先决定风险怎么处理
不是所有问题都用同一种方法。
【 第 9 步 】
师傅:“评估已经形成了一批风险,接下来不是把问题清单发给各部门就结束,而是决定每一个风险怎么处理。基础的风险处置有四种:降低、规避、转移和接受。大多数能够整改的问题会通过增加权限、脱敏、日志、审批等措施降低风险;
没有必要继续开展的高风险活动可以规避;部分责任可以通过合同等方式转移;处于可接受范围的剩余风险则需要经过授权后接受,并持续监测。真正可执行的整改建议至少写清六件事:整改对象、具体措施、责任人、完成期限、验证方式和持续机制。
最后进入整改闭环:整改完成以后用真实证据复核,通过才能关闭。”

01 · 现场对话
不是所有问题都用同一种方法。
不能因为难改就写接受。
避免写“加强管理”。
邮件回复不是验证证据。
02 · 小白做现场笔记
问题还要继续做,但把风险压低。
如果这件高风险事情根本没必要做,可以选择不做。
风险可以分担,但自己的责任不能简单全部转走。
风险接受不是“不管”,而是“经过批准,在限定条件下继续管”。
好的整改建议不能只说“加强管理”,而要让人知道怎样才算完成。
“已经整改”只是状态,“验证通过”才是关闭依据。
整改跟踪表要一直跟到问题真正关闭。
03 · 经验和难点
这一站,小白学会了降低、规避、转移和接受四种风险处置方式,并把抽象问题改写成有对象、措施、责任、期限和验证方法的整改任务。最值得记住的经验是:整改必须能够执行,也必须能够验证。初学者最容易遇到的难点,是写出“加强管理、完善制度”这类无法检查是否完成的整改建议,或者只凭负责人回复就关闭问题。