رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

تفاوت GRC و ERM چیست؟ دو نگاه متفاوت به ریسک سازمانی

شرکت مدانت

GRC و ERM هر دو با ریسک سروکار دارند، اما زاویه نگاهشان یکی نیست. اگر این تفاوت روشن نباشد، سازمان یا GRC را به یک Risk Register بزرگ تقلیل می‌دهد یا ERM را با مجموعه‌ای از چک‌لیست‌های انطباق اشتباه می‌گیرد.

ERM چیست؟

ERM یا مدیریت ریسک سازمانی، روشی ساختاریافته برای شناسایی، ارزیابی و مدیریت ریسک‌هایی است که می‌توانند بر اهداف سازمان اثر بگذارند؛ از ریسک مالی و عملیاتی تا فناوری، منابع انسانی، زنجیره تأمین و اعتبار.

GRC چه چیزی اضافه می‌کند؟

GRC علاوه بر ریسک، دو پرسش دیگر را هم وارد مدل می‌کند: سازمان چگونه هدایت و پاسخ‌گو می‌شود و رعایت الزامات چگونه اثبات می‌شود؟ به همین دلیل کنترل، سیاست، Evidence، ممیزی، عدم انطباق و اقدام اصلاحی در GRC جایگاه پررنگ‌تری دارند.

تفاوت GRC و ERM در یک نگاه

بعد ERM GRC
هسته اصلی ریسک سازمانی حاکمیت، ریسک و انطباق
سؤال کلیدی چه چیزی اهداف را تهدید می‌کند؟ چطور تصمیم می‌گیریم، ریسک را مدیریت می‌کنیم و انطباق را اثبات می‌کنیم؟
تمرکز کنترلی بر پاسخ و پایش ریسک بر ارتباط ریسک با کنترل، الزام، شواهد و ممیزی
مخاطبان مدیریت ریسک و مدیران کسب‌وکار ریسک، امنیت، حقوقی، ممیزی، انطباق و مدیریت ارشد
رابطه می‌تواند موتور مدیریت ریسک باشد می‌تواند ERM را در مدل بزرگ‌تر خود متصل کند

سناریو: ریسک تأخیر تأمین‌کننده

فرض کنید تأمین‌کننده اصلی یک سرویس حیاتی، سابقه تأخیر دارد. در ERM، احتمال و اثر این ریسک ارزیابی می‌شود، مالک و برنامه پاسخ تعیین می‌شود و اثر آن بر اهداف کسب‌وکار بررسی می‌گردد.

در GRC، یک لایه دیگر هم اضافه می‌شود: آیا قرارداد کنترل‌های لازم را دارد؟ آیا ارزیابی دوره‌ای تأمین‌کننده انجام شده؟ Evidence ارزیابی کجاست؟ آیا عدم انطباقی باز مانده؟ چه کسی باید اقدام اصلاحی را ببندد؟

آیا سازمان به هر دو نیاز دارد؟

در سازمان‌های کوچک ممکن است یک مدل ساده مدیریت ریسک کفایت کند. اما وقتی واحدهای مختلف ریسک را با الزامات قانونی، ممیزی و کنترل‌های رسمی گره می‌زنند، ERM و GRC باید با هم صحبت کنند. مهم این نیست که دو تیم جدا بسازیم؛ مهم این است که داده‌ها و مالکیت‌ها دو بار تعریف نشوند.

ریسک در MedaGRC چگونه دیده می‌شود؟

مدیریت ریسک در MedaGRC بر چرخه ثبت، ارزیابی، مالکیت، پاسخ و ریسک باقیمانده تمرکز دارد. همین ریسک می‌تواند به کنترل‌ها و الزامات مرتبط شود تا تصویر فقط در سطح امتیاز ریسک متوقف نماند.

یک خطای رایج

اگر همه چیز را ریسک بنامیم، GRC کم‌کم به یک فهرست امتیازها تبدیل می‌شود. اگر همه چیز را کنترل ببینیم، تصویر هدف و اثر کسب‌وکار گم می‌شود. ERM و GRC زمانی کنار هم خوب کار می‌کنند که ریسک از هدف شروع شود و کنترل به‌عنوان پاسخ قابل سنجش به آن متصل شود.

سخن پایانی

ERM به سازمان کمک می‌کند ریسک را در سطح اهداف ببیند؛ GRC کمک می‌کند همان ریسک در شبکه‌ای از تصمیم‌ها، کنترل‌ها، الزامات و شواهد قابل مدیریت باشد. برای سازمانی که هم ریسک سازمانی دارد و هم ممیزی و انطباق جدی، این دو رقیب نیستند؛ مکمل هم هستند.

22