保障组件
了解影响风险 项目 的组件。
风险评分因素
风险评分因素是对在组织内实现目标有影响的属性。每个风险评分因素都可以具有一个名称和被分配的权重,并且与一个评分量表相关联。
默认和自定义风险评分因素
有两种默认风险评分因素:
- 影响
- 可能性
每个默认的风险评分因素都与 3 点刻度尺评分量表相关联:
- 1 分——低
- 2 分——中
- 3 分——高
您可以重新标记默认风险评分因素,并修改与各风险评分因素相关的分数量表。
或者,您也可以定义多达八个自定义风险评分因素,并为每个分配权重,规定自定义评分机制。由于所有的风险评分因素并非同等重要,所以您可以指定一个权重,来反映风险评分因素的感知重要性。权重值越高,风险评分因素对您的组织越重要,风险评分因素对整体固有风险评分的影响就越大。
您不能修改默认风险评分因素的权重(可能性和影响),其默认值为100%。
定义风险评分因素
项目管理员 可在管理 项目 类型 > 风险和控制选项卡下定义风险评分因素。
有关详细信息,请参阅自定义术语、字段和通知。
给风险评分
专业经理 和 专业用户 可以在添加或编辑风险时对风险进行评分。
要了解详细信息,请参考定义风险和控制。
项目 与 战略 中的风险评分因素
项目 中的风险评分因素会影响在 项目 中以及在 战略 的保障选项卡上显示的保障得分(如果 项目 目标 已链接到 战略 中的风险)。
战略 中的风险评分因素有助于计算在 战略 中显示的固有风险和残留风险得分。
权重
定义控制的权重可让您表达控制缓解风险的百分比。
工作原理
您可以定义 0-100% 之间的控制权重。默认的控制权重是 100%。但是,控制权重的总和可以增加到任何数值。
确定控制权重
控制权重的确定取决于风险和您的环境。有些组织或部门采用自行决定的方式,而另一些组织或部门则使用历史数据或数据分析技术来确定控制的权重。
定义控制权重
在您关联风险和控制时,您可以为每个控制定义权重。
要了解详细信息,请参考定义风险和控制。
测试
当您进行 排查 和测试或执行程序时,项目 会自动汇总测试结果和 问题,并实时计算保障。随着控制通过,保障会增加,如果控制失败,则保障减少。
进行 排查 和测试或执行程序
根据 项目 工作流,可以使用以下测试任务:
| 工作流 | 任务 | 信息 |
|---|---|---|
| 内部控制 | 使用 排查 页面测试控制设计。 | 执行程序和测试控制 |
| 使用测试页面测试控制的有效性。 | ||
| 工作计划 | 使用执行程序页面执行程序。 |
记录执行程序、演练 或测试轮次是通过还是失败
根据 项目 工作流,有不同的选项用于记录执行程序、演练 或测试轮次是通过还是失败。
| 工作流 | 测试类型 | 选项 | 通过或失败 |
|---|---|---|---|
| 内部控制 | 排查 | 设计合理 | 通过 |
| 设计失败 | 未通过 | ||
| 测试轮 | 有效运行 | 通过 | |
| 发现异常 | 未通过 | ||
| 工作计划 | 执行程序 | 没有 问题 | 通过 |
| 记录的 问题 | 未通过 |
控制何时被视为通过/未通过,何时被认为是“未经测试”?
项目 根据以下逻辑自动计算控制何时通过或失败:
| 控制状态 | 逻辑 |
|---|---|
| 通过 | 关联的 演练 或执行程序已通过 或 至少有一个控制适用的测试轮已通过(不得测试其他测试轮数) |
| 未通过 | 关联的 演练 或执行程序已失败 或 至少有一个控制适用的测试轮未通过 |
| 未测试 | 关联的 演练 尚未被测试,并且其所有适用的测试轮次也尚未被测试 或 关联的执行程序尚未经测试 |
场景
下表说明了当控制通过或未通过时的几种不同情况。该表展示了一个包含一个 演练 和两个适用测试轮次的 项目:
| 控制 | 排查 | 中期测试 | 最终测试 | 控制是否通过? |
|---|---|---|---|---|
| 控制 1 | 通过 | 通过 | 通过 | 通过 |
| 控制 2 | 未通过 | 未通过 | 未通过 | 未通过 |
| 控制 3 | 通过 | 通过 | 未通过 | 未通过 |
| 控制 4 | 通过 | 通过 | 未测试 | 通过 |
| 控制 5 | 未通过 | 通过 | 通过 | 未通过 |
| 控制 6 | 未测试 | 通过 | 通过 | 通过 |
| 控制 7 | 未测试 | 通过 | 未通过 | 未通过 |
| 控制 8 | 未测试 | 未测试 | 未测试 | 未测试 |