保障组件

了解影响风险 项目 的组件。

风险评分因素

风险评分因素是对在组织内实现目标有影响的属性。每个风险评分因素都可以具有一个名称和被分配的权重,并且与一个评分量表相关联。

默认和自定义风险评分因素

有两种默认风险评分因素:

  • 影响
  • 可能性

每个默认的风险评分因素都与 3 点刻度尺评分量表相关联:

  • 1 分——低
  • 2 分——中
  • 3 分——高

您可以重新标记默认风险评分因素,并修改与各风险评分因素相关的分数量表。

或者,您也可以定义多达八个自定义风险评分因素,并为每个分配权重,规定自定义评分机制。由于所有的风险评分因素并非同等重要,所以您可以指定一个权重,来反映风险评分因素的感知重要性。权重值越高,风险评分因素对您的组织越重要,风险评分因素对整体固有风险评分的影响就越大。

说明

您不能修改默认风险评分因素的权重(可能性和影响),其默认值为100%。

定义风险评分因素

项目管理员 可在管理 项目 类型 > 风险和控制选项卡下定义风险评分因素。

有关详细信息,请参阅自定义术语、字段和通知

给风险评分

专业经理专业用户 可以在添加或编辑风险时对风险进行评分。

要了解详细信息,请参考定义风险和控制。 

项目战略 中的风险评分因素

项目 中的风险评分因素会影响在 项目 中以及在 战略保障选项卡上显示的保障得分(如果 项目 目标 已链接到 战略 中的风险)。

战略 中的风险评分因素有助于计算在 战略 中显示的固有风险和残留风险得分。

权重

定义控制的权重可让您表达控制缓解风险的百分比。

工作原理

您可以定义 0-100% 之间的控制权重。默认的控制权重是 100%。但是,控制权重的总和可以增加到任何数值。

确定控制权重

控制权重的确定取决于风险和您的环境。有些组织或部门采用自行决定的方式,而另一些组织或部门则使用历史数据或数据分析技术来确定控制的权重。

定义控制权重 

在您关联风险和控制时,您可以为每个控制定义权重。

要了解详细信息,请参考定义风险和控制。 

测试

当您进行 排查 和测试或执行程序时,项目 会自动汇总测试结果和 问题,并实时计算保障。随着控制通过,保障会增加,如果控制失败,则保障减少。

进行 排查 和测试或执行程序

根据 项目 工作流,可以使用以下测试任务:

工作流任务信息
内部控制使用 排查 页面测试控制设计。执行程序和测试控制
使用测试页面测试控制的有效性。
工作计划使用执行程序页面执行程序。

记录执行程序、演练 或测试轮次是通过还是失败

根据 项目 工作流,有不同的选项用于记录执行程序、演练 或测试轮次是通过还是失败。

工作流测试类型选项通过或失败
内部控制排查设计合理通过
设计失败未通过
测试轮有效运行通过
发现异常未通过
工作计划执行程序没有 问题通过
记录的 问题未通过

控制何时被视为通过/未通过,何时被认为是“未经测试”?

项目 根据以下逻辑自动计算控制何时通过或失败:

控制状态逻辑
通过

关联的 演练 或执行程序已通过

至少有一个控制适用的测试轮已通过(不得测试其他测试轮数)

未通过

关联的 演练 或执行程序已失败

至少有一个控制适用的测试轮未通过

未测试

关联的 演练 尚未被测试,并且其所有适用的测试轮次也尚未被测试

关联的执行程序尚未经测试

场景

下表说明了当控制通过或未通过时的几种不同情况。该表展示了一个包含一个 演练 和两个适用测试轮次的 项目

控制排查中期测试最终测试控制是否通过?
控制 1通过通过通过通过
控制 2未通过未通过未通过未通过
控制 3通过通过未通过未通过
控制 4通过通过未测试通过
控制 5未通过通过通过未通过
控制 6未测试通过通过通过
控制 7未测试通过未通过未通过
控制 8未测试未测试未测试未测试