NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
如何创建风险登记册
合规指南

如何创建风险登记册

·Alexander Sverdlov
简短回答
风险登记册是一份统一的清单,列出可能出问题的事项,每一项都按可能性和影响进行评分,由一位具名人员负责,并关联到降低该风险的控制措施。能通过审计的登记册与通不过审计的登记册,区别在于两个细节:一是考虑控制措施之后的第二个评分,二是一位具名的个人负责人。大多数登记册只记录一个评分,并把风险分配给一个团队,这样就无法证明任何情况有所改善,也无法证明有人承担了责任。

什么是风险登记册?

风险登记册是一份集中记录,记载组织已识别的风险:每项风险可能造成什么后果、发生的可能性有多大、由谁负责、正在采取哪些措施,以及目前处于什么状态。它是几乎所有信息安全和运营韧性框架背后的工作文件,通常也是审计师或监管机构首先要求查看的文件。如果您同时需要满足 Solvency II,第二支柱的治理部分请参阅 Solvency II 软件选购指南。供应商风险是登记册的四个信息来源之一;评估方面的内容请参阅如何开展第三方风险评估。

登记册是产出;产生它的方法是框架。如果您尚未选定框架,风险管理框架指南从各框架的产出物和认可方两个角度,对 NIST RMF、ISO 31000、ISO 27005、COSO ERM、FAIR 和 OCTAVE 进行了比较。

它不是写一次就完事的文件。一份一年都没有变化的登记册,等于在告诉您它根本没有被使用。

为什么需要风险登记册

原因有三,按通常让人吃到苦头的先后顺序排列。

因为框架要求这样做。ISO 27001 要求建立风险评估和风险处置流程。欧盟《数字运营韧性法案》(DORA)第 6 条要求建立包含已识别风险的 ICT 风险管理框架。欧盟 NIS2 指令第 21(a) 条要求制定风险分析策略。SOC 2 在通用标准中涵盖风险评估。所有这些框架都要求一份持续维护的记录,而不是一次性的工作。

因为决策需要站得住脚的依据。当有人问您为什么把预算花在这项控制措施上而不是另一项上时,登记册就是答案。

因为董事会正是借此履行其职责。根据 NIS2,管理机构负责批准风险管理措施,并可能被追究责任。登记册就是他们批准的对象。

应包含哪些内容:关键的列

风险登记册的核心列:明确定义的评分标准、每项风险两个评分,以及一位具名负责人
三个属性承担了大部分工作:明确定义的评分标准、两个评分、一位具名负责人。
组成部分记录内容示例
风险编号一个稳定的引用编号,清单重新排序时不会改变R-014
描述用一句话说明事件、其原因及其后果勒索软件加密核心银行数据库,导致支付处理中断
类别用于报告和趋势分析的分组网络安全
受影响的资产或流程风险所依附的对象核心银行服务器
负责人一位有权采取行动的具名个人基础设施主管
可能性按明确定义的评分标准打分3 分(满分 5 分)
影响按同一套明确定义的评分标准打分5 分(满分 5 分)
固有评分考虑控制措施之前,可能性乘以影响的结果15
控制措施降低该风险的控制措施,以关联而非文字描述的方式记录备份与恢复测试、EDR、网络分段
剩余评分考虑控制措施之后的评分6
风险处置接受、处置、转移或规避处置
行动与截止日期正在做什么,何时完成将不可变备份扩展到支付系统环境,9 月 30 日
状态与最近审查目前所处的状态,以及最近一次审查的时间未关闭,7 月 14 日已审查

其中两项最为关键,而它们恰恰也是最常缺失的两项。

固有与剩余:两个评分

固有评分是实施控制措施之前的风险。剩余评分是实施控制措施之后的风险。只记录一个评分的登记册,无法回答每个董事会和审计师迟早都会问的问题:我们的控制措施究竟为我们带来了什么?

同时记录两个评分,在另一个方向上也能保护您。如果某项控制措施失效,固有评分会立即告诉您当前的风险敞口有多大,而无需重新开展评估。

使用明确定义的评分标准,并把定义写下来。5×5 的可能性与影响矩阵(得分范围为 1 至 25)是常见的选择,而且已经足够。关键在于“影响 4”对每个人都意味着同一件事,这需要用文字而不是数字来界定:从金额、停机时间、受影响客户数量和监管后果等方面描述 4 分是什么样子。

风险管理概览,包含可能性与影响热力图、按类别划分的风险以及风险偏好区间
热力图是登记册的一个视图,而不是一份独立的文件。两个评分都会反映在其中。

如何通过七个步骤创建风险登记册

建立风险登记册的七个步骤:确定范围、制定评分标准、识别风险、评定固有风险、关联控制措施、评定剩余风险、设定风险偏好
顺序很重要。先定评分标准再评分,先关联控制措施再评定剩余风险。

1. 确定范围

确定登记册涵盖哪些法律实体、哪些资产和哪些义务。一个在五家子公司之间共用一份登记册的集团,需要在开始评分之前弄清哪些风险是共有的,哪些是本地特有的。

2. 用文字商定评分标准

在开始任何评分之前,先用书面描述定义可能性 1 至 5 级和影响 1 至 5 级。如果在评分之后才做这一步,就意味着要全部重新评分。

3. 从四个来源识别风险

您的资产清单、事件历史、供应商名单和监管义务。仅靠研讨会得出的登记册,记录的只是大家当天早上担心的事情;而从这四个来源得出的登记册,您可以有理有据地证明它是系统性的。

4. 如实评定固有风险

评分时要假设您的控制措施并不存在。团队往往对此感到不自在,结果不知不觉按剩余状况打了分,这就让两列变成了一列。

5. 将每项风险关联到降低它的控制措施

要建立关联,而不是用文字描述。关联控制措施意味着,当该控制措施的证据过期时,您可以看到哪些风险刚刚变得更糟。

风险仪表板,显示整个登记册的风险分布、处置状态和控制措施覆盖范围
将风险与控制措施关联起来,才能把一份清单变成可以管理的东西。

6. 依据证据评定剩余风险

剩余评分相当于声称您的控制措施有效。它应当以证明控制措施确实有效的证据为基础,这就是为什么登记册和控制措施证据应当放在同一个系统中。

7. 设定风险偏好并分流例外情况

确定风险在什么阈值下被接受、必须处置或需要上报,以及每种情况由谁做决定。没有这一步,登记册只是一份清单,而不是决策工具。

对照登记册跟踪的关键风险指标,包括阈值和当前值
有了指标,定期更新的登记册就能在两次审查之间提醒您风险状况发生了变化。
希望我们和您一起建立吗?

预约一次 30 分钟的工作会议。带上您的资产清单和最近一次事件。我们会在通话中现场为您定义评分标准,填入您的前 15 项风险,将它们关联到控制措施,并设定您的风险偏好阈值。无论您是否成为我们的客户,登记册都归您所有。

预约工作会议

风险登记册常见的问题

  • 把风险分配给一个团队。“IT 部门”不是负责人。有权采取行动的具名个人才是。
  • 只有一个评分。没有固有评分和剩余评分,您就无法展示改进情况或风险敞口。
  • 评分标准没有定义。如果没有人写下影响 4 分意味着什么,您的评分就只是披着数字外衣的主观意见。
  • 把风险写成状况。“网络安全”是一个类别。“勒索软件加密核心银行数据库,导致支付中断”才是一项风险,因为它指明了事件和后果。
  • 用文字描述控制措施,而不是建立关联。当某项控制措施失效时,文字描述无法告诉您需要重新审视什么。
  • 登记册只在审计时才有变动。明显的迹象是,所有的最近审查日期都集中在每年的同一个两周之内。
  • 把热力图当作交付成果。热力图只是一个视图。登记册才是记录。

风险登记册、风险评估与热力图的区别

文件是什么相互关系
风险登记册对已识别风险及其当前状况的持续维护的记录唯一可信来源
风险评估识别风险并为其评分的过程生成并更新登记册
热力图按可能性和影响呈现的可视化图表由登记册生成的视图
风险处置计划针对您不接受的风险将采取的措施行动列的展开版

多久审查一次

整个登记册每季度审查一次,是站得住脚的默认做法;高分风险应更频繁地审查,并每年进行一次全面重新评估。除了按日程审查之外,有四类事件无论是否在计划之内都应触发更新:重大事件、支持关键职能的新供应商、系统的重大变更,以及监管义务的变化。

在 Venvera 中完成,并获得协助

Venvera 中的登记册包含两个评分、具名负责人、从风险到缓解这些风险的控制措施的关联、可自动上报的风险偏好阈值、关键风险指标,以及作为视图而非独立电子表格存在的热力图。由于控制措施及其证据位于同一个系统中,剩余评分以证据而非断言为基础,您运行的每一个框架读取的都是同一份登记册。

我们会手把手带您完成第一份登记册

大多数人需要的与其说是软件,不如说是有人陪他们坐上半个小时,把第一版做对。预约一次会议,我们将基于您的数据,和您一起建立风险登记册;无论结果如何,登记册都归您所有。

预约我的风险登记册会议

常见问题

什么是风险登记册?

一份持续维护的记录,记载组织已识别的风险,每项风险都有描述、类别、具名负责人、可能性和影响评分、降低该风险的控制措施、剩余评分、处置决定和审查日期。

风险登记册应包含哪些内容?

至少包括:稳定的风险编号、指明事件和后果的描述、受影响的资产或流程、一位具名的个人负责人、按明确定义的评分标准评定的可能性和影响、固有评分、关联的控制措施、剩余评分、处置决定、带截止日期的行动,以及最近审查日期。

如何在登记册中为风险评分?

按明确定义的评分标准为可能性和影响打分,通常各为 1 至 5 分,两者相乘得出 1 至 25 分的评分。要评两次分:固有评分,即假设控制措施不存在时的评分;剩余评分,即考虑控制措施之后的评分。在开始任何评分之前,先写下评分标准中每个等级的含义。

固有风险和剩余风险有何区别?

固有风险是实施控制措施之前的风险敞口。剩余风险是实施控制措施之后仍然存在的风险。同时记录两者,您才能展示控制措施的价值,以及一旦某项控制措施失效您的风险敞口会有多大。

登记册中的风险由谁负责?

一位有权就该风险采取行动的具名个人。把风险分配给一个部门是登记册中最常见的弱点,因为您无法要求一个部门提供最新进展。

风险登记册应多久审查一次?

整个登记册每季度审查一次、每年进行一次全面重新评估,是常见的基准做法。在发生重大事件、引入新的关键供应商、系统发生重大变更或您的义务发生变化后,应在周期之外更新登记册。

可以用 Excel 建立风险登记册吗?

可以,许多合规计划都是从 Excel 起步的。当您需要将风险关联到控制措施证据、证明剩余评分有据可依,并证明登记册是持续维护的而不是在审计前一周拼凑出来的时候,Excel 的局限就会显现出来。

哪些框架要求建立风险登记册?

ISO 27001 要求开展风险评估和风险处置,欧盟《数字运营韧性法案》(DORA)第 6 条要求建立 ICT 风险管理框架,欧盟 NIS2 指令第 21(a) 条要求制定风险分析策略,SOC 2 则在通用标准中涵盖风险评估。一份登记册即可满足所有这些要求。

什么是风险偏好声明?

一份书面声明,以阈值的形式说明组织愿意接受多大程度的风险。它预先确定哪些评分可以接受、哪些必须处置、哪些需要上报,从而把登记册变成决策工具。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章