رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

تفاوت GRC و ISMS چیست؟ مرز حاکمیت، ریسک و امنیت اطلاعات

شرکت مدانت

GRC و ISMS در بسیاری از جلسات کنار هم استفاده می‌شوند و همین باعث می‌شود گاهی تصور کنیم دو نام برای یک مفهوم هستند. نیستند. ISMS یک سیستم مدیریتی برای امنیت اطلاعات است؛ GRC چتری وسیع‌تر برای حاکمیت، ریسک و انطباق در سطح سازمان است.

ISMS چیست؟

ISMS یا سیستم مدیریت امنیت اطلاعات، مجموعه‌ای از سیاست‌ها، فرایندها، نقش‌ها و کنترل‌ها برای مدیریت نظام‌مند امنیت اطلاعات است. استاندارد ISO/IEC 27001 چارچوب شناخته‌شده‌ای برای ایجاد، نگهداری و بهبود این سیستم مدیریتی فراهم می‌کند.

GRC چیست؟

GRC فقط امنیت اطلاعات را نمی‌بیند. موضوع آن این است که اهداف سازمان چگونه هدایت شوند، ریسک‌ها چگونه مدیریت شوند و رعایت الزامات چگونه قابل اثبات باشد. یک برنامه GRC می‌تواند امنیت اطلاعات، حریم خصوصی، ریسک تأمین‌کننده، کنترل داخلی، تداوم کسب‌وکار و حتی الزامات قراردادی را در یک مدل مشترک قرار دهد.

تفاوت GRC و ISMS در یک نگاه

موضوع GRC ISMS
دامنه کل سازمان و چندین حوزه ریسک و انطباق امنیت اطلاعات
هدف اصلی هم‌راستایی تصمیم، ریسک و الزام مدیریت نظام‌مند امنیت اطلاعات
مبنای رایج چند چارچوب، قانون و سیاست ISO/IEC 27001 و نیازهای امنیتی سازمان
خروجی‌ها ریسک، کنترل، انطباق، ممیزی و اقدامات دامنه ISMS، ریسک امنیتی، SoA، کنترل‌ها و بهبود
رابطه می‌تواند ISMS را در خود پوشش دهد می‌تواند یکی از دامنه‌های اجرایی GRC باشد

سناریو: وقتی ISMS خوب است اما تصویر سازمان کامل نیست

فرض کنید تیم امنیت، ISMS را با نظم خوبی اجرا می‌کند؛ دارایی‌ها مشخص‌اند، ارزیابی ریسک انجام شده و کنترل‌های امنیتی پیگیری می‌شوند. هم‌زمان واحد خرید با ریسک تأمین‌کنندگان، واحد حقوقی با تعهدات قراردادی و مدیریت با ریسک تداوم کسب‌وکار درگیر است. اگر هرکدام سیستم و گزارش جدا داشته باشند، مدیر ارشد هنوز تصویر یکپارچه‌ای از ریسک و انطباق ندارد.

اینجا GRC قرار نیست ISMS را حذف کند؛ بلکه آن را کنار سایر دامنه‌های کنترلی قرار می‌دهد و ارتباط‌ها را قابل مشاهده می‌کند.

آیا برای پیاده‌سازی ISO 27001 حتماً GRC لازم است؟

خیر. یک سازمان می‌تواند ISO 27001 را بدون نرم‌افزار GRC پیاده کند. اما با بزرگ شدن دامنه، افزایش تعداد کنترل‌ها، دوره‌های ارزیابی، Evidence و اقدامات اصلاحی، نگهداری ارتباط بین این اجزا دشوار می‌شود. نرم‌افزار GRC در این مرحله بیشتر از یک مخزن مستندات ارزش پیدا می‌کند.

MedaGRC چگونه این دو را کنار هم قرار می‌دهد؟

در MedaGRC، ISMS می‌تواند به‌عنوان یک دامنه عملیاتی در مدل بزرگ‌تر GRC مدیریت شود. در بخش چارچوب‌ها و استانداردهای MedaGRC می‌توان الزامات را در کنار کنترل‌ها و شواهد دید و در بخش ممیزی و انطباق وضعیت ارزیابی و اقدامات را دنبال کرد.

کدام را اول شروع کنیم؟

اگر مسئله فوری شما گرفتن نظم در امنیت اطلاعات و آماده‌شدن برای ISO 27001 است، شروع از ISMS منطقی است. اگر هم‌زمان چند دامنه ریسک و الزام دارید، بهتر است از ابتدا مدل داده و مالکیت را طوری طراحی کنید که ISMS بعداً به یک جزیره جدا تبدیل نشود.

سخن پایانی

تفاوت GRC و ISMS در بزرگ‌تر یا بهتر بودن نیست؛ در دامنه و نقش است. ISMS عمق لازم برای مدیریت امنیت اطلاعات را می‌دهد و GRC ارتباط این عمق را با سایر ریسک‌ها، الزامات و تصمیم‌های سازمان برقرار می‌کند. ترکیب درست این دو، از دوباره‌کاری و گزارش‌های متناقض جلوگیری می‌کند.

33