أفضل الممارسات لإنشاء إطار عمل للضوابط الداخلية وتطبيقها العملي باستخدام برامج متخصصة.
المصطلح “الضوابط“، الذي استخدم في الأصل في مجال الحوكمة والمخاطر والامتثال (GRC) لوصف آليات إدارة المخاطر وضمان الامتثال، يُطبق الآن بشكل أوسع في التخطيط الاستراتيجي.
في هذه المقالة، سنشارك أفضل الممارسات لـ إعداد الضوابط و<العنوان="#practical-example">استخدامها العملي.
مقدمة إلى الضوابط الداخلية
في جوهرها، “الضبط” هو آلية استجابة أو وقاية تُستخدم لإدارة المخاطر وضمان الامتثال.
مثال على الضبط: “موظف غادر الشركة”
- خطة العمل: إعادة توجيه الرسائل الإلكترونية
- خطة العمل: إبلاغ العملاء
- مقياس الفعالية: تعطيل تسجيلات الدخول [مستند على الأدلة]
- مقياس الفعالية: % من العملاء الذين تم إبلاغهم
- المخاطر: تعطيل سير العمل
مكونات التحكم
للتحكم مكونات محددة:
من منظور الأتمتة، قد يكون التحكم:
- بسيطاً بقدر خطة عمل مع مقاييس تقدم متوائمة أو
- معقداً بقدر مجموعة هرمية من الضوابط والضوابط الفرعية، كل منها مع مجموعته الخاصة من المقاييس وتقديرات المخاطر وخطط التخفيف والاعتماديات السياقية والمالكين.
للضوابط مجالات تطبيق محددة، تحدد متى يجب تفعيل ضوابط معينة.
لنستكشف الأدوات التي يمكننا استخدامها لتنفيذ الضوابط في التخطيط الاستراتيجي.
1. تعريف التحكم
في المرحلة الأولية، هدفنا هو رسم خريطة صحيحة للتجارب السابقة لفريق الإدارة إلى ضوابط أو آليات استجابة رسمية.
الخصائص العامة
الأساسيات في تحديد السيطرة تشمل إعطائها اسمًا ذا معنى وشرح الغرض منها في الوصف. حدد:
- الشروط التي تؤدي إلى تفعيل السيطرة،
- نطاق السيطرة.
في BSC Designer:
- استخدم زر إضافة لإنشاء عنصر جديد.
- حدد السيطرة عبر حقول الاسم والوصف.
- اربط السيطرة بالأهداف أو الأحداث السابقة أو المتطلبات التنظيمية ذات الصلة.
الوثائق الداعمة
في BSC Designer:
- إضافة الوثائق إلى التحكم عبر مربع حوار الوصف.
- إضافة الوثائق إلى خطة عمل التحكم عبر مربع حوار المبادرات.
الخصائص المخصصة
في BSC Designer:
- تعريف الخصائص المطلوبة للتحكم عبر الحقول المخصصة.
- ستكون الحقول الجديدة متاحة للتحكم، والمؤشرات، والمبادرات.
الملكية
على سبيل المثال، قد تتحكم أدوات الحفاظ على البرمجيات في تحديثات تلقائية، ولكن هناك حاجة إلى أخصائي تكنولوجيا المعلومات لحل النزاعات إذا فشل التحديث. في BSC Designer:
- إضافة الأشخاص المسؤولين عن التحكم كمستخدمين؛ وتعيين الشخص لفريق.
- تعيين الشخص أو الفريق كمالك للتحكم عبر حقل مالك.
سيتلقى الملاك إشعارات ذات صلة بالتحكم.
الشهادة / الموافقة
في BSC Designer:
- استخدم الحقول المخصصة لتعريف خصائص التحكم مثل “حالة الشهادة” و”معتمد من”.
- عند الشهادة على الضوابط، يمكن لفريق الإدارة تحديث هذه الخصائص.
- استخدم الفلاتر في التقارير لتحديد الضوابط التي لا تحمل شهادة صحيحة.
لتعطيل التحكم غير المعتمد ولكن الاحتفاظ به في بطاقة الأداء:
- اختر تحكمًا.
- انتقل إلى علامة التبويب الأداء.
- فعّل مربع الاختيار مؤشر البيانات الخام.
مواءمة الضوابط
- انسخ والصق العناصر بين بطاقات الأداء.
- عند الطلب، استخدم خيار الاتصال بالسياق لربط عنصرين.
كتالوج الضوابط
- قم بإنشاء بطاقة أداء مخصصة للضوابط.
- استخدم هيكل هرمي لتنظيم الضوابط.
- عند الحاجة، انسخ الضابط إلى بطاقة الأداء النشطة.
2. قياس الضوابط
مقاييس الفعالية
استخدام المقاييس للتحكم يجعل التحكم أكثر تحديدًا ويتجنب التفسيرات المختلفة. حدد المقاييس لتتبع:
- الالتزام بالمعايير
- فعالية التحكم
- تقدم خطط العمل
على سبيل المثال، في الإبلاغ عن الحوادث:
- قد تكون مقياس الكفاءة هو “% من الأفراد المدربين على الإبلاغ عن الحوادث.”
- قد تكون مقياس الفعالية هو “% من الحوادث التي لم يتم الإبلاغ عنها بشكل صحيح.”
في BSC Designer:
- استخدم زر إضافة لإضافة المقاييس داخل عنصر التحكم.
الأداء العام
في BSC Designer:
- اختر مقياس
- انتقل إلى علامة التبويب الأداء
- قم بتغيير وزن المقياس
سيتم عرض الأداء/التقدم للتحكم في العمود المقابل.
مقاييس الكفاءة
اعتمادًا على السياق، استخدم المقاييس الرائدة. على عكس المقاييس المتأخرة، لن تسهم المقاييس الرائدة في الأداء العام للتحكم بشكل مباشر، ولكنها ستقدم رؤى قيمة في فهم كفاءة التحكم.
في BSC Designer:
- اختر مقياسًا
- انتقل إلى السياق
- قم بتغيير نوع المقياس إلى رائد
تقدير المخاطر
يمكن أن يتضمن التحكم تعريفًا للمخاطر أو يتم مواءمته مع المخاطر من سجل المخاطر.
يمكن أن يكون تقدير المخاطر:
- محفزًا لتنفيذ التحكم أو
- شرطًا لاختيار مسار عمل معين.
في BSC Designer:
- إنشاء مؤشر جديد
- تغيير نوعه إلى ‘مخاطر’
- تحديث مؤشرات احتمالية المخاطر والتأثير
التحكم الثنائي
الحالات الممكنة للمؤشرات الثنائية:
- غير معين – لم يتم تنفيذ جزء من التحكم بعد
- نعم – للإشارة إلى أن جزء من التحكم تم تنفيذه بنجاح
- لا – للإشارة إلى أن جزء من التحكم لم يتم تنفيذه بنجاح
مثال: يمكن أتمتة “تحديث خطة استمرارية العمل مع مراعاة تهديد تم تحديده حديثًا” باستخدام مؤشر ثنائي. في BSC Designer:
- اختر مؤشرًا
- انتقل إلى علامة التبويب “عام”
- غير وحدات القياس الخاصة به إلى “نعم/لا”
التحكم النوعي
تُستخدم المؤشرات النوعية للتحكمات عندما لا يتم تطوير تقدير كمي محدد بعد، أو عندما لا يكون من المجدي من حيث التكلفة تطوير واحد.
مثال: يمكن تقييم التحكم إدارة السياسات والاتصالات باستخدام مقياس نوعي فعالية التواصل بسياسات الامتثال مع الحالات المحتملة:
- فعّال جداً (100): الموظفون يفهمون سياسات الامتثال بوضوح.
- فعّال بشكل معتدل (60): بعض الموظفين يفهمون السياسات.
- غير فعّال (10): الموظفون بشكل عام غير مدركين للسياسات.
في BSC Designer:
- اختر مؤشرًا
- انقر على زر تحرير بجانب وحدات القياس لإضافة وحدات قياس مخصصة
التحكم الكمي
لجعل الضوابط أكثر تحديدًا، يتم استخدام مؤشرات كمية أو رقمية. بالنسبة للمؤشرات الكمية يمكننا تعريف صيغة أدائها، على سبيل المثال، كيف تؤثر الحالة الحالية للمؤشر على أداء المخرجات.
مثال: لتقييم فعالية تنفيذ أحد الضوابط المحددة، نقوم بمراجعة داخلية لتتبع % الامتثال للسياسة. في هذه الحالة، تكون صيغة الأداء تعظيم خطي، مع الهدف = 100%. مثال آخر يمكن أن يكون مقياس متوسط الوقت للكشف، والمُعد كتصغير خطي بهدف 24 ساعة.
في BSC Designer:
- الانتقال إلى علامة التبويب “الأداء” لتعريف دالة الأداء.
- الانتقال إلى علامة التبويب “البيانات” لتعريف الحالة الحالية للمؤشر، والخط الأساسي، والهدف.
التحكم المستند إلى الأدلة
مؤشرات الأدلة ستغير حالتها وفقًا لعدد المستندات/الأدلة المرفوعة.
على سبيل المثال، قد يتطلب التحكم في اختبار النسخ الاحتياطي والاستعادة رفع نتائج الاختبار أو السجلات كدليل على التنفيذ الناجح للتحكم.
في BSC Designer:
- اختر مؤشرًا
- غير وحدات القياس إلى أدلة
- ارفع مستندًا إلى المؤشر لتغيير حالته
3. مبادرات للتحكمات
خطط العمل
تتبع خطة العمل
في BSC Designer:
- إضافة مبادرة جديدة إلى التحكم.
- فتح حوار المبادرة.
- اختيار مؤشر الأداء الرئيسي للتقدم في حقل ‘KPI المتوائم’.
٤. تتبع الضوابط بمرور الوقت
الضوابط الدورية
مثال على مراجعة الجوانب الميكانيكية للضبط:
- مراجعة قوائم التحقق من الامتثال – مراجعة سنوية
- الاحتفاظ بالمعرفة، % – مراجعة ربع سنوية
أمثلة على التطبيق الدوري للضبط:
- فحص الثغرات الأمنية – تحديث/مراجعة شهرية
أمثلة على الضبط الذي يتم تفعيله مرة واحدة:
- تقييم المخاطر الأولي – ليتم تحديثه مرة واحدة
في BSC Designer:
- استخدم إعداد فترة التحديث للمؤشر لجدولة المراجعات الدورية.
تحديث حالة التحكم
في BSC Designer:
- اختر مقياس التحكم
- اختر تاريخًا في التقويم الداخلي
- انتقل إلى علامة التبويب ‘البيانات’
- أدخل الحالة الجديدة في حقل ‘القيمة’
وراثة حالة التحكم
سيتم توريث بعض المؤشرات المستخدمة للتحكم حالتها المعروفة سابقًا، بينما سيستخدم البعض الآخر التحديثات المدخلة فقط.
على سبيل المثال:
- % من الموظفين المدربين – من المحتمل أن يكون مؤشرًا متأصلًا، لأننا نستطيع أن نفترض أن نسبة الموظفين المدربين في مايو ستظل كما هي أو تزيد في يونيو.
- إيرادات المبيعات الشهرية – من المحتمل أن يكون مؤشرًا غير متأصل، لأننا نهتم بتتبع بيانات المبيعات الفعلية على مر الأشهر.
في BSC Designer:
- اختر المؤشر
- اضغط على زر محرر القيم
- قم بتغيير نوع وراثة المؤشر
٥. ضوابط التقرير
عناصر التحكم في لوحات المعلومات
في BSC Designer:
- الانتقال إلى علامة التبويب الخاصة بلوحة المعلومات.
- إضافة الرسوم البيانية ذات الصلة، بما في ذلك مخططات جانت للمبادرات، ورسوم بيانية للمخاطر، ورسوم بيانية تسرد عناصر التحكم وحالاتها.
ضوابط تقدير المخاطر
في BSC Designer:
- قم بربط الجزء المتأخر من الضبط بمقاييس تأثير المخاطر أو تقدير المخاطر في سجل المخاطر عبر البيانات.
الضوابط في التقارير
في BSC Designer:
- استخدم قائمة ‘Report’ لتوليد تقارير متنوعة
- استخدم زر ‘Schedule’ في قائمة ‘Report’ لإرسال التقارير إلى أصحاب المصلحة تلقائيًا
المساءلة
في BSC Designer:
- جميع الأنشطة المتعلقة بتصميم وتنفيذ الضوابط تُسجل في سجل التدقيق.
- يمكن للمسؤول عن الحساب الوصول إلى سجلات التدقيق عبر القائمة > المستخدمون > تتبع التدقيق.
مثال عملي على استخدام التحكم
دعونا نناقش مثالاً عمليًا. اعتبر التحكم يتم تفعيله عندما يغادر الموظف الشركة.
هيكل المثال:
مكتبة الضوابط
في مكتبة الضوابط، لدي قسم الموارد البشرية حيث أن أحد الضوابط هو “موظف غادر الشركة”.
هذا الضابط يحتوي على ثلاثة خطط عمل:
- إعادة توجيه البريد الإلكتروني.
- الاتصال بالعملاء.
- خطة نقل المعرفة.
كما يحتوي على اثنين من المقاييس:
- تعطيل تسجيل الدخول (مدفوع بالأدلة).
- نسبة العملاء الذين تم إخطارهم.
يتم استخدام مقياس آخر للمراجعة الدورية للضوابط:
- الاحتفاظ بالمعرفة (%)
يتم تعريف الخطر لهذا الضابط كما يلي:
- الخطر: تعطيل سير العمل
- خطة التخفيف: توثيق الوظائف الحرجة
بطاقة أداء الفعاليات
لدي بطاقة أداء باسم “فعاليات الموارد البشرية” حيث يتم تسجيل الفعاليات ذات الصلة بالموارد البشرية. يتم تنظيم بطاقة الأداء حسب نوع الفعالية.
تطبيق التحكم
فيما يلي الخطوات التي يجب اتباعها عندما يترك موظف الشركة:
- إنشاء حدث جديد في بطاقة الأداء للأحداث، مثل “أليكس غادر الشركة”.
- نسخ ولصق التحكم المناسب من مكتبة الضوابط إلى بطاقة الأداء للأحداث.
- سيتم إخطار الشخص المسؤول عن التحكم تلقائيًا بخطط العمل الجديدة التي تم إنشاؤها.
- تحميل الأدلة (لقطات الشاشة) التي تُظهر تعطيل تسجيلات الدخول.
- إخطار العملاء وتحديث مؤشر “نسبة العملاء المُخطّرين”.
- تحديث حالة خطط العمل إلى “قيد المراجعة”.
جلسة التدريب: 'BSC Designer for Automation of GRC Controls' تُقدم كجزء من برنامجنا التعليمي المستمر وتشمل مع اشتراك BSC Designer.
يتم تقديم جلسات التدريب أسبوعيًا عبر Zoom، توفر رؤى عملية وإرشادات شخصية. عند الانتهاء، يتلقى المشاركون شهادة حضور. استكشف جميع جلسات التدريب المتاحة هنا.
المزيد من الأمثلة
يمكنك العثور على المزيد من الأمثلة لاستخدام الضوابط في مقالات حول:
استخدم قالب Library of GRC Controls
يساعد BSC Designer المؤسسات في تنفيذ استراتيجياتها المعقدة:
- سجل للحصول على خطة مجانية على المنصة.
- استخدم
قالب Library of GRC Controls كنقطة بداية. ستجده في جديد > بطاقة أداء جديدة > المزيد من القوالب.
- اتبع نظام تنفيذ الاستراتيجية الخاص بنا لمواءمة أصحاب المصلحة والطموحات الاستراتيجية في استراتيجية شاملة.
ابدأ اليوم وشاهد كيف يمكن لـ BSC Designer تبسيط تنفيذ استراتيجيتك!
أليكسي هو مستشار استراتيجي أول والرئيس التنفيذي في BSC Designer، مع أكثر من 20 عامًا من الخبرة في التخطيط الاستراتيجي. قام أليكسي بتطوير “نظام تنفيذ الاستراتيجية بخمس خطوات” الذي يساعد الشركات على التنفيذ العملي لاستراتيجياتها. وهو متحدث منتظم في المؤتمرات الصناعية وقد نشر أكثر من 100 مقال حول الاستراتيجية وإدارة الأداء، بما في ذلك الكتاب “نظام KPI بعشر خطوات”. يتم الاستشهاد بعمله في الأبحاث الأكاديمية بشكل متكرر.