如何计算 IT 合规性的风险分数
Agentforce IT 服务为每个风险计算两个分数,一个固有分数反映了任何保障措施之前的原始严重性,另一个剩余分数显示了映射的控制被考虑在内之后剩余的内容。这两个分数都由业务规则引擎使用有效的风险评分表达式集自动计算。
所需的 Edition
| 适用于:Lightning Experience |
| 适用于:Agentforce IT服务的Enterprise、Performance和Unlimited Edition。 |
得分为您的合规团队提供了一种客观、可重复的方法来比较业务部门、产品和 IT 资产之间的威胁。评分公式不是依赖主观判断,而是将利益相关者的调查评级转化为团队可以跟踪、趋势和采取行动的数字。
每个风险的两个得分
每个风险包含两个分数,并根据环境的不同变化自动更新。
- 固有风险得分:在考虑任何控制措施之前,风险的严重性。它回答了一个问题:这种威胁本身有多严重?使用它来确定最需要关注的风险的优先级,而不管已经实施的保障措施如何。
- 剩余风险得分:在映射到风险的控制被考虑在内后,剩余的严重性。它回答了这样一个问题:在团队为管理风险所做的一切之后,还有多少风险暴露?使用它来决定当前的保障措施是否足够,或者是否需要进一步的治疗。
这两个分数都是数值。表达式集中的决策表将每个数字映射到严重性带,例如显示在风险记录、仪表板和风险热度地图中的低、中、高或严重。
表达式集如何读取风险数据
业务规则引擎不会直接读取记录字段。相反,它使用上下文定义,一种结构化映射,它告诉表达式集要从哪些记录中读取哪些字段,以及将结果写回哪些字段。
默认风险评分上下文定义将三种类型的记录连接到表达式集。
| 记录类型 | 表达式集读取的内容(输入) | 表达式集写入的内容(输出) |
|---|---|---|
| 风险评估 | ImpactNumber — 从利益相关者调查中收集的数字影响评级。 LikelihoodNumber — 从利益相关者调查中收集的数字可能性评级。 |
InherentRiskScore — 计算的固有分数,写回风险评估记录。 ResidualRiskScore — 计算的剩余分数,写回风险评估记录。 |
| 控件版本(每个映射的控件一行) | effectivenessRatingNumber — 分配给控制版本的数字有效性评级。 ControlWeightPercentage — 分配给控件的权重,确定相对于其他映射的控件,它对剩余分数的影响程度。 |
WeightedEffectivenessValue — 每个控件的加权分数,计算为有效性乘以权重。此中间值会为剩余分数公式提供数据。 |
| 风险 | 为评估提供上下文的风险元数据,例如风险类别和所有者。 | 默认公式没有直接写入风险记录的输出。 |
标记为仅输入的属性由表达式集读取,但不会被覆盖。标记为输入输出的属性可以读取也可以更新,这是表达式集将最终分数写回评估记录的方式。
如何计算固有风险分数
在考虑控制之前,首先计算固有分数。默认公式将利益相关者在风险评估调查中提供的两种评级相乘。
Inherent Risk Score = Likelihood × Impact
例如,如果利益相关者将风险评级为可能性 4(满分 5)和影响 5(满分 5),则固有分数是 20。然后,决策表将 20 映射到临界严重性带。
表达式集将此结果作为输出写入风险评估记录中的固有风险分数字段。
如何计算剩余风险分数
剩余分数从固有分数开始,并根据映射到风险的控制的集体有效性来降低它。默认公式分四个步骤运行。
| 序列 | 步骤 | 说明 |
|---|---|---|
| 1 | 为每个控制计算加权有效性值 | 对于映射到风险的每个控制版本,表达式集将控制的有效性评级乘以其分配的权重百分比。这将为该控制生成加权贡献值。 |
| 2 | 在所有控件中添加加权值 | 表达式集从所有映射的控件中相加加权贡献值,以获得总加权有效性分数。 |
| 3 | 计算平均加权有效性 | 表达式集将总加权有效性除以所有控制权重百分比的总和。这会产生一个平均数字,表示组合控制集降低风险的程度。 |
| 4 | 应用剩余公式 | 表达式集将平均加权有效性作为还原因子应用于固有分数:剩余风险得分 = 固有风险得分 × (1 − 平均加权控制有效性 ÷ 100) |
更高的平均控制效率意味着更大的减少和更低的残差分数。如果未映射控制,平均有效性为零,剩余分数等于固有分数。
自定义评分公式
Agentforce IT 服务提供默认风险评分表达式集,以便您的团队可以在风险管理激活后立即开始评分风险。管理员在设置期间激活默认表达式集。
默认表达式集是起点,而不是约束。如果贵组织需要不同的评分方法(例如,对财务风险的权重高于运营风险,或使用 1 比 10 的等级,而不是 1 比 5),管理员可以在业务规则引擎中复制默认表达式集并修改公式。
自定义表达式集可以使用不同的权重,为无效的控制添加额外的逻辑,或者引入最小剩余分数下限。在激活自定义版本时,所有评估都会使用更新的逻辑。
如何自动重新计算分数
分数会随着条件的变化而动态刷新。
- 当风险评估调查达到其响应阈值时,业务规则引擎会重新计算可能性和对父级评估的影响,并更新固有分数。
- 当控制映射到风险或取消映射时,剩余分数会重新计算,以反映新的保障集。
- 当治疗计划完成并且新的控制映射到风险时,剩余分数会更新以反映改善的姿势。
- 当持续风险监控开启时,后台客服人员会观察变化(例如控制变得无效或添加新的范围),并在分数可能发生变化时触发新的评估。
如何跟踪分数
- 每个风险记录的详细信息页面会显示固有和剩余分数,以及过去评估的趋势。
- 每个风险评估记录显示特定评估周期产生的分数。
- 风险热图会按影响可能性网格绘制每个风险,并使用固有分数定位风险,以便领导可以一目了然地看到严重性。
Cumulus Bank 的合规团队为北美销售业务部门注册了网络钓鱼攻击风险,并运行了第 1 季度评估。以下是数字如何流经表达式集。
步骤 1:收集调查评级。利益相关者对风险评估调查做出回复。聚合评级返回为可能性 4 和影响 5。
步骤 2:计算固有分数。表达式集从风险评估记录中读取LikelihoodNumber (4) 和ImpactNumber (5),并将其相乘。固有风险得分 = 4 × 5 = 20。表达式集将 20 写入InherentRiskScore字段。决策表将 20 映射到“关键”。
步骤 3:为每个映射的控件计算加权有效性。合规团队已将三个控制映射到风险。
| 控制 | 有效性评级 | 重量 (%) | 加权有效性 |
|---|---|---|---|
| 硬件密钥 MFA | 60 | 40 | 2,400 |
| 电子邮件安全网关 | 65 | 35 | 2,275 |
| 网络钓鱼意识计划 | 50 | 25 | 1,250 |
| 总计 | — | 100 | 5,925 |
步骤 4:计算平均加权有效性。加权有效性总和 (5,925) ÷ 控制权重总和 (100) = 平均加权有效性为 59.25。
步骤 5:计算剩余分数。剩余风险得分 = 20 × (1 − 59.25 ÷ 100) = 20 × 0.4075 = 8.15,四舍五入为 8。表达式集将 8 写入ResidualRiskScore字段。决策表将 8 映射到中。
该结果告诉领导层,虽然网络钓鱼威胁本质上是严重的,但现有的控制措施已经将剩余风险降低到了中度。风险仍在积极监控中,对控制有效性的任何更改(例如网络钓鱼意识程序失效)都会触发重新计算,从而将剩余分数推高。

