رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

GRC چیست و چرا Excel برای مدیریت ریسک و انطباق کافی نیست؟

شرکت مدانت

GRC مخفف Governance، Risk و Compliance است؛ اما در عمل قرار نیست سه واحد جداگانه و سه فایل جدا بسازیم. ارزش GRC زمانی شکل می‌گیرد که تصمیم مدیریتی، ریسک، کنترل، الزام، شواهد و اقدام اصلاحی به هم متصل باشند.

بسیاری از سازمان‌ها مسیر را با Excel شروع می‌کنند. این شروع طبیعی است؛ چون سریع، آشنا و کم‌هزینه به نظر می‌رسد. مسئله از زمانی آغاز می‌شود که تعداد ریسک‌ها، کنترل‌ها، چارچوب‌ها و ذی‌نفعان زیاد می‌شود. آنجا Excel از یک ابزار ساده به شبکه‌ای از فایل‌ها، نسخه‌ها و وابستگی‌های نامرئی تبدیل می‌شود.

GRC دقیقاً چه مسئله‌ای را حل می‌کند؟

حاکمیت مشخص می‌کند چه کسی درباره چه چیزی تصمیم می‌گیرد، ریسک نشان می‌دهد چه چیزی می‌تواند مانع تحقق اهداف شود و انطباق بررسی می‌کند سازمان در برابر الزامات و تعهدات خود چه وضعیتی دارد. نرم‌افزار GRC این سه حوزه را به یک مدل اطلاعاتی مشترک وصل می‌کند.

چرا Excel بعد از یک نقطه دردسرساز می‌شود؟

چند منبع حقیقت ایجاد می‌شود

یک Risk Register در واحد امنیت است، فایل کنترل‌ها نزد ممیزی، Evidence در پوشه شبکه و برنامه اصلاحی در صورت‌جلسه‌ها. وقتی جلسه مدیریت شروع می‌شود، زمان زیادی صرف پیدا کردن نسخه درست داده می‌شود.

مالکیت شفاف نیست

ممکن است در فایل نام یک مسئول نوشته شده باشد، اما سیستم به شکل طبیعی نشان نمی‌دهد کدام ریسک بدون Owner مانده، کدام اقدام عقب افتاده و کدام کنترل مدت‌هاست Evidence تازه ندارد.

ارتباط بین کنترل و چند چارچوب گم می‌شود

یک کنترل واقعی مانند مدیریت دسترسی می‌تواند هم‌زمان چند الزام را پوشش دهد. در فایل‌های جدا، همان کنترل بارها کپی می‌شود و هر نسخه وضعیت متفاوتی پیدا می‌کند.

ممیزی به پروژه جمع‌آوری فایل تبدیل می‌شود

به جای اینکه Evidence از قبل کنار کنترل مرتبط قرار گرفته باشد، تیم در روزهای قبل از ممیزی شروع به جست‌وجوی اسکرین‌شات، گزارش، سیاست و تاییدیه می‌کند.

سناریوی کوتاه: یک ریسک، چند فایل

فرض کنید سازمان ریسک دسترسی غیرمجاز به حساب‌های ممتاز را ثبت کرده است. در مدل فایل‌محور، Risk Register یک جاست، کنترل PAM در فایل دیگری، سیاست دسترسی در مخزن اسناد و نتیجه ممیزی در ایمیل. در سیستم GRC، این موارد می‌توانند به یکدیگر متصل باشند: ریسک ← کنترل ← الزام ← Evidence ← یافته ← اقدام اصلاحی.

چه زمانی وقت مهاجرت از Excel است؟

  • بیش از یک چارچوب یا استاندارد را هم‌زمان مدیریت می‌کنید.
  • برای گزارش مدیریت به جمع‌آوری دستی اطلاعات نیاز دارید.
  • ریسک‌ها یا اقدامات بدون Owner و موعد مشخص می‌مانند.
  • در ممیزی قبلی پیدا کردن Evidence زمان‌بر بوده است.
  • چند واحد روی کنترل‌ها و الزامات مشترک کار می‌کنند.

مهاجرت خوب از Excel چه شکلی است؟

نباید همه فایل‌ها را یک‌باره وارد سیستم کرد. ابتدا یک دامنه مشخص انتخاب کنید؛ برای مثال Risk Register فناوری اطلاعات یا ارزیابی ISO 27001. فیلدهای ضروری را استاندارد کنید، مالکیت را مشخص کنید و سپس ارتباط بین کنترل‌ها و شواهد را بسازید.

در صفحه معرفی کامل MedaGRC می‌توانید ببینید این چرخه چگونه در یک پلتفرم واحد مدیریت می‌شود. برای سازمان‌هایی که هم‌زمان روی حاکمیت فناوری اطلاعات کار می‌کنند، مرجع COBIT مدانت نیز مکمل خوبی است.

سخن پایانی

Excel زمانی مشکل است که از ابزار کمکی به سیستم عملیاتی GRC تبدیل شود. نقطه تغییر، تعداد ردیف‌ها نیست؛ تعداد ارتباطاتی است که باید بین ریسک، کنترل، الزام، Evidence، مالک و اقدام حفظ شود. وقتی این ارتباطات برای تصمیم‌گیری مهم شدند، یک پلتفرم GRC ارزش واقعی خود را نشان می‌دهد.

درخواست دمو MedaGRC برای بررسی یک سناریوی واقعی سازمانی در دسترس است.

22