رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

نحوه ساخت رجیستر ریسک؛ فیلدها، مثال و اشتباهات رایج

شرکت مدانت

Risk Register یا رجیستر ریسک قرار نیست قبرستان ریسک‌های قدیمی باشد. اگر فقط عنوان، امتیاز و تاریخ داشته باشد، بعد از چند ماه به فهرستی تبدیل می‌شود که هیچ‌کس برای تصمیم‌گیری به آن اعتماد ندارد. رجیستر خوب باید نشان دهد ریسک از کجا آمده، چه کسی مسئول آن است، چه کنترلی دارد و تصمیم بعدی چیست.

اول قالب جمله ریسک را استاندارد کنید

یک روش ساده این است: «به دلیل علت X، ممکن است رویداد Y رخ دهد و اثر Z ایجاد شود.» این قالب تیم را مجبور می‌کند علت، رویداد و پیامد را از هم جدا کند.

فیلدهای ضروری Risk Register

فیلد چرا مهم است؟ نمونه
شناسه ریسک ردیابی یکتا SEC-014
سناریوی ریسک شرح علت، رویداد و اثر دسترسی غیرمجاز به حساب ممتاز
دارایی یا فرایند اتصال ریسک به موضوع واقعی سامانه مالی
مالک ریسک پاسخ‌گویی مدیر زیرساخت
احتمال و اثر اولویت‌بندی ۴ و ۵
کنترل‌های موجود شناخت وضعیت فعلی MFA، بازبینی دسترسی
برنامه پاسخ اقدام بعدی حذف حساب مشترک
ریسک باقیمانده تصمیم بعد از کنترل متوسط
تاریخ بازبینی زنده نگه‌داشتن رکورد سه‌ماهه

سناریو: ریسک Backup بدون تست Restore

عنوان ضعیف: «مشکل بکاپ». عنوان بهتر: «به دلیل تست‌نشدن بازیابی نسخه پشتیبان، در رخداد خرابی یا باج‌افزار ممکن است بازیابی سرویس حیاتی ناموفق شود و توقف طولانی خدمت ایجاد شود.» همین جمله روشن می‌کند باید چه چیزی را اندازه گرفت و چه کنترلی را آزمود.

اشتباه اول: هر ضعف را ریسک ننامید

«MFA فعال نیست» یک وضعیت یا ضعف است. ریسک باید اثر آن ضعف بر هدف یا دارایی را توضیح دهد. این تفکیک کمک می‌کند چند ضعف مشابه به یک سناریوی ریسک مرتبط شوند.

اشتباه دوم: Owner را نام واحد نگذارید

نوشتن «واحد IT» پاسخ‌گویی ایجاد نمی‌کند. بهتر است یک نقش یا فرد مشخص مسئول تصمیم و پیگیری باشد. تیم می‌تواند مشارکت کند، اما مسئولیت نهایی باید روشن باشد.

اشتباه سوم: Risk Register را بدون کنترل و اقدام نگه ندارید

اگر رجیستر فقط امتیاز داشته باشد، معلوم نیست چرا ریسک کم یا زیاد شده است. ارتباط با کنترل‌های موجود و Action Plan باعث می‌شود تغییر امتیاز قابل دفاع باشد.

رجیستر ریسک در MedaGRC

MedaGRC برای نگهداری ریسک به‌صورت رکورد مرتبط با Owner، کنترل، پاسخ و ریسک باقیمانده طراحی شده است. مقاله طراحی ماتریس ریسک نیز مکمل مرحله امتیازدهی است.

سخن پایانی

یک Risk Register خوب باید به شما بگوید امروز چه تصمیمی لازم است. اگر برای فهمیدن وضعیت یک ریسک مجبورید فایل‌های دیگری را باز کنید یا با چند نفر تماس بگیرید، رجیستر هنوز نقش مدیریتی خود را پیدا نکرده است.

22