Super Sale WeekClaude Skills — 20% OFF
Tips

AI के साथ रिस्क रजिस्टर कैसे बनाएं: संपूर्ण गाइड

Powerdrill Bloom·
AI के साथ रिस्क रजिस्टर कैसे बनाएं: संपूर्ण गाइड

रिस्क रजिस्टर एक ऐसी तालिका है जो यह सूचीबद्ध करती है कि क्या गलत हो सकता है और उसकी कितनी संभावना है। यह यह भी रिकॉर्ड करता है कि नुकसान क्या होगा, इसका मालिक कौन है, और आपने क्या करने का निर्णय लिया है। अधिकांश टीमें पहला रिस्क रजिस्टर तब बनाती हैं जब कुछ ऐसा गलत हो जाता है जिसे किसी ने पहले से लिखकर नहीं रखा था। यह गाइड मैन्युअल तरीके और आपके पास पहले से मौजूद एक्सपोर्ट्स का उपयोग करने वाले तेज़ तरीके, दोनों को कवर करती है।

रिस्क रजिस्टर क्या होता है

सबसे स्पष्ट परिभाषा NIST की शब्दावली से आती है, जो इसे "जोखिम की जानकारी का एक भंडार कहती है जिसमें समय के साथ जोखिमों के बारे में समझी गई जानकारी शामिल होती है।"

उसी पृष्ठ पर दी गई दूसरी प्रविष्टि व्यावहारिक काम के लिए अधिक उपयोगी है। यह किसी दिए गए दायरे या संगठन के लिए वर्तमान जोखिमों के एक केंद्रीय रिकॉर्ड का वर्णन करती है।

वह प्रविष्टि फिर एक ऐसा अंतर स्पष्ट करती है जिसे अधिकांश टेम्पलेट छोड़ देते हैं। वर्तमान जोखिमों में वे दोनों शामिल हैं जिन्हें आपने स्वीकृत कर लिया है और वे भी जिनके लिए एक नियोजित शमन मार्ग है।

यही पूरा विचार है। रिस्क रजिस्टर केवल उन समस्याओं की सूची नहीं है जो समाधान की प्रतीक्षा कर रही हैं। यह निर्णयों का एक रिकॉर्ड है, और "हमने इस पर विचार किया और इसके साथ बने रहने का निर्णय लिया" इसमें एक वैध प्रविष्टि है।

इस अंतर का एक व्यावहारिक परिणाम होता है। यदि स्वीकृत जोखिम गायब हैं, तो कोई भी उस जोखिम के बीच अंतर नहीं बता सकता जिस पर विचार करके खारिज कर दिया गया था और उस जोखिम के बीच जिसे कभी पहचाना ही नहीं गया था। छह महीने बाद वे दोनों एक जैसे दिखते हैं, और उनमें से केवल एक ही विफलता होती है।

बनाने से पहले एक स्कोपिंग नोट। NIST की सामग्री एक संघीय और साइबर सुरक्षा संदर्भ में है। इसकी शब्दावली प्रविष्टि उन सामग्रियों के लिए OMB Circular A-11 की ओर इशारा करती है जो एक संघीय रजिस्टर में होनी चाहिए। यहाँ जो दिया गया है वह प्रबंधन संस्करण है जिसकी अधिकांश टीमों को वास्तव में आवश्यकता होती है, न कि किसी अनुपालन मानक के अनुसार बनाया गया रजिस्टर। यदि आप किसी विशिष्ट ढांचे के तहत फाइल कर रहे हैं, तो उस ढांचे की फ़ील्ड सूची का उपयोग करें।

हालाँकि, उस साहित्य का एक विचार यहाँ भी लागू होता है। NIST का IR 8286 रजिस्टरों के इर्द-गिर्द बनाया गया है। इसका सारांश "आमतौर पर निचले सिस्टम और संगठन स्तरों पर संबोधित जोखिम के उपायों को व्यापक उद्यम स्तर तक ले जाने के महत्व" को समझाता है।

पहले संस्करण से ही इसे ध्यान में रखकर डिज़ाइन करना फायदेमंद है। एक ऐसा रजिस्टर जिसके स्कोर तुलनीय आंकड़ों पर आधारित हों, उसे दूसरी टीम के रजिस्टर के साथ जोड़ा जा सकता है; लेकिन व्यक्तिगत निर्णय पर आधारित रजिस्टर को नहीं जोड़ा जा सकता।

शुरू करने से पहले आपको क्या चाहिए

तीन इनपुट, और वे शायद ही कभी एक साथ मिलते हैं।

  • खतरे की सूची। आपकी टीम को पहले से ही जिस बात की चिंता है, चाहे वह कितनी भी अनौपचारिक रूप से रिकॉर्ड की गई हो।
  • जोखिम डेटा। वेंडर खर्च, अनुबंध की शर्तें, साइट के अनुसार कर्मचारियों की संख्या, सिस्टम इन्वेंट्री, घटना का इतिहास।
  • ओनर मैप। वास्तव में कौन निर्णय ले सकता है, न कि वह जिसने समस्या की रिपोर्ट की थी।

आपको पहले से सहमत एक संख्या की भी आवश्यकता होगी। वह प्रभाव सीमा है जिसके ऊपर की कोई भी चीज़ रिस्क रजिस्टर में शामिल होने योग्य होती है। इसके बिना, तालिका उन चीज़ों से भर जाएगी जिन पर कोई कभी कार्रवाई नहीं करेगा।

इसे अपने जोखिम डेटा के समान ही इकाइयों में सेट करें। वार्षिक खर्च के रूप में व्यक्त की गई सीमा की जांच की जा सकती है; जबकि "महत्वपूर्ण" के रूप में व्यक्त की गई सीमा हर समीक्षा में बहस को फिर से शुरू कर देती है।

इसे मैन्युअल रूप से कैसे बनाएं

विकल्प 1: स्प्रेडशीट में एक एकल तालिका

प्रति जोखिम एक पंक्ति, जिसमें कॉलम के रूप में संभावना और प्रभाव होते हैं। लगभग हर रजिस्टर यहीं से शुरू होता है, और एक छोटी टीम के लिए यह पर्याप्त है।

इसकी लागत इसका रखरखाव है। हर पंक्ति को हाथ से टाइप किया जाता है, और इसे तैयार करने वाली कार्यशाला के ठीक एक सप्ताह बाद ही रजिस्टर पुराना हो जाता है।

विकल्प 2: जोखिमों को स्कोर करें और सॉर्ट करें

संभावना और प्रभाव के लिए एक रेटिंग जोड़ें, उन्हें गुणा करें, और सॉर्ट करें। अब तालिका का एक क्रम बन गया है, जो पहली चीज़ है जो इसे किसी बैठक में उपयोगी बनाती है।

इसकी कठिनाई निरंतरता बनाए रखना है। एक महीने के अंतराल पर एक ही जोखिम को स्कोर करने वाले दो लोग असहमत होंगे, और स्प्रेडशीट में ऐसा कुछ भी नहीं है जो इसे पकड़ सके।

विकल्प 3: स्कोर को अपने स्वयं के डेटा पर आधारित करें

यह वह संस्करण है जो पूछताछ के समय खरा उतरता है। केवल याददाश्त के आधार पर वेंडर जोखिम को स्कोर करने के बजाय, आप वास्तविक आंकड़े निकालते हैं। वार्षिक खर्च, अनुबंध की नोटिस अवधि, और उस वेंडर पर कितनी टीमें निर्भर हैं, ये सब मिलकर प्रभाव रेटिंग तय करते हैं।

भौतिक जोखिम के लिए FEMA का Ready.gov मार्गदर्शन भी इसी दिशा में इशारा करता है। इसका जोखिम मूल्यांकन पृष्ठ व्यवसायों को "उन कमजोरियों या कमियों को तलाशने के लिए कहता है जो आपके व्यवसाय को किसी खतरे से होने वाले नुकसान के प्रति अधिक संवेदनशील बना सकती हैं।" वे कमजोरियां, यह नोट करता है, "कोई घटना होने पर नुकसान की गंभीरता को बढ़ाती हैं।"

वही पृष्ठ निवेश के संदर्भ में प्रतिक्रिया की रूपरेखा तैयार करता है। प्रभावों को "शमन में निवेश करके कम किया जा सकता है।" जहां संभावित प्रभाव महत्वपूर्ण है, वहां शमन रणनीति बनाना "एक उच्च प्राथमिकता होनी चाहिए।"

यह सही तरीका है लेकिन धीमा है। हर जोखिम का मतलब एक अलग एक्सपोर्ट पर वापस जाना है।

AI के साथ रिस्क रजिस्टर कैसे बनाएं

चरण 1: अपने जोखिम का वर्णन करने वाले एक्सपोर्ट्स अपलोड करें

Powerdrill Bloom खोलें और आपके पास जो कुछ भी है उसे अपलोड करें: वेंडर खर्च एक्सपोर्ट, अनुबंध सूची, सिस्टम इन्वेंट्री, पिछले घटना लॉग। उन्हें एक-एक करके अपलोड करने के बजाय एक साथ अपलोड करें।

AI के साथ रिस्क रजिस्टर बनाने के लिए वेंडर और घटना एक्सपोर्ट्स अपलोड करना

फिर प्राकृतिक भाषा में अपने दायरे का वर्णन करें। बताएं कि रजिस्टर व्यवसाय के किस हिस्से को कवर करता है, आपकी प्रभाव सीमा क्या है, और आप किस पैमाने पर स्कोर करते हैं।

चरण 2: प्रति जोखिम के लिए एक्सपोज़र आंकड़े मांगें, रेटिंग नहीं

प्रत्येक संभावित जोखिम के लिए एक पंक्ति वाली तालिका मांगें, जिसमें वे आंकड़े हों जो स्कोर को निर्धारित करते हैं। जैसे वार्षिक खर्च, निर्भर टीमों की संख्या, नोटिस अवधि, और पिछले वर्ष के दौरान घटनाओं की संख्या।

प्रत्येक आंकड़े का स्रोत मांगें। प्लेटफ़ॉर्म प्रत्येक संख्या के पीछे के पृष्ठ और पंक्ति के साथ एक सटीक उत्तर देता है। रिस्क रजिस्टर में, यह ट्रैसेबिलिटी उस स्कोर के बीच का अंतर है जिसका आप बचाव कर सकते हैं और जिसका आप नहीं कर सकते।

उन आंकड़ों के आधार पर स्कोरिंग खुद करें। निर्णय लेने का काम इंसानों के पास ही रहना चाहिए।

चरण 3: अपने निर्णय जोड़ें और एक्सपोर्ट करें

प्रत्येक पंक्ति के लिए, निर्णय रिकॉर्ड करें: स्वीकार करें, कम करें, स्थानांतरित करें, या टालें। जहां निर्णय कम करने का है, वहां नियोजित कार्रवाई, ओनर और समीक्षा तिथि जोड़ें।

स्कोर के आधार पर सॉर्ट किए गए एक पूर्ण रिस्क रजिस्टर को एक्सपोर्ट करना

फिर स्कोर के आधार पर सॉर्ट की गई तालिका को एक्सपोर्ट करें। एक्सपोज़र आंकड़ों को हटाने के बजाय कॉलम के रूप में रखें। अगली तिमाही की समीक्षा इस बात से शुरू होती है कि क्या वे संख्याएं बदली हैं।

यदि रजिस्टर एक आवर्ती डिलिवरेबल बन जाता है, तो प्रत्येक प्लान पर शेड्यूल्ड टास्क सूचीबद्ध होते हैं, जिसमें Free टियर पर एक और Pro से ऊपर 20 टास्क होते हैं। अधिकांश टीमों के लिए त्रैमासिक रीफ्रेश उपयुक्त रहता है।

प्रत्येक पंक्ति में क्या होना चाहिए

कॉलम यह अपनी जगह क्यों बनाता है
जोखिम का विवरण एक कारण और प्रभाव के रूप में लिखा गया हो, न कि केवल एक विषय के रूप में
संभावना स्कोर का आधा हिस्सा, और वह आधा हिस्सा जिसका लोग केवल अनुमान लगाते हैं
प्रभाव एक वास्तविक आंकड़े से पता लगाने योग्य होना चाहिए
एक्सपोज़र आंकड़ा वह संख्या जिससे प्रभाव रेटिंग प्राप्त हुई है
निर्णय स्वीकार करें, कम करें, स्थानांतरित करें, या टालें
शमन और ओनर केवल एक नामित व्यक्ति के होने पर ही सार्थक
समीक्षा तिथि इसके बिना, रजिस्टर चुपचाप पुराना हो जाता है

एक्सपोज़र आंकड़ा कॉलम वह है जिसे अधिकांश टेम्पलेट छोड़ देते हैं। इसे रखने से एक व्यक्तिपरक रेटिंग ऐसी चीज़ में बदल जाती है जिसे अगला समीक्षक जांच सकता है।

सर्वोत्तम प्रथाएं और सामान्य गलतियां

स्वीकृत जोखिमों को भी रिकॉर्ड करें। केवल खुली मदों वाला रजिस्टर एक कार्य सूची मात्र है। स्वीकृत प्रविष्टियां ही आपकी रक्षा करती हैं जब कोई बाद में पूछता है कि क्या किसी ने इस पर विचार किया था।

जोखिमों को कारण और प्रभाव के रूप में लिखें। "वेंडर एकाग्रता" एक विषय है। "हमारा बिलिंग एक ऐसे वेंडर पर निर्भर करता है जिसकी नोटिस अवधि 90-दिन की है" एक ऐसा जोखिम है जिसे आप स्कोर कर सकते हैं।

प्रभाव को एक संख्या से जोड़ें। हवा से खींची गई रेटिंग की तुलना में एक मोटा आंकड़ा भी बेहतर होता है, और यह अगली समीक्षा को एक नई बहस के बजाय एक तुलना बना देता है।

प्रत्येक पंक्ति को एक ओनर दें। किसी जोखिम के साझा स्वामित्व का निश्चित रूप से मतलब है कि किसी ने इसकी समीक्षा नहीं की, और ओनर वह होना चाहिए जो शमन को अधिकृत कर सके।

समीक्षा तिथियां प्रति पंक्ति सेट करें, न कि प्रति रजिस्टर। एक आपूर्तिकर्ता जोखिम और एक नियामक जोखिम अलग-अलग समय चक्रों पर चलते हैं, और एक एकल त्रैमासिक समीक्षा उनके साथ ऐसा व्यवहार करती है जैसे कि वे अलग नहीं हैं।

इसे वेंडर के प्रदर्शन से अलग रखें। वे ओवरलैपिंग एक्सपोर्ट्स का उपयोग करते हैं और विभिन्न प्रश्नों के उत्तर देते हैं। डिलीवरी और गुणवत्ता पर आपूर्तिकर्ता का आकलन करना supplier scorecard के हमारे गाइड के अंतर्गत आता है; जबकि एक रजिस्टर इस बारे में है कि यदि वह आपूर्तिकर्ता विफल हो जाता है तो क्या होगा।

अपनी शर्तों को एक बार परिभाषित करें। संभावना बैंड और प्रभाव स्तर का मतलब स्कोर करने वाले हर व्यक्ति के लिए एक ही होना चाहिए। यह वही अनुशासन है जो data dictionary बनाने के हमारे वॉकथ्रू में शामिल है। यदि आउटपुट एक स्थायी दस्तावेज़ बन जाता है, तो AI report generator पृष्ठ उस रूप को दर्शाता है।

निष्कर्ष

एक रिस्क रजिस्टर बिखरी हुई चिंताओं को निर्णयों के रिकॉर्ड में बदलकर अपनी जगह बनाता है, जिसमें किसी चीज़ को स्वीकार करने और आगे बढ़ने का निर्णय भी शामिल है। कठिन काम कभी भी तालिका का लेआउट नहीं होता; बल्कि प्रत्येक प्रभाव रेटिंग को भावना के बजाय एक संख्या पर आधारित करना होता है।

आपके पास पहले से मौजूद एक्सपोर्ट्स से रिस्क रजिस्टर बनाएं, और एक्सपोज़र आंकड़ों को स्कोर के बगल में दृश्यमान रखें। प्रत्येक पंक्ति को एक ओनर और एक समीक्षा तिथि दें।

क्या आपके पास पहले से ही वेंडर और घटना एक्सपोर्ट्स हैं? Powerdrill Bloom आज़माएं और इस सप्ताह पहला संस्करण बनाएं।

अक्सर पूछे जाने वाले प्रश्न

रिस्क रजिस्टर क्या है?

NIST की शब्दावली इसे जोखिम की जानकारी के एक भंडार के रूप में वर्णित करती है जिसमें समय के साथ जोखिमों के बारे में समझी गई जानकारी शामिल होती है। व्यावहारिक रूप से यह एक तालिका है जो प्रत्येक जोखिम, उसकी रेटिंग, उसके ओनर और उसके बारे में लिए गए निर्णय को रिकॉर्ड करती है।

एक रिस्क रजिस्टर में कौन से कॉलम होने चाहिए?

कम से कम: कारण और प्रभाव के रूप में लिखा गया जोखिम, संभावना, प्रभाव, और प्रभाव रेटिंग के पीछे का आंकड़ा। फिर निर्णय, शमन और उसका ओनर, और एक समीक्षा तिथि।

क्या स्वीकृत जोखिमों को रजिस्टर में रहना चाहिए?

हाँ। NIST की परिभाषा वर्तमान जोखिमों को मानती है जिसमें स्वीकृत जोखिम और नियोजित शमन मार्ग वाले जोखिम दोनों शामिल हैं। स्वीकृत मदों को हटाने से उस निर्णय का रिकॉर्ड खो जाता है।

इसकी समीक्षा कितनी बार की जानी चाहिए?

पूरे दस्तावेज़ के बजाय प्रति पंक्ति समीक्षा तिथियां सेट करें, क्योंकि जोखिम की विभिन्न श्रेणियां अलग-अलग समय-सीमा पर बदलती हैं। अधिकांश टीमों के लिए शीर्ष-स्कोरिंग पंक्तियों की त्रैमासिक समीक्षा उपयुक्त रहती है।

क्या यह जोखिम मूल्यांकन के समान ही है?

नहीं। Ready.gov जोखिम मूल्यांकन को खतरों की पहचान करने और क्या हो सकता है इसका विश्लेषण करने की प्रक्रिया के रूप में वर्णित करता है। रजिस्टर वह दस्तावेज़ है जो परिणामों और निर्णयों को रिकॉर्ड करता है।