GRC 战略中的第三方风险管理考虑因素

是时候针对这些关键的 TPRM 功能审核您的 GRC 计划了。

GRC 是 "治理、风险与合规"(Governance, Risk, and Compliance)的缩写,是将组织中的流程、技术和人员与基于风险决策的可重复框架相协调。但是,GRC 涉及哪些内容,是否考虑到第三方带来的风险?考虑到超过60% 的数据泄露事件涉及某种第三方,企业如何才能制定简化的整体风险管理策略,不仅包括内部风险因素,还包括与之有业务往来的外部方带来的风险?本博客将探讨这些问题,并概述在使用通用的行业标准框架(OCEG)制定 GRC 战略时需要注意的功能。

GRC 涉及哪些方面?

GRC 首先要确定业务目标,安排业务流程和组织监督,以确保业务实现这些目标。这就是 "G"--治理。然后是 "R "部分--运用风险管理原则来实现这些目标,例如,制定 IT 风险管理流程,为了解可能影响业务的潜在网络风险并采取相应措施提供框架。最后,确保合规--"C "部分--采用监管和行业框架,以确保贵组织的 "G "和 "R "因素与经过验证的公认做法保持一致。

第三方风险与 GRC 有什么关系?

虽然 GRC 本身是一项内部工作,但基本的 GRC 实践可以扩展到组织的第三方/外部业务关系。利用许多相同的原则,第三方风险管理(或TPRM)是 GRC 的一个面向外部的子集,因为 TPRM 提供了识别和管理供应链(如供应商、供货商、合作伙伴等)--您的扩展企业--中的 IT 风险的能力,以确保合作伙伴风险达到可接受的水平,并衡量供应商对合规性要求的遵守情况。扩展企业是现代、外包、灵活环境中的一个关注点,是支持创收活动的业务的简单延伸。

具体来说,TPRM可自动收集和分析基于调查问卷的供应商证据;识别供应商风险并确定优先级;概述风险补救建议,并提供具体的可操作指导;通过外部扫描、商业智能和渗透测试持续监控网络和业务风险;以及按合规制度或行业框架进行报告。

从概念上讲,GRC 和 TPRM 在方法和结果上是相似的,TPRM 从 GRC 中获益,因为全面的 GRC 战略有助于使 TPRM 更加积极主动,减少被动反应。而且,TPRM 还考虑到了扩展企业中的第二方和第四方。

正在制定 GRC 计划?请考虑这一框架,确保从一开始就解决 TPRM 问题。

如果您希望为您的 GRC 计划提供一些结构,或启动一个更正式的计划,并希望确保您的第三方风险问题从一开始就得到解决,我们向您推荐开放合规与道德集团的OCEG 红皮书--一个广受好评的 GRC 通用行业框架。我们已将最佳实践 TPRM 功能映射到下表中的模型中。

OCEG GRC 能力模型

实践

最佳实践 TPRM 功能

L - 学习:研究并分析背景、文化和利益相关者,了解组织需要了解哪些信息,以确立并支持目标和战略。

外部环境: 了解组织所处的外部业务环境。

  • 分析外部环境
  • 分析外部利益相关者和影响者的需求
  • 关注外部环境
  • 提供咨询服务,帮助建立灵活、适应性强的 TPRM 计划
  • 向供应商收集证据的多种问卷选项
  • 持续监控供应商的网络和业务风险
  • 集成多个不同的网络风险数据提供商,覆盖范围广泛

内部环境: 了解组织运作的内部业务环境。

  • 分析内部环境
  • 观察内部环境
  • 灵活的权重,为供应商风险提供正确的环境
  • 将业务流程与关键控制措施相对应

文化:了解现有文化,包括领导层如何塑造文化、组织氛围,以及个人对绩效、风险和合规性的治理、保证和管理的心态。

  • 分析治理文化
  • 分析管理文化
  • 分析风险文化
  • 分析伦理文化
  • 分析员工参与情况
  • 关注文化

灵活、易用的界面,确保企业各级人员都能从解决方案中受益

利益相关者: 与利益相关者互动,了解他们的期望、要求以及影响组织的观点。

  • 了解利益相关者
  • 分析外部利益相关者和影响者的需求
  • 制定利益相关者关系计划
  • 针对利益相关者的报告,确保满足整个组织的需求
  • 明确的风险处置流程
A - 协调:使绩效、风险和合规目标、战略、决策标准、行动和控制措施与环境、文化和利益相关者的要求保持一致。

方向:通过制定明确的使命、愿景和价值观声明、高层次目标以及关于如何决策的指导,提供方向。

  • 确定使命、愿景和价值观
  • 分析机遇、威胁和要求
  • 确定高层次目标
  • 确定管理边界
  • 确定决策标准
  • 集中供应商库存
  • 根据供应商对业务的重要性进行分类或分级
  • 监控来自第三方的网络和业务威胁
  • 灵活的风险权重,明确什么对企业最重要

目标:确定一套均衡的可衡量目标,这些目标应符合决策标准,并适合既定的参照基准

  • 应用决策标准
  • 制定更多决策标准
  • 考虑目标的累积效应或竞争效应
  • 文件目标
  • 确定风险对业务的意义、权重、评分,并制定补救计划,将风险降低到可接受的水平
  • 服务水平目标工作流程,以推动工作流程管理和评估保证的及时性

识别:确定可能对实现目标造成理想(机会)或不理想(威胁)影响的力量,以及可能迫使组织以特定方式行事的力量(要求)。

  • 审查能力
  • 确定力量
  • 确定机遇、威胁和要求
  • 确定相互关联性和趋势
  • 为制定可实现的里程碑和计划目标提供咨询服务
  • 利用数据监测集中风险和/或降低风险状况,以更好地了解单点故障型供应商与处于不同物理和安全成熟度的重叠范围的类似供应商的情况

评估:采用定量和定性方法,利用决策标准分析当前和计划中的方法,以应对机遇、威胁和要求。

  • 分析风险/回报
  • 分析合规性
  • 优先管理威胁、机遇和要求
  • 测量实施控制和采取补救措施后的残余风险--通过预测性报告显示风险降低情况
  • 针对特定监管机构和框架的报告,显示完全合规的进展情况,并根据建议补救措施的完成情况进行预测评分
  • 灵活的风险权重确保将重点放在对业务最重要的风险上
  • 网络业务监控与定性业务风险分析相结合
  • 针对特定利益相关者的报告,将正确的数据交到正确的人手中,以便做出基于风险的决策

设计:制定战略和战术计划以实现目标,同时解决不确定性问题,并按照决策标准诚信行事。

  • 探索满足要求的方案
  • 探索应对风险/回报的备选方案
  • 设计转移和风险融资战略
  • 确定计划的剩余风险/回报和合规性
  • 应对固有的高风险
  • 制定关键指标
  • 建立信息管理结构
  • 建立技术架构
  • 制定综合计划
  • 启用执行
  • 针对特定监管机构和框架的报告可衡量合规水平,并能显示采用建议补救措施后的变化情况
  • 确定现有的补偿控制措施,以衡量域控制措施的成熟度
  • 采用额外的问卷调查,以明确残余风险指标
  • 多种问卷选项和网络监控评分导入,全面了解风险情况
  • 基于可能性和影响的多变量风险评分
  • 与现有 IRM/GRC 工具集成,以维持工作流程并提高采用率
P - 执行:应对威胁、机遇和要求,通过采取主动、侦查和应对行动及控制措施,鼓励理想的行为和事件,防止不理想的行为和事件。

控制: 建立管理、流程、人力资本、技术、信息和实物行动与控制的组合,以满足治理、管理和保证的需要。

  • 制定积极主动的行动和控制措施
  • 制定侦查行动和控制措施
  • 制定响应行动和控制措施
  • 进行风险分析,了解内在风险 所在
  • 进行核查,将供应商提供的答案与观察到的控制措施进行比较
  • 审查补偿控制措施以衡量可接受性
  • 集中报告--可由内部利益相关者或外部方定制--显示现有风险和得分、有待改进的领域以及风险缓解工作的长期进展情况
  • 可配置的风险建议,根据已知或已识别的风险,就如何减轻漏洞提供单一意见
  • 具有完整审计跟踪的双向补救工作流程,确保各方透明地了解风险缓解工作

政策:实施政策和相关程序,以应对机遇、威胁和要求,并为管理机构、管理层、员工和扩展企业设定明确的行为预期。

  • 制定行为守则
  • 建立政策结构
  • 确定和制定政策
  • 实施和管理政策
  • 冠军政策
  • 制定并实施道德决策指南

咨询和健康检查服务有助于确定和完善 TPRM 政策

沟通:根据任务要求或履行职责和有效塑造态度的需要,向正确的受众传递和接收相关、可靠和及时的信息。

  • 制定报告计划
  • 流程架构
  • 制定交流计划

针对利益相关者的报告--内部和外部--显示整个供应商管理生命周期中的固有风险、残余风险和实际风险,以推动基于已识别或已处置风险的行动

教育:对领导层、管理层、员工和企业员工进行预期行为教育,提高他们的技能和积极性,帮助组织应对机遇、威胁和要求。

  • 确定宣传和教育计划
  • 确定课程计划
  • 开发或获取内容
  • 实施教育
  • 提供帮助热线
  • 提供综合支持

利用咨询服务,利用适应性启用和关键绩效与风险指标,推动人才、工具和技术方面的改进。

激励措施:实施激励措施,激发理想行为,并表彰那些对积极成果做出贡献的人,以强化理想行为。

  • 定义期望的行为
  • 根据行为要求进行聘用和晋升
  • 制定并实施薪酬、奖励和表彰计划

提供咨询服务,以确定计划、帮助培训内部利益相关者并推动计划的采用

通知: 提供多种途径,报告实现目标的进展情况,以及不良和理想行为、条件和事件的实际或潜在发生情况。

  • 捕捉通知
  • 过滤和路由通知
  • 遵守数据保护要求
  • 将评估结果映射到多个行业框架或合规制度中
  • 根据风险对业务的重要性灵活确定优先次序
  • 内置工作流程,可将特定结果或确定的风险传递给适当的利益相关者,以便进行分析、进一步调查或补救。
  • 经全面审计的内部和外部沟通线索

调查: 定期分析数据,征求有关目标进展情况、不良行为、条件和事件的意见。

  • 建立多种获取信息的途径
  • 建立全组织范围的综合调查方法
  • 建立综合的自我评估方法
  • 通过观察和交谈收集信息
  • 报告信息和结论
  • 自动收集和分析基于调查问卷的供应商证据
  • 使用标准内容实现一次完成、多次共享模式,避免调查疲劳
  • 通过填写标准问卷并将其共享到网络供多个组织使用,鼓励供应商进行自我评估
  • 实时更新供应商,实时调整风险
  • 导入多种输入进行风险评分
  • 针对利益相关者的报告--内部和外部--显示合规进展情况、现有风险以及补救措施实施后计划采取的缓解措施

应对:设计并在必要时执行应对措施,以应对已发现或疑似的不良行为、条件、事件或能力薄弱环节。

  • 建立调查程序
  • 做好应对危机局势的准备
  • 遵循解决程序
  • 提高能力
  • 纪律和再培训
  • 确定披露
  • 通过网络漏洞和商业情报对潜在的业务中断发出实时警报
  • 可视化供应商关系之间的数据流,即时了解影响范围和解决方法
  • 提供补救指导,将风险降低到适当水平
R - 审查:开展活动,监测并改进所有行动和控制措施的设计和运行效果,包括使其继续与目标和战略保持一致。

监测: 监控并定期评估该能力的绩效,确保其设计和运行有效、高效,并能及时应对变化。

  • 监测和评估能力设计
  • 确定监测信息
  • 开展监测活动
  • 分析和报告监测结果
  • 持续监控合作伙伴/供应商/第三方的网络和业务风险
  • 转向持续评估模式
  • 集中报告--可由内部利益相关者或外部方定制--显示现有风险和得分、有待改进的领域以及风险缓解工作的长期进展情况
  • 具有完整审计跟踪的双向补救工作流程,确保各方透明地了解风险缓解工作

保证: 向管理层、理事机构和其他利益相关方保证能力可靠、有效、高效、反应迅速。

  • 计划保证评估
  • 执行保证评估
  • 利用行业标准问卷内容评估供应商的安全和隐私控制措施,以确定控制措施的薄弱环节,并确定需要补救的风险
  • 进行事件响应情景测试,以确定危机管理期间为评估和信息连接而收集的内容的改进情况
  • 灵活的评估时间安排,以满足业务需求

改进:审查来自定期评估、侦查和应对行动以及控制、监测和保证的信息,以确定改进能力的机会。

  • 制定改进计划
  • 实施改进措施
  • 识别整个投资组合和/或网络社区的集中风险和最高风险,主动降低风险
  • 对风险进行定性和量化,以应对已识别的大量风险

如果您的 GRC 战略未能满足这些 TPRM 最佳实践的要求,请立即行动。下载我们的最佳实践指南《供应商风险生命周期导航:每个阶段的成功关键》,全面了解在 GRC 计划中考虑第三方风险所需的能力。


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。