<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    關鍵風險指標( KRI )建立過程

    VSole2022-03-31 05:26:59

    信息科技關鍵風險指標體系建設過程包括關鍵風險領域識別、關鍵風險指標設計、關鍵風險指標評估和篩選、設置閾值和定義監測方式、指標審批與驗證五個階段,每個階段的主要工作如下圖所示:

    關鍵風險領域識別

    依據信息科技關鍵風險監測實施范圍,結合信息科技風險產生因素,梳理符合實際情況的信息科技關鍵風險領域。信息科技關鍵風險領域應該包括以下方面:

    • 信息科技關注對象:包含數據管理、人員管理、運行環境管理、關鍵系統。
    • 信息科技業務過程:包含操作管理、應急與災備管理、安全管理、外包管理。
    • 信息科技所處環境:包含合規管理。

    關鍵風險指標設計

    分析已識別的關鍵風險領域,細化信息科技關鍵風險子域與風險點,針對各信息科技風險點設計關鍵風險指標,按風險領域梳理各項指標

    在進行信息科技風險指標梳理時,按照信息科技風險點的不同參考維度有助于風險指標的梳理,風險指標維度說明如下:

    • 按因果維度:按信息科技風險事件的因果維度分,可以將風險指標分為成因指標、控制指標與結果指標。
    • 按時間維度:按信息科技風險事件的時間維度分,可以將風險指標分為事前指標、事中指標、事后指標。
    • 按展現維度:按信息科技風險指標展現信息科技風險方式分,可以將風險指標分為預測指標、趨勢指標、結果指標。
    • 按關鍵程度:按信息科技風險指標反映信息科技風險的關鍵程度分,可以將風險指標分為一般指標、關鍵指標。

    關鍵風險指標評估和篩選

    信息科技風險指標梳理完成后,匯總形成信息科技風險指標庫,需要從風險庫中剔除數據可得性較差及難以被有效控制的指標,從而形成信息科技關鍵風險指標,關鍵風險指標選取原則遵循SMART原則。

    在篩選關鍵指標時,除了指標要符合SMART原則外,還應考慮以下因素來確定是否剔除不符合監測條件的風險指標。考慮的因素包括:

    • 指標所有者:風險指標是否能夠指定所有者,即是否有部門或崗位對該項指標負責。
    • 指標數據采集難度:風險指標監測數據是否容易采集,即指標數據是否能夠采集,指標數據是否能夠容易采集。
    • 指標關聯性:風險指標是否與信息科技風險產生比較大的關聯性,即是否能夠很好地展現風險變化趨勢。
    • 指標歷史數據:風險監測指標是否產生了歷史數據,即是否有歷史數據作為風險監測的參考。
    • 指標產生頻率:風險指標是否能夠定期產生數據,即風險指標監測數據產生頻率是否滿足監測工作要求。

    設置閾值和定義監測方式

    在進行風險監測時,通過閾值的設定,并依據KRI實際數值與閾值的比較結果,分析風險與控制水平是否在可容忍的范圍之內,并依據此結果采取應對方案。

    一個KRI可設置一個閾值,也可以設置多個閾值,根據信息科技風險管理的需求,賦予閾值的前后區間不同的意義。

    KRI閾值設定可依據的原則,通常有以下四種,分別是:

    • 可依據信息科技風險的容忍度進行設置。(如核心系統宕機恢復時間小于2小時)
    • 可依據指標相關既定的管理目標進行設置。(如信息安全培訓覆蓋率大于90%)
    • 可依據當前信息科技風險控制水平進行設置。(如采用線性回歸法將異常歷史數據去掉后,采用算數平均或幾何平均確定閾值參考)
    • 可依據行業監管要求及最佳實踐經驗進行設置。(如核心系統災難恢復時間小于4小時)

    指標閾值設定后,依據具體指標設定風險監測方式相關信息,如指標描述、指標評分標準、指標監測頻率、指標監測數據收集人等。

    指標審批與驗證

    將選取的KRI指標清單、閾值、監測方式等相關文件上報管理層審閱,并經由管理審批生效。

    在KRI審批生效后,啟動指標監測工作。參考監測結果,定期對KRI指標體系進行驗證并不斷調整,以保證其有效性。

    • KRI指標監測部門根據KRI實際應用的有效性提出修改意見,如:閾值的設置范圍調整等。
    • 風險管理部門根據KRI的使用情況分析及KRI指標的增減、修改及調整提出修改意見。
    科技關鍵風險指標
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息科技關鍵風險指標動態監測由信息科技基礎運行數據經采集、加工、計算形成,綜合反映了信息科技風險水平及風險管控能力。
    信息科技關鍵風險指標體系建設過程包括關鍵風險領域識別、關鍵風險指標設計、關鍵風險指標評估和篩選、設置閾值和定義監測方式、指標審批與驗證五個階段,每個階段的主要工作如下圖所示:
    今天對關鍵風險指標進行一個匯總,各領域指標合計144個,可以作為總體風險指標庫來參考使用。
    關鍵風險指標監測(KRI)的設計目標是從滿足自身風控需求及監管要求的角度出發,設計一套監測信息科技關鍵指標,全方位、多角度地反映信息科技風險水平。 通過關鍵風險指標監測(KRI)評價體系的建設,基于預防為主精神,對信息科技風險進行有效監測,建立關鍵風險指標評價機制,以客觀評價、提升自身信息科技風險管理水平。
    信息科技風險提示是指對上級監管機構要求的信息科技信息報送。 監管信息報送內容包括: 1、例行性報送內容,如銀監會信息科技非現場監管報表(包括季報和年報); 2、非例行性報送內容,如監管機構調查信息、各類重大信息科技突發事件、信息科技非現場監管實時報表等。
    信息科技風險檢查目的是主動發現存在的信息科技風險隱患,有效控制或化解信息科技風險,提高信息科技保障能力和防護水平。 信息科技風險檢查原則 信息科技風險檢查是通過訪談、查驗和測試等方法,評估當前信息科技管理和技術控制的合規性、充分性和有效性,以及存在的信息科技風險,針對發現的風險提出整改要求并監督實施的風險防范及控制過程。 信息科技風險檢查應遵恞以下原則:
    審計工作程序是指完成審計項目的全部過程,包括:審計計劃制定和審批、審計準備、審計實施、審計報告、審計處理和后續跟蹤、審計檔案管理以及審計項目評審等七個階段。
    淺析商業銀行信息科技風控合規體系建設
    作為一個具有多年經驗的信息安全與IT風險管理從業者,我之所以對態勢感知、大數據分析、安全管理平臺感興趣,一個很大的原因是曾經那些安全管理的理念與方法,正在通過管理平臺與技術手段逐步得到了落地,從而使安全管理與技術的融合度越來越高。 比如態勢感知中的指標、大數據分析中的場景,都可以與信息科技風險管理的關鍵風險指標KRI,以及信息安全管理中的有效性度量很好地結合起來。安全管理平臺、自動化編排與響應也
    本文將從信息科技風險管理框架、風險管理工具、關鍵風險指標作用來闡述關鍵風險指標監測(KRI)的定位。 信息科技風險管理框架 信息科技風險管理框架包括風險管理原則、管理機制、管理環境三個組成部分,如下圖所示:
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类