风险分析指南
把风险写成不确定事件,而不是模糊担忧
风险评估需要识别可能影响目标的不确定事件,说明原因与后果,判断暴露程度并安排应对。每项风险应写成“由于某个原因,某事件可能发生,从而造成某种后果”。这比只写“安全问题”或“供应商风险”更清楚,也更容易检查控制措施。
输入流程图、历史事件、审计发现、供应商资料、技术测试和访谈记录。AI 可以整理证据,但概率和影响必须结合实际情境由负责人判断。记录评分标准、复核日期和来源,并区分已经发生的问题与未来可能发生的风险。
风险评估核心字段
包括范围、风险事件、原因、后果、受影响目标、可能性、影响、现有控制、控制有效性、负责人、应对措施、截止时间和剩余风险。
风险评估与风险登记表的区别
评估用于发现和分析暴露,登记表用于持续维护重点风险、负责人和应对状态。导图可以支持两者,详细历史仍应保存在受控登记系统中。