Kontinuerlig riskövervakning för IT-efterlevnad
Bakgrundsagenter bevakar kontinuerligt din IT-miljö och dina kontroller, flaggar nya risker och kör utvärderingar igen när något ändras, så att ditt team alltid arbetar utifrån en aktuell vy av risklandskapet.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Tillägget Enterprise, Performance och Unlimited Editions med AI IT-efterlevnad. |
Hur postuppdateringar utlöser bakgrundsagenter
Agenten bevakar poster mappade till varje risk och startar en ny utvärdering när den upptäcker en av dessa ändringar.
- En ny version av en mappad policyklausul aktiveras och den tidigare versionen dras tillbaka.
- En mappad kontroll rullas framåt till en ny version eller markeras som ineffektiv.
- Ett nytt omfattningsobjekt—som en leverantör, affärsenhet, konfigurationsobjekt eller tillgång—är länkat till risken.
- Ett nytt underordnat scenario läggs till under en överordnad risk.
Varje utlösare skapar sin egen oberoende post för Riskutvärdering, även om flera utlösare inträffar på samma risk samtidigt. Om en enskild ändring påverkar fler risker än din konfigurerade skyddsräckeströskel tillåter pausar agenten och skickar en notis i appen så att ditt team kan utvärdera dessa risker manuellt.
Hur agenten kör utvärderingen
När en utlösare har upptäckts kör agenten följande steg och jordar dem i dina befintliga riskdata.
| Steg | Åtgärd |
|---|---|
| Skapa utvärderingen | Agenten bedömer hur ändringen påverkar risken och skapar en post för Riskutvärdering med status Utkast. Utvärderingen namnges enligt formatet [Auto] Bedöm påverkan av [Utlösartyp]: [Postnamn]—till exempel [Auto] Bedöm påverkan av policyklausul: Lagringsschema_V2. Fältet Beskrivning sammanfattar vad som ändrats och varför en ny utvärdering behövs. |
| Skicka en undersökning | Agenten väljer den mest relevanta undersökningsmallen och skickar den till relevanta intressenter med en anteckning som förklarar varför deras inmatning behövs. Om ingen matchande mall hittas hoppar agenten över detta steg och går direkt till behandling. |
| Omberäkna betyg | När svar tas emot—eller förfallodatumet passerar för en riskbedömning, beroende på vilket som inträffar först—omberäknar agenten sannolikhet och påverkan med hjälp av din aktiva uppsättning av betygsuttryck och uppdaterar utvärderingsposten. |
| Rekommendera en behandling | Baserat på de nya betygen och befintliga kontroller anger agenten en behandlingstyp—Minska, Acceptera, Överför eller Undvik—och skriver en kort motivering. |
| Bifoga en åtgärdsplan | Om behandlingen är Minska bifogar agenten den publicerade mallen för Minska åtgärdsplan med alla dess uppgifter till utvärderingsposten för att skapa en ny åtgärdsplan. Mallen måste ha status Publicerad. Den distribueras via Inställningar och kräver att en administratör publicerar den manuellt. Om ingen publicerad mall hittas avslutas flödet utan att skapa en åtgärdsplan. |
Agenten grundar sin analys i den senaste slutförda utvärderingen för risken, den uppdaterade posten och relaterade kontroller och policyer.
Hur team följer agentaktivitet
Agenten publicerar en uppdatering vid varje steg i både riskpostens och riskutvärderingspostens kanal, vilket ger ditt team en fullständig granskningslogg för båda posterna.
Dessa är de typer av inlägg som agenten delar i kanalen baserat på vilket steg som utförts.
- "Automatiserad signal upptäckt från [Utlösarnamn]. En ny utvärdering har utarbetats."
- "Riskbedömning skickad till @[Intressent] med förfallodatum som [Datum]."
- "Sannolikhet och påverkan omberäknas. cc: @[Riskägare], för att granska."
- "Behandlingstyp föreslås som [Behandlingstyp]. Granska utvärderingssammanfattningen."
- "En behandlingsplan har skapats med uppgifter. [Namn på behandlingsplan]."
Hur mänskliga beslut fungerar med bakgrundsagenter
Agenten hanterar datainsamling och betygsättning, men stegen som väger tungt vad gäller efterlevnad och granskning stannar hos riskhanteraren. Dessa uppgifter övervakas noggrant av efterlevnadsteamet.
- Agenten använder den uppdaterade policyklausulen eller kontrollen för analys men mappar inte om den till risken. Riskhanteraren fattar mappningsbeslutet så att granskningskedjan återspeglar en mänskligt driven påverkanbedömning.
- Utvärderingen förblir i utkaststatus och riskhanteraren granskar och flyttar den framåt. Agentens utdata är en startpunkt, inte ett slutgiltigt svar.
- Riskhanteraren har fullständig kontroll över den föreslagna behandlingstypen och åtgärdsplanuppgifterna.
Cumulus Banks efterlevnadsteam hanterar ett riskfel vid rensning av data efter lagringsperioden. Risken följer potentialen för lagstadgade påföljder om kunddata inte tas bort enligt schemat.
Den befintliga hållningen innan ändringen:
- Risken mappas till Lagringsschema_V1, en policyklausul som kräver att kunddata tas bort efter ett år.
- En slutförd Q1-utvärdering bedömer risken med Medelhög sannolikhet och Medelhög påverkan.
- En kontroll DC_01_Data_Retention_Customer_Content_V1 är aktiv och mappad till risken, vilket minskar residualbetyget.
- Sammantaget behandlas risken som Minskad och avslutad för kvartalet.
Teamet för efterlevnad publicerar lagringsschema_V2, vilket stramar åt borttagningsfönstret från 1 år till obligatorisk 30 dagars borttagning. Lagringsschema_V1 dras tillbaka. Den befintliga kontrollen, DC_01, tillämpar fortfarande ett borttagningsschema på 1 år och uppfyller inte längre den nya klausulen.
Bakgrundsagenten utlöses av den nya aktiva policyklausulen mappad till risken och dessa steg utförs automatiskt.
- En ny riskbedömning, [Auto] Bedöm påverkan av policyklausul: Lagringsschema_V2, med en beskrivning som sammanfattar ändringen från 1-års till 30-dagars borttagning och efterlevnadsluckan, skapas. Utvärderingen är inställd på Utkaststatus.
- En utvärderingsundersökning skickas till kontrollägaren av DC_01 och den tilldelade riskhanteraren och ber dem utvärdera om den aktuella kontrollen fortfarande uppfyller det uppdaterade kravet.
- När svar kommer in som bekräftar att DC_01:s borttagningsschema inte har uppdaterats räknar systemet om betygen till Hög sannolikhet och Mycket hög påverkan och uppdaterar utvärderingsposten.
- Behandlingstypen för risken är satt till Lindra och mallen Lindra åtgärdsplan med uppgifter för att uppdatera borttagningsschemat i DC_01 bifogas till riskutvärderingen.
Riskhanteraren öppnar utvärderingen, granskar agentens analys och undersökningssvaren, bekräftar behandlingstypen och tilldelar åtgärdsplanens uppgifter till kontrollägaren för att uppdatera DC_01 för att tillämpa 30 dagars borttagning. Riskhanteraren mappar sedan lagringsschema_V2 till risken manuellt för att uppdatera verifieringskedjan.

