Easycompliance Управление рисками
Пересобрал жизненный цикл риска в корпоративной GRC-платформе. Риски, контроли, активы, индикаторы и доказательства теперь связаны в одной системе.
01
Обзор
О проекте
Easycompliance используют компании из регулируемых отраслей для управления корпоративными рисками и требованиями. Модуль управления рисками отвечает за выявление, оценку, обработку и мониторинг рисков. Я руководил полным редизайном модуля, сам проектировал ключевые сценарии и задавал направление команде из четырёх дизайнеров.
02
Задача
Старый модуль состоял из отдельных таблиц. Риски хранились отдельно от контролей, активов и индикаторов. Специалисты повторно вводили одни и те же данные, вручную собирали материалы для аудита, а руководство не видело достоверную оценку остаточного риска.
- Разрозненные данные
- Риски, контроли, активы и проблемы находились в разных списках без связей между объектами.
- Доверие к данным
- Оценки вводились вручную. Пользователь не мог проследить их до источника и подтверждающих материалов.
- Масштаб и роли
- Аналитики, владельцы рисков и аудиторы работали в одном перегруженном интерфейсе. Объём данных быстро рос.
03
До редизайна
Состояние модуля до редизайна: отдельные таблицы и мало контекста для принятия решений.
04
Подход
-
Исследование
Этап 01 · исследование Контекст
Провёл интервью с менеджерами по рискам, внутренними аудиторами и директорами по информационной безопасности. Наблюдал за реальными оценками и описал весь жизненный цикл риска. Одни и те же данные пользователи вводили до четырёх раз.
-
Информационная архитектура
Этап 02 · информационная архитектура Структура
типов объектов связаны с одним риском
Построил модель, в которой риск стал центральным объектом. С ним связаны контроли, активы, ключевые индикаторы, проблемы, исключения и задачи. Также появились каталог активов, процессов, угроз и уязвимостей и библиотека типовых рисков.
-
Система и команда
Этап 03 · система и команда Масштаб
Задал направление для четырёх дизайнеров и собрал общую систему компонентов. В неё вошли таблицы, фильтры, массовый импорт и оценка рисков. Четыре разработчика использовали одни и те же паттерны, а дизайн-ревью перестало задерживать работу.
-
Прототипы и проверка
Этап 04 · прототипы и проверка Проверка
Проверил вкладки карточки риска и сценарий оценки с практикующими специалистами. После нескольких итераций регистрация риска и создание связей занимали меньше времени, а происхождение оценки стало понятным.
Риск получает смысл через контекст. Поэтому мы связали его с контролями, активами и доказательствами.
05
Решение
Связанная карточка риска
В карточке собраны профиль, задачи, ключевые индикаторы, проблемы и исключения. В шапке видны остаточная оценка, владельцы и активные уведомления. Контекст доступен на каждом шаге работы.
Информативный реестр
Остаточная оценка, способ обработки и активные статусы отображаются прямо в списке. Реестр можно выгрузить в XLS или PDF для аудита.
Каталог со связями
Активы, процессы, угрозы и уязвимости можно связать с рисками. Команда видит фактическое покрытие каждого объекта.
Шаблоны рисков
Готовые шаблоны закрепляют единые названия и правила оценки. Создание нового риска занимает несколько секунд.
06
Результаты
За два квартала специалисты стали тратить меньше времени на ввод данных. Доказательства для аудита открывались прямо из карточки риска. Руководство получило единый реестр с актуальной оценкой остаточного риска.
07
Выводы
Я одновременно проектировал ключевые сценарии и руководил командой. Основная работа была связана с моделью данных. После согласования связей между риском, контролями, активами и индикаторами структура экранов стала понятной. В следующем проекте я подключил бы разработчиков к проработке информационной архитектуры раньше. Здесь модель выдержала реализацию благодаря тому, что команда согласовала её до начала работы над интерфейсом.
08
Напишите мне
Если вам нужен дизайнер для сложного продукта, напишите мне. Расскажу подробнее о проектах и своей роли в команде.
Скачать резюме