0%
 

Gestione e prevenzione dei rischi associati agli EUC

Consigli per la navigazione

Il pulsante Menu consente l’accesso alle singole sezioni.

Il pulsante Home alla fine di ogni sezione riporta all’inizio del corso.

Il pulsante Risorse visualizza un elenco di link utili.

Il pulsante Cambia lingua permette di passare a una lingua differente.

Il pulsante Chiudi conclude la sessione di formazione e chiude la finestra del corso.

Se stai accedendo al corso da un dispositivo personale direttamente su Internet (al di fuori della rete di Citi), alcuni link potrebbero non funzionare se riferiti a contenuti interni alla rete aziendale di Citi. Ciò non avrà alcun effetto sulla tua capacità di completare il corso.

Enterprise Risk Management Training Program di Citi

Enterprise Risk Management Training Program Conoscenza della politica sui rischi e i controlli Competenze comuni in materia di rischi e controlli Competenze specialistiche in materia di rischi e controlli

Perché questo?

Questo corso è parte integrante dell’Enterprise Risk Management Training Program (ERMTP) di Citi, un programma didattico costituito da una serie di corsi finalizzati a conoscere e comprendere le proprie responsabilità in materia di rischi e controlli.

Perché ora?

L’Enterprise Risk Management Framework (ERMF) è lo standard di Citi per la gestione del rischio. Nell’ambito delle competenze di supporto dell’Enterprise Risk Management Framework (ERMF) di Citi, ci impegniamo a fornire al personale di Citi le conoscenze e la formazione necessarie ad adempiere le responsabilità quotidiane in materia di rischi e controlli.

Perché noi?

La gestione del rischio è un compito condiviso da tutte le persone di Citi. Siamo tutti gestori del rischio. Il rischio è parte integrante dell’attività di Citi e non può essere evitato. Tutti devono essere vigili e gestire i rischi con coerenza e partecipazione, garantendo al contempo la conformità alle leggi e alle normative applicabili.

Quali sono i vantaggi?

Consapevolezza e conoscenza uniforme della politica in materia di rischi e controlli, dei ruoli e delle responsabilità in tutte le linee di difesa.

Introduzione all’ERMF


L’ERMF definisce un approccio generale, integrato e uniforme alla gestione del rischio a livello aziendale.

Come illustrato nel diagramma che segue, l’ERMF si fonda su quattro pilastri.

Nota: per comprendere meglio come Citi gestisce determinati rischi, questo corso focalizzerà l’attenzione sul controllo nell’ambito del pilastro 3 (Gestione del rischio) dell’ERMF. Gli altri pilastri saranno oggetto di analisi in altri corsi di formazione sull’ERMTP.

I quattro pilastri del quadro di riferimento ERMF di Citi
Pilastro 1: Cultura – Riguarda valori, comportamenti, principi di leadership e gestione delle prestazioni.
Pilastro 2: Governance – Riguarda consiglio di amministrazione e gestione, supervisione del consiglio di amministrazione, delega, gestione esecutiva, comitati ed escalation, linee di difesa, politiche, standard e procedure.
Pilastro 3: Gestione del rischio – Riguarda ciclo di vita della gestione del rischio (identificazione, misurazione, monitoraggio, controllo, reporting), rischi finanziari (credito, mercato (trading e non), liquidità) e rischi non finanziari (operativi, di conformità, strategici, reputazionali).
Pilastro 4: Programmi aziendali – Riguarda identificazione del rischio aziendale, propensione al rischio e limiti, stress test, pianificazione strategica e approvazione di nuove attività.
Le competenze di supporto sono: talenti, gestione delle prestazioni e remunerazione, comunicazione e formazione, tecnologia e dati, modelli e analisi.

Obiettivi di apprendimento del corso

Al termine del corso sarai in grado di:

  • Identificare gli strumenti sviluppati per l’End User Computing (EUC) nelle attività quotidiane
  • Ricordare i rischi associati all’uso di EUC
  • Spiegare le tue responsabilità nell’identificazione dei rischi associati agli EUC
  • Descrivere le tue responsabilità riguardo alla prevenzione dei rischi associati agli EUC
  • Identificare le soluzioni atte a ridurre i rischi associati agli EUC

Criteri di completamento

Questo corso prevede una valutazione finale. Per ricevere i crediti per questa formazione dovrai ottenere nella valutazione un punteggio pari o superiore all’80%.

Questo corso comprende anche un test opzionale di valutazione preventiva. Se superi il test, potrai saltare i contenuti del corso e la valutazione finale e riceverai direttamente i crediti per il completamento.

A tua discrezione, potrai decidere di saltare il test di valutazione preventiva e passare direttamente al contenuto del corso.

Che cosa si intende per End User Computing (EUC)?

L’idea innovativa di Jared

Consideriamo uno scenario in cui le attività quotidiane possano introdurre o contribuire all’incremento dei rischi associati all’End User Computing (EUC).

Jared, analista senior per la divisione aziendale Servizi, deve compilare mensilmente un report finanziario per il proprio responsabile.

Gli attuali sistemi non offrono un percorso ottimizzato per raccogliere e analizzare i dati provenienti da varie fonti.

Per semplificare il proprio flusso di lavoro, Jared ha creato un foglio elettronico di Excel personalizzato con formule, funzioni e altri processi di logica per automatizzare l’organizzazione dei dati, i calcoli e l’elaborazione dei report.

L’idea innovativa di Jared ha introdotto un rischio associato allo strumento EUC?

I risultati del foglio elettronico potranno essere manualmente caricati in un secondo momento in un sistema di Citi e riportati nel report finanziario mensile della divisione Servizi.

Jared ha creato un rischio con l’uso dell’EUC?

Seleziona la risposta migliore tra le tre opzioni, quindi fai clic su Invia.

Utilizza la barra spaziatrice solo per la selezione di un pulsante di opzione con la tastiera. Il tasto Invio non è pienamente supportato. Se si è usato il tasto Invio per la selezione di un pulsante di opzione, utilizzare il tasto Esc. Sarà quindi possibile usare nuovamente la barra spaziatrice per selezionare un pulsante di opzione.

Panoramica dell’End User Computing

Con EUC si intende qualsiasi strumento che soddisfi tutti i seguenti criteri:

  • è sviluppato o gestito da un utente finale (qualsiasi membro del personale); E
  • NON è controllato da alcun processo IT approvato (per es. lo standard Citi Solution Delivery Life Cycle (CSDLC)); E
  • contiene unità di logica; E
  • viene usato regolarmente e ripetutamente nell’ambito di un processo commerciale; E
  • viene utilizzato in ambito normativo, gestionale e per il reporting dai comitati di governance, caricato in un software autorizzato di gestione dei dati (System of Record (SoR) o Authorized Redistributor (AR)) o usato per supportare un processo commerciale nella valutazione del controllo del responsabile (Manager’s Control Assessment, MCA).

Perché vengono creati strumenti EUC?

Vengono creati strumenti EUC quando le soluzioni IT approvate (per es. i sistemi IT centrali) non possono essere migliorate nei tempi previsti o non sono disponibili soluzioni tecnologiche alternative.

Tra gli esempi di strumenti EUC figura l’impiego di linguaggi di programmazione o scripting in:

  • fogli elettronici (per es. MS Excel)
  • database (per es. MS Access)
  • strumenti di business intelligence

Che cosa non è un EUC?

È importante distinguere gli EUC dagli strumenti gestiti dalla divisione Information Technology (IT).

Gli strumenti sviluppati dalla divisione IT nonché gestiti e controllati centralmente, come Workday o Citi Travel & Expense, NON sono EUC.

Analogamente, anche gli strumenti usati per assolvere una tantum un compito o per automatizzare un’attività senza l’impiego di unità di logica NON sono considerati EUC.

Ulteriori esempi di strumenti che non soddisfano i criteri di classificazione degli EUC includono:

  • modelli scaricati dalla piattaforma Marketplace di Citi per richieste di caricamento collettivo
  • file di MS Excel usati per archiviare dati di riferimento da usare nei report senza il ricorso ad alcuna manipolazione o calcolo
  • documenti di MS PowerPoint o fogli elettronici di MS Excel usati per consolidare dati raffiguranti risultati, al fine di stilare una relazione senza calcoli o analisi dei dati

Ora che abbiamo chiarito cosa distingue gli EUC da altri strumenti IT, vediamo in che modo il loro uso può introdurre fattori di rischio per Citi.

In che modo gli EUC introducono dei rischi?

Gli strumenti EUC possono comportare dei rischi per l’azienda.

Per quanto possano incrementare l’efficienza, se non gestiti in modo appropriato gli EUC possono comportare anche dei rischi. In casi come quello di Jared, i dipendenti di Citi possono creare EUC quando non sono disponibili soluzioni tecnologiche approvate da Citi.

Senza controlli appropriati, gli EUC possono esporre Citi al rischio di violazione, perdita o corruzione dei dati con possibili conseguenze negative per l’azienda o per i clienti.

Per procedere, seleziona ciascun pulsante per visualizzare l’impatto di questi rischi.

Integrità dei dati

Integrità dei dati

Gli EUC possono contenere dati imprecisi o obsoleti, che possono avere ripercussioni su report normativi e finanziari o su applicazioni cruciali per Citi.

Interruzioni di processi commerciali

Interruzioni di processi commerciali

Un errore in un EUC può causare l’interruzione dell’approvazione di una transazione o un processo operativo fondamentale.

Problemi di conformità

Problemi di conformità

Gli EUC possono non essere completamente conformi agli standard di sicurezza IT di Citi, nonché, a titolo esemplificativo ma non esaustivo, a politiche aziendali strategiche in materia di tecnologia, sicurezza informatica, privacy dei dati e attività transfrontaliere, aumentando di conseguenza il potenziale rischio di violazioni dei dati.

Prossimo argomento

Ora scopriremo cosa fare se ci si imbatte in un EUC.

Riduzione dei rischi associati agli EUC

Riduzione del ricorso agli EUC

In quanto responsabili della gestione del rischio, spetta al personale di Citi ridurre il ricorso agli EUC nei processi commerciali di Citi. Prima di creare un nuovo EUC o continuare a usarne uno già esistente, considerare la ridefinizione del processo o l’impiego di alternative IT approvate per eliminare o ridurre i rischi.

Esempi di soluzioni alternative approvate dalla divisione IT sono le ITeSS (IT-enabled Smart Solutions) o la tecnologia del sistema IT centrale di Citi.

Per procedere, seleziona una delle potenziali alternative per maggiori informazioni.

Ristrutturazione/Riorganizzazione
dei processi aziendali
Sistemi IT centrali
IT-enabled Smart
Solutions (ITeSS)

Ristrutturazione/Riorganizzazione dei processi aziendali

Ridefinire o modificare i processi commerciali al fine di eliminare gli EUC.

vai al pulsante Avanti

Sistemi IT centrali

Verificare se gli attuali sistemi di Citi offrono già le funzionalità necessarie o se possono essere potenziati.

vai al pulsante Avanti

IT-enabled Smart Solutions (ITeSS)

Le ITeSS sono il prodotto della collaborazione di un utente finale con l’unità aziendale e la divisione IT della propria funzione, risultante dall’impiego di un software ITeSS approvato su una piattaforma registrata nel Citigroup Systems Inventory (CSI) e conforme allo standard sulle ITeSS.

Per le ITeSS sono previsti controlli e supervisione di livelli superiori da parte della divisione IT, il che le rende un’alternativa più sicura rispetto agli EUC.

Il ciclo di vita EUC

Se ci si imbatte in un EUC, o si prevede di crearne uno, ci si dovrà attenere al ciclo di vita EUC. Per indicazioni in proposito rivolgersi a:

  • diretto responsabile;
  • EUC Champion della funzione/unità aziendale; e/o
  • partner per le tecnologie informatiche.

Accedi qui all' EUC Champion List.

Per procedere, seleziona ciascuna fase per maggiori informazioni sul ciclo di vita EUC.

 

Identificazione e fasi preliminari alla creazione

Identificazione

Utilizzare l’albero decisionale per EUC e ITeSS per scoprire se uno strumento è un EUC.

Questo apparato aiuterà, attraverso una serie di domande, a classificare accuratamente lo strumento.

Nota: l’albero decisionale può anche aiutare a capire se uno strumento è una ITeSS.

Per questa sessione di formazione, useremo l’albero decisionale per EUC e ITeSS per identificare gli EUC. È possibile accedere all’albero anche dal link EUC & ITeSS Decision Tree and Quick Reference Guide.

Fasi preliminari alla creazione

Prima di creare nuovi EUC, garantire una sufficiente attività di due diligence preliminare.

Registrazione

Se lo strumento viene identificato come un EUC, registrarlo nell’EUC Inventory Tool.

Questo aiuterà Citi a monitorare e gestire i potenziali rischi associati agli EUC a livello aziendale.

Valutazione del rischio

Valutare i rischi associati all’EUC. Le categorie di classificazione della valutazione del rischio per gli EUC sono Critico, Alto, Medio e Basso.

Implementazione dei controlli

È fondamentale che gli EUC siano sottoposti a controlli adeguati a mitigare i potenziali impatti negativi su dati, processi e conformità (per es. controllo di accessi e autorizzazioni, integrità dei dati, controllo della versione).

Riduzione del rischio

Considerare il ricorso ad alternative agli EUC approvate dalla divisione IT che contribuiscano a eliminare o ridurre i rischi come spiegato nella sezione Riduzione del ricorso agli EUC.

In che modo Jared può usare l’albero decisionale per ridurre i rischi associati agli EUC?

Jared ha contattato Priya, EUC Champion per la divisione aziendale Servizi, per ricevere assistenza con il nuovo foglio elettronico.

Priya ha raccomandato a Jared di utilizzare l’albero decisionale per EUC e ITeSS per determinare se il nuovo foglio elettronico creato soddisfa i criteri di un EUC.

Visiona le risposte di Jared alle domande dell’albero decisionale.

Effettuazione di una valutazione del rischio

I risultati ricavati da Jared dai criteri dell’albero decisionale per EUC e ITeSS indicano che il foglio elettronico è un EUC.

In quanto EUC, il foglio elettronico non è conforme allo standard e alla politica sugli EUC e pertanto può essere occasione di una potenziale esposizione al rischio per l’azienda nel caso in cui Jared continuasse a utilizzarlo.

Ora che Jared ha scoperto che sta usando un EUC, dovrà registrare l’EUC nell’inventario degli EUC, effettuare una valutazione del rischio e implementare controlli appropriati.

Per questa nuova fase, Jared ha deciso di lavorare insieme a Priya per vedere se esiste la possibilità di sostituire il foglio elettronico con una soluzione alternativa approvata dalla divisione IT.

Ciò permetterà di ridurre il ricorso a strumenti End User Computing (EUC) e di mitigare i rischi a essi correlati con controlli di livello superiore a vantaggio della sicurezza e della solidità aziendale.

Prossimo argomento

Di seguito viene proposto un riepilogo dei punti chiave di questo corso di formazione.

Punti chiave

Riepilogo dei contenuti

  • Uno strumento di End User Computing (EUC) è una soluzione creata dal personale di Citi per automatizzare un processo regolare e ripetitivo, che non viene controllata da Information Technology approvate da Citi.
  • Il personale di Citi deve essere consapevole dei rischi associati agli EUC.
  • Per scoprire se uno strumento è un EUC o una ITeSS, è necessario utilizzare l’albero decisionale per EUC e ITeSS.
  • Ricorda che è responsabilità di tutti identificare gli EUC esistenti e/o considerare alternative approvate dalla divisione IT per evitare l’uso di EUC.

Per ulteriori indicazioni, contatta il EUC Champion della tua funzione/unità aziendale per ricevere assistenza con l’albero decisionale per EUC e ITeSS e/o per individuare ITeSS e altre soluzioni da utilizzare in alternativa agli EUC.

Prossimo argomento

Ora è il momento di verificare quanto hai compreso del contenuto completando una breve valutazione.

Jared ha sviluppato un foglio elettronico contenente unità di logica (non controllate da alcun processo approvato dalla divisione Information Technology) per il report di fine mese, che è stato poi caricato in un sistema di Citi.

Come viene considerato questo strumento?

Seleziona la risposta migliore tra le quattro opzioni, quindi fai clic su Invia.

Utilizza la barra spaziatrice solo per la selezione di un pulsante di opzione con la tastiera. Il tasto Invio non è pienamente supportato. Se si è usato il tasto Invio per la selezione di un pulsante di opzione, utilizzare il tasto Esc. Sarà quindi possibile usare nuovamente la barra spaziatrice per selezionare un pulsante di opzione.

Quali tra le seguenti soluzioni riducono i rischi associati agli EUC?

Seleziona la risposta migliore tra le quattro opzioni, quindi fai clic su Invia.

Utilizza la barra spaziatrice solo per la selezione di un pulsante di opzione con la tastiera. Il tasto Invio non è pienamente supportato. Se si è usato il tasto Invio per la selezione di un pulsante di opzione, utilizzare il tasto Esc. Sarà quindi possibile usare nuovamente la barra spaziatrice per selezionare un pulsante di opzione.

Quale tra i seguenti NON è un rischio associato agli strumenti End User Computing (EUC)?

Seleziona la risposta migliore tra le quattro opzioni, quindi fai clic su Invia.

Utilizza la barra spaziatrice solo per la selezione di un pulsante di opzione con la tastiera. Il tasto Invio non è pienamente supportato. Se si è usato il tasto Invio per la selezione di un pulsante di opzione, utilizzare il tasto Esc. Sarà quindi possibile usare nuovamente la barra spaziatrice per selezionare un pulsante di opzione.

Quali risorse possono aiutare a scoprire se si ha a che fare con un EUC?

Seleziona la risposta migliore tra le quattro opzioni, quindi fai clic su Invia.

Utilizza la barra spaziatrice solo per la selezione di un pulsante di opzione con la tastiera. Il tasto Invio non è pienamente supportato. Se si è usato il tasto Invio per la selezione di un pulsante di opzione, utilizzare il tasto Esc. Sarà quindi possibile usare nuovamente la barra spaziatrice per selezionare un pulsante di opzione.

Identificazione, registrazione e valutazione del rischio sono i primi 3 passi da compiere quando si individua un EUC. Quali sono le altre responsabilità?

Seleziona la risposta migliore tra le quattro opzioni, quindi fai clic su Invia.

Utilizza la barra spaziatrice solo per la selezione di un pulsante di opzione con la tastiera. Il tasto Invio non è pienamente supportato. Se si è usato il tasto Invio per la selezione di un pulsante di opzione, utilizzare il tasto Esc. Sarà quindi possibile usare nuovamente la barra spaziatrice per selezionare un pulsante di opzione.

Home

Gestione e prevenzione dei rischi associati agli EUC
Che cosa si intende per End User Computing (EUC)?
Riduzione dei rischi associati agli EUC
Punti chiave
Valutazione

vai al pulsante Chiudi il menu

 

vai al pulsante Chiudi