Ti trovi qui:
Monitoraggio continuo del rischio per la conformità IT
Gli agenti in background controllano continuamente l'ambiente IT e i controlli, segnalano nuovi rischi ed eseguono nuovamente le valutazioni non appena qualcosa cambia, in modo che il team lavori sempre da una visione attuale del panorama dei rischi.
Versioni (Edition) richieste
| Disponibile nelle versioni: Lightning Experience |
| Disponibile in: Enterprise Edition, Performance Edition e Unlimited Edition con componente aggiuntivo AI IT Compliance. |
Come gli aggiornamenti dei record attivano gli agenti in background
L'agente monitora i record mappati a ogni rischio e avvia una nuova valutazione quando rileva una di queste modifiche.
- Viene attivata una nuova versione di una clausola policy mappata e la versione precedente viene ritirata.
- Un controllo mappato viene inoltrato a una nuova versione o contrassegnato come inefficace.
- Un nuovo elemento Scope, ad esempio un fornitore, un'unità operativa, un elemento di configurazione o un asset, è collegato al rischio.
- Viene aggiunto un nuovo scenario secondario sotto un rischio controllante.
Ogni trigger produce il proprio record Valutazione del rischio indipendente, anche quando si verificano più trigger contemporaneamente sullo stesso rischio. Se una singola modifica influisce su più rischi di quelli consentiti dalla soglia guardrail configurata, l'agente mette in pausa e invia una notifica in app in modo che il team possa valutare manualmente tali rischi.
Come l'agente esegue la valutazione
Una volta rilevato un trigger, l'agente esegue i seguenti passaggi, basandoli ciascuno sui dati di rischio esistenti.
| Fase | Azione |
|---|---|
| Creare la valutazione | L'agente valuta in che modo la modifica influisce sul rischio e crea un record Valutazione del rischio in stato Bozza. La valutazione è denominata nel formato [Auto] Assess Impact of [Trigger Type]: [Nome record]: ad esempio, [Auto] Valuta l'impatto della clausola polizza: Schedule_V2 di conservazione. Il campo Descrizione riassume le modifiche e il motivo per cui è necessaria una nuova valutazione. |
| Invio di un sondaggio | L'agente seleziona il modello di sondaggio più pertinente e lo invia alle parti interessate pertinenti con una nota che spiega perché è necessario il loro contributo. Se non viene trovato alcun modello corrispondente, l'agente salta questo passaggio e passa direttamente al trattamento. |
| Ricalcolo dei punteggi | Quando si ricevono le risposte, o se la data di scadenza di una valutazione del rischio è precedente, l'agente ricalcola la probabilità e l'impatto utilizzando l'insieme di espressioni di calcolo del punteggio attivo e aggiorna il record di valutazione. |
| Consigliare un trattamento | In base ai nuovi punteggi e ai controlli esistenti, l'agente imposta un tipo di trattamento (Mitiga, Accetta, Trasferisci o Evita) e scrive una breve motivazione. |
| Allegare un piano di azione | Se il trattamento è Attenua, l'agente allega il modello del piano di azione Attenua pubblicato con tutte le relative operazioni al record di valutazione per creare un nuovo piano di azione. Il modello deve essere nello stato Pubblicato. Viene distribuito tramite Imposta e richiede la pubblicazione manuale da parte di un amministratore. Se non viene trovato alcun modello pubblicato, il flusso termina senza creare un piano di azione. |
L'agente basa la propria analisi sulla valutazione completata più recente del rischio, sul record aggiornato e sui controlli e le policy correlati.
Come i team tengono traccia dell'attività degli agenti
L'agente invia un aggiornamento a ogni fase sia al feed del record Rischio che al feed del record Valutazione del rischio, offrendo al team un itinerario di controllo completo su entrambi i record.
Questi sono i tipi di post che l'agente condivide nel feed in base alla fase eseguita.
- "Segnale automatico rilevato da [Nome trigger]. È stata elaborata una nuova valutazione."
- "Valutazione del rischio inviata a @[Stakeholder] con scadenza [Data]."
- Parametro titolo vuoto o mancante (aiuto) → http://www.cn: @[Risk Owner].
- "Il tipo di trattamento è suggerito come [Tipo di trattamento]. Rivedere il riepilogo della valutazione."
- "È stato creato un piano di trattamento con operazioni. [Nome piano di trattamento]."
Funzionamento delle decisioni umane con gli agenti in background
L'agente gestisce la raccolta e il calcolo del punteggio dei dati, ma le fasi che hanno un peso di conformità e controllo rimangono a carico del responsabile del rischio. Queste operazioni sono attentamente supervisionate dal team di conformità.
- L'agente utilizza la clausola o il controllo della policy aggiornato per l'analisi ma non la rimappa al rischio. Il responsabile del rischio prende la decisione di mappatura in modo che l'itinerario di controllo rifletta una valutazione dell'impatto basata sull'uomo.
- La valutazione rimane nello stato Bozza e il responsabile del rischio la esamina e la sposta in avanti. L'output dell'agente è un punto di partenza, non una risposta finale.
- Il responsabile del rischio ha il controllo completo sul tipo di trattamento suggerito e sulle operazioni del piano di azione.
Il team di conformità di Cumulus Bank gestisce un rischio Impossibile eliminare i dati dopo il periodo di conservazione. Il rischio tiene traccia del potenziale di sanzioni normative se i dati dei clienti non vengono eliminati nei tempi previsti.
La postura esistente prima della modifica:
- Il rischio viene mappato a Retention Schedule_V1, una clausola della policy che richiede l'eliminazione dei dati dei clienti dopo un anno.
- Una valutazione del primo trimestre completata valuta il rischio con probabilità media e impatto medio.
- Un controllo DC_01_Data_Retention_Customer_Content_V1 è attivo e mappato al rischio, riducendo il punteggio residuo.
- Nel complesso, il rischio è trattato come attenuato e chiuso per il trimestre.
Il team di conformità pubblica Retention Schedule_V2, che riduce la finestra di eliminazione da 1 anno a 30 giorni obbligatori. Schedule_V1 di conservazione è stato ritirato. Il controllo esistente, DC_01, applica ancora una pianificazione di eliminazione di 1 anno e non soddisfa più la nuova clausola.
L'agente in background viene attivato dalla nuova clausola della polizza attiva mappata al rischio e questi passaggi vengono eseguiti automaticamente.
- Una nuova valutazione del rischio, [Auto] Assess Impact of Policy Clause: Viene creato Schedule_V2 di conservazione, con una descrizione che riepiloga la modifica da 1 anno a 30 giorni e il gap di conformità. La valutazione è impostata sullo stato Bozza.
- Viene inviato un sondaggio di valutazione al titolare del controllo DC_01 e al responsabile del rischio assegnato, chiedendo loro di valutare se il controllo corrente soddisfa ancora il requisito aggiornato.
- Quando arrivano risposte che confermano che la pianificazione dell'eliminazione di DC_01 non è stata aggiornata, il sistema ricalcola i punteggi impostandoli su Alta probabilità e Impatto molto alto e aggiorna il record di valutazione.
- Il tipo di trattamento per il rischio è impostato su Attenua e il modello del piano di azione Attenua con le operazioni per aggiornare la pianificazione di eliminazione in DC_01 è allegato alla valutazione del rischio.
Il responsabile del rischio apre la valutazione, esamina l'analisi dell'agente e le risposte al sondaggio, conferma il tipo di trattamento e assegna le operazioni del piano di azione al titolare del controllo per aggiornare DC_01 in modo da applicare l'eliminazione di 30 giorni. Il responsabile del rischio mappa quindi Schedule_V2 di conservazione al rischio manualmente per aggiornare l'itinerario di controllo.

