Fatores na avaliação de risco avançada
Fatores são perguntas que você pode usar para analisar riscos. Os fatores aparecem em uma instância de avaliação de risco.
- Fator manual: um fator que requer entrada humana. A resposta é uma resposta manual. Um exemplo é o seu nome.
- Fator automatizado: um fator cuja resposta é calculada automaticamente. Um exemplo é a temperatura na sua cidade hoje. As informações são obtidas de fontes externas.
- Fatores automatizados com script: um fator usado para gravar scripts.
- Fator de grupo: um conjunto de fatores que são agrupados logicamente.
Esses tipos de fator são explicados com mais detalhes nas seções a seguir. Depois de definir os fatores e publicá-los, você pode configurar uma RAM e associar os fatores aos tipos de avaliação na RAM. A RAM forma a base da avaliação de risco. Publique cada um dos tipos de avaliação selecionados e publique a RAM. Usuários com a função sn_risk.user podem selecionar os tipos de avaliação para os quais a avaliação deve ser realizada.
Sua instância de avaliação de risco será criada. Suas propriedades dependem dos tipos de avaliação e das opções que você selecionou para sua RAM. A instância de avaliação de risco é onde o avaliador de risco avalia os riscos. Como uma pergunta, um fator pode ser usado em vários tipos de avaliação. Por exemplo, uma pergunta como "Qual é a probabilidade de um edifício ficar alagado?" pode fazer parte de uma avaliação inerente ou de uma avaliação residual após a avaliação de eficácia do controle.
Tipos de contribuição do fator
- Qualitativo: as perdas estão na forma de termos subjetivos, como alto, médio e baixo. As perdas também podem estar na forma de uma pontuação numérica que é convertida em uma classificação.
- Quantitativo: as perdas estão em forma numérica. Eles podem ser incorridos a partir de um risco em termos monetários. Eles contribuem para a expectativa de perda anual (ALE) inerente.
- Ambos: as perdas têm uma classificação de risco qualitativa e um valor quantitativo em dinheiro. Essas classificações também são chamadas de semiquantitativas.
Fatores manuais
- Texto: uma resposta descritiva. Por exemplo, feedback. Esta opção não contribui para o cálculo da pontuação de risco.
- Opção: opções definidas pelo usuário para as perguntas na avaliação. Por exemplo, os usuários podem selecionar classificações de risco baixas, médias ou altas.
- Número: um valor numérico. Por exemplo, o número de problemas em aberto.
- Moeda: um valor na moeda local do usuário. Por exemplo, o impacto financeiro de um determinado risco.
- Percentual: um valor percentual para as perguntas na avaliação. Por exemplo, a porcentagem de funcionários satisfeitos com as estratégias da organização.
Fatores de grupo
Quando os fatores são agrupados logicamente, eles são chamados de fatores de grupo. A pontuação de um fator de grupo depende das respostas dos fatores manuais correspondentes. Por exemplo, as organizações são afetadas por riscos financeiros e não financeiros. Você pode criar alguns fatores para riscos financeiros e outros fatores para riscos não financeiros. Você pode combinar esses dois conjuntos de fatores em um único fator de grupo chamado Impacto geral. Como os fatores manuais, os fatores de grupo podem contribuir para uma pontuação de risco numérica que é convertida em uma contribuição qualitativa ou para os valores de ALE como uma contribuição quantitativa.
Fatores automatizados
- O número de funcionários em um projeto.
- A receita de uma unidade de negócios.
- A criticidade de um processo para os negócios.
Fatores automatizados com script
Fatores de script automatizados são usados para gravar scripts. Os scripts buscam os dados de registros ServiceNow ou de fontes externas. Os fatores automatizados com script fornecem automaticamente as respostas para os fatores durante a avaliação de risco.
- Avaliação individual de controles
- Avaliação do ambiente de controle.
- Treinamento de funcionários
- Auditoria interna em funcionários
- Diligência prévia do cliente
| Falha na eficácia do design do controle | Eficácia do controle |
|---|---|
| 0%–30% | Eficaz |
| 30%–60% | Precisa de melhoria |
| > 60% | Ineficaz |
Agora, suponha que dos três controles, um controle foi aprovado e dois controles falharam. A falha de dois controles se traduz em uma taxa de falha de 66,67%. Com base na transformação e na tabela anterior, a classificação de eficácia do controle é ineficaz. Você pode usar este script definido para automatizar a resposta ao fator para avaliar o risco de lavagem de dinheiro.
| Falha na eficácia do design do controle | Eficácia do controle |
|---|---|
| 0%–30% | Eficaz |
| 30%–60% | Precisa de melhoria |
| > 60% | Ineficaz |
Agora, suponha que dois controles falharam e um controle foi aprovado. Portanto, a taxa de falha da eficácia do design de controle é de 33,33%. Com base na tabela anterior, este valor baixo de 33,33% significa que o design do controle precisa de melhorias. Esta resposta pode ser programada automaticamente no fator de script automatizado porque não precisa de nenhum cálculo ou intervenção humana.