یکی از مشکلات رایج Compliance این است که سازمان فهرست دقیقی از «چه چیزهایی باید رعایت کنیم؟» ندارد. یک الزام در قرارداد مشتری است، یکی در Policy داخلی، چند مورد در استاندارد و بخشی هم در مقررات. وقتی این منابع پراکنده باشند، احتمال فراموششدن الزام بالا میرود.
Compliance Obligation Register یک فهرست ساختاریافته از تعهدات انطباق سازمان است.
چه چیزهایی میتوانند Obligation باشند؟
- قانون و مقرره
- تعهد قراردادی
- استاندارد پذیرفتهشده
- Policy و الزام داخلی
- شرط مشتری یا شریک تجاری
- تعهد ناشی از مجوز یا گواهی
فهرست فقط نام سند نباشد
نوشتن «ISO 27001» یا «قرارداد مشتری X» کافی نیست. باید Requirement قابل اقدام استخراج شود و Owner و Control مرتبط مشخص شوند.
| فیلد | هدف |
|---|---|
| Source | منبع الزام |
| Requirement | انتظار مشخص |
| Owner | مسئول پاسخگویی |
| Control | روش پاسخ سازمان |
| Evidence | مدرک رعایت الزام |
| Review Date | بازبینی تغییرات |
سناریو: الزام قراردادی Backup
قرارداد یک مشتری الزام میکند داده هر ۲۴ ساعت Backup شود و Restore Test دورهای انجام شود. این Obligation باید به Control پشتیبانگیری، Owner، Evidence تست و Scope سامانه مشتری متصل شود. اگر Control مشترک با ISO 27001 باشد، لازم نیست دوباره ساخته شود.
تغییر الزام را مدیریت کنید
مقررات، قرارداد و استانداردها تغییر میکنند. Register باید مشخص کند آخرین بار چه زمانی Source بازبینی شده و تغییر جدید چه اثری روی Control یا Process دارد.
Mapping از دوبارهکاری جلوگیری میکند
یک Requirement ممکن است با چند Source همپوشانی داشته باشد. با کتابخانه کنترل و Requirement Mapping میتوان یک Applied Control را به چند Obligation متصل کرد.
Continuous Compliance از همینجا شروع میشود
اگر Obligation، Control و Evidence به هم وصل باشند، میتوان وضعیت را دورهای بازبینی کرد و قبل از Audit شکافها را دید. در غیر این صورت Compliance به جمعآوری مدارک در آخرین لحظه تبدیل میشود.
Dashboard چه چیزی نشان دهد؟
- الزامات بدون Owner
- Requirementهای بدون Control
- Evidenceهای منقضی یا قدیمی
- Gapهای باز
- الزامات نیازمند Review
MedaGRC و مدیریت الزامات
صفحه چارچوبها در MedaGRC نشان میدهد Requirement، Control و Evidence چگونه میتوانند در یک مدل چندچارچوبی به هم متصل شوند. برای انتخاب ابزار نیز صفحه نرمافزار GRC معیارهای اصلی را جمعبندی کرده است.
سخن پایانی
انطباق زمانی قابل مدیریت است که سازمان بداند دقیقاً به چه چیزی متعهد است. Compliance Obligation Register این سؤال ساده را پاسخ میدهد: «چه الزاماتی داریم، چه کسی مسئول است و چگونه ثابت میکنیم رعایت شدهاند؟»

MedaGRC