风险登记册是董事会要阅读、监管机构要索取的文件。在海湾地区,很多时候它还必须以阿拉伯语存在,而为它提供内容的人却以英语工作。正是这种组合,使阿拉伯语风险管理软件成为一项比乍看之下更难满足的要求;因此,在把任何产品列入候选名单之前,值得先准确界定您到底需要什么。

为什么对风险管理而言,翻译界面还不够
风险数据由人撰写,而不是由系统生成。一次控制措施测试产生的是一份无需翻译的日志文件;而风险描述是某个人输入的一段文字,输入它的人选择了某种语言。实际上,海湾地区的风险职能部门最终会同时面对来自业务部门的阿拉伯语风险描述、来自 IT 部门和第三方服务提供商的英语描述,以及一个只想要一份登记册的董事会。
由此会引出三点,而这三点正是您需要测试的内容:
登记册必须同时容纳两种语言。如果平台只存储一个描述字段,并由界面语言决定您看到什么,那么切换到阿拉伯语时,英语条目会被隐藏,而不是被翻译。您需要的是这样一份登记册:每个条目都保留其自身的语言,所有内容都显示在同一个列表中。
排序和筛选必须能够处理阿拉伯语文本。阿拉伯语的排序方式与拉丁字母不同,基于简单字符串比较构建的筛选功能,会把阿拉伯语条目排成在阿拉伯语读者看来毫无规律的顺序。在演示过程中,在搜索框里输入一个阿拉伯语单词,看看会返回什么结果。
评分量表必须用两种语言一致地标注。只有当所有人对第三级的理解完全相同时,五级可能性量表才有用。如果阿拉伯语和英语标签是各自独立翻译的,它们就会逐渐产生偏差,两名评估人员为同一项风险评分时会落在不同的位置,而原因与风险本身毫无关系。

监管机构期望看到什么
该地区的各项框架都明确指出,风险管理是一个有文档记录、可重复执行的流程,而不是某个人维护的一张电子表格。SAMA 的《网络安全框架》要求制定明确的风险管理方法论并附带判定标准;沙特 NCA 的《基本网络安全控制措施》和阿联酋《信息保障标准》都要求开展风险评估、风险处置和定期审查,并记录结果。
实际上,这意味着评估人员会索取四样东西,而且这四样都是文件,而不是屏幕界面:附带判定标准的方法论、登记册本身、列明负责人和日期的处置计划,以及在发生重大变化后已对评估进行审查的证据。如果您的平台能够以阿拉伯语生成这四份文件,语言问题就迎刃而解了。如果它只能以英语生成,那么每次评估之前,您都得手工翻译这些文件。

将风险与控制措施关联起来:时间都花在这里
风险工作中最耗时的部分并不是编写风险。最耗时的是维持风险、处置该风险的控制措施,以及证明这些控制措施正在运行的证据三者之间的关联。如果用电子表格来做,这种关联会悄无声息地断开:某项控制措施已经停用,风险仍在引用它,而直到评估时才有人注意到。
在评估平台时,请要求对方展示一项已关联处置控制措施的风险,然后询问:当其中一项控制措施被标记为失效时,这项风险会发生什么变化。如果答案是什么都不会发生,那么登记册就会以您的 IT 环境变化的速度偏离实际情况。

Venvera 的定位
风险只是更广泛要求中的一部分。阿拉伯语合规软件一文介绍平台层面的测试,SAMA CSF 合规软件一文则介绍对这套风险方法论进行评估时所依据的沙特银行业框架。
Venvera 以阿拉伯语运行,采用从右到左的布局,并按风险条目撰写时所用的语言保存它们,因此双语登记册始终保持在同一个列表中。风险与处置它们的控制措施相关联;当某项控制措施不再满足其证据要求时,您可以直接从风险处看到,而不是等到评估时才发现。SAMA CSF、沙特 NCA《基本网络安全控制措施》和阿联酋《信息保障标准》均以持续维护的控制措施集形式提供,因此风险工作能够与您实际接受评估所依据的框架相衔接。
坦率地说,它也有局限:评分量表可以配置,但让其标签在不同语言之间保持一致需要由您自己负责;定量风险建模不在支持范围之内。这是一款登记册与风险处置工具,而不是资本建模工具。




