iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0

今天要提的是domain 1的治理(Governance),不免俗的會提到組織的策略(Strategy)、短中長期的目標(Goals and Objectives)。
組織的策略即:企業未來想像的樣貌、未來想走到什麼的方向。
isaca crisc認證的風險治理章節,可概分為兩大部份,分別為「組織的治理及風險的治理」。
「組織的治理」會從目標、組織的結構、R&R開始,這也是推動治理的第一部,有組織、有結構、有角色與責任,方能往下談。
隱性的部份則為這個組織的文化與道德意識等,再來就是制定怎麼作的議題。如政策、標準、程序與指引。
當然在這之前,也會談到組織的「資產管理」的議題,資產管理不外乎「盤點、分類與保護」,故透過盤點了解組織有價值的資產為何?
適當的分類,最後再對應到相等的保護。

而「風險治理」的部份,則會談企業的風險管理(ERM)、Line of Defense(三道防線),三道防線的觀念在之前的工作經驗是未涉獵到,但到金融業,發現非常在乎三道防線的觀念,甚至會律定至合規面上。

三道防線即:資訊部門、業務單位(第一道)、風險&法遵&資安(第二道)、稽核(第三道),以建立一權責分明的組織,大家各司其職、保持其協作與獨立性,避免球員兼裁判。

最後即是最最重要的risk appetite與risk tolerance,風險管理的目標是了解高階長官,尤其是董字輩的長官對於組織的風險胃納量(risk appetite),了解其風險的risk appetite與risk tolerance,方能進行風險管理。

這點雖一般的工作從業人員都懂,但其底層邏輯關係或箇中關聯,若能更深刻體會,定能更貼齊高階長官的想法,也易將組織的資源、專案等作優先的排序與選擇。


上一篇
ISACA CRISC證照的起手式
下一篇
談Risk assessment(風險評鑑)內容
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得6
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言