Valeo · security governance / 2026. február
A státusz és a kockázat nem ugyanaz az oszlop
Egy feladat lehet technikailag majdnem kész és mégis magas kockázatú, vagy lehet nyitott úgy, hogy üzleti szempontból alig jelent veszélyt. Ezt a két tengelyt külön kellett kezelni.
A helyzet
A klasszikus projektstátuszok könnyen azt sugallják, hogy ami közel van a befejezéshez, az már kevésbé kockázatos. Auditfelkészülésnél ez nem feltétlenül igaz. Egy 90%-ban kész kontrollból hiányozhat pont az a rész, amelyet az auditor bizonyítani akar, miközben egy teljesen nyitott adminisztratív tétel lehet alacsony jelentőségű.
A megoldási út
A riportban szétválasztottam a végrehajtási státuszt és a kockázati minősítést. A kockázatot nem a készültségi százalékból számoltam vissza, hanem a hatás, a bizonyíték minősége, a határidő és a függőség alapján értelmeztem. Ezzel a prioritási sorrend néha látványosan eltért a projektlista sorrendjétől.
Mi lett belőle
A csapat előbb kezdett foglalkozni azokkal a tételekkel, amelyek valóban auditkockázatot jelentettek, még akkor is, ha papíron kisebb feladatnak tűntek. A vezetői beszélgetés is tisztább lett, mert nem kellett egyetlen színnel egyszerre elmondani a készültséget és a veszélyt.