Vous êtes ici :
Comment le contrôle de l'efficacité détermine le score de risque
Découvrez comment les cotes d'efficacité des contrôles déterminent les calculs des risques résiduels, comment les échecs de contrôle augmentent automatiquement les scores de risque et comment les propriétaires de risques surveillent les contrôles qui protègent leurs risques.
Éditions requises
| Disponible avec : Lightning Experience |
| Disponible avec : éditions Enterprise, Performance et Unlimited avec Agentforce IT Service. |
L'enregistrement de risque de version du contrôle de conformité
Lorsque vous créez un enregistrement de jonction Contrôle de conformité Version Risk, vous documentez trois informations critiques :
- La menace ou la vulnérabilité spécifique que le contrôle corrige. Un seul contrôle peut atténuer plusieurs risques et un seul risque peut être atténué par plusieurs contrôles.
- Un pourcentage (0-100 %) qui quantifie dans quelle mesure le contrôle réduit l'impact du risque. Cette évaluation reflète l'efficacité de la conception et l'efficacité opérationnelle du contrôle en fonction des résultats des tests.
- Les contrôles qui réussissent leurs tests conservent leur taux d'efficacité. Les témoins qui échouent à leurs tests tombent à 0 % d'efficacité, ce qui indique que le risque n'est plus protégé.
Calcul du risque
Le Moteur de règles métiers utilise les taux d'efficacité du contrôle pour calculer les scores de risque résiduel. La formule est :
Residual Risk = Inherent Risk × (1 - Control Effectiveness)
- Pour un seul contrôle atténuant un risque :
Si le score de risque inhérent est de 12 (Probabilité moyenne × Impact élevé) et que l'efficacité du contrôle est de 80 %, le risque résiduel devient :
12 × (1 - 0.80) = 12 × 0.20 = 2.4 (Low).Ce calcul montre que le contrôle permet une réduction substantielle du risque de Élevé à Faible. Le risque restant de 20 % représente l'exposition résiduelle même lorsque le contrôle est en place.
- Pour plusieurs contrôles atténuant le même risque :
Les risques à fort impact nécessitent souvent plusieurs contrôles préventifs, détectives et correctifs pour une protection adéquate. Lorsque deux contrôles ou plus protègent un seul risque, le Moteur de règles métiers les applique de façon séquentielle. La formule devient
Residual Risk = Inherent Risk × (1 - Control A Effectiveness) × (1 - Control B Effectiveness)Un risque a un score inhérent de 20 (forte probabilité × impact très élevé). Le contrôle A (contrôle RBAC préventif) est efficace à 80 % et le contrôle B (examen du journal d'accès détective) est efficace à 60 %. Le risque résiduel est :
20 × (1 - 0.80) × (1 - 0.60) = 20 × 0.20 × 0.40 = 1.6 (Low).Cette défense en couches réduit le risque de Très Élevé à Faible, ce qui démontre l'intérêt de contrôles multiples fonctionnant ensemble.
Quand lier les contrôles aux risques
Liez les contrôles aux risques au moment de la création du contrôle, pas après l'évaluation des risques.
| Séquence | Tâche |
|---|---|
| 1 | Créez l'enregistrement Risque de conformité et définissez le score de risque inhérent. |
| 2 | Définissez le Contrôle de conformité et la Version du contrôle de conformité qui atténueront les risques. |
| 3 | Créez l'enregistrement de jonction Risque de version du contrôle de conformité, puis attribuez la cote d'efficacité. |
| 4 | Créez le test de conformité qui vérifie le fonctionnement correct du contrôle. |
| 5 | Exécutez le test pour établir un résultat de référence réussite/échec. |
| 6 | Vérifiez que le Moteur de règles métiers a correctement calculé le risque résiduel en fonction de l'efficacité du contrôle. |
Ce workflow garantit que le lien contrôle-risque est en place avant la première évaluation des risques, ce qui donne aux parties prenantes des scores de risque résiduel précis dès le départ.

