Valeo · security governance / 2026. február

A státusz és a kockázat nem ugyanaz az oszlop

Egy feladat lehet technikailag majdnem kész és mégis magas kockázatú, vagy lehet nyitott úgy, hogy üzleti szempontból alig jelent veszélyt. Ezt a két tengelyt külön kellett kezelni.

2 perc olvasás
Valeo · security governance
riskreportingprioritizationgovernance

A helyzet

A klasszikus projektstátuszok könnyen azt sugallják, hogy ami közel van a befejezéshez, az már kevésbé kockázatos. Auditfelkészülésnél ez nem feltétlenül igaz. Egy 90%-ban kész kontrollból hiányozhat pont az a rész, amelyet az auditor bizonyítani akar, miközben egy teljesen nyitott adminisztratív tétel lehet alacsony jelentőségű.

A megoldási út

A riportban szétválasztottam a végrehajtási státuszt és a kockázati minősítést. A kockázatot nem a készültségi százalékból számoltam vissza, hanem a hatás, a bizonyíték minősége, a határidő és a függőség alapján értelmeztem. Ezzel a prioritási sorrend néha látványosan eltért a projektlista sorrendjétől.

Mi lett belőle

A csapat előbb kezdett foglalkozni azokkal a tételekkel, amelyek valóban auditkockázatot jelentettek, még akkor is, ha papíron kisebb feladatnak tűntek. A vezetői beszélgetés is tisztább lett, mert nem kellett egyetlen színnel egyszerre elmondani a készültséget és a veszélyt.