یکی از پرهزینهترین بخشهای ممیزی، خود مصاحبه یا آزمون کنترل نیست؛ پیدا کردن Evidence درست است. فایل وجود دارد اما معلوم نیست آخرین نسخه کدام است، اسکرینشات مربوط به کدام کنترل بوده، گزارش چه تاریخی تولید شده و آیا هنوز معتبر است یا نه.
مدیریت Evidence باید بخشی از عملیات روزمره GRC باشد، نه فعالیت اضطراری هفته قبل از ممیزی.
Evidence خوب چه ویژگیهایی دارد؟
- به کنترل یا الزام مشخص مرتبط است.
- منبع و تاریخ آن روشن است.
- برای دامنه مورد ارزیابی معتبر است.
- در صورت دورهای بودن کنترل، چرخه بهروزرسانی دارد.
- برای ممیز قابل فهم است و نیاز به حدس زدن ندارد.
Evidence با Policy فرق دارد
Policy میگوید سازمان چه باید بکند؛ Evidence نشان میدهد چه کاری انجام شده است. برای مثال سیاست Backup سند حاکمیتی است، اما گزارش موفقیت Backup یا نمونه Restore Test میتواند Evidence اجرای کنترل باشد.
یک Evidence میتواند چند کنترل را پوشش دهد؟
بله، در بسیاری از موارد یک مدرک معتبر میتواند برای چند الزام مرتبط قابل استفاده باشد. نکته این است که ارتباط آن شفاف باشد. کپی کردن یک فایل در چند پوشه، نگهداری و بازنگری را سختتر میکند.
از Requirement تا Finding
در ارزیابی، وضعیت الزام باید با Evidence و توجیه پشتیبانی شود. اگر شکاف وجود دارد، آن را به Finding یا Gap تبدیل کنید. Finding خوب باید شرایط موجود، معیار مورد انتظار، اثر و اقدام موردنیاز را روشن کند.
از Finding تا Action Plan
بزرگترین اشتباه این است که گزارش ممیزی منتشر شود اما یافتهها در همان فایل PDF بمانند. هر Finding مهم باید به Action Plan با Owner، موعد و وضعیت تبدیل شود. بسته شدن نیز باید Evidence اصلاح داشته باشد.
سناریو: کنترل مدیریت دسترسی
فرض کنید کنترل میگوید دسترسی کاربران ممتاز باید دورهای بازنگری شود. Evidence میتواند گزارش فهرست حسابها، تاییدیه بازنگری و نمونه حذف دسترسی اضافی باشد. اگر بازنگری انجام نشده، Finding ثبت و اقدام اصلاحی با مسئول مشخص تعریف میشود. در دوره بعدی، ممیز همان زنجیره را بدون جستوجوی دوباره دنبال میکند.
چطور از ممیزی دقیقه نودی جلوگیری کنیم؟
- برای Evidenceهای دورهای Owner تعیین کنید.
- کنترلهای مهم را بر اساس دوره اجرا دستهبندی کنید.
- Evidence را هنگام انجام فعالیت ثبت کنید، نه زمان ممیزی.
- یافتههای باز را در جلسه مدیریتی مرور کنید.
- بسته شدن Finding را به مدرک اصلاح وابسته کنید.
MedaGRC چه کمکی میکند؟
در MedaGRC هدف این است که Requirement، Control، Evidence، Finding و Action Plan از هم جدا نباشند. این ارتباط باعث میشود ممیزی به جای پروژه جمعآوری فایل، تبدیل به مرور یک مسیر مستند شود.
سخن پایانی
ممیزی خوب با Evidence خوب شروع میشود و با Action Plan قابل پیگیری تمام میشود. اگر این دو حلقه به هم متصل نباشند، سازمان هر سال دوباره همان کار جمعآوری و تطبیق را از صفر انجام میدهد.
برای مشاهده این جریان در یک سناریوی واقعی، دموی MedaGRC را درخواست کنید.
