GRC مخفف Governance، Risk و Compliance است؛ اما در عمل قرار نیست سه واحد جداگانه و سه فایل جدا بسازیم. ارزش GRC زمانی شکل میگیرد که تصمیم مدیریتی، ریسک، کنترل، الزام، شواهد و اقدام اصلاحی به هم متصل باشند.
بسیاری از سازمانها مسیر را با Excel شروع میکنند. این شروع طبیعی است؛ چون سریع، آشنا و کمهزینه به نظر میرسد. مسئله از زمانی آغاز میشود که تعداد ریسکها، کنترلها، چارچوبها و ذینفعان زیاد میشود. آنجا Excel از یک ابزار ساده به شبکهای از فایلها، نسخهها و وابستگیهای نامرئی تبدیل میشود.
GRC دقیقاً چه مسئلهای را حل میکند؟
حاکمیت مشخص میکند چه کسی درباره چه چیزی تصمیم میگیرد، ریسک نشان میدهد چه چیزی میتواند مانع تحقق اهداف شود و انطباق بررسی میکند سازمان در برابر الزامات و تعهدات خود چه وضعیتی دارد. نرمافزار GRC این سه حوزه را به یک مدل اطلاعاتی مشترک وصل میکند.
چرا Excel بعد از یک نقطه دردسرساز میشود؟
چند منبع حقیقت ایجاد میشود
یک Risk Register در واحد امنیت است، فایل کنترلها نزد ممیزی، Evidence در پوشه شبکه و برنامه اصلاحی در صورتجلسهها. وقتی جلسه مدیریت شروع میشود، زمان زیادی صرف پیدا کردن نسخه درست داده میشود.
مالکیت شفاف نیست
ممکن است در فایل نام یک مسئول نوشته شده باشد، اما سیستم به شکل طبیعی نشان نمیدهد کدام ریسک بدون Owner مانده، کدام اقدام عقب افتاده و کدام کنترل مدتهاست Evidence تازه ندارد.
ارتباط بین کنترل و چند چارچوب گم میشود
یک کنترل واقعی مانند مدیریت دسترسی میتواند همزمان چند الزام را پوشش دهد. در فایلهای جدا، همان کنترل بارها کپی میشود و هر نسخه وضعیت متفاوتی پیدا میکند.
ممیزی به پروژه جمعآوری فایل تبدیل میشود
به جای اینکه Evidence از قبل کنار کنترل مرتبط قرار گرفته باشد، تیم در روزهای قبل از ممیزی شروع به جستوجوی اسکرینشات، گزارش، سیاست و تاییدیه میکند.
سناریوی کوتاه: یک ریسک، چند فایل
فرض کنید سازمان ریسک دسترسی غیرمجاز به حسابهای ممتاز را ثبت کرده است. در مدل فایلمحور، Risk Register یک جاست، کنترل PAM در فایل دیگری، سیاست دسترسی در مخزن اسناد و نتیجه ممیزی در ایمیل. در سیستم GRC، این موارد میتوانند به یکدیگر متصل باشند: ریسک ← کنترل ← الزام ← Evidence ← یافته ← اقدام اصلاحی.
چه زمانی وقت مهاجرت از Excel است؟
- بیش از یک چارچوب یا استاندارد را همزمان مدیریت میکنید.
- برای گزارش مدیریت به جمعآوری دستی اطلاعات نیاز دارید.
- ریسکها یا اقدامات بدون Owner و موعد مشخص میمانند.
- در ممیزی قبلی پیدا کردن Evidence زمانبر بوده است.
- چند واحد روی کنترلها و الزامات مشترک کار میکنند.
مهاجرت خوب از Excel چه شکلی است؟
نباید همه فایلها را یکباره وارد سیستم کرد. ابتدا یک دامنه مشخص انتخاب کنید؛ برای مثال Risk Register فناوری اطلاعات یا ارزیابی ISO 27001. فیلدهای ضروری را استاندارد کنید، مالکیت را مشخص کنید و سپس ارتباط بین کنترلها و شواهد را بسازید.
در صفحه معرفی کامل MedaGRC میتوانید ببینید این چرخه چگونه در یک پلتفرم واحد مدیریت میشود. برای سازمانهایی که همزمان روی حاکمیت فناوری اطلاعات کار میکنند، مرجع COBIT مدانت نیز مکمل خوبی است.
سخن پایانی
Excel زمانی مشکل است که از ابزار کمکی به سیستم عملیاتی GRC تبدیل شود. نقطه تغییر، تعداد ردیفها نیست؛ تعداد ارتباطاتی است که باید بین ریسک، کنترل، الزام، Evidence، مالک و اقدام حفظ شود. وقتی این ارتباطات برای تصمیمگیری مهم شدند، یک پلتفرم GRC ارزش واقعی خود را نشان میدهد.
درخواست دمو MedaGRC برای بررسی یک سناریوی واقعی سازمانی در دسترس است.
