رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

تفاوت KRI و KPI چیست؟ شاخص عملکرد و شاخص ریسک را قاطی نکنیم

شرکت مدانت

داشبوردی را تصور کنید که نشان می‌دهد «۹۸ درصد Patchها به‌موقع نصب شده‌اند». این عدد می‌تواند KPI خوبی باشد؛ اما آیا نشان می‌دهد ریسک سایبری در حال افزایش است؟ شاید ۲ درصد باقی‌مانده دقیقاً سرورهای حیاتی باشند. همین مثال تفاوت میان KPI و KRI را روشن می‌کند.

KPI چه چیزی را اندازه می‌گیرد؟

KPI یا Key Performance Indicator نشان می‌دهد یک فرایند، تیم یا خدمت تا چه حد به هدف عملکردی خود رسیده است. زمان پاسخ، درصد انجام به‌موقع، Availability یا درصد Patch Compliance می‌توانند KPI باشند.

KRI چه چیزی را نشان می‌دهد؟

KRI یا Key Risk Indicator نشانه‌ای است که افزایش یا تغییر Exposure یک ریسک را زودتر قابل مشاهده می‌کند. KRI باید به یک Risk مشخص مرتبط باشد و عبور از آستانه آن، یک تصمیم یا Escalation ایجاد کند.

موضوع KPI KRI
تمرکز عملکرد ریسک
پرسش چقدر خوب کار می‌کنیم؟ آیا Exposure در حال افزایش است؟
مثال درصد Patch به‌موقع تعداد دارایی حیاتی با CVE بحرانی خارج از SLA
اقدام بهبود Performance Escalation یا Treatment ریسک

یک KRI خوب باید به Risk Register وصل باشد

اگر شاخصی روی Dashboard نمایش داده می‌شود اما معلوم نیست به کدام ریسک مربوط است، KRI بیشتر شبیه Metrics عمومی است. بهتر است برای هر KRI مشخص شود:

  • ریسک مرتبط چیست؟
  • داده از کجا می‌آید؟
  • Owner شاخص چه کسی است؟
  • Threshold هشدار و بحرانی چیست؟
  • عبور از Threshold چه اقدامی ایجاد می‌کند؟

سناریو: دسترسی ممتاز

ریسک سازمان «سوءاستفاده از حساب ممتاز» است. KPI تیم IAM می‌تواند درصد درخواست‌هایی باشد که در SLA پردازش شده‌اند. اما KRI مناسب می‌تواند «تعداد حساب ممتاز بدون MFA» یا «تعداد حساب ادمین بدون Owner معتبر» باشد. وقتی این عدد از حد تعریف‌شده عبور کند، Exposure ریسک افزایش یافته است.

Leading و Lagging Indicator

برخی KRIها پیش‌نگرند و قبل از وقوع Incident هشدار می‌دهند؛ مثل افزایش Exceptionهای امنیتی. برخی پس‌نگرند؛ مثل تعداد رخدادهای ناشی از ضعف کنترل. ترکیب این دو بهتر از تکیه بر یک نوع شاخص است.

Threshold را تصادفی انتخاب نکنید

آستانه باید با Risk Appetite و Risk Tolerance ارتباط داشته باشد. اگر سازمان تحمل بسیار پایینی برای اختلال سرویس حیاتی دارد، Threshold مربوط به Capacity یا Availability باید همان حساسیت را منعکس کند.

KRI در داشبورد مدیریت

مدیر معمولاً به ده‌ها نمودار نیاز ندارد. چند KRI مرتبط با Top Riskها، وضعیت Treatment و Control Effectiveness ارزش بیشتری دارند. مقاله داشبورد GRC برای مدیر فناوری اطلاعات درباره همین انتخاب شاخص‌هاست.

MedaGRC چه نقشی دارد؟

در مدل GRC، KRI باید کنار Risk، Owner، Threshold و Review قرار بگیرد. هدف این است که شاخص از Dashboard جدا نباشد و عبور از آستانه به Action یا بازبینی ریسک منجر شود. صفحه نرم‌افزار مدیریت ریسک سازمانی اجزای این چرخه را توضیح می‌دهد.

سخن پایانی

KPI می‌گوید سیستم چقدر خوب کار می‌کند؛ KRI هشدار می‌دهد که چه زمانی ریسک در حال خارج‌شدن از محدوده قابل قبول است. هر دو مهم‌اند، اما جای یکدیگر را نمی‌گیرند. شاخص خوب شاخصی است که وقتی تغییر کرد، بدانیم چه تصمیمی باید بگیریم.

33