0 %
 

Gestion et prévention des risques associés aux EUC

Guide de navigation du cours

Le bouton Menu vous permet d’accéder à une section particulière.

Le bouton Accueil à la fin de chaque section vous renvoie au début du cours.

Le bouton Ressources affiche la liste des liens utiles.

Le bouton Changer de langue vous permet de changer la langue.

Le bouton Quitter le cours met fin à votre séance de formation et ferme la fenêtre du cours.

Si vous accédez au cours à partir d’un appareil personnel directement sur Internet (en dehors du réseau Citi), certains liens pourraient ne pas fonctionner s’ils renvoient à un contenu hébergé sur le réseau Citi. Cela ne vous empêchera nullement de compléter la formation.

Enterprise Risk Management Training Program de Citi

Enterprise Risk Management Training Program et connaissance de la Risk and Controls Policy Compétences générales en matière de risques et de contrôles courants Compétences particulières en matière de risques et de contrôles

Pourquoi cette formation ?

Ce cours fait partie de l’Enterprise Risk Management Training Program (ERMTP) de Citi qui est une série de cours visant à vous sensibiliser davantage à vos responsabilités en matière de risque et de contrôles.

Pourquoi maintenant ?

L’Enterprise Risk Management Framework (ERMF) est le standard de Citi en matière de gestion des risques. Pour soutenir l’Enterprise Risk Management Framework (ERMF) de Citi, nous nous engageons à former les collaborateurs de Citi pour qu’ils puissent exercer leurs missions en matière de risques et de contrôles au quotidien.

Pourquoi nous ?

La gestion du risque est l’affaire de tous chez Citi. Nous sommes tous des responsables des risques. Le risque est inhérent aux activités de Citi et est inévitable. Nous devons tous être vigilants et gérer les risques de manière cohérente et responsable, notamment en respectant les lois et règlements en vigueur.

Qu’avons-nous à y gagner ?

La sensibilisation au problème et des connaissances à jour sur la politique relative aux risques et contrôles ainsi que les rôles et responsabilités de toutes les lignes de défense.

Présentation de l’ERMF


L’ERMF définit une approche globale, intégrée et cohérente de la gestion des risques à l’échelle de l’entreprise.

L’ERMF repose sur quatre piliers, comme défini dans le diagramme suivant.

Veuillez noter : Afin de mieux comprendre comment Citi gère certains risques, cette formation est plus particulièrement axée sur le contrôle du pilier 3 (gestion des risques) de l’ERMF. Les autres piliers sont traités dans d’autres programmes de formation ERMTP.

Les quatre piliers du Cadre ERM de Citi.
Pilier n° 1 : La culture comprend les Valeurs, les Comportements, les Principes de leadership et la Gestion de la performance
Pilier n° 2 : La gouvernance comprend le conseil d’administration et la direction, la supervision du conseil d’administration, la délégation, la haute direction, les comités et le signalement, les lignes de défense et les politiques, standards et procédures.
Pilier n° 3 : La gestion des risques comprend le cycle de gestion des risques (identifier, mesurer, surveiller, contrôler, signaler), les risques financiers (crédit, marché [trading], marché [hors transactions], liquidités) et risques non financiers (d’opération, de conformité, stratégiques et d’atteinte à la réputation).
Pilier n° 4 : Les programmes d’entreprise comprennent l’identification des risques de l’entreprise, la propension au risque et les plafonds, les tests de résistance, la planification stratégique et l’approbation des nouvelles activités.
Les Structures de soutien sont les suivantes : Talent, gestion de la performance et rémunération, communication et formation, technologies et données ainsi que modèles et analyses.

Objectifs de la formation

À l’issue de ce cours, vous serez en mesure de :

  • Identifier les outils d’End User Computing (EUC) développés pour vos activités courantes
  • Citer les risques associés à l’utilisation des outils EUC
  • Expliquer vos responsabilités en ce qui concerne l’identification du risque EUC
  • Décrire vos responsabilités dans la prévention du risque EUC
  • Identifier des solutions pour réduire le risque associé aux EUC

Critère d’achèvement

Ce cours comprend une évaluation finale. Afin de recevoir un crédit pour ce cours, vous devez obtenir une note de 80 % au minimum à l’évaluation.

Ce cours comprend également un test de validation. Si vous le réussissez, vous pourrez ignorer le cours et l’évaluation finale et recevoir le crédit d’achèvement.

Vous pouvez aussi, si vous le préférez, ignorer le test de validation et passer directement au contenu.

Qu’est-ce que l’End User Computing (EUC) ?

L’idée originale de Jared

Nous allons voir un exemple où nos activités courantes pourraient introduire un risque pour l’End User Computing (EUC) ou y contribuer.

Jared est Analyste principal dans la division Services. Il doit compiler un rapport financier mensuel pour sa responsable.

Les systèmes existants ne permettent pas de rassembler facilement, puis d’analyser, des données de différentes sources.

Pour simplifier le flux de travail, Jared crée une feuille de calcul Excel personnalisée qui contient des formules, des fonctions et d’autres opérateurs logiques pour automatiser l’organisation des données, les calculs et la préparation du rapport.

L’idée originale de Jared a-t-elle introduit un risque EUC ?

Les résultats des calculs pourraient ensuite être manuellement téléchargés dans le système de Citi et intégrés dans le rapport financier mensuel des services.

Jared a-t-il introduit un risque EUC ?

Sélectionnez la meilleure réponse parmi les trois options, puis cliquez sur Envoyer.

Veuillez utiliser la barre d’espace uniquement lorsque vous sélectionnez un bouton radio avec le clavier. La touche Entrée n’est pas entièrement prise en charge. Si vous avez utilisé la touche Entrée pour sélectionner un bouton radio, veuillez utiliser la touche Échap. Vous pourrez ensuite utiliser à nouveau la touche Espace pour sélectionner un bouton radio.

Présentation de l’End User Computing

L’EUC désigne tout outil qui répond à tous les critères suivants :

  • développé ou géré par un utilisateur final (un collaborateur) ; ET
  • n’est PAS contrôlé par un processus approuvé par l’Information Technology (p. ex. Citi Solution Delivery Life Cycle Standard [CSDLC]) ; ET
  • contient des éléments de logique ; ET
  • est utilisé régulièrement et fréquemment dans le cadre d’un processus métier ; ET
  • est utilisé aux fins de rapport réglementaire, à la direction ou au comité de gouvernance, téléchargé vers des données autorisées (System of Record [SoR] ou un Authorized Redistributor [AR]), ou soutient un processus métier dans le cadre du Manager’s Control Assessment (MCA).

Pourquoi créer des outils EUC ?

Les outils EUC sont créés lorsque les solutions informatiques approuvées (p. ex. les systèmes informatiques centraux) ne peuvent pas être améliorées à temps ou que des solutions technologiques alternatives ne sont pas disponibles.

Les outils EUC sont, par exemple, l’utilisation de langages de programmation ou de scripts dans :

  • Les feuilles de calcul (comme MS Excel)
  • Les bases de données (comme MS Access)
  • Les outils de veille stratégique

Qu’est-ce qui n’est pas considéré comme un EUC ?

Il est important de bien distinguer les EUC des outils gérés par l’Information Technology (IT).

Les outils développés par l’IT, qui sont gérés et contrôlés de manière centrale comme Workday ou Citi Travel & Expense ne sont PAS des EUC.

De même, les outils utilisés pour traiter une tâche ponctuelle ou qui n’ont pas de composante logique pour automatiser une activité ne sont PAS non plus considérés comme des EUC.

Voici d’autres exemples d’outils qui ne répondent pas aux critères d’un EUC :

  • Un modèle téléchargé du Citi Market Place pour une demande de téléchargement en masse
  • Un fichier MS Excel utilisé pour stocker des données de référence qui serviront de base à un rapport, sans que le fichier ne soit manipulé ou que des calculs soient ajoutés
  • Des fichiers MS PowerPoint ou Excel utilisés pour consolider des données qui illustrent des résultats afin de préparer un rapport explicatif sans calculs ni tableaux croisés

Maintenant que nous comprenons la différence entre ce qui constitue un EUC et ce qui ne constitue pas un EUC, nous allons découvrir comment leur utilisation peut introduire un risque pour Citi.

Comment les EUC introduisent-ils des risques ?

Les outils EUC introduisent des risques dans l’organisation.

Bien que les EUC puissent améliorer l’efficience, ils peuvent aussi poser des risques s’ils ne sont pas correctement gérés. Dans des exemples comme celui de Jared, les employés de Citi peuvent créer des EUC en l’absence de solution technologique approuvée de Citi.

Sans les contrôles nécessaires, les EUC peuvent poser un risque de violation des données ou de corruption pour Citi qui pourrait porter préjudice à l’entreprise ou à nos clients.

Pour continuer, sélectionnez chaque bouton pour révéler les répercussions de ces risques.

Intégrité des données

Intégrité des données

Les EUC peuvent contenir des informations erronées ou obsolètes, ce qui peut entraîner des répercussions sur les rapports financiers et réglementaires ou sur les applications critiques de Citi.

Perturbations des processus métier

Perturbations des processus métier

Une erreur dans l’EUC pourrait perturber l’approbation d’une transaction ou un processus opérationnel clé.

Problèmes de conformité

Problèmes de conformité

Les EUC pourraient ne pas respecter parfaitement les standards de sécurité IT de Citi, notamment des politiques critiques concernant, entre autres, la technologie, la cybersécurité, la protection des données et les aspects transfrontaliers, augmentant ainsi le risque d’éventuelles violations des données.

À suivre

Maintenant, vous allez découvrir ce que vous devez faire si vous repérez un EUC.

Comment réduire le risque associé aux EUC

Réduire la dépendance à l’égard des outils EUC

En qualité de responsables des risques, les collaborateurs de Citi doivent réduire la dépendance aux EUC dans les processus métiers de Citi. Avant de créer un nouveau EUC ou de continuer d’utiliser un EUC existant, envisagez de restructurer le processus ou d’utiliser des solutions alternatives approuvées par l’IT pour éliminer le risque ou le réduire.

Les solutions alternatives approuvées par l’IT sont, par exemple, les IT-enabled Smart Solutions (ITeSS) ou une technologie de système IT central de Citi.

Pour continuer, veuillez sélectionner chaque alternative pour en savoir plus.

Restructuration des processus métier/
Ingénierie des processus
Systèmes IT centraux
IT-enabled Smart
Solutions (ITeSS)

Restructuration des processus métier/Ingénierie des processus

Changement ou modification des processus métier qui permet d’éliminer l’EUC.

bouton suivant

Systèmes IT centraux

Vérifier si les systèmes de Citi existants offrent déjà la fonction recherchée ou si un système peut être amélioré.

bouton suivant

IT-enabled Smart Solutions (ITeSS)

Une ITeSS est créée par un utilisateur final en collaboration avec l’IT de la division et de la fonction en utilisant des logiciels ITeSS approuvés sur une plateforme enregistrée dans le Citigroup Systems Inventory (CSI) conforme au standard ITeSS.

Les ITeSS font l’objet de contrôles et de supervision renforcés de la part de l’IT, ce qui en fait une solution alternative plus sûre que les EUC.

Le cycle de vie de l’EUC

Si vous repérez un EUC ou si vous en créez un, vous devez suivre le cycle de vie de l’EUC. Demandez des conseils aux personnes suivantes :

  • Votre responsable ;
  • L’EUC Champion de l’Entreprise/Fonction ; et/ou
  • Votre partenaire de l’Information Technology.

La EUC Champion List est disponible ici.

Pour continuer, sélectionnez chaque étape pour en savoir plus sur le cycle de vie de l’EUC.

 

Identification et projet de création

Identification

Utilisez l’arbre de décision EUC et ITeSS pour déterminer si l’outil est un EUC.

Cet outil vous guide à travers une série de questions pour vous permettre de bien classer l’outil.

Remarque : L’arbre de décision peut aussi vous aider à savoir si un outil est une ITeSS.

Dans cette formation, nous utilisons l’arbre de décision EUC et ITeSS pour identifier les EUC. L’arbre est disponible dans EUC & ITeSS Decision Tree and Quick Reference Guide.

Projet de création

N’oubliez pas de soumettre votre projet de création aux vérifications préalables nécessaires avant de créer de nouveaux EUC.

Enregistrement

Si l’outil est identifié comme EUC, enregistrez-le dans l’EUC Inventory Tool.

Vous aiderez ainsi Citi à suivre et à gérer les risques potentiels associés aux EUC dans l’organisation.

Évaluation des risques

Évaluez les risques associés à l’EUC. Les classifications d’évaluation des risques sont les suivantes : EUC à risque Critique, Élevé, Moyen et Faible.

Mise en place des contrôles

Vérifiez que l’EUC fait l’objet des contrôles nécessaires pour atténuer les éventuelles répercussions négatives sur les données, les processus et la conformité. Par exemple, un contrôle de l’accès et des droits, de l’intégrité des données ou de la version.

Réduction du risque

Envisagez d’utiliser des alternatives approuvées par l’IT aux EUC pour permettre d’éliminer ou d’atténuer le risque comme expliqué dans la section Réduire la dépendance à l’égard des outils EUC.

Comment Jared peut-il utiliser l’arbre de décision pour réduire le risque associé à l’EUC ?

Jared a contacté Priya, l’EUC Champion de la division Services, pour lui demander de l’aide avec sa nouvelle feuille de calcul.

Priya a conseillé à Jared d’utiliser l’arbre de décision EUC et ITeSS pour voir si sa nouvelle feuille de calcul répond aux critères d’un EUC.

Voir les réponses de Jared aux questions de l’arbre de décision.

Réaliser une évaluation des risques

Les résultats des critères de l’arbre de décision EUC et ITeSS de Jared confirment que la feuille de calcul est un EUC.

En tant qu’EUC, la feuille de calcul ne répond pas à la politique et au standard des EUC et pourrait donc entraîner une éventuelle exposition au risque pour l’entreprise si Jared continue de l’utiliser.

Maintenant que Jared a confirmé qu’il utilisait bien un EUC, il l’enregistre dans l’outil d’inventaire EUC, réalise une évaluation des risques et met en place les contrôles nécessaires.

Ensuite, Jared décide de travailler avec Priya pour envisager de remplacer la feuille de calcul par une solution alternative approuvée par l’IT.

Cela permet de réduire la dépendance à l’outil d’End User Computing (EUC) et d’atténuer les risques liés à l’EUC grâce à des contrôles renforcés qui contribuent à protéger l’entreprise et son fonctionnement.

À suivre

Et maintenant, récapitulons les principaux points à retenir de cette formation.

Principaux points à retenir

Récapitulatif de ce que vous avez appris

  • Un outil d’End User Computing (EUC) est une solution que les collaborateurs de Citi créent pour automatiser un processus régulier et fréquent qui n’est pas contrôlé et approuvé par l’Information Technology de Citi.
  • Les collaborateurs de Citi doivent se méfier des risques associés aux EUC.
  • L’arbre de décision EUC et ITeSS doit être utilisé pour déterminer si un outil est un EUC ou une ITeSS.
  • N’oubliez pas que vous êtes responsable d’identifier les EUC existants et/ou d’envisager d’utiliser des solutions alternatives approuvées par l’IT pour éviter d’utiliser des EUC.

Si vous avez besoin d’autres conseils, contactez l’EUC Champion de votre entreprise/fonction pour qu’il vous aide avec l’arbre de décision EUC et ITeSS ou pour envisager d’utiliser des ITeSS et autres solutions comme alternatives aux EUC.

À suivre

Vous allez maintenant vérifier votre compréhension du contenu en répondant à une évaluation rapide.

Jared a créé une feuille de calcul qui contient une composante logique (non contrôlée par un processus approuvé par l’Information Technology) pour préparer son rapport de fin de mois, qu’il a ensuite téléchargé dans un système de Citi.

Comment appellerait-on cet outil ?

Sélectionnez la meilleure réponse parmi les quatre options, puis cliquez sur Envoyer.

Veuillez utiliser la barre d’espace uniquement lorsque vous sélectionnez un bouton radio avec le clavier. La touche Entrée n’est pas entièrement prise en charge. Si vous avez utilisé la touche Entrée pour sélectionner un bouton radio, veuillez utiliser la touche Échap. Vous pourrez ensuite utiliser à nouveau la touche Espace pour sélectionner un bouton radio.

Parmi les propositions suivantes, lesquelles sont des solutions qui permettent de réduire le risque associé aux EUC ?

Sélectionnez la meilleure réponse parmi les quatre options, puis cliquez sur Envoyer.

Veuillez utiliser la barre d’espace uniquement lorsque vous sélectionnez un bouton radio avec le clavier. La touche Entrée n’est pas entièrement prise en charge. Si vous avez utilisé la touche Entrée pour sélectionner un bouton radio, veuillez utiliser la touche Échap. Vous pourrez ensuite utiliser à nouveau la touche Espace pour sélectionner un bouton radio.

Parmi les propositions suivantes, laquelle n’est PAS un risque associé aux outils d’End User Computing (EUC) ?

Sélectionnez la meilleure réponse parmi les quatre options, puis cliquez sur Envoyer.

Veuillez utiliser la barre d’espace uniquement lorsque vous sélectionnez un bouton radio avec le clavier. La touche Entrée n’est pas entièrement prise en charge. Si vous avez utilisé la touche Entrée pour sélectionner un bouton radio, veuillez utiliser la touche Échap. Vous pourrez ensuite utiliser à nouveau la touche Espace pour sélectionner un bouton radio.

Quelle ressource peut vous aider à vérifier si vous avez un EUC ?

Sélectionnez la meilleure réponse parmi les quatre options, puis cliquez sur Envoyer.

Veuillez utiliser la barre d’espace uniquement lorsque vous sélectionnez un bouton radio avec le clavier. La touche Entrée n’est pas entièrement prise en charge. Si vous avez utilisé la touche Entrée pour sélectionner un bouton radio, veuillez utiliser la touche Échap. Vous pourrez ensuite utiliser à nouveau la touche Espace pour sélectionner un bouton radio.

Les trois premières responsabilités en cas de découverte d’un EUC sont Identifier, Enregistrer et Évaluer les risques. Quelles sont les responsabilités suivantes ?

Sélectionnez la meilleure réponse parmi les quatre options, puis cliquez sur Envoyer.

Veuillez utiliser la barre d’espace uniquement lorsque vous sélectionnez un bouton radio avec le clavier. La touche Entrée n’est pas entièrement prise en charge. Si vous avez utilisé la touche Entrée pour sélectionner un bouton radio, veuillez utiliser la touche Échap. Vous pourrez ensuite utiliser à nouveau la touche Espace pour sélectionner un bouton radio.

Accueil

Gestion et prévention des risques associés aux EUC
Qu’est-ce que l’End User Computing (EUC) ?
Comment réduire le risque associé aux EUC
Principaux points à retenir
Évaluation

bouton fermer le menu

 

bouton fermer