رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

داشبورد GRC برای مدیر فناوری اطلاعات چه شاخص‌هایی باید نشان دهد؟

داشبورد GRC اگر فقط تعداد ریسک و درصد انطباق را نشان دهد، خیلی زود به یک صفحه تزئینی تبدیل می‌شود. مدیر باید بتواند از روی آن تصمیم بگیرد کدام موضوع امروز نیاز به اقدام دارد.

Top Risks و روند آن‌ها

فهرست ریسک‌های بحرانی باید همراه با Owner، روند تغییر و وضعیت برنامه پاسخ دیده شود. Heatmap بدون Context کافی نیست.

  • ریسک‌های بالاتر از Appetite.
  • ریسک‌های بدون Owner یا Treatment.
  • ریسک‌هایی که Residual Risk آن‌ها کاهش پیدا نکرده است.

Control Coverage و کنترل‌های مسئله‌دار

مدیر باید بداند کدام کنترل‌ها بیشترین وابستگی را دارند و کدام کنترل‌های کلیدی هنوز Planned، ناقص یا بدون Evidence هستند.

  • کنترل‌های کلیدی بدون Evidence معتبر.
  • کنترل‌های مشترک میان چند Framework.
  • کنترل‌های دارای Finding باز.

Overdue Actions و Aging

کارهای عقب‌افتاده معمولاً از خود Gap مهم‌ترند، چون نشان می‌دهند سازمان مشکل را می‌داند اما آن را نمی‌بندد.

  • Actionهای گذشته از موعد.
  • Findingهای باز بر اساس Aging.
  • Evidenceهای نیازمند بازبینی.

سخن پایانی

یک داشبورد خوب باید توجه مدیریت را به چند تصمیم محدود و قابل اقدام هدایت کند؛ نه اینکه همه داده‌های GRC را هم‌زمان روی صفحه بریزد.

برای مشاهده ساختار کامل محصول، معرفی MedaGRC را ببینید. اگر هدف شما طراحی دامنه واقعی GRC برای سازمان است، از درخواست دمو و جلسه بررسی سناریو شروع کنید.

55