توانمند سازی ممیزی با رویکرد IT GRC در گروه شرکت‌های مپنا

Slides:



Advertisements
Similar presentations
Agenda What is Compliance? Risk and Compliance Management
Advertisements

ISO/IEC27001 Implementation Lecturer : Prof. Robert Dale 1 Department of Computing Hooran Mahmoudinasab Student ID :
1 Copyright © 2010 M. E. Kabay. All rights reserved. Security Audits, Standards, & Inspections CSH5 Chapter 54 “Security Audits, Standards and Inspections”
First Practice - Information Security Management System Implementation and ISO Certification.
Oceg © 2011 Driving Principled Performance An Overview of the OCEG GRC Capability Model.
© 2015 Jones and Bartlett Learning, LLC, an Ascend Learning Company All rights reserved. Security Policies and Implementation Issues.
Fraud Prevention and Risk Management
Cloud Security & Compliance Kenneth Le ISM 158 Spring 2010 Pankaj Mehra.
Plug and Socket Preparing IT Management for Governance Rob England v6v6.
Governance, Risk, and Compliance Bill Greene Senior Industry Director.
Medicare Certification Systems Thilak Wickremasinghe, Director/CEO Sri Lanka Accreditation Board.
Evolving IT Framework Standards (Compliance and IT)
ISO 9000:2015 Quality Management Systems — Fundamentals and Vocabulary
GRC - Governance, Risk MANAGEMENT, and Compliance
Challenges in Infosecurity Practices at IT Organizations
© 2013 Cambridge Technical CommunicatorsSlide 1 ISO/IEC Standard for Information Security Management Systems.
The ISO Standards Get Familiar or Stay Away? PrivaTech Consulting Presenter: Fazila Nurani, B.A.Sc., (E.Eng.), LL.B., CIPP/C.
Presented by : Miss Vrindah Chaundee
Slide 1 Risk Management and Internal Control in the EU Alternative approaches Robert Hodgkinson 25 October 2005.
Adaptive Processes Consulting Pvt. Ltd. An ISO 9001:2000 Certified Company This document is the property of and proprietary to.
 TechEd  More interactive sessions and opportunities will be offered  Stay tuned TechEd.
COPYRIGHT © 2008, BUSINESS OBJECTS S.A. GROWING AN ON-DEMAND BUSINESS, SIIA EUROPE 08 Mani Gill, VP of OnDemand.
International Security Management Standards. BS ISO/IEC 17799:2005 BS ISO/IEC 27001:2005 First edition – ISO/IEC 17799:2000 Second edition ISO/IEC 17799:2005.
TMS - Cooperation partner of TÜV SÜD EFFECTIVE SERVICE MANAGEMENT based on ISO/IEC & ISO/IEC
© Cloud Security Alliance, 2015 Sean Cordero, Chair CCM.
Professional Event Coordination CHAPTER 15 Strategies for Success.
Vault Overview. Governance Risks Incidents Plant & Transport Planning Substances Training Governance Inductions Employees Companies Contractors.
© Cloud Security Alliance, 2015 Sean Cordero, Chair CCM.
Your career depends on it. SAP courses SAP Mobility SAP Hana SAP BODS SAP BO SAP BI SAP GRC SAP EWM SAP MDG SAP APO SAP MDM SAP Netweaver SAP BANKING.
Models of Security Management Matt Cupp. Overview What is Security Management? What is Security Management? ISO/IEC ISO/IEC NIST Special Publication.
Department of Computer Science Introduction to Information Security Chapter 8 ISO/IEC Semester 1.
Primary Steps for Achieving ISO Certification.
ACC 300 Week 5 DQ 1 What must financial managers consider when operating in the global environment? What types of regulatory compliance might they face?
An Information Security Management System
Dr. Yeffry Handoko Putra, M.T
SAP GRC(Governance Risk and Compliance) online tutorial
What do clients think about law firm IG?
External audit and good financial governance
What Is ISO ISO 27001, titled "Information Security Management - Specification With Guidance for Use", is the replacement for BS It is intended.
Topics For PRT Proposals
Learn Your Information Security Management System
PUBLIC SERVICE LANDSCAPE IN NORTHERN IRELAND MANAGING RISK AND PERFORMANCE Kieran Donnelly.
Business Cointinmuit Framework
Governance, Risk, and Compliance Bill Greene Senior Industry Director
Information Security based on International Standard ISO 27001
Project proposal for ISO 27001:2013 implementation
מערכות ניהול בטיחות ובריאות בתעסוקה - דרישות
البرنامج التدريبي إدارة المخاطر الجمركية
سيستم مديريت امنيت اطلاعات
Oracle Open World 2018 CAS5818 Streamline SOX compliance and segregation of duties using Oracle ERP cloud Didier Chabrerie.
Sector Initiative on Equipment for Explosive Environments (SIEEE)
سیستم مدیریت امنیت اطلاعات
Governance, Risk & Compliance Using ISO 27001, ISO & ISO 22301
ПРИПРЕМА ЗА КОЛОКВИЈУМ
به نام خداوند بخشنده و مهربان.
שיתוף הפעולה בין המעבדה המכיילת והצרכן להבטחת איכות הכיול
سیستم مدیریت امنیت اطلاعات ISO/IEC 27001:2013
إستراتيجيات ونماذج التقويم
سيستم مديريت كيفيت Quality Management System ISO 9001:2000
مبانی ممیزی فناوری اطلاعات
بعض النقاط التي تؤخذ في الحسبان عند تقييم الاستثمارات الزراعية
استاندارد مدیریت امنیت اطلاعات ISO 2700X
Isms information security management system
Governance, Risk, and Compliance Systems in Higher Education
ПОЛИТИКА ПО КАЧЕСТВОТО НА МУ – ПЛЕВЕН
SERVICENOW GOVERNANCE, RISK, AND COMPLIANCE
Risk Management Division.
SAP GRC(Governance Risk and Compliance) online tutorial
Awareness and Auditor training kit
Presentation transcript:

توانمند سازی ممیزی با رویکرد IT GRC در گروه شرکت‌های مپنا فرید بهبهانی مدیرعامل شرکت اینفوامن

فهرست مطالب ممیزی و IT GRC معرفی شرکت مپنا و سابقه موضوع ممیزی و Context آن راهبری، مدیریت مخاطرات و انطباق ارتباط ممیزی با IT GRC معرفی شرکت مپنا و سابقه موضوع آشنایی با گروه مپنا سابقه راهبری فناوری اطلاعات و ممیزی در مپنا موردکاوی ساختار IT GRC و ممیزی گروه مپنا سازوکار و رویکرد مراحل، اقدامات و نتایج

ممیزی ممیزی اجزا و ارکان ممیزی فرآیند نظام‌مند، مستقل و مستند جهت احراز و ارزیابی هدفمند شواهد ممیزی، به منظور تعیین میزان برآورده شدن معیار‌های ممیزی. (ISO 19011) اجزا و ارکان ممیزی هدف دامنه معیار (چارچوب مرجع) شواهد و یافته‌ها اقدامات ناشی از ممیزی

زمینه ممیزی زمینه‌های سنتی ممیزی زمینه تجمیع شده ممیزی الزامات قانونی استانداردها و به‌روش‌ها سیستم‌های مدیریتی فنی ریسک روال‌ها و خط مشی‌های سازمانی زمینه تجمیع شده ممیزی GRC (و IT GRC)

راهبری، مدیریت مخاطرات و انطباق IT GRC راهبری (Governance) فناوری اطلاعات مدیریت مخاطرات (Risk Management) فناوری اطلاعات انطباق (Compliance) با الزامات درونی و بیرونی در حوزه فناوری اطلاعات

جایگاه و ارتباط ممیزی در IT GRC هدف و دامنه ممیزی بر اساس ریسک و اولویت‌های کسب و کار معیار (چارچوب مرجع) ممیزی خط مشی‌ها، استانداردها، الزامات قانونی چارچوبی جهت درج شواهد و یافته‌ها ارتباط یافته‌ها با مخاطرات و اهداف سازمان سازوکاری برای پیگیری اقدامات ناشی از ممیزی یکپارچه با برنامه‌های دیگر GRC Source: ISO/IEC 27014

معرفی گروه شرکت‌های مپنا تأسیس در سال 1372 یک بنگاه اقتصادی شامل ۳۹ شرکت زمینه کسب و کار توسعه و ساخت نیروگاه‌های حرارتی اجرای پروژه‌هاى نفت و گاز حمل و نقل ریلى

تاریخچه موضوع در گروه مپنا معماری سازمانی فناوری اطلاعات (1387) استقرار سیستم جامع مدیریت منابع سازمانی SAP شروع استقرار در شرکت‌های مختلف گروه از 1385 تا 1391 مدیریت امنیت اطلاعات شروع استقرار در شرکت‌های مختلف گروه از 1386 تا 1390

وضعیت ممیزی در گروه آغاز ممیزی‌های دوره‌ای در شرکت‌های گروه با استقرار سیستم مدیریت امنیت اطلاعات هدف: بررسی وضعیت امنیت اطلاعات هر شرکت معیار ممیزی: استاندارد ISO 27001 و الزامات هر شرکت اجرای ممیزی: توسط نهاد‌های صدور گواهینامه گزارش یافته ها: به نماینده مدیریت در ISMS پیگیری اقدامات: توسط واحدهای فناوری اطلاعات

چالش‌های ممیزی عدم ارتباط دامنه و برنامه ممیزی با وضعیت و اهمیت از منظر کسب‌وکار سطح تفاهم پایین بین ممیزی شوندگان و ممیزان در مورد اهمیت یافته‌ها تعدد و تکثر منابع اطلاعاتی و دستیابی دشوار به تمامی اطلاعات مورد نیاز به دلیل عدم وجود ابزاری جامع عدم پیگیری مناسب و اثربخش یافته‌های ممیزی

احساس نیاز به یکپارچگی و همراستایی با استراتژی‌های جدید گروه مپنا رویکرد جدید چالش‌های وضع موجود احساس نیاز به یکپارچگی و همراستایی با استراتژی‌های جدید گروه مپنا INTEGRA - Financial and operational reporting and control New organization and Governance model راهبری امنیت اطلاعات شروع از سال 1392 با توجه به آمادگی و درجه بلوغ بالاتر مدیریت امنیت، در ابتدا دامنه «راهبری فناوری اطلاعات» به «راهبری امنیت اطلاعات» محدود گردید. به دلیل بلوغ بیشتر در حوزه امنیت، در حال حاضر تمرکز بر راهبری امنیت فناوری اطلاعات است

مدل IT GRC (Gartner)

ارکانIT GRC گروه مپنا ذینفعان کلیدی بدنه راهبری بدنه مدیریتی مدیران میانی و ارشد شرکت‌ها / هیأت اجرایی گروه معاونین سیستم‌ها / مدیران فناوری اطلاعات بدنه راهبری کمیته راهبری امنیت اطلاعات گروه مپنا بدنه مدیریتی کمیته‌های اجرایی امنیت در شرکت‌های گروه نهاد ممیزی کارگروه ممیزی از مجموعه شرکت‌های گروه تحت هدایت مشاور

برنامه و نمای IT GRC گروه مپنا وجود یک ساختار متمرکز در گروه مپنا جهت سیاست گذاری نظارت ارزیابی عملکرد تضمین اختیارات کافی در شرکت‌ها و انعطاف پذیری لازم جهت هماهنگی با الزامات سازمانی هر شرکت مدیریت اجرایی

سازوکار اطلاعاتی IT GRC مپنا سیاست گذاری پایش وضعیت بررسی انطباق لایه راهبری (در سطح گروه) در حال حاضر 7 شرکت به سیستم متصل هستند لایه مدیریتی (در سطح شرکت)

ارزیابی و مدیریت مخاطرات اقدامات اجرایی IT GRC ارزیابی و مدیریت مخاطرات ارزیابی مخاطرات شناسایی و پایش مخاطرات کلیدی (KRI)

شناسایی و مدل سازی دارایی‌ها محرمانگی اطلاعات، نمایش نمونه‌های شبه واقعی تشریح اقدامات و روال انجام کار در نمونه‌های خروجی سازوکار اطلاعاتی IT GRC

محاسبه ریسک

ارزیابی و مدیریت مخاطرات اقدامات اجرایی IT GRC ارزیابی و مدیریت مخاطرات ارزیابی مخاطرات شناسایی و پایش مخاطرات کلیدی (KRI)

ارتباط ریسک‌های شناسایی شده با اهداف استراتژیک سازمان ارتباط ریسک‌های شناسایی شده با اهداف استراتژیک سازمان استخراج KRI ها ارتباط یافته‌های ممیزی با ریسک‌های استراتژیک سازمان

ارزیابی انطباق و پشتیبانی از ممیزی اقدامات اجرایی IT GRC ارزیابی انطباق و پشتیبانی از ممیزی پیشنهاد برنامه ممیزی تهیه خودکار چک لیست ممیزی ثبت نتایج ممیزی و اقدامات اصلاحی مورد نیاز گزارش نتایج به تمامی ذینفعان به روز رسانی وضعیت مخاطرات سازمان ناشی از یافته‌های ممیزی

نمونه چک لیست‌های ممیزی

نمونه چک لیست فنی ممیزی استخراج شده توسط ابزار نمونه چک لیست فنی ممیزی استخراج شده توسط ابزار

ارزیابی انطباق و پشتیبانی از ممیزی اقدامات اجرایی IT GRC ارزیابی انطباق و پشتیبانی از ممیزی پیشنهاد برنامه ممیزی تهیه خودکار چک لیست ممیزی ثبت نتایج و اقدامات اصلاحی مورد نیاز گزارش نتایج به تمامی ذینفعان به روز رسانی وضعیت مخاطرات سازمان ناشی از یافته‌های ممیزی

نمونه اقدامات اصلاحی و بهبود ناشی از ممیزی نمونه اقدامات اصلاحی و بهبود ناشی از ممیزی

داشبورد ریسک‌های سازمانی مشاهده اثر وضعیت یافته‌ها در داشبورد ریسک

ارزیابی انطباق و پشتیبانی از ممیزی اقدامات اجرایی IT GRC ارزیابی انطباق و پشتیبانی از ممیزی پیشنهاد برنامه ممیزی تهیه خودکار چک لیست ممیزی ثبت نتایج و اقدامات اصلاحی مورد نیاز گزارش نتایج به تمامی ذینفعان به روز رسانی وضعیت مخاطرات سازمان ناشی از اقدامات اصلاحی

داشبورد تغییرات ریسک پس از اجرای اقدامات اصلاحی داشبورد تغییرات ریسک پس از اجرای اقدامات اصلاحی

وضعیت ممیزی با استقرار IT GRC «هوشمند سازی» دامنه و برنامه ممیزی انعطاف و چابکی در انتخاب چارچوب مرجع ممیزی ارتباط یافته‌ها با مخاطرات و اهداف کسب‌و‌کار تجمیع اطلاعات مرتبط با ممیزی پیگیری و کنترل مؤثر وضعیت یافته‌ها تعامل مناسب نتایج با ذینفعان

با تشکر پرسش و پاسخ