مشکل بسیاری از سازمانها این نیست که استاندارد کم دارند؛ مشکل این است که برای هر استاندارد یک فایل کنترل و یک پوشه Evidence جدا ساختهاند. نتیجه، چند نسخه از یک واقعیت و اختلاف دائمی میان وضعیتهاست.
Control با Requirement یکی نیست
Requirement چیزی است که چارچوب از شما میخواهد؛ Applied Control کاری است که سازمان واقعاً انجام میدهد. جداکردن این دو مفهوم اجازه میدهد یک کنترل واقعی به چند الزام متصل شود.
- کنترل مدیریت دسترسی ممکن است همزمان چند الزام ISO 27001 و CIS را پاسخ دهد.
- Evidence اجرای کنترل باید به همان کنترل متصل باشد، نه اینکه برای هر استاندارد کپی شود.
- وضعیت هر Requirement همچنان میتواند مستقل ارزیابی شود.
از کنترل مشترک، Evidence مشترک بسازید
اگر یک رویه Backup برای چند الزام قابل استناد است، سند رویه و گزارش اجرای آن باید یک منبع اصلی داشته باشند. در زمان Audit هر Requirement به همان کنترل و Evidence معتبر ارجاع میدهد.
- نسخه اصلی Evidence را مشخص کنید.
- مالک کنترل را مستقل از چارچوب تعیین کنید.
- تاریخ بازبینی و اعتبار Evidence را کنترل کنید.
Mapping را ابزار کاهش کار بدانید، نه جدول نمایشی
Mapping خوب باید به تصمیم کمک کند: کدام کنترل بیشترین پوشش را دارد، کدام Requirement بدون کنترل است و کجا با اجرای یک اقدام میتوان چند شکاف را همزمان بست.
- Gapهای بدون کنترل را اولویتبندی کنید.
- کنترلهای مشترک را برای چند چارچوب دوباره استفاده کنید.
- در Dashboard پوشش کنترل را از امتیاز انطباق جدا ببینید.
سخن پایانی
مدیریت چندچارچوبی زمانی ساده میشود که «کنترل واقعی سازمان» منبع اصلی باشد و چارچوبها به آن نگاشت شوند. این مدل هم نگهداری را سبکتر میکند و هم در ممیزی پاسخ منسجمتری میدهد.
برای مشاهده ساختار کامل محصول، معرفی MedaGRC را ببینید. اگر هدف شما طراحی دامنه واقعی GRC برای سازمان است، از درخواست دمو و جلسه بررسی سناریو شروع کنید.

MedaGRC