تُستخدم مصطلحات الحوكمة وإدارة المخاطر والامتثال – Governance, Risk and Compliance (GRC) بصورة متكررة داخل الشركات والبنوك والجهات الحكومية، وقد تبدو للوهلة الأولى وكأنها تعبر عن مفهوم واحد.
لكن الحقيقة أن لكل مجال منها وظيفة مختلفة:
الحوكمة تحدد كيف تُدار المؤسسة ومن يملك سلطة اتخاذ القرار.
إدارة المخاطر تساعد المؤسسة على التعامل مع حالة عدم اليقين التي قد تؤثر في أهدافها.
الامتثال يساعدها على الوفاء بالمتطلبات والقوانين واللوائح والسياسات ذات الصلة.
وعندما تعمل هذه المجالات بصورة مترابطة بدلًا من وجود كل منها في جزيرة منفصلة، نصل إلى مفهوم GRC.
ويُعد فهم العلاقة بين هذه المجالات أساسًا مهمًا لمن يستعد للحصول على شهادة GRC Professional – GRCP™ من OCEG، والتي تقيس قدرة المهني على فهم GRC وتطبيقه بصورة متكاملة داخل المؤسسات.
وإذا كنت تستهدف الشهادة مهنيًا، يمكنك الاطلاع على دورة GRCP أونلاين في الحوكمة وإدارة المخاطر والامتثال من معهد مسارتك، ثم استخدام هذا الدليل لفهم الأساس الذي تُبنى عليه منظومة GRC.
GRC هو اختصار لـ:
Governance, Risk and Compliance
أي:
الحوكمة، والمخاطر، والامتثال.
وتستخدم OCEG مفهوم GRC لربط مجموعة من القدرات التي تساعد المؤسسة على تحقيق أهدافها بصورة موثوقة، والتعامل مع عدم اليقين، والعمل بنزاهة ضمن ما تسميه Principled Performance.
ولا يعني تطبيق GRC إنشاء ثلاثة أقسام ووضع كلمة GRC فوقها.
الفكرة الأهم هي التكامل بين القرارات والأهداف والمخاطر والالتزامات والضوابط وقياس الأداء.
لنفترض أن مؤسسة تريد إطلاق خدمة رقمية جديدة.
هنا تظهر المجالات الثلاثة:
الحوكمة:
من يملك قرار إطلاق الخدمة؟ وما الأهداف؟ ومن المسؤول عن النتائج؟
إدارة المخاطر:
ما الذي قد يمنع نجاح الخدمة؟ هل توجد مخاطر تقنية أو مالية أو تشغيلية أو سيبرانية؟
الامتثال:
ما القوانين واللوائح والسياسات التي يجب الالتزام بها قبل وأثناء تشغيل الخدمة؟
إدارة العناصر الثلاثة معًا هي جوهر التفكير بمنهجية GRC.
هناك خطأ شائع على الإنترنت يتمثل في تفسير GRCP باعتبارها:
Governance + Risk + Compliance + Privacy.
وهذا غير صحيح.
الاسم الرسمي للشهادة وفق OCEG هو:
GRC Professional™ – GRCP™
أي أن GRCP اسم شهادة مهنية في GRC، وليس اختصارًا لأربعة أقسام يكون الحرف P فيها Privacy. وتوضح OCEG أن حامل الشهادة يفترض أن يفهم كيفية دمج الحوكمة والاستراتيجية والأداء والمخاطر والامتثال والأخلاقيات والرقابة الداخلية والأمن والخصوصية والتدقيق داخل المؤسسة.
إذن الخصوصية مهمة فعلًا في GRC، لكنها مجال متكامل مع GRC وليست معنى الحرف P في GRCP.
وتعتمد شهادة GRCP على GRC Capability Model™ من OCEG، المعروف أيضًا باسم OCEG Red Book.
وللتعرف على الاختبار نفسه، اقرأ أيضًا كيفية التحضير لاجتياز اختبار GRCP بنجاح.
| العنصر | الحوكمة Governance | إدارة المخاطر Risk Management | الامتثال Compliance |
|---|---|---|---|
| السؤال الأساسي | كيف نوجه المؤسسة ونراقبها؟ | ما الذي قد يؤثر على أهدافنا؟ | ما المتطلبات التي يجب الالتزام بها؟ |
| التركيز | الاتجاه والقرارات والمساءلة | عدم اليقين والمخاطر والفرص | القوانين واللوائح والسياسات والالتزامات |
| الهدف | تحقيق الأهداف بمسؤولية | تحسين القرارات ومعالجة المخاطر | الوفاء بالمتطلبات وتقليل مخاطر عدم الامتثال |
| المسؤوليات | أدوار وصلاحيات وإشراف | تحديد وتحليل ومعالجة ومراقبة المخاطر | تحديد الالتزامات وتطبيق الضوابط ومراقبة الالتزام |
| أمثلة | مجلس الإدارة والسياسات والصلاحيات | مخاطر مالية وتشغيلية وتقنية | الأنظمة والتعليمات والسياسات الداخلية |
الخلاصة المباشرة:
الحوكمة تحدد الاتجاه، وإدارة المخاطر تساعد المؤسسة على التعامل مع عدم اليقين، والامتثال يضمن مراعاة الالتزامات والمتطلبات أثناء السعي لتحقيق الأهداف.
الحوكمة هي الكيفية التي يتم من خلالها توجيه المؤسسة والإشراف عليها وتحديد المسؤوليات وآليات اتخاذ القرار والمساءلة.
لكن الحوكمة ليست مجرد مجموعة سياسات مكتوبة.
الحوكمة الجيدة تجيب عن أسئلة مثل:
ما أهداف المؤسسة؟
من يحدد الاستراتيجية؟
من يملك صلاحية اتخاذ القرار؟
من المسؤول عن النتائج؟
كيف تتم مراقبة الأداء؟
متى يتم التصعيد للإدارة العليا؟
كيف تتم مساءلة المسؤولين؟
كيف نحمي مصالح أصحاب المصلحة؟
وتنتشر أنشطة الحوكمة عبر مكونات GRC Capability Model، ولا تُعامل في نموذج OCEG كقسم منفصل يعمل بعيدًا عن المخاطر والأداء والامتثال.
تشمل عادة:
تحديد الأدوار والمسؤوليات.
وضوح الصلاحيات.
صنع القرارات.
الرقابة والإشراف.
السياسات المؤسسية.
المساءلة.
قياس الأداء.
إدارة أصحاب المصلحة.
الثقافة المؤسسية.
الأخلاقيات والنزاهة.
إذا قررت شركة سعودية الاستثمار في مشروع جديد بقيمة كبيرة، فإن الحوكمة تحدد:
من يوافق على الاستثمار؟
ما صلاحيات الإدارة التنفيذية؟
ما المعلومات التي يجب عرضها قبل اتخاذ القرار؟
من يتابع تنفيذ المشروع؟
ومتى يجب رفع المشكلة إلى مجلس الإدارة؟
للتوسع في هذا الموضوع يمكنك قراءة أهمية الحوكمة وإدارة المخاطر في المؤسسات.
إدارة المخاطر هي عملية منظمة تساعد المؤسسة على فهم حالات عدم اليقين التي يمكن أن تؤثر في تحقيق أهدافها، ثم اتخاذ قرارات مناسبة بشأنها.
المخاطر لا تقتصر على حدوث خسارة مالية.
فقد تشمل:
المخاطر الاستراتيجية.
المخاطر التشغيلية.
المخاطر المالية.
المخاطر القانونية والتنظيمية.
مخاطر الأمن السيبراني.
مخاطر البيانات.
مخاطر الموردين.
مخاطر السمعة.
مخاطر المشاريع.
مخاطر استمرارية الأعمال.
يمكن تبسيط العملية في الخطوات التالية:
ما الأحداث أو الظروف التي يمكن أن تؤثر على الهدف؟
ما احتمالية حدوثها؟
وما حجم التأثير؟
أي المخاطر تستحق اهتمامًا عاجلًا؟
قد تشمل الاستجابات:
تجنب الخطر.
تقليل احتماليته أو تأثيره.
مشاركة أو نقل جزء منه.
قبول الخطر ضمن مستوى محدد.
هل تغير الخطر؟
وهل ما زالت الاستجابة مناسبة؟
وهل ظهرت مخاطر جديدة؟
من المفيد التمييز بينهما.
الخطر Risk:
حدث غير مؤكد قد يؤثر في هدف المؤسسة.
المشكلة Issue:
حدث وقع بالفعل ويحتاج إلى معالجة.
مثال:
احتمال توقف مورد رئيسي عن التوريد = خطر.
توقف المورد بالفعل اليوم = مشكلة.
هذا النوع من التمييز مهم لمهنيي GRC لأنه يساعدهم على اتخاذ الإجراءات في الوقت المناسب بدل انتظار تحول المخاطر إلى أزمات.
الامتثال هو قدرة المؤسسة على تحديد المتطلبات والالتزامات التي تنطبق عليها والوفاء بها بصورة فعالة.
وقد تأتي هذه المتطلبات من مصادر مختلفة، مثل:
الأنظمة والقوانين.
اللوائح التنظيمية.
الجهات الرقابية.
العقود.
السياسات الداخلية.
المعايير التي تلتزم بها المؤسسة.
الالتزامات تجاه العملاء والشركاء.
وتوضح ممارسات OCEG أن الامتثال لا يعني مجرد معرفة المتطلبات؛ بل يتطلب تصميم وتنفيذ إجراءات وضوابط تساعد على الوفاء بها ومراقبة مستوى الالتزام.
إذا كان هناك متطلب ينص على حماية نوع معين من البيانات، لا يكفي أن تكتب الشركة سياسة تقول:
«نحن نحمي البيانات».
بل يجب أن تتحول المتطلبات إلى:
متطلبات واضحة → مسؤوليات → إجراءات → ضوابط → مراقبة → إثبات للامتثال → معالجة أي قصور.
يخلط البعض بينهما لأن كليهما يتعامل مع السياسات والقواعد.
لكن هناك فرقًا أساسيًا:
الحوكمة أوسع.
فهي تهتم بكيفية توجيه المؤسسة واتخاذ القرارات وتحقيق الأهداف والمساءلة.
أما الامتثال فيركز بصورة أكبر على الوفاء بالالتزامات والمتطلبات التي تنطبق على المؤسسة.
لذلك قد تكون المؤسسة ملتزمة بلائحة معينة، لكنها تعاني في الوقت نفسه من حوكمة ضعيفة نتيجة غموض المسؤوليات أو سوء آليات اتخاذ القرار.
الامتثال يسأل:
ما الذي يجب علينا الالتزام به؟
أما إدارة المخاطر فتسأل:
ما حالات عدم اليقين التي قد تؤثر على أهدافنا، وماذا نفعل بشأنها؟
لكن هناك منطقة مشتركة بينهما تسمى غالبًا:
Compliance Risk
أي مخاطر عدم الامتثال.
مثال:
يوجد نظام يجب على المؤسسة الالتزام به.
هذا = متطلب امتثال.
احتمال عدم تطبيق المؤسسة للمتطلب وما قد يترتب عليه من آثار = مخاطر امتثال.
وهنا يظهر سبب أهمية دمج Risk وCompliance بدل إدارة كل منهما بمعزل عن الآخر.
هنا تظهر القيمة الحقيقية لـGRC.
تخيل مؤسسة تخطط لإطلاق منصة رقمية جديدة.
تحدد:
الهدف من المنصة.
المسؤول عن المشروع.
صلاحيات اتخاذ القرار.
الميزانية.
آلية الإشراف.
مؤشرات النجاح.
تبحث في:
مخاطر توقف النظام.
الهجمات السيبرانية.
خسارة البيانات.
تجاوز الميزانية.
تأخر المشروع.
الاعتماد على مورد واحد.
مخاطر السمعة.
يحدد:
اللوائح المطبقة.
متطلبات حماية البيانات.
العقود.
السياسات الداخلية.
المتطلبات القطاعية.
بعد ذلك يتم إنشاء ضوابط وإجراءات تساعد المؤسسة على تحقيق الهدف مع التعامل مع المخاطر والوفاء بالالتزامات.
وهذا أقرب إلى مفهوم GRC الحقيقي من مجرد وجود إدارة حوكمة وإدارة مخاطر وإدارة امتثال في الهيكل التنظيمي.
رغم أن Privacy ليست معنى الحرف P في GRCP، فإن الخصوصية وحماية البيانات من المجالات المهمة التي يمكن أن تتكامل مع GRC.
وتذكر OCEG الخصوصية صراحة ضمن المجالات التي يحتاج محترف GRCP إلى القدرة على دمجها مع الحوكمة والمخاطر والامتثال والأمن والتدقيق وغيرها.
وهذا مهم بصورة خاصة للمؤسسات التي تتعامل مع:
بيانات العملاء.
بيانات الموظفين.
البيانات المالية.
البيانات الصحية.
الحسابات الرقمية.
بيانات المواقع والتطبيقات.
قواعد بيانات المستخدمين.
بالنسبة للمؤسسات العاملة في المملكة، من المهم فهم نظام حماية البيانات الشخصية – Personal Data Protection Law (PDPL) واللوائح المرتبطة به.
توضح المنصة الوطنية لحوكمة البيانات التابعة لـSDAIA أن PDPL يحدد حقوق والتزامات تتعلق بعمليات معالجة البيانات الشخصية، بينما توضح اللوائح التنفيذية كيفية تطبيق المتطلبات العامة للنظام.
وهنا يمكن رؤية التكامل بين Privacy وGRC:
| المجال | مثال في حماية البيانات |
|---|---|
| Governance | تحديد مسؤوليات إدارة البيانات وصلاحيات اتخاذ القرار |
| Risk | تقييم مخاطر تسريب البيانات أو إساءة استخدامها |
| Compliance | التأكد من تطبيق المتطلبات النظامية |
| Privacy | إدارة البيانات الشخصية وحقوق أصحابها |
| Security | تطبيق الضوابط التقنية لحماية البيانات |
| Audit / Assurance | التحقق من كفاءة الضوابط والالتزام |
وبالتالي فالخصوصية جزء من البيئة الأوسع لـGRC، وليس حرفًا رابعًا في الاختصار.
يُعد GRC Capability Model™ أو OCEG Red Book أحد أهم المفاهيم لفهم شهادة GRCP.
وتصف OCEG النسخة الحالية 3.5 من النموذج بأنها تساعد محترفي GRC على التخطيط لقدرات GRC وتقييمها وتحسينها بهدف تحقيق Principled Performance.
ويتكون النموذج من أربعة مكونات مترابطة:
| المكون | الفكرة الأساسية |
|---|---|
| Learn | فهم سياق المؤسسة |
| Align | مواءمة الأهداف والاستراتيجية والمخاطر والالتزامات |
| Perform | تنفيذ الإجراءات والضوابط المطلوبة |
| Review | مراجعة الأداء والفاعلية وإجراء التحسينات |
هذه المكونات مهمة لأنها توضح أن GRC ليست قائمة منفصلة من Governance وRisk وCompliance، وإنما نظام مستمر للتعلم والمواءمة والتنفيذ والمراجعة.
لنفترض أن شركة خدمات مالية تريد إطلاق تطبيق جديد للعملاء.
تحدد الإدارة:
الهدف التجاري.
الميزانية.
المسؤوليات.
صلاحيات اتخاذ القرار.
مؤشرات الأداء.
آلية التقارير والتصعيد.
يتم تحليل مخاطر مثل:
الاحتيال.
اختراق الأنظمة.
توقف الخدمة.
فشل المورد.
تأخر المشروع.
فقد البيانات.
أخطاء العمليات.
تحدد المؤسسة:
الأنظمة واللوائح المطبقة.
الالتزامات التعاقدية.
متطلبات الجهات التنظيمية.
السياسات الداخلية.
يتم تقييم:
البيانات التي سيتم جمعها.
سبب جمعها.
كيفية استخدامها.
من يمكنه الوصول إليها.
كيفية حمايتها.
مدة الاحتفاظ بها.
يتم تصميم الضوابط والإجراءات اللازمة.
يتم قياس الأداء ومراجعة:
الحوادث.
المخاطر.
مستوى الالتزام.
فعالية الضوابط.
مؤشرات الأداء.
أوجه القصور.
وهكذا تتحول GRC من مفهوم نظري إلى طريقة متكاملة لإدارة المؤسسة واتخاذ القرارات.
عندما تعمل هذه المجالات بصورة منعزلة قد تحدث مشكلات مثل:
تكرار العمل.
تضارب السياسات.
عدم وضوح المسؤوليات.
اختلاف تقييم المخاطر بين الإدارات.
وجود ضوابط متكررة.
ضعف مشاركة المعلومات.
اتخاذ قرارات دون رؤية متكاملة.
أما التكامل فيساعد على ربط:
الأهداف → المخاطر → الالتزامات → القرارات → الإجراءات → الضوابط → القياس → المراجعة.
وهذا هو الاتجاه الذي يقوم عليه GRC Capability Model من OCEG.
فهم الحوكمة وإدارة المخاطر والامتثال يمكن أن يكون ذا صلة بمهنيين يعملون في مجالات متعددة، مثل:
Governance.
Risk Management.
Compliance.
Internal Audit.
Internal Control.
Cybersecurity.
Information Security.
Data Governance.
Privacy.
Business Continuity.
Policy Management.
Quality.
Strategy.
PMO.
Legal & Regulatory Affairs.
وهذا أحد أسباب أن GRCP لا تقتصر على متخصص الامتثال فقط؛ إذ تقدمها OCEG كشهادة تثبت فهم المتقدم لـGRC وقدرته على تطبيقه بصورة متكاملة داخل المؤسسة.
هذه نقطة مهمة جدًا من ناحية المصطلحات:
| GRC | GRCP |
|---|---|
| Governance, Risk and Compliance | GRC Professional |
| مفهوم ومجال مهني | شهادة مهنية |
| يطبق داخل المؤسسات | تمنحها OCEG |
| يشمل قدرات وممارسات متعددة | تقيس فهم وتطبيق GRC |
| ليس شهادة بحد ذاته | شهادة مرتبطة بـGRC Capability Model |
إذن:
GRC هو المجال.
GRCP هي شهادة مهنية متخصصة في هذا المجال.
قد يكون مسار GRCP مناسبًا إذا كنت تريد تطوير معرفتك في التكامل بين:
الحوكمة.
المخاطر.
الامتثال.
الاستراتيجية.
الأداء.
الأخلاقيات.
الرقابة الداخلية.
الأمن.
الخصوصية.
التدقيق.
وإذا كان هدفك هو الاستعداد للشهادة، يمكنك البدء بدليل كيفية التحضير لاختبار GRCP، ثم الاطلاع على دورة GRCP أونلاين من معهد مسارتك.
كما يمكنك قراءة كيف تساعدك شهادة GRCP في تحسين إدارة المخاطر والحوكمة؟ لفهم الجانب التطبيقي بصورة أكبر.
GRC اختصار لـ Governance, Risk and Compliance، أي الحوكمة وإدارة المخاطر والامتثال. ويستخدم المفهوم لدمج الأنشطة المتعلقة بالأهداف والمخاطر والالتزامات والأداء والرقابة بصورة أكثر تنسيقًا.
GRC هو مجال الحوكمة والمخاطر والامتثال، بينما GRCP هي GRC Professional Certification المقدمة من OCEG لإثبات فهم المتقدم وقدرته على تطبيق GRC.
لا. الاسم الرسمي للشهادة هو GRC Professional (GRCP™). الخصوصية أحد المجالات التي تتكامل مع GRC، لكنها ليست المعنى الرسمي للحرف P في اسم الشهادة.
الحوكمة تهتم بتوجيه المؤسسة والإشراف عليها وتوزيع المسؤوليات واتخاذ القرارات، بينما تركز إدارة المخاطر على فهم حالات عدم اليقين التي قد تؤثر في تحقيق الأهداف واتخاذ الإجراءات المناسبة بشأنها.
إدارة المخاطر تهتم بما قد يؤثر في أهداف المؤسسة، بينما يركز الامتثال على الوفاء بالمتطلبات والالتزامات. وقد يتقاطع المجالان من خلال إدارة مخاطر عدم الامتثال.
يمكن دمج الخصوصية ضمن منظومة GRC، وتذكرها OCEG ضمن المجالات التي يتعامل معها محترف GRCP إلى جانب الأمن والتدقيق والرقابة والأخلاقيات وغيرها.
تعتمد الشهادة على GRC Capability Model™ المعروف باسم OCEG Red Book.
نعم، خصوصًا عند العمل في بيئات تتعامل مع البيانات الشخصية، حيث يحدد نظام حماية البيانات الشخصية السعودي PDPL واللوائح التنفيذية حقوقًا والتزامات مرتبطة بمعالجة البيانات الشخصية.
الفرق الأساسي بين الحوكمة وإدارة المخاطر والامتثال يتمثل في وظيفة كل مجال:
الحوكمة تحدد كيفية توجيه المؤسسة واتخاذ القرارات ومساءلة المسؤولين.
إدارة المخاطر تساعد المؤسسة على فهم حالات عدم اليقين والتعامل معها أثناء السعي لتحقيق أهدافها.
الامتثال يركز على تحديد الالتزامات والمتطلبات والوفاء بها.
أما GRC فيربط هذه المجالات ببعضها حتى لا تعمل بصورة منفصلة.
وشهادة GRCP – GRC Professional تساعد المهني على تطوير فهم متكامل لهذه المنظومة وفق GRC Capability Model من OCEG، بينما تدخل مجالات مثل الخصوصية والأمن والتدقيق والرقابة ضمن النظام الأوسع الذي يحتاج متخصص GRC إلى فهم كيفية دمجه.
إذا كنت تريد تطوير معرفتك المهنية في هذا المجال والاستعداد للشهادة، يمكنك التعرف على دورة GRCP أونلاين – الحوكمة وإدارة المخاطر والامتثال من معهد مسارتك والبدء في بناء فهم منظم لـGRC وتطبيقاته داخل المؤسسات.