ISO 31000 یک استاندارد گواهیمحور برای گرفتن مدرک نیست؛ راهنمایی برای طراحی یک رویکرد منسجم مدیریت ریسک است. ارزش آن زمانی دیده میشود که سازمان بتواند ریسک را در تصمیمگیری روزمره، پروژهها، سرمایهگذاری و عملیات وارد کند.
نسخه جاری این استاندارد ISO 31000:2018 است. در MedaGRC، هدف از استفاده از ISO 31000 تبدیل مفاهیم آن به یک چرخه قابل ردیابی در Risk Register است؛ نه صرفاً تولید یک سند روششناسی.
از Context شروع کنید
ریسک بدون Context قابل ارزیابی نیست. قبل از امتیازدهی باید بدانیم هدف چیست، Scope کجاست، چه ذینفعانی داریم و چه معیارهایی برای احتمال و اثر استفاده میکنیم.
برای مثال، قطعی دو ساعته یک سامانه آزمایشی و قطعی دو ساعته سامانه مالی بحرانی امتیاز یکسانی ندارند؛ چون Context و پیامد متفاوت است.
چرخه مدیریت ریسک در عمل
| مرحله | خروجی عملی |
|---|---|
| شناسایی | سناریوی ریسک قابل فهم و مرتبط با هدف |
| تحلیل | احتمال، اثر، عوامل و کنترلهای موجود |
| ارزیابی | مقایسه با معیار و Appetite |
| Treatment | تصمیم و Action Plan |
| Monitoring | KRI، Review Date و تغییرات |
| Communication | گزارش برای Owner و تصمیمگیر |
Risk Register قلب اجرایی مدل است
اگر ISO 31000 فقط در Policy باقی بماند، رفتار سازمان تغییر نمیکند. Risk Register باید نشان دهد هر ریسک چه Ownerی دارد، چگونه ارزیابی شده، چه Controlهایی روی آن اثر دارند و Treatment تا چه مرحلهای پیش رفته است.
راهنمای ساخت Risk Register ساختار عملی این اطلاعات را توضیح میدهد.
Risk Criteria را قبل از ارزیابی تعریف کنید
یکی از رایجترین خطاها این است که ابتدا ریسکها امتیاز داده شوند و بعد درباره معنی «High» یا «Critical» بحث شود. معیارها باید قبل از ارزیابی مشخص باشند. همین موضوع درباره Financial Impact، Operational Impact و Regulatory Impact هم صادق است.
سناریو: ریسک Vendor حیاتی
فرض کنید یک سرویس ابری بخشی از فرایند مالی سازمان را پشتیبانی میکند. Risk فقط «اختلال Vendor» نیست. باید سناریو دقیق باشد: توقف سرویس در پایان ماه باعث تأخیر در تسویه و نقض SLA میشود. کنترلها، Plan تداوم و Contract باید به همان Risk مرتبط شوند.
Monitoring یعنی Risk Register زنده باشد
ریسک امروز ممکن است سه ماه بعد تغییر کند. تغییر Vendor، معماری، تهدید، Regulation یا Control میتواند Residual Risk را جابهجا کند. Review Date و KRI کمک میکنند رجیستر به فایل تاریخی تبدیل نشود.
ارتباط ISO 31000 با GRC
GRC به مدل Risk لایههای بیشتری اضافه میکند: Control، Compliance، Audit، Evidence و Accountability. همین ارتباط باعث میشود Treatment فقط یک Task نباشد؛ بتوانیم ببینیم چه الزام یا Findingی پشت آن قرار دارد.
صفحه نرمافزار مدیریت ریسک سازمانی این مدل را از منظر ابزار و Workflow توضیح میدهد.
سخن پایانی
ISO 31000 زمانی مفید است که به روش مشترک تصمیمگیری درباره ریسک تبدیل شود. اگر خروجی فقط یک فایل Methodology باشد، هنوز مدیریت ریسک عملیاتی نشده است. Context، Owner، Criteria، Treatment و Monitoring باید در یک چرخه زنده دیده شوند.

MedaGRC