บริการ—กลยุทธ์และกรอบงาน GRC
กลยุทธ์และกรอบงาน GRC
โครงสร้างการกำกับดูแล กรอบการบริหารความเสี่ยง และแผนงานกำกับการปฏิบัติตามกฎเกณฑ์ ออกแบบเป็นระบบเดียว ให้คณะกรรมการ ฝ่ายบริหาร และหน่วยงานควบคุมทำงานจากภาพเดียวกัน
เหมาะสำหรับ
- ผู้ได้รับอนุญาตใหม่ที่ต้องการให้กรอบงานใช้ได้จริง
- ธุรกิจที่เติบโตเร็วกว่าการควบคุมภายใน
- คณะกรรมการที่ต้องการกำกับความเสี่ยงและการปฏิบัติตามกฎเกณฑ์ได้ชัดเจนขึ้น
- องค์กรที่เตรียมรับการตรวจ หรือต้องแก้ไขข้อตรวจพบ
กรอบงานครอบคลุมอะไร
ส่วนประกอบที่ต้องทำงานเข้ากันได้
| ด้าน | คืออะไร | สิ่งที่เราช่วยคุณจัดทำ |
|---|---|---|
| โครงสร้างการกำกับดูแล | ใครตัดสินใจ ใครกำกับ ใครรับผิดชอบ | กฎบัตรคณะกรรมการและคณะกรรมการชุดย่อย การมอบอำนาจ สายการรายงาน |
| กรอบการบริหารความเสี่ยง | วิธีระบุ วัด และรายงานความเสี่ยง (สอดคล้อง ISO 31000) | ระดับความเสี่ยงที่ยอมรับได้ หมวดหมู่ความเสี่ยง วิธีประเมิน ตัวชี้วัด และการรายงาน |
| แผนงานกำกับการปฏิบัติตามกฎเกณฑ์ | วิธีติดตามและทดสอบหน้าที่ตามกฎหมาย | ทะเบียนหน้าที่ตามกฎเกณฑ์ แผนงานกำกับ รอบการติดตามและทดสอบ |
| AML/CFT และ KYC | การตรวจสอบลูกค้าและการติดตามธุรกรรม | นโยบายตามระดับความเสี่ยง ขั้นตอน CDD สถานการณ์การติดตาม กระบวนการรายงาน |
| ความเสี่ยงด้าน IT และไซเบอร์ | การกำกับดูแลเทคโนโลยี ความปลอดภัย และความยืดหยุ่น | นโยบายความเสี่ยงด้าน IT การควบคุมสิทธิ์และการเปลี่ยนแปลง การรับมือเหตุการณ์ |
| การคุ้มครองข้อมูลส่วนบุคคล (PDPA) | การจัดการข้อมูลส่วนบุคคลอย่างชอบด้วยกฎหมาย | บันทึกรายการกิจกรรมการประมวลผล ประกาศ ระยะเวลาเก็บรักษา ขั้นตอนเมื่อข้อมูลรั่วไหล |
| ความต่อเนื่องทางธุรกิจ | ให้บริการสำคัญดำเนินต่อได้ | การวิเคราะห์ผลกระทบทางธุรกิจ แผนความต่อเนื่องและการกู้คืน ตารางการทดสอบ |
| การใช้บริการภายนอกและบุคคลที่สาม | การกำกับดูแลผู้ให้บริการ | นโยบายการใช้บริการภายนอก การตรวจสอบสถานะ ข้อกำหนดในสัญญา แผนการยุติ |
กรอบงานทำงานอย่างไร
กรอบงานคือวงปิด สิ่งที่คณะกรรมการตัดสิน ย้อนกลับมาหาคณะกรรมการในรูปหลักฐาน
คณะกรรมการคณะกรรมการกำหนดระดับความเสี่ยงที่ยอมรับได้ธุรกิจยอมรับความเสี่ยงประเภทใด มากน้อยเพียงใด
คณะกรรมการนโยบายแปลงเป็นกติกากฎและวงเงินสำหรับแต่ละส่วนของธุรกิจ
ด่านที่ 1หน่วยปฏิบัติงานทำตามการควบคุมเจ้าของงานปฏิบัติและเก็บหลักฐานการควบคุม
ด่านที่ 2ความเสี่ยงและกำกับติดตามตัวชี้วัด การทดสอบ และการติดตามการฝ่าฝืน
ด่านที่ 3ตรวจสอบภายในให้ความเชื่อมั่นตรวจอย่างเป็นอิสระว่าวงจรทำงานจริง
คณะกรรมการรายงานกลับคณะกรรมการปรับระดับความเสี่ยงจากหลักฐาน ไม่ใช่ความเห็น
- คณะกรรมการคณะกรรมการและคณะกรรมการชุดย่อยกำหนดทิศทางและระดับความเสี่ยง รับรายงาน
- ด่านที่ 1ด่านที่ 1 — หน่วยธุรกิจเป็นเจ้าของความเสี่ยงและปฏิบัติตามการควบคุม
- ด่านที่ 2ด่านที่ 2 — ความเสี่ยงและกำกับวางวิธีการ ติดตาม และทักท้วง
- ด่านที่ 3ด่านที่ 3 — ตรวจสอบภายในให้ความเชื่อมั่นอย่างเป็นอิสระต่อคณะกรรมการ
สิ่งที่เราส่งมอบ
กรอบงานที่ธุรกิจใช้ดำเนินงาน ไม่ใช่เอกสารที่เก็บเข้าแฟ้ม
- 01
ประเมินสถานะปัจจุบัน
มีอะไรอยู่ อะไรใช้งานจริง และช่องว่างอยู่ตรงไหน เทียบกับหน้าที่ตามกฎเกณฑ์และขนาดธุรกิจ
- 02
ออกแบบการกำกับดูแล
โครงสร้างคณะกรรมการและคณะกรรมการชุดย่อย อำนาจหน้าที่ การมอบอำนาจ และรายงานที่คณะกรรมการต้องใช้จริง
- 03
กรอบความเสี่ยงและการกำกับการปฏิบัติงาน
ระดับความเสี่ยงที่ยอมรับได้ หมวดหมู่ วิธีประเมิน ทะเบียนหน้าที่ตามกฎเกณฑ์ และแผนการติดตาม
- 04
นโยบาย ระเบียบปฏิบัติ และตารางการควบคุม
เขียนสำหรับผู้ปฏิบัติงานจริง มีเจ้าของและหลักฐานชัดเจน
- 05
นำไปใช้และส่งมอบ
การอบรม รอบการรายงานแรก และจุดทบทวนเพื่อปรับส่วนที่ยังไม่ได้ผล
ขั้นตอนโดยทั่วไป
ระยะเวลาโดยประมาณ กำหนดในการประเมินของคุณ
01 ประเมิน
02 ออกแบบ
03 นำไปใช้
04 ทบทวน
รายการตรวจกรอบงาน · ตัวอย่าง
- อำนาจหน้าที่ของคณะกรรมการและคณะกรรมการชุดย่อยเขียนและอนุมัติแล้ว
- คณะกรรมการเห็นชอบระดับความเสี่ยงที่ยอมรับได้
- ทะเบียนหน้าที่ครอบคลุมกฎเกณฑ์ทุกฉบับที่เกี่ยวข้อง
- รายงานตัวชี้วัดความเสี่ยงหลักต่อฝ่ายบริหารทุกเดือน
- กำหนดเจ้าของนโยบายและวันทบทวนแล้ว
- + รายการตรวจฉบับเต็ม ส่งให้หลังการประเมิน
คำถามที่เราได้รับบ่อย
คำตอบตรงไปตรงมา ก่อนการพบกันครั้งแรก
เรามีนโยบายอยู่แล้ว ทำไมต้องออกแบบใหม่
บ่อยครั้งไม่ต้อง เราเริ่มจากทดสอบว่าอะไรใช้งานจริง เก็บสิ่งที่ได้ผล และแก้จุดเชื่อมระหว่างเอกสาร เจ้าของ และหลักฐาน
อ้างอิงมาตรฐานใด
กรอบความเสี่ยงสอดคล้องกับ ISO 31000 และการควบคุมจับคู่กับข้อกำหนดของหน่วยงานกำกับที่ใช้กับธุรกิจของคุณ มาตรฐานรับใช้หน้าที่ตามกฎเกณฑ์ ไม่ใช่กลับกัน
กรอบงานต้องใหญ่แค่ไหน
เหมาะสมกับขนาด ความซับซ้อน และความเสี่ยงของธุรกิจ สตาร์ทอัพกับกลุ่มบริษัทที่มีหลายใบอนุญาตต้องการความลึกต่างกัน และหน่วยงานกำกับก็คาดหวังความต่างนั้น
ทำงานร่วมกับทีมกำกับการปฏิบัติงานที่มีอยู่ได้หรือไม่
ได้ งานส่วนใหญ่ทำร่วมกัน เรานำการออกแบบและวิธีการ ทีมของคุณเป็นเจ้าของและดำเนินงานต่อ