Control Mapping
Verbinden Sie die von Ihrer Organisation festgelegte Regel mit der während der Ausführung angewendeten Kontrolle und den Nachweisen, die eine prüfende Person untersuchen kann. Geben Sie jedem Mapping einen Umfang und eine verantwortliche Person.
Kontrollzuordnung
Diese Beispiele beginnen mit internen Betriebsanforderungen. Kontrolle und Nachweise hängen von Workflow, Konfiguration und Aktionen ab, die KLA durchlaufen.
- Anforderung
- Eine Person genehmigt Zahlungen, die der Prüfregel entsprechen.
- Kontrolle
- Die Richtlinie gibt require_approval zurück. Decision Desk legt die Decision Request einer autorisierten prüfenden Person vor.
- Zu prüfender Datensatz
- Ursprüngliche Anfrage, Richtlinienversion und Ergebnis, Entscheidung der prüfenden Person und nachfolgendes Ausführungsergebnis.
- Verantwortliche Person
- Leitung Zahlungsbetrieb
- Anforderung
- Ein Agent sendet Kundendaten ausschließlich an zulässige Ziele.
- Kontrolle
- Bewerten Sie die vorgeschlagene Tool-Aktion und das Ziel anhand der konfigurierten Datenzugriffsrichtlinie.
- Zu prüfender Datensatz
- Angeforderte Aktion, bewerteter Kontext, Richtlinienergebnis und dokumentiertes Tool-Ergebnis, wenn die Ausführung zulässig ist.
- Verantwortliche Person
- Datenverantwortliche Person
- Anforderung
- Eine prüfende Person kann erklären, warum eine folgenschwere Aktion stattgefunden hat.
- Kontrolle
- Bewahren Sie die Richtlinienentscheidung und jede menschliche Prüfung über die Ausführungsherkunft mit der Aktion verbunden auf.
- Zu prüfender Datensatz
- Ein Lineage Record, das Anfrage, Entscheidung, relevante Versionen und Ausführungsergebnis verbindet.
- Verantwortliche Person
- Prozessverantwortliche Person
- Anforderung
- Eine Prüfung verwendet eine definierte Menge unterstützender Datensätze.
- Kontrolle
- Sammeln Sie die abgegrenzten Datensätze und unterstützendes Material zur Prüfung im Evidence Room.
- Zu prüfender Datensatz
- Nachweisinventar, Bundle-Manifest, Integritätsinformationen und Bewertung der verbleibenden Lücken durch die prüfende Person.
- Verantwortliche Person
- Leitung Risiko oder Absicherung
| Anforderung | Kontrolle | Zu prüfender Datensatz | Verantwortliche Person |
|---|---|---|---|
| Eine Person genehmigt Zahlungen, die der Prüfregel entsprechen. | Die Richtlinie gibt require_approval zurück. Decision Desk legt die Decision Request einer autorisierten prüfenden Person vor. | Ursprüngliche Anfrage, Richtlinienversion und Ergebnis, Entscheidung der prüfenden Person und nachfolgendes Ausführungsergebnis. | Leitung Zahlungsbetrieb |
| Ein Agent sendet Kundendaten ausschließlich an zulässige Ziele. | Bewerten Sie die vorgeschlagene Tool-Aktion und das Ziel anhand der konfigurierten Datenzugriffsrichtlinie. | Angeforderte Aktion, bewerteter Kontext, Richtlinienergebnis und dokumentiertes Tool-Ergebnis, wenn die Ausführung zulässig ist. | Datenverantwortliche Person |
| Eine prüfende Person kann erklären, warum eine folgenschwere Aktion stattgefunden hat. | Bewahren Sie die Richtlinienentscheidung und jede menschliche Prüfung über die Ausführungsherkunft mit der Aktion verbunden auf. | Ein Lineage Record, das Anfrage, Entscheidung, relevante Versionen und Ausführungsergebnis verbindet. | Prozessverantwortliche Person |
| Eine Prüfung verwendet eine definierte Menge unterstützender Datensätze. | Sammeln Sie die abgegrenzten Datensätze und unterstützendes Material zur Prüfung im Evidence Room. | Nachweisinventar, Bundle-Manifest, Integritätsinformationen und Bewertung der verbleibenden Lücken durch die prüfende Person. | Leitung Risiko oder Absicherung |
Abdeckung bewerten
Die verantwortliche Person legt die Systeme, Aktionen und den zu prüfenden Zeitraum fest. Sie bestätigt, welche Kontrollen konfiguriert sind, ob die erwarteten Datensätze vorliegen und welche Lücken weitere Arbeit erfordern.
Ein Ausführungsdatensatz unterstützt diese Bewertung innerhalb seines dokumentierten Umfangs. Ihr Team bewertet weiterhin die Wirksamkeit der Kontrollen, Aktivitäten außerhalb von KLA und die Anwendbarkeit externer Anforderungen. Ein Rahmenwerksverweis allein begründet keine Abdeckung oder Compliance.
Über Ausführungsherkunft und Verifizierung lesenPrüfmaterialien
Beginnen Sie mit einem Workflow. Bestimmen Sie seine Anforderungen, weisen Sie die Kontrollverantwortlichen zu und sammeln Sie die Datensätze, die sie zur Bewertung des Ergebnisses benötigen.
