همه Riskها قرار نیست حذف یا کاهش پیدا کنند. گاهی هزینه Control از Benefit آن بیشتر است، گاهی فرصت کسبوکار مهمتر است و گاهی راهحل فنی در کوتاهمدت وجود ندارد. در این شرایط Risk Acceptance میتواند تصمیم معتبر باشد؛ اگر آگاهانه و در سطح اختیار درست انجام شود.
پذیرش ریسک یعنی بیتفاوتی نیست
Acceptance یک تصمیم مدیریتی است که میگوید Residual Risk در شرایط مشخص پذیرفته میشود. این تصمیم باید Owner، Approver، دلیل و زمان بازبینی داشته باشد.
چه کسی باید Approve کند؟
سطح Approval باید با Severity و Risk Appetite هماهنگ باشد. Risk بحرانی نباید صرفاً توسط فردی که Control را اجرا میکند پذیرفته شود.
فیلدهای مهم Risk Acceptance
| فیلد | هدف |
|---|---|
| Residual Risk | سطح Risk پس از Control |
| Rationale | دلیل پذیرش |
| Approver | مرجع تصمیم |
| Conditions | شرایط یا Control جبرانی |
| Expiry / Review | جلوگیری از پذیرش دائمی |
سناریو: Legacy System
سامانه قدیمی MFA را پشتیبانی نمیکند و جایگزینی آن شش ماه زمان میبرد. Risk ممکن است موقتاً با Network Restriction، Logging و Access Review پذیرفته شود. Acceptance باید تا تاریخ مشخص معتبر باشد و بعد دوباره ارزیابی شود.
Acceptance باید با Appetite مقایسه شود
اگر Risk بالاتر از Tolerance تعریفشده است، پذیرش ممکن است نیازمند Escalation به سطح مدیریتی بالاتر باشد. مقاله Risk Appetite این ارتباط را توضیح میدهد.
Risk Acceptance در MedaGRC
در MedaGRC تصمیم Acceptance میتواند کنار Risk، Control، Exception، Approver و Review Date نگهداری شود تا Risk پذیرفتهشده به رکورد فراموششده تبدیل نشود.
سخن پایانی
پذیرش ریسک تصمیم مشروعی است؛ مشکل، پذیرش بدون اختیار، بدون تاریخ بازبینی یا بدون شناخت Residual Risk است. Acceptance خوب باید قابل توضیح و قابل بازنگری باشد.

MedaGRC