رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

چگونه GRC را در سازمان پیاده سازی کنیم؟ راهنمای شروع درست

شرکت مدانت

بیشتر پروژه‌های GRC نه به‌خاطر کمبود فرم و نرم‌افزار، بلکه به‌خاطر دامنه مبهم، مالکیت نامشخص و تلاش برای حل همه‌چیز در روز اول کند می‌شوند. پیاده‌سازی GRC باید از یک مسئله واقعی سازمان شروع شود، نه از فهرست قابلیت‌های ابزار.

اول مسئله را تعریف کنید، بعد ابزار را

ممکن است مسئله اصلی سازمان آمادگی برای ISO 27001 باشد، یا ریسک تأمین‌کنندگان، یا نبود دید مدیریتی روی اقدامات ممیزی. هرکدام نقطه شروع متفاوتی دارند. اگر دامنه روشن نباشد، پروژه با ده‌ها فرم شروع می‌شود و هیچ‌کدام مالک واقعی پیدا نمی‌کنند.

پنج تصمیمی که قبل از شروع باید گرفته شوند

  • دامنه اولیه دقیقاً چیست؟
  • حامی مدیریتی پروژه چه کسی است؟
  • مالک ریسک و مالک کنترل چگونه تعیین می‌شوند؟
  • روش امتیازدهی و پذیرش ریسک چیست؟
  • چه چیزی به‌عنوان Evidence معتبر پذیرفته می‌شود؟

نقش‌ها را قبل از Workflow مشخص کنید

نقش مسئولیت خروجی مورد انتظار
حامی مدیریتی رفع موانع و تصمیم درباره ریسک‌های مهم تصمیم و حمایت اجرایی
مسئول GRC مدل، روش، هماهنگی و گزارش چرخه منسجم GRC
مالک ریسک پذیرش مسئولیت و برنامه پاسخ Risk Treatment قابل پیگیری
مالک کنترل اجرای کنترل و ارائه شواهد کنترل قابل ارزیابی
ممیزی یا ارزیاب آزمون مستقل و ثبت یافته نتیجه ارزیابی و اقدام اصلاحی

سناریو: شروع کوچک اما قابل توسعه

یک سازمان متوسط می‌خواهد هم ISO 27001 را جلو ببرد و هم ریسک تأمین‌کنندگان فناوری را بهتر مدیریت کند. انتخاب بد این است که در روز اول همه واحدها، همه استانداردها و همه کنترل‌ها وارد سیستم شوند.

انتخاب بهتر این است که دامنه نخست روی دارایی‌های حیاتی فناوری اطلاعات بسته شود، ۲۰ تا ۳۰ ریسک اصلی وارد شوند، کنترل‌های مرتبط مشخص شوند و Evidence واقعی برای چند کنترل کلیدی جمع شود. وقتی مالکیت و Workflow در عمل جواب داد، دامنه بعدی اضافه می‌شود.

داده‌های پایه را استاندارد کنید

قبل از مهاجرت فایل‌ها، نام‌گذاری دارایی، واحد، مالک، طبقه‌بندی ریسک، وضعیت کنترل و نوع Evidence را یکدست کنید. وارد کردن داده نامرتب به یک نرم‌افزار جدید فقط بی‌نظمی را سریع‌تر می‌کند.

Pilot را طوری انتخاب کنید که نتیجه دیده شود

پایلوت خوب نه خیلی کوچک است که چیزی را ثابت نکند و نه آن‌قدر بزرگ که تیم را خسته کند. یک دامنه با مالک مشخص، ریسک واقعی، کنترل قابل آزمون و یک دوره گزارش‌دهی کوتاه انتخاب کنید. در پایان Pilot باید بتوانید قبل و بعد را مقایسه کنید: زمان جمع‌آوری شواهد، تعداد اقدامات عقب‌افتاده، ریسک‌های بدون مالک و وضعیت کنترل‌ها.

نقش MedaGRC در پیاده‌سازی

صفحه پیاده‌سازی MedaGRC مسیر تحلیل نیاز، Pilot و Rollout را توضیح می‌دهد. در عمل، مدانت پیشنهاد می‌کند پیکربندی سامانه بر اساس مدل واقعی سازمان انجام شود؛ نه اینکه سازمان مجبور شود خود را با فرم‌های از پیش‌ساخته تطبیق دهد.

سه نشانه که پروژه دارد از مسیر خارج می‌شود

  • تعداد فیلدها سریع‌تر از تعداد تصمیم‌های واقعی رشد می‌کند.
  • ریسک و کنترل ثبت می‌شوند اما Owner فعال ندارند.
  • گزارش‌ها زیبا هستند ولی برای هیچ تصمیم مدیریتی استفاده نمی‌شوند.

سخن پایانی

برای پیاده‌سازی GRC، از کوچک شروع کنید اما از ابتدا درست طراحی کنید. دامنه، نقش، مدل داده و معیار موفقیت باید قبل از ورود انبوه اطلاعات روشن باشند. نرم‌افزار زمانی ارزش می‌سازد که فرایند واقعی را قابل مشاهده، قابل پیگیری و قابل سنجش کند.

22