Yapay Zeka ile Risk Kaydı Nasıl Oluşturulur: Eksiksiz Kılavuz

Risk sicili, neyin ters gidebileceğini ve bunun ne kadar olası olduğunu listeleyen tek bir tablodur. Ayrıca hasarın ne olacağını, bunun sahibinin kim olduğunu ve ne yapmaya karar verdiğinizi de kaydeder. Çoğu ekip ilk risk sicilini, kimsenin önceden yazmadığı bir şeyler ters gittikten sonra oluşturur. Bu kılavuz, manuel yöntemi ve halihazırda elinizde bulunan dışa aktarmaları kullanan daha hızlı yöntemi kapsamaktadır.
Risk sicili nedir
En net tanım, risk sicilini "zaman içinde riskler hakkında anlaşılan veriler de dahil olmak üzere risk bilgilerinin bir deposu" olarak adlandıran NIST sözlüğünden gelmektedir.
Aynı sayfadaki ikinci bir giriş, pratik çalışmalar için daha kullanışlıdır. Bu giriş, belirli bir kapsam veya kuruluş için mevcut risklerin merkezi bir kaydını tanımlar.
Bu giriş, çoğu şablonun gözden kaçırdığı bir ayrım yapmaktadır. Mevcut riskler, hem kabul ettiğiniz riskleri hem de planlanmış bir azaltma yoluna sahip olanları içerir.
İşin aslı da budur. Risk sicili, çözüm bekleyen sorunların bir listesi değildir. Kararların bir kaydıdır ve "buna baktık ve bununla yaşamaya karar verdik" ifadesi meşru bir giriştir.
Bu ayrımın pratik bir sonucu vardır. Kabul edilen riskler eksikse, hiç kimse tartılıp reddedilen bir risk ile hiç fark edilmeyen bir risk arasındaki farkı anlayamaz. Altı ay sonra bu ikisi birbirinin aynısı gibi görünür ve bunlardan yalnızca biri başarısızlıktır.
Oluşturmaya başlamadan önce kapsamla ilgili bir not. NIST'in materyalleri federal ve siber güvenlik bağlamındadır. Sözlük girişi, federal bir sicilin taşıması gereken içerikler için OMB Genelgesi A-11'e işaret eder. Burada anlatılanlar, bir uyumluluk standardına göre oluşturulmuş bir sicil değil, çoğu ekibin gerçekten ihtiyaç duyduğu yönetim versiyonudur. Belirli bir çerçeve kapsamında bildirim yapıyorsanız, o çerçevenin alan listesini kullanın.
Yine de bu literatürden bir fikir buraya aktarılabilir. NIST'in IR 8286 belgesi siciller etrafında yapılandırılmıştır. Özeti, "genellikle daha düşük sistem ve organizasyon seviyelerinde ele alınan risk ölçümlerinin daha geniş kurumsal seviyeye taşınmasının değerini" açıklamaktadır.
İlk versiyondan itibaren bunu göz önünde bulundurarak tasarım yapmaya değer. Puanları karşılaştırılabilir rakamlara dayanan bir sicil, başka bir ekibinkiyle birleştirilebilir; kişisel görüşlere dayalı olarak oluşturulan bir sicil ise birleştirilemez.
Başlamadan önce ihtiyacınız olanlar
Üç girdi ve bunlar nadiren bir arada bulunur.
- Tehlike listesi. Ne kadar gayriresmi kaydedilmiş olursa olsun, ekibinizin halihazırda endişelendiği her şey.
- Risk maruziyeti verileri. Tedarikçi harcamaları, sözleşme şartları, konuma göre çalışan sayısı, sistem envanteri, olay geçmişi.
- Sorumlu haritası. Sorunu bildiren kişi değil, gerçekten karar verebilecek olan kişi.
Ayrıca önceden üzerinde anlaşmaya varılmış bir sayıya ihtiyacınız vardır. Bu, bir şeyin risk siciline dahil edilmesi için aşması gereken etki eşiğidir. Bu eşik olmadan, tablo hiç kimsenin üzerinde işlem yapmayacağı maddelerle dolar.
Bunu risk maruziyeti verilerinizle aynı birimde belirleyin. Yıllık harcama cinsinden ifade edilen bir eşik kontrol edilebilirdir; "önemli" olarak ifade edilen bir eşik ise her incelemede tartışmayı yeniden başlatır.
Manuel olarak nasıl oluşturulur
Seçenek 1: Elektronik tabloda tek bir tablo
Sütunlar olarak olasılık ve etkiyi içeren, risk başına bir satır. Neredeyse her sicil buradan başlar ve küçük bir ekip için bu yeterlidir.
Bunun maliyeti bakımdır. Her satır elle yazılır ve sicil, onu üreten çalıştaydan sonraki hafta güncelliğini yitirir.
Seçenek 2: Riskleri puanlayın ve sıralayın
Olasılık ve etki için birer derecelendirme ekleyin, bunları çarpın ve sıralayın. Artık tablonun bir sırası vardır; bu da onu bir toplantıda kullanılabilir kılan ilk şeydir.
Buradaki zorluk tutarlılıktır. Aynı riski bir ay arayla puanlayan iki kişi anlaşmazlığa düşecektir ve elektronik tablodaki hiçbir şey bunu yakalayamaz.
Seçenek 3: Puanları kendi verilerinize dayandırın
Sorgulandığında ayakta kalan versiyon budur. Bir tedarikçi riskini ezbere puanlamak yerine gerçek rakamları çekersiniz. Yıllık harcama, sözleşme ihbar süresi ve o tedarikçiye kaç ekibin bağımlı olduğu, etki derecesini kendi aralarında belirler.
FEMA'nın Ready.gov kılavuzu, fiziksel risk için de aynı yönü işaret etmektedir. Risk değerlendirme sayfası işletmelere "işletmenizi bir tehlikeden kaynaklanacak hasara karşı daha duyarlı hale getirebilecek güvenlik açıklarını veya zayıf yönleri aramalarını" söyler. Bu zayıf yönlerin, "bir olay meydana geldiğinde hasarın ciddiyetine katkıda bulunduğunu" belirtir.
Aynı sayfa, yanıtı yatırım açısından çerçevelendirir. Etkiler "azaltmaya yatırım yapılarak düşürülebilir." Potansiyel etkinin önemli olduğu durumlarda, bir azaltma stratejisi oluşturmak "yüksek bir öncelik olmalıdır."
Bu doğru yöntemdir ancak yavaş olanıdır. Her risk, farklı bir dışa aktarma işlemine geri dönmek anlamına gelir.
Yapay zeka ile risk sicili nasıl oluşturulur
Adım 1: Risk maruziyetinizi açıklayan dışa aktarmaları yükleyin
Powerdrill Bloom uygulamasını açın ve elinizdekileri yükleyin: tedarikçi harcama dışa aktarımı, sözleşme listesi, sistem envanteri, geçmiş olay günlükleri. Bunları tek tek değil, birlikte yükleyin.
Ardından kapsamınızı doğal dilde tanımlayın. Sicilin işletmenin hangi bölümünü kapsadığını, etki eşiğinizin ne olduğunu ve hangi ölçekte puanlama yaptığınızı belirtin.
Adım 2: Derecelendirmeleri değil, risk başına maruziyet rakamlarını isteyin
Aday risk başına bir satır içeren ve puanı belirlemesi gereken rakamları taşıyan bir tablo isteyin. Yıllık harcama, bağımlı ekip sayısı, ihbar süresi ve geçen yılki olay sayısı.
Her bir rakamın kaynağını isteyin. Platform, her bir sayının arkasındaki sayfa ve satırla birlikte temellendirilmiş bir yanıt döndürür. Bir risk sicilinde bu izlenebilirlik, savunabileceğiniz bir puan ile savunamayacağınız bir puan arasındaki farktır.
Puanlamayı bu rakamlardan yola çıkarak kendiniz yapın. Değerlendirme, insan kontrolünde kalması gereken kısımdır.
Adım 3: Kararlarınızı ekleyin ve dışa aktarın
Her satır için kararı kaydedin: kabul et, azalt, devret veya kaçın. Kararın azaltma olduğu durumlarda, planlanan eylemi, sorumluyu ve inceleme tarihini ekleyin.
Ardından tabloyo puana göre sıralanmış olarak dışa aktarın. Maruziyet rakamlarını silmek yerine sütun olarak tutun. Gelecek çeyreğin incelemesi, bu sayıların değişip değişmediğine bakılarak başlar.
Sicil yinelenen bir teslimat haline gelirse, her planda planlanmış görevler listelenir; Ücretsiz planda bir adet, Pro ve üzerinde ise 20 adet bulunur. Üç ayda bir yenileme çoğu ekip için uygundur.
Her satırda ne bulunmalı
| Sütun | Neden burada yer alıyor |
|---|---|
| Risk açıklaması | Bir konu olarak değil, neden ve sonuç olarak yazılmış |
| Olasılık | Puanın yarısıdır ve insanların tahmin yürüttüğü kısımdır |
| Etki | Gerçek bir rakama kadar izlenebilir olmalıdır |
| Maruziyet rakamı | Etki derecesinin türetildiği sayı |
| Karar | Kabul et, azalt, devret veya kaçın |
| Azaltma ve sorumlu | Yalnızca adı belirtilen tek bir kişiyle anlamlıdır |
| İnceleme tarihi | Bu olmadan, sicil sessizce eskir |
Maruziyet rakamı sütunu, çoğu şablonun atladığı sütundur. Bunu korumak, öznel bir derecelendirmeyi bir sonraki incelemecinin kontrol edebileceği bir şeye dönüştürür.
En iyi uygulamalar ve yaygın hatalar
Kabul edilen riskleri de kaydedin. Yalnızca açık maddeleri içeren bir sicil, bir görev listesidir. Kabul edilen girişler, daha sonra birisi bunu kimsenin düşünüp düşünmediğini sorduğunda sizi koruyan şeydir.
Riskleri neden ve sonuç olarak yazın. "Tedarikçi yoğunlaşması" bir konudur. "Faturalandırmamız 90 günlük ihbar süresi olan tek bir tedarikçiye bağlı" ise puanlayabileceğiniz bir risktir.
Etkiyi bir sayıya bağlayın. Kabataslak bir rakam bile havadan uydurulan bir derecelendirmeden iyidir ve bir sonraki incelemeyi yeni bir tartışma yerine bir karşılaştırmaya dönüştürür.
Her satıra tek bir sorumlu atayın. Bir riskin ortak sahiplenilmesi, genellikle hiç kimsenin onu incelemediği anlamına gelir ve sorumlu, azaltmayı yetkilendirebilecek kişi olmalıdır.
İnceleme tarihlerini sicil geneli için değil, satır başına belirleyin. Bir tedarikçi riski ile mevzuat riski farklı zaman dilimlerinde hareket eder ve tek bir üç aylık tarama, onlara sanki öyle değilmiş gibi davranır.
Bunu tedarikçi performansından ayrı tutun. Çakışan dışa aktarmaları kullanırlar ve farklı soruları yanıtlarlar. Bir tedarikçiyi teslimat ve kaliteye göre değerlendirmek tedarikçi değerlendirme kartı kılavuzumuza aittir; sicil ise o tedarikçinin başarısız olması durumunda ne olacağı ile ilgilidir.
Terimlerinizi bir kez tanımlayın. Olasılık aralıkları ve etki kademeleri, puanlama yapan herkes için aynı anlama gelmelidir. Bu, veri sözlüğü oluşturma konusundaki incelememizde ele alınan disiplinle aynıdır. Çıktı kalıcı bir belge haline gelirse, yapay zeka rapor oluşturucu sayfası bu yapıyı gösterir.
Sonuç
Bir risk sicili, dağınık endişeleri, bir şeyi kabul edip yoluna devam etme kararı da dahil olmak üzere kararların bir kaydına dönüştürerek yerini hak eder. Zor kısım hiçbir zaman tablo düzeni değildir; her bir etki derecesini bir histen ziyade bir sayıya dayandırmaktır.
Risk sicilini halihazırda elinizde bulunan dışa aktarmalardan oluşturun ve maruziyet rakamlarını puanların yanında görünür tutun. Her satıra bir sorumlu ve bir inceleme tarihi atayın.
Tedarikçi ve olay dışa aktarmalarınız halihazırda hazır mı? Powerdrill Bloom'u deneyin ve ilk versiyonu bu hafta oluşturun.
Sıkça sorulan sorular
Risk sicili nedir?
NIST sözlüğü bunu, zaman içinde riskler hakkında anlaşılanları kapsayan risk bilgilerinin bir deposu olarak tanımlar. Pratikte bu, her bir riski, derecesini, sorumlusunu ve bu konuda alınan kararı kaydeden tek bir tablodur.
Bir risk sicilinde hangi sütunlar bulunmalıdır?
En azından: neden ve sonuç olarak yazılmış risk, olasılık, etki ve etki derecesinin arkasındaki rakam. Ardından karar, azaltma ve sorumlusu ile bir inceleme tarihi.
Kabul edilen riskler sicilde kalmalı mı?
Evet. NIST'in tanımı, mevcut riskleri hem kabul edilen riskleri hem de planlanmış bir azaltma yoluna sahip olanları içerecek şekilde ele alır. Kabul edilen maddelerin kaldırılması, o kararın kaydının kaybolmasına neden olur.
Ne sıklıkla incelenmelidir?
İnceleme tarihlerini tüm belge yerine satır başına belirleyin, çünkü farklı risk kategorileri farklı zaman ölçeklerinde değişir. En yüksek puanı alan satırların üç ayda bir taranması çoğu ekip için uygundur.
Bu, risk değerlendirmesi ile aynı şey midir?
Hayır. Ready.gov, risk değerlendirmesini tehlikeleri belirleme ve nelerin olabileceğini analiz etme süreci olarak tanımlar. Sicil ise sonuçları ve kararları kaydeden belgedir.