Usted está aquí:
Tratamiento de riesgos para cumplimiento de TI
Después de puntuar un riesgo, su equipo selecciona una estrategia para gestionarlo, como mitigar la amenaza, aceptarla, transferirla a un tercero o evitar la actividad que la crea. Cada estrategia puede asociarse con una Plantilla de plan de acción que convierte la decisión en un conjunto concreto de tareas.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service. |
Cuando se identifica y puntúa un riesgo, su organización debe tomar una decisión estratégica sobre cómo gestionarlo. Para acelerar esta fase de recuperación, Agentforce IT Service proporciona cuatro plantillas de planes de acción listas para su uso categorizadas bajo el tipo de plan "Cumplimiento".
Estas plantillas corresponden a estrategias de tratamiento de riesgos estándar de la industria. Cuando se adjuntan a un registro de riesgo, generan automáticamente las tareas de línea base específicas que su equipo de TI necesita para ejecutar esa estrategia.
Mitigar (o reducir) el riesgo
Utilice esta plantilla cuando necesite reducir activamente la probabilidad o el impacto de la amenaza a un nivel aceptable.
- Cuándo utilizar: El puntuaje de riesgo es demasiado alto para ignorarlo, pero el activo de TI subyacente o el proceso de negocio es esencial.
- Qué hace: Genera tareas centradas en la identificación y asignación de controles. Solicita a su equipo vincular protecciones existentes desde su Biblioteca de control al riesgo o diseñar e implementar nuevas medidas de protección (como la implementación de nuevo software de seguridad o la actualización de un plan de respuesta ante incidentes).
- Tareas generadas:
- Identifique y vincule controles existentes desde la Biblioteca de controles al riesgo.
- Diseñe e implemente nuevos controles de protección o salvaguardas técnicas.
- Actualice los procedimientos de respuesta ante incidentes relacionados.
- Programe una evaluación de seguimiento para verificar la eficacia del control.
Aceptar riesgo
Utilice esta plantilla cuando el costo o el esfuerzo de mitigar el riesgo supere el daño potencial de la amenaza en sí.
- Cuándo utilizar: El riesgo tiene un puntuaje residual muy bajo, o el liderazgo reconoce formalmente la vulnerabilidad y acepta las posibles consecuencias.
- Qué hace: Genera tareas centradas en la documentación y el monitoreo continuo en vez de la solución activa. Garantiza que se reconozca oficialmente el riesgo, se registre una justificación y se establezca una fecha de revisión futura.
- Tareas generadas:
- Documente la justificación para aceptar el riesgo.
- Capture la aprobación formal del liderazgo.
- Establezca la próxima fecha de revisión para el riesgo aceptado.
- Monitoree cambios que podrían cambiar la postura de riesgo.
Riesgo de transferencia
Utilice esta plantilla cuando su organización desee trasladar la repercusión financiera u operativa del riesgo a un tercero.
- Cuándo utilizar: No puede mitigar completamente el riesgo de forma interna, pero puede proteger el negocio de las consecuencias.
- Qué hace: Genera tareas centradas en la gestión de proveedores externos o salvaguardias legales, como la compra de seguros de responsabilidad cibernética especializados o la externalización del proceso de TI vulnerable a un proveedor externo certificado.
Evitar riesgo
Utilice esta plantilla cuando una amenaza es simplemente demasiado grave para aceptarla y no se puede mitigar o transferir adecuadamente.
- Cuándo utilizar: La vulnerabilidad plantea un peligro crítico e inaceptable para la organización.
- Qué hace: Genera tareas centradas en interrumpir completamente la actividad que crea el riesgo. Esto podría implicar la retirada de un servidor heredado, el desmantelamiento de una aplicación desfasada o la detención de un proceso de negocio específico por completo.
- Crear un plan de tratamiento de riesgos para el cumplimiento de TI
Decida cómo responderá su equipo a un riesgo y ponga en marcha un plan. Cree un plan de tratamiento para adjuntar una Plantilla de plan de acción, iniciando las tareas que su equipo necesita para mitigar, aceptar, transferir o evitar el riesgo.

