10.2

Gweld yn Saesneg

10.2 Risg, archwilio, a sicrwydd

Trosolwg a chymhelliant

Risg, archwilio, a sicrwydd yw’r arfer o ddeall beth allai fynd o’i le: gyda’ch meddalwedd a chyda’r sefydliad sy’n ei adeiladu ac yn ei redeg. Rydych yn penderfynu beth i’w wneud yn ei gylch. Yna rydych yn profi bod y rheolaethau rydych yn honni sydd gennych yn gweithio mewn gwirionedd. Rydych yn ei brofi i weithredwyr, rheoleiddwyr, archwilwyr, a’r cyhoedd. Ar dîm bach, mae rheoli risg yn oblygedig gan mwyaf. Mae ychydig o bobl yn dal y darlun cyfan yn eu pennau. Mewn menter fawr neu asiantaeth lywodraethol, rhaid i chi wneud risg yn benodol ac yn systematig. Ni all un person weld yr wyneb cyfan. Mae canlyniadau methiant yn fawr ac yn aml wedi’u rheoleiddio. Rhaid dangos ymddiriedaeth, nid ei chymryd yn ganiataol.

Mae hyn yn bwysicach i sefydliadau mawr, am dair rheswm. Yn gyntaf, mae graddfa’n lluosi amlygiad. Mae mwy o systemau, cyflenwyr, data, pobl, a chysylltiadau’n golygu mwy o ffyrdd i fethu a radiws ffrwydrad mwy pan ddaw methiant. Yn ail, mae sefydliadau mawr yn atebol i bobl allanol (rheoleiddwyr, archwilwyr, byrddau, llysoedd, a dinasyddion) sydd am dystiolaeth, nid sicrwydd geiriol. Yn drydydd, mae crynodiad yn ymgripio i mewn yn dawel. Mae platfformau a rennir, cyflenwyr cyffredin, a chydrannau a ailddefnyddir yn creu pwyntiau methiant sengl nad oes yr un tîm unigol yn sylwi arnynt, ond a all ddymchwel y fenter gyfan ar unwaith.

Nod y bennod hon yw dod â disgyblaeth rheoli risg menter i feddalwedd heb fygu cyflenwi mewn biwrocratiaeth. Wedi’i wneud yn dda, nid yw risg a sicrwydd yn dreth ar beirianneg. Dyma sut mae sefydliad mawr yn ennill yr hawl i weithredu ar raddfa. Maent yn troi “ymddiriedwch ynom ni” yn “dyma’r dystiolaeth.”

Egwyddorion allweddol

  • Rheolir risg, ni ddilëir ef. Y gwaith yw adnabod, asesu, trin, a monitro risg i lefel dderbyniol, nid esgus y gellir ei leihau i sero.
  • Perchnogwch risg lle y’i crëir. Mae’r tîm sy’n adeiladu ac yn rhedeg system yn berchen ar ei risg; mae swyddogaethau canolog yn gosod safonau ac yn gwirio, nid yn amsugno atebolrwydd.
  • Tystiolaeth dros honiad. Mae rheolaeth na allwch ei dangos yn rheolaeth nad oes gennych.
  • Parhaus dros bwynt-mewn-amser. Mae archwiliadau blynyddol yn dal drifft yn rhy hwyr; dylid monitro rheolaethau’n barhaus ac yn awtomatig lle bo modd.
  • Mae trydydd partïon yn etifeddu eich risg. Mae gwendidau eich cyflenwyr yn dod yn wendidau i chi; risg cadwyn gyflenwi yw eich risg chi.
  • Mae crynodiad yn risg dosbarth cyntaf. Mae effeithlonrwydd drwy gyfuno’n creu pwyntiau methiant sengl yn dawel, y rhaid eu henwi a’u rheoli.
  • Cymesuredd. Cydweddwch ddyfnder rheolaeth â’r canlyniad; mae trin pob system fel un o eithaf pwysigrwydd yn gwastraffu ymdrech ac yn magu osgoi.

Argymhellion

Cymhwyswch reoli risg menter i feddalwedd

Mabwysiadwch fframwaith a geirfa risg gyffredin ar draws y sefydliad, fel y gallwch gymharu a chrynhoi risgiau. Cadwch gofrestr risg ar gyfer pob system arwyddocaol, a chrynhowch y cofrestrau unigol i olwg portffolio. Ar gyfer pob risg, cofnodwch tebygolrwydd, effaith, perchennog, rheolaethau cyfredol, a phenderfyniad triniaeth (derbyn, lliniaru, trosglwyddo, neu osgoi). Defnyddiwch y model “tair llinell” i wahanu dyletswyddau: mae timau’n berchen ar ac yn rheoli eu risgiau (y llinell gyntaf), mae swyddogaethau risg a chydymffurfiaeth yn gosod polisi ac yn herio (yr ail linell), ac mae archwilio mewnol yn sicrhau’n annibynnol (y drydedd linell). Gosodwch archwaeth risg eglur ar y brig, fel bod timau’n gwybod faint o risg y mae’r sefydliad yn barod i’w gario yn hytrach na bod pob tîm yn dyfalu.

Sicrhewch risg trydydd parti a chadwyn gyflenwi

Rhestrwch eich cyflenwyr ac, yr un mor bwysig, eich dibyniaethau meddalwedd, gan gynnwys cydrannau cod agored trosiannol. Aseswch bob cyflenwr yn gymesur â’r mynediad a’r pwysigrwydd sydd ganddo. Pwyswch ar ardystiadau cydnabyddedig (fel SOC 2, adroddiad archwilio annibynnol ar reolaethau diogelwch darparwr, neu adroddiadau ISO 27001) yn hytrach nag ailddyfeisio holiaduron lle mae tystiolaeth dda eisoes yn bodoli. Mynnwch restr ddeunyddiau meddalwedd (SBOM) ar gyfer y cydrannau rydych yn eu defnyddio, fel y gallwch ateb “a effeithir arnom?” yr eiliad y torrir gwendid. Adeiladwch gyfanrwydd cadwyn gyflenwi i mewn i’ch piblinell: gwiriwch darddiad, piniwch a llofnodwch arteffactau, a rheolwch beth sy’n mynd i mewn i’ch adeiladu. Ysgrifennwch delerau diogelwch, hysbysu am doriadau, hawliau archwilio, ac ymadael i mewn i gontractau. Ailaseswch gyflenwyr ar gyflymder rheolaidd, yn hytrach na dim ond adeg sefydlu.

Adeiladwch lwybrau archwilio, tystiolaeth, a monitro rheolaethau parhaus

Dyluniwch systemau i gynhyrchu tystiolaeth fel sgil-gynnyrch o redeg. Casglwch gofnodion archwilio digyfnewid, wedi’u stampio ag amser, sy’n dangos unrhyw ymyrraeth, o weithredoedd arwyddocaol: pwy wnaeth beth, i beth, pryd, a chyda pha awdurdodiad. Diogelwch y cofnodion hynny rhag cael eu newid gan yr union bobl y maent yn eu cofnodi. Ffafriwch reolaethau sy’n awtomataidd ac yn cael eu monitro’n barhaus: polisi-fel-cod sy’n rhwystro newidiadau anghydymffurfiol, gatiau piblinell sy’n gorfodi adolygiadau gofynnol, a dangosfyrddau sy’n dangos statws rheolaeth mewn amser real. Mae monitro rheolaethau parhaus yn troi archwilio o sgrialu cyfnodol i ailadeiladu tystiolaeth yn ffrwd sicrwydd gyson. Mae’n dal drifft o fewn oriau yn lle wrth yr adolygiad blynyddol nesaf.

Llywodraethwch barhad busnes ac adfer trychineb

Gwybyddwch beth y mae’n rhaid i’ch sefydliad barhau i’w wneud, a pha mor gyflym, os bydd systemau’n methu. Rhedwch ddadansoddiad effaith busnes i osod amcanion amser adfer a phwynt adfer (RTO/RPO) ar gyfer pob gwasanaeth yn seiliedig ar angen busnes, nid cyfleustra peirianneg. Yna cynhaliwch y cynlluniau parhad busnes a adfer trychineb (DR) a (dyma’r rhan y mae sefydliadau’n ei hepgor) profwch nhw mewn gwirionedd. Rhedwch ymarferion rheolaidd sy’n cynnwys ymarferion methu-drosodd llawn ac adfer-o-gefn. Mae cefn wrth gefn heb eu profi a methu-drosodd heb ei brofi’n dybiaethau, nid galluoedd. Llywodraethwch hyn ar lefel y fenter, fel eich bod yn deall dibyniaethau traws-system cyn trychineb go iawn, nid yn ystod un.

Rheolwch risg crynodiad a phwyntiau methiant sengl

Ewch i chwilio, yn fwriadol, am y mannau lle mae llawer o wasanaethau’n dibynnu ar un peth: un rhanbarth cwmwl, un darparwr dilysu, un cyflenwr allweddol, un gronfa ddata, un person. Mapiwch y crynodiadau hyn ar lefel portffolio, gan na all timau unigol eu gweld. Ar gyfer y rhai mwyaf critigol, lleihewch grynodiad drwy ormodedd, strategaethau aml-ranbarth neu aml-gyflenwr, a diraddiad graenus, tra’n pwyso’r gost a’r cymhlethdod ychwanegol yn onest. Lle rydych yn derbyn crynodiad er effeithlonrwydd, gwnewch ef yn benderfyniad ymwybodol, wedi’i ddogfennu, â pherchennog, gyda chynllun wrth gefn wedi’i brofi. Peidiwch â gadael iddo fod yn ddamwain na sylwodd neb arni tan iddi fethu.

Cyfaddawdau: manteision ac anfanteision

DullManteisionAnfanteision
Rheolaethau ffurfiol trwmSicrwydd cryf; parod ar gyfer archwilio a rheoleiddwyrYn arafu cyflenwi; yn gwahodd cydymffurfiad blwch-ticio ac osgoi
Rheolaethau ysgafn wedi’u seilio ar risgCyflym; ymdrech wedi’i ffocysu ar amlygiad go iawnAngen barn aeddfed; bylchau os aseswyd risg yn wael
Archwiliad pwynt-mewn-amserCyfarwydd; moment pasio/methu clirYn dal drifft yn hwyr; cymhelliad i baratoi ar gyfer diwrnod archwilio yn unig
Monitro rheolaethau parhausCanfod drifft cynnar; llai o sgrialu archwilioBuddsoddiad awtomeiddio ymlaen llaw; cost offer ac offeryniad
Cyfuno / un cyflenwrCost is; symlach; trosoledd cyfaintRisg crynodiad; pwynt methiant sengl; clymu i mewn
Gormodedd / aml-gyflenwrGwytnwch; dim pwynt methiant senglCost a chymhlethdod uwch; mwy i’w gynnal a’i ddiogelu

Y cyfaddawd sy’n ailadrodd yw sicrwydd yn erbyn cyflymder. Y datrysiad yw cymesuredd ynghyd ag awtomeiddio. Mae rheolaethau trwm cyffredinol yn arafu pawb ac, yn waeth, yn dysgu timau i drin cydymffurfiaeth fel theatr i’w thwyllo. Mae rheolaethau ysgafn yn unig yn dibynnu ar farn nad oes gan bob tîm. Y ffordd drwodd: cydweddwch ddyfnder rheolaeth â chanlyniad, ac awtomeiddiwch reolaethau i mewn i’r biblinell gyflenwi fel bod sicrwydd yn dod o weithred adeiladu yn hytrach na chael ei bolltio ymlaen wedyn. Nid oes ateb cyffredinol i’r cyfaddawd crynodiad (effeithlonrwydd yn erbyn gwytnwch). Penderfynwch arno’n ymwybodol ar gyfer pob dibyniaeth critigol, gyda’r risg a dderbyniwyd wedi’i ddogfennu a chynllun wrth gefn wedi’i brofi.

Cwestiynau i’w trafod gyda’ch tîm

  1. Sut y byddwch yn dosbarthu systemau yn ôl pwysigrwydd fel bod dyfnder rheolaeth yn cydweddu â chanlyniad? Cymesuredd yw’r datrysiad i’r tyndra sicrwydd-yn-erbyn-cyflymder: trinwch bob system fel un o eithaf pwysigrwydd a byddwch yn gwastraffu ymdrech ac yn dysgu timau i dwyllo cydymffurfiaeth, na thriniwch ddim fel critigol a chewch eich dal yn agored. Mae angen graddoli eglur arnoch sy’n clymu pob system wrth archwaeth risg a osodwyd ar y brig, fel nad yw teclyn mewnol risg isel a system fudd-daliadau sy’n wynebu dinasyddion yn cario’r un rheolaethau. Dewch â thystiolaeth i’r drafodaeth: rhestrwch eich systemau, y data a’r radiws ffrwydrad y mae pob un yn ei gario, a’r rheolaethau a gymhwysir ar hyn o bryd, yna chwiliwch am y camgyfateb yn y ddau gyfeiriad. Dylai’r ateb newid beth y byddwch yn ei awtomeiddio i mewn i’r biblinell yn erbyn beth y byddwch yn ei adael i farn ddynol, a dylai roi sylfaen glir i dimau ar gyfer cyfaddawdau dyddiol yn lle dyfalu. Heb raddfeydd cytunedig, gair yn unig yw cymesuredd.

  2. A allwch ateb “a effeithir arnom?” o fewn munudau y tro nesaf y bydd dibyniaeth critigol yn datgelu gwendid? Pan dorrir cydran a ddefnyddir yn eang, mae’r sefydliadau sy’n ymateb yn gyflym eisoes â rhestr SBOM sy’n mapio pob man y defnyddir cydran, gan gynnwys dibyniaethau cod agored trosiannol. Os yw eich ateb gonest yn ddyddiau, neu “byddai’n rhaid i ni fynd i edrych,” dyna’r bwlch rhwng ymateb wedi’i gwmpasu a sgrialu. Dewch â’r dystiolaeth: dewiswch lyfrgell go iawn y dibynnwch arni ac amserwch faint mae’n ei gymryd i restru pob gwasanaeth sy’n ei chynnwys. Dylai’r ateb yrru buddsoddiad mewn cynhyrchu SBOMs yn y biblinell, pinio a llofnodi arteffactau, a gwirio tarddiad, fel bod amlygiad yn ymholiad yn hytrach nag ymchwiliad. Dyma risg cadwyn gyflenwi, ac mae gwendidau eich cyflenwyr eisoes yn wendidau i chi.

  3. Pa wasanaethau sy’n cael ymarferion methu-drosodd llawn ac adfer-o-gefn, pa mor aml, a phwy sy’n llofnodi eu bod wedi pasio? Mae cefn wrth gefn heb eu profi a methu-drosodd heb ei brofi’n dybiaethau, nid galluoedd, ac mae sefydliadau’n darganfod hyn yn ystod trychineb go iawn yn hytrach nag ymlaen llaw. Rhedwch ddadansoddiad effaith busnes i osod amcanion amser adfer a phwynt adfer ar gyfer pob gwasanaeth o angen busnes, yna clymwch amlder ymarfer wrth y graddfeydd hynny. Dewch â thystiolaeth: ar gyfer eich gwasanaeth mwyaf critigol, pryd yr ymarferwyd adferiad llawn ddiwethaf o’r dechrau i’r diwedd, ac a fodlonodd yr RTO datganedig? Dylai’r ateb gynhyrchu amserlen o ymarferion DR rheolaidd, traws-system y mae eu canlyniadau’n cael eu hadrodd i arweinyddiaeth, gan mai llywodraethu ar lefel y fenter yw’r hyn sy’n dod â’r dibyniaethau traws-system na all un tîm eu gweld i’r wyneb. Lle rydych yn derbyn crynodiad un-rhanbarth neu un-cyflenwr er effeithlonrwydd, gwnewch ef yn benderfyniad ymwybodol, wedi’i ddogfennu, â pherchennog, gyda chynllun wrth gefn wedi’i brofi.

  4. Pa rai o’ch rheolaethau sy’n cynhyrchu tystiolaeth yn awtomatig fel sgil-gynnyrch o redeg, a pha rai sy’n dal i ddibynnu ar rywun yn casglu prawf adeg archwilio? Mae rheolaeth na allwch ei dangos yn rheolaeth nad oes gennych, a’r sefydliadau sy’n goroesi archwiliadau’n dawel yw’r rhai y mae eu piblinellau’n allyrru cofnodion digyfnewid, wedi’u stampio ag amser, o weithredoedd arwyddocaol heb i unrhyw un gofio eu casglu. Mae’r dynfa gystadleuol yn real: mae awtomeiddio rheolaethau i mewn i bolisi-fel-cod a monitro parhaus yn costio ymdrech beirianneg ymlaen llaw, tra bo casglu tystiolaeth pwynt-mewn-amser yn teimlo’n rhatach nes daw’r sgrialu blynyddol a bod drifft eisoes wedi cronni am fisoedd. Dewch â thystiolaeth i’r drafodaeth: ar gyfer eich llond llaw uchaf o reolaethau, gofynnwch a yw’r prawf yn bodoli mewn storfa sy’n dangos ymyrraeth ar hyn o bryd, a all y bobl y mae’r cofnodion yn eu cofnodi eu newid, a faint o oriau y byddai’n ei gymryd i ailadeiladu chwarter o weithgarwch. Dylai’r ateb lywio buddsoddiad tuag at fonitro rheolaethau parhaus a gatiau piblinell yn hytrach na thystio â llaw. Mewn lleoliadau menter a llywodraeth, y sefyllfa gryfaf yw rhoi mynediad darllen i archwilwyr i ddangosfyrddau rheolaeth byw, gan droi archwilio o ailadeiladu cyfnodol i samplu parhaus o ffrwd tystiolaeth gyson.

  5. A yw’r tair llinell amddiffyn mewn gwirionedd yn gweithredu fel dyletswyddau ar wahân, neu a yw perchnogaeth wedi mynd yn aneglur fel bod y bobl sy’n adeiladu system hefyd yn ei sicrhau? Annibyniaeth yw holl bwynt y model: mae timau’n berchen ar ac yn rheoli eu risgiau yn y llinell gyntaf, mae risg a chydymffurfiaeth yn gosod polisi ac yn herio yn yr ail, ac mae archwilio mewnol yn sicrhau’n annibynnol yn y drydedd, a phan fydd y rolau hynny’n cwympo i mewn i’w gilydd, mae sicrwydd yn dod yn waith cartref hunan-farcio. Y tyndra yw y gall gwthio perchnogaeth risg allan i dimau cyflenwi deimlo’n arafach ac yn fwy dadleuol na gadael i swyddogaeth ganolog ei hamsugno, ac eto mae amsugno canolog yn tawel ddileu atebolrwydd o’r man lle mae’r risg mewn gwirionedd yn cael ei chreu. Dewch â thystiolaeth: mapiwch benderfyniad risg arwyddocaol diweddar ac enwch pwy oedd berchen arno, pwy a’i heriodd, a phwy a’i sicrhaodd yn annibynnol, yna gwiriwch a chwaraeodd unrhyw grŵp sengl ddwy o’r rhannau hynny. Dylai’r drafodaeth hefyd ddod ag i’r wyneb a osodir archwaeth risg yn eglur ar y brig, gan y bydd pob tîm yn dyfalu faint o risg i’w gario heb un. I fenter reoledig neu asiantaeth lywodraethol, mae swyddog atebol sy’n derbyn risg gweddilliol yn ffurfiol, ar wahân i’r tîm a adeiladodd y system, yn aml yn ofyniad caled yn hytrach na pheth braf i’w gael.

  6. Ble mae llawer o’ch gwasanaethau’n dibynnu’n dawel ar un peth, a phwy ar lefel y portffolio sy’n berchen ar y crynodiad hwnnw? Mae cyfuno i mewn i un rhanbarth cwmwl, un darparwr dilysu, un cyflenwr allweddol, un gronfa ddata, neu un person yn cyflenwi effeithlonrwydd go iawn a throsoledd cyfaint, ac mae’n creu pwyntiau methiant sengl yr un mor ddibynadwy na all yr un tîm unigol eu gweld gan mai dim ond ei sleisen ei hun y mae pob tîm yn ei weld. Y cyfaddawd gonest yw effeithlonrwydd yn erbyn gwytnwch, ac nid oes ganddo ateb cyffredinol: mae gormodedd a strategaethau aml-ranbarth neu aml-gyflenwr yn prynu gwytnwch am gost arian, cymhlethdod, a mwy o wyneb i’w ddiogelu. Dewch â thystiolaeth: ceisiwch fap ar lefel portffolio o ddibyniaethau a rennir a chwiliwch am y mannau tagu lle mae toriad sengl yn rhaeadru ar draws llawer o wasanaethau, yna gwiriwch pa rai o’r crynodiadau hynny sydd mewn gwirionedd yn eiddo i rywun. Dylai’r ateb drosi crynodiad damweiniol yn benderfyniadau ymwybodol, wedi’u dogfennu, wedi’u profi ar gyfer wrth gefn, ar gyfer y dibyniaethau mwyaf critigol. Mewn portffolios menter a llywodraeth, mae toriad rhanbarthol sy’n datgelu gwasanaeth un-rhanbarth sy’n wynebu dinasyddion yn union y methiant y bydd rheoleiddwyr a’r cyhoedd yn ei archwilio wedyn, felly mapiwch ef cyn y drychineb yn hytrach nag yn ystod un.

Trwy lens sector

Cwmni newydd. Gyda llond llaw o bobl a dim lle anadlu ar gyfer adran risg, gwnewch sicrwydd yn sgil-gynnyrch o adeiladu yn hytrach na swyddogaeth ar wahân. Cadwch un gofrestr risg fer gyda pherchennog a phenderfyniad triniaeth i bob cofnod, pwyswch ar adroddiad SOC 2 eich darparwr cwmwl yn lle ysgrifennu rheolaethau o’r dechrau, a chynhyrchwch SBOM yn y biblinell fel bod “a ydym yn agored?” yn ymholiad ar y diwrnod y daw diffyg dibyniaeth i’r amlwg. Enwch eich crynodiad amlwg sengl yn uchel, fel arfer yr un person a all ddefnyddio, a pharwch rywun gydag ef fel nad yw’r wybodaeth wedi’i chaethiwo mewn un pen.

Busnes bach. Nid oes gennych arbenigwr risg neu archwilio penodedig a chyllideb dynn, felly prynwch sicrwydd yn hytrach na’i adeiladu: ffafriwch gyflenwyr y mae eu hardystiadau SOC 2 neu ISO 27001 eisoes yn cario’r dystiolaeth y byddai’n rhaid i chi ei chynhyrchu fel arall. Gwariwch eich ymdrech gyfyngedig lle mae’r canlyniad uchaf, mae un gofrestr risg ac ymarfer adfer-o-gefn misol yn curo fframwaith cywrain nad oes neb yn ei gynnal. Trinwch gontractau fel rheolaeth, gan ysgrifennu telerau hysbysu am doriadau ac ymadael i mewn i gytundebau cyflenwyr fel eich bod yn etifeddu llai o’u risg yn ddall.

Menter. Y broblem ddiffiniol yw graddfa ar draws llawer o dimau: rhedwch y model tair llinell, cadwch gofrestrau risg fesul-gwasanaeth sy’n crynhoi i olwg portffolio ar lefel bwrdd, a gosodwch archwaeth risg eglur ar y brig fel bod timau’n peidio â dyfalu. Amgodiwch reolaethau allweddol fel polisi-fel-cod wedi’i orfodi yn y biblinell, rhowch fynediad darllen i archwilwyr i ddangosfyrddau rheolaeth byw yn lle paratoi ar gyfer archwiliadau blynyddol, a mapiwch risg crynodiad ar lefel y portffolio gan na all un tîm weld y mannau tagu a rennir. Cydweddwch ddyfnder rheolaeth â chanlyniad drwy raddfeydd pwysigrwydd eglur fel bod cymesuredd yn real yn hytrach na slogan.

Llywodraeth. Mae rheolau caffael, tryloywder, ac atebolrwydd cyhoeddus yn siapio pob dewis. Dilynwch broses awdurdodi ffurfiol lle mae swyddog atebol yn derbyn risg gweddilliol, cynhaliwch fonitro parhaus fel bod awdurdodiad yn gyflwr parhaus yn hytrach na thystysgrif un-tro, ac ysgrifennwch delerau hawliau archwilio a chludadwyedd data i mewn i gontractau gwerthwyr. Gan fod toriad rhanbarthol sy’n datgelu gwasanaeth un-rhanbarth sy’n wynebu dinasyddion yn dod yn fater cyhoeddus, mynnwch fethu-drosodd aml-ranbarth ac adferiadau wedi’u profi ar gyfer y gwasanaethau mwyaf critigol, ac adroddwch ganlyniadau ymarferion adfer trychineb i arweinyddiaeth ar gyflymder sefydlog.

Enghreifftiau

Cwmni newydd. Ni all cwmni newydd technoleg iechyd chwe pherson sy’n trin data cleifion fforddio adran risg, felly mae’n gwneud sicrwydd yn sgil-gynnyrch o adeiladu. Mae’n cadw un gofrestr risg fer mewn dogfen a rennir, gyda pherchennog a phenderfyniad triniaeth i bob cofnod, ac yn ei hadolygu yn y sefyll-i-fyny dydd Gwener. Mae’n pwyso ar adroddiad SOC 2 ei ddarparwr cwmwl yn hytrach nag ysgrifennu ei reolaethau ei hun o’r dechrau, yn cynhyrchu SBOM yn y biblinell fel y gall ateb “a ydym yn agored?” ar y diwrnod y daw diffyg dibyniaeth i’r amlwg, ac yn rhedeg ymarfer adfer-o-gefn bob mis gan mai gobaith yn unig yw copi wrth gefn heb ei brofi. Mae hefyd yn enwi ei un risg crynodiad amlwg yn uchel: yr unig sylfaenydd sy’n gallu defnyddio, ac yn paru ail beiriannydd ag ef fel nad yw’r wybodaeth wedi’i chaethiwo mewn un pen.

Menter. Mae cwmni taliadau’n gweithredu dan archwiliad rheoleiddiol parhaus. Mae’n rhedeg y model tair llinell. Mae’n cynnal cofrestrau risg fesul-gwasanaeth wedi’u crynhoi i ddangosfwrdd lefel bwrdd. Mae’n amgodio ei reolaethau allweddol fel polisi-fel-cod, wedi’i orfodi yn y biblinell ddefnyddio. Mae cymeradwyaethau newid, grantiau mynediad, a newidiadau ffurfweddiad yn allyrru digwyddiadau archwilio digyfnewid i mewn i storfa sy’n dangos ymyrraeth. Yn hytrach na pharatoi ar gyfer archwiliadau blynyddol, mae’r cwmni’n rhoi mynediad darllen i archwilwyr i ddangosfyrddau rheolaeth byw, gan droi archwilio’n samplu o dystiolaeth barhaus. Pan fydd llyfrgell cod agored a ddefnyddir yn eang yn datgelu diffyg critigol, mae rhestr SBOM y cwmni’n ateb “ble ydym ni’n agored?” o fewn munudau.

Llywodraeth. Mae asiantaeth llywodraeth genedlaethol yn dilyn proses awdurdodi ffurfiol cyn y caiff unrhyw system weithredu. Mae’n mynnu rheolaethau wedi’u dogfennu, asesiad annibynnol, a swyddog atebol sy’n derbyn risg gweddilliol. Mae’n cynnal monitro parhaus, fel bod awdurdodiad yn gyflwr parhaus yn hytrach na thystysgrif un-tro. Unwaith, datgelodd toriad cwmwl rhanbarthol ddibyniaeth un-rhanbarth mewn system fudd-daliadau sy’n wynebu dinasyddion. Mewn ymateb, mapiodd yr asiantaeth risg crynodiad ar draws ei phortffolio, mynnu methu-drosodd aml-ranbarth ac adferiadau wedi’u profi ar gyfer ei gwasanaethau mwyaf critigol, a bellach mae’n rhedeg ymarferion adfer trychineb cyfnodol y mae eu canlyniadau’n cael eu hadrodd i arweinyddiaeth.

Achos busnes: cymhellion, ROI, a TCO

Yr elw ar risg a sicrwydd sy’n dominyddu yw colled drychinebus a osgowyd: toriad mawr, cosb reoleiddiol, toriad gwasanaeth hir mewn gwasanaeth critigol, neu gyfaddawd cadwyn gyflenwi. Mae’r digwyddiadau hyn yn brin yn unigol ond yn enfawr yn unigol. Gall un digwyddiad a osgowyd fod yn fwy na chost aml-flwyddyn y rhaglen sicrwydd gyfan. Y tu hwnt i osgoi colled, mae sicrwydd aeddfed yn gostwng cost barhaus cydymffurfiaeth, gan fod tystiolaeth yn cael ei chynhyrchu’n awtomatig yn hytrach na’i chasglu mewn panig. Mae’n gwneud ennill busnes rheoledig a phasio diwydrwydd dyladwy cwsmeriaid yn haws. Ac mae’n cyflymu ymateb i ddigwyddiadau, gan eich bod eisoes yn gwybod eich amlygiad.

Mae’r gost fabwysiadu’n cynnwys staff risg ac archwilio, offer ar gyfer monitro a thystiolaeth, a’r ymdrech beirianneg i awtomeiddio rheolaethau i mewn i biblinellau. Cost peidio â mabwysiadu yw gwerth disgwyliedig y trychinebau na chawsoch eu hatal, ynghyd â threth araf paratoi archwiliad â llaw a’r niwed enw da sy’n cyfansoddi ar ôl unrhyw fethiant cyhoeddus. Pan wnewch yr achos i arweinyddiaeth, meintiolwch nifer bach o achosion gwaethaf credadwy a’u tebygolrwydd. Fframiwch fonitro rheolaethau parhaus fel cyfnewid colled fawr, anrhagweladwy, achlysurol am gost fach, gyson, ragweladwy. Pwysleisiwch gyfanswm cost perchnogaeth: mae rheolaeth a awtomeiddiwyd unwaith yn talu i lawr gost archwilio bob blwyddyn wedyn.

Gwrth-batrymau a pheryglon

  • Cydymffurfiad blwch-ticio. Cynhyrchu dogfennau sy’n bodloni archwiliwr tra nad yw’r rheolaeth go iawn yn gweithredu.
  • Theatr diwrnod archwilio. Systemau sy’n gydymffurfiol dim ond yn yr wythnosau cyn yr archwiliad blynyddol ac yn drifftio gweddill y flwyddyn.
  • Cofrestr risg fel mynwent. Cofrestr sy’n cael ei llenwi unwaith ac na chaiff ei hail-ymweld byth, wedi’i datgysylltu o benderfyniadau go iawn.
  • DR heb ei brofi. Cynlluniau copi wrth gefn a methu-drosodd nad ydynt erioed wedi’u hymarfer ac felly nad ydynt yn gweithio pan fo angen.
  • Ymddiried mewn cyflenwr yn ôl logo. Tybio bod gwerthwr adnabyddus yn ddiogel heb dystiolaeth, ac anwybyddu dibyniaethau trosiannol yn llwyr.
  • Crynodiad anweledig. Cyfuno i mewn i un rhanbarth, cyflenwr, neu berson er effeithlonrwydd heb i unrhyw un fod yn berchen ar y pwynt methiant sengl sy’n deillio o hynny.
  • Sicrwydd fel rhwystr cyflenwi. Rheolaethau canolog trwm heb gymesuredd, y mae timau’n eu hosgoi, gan greu systemau cysgod heb unrhyw sicrwydd o gwbl.
  • Cofnodion y gall y gweithredwr eu golygu. Llwybrau archwilio y gall y bobl sy’n cael eu harchwilio eu newid, sydd ddim yn profi dim.

Model aeddfedrwydd

Lefel 1: Cychwyn. Trinnir risg yn adweithiol ar ôl digwyddiadau. Nid oes fframwaith neu gofrestr a rennir yn bodoli. Mae rheolaethau heb eu dogfennu a heb eu gwirio, ac mae archwiliadau’n sgrialu poenus, â llaw. Nid yw crynodiad a risg cyflenwr wedi’u harchwilio, ac mae pwyntiau methiant sengl ond yn dod i’r wyneb pan fyddant yn methu.

Lefel 2: Datblygu. Mae arferion sylfaenol yn ymddangos ond yn amrywio yn ôl tîm. Mae rhai cofrestrau risg yn bodoli ar gyfer systemau mawr, a mabwysiedir fframwaith rheolaeth fel bod archwiliadau’n pasio, ond mae paratoi â llaw a phwynt-mewn-amser. Aseswyd cyflenwyr allweddol adeg sefydlu a dim wedyn. Mae copïau wrth gefn yn bodoli ond anaml y cânt eu profi, a dim ond rhai pwyntiau methiant sengl sy’n hysbys.

Lefel 3: Safoni. Mae’r model tair llinell a fframwaith cyffredin wedi’u dogfennu a’u gorfodi ar draws y sefydliad, gan roi un eirfa risg sy’n eich galluogi i gymharu a chrynhoi amlygiad. Mae llawer o reolaethau’n cael eu hawtomeiddio i mewn i biblinellau, ac mae monitro parhaus yn cwmpasu rheolaethau allweddol. Cynhelir rhestrau cyflenwyr a dibyniaethau, gan gynnwys SBOMs; profir DR ar amserlen; a mapiwyd risg crynodiad ar lefel y portffolio yn hytrach na’i adael i dimau unigol.

Lefel 4: Rheoli. Mesurir a rheolir sicrwydd yn erbyn llinellau sylfaen yn hytrach na dim ond ei ddogfennu. Mae cwmpas rheolaeth, amser canfod drifft, cyfraddau pasio ymarfer DR yn erbyn RTO a RPO datganedig, amser cyfartalog i ateb “a effeithir arnom?” ar ôl datgeliad, a risg gweddilliol yn erbyn yr archwaeth risg ddatganedig i gyd yn cael eu holrhain fel metrigau a’u hadrodd i arweinyddiaeth. Mae gwyriadau o’r llinell sylfaen yn sbarduno gweithredu, gorfodir meini prawf diddymu a therfynau amser adfer ar dystiolaeth, a gwneir pob penderfyniad mynd neu beidio-mynd arwyddocaol yn erbyn y rhifau yn hytrach nag drwy honiad.

Lefel 5: Cydgysylltu. Gwellir sicrwydd yn barhaus a’i integreiddio ar draws y sefydliad. Mae archwilwyr yn samplu tystiolaeth fyw, mae archwaeth risg yn gyrru rheolaethau cymesur sy’n addasu wrth i broffil risg newid, a gwirir cyfanrwydd cadwyn gyflenwi yn y biblinell. Mae ymarferion DR yn arferol a thraws-system, mae penderfyniadau crynodiad yn ymwybodol, â pherchennog, ac wedi’u profi ar gyfer wrth gefn, a gwëir risg a sicrwydd i mewn i gynllunio portffolio a strategol fel bod y sefydliad yn ailgydbwyso rheolaethau wrth i’w amlygiad newid.

Syniadau ar gyfer trafodaeth

  • Sut ydych chi’n gosod archwaeth risg ystyrlon y gall timau ei defnyddio mewn gwirionedd i wneud cyfaddawdau dyddiol?
  • Beth yw’r ffin gywir rhwng rheolaethau wedi’u hawtomeiddio yn y biblinell a rheolaethau sydd angen barn ddynol?
  • Pryd mae derbyn risg crynodiad er effeithlonrwydd yn benderfyniad cywir, a sut ydych chi’n cadw’r penderfyniad hwnnw’n onest dros amser?
  • Faint o sicrwydd cadwyn gyflenwi sy’n gymesur ar gyfer dibyniaeth drosiannol fach o’i gymharu â gwerthwr critigol â mynediad dwfn?
  • A all monitro rheolaethau parhaus byth ddisodli archwiliad annibynnol yn llwyr, neu a yw annibyniaeth yn gofyn am berson allanol dynol?
  • Sut ydych chi’n atal swyddogaethau risg a sicrwydd rhag dod yn dagfa cyflenwi y mae timau’n ei hosgoi?

Casgliadau allweddol

  • Rheolir risg i lefel dderbyniol, mae’n eiddo lle y’i crëir, ac fe’i profir â thystiolaeth yn hytrach na honiad.
  • Ffafriwch fonitro rheolaethau parhaus, awtomataidd dros archwiliadau pwynt-mewn-amser fel bod drifft yn cael ei ddal yn gynnar a bod tystiolaeth yn cael ei chynhyrchu fel sgil-gynnyrch o weithredu.
  • Risg trydydd parti a chadwyn gyflenwi (gan gynnwys dibyniaethau cod agored trosiannol) yw eich risg chi; rhestrwch ef, mynnwch SBOMs, a gwiriwch darddiad.
  • Mae parhad busnes a DR ond yn alluoedd os cânt eu profi; mae copïau wrth gefn a methu-drosodd heb eu profi’n dybiaethau.
  • Mae risg crynodiad a phwyntiau methiant sengl yn bryderon lefel-portffolio sy’n anweledig i dimau unigol; mapiwch nhw a gwnewch gyfuno’n benderfyniad ymwybodol, wedi’i brofi ar gyfer wrth gefn.
  • Mae’r achos busnes yn cael ei ddominyddu gan drychineb a osgowyd; cyfnewidiwch golled fawr, anrhagweladwy, achlysurol am gost fach, gyson, ragweladwy.

Cyfeiriadau a darllen pellach

  • ISO 31000, Risk Management: Guidelines
  • ISO/IEC 27001 and 27005, Information Security Management and Information Security Risk Management
  • NIST, Risk Management Framework (SP 800-37) and Security and Privacy Controls (SP 800-53)
  • NIST, Secure Software Development Framework (SP 800-218) and Cybersecurity Framework
  • Committee of Sponsoring Organizations of the Treadway Commission (COSO), Enterprise Risk Management: Integrating with Strategy and Performance
  • AICPA, SOC 2 Trust Services Criteria
  • The Open Group, FAIR (Factor Analysis of Information Risk)
  • Betsy Beyer et al., Site Reliability Engineering (Google)
  • Institute of Internal Auditors, The Three Lines Model