管理第三方资产

TPRM 环境通常包含多个第三方。可以使用第三方资产库存来加载和管理第三方的生命周期、启动评估,以及计算重要性级别和风险分数。此外,可以使用风险评分和发现来确定任务的优先级,并识别和补救潜在风险。

此解决方案需要订阅第三方风险管理。

各种元素的组合有助于设置一个牢靠的 TPRM 框架。第三方资产库存是这个框架的一个关键部分,它与许多基本元素一起工作。

TPRM 资产库存中的元素

第三方资产库存中的支持元素主要包括涉及的第三方、用户、生命周期的工作流状态,以及评估。所有这些元素在资产库存中以不同的属性表示,以收集针对第三方的信息。在第三方风险管理中收集并更新所有这些必需的信息后,可以开始监控和评估不同的第三方,并迅速消除风险。

工作原理

第三方风险管理工作流主要在资产库存应用程序中进行:

  1. 创建第三方资产 将第三方资产添加到资产库存中。
  2. 注册第三方 为您的资产添加重要详细信息,以便为风险评估流程做好准备。
  3. 将第三方分类 使用自动化重要性评估来确定第三方的优先级,确定对组织至关重要的第三方。
  4. 评估风险水平 使用自动化标准风险评估(SIG-Lite 或 CAIQ-Lite)来评估第三方风险,并创建要解决的发现。
  5. 激活第三方 批准并激活第三方,这样就可以开始缓解与之相关的风险。
  6. 使用机器人将资产和记录数据导入到结果应用程序中 使用工作流机器人将资产和记录数据导入到结果应用程序中在机器人中,您还可以管理导入设置;例如,可以将工作流机器人设置为每天的同一时间导入数据。
  7. 查看资产和记录数据 在结果应用程序的专用表格中查看导入的数据,以便监控风险缓解工作并确定剩余的操作项。
  8. 第三方存档 如果需要,可以将第三方存档,这样仍然可以保留与之相关的信息记录,但您知道不必再为其降低风险。

1. 创建第三方资产

在第三方风险管理中,第三方作为资产进行标识和管理。对于评估的每个第三方,必须将其作为资产输入资产库存。

添加第三方后,它将进入草稿工作流状态。

注册和分类有助于确定第三方任务的优先级并补救其相关联的风险。

2. 注册第三方

注册第三方资产时,需要添加更多的关键详细信息,以便将其推进到资产生命周期中的下一个工作流状态。可以在详细信息选项卡上查看和编辑资产的属性。注册第三方资产必须提供以下属性:

  • 业务所有者 负责与第三方资产对应的所有信息的用户。例如,来自特定部门或采购团队的负责第三方资产的主要业务联系人。
  • 风险经理 负责通过分析评估响应和记录来推进第三方生命周期的用户。例如,组织中的 TPRM 分析师。
  • 第三方类型 指定资产是第三方产品还是服务。例如,云服务订阅可以是服务,而本地部署用户访问控制系统可以是产品
  • 第三方描述 第三方资产的简要描述。

要注册第三方资产:

  1. 输入上述必须属性和任何其他适用属性的值,并单击保存更改
  2. 在页面顶部可用的可视化工作流中,选择草稿 > 注册操作 > 注册

    结果第三方风险管理验证第三方资产是否具有所有必须值,并将其移到已注册状态。

3. 对第三方进行分类

对第三方进行分类涉及评估第三方对组织的重要性影响,并为其分配重要性级别。为第三方分配正确的重要性级别非常重要,因为它定义了与此资产维护相关的活动必须进行的审查和尽职调查的数量。

什么是重要性级别?

重要性级别表示与第三方相关的风险可能对您的业务产生的影响程度。各种因素在确定第三方的重要性级别时发挥着作用,例如访问敏感信息(包括客户详细信息)、业务中断、财务重要性和声誉。

第三方风险管理中可用的重要性级别为:

  • 关键

用于对第三方资产进行分类的必须属性是第三方重要性级别

可以使用组织的内部评估度量并为第三方分配重要性级别,也可以使用解决方案提供的分类评估。

通过分类评估确定重要性级别

有关通过分类评估确定重要性级别的更多信息,请参阅第三方资产的评估评分

可以通过在可视化工作流中选择已注册 > 分类,或从页面右上角选择操作 > 分类来启动分类流程。第三方的状态更改为等待分类。分配了重要性级别(手动或通过分类评估)后,保存详细信息并选择批准。第三方资产移到已分类状态。

跳过低重要性资产的风险评估

在某些情况下,可能有重要性低的第三方(例如提供办公文具的供应商),您不想花时间评估与这些资产相关的风险。在这种情况下,在对第三方资产进行分类之后,可以跳过风险评估步骤。

4. 评估风险等级

风险评估对于识别与第三方相关的风险至关重要。可以为第三方生成风险评估,并将其分发给确定的响应者,通常是第三方所有者。响应者提交响应之后,Diligent One 会计算风险评分和级别,并将这些信息自动填充到 SIG/CAIQ Lite 风险级别风险评分字段。可以使用这些风险评分来识别风险、创建补救计划,以及继续或终止第三方的服务。

生成风险评估

第三方风险管理支持两种评估模型:SIG Lite 和 CAIQ Lite。可以根据组织订阅的第三方风险管理工具包的版本生成其中一个评估。

要生成风险评估,请选择可视化工作流中的已分类 > 风险评估,或操作 > 风险评估。第三方风险管理生成风险评估,第三方进入等待评估状态。

可以进一步将此评估分发给相应的第三方所有者。

为风险评估收集响应

生成风险评估后,必须将其分发给第三方所有者以收集响应。

要将风险评估发送给第三方所有者,请在可视化工作流中选择等待评估 > 启动风险评估,或选择操作 > 启动风险评估。在发送调查问卷面板中,选择要发送的调查问卷,输入可以输入所需信息的人员(通常是第三方资产的第三方所有者)的姓名或电子邮件地址,然后单击发送

审核和接受风险等级

Diligent One 会根据评估响应,自动生成第三方资产的风险评分和级别。风险评分是一个百分比值,风险级别可能是紧急、高、中或低。有关第三方风险管理如何计算风险评分的更多信息,请参阅第三方资产的评估评分

业务所有者可以查看风险级别和评分,然后选择等待评估 > 接受风险级别操作 > 接受风险级别。Diligent One 会验证第三方是否分配了风险评分和级别,并将其移到待审核状态。

通过发现跟踪问题

如果发现需要解决的第三方资产的问题,可以通过创建一个发现来解决。

查看资产时,可以在概览选项卡上展开发现抽屉以查看与该资产关联的所有发现。在这里,您可以创建发现,或者跟踪处理现有发现所需的工作。

5. 激活第三方

现在,业务所有者已经审核并批准了风险评分和级别,作为风险经理,您可以审核详细信息选项卡上的属性并激活第三方。用于激活第三方的必要属性包括:

  • 整体风险评级 - 根据第三方的重要性和风险级别选择总体风险评级。可以选择的值为紧急、高、中、低。
  • 评级依据 - 提供指定评级的理由。

要激活第三方,请保存详细信息,然后选择待审核 > 激活操作 > 激活。如果为所需属性提供了值,则第三方将移到激活状态。

6. 使用机器人将资产和记录数据导入到结果应用程序中

激活第三方并开始缓解资产库存中的相关风险后,您可以使用工作流机器人将资产和数据记录导入到结果应用程序中,这样您就可以在一个地方查看所有数据。

权限和安装

类似于其他工作流机器人,您必须被分配拥有专家订阅的系统管理员用户类型才能使用这些机器人。

从机器人应用程序中的仪表盘中选择工作流机器人,然后查找资产报告记录报告机器人。以前安装的第三方风险管理不包含这些机器人,因此,若没有看到机器人,请联系您的 Diligent 代表寻求帮助。

使用机器人

对于每个机器人,您可以根据需要决定运行它,也可以安排它定期运行(例如,每天一次)。有关详细信息,请参阅创建机器人任务以运行脚本

每次运行其中一个机器人时,它都会在结果应用程序中从头开始重新创建数据,因此不必担心看到现有第三方中的重复数据,或已删除第三方中的过期数据。

这些机器人中的脚本包括一些可以自定义的元素。例如,可以自定义某些字段的标签,使其在结果应用程序中显示不同。要获得帮助进行这些自定义,您可以联系 Diligent 代表。如果您熟悉编辑脚本,也可以自己进行自定义。有关在机器人应用程序中进行脚本编写的信息,请参阅机器人应用程序中的 Python 和 HCL 脚本编写

7. 查看资产和记录数据

在结果应用程序中,使用工作流机器人导入的数据保存在风险管理报告集合中。如果导航到该集合,可以找到与您使用的机器人名称匹配的结果表,并查看最近导入的数据。有关详细信息,请参阅结果概览

(可选)重新评估第三方

从业务和安全角度来看至关重要的第三方通常需要定期评估。当现有条款和政策发生任何更改时,您可能也想重新评估其他第三方。当您选择激活 > 重新评估时,Diligent One 会将第三方移回已注册状态。您可以重新启动分类风险评估流程。

8. (可选)将第三方存档

如果不再需要监控第三方,但仍需要在系统中保留该第三方的记录,则可以对该资产进行存档。选择激活 > 存档

为了便于使用,第三方风险管理允许在添加第三方资产后的任何阶段将其存档。

说明

将第三方资产存档后,将无法在生命周期中还原或进行任何进一步更新。但是,始终可以在需要时创建新的资产。

当在系统中不再需要某个已存档的第三方时,也可以将其删除