رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

برنامه پاسخ به ریسک؛ چرا Owner و Deadline از خود امتیاز ریسک مهم‌ترند؟

سازمان‌ها معمولاً زمان زیادی صرف رنگ‌بندی ماتریس ریسک می‌کنند اما بخش سخت‌تر را رها می‌کنند: چه کسی تا چه تاریخی چه کنترلی را اجرا می‌کند و بعد از آن سطح ریسک چقدر خواهد شد؟

Risk Score نقطه شروع است

امتیاز ریسک به اولویت‌بندی کمک می‌کند اما خودش ریسک را کاهش نمی‌دهد. هر ریسک مهم باید تصمیم پاسخ مشخص داشته باشد.

  • Reduce: کنترل جدید یا تقویت کنترل موجود.
  • Accept: پذیرش رسمی با سطح اختیار مناسب.
  • Avoid یا Transfer: در صورت سازگاری با روش مدیریت ریسک سازمان.

Owner باید اختیار و مسئولیت واقعی داشته باشد

مالک ریسک لزوماً تیم امنیت نیست. Owner باید بتواند درباره فرایند، بودجه یا کنترل مورد نظر تصمیم بگیرد و در بازبینی پاسخ‌گو باشد.

  • Risk Owner را از Control Owner تفکیک کنید.
  • برای اقدام اجرایی Assignee مشخص کنید.
  • Escalation برای موعدهای گذشته تعریف کنید.

Residual Risk را بعد از کنترل دوباره بسنجید

بعد از اجرای کنترل باید ارزیابی جدیدی انجام شود. در غیر این صورت سازمان فقط فرض می‌کند اقدام اثر داشته است.

  • Evidence اجرای کنترل را ثبت کنید.
  • احتمال و اثر را با منطق قابل توضیح بازبینی کنید.
  • اگر Residual Risk هنوز بالاست، چرخه Treatment را ادامه دهید.

سخن پایانی

Risk Register زمانی به ابزار مدیریتی تبدیل می‌شود که هر ریسک مهم یک تصمیم، یک Owner، یک Deadline و یک مسیر بازبینی داشته باشد.

برای مشاهده ساختار کامل محصول، معرفی MedaGRC را ببینید. اگر هدف شما طراحی دامنه واقعی GRC برای سازمان است، از درخواست دمو و جلسه بررسی سناریو شروع کنید.

55