مخطط انسيابي لقرار قبول المخاطر
مخطط انسيابي لقرار قبول المخاطر: هل قُيّمت خيارات المعالجة، وهل المخاطرة المتبقية ضمن حدود التقبّل، ومن يملك صلاحية التوقيع عليها، ومتى ينتهي سريان القبول.
ما هي مخطط انسيابي لقرار قبول المخاطر؟
القبول هو معالجة المخاطر التي لا تحتاج ميزانية ولا مشروعاً ولا أن يفعل أحد شيئاً، ولهذا هو المعالجة التي تصل إليها المؤسسات بالصدفة. تجلس مخاطرة في السجل، ولا يُموَّل الضابط قط، وبعد دورتَي مراجعة يُوصف القيد بأنه «مقبول» رغم أن أحداً لم يقرّر شيئاً ولا يوجد اسم مقابله. ورسم القبول على هيئة شجرة قرار هو ما يفصل بين مخاطرة اختار أحدهم أن يحملها ومخاطرة كفّ الجميع عن النظر إليها.
هذه الصفحة شجرة قرار لا خريطة عملية. إنها تجيب على سؤال واحد، هل ينبغي قبول هذه المخاطرة المتبقية ومن يملك صلاحية قبولها، عبر المرور بالاختبارات بالترتيب والانتهاء عند واحدة من خمس نتائج مُسمّاة بدل تجميع كل شيء في مسار سعيد واحد. وهي لا تصف الدورة المحيطة بها: التحديد والتقييم وفعالية الضوابط وحلقة المراجعة تنتمي إلى قالب مخطط عملية تقييم المخاطر، وهو الخريطة متعددة الوظائف لما يحدث تالياً ومن ينفّذه. استخدم ذاك للإجراء الكامل، واستخدم هذا للحظة الحكم داخله، حيث يُختار خيار على آخر ويتعيّن على أحدهم أن يوقّع.
المسارات الأربعة تُسمّي من يجيب على كل سؤال لا من ينفّذ العمل: مالك المخاطرة، ومدير المخاطر، والشؤون القانونية والامتثال، وجهة الاعتماد. والشجرة صارمة عمداً في موضعين. مخالفة التزام قانوني أو تنظيمي أو تعاقدي لا تصل إلى معتمِد أصلاً، لأن عدم الامتثال ليس مما تملك المؤسسة قبوله، فتخرج مباشرةً إلى المعالجة التصحيحية. ومخاطرة متبقية خارج حدود التقبّل لا يمكن قبولها بصفة دائمة: تحتاج ضابطاً تعويضياً وتاريخ انتهاء، وتُحمَل استثناءً محدد المدة تقرّه لجنة المخاطر بدل التوقيع عليها وإغلاق الملف. وهذان الفرعان هما ما يبحث عنه المدقّق.
ما الذي يغطيه هذا المخطط
في هذا القالب
- أربعة مسارات لحقوق القرار: مالك المخاطرة، ومدير المخاطر، والشؤون القانونية والامتثال، وجهة الاعتماد، عبر خمس مراحل: الطرح، واختبار المعالجة، واختبار الأهلية، والشروط، ثم الصلاحية والتوثيق
- بوابتان قبل أن يصبح القبول مطروحاً أصلاً: «هل قُيّمت خيارات المعالجة؟» يعيد الطلب غير المدروس إلى «استكمال تحليل المعالجة»، و«هل المعالجة ممكنة ومتناسبة؟» يخرج عند «نعم» إلى «المعالجة بدل القبول»
- «هل تخالف التزاماً قانونياً أو تعاقدياً؟» في مسار الشؤون القانونية والامتثال، وفرعه «نعم» يمضي إلى «رفض القبول والمعالجة التصحيحية»، وهو التعرّض الوحيد الذي لا يوجّهه المخطط إلى معتمِد أبداً
- «هل المخاطرة المتبقية ضمن حدود التقبّل؟» بفرعَي «ضمن الحدود» و«خارج الحدود». الأول يمضي إلى اختبارَي الشروط والصلاحية، والثاني يذهب إلى «هل يوجد ضابط تعويضي قائم؟» الذي إما يرفض القبول مباشرةً أو يبني استثناءً محدد المدة عبر «تأكيد الضابط وتحديد الانتهاء»
- الصلاحية تُحدَّد بالتصنيف لا بمن هو متاح: «نطاق التصنيف المتبقي؟» يوجّه «منخفض/متوسط» إلى «هل لدى المدير صلاحية مفوّضة؟» ويوجّه «مرتفع/حرج» إلى «هل تقبل لجنة المخاطر المخاطرة المتبقية؟»، فيكون «القبول على مستوى المدير» و«القبول على مستوى الإدارة التنفيذية» نقطتَي انتهاء منفصلتين
- «هل القبول محدد المدة وله تاريخ مراجعة؟» بفرع «لا» يحدّد تاريخ انتهاء قبل التوقيع على أي شيء، وخمس نقاط انتهاء إجمالاً: المعالجة بدل القبول، ورفض القبول والمعالجة التصحيحية، والقبول على مستوى المدير، والقبول على مستوى الإدارة التنفيذية، والقبول المؤقت حتى تاريخ الانتهاء
متى تستخدم هذا القالب
- تكتب بند القبول أو الاستثناء في سياسة المخاطر وتحتاج الاختبارات مكتوبةً لا موصوفةً في نص إنشائي
- يحمل سجلك قيوداً موسومة بأنها مقبولة بلا موقِّع ولا شروط ولا تاريخ انتهاء، وتريد أن يصبح القبول فعلاً لا نتيجة افتراضية
- تضع تفويض الصلاحيات لقبول المخاطر وتريد ربط كل نطاق تصنيف بمستوى مُسمّى قبل الجدل القادم حول من يوقّع
- طلب مدقّق أو جهة منح شهادة معرفة من قبِل مخاطرة متبقية وعلى أي أساس، فمعيار ISO/IEC 27001 مثلاً يوجب أن يعتمد مُلّاك المخاطر خطة المعالجة وأن يقبلوا مخاطر أمن المعلومات المتبقية
- يطلب فريق ما استثناءً أمنياً أو استثناءً من سياسة، وتحتاج اختباراً قابلاً للتكرار بشروط وتاريخ انتهاء بدل تفاوض حالة بحالة
كيف تعمل
أعد تسمية المسارات بحقوق القرار لديك
استبدل مالك المخاطرة ومدير المخاطر والشؤون القانونية والامتثال وجهة الاعتماد بالأدوار الموجودة لديك فعلاً. وأبقِ مالك المخاطرة منفصلاً عن مدير المخاطر: الأول يحمل النتيجة، والثاني يدير المنهجية وينبغي ألا يكون هو الموقِّع. وإن كانت إدارتك التنفيذية ولجنة المخاطر هيئةً واحدة، فادمجهما في جهة اعتماد واحدة بدل رسم تسليم لا يحدث.
دوّن عتبة التقبّل على اختبار الحدود
«هل المخاطرة المتبقية ضمن حدود التقبّل؟» هو محور المخطط كله، فضع بجواره العتبة الواردة في سياسة المخاطر لديك: نطاق الدرجة، أو العبارة الصريحة لما ستحمله المؤسسة وما لن تحمله بالمال أو بمدة التوقف أو بالضرر أو بالسمعة. فحدود التقبّل التي تعيش داخل وثيقة سياسة فقط تُقدَّر من الذاكرة، وهكذا يصبح التعرّض نفسه ضمن الحدود على مكتب وخارجها على آخر.
اربط نطاقات التصنيف بجهات اعتماد مُسمّاة
استبدل «منخفض/متوسط» و«مرتفع/حرج» بنطاقات درجاتك أنت، وسمِّ من يجوز له التوقيع عند كل نطاق. وقاعدتان تحفظان نزاهة الفرع: لا يقبل أحد مخاطرة لصالحه حين يكون القبول هو ما يفكّ عرقلة مشروعه، ويتحقق فرع المدير من الصلاحية المفوّضة صراحةً بدل افتراض أن الأقدمية تعني وجودها. وكل ما يتجاوز حدّ المدير يُوجَّه إلى اللجنة، وهذا هو الغرض من «هل لدى المدير صلاحية مفوّضة؟».
عرّف ما الذي يُحتسب ضابطاً تعويضياً
على فرع خارج حدود التقبّل، يكون الضابط التعويضي هو الشيء الوحيد الحائل بين الاستثناء والرفض، فحدّد الاختبار. يجب أن يكون قائماً بالفعل لا مخططاً له، ومُثبَتاً بأدلة لا مدّعىً، وأن يخفّض التعرّض نفسه لا تعرّضاً مجاوراً. والمراقبة لا تُحتسب إلا إذا كان أحدهم ملزماً بالتصرف بناءً على ما تُبلِّغ عنه.
ضع سقفاً لمدة القبول وحدّد ما يحدث عند انتهائها
ضع حداً أقصى للمدة بدل تركها للمُقترِح، وعادةً ألا تتجاوز المراجعة المجدولة التالية وأن تكون أقصر للمخاطر عالية التصنيف، وأضف محفّزات حدثية مثل وقوع حادثة أو تغيير في نظام أو عقد جديد أو تغيّر في الضابط نفسه. وانصّ على أن القبول يسقط عند انتهاء المدة وتعود المخاطرة إلى هذه الشجرة، لأن قبولاً يتجدّد بصمت هو قبول مفتوح يرتدي تاريخاً.
دوّن القرار في السجل ثم احتفظ بنسخة سارية واحدة
مُخرَج الشجرة سجلّ: من قبِل، وعند أي نطاق وبأي صلاحية مفوّضة، والشروط والضابط التعويضي، وتاريخ الانتهاء والمراجعة، ومقارنة المعالجة التي بررت القبول بدلاً منها. استعرض المخطط النهائي مع المخاطر والشؤون القانونية ومن يوقّع، وصحّحه ليطابق ما يفعلونه فعلاً، ثم انشر تلك المراجعة واحتفظ بالسابقة ليعرف من يفتحه لاحقاً أي نسخة يقرأ.
الأسئلة الشائعة
ما هو قبول المخاطر؟
قبول المخاطر قرار بالاحتفاظ بمخاطرة متبقية عن علم بدل خفضها أو نقلها أو تجنّبها. ويُدرج معيار ISO 31000 الاحتفاظ بالمخاطرة بقرار مستنير ضمن خيارات المعالجة، والعبارة الجديرة بالتمسّك بها هي «قرار مستنير»: الفرق بين قبول مخاطرة وتجاهلها هو وجود شخص مُسمّى يملك صلاحية حملها، وسجل لما كان معلوماً حين قرّر، وشروط مرفقة بالقرار. والقبول مشروع حين تكون المعالجة قد كُلِّفت مالياً وحُكم بأنها غير متناسبة مع التعرّض، وهو غير مشروع بوصفه ما يحدث حين لا يموّل أحد الضابط، ولهذا يختبر أول قرارين في هذا المخطط تحليل المعالجة قبل النظر في القبول أصلاً.
من ينبغي أن يملك صلاحية قبول مخاطرة؟
من يُساءل عن النتيجة، عند مستوى يوازي التصنيف. ومعظم المؤسسات تضبط ذلك في جدول تفويض: مدير قسم أو إدارة للتصنيفات المنخفضة والمتوسطة، ومالك تنفيذي أو لجنة المخاطر للمرتفعة والحرجة. وهناك ضمانتان أهم من موضع الخط نفسه. الأولى أن المخطط يتحقق من الصلاحية المفوّضة صراحةً عبر «هل لدى المدير صلاحية مفوّضة؟» بدل افتراض أن الأقدمية تعني وجودها، وأن كل ما يتجاوز الحد يُصعَّد بدل التوقيع عليه محلياً. والثانية ألا تكون جهة الاعتماد هي من يخدمها القبول: فإذا كان القبول هو ما يفك عرقلة مشروع أحدهم أو ميزانيته، فالقرار يخصّ مستوى أعلى.
هل يجوز قبول مخاطرة تخالف قانوناً أو نظاماً أو عقداً؟
لا. لا تستطيع المؤسسة أن تقرّر أن تكون غير ممتثلة، فمخالفة معلومة لالتزام تشريعي أو تنظيمي أو تعاقدي تُعالَج تصحيحياً ولا تُقبَل، وفي هذا المخطط لا يصل ذلك الفرع إلى معتمِد أبداً بل يخرج إلى «رفض القبول والمعالجة التصحيحية». وما يمكن تحديد مدته مشروعاً هو التعرّض المؤقت أثناء تنفيذ المعالجة: خطة بمالك وتاريخ، وتصعيد إلى من يلزم إعلامه، واستشارة قانونية بشأن التزامات الإفصاح أو الإبلاغ حيثما انطبقت. أما تسجيل ذلك بوصفه مخاطرة مقبولة فهو الصيغة التي يتعامل معها المدقّقون والجهات الرقابية بشدة، لأنها توثّق قراراً بحمل مخالفة.
هل ينبغي أن يكون لقبول المخاطرة تاريخ انتهاء؟
نعم. القبول حكم على التعرّض والضوابط وكلفة المعالجة كما كانت في يوم واحد، وثلاثتها تتغير. امنح كل قبول مدةً وتاريخ مراجعة، وضع سقف المدة في السياسة بدل تركه للمُقترِح، واجعله أقصر للتصنيفات الأعلى. وانصّ صراحةً على ما يحدث عند انتهائه: يسقط القبول وتعود المخاطرة إلى شجرة القرار هذه لإجابة جديدة، بدل التجديد الضمني. وأضف محفّزات حدثية إلى جانب التاريخ، مثل وقوع حادثة أو تغيير في نظام أو مورّد أو عقد جديد أو تعديل الضابط التعويضي أو إزالته، لأن هذه تخبرك أن الحكم تقادم قبل أن يخبرك التقويم.
كيف يختلف هذا عن مخطط عملية تقييم المخاطر؟
كل منهما يجيب على سؤال مختلف. مخطط عملية تقييم المخاطر خريطة عملية متعددة الوظائف: يبيّن ماذا يحدث تالياً ومن ينفّذه، من التحديد مروراً بالتقييم وفعالية الضوابط والمعالجة حتى دورة المراجعة. أما هذه الصفحة فشجرة قرار للحظة واحدة داخل تلك العملية، وهي النقطة التي كُلِّفت فيها المعالجة مالياً وصار على أحدهم أن يختار بين المعالجة والقبول. ولا مهام فيها تُسلَّم، بل اختبارات تُجاب من الأدلة، وتنتهي عند خمس نتائج متمايزة لا عند سجل مغلق واحد. فإن كنت توثّق الإجراء فاستخدم قالب عملية تقييم المخاطر، وإن كنت تحسم من يقبل ماذا وبأي شروط وإلى متى فاستخدم هذا.