تقریباً هیچ Policy یا Controlی بدون استثنا اجرا نمیشود. یک سامانه Legacy شاید MFA را پشتیبانی نکند، یک Vendor شاید نتواند Requirement خاصی را فوراً رعایت کند یا یک Patch برای مدتی به دلیل ناسازگاری نصب نشود. مشکل از جایی شروع میشود که «موقت» به وضعیت دائمی تبدیل شود.
Exception Management یعنی استثنا را مثل یک تصمیم ریسک مدیریت کنیم، نه یک ایمیل تأیید.
Exception باید چه چیزهایی داشته باشد؟
- Requirement یا Control اصلی
- دلیل درخواست
- Scope دقیق
- Risk مرتبط
- Compensating Control
- Approver
- Expiry Date
- شرط بازبینی یا Closure
سناریو: سامانه Legacy بدون MFA
یک سامانه قدیمی MFA را پشتیبانی نمیکند. حذف Requirement منطقی نیست. Exception ثبت میشود، Risk دسترسی غیرمجاز ارزیابی میشود و کنترلهای جبرانی مثل محدودیت شبکه، Session Recording یا Access Review سختگیرانه تعریف میشوند.
مهمتر از همه، Exception باید تاریخ پایان داشته باشد. اگر پروژه جایگزینی سامانه شش ماه دیگر تمام میشود، Waiver نباید بدون Expiry باقی بماند.
Exception با Risk Acceptance چه رابطهای دارد؟
پذیرش Exception معمولاً به معنی پذیرش بخشی از Risk است. Approver باید سطح اختیار لازم برای پذیرش آن Risk را داشته باشد. این تصمیم باید با Risk Appetite و Tolerance سازگار باشد.
کنترل جبرانی واقعی باشد
Compensating Control نباید فقط جملهای برای پرکردن فرم باشد. باید Owner، روش اجرا و Evidence داشته باشد. اگر قرار است Access Review ماهانه ضعف MFA را تا حدی جبران کند، گزارش Review باید قابل ارائه باشد.
چه چیزی روی Dashboard بیاید؟
| شاخص | چرا مهم است؟ |
|---|---|
| Exceptionهای منقضی | استثناهای بدون تصمیم جدید |
| Exception بدون Compensating Control | Exposure بدون پوشش |
| Exceptionهای پرریسک | نیازمند Escalation |
| میانگین عمر Waiver | کشف استثناهای دائمیشده |
Exception را به Finding وصل کنید
گاهی Exception در Audit بررسی میشود و مشخص میشود شرایط آن رعایت نشده است. در این حالت Finding یا Action Plan باید به همان رکورد متصل شود تا Context از بین نرود.
اتوماسیون در Exception Management
Reminder قبل از Expiry، Escalation استثناهای پرریسک و بازبینی دورهای از کاربردهای خوب اتوماسیون GRC هستند. اینجا Automation واقعاً جلوی فراموشی را میگیرد.
نقش MedaGRC
در MedaGRC هدف این است که Exception به Risk، Control، Owner و Action متصل شود. وقتی Context حفظ شود، مدیریت میتواند بداند چرا استثنا داده شده، چه چیزی آن را جبران میکند و تا چه زمانی معتبر است.
سخن پایانی
استثنا نشانه شکست Governance نیست؛ استثنای بدون Owner، Expiry و Risk Decision نشانه ضعف Governance است. Exception Management خوب کمک میکند سازمان انعطاف داشته باشد، بدون اینکه کنترلها به مرور بیمعنا شوند.

MedaGRC