GRC و ERM هر دو با ریسک سروکار دارند، اما زاویه نگاهشان یکی نیست. اگر این تفاوت روشن نباشد، سازمان یا GRC را به یک Risk Register بزرگ تقلیل میدهد یا ERM را با مجموعهای از چکلیستهای انطباق اشتباه میگیرد.
ERM چیست؟
ERM یا مدیریت ریسک سازمانی، روشی ساختاریافته برای شناسایی، ارزیابی و مدیریت ریسکهایی است که میتوانند بر اهداف سازمان اثر بگذارند؛ از ریسک مالی و عملیاتی تا فناوری، منابع انسانی، زنجیره تأمین و اعتبار.
GRC چه چیزی اضافه میکند؟
GRC علاوه بر ریسک، دو پرسش دیگر را هم وارد مدل میکند: سازمان چگونه هدایت و پاسخگو میشود و رعایت الزامات چگونه اثبات میشود؟ به همین دلیل کنترل، سیاست، Evidence، ممیزی، عدم انطباق و اقدام اصلاحی در GRC جایگاه پررنگتری دارند.
تفاوت GRC و ERM در یک نگاه
| بعد | ERM | GRC |
|---|---|---|
| هسته اصلی | ریسک سازمانی | حاکمیت، ریسک و انطباق |
| سؤال کلیدی | چه چیزی اهداف را تهدید میکند؟ | چطور تصمیم میگیریم، ریسک را مدیریت میکنیم و انطباق را اثبات میکنیم؟ |
| تمرکز کنترلی | بر پاسخ و پایش ریسک | بر ارتباط ریسک با کنترل، الزام، شواهد و ممیزی |
| مخاطبان | مدیریت ریسک و مدیران کسبوکار | ریسک، امنیت، حقوقی، ممیزی، انطباق و مدیریت ارشد |
| رابطه | میتواند موتور مدیریت ریسک باشد | میتواند ERM را در مدل بزرگتر خود متصل کند |
سناریو: ریسک تأخیر تأمینکننده
فرض کنید تأمینکننده اصلی یک سرویس حیاتی، سابقه تأخیر دارد. در ERM، احتمال و اثر این ریسک ارزیابی میشود، مالک و برنامه پاسخ تعیین میشود و اثر آن بر اهداف کسبوکار بررسی میگردد.
در GRC، یک لایه دیگر هم اضافه میشود: آیا قرارداد کنترلهای لازم را دارد؟ آیا ارزیابی دورهای تأمینکننده انجام شده؟ Evidence ارزیابی کجاست؟ آیا عدم انطباقی باز مانده؟ چه کسی باید اقدام اصلاحی را ببندد؟
آیا سازمان به هر دو نیاز دارد؟
در سازمانهای کوچک ممکن است یک مدل ساده مدیریت ریسک کفایت کند. اما وقتی واحدهای مختلف ریسک را با الزامات قانونی، ممیزی و کنترلهای رسمی گره میزنند، ERM و GRC باید با هم صحبت کنند. مهم این نیست که دو تیم جدا بسازیم؛ مهم این است که دادهها و مالکیتها دو بار تعریف نشوند.
ریسک در MedaGRC چگونه دیده میشود؟
مدیریت ریسک در MedaGRC بر چرخه ثبت، ارزیابی، مالکیت، پاسخ و ریسک باقیمانده تمرکز دارد. همین ریسک میتواند به کنترلها و الزامات مرتبط شود تا تصویر فقط در سطح امتیاز ریسک متوقف نماند.
یک خطای رایج
اگر همه چیز را ریسک بنامیم، GRC کمکم به یک فهرست امتیازها تبدیل میشود. اگر همه چیز را کنترل ببینیم، تصویر هدف و اثر کسبوکار گم میشود. ERM و GRC زمانی کنار هم خوب کار میکنند که ریسک از هدف شروع شود و کنترل بهعنوان پاسخ قابل سنجش به آن متصل شود.
سخن پایانی
ERM به سازمان کمک میکند ریسک را در سطح اهداف ببیند؛ GRC کمک میکند همان ریسک در شبکهای از تصمیمها، کنترلها، الزامات و شواهد قابل مدیریت باشد. برای سازمانی که هم ریسک سازمانی دارد و هم ممیزی و انطباق جدی، این دو رقیب نیستند؛ مکمل هم هستند.

MedaGRC