แนวทางปฏิบัติที่ดีที่สุดในการจัดตั้งกรอบการควบคุมภายในและการนำไปใช้จริงด้วยซอฟต์แวร์เฉพาะทาง
คำว่า “การควบคุม” ซึ่งเดิมใช้ในบริบทของ GRC (การกำกับดูแล ความเสี่ยง การปฏิบัติตามกฎระเบียบ) เพื่ออธิบายกลไกในการจัดการความเสี่ยงและรับรองการปฏิบัติตามกฎระเบียบ ปัจจุบันถูกนำมาใช้อย่างกว้างขวางมากขึ้นในด้านการวางแผนเชิงกลยุทธ์

ในบทความนี้ เราจะแบ่งปันแนวทางปฏิบัติที่ดีที่สุดในการจัดตั้งการควบคุมและการใช้งานจริงของการควบคุมเหล่านี้
การแนะนำการควบคุมภายใน
โดยหลักการแล้ว “การควบคุม” คือกลไกการตอบสนองหรือการป้องกันที่ใช้เพื่อจัดการความเสี่ยงและรับรองความสอดคล้อง
ตัวอย่างการควบคุม: “พนักงานออกจากบริษัท”
- แผนปฏิบัติการ: ส่งต่ออีเมล
- แผนปฏิบัติการ: แจ้งให้ลูกค้าทราบ
- ตัวชี้วัดประสิทธิภาพ: ปิดการใช้งานการเข้าสู่ระบบ [มีหลักฐานประกอบ]
- ตัวชี้วัดประสิทธิภาพ: % ของลูกค้าที่ได้รับการแจ้งเตือน
- ความเสี่ยง: การหยุดชะงักของกระบวนการทำงาน
องค์ประกอบของการควบคุม
การควบคุมมีองค์ประกอบเฉพาะ:
- คำนิยามของการควบคุม
- กลไก ภายในเพื่อให้แน่ใจว่าการควบคุมทำงานได้อย่างถูกต้อง (ตัวชี้วัด, แผนปฏิบัติการ, การติดตาม)
- ผลลัพธ์จากการใช้การควบคุมซึ่งจะถูกรายงานและให้ข้อมูลสำหรับวงจรการเรียนรู้
จากมุมมองการอัตโนมัติ การควบคุมอาจเป็น:
- ง่ายเพียงแค่แผนปฏิบัติการที่มีตัวชี้วัดความคืบหน้าที่สอดคล้องหรือ
- ซับซ้อนเท่าชุดการควบคุมและการควบคุมย่อยแบบลำดับชั้น ซึ่งแต่ละอย่างมีชุดตัวชี้วัดของตัวเอง การประเมินความเสี่ยง แผนบรรเทาความเสี่ยง การพึ่งพาบริบท และผู้รับผิดชอบ
การควบคุมมีพื้นที่การใช้งานเฉพาะ กำหนดเวลาที่ควรเปิดใช้งานการควบคุมบางอย่าง
มาสำรวจเครื่องมือที่เราสามารถใช้สำหรับการนำการควบคุมไปใช้ในการวางแผนยุทธศาสตร์กันเถอะ
1. ความหมายของการควบคุม
ในขั้นตอนแรก เป้าหมายของเราคือการแปลงประสบการณ์ที่ผ่านมาในทีมผู้บริหารให้เป็นการควบคุมหรือกลไกการตอบสนองที่เป็นทางการ
คุณสมบัติทั่วไป
พื้นฐานของการระบุการควบคุมประกอบด้วยการตั้งชื่อที่มีความหมายและอธิบายวัตถุประสงค์ในคำอธิบาย กำหนด:
- เงื่อนไขที่ทำให้เกิดการควบคุมนี้,
- ขอบเขตของการควบคุม
ใน BSC Designer:
- ใช้ปุ่ม เพิ่ม เพื่อสร้างรายการใหม่
- ระบุการควบคุมผ่านช่องชื่อและคำอธิบาย
- เชื่อมโยง การควบคุมกับเป้าหมาย เหตุการณ์ หรือข้อกำหนดทางกฎหมายที่เกี่ยวข้องในอดีต
เอกสารประกอบการสนับสนุน
ใน BSC Designer:
- เพิ่มเอกสารไปยังการควบคุมผ่านกล่องโต้ตอบคำอธิบาย
- เพิ่มเอกสารไปยังแผนปฏิบัติการของการควบคุมผ่านกล่องโต้ตอบโครงการ
กำหนดคุณสมบัติเอง
ใน BSC Designer:
- กำหนดคุณสมบัติที่จำเป็นของการควบคุมผ่าน ฟิลด์ที่กำหนดเอง
- ฟิลด์ใหม่จะพร้อมใช้งานสำหรับการควบคุม ตัวชี้วัด และโครงการ
ความเป็นเจ้าของ
ตัวอย่างเช่น การควบคุมความสามารถในการบำรุงรักษาซอฟต์แวร์อาจอัปเดตโดยอัตโนมัติ แต่จำเป็นต้องมีผู้เชี่ยวชาญด้าน IT เพื่อแก้ไขปัญหาหากการอัปเดตล้มเหลว ใน BSC Designer:
- เพิ่มผู้รับผิดชอบสำหรับการควบคุม เป็นผู้ใช้; กำหนดบุคคลนั้นเข้าสู่ทีม
- กำหนดบุคคลหรือทีมเป็นผู้รับผิดชอบของการควบคุมผ่านช่อง ผู้รับผิดชอบ
ผู้รับผิดชอบจะได้รับการแจ้งเตือนที่เกี่ยวข้องกับการควบคุม
การรับรอง / การอนุมัติ
ใน BSC Designer:
- ใช้ ฟิลด์กำหนดเอง เพื่อกำหนดคุณสมบัติของการควบคุม เช่น “สถานะการรับรอง” และ “รับรองโดย”
- เมื่อมีการรับรองการควบคุม ทีมบริหารสามารถอัปเดตคุณสมบัติเหล่านี้ได้
- ใช้ตัวกรองในรายงานเพื่อระบุการควบคุมที่ยังไม่ได้รับการรับรองอย่างถูกต้อง
เพื่อปิดใช้งานการควบคุมที่ยังไม่ได้รับการรับรอง แต่ยังคงเก็บไว้ในสกอร์การ์ด:
- เลือกการควบคุม
- เปลี่ยนไปที่แท็บ ผลการดำเนินงาน
- เปิดใช้งานช่อง ตัวชี้วัดข้อมูลดิบ
ความสอดคล้องของการควบคุม
ใน BSC Designer:
- คัดลอกและวางรายการระหว่างสกอร์การ์ด
- เมื่อได้รับการแจ้งเตือน ให้ใช้ตัวเลือกเชื่อมโยงตามบริบทเพื่อเชื่อมโยงสองรายการ
แคตตาล็อกของการควบคุม
ใน BSC Designer:
- สร้างสกอร์การ์ดที่มอบหมายให้กับการควบคุม
- ใช้โครงสร้างลำดับชั้นในการจัดระเบียบการควบคุม
- เมื่อจำเป็น ให้คัดลอกการควบคุมไปยังสกอร์การ์ดที่ใช้งานอยู่
2. การวัดปริมาณของการควบคุม
ตัวชี้วัดประสิทธิผล
การใช้ตัวชี้วัดสำหรับการควบคุมทำให้การควบคุมมีความเฉพาะเจาะจงมากขึ้นและหลีกเลี่ยงการตีความที่แตกต่างกัน กำหนดตัวชี้วัดเพื่อติดตาม:
- การปฏิบัติตามมาตรฐาน
- ประสิทธิผลของการควบคุม
- ความคืบหน้าของแผนปฏิบัติการ
ตัวอย่างเช่น ในการรายงานเหตุการณ์:
- ตัวชี้วัด ประสิทธิภาพ อาจเป็น “% ของบุคลากรที่ผ่านการฝึกอบรมการรายงานเหตุการณ์”
- ตัวชี้วัด ประสิทธิผล อาจเป็น “% ของเหตุการณ์ที่ไม่ได้รับการสื่อสารอย่างถูกต้อง”
ใน BSC Designer:
- ใช้ปุ่ม เพิ่ม เพื่อเพิ่มตัวชี้วัดภายในรายการควบคุม
ผลการดำเนินงานโดยรวม
ใน BSC Designer:
- เลือกตัวชี้วัด
- สลับไปที่แท็บผลการดำเนินงาน
- เปลี่ยนน้ำหนักของตัวชี้วัด
ผลการดำเนินงาน/ความคืบหน้าของการควบคุมจะแสดงในคอลัมน์ที่เกี่ยวข้อง
ตัวชี้วัดประสิทธิภาพ
ขึ้นอยู่กับบริบท ให้ใช้ ตัวชี้วัดเชิงนำ โดยแตกต่างจากตัวชี้วัดเชิงผลลัพธ์ ตัวชี้วัดเชิงนำจะไม่ส่งผลต่อผลการดำเนินงานโดยรวมของการควบคุมโดยตรง แต่จะช่วยให้ได้ข้อมูลเชิงลึกอันมีค่าในการเข้าใจประสิทธิภาพของการควบคุม
ใน BSC Designer:
- เลือกตัวชี้วัด
- ไปที่ บริบท
- เปลี่ยนประเภทของตัวชี้วัดเป็น นำหน้า
ประเมินความเสี่ยง
การควบคุมสามารถรวมถึงคำนิยามของความเสี่ยงหรือสอดคล้องกับ ความเสี่ยง จาก ทะเบียนความเสี่ยง
การประเมินความเสี่ยงสามารถเป็น:
- ตัวกระตุ้นสำหรับการดำเนินการควบคุม หรือ
- เงื่อนไขสำหรับการเลือกแนวทางการดำเนินการที่เหมาะสม
ใน BSC Designer:
- สร้างตัวชี้วัดใหม่
- เปลี่ยนประเภทเป็น ‘ความเสี่ยง’
- อัปเดตตัวชี้วัดโอกาสที่จะเกิดความเสี่ยงและผลกระทบจากความเสี่ยง
การควบคุมแบบไบนารี
สถานะที่เป็นไปได้ของตัวชี้วัดแบบไบนารี:
- ยังไม่ได้กำหนด – ส่วนของการควบคุมยังไม่ได้ดำเนินการ
- ใช่ – เพื่อแสดงว่าส่วนของการควบคุมสำเร็จสมบูรณ์
- ไม่ – เพื่อแสดงว่าส่วนของการควบคุมไม่สำเร็จสมบูรณ์
ตัวอย่าง: “แผนความต่อเนื่องทางธุรกิจได้รับการอัปเดตโดยคำนึงถึงภัยคุกคามที่เพิ่งระบุใหม่” สามารถทำให้อัตโนมัติด้วยตัวชี้วัดแบบไบนารี ใน BSC Designer:
- เลือกตัวชี้วัด
- เปลี่ยนไปที่แท็บ ‘ทั่วไป’
- เปลี่ยนหน่วยการวัดเป็น “ใช่/ไม่”
การควบคุมเชิงคุณภาพ
ตัวชี้วัดเชิงคุณภาพถูกใช้สำหรับการควบคุมเมื่อการประเมินเชิงปริมาณที่เจาะจงมากขึ้นยังไม่ถูกพัฒนาขึ้น หรือไม่คุ้มค่าในการพัฒนา
ตัวอย่าง: การควบคุม การจัดการและการสื่อสารนโยบาย สามารถประเมินด้วยตัวชี้วัดเชิงคุณภาพ ประสิทธิผลของการสื่อสารนโยบายการปฏิบัติตาม โดยมีสถานะที่เป็นไปได้:
- มีประสิทธิภาพสูง (100): พนักงานเข้าใจนโยบายการปฏิบัติตามอย่างชัดเจน
- มีประสิทธิภาพปานกลาง (60): พนักงานบางส่วนเข้าใจนโยบาย
- ไม่มีประสิทธิภาพ (10): พนักงานส่วนใหญ่ไม่ทราบนโยบาย
ใน BSC Designer:
- เลือกตัวชี้วัด
- คลิกปุ่ม แก้ไข ข้างหน่วยการวัดเพื่อเพิ่มหน่วยการวัดที่กำหนดเอง
การควบคุมเชิงปริมาณ
สำหรับการทำให้การควบคุมมีความเฉพาะเจาะจงมากขึ้น ใช้ตัวชี้วัดเชิงปริมาณหรือตัวเลข สำหรับตัวชี้วัดเชิงปริมาณเราสามารถกำหนดสูตรผลการดำเนินงานของพวกเขาได้ เช่น สถานะปัจจุบันของตัวชี้วัดส่งผลต่อผลการดำเนินงานอย่างไร
ตัวอย่าง: เพื่อประเมินประสิทธิผลของการดำเนินการควบคุมเฉพาะ เราทำการตรวจสอบภายในเพื่อติดตาม % ของการปฏิบัติตามนโยบาย ในกรณีนี้ สูตรผลการดำเนินงานคือการเพิ่มเชิงเส้น โดยมีเป้าหมาย = 100% อีกตัวอย่างหนึ่งคือเมตริก เวลาเฉลี่ยในการตรวจจับ ที่กำหนดค่าเป็นการลดเชิงเส้นโดยมีเป้าหมายที่ 24 ชั่วโมง
ใน BSC Designer:
- ไปที่แท็บ ‘ผลการดำเนินงาน’ เพื่อกำหนดฟังก์ชันผลการดำเนินงาน
- ไปที่แท็บ ‘ข้อมูล’ เพื่อกำหนดสถานะปัจจุบันของตัวชี้วัด, ค่าเริ่มต้น, และเป้าหมาย
ควบคุมโดยขับเคลื่อนด้วยหลักฐาน
ตัวชี้วัดหลักฐาน จะเปลี่ยนสถานะตามจำนวนเอกสาร/หลักฐานที่อัปโหลด
ตัวอย่างเช่น การควบคุมการทดสอบการสำรองและกู้คืน อาจต้องอัปโหลดผลการทดสอบหรือบันทึกเป็นหลักฐานของการดำเนินการควบคุมที่สำเร็จ
ใน BSC Designer:
- เลือกตัวชี้วัด
- เปลี่ยนหน่วยวัดเป็น หลักฐาน
- อัปโหลดเอกสารไปยังตัวชี้วัดเพื่อเปลี่ยนสถานะ
3. โครงการสำหรับการควบคุม
แผนปฏิบัติการ
ใน BSC Designer:
- ใช้เครื่องมือ โครงการ เพื่อเพิ่มแผนปฏิบัติการในการควบคุม
- จัดความสอดคล้องของ ความเสี่ยง และตัวชี้วัดประสิทธิภาพกับโครงการ
- กำหนดผู้รับผิดชอบในโครงการ; บุคคลนั้นจะได้รับการแจ้งเตือนเมื่อสถานะมีการเปลี่ยนแปลง
ติดตามแผนปฏิบัติการ
ใน BSC Designer:
- เพิ่มโครงการใหม่เข้าไปในการควบคุม
- เปิดกล่องโต้ตอบโครงการ
- เลือก KPI ความคืบหน้าในช่อง ‘ตัวชี้วัดเชิงนำ’
4. การติดตามการควบคุมเมื่อเวลาผ่านไป
การควบคุมตามช่วงเวลา
ตัวอย่างการทบทวนกลไกของการควบคุม:
- การทบทวนรายการตรวจสอบการปฏิบัติตามข้อกำหนด – ทบทวนประจำปี
- การรักษาความรู้, % – ทบทวนรายไตรมาส
ตัวอย่างการดำเนินการตามช่วงเวลาของการควบคุม:
- การสแกนหาช่องโหว่ – ทบทวน/อัปเดตรายเดือน
ตัวอย่างการควบคุมที่ดำเนินการเพียงครั้งเดียว:
- การประเมินความเสี่ยงเบื้องต้น – อัปเดตเพียงครั้งเดียว
ใน BSC Designer:
- ใช้การตั้งค่า ช่วงเวลาอัปเดต ของตัวชี้วัดเพื่อจัดตารางการทบทวนประจำ
อัปเดตสถานะของการควบคุม
ใน BSC Designer:
- เลือกตัวชี้วัดของการควบคุม
- เลือกวันที่ในปฏิทินภายใน
- ไปที่แท็บ ‘ข้อมูล’
- กรอกสถานะใหม่ในช่อง ‘ค่า’
การสืบทอดสถานะของการควบคุม
ตัวชี้วัดบางรายการที่ใช้สำหรับการควบคุมจะสืบทอดสถานะที่ทราบมาก่อนหน้า ในขณะที่บางรายการจะใช้เฉพาะการอัปเดตที่ป้อนโดยเฉพาะเจาะจงเท่านั้น
ตัวอย่างเช่น:
- % ของพนักงานที่ได้รับการฝึกอบรม – มีแนวโน้มว่าจะเป็นตัวชี้วัดที่สืบทอดได้ เนื่องจากสามารถสันนิษฐานได้ว่าเปอร์เซ็นต์ของพนักงานที่ได้รับการฝึกอบรมในเดือนพฤษภาคมจะยังคงเท่าเดิมหรือเพิ่มขึ้นในเดือนมิถุนายน
- รายได้จากการขายรายเดือน – มีแนวโน้มว่าจะเป็นตัวชี้วัดที่ไม่สืบทอด เพราะเราสนใจที่จะติดตามข้อมูลยอดขายจริงในแต่ละเดือน
ใน BSC Designer:
- เลือกตัวชี้วัด
- คลิกปุ่ม ตัวแก้ไขค่า
- เปลี่ยนประเภทการสืบทอดของตัวชี้วัด
5. รายงานการควบคุม
การควบคุมบนแดชบอร์ด
ใน BSC Designer:
- เปลี่ยนไปที่แท็บแดชบอร์ด
- เพิ่มแผนภูมิที่เกี่ยวข้อง รวมถึงแผนภูมิแกนต์สำหรับโครงการ แผนภูมิความเสี่ยง และแผนภูมิที่แสดงรายการควบคุมและสถานะของแต่ละรายการ
การควบคุมสำหรับการประเมินความเสี่ยง
ใน BSC Designer:
- เชื่อมโยงส่วนที่เป็นผลลัพธ์ของการควบคุมกับตัวชี้วัดผลกระทบจากความเสี่ยงหรือการประเมินความเสี่ยงในทะเบียนความเสี่ยงโดยใช้ข้อมูล
การควบคุมในรายงาน
ใน BSC Designer:
- ใช้เมนู ‘รายงาน’ เพื่อสร้างรายงานต่างๆ
- ใช้ปุ่ม ‘ตารางเวลา’ ในเมนู ‘รายงาน’ เพื่อส่งรายงานให้กับผู้มีส่วนได้ส่วนเสียโดยอัตโนมัติ
ความรับผิดชอบ
ใน BSC Designer:
- กิจกรรมทั้งหมดที่เกี่ยวข้องกับการออกแบบและการดำเนินการควบคุมจะถูกบันทึกในบันทึกการตรวจสอบ
- ผู้ดูแลระบบของบัญชีสามารถเข้าถึงบันทึกการตรวจสอบได้ผ่านเมนู > ผู้ใช้ > เส้นทางการตรวจสอบ
ตัวอย่างเชิงปฏิบัติของการใช้การควบคุม
ขอพูดคุยเกี่ยวกับตัวอย่างเชิงปฏิบัติ พิจารณาการควบคุมที่ถูกเปิดใช้งานเมื่อพนักงานลาออกจากบริษัท
โครงสร้างตัวอย่าง:

ไลบรารีการควบคุม
ในไลบรารีการควบคุม ฉันมีส่วนของทรัพยากรบุคคลที่หนึ่งในการควบคุมคือ “พนักงานออกจากบริษัท”
การควบคุมนี้มี แผนปฏิบัติการ สามรายการ:
- เปลี่ยนเส้นทางอีเมล.
- ติดต่อมุมมองด้านลูกค้า.
- แผนการถ่ายทอดความรู้.
นอกจากนี้ยังมี ตัวชี้วัด สองรายการ:
- การเข้าสู่ระบบถูกปิดใช้งาน (ขับเคลื่อนโดยหลักฐาน).
- เปอร์เซ็นต์ของมุมมองด้านลูกค้าที่ได้รับแจ้ง.
ตัวชี้วัดอีกตัวหนึ่งใช้สำหรับการทบทวนการควบคุมเป็นระยะ:
- การรักษาความรู้ (%)
ความเสี่ยง ถูกกำหนดสำหรับการควบคุมว่า:
- ความเสี่ยง: การหยุดชะงักของกระบวนการทำงาน
- แผนการลดความเสี่ยง: เอกสารฟังก์ชันที่สำคัญ
เหตุการณ์สกอร์การ์ด
ฉันมีสกอร์การ์ดชื่อ “เหตุการณ์ HR” ที่บันทึกเหตุการณ์ HR ที่เกี่ยวข้อง สกอร์การ์ดถูกจัดระเบียบตามประเภทเหตุการณ์
การนำการควบคุมไปใช้
นี่คือขั้นตอนที่ต้องปฏิบัติเมื่อพนักงานออกจากบริษัท:
- สร้างเหตุการณ์ใหม่ในสกอร์การ์ดเหตุการณ์ เช่น “อเล็กซ์ออกจากบริษัท”
- คัดลอกและวางการควบคุมที่เหมาะสมจากไลบรารีการควบคุมไปยังสกอร์การ์ดเหตุการณ์
- บุคคลที่รับผิดชอบการควบคุมจะได้รับการแจ้งเตือนโดยอัตโนมัติเกี่ยวกับแผนปฏิบัติการใหม่ที่สร้างขึ้น
- อัปโหลดหลักฐาน (ภาพหน้าจอ) ว่าการเข้าสู่ระบบถูกปิดใช้งานแล้ว
- แจ้งลูกค้าและอัปเดตตัวชี้วัด “% ของลูกค้าที่ได้รับแจ้ง”
- อัปเดตสถานะของแผนปฏิบัติการเป็น “กำลังตรวจสอบ”
เซสชัน: 'BSC Designer for Automation of GRC Controls' มีให้บริการเป็นส่วนหนึ่งของโปรแกรมการเรียนรู้ต่อเนื่องของ BSC Designer ซึ่งมีทั้งในรูปแบบออนไลน์และเวิร์กช็อปนอกสถานที่ เรียนรู้เพิ่มเติม....
ตัวอย่างเพิ่มเติม
คุณสามารถค้นหาตัวอย่างเพิ่มเติมของการใช้การควบคุมได้ในบทความเกี่ยวกับ:
ใช้แม่แบบ คลังควบคุม GRC
BSC Designer ช่วยให้องค์กรนำกลยุทธ์ที่ซับซ้อนไปใช้:
- สมัคร แพ็กเกจฟรีบนแพลตฟอร์ม
- ใช้แม่แบบ
คลังควบคุม GRC เป็นจุดเริ่มต้น คุณจะพบแม่แบบนี้ที่ ใหม่ > สกอร์การ์ดใหม่ > แม่แบบเพิ่มเติม
- ปฏิบัติตาม ระบบการดำเนินกลยุทธ์ ของเราเพื่อสอดคล้องผู้มีส่วนได้ส่วนเสียและความทะเยอทะยานเชิงกลยุทธ์ให้เป็นกลยุทธ์ที่ครอบคลุม
เริ่มต้นวันนี้และดูว่า BSC Designer ช่วยให้การดำเนินกลยุทธ์ของคุณง่ายขึ้นได้อย่างไร!
Alexis Savkin เป็นที่ปรึกษายุทธศาสตร์อาวุโสและประธานเจ้าหน้าที่บริหารของ BSC Designer ซึ่งเป็นแพลตฟอร์มสถาปัตยกรรมและการดำเนินกลยุทธ์ มีประสบการณ์มากกว่า 20 ปีในสายงานนี้ โดยมีพื้นฐานด้านคณิตศาสตร์ประยุกต์และเทคโนโลยีสารสนเทศ Alexis เป็นผู้เขียน “ระบบการดำเนินกลยุทธ์” เขาได้ตีพิมพ์บทความมากกว่า 100 บทความเกี่ยวกับกลยุทธ์และการวัดผลการดำเนินงาน โดยมักได้รับเชิญเป็นวิทยากรใน งานอุตสาหกรรม และผลงานของเขามักถูก อ้างอิงในงานวิจัยทางวิชาการ