رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

GRC و COBIT در عمل؛ چگونه حکمرانی فناوری اطلاعات را از سند به سیستم تبدیل کنیم؟

شرکت مدانت

بسیاری از سازمان‌ها ابزارهای خوبی برای مدیریت فناوری اطلاعات دارند، اما همچنان در پاسخ دادن به پرسش‌های مدیریتی مشکل دارند: چرا این سرمایه‌گذاری انجام شده است؟ این سرویس چه ریسکی برای کسب‌وکار دارد؟ مسئول پاسخ‌گویی چه کسی است؟ آیا کنترل تعیین‌شده واقعاً مؤثر بوده است؟

این پرسش‌ها دیگر صرفاً فنی نیستند. اینجا وارد قلمرو حکمرانی فناوری اطلاعات می‌شویم؛ جایی که COBIT و GRC به یکدیگر می‌رسند.

COBIT درباره ابزار نیست

یکی از برداشت‌های اشتباه از COBIT این است که آن را مجموعه‌ای از فرم‌ها یا دستورالعمل‌های واحد فناوری اطلاعات بدانیم. COBIT بیش از هر چیز درباره نحوه هدایت، ارزیابی و پایش فناوری اطلاعات در راستای اهداف سازمان است.

مدیر ارشد باید بتواند بفهمد فناوری اطلاعات چگونه برای سازمان ارزش ایجاد می‌کند، چه ریسک‌هایی وجود دارد، مسئولیت‌ها چگونه توزیع شده‌اند و کدام تصمیم‌ها باید در سطح مدیریتی گرفته شوند. همین نقطه، محل اتصال COBIT و GRC است.

عملیات فناوری اطلاعات در یک لایه دیگر قرار دارد

فرض کنید OpManager Plus قطعی یک سرویس مهم را ثبت کرده است و ServiceDesk Plus نیز چند Incident مرتبط دارد. تیم فنی علت را شناسایی و مشکل را برطرف کرده است. از نگاه عملیات فناوری اطلاعات، حادثه خاتمه یافته است.

اما از نگاه حکمرانی ممکن است پرونده هنوز باز باشد. آیا این قطعی از سطح تحمل ریسک سازمان بیشتر بوده است؟ آیا کنترل مربوط به افزونگی زیرساخت مؤثر بوده؟ آیا لازم است سرمایه‌گذاری جدیدی انجام شود؟ آیا اقدام اصلاحی باید تعریف شود؟ و آیا این اتفاق در شاخص‌های مدیریتی منعکس شده است؟

MedaGRC حلقه میان عملیات و مدیریت

MedaGRC می‌تواند داده‌های عملیاتی را به عناصر حاکمیتی مرتبط کند. یک رخداد می‌تواند به یک دارایی متصل شود، دارایی می‌تواند چند ریسک داشته باشد، ریسک‌ها به کنترل‌ها مرتبط باشند، ضعف کنترل منجر به Finding یا عدم انطباق شود و برای آن اقدام اصلاحی تعریف شود.

در نتیجه مدیریت دیگر فقط تعداد Incident یا Alarm را مشاهده نمی‌کند؛ بلکه اثر آنها بر ریسک، کنترل‌ها و اهداف سازمان را می‌بیند.

یک مثال ساده از تبدیل داده فنی به اطلاعات حاکمیتی

سازمان یک سامانه مالی حیاتی دارد. هدف کسب‌وکار این است که این سامانه در ساعات کاری تقریباً همیشه در دسترس باشد. ابزار Monitoring وضعیت زیرساخت را پایش می‌کند و Service Desk Incidentهای کاربران را ثبت می‌کند.

اما MedaGRC در سطح بالاتر نگهداری می‌کند که این سامانه یک دارایی حیاتی است، از دسترس خارج شدن آن یک ریسک مشخص دارد، کنترل‌هایی برای کاهش احتمال وقوع تعریف شده‌اند، مسئول هر کنترل مشخص است و شاخص‌هایی برای ارزیابی اثربخشی وجود دارد. اگر کنترل نتواند ریسک را در سطح قابل قبول نگه دارد، مدیریت باید تصمیم جدیدی بگیرد.

GRC قرار نیست ابزارهای فناوری اطلاعات را حذف کند

یک معماری درست تلاش نمی‌کند همه قابلیت‌ها را در یک نرم‌افزار قرار دهد. ابزار Monitoring باید Monitoring را خوب انجام دهد، Service Desk باید فرآیندهای خدمات را مدیریت کند، Endpoint Management باید Endpointها را مدیریت کند و PAM باید دسترسی ممتاز را کنترل کند.

ابزار GRC نیز باید وظیفه GRC را انجام دهد: اتصال اهداف، ریسک‌ها، کنترل‌ها، Evidence، Findingها، اقدامات اصلاحی و تصمیم مدیریتی.

استقلال MedaGRC از Vendor یک مزیت معماری است

یکی از اصول MedaGRC این است که سازمان برای استفاده از آن مجبور به خرید مجموعه‌ای خاص از محصولات نباشد. اگر زیرساخت سازمان بر پایه ManageEngine باشد، همگام‌سازی داده‌ها می‌تواند ارزش زیادی ایجاد کند. اگر ابزارهای دیگری استفاده شده باشند، معماری GRC همچنان باید قابل استفاده باشد.

GRC نباید به Vendor خاص وابسته شود، زیرا حاکمیت باید بالاتر از لایه ابزار قرار بگیرد.

COBIT از چارچوب به سیستم مدیریتی تبدیل می‌شود

هدف نهایی COBIT یا GRC تولید فرم بیشتر نیست. هدف کمک به تصمیم بهتر است. مدیریت باید بداند کجا ریسک بیش از حد قابل قبول است، کدام کنترل‌ها ضعیف‌اند، کدام اقدامات اصلاحی عقب افتاده‌اند، کدام دارایی بیشترین ریسک را ایجاد می‌کند و برای بهبود وضعیت منابع باید در کجا هزینه شوند.

وقتی این پاسخ‌ها از یک سیستم قابل استخراج باشند، COBIT دیگر یک چارچوب روی کاغذ نیست؛ به بخشی از سیستم مدیریت سازمان تبدیل شده است. برای مطالعه چارچوب و مدل عملیاتی، چارچوب‌ها و استانداردهای MedaGRC را ببینید.

یک داشبورد برای مدیر، نه فقط تیم فنی

در نهایت ارزش GRC زمانی دیده می‌شود که مدیر بتواند بدون ورود به جزئیات فنی بفهمد کدام ریسک‌ها از Appetite عبور کرده‌اند، چه کنترل‌هایی نیازمند توجه‌اند، کدام اقدامات عقب افتاده‌اند و کدام حوزه‌های سازمان بیشترین عدم انطباق را دارند.

در MedaGRC، هدف از داشبورد صرفاً نمایش عدد و نمودار نیست؛ هدف تبدیل داده‌های پراکنده فناوری اطلاعات به تصویر قابل تصمیم‌گیری برای مدیریت است.

سخن پایانی

COBIT زمانی در سازمان زنده می‌شود که اهداف حاکمیتی، ریسک‌ها، کنترل‌ها، مسئولیت‌ها و اقدامات اصلاحی قابل مشاهده و قابل پیگیری باشند. MedaGRC برای همین نقطه طراحی شده است: تبدیل داده‌های عملیاتی به حکمرانی قابل اندازه‌گیری. برای بررسی این معماری در سناریوی واقعی سازمان می‌توانید درخواست دمو MedaGRC ثبت کنید.

33