Hur kontrolleffektivitet driver riskbetyg
Se hur kontrolleffektivitetsbetyg driver beräkningar av residualrisk, hur kontrollfel automatiskt ökar riskbetyg och hur riskägare bevakar vilka kontroller som skyddar deras risker.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Enterprise, Performance och Unlimited Editions med Agentforce IT Service. |
Riskposten för efterlevnadskontrollversion
När du skapar en kopplingspost för Versionsrisk för efterlevnadskontroll dokumenterar du tre viktiga delar av informationen:
- Det specifika hot eller sårbarhet som kontrollen hanterar. En enskild kontroll kan minska flera risker och en enskild risk kan minskas genom flera kontroller.
- Ett procenttal (0-100%) som kvantifierar hur mycket kontrollen minskar riskens påverkan. Detta betyg återspeglar kontrollens konstruktionseffektivitet och driftseffektivitet baserat på testresultat.
- Kontroller som klarar sina tester behåller sin effektivitet. Kontroller som misslyckas med sina tester faller till 0 % effektivitet, vilket signalerar att risken inte längre är skyddad.
Riskberäkning
Verksamhetsregelmotorn använder kontrolleffektivitetsbetyg för att beräkna residualriskbetyg. Formeln är:
Residual Risk = Inherent Risk × (1 - Control Effectiveness)
- För en enskild kontroll som minskar en risk:
Om den inbyggda riskpoängen är 12 (Medelhög sannolikhet × Hög påverkan) och kontrolleffektiviteten är 80 % blir den återstående risken:
12 × (1 - 0.80) = 12 × 0.20 = 2.4 (Low).Denna beräkning visar att kontrollen ger betydande riskminskning från Hög till Låg. Den återstående risken på 20 % motsvarar den återstående exponeringen även med kontrollen på plats.
- För flera kontroller som minskar samma risk:
Risker med hög påverkan kräver ofta flera förebyggande, detektiva och korrigerande kontroller för tillräckligt skydd. När två eller flera kontroller skyddar en enskild risk tillämpar affärsregelmotorn dem sekventiellt. Formeln blir
Residual Risk = Inherent Risk × (1 - Control A Effectiveness) × (1 - Control B Effectiveness)En risk har ett inneboende betyg på 20 (Hög sannolikhet × Mycket hög påverkan). Kontroll A (förebyggande RBAC-kontroll) är 80 % effektiv och Kontroll B (granskning av logg för detektivåtkomst) är 60 % effektiv. Restrisken är:
20 × (1 - 0.80) × (1 - 0.60) = 20 × 0.20 × 0.40 = 1.6 (Low).Detta skiktade försvar minskar risken från Mycket hög till Låg, vilket visar värdet av flera kontroller som arbetar tillsammans.
När kontroller ska länkas till risker
Länka kontroller till risker när kontrollen skapas, inte efter riskbedömning.
| Sekvens | Uppgift |
|---|---|
| 1 | Skapa posten Efterlevnadsrisk och definiera det inbyggda riskbetyget. |
| 2 | Definiera den version av efterlevnadskontroll och efterlevnadskontroll som kommer att minska risken. |
| 3 | Skapa kopplingsposten Versionsrisk för efterlevnadskontroll och tilldela effektivitetsbetyget. |
| 4 | Skapa det efterlevnadstest som validerar att kontrollen fungerar korrekt. |
| 5 | Utför testet för att etablera ett grundläggande resultat för godkännande/underkännande. |
| 6 | Kontrollera att affärsregelmotorn har beräknat den återstående risken korrekt baserat på kontrolleffektiviteten. |
Detta arbetsflöde säkerställer att kopplingen mellan kontroll och risk är på plats innan den första riskutvärderingen, vilket ger intressenter korrekta restriskbetyg från början.

