Você está aqui:
Monitoramento de risco contínuo para conformidade de TI
Os agentes em segundo plano monitoram continuamente seu ambiente de TI e seus controles, sinalizando novos riscos e executando avaliações novamente no momento em que algo muda, de modo que sua equipe sempre trabalhe com base em uma visão atual do panorama de risco.
Edições obrigatórias
| Disponível em: Lightning Experience |
| Disponível em: Edições Enterprise, Performance e Unlimited com complemento de conformidade de TI de IA. |
Como as atualizações de registro acionam agentes em segundo plano
O agente monitora os registros mapeados para cada risco e inicia uma nova avaliação quando detecta uma dessas alterações.
- Uma nova versão de uma cláusula de política mapeada é ativada e a versão anterior é descontinuada.
- Um controle mapeado avança para uma nova versão ou é marcado como inativo.
- Um novo item de escopo, como um fornecedor, uma unidade de negócios, um item de configuração ou um ativo, está vinculado ao risco.
- Um novo cenário filho é adicionado sob um risco pai.
Cada acionador produz seu próprio registro de Avaliação de risco independente, mesmo quando vários acionadores ocorrem no mesmo risco ao mesmo tempo. Se uma única alteração afetar mais riscos do que o limite de proteção configurado permite, o agente pausará e enviará uma notificação no aplicativo para que sua equipe possa avaliar esses riscos manualmente.
Como o agente executa a avaliação
Depois que um acionador é detectado, o agente executa as seguintes etapas, fundamentando cada uma em seus dados de risco existentes.
| Etapa | Ação |
|---|---|
| Criar a avaliação | O agente avalia como a alteração afeta o risco e cria um registro de Avaliação de risco no status Rascunho. O nome da avaliação segue o formato [Automa] Impacto da avaliação de [Tipo de acionador]: [Nome do registro] – por exemplo, [Auto] Avalie o impacto da cláusula da política: Retention Schedule_V2. O campo Descrição resume o que mudou e por que uma nova avaliação é necessária. |
| Enviar uma pesquisa | O agente seleciona o modelo de pesquisa mais relevante e o envia às partes interessadas relevantes com uma nota explicando por que sua contribuição é necessária. Se nenhum modelo correspondente for encontrado, o agente ignorará essa etapa e passará diretamente para o tratamento. |
| Recalcular pontuações | Quando as respostas são recebidas (ou a data de vencimento de uma avaliação de risco, o que for anterior), o agente recalcula a probabilidade e o impacto usando seu conjunto de expressões de pontuação ativa e atualiza o registro de avaliação. |
| Recomendar um tratamento | Com base nas novas pontuações e nos controles existentes, o agente define um tipo de tratamento (Militar, Aceitar, Transferir ou Evitar) e escreve uma breve fundamentação. |
| Anexar um plano de ação | Se o tratamento for Mitigar, o agente anexará o Modelo de plano de ação Mitigar publicado com todas as suas tarefas ao registro de avaliação para criar um novo plano de ação. O modelo deve ter o status Publicado. Ele é implementado por meio de Configuração e exige que um administrador o publique manualmente. Se nenhum modelo publicado for encontrado, o fluxo será encerrado sem criar um plano de ação. |
O agente baseia sua análise na avaliação concluída mais recente para o risco, o registro atualizado e os controles e políticas relacionados.
Como o Teams rastreia a atividade do agente
O agente publica uma atualização em cada etapa para o registro de Risco e o feed do registro de Avaliação de risco, dando à sua equipe uma trilha de auditoria completa em ambos os registros.
Estes são os tipos de publicações que o agente compartilha no feed com base na etapa executada.
- "Sinal automatizado detectado de [Nome do acionador]. Uma nova avaliação de avaliação foi elaborada."
- "Avaliação de risco enviada a @[participação interessada] com data de vencimento como [data]."
- "Probabilidade e Impacto recalculados. cc: @[Proprietário do risco], para revisar."
- "O tipo de tratamento é sugerido como [Tipo de tratamento]. Revise o resumo da avaliação."
- "Um plano de tratamento foi criado com tarefas. [Nome do plano de tratamento]."
Como as decisões humanas funcionam com agentes em segundo plano
O agente lida com a coleta e pontuação de dados, mas as etapas que têm conformidade e peso de auditoria permanecem com o gerente de risco. Essas tarefas são cuidadosamente supervisionadas pela equipe de conformidade.
- O agente usa a cláusula ou o controle da política atualizado para análise, mas não o remapeia para o risco. O gerente de risco toma a decisão de mapeamento para que a trilha de auditoria reflita uma avaliação de impacto conduzida por humanos.
- A avaliação permanece no status Rascunho e o gerente de risco revisa e avança. A saída do agente é um ponto de partida, não uma resposta final.
- O gerente de risco tem controle total sobre o tipo de tratamento sugerido e as tarefas do plano de ação.
A equipe de conformidade do Cumulus Bank gerencia o risco de falha na limpeza de dados após o Período de retenção. O risco rastreia o potencial de penalidades regulatórias se os dados do cliente não forem excluídos conforme o agendado.
A postura existente antes da alteração:
- O risco é mapeado para Retention Schedule_V1, uma cláusula de política que exige que os dados do cliente sejam excluídos após um ano.
- Uma avaliação de Q1 concluída classifica o risco com Probabilidade média e Impacto médio.
- Um controle DC_01_Data_Retention_Customer_Content_V1 está ativo e mapeado para o risco, reduzindo a pontuação residual.
- Em geral, o risco é tratado como Mitigado e fechado para o trimestre.
A equipe de conformidade publica a opção Retention Schedule_V2, que aperta a janela de exclusão de um ano para a exclusão obrigatória de 30 dias. Retention Schedule_V1 foi descontinuado. O controle existente, DC_01, ainda impõe uma agenda de exclusão de um ano e não cumpre mais a nova cláusula.
O agente em segundo plano é acionado pela nova cláusula da política ativa mapeada para o risco e essas etapas são realizadas automaticamente.
- Uma nova avaliação de risco, Cláusula de avaliação automática do impacto da apólice: Retention Schedule_V2, com uma descrição resumindo a alteração da exclusão de um ano para 30 dias e a lacuna de conformidade, é criada. A avaliação é definida como Status de rascunho.
- Uma pesquisa de avaliação é enviada ao proprietário do controle de DC_01 e ao gerente de risco atribuído, solicitando que ele avalie se o controle atual ainda atende ao requisito atualizado.
- Quando as respostas chegam confirmando que a agenda de exclusão do DC_01 não foi atualizada, o sistema recalcula as pontuações para Alta probabilidade e Impacto muito alto e atualiza o registro de avaliação.
- O tipo de tratamento para o risco é definido como Mitigar e o Modelo de plano de ação Mitigar com tarefas para atualizar a agenda de exclusão em DC_01 é anexado à avaliação de risco.
O gerente de risco abre a avaliação, revisa a análise do agente e as respostas da pesquisa, confirma o tipo de tratamento e atribui as tarefas do plano de ação ao proprietário do controle para atualizar DC_01 para impor a exclusão de 30 dias. O gerente de risco então mapeia Retention Schedule_V2 para o risco manualmente para atualizar a trilha de auditoria.

