رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مراحل پیاده سازی GRC؛ نقشه راه ۸ مرحله‌ای از Scope تا Rollout

شرکت مدانت

پیاده‌سازی GRC اگر به یک پروژه بزرگ و مبهم تبدیل شود، خیلی زود انرژی سازمان را می‌گیرد. راه بهتر این است که مسیر را به چند مرحله روشن تقسیم کنیم؛ هر مرحله باید خروجی مشخص، مالک مشخص و معیار پایان داشته باشد.

مرحله اول: دامنه و هدف را ببندید

پروژه را با جمله‌ای روشن شروع کنید. برای مثال: «مدیریت ریسک و کنترل‌های امنیت اطلاعات در دامنه دیتاسنتر و سرویس‌های حیاتی» بسیار اجرایی‌تر از «استقرار کامل GRC در سازمان» است. هدف اولیه باید به یک درد واقعی وصل باشد.

مرحله دوم: نقش‌ها و مدل تصمیم‌گیری را تعیین کنید

مشخص کنید چه کسی مالک ریسک است، چه کسی کنترل را اجرا می‌کند، چه کسی ارزیابی می‌کند و چه سطحی از ریسک نیاز به تصمیم مدیریت ارشد دارد. اگر نقش‌ها مبهم باشند، نرم‌افزار فقط وضعیت مبهم را دیجیتال می‌کند.

مرحله سوم: روش ارزیابی ریسک را استاندارد کنید

مقیاس احتمال و اثر، قواعد امتیازدهی، تعریف ریسک ذاتی، ریسک باقیمانده و معیار پذیرش باید یکدست باشند. سازمانی که سه واحد آن سه ماتریس متفاوت دارند، در داشبورد واحد به عدد قابل مقایسه نمی‌رسد.

مرحله چهارم: کنترل‌ها و الزامات را مدل کنید

کنترل را فقط به‌صورت عنوان وارد نکنید. هدف کنترل، مالک، تناوب اجرا، روش آزمون و Evidence مورد انتظار را مشخص کنید. سپس کنترل را به ریسک و الزام مرتبط کنید.

مرحله پنجم: داده اولیه را پاک‌سازی و وارد کنید

قبل از Import، رکوردهای تکراری، نام‌های متفاوت برای یک دارایی و Ownerهای نامعتبر را اصلاح کنید. مهاجرت فایل‌های قدیمی بدون پاک‌سازی، یکی از رایج‌ترین دلایل بی‌اعتمادی کاربران به سیستم جدید است.

مرحله ششم: Workflow واقعی را روی Pilot اجرا کنید

ثبت ریسک، تأیید، برنامه پاسخ، جمع‌آوری Evidence، ارزیابی کنترل و بستن اقدام را در یک دامنه محدود اجرا کنید. Pilot باید آن‌قدر واقعی باشد که ضعف مدل را نشان دهد.

مرحله هفتم: گزارش مدیریتی را از ابتدا تعریف کنید

داشبورد باید به تصمیم کمک کند. تعداد ریسک‌های بحرانی بدون برنامه پاسخ، کنترل‌های بدون Evidence تازه، اقدامات عقب‌افتاده و وضعیت ریسک باقیمانده معمولاً از ده‌ها نمودار تزئینی مفیدترند.

مرحله هشتم: Rollout و بهبود مستمر

بعد از تثبیت Pilot، دامنه‌های بعدی را مرحله‌ای اضافه کنید. هر Rollout باید با بازبینی داده، نقش، آموزش و معیار موفقیت همراه باشد.

مرحله خروجی اصلی نشانه پایان مرحله
دامنه Scope و هدف مرز پروژه و معیار موفقیت روشن است
نقش‌ها RACI و مسیر تصمیم هر رکورد Owner دارد
ریسک روش امتیازدهی ارزیابی‌ها قابل مقایسه‌اند
کنترل کتابخانه کنترل و Mapping کنترل به ریسک و الزام وصل است
داده داده پاک‌سازی‌شده رکورد تکراری و Owner نامعتبر حداقل است
Pilot Workflow عملیاتی یک چرخه کامل اجرا شده است
گزارش KPI و KRI گزارش به تصمیم مدیریتی منجر می‌شود
Rollout گسترش کنترل‌شده دامنه جدید بدون شکستن مدل اضافه می‌شود

سناریو: از ISO 27001 تا ریسک تأمین‌کننده

مدانت معمولاً توصیه می‌کند سازمان ابتدا یک دامنه با داده واقعی را به نتیجه برساند. برای نمونه، ریسک‌های امنیت اطلاعات و کنترل‌های ISO 27001 می‌توانند Pilot باشند. بعد از تثبیت مالکیت و Evidence، مدیریت ریسک اشخاص ثالث به همان مدل اضافه شود؛ نه اینکه پروژه دوم با ساختار جدا شکل بگیرد.

MedaGRC در این نقشه راه

راهنمای پیاده‌سازی MedaGRC برای همین مسیر مرحله‌ای طراحی شده است. اگر قبل از انتخاب روش اجرا نیاز به شناخت قابلیت‌ها دارید، فهرست امکانات MedaGRC دید بهتری از اجزای قابل استفاده می‌دهد.

سخن پایانی

مراحل پیاده‌سازی GRC باید ساده، قابل اندازه‌گیری و قابل برگشت باشند. پروژه‌ای که از روز اول همه‌چیز را می‌خواهد، معمولاً دیرتر به ارزش می‌رسد. یک Pilot واقعی که به تصمیم مدیریتی منجر شود، از صدها رکورد واردشده ارزش بیشتری دارد.

22