Vous êtes ici :
Mappage des risques avec des clauses et des contrôles de police pour la conformité TI
Lier les risques aux clauses de police qu'ils pourraient enfreindre et aux contrôles qui les atténuent. Le mappage des clauses de politique avec des risques aide les équipes à suivre les règles d'entreprise menacées par chaque risque, tandis que le mappage des contrôles avec des risques aide les équipes à suivre l'efficacité de vos mesures de protection.
Éditions requises
| Disponible avec : Lightning Experience |
| Disponible avec : éditions Enterprise, Performance et Unlimited avec Agentforce IT Service. |
| Autorisations utilisateur requises | |
|---|---|
| Pour mapper des risques avec des clauses et des contrôles de police : | Ensemble d'autorisations Administrateur de la conformité |
Le mappage permet de connecter un risque au reste de votre programme de conformité. Mappez les clauses de politique pour indiquer les règles d'entreprise qu'un risque pourrait enfreindre, et mappez les contrôles pour identifier les mesures de protection qui jouent contre ce risque. Une fois qu'au moins un contrôle est mappé, l'ensemble d'expressions de score actif calcule le score de risque résiduel, le niveau de menace restant après l'entrée en vigueur de vos mesures de protection.
Mappage d'un risque avec des clauses de police
Associez un risque aux clauses de politique qu'il pourrait enfreindre afin de définir clairement le contexte de gouvernance de la menace pour votre équipe.
- Dans une page de détail d'enregistrement Risque, accédez à l'onglet Associé, puis cliquez sur Mapper les clauses de police.
-
Sélectionnez les clauses de police qui s'appliquent au risque, puis enregistrez vos modifications.
Seules les clauses de police actives peuvent être mappées.
Par exemple, votre équipe de conformité a enregistré un risque d'attaque par hameçonnage pour l'unité commerciale Amérique du Nord et souhaite préciser les règles d'entreprise qu'une infraction pourrait enfreindre. Ils mappent le risque avec les clauses de trois politiques pertinentes : Contrôle d'accès, Sécurité de la messagerie et Sensibilisation à la sécurité :
- Clause 3.1 de la politique de contrôle d'accès, Normes d'authentification. Oblige la MFA sur l'accès locataire Sales Cloud.
- Clause 5.2 de la politique de sécurité des e-mails, Contrôles anti-hameçonnage. Oblige le filtrage des e-mails entrants avec une analyse anti-hameçonnage.
- Clause 2.4 de la Politique de sensibilisation à la sécurité, Formation sur l'hameçonnage. Rendre obligatoire une formation trimestrielle de sensibilisation à l'hameçonnage pour tous les employés.
Ensemble, ces clauses indiquent à votre équipe les raisons exactes de l'importance du risque : toute violation d'hameçonnage dans le locataire des ventes en Amérique du Nord pourrait enfreindre trois mandats de sécurité d'entreprise.
Mappage d'un risque avec des contrôles
Associez un risque aux contrôles qui l'atténuent afin que le score de risque résiduel reflète les mesures de protection en place.
- Dans une page de détail d'enregistrement Risque, accédez à l'onglet Contrôles, puis cliquez sur Carter les contrôles.
- Sélectionnez les contrôles qui limitent le risque et enregistrez vos modifications.
Par exemple, votre équipe de conformité a enregistré un risque d'attaque par hameçonnage pour l'unité commerciale Amérique du Nord. Le risque a un score de risque inhérent élevé, et les évaluations suggèrent un impact élevé et une probabilité élevée. Par conséquent, l'équipe souhaite que le score de risque résiduel reflète les mesures de protection déjà en place. Ils mappent les mesures d'atténuation avec le risque :
- Authentification multifacteur v2.0. MFA clé matérielle appliquée à toutes les connexions locataires Sales Cloud.
- Email Security Gateway v3.1. Filtrage des e-mails entrants avec analyse anti-hameçonnage et quarantaine.
- Programme de formation à l'hameçonnage. Campagnes trimestrielles de simulation d'hameçonnage pour le personnel commercial d'Amérique du Nord.
Lorsque ces contrôles sont en place, l'ensemble d'expressions de score actif recalcule le score de risque résiduel lors de l'évaluation suivante, indiquant le niveau de menace qui subsiste après l'entrée en vigueur de ces mesures de protection.

