0%
 

Jak řídit EUC rizika a předcházet jim

Tipy pro orientaci v kurzu

Tlačítko Nabídka umožňuje přístup k jednotlivým sekcím.

Tlačítkem Domů na konci každé sekce se dostanete na začátek kurzu.

Tlačítko Zdroje obsahuje seznam užitečných odkazů.

Tlačítko Změnit jazyk umožňuje přepnout na jiný jazyk.

Tlačítko Zavřít ukončí lekci a okno kurzu se zavře.

Pokud jste kurz otevřel/a ze svého osobního zařízení přímo přes internet (mimo firemní síť Citi), některé odkazy na obsah v rámci sítě Citi nemusí fungovat. Vaše schopnost dokončit kurz tím však nebude dotčena.

Školící program řízení podnikových rizik skupiny Citi (ERMTP)

Enterprise Risk Management Training Program Znalosti Risk And Controls Policy Obecné dovednosti v oblasti Risk and Controls Specializované dovednosti Risk and Control

Proč tohle?

Tento kurz je součástí školícího programu řízení podnikových rizik Citi (Enterprise Risk Management Training Program – ERMTP), série kurzů, které Vám pomohou lépe porozumět Vašim povinnostem v oblasti rizik a kontrol.

Proč teď?

Standardem řízení rizik ve skupině Citi je Enterprise Risk Management Framework (ERMF). V rámci podpůrných možností rámce Enterprise Risk Management Framework (ERMF) se zavazujeme poskytnout zaměstnancům splečnosti Citi znalosti a školení, která jim umožní plnit každodenní povinnosti v oblasti rizik a kontroly.

Proč my?

Ve skupině Citi je řízení rizik prací každého z nás. Všichni jsme manažery rizik. Riziko je přirozenou součástí podnikání skupiny Citi a nelze se mu vyhnout. Každý musí být obezřetný a řídit rizika důsledně a odpovědně, včetně dodržování platných zákonů a předpisů.

Co tím získáme?

Povědomí a jednotné porozumění znalostem risk and controls policy, rolím a odpovědnostem napříč všemi liniemi obrany.

Úvod do ERMF


ERMF stanovuje jednotný, integrovaný a konzistentní rámec pro řízení rizik napříč celou firmou.

ERMF stojí na čtyřech pilířích, jak je ilustrováno v následujícím diagramu.

Upozorňujeme: Abychom lépe porozuměli tomu, jak Citi řídí určitá rizika, toto školení se zaměří konkrétně na kontrolu v rámci pilíře 3 (Řízení rizik) ERMF. Ostatním pilířům se věnují další ERMTP školící programy.

Čtyři pilíře rámce ERM Framework společnosti Citi
Pilíř 1: Kultura zahrnuje hodnoty, chování, zásady vedení a řízení výkonu.
Pilíř 2: Správa zahrnuje představenstvo a řízení, dohled představenstva, delegování, výkonný management, výbory a eskalaci, linie obrany a politiky, standardy a postupy.
Pilíř 3: Řízení rizik zahrnuje životní cyklus řízení rizik (identifikace, měření, monitoring, kontroly, vykazování), finanční rizika (úvěrové, tržní – obchodní, tržní – neobchodní, likviditní) a jiná než finanční rizika (provozní, dodržování předpisů, strategická, reputační).
Pilíř 4: Programy podniku zahrnují identifikaci podnikových rizik, rizikovou toleranci a limity rizik, zátěžové testování, strategické plánování a schvalování nových aktivit.
Podpůrné schopnosti jsou: talent, řízení výkonu a odměňování; komunikace a školení; technologie a data; a modely a analytika.

Cíle kurzu:

Po dokončení kurzu budete schopen/schopna:

  • Při každodenních činnostech identifikovat nástroje End User Computing (EUC).
  • Vzpomenout si na rizika spojená s používáním EUC
  • Vysvětlit své povinnosti při identifikaci rizik spojených s nástroji EUC
  • Popsat své povinnosti při prevenci rizik spojených s EUC
  • Identifikovat řešení pro zmírnění rizik spojených s EUC

Kritéria pro dokončení

Tento kurz obsahuje závěrečné hodnocení. Musíte v tomto hodnocení dosáhnout skóre 80 % nebo více, aby Vám za toto školení byly připsány kredity.

Tento kurz zahrnuje také volitelný test. Pokud uspějete, můžete přeskočit obsah kurzu i závěrečné hodnocení a získat kredity za dokončení.

Pokud chcete, můžete test přeskočit a přejít rovnou k obsahu.

Co je to výpočetní řešení pro koncové uživatele (End User Computing –EUC)?

Jaredův inovativní nápad

Pojďme si představit situaci, kdy naše každodenní činnosti mohou způsobit nebo přispět k riziku spojenému s nástroji End User Computing (EUC).

Jared, senior analytik v obchodní oblasti služeb, potřebuje pro svého manažera sestavit měsíční finanční zprávu.

Stávající systémy nenabízejí efektivní způsob, jak shromažďovat a analyzovat data z různých zdrojů.

Aby si Jared usnadnil práci, vytvořil si vlastní Excelovou tabulku s funkcemi, vzorci a další logikou, která automatizuje organizaci dat, výpočty a generování zpráv.

Vytvořil Jaredův inovativní nápad riziko EUC?

Výsledky tabulky by pak mohly být ručně nahrány do systému Citi a vykázány v měsíční finanční zprávě služeb.

Způsobil Jared zavedením svého řešení riziko EUC?

Vyberte ze tří možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Přehled EUC

EUC označuje nástroje, které splňují všechny následující kritéria:

  • Je vyvinutý nebo spravovaný koncovým uživatelem (jakýmkoliv zaměstnancem); A ZÁROVEŇ
  • NENÍ řízen procesem schváleným IT (např. Citi Solution Delivery Life Cycle Standard (CSDLC)); A ZÁROVEŇ
  • Obsahuje jakoukoliv logiku; A ZÁROVEŇ
  • Je pravidelně a opakovaně používán jako součást obchodního procesu; A ZÁROVEŇ
  • Je používán pro regulatorní, řídicí nebo správní výborové reportování, nahráván do autorizovaných dat (System of Record – SoR nebo Authorized Redistributor – AR), nebo podporuje obchodní proces v rámci hodnocení kontroly manažera (MCA).

Proč se EUC nástroje vytváří?

Nástroje EUC vznikají tehdy, když schválená IT řešení (např. jádrové IT systémy) nemohou být v potřebném čase upravena, nebo nejsou dostupná alternativní technologická řešení.

Příklady nástrojů EUC zahrnují použití programovacích nebo skriptovacích jazyků v:

  • Tabulkách (např. MS Excel)
  • Databázích (např. MS Access)
  • nástrojích business intelligence

Co není EUC?

Je důležité odlišovat EUC od nástrojů řízených Information Technology (IT).

Nástroje vyvinuté IT a centrálně spravované a řízené, jako například Workday nebo Citi Travel & Expense, NEJSOU EUC nástroji.

Stejně tak nástroje používané k jednorázovému úkolu nebo neobsahující žádnou logiku pro automatizaci činnosti také NEJSOU považovány za EUC.

Další příklady nástrojů které nesplňují kritéria pro EUC zahrnují:

  • Šablonu staženou z Citi Market Place pro hromadnou žádost o nahrání
  • Soubor MS Excel používaný k uchování referenčních dat, která slouží jako podklad pro sestavení zprávy, ve kterém nedochází k žádné manipulaci s daty ani výpočtům
  • Soubor MS PowerPoint nebo Excelová tabulka používané ke shromáždění dat zobrazujících výsledky pro přípravu textového popisu bez provádění výpočtů nebo použití kontingenčních tabulek

Nyní, když jsme si vyjasnili rozdíl mezi nástroji EUC a ostatními, pojďme se podívat na to, jak jejich použití může představovat riziko pro Citi.

Jak EUC přinášejí rizika?

EUC nástroje přinášejí pro organizaci rizika.

Ačkoli nástroje EUC mohou zvyšovat efektivitu, mohou také představovat riziko, pokud nejsou správně řízeny. V případech, jako je ten Jaredův, mohou zaměstnanci Citi vytvářet nástroje EUC, pokud nejsou dostupná schválená technologická řešení Citi.

Bez odpovídajících kontrol mohou nástroje EUC vystavit Citi riziku úniku, ztráty nebo poškození dat, což by mohlo způsobit újmu naší firmě nebo našim klientům.

Chcete-li pokračovat, vyberte jednotlivá tlačítka a zobrazte dopady těchto rizik.

Integrita dat

Integrita dat

Nástroje EUC mohou obsahovat nepřesná nebo zastaralá data, což může mít dopad na finanční a regulatorní hlášení nebo klíčové aplikace Citi.

Narušení obchodních procesů

Narušení obchodních procesů

Chyba v nástroji EUC může narušit schválení transakce nebo klíčový provozní proces.

Problémy s dodržováním předpisů

Problémy s dodržováním předpisů

Nástroje EUC nemusí plně vyhovovat bezpečnostním standardům IT společnosti Citi, včetně klíčových politik jako jsou například Technology, Cyber Security, Data Privacy a Cross Border, což zvyšuje potenciální riziko úniku dat.

Pokračujeme

Dále zjistíte, co máte dělat, pokud narazíte na nástroj EUC.

Jak snížit riziko EUC

Snižte závislost na EUC

Jako manažeři rizik jsou zaměstnanci společnosti Citi odpovědní za snižování závislosti na nástrojích EUC v obchodních procesech Citi. Než vytvoříte nový nástroj EUC nebo budete pokračovat v používání stávajícího, zvažte úpravu procesu nebo využití alternativ schválených IT, které pomohou riziko eliminovat nebo snížit.

Alternativní řešení schválená IT jsou například chytrá řešení s využitím IT (IT-enabled Smart Solutions – ITeSS) nebo technologie jádrových IT systémů Citi.

Pokračujte výběrem jednotlivých možných alternativ a zjistěte o nich více.

Restrukturalizace obchodních
procesů Procesní inženýrství
Jádrové IT systémy
IT-enabled Smart
Solutions (ITeSS)

Restrukturalizace obchodních procesů / procesní inženýrství

Změna nebo úprava obchodních procesů vedoucí k odstranění nástroje EUC.

přejít k dalšímu tlačítku

Jádrové IT systémy

Zkontrolujte, zda stávající systémy Citi již nenabízejí požadovanou funkčnost, nebo zda je možné systém rozšířit.

přejít k dalšímu tlačítku

IT-enabled Smart Solutions (ITeSS)

ITeSS je vytvořeno koncovým uživatelem ve spolupráci s obchodním oddělením a obchodní funkcí IT za použití schváleného ITeSS softwaru na platformě registrované v Citigroup Systems Inventory (CSI), která je v souladu se standardem ITeSS.

ITeSS mají vyšší úroveň kontroly a dohledu od IT, což je činí bezpečnější alternativou k EUC.

Životní cyklus nástrojů koncových uživatelů (EUC)

Pokud se setkáte s nástrojem EUC, nebo uvažujete o tom, že nějaký vytvoříte, měl/a byste následovat Životní cyklus nástrojů koncových uživatelů. Zeptejte se na radu svého/své:

Seznam hlavních odpovědných osob za nástroje koncových uživatelů naleznete zde.

Pro pokračovaní vyberte jednotlivé kroky a zjistěte více o životním cyklu nástrojů koncových uživatelů.

 

Identifikace a fáze před vytvořením

Identifikace

K určení, zda se jedná o nástroj EUC, použijte rozhodovací strom EUC a ITeSS.

Tento nástroj Vás provede sérií otázek, které Vám pomohou daný nástroj správně zařadit.

Upozornění: Rozhodovací strom může také identifikovat, zda je nástroj chytrým řešením s využitím IT (ITeSS).

Pro toto školení používáme rozhodovací strom EUC a ITeSS k identifikaci nástrojů EUC. K rozhodovacímu stromu se dostanete prostřednictvím dokumentu EUC & ITeSS Decision Tree and Quick Reference Guide.

Fáze před vytvořením

Před vytvořením nových nástrojů EUC proveďte dostatečnou hloubkovou kontrolu.

Registrace

Pokud nástroj identifikujete jako EUC, registrujte ho v Nástroji inventáře nástrojů koncových uživatelů.

To společnosti Citi pomáhá sledovat a řídit potenciální rizika spojená s EUC napříč celou organizací.

Zhodnocení rizik

Zhodnoťte rizika spojená s EUC Klasifikace zhodnocení rizik zahrnují: Kriticky rizikové, vysoce rizikové, středně rizikové a nízkorizikové EUC.

Zavedení kontrol

Zajistěte, aby měl nástroj EUC odpovídající kontroly ke zmírnění možných negativních dopadů na data, procesy a dodržování předpisů, např. kontroly přístupu a oprávnění, integritu dat a řízení verzí.

Zmírnění rizika

Zvažte alternativy k nástrojům EUC schválené IT, které pomáhají odstranit nebo snížit riziko, jak bylo uvedeno v části Snižte závislost na EUC.

Jak může Jared využít rozhodovací strom ke snížení rizika EUC?

Jared se obrátil na Priyu, hlavní odpovědnou osobu za nástroje koncových uživatelů pro oblast služeb, aby mu pomohla s jeho novou tabulkou.

Priya mu doporučila použít rozhodovací strom EUC a ITeSS, aby zjistil, zda nová tabulka, kterou vytvořil, splňuje kritéria nástroje EUC.

Prohlédněte si Jaredovy odpovědi na otázky rozhodovacího stromu.

Prověďte zhodnocení rizik

Výsledky Jaredových kritérií z rozhodovacího stromu EUC a ITeSS značí, že tabulka je EUC.

Jako nástroj EUC tato tabulka nesplňuje požadavky EUC Policy & Standard, a pokud ji Jared bude nadále používat, může to představovat potenciální vystavení riziku pro firmu.

Poté, co Jared zjistil, že používá nástroj EUC, pokračuje registrací tohoto nástroje v EUC inventáři, provede zhodnocení rizik a zavede odpovídající kontroly.

Jako další krok se Jared rozhodl spolupracovat s Priyou a prozkoumat možnost nahrazení tabulky alternativním řešením schváleným IT.

Tím se snižuje závislost na nástroji výpočetního řešení pro koncové uživatele (EUC) a zmírňují se rizika spojená s EUC díky vyšší úrovni kontrol, což podporuje bezpečnost a stabilitu firmy.

Pokračujeme

Dále nás čeká shrnutí klíčových poznatků z tohoto školení.

Klíčové informace

Shrnutí toho, co jste se naučil/a

  • Nástroj výpočetního řešení pro koncové uživatele – End User Computing (EUC) je řešení, které zaměstnanci společnosti Citi vytvářejí k automatizaci pravidelného a opakovaného procesu, který není řízen schválenou informační technologií Citi.
  • Zaměstnanci společnosti Citi by si mají být vědomi rizik spojených s EUC.
  • K určení, zda se jedná o nástroj EUC, použijte rozhodovací strom EUC a ITeSS.
  • Pamatujte, že je Vaší odpovědností identifikovat existující nástroje EUC a/nebo zvážit alternativy schválené IT, aby se zabránilo používání nástrojů EUC.

Pro další pomoc se obraťte na svou hlavní odpovědnou osobu za nástroje koncových uživatelů ve svém obchodním oddělení nebo funkci, která Vám pomůže s rozhodovacím stromem EUC a ITeSS a/nebo s prozkoumáním ITeSS a dalších řešení jako alternativ k nástrojům EUC.

Pokračujeme

Nyní nastal čas pomocí krátkého testu ověřit, jak dobře jste porozuměl/a obsahu kurzu.

Jared vytvořil tabulku obsahující logiku (neřízenou procesem schváleným oddělením informačních technologií) pro měsíční zprávu, která byla následně nahrána do systému Citi.

Za jaký nástroj by se toto dalo považovat?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Která z následujících řešení pomáhají snížit riziko spojené s nástroji EUC?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Které z následujících NENÍ rizikem spojeným s nástroji End User Computing (EUC)?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Který zdroj Vám může pomoci identifikovat, zda pracujete s nástrojem EUC?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Identifikace, registrace a zhodnocení rizik jsou první tři povinnosti, které se provádějí při objevení EUC nástroje. Jaké jsou další povinnosti?

Vyberte ze čtyř možností nejvhodnější odpověď a následně klikněte na Odeslat.

Při výběru možnosti pomocí klávesnice používejte pouze mezerník. Klávesa Enter není plně podporována. Pokud byla k výběru možnosti přepínače použita klávesa Enter, použijte klávesu Escape. Poté budete moci k výběru možnosti přepínače znovu použít mezerník.

Domovská stránka

Jak řídit EUC rizika a předcházet jim
Co je to výpočetní řešení pro koncové uživatele (End User Computing –EUC)?
Jak snížit riziko EUC
Klíčové informace
Vyhodnocení

přejít k tlačítku zavřít menu

 

přejít k tlačítku zavřít