Arbetsflöde för riskhantering för IT-efterlevnad
Följ hur ett efterlevnadsteam identifierar, utvärderar och minskar efterlevnadsrisker som hotar föreskrifter och policyer. Se hur risker är länkade till kontroller som minskar riskens allvarlighetsgrad, och hur riskbetyg uppdateras dynamiskt när kontroller godkänns eller misslyckas.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Enterprise, Performance och Unlimited Editions med Agentforce IT Service. |
Efterlevnadsrisker representerar potentiella misslyckanden att uppfylla föreskrifter eller policyer. En risk beskriver vad som kan gå fel (till exempel obehörig åtkomst till kunddata), vilka föreskrifter eller policyer som skulle brytas och vilka verksamhetsprocesser som skulle påverkas.
Exempel från början till slut: Risk för överprivilegierad åtkomst
Följ hur Sarah, en efterlevnadsadministratör, och Maria, en riskägare, identifierar och hanterar en efterlevnadsrisk som hotar policyn för krav på Minsta behörighet.
Fas 1: Identifiera och registrera risken
Sarah öppnar Riskscenariobiblioteket för att hitta en mall för åtkomstkontrollrisker. Hon väljer scenariot Överprivilegierad åtkomst till känsliga data, som ger en standardiserad beskrivning och föreslagna sannolikhets-/påverkanbetyg baserat på liknande risker i andra organisationer.
Hon skapar en efterlevnadsrisk som heter Överprivilegierad åtkomst till kunddata baserat på scenariomallen. Risken beskriver hotet att IT-personal kan få obehörig åtkomst till kunddata på grund av överdrivna behörigheter i produktionssystem.
Sarah tilldelar Maria, IT-direktören, som riskägare. Maria ansvarar för att säkerställa att riskreducerande kontroller finns på plats och reagerar när risken förverkligas.
Sarah sätter riskkategorin till Åtkomstkontroll och statusen till Identifierad. Risken har ännu inte utvärderats eller betygsatts.
Fas 2: Definiera riskomfattning
Sarah skapar en post för Riskomfattning för att definiera vad denna risk hotar och vilka skyddsåtgärder som skyddar den. Hon använder knutpunktsposter för att skapa spårbara länkar:
- Mappning av verksamhetsprocesser: Länka risken till verksamhetsprocessen Kunddatabearbetning. Denna mappning visar vilket operativt arbetsflöde risken hotar.
- Typ av riskomfattning: Tillämpa en riskomfattning för risken genom att använda en typ av riskomfattning som kategoriserar vad som är i riskzonen — till exempel Typ av riskomfattning för konfigurationsobjekt som pekar till de AWS-konton för produktion som spåras i CMDB. Om det inte finns någon lämplig typ av riskomfattning ännu skapar Sarah en först. Se Definiera och tillämpa riskomfattning för IT-efterlevnad.
- Policymappning: Länka risken till dataåtkomstpolicyn: RBAC med policyklausulen Minsta behörighet. Risken representerar ett potentiellt brott mot den interna policyn.
- Tillgångsmappning: Länka risken till AWS-konton för produktion spårade som tillgångar i CMDB. Denna mappning visar vilka specifika system som är sårbara.
- Kontrollmappning: Länka risken till kontrollversionen av RBAC-kontroll. Denna kontroll är utformad för att minska risken genom att verifiera att åtkomstbehörigheter matchar jobbfunktioner. Hon tilldelar en kontrolleffektivitet på 80 %, vilket indikerar att när kontrollen fungerar korrekt minskar den riskens påverkan med 80 %.
Fas 3: Utvärdera risken
Sarah skapar en utvärdering av efterlevnadsrisk för att formellt bedöma risken. Hon ställer in utvärderingsdatumet till aktuellt datum och metoden till Intressentundersökning.
Sarah skapar en bedömning av efterlevnadsrisk med hjälp av Salesforce-undersökningar. Undersökningen innehåller två nyckelfrågor:
- Sannolikhet: "Hur troligt är det att IT-personal får obehörig åtkomst till kunddata på grund av överprivilegierad åtkomst?" (Skala: 1 = Mycket låg, 5 = Mycket hög)
- Påverkan: "Om obehörig åtkomst inträffar, hur allvarlig skulle påverkan bli på customer Trust, efterlevnad av föreskrifter och affärsverksamhet?" (Skala: 1 = Mycket låg, 5 = Mycket hög)
Sarah skickar undersökningen till Maria (IT-direktör) och tre andra intressenter: CISO, chefen för molninfrastruktur och efterlevnadsansvarig. Varje intressent får ett e-postmeddelande med en länk till undersökningen.
Alla intressenter slutför sina bedömningar. Den genomsnittliga sannolikhetsvärderingen är 3 (Medel) och den genomsnittliga påverkanvärderingen är 4 (Hög).
Fas 4: Beräkna riskbetyg
Efter att alla intressenter har skickat in sina undersökningssvar går Sarah igenom den aggregerade feedbacken och beräknar riskbetygen med hjälp av affärsregelmotorn.
Inneboende risk är riskens naturliga allvarlighetsgrad utan några kontroller. Formeln är: Inherent Risk = Likelihood × Impact
Baserat på undersökningsresultaten beräknas det inbyggda riskbetyget till 12 vilket hamnar i intervallet Hög (10-15). Detta innebär att utan några kontroller utgör risken för Överprivilegierad åtkomst ett betydande hot mot organisationen.
Restrisk är den återstående allvarlighetsgraden efter att kontroller har tillämpats. Formeln är Residual Risk = Inherent Risk × (1 - Control Effectiveness).
Kontrollen av efterlevnad av RBAC är kopplad till risken med en effektivitetsklassificering på 80 %. Det beräknade residualriskbetyget på 2,4 hamnar i intervallet Låg (0-5). Detta innebär att RBAC-kontrollen effektivt minskar risken från Hög till Låg.
Sarah registrerar båda betygen i posten Utvärdering av efterlevnadsrisk och uppdaterar poststatusen till Slutförd.
Fas 5: Granska AI-genererad risksammanfattning
Sarah skapar en Risksammanfattning för att skapa en AI-driven berättelse som förklarar riskdrivkrafterna och poängsätter logiska skäl. Sammanfattningen identifierar tre riskdrivkrafter: periodiska granskningar upptäckte överdrivna behörigheter, produktionssystem innehåller känsliga data som omfattas av efterlevnadsföreskrifter och molninfrastrukturtillväxt gör manuella granskningar svårare.
Sammanfattningen bekräftar att RBAC-kontrollens 80 % effektivitet återspeglar dess testhistorik (8 av 10 tester klarade) och rekommenderar fortsatt kvartalsvis testning plus kontinuerlig övervakning. Eftersom residualrisken är låg krävs ingen omedelbar behandling.
Fas 6: Kontinuerlig övervakning och värmekarta
Sarah konfigurerar en agent för bakgrundsövervakning att hålla utkik efter nya användare, ändringar av IAM-roller och kontroll av testfel. När agenten upptäcks utlöser den en ny riskbedömning och meddelar Maria.
Sarah går igenom risken på instrumentpanelen Riskvärmekarta. Värmekartan plottar risker efter sannolikhet och påverkan och färgkodar risken för Överprivilegierad åtkomst som Låg (grön) baserat på dess återstående riskpoäng på 2,4, vilket visar att kontroller effektivt minskar hotet.
Fas 7: Kontrollfel utlöser dynamisk riskuppdatering
I Q2 misslyckas RBAC-kontrollen med sitt kvartalstest. Tre användare har överprivilegierad åtkomst.
Systemet uppdaterar automatiskt risken:
- Styr effektiviteten till 0 %
- Omräkningar av restrisk:
12 × (1 - 0.00) = 12 (High) - Maria får en varning om att residualrisken ökat från 2,4 till 12
- Värmekartan ändras från grön till röd
- Bakgrundsagent skapar en efterlevnadssökning
Fas 8: Riskbehandlingsplan
Sarah skapar en riskhanteringsplan med hjälp av mallen Åtkomsträttighetsåtgärd. Mallen innehåller uppgifter för att granska åtkomsträttigheter, återkalla överdrivna behörigheter, dokumentändringar, köra testet igen och ladda upp bevis.
Marias team slutför saneringen. När omtestet är klart:
- Styreffektiviteten återställs till 80 %
- Omräkningar av restrisk:
12 × (1 - 0.80) = 2.4 (Low) - Maria får bekräftelse på att risken minskat från 12 till 2,4
- Värmekarta återgår till grönt
Sarah stänger behandlingsplanen och markerar riskstatusen som Minskad.
Riskhierarki och relationer mellan överordnad och underordnad
Upprätta överordnad-underordnad-relationer där en överordnad risk på hög nivå sammanfattar flera underordnade risker. Till exempel kan en överordnad risk som kallas Globala datacentersäkerhetsrisker länka till underordnade risker för specifika servrar (inaktuella operativsystem på server A) och brandväggar (utgångna TLS-certifikat på brandväggar med omkrets).
Systemet sammanfattar automatiskt underordnade riskbetyg till den överordnade. Chefer ser det aggregerade betyget medan IT-team fördjupar sig i specifika system. Om en underordnad risks betyg ökar på grund av ett kontrollfel uppdateras det överordnade riskbetyget automatiskt.

