GRC و ISMS در بسیاری از جلسات کنار هم استفاده میشوند و همین باعث میشود گاهی تصور کنیم دو نام برای یک مفهوم هستند. نیستند. ISMS یک سیستم مدیریتی برای امنیت اطلاعات است؛ GRC چتری وسیعتر برای حاکمیت، ریسک و انطباق در سطح سازمان است.
ISMS چیست؟
ISMS یا سیستم مدیریت امنیت اطلاعات، مجموعهای از سیاستها، فرایندها، نقشها و کنترلها برای مدیریت نظاممند امنیت اطلاعات است. استاندارد ISO/IEC 27001 چارچوب شناختهشدهای برای ایجاد، نگهداری و بهبود این سیستم مدیریتی فراهم میکند.
GRC چیست؟
GRC فقط امنیت اطلاعات را نمیبیند. موضوع آن این است که اهداف سازمان چگونه هدایت شوند، ریسکها چگونه مدیریت شوند و رعایت الزامات چگونه قابل اثبات باشد. یک برنامه GRC میتواند امنیت اطلاعات، حریم خصوصی، ریسک تأمینکننده، کنترل داخلی، تداوم کسبوکار و حتی الزامات قراردادی را در یک مدل مشترک قرار دهد.
تفاوت GRC و ISMS در یک نگاه
| موضوع | GRC | ISMS |
|---|---|---|
| دامنه | کل سازمان و چندین حوزه ریسک و انطباق | امنیت اطلاعات |
| هدف اصلی | همراستایی تصمیم، ریسک و الزام | مدیریت نظاممند امنیت اطلاعات |
| مبنای رایج | چند چارچوب، قانون و سیاست | ISO/IEC 27001 و نیازهای امنیتی سازمان |
| خروجیها | ریسک، کنترل، انطباق، ممیزی و اقدامات | دامنه ISMS، ریسک امنیتی، SoA، کنترلها و بهبود |
| رابطه | میتواند ISMS را در خود پوشش دهد | میتواند یکی از دامنههای اجرایی GRC باشد |
سناریو: وقتی ISMS خوب است اما تصویر سازمان کامل نیست
فرض کنید تیم امنیت، ISMS را با نظم خوبی اجرا میکند؛ داراییها مشخصاند، ارزیابی ریسک انجام شده و کنترلهای امنیتی پیگیری میشوند. همزمان واحد خرید با ریسک تأمینکنندگان، واحد حقوقی با تعهدات قراردادی و مدیریت با ریسک تداوم کسبوکار درگیر است. اگر هرکدام سیستم و گزارش جدا داشته باشند، مدیر ارشد هنوز تصویر یکپارچهای از ریسک و انطباق ندارد.
اینجا GRC قرار نیست ISMS را حذف کند؛ بلکه آن را کنار سایر دامنههای کنترلی قرار میدهد و ارتباطها را قابل مشاهده میکند.
آیا برای پیادهسازی ISO 27001 حتماً GRC لازم است؟
خیر. یک سازمان میتواند ISO 27001 را بدون نرمافزار GRC پیاده کند. اما با بزرگ شدن دامنه، افزایش تعداد کنترلها، دورههای ارزیابی، Evidence و اقدامات اصلاحی، نگهداری ارتباط بین این اجزا دشوار میشود. نرمافزار GRC در این مرحله بیشتر از یک مخزن مستندات ارزش پیدا میکند.
MedaGRC چگونه این دو را کنار هم قرار میدهد؟
در MedaGRC، ISMS میتواند بهعنوان یک دامنه عملیاتی در مدل بزرگتر GRC مدیریت شود. در بخش چارچوبها و استانداردهای MedaGRC میتوان الزامات را در کنار کنترلها و شواهد دید و در بخش ممیزی و انطباق وضعیت ارزیابی و اقدامات را دنبال کرد.
کدام را اول شروع کنیم؟
اگر مسئله فوری شما گرفتن نظم در امنیت اطلاعات و آمادهشدن برای ISO 27001 است، شروع از ISMS منطقی است. اگر همزمان چند دامنه ریسک و الزام دارید، بهتر است از ابتدا مدل داده و مالکیت را طوری طراحی کنید که ISMS بعداً به یک جزیره جدا تبدیل نشود.
سخن پایانی
تفاوت GRC و ISMS در بزرگتر یا بهتر بودن نیست؛ در دامنه و نقش است. ISMS عمق لازم برای مدیریت امنیت اطلاعات را میدهد و GRC ارتباط این عمق را با سایر ریسکها، الزامات و تصمیمهای سازمان برقرار میکند. ترکیب درست این دو، از دوبارهکاری و گزارشهای متناقض جلوگیری میکند.

MedaGRC