سازمان های پیشرو در پیاده سازی GRC در ایران و جهان
- امن نگر سامان
- مقالات
فهرست مطالب
GRC مخففِ Governance, Risk Management, Compliance است. یک رویکرد یکپارچه مدیریتی که حاکمیت سازمانی، مدیریت ریسکها و انطباق با قوانین و استانداردها را همراستا میکند تا سازمانها با کفایت، قابل اعتماد و مقاوم در برابر تهدیدها عمل نمایند.
سازمانهای پیشرو در پیادهسازی GRC در ایران و جهان (نمای مقایسهای)
| سازمان / منطقه | سطح بلوغ GRC | تمرکز اصلی | چارچوبهای مورد استفاده | ویژگی متمایز |
| ایالات متحده و اروپا | پیشرفته تا بهینه | انطباق مقرراتی و شفافیت مالی | COSO, ISO 31000, COBIT, SOX | یکپارچگی کامل با گزارشدهی هیئتمدیره |
| کشورهای خلیج فارس | در حال رشد سریع | امنیت سایبری و حاکمیت شرکتی | ISO 27001, NCA Framework | الزام قانونی و سرمایهگذاری دولتی |
| بانک مسکن (ایران) | پیشرو داخلی | یکپارچهسازی حاکمیت، ریسک و انطباق | ISO 27001, COBIT | نخستین پیادهسازی یکپارچه نرمافزاری GRC |
| شرکت ملی انفورماتیک | راهبری فناورانه | هماهنگی ریسک و امنیت در زیرمجموعهها | چارچوبهای بومی + بینالمللی | توسعه مدل بومی GRC فناوری |
| وزارت صمت | ساختارمند | مدیریت ریسک و امنیت اطلاعات | ISO 27001 | تمرکز بر انطباق مقررات صنعتی |
| بانک گردشگری | در حال توسعه | امنیت سایبری و کنترل داخلی | ISO 27001, COBIT | ارتقاء تدریجی بلوغ سایبری |
| بیمه دی / بانک سپه | ابتدایی تا در حال بلوغ | استقرار اولیه چارچوبها | ISO 27001 (جزیرهای) | شروع حرکت از رویکرد سنتی به یکپارچه |
تعریف مفهومی
GRC نه صرفاً مجموعهای از ابزارها، بلکه یک چارچوب مدیریتی و فرهنگی است که سه حوزه را تلفیق میکند:
- Governance (حاکمیت): ساختارها، سیاستها و مکانیسمهای تصمیمگیری که تضمین میکند سازمان به هدفهای استراتژیکِ خود میرسد و مسئولیتها روشن است.
- Risk Management (مدیریت ریسک): فرآیند شناسایی، ارزیابی، پاسخ و پایش ریسکها (مالی، عملیاتی، فناوری، قانونی و غیره) تا احتمال و اثرات منفی کاهش یابد و فرصتها مدیریت شوند.
- Compliance (انطباق): اطمینان از رعایت قوانین، مقررات، استانداردها و سیاستهای داخلی و گزارشدهی مربوط به آنها.
چرا GRC اهمیت دارد؟ (اهداف و مزایا)
- همسویی تصمیمگیری با استراتژی کسبوکار.
- کاهش ریسکهای ناخواسته و هزینههای ناشی از خطاها یا عدم انطباق.
- افزایش شفافیت و اعتمادِ ذینفعان (مشتریان، سهامداران، ناظران).
- تسهیل پاسخگویی و توزیع مسئولیتها در سطوح سازمان.
- تسریع در شناسایی تغییرات قانونی و انطباق با آنها.
- بهبود مدیریت حوادث و تداوم کسبوکار.
حوزههای عملیاتی که GRC پوشش میدهد
GRC میتواند در تمام حوزههای سازمان به کار رود؛ بهویژه:
- فناوری اطلاعات و امنیت اطلاعات،
- مالی و حسابداری،
- منابع انسانی،
- عملیات و تدارکات،
- حقوقی و انطباق مقررات،
- پروژهها و محصولات.
مولفههای کلیدی یک برنامه GRC موفق
- چارچوب حاکمیتی و سیاستها: سیاستهای شفاف، دستورالعملها و ساختار تصمیمگیری (از جمله نقشها، اختیار و مسئولیتها).
- ثبت و مدیریت ریسک (Risk Register): شناسایی ریسکها، تحلیل (احتمال/اثرات)، و تعیین کنترلها و اقدامات کاهشدهنده.
- سیستم انطباق (Compliance Management): نقشهبرداری الزامات قانونی و معیارها، پیگیری وضعیت انطباق و گزارشدهی.
- فرآیندهای کنترل داخلی: طراحی و اجرای کنترلها، ممیزی و بررسی اثربخشی.
- فناوری و داده: ابزارهای گزارشدهی، داشبورد، گردشکار (workflow) و یکپارچگی با سامانههای سازمانی.
- فرهنگ و آموزش: ایجاد آگاهی، آموزش کارکنان و ترویج مسئولیتپذیری.
- بهبود مستمر و ممیزی داخلی: بازنگری دورهای و بستن حلقههای بازخورد.
مراحل پیاده سازی (گامهای کلیدی)
۱. شناسایی وضعیت موجود: بررسی فرآیندها، سیاستها، ریسکها و ابزارهای فعلی.
۲. تعریف اهداف و دامنه: تعیین آنچه GRC باید پوشش دهد و شاخصهای موفقیت.
۳. طراحی چارچوب: انتخاب استانداردها/قالب (مثلاً ISO 31000, ISO 27001, COSO, COBIT) و تعریف نقشها.
۴. مدلسازی ریسکها و کنترلها: ایجاد رکورد ریسک و اولویتبندی.
۵. انتخاب و پیاده سازی ابزارها: نرمافزارها و داشبوردها برای خودکارسازی و گزارش.
۶. آموزش و تغییر فرهنگ: کمپینهای آگاهی و آموزشِ ذینفعان.
۷. پایش، ممیزی و بهبود: اندازهگیری KPIs، تحلیل یافتهها و بهبود مستمر.
نکته مهم: حمایت مدیریت ارشد و مشارکت واحدهای کسبوکار پیششرط موفقیت هر پروژه GRC است.
معیارهای اندازهگیری موفقیت (نمونه KPIها)
- درصد ریسکهای با برنامه کاهش تعیینشده.
- تعداد و شدت حوادث/نواقص گزارششده در بازه زمانی خاص.
- تعداد موارد عدم انطباق شناساییشده در ممیزیها.
- زمانبندی متوسط برای بسته شدن یافتههای ممیزی یا اقدامات اصلاحی.
- درصد کارکنانی که سیاستها را مطالعه و تأیید کردهاند.
- کاهش هزینه مستقیم ناشی از حوادث یا جریمهها.
مدل بلوغ GRC (خلاصه سطوح)
- سطح 0 — بدون ساختار (Ad-hoc): فعالیتها پراکنده و واکنشی.
- سطح 1 — قابل تکرار: فرایندهای پایه وجود دارد اما جزیرهای.
- سطح 2 — تعریفشده: سیاستها و فرآیندهای رسمی تدوین شدهاند.
- سطح 3 — مدیریتشده: دادهها، گزارشدهی و شاخصها تعریف و پایش میشوند.
- سطح 4 — بهینهسازی: خودکارسازی، تحلیل پیشبین و بهبود مستمر.
نقشها و مسئولیتهای کلیدی
- هیئتمدیره: تضمین حاکمیت و تعیین جهتگیری استراتژیک.
- مدیریت ارشد (CEO/CFO/CRO): پشتیبانی و تخصیص منابع.
- ریسک آفیس / مدیر ریسک (CRO): راهبری برنامه مدیریت ریسک.
- مسؤول انطباق (Compliance Officer): نظارت بر رعایت قوانین و مقررات.
- افسر امنیت اطلاعات (CISO): مدیریت ریسکهای فناوری و امنیت.
- ممیزی داخلی: ارزیابی اثربخشی چارچوب و کنترلها.
- واحدهای عملیاتی کسبوکار: اجرا و پاسخگویی برای ریسکها و انطباق روزمره.
چالشها و مخاطرات رایج
- تفکیک وظایف و جزیرهای عمل کردن واحدها (silos).
- کیفیت پایین دادهها و گزارشدهی ناکافی.
- مقاومت در برابر تغییر و فرهنگ سازمانی نامناسب.
- فقدان پشتیبانی مدیریت ارشد یا تخصیص منابع ناکافی.
- انتخاب ابزار نامناسب یا پیاده سازی ضعیف فناوری.
- پیچیدگی و تغییرپذیری سریع مقررات در برخی صنایع.
بهترین شیوهها (خلاصه)
- شروع از نیازهای کسبوکار و مسائل استراتژیک، نه تکنولوژی.
- ایجاد یک چشمانداز روشن و حمایت رسمی مدیریت ارشد.
- پیاده سازی تدریجی و اولویتگذاری ریسکهای بحرانی.
- ترکیب دادهها از منابع مختلف برای گزارش دقیق.
- آموزش مستمر و تقویت فرهنگ مسئولیتپذیری.
- اندازهگیری اثر و استفاده از شاخصها برای تصمیمسازی.
جایگاه GRC در دنیا و کشورهای دیگر
GRC در دو دهه اخیر از یک مفهوم نوظهور به یک رویکرد مدیریتی ضروری در بسیاری از صنایع و کشورهای جهان تبدیل شده است.
امروز، سازمانها در سراسر دنیا از GRC برای هماهنگسازی اهداف، کنترل ریسکها و رعایت الزامات استفاده میکنند و این موضوع به بخشی از فرهنگ سازمانی پیشروها بدل شده است.
روند جهانی
- آمریکا و اروپا:
کشورهای پیشرو مانند ایالات متحده، بریتانیا، آلمان و فرانسه از اوایل دهه ۲۰۰۰، بهویژه پس از تصویب قوانین سختگیرانهای مانند Sarbanes-Oxley Act (SOX)، GDPR و MiFID II، GRC را به عنوان ستون اصلی مدیریت سازمان پذیرفتند.
در این کشورها، استانداردها و چارچوبهایی مانند COSO، ISO 31000، COBIT و ITIL به طور گسترده بهکار گرفته میشوند و نرمافزارهای GRC به یک بازار بزرگ چند میلیارد دلاری تبدیل شده است. - آسیا-اقیانوسیه:
کشورهایی مانند ژاپن، سنگاپور، کره جنوبی و استرالیا سرمایهگذاری سنگینی روی یکپارچهسازی فرآیندهای GRC داشتهاند، بهویژه در بخشهای بانکداری، بیمه، انرژی و مخابرات.
در این کشورها، GRC علاوه بر الزامات قانونی، برای رقابتپذیری و نوآوری نیز استفاده میشود. - خاورمیانه:
کشورهای حاشیه خلیج فارس مانند امارات، عربستان و قطر در سالهای اخیر با تصویب قوانین حفاظت از داده، امنیت سایبری و حاکمیت شرکتی، پیاده سازی GRC را به یک الزام در بخشهای مالی، انرژی و دولتی تبدیل کردهاند.
استفاده از راهکارهای نرمافزاری بومی و بینالمللی نیز بهسرعت در حال گسترش است.
بازار جهانی نرم افزار GRC
طبق گزارشهای بینالمللی (مانند Gartner و MarketsandMarkets):
- ارزش بازار جهانی GRC در سال ۲۰۲۴ بیش از ۵۰ میلیارد دلار برآورد شده و پیشبینی میشود تا سال ۲۰۳۰ به بیش از ۱۰۰ میلیارد دلار برسد.
- بزرگترین تأمینکنندگان جهانی شامل IBM OpenPages، RSA Archer، MetricStream، SAP GRC و ServiceNow هستند.
- رشد سریع در حوزه GRC سایبری (Cybersecurity GRC) به دلیل افزایش حملات سایبری و قوانین جدید حفاظت از دادهها دیده میشود.
عوامل کلیدی موفقیت کشورها در GRC
- چارچوب قانونی و مقررات شفاف (مثلاً GDPR در اروپا یا قوانین FISMA در آمریکا).
- الزام به گزارشدهی و شفافیت در بخش دولتی و خصوصی.
- فرهنگ سازمانی مبتنی بر مسئولیتپذیری و اخلاق حرفهای.
- استفاده از فناوری پیشرفته برای پایش ریسک و انطباق در زمان واقعی.
- آموزش و گواهینامههای تخصصی (مانند GRCP و ISO Lead Implementer).
روندهای نوظهور جهانی
- اتوماتیکسازی فرآیندهای GRC با هوش مصنوعی و یادگیری ماشین.
- GRC یکپارچه (Integrated GRC) که دادهها را از واحدهای مختلف سازمان گردآوری میکند.
- تمرکز بر ریسکهای ESG (محیطزیست، اجتماعی و حاکمیت) به عنوان بخشی از
- GRC سایبری برای مدیریت تهدیدات دیجیتال و الزامات امنیت سایبری.
- رصد بلادرنگ (Real-time Monitoring) با استفاده از داشبوردهای تحلیلی.
جایگاه GRC در ایران و چالشهای بومیسازی آن
وضعیت فعلی GRC در ایران
در ایران، مفهوم GRC هنوز در حال رشد و بلوغ است و اغلب سازمانها آن را بهصورت جزیرهای (جداگانه برای هر حوزه) پیاده سازی میکنند، نه به شکل یکپارچه.
بیشترین توجه به GRC در صنایع زیر دیده میشود:
- بانکداری و مؤسسات مالی (به دلیل الزامات بانک مرکزی، کمیته بازل و استانداردهای امنیت اطلاعات)
- شرکتهای بیمه (مدیریت ریسک عملیاتی و انطباق با آییننامههای بیمه مرکزی)
- صنایع نفت، گاز و پتروشیمی (به دلیل حساسیت ایمنی، محیطزیست و الزامات HSE-MS)
- شرکتهای فناوری اطلاعات و مخابرات (بهویژه در حوزه امنیت سایبری و انطباق با استانداردهای ISO/IEC 27001 و الزامات افتا)
- سازمانهای دولتی (در چارچوب قوانین شفافیت، سلامت اداری و حفاظت از دادههای ملی)
با این حال، تلفیق حاکمیت، مدیریت ریسک و انطباق در یک چارچوب مشترک هنوز در بسیاری از سازمانها نهادینه نشده است.
چالشهای بومیسازی GRC در ایران
چالشهای ساختاری
- نبود الزام قانونی مشخص و جامع برای یکپارچهسازی GRC در همه صنایع (برخلاف کشورهای پیشرو).
- جزیرهای بودن فرآیندها در بخشهای حاکمیت، ریسک و انطباق که مانع همافزایی میشود.
- کمبود دادههای شفاف و قابل اعتماد برای تحلیل و گزارشدهی.
چالشهای فرهنگی و سازمانی
- مقاومت در برابر تغییر و ترجیح مدیریت سنتی بر رویکردهای سیستماتیک.
- عدم آگاهی کافی مدیران و کارکنان از مزایا و ضرورت
- کمبود متخصصان بومی آموزشدیده در چارچوبهای بینالمللی
چالشهای فنی
- وابستگی به ابزارها و نرمافزارهای خارجی که با محدودیتهای تحریمی مواجه هستند.
- عدم یکپارچگی سیستمهای اطلاعاتی و نبود زیرساخت مناسب برای پایش بلادرنگ.
- چالش در بومیسازی استانداردها (مثل ISO، COSO، COBIT) متناسب با قوانین و مقررات داخلی.
فرصتها و راهکارها برای ایران
- تدوین چارچوب ملی GRC: مشابه آنچه در حوزه امنیت سایبری با اسناد بالادستی انجام شده است.
- آموزش و تربیت نیروی انسانی متخصص: ایجاد برنامههای دانشگاهی و گواهینامههای بومیشده.
- یکپارچهسازی سامانهها: استفاده از پلتفرمهای داخلی GRC که بتوانند حاکمیت، ریسک و انطباق را همزمان پشتیبانی کنند.
- توسعه فرهنگ پاسخگویی و شفافیت: از طریق سیاستهای تشویقی و الزامات قانونی.
- استفاده از تجربیات جهانی و بومیسازی آنها: انتخاب اجزای کاربردی چارچوبهای بینالمللی و انطباق با شرایط اقتصادی و مقرراتی کشور.
آینده GRC در ایران
با توجه به افزایش الزامات قانونی (مانند قوانین حفاظت از داده، مقررات امنیت سایبری و قوانین ضد پولشویی) و فشار رقابت در صنایع مالی و فناوری، پیشبینی میشود طی ۵ سال آینده GRC در ایران:
- از حالت جزیرهای به مدل یکپارچه تغییر مسیر دهد،
- اتوماتیکسازی فرآیندها و استفاده از داشبوردهای تحلیلی داخلی گسترش یابد،
- و الزامات انطباق بینالمللی برای شرکتهای فعال در صادرات و تعاملات خارجی، محرک اصلی توسعه آن باشد.
پیشینه GRC در ایران
در ایران، هرچند مفهوم GRC بهعنوان یک چارچوب رسمی و یکپارچه نسبتاً جدید است، اما اجزای آن — یعنی حاکمیت سازمانی، مدیریت ریسک و انطباق — سالها قبل بهصورت جداگانه در برخی صنایع وجود داشتهاند.
پیشگامان اولیه
بانک مرکزی جمهوری اسلامی ایران و شبکه بانکی کشور از اواخر دهه ۱۳۸۰ شمسی، بهویژه پس از تصویب قوانین مبارزه با پولشویی (۱۳۸۶) و الزامات کمیته بازل، اقدامات گستردهای در حوزههای حاکمیت شرکتی، مدیریت ریسک و انطباق انجام دادند.
این اقدامات اگرچه در زمان خود پیشرو محسوب میشد، اما بهصورت یکپارچه و تحت عنوان GRC پیاده سازی نشده بود و بیشتر به شکل جزیرهای و در قالب بخشنامهها، سیاستها و سامانههای جداگانه انجام میگرفت.
اولین پیاده سازی GRC یکپارچه
برای نخستین بار، مفهوم GRC بهصورت یکپارچه و در قالب یک سامانه نرمافزاری جامع در بانک مسکن در سال ۱۳۹۷ استقرار یافت.
این سامانه توانست سه حوزه حاکمیت سازمانی، مدیریت ریسک و انطباق را در یک بستر مشترک گرد هم آورد، فرآیندها را هماهنگ کند و گزارشدهی و پایش را به شکل متمرکز انجام دهد.
اهمیت این تحول
- حرکت از رویکرد جزیرهای به مدل یکپارچه GRC
- ایجاد یک پلتفرم ملی پیشرو برای سایر بانکها و صنایع
- امکان پایش بلادرنگ شاخصهای ریسک، انطباق و حاکمیت در یک سامانه
- الگوسازی برای توسعه و بومیسازی GRC در دیگر سازمانها
سازمان های پیشرو در پیاده سازی GRC در ایران
بانک مسکن
بانک مسکن به عنوان اولین سازمان ایرانی است که چارچوب GRC را به شکل یکپارچه و در قالب سامانههای نرمافزاری توسعه داد و پیاده سازی نمود.
- واحد حسابرسی داخلی بانک مسکن نقش کلیدی در طراحی و اجرای این چارچوب داشت.
- با ایجاد سیستمهای مدیریت ریسک، حاکمیت و انطباق، بانک مسکن توانست فرآیندهای کنترل داخلی، ارزیابی ریسک و گزارشدهی را به شکل دقیقتر و یکپارچهتری مدیریت کند.
وزارت صنعت، معدن و تجارت (صمت)
وزارت صمت با توجه به حساسیت حوزههای صنعتی و تجاری، تمرکز ویژهای بر بخش امنیت دارد.
- این وزارتخانه در پروژههای متعددی به بهبود سیستمهای امنیت اطلاعات و مدیریت ریسک سایبری پرداخته است.
- رویکرد آن تلفیق حاکمیت و انطباق با قوانین و مقررات داخلی و بینالمللی در چارچوب GRC است.
وزارت راه و شهرسازی
وزارت راه با تمرکز بر امنیت اطلاعات، در راستای حفاظت از دادهها و افزایش امنیت سایبری پروژهها و سیستمهای زیرمجموعه خود، اقدامات قابل توجهی انجام داده است.
- توسعه و پیاده سازی چارچوب های امنیت اطلاعات مطابق با استانداردهای بینالمللی مانند ISO 27001 از اولویتهای اصلی این وزارتخانه است.
- هدف آن تضمین پایداری سامانهها و حفاظت از اطلاعات حساس در حوزه حملونقل و زیرساختهای عمرانی است.
بانک گردشگری
بانک گردشگری نیز از جمله بانکهایی است که با هدف ارتقای سطح امنیت اطلاعات و انطباق با استانداردهای ملی و بینالمللی، اقدامات قابل توجهی در حوزه امنیت در چارچوب GRC انجام داده است.
- برنامههای امنیتی و مدیریت ریسک این بانک مبتنی بر چارچوبهای بینالمللی مانند ISO 27001 و COBIT است.
- بانک گردشگری در مسیر توسعه زیرساختهای امنیت سایبری و پایش ریسکها گام برداشته است.
شرکت هواپیمایی کشور
این شرکت با توجه به اهمیت فناوری اطلاعات در عملیات روزمره، توجه ویژهای به مدیریت ریسک و امنیت فناوری اطلاعات دارد.
- رویکرد این شرکت به پیاده سازی چارچوبهای فناوری اطلاعات و GRC به منظور تضمین پایداری سیستمها، امنیت دادهها و انطباق با مقررات حملونقل هوایی است.
- توسعه سامانههای مانیتورینگ و مدیریت ریسک فناوری اطلاعات از اولویتهای اصلی آن به شمار میرود.
شرکت ملی انفورماتیک
شرکت ملی انفورماتیک به عنوان هلدینگ فناوری اطلاعات کشور، نقش راهبری و هماهنگی در حوزه GRC برای مجموعه شرکتهای زیرمجموعه خود دارد.
- این شرکت در مدیریت ریسک، امنیت اطلاعات و انطباق کلیه زیرمجموعهها فعالیت میکند.
- بومیسازی و توسعه چارچوبهای یکپارچه GRC متناسب با نیازهای فناوری اطلاعات کشور از اهداف کلیدی آن است.
بیمه دی
صنعت بیمه در ایران در مراحل آغازین پیاده سازی GRC، به ویژه در حوزه فناوری اطلاعات است.
- بیمه دی تازه شروع به ایجاد چارچوبهای مدیریت ریسک فناوری اطلاعات و انطباق با الزامات قانونی کرده است.
- با این وجود، حرکت رو به جلو و تمرکز بر امنیت سایبری و بهبود فرآیندهای انطباق، نشاندهنده توجه ویژه این شرکت به اهمیت GRC است.
بانک سپه
بانک سپه نیز مانند بیمه دی، در مراحل ابتدایی استقرار چارچوب های GRC به خصوص در بخش فناوری اطلاعات قرار دارد.
- این بانک به تازگی اقدامات اولیه در جهت بهبود امنیت اطلاعات، مدیریت ریسک و انطباق آغاز کرده است.
- برنامههای آتی بانک سپه شامل توسعه سامانههای یکپارچه و فرآیندهای نظارتی برای تقویت حاکمیت فناوری اطلاعات است.