رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

Risk Taxonomy چیست؟ طراحی طبقه‌بندی ریسک برای گزارش مدیریتی

شرکت مدانت

اگر هر واحد سازمانی نام متفاوتی برای Riskهای مشابه استفاده کند، گزارش سطح سازمان دشوار می‌شود. Risk Taxonomy یک زبان مشترک برای دسته‌بندی و تجمیع ریسک می‌سازد.

Taxonomy چه مشکلی را حل می‌کند؟

کمک می‌کند مدیریت بداند چه سهمی از Risk Portfolio مربوط به Cyber، Operational، Compliance یا Third Party است و Trend هر دسته چگونه تغییر کرده است.

Category با Scenario فرق دارد

«Cyber Risk» یک Category است، اما «نفوذ به VPN و دسترسی غیرمجاز به ERP» یک Scenario است. Taxonomy نباید Risk Register را به عنوان‌های کلی تبدیل کند.

از تعداد زیاد دسته‌ها پرهیز کنید

Taxonomy خیلی ریز باعث می‌شود گزارش پراکنده شود. بهتر است چند Category سطح بالا و Subcategoryهای محدود و تعریف‌شده داشته باشید.

سناریوی نمونه

Category Subcategory Scenario
Technology Cybersecurity Credential Theft
Operational Availability Service Outage
Third Party Supplier Failure Cloud Provider Outage

Taxonomy و Aggregation

وقتی Taxonomy یکدست باشد، می‌توان Risk Exposure را در سطح Business Unit، Service یا Category تجمیع کرد و Concentration را دید.

سخن پایانی

Taxonomy خوب زبان گزارش است، نه جایگزین Risk Scenario. دسته‌بندی باید به تجمیع و تصمیم کمک کند بدون اینکه Context ریسک را از بین ببرد.

44