Hoe effectiviteit van controle risicoscores bepaalt
Bekijk hoe beoordelingen van de effectiviteit van besturingselementen residurisicoberekeningen sturen, hoe fouten in besturingselementen automatisch de risicoscores verhogen en hoe risico-eigenaars bewaken welke besturingselementen hun risico's beschermen.
Vereiste editions
| Beschikbaar in: Lightning Experience |
| Beschikbaar in: Enterprise, Performance en Unlimited Edition met Agentforce IT Service. |
De risicorecord Versiebeheer voor naleving
Wanneer u een kruispuntrecord Risico op nalevingscontroleversie maakt, documenteert u drie kritieke informatie:
- De specifieke dreiging of kwetsbaarheid waarop de controle betrekking heeft. Eén controle kan meerdere risico's beperken en één risico kan worden beperkt door meerdere controles.
- Een percentagebeoordeling (0-100%) die kwantificeert hoezeer de controle de impact van het risico vermindert. Deze beoordeling weerspiegelt de ontwerpeffectiviteit en operationele effectiviteit van de besturing op basis van testresultaten.
- Besturingselementen die hun tests doorstaan, behouden hun effectiviteitsbeoordeling. Controles die hun tests niet doorstaan, dalen tot 0%, wat aangeeft dat het risico niet langer beschermd is.
Risicoberekening
De Engine voor bedrijfsregels gebruikt beoordelingen van de doeltreffendheid van de besturing om restrisicoscores te berekenen. De formule is:
Residual Risk = Inherent Risk × (1 - Control Effectiveness)
- Voor één controle die een risico beperkt:
Als de inherente risicoscore 12 is (gemiddelde waarschijnlijkheid × grote impact) en de effectiviteit van de controle 80% is, wordt het resterende risico:
12 × (1 - 0.80) = 12 × 0.20 = 2.4 (Low).Uit deze berekening blijkt dat de controle een aanzienlijke risicoreductie oplevert van Hoog naar Laag. Het resterende risico van 20% vertegenwoordigt de residuele blootstelling, zelfs met de controle op zijn plaats.
- Voor meerdere controles die hetzelfde risico beperken:
Risico's met grote impact vereisen vaak meerdere preventieve, detective- en correctieve controles voor een adequate bescherming. Wanneer twee of meer besturingselementen één risico beschermen, past de Engine voor bedrijfsregels ze sequentieel toe. De formule wordt
Residual Risk = Inherent Risk × (1 - Control A Effectiveness) × (1 - Control B Effectiveness)Een risico heeft een inherente score van 20 (Hoge waarschijnlijkheid × Zeer grote impact). Controle A (preventieve RBAC-controle) is 80% effectief en Controle B (beoordeling van logboek voor detectieve toegang) is 60% effectief. Het restrisico is:
20 × (1 - 0.80) × (1 - 0.60) = 20 × 0.20 × 0.40 = 1.6 (Low).Deze gelaagde verdediging vermindert het risico van Zeer hoog naar Laag en toont de waarde van meerdere besturingselementen die samenwerken.
Wanneer besturingselementen koppelen aan risico's
Koppel controles aan risico's op het moment dat ze worden gemaakt, niet na de risicobeoordeling.
| Reeks | Taak |
|---|---|
| 1 | Maak de record Nalevingsrisico en definieer de inherente risicoscore. |
| 2 | Definieer de versie voor Nalevingscontrole en Nalevingscontrole die het risico zal beperken. |
| 3 | Maak de kruispuntrecord Risico van nalevingscontroleversie en wijs de effectiviteitsbeoordeling toe. |
| 4 | Maak de nalevingstest die valideert dat het besturingselement correct werkt. |
| 5 | Voer de test uit om een baselineresultaat voor geslaagd/mislukt vast te stellen. |
| 6 | Controleer of de Engine voor bedrijfsregels het restrisico correct heeft berekend op basis van de effectiviteit van de controle. |
Deze werkstroom zorgt ervoor dat de koppeling tussen controle en risico vóór de eerste risicobeoordeling is uitgevoerd, waardoor belanghebbenden vanaf het begin nauwkeurige restrisicoscores krijgen.

