Logo GH

Uyğunluq səviyyələri

1) Məqsəd və sahə

Uyğunluq modeli (Compliance Maturity Model) cari vəziyyətin qiymətləndirilməsi, prioritetlərin seçilməsi və növbəti səviyyəyə keçidin planlaşdırılması üçün ümumi dil verir. Çıxış:
  • funksiyalar üzrə vahid meyarlar və metriklər;
  • skoring və yetkinlik istilik kartları;
  • yol xəritəsinə bağlama (təşəbbüslər → effektlər → sübut);
  • «audit-ready» tərəqqi təsdiq.

2) Yetkinlik modeli (M0-M4)

SəviyyəXüsusiyyətlərƏsas əlamətlərRisklər
M0 Ad-hocReaktivlikSiyasətçilər qismən/köhnəlmiş, yoxlamalar əl, heç bir sübutYüksək cərimə/dayanma riski
M1 ƏsasStandartlaşdırmaƏsas siyasət və rollar, tapşırıq təqvimi, əl hesabatıZəif ölçülmə, şöbələr arasındakı boşluqlar
M2 idarə olunurÖlçülməNəzarət kataloqu, metrika/KRI, VRM prosesləri, planlı yoxlamalar, WORM-evidenceMəhdud avtomatlaşdırma, sürüklənmə var
M3 InteqrasiyaAvtomatlaşdırmaPolicy-/Assurance-as-Code, CCM, CI/CD-geytlar, düymə ilə «audit paketi», vendor güzgüsüArxitekturanın saxlanmasının mürəkkəbliyi
M4 Continuous AssuranceDavamlılıqProqnozlaşdırılan KRI, tövsiyə yoxlamaları, avtomatik planlaşdırma, ssenari təhliliYetkin məlumatlar və mədəniyyət tələb olunur

3) Qiymətləndirmə domenləri və meyarları

Hər bir domeni 0-4 (M0-M4) şkalasına görə qiymətləndirin.

1. Siyasət və idarəetmə (Governance)

M0: versiyasız müxtəlif sənədlər

M1: anbar, RACI, yoxlama təqvimi

M2: norma/yurisdiksiya, changelog, read- & attest

M3: policy-as-code (identifikatorlar, nəzarət statmentləri), PR prosesi

M4: avtomatik lokalizasiya, tövsiyə yeniləmələri

2. Nəzarət və CCM

M0: «kağız» yoxlamalar

M1: nəzarət siyahısı, əl testləri

M2: metrik/pass-fail hesabatlar, ToD/ToE

M3: continuous control monitorinq, CI/CD-geytlar, avto-artefaktlar

M4: proqnozlaşdırılan yoxlamalar və self-healing geytalar

3. Gizlilik və məlumatlar (DSAR, Retence, Legal Hold, Transsərhəd)

4. VRM/təchizatçılar (due diligence, audit hüququ, güzgü retensiyası, vendor-evidence)

5. Lisenziyalar/sertifikatlar (ISO/SOC/PCI; PBC hazırlığı)

6. AML/KYC/Payments (qaydalar, monitorinq, chargeback, antifrod)

7. Hadisələr/BCP/DR (playbook, təlimlər, post-mortem → CAPA, RTO/RPO)

8. Təlim və etika (rollar/ölkələr üzrə kurrikulumlar, yenidən sertifikatlaşdırma, whistleblowing)

9. Hüquqi dəyişikliklərin izlənməsi (radar, alert, implementasiya)

10. Hesabatlar və daşbordlar (KPI/KRI, risk heatmap, evidence completeness)

(Domenlərin hər biri üçün - oxşar dərəcəni tətbiq edin M0-M4.)

4) Yetkinlik skorinq metodikası

4. 1 Fərdi qiymətləndirmələr

Ölçü: 0.. 4 (M0.. M4).
Qiymətləndirmə atributları: proseslər, alətlər, sübut (40/30/30 çəkisi).

4. 2 Ümumi bal


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

Tövsiyə olunan çəkilər (nümunə): Governance 12%, Controls/CCM 15%, Privacy 10%, VRM 10%, Lisenziyalar 8%, AML/KYC 10%, Incidents/BCP 10%, Training/Ethics 8%, Legal Updates 7%, Reporting 10%

4. 3 Hazırlıq sinifləri

1. 5–2. 5 - «Sarı»: proseslərin və metriklərin sabitləşdirilməsi.

🚨 1. 5 - «Qırmızı»: fasilələrin bağlanmasına diqqət yetirin (Foundational Controls).
💡 2. 5 - «Yaşıl»: avtomatlaşdırma və proqnozlaşdırma miqyası.

5) Özünü Qiymətləndirmə Prosesi (SOP)

SOP-1: Hazırlıq

Artefaktları (siyasətlər, metriklər, audit hesabatları, sübutlar) toplayın → domen sahiblərini təyin edin → çəkilərə uyğun olun.

SOP-2: Qiymətləndirmə

Müsahibə + ToD/ToE nümunələri → atributlar üzrə 0.. 4 bal qoyun → mənbələri qeyd edin (heş qəbzləri).

SOP-3: Kalibrləmə

Cross-funksional sessiya → uyğunsuzluqların aradan qaldırılması → final.

SOP-4: Nəşr və plan

Yetkinlik istilik xəritəsi → «Qapı Top-5» → 2-3 rüblük yol xəritəsi (epiklər, KPI, DoD).

SOP-5: Dövrü təkrarlamaq

Rüblük (və ya əhəmiyyətli hadisələrdən/tənzimləmə dəyişikliklərindən sonra) → tərəqqinin yoxlanılması → Roadmap yenilənməsi.

6) yetkinlik Dashbord

Maturity Heatmap: domenlər × səviyyələri (M0-M4 rəngləri).
Δ -progress: Q-Q arxasında dəyişikliklər, qapalı qapılar, məqsədlər.
Controls/Evidence Readiness: CCM pass-rate və tam paket.
Regulatory Clock: cari domen səviyyəsinə qarşı normaların müddəti.
Vendor Mirror: kritik provayderlərin hədəf səviyyələrinə uyğunluğu.
Audit-Ready Index: «audit paketi» toplamaq üçün vaxt (hədəf saat, gün deyil).

7) Yol xəritəsinə qoşulma

Hər bir qapı üçün DoD ilə epik yaradın: M1 → M2 (Privacy) ilə keçid üçün DoD nümunəsi:
  • Versiyaları və lokalizasiyaları olan siyasətçilərin anbarı;
  • DSAR/retensiya - p95 metrlər, alertlər;
  • WORM-sübut arxivi;
  • read- & -attest ilə rollar üzrə təhsil ≥ 95%.
DoD M2 → M3 (Controls/CCM) nümunəsi:
  • Control statements в YAML;
  • Rego/SQL CCM qaydaları;
  • CI/CD geytaları;
  • pass/fail hesabatları və evidence.

8) Səviyyələrə görə sürətli qələbələr (Quick Wins)

M0-dan M1-ə: siyasətlərin inventarlaşdırılması, sahiblərin təyinatı, əsas RACI və yoxlama təqvimi.
M1-dən M2-yə: əsas nəzarət üzrə metriklər və KRI, WORM-evidence, planlı yoxlamalar, VRM-anketlər.
M2-dən M3-ə: policy-/assurance-as-code, IAM-da CCM/retension/marketinq, CI/CD-geyt buraxılışları.
M3-dən M4-ə: proqnozlaşdırılan KRI, ssenari təhlili, tövsiyə yoxlama planı, avtomatik refresher kursları.

9) Nəzarət siyahısının nümunəsi (fraqment)

Governance (0..4):
  • Versiyaları və lokalizasiyaları olan siyasətçilərin siyahısı
  • Siyasətçilərin normalarla əlaqəsi (yurisdiksiyalar, standartlar)
  • Aydın RACI/DoA/SoD
  • Komitələr və iclasların təqvimi + protokollar
  • Policy-as-code (ID, controls mapping)
Controls/CCM (0..4):
  • Nəzarət kataloqu + ToD/ToE
  • Metrik/KRI, hədəf həddi
  • CCM qaydaları və pass/fail hesabatları
  • CI/CD geytaları
  • «Audit paketi» ≤ 4 saat ərzində

(Digər domenlər üçün strukturu təkrarlayın.)

10) Metrika və yetkinlik həddi

MaturityScore_total və domenlər.
Evidence Completeness (hədəf 100% yüksək risk domenləri).
Controls Pass-rate (hədəf ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (kritik üçün 100%).
Training Completion (≥ 98% əhatə, ≤ 5% gecikmələr).
Time-to-Audit-Ready (saat).

11) Rollar və məsuliyyət (yüksək səviyyəli RACI)

ProsesRACI
Yetkinlik metodikası və şkalasıRisk Office / Compliance EngHead of RiskLegal/DPO, CISOInternal Audit
Rüblük özünü qiymətləndirməDomain OwnersHead of ComplianceData/BI, SecOpsExec/Board
Kalibrləmə və təsdiqCompliance OpsHead of ComplianceCommitteeBoard
Gap RoadmapProduct/ComplianceCOOFinance, Security, LegalExec
Hesabat və daşbordlarCompliance AnalyticsHead of ComplianceData PlatformExec/Board

12) Antipattern

evidence və ToD/ToE olmadan «gözlə qiymətləndirilməsi».
Nəzarət/metrik olmayan siyasətçilər (və ya əksinə).
Rüblük dövrlər olmadan birdəfəlik məşq.
VRM və vendor güzgüsünə məhəl qoymayın.
Waivers heç bir müddət və kompensasiya tədbirləri.
Qalıq riski azaltmaq əvəzinə «yaşıl şəkilləri» izləmək.

13) Risklər və auditlərlə əlaqə

Termal risk kartı domen yetkinlik səviyyəsinə istinad etməlidir (aşağı yetkinlik Likelihood artırır).
Xarici/daxili audit planları seçimi diqqət üçün yetkinlik səviyyələrindən istifadə edir.
Yetkinlik tərəqqisi «audit-ready» paketində qeyd olunur: siyasət diffaları, CCM hesabatları, metriklər, komitə protokolları, təlim sertifikatları, satıcıların təsdiqləri.

14) 12 ay üçün hədəf model nümunəsi (fraqment)

DomenCariMəqsəd (12 ay)Əsas addımlar (epik)DoDKPI
Controls/CCMM1M3Nəzarət kataloqu → CCM IAM/Retention → CI/CD geytalarıpass-rate ≥95%, audit pack ≤4чOn-time CAPA ≥95%
PrivacyM2M3Policy-as-code, DSAR-SLA, Legal Hold WORMp95 DSAR ≤ 20 günŞikayətlər ↓
VRMM1M2DD-anketlər, güzgü retensiyası, audit hüququ100% krit. təsdiqlənmiş satıcılarVendor Freshness 100%

15) Artefakt şablonları

15. 1 Domen kartı (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 Yetkinlik hesabatı (one-pager)

Balı və trend

Top 5 qapı və yol xəritəsi

Lisenziyalara risklər və təsir/PII/maliyyə

«Rəhbərlikdən nə lazımdır» (həllər/resurslar)

16) Yetkinlik modeli vs. investisiya

M0 → M1: Aşağı xərclər, cərimə risklərinə sürətli təsir.
M1 → M2: orta investisiya, proqnozlaşdırıla bilən və «görünürlük».
M2 → M3: avtomatlaşdırmaya kapital qoyuluşu → TCO audit/insidentlərin azaldılması.
M3 → M4: analitika/ML/KRI → risklərin qabaqcıl idarə edilməsi.

17) Əlaqəli məqalələr wiki

Komplayens yol xəritəsi

Termal Risk Kartı/Risklərin hesablanması və prioritetləşdirilməsi

Davamlı uyğunluq monitorinqi (CCM)

Siyasət və normativlər anbarı

Risk Yönümlü Audit (RBA)

Tənzimləmə dəyişiklikləri/Hüquqi yeniləmələrin izlənməsi

Tərəfdaşlar üçün Komplayens Təlimatı (VRM)

Pozuntuların aradan qaldırılması planları (CAPA) və təkrar auditlər

Yekun

Uyğunluq səviyyələri «birtəhər işləyirik» idarəolunan təkmilləşdirmə proqramına çevirir: razılaşdırılmış meyarlar, ölçülə bilən addımlar və yoxlanıla bilən sübutlar. Bu, həlləri sürətləndirir, qalıq riskini azaldır və şirkəti daimi olaraq «audit-ready» edir.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.