走到風險管理的後半段,很多團隊常陷入一種盲目感覺:控制措施也設了,風險登錄表(Risk Register) 也填寫了,但這套機制到底有沒有在運作?還是登錄表只是安靜地躺在抽屜或電腦硬碟那裡等待後續被稽核?
這時就需要指標(Metrics)來做監控了,而在 ISACA CRISC 的範疇裡,最容易讓人混淆的就是 KPI(關鍵績效指標)、KRI(關鍵風險指標),以及常常被忽視的 KCI(關鍵控制指標)。
很多人的 Dashboard 上滿滿都是數據,但根本分不清這些項目是什麼?這些管理指標是怎麼推導出來的。但簡單來說,這三個指標各自代表不同的視角:
在實務中最常踩到的坑,就是只看 KPI 跟 KCI,以為控制項正常運作(KCI 綠燈)、團隊也有做完工作(KPI 達標),就等於系統管理有上軌道。但結果隔天突然爆發勒索軟體事件,高層這時就會質疑:「為什麼之前報告都說沒問題?」因為你給他看的是「控制項有沒有開著」及「落後的資料數據資料」,而不是「組織離危險有多近(KRI)」。
真正成熟的風險監控,必須靠這三者形成黃金三角:用 KCI 確保控制防線沒失效,用 KPI 確保團隊執行效率,最後用 KRI 提前預警風險暴增。
設計這些指標時,有三個核心重點:
1.必須設定明確的閾值(Threshold):就像高溫告警的溫度計一樣,高於 37.5 度是黃燈警告,高於 38.5 度就要觸發應變流程。沒有閾值的指標只是一堆無意義的數字。
2.KCI 與 KRI 的連動性:當你的 KCI 開始偏離正常值(例如:端點 Agent 的安裝率掉到 90% 以下),通常預示著 KRI(被惡意程式入侵的風險)即將上升。
3..另外,需避免「資訊疲勞」:指標不是越多越好。精選及跨部門討論,並經高階主管或老闆核準後的管理指標,雖屬少數項目但是真正能反映核心業務風險的指標,遠比拉出 10幾個個沒人看的圖表項目更有價值。
明天我們就從風險管理的視角,來聊聊 「資安事故應變與營運持續(Incident Response & BCP/DRP)」,看看 CRISC 考試跟一般技術人員在看 BCP 時,思考角度到底有何不同。明天見!