Нашли неточность или есть что добавить? Напишите автору
Как свести руководство, стратегию, риск, аудит, комплаенс, этику и ИТ в один связанный набор способностей, а не в набор разрозненных функций
Зачем вам IT GRC
Три буквы, которые чаще всего означают не свод, а категорию рынка: руководство, риски и соответствие требованиям, сведённые в одну рамку. Категорию придумали не маркетологи вендоров — у термина есть автор и дата: организация, которая ввела его в оборот в начале двухтысячных1.
Практическая польза рамки в одном: это способ перестать вести три разные жизни — отдельно руководство, отдельно риски, отдельно соответствие требованиям, — когда работа и данные у них общие.
Полезно прочитать, если у вас риски ведут одни, соответствие проверяют другие, а руководящие решения принимают третьи, и все трое собирают одни и те же сведения.
Полезно прочитать, если вы выбираете систему класса GRC и хотите понимать, что за термином стоит методически.
Не ждите отдельного свода по ИТ. И вот тут придётся сказать неприятное — см. следующий раздел.
Модель распространяется владельцем, в том числе по подписке, и её пересказа здесь нет. Ниже — что стоит за категорией и что доступно на деле.
Что на самом деле есть у владельца
В каталоге стандартов владельца «IT GRC Framework» действительно значится. Но весь содержательный текст страницы — одно предложение: рамка даёт открытый междисциплинарный стандарт, чтобы специалисты по руководству, рискам и соответствию работали эффективнее2.
Ни реквизитов, ни редакции, ни объёма. Материал закрыт подпиской.
Настоящий свод у владельца другой — общая модель зрелости способностей в области руководства, рисков и соответствия. Она позиционируется как единственный открытый стандарт, объединяющий дисциплины руководства, стратегии, риска, аудита, соответствия, этики и ИТ в один подход3.
То есть ИТ здесь — не отдельная рамка, а одна из дисциплин внутри общей. Ожидать самостоятельный ИТ-свод не стоит.
Как устроена общая модель
Четыре компонента, названия которых говорят сами за себя4: узнать, согласовать, выполнить, пересмотреть.
| Компонент | О чём |
|---|---|
| Узнать | Понять контекст, культуру и заинтересованные стороны |
| Согласовать | Свести цели, риски и требования в общую рамку |
| Выполнить | Действовать: средства контроля, обучение, реагирование |
| Пересмотреть | Проверить, что работает, и поправить |
ЦенностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation конструкции — в замыкании круга. Большинство организаций делает первые три шага и не делает четвёртый: средства контроля внедрены, а вопрос «работают ли они и нужны ли ещё» не задаётся годами.
Что покрывает — и чего не покрывает
Вопрос задан каждой практике справочника: описывает ли её модель. Клетка закрашена по компонентам модели и отдельным стандартам каталога правообладателя.
Модель сводит руководство, риск и соответствие в один контур. Отдельных ИТ-процессов она не описывает — и не должна.
Где ломается применение
Ищут ИТ-специфику. Отдельного ИТ-свода в открытом виде нет2; ИТ живёт как дисциплина внутри общей модели.
Покупают систему вместо рамки. Класс продуктов назван по категории, но инструмент не решает вопрос, кто и по каким правилам ведёт риски и соответствие.
Сводят три дисциплины в один отдел и считают дело сделанным. Организационное объединение без общего языка и данных даёт тот же разнобой, только под одной вывеской.
Где взять первоисточник и сколько стоит
Общая модель распространяется владельцем; часть материалов, включая рамку по ИТ, доступна по подписке2. Бесплатных полных текстов на момент разбора не найдено.
С чего начать
- Проверьте, сколько у вас параллельных реестров: риски, требования регуляторов, аудиторские замечания, инцидентыИнцидентНезапланированное прерывание услуги или снижение её качества.ITIL 4, практическое руководство по управлению инцидентами. Если они не связаны между собой — рамка вам нужна.
- Возьмите один регуляторный вопрос и проследите его путь: кто выявил, кто оценил риск, кто внедрил контроль, кто проверил результат. Разрывы будут видны сразу.
- Начните с четвёртого шага — пересмотра. Он самый дешёвый и даёт больше всего: половина средств контроля в компаниях живёт по инерции.
Что читать дальше
Три свода рядом: свод руководства и управленияРуководство и управлениеДва разных занятия: руководство оценивает, направляет и следит, управление планирует, строит, выполняет и контролирует.COBIT 2019, книга Governance and Management Objectives ИТ, стандарт принципов для руководящего органа и рамка внутреннего контроля.
Источники
- OCEG. Происхождение термина GRC. 2002. У категории есть автор и дата — это не рыночное словообразование вендоров. сайт организации, введшей термин
- OCEG. IT GRC Framework в каталоге стандартов владельца. 2026. Отдельного полноценного ИТ-свода в открытом виде у владельца нет. каталог стандартов у владельца
- OCEG. GRC Capability Model — основной свод владельца. 2026. ИТ здесь — одна из дисциплин внутри общей модели, а не самостоятельная рамка. свод у владельца
- OCEG. Устройство модели: четыре компонента. 2026. Замыкание круга пересмотром — то, что чаще всего пропускают на практике. материалы владельца