funcionan las decisiones humanas con agentes en segundo plano
El agente gestiona la recopilación de datos y el puntuaje, pero los pasos que conllevan cumplimiento y ponderación de auditoría permanecen con el gestor de riesgos. Estas tareas son supervisadas cuidadosamente por el equipo de cumplimiento.
- El agente utiliza la cláusula de política o el control actualizados para el análisis pero no los vuelve a asignar al riesgo. El gestor de riesgos toma la decisión de asignación de modo que el seguimiento de auditoría refleja una evaluación de impacto dirigida por humanos.
- La evaluación permanece en estado Borrador y el gestor de riesgos la revisa y la avanza. El resultado del agente es un punto de inicio, no una respuesta final.
- El gestor de riesgos tiene el control completo sobre el tipo de tratamiento sugerido y las tareas del plan de acción.
El equipo de cumplimiento de Cumulus Bank gestiona un riesgo Fallo en la purga de datos después del periodo de retención. El riesgo realiza un seguimiento de la posibilidad de sanciones regulatorias si los datos de clientes no se eliminan según lo programado.
La postura existente antes del cambio:
- El riesgo se asigna a Retention Schedule_V1, una cláusula de política que requiere la eliminación de datos de clientes después de un año.
- Una evaluación completada del primer trimestre califica el riesgo con probabilidad media e impacto medio.
- Un DC_01_Data_Retention_Customer_Content_V1 de control está activo y asignado al riesgo, reduciendo el puntuaje residual.
- En general, el riesgo se trata como Mitigado y cerrado para el trimestre.
El equipo de cumplimiento publica Retention Schedule_V2, que restringe el plazo de eliminación de 1 año a eliminación obligatoria de 30 días. Schedule_V1 de retención está retirado. El control existente, DC_01, sigue aplicando una programación de eliminación de 1 año y ya no cumple la nueva cláusula.
El agente en segundo plano se desencadena por la nueva cláusula de póliza activa asignada al riesgo y estos pasos se realizan automáticamente.
- Una nueva evaluación de riesgo, [Auto] Evaluar impacto de cláusula de póliza: Se crea Retention Schedule_V2, con una descripción que resume el cambio de eliminación de 1 año a 30 días y la brecha de cumplimiento. La evaluación se establece en el estado Borrador.
- Se envía una encuesta de evaluación al propietario del control de DC_01 y al gestor de riesgos asignado, solicitándoles que evalúen si el control actual aún cumple el requisito actualizado.
- Cuando llegan respuestas confirmando que la programación de eliminación de DC_01 no se actualizó, el sistema vuelve a calcular los puntuajes a Alta probabilidad y Muy alta repercusión y actualiza el registro de evaluación.
- El tipo de tratamiento para el riesgo se establece como Mitigar y la Plantilla de plan de acción de mitigación con tareas para actualizar la programación de eliminación en DC_01 se adjunta a la evaluación de riesgo.
El gestor de riesgos abre la evaluación, revisa el análisis del agente y las respuestas de la encuesta, confirma el tipo de tratamiento y asigna las tareas del plan de acción al propietario del control para actualizar DC_01 para aplicar la eliminación de 30 días. El gestor de riesgos asigna a continuación Retention Schedule_V2 al riesgo manualmente para actualizar el seguimiento de auditoría.

