0%
 

如何管理及預防 EUC 風險

課程導覽訣竅

「功能表」按鈕能帶您前往各個章節。

每個章節末的「首頁」按鈕會帶您回到課程的開頭。

「資源」按鈕提供實用連結清單。

「切換語言」按鈕讓您可切換不同語言。

按下「關閉」按鈕以結束目前的培訓階段,並關閉課程視窗。

如果您是使用個人裝置直接透過網際網路(Citi 之外的網路)上課,部分連結如果連結至 Citi 內部網路內容者,可能無法運作。這並不會影響您完成本課程的能力。

Citi 的 Enterprise Risk Management Training Program

Enterprise Risk Management Training Program Risk and Controls Policy 知識 一般風險與控制技能 專業風險與控制技能

為何進行此培訓?

本課程為 Citi Enterprise Risk Management Training Program(ERMTP)的一部分,此系列課程會協助您建立對自身風險與控制責任的理解。

為何現在進行此培訓?

Enterprise Risk Management Framework 是 Citi 管理風險的標準。為了支援 Citi 的 Enterprise Risk Management Framework (ERMF),我們致力於為所有 Citi 職員提供知識與培訓,以履行日常風險和控制責任。

為何我們要接受此培訓?

管理風險是 Citi 每位成員的職責。我們全體同仁都是風險管理員。Citi 的業務存在無可避免的固有風險。每個人都必須保持警惕,並以一致性與負責任的態度管理風險,包括遵守相關法律規範。

這麼做有何好處?

對所有防線的風險和控制政策知識、角色和責任有認識且有一致理解。

ERMF 簡介


ERMF 為全公司內的風險管理建立了全面、整合及一致的方法。

ERMF 包含四個支柱,如下圖所示。

請注意:為更加了解 Citi 如何管理某些風險,本次培訓會特別聚焦於 ERMF 第三支柱(風險管理)中的「控制」。其餘支柱則在其他 ERMTP 培訓計畫中討論。

Citi ERMF 架構的四大支柱。
第一支柱:文化,包括價值觀、行為和領導原則及績效管理
第二支柱:治理,包括董事會與管理階層、董事會監督、授權、高階主管、委員會與向上級呈報、防線以及政策、標準和程序。
第三支柱:風險管理,涵蓋風險管理生命週期(識別、測量、監測、控制、報告)、財務風險(信用、市場(上市)、市場(非上市)、流動性)以及非財務風險(營運、合規、策略及聲譽)。
第四支柱:企業計畫涵蓋企業風險辨識、風險偏好與限額、壓力測試、策略規劃以及新活動核准。
支援能力包括:人才、績效管理與薪酬;溝通與培訓;科技與資料;以及模型與分析。

課程學習目標

完成本課程後,您就能夠:

  • 於您的日常活動中識別已開發的 EUC 工具
  • 回顧使用 EUC 的相關風險
  • 說明您在識別 EUC 風險方面的責任
  • 說明您在預防 EUC 風險方面的責任
  • 找出降低與 EUC 相關風險的解決方案

完成準則

本課程包含最終評估。您必須在評估中獲得 80% 或以上的分數,才能獲得本次培訓的學分。

本課程亦包含選擇性的免修測驗。如果您通過免修測驗,即可跳過課程內容和最終評估,並獲得完成課程學分。

如果您願意,您可以跳過免修測驗,並直接進入內容。

End User Computing (EUC) 是什麼?

Jared 的創新理念

讓我們設想一個情境,在這個情境中,我們的日常活動可能會帶來或導致 End User Computing (EUC) 風險。

Jared 是服務業務部門的資深分析師,需要為他的經理編寫一份財務月報。

現有系統無法就各種來源資料的收集和分析作業提供簡化的方式。

為了簡化工作流程,Jared 建立了一個客製化的 Excel 試算表,其中包含公式、函數和其他邏輯,讓資料整理、計算和報告生成作業自動化。

Jared 的創新理念是否帶來了 EUC 風險?

試算表的結果隨後可手動上傳至 Citi 系統,並在服務業務的財務月報中呈現。

Jared 是否帶來了 EUC 風險?

從三個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

End User Computing 概述

EUC 指的是符合以下所有準則的工具:

  • 由最終用戶(任何員工)開發或管理;以及
  • 受 Information Technology 核准流程(例如:Citi Solution Delivery Lifecycle Standard (CSDLC))的控制;以及
  • 包含任何邏輯;以及
  • 屬於業務流程的一部分,並受到定期重複使用;及
  • 用於監管、管理和治理委員會報告,上傳至授權資料(System of Record (SoR) 或 Authorized Redistributor (AR)),或支援其 Manager’s Control Assessment (MCA) 中的業務流程。

為何會建立了 EUC 工具?

當經核准的 IT 解決方案(例如:核心 IT 系統)無法在要求時間內強化,或在沒有可以使用的替代技術解決方案時,就會建立 EUC 工具。

EUC 工具的例子包括在以下方面使用程式設計或指令碼語言:

  • 試算表(例如:MS Excel)
  • 資料庫(例如:MS Access)
  • 業務智慧工具

哪些工具不屬於 EUC?

區分 EUC 以及由 Information Technology (IT) 部管理的工具非常重要。

由 IT 開發並集中管理和控制的工具,例如:Workday 或 Citi 差旅與費用不屬於 EUC。

同樣地,用於執行一次性任務或或沒有邏輯來自動執行活動的工具也被視為 EUC。

不符合 EUC 準則的額外工具例子包括:

  • 從 Citi Market Place 下載用於批量上傳請求的範本
  • 用於保存參考資料作為報告輸入,且未對檔案進行任何資料操作或計算的 MS Excel 檔案
  • 用於整合資料以呈現結果,以準備敘述性報告的 MS PowerPoint 或 Excel 試算表,其中不涉及資料運算或樞紐分析

既然我們已經區分了 EUC 和非 EUC,接下來讓我們探討使用 EUC 如何為 Citi 帶來風險。

EUC 如何帶來風險?

EUC 工具會為組織帶來風險。

儘管 EUC 可以提高效率,但如管理不當,也可能帶來風險。在像 Jared 這樣的案例中,當 Citi 沒有可用的經核准的技術解決方案時,Citi 員工可能會建立 EUC。

若無適當的控制,EUC 可能會使 Citi 面臨資料洩露、資料遺失或損壞的風險,進而對本公司或客戶造成損害。

如欲繼續,請點擊每個按鈕,以顯示這些風險的影響。

資料完整性

資料完整性

EUC 可能包含不準確或過時的資料,進而影響財務和監管報告或關鍵的 Citi 應用程式。

業務流程中斷

業務流程中斷

EUC 中的錯誤可能會導致交易核准作業或關鍵營運流程中斷。

合規缺失

合規缺失

EUC 可能無法完全遵守 Citi 的 IT Security Standards,包括但不限於技術、網路安全、資料隱私和跨境等關鍵政策,進而增加資料洩露的潛在風險。

下個部分

接下來,您會了解遇到 EUC 時應如何處理。

如何降低 EUC 風險

減少對 EUC 的依賴性

Citi 職員身為風險管理員,有責任降低 Citi 業務流程中對 EUC 的依賴性。在建立新的 EUC 或繼續使用現有 EUC 前,請考慮重組流程或考慮經 IT 核准的替代方案,以消除或降低風險。

經 IT 核准的替代解決方案包括 IT-enabled Smart Solution (ITeSS) 或 Citi 核心 IT 系統技術。

如欲繼續,請點擊每個可能的替代方案,以了解更多資訊。

業務重整/
流程再造
核心 IT 系統
IT-enabled Smart
Solution (ITeSS)

業務重整/​流程再造

變更或修改業務流程,進而消除 EUC。

前往下一個按鈕

核心 IT 系統

查看現有的 Citi 系統是否已提供您所需的功能,或者系統是否可以強化。

前往下一個按鈕

IT-enabled Smart Solution (ITeSS)

ITeSS 是由最終用戶與業務和職能 IT 協同合作,使用經核准的 ITeSS 軟體,在符合 ITeSS Standard 之 Citigroup Systems Inventory(CSI) 註冊平台上所建立。

ITeSS 具有較高層次的 IT 控制和監督,使其成為比 EUC 更安全的替代方案。

EUC 生命週期

如果您遇到 EUC,或正在考慮建立 EUC,您應該遵循 EUC 生命週期。請向以下對象尋求指引:

  • 經理;
  • 業務/職能 EUC champion;及/或
  • Information Technology 合作夥伴。

請在此處查閱 EUC champion List 清單。

如欲繼續,請點擊每個步驟,以了解更多關於 EUC 生命週期的資訊。

 

識別與建立前期

識別

利用 EUC 和 ITeSS 決策樹來識別工具是否屬於 EUC。

此工具會引導您回答一系列問題,以準確為工具分類。

請注意:決策樹也可識別工具是否為 ITeSS。

本培訓使用 EUC 和 ITeSS 決策樹來識別 EUC。您可以在 EUC & ITeSS Decision Tree and Quick Reference Guide中存取該樹狀圖。

建立前期

在建立新的 EUC 之前,請執行充分的建立前期盡責審查。

註冊

如果該工具被識別為 EUC,請在 EUC Inventory Tool中註冊。

如此有助於 Citi 追蹤及管理整個組織中與 EUC 相關的潛在風險。

風險評估

評估與 EUC 相關的風險。風險評估分類為嚴重、高、中和低風險 EUC。

控制實施

確保 EUC 具有適當的控制措施,以減輕對資料、流程和合規性的潛在負面影響,例如存取和權限控制、資料完整性和版本控制。

風險降低

如「降低對 EUC 的依賴性」部分所述,請考慮使用經 IT 核准的 EUC 替代方案,如此有助於消除或降低風險。

Jared 可以如何使用決策樹來降低 EUC 風險?

Jared 聯繫了服務業務的 EUC champion Priya,獲得與新試算表相關的協助。

Priya 建議 Jared 使用 EUC 和 ITeSS 決策樹來判斷他建立的新試算表是否符合 EUC 的準則。

檢視 Jared 對決策樹問題的回答。

進行風險評估

Jared 的 EUC 與 ITeSS 決策樹準則評估結果顯示該試算表屬於 EUC

由於該試算表屬於 EUC,不符合 EUC Policy & Standard,因此如果 Jared 繼續使用該試算表,可能會對公司構成潛在的風險曝險

既然 Jared 已識別出他正在使用 EUC,他便著手在 EUC 庫存工具中註冊該 EUC,進行風險評估,並實施適當的控制措施

接下來,Jared 決定與 Priya 合作,探討是否能用經 IT 核准的替代解決方案取代該試算表。

如此有助於降低對 End User Computing (EUC) 工具的依賴性,並透過更嚴格的控制措施減緩 EUC 風險,有助於公司的安全性和穩健性。

下個部分

接下來會總結本次培訓的關鍵重點。

關鍵重點

學習內容回顧

  • End User Computing (EUC) 工具是 Citi 職員所建立的解決方案,用於自動化未受 Citi 核准 Information Technology 所控制的定期且重複的流程。
  • Citi 職員應了解 EUC 的相關風險。
  • 您應該利用 EUC 和 ITeSS 決策樹來識別工具是否屬於 EUC 或 ITeSS。
  • 請記住,您有責任識別現有 EUC 及/或考慮 IT 核准替代方案,以避免使用 EUC

如需進一步指引,請聯繫您業務/職能部門的 EUC champion,以協助您使用 EUC 和 ITeSS 決策樹,及/或探索 ITeSS 和其他解決方案作為 EUC 的替代方案。

下個部分

現在請完成一個簡短評估,來確認您對課程內容的理解程度。

Jared 開發了一個包含邏輯(不受 Information Technology 核准流程控制)的試算表,用於月底的報告,然後再上傳到 Citi 系統。

這會被視為哪種工具?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

下列何者為降低 EUC 相關風險的解決方案?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

下列何者屬於 End User Computing (EUC) 工具的相關風險?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

哪種資源可以協助您判斷自己是否擁有 EUC?

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

識別、註冊及風險評估是在發現 EUC 時應執行的前三項責任。

從四個選項中選取最恰當的答案,然後選取「提交」。

請只在用鍵盤選取選項按鈕時,才使用空白鍵。未完全支援 Enter 鍵。如果是用 Enter 鍵來選取選項按鈕,請用 Escape 鍵。接著您將能夠再次使用空白鍵來選取選項按鈕。

首頁

如何管理及預防 EUC 風險
End User Computing (EUC) 是什麼?
如何降低 EUC 風險
關鍵重點
評估

移至「關閉功能表」按鈕

 

移至「關閉」按鈕