什么是风险登记册?
风险登记册是一份集中记录,记载组织已识别的风险:每项风险可能造成什么后果、发生的可能性有多大、由谁负责、正在采取哪些措施,以及目前处于什么状态。它是几乎所有信息安全和运营韧性框架背后的工作文件,通常也是审计师或监管机构首先要求查看的文件。如果您同时需要满足 Solvency II,第二支柱的治理部分请参阅 Solvency II 软件选购指南。供应商风险是登记册的四个信息来源之一;评估方面的内容请参阅如何开展第三方风险评估。
登记册是产出;产生它的方法是框架。如果您尚未选定框架,风险管理框架指南从各框架的产出物和认可方两个角度,对 NIST RMF、ISO 31000、ISO 27005、COSO ERM、FAIR 和 OCTAVE 进行了比较。
它不是写一次就完事的文件。一份一年都没有变化的登记册,等于在告诉您它根本没有被使用。
为什么需要风险登记册
原因有三,按通常让人吃到苦头的先后顺序排列。
因为框架要求这样做。ISO 27001 要求建立风险评估和风险处置流程。欧盟《数字运营韧性法案》(DORA)第 6 条要求建立包含已识别风险的 ICT 风险管理框架。欧盟 NIS2 指令第 21(a) 条要求制定风险分析策略。SOC 2 在通用标准中涵盖风险评估。所有这些框架都要求一份持续维护的记录,而不是一次性的工作。
因为决策需要站得住脚的依据。当有人问您为什么把预算花在这项控制措施上而不是另一项上时,登记册就是答案。
因为董事会正是借此履行其职责。根据 NIS2,管理机构负责批准风险管理措施,并可能被追究责任。登记册就是他们批准的对象。
应包含哪些内容:关键的列

| 组成部分 | 记录内容 | 示例 |
|---|---|---|
| 风险编号 | 一个稳定的引用编号,清单重新排序时不会改变 | R-014 |
| 描述 | 用一句话说明事件、其原因及其后果 | 勒索软件加密核心银行数据库,导致支付处理中断 |
| 类别 | 用于报告和趋势分析的分组 | 网络安全 |
| 受影响的资产或流程 | 风险所依附的对象 | 核心银行服务器 |
| 负责人 | 一位有权采取行动的具名个人 | 基础设施主管 |
| 可能性 | 按明确定义的评分标准打分 | 3 分(满分 5 分) |
| 影响 | 按同一套明确定义的评分标准打分 | 5 分(满分 5 分) |
| 固有评分 | 考虑控制措施之前,可能性乘以影响的结果 | 15 |
| 控制措施 | 降低该风险的控制措施,以关联而非文字描述的方式记录 | 备份与恢复测试、EDR、网络分段 |
| 剩余评分 | 考虑控制措施之后的评分 | 6 |
| 风险处置 | 接受、处置、转移或规避 | 处置 |
| 行动与截止日期 | 正在做什么,何时完成 | 将不可变备份扩展到支付系统环境,9 月 30 日 |
| 状态与最近审查 | 目前所处的状态,以及最近一次审查的时间 | 未关闭,7 月 14 日已审查 |
其中两项最为关键,而它们恰恰也是最常缺失的两项。
固有与剩余:两个评分
固有评分是实施控制措施之前的风险。剩余评分是实施控制措施之后的风险。只记录一个评分的登记册,无法回答每个董事会和审计师迟早都会问的问题:我们的控制措施究竟为我们带来了什么?
同时记录两个评分,在另一个方向上也能保护您。如果某项控制措施失效,固有评分会立即告诉您当前的风险敞口有多大,而无需重新开展评估。
使用明确定义的评分标准,并把定义写下来。5×5 的可能性与影响矩阵(得分范围为 1 至 25)是常见的选择,而且已经足够。关键在于“影响 4”对每个人都意味着同一件事,这需要用文字而不是数字来界定:从金额、停机时间、受影响客户数量和监管后果等方面描述 4 分是什么样子。

如何通过七个步骤创建风险登记册

1. 确定范围
确定登记册涵盖哪些法律实体、哪些资产和哪些义务。一个在五家子公司之间共用一份登记册的集团,需要在开始评分之前弄清哪些风险是共有的,哪些是本地特有的。
2. 用文字商定评分标准
在开始任何评分之前,先用书面描述定义可能性 1 至 5 级和影响 1 至 5 级。如果在评分之后才做这一步,就意味着要全部重新评分。
3. 从四个来源识别风险
您的资产清单、事件历史、供应商名单和监管义务。仅靠研讨会得出的登记册,记录的只是大家当天早上担心的事情;而从这四个来源得出的登记册,您可以有理有据地证明它是系统性的。
4. 如实评定固有风险
评分时要假设您的控制措施并不存在。团队往往对此感到不自在,结果不知不觉按剩余状况打了分,这就让两列变成了一列。
5. 将每项风险关联到降低它的控制措施
要建立关联,而不是用文字描述。关联控制措施意味着,当该控制措施的证据过期时,您可以看到哪些风险刚刚变得更糟。

6. 依据证据评定剩余风险
剩余评分相当于声称您的控制措施有效。它应当以证明控制措施确实有效的证据为基础,这就是为什么登记册和控制措施证据应当放在同一个系统中。
7. 设定风险偏好并分流例外情况
确定风险在什么阈值下被接受、必须处置或需要上报,以及每种情况由谁做决定。没有这一步,登记册只是一份清单,而不是决策工具。

预约一次 30 分钟的工作会议。带上您的资产清单和最近一次事件。我们会在通话中现场为您定义评分标准,填入您的前 15 项风险,将它们关联到控制措施,并设定您的风险偏好阈值。无论您是否成为我们的客户,登记册都归您所有。
预约工作会议风险登记册常见的问题
- 把风险分配给一个团队。“IT 部门”不是负责人。有权采取行动的具名个人才是。
- 只有一个评分。没有固有评分和剩余评分,您就无法展示改进情况或风险敞口。
- 评分标准没有定义。如果没有人写下影响 4 分意味着什么,您的评分就只是披着数字外衣的主观意见。
- 把风险写成状况。“网络安全”是一个类别。“勒索软件加密核心银行数据库,导致支付中断”才是一项风险,因为它指明了事件和后果。
- 用文字描述控制措施,而不是建立关联。当某项控制措施失效时,文字描述无法告诉您需要重新审视什么。
- 登记册只在审计时才有变动。明显的迹象是,所有的最近审查日期都集中在每年的同一个两周之内。
- 把热力图当作交付成果。热力图只是一个视图。登记册才是记录。
风险登记册、风险评估与热力图的区别
| 文件 | 是什么 | 相互关系 |
|---|---|---|
| 风险登记册 | 对已识别风险及其当前状况的持续维护的记录 | 唯一可信来源 |
| 风险评估 | 识别风险并为其评分的过程 | 生成并更新登记册 |
| 热力图 | 按可能性和影响呈现的可视化图表 | 由登记册生成的视图 |
| 风险处置计划 | 针对您不接受的风险将采取的措施 | 行动列的展开版 |
多久审查一次
整个登记册每季度审查一次,是站得住脚的默认做法;高分风险应更频繁地审查,并每年进行一次全面重新评估。除了按日程审查之外,有四类事件无论是否在计划之内都应触发更新:重大事件、支持关键职能的新供应商、系统的重大变更,以及监管义务的变化。
在 Venvera 中完成,并获得协助
Venvera 中的登记册包含两个评分、具名负责人、从风险到缓解这些风险的控制措施的关联、可自动上报的风险偏好阈值、关键风险指标,以及作为视图而非独立电子表格存在的热力图。由于控制措施及其证据位于同一个系统中,剩余评分以证据而非断言为基础,您运行的每一个框架读取的都是同一份登记册。
大多数人需要的与其说是软件,不如说是有人陪他们坐上半个小时,把第一版做对。预约一次会议,我们将基于您的数据,和您一起建立风险登记册;无论结果如何,登记册都归您所有。
预约我的风险登记册会议常见问题
什么是风险登记册?
一份持续维护的记录,记载组织已识别的风险,每项风险都有描述、类别、具名负责人、可能性和影响评分、降低该风险的控制措施、剩余评分、处置决定和审查日期。
风险登记册应包含哪些内容?
至少包括:稳定的风险编号、指明事件和后果的描述、受影响的资产或流程、一位具名的个人负责人、按明确定义的评分标准评定的可能性和影响、固有评分、关联的控制措施、剩余评分、处置决定、带截止日期的行动,以及最近审查日期。
如何在登记册中为风险评分?
按明确定义的评分标准为可能性和影响打分,通常各为 1 至 5 分,两者相乘得出 1 至 25 分的评分。要评两次分:固有评分,即假设控制措施不存在时的评分;剩余评分,即考虑控制措施之后的评分。在开始任何评分之前,先写下评分标准中每个等级的含义。
固有风险和剩余风险有何区别?
固有风险是实施控制措施之前的风险敞口。剩余风险是实施控制措施之后仍然存在的风险。同时记录两者,您才能展示控制措施的价值,以及一旦某项控制措施失效您的风险敞口会有多大。
登记册中的风险由谁负责?
一位有权就该风险采取行动的具名个人。把风险分配给一个部门是登记册中最常见的弱点,因为您无法要求一个部门提供最新进展。
风险登记册应多久审查一次?
整个登记册每季度审查一次、每年进行一次全面重新评估,是常见的基准做法。在发生重大事件、引入新的关键供应商、系统发生重大变更或您的义务发生变化后,应在周期之外更新登记册。
可以用 Excel 建立风险登记册吗?
可以,许多合规计划都是从 Excel 起步的。当您需要将风险关联到控制措施证据、证明剩余评分有据可依,并证明登记册是持续维护的而不是在审计前一周拼凑出来的时候,Excel 的局限就会显现出来。
哪些框架要求建立风险登记册?
ISO 27001 要求开展风险评估和风险处置,欧盟《数字运营韧性法案》(DORA)第 6 条要求建立 ICT 风险管理框架,欧盟 NIS2 指令第 21(a) 条要求制定风险分析策略,SOC 2 则在通用标准中涵盖风险评估。一份登记册即可满足所有这些要求。
什么是风险偏好声明?
一份书面声明,以阈值的形式说明组织愿意接受多大程度的风险。它预先确定哪些评分可以接受、哪些必须处置、哪些需要上报,从而把登记册变成决策工具。




