Usted estĆ” aquĆ:
Flujo de trabajo de Gestión de riesgos para cumplimiento de TI
Siga cómo un equipo de cumplimiento identifica, evalĆŗa y mitiga los riesgos de cumplimiento que amenazan las leyes y polĆticas. Vea cómo se vinculan los riesgos a controles que reducen la gravedad de los riesgos y cómo se actualizan los puntuajes de riesgo de forma dinĆ”mica a medida que los controles superan o no superan pruebas.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service. |
Los riesgos de cumplimiento representan posibles fallos en el cumplimiento de leyes o polĆticas. Un riesgo describe quĆ© podrĆa fallar (como el acceso no autorizado a datos de clientes), quĆ© leyes o polĆticas se infringirĆan y quĆ© procesos de operaciones de negocio se verĆan afectados.
Ejemplo de extremo a extremo: Riesgo de acceso con privilegios excesivos
Siga cómo Sarah, una Administradora de cumplimiento, y MarĆa, una Propietaria de riesgo, identifican y gestionan un riesgo de cumplimiento que amenaza la polĆtica para requisitos de MĆnimos privilegios.
Fase 1: Identificar y registrar el riesgo
Sarah abre la Biblioteca de escenarios de riesgo para encontrar una plantilla para riesgos de control de acceso. Selecciona el escenario Acceso con exceso de privilegios a datos confidenciales, que proporciona una descripción estandarizada y puntuajes de probabilidad/impacto sugeridos basÔndose en riesgos similares en otras organizaciones.
Crea un Riesgo de cumplimiento denominado Acceso con privilegios excesivos a datos de clientes basÔndose en la plantilla de escenario. El riesgo describe la amenaza de que el personal de TI pueda obtener acceso no autorizado a datos de clientes debido a permisos excesivos en sistemas de producción.
Sarah asigna a Maria, la Directora de TI, como la propietaria del riesgo. MarĆa es responsable de garantizar que los controles de mitigación estĆ”n establecidos y responder cuando se materialice el riesgo.
Sarah establece la categorĆa de riesgo en Control de acceso y el estado en Identificado. El riesgo aĆŗn no se ha evaluado o puntuado.
Fase 2: Definir el Ɣmbito de riesgo
Sarah crea un registro Ćmbito de riesgo para definir quĆ© amenaza este riesgo y quĆ© salvaguardas lo protegen. Utiliza registros de unión para crear vĆnculos rastreables:
- Asignación de procesos de negocio: Vincule el riesgo al proceso de operaciones de negocio de Procesamiento de datos de clientes. Esta asignación muestra qué flujo de trabajo operativo amenaza el riesgo.
- Tipo de Ć”mbito de riesgo: Aplique un Ćmbito de riesgo al riesgo utilizando un Tipo de Ć”mbito de riesgo que categoriza lo que estĆ” en riesgo; por ejemplo, el Tipo de Ć”mbito de riesgo de elemento de configuración que apunta a las cuentas de AWS de producción con seguimiento en la CMDB. Si aĆŗn no existe un Tipo de Ć”mbito de riesgo adecuado, Sarah crea uno primero. Consulte Definir y aplicar Ć”mbito de riesgo para cumplimiento de TI.
- Asignación de polĆticas: Vincule el riesgo a la PolĆtica de acceso a datos: RBAC con clĆ”usula de polĆtica de privilegios mĆnimos. El riesgo representa una posible infracción de la polĆtica interna.
- Asignación de activos: Vincule el riesgo a cuentas de AWS de producción seguidas como activos en la CMDB. Esta asignación muestra quĆ© sistemas especĆficos son vulnerables.
- Asignación de control: Vincule el riesgo a la versión de control Comprobación de aplicación de RBAC. Este control estÔ diseñado para mitigar el riesgo verificando que los derechos de acceso coinciden con funciones de trabajo. Asigna un puntuaje de efectividad de control del 80%, indicando que cuando el control funciona correctamente, reduce el impacto del riesgo en un 80%.
Fase 3: Evaluar el riesgo
Sarah crea una Evaluación de riesgo de cumplimiento para evaluar formalmente el riesgo. Establece la fecha de evaluación en la fecha actual y la metodologĆa en Encuesta de partes interesadas.
Sarah crea una Evaluación de riesgo de cumplimiento utilizando Encuestas de Salesforce. La encuesta incluye dos preguntas clave:
- Probabilidad: "¿Qué probabilidad hay de que el personal de TI obtenga acceso no autorizado a datos de clientes debido al acceso con privilegios excesivos?" (Escala: 1 = Muy bajo, 5 = Muy alto)
- Impacto: "Si se produce un acceso no autorizado, ĀæquĆ© tan grave serĆa el impacto en Customer Trust, el cumplimiento normativo y las operaciones de negocio?" (Escala: 1 = Muy bajo, 5 = Muy alto)
Sarah envĆa la encuesta a MarĆa (Directora de TI) y otras tres partes interesadas: el CISO, el director de infraestructura de nube y el gestor de cumplimiento. Cada parte interesada recibe una notificación por email con un vĆnculo a la encuesta.
Todas las partes interesadas completan sus evaluaciones. El puntuaje de probabilidad medio es 3 (Medio) y el puntuaje de impacto medio es 4 (Alto).
Fase 4: Calcular puntuajes de riesgo
DespuĆ©s de que todas las partes interesadas envĆen sus respuestas de encuesta, Sarah revisa los comentarios agregados y calcula los puntuajes de riesgo utilizando el Motor de reglas de negocio.
El riesgo inherente es la gravedad natural del riesgo sin ningún control aplicado. La fórmula es: Inherent Risk = Likelihood à Impact
BasÔndose en los resultados de la encuesta, el puntuaje de riesgo inherente se calcula como 12 que recae en el intervalo Alto (10-15). Esto significa que sin ningún control, el riesgo Acceso con privilegios excesivos representa una amenaza significativa para la organización.
El riesgo residual es la gravedad restante después de aplicar los controles. La fórmula es Residual Risk = Inherent Risk à (1 - Control Effectiveness).
El control Comprobación de aplicación de RBAC estÔ vinculado al riesgo con un puntuaje de efectividad del 80%. El puntuaje de riesgo residual calculado de 2,4 recae en el intervalo Bajo (0-5). Esto significa que el control RBAC estÔ reduciendo de forma efectiva el riesgo de Alto a Bajo.
Sarah registra ambos puntuajes en el registro Evaluación de riesgo de cumplimiento y actualiza el estado del registro a Completado.
Fase 5: Revisar el resumen de riesgo generado por IA
Sarah genera un Resumen de riesgo para crear una narrativa con tecnologĆa de IA que explique los factores determinantes del riesgo y la justificación del puntuaje. El resumen identifica tres factores de riesgo: auditorĆas periódicas detectaron permisos excesivos, los sistemas de producción contienen datos confidenciales sujetos a leyes de cumplimiento y el crecimiento de la infraestructura de nube hace que las auditorĆas manuales sean mĆ”s difĆciles.
El resumen confirma que la efectividad del control RBAC del 80% refleja su historial de pruebas (8 de cada 10 pruebas superadas) y recomienda continuar con las pruebas trimestrales mƔs el monitoreo continuo. Como el riesgo residual es Bajo, no se requiere tratamiento inmediato.
Fase 6: Monitoreo continuo y mapa de calor
Sarah configura un agente de monitoreo en segundo plano para observar nuevos usuarios, cambios de funciones de IAM y controlar fallos de pruebas. Cuando se detecta, el agente desencadena una nueva evaluación de riesgo y notifica a MarĆa.
Sarah revisa el riesgo en el tablero Mapa de calor de riesgo. El mapa de calor traza riesgos por probabilidad e impacto, codificando por colores el riesgo Acceso con privilegios excesivos como Bajo (verde) basƔndose en su puntuaje de riesgo residual de 2,4, mostrando que los controles estƔn mitigando de forma efectiva la amenaza.
Fase 7: El fallo de control desencadena una actualización de riesgo dinÔmica
En el segundo trimestre, el control RBAC no supera su prueba trimestral. Tres usuarios tienen acceso con privilegios excesivos.
El sistema actualiza automƔticamente el riesgo:
- Controlar la efectividad cae al 0%
- Nuevos cƔlculos de riesgo residual:
12 Ć (1 - 0.00) = 12 (High) - MarĆa recibe una alerta de que el riesgo residual aumentó de 2,4 a 12
- El mapa de calor cambia de verde a rojo
- El agente en segundo plano crea una BĆŗsqueda de cumplimiento
Fase 8: Plan de tratamiento de riesgos
Sarah crea un Plan de tratamiento de riesgos utilizando la plantilla Remediación de derechos de acceso. La plantilla incluye tareas para revisar derechos de acceso, revocar permisos excesivos, documentar cambios, volver a ejecutar la prueba y cargar pruebas.
El equipo de MarĆa completa la reparación. Cuando pase la nueva prueba:
- Controlar la eficacia se restablece al 80%
- Nuevos cƔlculos de riesgo residual:
12 Ć (1 - 0.80) = 2.4 (Low) - MarĆa recibe confirmación de que el riesgo disminuyó de 12 a 2,4
- Mapa de calor vuelve a verde
Sarah cierra el plan de tratamiento y marca el estado de riesgo como Mitigado.
JerarquĆa de riesgos y relaciones principal-secundario
Establezca relaciones principal-secundario donde un riesgo principal de alto nivel acumula mĆŗltiples riesgos secundarios. Por ejemplo, un riesgo principal denominado Vulnerabilidades de seguridad de centro de datos globales puede vincularse a riesgos secundarios para servidores especĆficos (SO desfasado en el servidor A) y cortafuegos (Certificados TLS caducados en cortafuegos perimetrales).
El sistema acumula automĆ”ticamente puntuajes de riesgo secundarios para el principal. Los ejecutivos ven el puntuaje agregado mientras los equipos de TI desglosan sistemas especĆficos. Cuando el puntuaje de riesgo secundario aumenta debido a un fallo de control, el puntuaje de riesgo principal se actualiza automĆ”ticamente.

