IT 규정 준수를 위한 지속적인 위험 모니터링
백그라운드 에이전트는 IT 환경 및 제어 기능을 지속적으로 모니터링하여 새로운 위험에 플래그를 지정하고 상황이 변경되면 평가를 다시 실행하므로 팀이 항상 위험 환경의 현재 보기에서 작업합니다.
필수 Edition
| 지원 제품: Lightning Experience |
| 지원 제품: AI IT 규정 준수 추가 기능이 포함된 Enterprise, Performance 및 Unlimited Edition |
레코드 업데이트 트리거 백그라운드 에이전트를 업데이트하는 방법
에이전트는 각 위험에 매핑된 레코드를 모니터링하고 이러한 변경 사항 중 하나를 감지하면 새 평가를 시작합니다.
- 매핑된 정책 절의 새 버전이 활성화되고 이전 버전이 사용 중지됩니다.
- 매핑된 컨트롤이 새 버전으로 롤업되거나 비효과로 표시됩니다.
- 공급업체, 사업부, 구성 항목 또는 자산과 같은 새로운 범위 항목은 위험과 연결됩니다.
- 상위 위험 아래에 새 하위 시나리오가 추가됩니다.
각 트리거는 동일한 위험에 여러 트리거가 동시에 발생하는 경우에도 자체 독립적인 위험 평가 레코드를 생성합니다. 단일 변경 사항이 구성된 가드레일 임계값이 허용하는 것보다 더 많은 위험에 영향을 미치는 경우 에이전트가 일시 중지하고 팀이 해당 위험을 수동으로 평가할 수 있도록 앱 내 알림을 보냅니다.
에이전트가 평가를 실행하는 방법
트리거가 감지되면 에이전트가 다음 단계를 실행하여 기존 위험 데이터에 각 단계를 기초 교육합니다.
| 단계 | 작업 |
|---|---|
| 평가 만들기 | 에이전트가 변경 사항이 위험에 미치는 영향을 평가하고 초안 상태의 위험 평가 레코드를 만듭니다. 평가의 이름은 [트리거 유형]의 [자동] 평가 영향 형식에 따라 지정됩니다. [레코드 이름] - 예를 들어, 정책 절의 [자동] 평가 영향: 유지 Schedule_V2. 설명 필드는 변경 사항 및 새 평가가 필요한 이유를 요약합니다. |
| 설문 조사 보내기 | 에이전트가 가장 관련성이 높은 설문 조사 템플릿을 선택하고 입력이 필요한 이유를 설명하는 노트와 함께 관련 이해당사자에게 보냅니다. 일치하는 템플릿을 찾을 수 없는 경우 에이전트가 이 단계를 건너뛰고 직접 치료로 이동합니다. |
| 점수 재계산 | 응답이 수신되거나 위험 평가 기한이 경과되면 이전의 기한이 경과되면 에이전트가 활성 점수 매기기 식 집합을 사용하여 가능성 및 영향을 재계산하고 평가 레코드를 업데이트합니다. |
| 치료 권장 | 에이전트는 새로운 점수 및 기존 컨트롤을 기반으로 치료 유형(중단, 수락, 전송 또는 제외)을 설정하고 간단한 근거를 작성합니다. |
| 작업 계획 첨부 | 치료가 경감인 경우 에이전트가 평가 레코드에 모든 과업과 함께 게시된 경감 작업 계획 템플릿을 첨부하여 새 작업 계획을 만듭니다. 템플릿이 게시됨 상태여야 합니다. 설정을 통해 배포되며 관리자가 수동으로 게시해야 합니다. 게시된 템플릿을 찾을 수 없는 경우 작업 계획을 만들지 않고 플로가 종료됩니다. |
에이전트는 위험, 업데이트된 레코드, 관련 제어 및 정책에 대해 가장 최근에 완료된 평가를 기반으로 분석합니다.
팀이 에이전트 활동을 추적하는 방법
에이전트가 각 단계에서 위험 레코드 및 위험 평가 레코드의 피드 모두에 업데이트를 게시하여 팀에 각 레코드에 대한 전체 감사 내역을 제공합니다.
다음은 에이전트가 실행된 단계를 기반으로 피드에서 공유하는 게시물 유형입니다.
- "[트리거 이름]에서 감지된 자동 신호입니다. 새로운 평가 초안이 작성되었습니다."
- "기한이 [날짜]인 @[Stakeholder]로 전송된 위험 평가"
- "확률 및 영향 재계산. cc: @[위험 담당자], 검토."
- "처리 유형은 [처리 유형]으로 제안됩니다. 평가 요약을 검토하십시오."
- "과업이 포함된 치료 계획이 생성되었습니다. [처리 계획 이름]."
배경 에이전트와 함께 인간의 결정이 작동하는 방법
에이전트가 데이터 수집 및 점수 매기기를 처리하지만 규정 준수 및 감사 가중치는 위험 관리자와 함께 진행됩니다. 해당 과업은 준수 팀에서 주의 깊게 감독합니다.
- 에이전트가 업데이트된 증권 절 또는 제어를 분석에 사용하지만 위험에 다시 매핑하지는 않습니다. 위험 관리자가 감사 내역에 사람 중심 영향 평가가 반영되도록 매핑 결정을 내립니다.
- 평가가 초안 상태로 유지되고 위험 관리자가 검토하고 진행합니다. 에이전트의 출력은 최종 답변이 아닌 시작점입니다.
- 위험 관리자는 제안된 치료 유형 및 작업 계획 과업을 완벽하게 제어할 수 있습니다.
Cumulus 은행의 규정 준수 팀은 보존 기간 후 데이터 제거 실패 위험을 관리합니다. 위험은 고객 데이터가 예약에 따라 삭제되지 않을 경우 규제상의 처벌 가능성을 추적합니다.
변경 전의 기존 자세:
- 위험은 1년 후에 고객 데이터를 삭제해야 하는 정책 절인 Retention Schedule_V1에 매핑됩니다.
- 완료된 1분기 평가에서 중간 가능성 및 중간 영향으로 위험을 평가합니다.
- DC_01_Data_Retention_Customer_Content_V1 컨트롤이 활성 상태이고 위험에 매핑되어 잔차 점수를 줄입니다.
- 전반적으로 해당 분기의 위험은 완화됨 및 마감됨으로 취급됩니다.
규정 준수 팀이 Retention Schedule_V2를 게시하여 삭제 기간을 1년에서 30일의 필수 삭제로 좁힙니다. Retention Schedule_V1이 사용 중지되었습니다. 기존 컨트롤 DC_01은 계속해서 1년 삭제 일정을 적용하며 더 이상 새 조항을 충족하지 않습니다.
위험에 매핑된 새 활성 정책 절에 의해 백그라운드 에이전트가 트리거되고 다음 단계가 자동으로 수행됩니다.
- 새로운 위험 평가, 정책 조항의 영향 [자동] 평가: 1년에서 30일 사이의 삭제 변경 사항과 규정 준수 격차를 요약하는 설명이 포함된 Retention Schedule_V2가 생성됩니다. 평가가 초안 상태로 설정됩니다.
- DC_01의 제어 소유자 및 할당된 위험 관리자에게 평가 설문 조사가 전송되어 현재 제어가 계속해서 업데이트된 요구 사항을 충족하는지 평가하도록 요청합니다.
- DC_01의 삭제 일정이 업데이트되지 않았음을 확인하는 응답이 들어오면 점수가 높은 가능성 및 매우 높은 영향으로 재계산되고 평가 레코드가 업데이트됩니다.
- 위험에 대한 처리 유형은 완화로 설정되고 DC_01에서 삭제 일정을 업데이트하는 과업이 포함된 완화 작업 계획 템플릿이 위험 평가에 첨부됩니다.
위험 관리자가 평가를 열고, 에이전트의 분석 및 설문 조사 응답을 검토하고, 치료 유형을 확인하고, 제어 소유자에게 작업 계획 과업을 할당하여 DC_01을 업데이트하여 30일 삭제를 적용합니다. 그런 다음, 리스크 관리자가 수동으로 Retention Schedule_V2를 리스크에 매핑하여 감사 내역을 업데이트합니다.

