关键风险指标监测( KRI )的定位

VSole2022-03-22 15:48:55

本文将从信息科技风险管理框架、风险管理工具、关键风险指标作用来阐述关键风险指标监测(KRI)的定位。

信息科技风险管理框架

信息科技风险管理框架包括风险管理原则、管理机制、管理环境三个组成部分,如下图所示:

▼▼信息科技风险管理原则

主要包括风险战略、风险偏好与风险容忍度,作为信息科技风险管理的战略指导,从宏观上指导信息科技风险管理的态度与可接受风险水平。

▼▼信息科技风险管理机制

主要包括风险识别与评估、风险应对与控制、风险评价与计量、风险监测与报告,作为信息科技风险管理工作程序,从机制上保证信息科技风险管理的效果和效率。

▼▼信息科技风险管理环境

主要包括风险管理组织、风险管理职责、风险管理制度与文化,作为信息科技风险管理的基础,从环境上支撑信息科技风险管理工作,为信息科技风险管理工作提供土壤。

作为信息科技风险管理机制中的重要组成部分,风险监测与报告是监测信息科技风险状况的重要工具,也是支持风险识别和评估的重要手段。

信息科技风险管理工具

信息科技科技风险管理工具包括风险控制自我评估(RCSA)、损失数据收集(LDC)和关键风险指标(KRI),三种工具如下图所示:

▼▼风险控制自我评估(RCSA)

风险控制自我评估(Risk Control Self-Assessment,简写成RCSA)是对风险管理和内部控制的效果进行检查和评价的过程。

▼▼关键风险指标(KRI)

关键风险指标(Key Risk Indicator,简写成KRI)是指代表某一风险领域变化情况并可定期监控的统计指标。

▼▼损失数据收集(LDC)

损失数据收集(Losses Data Collection)是指风险损失数据(包括损失事件信息和会计记录中确认的财务影响)的搜集、汇总、监控、分析和报告。

作为信息科技风险管理重要工具之一,关键风险指标(KRI)异常不但可以指向真实的损失事件,还可以成为科技风险控制自我评估(RCSA)的驱动力。

关键风险指标(KRI)作用

关键风险指标可用在监测可能造成损失事件的各项风险及控制措施,以及作为反映风险水平变化情况的早期预警指标。

通过设置统计变量对风险成因、风险控制、风险结果等事项进行跟踪测量,通过这些指标的数量大小及数量变化,反映风险状况、预测风险趋势、识别风险征兆。

科技关键风险指标
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息科技关键风险指标动态监测由信息科技基础运行数据经采集、加工、计算形成,综合反映了信息科技风险水平及风险管控能力。
信息科技关键风险指标体系建设过程包括关键风险领域识别、关键风险指标设计、关键风险指标评估和筛选、设置阈值和定义监测方式、指标审批与验证五个阶段,每个阶段的主要工作如下图所示:
今天对关键风险指标进行一个汇总,各领域指标合计144个,可以作为总体风险指标库来参考使用。
关键风险指标监测(KRI)的设计目标是从满足自身风控需求及监管要求的角度出发,设计一套监测信息科技关键指标,全方位、多角度地反映信息科技风险水平。 通过关键风险指标监测(KRI)评价体系的建设,基于预防为主精神,对信息科技风险进行有效监测,建立关键风险指标评价机制,以客观评价、提升自身信息科技风险管理水平。
信息科技风险提示是指对上级监管机构要求的信息科技信息报送。 监管信息报送内容包括: 1、例行性报送内容,如银监会信息科技非现场监管报表(包括季报和年报); 2、非例行性报送内容,如监管机构调查信息、各类重大信息科技突发事件、信息科技非现场监管实时报表等。
信息科技风险检查目的是主动发现存在的信息科技风险隐患,有效控制或化解信息科技风险,提高信息科技保障能力和防护水平。 信息科技风险检查原则 信息科技风险检查是通过访谈、查验和测试等方法,评估当前信息科技管理和技术控制的合规性、充分性和有效性,以及存在的信息科技风险,针对发现的风险提出整改要求并监督实施的风险防范及控制过程。 信息科技风险检查应遵恞以下原则:
审计工作程序是指完成审计项目的全部过程,包括:审计计划制定和审批、审计准备、审计实施、审计报告、审计处理和后续跟踪、审计档案管理以及审计项目评审等七个阶段。
浅析商业银行信息科技风控合规体系建设
作为一个具有多年经验的信息安全与IT风险管理从业者,我之所以对态势感知、大数据分析、安全管理平台感兴趣,一个很大的原因是曾经那些安全管理的理念与方法,正在通过管理平台与技术手段逐步得到了落地,从而使安全管理与技术的融合度越来越高。 比如态势感知中的指标、大数据分析中的场景,都可以与信息科技风险管理的关键风险指标KRI,以及信息安全管理中的有效性度量很好地结合起来。安全管理平台、自动化编排与响应也
本文将从信息科技风险管理框架、风险管理工具、关键风险指标作用来阐述关键风险指标监测(KRI)的定位。 信息科技风险管理框架 信息科技风险管理框架包括风险管理原则、管理机制、管理环境三个组成部分,如下图所示:
VSole
网络安全专家