---
sourceDocument: Xanadu のガバナンス、リスク、コンプライアンス
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ja-JP/xanadu/governance-risk-compliance

 Release :

    - xanadu

ft:locale :

    - ja-JP

ft:publication_title :

    - Xanadu のガバナンス、リスク、コンプライアンス

ft:clusterId :

    - grc

bundleId :

    - grc

workflow :

    - Technology


---

# サードパーティリスク管理のデータモデル

# サードパーティリスク管理のデータモデル {#ariaid-title1}

* リリースバージョン: Xanadu
* 
* 更新日 2024年08月01日
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 所要時間：13分

サードパーティリスク管理 (TPRM) データモデルを使用して、リスク管理プログラムのリスクを評価、監視、および軽減します。

## TPRM データモデルの概要 {#tprm-data-model__section_pl2_bxk_kbc}

サードパーティリスク管理 アプリケーションは、ガバナンス、リスク、コンプライアンス 製品の 1 つです。

次のモデルは、TPRM の機能をサポートするために使用されます。
図 : 1. TPRM データモデル

サードパーティリスクアセスメントのデータモデルには、さまざまなコンポーネントと関係が含まれています。  
コンポーネント：

* リスクインテリジェンススコア \[sn_vdr_risk_asmt_security _score\]
* 内部アセスメント \[sn_vdr_asmt_internal_assessment\]
* 階層アセスメント \[sn_vdr_risk_asmt_vdr_tiering_assessment\]
* イベント駆動型管理履歴 \[sn_tprm_dd_rule_execution_history\]
* サードパーティのデューデリジェンス要求 \[sn_tprm_dd_request\]
* 会社 \[core_company\]
* イベント駆動型管理ルール \[sn_tprm_dd_generation_rule\]
* サードパーティリスクアセスメント \[sn_vdr_risk_asmt_assessment\]
* サードパーティエンゲージメント \[sn_vdr_risk_asmt_vendor_engagement\]
* ベンダー連絡先 \[vm_dr_contact\]
* アセスメントメトリクスタイプ \[asmt_metric_type\]
* アセスメントテンプレート \[sn_vdr_risk_asmt_assessment_template\]
* サードパーティリスク問題 \[sn_vdr_risk_asmt_issue\]
* エンゲージメントリスクスコアリングルール \[sn_vdr_risk_asmt_engagement_risk_scoring_rule\]
* エンゲージメントレベルリスク評価 \[sn_vdr_risk_asmt_engagement_level_rating\]
* リスク \[sn_risk_risk\]
* コントロール \[sn_compliance_control\]
{#tprm-data-model__ul_v5z_f4n_bcc}  
関係：

* サードパーティリスクアセスメントコンポーネントは、次のコンポーネントと 1 対多の関係を持つことができます。
  * イベント駆動型管理履歴
  * サードパーティのデューデリジェンス要求
  * 会社
  * サードパーティエンゲージメント
  * サードパーティリスクの問題
  * アセスメントテンプレート
  {#tprm-data-model__ul_kzv_v55_bcc}
* イベント駆動型管理履歴コンポーネントは、イベント駆動型管理ルールコンポーネントと多対 1 の関係を持つことができます。
* イベント駆動型管理ルールコンポーネントは、アセスメントメトリクスタイプコンポーネントおよびアセスメントテンプレートコンポーネントと 1 対多の関係を持つことができます。
* サードパーティエンゲージメントコンポーネントは、次のコンポーネントと 1 対多の関係を持つことができます。
  * 会社
  * エンゲージメントリスクスコアリングルール
  * サードパーティリスクの問題
  {#tprm-data-model__ul_awn_vwz_bcc}
* サードパーティエンゲージメントコンポーネントは、ベンダー連絡先コンポーネントと多対多の関係を持つことができます。
* ベンダー連絡先コンポーネントは、会社およびサードパーティリスク問題コンポーネントと 1 対多の関係を持つことができます。
* エンゲージメントレベルリスク評価コンポーネントは、サードパーティエンゲージメントコンポーネントと 1 対多の関係を持つことができます。
* サードパーティエンゲージメントコンポーネントは、リスクおよびコントロールコンポーネントに関連しています。
* リスクインテリジェンススコアコンポーネントは、サードパーティのデューデリジェンスコンポーネントに関連しています。
* 階層アセスメントコンポーネントは、次のコンポーネントと 1 対多の関係を持つことができます。
  * サードパーティデューデリジェンス
  * サードパーティエンゲージメント
  * 会社
  {#tprm-data-model__ul_abx_4b1_ccc}
* 階層アセスメントコンポーネントは、アセスメントメトリクスタイプコンポーネントと多対多の関係を持つことができます。
* サードパーティのデューデリジェンスコンポーネントは、次のコンポーネントと 1 対多の関係を持つことができます。
  * イベント駆動型管理履歴
  * サードパーティのリスクアセスメント
  * 会社
  {#tprm-data-model__ul_jjr_v24_bcc}
* 次のコンポーネントは、リスクデューデリジェンスに関連しています。
  * イベント駆動型管理ルール
  * イベント駆動型管理履歴
  * サードパーティリスクデューデリジェンス要求
  {#tprm-data-model__ul_xk3_lj4_bcc}
* 次のコンポーネントは、サードパーティ管理に関連しています。
  * リスクインテリジェンススコア
  * 内部アセスメント
  * 階層アセスメント
  * サードパーティのリスクアセスメント
  * サードパーティエンゲージメント
  * アセスメントテンプレート
  * サードパーティリスクの問題
  * エンゲージメントリスクスコアリングルール
  * エンゲージメントレベルリスク評価
  {#tprm-data-model__ul_g4p_pj4_bcc}
* 内部アセスメントコンポーネントは、階層アセスメントコンポーネントの拡張です。
* コントロールコンポーネントは ポリシーとコンプライアンス管理 に関連しています。
* リスクコンポーネントは リスク管理に関連しています。
* 次のコンポーネントはグローバルです。
  * ベンダー連絡先
  * 会社
  * アセスメントメトリクスタイプ
  {#tprm-data-model__ul_ply_1k4_bcc}
{#tprm-data-model__ul_h2f_114_bcc}
次の表に、TPRM データモデルのコンポーネントに必要なロールを示します。{#tprm-data-model__table_efk_k55_dcb__entry__2}

| ロール | 説明 |
|-|-|
| sn_vdr_risk_asmt.approver | サードパーティリスク管理プロセスでデューデリジェンス要求を承認します。 |
| sn_vdr_risk_asmt.contract_negotiator | オンボーディングプロセスの契約リスクプロセスステージで作業します。 |
| sn_vdr_risk_asmt.vendor_assessment_reviewer | アセスメントを編集します。 |
| sn_vdr_risk_asmt.vendor_assessor | サードパーティ、サードパーティの連絡先、サードパーティのリスクアセスメント、および問題を管理し、サードパーティリスクアセスメントの要求を完了します。 |
| sn_vdr_risk_asmt.vendor_risk_admin | すべてのベンダーリスク管理データとアセスメントメトリクスタイプを完全にコントロールできます。 |
| sn_vdr_risk_asmt.vendor_risk_manager | サードパーティ、サードパーティ連絡先、サードパーティアセスメントテンプレート、アンケートテンプレート、ドキュメント要求テンプレート、およびスケジュール設定済みアセスメントを管理します。 |
[表 : 1. TPRM データモデルのロール]

{#tprm-data-model__table_efk_k55_dcb}

ロールに関する詳細については、「[サードパーティリスク管理 でのロール](https://servicenow-prod.fluidtopics.net/fcFYCEhnZwjKArOpFyOXJw "ロールは、TPRM の権限とアクセス権を決定します。")」を参照してください。

## コアコンポーネント {#tprm-data-model__section_dbg_hxk_kbc}

TPRM は、アセスメントを送信し、受け取った回答からスコアを計算することに基づいています。  
次のコアコンポーネントを使用して、アセスメントを実行できます。

* サードパーティのリスクアセスメント
* サードパーティエンゲージメント
* サードパーティデューデリジェンス
* スコアリングセットアップ
* リスクインテリジェンス
{#tprm-data-model__ul_ncd_jxk_kbc}

次の図は、TPRM データモデルのサードパーティリスクアセスメントの主なテーブルとフローを示しています。
図 : 2. サードパーティリスクアセスメントのデータモデル

サードパーティリスクアセスメントのデータモデルを構成するコンポーネントと関係は次のとおりです。  
コンポーネント：

* 内部アセスメント \[sn_vdr_risk_asmt_internal_assessment\]
* 階層アセスメント \[sn_vdr_risk_asmt_vdr_tiering_assessment\]
* 外部アセスメント \[sn_vdr_risk_asmt_internal_assessment\]
* アセスメントテンプレート \[sn_vdr_risk_asmt_template\]
* アンケートテンプレート \[asmt_metric_type\]
* アンケートインスタンス \[asmt_assessment_instance\]
* カテゴリ \[asmt_metric_category\]
* メトリクス \[asmt_metric\]
{#tprm-data-model__ul_bdv_p5t_bcc}  
関係：

* メトリクスコンポーネントは、カテゴリコンポーネントと多対 1 の関係を持つことができます。
* カテゴリコンポーネントは、アンケートコンポーネントと多対 1 の関係を持つことができます。
* アンケートテンプレートコンポーネントは、次のコンポーネントと多対 1 の関係を持つことができます。
  * アセスメントテンプレート
  * 階層アセスメント
  * 外部アセスメント
  {#tprm-data-model__ul_nyw_rwt_bcc}
* アンケートインスタンスコンポーネントは、次のコンポーネントと多対 1 の関係を持つことができます。
  * 外部アセスメント
  * 階層アセスメント
  {#tprm-data-model__ul_rmr_ywt_bcc}
* アセスメントテンプレートコンポーネントは、次のコンポーネントと 1 対多の関係を持つことができます。
  * 階層アセスメント
  * 外部アセスメント
  {#tprm-data-model__ul_l2f_fxt_bcc}
* 内部アセスメントコンポーネントは、階層アセスメントコンポーネントの拡張です。
* 内部アセスメントコンポーネントは、リスクデューデリジェンスに関連しています。
* 次のコンポーネントは、サードパーティ管理に関連しています。
  * 階層アセスメント
  * 外部アセスメント
  * アセスメントテンプレート
  {#tprm-data-model__ul_x2q_4xt_bcc}
* 次のコンポーネントはグローバルです。
  * アンケートテンプレート
  * カテゴリ
  * メトリクス
  * アンケートインスタンス
  {#tprm-data-model__ul_zh2_rxt_bcc}
{#tprm-data-model__ul_zwn_cvt_bcc}

アセスメントの詳細については、「[サードパーティリスクのアセスメント](https://servicenow-prod.fluidtopics.net/usvs009I6iWWIr5gH70LjQ "サードパーティとの関係に関連する潜在的なリスクを特定し、アセスメントのために サードパーティリスク管理 を使用します。内部アンケート、外部アンケート、および文書の要求から収集された情報は、サードパーティのリスクプロファイルを理解し、適切なリスク軽減戦略を決定し、サードパーティまたはエンゲージメントが必要なすべてのコンプライアンス要件を満たしているかどうかを判断するのに役立ちます。")」を参照してください。

次の図は、TPRM データモデルのデューデリジェンスに使用される主なテーブルとフローを示しています。
図 : 3. デューデリジェンスデータモデル

デューデリジェンスデータモデルを構成するコンポーネントと関係は次のとおりです。  
コンポーネント：

* サードパーティ \[core_company\]
* エンゲージメント \[sn_vdr_risk_asmt_vendor_engagement\]
* デューデリジェンス \[sn_tprm_dd_request\]
* 問題 \[sn_vdr_risk_asmt_issue\]
* タスク \[sn_vdr_risk_asmt_task\]
* ベンダー連絡先 \[vm_vdr_contact\]
* リスクインテリジェンススコア \[sn_vdr_risk_asmt_security_score\]
* 外部アセスメント \[sn_vdr_risk_asmt_internal_assessment\]
* 階層アセスメント \[sn_vdr_risk_asmt_vdr_tiering_assessment\]
* 内部アセスメント \[sn_vdr_risk_asmt_vdr_internal_assessment\]
{#tprm-data-model__ul_aj3_zxt_bcc}  
関係：

* サードパーティコンポーネントは、子会社と 1 対多の関係にあります。
* サードパーティコンポーネントは、次のコンポーネントと 1 対多の関係にあります。
  * ベンダー連絡先
  * 内部アセスメント
  * 外部アセスメント
  * 階層アセスメント
  * リスクインテリジェンススコア
  * 問題
  * タスク
  {#tprm-data-model__ul_ddx_m35_bcc}
* デューデリジェンスコンポーネントは、次のコンポーネントと 1 対多の関係にあります。
  * ベンダー連絡先
  * 内部アセスメント
  * 階層アセスメント
  * リスクインテリジェンススコア
  {#tprm-data-model__ul_mvp_jl5_bcc}
* エンゲージメントコンポーネントは、次のコンポーネントと 1 対多の関係にあります。
  * ベンダー連絡先
  * 内部アセスメント
  * 外部アセスメント
  * 階層アセスメント
  * 問題
  * タスク
  {#tprm-data-model__ul_ysb_sm5_bcc}
* サードパーティコンポーネントは、デューデリジェンスコンポーネントに関連しています。
* エンゲージメントコンポーネントは、デューデリジェンスコンポーネントに関連しています。
* 外部アセスメントコンポーネントは、デューデリジェンスコンポーネントに関連しています。
* 内部アセスメントコンポーネントは、階層アセスメントコンポーネントの拡張です。
* 次のコンポーネントは、リスクデューデリジェンスに関連しています。
  * デューデリジェンス
  * 内部アセスメント
  {#tprm-data-model__ul_yjk_jp5_bcc}
* 次のコンポーネントは、サードパーティ管理に関連しています。
  * エンゲージメント
  * 問題
  * タスク
  * リスクインテリジェンススコア
  * 外部アセスメント
  * 階層アセスメント
  {#tprm-data-model__ul_gft_kp5_bcc}
* 次のコンポーネントはグローバルです。
  * サードパーティ
  * ベンダー連絡先
  {#tprm-data-model__ul_jjz_dp5_bcc}
{#tprm-data-model__ul_xnb_kg5_bcc}

次の図は、デューデリジェンスワークフローの一部である必要なロール、プロセス、および選択肢を示しています。
図 : 4. デューデリジェンスワークフロー

デューデリジェンスワークフローの詳細については、「[デューデリジェンスワークフロー](https://servicenow-prod.fluidtopics.net/7~eJJZOfRdNhZb8kyaO1vw "サードパーティリスク管理 (TPRM) プロセスでは、サードパーティリスク管理プログラムに一貫したフレームワークを提供します。組織のニーズに合わせてワークフロープロセスをカスタマイズできます。")」を参照してください。

次の図は、TPRM データモデルのスコアリングに使用される主なテーブルを示しています。
図 : 5. スコアリングデータモデル

ここでは、スコアリングデータモデルを構成するコンポーネントと関係を示します。  
コンポーネント：

* サードパーティ \[core_company\]
* サードパーティリスクスコアリングルール \[sn_vdr_risk_asmt_vendor_risk_scoring _rule\]
* コンポーネント基準 \[sn_vdr_risk_asmt_component_criteria\]
* コンポーネント \[sn_vdr_risk_asmt_component\]
* エンゲージメント \[sn_vdr_risk_asmt_vendor_engagement\]
* エンゲージメントリスクスコアリングルール \[sn_vdr_risk_asmt_engagement_risk_scoring_rule\]
* リスク領域基準 \[sn_vdr_risk_asmt_risk_area_criteria\]
* リスクドメイン \[sn_vdr_risk_asmt_risk_area_definition\]
{#tprm-data-model__ul_vqq_vj5_bcc}  
関係：

* リスク領域基準コンポーネントは、リスクドメインコンポーネントと 1 対多の関係にあります。
* リスク領域基準コンポーネントは、エンゲージメントリスクスコアリングルールコンポーネントおよびサードパーティリスクスコアリングルールコンポーネントと 1 対 1 の関係にあります。
* エンゲージメントリスクスコアリングルールは、エンゲージメントコンポーネントと 1 対多の関係にあります。
* コンポーネント基準は、コンポーネントと 1 対多の関係にあります。
* コンポーネント基準は、サードパーティリスクスコアリングルールコンポーネントと 1 対 1 の関係にあります。
* サードパーティリスクスコアリングルールコンポーネントは、サードパーティコンポーネントと 1 対多の関係にあります。
* これらのコンポーネントはすべてサードパーティ管理に関連しています。
{#tprm-data-model__ul_jw4_4k5_bcc}

TPRM のスコアリングセットアップを使用して、外部リスクアセスメントのスコアをエンゲージメントとサードパーティに集計する方法を設定します。基準テーブルには、複数のレコードのスコア (最小、最大、平均) または複数のテーブルのスコア (各テーブルの重み付け) の集計に関連する情報が含まれています。スコアリングルールを使用して、サードパーティまたはエンゲージメントをグループ化し、基準をアサインします。これらのテーブルのすべてのレコードは、カスタマイズせずに構成できます。

スコアリングの詳細については、「[サードパーティのリスク評価とリスクスコアリングの計算](https://servicenow-prod.fluidtopics.net/4i_1aR9VOSqMxhvDTWVGww "サードパーティリスク管理 アプリケーションを使用して、複数の評価とスコアを計算する際に、包括的な外部リスクアセスメントを実行します。全体的な計算プロセスをより深く理解し、ユーザー定義のパラメーターと構成がアンケート結果にどのような影響を与えるかを知ることができます。")」を参照してください。

次のモデル図は、TPRM データモデルのリスクインテリジェンスに使用される主なテーブルを示しています。
図 : 6. リスクインテリジェンスモデル

リスクインテリジェンスデータモデルを構成するコンポーネントと関係は次のとおりです。  
コンポーネント：

* サードパーティ \[core_company\]
* プロバイダーサービス \[sn_vdr_risk_asmt_tpss_provider\]
* リスクインテリジェンススコア \[sn_vdr_risk_asmt_security_score\]
* スコアサブファクター \[sn_vdr_risk_asmt_tpss_subfactor\]
{#tprm-data-model__ul_wfs_vq5_bcc}  
関係：

* リスクインテリジェンスプロバイダーコンポーネントは、プロバイダーサービスコンポーネントと 1 対多の関係にあります。
* プロバイダーサービスコンポーネントは、リスクインテリジェンススコアコンポーネントと 1 対多の関係にあります。
* リスクインテリジェンススコアコンポーネントは、スコアサブファクターコンポーネントと 1 対多の関係にあります。
* リスクインテリジェンススコアコンポーネントは、リスクインテリジェンスプロバイダーコンポーネントに関連しています。
* これらのコンポーネントはすべてサードパーティ管理に関連しています。
{#tprm-data-model__ul_umn_cr5_bcc}

リスクインテリジェンスの詳細については、「[リスクインテリジェンスレポート要求の管理](https://servicenow-prod.fluidtopics.net/L0~NhNHqzxKlnon3n4JmVA "リスクインテリジェンスレポート (RIR) 要求、要求に関連付けられたプロバイダー、スコア、およびレポート URL のリストを表示できます。さらに、 サードパーティリスク管理 アプリケーションを使用して、要求を作成し、更新を行うことができます。")」を参照してください。

