ریسک را از یک سطر در Excel به یک چرخه تصمیمگیری تبدیل کنید
مدیریت ریسک زمانی مفید است که سناریو، دارایی، تهدید، کنترل، مالک، سطح پذیرش و اقدام بعدی در یک مسیر روشن کنار هم باشند. MedaGRC این ارتباط را برای Risk Register و Risk Assessment قابل پیگیری میکند.
Risk Register
ثبت سناریوهای ریسک، مالک، وضعیت و سطح ریسک در یک مخزن مشترک.
Risk Matrix
ارزیابی احتمال و اثر با ماتریس متناسب با روش ارزیابی سازمان.
Inherent / Residual
تفکیک اثر کنترلهای موجود و برنامهریزیشده بر سطح ریسک.
Risk Treatment
تعریف کنترل و اقدام برای کاهش، پذیرش یا مدیریت ریسک با مسئول مشخص.
Assets & Threats
اتصال سناریو به داراییها، تهدیدها و دامنهای که واقعاً تحت اثر است.
Follow-up
پیگیری اقدامها و وضعیت ریسک تا رسیدن به سطح مورد انتظار مدیریت.
هر ریسک باید صاحب، منطق ارزیابی و اقدام بعدی داشته باشد
ثبت عدد احتمال و اثر کافی نیست. تصمیم مدیریتی زمانی قابل دفاع است که علت ارزیابی، کنترلهای مؤثر، سطح ریسک باقیمانده و تصمیم پذیرش یا کاهش ریسک مستند باشد.
تعریف دامنه
ریسک را در سطح سازمان، سرویس، فرایند یا Perimeter مشخص تعریف کنید.
ارزیابی سناریو
احتمال، اثر و سطح ریسک را با معیارهای مشترک و قابل توضیح بسنجید.
اتصال کنترل
کنترلهای جاری و برنامهریزیشده را به سناریوی ریسک متصل کنید.
تصمیم و بازبینی
پذیرش، کاهش یا اقدام اصلاحی را با مالک و موعد مشخص پیگیری کنید.
داشبورد ریسک باید سؤال مدیریتی را جواب بدهد، نه فقط نمودار تولید کند
خروجی مؤثر باید نشان دهد مهمترین ریسکها کداماند، چه کنترلهایی عقب افتادهاند، کدام ریسکها پذیرفته شدهاند و کجا برنامه کاهش ریسک از موعد عبور کرده است.
Top Risks
تمرکز بر ریسکهای کلیدی و روند تغییر سطح آنها.
Treatment Status
مشاهده برنامههای پاسخ باز، عقبافتاده یا بدون مالک.
Control Coverage
درک اینکه هر ریسک با چه کنترلهایی پوشش داده شده و شکاف کجاست.
ماتریس و روش ارزیابی ریسک سازمانتان را روی سناریوی واقعی بررسی کنیم
در جلسه دمو میتوان دامنه نمونه، ماتریس ریسک و ارتباط کنترلها را بر اساس روش فعلی سازمان مدل کرد.

MedaGRC