Audit Trail فقط Log فنی نیست. در GRC باید بتوانیم بفهمیم چه رکوردی، توسط چه کسی، چه زمانی، از چه وضعیتی به چه وضعیتی تغییر کرده و در صورت نیاز چه Approval یا دلیلی پشت تغییر بوده است.
چه رویدادهایی ارزش ثبت دارند؟
- تغییر Risk Score یا Treatment
- تغییر Owner
- تأیید Risk Acceptance
- تغییر وضعیت Control
- ثبت یا حذف Evidence
- Closure Finding
- تغییر Policy Version
Who/What/When کافی است؟
برای تغییرات حساس بهتر است «Why» هم ثبت شود؛ مثلاً دلیل کاهش Risk Score یا علت تمدید Exception. این Context در Audit بسیار ارزشمند است.
Version History با Audit Trail چه فرقی دارد؟
Version History نسخههای یک Object را نگه میدارد؛ Audit Trail میتواند رویدادهای Workflow، Approval و Access را هم پوشش دهد. این دو مکمل هماند.
سناریو: Risk Acceptance
اگر Risk High به Accepted تغییر کند باید معلوم باشد چه کسی Approve کرده، چه Rationale ثبت شده، Expiry چیست و قبل از آن چه مقدار Residual Risk داشته است.
Audit Trail و Evidence
خود Audit Trail میتواند Evidence باشد؛ اما باید Integrity و Retention مناسب داشته باشد تا بعداً قابل اتکا باشد.
نقش MedaGRC
در MedaGRC هدف Traceability این است که Asset، Risk، Control، Evidence، Finding و Action فقط رکورد نباشند؛ تاریخچه تصمیم و تغییر نیز قابل پیگیری باشد.
سخن پایانی
Audit Trail خوب پاسخ میدهد «چه اتفاقی افتاد و چه کسی مسئول تصمیم بود؟» این همان فاصله میان Log ساده و Accountability واقعی است.

MedaGRC