Bevindingen

    Risicobevindingen, compliancetekortkomingen en hun levenscyclus

    Wat zijn bevindingen?

    Bevindingen vertegenwoordigen risicobevindingen en compliancetekortkomingen die moeten worden gevolgd en verholpen. Ze zijn de primaire input voor het risicorapport - elke openstaande bevinding draagt bij aan de totale risicoblootstelling van uw organisatie.

    Twee bronnen

    Bevindingen kunnen op twee manieren ontstaan:

    • Automatisch aangemaakt bij beheersmaatregeltests - wanneer een beheersmaatregeltest als gedeeltelijk of gefaald wordt gegradeerd, wordt automatisch een bevinding aangemaakt met ernst medium, gekoppeld aan de beheersmaatregel en de specifieke test (met titel “Degradatie beheersmaatregel” bij een gedeeltelijk resultaat).
    • Handmatig aangemaakt (ad-hoc) - gebruikers kunnen bevindingen direct aanmaken voor constateringen die niet aan een specifieke beheersmaatregeltest zijn gekoppeld, zoals auditobservaties of risicobeoordelingen.

    Belangrijke informatie

    Elke bevinding bevat de volgende gegevens:

    • Bevindingnummer - een automatisch gegenereerde sequentiële identificator (ISS-0001, ISS-0002, enzovoort).
    • Titel - een korte samenvatting van de bevinding.
    • Beschrijving - een gedetailleerde uitleg van de bevinding.
    • Status - de huidige workflowstatus (zie hieronder).
    • Ernstniveau - kritiek, hoog, medium of laag.
    • Melder - de gebruiker die de bevinding heeft gemeld.
    • Toegewezene - de gebruiker die verantwoordelijk is voor herstel.
    • Eigenaar-entiteit - de entiteit waartoe deze bevinding behoort.
    • Gerelateerde beheersmaatregel - koppeling naar de beheersmaatregel (indien automatisch aangemaakt vanuit een testfalen).
    • Gerelateerde test - koppeling naar de specifieke test die de bevinding heeft veroorzaakt.
    • Gekoppelde risico's - nul of meer entries uit het Risicoregister. De relatie is many-to-many: één bevinding kan meerdere risico's raken, en één risico verzamelt elke bevinding die het beïnvloedt. Zie Gekoppelde risico's hieronder.
    • Acceptatiedeadline - de datum waarop een geaccepteerd risico moet worden herbeoordeeld (verplicht bij risicoacceptatie).

    Statusworkflow

    Wanneer een bevinding wordt geïdentificeerd, begint deze als Open en wacht op actie. Het team begint vervolgens met het analyseren van de bevinding om de beste herstelstrategie te bepalen en verplaatst deze naar Onderzoek. Zodra een oplossing wordt geïmplementeerd, verandert de status naar Herstel. Nadat de bevinding is verholpen, wordt deze gemarkeerd als Opgelost en wordt een oplossingsdatum vastgelegd. Ten slotte wordt de bevinding formeel Gesloten na verificatie.

    Risicoacceptatie

    Niet elke bevinding kan of moet direct worden opgelost. Wanneer de organisatie besluit een risico te accepteren, kan de bevinding worden verplaatst naar Geaccepteerd. Dit vereist het instellen van een acceptatiedeadline - een datum waarop het risico opnieuw moet worden geëvalueerd of verholpen.

    Geaccepteerde bevindingen dragen nog steeds bij aan uw risicoblootstelling in het risicorapport. Ze worden niet genegeerd - het zijn expliciet erkende risico’s met een deadline.

    Gekoppelde risico's

    Een bevinding kan worden gekoppeld aan een willekeurig aantal entries in het Risicoregister, en een risico verzamelt elke bevinding die het beïnvloedt. Deze many-to-many-vorm vervangt de eerdere één-risico-per-bevinding-koppeling.

    Auto fan-out bij een gedeeltelijke of gefaalde test. Wanneer een beheersmaatregeltest als gedeeltelijk of gefaald wordt gegradeerd, maakt Anzen een bevinding aan, koppelt deze automatisch aan elk risico dat de bovenliggende maatregel als mitigatie noemt, en verhoogt de feitelijke residuele scores van die risico's. U hoeft niets handmatig te doen - als uw Risicoregister weet dat de maatregel drie verschillende risico's beschermt, zien alle drie de risico's de degradatie direct.

    Handmatig koppelen. Ad-hoc bevindingen (die niet automatisch zijn aangemaakt vanuit een test) kunnen handmatig aan risico's worden gekoppeld via de bevindingdetailpagina. Hetzelfde geldt omgekeerd vanaf de risicodetailpagina.

    Cold-start dashboards. Zelfs voordat er risico's zijn geregistreerd, rolt elke bevinding nog steeds op via de risicocategorie van de bovenliggende maatregel (operational, strategic, compliance, financial, technical). De tegel "Gekoppelde maatregelfouten" gebruikt deze rollup om niet-gekoppelde bevindingen zichtbaar te maken zodat u wordt aangespoord ontbrekende risico's te registreren.

    Business Impact Analysis

    Elke bevindingdetailpagina heeft een eigen Bedrijfsimpact-tabblad naast het Overzicht-tabblad. Het bepaalt automatisch de getroffen bedrijfsprocessen, stappen en applicaties door de keten bevinding → beheersmaatregel → configuratie-items → bedrijfsprocessen te doorlopen. De badge op het tabblad toont in één oogopslag het aantal getroffen processen en applicaties.

    Het impactpaneel toont:

    • Getroffen bedrijfsprocessen - afgeleid van de gekoppelde CI’s en directe BP-associaties van de beheersmaatregel.
    • Getroffen processtappen - specifieke stappen die getroffen zijn via CI-koppelingen.
    • Getroffen applicaties - met kritikaliteitsbadges.
    • Financiële blootstelling - zichtbaar voor gebruikers met de RiskValueInsight:read-machtiging.

    Opmerkingen

    Elke bevinding heeft een opmerkingtijdlijn, vergelijkbaar met tickets. Opmerkingen kunnen door gebruikers worden gegenereerd of door het systeem (bijv. de initiële opmerking die vermeldt dat de bevinding automatisch is aangemaakt vanuit een gefaalde beheersmaatregeltest).

    Gebruikersopmerkingen ondersteunen Markdown-opmaak - **vet**, *cursief*, ~~doorgestreept~~, `code`, [koppelingen](https://example.com), en opsommingen of genummerde lijsten. De editor heeft een werkbalk en een Voorbeeld-tabblad. Dezelfde weergave wordt gebruikt in e-mailmeldingen.

    Interne opmerkingen en volgen

    Opmerkingen bij bevindingen werken precies als opmerkingen bij tickets: elke opmerking is openbaar of intern, gekozen bij het plaatsen. Interne opmerkingen zijn alleen zichtbaar voor medewerkers die de comment_internal-machtiging op het gebied Bevindingen hebben, en zijn overal verborgen voor de melder - ze worden nooit in het portaal getoond en nooit per e-mail verstuurd. Bij een gebruiker zonder deze machtiging wordt elke interne opmerking omgezet naar openbaar en kan hij geen interne opmerkingen lezen. De zichtbaarheid ligt vast zodra de opmerking is geplaatst.

    Gebruikers kunnen een bevinding ook volgen om op de hoogte te worden gehouden van nieuwe opmerkingen. De melder volgt automatisch de bevinding die hij aanmaakt en de behandelaar volgt deze automatisch bij toewijzing (duurzaam, ook na een nieuwe toewijzing); iedereen met leesrechten kan volgen of ontvolgen, en elke meldingsmail bevat een afmeldkoppeling met één klik. Openbare opmerkingen melden alle volgers; interne opmerkingen melden alleen volgers met comment_internal.

    Deze werking is gedeeld met tickets. Zie Tickets voor de volledige beschrijving van interne versus openbare opmerkingen en volgen, en Machtigingen voor het toekennen van de comment_internal-actie.

    Integratie met risicorapport

    Bevindingen die Open, in Onderzoek, in Herstel of Geaccepteerd zijn, worden opgenomen in het risicorapport. Het ernstniveau van de bevinding en de financiële waarde van het hoogst gewaardeerde bedrijfsproces dat is gekoppeld aan de beheersmaatregel bepalen hoeveel de bevinding bijdraagt aan uw totale risicoblootstelling.