iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
佛心分享-IT 人自學之術

分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得系列 第 13 篇

風險與控制的監控:KRI、KPI 與 KCI 三個監控指標

  • 分享至 

  • xImage
  •  

走到風險管理的後半段,很多團隊常陷入一種盲目感覺:控制措施也設了,風險登錄表(Risk Register) 也填寫了,但這套機制到底有沒有在運作?還是登錄表只是安靜地躺在抽屜或電腦硬碟那裡等待後續被稽核?

這時就需要指標(Metrics)來做監控了,而在 ISACA CRISC 的範疇裡,最容易讓人混淆的就是 KPI(關鍵績效指標)、KRI(關鍵風險指標),以及常常被忽視的 KCI(關鍵控制指標)。
很多人的 Dashboard 上滿滿都是數據,但根本分不清這些項目是什麼?這些管理指標是怎麼推導出來的。但簡單來說,這三個指標各自代表不同的視角:

    1. KPI(看績效/過去):關注「事情做完了沒」。例如:「本月修補漏洞的完成率達到 95%」,其實ISACA CRISC的觀點,KPI屬落後指標。
  1. KCI(看控制/現在):關注「控制措施本身運作得好不好」。例如:「防毒軟體特徵碼在特定時間內的更新覆蓋率」。
    3.KRI(看風險/未來):關注「未來暴露的風險有多大」。例如:「未修補高危漏洞在核心系統中的平均停留天數趨勢」,KRI屬領先指標,也是高階長官或C-LEVEL最關注的管理指標數據。

在實務中最常踩到的坑,就是只看 KPI 跟 KCI,以為控制項正常運作(KCI 綠燈)、團隊也有做完工作(KPI 達標),就等於系統管理有上軌道。但結果隔天突然爆發勒索軟體事件,高層這時就會質疑:「為什麼之前報告都說沒問題?」因為你給他看的是「控制項有沒有開著」及「落後的資料數據資料」,而不是「組織離危險有多近(KRI)」。

真正成熟的風險監控,必須靠這三者形成黃金三角:用 KCI 確保控制防線沒失效,用 KPI 確保團隊執行效率,最後用 KRI 提前預警風險暴增。

設計這些指標時,有三個核心重點:

1.必須設定明確的閾值(Threshold):就像高溫告警的溫度計一樣,高於 37.5 度是黃燈警告,高於 38.5 度就要觸發應變流程。沒有閾值的指標只是一堆無意義的數字。
2.KCI 與 KRI 的連動性:當你的 KCI 開始偏離正常值(例如:端點 Agent 的安裝率掉到 90% 以下),通常預示著 KRI(被惡意程式入侵的風險)即將上升。

3..另外,需避免「資訊疲勞」:指標不是越多越好。精選及跨部門討論,並經高階主管或老闆核準後的管理指標,雖屬少數項目但是真正能反映核心業務風險的指標,遠比拉出 10幾個個沒人看的圖表項目更有價值。

明天我們就從風險管理的視角,來聊聊 「資安事故應變與營運持續(Incident Response & BCP/DRP)」,看看 CRISC 考試跟一般技術人員在看 BCP 時,思考角度到底有何不同。明天見!


上一篇
談雲端風險-新興技術(cloud、ai等)造成的新風險
下一篇
資安事故應變與企業營運持續:技術救火之外,ISACA CRISC 真正在意什麼?
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得 共 19 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言