
风险偏好设置页面让您的组织能够定义愿意接受多少 ICT 风险、配置触发处置或升级的评分阈值,并建立正式的评审节奏。本文将解释风险偏好背后的概念,逐一介绍设置页面上的每个字段,并说明您设定的阈值如何影响日常的风险管理决策。
理解风险偏好
风险偏好、风险容忍度与风险承受能力
这三个术语经常被混淆。理解它们之间的区别,对于正确配置这些设置至关重要:
| 概念 | 定义 | 示例 |
|---|---|---|
| 风险偏好 | 组织为实现其目标而愿意追求或保留的风险的数量和类型。它是一项战略层面的声明。 | “在能够提升运营效率的情况下,我们接受适度的 ICT 风险。” |
| 风险容忍度 | 围绕风险偏好可接受波动的边界。它是组织在需要采取行动之前能够承受的风险范围。 | “评分不超过 6 的单项风险予以接受;7-15 分的风险需要处置。” |
| 风险承受能力 | 组织在其生存受到威胁之前所能承受的最大风险量。它是一项结构性限制。 | “单起损失超过 EUR 5M 的事件将威胁我们的偿付能力。” |
在 Venvera 中,风险偏好级别设定战略姿态,而接受阈值和升级阈值则在您的 5×5 风险矩阵(评分 1-25)内定义运营层面的容忍度边界。
为什么明确的阈值很重要
如果没有明确的阈值,风险处置决策就会变得主观且不一致。监管机构期望风险偏好有书面记录:
- DORA Art. 6(8) 要求金融实体建立并维护包含风险容忍度水平的 ICT 风险管理框架。
- NIS2 Art. 21 要求采取适当且相称的网络安全风险管理措施,这意味着需要有明确的风险偏好来判断是否相称。
- ISO 27005 和 ISO 31000 都要求制定风险准则,以界定如何评估风险的重要性,以及哪些级别的风险需要处置。
访问风险偏好设置
前往风险管理 → 设置(风险管理仪表板上的齿轮图标),或点击风险偏好设置链接。该页面包含三个部分:风险偏好级别、风险阈值以及评审与批准。
风险偏好级别
第一部分提供三种战略姿态选项。请选择最符合您组织做法的一项:
| 级别 | 说明 | 适用场景 |
|---|---|---|
| 保守(绿色) | 最大限度降低风险暴露。对不确定性的容忍度低。在所有运营环节实施严格的控制措施。 | 受到严格监管的实体、关键基础设施运营者,以及即使轻微中断也无法接受的金融机构。通常搭配较低的接受阈值(例如 3-4)。 |
| 适中(琥珀色) | 平衡方法。为运营效率接受一定风险。控制措施与影响相称。 | 适用于大多数组织。在安全投入与业务敏捷性之间取得平衡。典型的接受阈值约为 5-8。 |
| 积极(红色) | 容忍度较高。优先考虑速度和创新,而非控制措施。接受更大的不确定性。 | 初创企业、研发部门,以及身处快速变化的市场、上市速度比控制开销更重要的组织。接受阈值可能为 10-12。 |
阈值配置
Venvera 中的风险评分在 5×5 矩阵上按可能性 × 影响计算,得出 1(最低)至 25(最高)的评分。两个阈值将此范围划分为三个行动区间:
接受阈值
| 属性 | 值 |
|---|---|
| 范围 | 1 - 24 |
| 默认值 | 6 |
| 输入方式 | 滑块 + 数字输入框 |
| 含义 | 评分等于或低于此值的风险可以接受,无需强制处置 |
示例:当接受阈值为 6 时,评分为可能性 2 × 影响 3 = 6 的风险将落入“接受”区间。虽然不需要处置计划,但仍应持续监控该风险。
升级阈值
| 属性 | 值 |
|---|---|
| 范围 | 2 - 25 |
| 默认值 | 15 |
| 输入方式 | 滑块 + 数字输入框 |
| 含义 | 评分高于此值的风险需要升级至管理层,并由董事会层面做出决策 |
示例:当升级阈值为 15 时,评分为可能性 4 × 影响 5 = 20 的风险需要立即升级至高级管理层或董事会。
25 格阈值预览
阈值滑块下方有一个可视化条形图,以颜色标示的区间显示全部 25 个可能的风险评分(1-25):
| 区间 | 评分范围 | 颜色 | 所需行动 |
|---|---|---|---|
| 接受 | 1 至接受阈值 | 绿色(翡翠绿) | 风险处于偏好范围内。需要监控,但无需强制处置。请记录接受的理由。 |
| 处置 | 高于接受阈值至升级阈值 | 琥珀色 | 风险需要制定处置计划。请分配控制措施、设定目标日期并跟踪缓解进度。 |
| 升级 | 高于升级阈值至 25 | 红色 | 风险超出容忍度。需要由管理层或董事会层面做出决策。可能需要立即采取行动、追加投入或规避风险。 |
当您调整滑块时,预览会实时更新,让您在保存之前直观地看到不同阈值配置的效果。条形图下方的边界标签会显示当前的接受值和升级值。
评审与批准
第三部分将围绕风险偏好声明的治理工作正式化:
| 字段 | 类型 | 说明 |
|---|---|---|
| 评审频率 | 下拉选择框 | 风险偏好应接受正式评审的频率。选项:每季度、每半年、每年。对于处于快速变化的威胁环境中的组织,建议每季度评审一次。 |
| 批准日期 | 日期 | 当前风险偏好获得管理层或董事会正式批准的日期。这会形成审计追踪,证明风险偏好处于积极的治理之下。 |
| 备注 | 多行文本框 | 用于填写补充背景的自由文本:董事会批准的参考信息、阈值变更的理由、会议纪要链接,或在常规周期之外需要评审风险偏好的条件。 |
阈值如何影响风险管理
保存后,接受阈值和升级阈值会影响整个平台对风险的处置方式:
评分等于或低于接受阈值的风险落在绿色区间。这些风险处于组织的偏好范围内,不需要正式的处置计划,但仍应记录在风险登记册中并定期审查。请为每项风险记录接受的理由。
评分高于接受阈值、但等于或低于升级阈值的风险处于琥珀色区间。这些风险需要制定处置计划:分配控制措施、设定目标剩余评分、指定负责人并设定审查日期。请持续跟踪缓解进度,直到剩余评分降至接受区间内。
评分高于升级阈值的风险处于红色区间。这些风险超出了组织的容忍度,需要由管理层做出决策。可选方案包括:追加对控制措施的投入(缓解)、改变业务流程(规避)、转移风险(投保),或在极少数情况下,经董事会明确签批并记录理由后接受该风险。
分步配置
从侧边栏或仪表板进入风险管理 → 设置。
点击三张偏好卡片中的一张:保守、适中或积极。
使用滑块或数字输入框调整接受阈值和升级阈值。查看 25 格预览,直观了解各区间的分布情况。
选择评审频率并输入批准日期。
在备注字段中记录理由,然后点击保存设置。系统会显示一条成功消息,确认设置已保存。