Governance, Risk & Compliance (GRC)
Governance, Risk & Compliance (GRC) adalah pendekatan terintegrasi untuk mengelola tata kelola keamanan informasi, manajemen risiko, kepatuhan terhadap standar dan regulasi, serta audit keamanan. GRC menjadi fondasi organisasi dalam membangun program keamanan yang matang, terukur, dan berkelanjutan.
Pillar ini mencakup lima sub-domain utama:
- 13.1 Information Security - CIA Triad, Security Policy, Asset Management
- 13.2 Risk Management - Risk Assessment, Risk Treatment, Risk Register
- 13.3 Standards - ISO 27001, NIST CSF 2.0, CIS Controls, OWASP ASVS
- 13.4 Compliance - Internal Audit, Security Awareness, Documentation
Dengan memahami GRC, seorang security professional tidak hanya mampu melakukan teknis keamanan tetapi juga mampu berkomunikasi dengan manajemen, mematuhi regulasi, dan membangun budaya keamanan organisasi.