اگر یک نفر در همه رکوردهای GRC بهعنوان Owner ثبت شود، احتمالاً مفهوم Ownership درست طراحی نشده است. Asset Owner، Risk Owner و Control Owner مسئولیتهای متفاوتی دارند.
Asset Owner
Asset Owner پاسخگوی ارزش، نیاز حفاظتی و استفاده مناسب از دارایی است. این فرد معمولاً بهتر از تیم فنی میداند Asset برای کسبوکار چقدر Critical است.
Risk Owner
Risk Owner مسئول تصمیم درباره یک Risk مشخص است؛ باید Treatment را تأیید یا Escalate کند و وضعیت Residual Risk را بپذیرد یا تغییر دهد.
Control Owner
Control Owner پاسخگوی طراحی یا اجرای مناسب یک Control است؛ مثلاً مدیر IAM میتواند Owner کنترل Access Review باشد.
سناریو: سامانه مالی
| نقش | نمونه |
|---|---|
| Asset Owner | مدیر مالی |
| Risk Owner | مدیر ارشد مسئول ریسک دسترسی غیرمجاز |
| Control Owner | مدیر IAM یا IT |
چرا تفکیک مهم است؟
اگر Control Owner همان کسی باشد که Risk را نهایی میپذیرد، ممکن است تعارض نقش ایجاد شود. تصمیم Risk باید در سطح مناسب کسبوکار باقی بماند.
Owner با Assignee فرق دارد
ممکن است یک کارشناس اجرای Task را انجام دهد اما Owner مسئول پاسخگویی باقی بماند. Delegation نباید Accountability را حذف کند.
RACI کمک میکند
برای Processهای پیچیده میتوان نقش Responsible، Accountable، Consulted و Informed را جدا کرد. اما در هر رکورد Risk یا Control بهتر است یک Owner واضح وجود داشته باشد.
مالکیت در MedaGRC
در MedaGRC Asset، Risk و Control رکوردهای جدا اما مرتبطاند و Owner هرکدام میتواند مستقل تعریف شود.
سخن پایانی
Asset Owner میگوید «این دارایی برای کسبوکار چه ارزشی دارد»، Risk Owner میگوید «با این ریسک چه تصمیمی میگیریم» و Control Owner میگوید «این کنترل چگونه درست اجرا میشود».

MedaGRC