Usted está aquí:
Asignar riesgos a cláusulas y controles de pólizas para el cumplimiento de TI
Vincule riesgos a las cláusulas de póliza que podrían infringir y los controles que las mitigan. La asignación de cláusulas de pólizas a riesgos ayuda a los equipos a realizar un seguimiento de qué reglas corporativas están amenazadas por cada riesgo, mientras que la asignación de controles a riesgos ayuda a los equipos a realizar un seguimiento de cuán efectivas son sus salvaguardas.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service. |
| Permisos de usuario necesarios | |
|---|---|
| Para asignar riesgos a cláusulas y controles de pólizas: | Conjunto de permisos Administrador de cumplimiento |
La asignación es la forma en que un riesgo se conecta con el resto de su programa de cumplimiento. Asigne cláusulas de política para mostrar qué reglas corporativas podría infringir un riesgo, y asigne controles para identificar las salvaguardas que trabajan en su contra. Una vez asignado al menos un control, el conjunto de expresiones de puntuaje activo calcula el puntuaje de riesgo residual, el nivel de amenaza que queda después de que entren en vigor sus salvaguardas.
Asignar un riesgo a cláusulas de póliza
Vincule un riesgo a las cláusulas de política que podría infringir de modo que su equipo tenga un contexto de gobernanza claro para la amenaza.
- Desde una página de detalles de registro Riesgo, vaya a la ficha Relacionado y haga clic en Asignar cláusulas de política.
-
Seleccione las cláusulas de póliza que se aplican al riesgo y guarde sus cambios.
Solo las cláusulas de póliza activas están disponibles para asignar.
Supongamos que su equipo de cumplimiento registró un riesgo de ataque de phishing para la unidad de negocio de ventas de Norteamérica y desea aclarar qué reglas corporativas podrían infringir una infracción. Asignan el riesgo a cláusulas desde tres políticas relevantes: Control de acceso, Seguridad de email y Conciencia de seguridad:
- Cláusula de política de control de acceso 3.1, Estándares de autenticación. Obliga a MFA a tener acceso de arrendatario de Sales Cloud.
- Cláusula de política de seguridad de email 5.2, Controles anti-Phishing. Exige el filtrado de email entrante con análisis antiphishing.
- Cláusula 2.4 de la política de concienciación sobre seguridad, Entrenamiento de phishing. Obliga a capacitar trimestralmente a todos los empleados sobre la conciencia de phishing.
Juntas, estas cláusulas indican a su equipo exactamente por qué importa el riesgo: cualquier violación de phishing en el arrendatario de ventas de Norteamérica podría violar tres mandatos de seguridad corporativa.
Asignar un riesgo a controles
Vincule un riesgo a los controles que lo mitigan de modo que el puntuaje de riesgo residual refleje las salvaguardias establecidas.
- Desde una página de detalles de registro Riesgo, vaya a la ficha Controles y haga clic en Asignar controles.
- Seleccione los controles que mitigan el riesgo y guarde sus cambios.
Supongamos que su equipo de cumplimiento registró un riesgo de ataque de phishing para la unidad de negocio de ventas de Norteamérica. El riesgo tiene un puntuaje de riesgo inherente alto, y las evaluaciones sugieren un alto impacto y una alta probabilidad, de modo que el equipo desea que el puntuaje de riesgo residual refleje las salvaguardas ya establecidas. Asignan los controles de mitigación al riesgo:
- Autenticación de múltiples factores v2.0. MFA de clave de hardware aplicada en todos los inicios de sesión de arrendatarios de Sales Cloud.
- Pasarela de seguridad de email v3.1. Filtrado de email entrante con análisis antiphishing y cuarentena.
- Programa de capacitación de concienciación sobre phishing. Campañas de simulación de phishing trimestrales para el personal de ventas de Norteamérica.
Con estos controles establecidos, el conjunto de expresiones de puntuaje activo vuelve a calcular el puntuaje de riesgo residual en la siguiente evaluación, mostrando el nivel de amenaza que queda después de que entren en vigor estas salvaguardas.

