Operasyonel risk
8.17 Yüzey
Operasyonel risk; yetki saklama, karar yoğunlaşması, dış servis sürekliliği, ağ canlılığı ve olay yönetimi süreçlerinden doğar.
| Yüzey | Teknik etki | Açık kontrol ilkesi |
|---|---|---|
| Yetki saklama | Hazine veya program yetkileri hedeflenir | Çoklu onay sınıfı ve yetki ayrıştırma |
| Karar yoğunlaşması | Ürün, ekonomi veya güvenlik kararı dar bir operasyona bağlanır | Aşamalı yönetişim ve açık yetki taşıma kaydı |
| Dış servis sürekliliği | Belge işleme, veri düzlemi veya zincir erişimi gecikir | Kuyruk durumu, alternatif çalışma rayı ve kullanıcı görünürlüğü |
| Ağ canlılığı | Zincir üstü mutabakat gecikir | Defter taahhütleri ve tekrar üretilebilir olay modeli |
| Olay yönetimi | Yanıt kalitesi kullanıcı deneyimini ve güveni etkiler | Denetlenebilir olay izi ve sürümlü açıklama disiplini |
8.18 Kontrol modeli
Açık model, kontrol sınıflarını açıklar: yetki ayrıştırma, çoklu onay, gecikmeli icra, denetlenebilir kayıt, olay sonrası açıklama ve aşamalı yönetişim olgunlaşması. İmzacılar, eşikler, araçlar, alarmlar, müdahale süreleri ve runbook adımları iç operasyon katmanında yönetilir.
Sosyal mühendislik ve hedefli yetki saldırıları, operasyonel risk sınıfı içinde ele alınır. Technical paper bu riski teknik yüzey olarak tanımlar; uygulama ayrıntıları güvenlik operasyonu içinde kalır.
8.19 Evrim
Yetki taşıma adımları ilerledikçe operasyonel kararlar kurumsal ekipten daha geniş yönetişim süreçlerine aktarılır. Bu geçiş, 00 §0.2 ve 04 §4.10'da açıklanan açık kayıt modeliyle izlenir.