Vous êtes ici :
Surveillance continue des risques pour la conformité TI
Les agents en arrière-plan surveillent en permanence votre environnement informatique et vos contrôles, signalent les nouveaux risques et réexécutent les évaluations dès qu'un événement change. Votre équipe travaille toujours à partir d'une vue actuelle du paysage des risques.
Éditions requises
| Disponible avec : Lightning Experience |
| Disponible avec : Enterprise Edition, Performance Edition et Unlimited Edition avec le complément IA IT Compliance. |
Comment les mises à jour d'enregistrement déclenchent les agents en arrière-plan
L'agent surveille les enregistrements mappés avec chaque risque et lance une nouvelle évaluation lorsqu'il détecte l'une de ces modifications.
- Une nouvelle version d'une clause de police mappée est activée et la version précédente est retirée.
- Un contrôle mappé passe à une nouvelle version ou est marqué comme inefficace.
- Un nouvel élément de périmètre, par exemple un fournisseur, une unité commerciale, un élément de configuration ou un actif, est lié au risque.
- Un nouveau scénario enfant est ajouté sous un risque parent.
Chaque déclencheur produit son propre enregistrement Évaluation du risque indépendant, même lorsque plusieurs déclencheurs se produisent en même temps sur le même risque. Si une seule modification affecte plus de risques que votre seuil de garde-fou configuré ne le permet, l'agent s'interrompt et envoie une notification dans l'application pour permettre à votre équipe d'évaluer manuellement ces risques.
Comment l'agent exécute l'évaluation
Lorsqu'un déclencheur est détecté, l'agent exécute les étapes ci-dessous, en ancrant chacune de vos données de risque existantes.
| Étape | Action |
|---|---|
| Créer l'évaluation | L'agent évalue l'impact de la modification sur le risque et crée un enregistrement Évaluation du risque avec le statut Brouillon. L'évaluation est nommée sous le format [Automatique] Évaluer l'impact de [Type de déclencheur] : [Nom de l'enregistrement] : par exemple, [Automatique] Évaluation de l'impact de la clause de police : Planification de rétention_V2. Le champ Description résume les modifications et les raisons pour lesquelles une nouvelle évaluation est nécessaire. |
| Envoyer une enquête | L'agent sélectionne le modèle d'enquête le plus pertinent et l'envoie aux parties prenantes concernées avec une note expliquant pourquoi leur contribution est requise. Si aucun modèle ne correspond, l'agent ignore cette étape et passe directement au traitement. |
| Recalculer les scores | Lorsque les réponses sont reçues (ou que la date d'échéance est passée pour une évaluation des risques, selon la première de ces dates), l'agent recalcule la probabilité et l'impact en utilisant votre ensemble d'expressions de score actif, et met à jour l'enregistrement de l'évaluation. |
| Recommander un traitement | En fonction des nouveaux scores et des contrôles existants, l'agent définit un type de traitement (Atténuer, Accepter, Transférer ou Éviter) et rédige une brève justification. |
| Joindre un plan d'action | Si le traitement est Atténuer, l'agent joint le modèle de plan d'action Atténuer publié avec toutes ses tâches à l'enregistrement d'évaluation pour créer un plan d'action. Le modèle doit avoir le statut Publié. Il est déployé via la Configuration et nécessite une publication manuelle par un administrateur. Si aucun modèle publié n'est trouvé, le flux se termine sans créer de plan d'action. |
L'agent fonde son analyse sur la dernière évaluation terminée du risque, le dossier mis à jour, ainsi que les contrôles et politiques connexes.
Comment les équipes suivent l'activité des agents
L'agent publie une mise à jour à chaque étape dans le fil de l'enregistrement Risque et de l'enregistrement Évaluation du risque, offrant à votre équipe un journal d'audit complet sur l'un ou l'autre enregistrement.
Ce sont les types de publication que l'agent partage dans le fil en fonction de l'étape exécutée.
- "Signal automatisé détecté depuis [Nom du déclencheur]. Une nouvelle évaluation a été rédigée. »
- « Évaluation des risques envoyée à @[Parti prenant] avec la date d'échéance [Date]. »
- « Probabilité et impact recalculés. cc: @[Propriétaire du risque], à réviser."
- "Le type de traitement est suggéré sous la forme [Type de traitement]. Veuillez consulter le résumé de l'évaluation.
- "Un plan de traitement a été créé avec des tâches. [Nom du plan de traitement]."
Fonctionnement des décisions humaines avec des agents en arrière-plan
L'agent gère la collecte de données et le score, mais les étapes qui ont un poids en matière de conformité et d'audit restent du ressort du responsable des risques. Ces tâches sont soigneusement supervisées par l'équipe de conformité.
- L'agent utilise la clause de police ou le contrôle mis à jour pour l'analyse, mais ne le mappe pas avec le risque. Le gestionnaire des risques prend la décision de mappage afin que le journal d'audit reflète une évaluation d'impact pilotée par l'humain.
- L'évaluation reste à l'état Brouillon, et le gestionnaire des risques l'examine et la fait avancer. La sortie de l'agent est un point de départ, pas une réponse finale.
- Le gestionnaire des risques contrôle entièrement le type de traitement suggéré et les tâches du plan d'action.
L'équipe de conformité de la Banque Cumulus gère un risque Échec de purge des données après la période de rétention. Le risque suit le risque de sanctions réglementaires si les données des clients ne sont pas supprimées à temps.
La posture existante avant le changement :
- Le risque est mappé avec Retention Schedule_V1, une clause de stratégie exigeant la suppression des données des clients au bout d'un an.
- Une évaluation terminée du premier trimestre évalue le risque avec une probabilité moyenne et une incidence moyenne.
- Un contrôle DC_01_Data_Retention_Customer_Content_V1 est actif et mappé avec le risque, ce qui réduit le score résiduel.
- Dans l'ensemble, le risque est traité comme Atténué et fermé pour le trimestre.
L'équipe de conformité publie Retention Schedule_V2, qui limite la période de suppression d'un an à une suppression obligatoire de 30 jours. Retention Schedule_V1 est retiré. Le contrôle existant, DC_01, applique toujours une planification de suppression d'un an et ne satisfait plus à la nouvelle clause.
L'agent en arrière-plan est déclenché par la nouvelle clause de police active mappée avec le risque et ces étapes sont automatiquement exécutées.
- Une nouvelle évaluation des risques, [Auto] Évaluer l'impact de la clause de police : Retention Schedule_V2, avec une description résumant le passage de la suppression de 1 an à 30 jours et l'écart de conformité, est créé. L'évaluation est définie sur le statut Brouillon.
- Une enquête d'évaluation est envoyée au propriétaire du contrôle DC_01 et au gestionnaire des risques attribué, pour leur demander d'évaluer si le contrôle actuel satisfait toujours à l'exigence mise à jour.
- Lorsque les réponses confirment que la planification de suppression de DC_01 n'a pas été mise à jour, le système recalcule les scores sur Probabilité élevée et Impact très élevé, puis met à jour l'enregistrement d'évaluation.
- Le type de traitement du risque est défini sur Atténuer, et le modèle de plan d'action Atténuer avec les tâches de mise à jour du calendrier de suppression dans DC_01 est joint à l'évaluation du risque.
Le gestionnaire des risques ouvre l'évaluation, examine l'analyse de l'agent et les réponses à l'enquête, confirme le type de traitement et attribue les tâches du plan d'action au propriétaire du contrôle pour mettre à jour DC_01 afin d'appliquer automatiquement la suppression après 30 jours. Le gestionnaire des risques mappe ensuite manuellement Retention Schedule_V2 avec le risque pour mettre à jour le journal d'audit.

