そのコントロールを一度テストしてください。要求があったすべてのフレームワークにその結果を報告してください。
フレームワークでは、同じ制御機能に対して異なる表現で要求が提示されます。Archerでは、各制御機能を一度定義し、それが対応するすべての標準にマッピングし、テストを1回実行します。
25年にわたりGRCプログラムの構築に携わってきた · Archerを利用している組織は1,300以上 · フォーチュン500企業の50%

-
1,500+
48カ国にわたる顧客
-
50%
フォーチュン500にランクインする企業の顧客のうち
-
65%
定量化に一層力を入れている組織について
-
15,000+
Archerリスクコミュニティのメンバー

新しい要件を、すでに実行・テストしている制御項目にそれぞれ対応付ける
世界中で毎日200件以上の規制変更が行われており、そのそれぞれが、貴社がすでに実施している管理措置について問いかけてきます。多くのチームは、新たな管理措置のセットとテストサイクルを追加することで対応しています。Archerは、貴社の既存の管理措置を新しい基準に照らし合わせてマッピングします。
-
あらゆる規制関連情報源を1つの検索可能なライブラリに集約
-
各コントロールは、そのコントロールが満たす規格に対応付けられています
-
すべての対照セットで報告された1つの試験結果
コンプライアンスチームが、統制と基準の対応付けから得られるもの
Archer Evolvは、あらゆる規模の企業にエンタープライズレベルの機能を提供します。
一度作成すれば、広く活用できる
そのフレームワークが満たすすべての標準に対してテストケースを作成すれば、マッピング関係は明確に把握できます。フレームワーク間の重複は、単なる重複作業ではなく、相互の重なりとして認識されます。
一度テストして、広く報告する
コントロールが実行される場所で、1回だけテストを実行します。結果はプライマリコントロールに集計され、ダッシュボードでは各コントロールセットごとのコンプライアンス状況が個別に報告されます。
誰かに聞かれたときの証明
テストの実行に伴い、エビデンスはバージョン管理されたリポジトリに保存され、対象となる被監査対象およびその基準と紐付けられます。監査人は、再構築されたデータではなく、その記録を閲覧します。

原文から証拠ファイルに至るまでの作業の流れ
Archer Evolvは、GRCチームやビジネスユーザーのニーズに応えるよう特別に設計されています。
1
信頼できる情報源のライブラリ
規制、法律、基準を細則レベルまで洗い出し、それぞれに対応する方針や管理基準と結びつけます。そうすることで、重複箇所が明らかになります。
2
管理基準および管理措置
各基準をポリシーや情報源に照合し、プロセスやシステム全体にわたる管理手順を作成し、各基準ごとに1つのコンプライアンス評価を算出します。
3
検証と証拠
1つのプロジェクトから、自己評価、設計テスト、動作テストを実行できます。検証結果はバージョン管理されたリポジトリに保存され、自動化されたスケジュールに従って収集されます。
4
ポリシーのライフサイクル管理
ポリシーを作成、レビュー、承認し、業務上それらを必要とする担当者に公開するとともに、決定の根拠を損なうことなく例外対応を行う。
5
規制情報フィード
あらかじめ用意されたフィードや独自のRSSソースから規制関連のニュースを取得したり、手動で入力したりして、チーム全員が同じ方法で検索できる標準化されたライブラリにまとめてください。
6
体系的な影響評価
各項目には、それが影響を及ぼすビジネスプロセス、方針、および統制を記録したレビューが実施されるため、その分析結果は、分析を行った担当者が退職した後も存続することになります。
6つのユースケース、それらすべてを支える1つの制御ライブラリ
政策プログラム管理
プログラムの残りの部分が参照するポリシーおよび管理基準のライブラリを構築します。企業の目標や信頼できる情報源に基づいてポリシーを作成し、職務ごとに公開し、各基準のコンプライアンス評価を確認します。

管理の保証
統制対象範囲を一度文書化すれば、その後、ビジネスプロセス、部門、アプリケーション、施設にわたる統制手順を生成できます。1回の業務を通じて自己評価の実施、テストの設計、運用テストを行い、統制セットごとにコンプライアンス状況を報告します。

企業の債務管理
複数の機関からの規制関連ニュースを、検索可能な単一のライブラリに集約し、各項目について、自社の業務プロセス、ポリシー、および統制への影響を文書化するレビューを実施します。調査結果と是正措置は、同じレコードから確認できます。

上記で使用されている画像は、実際の製品のスクリーンショットではありません。
6つのユースケース、それらすべてを支える1つの制御ライブラリ
Archer Evolvは、リスク管理およびコンプライアンス機能全体にわたる統合的な戦略の実現を可能にします。
-
政策プログラム管理
ポリシー、基準、目標を1つのライブラリに集約
-
管理保証プログラム
1つの制御ユニバース。検証済みでロールアップ済み
-
企業の債務管理
規制関連ニュースのレビューと影響の分析
-
財務管理の監視
SOX報告書、302条に基づく宣誓書、およびPBCリスト
-
個人データガバナンス
処理活動、保存期間、および同意に関する記録
-
プライバシー・プログラムの管理
プライバシーおよびデータ保護に関する影響評価
Archerとスプレッドシート、受信トレイ、専用ツールの比較
Archer GRCが、汎用ツールやカスタム開発のエンタープライズソリューションと比べてどのような位置づけにあるかをご覧ください。
スプレッドシート、受信トレイ、およびポイントツール
活動を始めたばかりのチーム向けの基本プラン。
以下がセット内容です
-
規制変更の取り込み:フィードツールは、独立した環境において、これをうまくこなす
-
変更によるビジネスへの影響:その件について議論されたメールのやり取りに記録されている
-
重複する要件:横断歩道を設置した者なら誰でも確認できる
-
1つの制御、複数のフレームワーク:フレームワークごとに1つのテストを、別々のサイクルで実施
-
監査時点における証憑:それを保有する関係者から再度収集した
-
ポリシーの例外:追跡を担当する者が異動するまで追跡を継続する
-
外部監査人のアクセス権:共有ドライブ、あるいは権限が広すぎるログイン権限
アーチャー
リアルタイムでの可視化と管理を必要とするチーム向けに設計されています。
以下がセット内容です
-
規制変更の取り込み:コントロールがすでに格納されているライブラリに保存されます
-
変更によるビジネスへの影響:変更記録に記載され、対象となる方針および統制が明記されている
-
要件の重複:制御ごとにマッピングされ、レコード上で重複が確認可能
-
1つのコントロール、複数のフレームワーク:1回のテストで、対象となるすべてのコントロールセットに結果が反映される
-
監査時点での証拠:その場でバージョン管理され、設定したスケジュールに従って収集されます
-
ポリシーの例外:有効期限まで追跡し、その理由を添付
-
外部監査人のアクセス権限:当該業務のみを閲覧でき、それ以外は一切閲覧できない範囲限定のロール
DIYコンプライアンス
スプレッドシート、共有ドライブ、そして暗黙の知識。
以下がセット内容です
-
手動追跡
-
カスタムインフラストラクチャ
-
カスタム更新
当社の事例紹介をご覧ください
イースタン・バンク、アーチャーを活用してビジネスプロセスを推進し、コンプライアンスを効率化
- 事例を見る:
- ケーススタディを見る: バノルテ銀行、Archerを活用してリスクの正確な把握を実現
- ケーススタディを見る: Intuitive Surgical社、リスク管理の自律化に向けた取り組みの一環としてArcher SaaSへ移行
- ケーススタディを見る: 金融サービス機関のための事業継続性
1,300を超える組織がArcher®を活用しており、その中にはフォーチュン500企業の半数や、世界トップ50の銀行のうち37行が含まれています。各チームの直面した課題、構築したシステム、そしてどのような変化がもたらされたのかをご覧ください。
リスクを担うチームから信頼されている
アーチャー・エボルブ導入後に何が変化したか――リスク、コンプライアンス、監査の責任者たちが語る。
コンプライアンス・プログラムに関するご質問
Archerの導入を検討する企業リスク・コンプライアンス担当チームが抱く疑問に対する、率直な回答。
はい。基準を満たす主要な統制を策定し、それを実行するプロセスやシステム全体にわたる手順を作成し、そのレベルでテストを行います。結果は主要な統制に集約され、ダッシュボードでは統制セットごとのコンプライアンス状況が報告されます。
通常、ポリシー・プログラム管理が最初に実施されます。これは、企業義務管理がこれに依存しており、その他の業務は、ポリシー・プログラム管理が定める基準に基づいて行われるためです。また、財務統制のモニタリングは統制保証を基盤としており、プライバシーに関する業務はデータガバナンスから始まります。
それらが初期コンテンツとなります。既存の方針をライブラリに登録し、それらが準拠する権威ある情報源や管理基準にマッピングすれば、その作業は書き直しではなくマッピング作業となります。例外には、その根拠が併せて記載されています。
どちらの方法も有効です。あらかじめ用意されたフィードはさまざまな規制当局を網羅しており、データフィードマネージャーを通じて独自のRSSフィードを作成することも可能です。また、アナリストが手動で項目を入力することもできます。項目がどの経路を経由しても、同じライブラリに保存され、同じ審査プロセスが実行されます。
Archerプラットフォームでは、同一の統制ライブラリが、監査、ITおよびセキュリティリスク、サードパーティ、ならびにオペレーショナルリスクに対応しています。「財務統制モニタリング」機能では、総勘定元帳の勘定科目と統制をリスクと関連付け、プライバシー関連の業務ではインシデントデータを活用しています。
財務統制のモニタリングには、独立した審査を目的とした外部監査の役割が含まれており、監査法人は対象範囲内の説明、統制、および証拠のみを確認し、それ以外の事項には立ち入らない。PBCへの依頼は、電子メールではなく、同一のプラットフォーム上で行われる。
いいえ。Evolv Foundationは、お客様がすでに管理しているArcherのレコード上にインテリジェンス層として動作し、制御、ポリシー、または調査結果を移動させることはありません。Evolv Complianceは、スタンドアロンとして、あるいは既存のインストール環境の拡張機能として導入可能であり、移行作業は一切必要ありません。






