Technical Paper

Operasyonel risk

8.17 Yüzey

Operasyonel risk; yetki saklama, karar yoğunlaşması, dış servis sürekliliği, ağ canlılığı ve olay yönetimi süreçlerinden doğar.

YüzeyTeknik etkiAçık kontrol ilkesi
Yetki saklamaHazine veya program yetkileri hedeflenirÇoklu onay sınıfı ve yetki ayrıştırma
Karar yoğunlaşmasıÜrün, ekonomi veya güvenlik kararı dar bir operasyona bağlanırAşamalı yönetişim ve açık yetki taşıma kaydı
Dış servis sürekliliğiBelge işleme, veri düzlemi veya zincir erişimi gecikirKuyruk durumu, alternatif çalışma rayı ve kullanıcı görünürlüğü
Ağ canlılığıZincir üstü mutabakat gecikirDefter taahhütleri ve tekrar üretilebilir olay modeli
Olay yönetimiYanıt kalitesi kullanıcı deneyimini ve güveni etkilerDenetlenebilir olay izi ve sürümlü açıklama disiplini

8.18 Kontrol modeli

Açık model, kontrol sınıflarını açıklar: yetki ayrıştırma, çoklu onay, gecikmeli icra, denetlenebilir kayıt, olay sonrası açıklama ve aşamalı yönetişim olgunlaşması. İmzacılar, eşikler, araçlar, alarmlar, müdahale süreleri ve runbook adımları iç operasyon katmanında yönetilir.

Sosyal mühendislik ve hedefli yetki saldırıları, operasyonel risk sınıfı içinde ele alınır. Technical paper bu riski teknik yüzey olarak tanımlar; uygulama ayrıntıları güvenlik operasyonu içinde kalır.

8.19 Evrim

Yetki taşıma adımları ilerledikçe operasyonel kararlar kurumsal ekipten daha geniş yönetişim süreçlerine aktarılır. Bu geçiş, 00 §0.2 ve 04 §4.10'da açıklanan açık kayıt modeliyle izlenir.