بسیاری از سازمانها ابزارهای خوبی برای مدیریت فناوری اطلاعات دارند، اما همچنان در پاسخ دادن به پرسشهای مدیریتی مشکل دارند: چرا این سرمایهگذاری انجام شده است؟ این سرویس چه ریسکی برای کسبوکار دارد؟ مسئول پاسخگویی چه کسی است؟ آیا کنترل تعیینشده واقعاً مؤثر بوده است؟
این پرسشها دیگر صرفاً فنی نیستند. اینجا وارد قلمرو حکمرانی فناوری اطلاعات میشویم؛ جایی که COBIT و GRC به یکدیگر میرسند.
COBIT درباره ابزار نیست
یکی از برداشتهای اشتباه از COBIT این است که آن را مجموعهای از فرمها یا دستورالعملهای واحد فناوری اطلاعات بدانیم. COBIT بیش از هر چیز درباره نحوه هدایت، ارزیابی و پایش فناوری اطلاعات در راستای اهداف سازمان است.
مدیر ارشد باید بتواند بفهمد فناوری اطلاعات چگونه برای سازمان ارزش ایجاد میکند، چه ریسکهایی وجود دارد، مسئولیتها چگونه توزیع شدهاند و کدام تصمیمها باید در سطح مدیریتی گرفته شوند. همین نقطه، محل اتصال COBIT و GRC است.
عملیات فناوری اطلاعات در یک لایه دیگر قرار دارد
فرض کنید OpManager Plus قطعی یک سرویس مهم را ثبت کرده است و ServiceDesk Plus نیز چند Incident مرتبط دارد. تیم فنی علت را شناسایی و مشکل را برطرف کرده است. از نگاه عملیات فناوری اطلاعات، حادثه خاتمه یافته است.
اما از نگاه حکمرانی ممکن است پرونده هنوز باز باشد. آیا این قطعی از سطح تحمل ریسک سازمان بیشتر بوده است؟ آیا کنترل مربوط به افزونگی زیرساخت مؤثر بوده؟ آیا لازم است سرمایهگذاری جدیدی انجام شود؟ آیا اقدام اصلاحی باید تعریف شود؟ و آیا این اتفاق در شاخصهای مدیریتی منعکس شده است؟
MedaGRC حلقه میان عملیات و مدیریت
MedaGRC میتواند دادههای عملیاتی را به عناصر حاکمیتی مرتبط کند. یک رخداد میتواند به یک دارایی متصل شود، دارایی میتواند چند ریسک داشته باشد، ریسکها به کنترلها مرتبط باشند، ضعف کنترل منجر به Finding یا عدم انطباق شود و برای آن اقدام اصلاحی تعریف شود.
در نتیجه مدیریت دیگر فقط تعداد Incident یا Alarm را مشاهده نمیکند؛ بلکه اثر آنها بر ریسک، کنترلها و اهداف سازمان را میبیند.
یک مثال ساده از تبدیل داده فنی به اطلاعات حاکمیتی
سازمان یک سامانه مالی حیاتی دارد. هدف کسبوکار این است که این سامانه در ساعات کاری تقریباً همیشه در دسترس باشد. ابزار Monitoring وضعیت زیرساخت را پایش میکند و Service Desk Incidentهای کاربران را ثبت میکند.
اما MedaGRC در سطح بالاتر نگهداری میکند که این سامانه یک دارایی حیاتی است، از دسترس خارج شدن آن یک ریسک مشخص دارد، کنترلهایی برای کاهش احتمال وقوع تعریف شدهاند، مسئول هر کنترل مشخص است و شاخصهایی برای ارزیابی اثربخشی وجود دارد. اگر کنترل نتواند ریسک را در سطح قابل قبول نگه دارد، مدیریت باید تصمیم جدیدی بگیرد.
GRC قرار نیست ابزارهای فناوری اطلاعات را حذف کند
یک معماری درست تلاش نمیکند همه قابلیتها را در یک نرمافزار قرار دهد. ابزار Monitoring باید Monitoring را خوب انجام دهد، Service Desk باید فرآیندهای خدمات را مدیریت کند، Endpoint Management باید Endpointها را مدیریت کند و PAM باید دسترسی ممتاز را کنترل کند.
ابزار GRC نیز باید وظیفه GRC را انجام دهد: اتصال اهداف، ریسکها، کنترلها، Evidence، Findingها، اقدامات اصلاحی و تصمیم مدیریتی.
استقلال MedaGRC از Vendor یک مزیت معماری است
یکی از اصول MedaGRC این است که سازمان برای استفاده از آن مجبور به خرید مجموعهای خاص از محصولات نباشد. اگر زیرساخت سازمان بر پایه ManageEngine باشد، همگامسازی دادهها میتواند ارزش زیادی ایجاد کند. اگر ابزارهای دیگری استفاده شده باشند، معماری GRC همچنان باید قابل استفاده باشد.
GRC نباید به Vendor خاص وابسته شود، زیرا حاکمیت باید بالاتر از لایه ابزار قرار بگیرد.
COBIT از چارچوب به سیستم مدیریتی تبدیل میشود
هدف نهایی COBIT یا GRC تولید فرم بیشتر نیست. هدف کمک به تصمیم بهتر است. مدیریت باید بداند کجا ریسک بیش از حد قابل قبول است، کدام کنترلها ضعیفاند، کدام اقدامات اصلاحی عقب افتادهاند، کدام دارایی بیشترین ریسک را ایجاد میکند و برای بهبود وضعیت منابع باید در کجا هزینه شوند.
وقتی این پاسخها از یک سیستم قابل استخراج باشند، COBIT دیگر یک چارچوب روی کاغذ نیست؛ به بخشی از سیستم مدیریت سازمان تبدیل شده است. برای مطالعه چارچوب و مدل عملیاتی، چارچوبها و استانداردهای MedaGRC را ببینید.
یک داشبورد برای مدیر، نه فقط تیم فنی
در نهایت ارزش GRC زمانی دیده میشود که مدیر بتواند بدون ورود به جزئیات فنی بفهمد کدام ریسکها از Appetite عبور کردهاند، چه کنترلهایی نیازمند توجهاند، کدام اقدامات عقب افتادهاند و کدام حوزههای سازمان بیشترین عدم انطباق را دارند.
در MedaGRC، هدف از داشبورد صرفاً نمایش عدد و نمودار نیست؛ هدف تبدیل دادههای پراکنده فناوری اطلاعات به تصویر قابل تصمیمگیری برای مدیریت است.
سخن پایانی
COBIT زمانی در سازمان زنده میشود که اهداف حاکمیتی، ریسکها، کنترلها، مسئولیتها و اقدامات اصلاحی قابل مشاهده و قابل پیگیری باشند. MedaGRC برای همین نقطه طراحی شده است: تبدیل دادههای عملیاتی به حکمرانی قابل اندازهگیری. برای بررسی این معماری در سناریوی واقعی سازمان میتوانید درخواست دمو MedaGRC ثبت کنید.

MedaGRC