管理战略和运营风险

了解如何使用不同的 Diligent One 应用程序管理战略和运营风险,应用程序之间存在什么关系,以及应用程序如何支持三道防线。

战略应用程序

战略 用于企业风险管理 (ERM),企业风险管理计划为组织平衡风险和机会提供了必要的洞察,以改善业务绩效,更经济地实现其战略目标。

战略风险示例

  • 敏感信息的数据泄露
  • 顶尖人才流失
  • 灾难性事件的发生

项目

项目(包含 项目框架 应用程序等)用于运营风险管理 (ORM),ORM为组织提供必要的保障,使得现有的控制措施得到适当的设计和有效的运作,且风险得到适当缓解。

运营风险示例

  • 没有技术来检测和保护网络免遭未经授权的漏洞评估工具。
  • 未明确或记录员工回应问题的责任。
  • 存储敏感数据或公司信息的设施安全没有得到充分保障。

连接

目标(在 项目 应用程序中也称为控制目标、章节或循环)与 战略 应用程序中的战略风险相链接。

下图说明了这一关联,并显示了哪些信息汇集回至战略风险。

  • 如果您将 项目 目标 链接到战略风险,则是在汇总来自单个 项目 的信息。
  • 如果您将 框架 目标 链接到战略风险,则通常是在汇总来自多个 项目 的信息。

关联至 项目 目标 的战略风险

关联至 框架 目标 的战略风险

工作流

下图展示了在 战略 中工作的风险管理团队与在 项目框架 中工作的保障团队之间可能发生的流程。

风险管理团队可以使用一套通用的评估标准评估固有风险,并与保障团队合作,定义和实施措施以降低风险和评估残留风险。测试结果可以从 项目框架 汇总到 战略 中的战略风险评估中,以便进行报告,从而能够查看战略层面的风险和 项目 结果仪表盘。

基本示例

定义风险处理

场景

您已在您的组织中确定了以下战略风险:

主要第三方供应商的失败第三方提供我们的金融业务基础架构的关键组件,包括技术、产品和服务。这些第三方的任何变更或未能处理当前或更高级别的活动可能会对我们向客户提供产品和服务的能力产生不利影响以及干扰我们的业务运营。

您也可以使用一系列控制目标来缓解该风险:

  • 选择与获取
  • 风险、合规和可行性管理
  • 性能监控
  • 关系管理
  • 过渡与更新
  • 成功引导新客户熟悉产品
  • 识别

流程

战略 中添加战略风险,并在 项目 中创建控制目标。然后,使用 战略,将控制目标链接到战略风险。

结果

在战略风险和相关控制目标之间定义关系,可让您跟踪保障和测试结果,并评估残留风险:

其他组成部分和关系

下图展示了 战略结果项目框架合规映射 中各组件之间的关系。每组组成部分与特定团队或防线的职能一致。

识别战略风险和定义风险偏好(董事会/审计)

董事会使用 战略,首先设置风险概况,并识别战略风险。董事会可以使用 战略 来定义组织的风险偏好,并将其与企业风险管理计划的战略保持一致。

提示

如果组织使用 结果,则度量(KPI 或 KRI)可以与战略风险相关联,以帮助固有风险评价。

定义风险处理和测试控制(内部审计)

一旦确定了组织的战略风险和目标,内部审计即可使用 项目框架 来制定计划并实施风险缓解措施。

内部审计定义处理措施,测试现有控制措施的设计(通过 排查)和运行有效性(通过测试),并在适用时记录任何 问题。随着控制措施通过,项目框架战略 中的保障分数会相应增加。如果控制措施的任何一次 演练 或测试轮次失败,则该控制措施被标记为“失败”,并从总保障分数中扣除。

可以将 框架 设置为用于管理跨多个 项目 的常见控制的中央存储库,并将这些控制导入至相关 项目 中进行单独测试。您也可以在其中一个 项目 中进行更改,并将更改同步回 框架

确保符合要求(合规团队)

为了展示组织遵守与业务相关的规范,合规团队可以创建合规映射,以将 框架 控制映射到要求。

一旦将 框架 控制映射到要求,与 框架 相关的多个项目的测试结果和 问题 被汇总至 项目,以便合规团队可以:

  • 识别缺口
  • 确定 问题 的优先级
  • 跟踪合规进度

随着控制的通过,合规保障增加。如果控制措施的任何一次 演练 或测试轮次失败,则该控制措施被标记为“失败”,并从保障分数中扣除。

高级示例

管理安全风险

下图说明:

  • 战略 中定义的战略风险(敏感信息数据泄露
  • 度量与战略风险的联系(每季度未打补丁服务器的百分比
  • 战略风险与 项目 中控制目标的链接(安全
  • 被用作管理三个 项目基础设施审计、用户访问审计、数据库管理审计)之间共同控制措施的中央库的 框架安全控制框架)。
  • 框架 控制(使用安全措施和相关管理程序,保护通过所有连接方式输送的信息)与合规映射中特定要求之间的(管理安全)映射。

工作原理

内部审计测试控制措施并在适用时记录 问题

  • 当董事会/审计在 战略 中查看战略风险时,他们会看到风险和 项目 结果的仪表盘,包括汇总的测试结果以及源自关联控制目标的 问题
  • 测试结果和 问题 已被汇总到合规映射中,从而让合规经理向客户和其他感兴趣的第三方证明存在强大的控制环境。