رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت Evidence و یافته‌های ممیزی؛ از کنترل تا Action Plan

شرکت مدانت

یکی از پرهزینه‌ترین بخش‌های ممیزی، خود مصاحبه یا آزمون کنترل نیست؛ پیدا کردن Evidence درست است. فایل وجود دارد اما معلوم نیست آخرین نسخه کدام است، اسکرین‌شات مربوط به کدام کنترل بوده، گزارش چه تاریخی تولید شده و آیا هنوز معتبر است یا نه.

مدیریت Evidence باید بخشی از عملیات روزمره GRC باشد، نه فعالیت اضطراری هفته قبل از ممیزی.

Evidence خوب چه ویژگی‌هایی دارد؟

  • به کنترل یا الزام مشخص مرتبط است.
  • منبع و تاریخ آن روشن است.
  • برای دامنه مورد ارزیابی معتبر است.
  • در صورت دوره‌ای بودن کنترل، چرخه به‌روزرسانی دارد.
  • برای ممیز قابل فهم است و نیاز به حدس زدن ندارد.

Evidence با Policy فرق دارد

Policy می‌گوید سازمان چه باید بکند؛ Evidence نشان می‌دهد چه کاری انجام شده است. برای مثال سیاست Backup سند حاکمیتی است، اما گزارش موفقیت Backup یا نمونه Restore Test می‌تواند Evidence اجرای کنترل باشد.

یک Evidence می‌تواند چند کنترل را پوشش دهد؟

بله، در بسیاری از موارد یک مدرک معتبر می‌تواند برای چند الزام مرتبط قابل استفاده باشد. نکته این است که ارتباط آن شفاف باشد. کپی کردن یک فایل در چند پوشه، نگهداری و بازنگری را سخت‌تر می‌کند.

از Requirement تا Finding

در ارزیابی، وضعیت الزام باید با Evidence و توجیه پشتیبانی شود. اگر شکاف وجود دارد، آن را به Finding یا Gap تبدیل کنید. Finding خوب باید شرایط موجود، معیار مورد انتظار، اثر و اقدام موردنیاز را روشن کند.

از Finding تا Action Plan

بزرگ‌ترین اشتباه این است که گزارش ممیزی منتشر شود اما یافته‌ها در همان فایل PDF بمانند. هر Finding مهم باید به Action Plan با Owner، موعد و وضعیت تبدیل شود. بسته شدن نیز باید Evidence اصلاح داشته باشد.

سناریو: کنترل مدیریت دسترسی

فرض کنید کنترل می‌گوید دسترسی کاربران ممتاز باید دوره‌ای بازنگری شود. Evidence می‌تواند گزارش فهرست حساب‌ها، تاییدیه بازنگری و نمونه حذف دسترسی اضافی باشد. اگر بازنگری انجام نشده، Finding ثبت و اقدام اصلاحی با مسئول مشخص تعریف می‌شود. در دوره بعدی، ممیز همان زنجیره را بدون جست‌وجوی دوباره دنبال می‌کند.

چطور از ممیزی دقیقه نودی جلوگیری کنیم؟

  1. برای Evidenceهای دوره‌ای Owner تعیین کنید.
  2. کنترل‌های مهم را بر اساس دوره اجرا دسته‌بندی کنید.
  3. Evidence را هنگام انجام فعالیت ثبت کنید، نه زمان ممیزی.
  4. یافته‌های باز را در جلسه مدیریتی مرور کنید.
  5. بسته شدن Finding را به مدرک اصلاح وابسته کنید.

MedaGRC چه کمکی می‌کند؟

در MedaGRC هدف این است که Requirement، Control، Evidence، Finding و Action Plan از هم جدا نباشند. این ارتباط باعث می‌شود ممیزی به جای پروژه جمع‌آوری فایل، تبدیل به مرور یک مسیر مستند شود.

سخن پایانی

ممیزی خوب با Evidence خوب شروع می‌شود و با Action Plan قابل پیگیری تمام می‌شود. اگر این دو حلقه به هم متصل نباشند، سازمان هر سال دوباره همان کار جمع‌آوری و تطبیق را از صفر انجام می‌دهد.

برای مشاهده این جریان در یک سناریوی واقعی، دموی MedaGRC را درخواست کنید.

11