Come configurare e monitorare i controlli interni per garantire la conformità

Migliori pratiche per l’impostazione di un quadro di controlli interni e la loro implementazione pratica con software specializzati.

Il termine “controlli“, originariamente utilizzato nel dominio GRC (Governance, Risk, Compliance) per descrivere meccanismi per la gestione dei rischi e garantire la conformità, è ora applicato più ampiamente alla pianificazione strategica.

Infografica: Implementazione di 5 Elementi Fondamentali di Controllo Interno per GRC

In questo articolo, condivideremo le migliori pratiche per impostare i controlli e il loro uso pratico.

Introduzione ai controlli interni

In sostanza, un “controllo” è un meccanismo di risposta o prevenzione utilizzato per gestire il rischio e garantire la conformità.

Esempio di controllo: “Il dipendente ha lasciato l’azienda

  • Piano d’azione: Reindirizza le e-mail
  • Piano d’azione: Notifica i clienti
  • Metrica di efficacia: Nomi utente disabilitati [Evidence-Driven]
  • Metrica di efficacia: % di clienti notificati
  • Rischio: Interruzione del flusso di lavoro
Policy and Control Implementation in Strategic Planning

Componenti del Controllo

I controlli hanno componenti specifici:

Esempio di Implementazione

Dal punto di vista dell’automazione, un controllo potrebbe essere:

  • Così semplice come un piano d’azione con metriche di progresso allineate o
  • Così complesso come un insieme gerarchico di controlli e sotto-controlli, ciascuno con il proprio set di metriche, stime del rischio, piani di mitigazione, dipendenze contestuali e responsabili.

I controlli hanno aree di applicazione specifiche, che definiscono quando determinati controlli dovrebbero essere attivati.

Esploriamo gli strumenti che possiamo utilizzare per implementare i controlli nella pianificazione strategica.

1. Definizione di Controllo

Nella fase iniziale, il nostro obiettivo è mappare correttamente le esperienze passate del team di gestione in controlli o meccanismi di risposta formali.

Proprietà generali

Le basi per identificare un controllo includono l’assegnazione di un nome significativo e la spiegazione del suo scopo nella descrizione. Definire:

  • Le condizioni che attivano il controllo,
  • Ambito del controllo.
Esempio di implementazione

In BSC Designer:

  1. Utilizzare il pulsante Aggiungi per creare un nuovo elemento.
  2. Identificare il controllo tramite i campi nome e descrizione.
  3. Collega il controllo con obiettivi passati pertinenti, eventi o requisiti normativi.
Come descrivere obiettivi e indicatori in una scheda di valutazione
Strategy Cascading or Alignment on Practical Level

Documentazione di supporto

I controlli più complessi richiedono una documentazione di supporto, come policy e procedure. Collega i documenti rilevanti o caricali nel controllo.
Esempio di implementazione

In BSC Designer:

  • Aggiungi documenti a un controllo tramite la finestra di dialogo Descrizione.
  • Aggiungi documenti al piano d’azione del controllo tramite la finestra di dialogo Iniziative.
Come descrivere obiettivi e indicatori in una scheda di valutazione

Proprietà Personalizzate

Le organizzazioni seguono i propri standard di definizione del controllo, implicando proprietà specifiche per controlli o piani d’azione associati.
Esempio di Implementazione

In BSC Designer:

  • Definire le proprietà richieste dei controlli tramite campi personalizzati.
  • I nuovi campi saranno disponibili per controlli, metriche e iniziative.
How to Define Custom Fields for a KPI or Initiative on the Scorecard

Proprietà

La maggior parte dei controlli richiede un certo livello di intervento umano. Anche se un controllo è impostato per funzionare autonomamente, la supervisione rimane essenziale.
Esempio di implementazione

Ad esempio, i controlli di manutenibilità del software possono automatizzare gli aggiornamenti, ma è necessario un esperto IT per risolvere i conflitti se un aggiornamento fallisce. In BSC Designer:

  1. Aggiungere persone responsabili per il controllo come utenti; assegnare la persona a un team.
  2. Assegnare la persona o il team come proprietario del controllo tramite il campo Proprietario.

I proprietari riceveranno notifiche rilevanti per il controllo.

Assign Owners for Goals, KPIs, and Initiatives to Ensure Accountability

Certificazione / Approvazione

Per completare la definizione di un controllo o indicatore, potrebbe essere richiesta una certificazione o approvazione formale. La direzione attesta che il controllo interno è conforme ai requisiti normativi e interni.
Esempio di Implementazione

In BSC Designer:

  • Utilizzare campi personalizzati per definire le proprietà del controllo come “Stato di certificazione” e “Certificato da”.
  • Durante l’attestazione dei controlli, il team di gestione può aggiornare queste proprietà.
  • Utilizzare filtri nei rapporti per identificare i controlli senza adeguata certificazione.
How to Define Custom Fields for a KPI or Initiative on the Scorecard

Per disabilitare un controllo non certificato ma mantenerlo nel punteggio:

  1. Selezionare un controllo.
  2. Passare alla scheda Prestazioni.
  3. Attivare la casella di controllo Indicatore dati grezzi.

Allineamento dei Controlli

I controlli non esistono in isolamento. Stabilire le necessarie connessioni contestuali tra vari controlli, obiettivi, rischi ed eventi. Come discusso nel Sistema di Implementazione della Strategia, i controlli sono implementati nella strategia tramite schede funzionali.
Esempio di Implementazione

In BSC Designer:

  • Copia e incolla elementi tra le schede.
  • Quando richiesto, utilizzare l’opzione di connessione per contesto per collegare due elementi.
Strategy Cascading or Alignment on Practical Level

Catalogo dei controlli

Per i controlli ripetitivi, crea una libreria di controlli. In caso di un certo evento, puoi facilmente implementare un controllo copiandolo dalla libreria. Per mantenere l’implementazione dei controlli sincronizzata con il modello predefinito, utilizza la funzione di sincronizzazione disponibile sulla piattaforma.
Esempio di implementazione

In BSC Designer:

  1. Crea uno scorecard dedicato ai controlli.
  2. Usa una struttura gerarchica per organizzare i controlli.
  3. Quando necessario, copia il controllo nello scorecard attivo.
Automating Internal Controls with Functional Scorecards

2. Quantificazione dei controlli

Metriche di Efficacia

L’uso delle metriche per i controlli rende il controllo più specifico ed evita interpretazioni diverse. Definire metriche per monitorare:

  • Aderenza agli standard
  • Efficacia del controllo
  • Progresso dei piani d’azione
Esempio di Implementazione

Ad esempio, nella segnalazione degli incidenti:

  • La metrica di efficienza potrebbe essere “% di personale formato nella segnalazione degli incidenti.”
  • La metrica di efficacia potrebbe essere “% di incidenti non comunicati correttamente.”

In BSC Designer:

  • Usare il pulsante Aggiungi per aggiungere metriche all’interno dell’elemento Controllo.

Prestazioni complessive

Quando le metriche di efficacia sono definite per il controllo, l’efficacia totale dell’applicazione del controllo può essere calcolata utilizzando la media ponderata delle prestazioni delle singole metriche.
Esempio di implementazione

In BSC Designer:

  1. Selezionare una metrica
  2. Passare alla scheda Prestazioni
  3. Cambiare il peso della metrica

Le prestazioni/progresso del controllo verranno visualizzate nella colonna corrispondente.

Creating an Index Indicator with Weighted Metrics

Metriche di efficienza

A seconda del contesto, utilizza metriche leading. A differenza delle metriche lagging, le metriche leading non contribuiscono direttamente alle prestazioni complessive del controllo, ma suggeriscono preziosi spunti per comprendere l’efficienza del controllo.

Esempio di implementazione

In BSC Designer:

  1. Seleziona una metrica
  2. Passa al Contesto
  3. Modifica il tipo della metrica in Leading
Indicatori anticipatori vs. indicatori ritardati in BSC Designer

Stima dei rischi

Un controllo può includere una definizione di rischio o essere allineato con rischi da un registro dei rischi.

La stima del rischio può essere:

  • Un trigger per l’esecuzione del controllo oppure
  • Una condizione per la selezione di un determinato corso d’azione.
Esempio di implementazione

In BSC Designer:

  1. Crea un nuovo indicatore
  2. Modifica il suo tipo in ‘Rischio’
  3. Aggiorna gli indicatori di Probabilità e Impatto del rischio
Passaggi per aggiungere un rischio a un obiettivo in BSC Designer

Controllo Binario

Gli stati possibili degli indicatori binari:

  • Non assegnato – la parte del controllo non è stata ancora eseguita
  • – per indicare che la parte del controllo è stata eseguita con successo
  • No – per indicare che la parte del controllo non è stata eseguita con successo
Esempio di Implementazione

Esempio: “Piano di continuità aziendale aggiornato tenendo conto di una minaccia recentemente identificata” può essere automatizzato con un indicatore binario. In BSC Designer:

  1. Selezionare un indicatore
  2. Passare alla scheda ‘Generale’
  3. Cambiare le sue unità di misura in “Sì/No”
Binary Indicators: An Example of Usage for Internal Controls

Controllo qualitativo

Gli indicatori qualitativi sono utilizzati per i controlli quando una stima quantitativa più specifica non è ancora sviluppata, o non è conveniente svilupparne una.

Esempio di implementazione

Esempio: un controllo Gestione e comunicazione delle politiche può essere valutato con una metrica qualitativa Efficacia della comunicazione delle politiche di conformità con stati possibili:

  • Altamente efficace (100): I dipendenti comprendono chiaramente le politiche di conformità.
  • Moderatamente efficace (60): Alcuni dipendenti comprendono le politiche.
  • Inefficace (10): I dipendenti sono generalmente inconsapevoli delle politiche.

In BSC Designer:

  1. Seleziona un indicatore
  2. Fai clic sul pulsante Modifica accanto alle unità di misura per aggiungere unità di misura personalizzate
Using Qualitative and Quantitative Measurement Units on Scorecards

Controllo quantitativo

Per rendere i controlli più specifici, si utilizzano indicatori quantitativi o numerici. Per gli indicatori quantitativi possiamo definire la loro formula di prestazione, ad esempio, come lo stato attuale di un indicatore influisce sulla prestazione dell’output.

Esempio di implementazione

Esempio: per valutare l’efficacia dell’implementazione di un controllo specifico, eseguiamo un audit interno per monitorare il % di conformità alle politiche. In questo caso, la formula di prestazione è una massimizzazione lineare, con obiettivo = 100%. Un altro esempio può essere la metrica Tempo medio di rilevamento, configurata come minimizzazione lineare con un obiettivo di 24 ore.

In BSC Designer:

  • Passare alla scheda ‘Performance’ per definire la funzione di prestazione.
  • Passare alla scheda ‘Data’ per definire lo stato attuale dell’indicatore, la linea di base e l’obiettivo.
Practical Use of the Optimization Function for KPIs in BSC Designer

Controllo guidato dalle prove

Indicatori di prova cambieranno il loro stato in base al numero di documenti/prove caricati.

Esempio di implementazione

Ad esempio, il controllo del test di backup e ripristino potrebbe richiedere il caricamento dei risultati dei test o dei log come prova dell’esecuzione riuscita del controllo.

In BSC Designer:

  1. Seleziona un indicatore
  2. Modifica le sue unità di misura in Prova
  3. Carica documento nell’indicatore per cambiarne lo stato

3. Iniziative per i controlli

Piani d’Azione

Applicare i controlli comporta l’adozione di azioni specifiche di prevenzione o risposta, similmente alla gestione classica dei progetti con scadenze, budget e persone responsabili.
Esempio di Implementazione

In BSC Designer:

  • Utilizzare lo strumento Iniziativa per aggiungere piani d’azione ai controlli.
  • Allineare rischi e metriche di efficienza con l’iniziativa.
  • Assegnare un responsabile all’iniziativa; la persona riceverà notifiche quando lo stato cambia.
How to Add an Initiative to a Goal in Strategic Planning

Monitoraggio del Piano d’Azione

Il monitoraggio dell’esecuzione del piano d’azione è tipicamente parte dell’ambito del controllo. Una delle metriche allineate con il controllo può essere utilizzata per monitorare il progresso del piano d’azione.
Esempio di Implementazione

In BSC Designer:

  1. Aggiungere una nuova iniziativa al controllo.
  2. Aprire la finestra di dialogo dell’iniziativa.
  3. Selezionare il KPI di progresso nel campo ‘KPI Allineato’.
Using KPIs to Track the Progress of an Initiative

4. Controlli di Tracciamento nel Tempo

Controlli periodici

Alcuni controlli richiedono una revisione periodica. Tali revisioni riguardano la meccanica del controllo, così come l’applicazione periodica del controllo. Alcuni controlli devono essere attivati solo una volta.
Esempio di implementazione

Esempio di revisione della meccanica del controllo:

  • Revisione delle checklist di conformità – revisione annuale
  • Ritenzione della conoscenza, % – revisione trimestrale

Esempi di applicazione periodica del controllo:

  • Scansione delle vulnerabilità – revisione/aggiornamento mensile

Esempi di controllo attivato una sola volta:

  • Valutazione iniziale del rischio – da aggiornare una volta sola

In BSC Designer:

Assicurare la coerenza dei dati con gli intervalli di aggiornamento

Aggiorna lo stato del controllo

Per i controlli periodici, aggiorna lo stato delle metriche che sono state definite per il controllo.
Esempio di implementazione

In BSC Designer:

  1. Seleziona la metrica di un controllo
  2. Seleziona una data nel calendario interno
  3. Passa alla scheda ‘Dati’
  4. Inserisci il nuovo stato nel campo ‘Valore’
Monitoraggio continuo degli KPI in BSC Designer

Ereditarietà dello Stato dei Controlli

Alcuni indicatori utilizzati per i controlli erediteranno il loro stato precedentemente noto, mentre altri utilizzeranno solo aggiornamenti specificamente inseriti.

Esempio di Implementazione

Per esempio:

  • % di Dipendenti Formati – è probabile che sia un indicatore inerente, poiché possiamo presumere che la percentuale di dipendenti formati a maggio rimarrà la stessa o aumenterà a giugno.
  • Ricavi Mensili delle Vendite – è probabile che sia un indicatore non inerente, poiché siamo interessati a monitorare i dati effettivi delle vendite nel corso dei mesi.

In BSC Designer:

  1. Selezionare un indicatore
  2. Fare clic sul pulsante Editor Valori
  3. Cambiare il tipo di ereditarietà dell’indicatore
Two Options for Inheriting Previous State of an Indicator

5. Controlli di Reporting

Controlli sui cruscotti

Crea rappresentazioni visive dei controlli e dei loro stati. Monitora l’evoluzione delle metriche nel tempo, lo stato dei rischi e i piani di mitigazione dei rischi.
Esempio di implementazione

In BSC Designer:

  1. Passare alla scheda Cruscotto.
  2. Aggiungere grafici pertinenti, inclusi diagrammi di Gantt per le iniziative, diagrammi di rischio e diagrammi che elencano i controlli e i loro stati.
Adding a Chart to a Dashboard in BSC Designer

Controlla la stima del rischio

Le metriche ritardate che quantificano l’efficacia dei controlli possono essere utilizzate per quantificare la probabilità o l’impatto di un rischio.
Esempio di implementazione

In BSC Designer:

  • Collega la parte ritardata del controllo con le metriche di Impatto del rischio o Stima del rischio nel registro dei rischi tramite i dati.
Identifica e valuta i rischi in base all'efficacia dei controlli interni

Controlli nei Rapporti

Lo stato dei controlli, così come i risultati della loro implementazione, può essere riportato agli stakeholder coinvolti.
Esempio di Implementazione

In BSC Designer:

  • Usa il menu ‘Report’ per generare vari rapporti
  • Usa il pulsante ‘Schedule’ nel menu ‘Report’ per inviare rapporti automaticamente agli stakeholder
Report the Status of Goals and KPIs to the Stakeholders

Responsabilità

Registrare i risultati dell’esecuzione di un controllo è importante per la responsabilità e l’apprendimento futuro.
Esempio di Implementazione

In BSC Designer:

  • Tutte le attività relative alla progettazione e all’esecuzione dei controlli sono registrate nel registro di controllo.
  • L’amministratore dell’account può accedere ai registri di controllo tramite Menu > Utenti > Audit Trail.
Accountability and Transparency with Audit Trail in Strategic Planning

Esempio Pratico di Utilizzo di un Controllo

Parliamo di un esempio pratico. Considera il controllo attivato quando un dipendente lascia l’azienda.

Struttura dell’esempio:
Un esempio della biblioteca dei controlli GRC

Un esempio della struttura della biblioteca per i controlli GRC. Fonte: Visualizza Library of GRC Controls online in BSC Designer Library of GRC Controls.

Libreria dei controlli

Nella libreria dei controlli, ho una sezione HR dove uno dei controlli è “Dipendente ha lasciato l’azienda.”

Questo controllo ha tre piani d’azione:

  • Reindirizzare le email.
  • Contattare i clienti.
  • Piano di trasferimento delle conoscenze.

Ha anche due metriche:

  • Accessi disabilitati (basato su evidenze).
  • Percentuale di clienti notificati.

Un’altra metrica è utilizzata per la revisione periodica dei controlli:

  • Ritenzione delle conoscenze (%)

Un rischio è definito per il controllo come:

  • Rischio: Interruzione del flusso di lavoro
  • Piano di mitigazione: Documentare le funzioni critiche

Scheda di Valutazione degli Eventi

Ho una scheda di valutazione chiamata “Eventi HR” dove vengono registrati gli eventi HR rilevanti. La scheda di valutazione è organizzata per tipo di evento.

Applicare il Controllo

Ecco i passaggi da seguire quando un dipendente lascia l’azienda:

  1. Crea un nuovo evento nella scorecard degli eventi, ad esempio, “Alex ha lasciato l’azienda.”
  2. Copia e incolla il controllo appropriato dalla libreria dei controlli nella scorecard degli eventi.
  3. La persona responsabile del controllo sarà automaticamente notificata riguardo ai nuovi piani d’azione creati.
  4. Carica le prove (screenshot) che i login sono stati disabilitati.
  5. Notifica i clienti e aggiorna l’indicatore “% di clienti notificati”.
  6. Aggiorna lo stato dei piani d’azione a “In revisione.”

Altri esempi

Puoi trovare più esempi di utilizzo dei controlli negli articoli su:

Usa il modello Library of GRC Controls

BSC Designer aiuta le organizzazioni a implementare le loro strategie complesse:

  1. Iscriviti per un piano gratuito sulla piattaforma.
  2. Usa il modello Scorecard Template Library of GRC Controls come punto di partenza. Lo troverai in Nuovo > Nuova Scorecard > Altri Modelli.
  3. Segui il nostro Sistema di Implementazione della Strategia per allineare stakeholder e ambizioni strategiche in una strategia completa.

Inizia oggi e scopri come BSC Designer può semplificare l'implementazione della tua strategia!

Cita questo articolo in questo modo: Alexis Savkín, "Come configurare e monitorare i controlli interni per garantire la conformità," BSC Designer, Novembre 11, 2024, https://bscdesigner.com/it/grc-controlli.htm.

Lascia un commento

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.