رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

ISO 31000 و GRC؛ مدیریت ریسک را چگونه از چارچوب به عملیات تبدیل کنیم؟

شرکت مدانت

ISO 31000 یک استاندارد گواهی‌محور برای گرفتن مدرک نیست؛ راهنمایی برای طراحی یک رویکرد منسجم مدیریت ریسک است. ارزش آن زمانی دیده می‌شود که سازمان بتواند ریسک را در تصمیم‌گیری روزمره، پروژه‌ها، سرمایه‌گذاری و عملیات وارد کند.

نسخه جاری این استاندارد ISO 31000:2018 است. در MedaGRC، هدف از استفاده از ISO 31000 تبدیل مفاهیم آن به یک چرخه قابل ردیابی در Risk Register است؛ نه صرفاً تولید یک سند روش‌شناسی.

از Context شروع کنید

ریسک بدون Context قابل ارزیابی نیست. قبل از امتیازدهی باید بدانیم هدف چیست، Scope کجاست، چه ذی‌نفعانی داریم و چه معیارهایی برای احتمال و اثر استفاده می‌کنیم.

برای مثال، قطعی دو ساعته یک سامانه آزمایشی و قطعی دو ساعته سامانه مالی بحرانی امتیاز یکسانی ندارند؛ چون Context و پیامد متفاوت است.

چرخه مدیریت ریسک در عمل

مرحله خروجی عملی
شناسایی سناریوی ریسک قابل فهم و مرتبط با هدف
تحلیل احتمال، اثر، عوامل و کنترل‌های موجود
ارزیابی مقایسه با معیار و Appetite
Treatment تصمیم و Action Plan
Monitoring KRI، Review Date و تغییرات
Communication گزارش برای Owner و تصمیم‌گیر

Risk Register قلب اجرایی مدل است

اگر ISO 31000 فقط در Policy باقی بماند، رفتار سازمان تغییر نمی‌کند. Risk Register باید نشان دهد هر ریسک چه Ownerی دارد، چگونه ارزیابی شده، چه Controlهایی روی آن اثر دارند و Treatment تا چه مرحله‌ای پیش رفته است.

راهنمای ساخت Risk Register ساختار عملی این اطلاعات را توضیح می‌دهد.

Risk Criteria را قبل از ارزیابی تعریف کنید

یکی از رایج‌ترین خطاها این است که ابتدا ریسک‌ها امتیاز داده شوند و بعد درباره معنی «High» یا «Critical» بحث شود. معیارها باید قبل از ارزیابی مشخص باشند. همین موضوع درباره Financial Impact، Operational Impact و Regulatory Impact هم صادق است.

سناریو: ریسک Vendor حیاتی

فرض کنید یک سرویس ابری بخشی از فرایند مالی سازمان را پشتیبانی می‌کند. Risk فقط «اختلال Vendor» نیست. باید سناریو دقیق باشد: توقف سرویس در پایان ماه باعث تأخیر در تسویه و نقض SLA می‌شود. کنترل‌ها، Plan تداوم و Contract باید به همان Risk مرتبط شوند.

Monitoring یعنی Risk Register زنده باشد

ریسک امروز ممکن است سه ماه بعد تغییر کند. تغییر Vendor، معماری، تهدید، Regulation یا Control می‌تواند Residual Risk را جابه‌جا کند. Review Date و KRI کمک می‌کنند رجیستر به فایل تاریخی تبدیل نشود.

ارتباط ISO 31000 با GRC

GRC به مدل Risk لایه‌های بیشتری اضافه می‌کند: Control، Compliance، Audit، Evidence و Accountability. همین ارتباط باعث می‌شود Treatment فقط یک Task نباشد؛ بتوانیم ببینیم چه الزام یا Findingی پشت آن قرار دارد.

صفحه نرم‌افزار مدیریت ریسک سازمانی این مدل را از منظر ابزار و Workflow توضیح می‌دهد.

سخن پایانی

ISO 31000 زمانی مفید است که به روش مشترک تصمیم‌گیری درباره ریسک تبدیل شود. اگر خروجی فقط یک فایل Methodology باشد، هنوز مدیریت ریسک عملیاتی نشده است. Context، Owner، Criteria، Treatment و Monitoring باید در یک چرخه زنده دیده شوند.

33