Riskbehandling för IT-efterlevnad
När en risk har bedömts väljer ditt team en strategi för att hantera den, till exempel att minska hotet, acceptera det, överföra det till en tredje part eller undvika aktiviteten som skapar det. Varje strategi kan associeras med en åtgärdsplanmall som omvandlar beslutet till en konkret uppsättning uppgifter.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Enterprise, Performance och Unlimited Editions med Agentforce IT Service. |
När en risk identifieras och betygsätts måste din organisation fatta ett strategiskt beslut om hur den ska hanteras. För att påskynda denna åtgärdsfas tillhandahåller Agentforce IT Service fyra färdiga åtgärdsplanmallar som kategoriseras under plantypen "Efterlevnad".
Dessa mallar motsvarar standardstrategier för branschriskbehandling. När de bifogas till en riskpost skapar de automatiskt de specifika basuppgifter ditt IT-team behöver för att utföra denna strategi.
Minska (eller minska) risken
Använd denna mall när du aktivt behöver sänka hotets sannolikhet eller påverkan till en acceptabel nivå.
- När man ska använda: Riskbetyget är för högt för att ignoreras, men den underliggande IT-tillgången eller verksamhetsprocessen är viktig.
- Vad den gör: Genererar uppgifter fokuserade på kontrollidentifiering och mappning. Det uppmanar ditt team att antingen länka befintliga skyddsåtgärder från ditt kontrollbibliotek till risken eller utforma och implementera nya skyddsåtgärder (som att distribuera ny säkerhetsprogramvara eller uppdatera en incidenthanteringsplan).
- Genererade uppgifter:
- Identifiera och länka befintliga kontroller från kontrollbiblioteket till risken.
- Utforma och implementera nya skyddskontroller eller tekniska skyddsåtgärder.
- Uppdatera relaterade incidentsvarsprocesser.
- Schemalägg en uppföljningsutvärdering för att verifiera kontrolleffektivitet.
Acceptera risk
Använd denna mall när kostnaden eller ansträngningen för att minska risken uppväger den potentiella skadan av själva hotet.
- När man ska använda: Risken har ett mycket lågt residualbetyg, eller så erkänner ledarskapet formellt sårbarheten och accepterar de potentiella konsekvenserna.
- Vad den gör: Genererar uppgifter som fokuserar på dokumentation och kontinuerlig övervakning istället för aktiv sanering. Det säkerställer att risken är officiellt erkänd, en logisk grund registreras och ett framtida granskningsdatum anges.
- Genererade uppgifter:
- Dokumentera motiveringen för att acceptera risken.
- Samla in formell godkännande från ledningen.
- Ange nästa granskningsdatum för den accepterade risken.
- Övervaka för ändringar som kan ändra riskprofilen.
Överföringsrisk
Använd denna mall när din organisation vill överföra den ekonomiska eller operativa påverkan av risken till en tredje part.
- När man ska använda: Du kan inte helt minska risken internt, men du kan skydda verksamheten från effekterna.
- Vad den gör: Genererar uppgifter som fokuserar på extern leverantörshantering eller rättsliga skyddsåtgärder, som att köpa specialiserad cyberansvarsförsäkring eller outsourca den sårbara IT-processen till en certifierad tredjepartsleverantör.
Undvik risk
Använd denna mall om ett hot helt enkelt är för allvarligt för att accepteras och det inte kan minskas eller överföras på rätt sätt.
- När man ska använda: Sårbarheten utgör en kritisk, oacceptabel fara för organisationen.
- Vad den gör: Genererar uppgifter som fokuserar på att helt avbryta aktiviteten som skapar risken. Detta kan innebära att en äldre server dras tillbaka, att ett föråldrat program tas ur drift eller att en specifik verksamhetsprocess stoppas helt.
- Skapa en riskhanteringsplan för IT-efterlevnad
Bestäm hur ditt team ska reagera på en risk och sätt igång en plan. Skapa en behandlingsplan för att bifoga en åtgärdsplanmall och starta de uppgifter ditt team behöver för att minska, acceptera, överföra eller undvika risken.

