Facteurs dans l’évaluation Advanced Risk
Les facteurs sont des questions que vous pouvez utiliser pour analyser les risques. Les facteurs apparaissent sur une instance d’évaluation des risques.
- Facteur manuel : facteur qui nécessite une intervention humaine. Il s’agit d’une réponse manuelle. Votre nom en est un exemple.
- Facteur automatisé : facteur dont la réponse est calculée automatiquement. Un exemple est la température dans votre ville aujourd’hui. Les informations sont extraites de sources externes.
- Facteurs automatisés scriptés : facteur utilisé pour écrire des scripts.
- Facteur de groupe : ensemble de facteurs regroupés logiquement.
Ces types de facteurs sont expliqués plus en détail dans les sections suivantes. Après avoir défini les facteurs et les avoir publiés, vous pouvez configurer une RAM et associer les facteurs aux types d’évaluation dans la RAM. La RAM constitue la base de l’évaluation des risques. Publiez chacun des types d’évaluation sélectionnés, puis publiez la RAM. Les utilisateurs disposant du rôle sn_risk.user peuvent sélectionner les types d’évaluation pour lesquels l’évaluation doit être effectuée.
Votre instance d’évaluation des risques est ensuite créée. Ses propriétés dépendent des types d’évaluation et des options que vous avez sélectionnés pour votre RAM. L’instance d’évaluation des risques est l’instance où l’évaluateur des risques évalue les risques. En tant que question, un facteur peut être utilisé dans plusieurs types d’évaluation. Par exemple, une question telle que « Quelle est la probabilité qu’un bâtiment soit inondé ? » peut faire partie d’une évaluation inhérente ou d’une évaluation résiduelle après l’évaluation de l’efficacité du contrôle.
Types de contributions de facteurs
- Qualitatif : les pertes se présentent sous la forme de termes subjectifs tels que élevé, moyen et faible. Les pertes peuvent également prendre la forme d’un score numérique qui est converti en notation.
- Quantitatif : Les pertes sont sous forme numérique. Ils peuvent être encourus à partir d’un risque en termes monétaires. Ils contribuent à la perte estimée annuelle (ALE) inhérente.
- Les deux : les pertes ont à la fois une cote de risque qualitative et une valeur quantitative en dollars. Ces notations sont également appelées semi-quantitatives.
Facteurs manuels
- Texte : Une réponse descriptive. Par exemple, les commentaires. Ce choix ne contribue pas au calcul du score de risque.
- Choix : choix définis par l’utilisateur pour les questions de l’évaluation. Par exemple, les utilisateurs peuvent sélectionner des évaluations de risque de faible, moyen ou élevé.
- Nombre : valeur numérique. Par exemple, le nombre de problèmes ouverts.
- Devise : montant dans la devise locale de l’utilisateur. Par exemple, l’impact financier d’un certain risque.
- Pourcentage : une valeur en pourcentage pour les questions de l’évaluation. Par exemple, le pourcentage d’employés satisfaits des stratégies de l’organisation.
Facteurs de groupe
Lorsque les facteurs sont regroupés logiquement, ils sont appelés facteurs de groupe. Le score d’un facteur de groupe dépend des réponses des facteurs manuels correspondants. Par exemple, les organisations sont affectées par les risques financiers et les risques non financiers. Vous pouvez créer des facteurs pour les risques financiers et d’autres facteurs pour les risques non financiers. Vous pouvez combiner ces deux ensembles de facteurs en un seul facteur de groupe appelé Impact global. À l’instar des facteurs manuels, les facteurs de groupe peuvent contribuer soit à un score de risque numérique converti en contribution qualitative, soit aux valeurs ALE en tant que contribution quantitative.
Facteurs automatisés
- Nombre d’employés sur un projet.
- Le chiffre d’affaires d’une unité business.
- Criticité opérationnelle d’un processus.
Facteurs automatisés scriptés
Des facteurs scriptés automatisés sont utilisés pour écrire des scripts. Les scripts récupèrent les données à partir d’enregistrements ou de ServiceNow sources externes. Les facteurs automatisés scriptés fournissent automatiquement les réponses pour les facteurs au cours de l’évaluation des risques.
- Évaluation individuelle des contrôles
- Évaluation de l’environnement de contrôle.
- Formation des employés
- Audit interne sur les employés
- Diligence raisonnable à l’égard de la clientèle
| Échec de l’efficacité de la conception du contrôle | Efficacité du contrôle |
|---|---|
| 0%-30% | Effectif |
| 30%-60% | Nécessite des améliorations |
| > 60 % | Non effectif |
Supposons maintenant que sur les trois contrôles, un contrôle a réussi et deux ont échoué. La défaillance de deux contrôles se traduit par un taux de défaillance de 66,67 %. Sur la base de la transformation et de la table précédente, l’évaluation d’efficacité du contrôle est inefficace. Vous pouvez utiliser ce script défini pour automatiser la réponse au facteur afin d’évaluer le risque de blanchiment d’argent.
| Échec de l’efficacité de la conception du contrôle | Efficacité du contrôle |
|---|---|
| 0%-30% | Effectif |
| 30%-60% | Nécessite des améliorations |
| > 60 % | Non effectif |
Supposons maintenant que deux contrôles ont échoué et qu’un contrôle a réussi. Ainsi, le taux d’échec de l’efficacité de la conception du contrôle est de 33,33 %. Sur la base du tableau précédent, cette faible valeur de 33,33 % signifie que la conception du contrôle doit être améliorée. Cette réponse peut être automatiquement scriptée dans le facteur scripted automatisé, car elle ne nécessite aucun calcul ou intervention humaine.