从版本< 40.1 >
由superadmin编辑
在2024/04/11, 18:05上
到版本
由superadmin编辑
在2022/01/19, 17:38上
< >
修改评论 上传新附件1642585123347-542.png

Summary

Details

Icon Page properties
标题
... ... @@ -1,1 +1,1 @@
1 -通用管理实践 - 25 风险
1 +25 风险管理实践
Content
... ... @@ -1,10 +8,3 @@
1 -如有[[ITIL认证>>url:http://www.itilchina.cn/achotsao/vip_doc/13354653.html]]、[[ITIL培训>>url:http://www.itilchina.cn/achotsao/vip_doc/13354653.html]]或[[ITIL考试>>url:http://www.itilchina.cn/achotsao/vip_doc/13354653.html]]需求,可点击了解详情
2 -
3 -
4 -**申明:**
5 -
6 -本系列ITIL 4中文版本由长河领导的ITIL先锋论坛专家委员会组织翻译,国内众多从事ITIL理论推广及落地实践的专家们参与。需要下载最新翻译版本请关注**微信公众号:ITILXF**,并回复“**风险管理**”即可。
7 -
8 8  {{box cssClass="floatinginfobox" title="**Contents**"}}
9 9  {{toc/}}
10 10  {{/box}}
... ... @@ -12,6 +12,16 @@
12 12  (((
13 13  
14 14  
8 +
9 +需要下载 **ITIL 4风险管理实践【中文】**pdf版全文,请关注微信公众号itilxf ,并回复“风险管理”即可。
10 +
11 +[[image:微信截图_20210206234644.png]]
12 +
13 +
14 +**申明:**
15 +
16 +本系列ITIL 4实践中文版本由ITIL先锋论坛专家委员会组织翻译,国内众多从事ITIL理论推广及落地实践的专家们参与,需要下载最新翻译版本请关注微信公众号:ITILXF,也可访问ITIL4中文知识库网站:itil4hub.cn。
17 +
15 15  请注意,ITIL先锋论坛专家团队仅仅只是进行了这些著作的语种转换工作,我们并不拥有包括原著以及中文发行文件的任何版权,所有版权均为Axoles持有,读者在使用这些文件(含本中文翻译版本)时需完全遵守Axoles 和 TSO所申明的所有版权要求。
16 16  
17 17  
... ... @@ -74,7 +74,7 @@
74 74  风险管理实践提供了在服务管理四个维度上有效且高效地识别和管理风险所需资源的机制。
75 75  
76 76  
77 -== 2.2 术语和概念                                                       ==
80 +== 2.2 术语和概念                                                           ==
78 78  
79 79  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/2%20%E4%B8%80%E8%88%AC%E4%BF%A1%E6%81%AF/WebHome?section=3]]
80 80  
... ... @@ -161,21 +161,20 @@
161 161  
162 162  表2.2 控制示例
163 163  
164 -(% style="width:533px" %)
165 -|(% style="width:163px" %)**维度**|(% style="width:368px" %)**控制示例**
166 -|(% style="width:163px" %)组织和人员|(% style="width:368px" %)(((
167 +|**维度**|**控制示例**
168 +|组织和人员|(((
167 167  * 整洁办公桌策略
168 168  * 安全意识培训
169 169  )))
170 -|(% style="width:163px" %)信息和技术|(% style="width:368px" %)(((
172 +|信息和技术|(((
171 171  * 网络防火墙
172 172  * 审计记录
173 173  )))
174 -|(% style="width:163px" %)供应商和合作伙伴|(% style="width:368px" %)(((
176 +|供应商和合作伙伴|(((
175 175  * 将供应商认证作为质量管理体系标准的合同要求
176 176  * 供应商活动的日常审计
177 177  )))
178 -|(% style="width:163px" %)价值流和流程|(% style="width:368px" %)(((
180 +|价值流和流程|(((
179 179  * 部署之前的变更评估
180 180  * 员工招聘期间的背景调查
181 181  )))
... ... @@ -185,7 +185,7 @@
185 185  风险处置通常不能完全消除风险。因此,在应用控制之后有必要执行新的风险评估。这是为了了解新的可能性和影响,然后计算剩余风险。组织然后可以选择应用更多控制来进一步减小风险。或者,组织可以接受剩余风险,并将其记录在风险登记册中,像其他保留的风险一样以相同的方式传递给利益相关者。
186 186  
187 187  
188 -== **2.3 范围**                                                                  ==
190 +== 2.3 范围                                                                      ==
189 189  
190 190  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/2%20%E4%B8%80%E8%88%AC%E4%BF%A1%E6%81%AF/WebHome?section=4]]
191 191  
... ... @@ -230,6 +230,8 @@
230 230  |(% style="width:169px" %)成本控制,风险的财务评价和风险减轻选项|(% style="width:174px" %)服务财务管理
231 231  |(% style="width:169px" %)愿景的定义和风险管理的战略目标|(% style="width:174px" %)战略管理
232 232  
235 +
236 +
233 233  === **2.3.1 项目管理** ===
234 234  
235 235  项目管理中的一个重要部分是管理项目风险。应根据与战略目标、成本、风险、收益和进度的一致性来分析每个项目。这样做的结果将会创建一个项目风险登记册,该登记簿将在整个项目生命周期中进行维护,并用于确保项目风险得到妥善管理。
... ... @@ -282,7 +282,7 @@
282 282  好的服务级别报告包括识别将来可能影响服务的风险,以及如何管理这些风险的说明。通常,风险管理需要记录来自客户和用户的输入或他们采取的行动。
283 283  
284 284  
285 -== **2.4 实践成功因素        ** ==
289 +== 2.4 实践成功因素                                                        ==
286 286  
287 287  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/2%20%E4%B8%80%E8%88%AC%E4%BF%A1%E6%81%AF/WebHome?section=5]]
288 288  
... ... @@ -325,11 +325,16 @@
325 325  
326 326  
327 327  
328 -==== 2.4.3.1 定性风险分析 ====
332 +(% class="wikigeneratedid" id="H2.4.3.15B9A602798CE966952066790" %)
333 +2.4.3.1 定性风险分析
329 329  
330 330  定性风险分析使用简单的度量(例如高,中或低)来区分可能性和影响的不同级别。定性风险分析通常会使用一个表格,该表格用于从影响级别和可能性级别两个维度中得出总体风险的级别,如图2.1 所示。
331 331  
332 -[[image:1642583640886-103.png]]
337 +|(% rowspan="5" %)影响|高|中|高|高
338 +|中|低|中|中
339 +|低|低|低|低
340 +| |低|中|高
341 +|(% colspan="4" %)可能性
333 333  
334 334  图2.1 用于定性风险分析的矩阵示例
335 335  
... ... @@ -340,7 +340,8 @@
340 340  
341 341  
342 342  
343 -==== 2.4.3.2 定量风险分析 ====
352 +(% class="wikigeneratedid" id="H2.4.3.25B9A91CF98CE966952066790" %)
353 +2.4.3.2 定量风险分析
344 344  
345 345  定量风险分析在财务基础以及其他量化基础上考虑风险影响。可能性以概率来衡量。这种风险分析用于支持商业案例中的预算,以证明管理风险可能需要的投资是合理的。
346 346  
... ... @@ -352,6 +352,8 @@
352 352  单一预期损失(SLE)
353 353  
354 354  每次发生风险时,由风险造成的预期财务损失。
365 +
366 +
355 355  )))
356 356  
357 357  |(((
... ... @@ -368,7 +368,8 @@
368 368  
369 369  
370 370  
371 -==== 2.4.3.3 风险定性和定量结合分析 ====
383 +(% class="wikigeneratedid" id="H2.4.3.398CE96695B9A6027548C5B9A91CF7ED3540852066790" %)
384 +2.4.3.3 风险定性和定量结合分析
372 372  
373 373  定量风险分析比定性风险分析要花费更多的时间,因此通常将两者结合在一起来优化分析数据的时间开销。这包括对每个已识别的风险进行定性风险分析,然后针对风险级别和降低风险的成本中超出特定阈值的那些风险执行定量风险分析。例如,组织的风险管理策略可能声明,如果控制的成本低于5,000英镑,则将使用控制来管理低级别风险。如果控制的成本高于5,000英镑,将执行定量风险分析。
374 374  
... ... @@ -394,19 +394,19 @@
394 394  表2.4 实践成功因素的关键指标示例
395 395  
396 396  (% style="width:553px" %)
397 -|(% style="width:146px" %)**实践成功因素**|(% style="width:405px" %)**关键指标**
398 -|(% style="width:146px" %)建立风险管理的治理|(% style="width:405px" %)(((
410 +|(% style="width:164px" %)**实践成功因素**|(% style="width:387px" %)**关键指标**
411 +|(% style="width:164px" %)建立风险管理的治理|(% style="width:387px" %)(((
399 399  * 自上次评审和更新风险偏好以来的时间
400 400  * 明确记录了可能性、影响、所有者、处置计划和下一个行动日期的战略风险的百分比
401 401  )))
402 -|(% style="width:146px" %)培育风险管理文化并识别风险|(% style="width:405px" %)(((
415 +|(% style="width:164px" %)培育风险管理文化并识别风险|(% style="width:387px" %)(((
403 403  * 表示愿意在匿名调查中识别风险和错误的员工比例
404 404  * 非指定风险管理角色的人员所识别的风险数量
405 405  )))
406 -|(% style="width:146px" %)分析风险|(% style="width:405px" %)(((
419 +|(% style="width:164px" %)分析风险|(% style="width:387px" %)(((
407 407  * 在风险登记册上明确记录了可能性、影响和所有者的风险的百分比
408 408  )))
409 -|(% style="width:146px" %)处置,监控和评审风险|(% style="width:405px" %)(((
422 +|(% style="width:164px" %)处置,监控和评审风险|(% style="width:387px" %)(((
410 410  * 在风险登记册上明确记录了处置计划和下一个行动日期的风险百分比
411 411  * 风险登记册中最近六个月中已评审的风险百分比
412 412  * 在最近六个月内通过控制评审和审计的控制的百分比
... ... @@ -426,7 +426,7 @@
426 426  
427 427  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/3%20%E4%BB%B7%E5%80%BC%E6%B5%81%E5%92%8C%E6%B5%81%E7%A8%8B/WebHome?section=2]]
428 428  
429 -== 3.1 价值流贡献                                                             ==
442 +== 3.1 价值流贡献                                                                 ==
430 430  
431 431  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/3%20%E4%BB%B7%E5%80%BC%E6%B5%81%E5%92%8C%E6%B5%81%E7%A8%8B/WebHome?section=3]]
432 432  
... ... @@ -435,7 +435,7 @@
435 435  图3.1 中显示了风险管理实践对服务价值链的贡献。
436 436  
437 437  
438 -== 3.2 流程                                                                        ==
451 +== 3.2 流程                                                                            ==
439 439  
440 440  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/3%20%E4%BB%B7%E5%80%BC%E6%B5%81%E5%92%8C%E6%B5%81%E7%A8%8B/WebHome?section=4]]
441 441  
... ... @@ -445,11 +445,10 @@
445 445  流程
446 446  
447 447  一组相互关联或相互作用的活动,可将输入转换为输出。流程接受一个或多个已定义的输入,并将其转换为已定义的输出。流程定义了活动的顺序及其依赖性。
461 +
462 +
448 448  )))
449 449  
450 -(% style="text-align:center" %)
451 -[[image:1642584198311-223.png]]
452 -
453 453   **图3.1 风险管理实践对价值链活动的贡献热力图**
454 454  
455 455  
... ... @@ -466,13 +466,31 @@
466 466  
467 467  **表3.1 风险管理的治理流程的输入、活动和输出**
468 468  
469 -[[image:1642584384875-903.png]]
481 +|**关键输入**|**活动**|**关键输出**
482 +|(((
483 +1. 环境因素(PESTLE)
484 +1. 竞争环境
485 +1. 威胁环境
486 +1. 法规要求
487 +1. 组织战略
488 +)))|(((
489 +1. 分析环境
490 +1. 记录风险容量和风险偏好
491 +1. 记录风险管理策略
492 +1. 为管理提供指导
493 +1. 监控组织
494 +)))|(((
495 +1. 风险容量
496 +1. 风险偏好
497 +1. 风险管理策略
498 +1. 风险管理预算
499 +1. 提供给管理的指导
500 +)))
470 470  
471 -
472 472  图3.2 显示了流程的工作流图
473 473  
474 474  (% style="text-align:center" %)
475 -[[image:1642584395108-576.png]]
505 +[[image:http://itil4hub.cn/bin/download/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/3%20%E4%BB%B7%E5%80%BC%E6%B5%81%E5%92%8C%E6%B5%81%E7%A8%8B/WebHome/1600758179177-501.png?rev=1.1||alt="1600758179177-501.png"]]
476 476  
477 477  **图3.2 风险管理的治理流程的工作流**
478 478  
... ... @@ -482,12 +482,36 @@
482 482  
483 483  **表3.2 风险管理的治理流程的活动**
484 484  
485 -[[image:1642584450731-804.png]]
515 +|**活动**|**示例**
516 +|分析环境|(((
517 +该活动并非特定用于风险管理。治理主体分析了:
486 486  
487 -[[image:1642584466717-342.png]]
519 +* 限制和影响组织的PESTLE因素(政治,经济,社会,技术,法律和环境)
520 +* 法规要求
521 +* 竞争环境
522 +* 威胁环境
488 488  
524 +并基于这些因素和其他因素制定整体的组织战略,其中包括风险管理的策略。
489 489  
526 +该活动通常按计划进行,典型的是每年一次,但也可以由任何可能影响组织战略的事件触发。
527 +)))
528 +|记录风险容量和风险偏好|基于对环境、组织文化和组织战略的分析,治理主体建立并记录了组织的风险容量和风险偏好。
529 +|记录风险管理策略|(((
530 +风险管理策略指定了用于识别、分析和管理风险的方法。这可能包括采用特定的标准和准则,例如ISO31000。创建此策略需要风险管理的专业知识,但决定和授权仍由治理主体负责。
490 490  
532 +治理主体为风险管理分配预算,该预算必须足以满足策略的需求。
533 +)))
534 +|为管理提供指导|(((
535 +该活动并非特定用于风险管理(但提供的特定指导是关于风险管理的)。
536 +
537 +治理主体适当地分担风险容量、风险偏好和风险管理策略,并确保整个组织中的管理层都意识到各自的风险管理责任。
538 +)))
539 +|监控组织|(((
540 +尽管可能存在特定的有关风险管理的内容,但该活动并非特定用于风险管理。
541 +
542 +治理主体评审审计报告并监控组织,以确保风险管理正按照其意图进行。如果存在重大缺陷,则可能会触发重新分析环境和评审风险容量、偏好和策略的需求。
543 +)))
544 +
491 491  === **3.2.2 风险的识别,分析和处置** ===
492 492  
493 493  该流程包括表3.3 中列出的活动,并将输入转换为输出。
... ... @@ -495,12 +495,30 @@
495 495  
496 496  **表3.3 标识,分析和处置流程的输入,活动和输出**
497 497  
498 -[[image:1642584492168-982.png]]
552 +|**关键输入**|**活动**|**关键输出**
553 +|(((
554 +* 风险管理策略
555 +* 风险偏好
556 +* 风险管理预算
557 +* 现有风险登记册
558 +* 服务组合
559 +* 服务模型
560 +* 确定为其他活动一部分的风险
561 +* 标准和框架
562 +* 第三方提供的威胁评估和脆弱性评估服务
563 +)))|(((
564 +* 风险识别
565 +* 风险分析和评价
566 +* 风险处置
567 +)))|(((
568 +* 更新的风险登记册
569 +* 新增和更新的控制
570 +)))
499 499  
500 500  图3.3 显示了流程的工作流图。
501 501  
502 502  (% style="text-align:center" %)
503 -[[image:1642584503066-361.png]]
575 +[[image:http://itil4hub.cn/bin/download/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/3%20%E4%BB%B7%E5%80%BC%E6%B5%81%E5%92%8C%E6%B5%81%E7%A8%8B/WebHome/1600758257795-496.png?rev=1.1||alt="1600758257795-496.png"]]
504 504  
505 505  图3.3 风险识别,分析和处置流程的工作流
506 506  
... ... @@ -510,14 +510,52 @@
510 510  
511 511  **表3.4 风险识别、分析和处置流程的活动**
512 512  
513 -[[image:1642584543542-498.png]]
585 +|**活动**|**描述**
586 +|风险识别|(((
587 +风险识别活动专注于特定的控制范围。项目的风险识别将考虑项目风险,服务的风险识别将考虑服务风险,依此类推。
514 514  
515 -[[image:1642584594216-230.png]]
589 +风险识别可以定期执行,也可以由事件触发,例如安全违规事件,新的服务建立或与新合作伙伴开始合作。
516 516  
517 -[[image:1642584607526-755.png]]
591 +有许多不同的技术可用于识别风险,包括:
518 518  
593 +* 评审以前的风险登记册
594 +* 分析服务组合和服务模型
595 +)))
596 +| |(((
597 +* 头脑风暴
598 +* 考虑特定场景的桌面练习
599 +* 与利益相关者的访谈,包括客户,用户,技术人员等
600 +* 威胁评估和脆弱性评估,如果内部没有可用的资源和技能,则可以由第三方进行
601 +* 基于标准和最佳实践的检查表
602 +* 组织中其他部分已经识别的风险
603 +* 发布到建议箱或匿名电子邮件帐户的风险
604 +* 供应商,合作伙伴或其他组织已确定的有关风险的信息
605 +* 技术工具的输出,例如防火墙日志或入侵检测系统的报告
606 +* 服务级别报告,显示趋势和潜在的由于无法满足约定的服务质量带来的失效
519 519  
608 +为每个识别出的风险分配一个所有者,负责确保了解风险并采取适当的行动。
520 520  
610 +风险和风险所有者记录在风险登记册中。
611 +)))
612 +|(((
613 +风险分析和评价
614 +
615 +
616 +)))|(((
617 +使用风险管理策略指定的定性或定量方法分析每个风险的可能性和潜在影响。基于此分析以及组织的风险偏好,对每个风险进行评估以决定用怎样的时间和预算级别来管理风险。风险所有者可以自己进行分析,也可以评价自己进行分析,或者委托它并审查发现。
618 +
619 +风险登记册依据风险分析的输出和评价进行更新
620 +)))
621 +|风险处置|(((
622 +为每个风险选择一个风险处置选项
623 +
624 +* 如果风险被接受,则必须将此决定记录在案并传达给适当的利益相关者
625 +* 用于管理每个风险控制的选择可以基于风险管理、策略,或者标准和最佳实践,也可以针对特定情况而设计
626 +* 风险处置可能需要设计,投资,开发,测试,部署和其他活动。所有这些都应进行管理,以确保风险的处理已完全按照与风险所有者达成的意见实施
627 +
628 +风险登记册已更新,以显示风险处置方式,包括相关的实施日期。
629 +)))
630 +
521 521  === **3.2.3 风险监控和评审** ===
522 522  
523 523  该流程包括表3.5 中列出的活动,并将以下输入转换为输出。
... ... @@ -525,13 +525,24 @@
525 525  
526 526  **表3.5 风险监控和评审流程的输入、活动和输出**
527 527  
528 -[[image:1642584631769-602.png]]
638 +|**关键输入**|**活动**|**关键输出**
639 +|(((
640 +* 风险管理策略
641 +* 风险登记册
642 +* 威胁和脆弱性评估服务
643 +)))|(((
644 +* 控制评估和评价
645 +* 风险评审和审计
646 +)))|(((
647 +* 更新的风险登记册
648 +* 审计报告
649 +* 新增和已更新控制的需求
650 +)))
529 529  
530 -
531 531  图3.4 显示了风险监控和评审流程的工作流图
532 532  
533 533  (% style="text-align:center" %)
534 -[[image:1642584640794-437.png]]
655 +[[image:http://itil4hub.cn/bin/download/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/3%20%E4%BB%B7%E5%80%BC%E6%B5%81%E5%92%8C%E6%B5%81%E7%A8%8B/WebHome/1600758490716-262.png?rev=1.1||alt="1600758490716-262.png"]]
535 535  
536 536  **图3.4 风险监控和评审流程的工作流**
537 537  
... ... @@ -538,10 +538,28 @@
538 538  
539 539  **表3.6 风险监控和评审流程的活动**
540 540  
541 -[[image:1642584673251-422.png]]
662 +|**活动**|**示例**
663 +|控制评估和评价|(((
664 +控制评估和评价确保控制已得到完全正确地实现,且仍与目标相符,并能够提供所需的风险管理级别。
542 542  
666 +活动应该定期执行,在高风险环境中可能需每周甚至每天执行。活动也可能由事件触发,例如安全事件,新增的或更改的服务,或与新合作伙伴建立关系。
543 543  
668 +控制评估是分析已实施的一个或多个控制的实现程度。例如,通过审计计算机以确保它们安装了正确的防病毒软件版本,或通过检查办公室以确保遵守整洁办公桌策略。
544 544  
670 +控制评价是分析控制的连续相关性,以确定它是否仍与目标相符。例如,通过确定控制试图修改的风险仍然存在。
671 +
672 +控制评估和评价通常是针对控制的特定子集来执行的。某些控制可能需要每天进行评审,而其他控制的评审频率可能要低得多。
673 +
674 +评估和评价可能会导致风险登记册的更新,对新增控制或更新控制的需求或对风险审计的需求。
675 +)))
676 +|风险审计|(((
677 +审计确保风险管理随环境的变化而保持符合性和相关性。
678 +
679 +审计通常是按计划执行的,但是可以由事件触发,例如安全事件,或与新合作伙伴建立关系。
680 +
681 +审计可以在内部进行,也可以由第三方进行。审计的输出可能会确定需要实施新增的或更新的控制,并将为“ 风险管理的治理”流程的“监控组织”活动提供输入。
682 +)))
683 +
545 545  ----
546 546  
547 547  = 4 组织和人员 =
... ... @@ -549,7 +549,7 @@
549 549  
550 550  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/4%20%E7%BB%84%E7%BB%87%E5%92%8C%E4%BA%BA%E5%91%98/WebHome?section=1]]
551 551  
552 -== 4.1 角色,能力和责任                                                  ==
691 +== 4.1 角色,能力和责任                                                      ==
553 553  
554 554  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/4%20%E7%BB%84%E7%BB%87%E5%92%8C%E4%BA%BA%E5%91%98/WebHome?section=2]]
555 555  
... ... @@ -562,13 +562,12 @@
562 562  
563 563  **表4.1 能力代码和概况**
564 564  
565 -(% style="width:575px" %)
566 -|(% style="width:91px" %)**能力编码**|(% style="width:482px" %)**能力类型(活动和技能)**
567 -|(% style="width:91px" %)**L**|(% style="width:482px" %)领导 Leader,决策、授权、监督其他活动,提供激励和动力,并评估结果
568 -|(% style="width:91px" %)**A**|(% style="width:482px" %)管理员 Administrator,分配任务并确定优先级,保存记录,持续报告,并启动基本改进
569 -|(% style="width:91px" %)**C**|(% style="width:482px" %)协调者/沟通者 Coordnator/Communicator,协调多方,维持利益相关者之间的沟通,并开展宣传活动
570 -|(% style="width:91px" %)**M**|(% style="width:482px" %)方法和技巧专家 Methods and techniques expert,设计和实施工作技巧,记录步骤,流程咨询、工作分析和持续改进
571 -|(% style="width:91px" %)**T**|(% style="width:482px" %)技术专家 Technical expert,提供技术(IT)专业知识并执行基于专家经验的作业
704 +|**能力编码**|**能力类型(活动和技能)**
705 +|**L**|领导 Leader,决策、授权、监督其他活动,提供激励和动力,并评估结果
706 +|**A**|管理员 Administrator,分配任务并确定优先级,保存记录,持续报告,并启动基本改进
707 +|**C**|协调者/沟通者 Coordnator/Communicator,协调多方,维持利益相关者之间的沟通,并开展宣传活动
708 +|**M**|方法和技巧专家 Methods and techniques expert,设计和实施工作技巧,记录步骤,流程咨询、工作分析和持续改进
709 +|**T**|技术专家 Technical expert,提供技术(IT)专业知识并执行基于专家经验的作业
572 572  
573 573  下表4.2 中列出了风险管理涉及的角色示例。
574 574  
... ... @@ -575,14 +575,37 @@
575 575  
576 576  **表4.2 负责风险管理活动的角色示例**
577 577  
578 -[[image:1642584956469-967.png]]
716 +|**活动**|**负责角色**|**能力类型**|**特定技能**
717 +|(% colspan="4" %)流程:风险管理的治理
718 +|分析环境|风险管理委员会(代表董事会)|MC|影响组织的PESTLE因素的可视化
719 +|记录风险容量和风险偏好|风险管理委员会|MC|能够定义简洁完整而客观的风险指标系统
720 +|记录风险管理策略|风险管理委员会|MCL|意识到组织特定的文档要求。
721 +|为管理提供指导|(((
722 +风险管理委员会,
579 579  
580 -[[image:1642584973390-620.png]]
724 +预算委员会
725 +)))|LC|启用沟通渠道;确保管理人员不断参与,以确保风险管理策略的清晰和持续实现。
726 +|监控组织|风险管理委员会|CAM|可视化组织绩效指标
727 +|(% colspan="4" %)流程:风险的识别,分析和处置
728 +|风险识别|(((
729 +主题事务专家,
581 581  
731 +服务或产品所有者
732 +)))|MTC|影响风险评估范围中对象的专业能力和PESTLE因素可视化
733 +|风险分析和评价|主题事务专家(风险所有者)|TML|能够系统地应用定性和定量风险分析工具并得出结论的能力
734 +|风险处置|风险所有者,网络安全项目管理人员|CAM|项目管理实践
735 +|(% colspan="4" %)流程:风险监控和评审
736 +|控制评估和评价|风险所有者,风险管理委员会代表|MTCA|了解风险管理政策中规定的现有控制和控制维护要求
737 +|风险审计和评审|审计委员会或外部审计人员(根据授权并代表董事会)|CAMT|(((
738 +审计管理技术
582 582  
740 +通用审计实践命令
583 583  
584 -== 4.1 组织结构和团队                                                     ==
742 +保证审计人员的完整性,客观性和独立性
743 +)))
585 585  
745 +== 4.1 组织结构和团队                                                         ==
746 +
586 586  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/4%20%E7%BB%84%E7%BB%87%E5%92%8C%E4%BA%BA%E5%91%98/WebHome?section=3]]
587 587  
588 588  风险管理实践是众多的实践之一,它为服务提供者实现价值共创所做的一切提供支撑。因此,此实践是每个人在其控制范围中应承担的责任。
... ... @@ -615,7 +615,7 @@
615 615  信息可以采用各种形式。本实践的关键输入和输出在第3节中列出。
616 616  
617 617  
618 -== 5.2 自动化和工具                                                             ==
779 +== 5.2 自动化和工具                                                                 ==
619 619  
620 620  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/5%20%E4%BF%A1%E6%81%AF%E5%92%8C%E6%8A%80%E6%9C%AF/WebHome?section=4]]
621 621  
... ... @@ -624,17 +624,36 @@
624 624  
625 625  **表5.1 风险管理活动的自动化解决方案**
626 626  
627 -[[image:1642585074201-892.png]]
788 +|流程活动|自动化方法|关键功能|对实践效果的影响
789 +|(% colspan="4" %)流程:风险管理的治理
790 +|分析环境|(((
791 +服务组合
628 628  
629 -[[image:1642585123347-542.png]]
793 +服务目录
630 630  
795 +服务模型
631 631  
797 +知识管理工具和文档库
798 +)))|提供有关交付和使用服务的环境的信息|高
799 +|记录风险容量和风险偏好|知识管理工具和文档库| |中
800 +|记录风险管理策略|知识管理工具和文件库|(% rowspan="3" %)风险管理框架,包括策略,指南,现有和预期的控制以及服务提供者工作人员可以轻松访问的风险登记册;外部利益相关者,例如客户代表和监管机构,在框架上也应该有足够的可视化|中
801 +|为管理提供指导|电子邮件和其他通讯渠道,知识管理工具和文档库|高
802 +|监控组织|电子邮件和其他通讯渠道|高
803 +|(% colspan="4" %)流程:风险的识别,分析和处置
804 +|风险识别|基础架构和应用程序的监控和报告工具,内置的用户行为监控工具,仪表板和报告工具,高级分析工具,调查和满意度监控工具,用户门户和移动应用程序,社交媒体|服务管理工具提供有关风险参数变化的运维和分析信号。风险所有者应在履行其风险管理职责过程中应用这些内容|高
632 632  
806 +|流程活动|自动化方法|关键功能|对实践效果的影响
807 +|风险分析和评价|知识管理工具和文档库,服务模型,CMDB,分析工具|根据所识别或更新的风险的性质,分析可通过多种管理系统数据来得到支撑。风险所有者应确保得到关于分析和评价决定的通知|高
808 +|风险处置|变更初始化和控制工具|现有的变更管理和项目管理工具应确保以受控方式实施风险对策,无论是一次性的还是持续进行的、技术的、组织的或其他形式的对策|中
809 +|(% colspan="4" %)流程:风险监控和评审
810 +|控制评估和评价|知识管理工具和文档库|尽管必须通过非自动化的交互来观察组织内的风险管理文化,但评估者应有权访问包括风险登记册在内的风险管理框架|中
811 +|风险审计和评审|知识管理工具和文档库|尽管必须通过非自动化的交互来观察组织内的风险管理文化,但审计人员应有权访问包括风险登记册在内的风险管理框架|中
812 +
633 633  ----
634 634  
635 -=
636 -6 合作伙伴和供应商 =
637 637  
816 += 6 合作伙伴和供应商 =
817 +
638 638  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/6%20%E5%90%88%E4%BD%9C%E4%BC%99%E4%BC%B4%E5%92%8C%E4%BE%9B%E5%BA%94%E5%95%86/WebHome?section=1]]
639 639  
640 640  组织内仅有很少的服务使用自己的资源来交付。大多数服务(如果不是全部)依赖于其他服务,这些服务通常由组织之外的第三方提供(服务关系模型请参阅//ITIL Foundation: ITIL 第4 版//的2.4章节)。由支持服务引入的关系和依赖性在供应商管理和服务级别管理的ITIL实践中描述。
... ... @@ -682,7 +682,7 @@
682 682  
683 683  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/8%20%E8%87%B4%E8%B0%A2/WebHome?section=2]]
684 684  
685 -== 8.1 作者                                                                         ==
865 +== 8.1 作者                                                                             ==
686 686  
687 687  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/8%20%E8%87%B4%E8%B0%A2/WebHome?section=3]]
688 688  
... ... @@ -692,7 +692,7 @@
692 692  
693 693  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/8%20%E8%87%B4%E8%B0%A2/WebHome?section=4]]
694 694  
695 -== 8.1 审稿人                                                                     ==
875 +== 8.1 审稿人                                                                         ==
696 696  
697 697  [[编辑>>url:http://itil4hub.cn/bin/edit/25%20%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86/8%20%E8%87%B4%E8%B0%A2/WebHome?section=5]]
698 698  
深圳市艾拓先锋企业管理咨询有限公司