ITSM4U Диагностика 7 мин

Главная·Своды знаний·IT GRC

IT GRC

GRC Capability Model — модель способностей в руководстве, рисках и соответствии

OCEG

Руководство и контроль ИТразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как свести руководство, стратегию, риск, аудит, комплаенс, этику и ИТ в один связанный набор способностей, а не в набор разрозненных функций

Владелец
OCEG
Тип
методология
Доступ
частично бесплатно
Сертификация
специалистов
Первоисточник
oceg.org ↗

Зачем вам IT GRC

Три буквы, которые чаще всего означают не свод, а категорию рынка: руководство, риски и соответствие требованиям, сведённые в одну рамку. Категорию придумали не маркетологи вендоров — у термина есть автор и дата: организация, которая ввела его в оборот в начале двухтысячных1.

Практическая польза рамки в одном: это способ перестать вести три разные жизни — отдельно руководство, отдельно риски, отдельно соответствие требованиям, — когда работа и данные у них общие.

Полезно прочитать, если у вас риски ведут одни, соответствие проверяют другие, а руководящие решения принимают третьи, и все трое собирают одни и те же сведения.

Полезно прочитать, если вы выбираете систему класса GRC и хотите понимать, что за термином стоит методически.

Не ждите отдельного свода по ИТ. И вот тут придётся сказать неприятное — см. следующий раздел.

Модель распространяется владельцем, в том числе по подписке, и её пересказа здесь нет. Ниже — что стоит за категорией и что доступно на деле.

Что на самом деле есть у владельца

В каталоге стандартов владельца «IT GRC Framework» действительно значится. Но весь содержательный текст страницы — одно предложение: рамка даёт открытый междисциплинарный стандарт, чтобы специалисты по руководству, рискам и соответствию работали эффективнее2.

Ни реквизитов, ни редакции, ни объёма. Материал закрыт подпиской.

Настоящий свод у владельца другой — общая модель зрелости способностей в области руководства, рисков и соответствия. Она позиционируется как единственный открытый стандарт, объединяющий дисциплины руководства, стратегии, риска, аудита, соответствия, этики и ИТ в один подход3.

То есть ИТ здесь — не отдельная рамка, а одна из дисциплин внутри общей. Ожидать самостоятельный ИТ-свод не стоит.

Как устроена общая модель

Четыре компонента, названия которых говорят сами за себя4: узнать, согласовать, выполнить, пересмотреть.

КомпонентО чём
УзнатьПонять контекст, культуру и заинтересованные стороны
СогласоватьСвести цели, риски и требования в общую рамку
ВыполнитьДействовать: средства контроля, обучение, реагирование
ПересмотретьПроверить, что работает, и поправить

ЦенностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation конструкции — в замыкании круга. Большинство организаций делает первые три шага и не делает четвёртый: средства контроля внедрены, а вопрос «работают ли они и нужны ли ещё» не задаётся годами.

Что покрывает — и чего не покрывает

Вопрос задан каждой практике справочника: описывает ли её модель. Клетка закрашена по компонентам модели и отдельным стандартам каталога правообладателя.

Эксплуатация0 из 12
Разработка и внедрение0 из 9
Люди и ресурсы0 из 3
Измерение и контроль2 из 4
Безопасность и риски1 из 3
Финансы0 из 5
Проекты0 из 2
Управление данными1 из 11
Стратегия и руководство2 из 7

Модель сводит руководство, риск и соответствие в один контур. Отдельных ИТ-процессов она не описывает — и не должна.

Где ломается применение

Ищут ИТ-специфику. Отдельного ИТ-свода в открытом виде нет2; ИТ живёт как дисциплина внутри общей модели.

Покупают систему вместо рамки. Класс продуктов назван по категории, но инструмент не решает вопрос, кто и по каким правилам ведёт риски и соответствие.

Сводят три дисциплины в один отдел и считают дело сделанным. Организационное объединение без общего языка и данных даёт тот же разнобой, только под одной вывеской.

Где взять первоисточник и сколько стоит

Общая модель распространяется владельцем; часть материалов, включая рамку по ИТ, доступна по подписке2. Бесплатных полных текстов на момент разбора не найдено.

С чего начать

  1. Проверьте, сколько у вас параллельных реестров: риски, требования регуляторов, аудиторские замечания, инцидентыИнцидентНезапланированное прерывание услуги или снижение её качества.ITIL 4, практическое руководство по управлению инцидентами. Если они не связаны между собой — рамка вам нужна.
  2. Возьмите один регуляторный вопрос и проследите его путь: кто выявил, кто оценил риск, кто внедрил контроль, кто проверил результат. Разрывы будут видны сразу.
  3. Начните с четвёртого шага — пересмотра. Он самый дешёвый и даёт больше всего: половина средств контроля в компаниях живёт по инерции.

Что читать дальше

Три свода рядом: свод руководства и управленияРуководство и управлениеДва разных занятия: руководство оценивает, направляет и следит, управление планирует, строит, выполняет и контролирует.COBIT 2019, книга Governance and Management Objectives ИТ, стандарт принципов для руководящего органа и рамка внутреннего контроля.

Источники

  1. OCEG. Происхождение термина GRC. 2002. У категории есть автор и дата — это не рыночное словообразование вендоров. сайт организации, введшей термин
  2. OCEG. IT GRC Framework в каталоге стандартов владельца. 2026. Отдельного полноценного ИТ-свода в открытом виде у владельца нет. каталог стандартов у владельца
  3. OCEG. GRC Capability Model — основной свод владельца. 2026. ИТ здесь — одна из дисциплин внутри общей модели, а не самостоятельная рамка. свод у владельца
  4. OCEG. Устройство модели: четыре компонента. 2026. Замыкание круга пересмотром — то, что чаще всего пропускают на практике. материалы владельца