0%
 

Как управлять рисками EUC и предупреждать их

Советы по навигации по курсу

Значок «Меню» предоставляет доступ к отдельным разделам.

С помощью кнопки «Домашняя страница» в конце каждого раздела можно перейти к началу курса.

Значок «Справочные материалы» открывает список полезных ссылок.

Значок «Выбрать другой язык» дает возможность поменять язык.

Значок «Закрыть» завершает вашу учебную сессию и закрывает окно курса.

Если вы получаете доступ к курсу с личного устройства непосредственно через интернет (за пределами сети Citi), некоторые ссылки могут не работать, если они ссылаются на контент в сети Citi. Это не повлияет на возможность прохождения курса.

Учебная программа Citi Enterprise Risk Management Training Program

Учебная программа Enterprise Risk Management Training Program Знание политики в отношении риска и инструментов контроля Общие навыки в отношении рисков и механизмов контроля Специфические навыки в отношении рисков и механизмов контроля

Цели курса

Данный курс является элементом учебной программы Citi Enterprise Risk Management Training Program (ERMTP), состоящей из ряда курсов, которые призваны помочь вам понять ваши обязанности в отношении риска и механизмов контроля.

Почему сейчас?

Enterprise Risk Management Framework (ERMF) –– это стандарт Citi по управлению рисками. В рамках структуры Citi Enterprise Risk Management Framework (ERMF) мы обязуемся предоставлять всем сотрудникам Citi необходимые знания и учебные программы, чтобы они могли успешно выполнять свои повседневные обязанности по управлению рисками.

Почему мы?

Управление рисками –– это задача каждого сотрудника Citi. Все мы — менеджеры по рискам. Риск — неотъемлемая и неизбежная часть деятельности Citi. Каждый должен проявлять бдительность и управлять рисками последовательно и ответственно, включая соблюдение действующих законов и нормативных положений.

Преимущества

Информированность и четкое понимание рисков, а также политики рисков и механизмов контроля, ролей и обязанностей по всем линиям защиты.

Введение в ERMF


Структура ERMF определяет комплексный, интегрированный и последовательный подход к управлению риском по всей организации.

Структура ERMF имеет четыре уровня, как видно из следующей диаграммы.

Обратите внимание: Чтобы лучше понять, как Citi управляет определенными рисками, этот обучающий курс уделит особое внимание механизмам контроля на третьем уровне (Управление риском) структуры ERMF. Остальные уровни рассматриваются в других обучающих программах по ERMTP.

Четыре уровня структуры ERM Citi.
Уровень 1: К культуре относятся ценности, поведение и принципы лидерства, а также управление эффективностью.
Уровень 2: В структуру управления входят Совет директоров и руководство, надзор за деятельностью Совета директоров, представительство, правление, комитеты и эскалация, линии защиты, а также политики, стандарты и процедуры.
Уровень 3: Управление рисками охватывает цикл управления рисками (выявление, оценка, мониторинг, контроль, отчетность), финансовые риски (кредитный, рыночный (связанный с торговыми операциями), рыночный (не связанный с торговыми операциями), риск ликвидности и нефинансовые риски (операционный, риск нормативно-правового несоответствия, стратегический, репутационный).
Уровень 4: К корпоративным программам относятся выявление рисков предприятия, уровень приемлемого риска и лимиты, стресс-тестирование, стратегическое планирование и утверждение новой деятельности.
Вспомогательные функции: Персонал, управление эффективностью и вознаграждение; коммуникация и обучение, технологии и данные, модели и аналитика.

Цели обучающего курса

По завершении курса вы сможете сделать следующее:

  • Распознать разработанные с помощью End User Computing (EUC) инструменты в своей повседневной работе
  • Назвать риски, связанные с использованием EUC
  • Объяснить свои обязанности по распознаванию рисков EUC
  • Объяснить свои обязанности по предотвращению рисков EUC
  • Найти решения для снижения риска, связанного с EUC

Критерии прохождения курса

Данный курс включает итоговый тест. Чтобы получить зачет по курсу, необходимо пройти тест с результатом не ниже 80 %.

Этот курс также содержит необязательное тестирование. Если вы пройдете такой тест, вы сможете пропустить содержание курса и итоговый тест, а также получите зачет по курсу.

Если хотите, вы можете пропустить тестирование и перейти сразу к содержанию курса.

Что такое инструмент End User Computing (EUC)?

Инновационная идея Джареда

Давайте рассмотрим сценарий, в котором наша повседневная деятельность может создавать или способствовать созданию рисков, связанных с End User Computing (EUC).

Джаред, старший аналитик предприятий сферы обслуживания, должен каждый месяц составлять финансовый отчет для своего руководителя.

Действующие системы не способны стандартизировать сбор и анализ данных из разных источников.

Чтобы упростить рабочий процесс, Джаред создает настраиваемую таблицу Excel с формулами, функциями и другими логическими операциями, чтобы автоматизировать организацию, расчет данных и составление отчета.

Создала ли инновационная идея Джареда риск EUC?

Результаты таблицы можно вручную загрузить в систему Citi и представить в ежемесячном финансовом отчете по сектору обслуживания.

Создал ли Джаред риск EUC?

Выберите наиболее подходящий ответ из трех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Обзор по инструменту End User Computing

Под EUC понимаются инструменты, которые отвечают всем следующим критериям:

  • разработаны или управляются конечным пользователем (любым сотрудником); И
  • НЕ контролируются в рамках одобренного IT-процесса (напр., стандарт Citi Solution Delivery Life Cycle Standard (CSDLC)); И
  • выполняют любые логические операции; И
  • регулярно и повторно используются в рамках бизнес-процесса; И
  • используются для отчетности, подготовленной для комитетов по вопросам нормативности, управления и руководства, загружаются в системы Авторизованных данных (System of Record (SoR) или Authorized Redistributor (AR)) или применяются в рамках бизнес-процесса и стандарта Manager’s Control Assessment (MCA).

Для чего создаются инструменты EUC?

Инструменты EUC создаются в тех случаях, когда одобренные IT-решения (например, ключевые IT-системы) не могут быть доработаны в нужные сроки, а альтернативные технологические решения отсутствуют.

Примеры инструментов EUC включают использование языков программирования или сценариев в следующем:

  • Таблицы (напр., MS Excel)
  • Базы данных (напр., MS Access)
  • Инструменты бизнес-аналитики

Что не относится к EUC?

Важно отличать инструменты EUC от инструментов, которыми управляет Information Technology (IT).

Инструменты, разработанные IT-отделом и находящиеся под централизованным управлением и контролем, например, Workday или Citi Travel & Expense НЕ относятся к EUC.

Точно так же, инструменты, используемые для выполнения одноразового задания или автоматизации действия без логических операций, также НЕ представляют собой EUC.

Дополнительные примеры инструментов, которые не соответствуют критериям EUC, включают:

  • Шаблон, загруженный с Citi Market Place для запросов массовой загрузки
  • Файл MS Excel, используемый для хранения справочной информации в качестве исходных данных для отчета, в котором не производились манипуляции и расчеты с данными
  • MS PowerPoint или таблица Excel, используемые для консолидации данных, отображающих результаты, в рамках подготовки презентации без вычислений или сводных таблиц с данными

Теперь, когда мы изучили разницу между инструментами EUC и инструментами, не являющимися EUC, давайте рассмотрим, как их применение может создать риск для Citi.

Как инструменты EUC создают риск?

Инструменты EUC создают риски для организации.

Хотя инструменты EUC могут повышать эффективность, они также могут создавать риски при отсутствии должного управления. В ситуациях, подобных ситуации с Джаредом, сотрудники Citi могут создавать инструменты EUC, если одобренные альтернативные технологические решения отсутствуют.

Без надлежащих мер контроля инструменты EUC могут создать для Citi риск утечки информации, потери или компрометации данных, что может нанести ущерб нашей организации или нашим клиентам.

Чтобы продолжить, нажмите на каждую кнопку и ознакомьтесь с воздействием такого риска.

Целостность данных

Целостность данных

Инструменты EUC могут содержать неточные или неактуальные данные, которые оказывают негативное влияние на отчетность по финансовым или нормативным вопросам или ключевые приложения Citi.

Сбои в бизнес-процессах

Сбои в бизнес-процессах

Ошибка в инструментах EUC может помешать одобрению операции или ключевого операционного процесса.

Вопросы нормативно-правового соответствия

Вопросы нормативно-правового соответствия

Инструменты EUC могут не полностью соответствовать стандартам IT-безопасности Citi, включая, помимо прочего, политики по таким важным вопросам, как технологии, кибербезопасность, конфиденциальность данных и трансграничная передача, таким образом повышая потенциальный риск утечки данных.

Следующая тема

Теперь вы узнаете, что вы должны делать, столкнувшись с инструментом EUC.

Как снизить риск EUC

Снижение зависимости от EUC

Будучи менеджерами по рискам, сотрудники Citi несут ответственность за снижение зависимости от инструментов EUC в бизнес-процессах Citi. Прежде чем создавать новый инструмент EUC или продолжать использовать существующий, рассмотрите возможность реструктуризации процесса или использования одобренных IT-отделом альтернатив, чтобы устранить или снизить риск.

Примеры одобренных IT-отделом альтернативных решений включают IT-enabled Smart Solution (ITeSS) или технологию ключевой IT-системы Citi.

Чтобы продолжить, нажмите на каждый возможный вариант и узнайте больше.

Реструктуризация компании/
перепрофилирование процессов
Ключевые IT-системы
IT-enabled Smart
Solutions (ITeSS)

Реструктуризация компании/перепрофилирование процессов

Изменение или модификация бизнес-процессов, приводящая к устранению инструментов EUC.

перейти к следующей кнопке

Ключевые IT-системы

Проверьте, имеют ли уже действующие системы Citi требуемые функции и можно ли усовершенствовать систему.

перейти к следующей кнопке

IT-enabled Smart Solutions (ITeSS)

Решения ITeSS создаются конечным пользователем при поддержке IT-отдела компании и подразделения с использованием одобренного ПО ITeSS на зарегистрированной платформе Citigroup Systems Inventory (CSI), которая соответствует стандарту ITeSS.

Решения ITeSS имеют более высокий уровень контроля и надзора со стороны IT-отдела, что делает их более безопасной альтернативой инструментам EUC.

Жизненный цикл EUC

Если вы столкнулись с инструментом EUC или рассматриваете возможность создания такового, вы должны следовать жизненному циклу EUC. За рекомендациями обращайтесь к:

  • своему руководителю;
  • EUC Champion в подразделении/отделе; и (или)
  • партнеру IT-отдела.

Доступ к списку EUC Champion List можно найти здесь.

Чтобы продолжить, нажмите на каждый шаг, чтобы узнать больше о жизненном цикле EUC.

 

Идентификация и предварительное создание

Идентификация

Используйте дерево решений по EUC и ITeSS для определения того, является ли инструмент EUC.

Этот инструмент содержит несколько вопросов, которые помогут вам правильно классифицировать инструмент.

Примечание. Дерево решений также может идентифицировать, является ли инструмент решением ITeSS.

В рамках этого обучающего курса мы используем дерево решений по EUC и ITeSS, чтобы идентифицировать EUC. Вы можете получить доступ к дереву решений из EUC & ITeSS Decision Tree and Quick Reference Guide.

Предварительное создание

Проведите комплексную проверку в отношении предварительного создания, прежде чем создавать новые инструменты EUC.

Регистрация

Если инструмент был идентифицирован как EUC, зарегистрируйте его в EUC Inventory Tool.

Это поможет Citi отслеживать потенциальные риски, связанные с EUC, и управлять ими в рамках всей организации.

Оценка риска

Оцените риски, связанные с EUC. В ходе оценки риска инструменту EUC может быть присвоен критический, высокий, средний и низкий риск.

Внедрение механизмов контроля

Убедитесь, что инструмент EUC имеет соответствующие механизмы контроля для снижения потенциального негативного воздействия на данные, процессы и нормативно-правовое соответствие (напр., контроль за доступом и наделением правами, целостность данных и контроль за версиями инструмента.)

Снижение риска

Рассмотрите возможность использования одобренных IT-отделом альтернатив инструментам EUC, которые помогают устранить или снизить риск, как было описано в разделе «Снижение зависимости от EUC».

Как Джаред может использовать дерево решений, чтобы снизить риск EUC?

Джаред обращается к Прии, EUC Champion для предприятий в сфере обслуживания, за помощью с его новой таблицей.

Прия рекомендует Джареду использовать дерево решений по EUC и ITeSS, чтобы определить, соответствует ли новая созданная им таблица критериям EUC.

Посмотреть ответы Джареда на вопросы дерева решений.

Проведение оценки риска

Ответы Джареда на вопросы дерева решений по EUC и ITeSS указывают на то, что таблица является инструментом EUC.

Будучи инструментом EUC, таблица не соответствует требованиям Политики в отношении EUC и стандарту, и поэтому может представлять собой потенциальный риск для организации, если Джаред продолжит использовать таблицу.

Теперь, когда Джаред определил, что использует EUC, он должен зарегистрировать инструмент EUC в Средстве инвентаризации EUC, провести оценку риска и внедрить соответствующие механизмы контроля.

В качестве следующего шага Джаред решил вместе с Прией рассмотреть возможность замены таблицы одобренным IT-отделом альтернативным решением.

Это помогает снизить зависимость от инструмента End User Computing (EUC) и смягчает риски EUC благодаря более высокому уровню контроля, что поддерживает безопасность и надежность организации.

Следующая тема

Далее будут приведены ключевые выводы по данному учебному курсу.

Ключевые выводы

Повторение усвоенного

  • Инструмент End User Computing (EUC) является созданным сотрудниками Citi решением по автоматизации регулярных и повторяющихся процессов, которые не контролируются одобренными Citi Information Technology.
  • Сотрудники Citi должны знать о рисках, связанных с инструментами EUC.
  • Для определения того, является ли инструмент EUC или ITeSS, необходимо использовать дерево решений по EUC и ITeSS.
  • Помните, что вы отвечаете за идентификацию существующих инструментов EUC и (или) рассмотрение возможности использования одобренных IT-отделом альтернатив вместо использования EUC.

За дальнейшими рекомендациями обращайтесь к своему EUC Champion в вашем подразделении/отделе, который окажет содействие с деревом решений по EUC и ITeSS и (или) поможет разобраться с ITeSS и другими альтернативными решениями инструменту EUC.

Следующая тема

Теперь настало время проверить свои знания, пройдя короткий тест.

Джаред составил таблицу, которая выполняет логические операции (не контролируемые в рамках процесса, одобренного IT-отделом), для отчета в конце месяца, который затем загружается в систему Citi.

Каким инструментом это будет считаться?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Что из следующего является решением по снижению риска, связанного с инструментами EUC?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Что из следующего НЕ является риском, связанным с инструментами End User Computing (EUC)?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Какие ресурсы могут помочь вам определить EUC?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Идентификация, регистрация и оценка риска –– первые три шага, которые вы должны предпринять при обнаружении инструмента EUC. Какие дальнейшие обязательные шаги?

Выберите наиболее подходящий ответ из четырех вариантов, а затем нажмите «Отправить».

Используйте только пробел при выборе кнопки управления с помощью клавиатуры. Кнопка ввода не обладает полной функциональностью. Если вы использовали кнопку ввода для выбора кнопки управления, то используйте кнопку Esc. Затем вы сможете вернуться к использованию пробела, чтобы выбрать кнопку управления.

Домашняя страница

Как управлять рисками EUC и предупреждать их
Что такое инструмент End User Computing (EUC)?
Как снизить риск EUC
Ключевые выводы
Тестирование

перейти к кнопке закрыть меню

 

перейти к кнопке закрыть