اگر سازمان برای ISO 27001 یک فهرست کنترل، برای NIST فهرست دیگری و برای ممیزی داخلی فهرست سوم بسازد، خیلی زود سه نسخه از یک مفهوم ایجاد میشود. «مدیریت دسترسی»، «Access Control» و «کنترل دسترسی کاربران» ممکن است عملاً یک کنترل باشند اما در سه فایل جدا نگهداری شوند.
کتابخانه کنترل قرار است این دوبارهکاری را کم کند و یک زبان مشترک برای Control Management بسازد.
Reference Control و Applied Control را جدا کنید
Reference Control یک تعریف مرجع و نسبتاً عمومی است؛ Applied Control آن چیزی است که واقعاً در سازمان اجرا میشود. مثلاً «بازبینی دورهای دسترسی» یک Reference Control است، اما «بازبینی فصلی دسترسی SAP توسط مالک فرایند مالی» یک Applied Control واقعی است.
| نوع | کاربرد | مثال |
|---|---|---|
| Reference Control | زبان مشترک و Mapping | Periodic Access Review |
| Applied Control | اجرای واقعی در Scope | بازبینی فصلی دسترسی سامانه مالی |
| Requirement | انتظار استاندارد یا مقرره | Requirement مرتبط در ISO 27001 |
کنترل را از متن استاندارد کپی نکنید
Requirement میگوید چه چیزی انتظار میرود؛ Control باید توضیح دهد سازمان چه کاری انجام میدهد. کپیکردن متن بند استاندارد بهعنوان Control باعث میشود Ownership و Evidence مبهم بماند.
فیلدهای اصلی یک Control
- عنوان و شناسه یکتا
- Control Objective
- Owner
- Scope و داراییهای تحت پوشش
- نوع: Preventive، Detective، Corrective
- تناوب اجرا یا Review
- روش تست
- Evidence مورد انتظار
- Riskها و Requirementهای مرتبط
- وضعیت و Effectiveness
نامگذاری باید پایدار باشد
عنوانهایی مثل «کنترل شماره ۷» یا «کنترل ISO» در بلندمدت مشکلسازند. نام باید مفهوم Control را مستقل از Framework بیان کند. استانداردها تغییر میکنند، اما کنترل واقعی سازمان معمولاً عمر بیشتری دارد.
سناریو: کنترل Backup
یک کنترل مرجع میتواند «پشتیبانگیری و آزمون بازیابی» باشد. در سازمان دو Applied Control وجود دارد: Backup روزانه پایگاه داده ERP و Backup هفتگی فایلسرورها. هرکدام Owner، Scope و Evidence متفاوت دارند، اما هر دو میتوانند به چند Requirement در ISO 27001، BCM یا سیاست داخلی متصل شوند.
Mapping چندچارچوبی ارزش واقعی Library است
وقتی یک Control چند Requirement را پوشش میدهد، باید همان واقعیت در سامانه دیده شود. مقاله مدیریت چندچارچوبی در GRC این موضوع را مفصلتر توضیح میدهد.
Effectiveness را از Status جدا کنید
Active بودن کنترل به معنی Effective بودن نیست. ممکن است کنترل اجرا شود اما پوشش ناقص داشته باشد یا Evidence نشان دهد Exceptions زیادی وجود دارد. برای همین مقاله اندازهگیری اثربخشی کنترل باید کنار Library دیده شود.
کتابخانه کنترل در MedaGRC
در MedaGRC هدف از Control Library این است که Requirement، Risk، Applied Control و Evidence از هم جدا اما مرتبط باشند. این مدل باعث میشود یک کنترل واقعی را یکبار مدیریت کنیم و در چند Framework دوباره استفاده کنیم.
سخن پایانی
کتابخانه کنترل خوب تعداد کنترلها را زیاد نمیکند؛ تکرار را کم میکند. اگر برای هر استاندارد فهرست جدا بسازیم، بعد از مدتی نمیدانیم کدام Control واقعاً اجرا میشود. طراحی درست Library، پایه Traceability و Continuous Compliance است.

MedaGRC