Перейти к содержанию

Кейс · GRC-платформа · 2026

Easycompliance Управление рисками

Пересобрал жизненный цикл риска в корпоративной GRC-платформе. Риски, контроли, активы, индикаторы и доказательства теперь связаны в одной системе.

Роль
Продуктовый дизайнер и тимлид
Команда
4 дизайнера · 4 разработчика · 1 продакт-менеджер · 1 тестировщик
Срок
8 месяцев
Платформа
Веб-приложение
Easycompliance, связанные экраны реестра и карточки риска

01

Обзор

О проекте

Easycompliance используют компании из регулируемых отраслей для управления корпоративными рисками и требованиями. Модуль управления рисками отвечает за выявление, оценку, обработку и мониторинг рисков. Я руководил полным редизайном модуля, сам проектировал ключевые сценарии и задавал направление команде из четырёх дизайнеров.

−58% Время регистрации и оценки риска (22 → 9 минут)
88% Риски, связанные с контролями и активами (было 31%)
−44% Время подготовки доказательств для аудита

02

Задача

Старый модуль состоял из отдельных таблиц. Риски хранились отдельно от контролей, активов и индикаторов. Специалисты повторно вводили одни и те же данные, вручную собирали материалы для аудита, а руководство не видело достоверную оценку остаточного риска.

Разрозненные данные
Риски, контроли, активы и проблемы находились в разных списках без связей между объектами.
Доверие к данным
Оценки вводились вручную. Пользователь не мог проследить их до источника и подтверждающих материалов.
Масштаб и роли
Аналитики, владельцы рисков и аудиторы работали в одном перегруженном интерфейсе. Объём данных быстро рос.

03

До редизайна

Состояние модуля до редизайна: отдельные таблицы и мало контекста для принятия решений.

Старый реестр рисков без остаточной оценки, уведомлений и плана обработки
Реестр рисков. Плоский список без остаточной оценки, уведомлений и плана обработки.
Старая карточка риска без вкладок, оценки и связанных контролей
Карточка риска. Нет вкладок, оценки и связанных контролей.
Старый каталог активов без связей с рисками
Каталог. Активы не связаны с рисками.
Старый список проблем без приоритета и плана исправления
Проблемы. Простой список без приоритета и плана исправления.

04

Подход

  1. Исследование

    Этап 01 · исследование Контекст

    Провёл интервью с менеджерами по рискам, внутренними аудиторами и директорами по информационной безопасности. Наблюдал за реальными оценками и описал весь жизненный цикл риска. Одни и те же данные пользователи вводили до четырёх раз.

  2. Информационная архитектура

    Этап 02 · информационная архитектура Структура

    типов объектов связаны с одним риском

    Построил модель, в которой риск стал центральным объектом. С ним связаны контроли, активы, ключевые индикаторы, проблемы, исключения и задачи. Также появились каталог активов, процессов, угроз и уязвимостей и библиотека типовых рисков.

  3. Система и команда

    Этап 03 · система и команда Масштаб

    Задал направление для четырёх дизайнеров и собрал общую систему компонентов. В неё вошли таблицы, фильтры, массовый импорт и оценка рисков. Четыре разработчика использовали одни и те же паттерны, а дизайн-ревью перестало задерживать работу.

  4. Прототипы и проверка

    Этап 04 · прототипы и проверка Проверка

    Проверил вкладки карточки риска и сценарий оценки с практикующими специалистами. После нескольких итераций регистрация риска и создание связей занимали меньше времени, а происхождение оценки стало понятным.

Риск получает смысл через контекст. Поэтому мы связали его с контролями, активами и доказательствами.

05

Решение

Связанная карточка риска

В карточке собраны профиль, задачи, ключевые индикаторы, проблемы и исключения. В шапке видны остаточная оценка, владельцы и активные уведомления. Контекст доступен на каждом шаге работы.

Карточка риска со связанными разделами, остаточной оценкой и уведомлениями
Связанная карточка риска. Финальный экран.

Информативный реестр

Остаточная оценка, способ обработки и активные статусы отображаются прямо в списке. Реестр можно выгрузить в XLS или PDF для аудита.

Реестр рисков с оценками, способами обработки, статусами и экспортом
Информативный реестр. Финальный экран.

Каталог со связями

Активы, процессы, угрозы и уязвимости можно связать с рисками. Команда видит фактическое покрытие каждого объекта.

Каталог активов, процессов, угроз и уязвимостей со связями с рисками
Каталог со связями. Финальный экран.

Шаблоны рисков

Готовые шаблоны закрепляют единые названия и правила оценки. Создание нового риска занимает несколько секунд.

Библиотека шаблонов рисков с едиными правилами оценки
Шаблоны рисков. Финальный экран.

06

Результаты

−58% Время регистрации и оценки риска (22 → 9 минут)
31 → 88% Риски, связанные хотя бы с одним контролем или активом
−44% Время подготовки доказательств для аудита (около 3 → 1,5 дня)
61 → 80% Проверки рисков, завершённые в срок
49 Шаблоны рисков, используемые примерно в 70% новых записей
−40% Время до первой оценки у нового аналитика

За два квартала специалисты стали тратить меньше времени на ввод данных. Доказательства для аудита открывались прямо из карточки риска. Руководство получило единый реестр с актуальной оценкой остаточного риска.

07

Выводы

Я одновременно проектировал ключевые сценарии и руководил командой. Основная работа была связана с моделью данных. После согласования связей между риском, контролями, активами и индикаторами структура экранов стала понятной. В следующем проекте я подключил бы разработчиков к проработке информационной архитектуры раньше. Здесь модель выдержала реализацию благодаря тому, что команда согласовала её до начала работы над интерфейсом.

Awareness10, дашборд платформы киберобучения

Следующий кейс

Awareness10 / Обучение кибербезопасности

Смотреть кейс

08

Напишите мне

Если вам нужен дизайнер для сложного продукта, напишите мне. Расскажу подробнее о проектах и своей роли в команде.

Скачать резюме