رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

Asset Owner، Risk Owner و Control Owner چه تفاوتی دارند؟

شرکت مدانت

اگر یک نفر در همه رکوردهای GRC به‌عنوان Owner ثبت شود، احتمالاً مفهوم Ownership درست طراحی نشده است. Asset Owner، Risk Owner و Control Owner مسئولیت‌های متفاوتی دارند.

Asset Owner

Asset Owner پاسخ‌گوی ارزش، نیاز حفاظتی و استفاده مناسب از دارایی است. این فرد معمولاً بهتر از تیم فنی می‌داند Asset برای کسب‌وکار چقدر Critical است.

Risk Owner

Risk Owner مسئول تصمیم درباره یک Risk مشخص است؛ باید Treatment را تأیید یا Escalate کند و وضعیت Residual Risk را بپذیرد یا تغییر دهد.

Control Owner

Control Owner پاسخ‌گوی طراحی یا اجرای مناسب یک Control است؛ مثلاً مدیر IAM می‌تواند Owner کنترل Access Review باشد.

سناریو: سامانه مالی

نقش نمونه
Asset Owner مدیر مالی
Risk Owner مدیر ارشد مسئول ریسک دسترسی غیرمجاز
Control Owner مدیر IAM یا IT

چرا تفکیک مهم است؟

اگر Control Owner همان کسی باشد که Risk را نهایی می‌پذیرد، ممکن است تعارض نقش ایجاد شود. تصمیم Risk باید در سطح مناسب کسب‌وکار باقی بماند.

Owner با Assignee فرق دارد

ممکن است یک کارشناس اجرای Task را انجام دهد اما Owner مسئول پاسخ‌گویی باقی بماند. Delegation نباید Accountability را حذف کند.

RACI کمک می‌کند

برای Processهای پیچیده می‌توان نقش Responsible، Accountable، Consulted و Informed را جدا کرد. اما در هر رکورد Risk یا Control بهتر است یک Owner واضح وجود داشته باشد.

مالکیت در MedaGRC

در MedaGRC Asset، Risk و Control رکوردهای جدا اما مرتبط‌اند و Owner هرکدام می‌تواند مستقل تعریف شود.

سخن پایانی

Asset Owner می‌گوید «این دارایی برای کسب‌وکار چه ارزشی دارد»، Risk Owner می‌گوید «با این ریسک چه تصمیمی می‌گیریم» و Control Owner می‌گوید «این کنترل چگونه درست اجرا می‌شود».

22