Лучшие практики по созданию системы внутренних контролей и их практическая реализация с помощью специализированной программы.
Термин «контроли«, изначально использовавшийся в области GRC (Управление, Риски, Комплаенс) для описания механизмов управления рисками и обеспечения комплаенса, теперь применяется более широко в стратегическом планировании.
В этой статье мы поделимся лучшими практиками по созданию контролей и их практическому использованию.
Введение во внутренний контроль
По существу, «контроль» — это механизм реагирования или предотвращения, используемый для управления рисками и обеспечения комплаенса.
Пример контроля: «Сотрудник покинул компанию»
- План действий: Перенаправить электронные письма
- План действий: Уведомить клиентов
- Метрика эффективности: Отключены входы [На основе доказательств]
- Метрика эффективности: % уведомленных клиентов
- Риск: Нарушение рабочего процесса
Компоненты Контроля
Контроли имеют определенные компоненты:
- Определение контроля.
- Внутренние механизмы для обеспечения правильной работы контроля (метрики, планы действий, мониторинг).
- Результаты применения контроля, которые докладываются и предоставляют данные для цикла обучения.
С точки зрения автоматизации контроль может быть:
- Таким же простым, как план действий с согласованными метриками прогресса или
- Таким же сложным, как иерархический набор контролей и под-контролей, каждый из которых имеет свой набор метрик, оценок рисков, планов по работе с риском, контекстных зависимостей и владельцев.
Контроли имеют конкретные области применения, определяющие, когда следует активировать определенные контроли.
Давайте изучим инструменты, которые мы можем использовать для реализации контролей в стратегическом планировании.
1. Определение контроля
На начальном этапе наша цель — правильно отразить прошлый опыт команды управления в контроли или формальные механизмы реагирования.
Общие свойства
Основы идентификации контроля включают присвоение ему значимого имени и объяснение его цели в описании. Определите:
- Условия, которые запускают контроль,
- Область действия контроля.
В BSC Designer:
- Используйте кнопку Добавить, чтобы создать новый элемент.
- Идентифицируйте контроль через поля имени и описания.
- Свяжите контроль с соответствующими прошлыми целями, событиями или нормативными требованиями.
Поддерживающая документация
- Добавьте документы в контроль через диалоговое окно Описание.
- Добавьте документы в план действий контроля через диалоговое окно Инициативы.
Пользовательские свойства
В BSC Designer:
- Определите необходимые свойства контролей через пользовательские поля.
- Новые поля будут доступны для контролей, метрик и инициатив.
Ответственность
Например, средства контроля поддерживаемости программ могут автоматизировать обновления, но специалист по ИТ необходим для разрешения конфликтов в случае сбоя обновления. В BSC Designer:
- Добавьте ответственных лиц за контроль в качестве пользователей; назначьте лицо в команду.
- Назначьте лицо или команду владельцем средства контроля через поле Owner.
Владельцы будут получать уведомления, относящиеся к средству контроля.
Сертификация / Утверждение
В BSC Designer:
- Используйте пользовательские поля для определения свойств контроля, таких как «Состояние сертификации» и «Сертифицировано кем».
- При подтверждении контроля команда управления может обновлять эти свойства.
- Используйте фильтры в отчетах для выявления контролей без надлежащей сертификации.
Чтобы отключить несертифицированный контроль, но оставить его в системе показателей:
- Выберите контроль.
- Переключитесь на вкладку Производительность.
- Активируйте флажок Индикатор исходных данных.
Связь Контролей
В BSC Designer:
- Копируйте и вставляйте элементы между системами показателей.
- Когда будет предложено, используйте опцию связи по контексту для связывания двух элементов.
Каталог контролей
В BSC Designer:
- Создайте систему показателей, посвященную контролям.
- Используйте иерархическую структуру для организации контролей.
- При необходимости скопируйте контроль в активную систему показателей.
2. Количественная оценка контроля
Метрики эффективности
Использование метрик для контроля делает контроль более конкретным и избегает различных интерпретаций. Определите метрики для отслеживания:
- Соблюдение стандартов
- Эффективность контроля
- Прогресс планов действий
Например, в отчетности о происшествиях:
- Метрика эффективности может быть «% персонала, обученного отчетности о происшествиях.»
- Метрика эффективности может быть «% происшествий, не сообщенных должным образом.»
В BSC Designer:
- Используйте кнопку Добавить, чтобы добавить метрики внутри элемента Контроль.
Общая производительность
В BSC Designer:
- Выберите метрику
- Переключитесь на вкладку Производительность
- Измените вес метрики
Производительность/прогресс контроля будет отображаться в соответствующем столбце.
Метрики эффективности
В зависимости от контекста используйте индикаторы действия. В отличие от индикаторов результата, индикаторы действия не будут напрямую способствовать общей эффективности контроля, но предложат ценные идеи для понимания эффективности контроля.
В BSC Designer:
- Выберите метрику
- Переключитесь на Контекст
- Измените тип метрики на Действующий
Оценка рисков
Контроль может включать определение риска или иметь связь с рисками из реестра рисков.
Оценка рисков может быть:
- Триггером для выполнения контроля или
- Условием для выбора определенного курса действий.
В BSC Designer:
- Создайте новый индикатор
- Измените его тип на ‘Риск’
- Обновите индикаторы Вероятности и Влияния риска
Бинарный контроль
Возможные состояния бинарных индикаторов:
- Не назначено — часть контроля еще не выполнена
- Да — чтобы указать, что часть контроля выполнена успешно
- Нет — чтобы указать, что часть контроля не выполнена успешно
Пример: «План обеспечения непрерывности бизнеса обновлен с учетом вновь выявленной угрозы» может быть автоматизирован с помощью бинарного индикатора. В BSC Designer:
- Выберите индикатор
- Переключитесь на вкладку «Общие»
- Измените единицы измерения на «Да/Нет»
Качественный контроль
Качественные индикаторы используются для контроля, когда более точная количественная оценка еще не разработана или ее разработка экономически нецелесообразна.
Пример: контроль Управление политиками и коммуникация можно оценить с помощью качественного показателя Эффективность коммуникации политик комплаенса с возможными состояниями:
- Высокоэффективно (100): Сотрудники четко понимают политики комплаенса.
- Умеренно эффективно (60): Некоторые сотрудники понимают политики.
- Неэффективно (10): Сотрудники в основном не осведомлены о политиках.
В BSC Designer:
- Выберите индикатор
- Нажмите кнопку Редактировать рядом с единицами измерения, чтобы добавить пользовательские единицы измерения
Количественный контроль
Для того чтобы сделать контроль более конкретным, используются количественные или числовые индикаторы. Для количественных индикаторов мы можем определить их формулу эффективности, например, как текущее состояние индикатора влияет на выходную эффективность.
Пример: для оценки эффективности внедрения конкретного контроля мы проводим внутренний аудит, чтобы отслеживать % соответствия политике. В этом случае формула эффективности — линейная максимизация, с целью = 100%. Другим примером может быть метрика Среднее время обнаружения, настроенная как линейная минимизация с целью в 24 часа.
В BSC Designer:
- Переключитесь на вкладку «Эффективность», чтобы определить функцию эффективности.
- Переключитесь на вкладку «Данные», чтобы определить текущее состояние индикатора, базовый уровень и цель.
Контроль на основе доказательств
Индикаторы доказательств будут менять свое состояние в зависимости от количества загруженных документов/доказательств.
Например, контроль теста резервного копирования и восстановления может требовать загрузки результатов теста или журналов в качестве доказательства успешного выполнения контроля.
В BSC Designer:
- Выберите индикатор
- Измените его единицы измерения на Доказательства
- Загрузите документ в индикатор, чтобы изменить его состояние
3. Инициативы по контролю
Планы действий
В BSC Designer:
- Используйте инструмент Инициатива, чтобы добавить планы действий к контролям.
- Свяжите риски и метрики эффективности с инициативой.
- Назначьте ответственного за инициативу; этот человек будет получать уведомления при изменении статуса.
Отслеживание плана действий
В BSC Designer:
- Добавьте новую инициативу к контролю.
- Откройте диалог инициативы.
- Выберите KPI прогресса в поле ‘Связанный KPI’.
4. Отслеживание Контроля Со Временем
Периодические Контролы
Пример пересмотра механики контроля:
- Пересмотр Комплаенс Чек-листов — ежегодный пересмотр
- Сохранение Знаний, % — квартальный пересмотр
Примеры периодического применения контроля:
- Сканирование Уязвимостей — ежемесячный пересмотр/обновление
Примеры контроля, инициируемого один раз:
- Первоначальная Оценка Рисков — обновляется один раз
В BSC Designer:
- Используйте настройку Интервал Обновления индикатора для планирования регулярных пересмотров.
Обновление состояния контроля
В BSC Designer:
- Выберите метрику контроля
- Выберите дату во внутреннем календаре
- Перейдите на вкладку «Данные»
- Введите новое состояние в поле «Значение»
Наследование состояния контроля
Некоторые индикаторы, используемые для контроля, будут наследовать свое ранее известное состояние, в то время как другие будут использовать только специально введенные обновления.
Например:
- % обученных сотрудников — вероятно, является индикатором действия, так как мы можем предположить, что процент обученных сотрудников в мае останется тем же или увеличится в июне.
- Ежемесячная выручка от продаж — вероятно, является неиндикатором действия, так как нас интересует отслеживание фактических данных о продажах по месяцам.
В BSC Designer:
- Выберите индикатор
- Нажмите кнопку Редактор значений
- Измените тип наследования индикатора
5. Контроль отчетности
Контрольные элементы на панелях мониторинга
В BSC Designer:
- Переключитесь на вкладку Панель мониторинга.
- Добавьте соответствующие диаграммы, включая диаграммы Ганта для инициатив, диаграммы рисков и диаграммы с перечнем контрольных элементов и их состояния.
Контроль для оценки риска
В BSC Designer:
- Свяжите запаздывающую часть контроля с метриками Влияния Риска или Оценки Риска в реестре рисков через данные.
Контроль в отчетах
В BSC Designer:
- Используйте меню ‘Отчет’, чтобы создать различные отчеты
- Используйте кнопку ‘Расписание’ в меню ‘Отчет’, чтобы автоматически отправлять отчеты заинтересованным сторонам
Ответственность
В BSC Designer:
- Все действия, связанные с проектированием и выполнением контроля, записываются в журнал аудита.
- Администратор учетной записи может получить доступ к журналам аудита через Меню > Пользователи > Аудит.
Практический пример использования контроля
Давайте обсудим практический пример. Рассмотрим контроль, активируемый, когда сотрудник покидает компанию.
Структура примера:
Библиотека Контролей
В библиотеке контролей у меня есть раздел HR, где один из контролей — «Сотрудник покинул компанию».
Этот контроль имеет три плана действий:
- Перенаправление электронной почты.
- Контакт с клиентами.
- План передачи знаний.
Он также имеет два метрика:
- Отключение логинов (основано на фактических данных).
- Процент уведомленных клиентов.
Еще один метрик используется для периодического пересмотра контролей:
- Удержание знаний (%)
Для контроля определен риск:
- Риск: Нарушение рабочего процесса
- План по работе с риском: Документирование критических функций
Система показателей событий
У меня есть система показателей под названием «HR события», где фиксируются соответствующие события HR. Система показателей организована по типу события.
Применение контроля
Вот шаги, которые следует выполнить, когда сотрудник покидает компанию:
- Создайте новое событие в системе показателей Событий, например, «Alex покинул компанию».
- Скопируйте и вставьте соответствующий контроль из библиотеки контролей в систему показателей Событий.
- Ответственный за контроль будет автоматически уведомлен о создании новых планов действий.
- Загрузите доказательства (скриншоты) того, что логины были отключены.
- Уведомите клиентов и обновите индикатор «% уведомленных клиентов».
- Обновите статус планов действий на «На рассмотрении».
Тренинг: 'BSC Designer for Automation of GRC Controls' предлагается в рамках нашей программы непрерывного обучения и включен в подписку BSC Designer.
Тренинги проводятся еженедельно через Zoom, предоставляя практические инсайты и персонализированные рекомендации. По завершении участники получают сертификат о посещении. Изучите все доступные тренинги здесь.
Больше примеров
Вы можете найти больше примеров использования контролей в статьях о:
- Корпоративное управление
- Системы показателей комплаенса
- Обеспечение непрерывности бизнеса
- Управление ИИ
Используйте шаблон Library of GRC Controls
BSC Designer помогает организациям реализовывать их сложные стратегии:
- Зарегистрируйтесь на бесплатный план на платформе.
- Используйте шаблон
Library of GRC Controls в качестве отправной точки. Вы найдете его в Новая > Новая система показателей > Больше шаблонов.
- Следуйте нашей Системе внедрения стратегии, чтобы связать заинтересованные стороны и стратегические амбиции в комплексную стратегию.
Начните сегодня и посмотрите, как BSC Designer может упростить реализацию вашей стратегии!
Alexis является старшим консультантом по стратегии и генеральным директором BSC Designer с более чем 20-летним опытом в области стратегического планирования. Alexis разработал «Систему внедрения стратегии из 5 шагов», которая помогает компаниям в практической реализации их стратегий. Он является постоянным докладчиком на отраслевых конференциях и опубликовал более 100 статей по управлению стратегией и производительностью, включая книгу «Система KPI из 10 шагов». Его работы часто цитируются в академических исследованиях.