رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت Exception در GRC؛ استثنا را به حفره دائمی تبدیل نکنید

شرکت مدانت

تقریباً هیچ Policy یا Controlی بدون استثنا اجرا نمی‌شود. یک سامانه Legacy شاید MFA را پشتیبانی نکند، یک Vendor شاید نتواند Requirement خاصی را فوراً رعایت کند یا یک Patch برای مدتی به دلیل ناسازگاری نصب نشود. مشکل از جایی شروع می‌شود که «موقت» به وضعیت دائمی تبدیل شود.

Exception Management یعنی استثنا را مثل یک تصمیم ریسک مدیریت کنیم، نه یک ایمیل تأیید.

Exception باید چه چیزهایی داشته باشد؟

  • Requirement یا Control اصلی
  • دلیل درخواست
  • Scope دقیق
  • Risk مرتبط
  • Compensating Control
  • Approver
  • Expiry Date
  • شرط بازبینی یا Closure

سناریو: سامانه Legacy بدون MFA

یک سامانه قدیمی MFA را پشتیبانی نمی‌کند. حذف Requirement منطقی نیست. Exception ثبت می‌شود، Risk دسترسی غیرمجاز ارزیابی می‌شود و کنترل‌های جبرانی مثل محدودیت شبکه، Session Recording یا Access Review سخت‌گیرانه تعریف می‌شوند.

مهم‌تر از همه، Exception باید تاریخ پایان داشته باشد. اگر پروژه جایگزینی سامانه شش ماه دیگر تمام می‌شود، Waiver نباید بدون Expiry باقی بماند.

Exception با Risk Acceptance چه رابطه‌ای دارد؟

پذیرش Exception معمولاً به معنی پذیرش بخشی از Risk است. Approver باید سطح اختیار لازم برای پذیرش آن Risk را داشته باشد. این تصمیم باید با Risk Appetite و Tolerance سازگار باشد.

کنترل جبرانی واقعی باشد

Compensating Control نباید فقط جمله‌ای برای پرکردن فرم باشد. باید Owner، روش اجرا و Evidence داشته باشد. اگر قرار است Access Review ماهانه ضعف MFA را تا حدی جبران کند، گزارش Review باید قابل ارائه باشد.

چه چیزی روی Dashboard بیاید؟

شاخص چرا مهم است؟
Exceptionهای منقضی استثناهای بدون تصمیم جدید
Exception بدون Compensating Control Exposure بدون پوشش
Exceptionهای پرریسک نیازمند Escalation
میانگین عمر Waiver کشف استثناهای دائمی‌شده

Exception را به Finding وصل کنید

گاهی Exception در Audit بررسی می‌شود و مشخص می‌شود شرایط آن رعایت نشده است. در این حالت Finding یا Action Plan باید به همان رکورد متصل شود تا Context از بین نرود.

اتوماسیون در Exception Management

Reminder قبل از Expiry، Escalation استثناهای پرریسک و بازبینی دوره‌ای از کاربردهای خوب اتوماسیون GRC هستند. اینجا Automation واقعاً جلوی فراموشی را می‌گیرد.

نقش MedaGRC

در MedaGRC هدف این است که Exception به Risk، Control، Owner و Action متصل شود. وقتی Context حفظ شود، مدیریت می‌تواند بداند چرا استثنا داده شده، چه چیزی آن را جبران می‌کند و تا چه زمانی معتبر است.

سخن پایانی

استثنا نشانه شکست Governance نیست؛ استثنای بدون Owner، Expiry و Risk Decision نشانه ضعف Governance است. Exception Management خوب کمک می‌کند سازمان انعطاف داشته باشد، بدون اینکه کنترل‌ها به مرور بی‌معنا شوند.

44