داشبوردی را تصور کنید که نشان میدهد «۹۸ درصد Patchها بهموقع نصب شدهاند». این عدد میتواند KPI خوبی باشد؛ اما آیا نشان میدهد ریسک سایبری در حال افزایش است؟ شاید ۲ درصد باقیمانده دقیقاً سرورهای حیاتی باشند. همین مثال تفاوت میان KPI و KRI را روشن میکند.
KPI چه چیزی را اندازه میگیرد؟
KPI یا Key Performance Indicator نشان میدهد یک فرایند، تیم یا خدمت تا چه حد به هدف عملکردی خود رسیده است. زمان پاسخ، درصد انجام بهموقع، Availability یا درصد Patch Compliance میتوانند KPI باشند.
KRI چه چیزی را نشان میدهد؟
KRI یا Key Risk Indicator نشانهای است که افزایش یا تغییر Exposure یک ریسک را زودتر قابل مشاهده میکند. KRI باید به یک Risk مشخص مرتبط باشد و عبور از آستانه آن، یک تصمیم یا Escalation ایجاد کند.
| موضوع | KPI | KRI |
|---|---|---|
| تمرکز | عملکرد | ریسک |
| پرسش | چقدر خوب کار میکنیم؟ | آیا Exposure در حال افزایش است؟ |
| مثال | درصد Patch بهموقع | تعداد دارایی حیاتی با CVE بحرانی خارج از SLA |
| اقدام | بهبود Performance | Escalation یا Treatment ریسک |
یک KRI خوب باید به Risk Register وصل باشد
اگر شاخصی روی Dashboard نمایش داده میشود اما معلوم نیست به کدام ریسک مربوط است، KRI بیشتر شبیه Metrics عمومی است. بهتر است برای هر KRI مشخص شود:
- ریسک مرتبط چیست؟
- داده از کجا میآید؟
- Owner شاخص چه کسی است؟
- Threshold هشدار و بحرانی چیست؟
- عبور از Threshold چه اقدامی ایجاد میکند؟
سناریو: دسترسی ممتاز
ریسک سازمان «سوءاستفاده از حساب ممتاز» است. KPI تیم IAM میتواند درصد درخواستهایی باشد که در SLA پردازش شدهاند. اما KRI مناسب میتواند «تعداد حساب ممتاز بدون MFA» یا «تعداد حساب ادمین بدون Owner معتبر» باشد. وقتی این عدد از حد تعریفشده عبور کند، Exposure ریسک افزایش یافته است.
Leading و Lagging Indicator
برخی KRIها پیشنگرند و قبل از وقوع Incident هشدار میدهند؛ مثل افزایش Exceptionهای امنیتی. برخی پسنگرند؛ مثل تعداد رخدادهای ناشی از ضعف کنترل. ترکیب این دو بهتر از تکیه بر یک نوع شاخص است.
Threshold را تصادفی انتخاب نکنید
آستانه باید با Risk Appetite و Risk Tolerance ارتباط داشته باشد. اگر سازمان تحمل بسیار پایینی برای اختلال سرویس حیاتی دارد، Threshold مربوط به Capacity یا Availability باید همان حساسیت را منعکس کند.
KRI در داشبورد مدیریت
مدیر معمولاً به دهها نمودار نیاز ندارد. چند KRI مرتبط با Top Riskها، وضعیت Treatment و Control Effectiveness ارزش بیشتری دارند. مقاله داشبورد GRC برای مدیر فناوری اطلاعات درباره همین انتخاب شاخصهاست.
MedaGRC چه نقشی دارد؟
در مدل GRC، KRI باید کنار Risk، Owner، Threshold و Review قرار بگیرد. هدف این است که شاخص از Dashboard جدا نباشد و عبور از آستانه به Action یا بازبینی ریسک منجر شود. صفحه نرمافزار مدیریت ریسک سازمانی اجزای این چرخه را توضیح میدهد.
سخن پایانی
KPI میگوید سیستم چقدر خوب کار میکند؛ KRI هشدار میدهد که چه زمانی ریسک در حال خارجشدن از محدوده قابل قبول است. هر دو مهماند، اما جای یکدیگر را نمیگیرند. شاخص خوب شاخصی است که وقتی تغییر کرد، بدانیم چه تصمیمی باید بگیریم.

MedaGRC