【 5-1 】

评估基础

知识点说明:风险评估不是看到一个问题就直接认定风险成立,而是要结合数据重要程度、问题是否真实存在、可能造成什么影响以及发生可能性进行判断。评估的作用,是把“发现的问题”进一步变成“真正需要处理的风险”。

评估基础案例配图

发现20个问题,哪些真的成立?

新疆尼娅面包厂做一次数据安全检查,报告里一下列出20个问题。有的说权限过宽,有的说文件保存不规范,还有的提示系统存在配置风险。周厂长看完以后准备全部马上整改。

张婷没有直接按20条逐项改,而是先把问题对应到订单、配方、客户和普通办公数据,再按重要程度分级。随后逐条确认问题是否真实存在、是否真的能够影响当前业务,以及影响范围有多大。

对比后发现,有几条只是工具提示,并没有实际使用条件;有几条虽然成立,却只涉及普通办公资料;真正需要优先处理的是能够影响核心配方、客户信息和生产系统的问题。

如果20条全部按同样方式处理,技术人员会把大量时间花在低风险项目上。真正的问题不是“发现得太多”,而是还没有完成风险判断。

张婷抓住“风险确认”这个关键链接点,把问题真实性、数据重要程度、影响范围和发生可能性放进同一张评估表。成立且影响大的先整改,需要继续观察的留下记录,不能成立的则说明依据后关闭。

最终,20个问题不再等于20个同样严重的风险,有限的整改时间开始集中到真正可能影响经营和重要数据的位置。

01 · 重点摘要

重点和必记

重点

  • 评估围绕处理活动、制度、技术、人员、第三方和持续运营进行调查分析。
  • 合规性评估关注符合要求;风险评估关注威胁、脆弱性、影响和等级;出境评估关注场景、规模、接收方、保护能力和路径。
  • 原则包括证据充分、范围明确、客观独立、风险导向和闭环管理。
  • 流程:确认委托目标、制定计划、资料访谈、分析业务系统数据控制、形成问题风险、提出整改、复核归档。

必记

  • 评估结论必须有证据,待核实事项不能直接写成确定问题。
  • 评估范围要明确业务、系统、数据、时间和责任部门。