Risk Register خوب فقط فهرستی از جملههای ترسناک نیست. هر ریسک باید به زمینه کسبوکار، دارایی یا فرایند، سناریوی مشخص، مالک تصمیم و برنامه پاسخ متصل باشد. اگر این اجزا نباشند، جدول ریسک به مرور به آرشیوی تبدیل میشود که هیچکس از آن برای تصمیمگیری استفاده نمیکند.
سناریوی ریسک را درست بنویسید
به جای عبارت کلی «حمله سایبری»، سناریو را به شکل علت، رویداد و پیامد بنویسید. مثال: به دلیل نبود MFA برای حسابهای ممتاز، دسترسی غیرمجاز به حساب مدیر دامنه رخ دهد و باعث تغییر تنظیمات حیاتی یا توقف سرویس شود.
دارایی و فرایند را فراموش نکنید
ریسک بدون Context قابل اولویتبندی نیست. دو ضعف فنی مشابه ممکن است روی دو سرویس با اهمیت کاملاً متفاوت اثر بگذارند. اتصال ریسک به دارایی یا فرایند کمک میکند Impact واقعیتر سنجیده شود.
Inherent Risk و Residual Risk
ریسک ذاتی تصویری از وضعیت پیش از در نظر گرفتن کنترلهاست. ریسک باقیمانده وضعیت پس از اعمال کنترلهای موجود یا برنامهریزیشده را نشان میدهد. این تفکیک کمک میکند مدیریت بفهمد کنترلها واقعاً چه مقدار از مواجهه سازمان را کاهش دادهاند.
Risk Owner باید صاحب تصمیم باشد
مالک ریسک صرفاً کسی نیست که فرم را بهروزرسانی میکند. Owner باید اختیار و مسئولیت کافی برای پذیرش سطح ریسک، درخواست کنترل یا پیگیری Treatment داشته باشد. وضعیت و موعد تصمیم نیز باید قابل پیگیری باشد.
چهار پاسخ کلاسیک به ریسک
- کاهش: اجرای کنترل برای کاهش احتمال یا اثر.
- پذیرش: پذیرش آگاهانه با دلیل و سطح اختیار مشخص.
- انتقال: انتقال بخشی از پیامد از طریق قرارداد، بیمه یا سرویسدهنده.
- اجتناب: حذف فعالیت یا شرایط ایجادکننده ریسک.
ریسک را به کنترل وصل کنید
اگر Treatment اجرای MFA برای حسابهای ممتاز است، کنترل مرتبط باید در سیستم به همان ریسک متصل باشد. سپس Evidence اجرای کنترل و نتیجه ارزیابی میتواند نشان دهد آیا Residual Risk کاهش یافته است یا نه.
Risk Register چه زمانی بازنگری شود؟
تغییر معماری، سرویس جدید، Incident مهم، تغییر تامینکننده، یافته ممیزی یا تغییر الزام میتواند Trigger بازنگری باشد. برای ریسکهای بالا نیز چرخه بازنگری کوتاهتر منطقی است.
داشبورد خوب چه چیزی نشان میدهد؟
تعداد کل ریسکها به تنهایی مهم نیست. تمرکز باید روی ریسکهای بالا، ریسکهای بدون Owner، Treatmentهای عقبافتاده، پذیرشهای نزدیک موعد بازنگری و روند Residual Risk باشد.
در قابلیتهای MedaGRC میتوانید ببینید مدیریت ریسک چگونه کنار کنترلها، شواهد و اقدامات اصلاحی قرار میگیرد. برای نگاه حاکمیتیتر، COBIT مدانت را هم ببینید.
سخن پایانی
Risk Register زمانی زنده است که تصمیم تولید کند. اگر هر ریسک Owner، معیار ارزیابی، Treatment، کنترل مرتبط و تاریخ بازنگری داشته باشد، ریسک از یک جدول گزارشدهی به ابزار مدیریت تبدیل میشود.
