定义风险和控制

记录并确保控制缓解运营风险。您可以首先定义风险,然后定义控制,反之亦可。

说明

您可以在内部控制工作流中定义风险和控制,该工作流被用于更复杂的 项目 类型,其中定义了 注解,执行了 排查 以验证控制设计,进行了测试以验证控制的运行有效性。

如果您需要开展简单的程序性 项目,可以在工作计划工作流中定义风险和程序

什么是风险和控制?

风险是不确定性对某个目标的影响,该影响与预期值之间具有正偏差或负偏差。

控制是所采取的一组投票事项或操作,用来管理风险并增加实现既定目标的可能性。

“风险”或“控制”的术语可能不同,具体取决于您的组织的配置。例如,风险可能被称为要求,控制可能被称为程序。

开始之前

在定义风险和控制之前,您需要:

  1. 创建 项目框架
  2. 定义 目标
说明

根据您组织的 项目框架 配置,目标 也可能被称为分节、流程、周期、职能领域、应用系统或其他自定义术语。

工作原理

当您将风险与控制相关联时,您将指定如何缓解风险的措施或操作路线。已识别的风险和相应的控制的组合被称为风险控制矩阵。

一项风险可以与多个控制相关联,一个控制也可以与多项风险相关联。

您定义的每个控制会有一个对应的 演练,用于验证控制是否恰当设计。创建或前滚 项目 时,可以根据需要选择一轮、两轮或四轮测试,以验证控制是否有效运行。

定义控制和测试之间的复杂关系

风险控制矩阵在每个控制和相关联的测试之间创建一对一的关系。如果您要在控制和控制测试之间定义多个复杂关系,您有两个选择:

关系描述我如何做到这点?
一对多

一个测试和许多测试结果之间的关系

针对多个事项(例如企业应用程序系统)应用测试,记录同一测试中所有事项的测试结果。

多对一

单个测试结果和多个测试之间的关系

在第一个测试中执行和记录测试结果,并链接到来自其他测试的测试结果。

说明

对于适用该结果的其他测试,您可以从浏览器地址栏复制 URL,并粘贴到测试结果字段。

限制

每个 目标 最多可包含 1000 个风险和 1000 个控制。

示例

定义风险和控制

场景

您是负责整个 IT 一般控制评估 项目 的首席财务官。识别的其中一个控制不足与网络安全有关,由 IT 负责。董事会想知道哪些人负责补救。

流程

下表说明了您定义的作为组织风险控制矩阵一部分的风险和控制。为了跟进控制不足(NS-002),您指定相应的 IT 人员作为控制的负责人。

风险相关联控制
NS-A:没有技术来检测和保护网络免遭未经授权的漏洞评估工具。
  • NS-001:生产网络旨在防止来自敏感系统的及流入敏感系统的未经验证的或其他未经授权的流量。
  • NS-002:已配置防火墙,旨在防止未经特别要求或授权的互联网流量。
NS-B:对网络安全设备的配置做出不当或有风险的更改。
  • NS-003:只有适当的网络管理人员可以变更网络防火墙设备的配置。
NS-C:未发现网络或系统安全漏洞是因为没有审计流程。
  • NS-004:针对面向外部的 IP 地址和应用程序进行月度漏洞扫描,以检测潜在的漏洞。及时跟进和解决已发现的任何漏洞。
NS-D:系统和网络设备利用过时的、易受攻击的系统软件。
  • NS-005:已制定成文程序,每月根据文件程序检查和应用系统软件补丁以及服务器系统和网络设备升级。
NS-E:向网络传输的数据以及从网络传输的数据被未经授权的个人拦截。
  • NS-006:被迫通过适当的加密连接完成向网络或面向公众的应用程序或从网络或面向公众的应用程序传输敏感信息。

结果

  • IT 人员收到一封电子邮件通知,并能够帮助更新控制定义。
  • 您可以向负责 NS-002 补救的董事会报告。

权限

专业经理专业用户 可以定义并关联风险和控制措施。

定义风险和控制

说明

  • 界面术语是可自定义的,而字段和选项卡是可配置的。在您的 Diligent One 组织中,某些术语、字段和选项卡可能有所不同。
  • 如果必填字段留空,您会看到一则警告消息:此字段为必填字段。某些自定义字段可能包含默认值。
  1. 执行以下操作之一:
    • 要在 项目 中定义风险和程序:
      1. 平台主页 页面 (www.diligentoneplatform.com) 中,选择 项目 应用程序以将其打开。

        如果您已经进入 Diligent One,可以使用左侧导航菜单切换到项目应用程序。

      2. 打开 项目,然后单击 外勤工作 选项卡。
    • 要在 框架 中定义风险和程序:
      1. 平台主页 页面 (www.diligentoneplatform.com) 中,选择 框架 应用程序以将其打开。

        如果您已经进入 Diligent One,可以使用左侧导航菜单切换到框架应用程序。

      2. 打开 框架,然后单击 部分 选项卡。
  2. 找到相应的 目标,单击转到,然后选择风险控制矩阵
  3. 请执行以下任一操作:
    • 如需定义风险,请单击添加风险,输入所需信息,然后单击保存
    • 如需定义控制,请单击查看类别标签旁的控制,单击添加控制,输入所需信息,然后单击保存
  4. 如需将风险和控制相关联,请执行以下操作:
    1. 确保您已创建至少一个风险和一个控制。
    2. 在风险或控制旁,单击关联的风险关联的控制,定义适当的关联,然后单击保存

风险字段

说明

富文本字段不能超过 524,288 个字符。

提示

要对富文本字段启用拼写检查,请执行以下操作之一:

  • Chrome、Firefox 或 Safari在字段内按 CTRL + 右键单击 (Windows),或 Command + 右键单击 (Mac)
  • Internet Explorer 或 Microsoft Edge打开浏览器设置,并开启拼写检查/突出显示拼写错误的单词
描述

标题

可选

用于描述风险的有意义的标题

最大长度为 255 个字符。

描述

有关风险的声明

风险 ID

可选

风险的识别号码

最大长度为 255 个字符。

影响

可选

风险发生的后果评级

可能性

可选

风险发生的概率评级

自定义风险评分因素

可选

指定与风险相关的自定义风险评分因素。

项目管理员项目类型管理员 可以在管理 项目 类型下为风险定义自定义属性。

提示

您可以自动执行影响、可能性和自定义风险评分因素的风险评估。要了解详细信息,请参考自动执行运营风险评估

自定义风险属性

可选

指定与风险关联的属性。

项目管理员项目类型管理员 可以在管理 项目 类型下为风险定义自定义属性。

支持证据

可选

允许您将 结果 数据链接到 项目 中的文档以整合信息,在补救完成时轻松签核,并为评估提供参考信息

说明

仅当您的组织使用 结果 时,该选项才可用。

与此风险相关联的控制

可选

允许您将控制与风险相关联

实体覆盖范围

可选

允许您将风险标记为一个或多个实体以进行报告

说明

只有 专业经理专业用户 能够通过单击显示内容并选择与该控制关联的每个实体,来为该控制标记实体。系统将自动保存更改。

历史记录

查看风险的全部的字段级修改历史

控制字段

说明

富文本字段不能超过 524,288 个字符。

提示

要对富文本字段启用拼写检查,请执行以下操作之一:

  • Chrome、Firefox 或 Safari在字段内按 CTRL + 右键单击 (Windows),或 Command + 右键单击 (Mac)
  • Internet Explorer 或 Microsoft Edge打开浏览器设置,并开启拼写检查/突出显示拼写错误的单词
描述

标题

可选

用于描述控制的有意义的标题

最大长度为 255 个字符。

描述

有关控制的声明

控制 ID

控制的识别号码

最大长度为 255 个字符。

说明

该编号会被追加到 目标 前缀的末尾。

所有者

可选

允许您分配许可或非许可用户作为控制的负责人以进行跟踪和报告

被分配了 贡献者测试者贡献者用户 角色的用户,通常会被分配为控制的负责人。

可以根据区域、业务单位或与 项目 相关的 框架 来分配负责人。一旦人员被指定为控制的负责人,则其将收到一封电子邮件通知,其中包含控制的链接,授予其对所分配控制的写入权限,以及对 目标 和风险的读取权限。

说明

如果批量上传控制并在控制负责人字段中指定某人,其姓名将显示在 项目 中,但不会被自动分配控制并通过电子邮件通知。

频率

决定测试计划选项卡中的默认测试方法和样本大小

例如,可以按照指定的频率(持续、每周、每月等)或根据需要,设置该 项目 的测试计划。

有关详细信息,请参阅执行程序和测试控制

Type

决定测试计划选项卡中的默认测试方法和样本大小

例如,测试计划可能会包含手动控制、应用程序/系统控制、IT 一般控制或者 IT 依赖项手动控制。 

有关详细信息,请参阅执行程序和测试控制

阻止或检测?指定控制是用于防止风险还是检测风险,还是不适用

方法

可选

指定如何测试或实施控制

状态

可选

指定控制的当前状态

自定义控制属性

可选

指定与控制关联的属性

项目管理员项目类型管理员 可以在管理 项目 类型下为控制定义自定义属性。

相关断言

可选

允许您将控制标记为一个或多个相关断言

COSO 原则

可选

允许您使用一个或多个 COSO 原则对控制进行标记

说明

项目 应用程序支持 2013 版 COSO 框架,其中包含 17 种 COSO 原则。

与此控制相关联的风险

可选

允许您将风险与控制相关联

控制权重

可选

表示控制所缓解的风险的百分比

控制权重的默认设置是 100%。您可以输入 0% 至 100% 之间的控制权重。但是,控制权重的总和可以增加到任何数值。

要了解详细信息,请参阅保障组件

实体覆盖范围

可选

允许您将控制标记为一个或多个实体以进行报告

说明

只有 专业经理专业用户 能够通过单击显示内容并选择与该控制关联的每个实体,来为该控制标记实体。系统将自动保存更改。

历史记录

查看控制的全部的字段级修改历史

添加多个风险和控制

有关一次添加多个风险和控制的信息,请分别参阅批量导入风险批量导入控制

项目 中将资产范围界定到控制

您可以在项目中确定各个控制的资产范围。在框架中定义的资产映射会随控制一起导入,并可针对每个项目进行调整。请参阅在框架中将资产映射到控制

查看与控制关联的资产

  1. 打开 项目

  2. 选择外勤工作

    说明

    外勤工作选项卡的名称可能会根据您组织的配置而有所不同。

  3. 选择控制。

  4. 在控制详细信息中,找到与此控制关联的资产

此部分显示了在 框架 中映射到该控制的所有资产

编辑控制的资产范围

您可以调整当前项目中包含在该控制范围内的资产。

  1. 外勤工作中打开该控制。

  2. 与此控制关联的资产中,选择编辑范围

  3. 取消选择您不想在此项目中包含的任何资产。

  4. 选择更新范围

更新后的范围仅适用于当前项目,并不会更改框架中的资产映射。

例如,在 框架 中,一个控制可能映射到 20 个资产,但对于特定的审计项目,其中可能只有 5 个资产在范围之内。

资产范围界定的工作原理

  • 资产映射是在 框架 中定义的。

  • 导入控制时,将自动包括映射的资产。

  • 项目 允许您在控制级别细化范围。

  • 项目 中所做的更改不会修改框架映射。

说明

根据配置的不同,某些组织可能会继续使用目标级别的资产范围界定。