رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت چندچارچوبی در GRC؛ چگونه یک کنترل چند الزام را پوشش می‌دهد؟

مشکل بسیاری از سازمان‌ها این نیست که استاندارد کم دارند؛ مشکل این است که برای هر استاندارد یک فایل کنترل و یک پوشه Evidence جدا ساخته‌اند. نتیجه، چند نسخه از یک واقعیت و اختلاف دائمی میان وضعیت‌هاست.

Control با Requirement یکی نیست

Requirement چیزی است که چارچوب از شما می‌خواهد؛ Applied Control کاری است که سازمان واقعاً انجام می‌دهد. جداکردن این دو مفهوم اجازه می‌دهد یک کنترل واقعی به چند الزام متصل شود.

  • کنترل مدیریت دسترسی ممکن است هم‌زمان چند الزام ISO 27001 و CIS را پاسخ دهد.
  • Evidence اجرای کنترل باید به همان کنترل متصل باشد، نه اینکه برای هر استاندارد کپی شود.
  • وضعیت هر Requirement همچنان می‌تواند مستقل ارزیابی شود.

از کنترل مشترک، Evidence مشترک بسازید

اگر یک رویه Backup برای چند الزام قابل استناد است، سند رویه و گزارش اجرای آن باید یک منبع اصلی داشته باشند. در زمان Audit هر Requirement به همان کنترل و Evidence معتبر ارجاع می‌دهد.

  • نسخه اصلی Evidence را مشخص کنید.
  • مالک کنترل را مستقل از چارچوب تعیین کنید.
  • تاریخ بازبینی و اعتبار Evidence را کنترل کنید.

Mapping را ابزار کاهش کار بدانید، نه جدول نمایشی

Mapping خوب باید به تصمیم کمک کند: کدام کنترل بیشترین پوشش را دارد، کدام Requirement بدون کنترل است و کجا با اجرای یک اقدام می‌توان چند شکاف را هم‌زمان بست.

  • Gapهای بدون کنترل را اولویت‌بندی کنید.
  • کنترل‌های مشترک را برای چند چارچوب دوباره استفاده کنید.
  • در Dashboard پوشش کنترل را از امتیاز انطباق جدا ببینید.

سخن پایانی

مدیریت چندچارچوبی زمانی ساده می‌شود که «کنترل واقعی سازمان» منبع اصلی باشد و چارچوب‌ها به آن نگاشت شوند. این مدل هم نگهداری را سبک‌تر می‌کند و هم در ممیزی پاسخ منسجم‌تری می‌دهد.

برای مشاهده ساختار کامل محصول، معرفی MedaGRC را ببینید. اگر هدف شما طراحی دامنه واقعی GRC برای سازمان است، از درخواست دمو و جلسه بررسی سناریو شروع کنید.

55