حاکمیت، ریسک و تطابق (GRC) چیست؟
حاکمیت، ریسک و تطابق یا GRC روشی ساختاریافته برای هماهنگ کردن فناوری اطلاعات با اهداف تجاری است؛ در عین حال به مدیریت ریسکها و رعایت مقررات دولتی و صنعتی کمک میکند. این رویکرد شامل ابزارها و فرآیندهایی است که مدیریت حاکمیتی و ریسک را با نوآوری و استفاده از فناوری در یک سازمان یکپارچه میکند. شرکتها از GRC برای رسیدن قابلاعتماد به اهداف، کاهش عدمقطعیت و رعایت الزامات قانونی بهره میبرند.
GRC مخفف چیست؟
GRC مخفف حاکمیت (Governance)، مدیریت ریسک (Risk) و تطابق (Compliance) است. بیشتر شرکتها با این مفاهیم آشنایی دارند، اما معمولاً آنها را بهصورت جداگانه اجرا کردهاند. GRC این سه حوزه را در یک مدل هماهنگ ترکیب میکند. این کار باعث کاهش اتلاف منابع، افزایش بهرهوری، کاهش خطر عدمرعایت مقررات و بهبود اشتراکگذاری اطلاعات میشود.
حاکمیت
حاکمیت مجموعهای از سیاستها، قوانین یا چارچوبهایی است که یک شرکت برای دستیابی به اهداف خود از آن استفاده میکند. این بخش، وظایف بازیگران اصلی مثل هیئتمدیره و مدیران ارشد را مشخص میکند. برای نمونه، حاکمیت شرکتی خوب کمک میکند تیمها، سیاست مسئولیت اجتماعی شرکت را در برنامههای خود لحاظ کنند.
ویژگیهای حاکمیت مؤثر عبارتاند از:
ـ اخلاق حرفهای و پاسخگویی
ـ شفافیت در اشتراکگذاری اطلاعات
ـ سیاستهای حل تعارض
ـ مدیریت منابع
مدیریت ریسک
شرکتها با انواع مختلفی از ریسکها روبهرو هستند، از جمله ریسکهای مالی، حقوقی، راهبردی و امنیتی. مدیریت درست ریسک به شرکتها کمک میکند این خطرات را شناسایی کرده و برای کاهش آنها راهحلهایی بیابند. برنامه مدیریت ریسک سازمانی به پیشبینی مشکلات احتمالی و کاهش زیانها کمک میکند. برای مثال، میتوان با ارزیابی ریسک، آسیبپذیریهای امنیتی سیستم رایانهای را شناسایی و برطرف کرد.
تطابق
تطابق به معنای پیروی از قوانین، مقررات و دستورالعملهاست. این موضوع هم شامل الزامات قانونی و صنعتی میشود و هم مقررات داخلی شرکت. در چارچوب GRC، تطابق به اجرای فرآیندهایی گفته میشود که تضمین میکنند فعالیتهای شرکت با مقررات مربوطه هماهنگ هستند. برای مثال، سازمانهای درمانی باید از قوانینی مانند هیپا (HIPAA) پیروی کنند که به حفظ حریم خصوصی بیماران میپردازد.
چرا GRC اهمیت دارد؟
با اجرای برنامههای GRC، کسبوکارها میتوانند تصمیمگیری بهتری در محیطی آگاه به ریسک داشته باشند. یک برنامه مؤثر GRC به ذینفعان کلیدی کمک میکند تا سیاستگذاریها را با دیدگاه مشترک انجام داده و الزامات قانونی را رعایت کنند. با استفاده از GRC، کل سازمان در تصمیمها، سیاستها و اقداماتش هماهنگ عمل میکند.
برخی از مزایای اجرای راهبرد GRC در سازمان عبارتاند از:
تصمیمگیری مبتنی بر داده
با نظارت بر منابع، تعریف قوانین یا چارچوبها و بهرهگیری از ابزارها و نرمافزارهای GRC، میتوان در زمان کوتاهتری تصمیمهای مبتنی بر داده گرفت.
عملیات مسئولانه
GRC عملیات سازمان را حول فرهنگی مشترک سامان میدهد که بر ارزشهای اخلاقی تأکید دارد و زمینه رشد سالم را فراهم میکند. این رویکرد، پایهای برای توسعه فرهنگ سازمانی قوی و تصمیمگیری اخلاقمدار ایجاد میکند.
بهبود امنیت سایبری
با استفاده از رویکرد یکپارچه GRC، شرکتها میتوانند اقداماتی برای محافظت از دادههای مشتری و اطلاعات محرمانه انجام دهند. اجرای راهبرد GRC بهویژه در برابر تهدیدهای فزاینده سایبری که حریم خصوصی کاربران را هدف میگیرند، ضروری است. این رویکرد به رعایت قوانین حفظ حریم خصوصی مانند مقررات عمومی حفاظت از دادهها (GDPR) کمک میکند. با GRC در حوزه فناوری اطلاعات، اعتماد مشتری جلب شده و از جریمههای قانونی جلوگیری میشود.
چه عواملی باعث اجرای GRC میشوند؟
شرکتها در هر اندازهای با چالشهایی روبهرو هستند که میتوانند درآمد، اعتبار، و اعتماد مشتریان و ذینفعان را تهدید کنند. برخی از این چالشها عبارتاند از:
ـ اتصال به اینترنت که ریسکهای سایبری و خطرات امنیتی برای ذخیرهسازی دادهها ایجاد میکند
ـ نیاز به رعایت قوانین و مقررات جدید یا بهروزرسانیشده
ـ لزوم حفظ حریم خصوصی و محافظت از دادهها
ـ افزایش عدمقطعیتها در فضای تجاری امروز
ـ رشد بیسابقه هزینههای مدیریت ریسک
ـ روابط پیچیده با شرکتهای ثالث که سطح ریسک را بالا میبرد
این چالشها نیاز به راهبردی منسجم برای هدایت کسبوکارها به سمت اهدافشان را ایجاد میکنند. روشهای سنتی مدیریت ریسک شرکتهای ثالث و رعایت مقررات بهتنهایی پاسخگو نیستند. به همین دلیل، GRC بهعنوان رویکردی یکپارچه معرفی شد تا به ذینفعان در تصمیمگیریهای دقیق کمک کند.
GRC در هر سازمانی بر اساس اصول زیر اجرا میشود:
ذینفعان کلیدی
GRC به همکاری میانوظیفهای میان واحدهایی نیاز دارد که در حوزههای حاکمیت، مدیریت ریسک و تطابق فعالیت میکنند. برخی نمونهها عبارتاند از:
ـ مدیران ارشد که هنگام تصمیمگیریهای راهبردی ریسکها را ارزیابی میکنند
ـ تیمهای حقوقی که در کاهش خطرات قانونی به سازمان کمک میکنند
ـ مدیران مالی که رعایت الزامات قانونی را پشتیبانی میکنند
ـ مدیران منابع انسانی که با اطلاعات محرمانه جذب و استخدام سر و کار دارند
ـ تیمهای فناوری اطلاعات که از دادهها در برابر تهدیدات سایبری محافظت میکنند
چارچوب GRC
چارچوب GRC مدلی برای مدیریت ریسکهای مربوط به حاکمیت و تطابق در یک سازمان است. این مدل شامل شناسایی سیاستهای کلیدیای است که میتوانند شرکت را در مسیر دستیابی به اهدافش هدایت کنند. با بهکارگیری چارچوب GRC، میتوان رویکردی پیشگیرانه در کاهش ریسکها، تصمیمگیری آگاهانه و تداوم فعالیتهای تجاری اتخاذ کرد.
شرکتها با اجرای چارچوبهای GRC که شامل سیاستهایی هماهنگ با اهداف راهبردی سازمان هستند، GRC را پیادهسازی میکنند. ذینفعان کلیدی بر پایه درک مشترکی از این چارچوب، سیاستگذاری، ساختارسازی فرآیندها و هدایت سازمان را انجام میدهند. برای هماهنگی و ارزیابی موفقیت چارچوب GRC نیز معمولاً از نرمافزارها و ابزارهای مدیریتی استفاده میشود.
بلوغ GRC
بلوغ GRC به میزان یکپارچگی حاکمیت، ارزیابی ریسک و تطابق در درون سازمان اشاره دارد. زمانی که یک راهبرد GRC با برنامهریزی خوب منجر به کاهش هزینهها، افزایش بهرهوری و بهبود مدیریت ریسک شود، سطح بلوغ GRC بالا تلقی میشود. در مقابل، سطح پایین بلوغ GRC باعث ناکارآمدی و جداسازی عملکرد واحدهای مختلف میگردد.
شرکتها با بهکارگیری چارچوبهایی که شامل سیاستهایی هماهنگ با اهداف راهبردی سازمان هستند، GRC را پیادهسازی میکنند. ذینفعان اصلی بر اساس درک مشترکی که از این چارچوب دارند، به تدوین سیاستها، ساختاردهی فرآیندها و هدایت شرکت میپردازند. همچنین از نرمافزارها و ابزارهایی برای هماهنگی و ارزیابی موفقیت چارچوب GRC استفاده میشود.
مدل توانمندی GRC چیست؟
مدل توانمندی GRC مجموعهای از راهنماهاست که به شرکتها در پیادهسازی GRC و دستیابی به عملکرد اصولمحور کمک میکند. این مدل درک مشترکی از ارتباطات، سیاستها و آموزشها ایجاد کرده و رویکردی منسجم برای اجرای GRC در کل سازمان فراهم میکند.
یادگیری
در این مرحله، با زمینه، ارزشها و فرهنگ سازمان آشنا میشوید تا بتوانید راهبردها و اقدامات مؤثری برای تحقق اهداف تعیین کنید.
همراستایی
اطمینان حاصل میشود که راهبردها، اقدامات و اهداف سازمان با یکدیگر همسو هستند. برای این منظور، هنگام تصمیمگیری باید فرصتها، تهدیدها، ارزشها و الزامات را در نظر گرفت.
عملکرد
GRC تشویق میکند اقداماتی انجام دهید که به نتایج مطلوب منجر شود، از کارهایی که مانع تحقق اهداف میشوند پرهیز کنید، و عملیات را برای شناسایی تغییرات ناگهانی پایش کنید.
بازبینی
در این مرحله راهبردها و اقدامات بازنگری میشوند تا اطمینان حاصل شود همچنان با اهداف تجاری هماهنگ هستند. برای مثال، تغییر در مقررات ممکن است نیاز به بازنگری در رویکرد داشته باشد.
ابزارهای رایج GRC
ابزارهای GRC نرمافزارهایی هستند که کسبوکارها میتوانند از آنها برای مدیریت سیاستها، ارزیابی ریسک، کنترل دسترسی کاربران و سادهسازی تطابق استفاده کنند. شما ممکن است از برخی از ابزارهای زیر برای یکپارچهسازی فرآیندهای تجاری، کاهش هزینهها و افزایش بهرهوری استفاده کنید.
نرمافزار GRC
نرمافزار GRC بهوسیله سیستمهای رایانهای، چارچوبهای GRC را خودکار میکند. شرکتها از این نرمافزار برای انجام این فعالیتها استفاده میکنند:
ـ نظارت بر سیاستها، مدیریت ریسک و اطمینان از رعایت مقررات
ـ آگاه بودن از تغییرات مختلف مقررات که بر کسبوکار تأثیر میگذارند
ـ توانمندسازی واحدهای مختلف تجاری برای همکاری در یک پلتفرم واحد
ـ سادهسازی و افزایش دقت حسابرسی داخلی
مدیریت کاربران
با نرمافزار مدیریت کاربران، میتوانید دسترسی به منابع شرکت را برای ذینفعان مختلف تنظیم کنید. این نرمافزار از مجوزهای دقیق پشتیبانی میکند، بنابراین میتوانید بهطور دقیق کنترل کنید که چه کسی به چه اطلاعاتی دسترسی دارد. مدیریت کاربران اطمینان میدهد که همه افراد میتوانند بهطور امن به منابع مورد نیاز خود دسترسی داشته باشند.
مدیریت اطلاعات امنیتی و رویدادها
نرمافزار مدیریت اطلاعات امنیتی و رویدادها (SIEM) به شما کمک میکند تا تهدیدات احتمالی سایبری را شناسایی کنید. تیمهای فناوری اطلاعات از نرمافزارهایی مانند AWS CloudTrail برای شناسایی شکافهای امنیتی و رعایت مقررات حریم خصوصی استفاده میکنند.
حسابرسی
ابزارهای حسابرسی مانند AWS Audit Manager برای ارزیابی نتایج فعالیتهای یکپارچه GRC در شرکت شما کاربرد دارند. با اجرای حسابرسیهای داخلی، میتوانید عملکرد واقعی را با اهداف GRC مقایسه کنید. سپس میتوانید تصمیم بگیرید که آیا چارچوب GRC مؤثر است یا نیاز به بهبود دارد.
چالشهای اجرای GRC
کسبوکارها ممکن است هنگام ادغام اجزای GRC با فعالیتهای سازمانی با چالشهایی مواجه شوند.
مدیریت تغییر
گزارشهای GRC بینشهایی ارائه میدهند که به کسبوکارها در تصمیمگیری دقیق کمک میکند، که در محیط تجاری با تغییرات سریع بسیار مفید است. با این حال، شرکتها باید در یک برنامه مدیریت تغییر سرمایهگذاری کنند تا بتوانند بهسرعت بر اساس بینشهای GRC اقدام کنند.
مدیریت داده
شرکتها مدتهاست که با نگهداری عملکردهای دپارتمانها بهطور جداگانه فعالیت میکنند. هر دپارتمان دادههای خود را تولید و ذخیره میکند. GRC با ترکیب تمام دادهها در یک سازمان کار میکند که این موضوع منجر به دادههای تکراری میشود و چالشهایی را در مدیریت اطلاعات ایجاد میکند.
عدم وجود یک چارچوب کامل GRC
یک چارچوب کامل GRC فعالیتهای تجاری را با اجزای GRC یکپارچه میکند و به تغییرات محیط کسبوکار، بهویژه زمانی که با مقررات جدید روبهرو هستید، پاسخ میدهد. بدون یکپارچگی، پیادهسازی GRC احتمالاً تکهتکه و بیاثر خواهد بود.
توسعه فرهنگ اخلاقی
برای به اشتراک گذاشتن یک فرهنگ اخلاقی در بین همه کارکنان، تلاش زیادی لازم است. مدیران ارشد باید جهتگیری تغییرات را تعیین کنند و اطمینان حاصل کنند که اطلاعات از طریق تمام لایههای سازمان منتقل میشود.
شفافیت در ارتباطات
موفقیت اجرای GRC به ارتباطات روان بستگی دارد. اشتراکگذاری اطلاعات باید بین تیمهای تطابق GRC، ذینفعان و کارکنان بهطور شفاف انجام شود. این امر فعالیتهایی مانند ایجاد سیاستها، برنامهریزی و تصمیمگیری را تسهیل میکند.
چگونه سازمانها یک استراتژی GRC مؤثر پیادهسازی میکنند؟
برای پیادهسازی GRC، باید بخشهای مختلف کسبوکار خود را در یک چارچوب یکپارچه آورده و استراتژی GRC را بهطور مداوم ارزیابی و بهبود دهید. در اینجا برخی نکات برای تسهیل اجرای GRC آورده شده است:
تعریف اهداف روشن
ابتدا باید مشخص کنید که با مدل GRC چه اهدافی را میخواهید محقق کنید. برای مثال، ممکن است بخواهید ریسک عدم تطابق با قوانین حفظ حریم خصوصی دادهها را کاهش دهید.
ارزیابی رویههای موجود
فرآیندها و تکنولوژیهای موجود در شرکت خود که برای مدیریت حاکمیت، ریسک و تطابق استفاده میکنید را ارزیابی کنید. سپس میتوانید چارچوبها و ابزارهای GRC مناسب را انتخاب کرده و برنامهریزی کنید.
آغاز از سطح بالا
مدیران ارشد نقش رهبری در برنامه GRC دارند. آنها باید مزایای اجرای GRC برای سیاستها را درک کنند و بدانند چگونه GRC به آنها در تصمیمگیری و ایجاد فرهنگی آگاه از ریسک کمک میکند. رهبران ارشد باید سیاستهای روشن مبتنی بر GRC را تعیین کرده و پذیرش آن را در سازمان تشویق کنند.
آزمایش چارچوب GRC
چارچوب GRC را بر روی یک واحد یا فرآیند تجاری آزمایش کنید و سپس ارزیابی کنید که آیا چارچوب انتخابی با اهداف شما همراستا است یا خیر. با انجام آزمایشات کوچکمقیاس، میتوانید تغییرات مفیدی در سیستم GRC ایجاد کرده و قبل از پیادهسازی آن در کل سازمان، بهبودهای لازم را اعمال کنید.
تعریف نقشها و مسئولیتهای روشن
GRC یک تلاش تیمی جمعی است. اگرچه مدیران ارشد مسئول تعیین سیاستهای کلیدی هستند، اما مسئولیت موفقیت GRC بر عهده کارکنان حقوقی، مالی و فناوری اطلاعات نیز بهطور یکسان است. تعریف نقشها و مسئولیتهای هر فرد باعث ترویج مسئولیتپذیری میشود و این امکان را به کارکنان میدهد که مسائل GRC را بهموقع گزارش داده و حل کنند.