اگر هر واحد سازمانی نام متفاوتی برای Riskهای مشابه استفاده کند، گزارش سطح سازمان دشوار میشود. Risk Taxonomy یک زبان مشترک برای دستهبندی و تجمیع ریسک میسازد.
Taxonomy چه مشکلی را حل میکند؟
کمک میکند مدیریت بداند چه سهمی از Risk Portfolio مربوط به Cyber، Operational، Compliance یا Third Party است و Trend هر دسته چگونه تغییر کرده است.
Category با Scenario فرق دارد
«Cyber Risk» یک Category است، اما «نفوذ به VPN و دسترسی غیرمجاز به ERP» یک Scenario است. Taxonomy نباید Risk Register را به عنوانهای کلی تبدیل کند.
از تعداد زیاد دستهها پرهیز کنید
Taxonomy خیلی ریز باعث میشود گزارش پراکنده شود. بهتر است چند Category سطح بالا و Subcategoryهای محدود و تعریفشده داشته باشید.
سناریوی نمونه
| Category | Subcategory | Scenario |
|---|---|---|
| Technology | Cybersecurity | Credential Theft |
| Operational | Availability | Service Outage |
| Third Party | Supplier Failure | Cloud Provider Outage |
Taxonomy و Aggregation
وقتی Taxonomy یکدست باشد، میتوان Risk Exposure را در سطح Business Unit، Service یا Category تجمیع کرد و Concentration را دید.
سخن پایانی
Taxonomy خوب زبان گزارش است، نه جایگزین Risk Scenario. دستهبندی باید به تجمیع و تصمیم کمک کند بدون اینکه Context ریسک را از بین ببرد.

MedaGRC