Risicobeheerwerkstroom voor IT-naleving
Volg hoe een nalevingsteam nalevingsrisico's identificeert, evalueert en verkleint die een bedreiging vormen voor regelgeving en beleid. Bekijk hoe risico's zijn gekoppeld aan controles die de ernst van het risico verminderen, en hoe risicoscores dynamisch worden bijgewerkt wanneer controles tests doorstaan of mislukken.
Vereiste editions
| Beschikbaar in: Lightning Experience |
| Beschikbaar in: Enterprise, Performance en Unlimited Edition met Agentforce IT Service. |
Nalevingsrisico’s vertegenwoordigen potentiële tekortkomingen bij het voldoen aan regelgeving of beleidsvormen. Een risico beschrijft wat er mis kan gaan (zoals ongeoorloofde toegang tot klantgegevens), welke regelgeving of beleidsvormen zouden worden geschonden en welke bedrijfsprocessen zouden worden beïnvloed.
End-to-end voorbeeld: Risico op te veel privileges
Volg hoe Sarah, een nalevingsbeheerder, en Maria, een risico-eigenaar, een nalevingsrisico identificeren en beheren dat het beleid voor de vereisten van Minste rechten bedreigt.
Fase 1: Het risico identificeren en registreren
Sarah opent de bibliotheek Risicoscenario's om een sjabloon te vinden voor risico's van toegangscontrole. Ze selecteert het scenario Overbevoorrechte toegang tot gevoelige gegevens, dat een gestandaardiseerde beschrijving en voorgestelde waarschijnlijkheids-/impactbeoordelingen biedt op basis van soortgelijke risico's in andere organisaties.
Ze maakt een nalevingsrisico met de naam Overbevoorrechte toegang tot klantgegevens op basis van de scenariosjabloon. Het risico beschrijft de dreiging dat IT-personeel ongeoorloofde toegang krijgt tot klantgegevens als gevolg van buitensporige machtigingen in productiesystemen.
Sarah wijst Maria, de IT-directeur, toe als risico-eigenaar. Maria is er verantwoordelijk voor dat er risicobeperkende controles zijn en reageert wanneer het risico zich voordoet.
Sarah stelt de risicocategorie in op Toegangscontrole en de status op Geïdentificeerd. Het risico is nog niet geëvalueerd of gescoord.
Fase 2: Risicobereik definiëren
Sarah maakt een Risk Scope-record om te definiëren wat dit risico bedreigt en welke beveiligingen het beschermen. Ze gebruikt kruispuntrecords om traceerbare koppelingen te maken:
- Toewijzing van bedrijfsprocessen: Koppel het risico aan het bedrijfsproces Klantgegevensverwerking. Deze toewijzing toont welke operationele werkstroom het risico bedreigt.
- Type risicobereik: Pas een risicobereik toe op het risico door middel van een risicobereiktype dat categoriseert wat er in gevaar is, bijvoorbeeld het risicobereiktype Configuratie-item dat verwijst naar de productie-AWS-accounts die worden bijgehouden in de CMDB. Als er nog geen geschikt Type risicobereik bestaat, maakt Sarah er eerst een. Zie Risicobereik voor IT-naleving definiëren en toepassen.
- Beleidstoewijzing: Koppel het risico aan het Gegevenstoegangsbeleid: RBAC met polisclausule Minste rechten. Het risico vertegenwoordigt een potentiële schending van het interne beleid.
- Activumtoewijzing: Koppel het risico aan productie-AWS-accounts die worden bijgehouden als activa in de CMDB. Deze toewijzing toont welke specifieke systemen kwetsbaar zijn.
- Controletoewijzing: Koppel het risico aan de controleversie van de RBAC-handhavingscontrole. Deze controle is ontworpen om het risico te beperken door te controleren of toegangsrechten overeenkomen met functiefuncties. Ze kent een beoordeling van de effectiviteit van de controle toe van 80%, wat aangeeft dat wanneer de controle correct werkt, het de impact van het risico met 80% vermindert.
Fase 3: Het risico evalueren
Sarah maakt een Evaluatie van nalevingsrisico om het risico formeel te beoordelen. Ze stelt de evaluatiedatum in op de huidige datum en de methodologie op Enquête naar belanghebbenden.
Sarah maakt een risicobeoordeling voor naleving met behulp van Salesforce-enquêtes. De enquête omvat twee belangrijke vragen:
- Waarschijnlijkheid: "Hoe waarschijnlijk is het dat IT-personeel ongeoorloofde toegang tot klantgegevens krijgt vanwege te veel toegang?" (Schaal: 1 = Zeer laag, 5 = Zeer hoog)
- Impact: "Als ongeoorloofde toegang optreedt, hoe ernstig zou de impact zijn op Customer Trust, naleving van regelgeving en bedrijfsactiviteiten?" (Schaal: 1 = Zeer laag, 5 = Zeer hoog)
Sarah stuurt de enquête naar Maria (IT-directeur) en drie andere belanghebbenden: de CISO, het hoofd Cloud-infrastructuur en de Compliance Manager. Elke belanghebbende ontvangt een kennisgeving per e-mail met een koppeling naar de enquête.
Alle belanghebbenden voltooien hun beoordelingen. De gemiddelde waarschijnlijkheidsbeoordeling is 3 (Medium) en de gemiddelde impactbeoordeling is 4 (Hoog).
Fase 4: Risicoscores berekenen
Nadat alle belanghebbenden hun enquêteresponsen hebben ingediend, beoordeelt Sarah de geaggregeerde feedback en berekent de risicoscores met behulp van de Engine voor bedrijfsregels.
Inherent risico is de natuurlijke ernst van het risico zonder enige controle. De formule is: Inherent Risk = Likelihood × Impact
Op basis van de enquêteresultaten wordt de inherente risicoscore berekend als 12 die binnen het bereik Hoog (10-15) valt. Dit betekent dat zonder enige controle het risico van Overbevoorrechte toegang een aanzienlijke bedreiging vormt voor de organisatie.
Restrisico is de resterende ernst nadat controles zijn toegepast. De formule is Residual Risk = Inherent Risk × (1 - Control Effectiveness).
De controle van de RBAC-handhavingscontrole is gekoppeld aan het risico met een effectiviteitsbeoordeling van 80%. De berekende restrisicoscore van 2,4 valt in het bereik Laag (0-5). Dit betekent dat de RBAC-regeling het risico effectief vermindert van Hoog naar Laag.
Sarah legt beide scores vast in de record Nalevingsrisicobeoordeling en werkt de recordstatus bij naar Voltooid.
Fase 5: Door AI gegenereerde risicosamenvatting beoordelen
Sarah genereert een risicosamenvatting om een door AI ondersteund verhaal te maken waarin de risicofactoren en de reden voor scores worden uitgelegd. De samenvatting identificeert drie risicofactoren: periodieke controles signaleren buitensporige machtigingen, productiesystemen bevatten gevoelige gegevens die onderworpen zijn aan nalevingsregelgeving en groei van de cloudinfrastructuur maakt handmatige controles moeilijker.
De samenvatting bevestigt dat de 80% effectiviteit van de RBAC-controle de testhistorie weerspiegelt (8 van de 10 tests zijn geslaagd) en beveelt continue driemaandelijkse tests plus continue monitoring aan. Omdat het residurisico laag is, is geen onmiddellijke behandeling vereist.
Fase 6: Continue bewaking en heatmap
Sarah configureert een agent voor achtergrondbewaking om te letten op nieuwe gebruikers, IAM-rolwijzigingen en testfouten te controleren. Bij detectie activeert de agent een nieuwe risico-evaluatie en informeert Maria.
Sarah beoordeelt het risico op het dashboard Risk Heat Map. De heatmap zet risico's uit op waarschijnlijkheid en impact, waarbij het risico van Overbevoorrechte toegang wordt gecodeerd als Laag (groen) op basis van de restrisicoscore van 2,4, wat aangeeft dat controles de dreiging effectief verminderen.
Fase 7: Dynamische risico-update via triggers voor controlefouten
In Q2 zakt de RBAC-regeling voor de driemaandelijkse test. Drie gebruikers hebben te veel machtigingen.
Het systeem werkt het risico automatisch bij:
- Controle-effectiviteit daalt tot 0%
- Restrisico wordt opnieuw berekend:
12 × (1 - 0.00) = 12 (High) - Maria ontvangt een waarschuwing dat restrisico is toegenomen van 2,4 naar 12
- Heatmap verandert van groen in rood
- Achtergrondagent maakt een Conformiteitsbevinding
Fase 8: Risicobehandelingsplan
Sarah maakt een risicobehandelingsplan met behulp van de sjabloon Herstel van toegangsrechten. De sjabloon omvat taken voor het beoordelen van toegangsrechten, intrekken van buitensporige machtigingen, documentwijzigingen, opnieuw uitvoeren van de test en uploaden van bewijs.
Maria's team voltooit de sanering. Wanneer de hertest slaagt:
- Doeltreffendheid van controle wordt hersteld tot 80%
- Restrisico wordt opnieuw berekend:
12 × (1 - 0.80) = 2.4 (Low) - Maria ontvangt bevestiging dat risico is afgenomen van 12 naar 2,4
- Heatmap wordt groen
Sarah sluit het behandelplan en markeert de risicostatus als Verminderd.
Risicohiërarchie en bovenliggende/onderliggende relaties
Breng bovenliggende/onderliggende relaties tot stand waarbij één bovenliggend risico op hoog niveau meerdere onderliggende risico's compileert. Zo kan een bovenliggend risico met de naam Global Data Center Security Vulnerabilities worden gekoppeld aan onderliggende risico's voor specifieke servers (Verouderd besturingssysteem op server A) en firewalls (Verlopen TLS-certificaten op perimeterfirewalls).
Het systeem totaliseert onderliggende risicoscores automatisch naar het bovenliggende niveau. Executives zien de geaggregeerde score terwijl IT-teams doorklikken naar specifieke systemen. Wanneer de score van een onderliggend risico stijgt als gevolg van een controlefout, wordt de bovenliggende risicoscore automatisch bijgewerkt.

