«3 линии защиты»
Давайте по подробнее 👇🏻1-я линия обороны: оперативное управление
D̲e̲f̲i̲n̲i̲t̲i̲o̲n̲: «Те, кто находится на передовой, которые ежедневно управляют рисками. Они внедряют и обеспечивают контроль за его соблюдением. Они первые, кто пачкает руки, скорее всего, последние, кто уходит, владея управлением, борясь с ежедневным хаосом и каким-то образом все же доживая до следующего дня.
Example: ИТ-команды управляют доступом пользователей, устанавливают системные исправления, реагируют на инциденты и справляются с постоянным потоком электронных писем «забыл пароль», как настоящие профессионалы, молясь, чтобы система не рухнула в 5 часов вечера.
2-я линия защиты: управление рисками и комплаенс
D̲e̲f̲i̲n̲i̲t̲i̲o̲n̲: «Сторожевые псы», которые создают политику, а затем сидят сложа руки, потягивая кофе и следя за тем, чтобы первая строка действительно следовала за ними.
E̲x̲a̲m̲p̲l̲e̲ ̲: ̲ Команда по соблюдению нормативных требований проводит аудит, гарантируя, что шифрование включено, и никто больше не использует "password123" (потому что, по-видимому, некоторые люди все еще его используют).
3-я линия защиты: внутренний аудит
D̲e̲f̲i̲n̲i̲t̲i̲o̲n̲: Аудиторы — ваши дружелюбные соседи «тестировщики контроля», которые проверяют все постфактум и дают независимую гарантию эффективности контроля, часто указывая на то, что вы пропустили, без какой-либо эмоциональной привязанности.
Внутренние аудиторы «проверяют» план аварийного восстановления, убеждаясь, что все учтено, и задают сложный вопрос: «Что произойдет, если завтра ваш основной центр обработки данных взорвется?
#ControlTesting #AuditTrail #InternalAudit #RiskManagement #Compliance #CyberSecurity #AuditLife #ITAudit