Réalisez un questionnaire de hiérarchisation CRI sur une entité pour déterminer son niveau. Les contrôles d’évaluation associés à ce niveau seront créés ou mis à jour. En fonction de la réponse de l’évaluateur au questionnaire CRI, l’état de conformité de chaque contrôle mappé à une question est déterminé et le score de conformité global de l’entité est calculé.
Avant de commencer
Rôle requis : sn_compliance_ws.corporate_compliance_analyst, sn_compliance_ws.corporate_compliance_manager sn_compliance_ws.it_compliance_manager
Pourquoi et quand exécuter cette tâche
Le Cyber Risk Institute (CRI) se concentre sur la collaboration avec les clients du secteur financier et les régulateurs et rationalise les normes de gestion de la conformité dans les organisations financières. Pour atténuer les risques, CRI a créé un profil en tant que profil CRI basé sur le contenu NIST CSF v2.0.
Le contenu est basé sur les fonctions NIST CSF v2.0 telles que l’identification, la protection, la détection, la réponse, la récupération et la gouvernance, appelées instructions de diagnostic. Ces déclarations correspondent à diverses citations provenant des normes de l’industrie et généralisées en objectifs de contrôle communs. Lorsque les institutions financières se conforment à ces énoncés de diagnostic, elles se conforment automatiquement à toutes les réglementations et normes appliquées par le secteur financier.
ServiceNow système de base fournit ce contenu de profil CRI aux clients et ils sont :
L’évaluation CRI se fait en deux étapes :
- Questionnaire de hiérarchisation CRI
- Avec l’IRC, vous pouvez hiérarchiser votre organisation avec une série de questions prescriptives que vous posez pour évaluer votre entreprise. En fonction des réponses à l’évaluation, votre entreprise se voit attribuer une valeur de niveau.
- Évaluation du profil CRI
- Une fois le questionnaire de hiérarchisation CRI rempli et en fonction de l’état du niveau de votre entreprise, vous devez terminer la deuxième étape, l’évaluation du profil CRI, qui détermine l’état de conformité des contrôles et le score de conformité global de votre entreprise.
Procédure
-
Accédez à la .
-
Sélectionnez l’icône Listes (icône
-
Dans la liste Bibliothèque de conformité des documents de référence du panneau de gauche, sélectionnez un document de référence basé sur CRI Profile v2.0.
-
Sélectionnez la liste connexe Contenu des documents de référence pour afficher les contenus des documents de référence associés au document de référence, puis sélectionnez un contenu des documents de référence.
Chacune de ces citations est associée à un objectif de contrôle.
-
Dans la page de vue d’ensemble de l’enregistrement de citation, sélectionnez la liste connexe Objectif de contrôle.
-
Sélectionnez un enregistrement d’objectif de contrôle et cliquez sur la liste connexe Contenu des documents de référence pour afficher les contenus des documents de référence connexes provenant du Profil CSF v2.0 et du FFIEC.
Vous saurez comment les enregistrements sont mappés au contenu du profil CSF v2.0. Vous avez également le contenu pour FFIEC CAT et NIST CSF v2.0 dans la bibliothèque Compliance – Documents de référence. Avec ces contenus disponibles, vous pouvez remplir le questionnaire de hiérarchisation pour votre entreprise ou votre filiale.
-
Dans la page Listes, sélectionnez Toutes les entités , puis cliquez sur un enregistrement d’entité.
-
Sélectionnez la liste connexe Détails de l’enregistrement d’entité et cliquez sur le champ Classe .
Sélectionnez n’importe quelle classe d’entité, où l’option Est CRI est activée pour le profil de risque de cybersécurité (CRI). Ce marqueur détermine si cette classe est applicable pour l’évaluation du profil CRI. Toute entité associée à cette classe a le droit d’être évaluée pour le questionnaire de hiérarchisation CRI.
-
Fermez l’enregistrement et sélectionnez la liste connexe Détails de l’entité.
-
Saisissez les détails du niveau dans la liste connexe Profil de risque de cybersécurité (CRI).
Pour plus d'informations, consultez
-
Sélectionnez
puis cliquez sur l’option Initier le questionnaire de hiérarchisation CRI .
-
Saisissez un message dans le champ Message et sélectionnez le bouton Initier le questionnaire de hiérarchisation dans la fenêtre contextuelle du questionnaire de hiérarchisation CRI.
Une fois le questionnaire de hiérarchisation lancé, la liste connexe du questionnaire de hiérarchisation CRI apparaît dans l’enregistrement d’entité.
-
Sélectionnez la liste connexe du questionnaire de hiérarchisation CRI et cliquez sur le lien de l’instance d’évaluation.
-
Après avoir soumis votre évaluation, ouvrez l’enregistrement d’entité pour afficher la valeur du niveau dans le champ Niveau de la section Profil de risque de cybersécurité (CRI).
En outre, en fonction de la valeur du niveau, vous pouvez également connaître le nombre de contrôles qui sont générés en fonction des objectifs de contrôle provenant du profil de niveau.
-
Pour afficher les contrôles mappés à la valeur du niveau, sélectionnez la liste connexe Contrôles en aval .