هر مفهوم GRC را در کمتر از ۱۰۰ کلمه یاد بگیرید
تعریف کوتاه، مثال کاربردی و مسیر مطالعه عمیقتر؛ برای مدیر ریسک، امنیت، ممیزی، انطباق و فناوری اطلاعات.
ریسکی که بعد از اثر کنترلهای واقعی هنوز باقی میماند و باید با اشتهای ریسک سازمان مقایسه شود.
روی کارتها کلیک کنید تا پاسخ کامل باز شود.
01
GRC و حاکمیت
GRC چیست؟
پاسخ ۱۰۰کلمهای
GRC مخفف Governance، Risk و Compliance است؛ یعنی حاکمیت، مدیریت ریسک و انطباق. ارزش GRC در کنار هم قراردادن این سه حوزه است. سازمان بهجای اینکه ریسک در یک فایل، کنترل در فایل دیگر و شواهد ممیزی در پوشهای جدا باشد، همه را در یک مدل مرتبط نگه میدارد. نتیجه این است که تصمیم مدیریتی قابل ردیابی میشود: چه ریسکی داریم، چه کنترلی برای آن اجرا شده، چه Evidence داریم و چه اقدامی هنوز باز است.
مطالعه عمیقتر ←
02
GRC و حاکمیت
حاکمیت سازمانی یعنی چه؟
پاسخ ۱۰۰کلمهای
حاکمیت سازمانی مشخص میکند چه کسی حق تصمیمگیری دارد، چه کسی پاسخگوست و تصمیمها با چه قواعدی کنترل میشوند. در GRC، حاکمیت فقط ساختار هیئتمدیره نیست؛ مالکیت ریسک، تصویب سیاست، حدود اختیار، Escalation و گزارشدهی نیز بخشی از آن است. اگر یک ریسک مهم ثبت شود اما مشخص نباشد چه سطحی باید آن را بپذیرد، مسئله فقط مدیریت ریسک نیست؛ مسئله حاکمیت است. حاکمیت خوب مسئولیت و مسیر تصمیم را شفاف میکند.
مطالعه عمیقتر ←
03
GRC و حاکمیت
مدیریت انطباق چیست؟
پاسخ ۱۰۰کلمهای
مدیریت انطباق یعنی سازمان بداند چه الزاماتی باید رعایت کند و بتواند رعایت آنها را اثبات کند. الزام ممکن است از استاندارد، قانون، قرارداد یا سیاست داخلی بیاید. صرف داشتن یک چکلیست کافی نیست؛ باید بدانیم کدام کنترل پاسخگوی الزام است، Evidence اجرای کنترل چیست و اگر شکافی وجود دارد چه کسی آن را اصلاح میکند. در MedaGRC، Compliance زمانی معنا دارد که Requirement، Control، Evidence و Action Plan به هم متصل باشند.
مطالعه عمیقتر ←
04
GRC و حاکمیت
نرمافزار GRC چه کاری انجام میدهد؟
پاسخ ۱۰۰کلمهای
نرمافزار GRC باید بیشتر از یک فرمساز باشد. کار اصلی آن اتصال ریسکها، کنترلها، الزامات، شواهد، ممیزیها و اقدامات اصلاحی در یک جریان قابل پیگیری است. وقتی سازمان چند چارچوب، چند واحد و چند ممیزی دارد، فایلهای Excel خیلی زود نسخههای متناقض تولید میکنند. یک پلتفرم GRC کمک میکند Owner، Deadline، وضعیت و ارتباط هر رکورد مشخص بماند و گزارش مدیریتی از داده جاری ساخته شود؛ نه از تلفیق دستی فایلها.
مطالعه عمیقتر ←
05
GRC و حاکمیت
GRC چه تفاوتی با ISMS دارد؟
پاسخ ۱۰۰کلمهای
ISMS سیستم مدیریت امنیت اطلاعات است و تمرکزش روی حفاظت از اطلاعات و مدیریت ریسکهای امنیتی است. GRC دامنه وسیعتری دارد و حاکمیت، ریسک و انطباق را در سطح سازمان به هم متصل میکند. یک ISMS میتواند یکی از دامنههای اجرایی GRC باشد. برای مثال ISO 27001، کنترلهای امنیتی و Risk Register میتوانند در MedaGRC مدیریت شوند، اما همان پلتفرم میتواند ریسک تأمینکننده، ممیزی داخلی و کنترلهای سازمانی دیگر را نیز پوشش دهد.
مطالعه عمیقتر ←
06
GRC و حاکمیت
ERM چه تفاوتی با GRC دارد؟
پاسخ ۱۰۰کلمهای
ERM یا مدیریت ریسک سازمانی روی شناسایی و مدیریت ریسکهایی تمرکز دارد که اهداف سازمان را تهدید میکنند. GRC علاوه بر ریسک، حاکمیت و انطباق را هم وارد مدل میکند. در ERM سؤال اصلی این است که چه ریسکهایی اهداف ما را تهدید میکنند؛ در GRC سؤالهای دیگری هم اضافه میشود: چه کنترلی داریم، چه الزامی وجود دارد، Evidence چیست و چه کسی پاسخگوست. این دو رقیب نیستند؛ GRC میتواند ERM را در یک مدل بزرگتر عملیاتی کند.
مطالعه عمیقتر ←
07
مدیریت ریسک
Risk Register چیست؟
پاسخ ۱۰۰کلمهای
Risk Register یا رجیستر ریسک فهرست زنده ریسکهای سازمان است؛ اما نباید فقط شامل عنوان و امتیاز باشد. یک رجیستر مفید باید سناریوی ریسک، دارایی یا فرایند مرتبط، Owner، احتمال، اثر، کنترلهای موجود، برنامه پاسخ، ریسک باقیمانده و تاریخ بازبینی را نشان دهد. اگر برای فهمیدن وضعیت یک ریسک مجبور باشید چند فایل دیگر باز کنید، Risk Register هنوز نقش مدیریتی خود را پیدا نکرده است.
مطالعه عمیقتر ←
08
مدیریت ریسک
Risk Assessment چیست؟
پاسخ ۱۰۰کلمهای
Risk Assessment فرایند شناخت و ارزیابی ریسک است. ابتدا سناریوی ریسک مشخص میشود، سپس احتمال وقوع و اثر آن با معیارهای از پیش تعریفشده سنجیده میشود. کنترلهای موجود و اثربخشی آنها بررسی میشوند و در نهایت سطح ریسک باقیمانده تعیین میشود. هدف ارزیابی ریسک تولید یک عدد نیست؛ هدف این است که مدیریت بتواند درباره کاهش، پذیرش، انتقال یا اجتناب از ریسک تصمیم بگیرد.
مطالعه عمیقتر ←
09
مدیریت ریسک
ماتریس ریسک چیست؟
پاسخ ۱۰۰کلمهای
ماتریس ریسک ابزاری برای ترکیب احتمال و اثر و اولویتبندی ریسکهاست. مدل ۵×۵ رایج است، اما کیفیت ماتریس به رنگها وابسته نیست؛ به تعریف دقیق سطوح احتمال و اثر وابسته است. اگر «زیاد» و «کم» برای افراد مختلف معنای متفاوتی داشته باشد، امتیازها قابل مقایسه نیستند. ماتریس خوب به سازمان کمک میکند دلیل امتیازدهی قابل توضیح باشد و ریسکها با معیار مشترک مقایسه شوند.
مطالعه عمیقتر ←
10
مدیریت ریسک
ریسک ذاتی چیست؟
پاسخ ۱۰۰کلمهای
ریسک ذاتی یا Inherent Risk سطح ریسک پیش از درنظرگرفتن اثر کنترلهای موجود است. این مفهوم نشان میدهد اگر کنترلها نبودند، سناریو ذاتاً چقدر جدی بود. برای مثال دسترسی ممتاز به سامانه مالی بدون درنظرگرفتن MFA، PAM یا بازبینی دسترسی میتواند ریسک ذاتی بالایی داشته باشد. مقایسه ریسک ذاتی و باقیمانده کمک میکند بفهمیم کنترلها واقعاً چه مقدار از ریسک را کاهش دادهاند.
مطالعه عمیقتر ←
11
مدیریت ریسک
ریسک باقیمانده چیست؟
پاسخ ۱۰۰کلمهای
ریسک باقیمانده یا Residual Risk سطح ریسکی است که بعد از درنظرگرفتن کنترلهای واقعی باقی میماند. اگر MFA، لاگبرداری و بازبینی دسترسی اجرا شده باشند، ریسک دسترسی غیرمجاز کاهش پیدا میکند اما معمولاً صفر نمیشود. مدیریت باید ریسک باقیمانده را با Risk Appetite مقایسه کند و تصمیم بگیرد آیا قابل پذیرش است یا کنترل و اقدام بیشتری لازم دارد.
مطالعه عمیقتر ←
12
مدیریت ریسک
Risk Appetite چیست؟
پاسخ ۱۰۰کلمهای
Risk Appetite یا اشتهای ریسک میزان و نوع ریسکی است که سازمان برای رسیدن به اهداف خود حاضر است بپذیرد. عبارتهایی مثل «هیچ ریسک امنیتی پذیرفته نمیشود» معمولاً کاربردی نیستند. Appetite باید به آستانه تصمیم تبدیل شود؛ مثلاً ریسک بحرانی روی داده حساس نیازمند تصویب مدیریت ارشد باشد. اشتهای ریسک کمک میکند پذیرش یا کاهش ریسک بر اساس قاعده انجام شود، نه سلیقه فردی.
مطالعه عمیقتر ←
13
مدیریت ریسک
Risk Tolerance چیست؟
پاسخ ۱۰۰کلمهای
Risk Tolerance یا تحمل ریسک محدوده انحراف قابل قبول از هدف است. Appetite جهت کلی را مشخص میکند، اما Tolerance معمولاً عملیاتیتر است. مثلاً سازمان ممکن است اشتهای پایینی برای اختلال سرویس حیاتی داشته باشد و تحمل کند حداکثر ۳۰ دقیقه قطعی رخ دهد. وقتی Tolerance روشن باشد، KRI و Escalation نیز قابل تعریفتر میشوند.
مطالعه عمیقتر ←
14
مدیریت ریسک
Risk Treatment چیست؟
پاسخ ۱۰۰کلمهای
Risk Treatment یعنی تصمیم و برنامه سازمان برای برخورد با ریسک. گزینههای رایج شامل کاهش، اجتناب، انتقال و پذیرش هستند. Treatment فقط انتخاب یک گزینه نیست؛ باید کنترلها، Action Plan، Owner، Deadline و معیار بازبینی را هم مشخص کند. اگر تصمیم بگیریم ریسک را کاهش دهیم اما اقدام و مسئول مشخص نباشد، Treatment عملاً اتفاق نیفتاده است.
مطالعه عمیقتر ←
15
مدیریت ریسک
مالک ریسک چه کسی است؟
پاسخ ۱۰۰کلمهای
Risk Owner فرد یا نقشی است که اختیار و مسئولیت تصمیم درباره یک ریسک را دارد. مالک ریسک لزوماً کسی نیست که همه کنترلها را اجرا میکند؛ ممکن است کنترل توسط تیم دیگری اجرا شود. Owner باید بتواند Treatment را تأیید کند، ریسک باقیمانده را بپذیرد یا موضوع را Escalate کند. نوشتن نام یک واحد کلی مثل «IT» معمولاً پاسخگویی کافی ایجاد نمیکند.
مطالعه عمیقتر ←
16
مدیریت ریسک
KRI چیست؟
پاسخ ۱۰۰کلمهای
KRI یا Key Risk Indicator شاخصی است که تغییر سطح یا احتمال یک ریسک را زودتر قابل مشاهده میکند. برای مثال افزایش تعداد حسابهای ممتاز بدون MFA میتواند KRI مرتبط با ریسک دسترسی غیرمجاز باشد. KRI باید به یک ریسک و یک آستانه تصمیم متصل باشد. شاخصی که فقط اندازهگیری شود اما معلوم نباشد عبور از آستانه چه اقدامی ایجاد میکند، ارزش مدیریتی محدودی دارد.
مطالعه عمیقتر ←
17
کنترل و انطباق
کنترل چیست؟
پاسخ ۱۰۰کلمهای
کنترل اقدامی است که برای کاهش ریسک، پاسخ به الزام یا جلوگیری از خطا اجرا میشود. کنترل میتواند فنی، فرایندی یا مدیریتی باشد؛ مثل MFA، بازبینی دسترسی، تفکیک وظایف یا تصویب تغییر. کنترل خوب باید Owner، دامنه، روش اجرا، تناوب و Evidence مشخص داشته باشد. وجود نام کنترل در یک Policy به معنی اجرای واقعی آن نیست.
مطالعه عمیقتر ←
18
کنترل و انطباق
ارزیابی کنترل چیست؟
پاسخ ۱۰۰کلمهای
Control Assessment بررسی میکند آیا کنترل درست طراحی شده و در عمل هم درست اجرا میشود. ممکن است یک کنترل از نظر طراحی مناسب باشد، اما فقط روی بخشی از داراییها اجرا شود یا Evidence آن قدیمی باشد. ارزیابی باید دامنه، نمونهها، استثناها و نتیجه را بررسی کند. هدف فقط Pass یا Fail نیست؛ باید بفهمیم کنترل تا چه حد ریسک هدف را واقعاً کاهش میدهد.
مطالعه عمیقتر ←
19
کنترل و انطباق
اثربخشی کنترل یعنی چه؟
پاسخ ۱۰۰کلمهای
Control Effectiveness نشان میدهد یک کنترل با چه پوشش، کیفیت و نتیجهای کار میکند. برای اندازهگیری آن میتوان درصد پوشش، اجرای بهموقع، تعداد استثناها، کیفیت Evidence و تغییر ریسک مرتبط را بررسی کرد. کنترل فعال لزوماً کنترل مؤثر نیست. برای مثال Patch Management ممکن است نصب باشد، اما اگر ۲۰ درصد سرورهای حیاتی خارج از دامنه باشند، اثربخشی کامل نیست.
مطالعه عمیقتر ←
20
کنترل و انطباق
کنترل جبرانی چیست؟
پاسخ ۱۰۰کلمهای
Compensating Control کنترلی است که وقتی کنترل اصلی قابل اجرا نیست، برای کاهش همان ریسک یا رسیدن به هدف مشابه استفاده میشود. مثلاً اگر یک سامانه قدیمی MFA را پشتیبانی نکند، محدودکردن شبکه، ثبت Session و کنترل دسترسی سختگیرانه میتواند بخشی از ریسک را جبران کند. کنترل جبرانی باید مستند، قابل ارزیابی و متناسب با ریسک باشد؛ نه صرفاً راهی برای تیکزدن الزام.
مطالعه عمیقتر ←
21
کنترل و انطباق
Gap Analysis چیست؟
پاسخ ۱۰۰کلمهای
Gap Analysis یا تحلیل شکاف مقایسه وضعیت فعلی با وضعیت مورد انتظار است. در GRC، انتظار میتواند از استاندارد، Policy یا کنترل مرجع بیاید. Gap خوب باید مشخص کند چه چیزی کم است، اثر آن چیست، Owner چه کسی است و اقدام اصلاحی چیست. تحلیل شکاف اگر فقط به درصد انطباق ختم شود، ارزش محدودی دارد؛ باید به Action Plan قابل پیگیری تبدیل شود.
مطالعه عمیقتر ←
22
کنترل و انطباق
Continuous Compliance چیست؟
پاسخ ۱۰۰کلمهای
Continuous Compliance یعنی وضعیت انطباق فقط سالی یکبار و نزدیک ممیزی بررسی نشود. کنترلها، Evidence، استثناها و اقدامات باید در طول زمان پایش شوند. این مفهوم الزاماً به معنی کنترل کاملاً خودکار نیست؛ بخش مهم آن داشتن Trigger، Reminder و Workflow برای بازبینیهای دورهای است. هدف این است که شکافها زودتر دیده شوند و ممیزی به پروژه اضطراری آخر سال تبدیل نشود.
مطالعه عمیقتر ←
23
ممیزی
Audit Evidence چیست؟
پاسخ ۱۰۰کلمهای
Audit Evidence مدرکی است که اجرای یک کنترل یا وضعیت یک الزام را اثبات میکند. Evidence خوب باید مرتبط، تازه، قابل انتساب و قابل راستیآزمایی باشد. یک اسکرینشات قدیمی که معلوم نیست مربوط به چه دورهای است، Evidence ضعیفی است. بهتر است شواهد کنار همان Control و Assessment نگهداری شوند تا در ممیزی نیاز به جستوجوی پوشههای مختلف نباشد.
مطالعه عمیقتر ←
24
ممیزی
یافته ممیزی چیست؟
پاسخ ۱۰۰کلمهای
Audit Finding نتیجهای است که از ارزیابی یا ممیزی به دست میآید و نشان میدهد وضعیت واقعی با معیار مورد انتظار فاصله دارد یا نیاز به توجه دارد. Finding خوب باید معیار، وضعیت مشاهدهشده و Evidence را روشن کند. جملههایی مثل «کنترل ضعیف است» کافی نیستند. یافته باید آنقدر دقیق باشد که Owner بداند چه چیزی باید اصلاح شود و ارزیاب بتواند بعداً اثربخشی اقدام را بررسی کند.
مطالعه عمیقتر ←
25
ممیزی
عدم انطباق چیست؟
پاسخ ۱۰۰کلمهای
Nonconformity زمانی است که یک الزام مشخص رعایت نشده باشد. برای مدیریت آن باید ابتدا وضعیت و Evidence ثبت شود، سپس Correction برای رفع فوری و Corrective Action برای حذف علت تکرار تعریف شود. عدم انطباق با گفتن «حل شد» بسته نمیشود؛ باید معیار Closure و تأیید اثربخشی وجود داشته باشد.
مطالعه عمیقتر ←
26
ممیزی
اقدام اصلاحی چیست؟
پاسخ ۱۰۰کلمهای
Corrective Action اقدامی برای حذف علت یک مشکل یا عدم انطباق است تا دوباره تکرار نشود. اگر Patch چند سرور عقب افتاده، نصب فوری Patch یک Correction است؛ اما اصلاح فرایند برنامهریزی Patch یا مالکیت آن میتواند Corrective Action باشد. اقدام اصلاحی باید Owner، Deadline و معیار اثربخشی داشته باشد.
مطالعه عمیقتر ←
27
ممیزی
ممیزی داخلی چه نقشی در GRC دارد؟
پاسخ ۱۰۰کلمهای
Internal Audit یک نگاه مستقل به طراحی و اجرای کنترلها و فرایندها میدهد. در GRC، ممیزی نباید جدا از Risk Register و کنترلها باشد. یافته ممیزی باید به Control، Evidence و Action Plan متصل شود تا سازمان بتواند تا Closure آن را دنبال کند. این اتصال کمک میکند ممیزی از یک گزارش PDF جدا به بخشی از چرخه بهبود تبدیل شود.
مطالعه عمیقتر ←
28
استانداردها
ISO 27001 چیست؟
پاسخ ۱۰۰کلمهای
ISO/IEC 27001 استاندارد سیستم مدیریت امنیت اطلاعات است. این استاندارد از سازمان میخواهد دامنه ISMS، ریسکهای امنیت اطلاعات، کنترلها، مسئولیتها، ممیزی و بهبود مستمر را ساختاریافته مدیریت کند. ISO 27001 بهتنهایی نرمافزار نیست؛ یک چارچوب مدیریتی است. ابزار GRC میتواند اجرای الزامات، Risk Register، SoA، Evidence و اقدامات اصلاحی را در یک مدل قابل ردیابی نگه دارد.
مطالعه عمیقتر ←
29
استانداردها
Annex A در ISO 27001 چیست؟
پاسخ ۱۰۰کلمهای
Annex A در ISO/IEC 27001:2022 مجموعهای از ۹۳ کنترل مرجع را ارائه میکند که در چهار گروه سازمانی، انسانی، فیزیکی و فناوری دستهبندی شدهاند. سازمان نباید همه کنترلها را کورکورانه تیک بزند؛ باید بر اساس ریسک و دامنه درباره کاربردپذیری آنها تصمیم بگیرد و نتیجه را در Statement of Applicability منعکس کند.
مطالعه عمیقتر ←
30
استانداردها
ISO 27005:2022 چیست؟
پاسخ ۱۰۰کلمهای
ISO/IEC 27005:2022 راهنمای مدیریت ریسک امنیت اطلاعات است و از پیادهسازی ISMS مبتنی بر ISO 27001 پشتیبانی میکند. این استاندارد برای Context، شناسایی، تحلیل، ارزیابی، Treatment و Monitoring ریسک راهنما میدهد؛ اما سازمان باید Risk Methodology را متناسب با دامنه و نیاز خود طراحی کند.
مطالعه عمیقتر ←
31
استانداردها
NIST CSF چیست؟
پاسخ ۱۰۰کلمهای
NIST Cybersecurity Framework یا NIST CSF چارچوبی برای مدیریت ریسک امنیت سایبری است. نسخه 2.0 ساختار خود را حول شش Function اصلی Governance، Identify، Protect، Detect، Respond و Recover سازماندهی میکند. این چارچوب کمک میکند وضعیت امنیت سایبری به زبان قابل فهمتری برای مدیریت و تیم فنی بیان شود و میتواند در GRC به کنترلها، ریسکها و Evidenceهای واقعی سازمان متصل شود.
مطالعه عمیقتر ←
32
استانداردها
CIS Controls چیست؟
پاسخ ۱۰۰کلمهای
CIS Controls مجموعهای از کنترلهای اولویتدار امنیت سایبری است که روی اقدامات عملی و قابل اجرا تمرکز دارد. این کنترلها برای سازمانهایی که میخواهند برنامه امنیتی را از فعالیتهای مشخص شروع کنند مفیدند. در GRC میتوان Safeguardهای CIS را به Applied Controlهای سازمان وصل کرد و Evidence اجرای آنها را کنار همان کنترل نگه داشت.
مطالعه عمیقتر ←
33
استانداردها
COBIT چه ارتباطی با GRC دارد؟
پاسخ ۱۰۰کلمهای
COBIT چارچوبی برای حاکمیت و مدیریت اطلاعات و فناوری است. در GRC میتواند به سازمان کمک کند اهداف حاکمیتی، مسئولیتها و کنترلهای فناوری اطلاعات را با اهداف کسبوکار مرتبط کند. تفاوت آن با یک ابزار GRC این است که COBIT چارچوب و مدل مرجع است؛ نرمافزار GRC بستری برای عملیاتیکردن ریسک، کنترل، Evidence و ارزیابی فراهم میکند.
مطالعه عمیقتر ←
34
ریسک تأمینکننده
TPRM چیست؟
پاسخ ۱۰۰کلمهای
TPRM یا Third Party Risk Management مدیریت ریسک اشخاص ثالث است؛ یعنی شناخت و کنترل ریسکهایی که از Vendor، پیمانکار، سرویس ابری یا شریک تجاری ایجاد میشوند. ارزیابی خوب فقط پرسشنامه نیست. باید اهمیت تأمینکننده، نوع دسترسی، داده، وابستگی عملیاتی، Evidence، شروط قراردادی و ریسک باقیمانده بررسی شوند.
مطالعه عمیقتر ←
35
تداوم کسبوکار
BCM چیست؟
پاسخ ۱۰۰کلمهای
BCM یا Business Continuity Management مدیریت تداوم کسبوکار است؛ یعنی سازمان برای ادامه فعالیتهای حیاتی در زمان اختلال برنامه و توان عملیاتی داشته باشد. BCM فقط Disaster Recovery فناوری اطلاعات نیست. افراد، مکان، تأمینکننده، فرایند و فناوری همگی میتوانند در تداوم اثر داشته باشند. نتیجه BCM باید با Risk Register و مدیریت بحران مرتبط باشد.
مطالعه عمیقتر ←
36
تداوم کسبوکار
BIA چیست؟
پاسخ ۱۰۰کلمهای
BIA یا Business Impact Analysis تحلیل اثر کسبوکار است. در BIA مشخص میکنیم توقف یک فرایند یا خدمت چه پیامدهایی دارد و چه زمانی اثر آن غیرقابل قبول میشود. خروجیهایی مثل RTO و اولویت بازیابی از همین تحلیل شکل میگیرند. BIA به سازمان کمک میکند منابع بازیابی را بر اساس اهمیت واقعی خدمات تخصیص دهد، نه بر اساس حدس یا صدای بلندتر واحدها.
مطالعه عمیقتر ←
37
تداوم کسبوکار
DRP چیست؟
پاسخ ۱۰۰کلمهای
DRP یا Disaster Recovery Plan برنامه بازیابی فناوری و زیرساخت پس از بحران است. DRP باید مشخص کند چه سامانههایی با چه اولویتی، در چه زمانی و با چه وابستگیهایی بازیابی میشوند. داشتن Backup به معنی داشتن DRP نیست؛ بازیابی باید تست شود و نتیجه Evidence داشته باشد. DRP بخشی از برنامه تداوم است و باید با BIA و ریسکهای فناوری هماهنگ باشد.
مطالعه عمیقتر ←
38
کنترل و انطباق
Requirement Mapping چیست؟
پاسخ ۱۰۰کلمهای
Requirement Mapping یعنی ارتباطدادن الزامات چند استاندارد یا مقرره به کنترلهای مرجع یا کنترلهای واقعی سازمان. هدف این است که اگر یک کنترل واحد چند Requirement را پوشش میدهد، برای هر چارچوب از صفر کار تکراری انجام نشود. Mapping خوب میتواند دوبارهکاری در ارزیابی و Evidence را کاهش دهد و تصویر روشنتری از پوشش کنترلها ایجاد کند.
مطالعه عمیقتر ←
39
کنترل و انطباق
Control Mapping چیست؟
پاسخ ۱۰۰کلمهای
Control Mapping ارتباط بین کنترلهای مختلف یا بین کنترل و Requirement را نشان میدهد. برای مثال یک Applied Control واقعی سازمان ممکن است همزمان چند بند ISO 27001 و چند Safeguard در CIS Controls را پوشش دهد. Mapping باعث میشود کنترل یکبار مدیریت شود اما پوشش آن در چند چارچوب قابل مشاهده باشد.
مطالعه عمیقتر ←
40
کنترل و انطباق
Policy Management چیست؟
پاسخ ۱۰۰کلمهای
Policy Management یعنی خطمشی فقط یک فایل نباشد؛ Owner، وضعیت، مرجع تصویب، تاریخ اثرگذاری، Review Date و ارتباط آن با Control و Requirement قابل پیگیری باشد. چرخه عمر Policy از تدوین و بازبینی شروع میشود و به تصویب، انتشار، بازنگری و در نهایت بازنشستگی میرسد. ارزش GRC این است که سند را به اجرای واقعی و Evidence متصل میکند.
مطالعه عمیقتر ←
41
GRC و حاکمیت
بلوغ GRC یعنی چه؟
پاسخ ۱۰۰کلمهای
بلوغ GRC نشان میدهد فرایندهای حاکمیت، ریسک، کنترل و انطباق تا چه حد تکرارپذیر، تعریفشده، اندازهپذیر و قابل بهبود هستند. داشتن Risk Register بهتنهایی نشانه بلوغ نیست؛ Ownership، Workflow، Evidence، KRI و Action Plan مهماند. ارزیابی بلوغ باید چند بُعد جدا را بسنجد و خروجی آن به نقشه بهبود واقعی تبدیل شود.
مطالعه عمیقتر ←
42
تداوم کسبوکار
ISO 22301 چیست؟
پاسخ ۱۰۰کلمهای
ISO 22301 استاندارد سیستم مدیریت تداوم کسبوکار است. این استاندارد کمک میکند سازمان اثر توقف خدمات حیاتی را بشناسد، استراتژی تداوم و بازیابی طراحی کند، Plan داشته باشد و آن را تمرین و بازبینی کند. در GRC، BIA، Risk، Control، Evidence، Finding و اقدام اصلاحی میتوانند در یک چرخه مرتبط مدیریت شوند.
مطالعه عمیقتر ←
43
استانداردها
ISO 27701 چیست؟
پاسخ ۱۰۰کلمهای
ISO 27701 چارچوبی برای مدیریت اطلاعات حریم خصوصی و PIMS است و در کنار ISO 27001 استفاده میشود. تمرکز آن فقط روی Security نیست؛ هدف پردازش، نگهداری داده شخصی، اشخاص ثالث، مسئولیت و کنترلهای Privacy را هم بررسی میکند. در GRC میتوان Requirementهای Privacy را به Risk، Control و Evidence مشترک متصل کرد.
مطالعه عمیقتر ←
44
ممیزی
Audit Program چیست؟
پاسخ ۱۰۰کلمهای
Audit Program برنامه دورهای یا سالانه ممیزیهاست و مشخص میکند کدام حوزهها، با چه اولویتی و بر اساس چه ریسکی ممیزی شوند. این مفهوم با Plan یک ممیزی مشخص فرق دارد. Program خوب به Risk Register، Findingهای قبلی، تغییرات و الزامات متصل است و با تغییر Risk میتواند اولویتهایش را هم تغییر دهد.
مطالعه عمیقتر ←
45
کنترل و انطباق
Compliance Obligation چیست؟
پاسخ ۱۰۰کلمهای
Compliance Obligation تعهدی است که سازمان از قانون، قرارداد، استاندارد یا Policy میپذیرد. فهرست الزامات انطباق باید Source، Requirement، Owner، Control، Evidence و Review Date داشته باشد. وقتی این اجزا به هم متصل باشند، سازمان میتواند قبل از ممیزی بفهمد کدام الزام Owner یا Evidence کافی ندارد.
مطالعه عمیقتر ←
46
کنترل و انطباق
Exception Management چیست؟
پاسخ ۱۰۰کلمهای
Exception Management یعنی استثنا از Policy یا Control با دلیل، Scope، Risk، Approver، کنترل جبرانی و Expiry Date ثبت و بازبینی شود. استثنا نباید یک ایمیل بدون تاریخ پایان باشد. هر Exception معمولاً بخشی از Risk را میپذیرد و باید با Risk Appetite، Compensating Control و Action Plan مرتبط بماند.
مطالعه عمیقتر ←
47
تداوم کسبوکار
MTPD چیست؟
پاسخ ۱۰۰کلمهای
MTPD یا Maximum Tolerable Period of Disruption بیشترین مدت توقفی است که بعد از آن اثر اختلال برای سازمان غیرقابل قبول میشود. این مفهوم در BIA کمک میکند اولویت بازیابی و اهدافی مثل RTO واقعبینانه تعیین شوند. MTPD باید از اثر کسبوکار به دست بیاید، نه صرفاً از توان فعلی زیرساخت.
مطالعه عمیقتر ←
48
مدیریت ریسک
ISO 31000 چیست؟
پاسخ ۱۰۰کلمهای
ISO 31000 راهنمای بینالمللی مدیریت ریسک است و به سازمان کمک میکند Context، Risk Assessment، Treatment، Monitoring و Communication را در یک رویکرد منسجم طراحی کند. ارزش آن در ساختن یک Risk Register زنده و معیار مشترک تصمیمگیری است؛ نه تولید فرم بیشتر. نسخه جاری آن ISO 31000:2018 است.
مطالعه عمیقتر ←
49
استانداردها
NIST CSF 2.0 چیست؟
پاسخ ۱۰۰کلمهای
NIST Cybersecurity Framework 2.0 چارچوبی برای مدیریت ریسک سایبری است و شش Function دارد: Govern، Identify، Protect، Detect، Respond و Recover. اضافهشدن Govern در نسخه 2.0 نقش حاکمیت، مسئولیت و Risk Strategy را پررنگتر کرده است. در GRC، Outcomeهای CSF میتوانند به Control، Evidence و Assessment واقعی سازمان متصل شوند.
مطالعه عمیقتر ←
50
استانداردها
CIS Controls v8.1 چیست؟
پاسخ ۱۰۰کلمهای
CIS Controls v8.1 مجموعهای اولویتدار از ۱۸ Control امنیت سایبری است که با Safeguardهای عملی تکمیل میشود. این چارچوب برای سازمانهایی مناسب است که میخواهند اقدامات امنیتی را اولویتبندی و قابل اندازهگیری کنند. در GRC میتوان Safeguardها را به Applied Control، Evidence و Gap متصل کرد.
مطالعه عمیقتر ←
51
استانداردها
SOC 2 چیست؟
پاسخ ۱۰۰کلمهای
SOC 2 چارچوب گزارشدهی و ارزیابی کنترلهای یک Service Organization بر اساس Trust Services Criteria است. حوزههای اصلی شامل Security، Availability، Processing Integrity، Confidentiality و Privacy هستند. برای آمادگی SOC 2، Scope، Control، Evidence و اجرای دورهای اهمیت زیادی دارند؛ بهویژه در Type II.
مطالعه عمیقتر ←
52
استانداردها
PCI DSS 4.0.1 چیست؟
پاسخ ۱۰۰کلمهای
PCI DSS v4.0.1 نسخه فعال استاندارد امنیت داده کارت است. سازمانهایی که داده کارت را ذخیره، پردازش یا منتقل میکنند باید Scope، Control، Evidence و Third Partyهای مرتبط را دقیق مدیریت کنند. در GRC، Requirementهای PCI میتوانند به کنترلهای واقعی و Evidence دورهای متصل شوند.
مطالعه عمیقتر ←
53
استانداردها
GDPR چیست؟
پاسخ ۱۰۰کلمهای
GDPR مقررات حفاظت از داده شخصی اتحادیه اروپاست و بر Governance پردازش داده، حقوق افراد، امنیت، Retention و مسئولیت سازمان تأکید دارد. در GRC میتوان Processing Activity، Risk، Third Party، Control و Evidence را به هم متصل کرد تا Privacy از مجموعهای از Policyهای جدا به یک چرخه مدیریتی تبدیل شود.
مطالعه عمیقتر ←
54
ریسک تأمینکننده
TPRM چیست؟
پاسخ ۱۰۰کلمهای
TPRM یا Third Party Risk Management چرخه مدیریت ریسک اشخاص ثالث از Intake و Risk Tiering تا Due Diligence، Contract، Monitoring، Reassessment و Offboarding است. پرسشنامه فقط یکی از مراحل این چرخه است. Vendor باید در تمام عمر رابطه Owner و Risk Context مشخص داشته باشد.
مطالعه عمیقتر ←
55
ریسک تأمینکننده
Vendor Assessment چیست؟
پاسخ ۱۰۰کلمهای
Vendor Assessment ارزیابی تأمینکننده بر اساس Risk Tier، نوع دسترسی، داده، وابستگی کسبوکار و Evidence است. Vendor بحرانی باید بررسی عمیقتری نسبت به تأمینکننده کمریسک داشته باشد. سؤال Yes/No بهتنهایی کافی نیست؛ پاسخ مهم باید با Evidence، Finding و در صورت نیاز Action Plan همراه شود.
مطالعه عمیقتر ←
56
استانداردها
ISO 27002:2022 چیست؟
پاسخ ۱۰۰کلمهای
ISO/IEC 27002:2022 راهنمای کنترلهای امنیت اطلاعات است و ۹۳ کنترل را در چهار Theme سازمانی، انسانی، فیزیکی و فناوری سازماندهی میکند. ارزش آن در تبدیل Control مرجع به Applied Control واقعی با Owner، Scope، Evidence و Assessment است؛ نه صرفاً تیکزدن یک چکلیست.
مطالعه عمیقتر ←
57
استانداردها
ISO 20000 چیست؟
پاسخ ۱۰۰کلمهای
ISO/IEC 20000-1:2018 استاندارد الزامات سیستم مدیریت خدمات فناوری اطلاعات است. این استاندارد روی طراحی، انتقال، ارائه و بهبود خدمات تمرکز دارد. در GRC میتوان دادههای Service Management مثل SLA، Change و Incident را به Risk، Control و تصمیم حاکمیتی متصل کرد.
مطالعه عمیقتر ←
58
مدیریت ریسک
مدیریت ریسک سایبری چیست؟
پاسخ ۱۰۰کلمهای
مدیریت ریسک سایبری یعنی دادههای فنی مثل Vulnerability، Incident و Threat به سناریوی Risk قابل تصمیم تبدیل شوند. Asset Criticality، Control، KRI، Residual Risk و Treatment باید کنار هم دیده شوند تا مدیریت بداند کدام Exposure از حد قابل قبول عبور کرده و کدام اقدام بیشترین کاهش ریسک را ایجاد میکند.
مطالعه عمیقتر ←
59
کنترل و انطباق
Control Testing چیست؟
پاسخ ۱۰۰کلمهای
Control Testing بررسی میکند یک کنترل هم از نظر طراحی مناسب است و هم در عمل طبق طراحی اجرا میشود. Test Procedure باید Population، Sample، Evidence و Criteria را روشن کند. نتیجه Test میتواند Exception، Finding و Remediation ایجاد کند و در نهایت روی Control Effectiveness و Residual Risk اثر بگذارد.
مطالعه عمیقتر ←
60
کنترل و انطباق
Design Effectiveness چیست؟
پاسخ ۱۰۰کلمهای
Design Effectiveness میپرسد اگر Control دقیقاً طبق طراحی اجرا شود، آیا برای رسیدن به Control Objective و کاهش Risk مناسب است؟ ممکن است Control منظم اجرا شود اما Frequency، Scope یا روش آن از اساس برای Risk کافی نباشد. این ضعف، مشکل طراحی است نه اجرای روزمره.
مطالعه عمیقتر ←
61
کنترل و انطباق
Operating Effectiveness چیست؟
پاسخ ۱۰۰کلمهای
Operating Effectiveness بررسی میکند Control در دوره مورد ارزیابی واقعاً و بهصورت پایدار اجرا شده یا نه. کنترل میتواند طراحی مناسبی داشته باشد اما بهدلیل اجرا نشدن Reviewها، Evidence ناقص یا Exceptionهای متعدد، از نظر عملیاتی Ineffective باشد.
مطالعه عمیقتر ←
62
ممیزی
CAPA چیست؟
پاسخ ۱۰۰کلمهای
CAPA مخفف Corrective and Preventive Action است. Correction مشکل فعلی را رفع میکند، Corrective Action علت تکرار را هدف میگیرد و رویکرد پیشگیرانه روی علتهای بالقوه کار میکند. CAPA خوب Root Cause، Owner، Due Date، Evidence و Effectiveness Review دارد و فقط با تغییر Status بسته نمیشود.
مطالعه عمیقتر ←
63
کنترل و انطباق
Continuous Compliance چیست؟
پاسخ ۱۰۰کلمهای
Continuous Compliance یعنی وضعیت Requirement، Control، Evidence، Exception و Action در طول سال قابل مشاهده باشد و Compliance فقط نزدیک ممیزی فعال نشود. این مفهوم الزاماً کاملاً خودکار نیست؛ Reminder، Testing، Evidence Freshness و Workflow انسانی هم بخشی از انطباق مستمر هستند.
مطالعه عمیقتر ←
64
کنترل و انطباق
Evidence Freshness چیست؟
پاسخ ۱۰۰کلمهای
Evidence Freshness یعنی مدرکی که برای اثبات اجرای Control استفاده میشود هنوز وضعیت فعلی را نشان دهد. یک Evidence قدیمی ممکن است ثابت کند Control زمانی اجرا شده، اما برای Control دورهای کافی نباشد. Frequency، Validity و Review Date باید مشخص کنند چه زمانی Evidence نیاز به تجدید دارد.
مطالعه عمیقتر ←
65
دارایی اطلاعاتی
Asset Inventory چیست؟
پاسخ ۱۰۰کلمهای
Asset Inventory فهرست زنده داراییهای مهم سازمان است؛ اما فقط نام و IP کافی نیست. Owner، Criticality، Classification، Dependency، Lifecycle و Riskهای مرتبط باید مشخص باشند. در GRC، Asset Register باید به Risk و Control متصل باشد تا معلوم شود هر دارایی چرا مهم است و چگونه محافظت میشود.
مطالعه عمیقتر ←
66
دارایی اطلاعاتی
Information Classification چیست؟
پاسخ ۱۰۰کلمهای
Information Classification یعنی اطلاعات بر اساس حساسیت و اثر احتمالی افشا، تغییر یا از دسترس خارجشدن دستهبندی شوند. برچسبهایی مثل عمومی، داخلی و محرمانه زمانی مفیدند که Handling Rule مشخصی برای Access، Sharing، Encryption، Retention و Disposal ایجاد کنند.
مطالعه عمیقتر ←
67
مدیریت ریسک
تفاوت Threat و Vulnerability و Risk چیست؟
پاسخ ۱۰۰کلمهای
Threat عامل یا رویدادی است که میتواند آسیب ایجاد کند؛ Vulnerability ضعفی است که Threat میتواند از آن استفاده کند؛ Risk سناریوی اثر این رویداد بر یک هدف یا Asset است. نوشتن CVE یا Phishing بهتنهایی بهعنوان Risk معمولاً کافی نیست؛ باید Consequence و Context کسبوکار هم روشن باشد.
مطالعه عمیقتر ←
68
استانداردها
SoA چیست؟
پاسخ ۱۰۰کلمهای
Statement of Applicability یا SoA نشان میدهد کدام کنترلهای مرجع ISO 27001 برای سازمان Applicable هستند، چرا، چه وضعیتی دارند و چگونه اجرا میشوند. Applicable بودن با Implemented بودن فرق دارد. SoA خوب باید با Risk، Applied Control و Evidence واقعی هماهنگ باشد، نه اینکه فقط یک جدول Yes/No برای ممیزی باشد.
مطالعه عمیقتر ←
69
مدیریت ریسک
Risk Acceptance چیست؟
پاسخ ۱۰۰کلمهای
Risk Acceptance تصمیم آگاهانه برای پذیرش Residual Risk در شرایط مشخص است. پذیرش باید دلیل، Owner، Approver، سطح Risk و Review Date داشته باشد و با Risk Appetite و سطح اختیار تصمیمگیر سازگار باشد. Acceptance بدون تاریخ بازبینی یا بدون شناخت Risk، تصمیم حاکمیتی قابل دفاعی نیست.
مطالعه عمیقتر ←
70
ریسک تأمینکننده
C-SCRM چیست؟
پاسخ ۱۰۰کلمهای
Cybersecurity Supply Chain Risk Management یا C-SCRM مدیریت ریسک سایبری در محصولات، خدمات و زنجیره تأمین است. نگاه آن از Vendor Assessment گستردهتر است و شامل Subsupplier، Secure Development، اصالت محصول، Vulnerability و تابآوری زنجیره میشود. Due Diligence و Monitoring باید متناسب با Criticality باشند.
مطالعه عمیقتر ←
71
تداوم کسبوکار
تفاوت BCM و DR چیست؟
پاسخ ۱۰۰کلمهای
BCM روی تداوم فرایندها و خدمات حیاتی کسبوکار تمرکز دارد؛ Disaster Recovery بیشتر بر بازیابی فناوری، زیرساخت و داده متمرکز است. DR بخشی از تداوم است، نه کل آن. مدیریت بحران نیز لایه تصمیم، فرماندهی و ارتباط در رخداد بزرگ را پوشش میدهد.
مطالعه عمیقتر ←
72
تداوم کسبوکار
RTO و RPO چه تفاوتی دارند؟
پاسخ ۱۰۰کلمهای
RTO هدف زمانی برای بازگرداندن سرویس پس از اختلال است؛ RPO میزان قابل تحمل از دسترفتن داده را از منظر زمان نشان میدهد. MTPD بیشترین مدت اختلال قابل تحمل کسبوکار است. RTO باید با MTPD سازگار باشد و RPO روی طراحی Backup و Replication اثر میگذارد.
مطالعه عمیقتر ←
73
تداوم کسبوکار
DRP چیست؟
پاسخ ۱۰۰کلمهای
Disaster Recovery Plan برنامه عملی بازیابی فناوری پس از اختلال جدی است. DRP باید Scope، Dependency، ترتیب Recovery، RTO/RPO، Runbook، نقشها، Communication و روش Validation را مشخص کند. Backup بهتنهایی DRP نیست؛ کیفیت برنامه با Exercise و نتیجه واقعی بازیابی سنجیده میشود.
مطالعه عمیقتر ←
74
دارایی اطلاعاتی
Asset Owner و Risk Owner چه تفاوتی دارند؟
پاسخ ۱۰۰کلمهای
Asset Owner پاسخگوی ارزش و نیاز حفاظتی یک دارایی است؛ Risk Owner درباره یک سناریوی Risk تصمیم میگیرد؛ Control Owner پاسخگوی طراحی یا اجرای کنترل است. این نقشها میتوانند افراد متفاوتی باشند و تفکیکشان جلوی ابهام در Accountability را میگیرد.
مطالعه عمیقتر ←
75
مدیریت ریسک
اولویتبندی آسیبپذیری بر اساس ریسک چیست؟
پاسخ ۱۰۰کلمهای
Risk-Based Vulnerability Prioritization یعنی Severity فنی تنها معیار نباشد. Business Criticality، Internet Exposure، Exploitation، KEV، Data Sensitivity و Controlهای موجود هم در Priority اثر میگذارند. هدف این است که Remediation روی Vulnerabilityهایی متمرکز شود که Risk واقعی بیشتری برای سازمان دارند.
مطالعه عمیقتر ←
76
مدیریت ریسک
Risk Heatmap چیست؟
پاسخ ۱۰۰کلمهای
Risk Heatmap نمایش تصویری Riskها بر اساس Likelihood و Impact است. رنگها فقط وقتی ارزش دارند که Thresholdهای مشخص، Risk Appetite و منطق امتیازدهی روشن پشت آنها باشد. بهتر است Inherent و Residual Risk جدا دیده شوند و Trend نیز کنار Snapshot فعلی بررسی شود.
مطالعه عمیقتر ←
77
مدیریت ریسک
Risk Taxonomy چیست؟
پاسخ ۱۰۰کلمهای
Risk Taxonomy زبان مشترک برای دستهبندی Riskها در سطح سازمان است؛ مثل Cyber، Operational، Compliance و Third Party. Taxonomy باید به تجمیع و گزارش کمک کند، اما جای Risk Scenario را نگیرد. Category کلی است و Scenario باید علت، رویداد و پیامد واقعی را توضیح دهد.
مطالعه عمیقتر ←
78
کنترل و انطباق
CSA چیست؟
پاسخ ۱۰۰کلمهای
Control Self-Assessment یا CSA خودارزیابی دورهای کنترل توسط Owner یا واحد مسئول است. CSA برای Coverage گسترده مفید است، اما پاسخ Yes/No بدون Evidence کافی نیست. کنترلهای مهم بهتر است همراه Attestation، Sample یا Independent Testing اعتبارسنجی شوند تا Self-Assessment بیشازحد خوشبینانه نشود.
مطالعه عمیقتر ←
79
کنترل و انطباق
Compliance Calendar چیست؟
پاسخ ۱۰۰کلمهای
Compliance Calendar تقویم موعدهای انطباق است؛ مانند Policy Review، Control Test، Evidence Renewal، Audit، Certification، Contract Review و Exception Expiry. هر رویداد باید Owner، Due Date، Lead Time و Escalation داشته باشد تا Calendar فقط Reminder نباشد و به Workflow واقعی متصل شود.
مطالعه عمیقتر ←
80
ممیزی
Audit Trail چیست؟
پاسخ ۱۰۰کلمهای
Audit Trail تاریخچه قابل ردیابی تغییرات و تصمیمهاست؛ چه کسی، چه چیزی را، چه زمانی و در صورت نیاز چرا تغییر داده است. برای Risk Acceptance، Closure Finding یا تغییر Control Status، Audit Trail به Accountability و ممیزی کمک میکند و از Log فنی ساده فراتر میرود.
مطالعه عمیقتر ←
81
دارایی اطلاعاتی
Data Retention چیست؟
پاسخ ۱۰۰کلمهای
Data Retention تعیین میکند هر نوع اطلاعات بر اساس نیاز کسبوکار، قانون، قرارداد و Classification تا چه زمانی نگهداری شود و بعد چگونه حذف یا ناشناس شود. Retention خوب Owner، Period، Legal Hold، Backup Behavior و Evidence Disposal را مشخص میکند و از نگهداری بیدلیل داده جلوگیری میکند.
مطالعه عمیقتر ←
82
دارایی اطلاعاتی
Data Owner چیست؟
پاسخ ۱۰۰کلمهای
Data Owner درباره ارزش، Classification، Access و Retention داده تصمیم میگیرد و معمولاً در Business قرار دارد. Data Custodian اجرای فنی این تصمیمها مثل Backup، Permission و Encryption را بر عهده دارد. جداکردن این دو نقش باعث میشود IT بهاشتباه Owner تمام دادههای سازمان فرض نشود.
مطالعه عمیقتر ←
83
ریسک تأمینکننده
Concentration Risk چیست؟
پاسخ ۱۰۰کلمهای
Concentration Risk زمانی ایجاد میشود که چند سرویس یا فرایند حیاتی به یک Vendor، Cloud Region، Identity Provider، Technology یا Subprocessor مشترک وابسته باشند. ممکن است هر Vendor بهتنهایی Risk قابل قبولی داشته باشد، اما Portfolio در مجموع یک Single Point of Failure پنهان ایجاد کند.
مطالعه عمیقتر ←
84
GRC و حاکمیت
چه زمانی Excel برای GRC کافی نیست؟
پاسخ ۱۰۰کلمهای
وقتی چند نسخه از Risk Register دارید، Evidence در پوشه و ایمیل پخش شده، Reminderها دستیاند، Mapping تکراری است و Audit Trail ندارید، هزینه هماهنگی از سادگی Excel بیشتر شده است. مهاجرت باید با پاکسازی Owner، Field و Duplicateها شروع شود، نه Import کور همان آشفتگی قبلی.
مطالعه عمیقتر ←چیستان برای فهم سریع است؛ مقاله برای تصمیم و اجرا
هر مفهومی که به مسئله واقعی سازمان شما نزدیک است، از طریق لینک همان کارت به راهنمای کامل، سناریو و صفحه مرتبط MedaGRC متصل شده است.

MedaGRC