L'analisi dei rischi può essere svolta su diverse tematiche, non solo quelle legate agli accessi, quindi una Access Risk Analysis.
Ma come e perché svolgere una analisi dei rischi aziendali? Come SAP GRC Risk Management può essere utile alla tua azienda?
Esiste molta documentino a riguardo. Cercherò di farla più semplice del previsto. Acronimo ERM, significa sostanzialmente identificare, valutare, rispondere e controllare i rischi aziendali.
Sembrano passaggi facili, tuttavia, non è così semplice svolgere queste operazioni per svariate ragioni, ad esempio:
Ogni azienda dovrebbe effettuare una valutazione dei rischi. In quanto ogni azienda può essere esposta in qualche modo.
Può sembrare strano in alcuni casi. A volte capita di sentire: "Non abbiamo bisogno di farla", "Non è mai capitato nulla di grave", "Cosa potrebbe capitare?"
Ecco, affermazioni di questo tipo sono i principali campanelli di allarme che dovrebbero proprio portare a svolgere una valutazione dei rischi (risk analysis).
Qual è infatti la differenza tra una azienda che svolge queste valutazioni rispetto ad un'altra che non le svolge? Forse un esempio su tutti è particolarmente calzante:
Pensiamo ad esempio alla situazione pandemica (covid-19). Difficile prevederla e metterla in agenda, anche se alcune società, se non con impatti simili, ci avevano in qualche modo pensato. O comunque le azioni di risposta a determinati rischi hanno alleggerito la gravità di questo rischio nei confronti dell'azienda stessa.
L'analisi del contesto, le valutazioni collaborative, possono essere un aiuto nell'identificazione dei rischi. Purtroppo, in molti casi queste avvengo in fogli elettronici, con tutti i limiti del caso:
Si tratta di uno strumento della suite di SAP GRC - Governance Risk and Compliance. Dedicato alla gestione dei rischi aziendali. Come ti può aiutare?
Seguendo un processo di gestione del rischio basato sulle seguenti fasi:
Perché puoi strutturare tutte le entità definite dallo strumento e capire come modellare il tuo modello di gestione dei rischi. Definendo delle strutture organizzative, dei rischi appunto, delle opportunità, delle attività, per modellare gli oggetti che saranno usati per valutare i rischi.
Puoi utilizzare questo strumento per effettuare delle Survey e identificare in ogni dipartimento quali siano i rischi aziendali, per poi censirli e definirli nello strumento stesso. Questi saranno gestiti centralmente o localmente.
In questo caso sarò possibile svolgere una risk analysis per valutare l'esposizione al rischio. Tramite diverse modalità: quantitativa, qualitativa o score-based. Valutando quindi:
ovvero rispettivamente il rischio senza alcuna mitigazione o risposta. Il rischio applicando la risposta o controllo, il target risk (Residual Risk planned) di riferimento. Ovvero a che altezza vuoi impostare l'asticella.
Nella seguente immagine è infatti possibile vedere una anagrafica del rischio per come è stata pensata. In particolare, nel tab Analysis è possibile vedere come è stata effettuata una risk analysis in base ai criteri sopra.
Ogni rischio viene valutato in base agli impatti (Impacts, quali sono le conseguenze) e driver (cosa porta a quel rischio). La probabilità di accadimento e le perdite documentano l'esposizione attesa del rischio.
Le contromisure (risposte o controlli) nel tab response permettono di andare a calcolare e tenere conto del residual risk
In questo caso è possibile, inoltre, collegare due degli strumenti dell'area GRC ovvero il SAP GRC Process Control ed il SAP GRC Risk Management.
Infine, è possibile controllare la propria esposizione tramite l'utilizzo di reportistiche, tra cui la mappa di calore (HeatMap) dei rischi aziendali.
Sei interessato ad avere qualche informazione aggiuntiva su come questo strumento può supportare questo aspetto nella tua azienda? Contattaci