Doorlopende risicobewaking voor IT-naleving
Achtergrondagenten houden uw IT-omgeving en uw besturingselementen continu in de gaten, signaleren nieuwe risico's en voeren evaluaties opnieuw uit zodra er iets verandert, zodat uw team altijd werkt vanuit een actuele weergave van het risicolandschap.
Vereiste editions
| Beschikbaar in: Lightning Experience |
| Beschikbaar in: Enterprise, Performance en Unlimited Edition met uitbreiding AI IT Compliance. |
Hoe recordupdates achtergrondagenten activeren
De agent bewaakt records die zijn toegewezen aan elk risico en start een nieuwe evaluatie wanneer deze een van deze wijzigingen detecteert.
- Een nieuwe versie van een toegewezen beleidsclausule wordt geactiveerd en de vorige versie wordt ingetrokken.
- Een toegewezen besturingselement gaat door naar een nieuwe versie of wordt gemarkeerd als ineffectief.
- Een nieuw scope-item—zoals een leverancier, bedrijfseenheid, configuratie-item of activum—is gekoppeld aan het risico.
- Een nieuw onderliggend scenario wordt toegevoegd onder een bovenliggend risico.
Elke trigger produceert zijn eigen onafhankelijke record Risico-evaluatie, zelfs wanneer meerdere triggers tegelijkertijd optreden voor hetzelfde risico. Als één wijziging meer risico's beïnvloedt dan uw geconfigureerde vangraildrempel toestaat, onderbreekt de agent en verzendt deze een in-app kennisgeving zodat uw team deze risico's handmatig kan evalueren.
Hoe de agent de evaluatie uitvoert
Zodra een trigger wordt gedetecteerd, voert de agent de volgende stappen uit, waarbij elke stap wordt gefundeerd in uw bestaande risicogegevens.
| Stap | Actie |
|---|---|
| De evaluatie maken | De agent beoordeelt hoe de wijziging van invloed is op het risico en maakt een record Risico-evaluatie met de status Concept. De evaluatie krijgt een naam volgens de indeling [Automatisch] Impact van [Type trigger] beoordelen: [Recordnaam]—bijvoorbeeld [Automatisch] Impact van beleidsclausule beoordelen: Bewaarschema_V2. Het veld Beschrijving vat samen wat er is gewijzigd en waarom een nieuwe evaluatie nodig is. |
| Een enquête verzenden | De agent selecteert de meest relevante enquêtesjabloon en stuurt deze naar de relevante belanghebbenden met een notitie waarin wordt uitgelegd waarom hun input nodig is. Als er geen overeenkomende sjabloon wordt gevonden, slaat de agent deze stap over en gaat deze direct naar de behandeling. |
| Scores opnieuw berekenen | Wanneer er reacties worden ontvangen—of de vervaldatum voor een risicobeoordeling is verstreken, afhankelijk van wat eerder is—berekent de agent de waarschijnlijkheid en impact opnieuw met behulp van uw actieve score-expressieset en werkt de evaluatierecord bij. |
| Een behandeling aanbevelen | Op basis van de nieuwe scores en bestaande besturingselementen stelt de agent een behandelingstype in—Verzachten, Accepteren, Overdragen of Vermijden—en schrijft een korte motivering. |
| Een actieplan bijvoegen | Als de behandeling Mitiëren is, voegt de agent de gepubliceerde actieplansjabloon voor Mitiëren met al zijn taken toe aan de evaluatierecord om een nieuw actieplan te maken. De sjabloon moet de status Gepubliceerd hebben. Het wordt geïmplementeerd via Set-up en vereist dat een beheerder het handmatig publiceert. Als er geen gepubliceerde sjabloon wordt gevonden, eindigt de stroom zonder een actieplan te maken. |
De agent baseert zijn analyse op de recentst voltooide risicobeoordeling, de bijgewerkte record en de gerelateerde controles en beleidsvormen.
Hoe teams activiteit van agenten bijhouden
De agent post bij elke stap een update naar zowel de record Risico als de feed van de record Risico-evaluatie, waardoor uw team een volledig controletraject voor een van beide records krijgt.
Dit zijn de typen posts die de agent deelt in de feed op basis van de uitgevoerde stap.
- "Geautomatiseerd signaal gedetecteerd vanuit [Triggernaam]. Er is een nieuwe evaluatiebeoordeling opgesteld."
- "Risicobeoordeling verzonden naar @[Stakeholder] met vervaldatum als [Datum]."
- "Likelihood en Impact opnieuw berekend. cc: @[Risico-eigenaar], ter beoordeling."
- "Behandelingstype wordt voorgesteld als [Behandelingstype]. Bekijk de samenvatting van de evaluatie."
- "Er is een behandelplan gemaakt met taken. [Naam behandelplan]."
Hoe menselijke beslissingen werken met achtergrondagenten
De agent handelt het verzamelen en scoren van gegevens af, maar de stappen die naleving en controle met zich meebrengen, blijven bij de risicomanager. Deze taken worden zorgvuldig begeleid door het nalevingsteam.
- De agent gebruikt de bijgewerkte beleidsclausule of het bijgewerkte besturingselement voor analyse, maar wijst deze niet opnieuw toe aan het risico. De risicomanager neemt de toewijzingsbeslissing zodat het controletraject een door de mens gestuurde impactbeoordeling weerspiegelt.
- De evaluatie blijft de status Concept houden en de risicomanager beoordeelt deze en zet deze voort. De uitvoer van de agent is een beginpunt, geen definitief antwoord.
- De risicomanager heeft volledige controle over het voorgestelde behandelingstype en actieplantaken.
Het nalevingsteam van Cumulus Bank beheert een risico Het niet opschonen van gegevens na bewaarperiode. Het risico houdt het potentieel van wettelijke sancties bij als klantgegevens niet op tijd worden verwijderd.
De bestaande houding vóór de wijziging:
- Het risico wordt toegewezen aan Bewaarschema_V1, een beleidsclausule die vereist dat klantgegevens na één jaar worden verwijderd.
- Een voltooide Q1-evaluatie beoordeelt het risico met Gemiddelde waarschijnlijkheid en Gemiddelde impact.
- Een besturingselement DC_01_Data_Retention_Customer_Content_V1 is actief en toegewezen aan het risico, waardoor de restscore wordt verlaagd.
- Over het geheel genomen wordt het risico behandeld als Verzacht en gesloten voor het kwartaal.
Het nalevingsteam publiceert Retentieplanning_V2, waarmee de verwijderingsperiode wordt verkort van 1 jaar tot verplichte verwijdering van 30 dagen. Bewaarschema_V1 is ingetrokken. Het bestaande besturingselement, DC_01, dwingt nog steeds een verwijderingsschema van 1 jaar af en voldoet niet langer aan de nieuwe clausule.
De achtergrondagent wordt geactiveerd door de nieuwe actieve polisclausule die is toegewezen aan het risico en deze stappen worden automatisch uitgevoerd.
- Een nieuwe risico-evaluatie, [Automatisch] Impact van beleidsclausule beoordelen: Bewaarschema_V2, met een beschrijving van de wijziging van 1 jaar in 30 dagen verwijdering en het nalevingshiaat, wordt gemaakt. De evaluatie wordt ingesteld op Conceptstatus.
- Er wordt een beoordelingsenquête verzonden naar de besturingseigenaar van DC_01 en de toegewezen risicomanager, met het verzoek te evalueren of de huidige besturing nog steeds aan de bijgewerkte vereiste voldoet.
- Wanneer er reacties binnenkomen die bevestigen dat de verwijderingsplanning van DC_01 niet is bijgewerkt, berekent het systeem de scores opnieuw naar Grote waarschijnlijkheid en Zeer grote impact en werkt het de evaluatierecord bij.
- Het behandelingstype voor het risico wordt ingesteld op Verminderen en de actieplansjabloon voor vermindering met taken voor het bijwerken van het verwijderingsschema in DC_01 wordt bijgevoegd bij de risico-evaluatie.
De risicomanager opent de evaluatie, beoordeelt de analyse van de agent en de enquêteresponsen, bevestigt het behandelingstype en wijst de actieplantaken toe aan de controle-eigenaar om DC_01 bij te werken om verwijdering van 30 dagen af te dwingen. De risicomanager wijst vervolgens Bewaarschema_V2 handmatig toe aan het risico om het controletraject bij te werken.

