سازمانها معمولاً زمان زیادی صرف رنگبندی ماتریس ریسک میکنند اما بخش سختتر را رها میکنند: چه کسی تا چه تاریخی چه کنترلی را اجرا میکند و بعد از آن سطح ریسک چقدر خواهد شد؟
Risk Score نقطه شروع است
امتیاز ریسک به اولویتبندی کمک میکند اما خودش ریسک را کاهش نمیدهد. هر ریسک مهم باید تصمیم پاسخ مشخص داشته باشد.
- Reduce: کنترل جدید یا تقویت کنترل موجود.
- Accept: پذیرش رسمی با سطح اختیار مناسب.
- Avoid یا Transfer: در صورت سازگاری با روش مدیریت ریسک سازمان.
Owner باید اختیار و مسئولیت واقعی داشته باشد
مالک ریسک لزوماً تیم امنیت نیست. Owner باید بتواند درباره فرایند، بودجه یا کنترل مورد نظر تصمیم بگیرد و در بازبینی پاسخگو باشد.
- Risk Owner را از Control Owner تفکیک کنید.
- برای اقدام اجرایی Assignee مشخص کنید.
- Escalation برای موعدهای گذشته تعریف کنید.
Residual Risk را بعد از کنترل دوباره بسنجید
بعد از اجرای کنترل باید ارزیابی جدیدی انجام شود. در غیر این صورت سازمان فقط فرض میکند اقدام اثر داشته است.
- Evidence اجرای کنترل را ثبت کنید.
- احتمال و اثر را با منطق قابل توضیح بازبینی کنید.
- اگر Residual Risk هنوز بالاست، چرخه Treatment را ادامه دهید.
سخن پایانی
Risk Register زمانی به ابزار مدیریتی تبدیل میشود که هر ریسک مهم یک تصمیم، یک Owner، یک Deadline و یک مسیر بازبینی داشته باشد.
برای مشاهده ساختار کامل محصول، معرفی MedaGRC را ببینید. اگر هدف شما طراحی دامنه واقعی GRC برای سازمان است، از درخواست دمو و جلسه بررسی سناریو شروع کنید.

MedaGRC