Venvera 风险偏好设置,显示容忍度级别和阈值滑块
风险偏好设置页面:三个容忍度级别、带有 1 至 25 预览条的接受和升级滑块,以及评审节奏。

风险偏好设置页面让您的组织能够定义愿意接受多少 ICT 风险、配置触发处置或升级的评分阈值,并建立正式的评审节奏。本文将解释风险偏好背后的概念,逐一介绍设置页面上的每个字段,并说明您设定的阈值如何影响日常的风险管理决策。

理解风险偏好

风险偏好、风险容忍度与风险承受能力

这三个术语经常被混淆。理解它们之间的区别,对于正确配置这些设置至关重要:

概念定义示例
风险偏好 组织为实现其目标而愿意追求或保留的风险的数量和类型。它是一项战略层面的声明。 “在能够提升运营效率的情况下,我们接受适度的 ICT 风险。”
风险容忍度 围绕风险偏好可接受波动的边界。它是组织在需要采取行动之前能够承受的风险范围。 “评分不超过 6 的单项风险予以接受;7-15 分的风险需要处置。”
风险承受能力 组织在其生存受到威胁之前所能承受的最大风险量。它是一项结构性限制。 “单起损失超过 EUR 5M 的事件将威胁我们的偿付能力。”

在 Venvera 中,风险偏好级别设定战略姿态,而接受阈值和升级阈值则在您的 5×5 风险矩阵(评分 1-25)内定义运营层面的容忍度边界。

为什么明确的阈值很重要

如果没有明确的阈值,风险处置决策就会变得主观且不一致。监管机构期望风险偏好有书面记录:

  • DORA Art. 6(8) 要求金融实体建立并维护包含风险容忍度水平的 ICT 风险管理框架。
  • NIS2 Art. 21 要求采取适当且相称的网络安全风险管理措施,这意味着需要有明确的风险偏好来判断是否相称。
  • ISO 27005 和 ISO 31000 都要求制定风险准则,以界定如何评估风险的重要性,以及哪些级别的风险需要处置。

访问风险偏好设置

前往风险管理 → 设置(风险管理仪表板上的齿轮图标),或点击风险偏好设置链接。该页面包含三个部分:风险偏好级别、风险阈值以及评审与批准。

风险偏好级别

第一部分提供三种战略姿态选项。请选择最符合您组织做法的一项:

级别说明适用场景
保守(绿色) 最大限度降低风险暴露。对不确定性的容忍度低。在所有运营环节实施严格的控制措施。 受到严格监管的实体、关键基础设施运营者,以及即使轻微中断也无法接受的金融机构。通常搭配较低的接受阈值(例如 3-4)。
适中(琥珀色) 平衡方法。为运营效率接受一定风险。控制措施与影响相称。 适用于大多数组织。在安全投入与业务敏捷性之间取得平衡。典型的接受阈值约为 5-8。
积极(红色) 容忍度较高。优先考虑速度和创新,而非控制措施。接受更大的不确定性。 初创企业、研发部门,以及身处快速变化的市场、上市速度比控制开销更重要的组织。接受阈值可能为 10-12。
ℹ️
偏好级别是用于记录和报告的标签。它不会自动更改阈值,阈值需要您单独设置。但审计师会期望阈值与所声明的级别保持一致。如果风险偏好为“保守”,接受阈值却很高,就会成为一个危险信号。

阈值配置

Venvera 中的风险评分在 5×5 矩阵上按可能性 × 影响计算,得出 1(最低)至 25(最高)的评分。两个阈值将此范围划分为三个行动区间:

接受阈值

属性值
范围1 - 24
默认值6
输入方式滑块 + 数字输入框
含义评分等于或低于此值的风险可以接受,无需强制处置

示例:当接受阈值为 6 时,评分为可能性 2 × 影响 3 = 6 的风险将落入“接受”区间。虽然不需要处置计划,但仍应持续监控该风险。

升级阈值

属性值
范围2 - 25
默认值15
输入方式滑块 + 数字输入框
含义评分高于此值的风险需要升级至管理层,并由董事会层面做出决策

示例:当升级阈值为 15 时,评分为可能性 4 × 影响 5 = 20 的风险需要立即升级至高级管理层或董事会。

⚠️
接受阈值必须始终低于升级阈值。如果您尝试保存接受阈值 ≥ 升级阈值的设置,系统将显示错误消息。

25 格阈值预览

阈值滑块下方有一个可视化条形图,以颜色标示的区间显示全部 25 个可能的风险评分(1-25):

区间评分范围颜色所需行动
接受 1 至接受阈值 绿色(翡翠绿) 风险处于偏好范围内。需要监控,但无需强制处置。请记录接受的理由。
处置 高于接受阈值至升级阈值 琥珀色 风险需要制定处置计划。请分配控制措施、设定目标日期并跟踪缓解进度。
升级 高于升级阈值至 25 红色 风险超出容忍度。需要由管理层或董事会层面做出决策。可能需要立即采取行动、追加投入或规避风险。

当您调整滑块时,预览会实时更新,让您在保存之前直观地看到不同阈值配置的效果。条形图下方的边界标签会显示当前的接受值和升级值。

评审与批准

第三部分将围绕风险偏好声明的治理工作正式化:

字段类型说明
评审频率 下拉选择框 风险偏好应接受正式评审的频率。选项:每季度、每半年、每年。对于处于快速变化的威胁环境中的组织,建议每季度评审一次。
批准日期 日期 当前风险偏好获得管理层或董事会正式批准的日期。这会形成审计追踪,证明风险偏好处于积极的治理之下。
备注 多行文本框 用于填写补充背景的自由文本:董事会批准的参考信息、阈值变更的理由、会议纪要链接,或在常规周期之外需要评审风险偏好的条件。
💡
提示:董事会正式签批风险偏好时,请务必记录批准日期。这一日期对审计师很重要:DORA 和 NIS2 都要求管理机构对风险管理决策进行监督。

阈值如何影响风险管理

保存后,接受阈值和升级阈值会影响整个平台对风险的处置方式:

低于接受阈值的风险:接受

评分等于或低于接受阈值的风险落在绿色区间。这些风险处于组织的偏好范围内,不需要正式的处置计划,但仍应记录在风险登记册中并定期审查。请为每项风险记录接受的理由。

介于两个阈值之间的风险:处置

评分高于接受阈值、但等于或低于升级阈值的风险处于琥珀色区间。这些风险需要制定处置计划:分配控制措施、设定目标剩余评分、指定负责人并设定审查日期。请持续跟踪缓解进度,直到剩余评分降至接受区间内。

高于升级阈值的风险:升级

评分高于升级阈值的风险处于红色区间。这些风险超出了组织的容忍度,需要由管理层做出决策。可选方案包括:追加对控制措施的投入(缓解)、改变业务流程(规避)、转移风险(投保),或在极少数情况下,经董事会明确签批并记录理由后接受该风险。

分步配置

第 1 步:前往设置

从侧边栏或仪表板进入风险管理 → 设置。

第 2 步:选择偏好级别

点击三张偏好卡片中的一张:保守、适中或积极。

第 3 步:设置阈值

使用滑块或数字输入框调整接受阈值和升级阈值。查看 25 格预览,直观了解各区间的分布情况。

第 4 步:配置评审节奏

选择评审频率并输入批准日期。

第 5 步:添加备注并保存

在备注字段中记录理由,然后点击保存设置。系统会显示一条成功消息,确认设置已保存。

ℹ️
对风险偏好设置所做的更改会立即生效。所有现有风险将在下次于风险登记册中查看时,依据新阈值重新评估。