บริการ—กลยุทธ์และกรอบงาน GRC

กลยุทธ์และกรอบงาน GRC

โครงสร้างการกำกับดูแล กรอบการบริหารความเสี่ยง และแผนงานกำกับการปฏิบัติตามกฎเกณฑ์ ออกแบบเป็นระบบเดียว ให้คณะกรรมการ ฝ่ายบริหาร และหน่วยงานควบคุมทำงานจากภาพเดียวกัน

เหมาะสำหรับ

  • ผู้ได้รับอนุญาตใหม่ที่ต้องการให้กรอบงานใช้ได้จริง
  • ธุรกิจที่เติบโตเร็วกว่าการควบคุมภายใน
  • คณะกรรมการที่ต้องการกำกับความเสี่ยงและการปฏิบัติตามกฎเกณฑ์ได้ชัดเจนขึ้น
  • องค์กรที่เตรียมรับการตรวจ หรือต้องแก้ไขข้อตรวจพบ

กรอบงานครอบคลุมอะไร

ส่วนประกอบที่ต้องทำงานเข้ากันได้

ด้านคืออะไรสิ่งที่เราช่วยคุณจัดทำ
โครงสร้างการกำกับดูแลใครตัดสินใจ ใครกำกับ ใครรับผิดชอบกฎบัตรคณะกรรมการและคณะกรรมการชุดย่อย การมอบอำนาจ สายการรายงาน
กรอบการบริหารความเสี่ยงวิธีระบุ วัด และรายงานความเสี่ยง (สอดคล้อง ISO 31000)ระดับความเสี่ยงที่ยอมรับได้ หมวดหมู่ความเสี่ยง วิธีประเมิน ตัวชี้วัด และการรายงาน
แผนงานกำกับการปฏิบัติตามกฎเกณฑ์วิธีติดตามและทดสอบหน้าที่ตามกฎหมายทะเบียนหน้าที่ตามกฎเกณฑ์ แผนงานกำกับ รอบการติดตามและทดสอบ
AML/CFT และ KYCการตรวจสอบลูกค้าและการติดตามธุรกรรมนโยบายตามระดับความเสี่ยง ขั้นตอน CDD สถานการณ์การติดตาม กระบวนการรายงาน
ความเสี่ยงด้าน IT และไซเบอร์การกำกับดูแลเทคโนโลยี ความปลอดภัย และความยืดหยุ่นนโยบายความเสี่ยงด้าน IT การควบคุมสิทธิ์และการเปลี่ยนแปลง การรับมือเหตุการณ์
การคุ้มครองข้อมูลส่วนบุคคล (PDPA)การจัดการข้อมูลส่วนบุคคลอย่างชอบด้วยกฎหมายบันทึกรายการกิจกรรมการประมวลผล ประกาศ ระยะเวลาเก็บรักษา ขั้นตอนเมื่อข้อมูลรั่วไหล
ความต่อเนื่องทางธุรกิจให้บริการสำคัญดำเนินต่อได้การวิเคราะห์ผลกระทบทางธุรกิจ แผนความต่อเนื่องและการกู้คืน ตารางการทดสอบ
การใช้บริการภายนอกและบุคคลที่สามการกำกับดูแลผู้ให้บริการนโยบายการใช้บริการภายนอก การตรวจสอบสถานะ ข้อกำหนดในสัญญา แผนการยุติ

กรอบงานทำงานอย่างไร

กรอบงานคือวงปิด สิ่งที่คณะกรรมการตัดสิน ย้อนกลับมาหาคณะกรรมการในรูปหลักฐาน

คณะกรรมการคณะกรรมการกำหนดระดับความเสี่ยงที่ยอมรับได้ธุรกิจยอมรับความเสี่ยงประเภทใด มากน้อยเพียงใด
คณะกรรมการนโยบายแปลงเป็นกติกากฎและวงเงินสำหรับแต่ละส่วนของธุรกิจ
ด่านที่ 1หน่วยปฏิบัติงานทำตามการควบคุมเจ้าของงานปฏิบัติและเก็บหลักฐานการควบคุม
ด่านที่ 2ความเสี่ยงและกำกับติดตามตัวชี้วัด การทดสอบ และการติดตามการฝ่าฝืน
ด่านที่ 3ตรวจสอบภายในให้ความเชื่อมั่นตรวจอย่างเป็นอิสระว่าวงจรทำงานจริง
คณะกรรมการรายงานกลับคณะกรรมการปรับระดับความเสี่ยงจากหลักฐาน ไม่ใช่ความเห็น
  • คณะกรรมการ
    คณะกรรมการและคณะกรรมการชุดย่อยกำหนดทิศทางและระดับความเสี่ยง รับรายงาน
  • ด่านที่ 1
    ด่านที่ 1 — หน่วยธุรกิจเป็นเจ้าของความเสี่ยงและปฏิบัติตามการควบคุม
  • ด่านที่ 2
    ด่านที่ 2 — ความเสี่ยงและกำกับวางวิธีการ ติดตาม และทักท้วง
  • ด่านที่ 3
    ด่านที่ 3 — ตรวจสอบภายในให้ความเชื่อมั่นอย่างเป็นอิสระต่อคณะกรรมการ

สิ่งที่เราส่งมอบ

กรอบงานที่ธุรกิจใช้ดำเนินงาน ไม่ใช่เอกสารที่เก็บเข้าแฟ้ม

  1. 01

    ประเมินสถานะปัจจุบัน

    มีอะไรอยู่ อะไรใช้งานจริง และช่องว่างอยู่ตรงไหน เทียบกับหน้าที่ตามกฎเกณฑ์และขนาดธุรกิจ

  2. 02

    ออกแบบการกำกับดูแล

    โครงสร้างคณะกรรมการและคณะกรรมการชุดย่อย อำนาจหน้าที่ การมอบอำนาจ และรายงานที่คณะกรรมการต้องใช้จริง

  3. 03

    กรอบความเสี่ยงและการกำกับการปฏิบัติงาน

    ระดับความเสี่ยงที่ยอมรับได้ หมวดหมู่ วิธีประเมิน ทะเบียนหน้าที่ตามกฎเกณฑ์ และแผนการติดตาม

  4. 04

    นโยบาย ระเบียบปฏิบัติ และตารางการควบคุม

    เขียนสำหรับผู้ปฏิบัติงานจริง มีเจ้าของและหลักฐานชัดเจน

  5. 05

    นำไปใช้และส่งมอบ

    การอบรม รอบการรายงานแรก และจุดทบทวนเพื่อปรับส่วนที่ยังไม่ได้ผล

ขั้นตอนโดยทั่วไป

ระยะเวลาโดยประมาณ กำหนดในการประเมินของคุณ

01 ประเมิน
02 ออกแบบ
03 นำไปใช้
04 ทบทวน

รายการตรวจกรอบงาน · ตัวอย่าง

  • อำนาจหน้าที่ของคณะกรรมการและคณะกรรมการชุดย่อยเขียนและอนุมัติแล้ว
  • คณะกรรมการเห็นชอบระดับความเสี่ยงที่ยอมรับได้
  • ทะเบียนหน้าที่ครอบคลุมกฎเกณฑ์ทุกฉบับที่เกี่ยวข้อง
  • รายงานตัวชี้วัดความเสี่ยงหลักต่อฝ่ายบริหารทุกเดือน
  • กำหนดเจ้าของนโยบายและวันทบทวนแล้ว
  • + รายการตรวจฉบับเต็ม ส่งให้หลังการประเมิน

คำถามที่เราได้รับบ่อย

คำตอบตรงไปตรงมา ก่อนการพบกันครั้งแรก

เรามีนโยบายอยู่แล้ว ทำไมต้องออกแบบใหม่
บ่อยครั้งไม่ต้อง เราเริ่มจากทดสอบว่าอะไรใช้งานจริง เก็บสิ่งที่ได้ผล และแก้จุดเชื่อมระหว่างเอกสาร เจ้าของ และหลักฐาน
อ้างอิงมาตรฐานใด
กรอบความเสี่ยงสอดคล้องกับ ISO 31000 และการควบคุมจับคู่กับข้อกำหนดของหน่วยงานกำกับที่ใช้กับธุรกิจของคุณ มาตรฐานรับใช้หน้าที่ตามกฎเกณฑ์ ไม่ใช่กลับกัน
กรอบงานต้องใหญ่แค่ไหน
เหมาะสมกับขนาด ความซับซ้อน และความเสี่ยงของธุรกิจ สตาร์ทอัพกับกลุ่มบริษัทที่มีหลายใบอนุญาตต้องการความลึกต่างกัน และหน่วยงานกำกับก็คาดหวังความต่างนั้น
ทำงานร่วมกับทีมกำกับการปฏิบัติงานที่มีอยู่ได้หรือไม่
ได้ งานส่วนใหญ่ทำร่วมกัน เรานำการออกแบบและวิธีการ ทีมของคุณเป็นเจ้าของและดำเนินงานต่อ

ขั้นตอนถัดไป

ดูว่ากรอบงานของคุณทำงานอย่างไรในทางปฏิบัติ ไม่ใช่บนกระดาษ