رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

پذیرش ریسک؛ Risk Acceptance چه زمانی منطقی و قابل دفاع است؟

شرکت مدانت

همه Riskها قرار نیست حذف یا کاهش پیدا کنند. گاهی هزینه Control از Benefit آن بیشتر است، گاهی فرصت کسب‌وکار مهم‌تر است و گاهی راه‌حل فنی در کوتاه‌مدت وجود ندارد. در این شرایط Risk Acceptance می‌تواند تصمیم معتبر باشد؛ اگر آگاهانه و در سطح اختیار درست انجام شود.

پذیرش ریسک یعنی بی‌تفاوتی نیست

Acceptance یک تصمیم مدیریتی است که می‌گوید Residual Risk در شرایط مشخص پذیرفته می‌شود. این تصمیم باید Owner، Approver، دلیل و زمان بازبینی داشته باشد.

چه کسی باید Approve کند؟

سطح Approval باید با Severity و Risk Appetite هماهنگ باشد. Risk بحرانی نباید صرفاً توسط فردی که Control را اجرا می‌کند پذیرفته شود.

فیلدهای مهم Risk Acceptance

فیلد هدف
Residual Risk سطح Risk پس از Control
Rationale دلیل پذیرش
Approver مرجع تصمیم
Conditions شرایط یا Control جبرانی
Expiry / Review جلوگیری از پذیرش دائمی

سناریو: Legacy System

سامانه قدیمی MFA را پشتیبانی نمی‌کند و جایگزینی آن شش ماه زمان می‌برد. Risk ممکن است موقتاً با Network Restriction، Logging و Access Review پذیرفته شود. Acceptance باید تا تاریخ مشخص معتبر باشد و بعد دوباره ارزیابی شود.

Acceptance باید با Appetite مقایسه شود

اگر Risk بالاتر از Tolerance تعریف‌شده است، پذیرش ممکن است نیازمند Escalation به سطح مدیریتی بالاتر باشد. مقاله Risk Appetite این ارتباط را توضیح می‌دهد.

Risk Acceptance در MedaGRC

در MedaGRC تصمیم Acceptance می‌تواند کنار Risk، Control، Exception، Approver و Review Date نگهداری شود تا Risk پذیرفته‌شده به رکورد فراموش‌شده تبدیل نشود.

سخن پایانی

پذیرش ریسک تصمیم مشروعی است؛ مشکل، پذیرش بدون اختیار، بدون تاریخ بازبینی یا بدون شناخت Residual Risk است. Acceptance خوب باید قابل توضیح و قابل بازنگری باشد.

33