Uyğunluq səviyyələri
1) Məqsəd və sahə
Uyğunluq modeli (Compliance Maturity Model) cari vəziyyətin qiymətləndirilməsi, prioritetlərin seçilməsi və növbəti səviyyəyə keçidin planlaşdırılması üçün ümumi dil verir. Çıxış:- funksiyalar üzrə vahid meyarlar və metriklər;
- skoring və yetkinlik istilik kartları;
- yol xəritəsinə bağlama (təşəbbüslər → effektlər → sübut);
- «audit-ready» tərəqqi təsdiq.
2) Yetkinlik modeli (M0-M4)
3) Qiymətləndirmə domenləri və meyarları
Hər bir domeni 0-4 (M0-M4) şkalasına görə qiymətləndirin.
1. Siyasət və idarəetmə (Governance)
M0: versiyasız müxtəlif sənədlər
M1: anbar, RACI, yoxlama təqvimi
M2: norma/yurisdiksiya, changelog, read- & attest
M3: policy-as-code (identifikatorlar, nəzarət statmentləri), PR prosesi
M4: avtomatik lokalizasiya, tövsiyə yeniləmələri
2. Nəzarət və CCM
M0: «kağız» yoxlamalar
M1: nəzarət siyahısı, əl testləri
M2: metrik/pass-fail hesabatlar, ToD/ToE
M3: continuous control monitorinq, CI/CD-geytlar, avto-artefaktlar
M4: proqnozlaşdırılan yoxlamalar və self-healing geytalar
3. Gizlilik və məlumatlar (DSAR, Retence, Legal Hold, Transsərhəd)
4. VRM/təchizatçılar (due diligence, audit hüququ, güzgü retensiyası, vendor-evidence)
5. Lisenziyalar/sertifikatlar (ISO/SOC/PCI; PBC hazırlığı)
6. AML/KYC/Payments (qaydalar, monitorinq, chargeback, antifrod)
7. Hadisələr/BCP/DR (playbook, təlimlər, post-mortem → CAPA, RTO/RPO)
8. Təlim və etika (rollar/ölkələr üzrə kurrikulumlar, yenidən sertifikatlaşdırma, whistleblowing)
9. Hüquqi dəyişikliklərin izlənməsi (radar, alert, implementasiya)
10. Hesabatlar və daşbordlar (KPI/KRI, risk heatmap, evidence completeness)
(Domenlərin hər biri üçün - oxşar dərəcəni tətbiq edin M0-M4.)
4) Yetkinlik skorinq metodikası
4. 1 Fərdi qiymətləndirmələr
Ölçü: 0.. 4 (M0.. M4).
Qiymətləndirmə atributları: proseslər, alətlər, sübut (40/30/30 çəkisi).
4. 2 Ümumi bal
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Tövsiyə olunan çəkilər (nümunə): Governance 12%, Controls/CCM 15%, Privacy 10%, VRM 10%, Lisenziyalar 8%, AML/KYC 10%, Incidents/BCP 10%, Training/Ethics 8%, Legal Updates 7%, Reporting 10%
4. 3 Hazırlıq sinifləri
1. 5–2. 5 - «Sarı»: proseslərin və metriklərin sabitləşdirilməsi.
5) Özünü Qiymətləndirmə Prosesi (SOP)
SOP-1: Hazırlıq
Artefaktları (siyasətlər, metriklər, audit hesabatları, sübutlar) toplayın → domen sahiblərini təyin edin → çəkilərə uyğun olun.
SOP-2: Qiymətləndirmə
Müsahibə + ToD/ToE nümunələri → atributlar üzrə 0.. 4 bal qoyun → mənbələri qeyd edin (heş qəbzləri).
SOP-3: Kalibrləmə
Cross-funksional sessiya → uyğunsuzluqların aradan qaldırılması → final.
SOP-4: Nəşr və plan
Yetkinlik istilik xəritəsi → «Qapı Top-5» → 2-3 rüblük yol xəritəsi (epiklər, KPI, DoD).
SOP-5: Dövrü təkrarlamaq
Rüblük (və ya əhəmiyyətli hadisələrdən/tənzimləmə dəyişikliklərindən sonra) → tərəqqinin yoxlanılması → Roadmap yenilənməsi.
6) yetkinlik Dashbord
Maturity Heatmap: domenlər × səviyyələri (M0-M4 rəngləri).
Δ -progress: Q-Q arxasında dəyişikliklər, qapalı qapılar, məqsədlər.
Controls/Evidence Readiness: CCM pass-rate və tam paket.
Regulatory Clock: cari domen səviyyəsinə qarşı normaların müddəti.
Vendor Mirror: kritik provayderlərin hədəf səviyyələrinə uyğunluğu.
Audit-Ready Index: «audit paketi» toplamaq üçün vaxt (hədəf saat, gün deyil).
7) Yol xəritəsinə qoşulma
Hər bir qapı üçün DoD ilə epik yaradın: M1 → M2 (Privacy) ilə keçid üçün DoD nümunəsi:- Versiyaları və lokalizasiyaları olan siyasətçilərin anbarı;
- DSAR/retensiya - p95 metrlər, alertlər;
- WORM-sübut arxivi;
- read- & -attest ilə rollar üzrə təhsil ≥ 95%.
- Control statements в YAML;
- Rego/SQL CCM qaydaları;
- CI/CD geytaları;
- pass/fail hesabatları və evidence.
8) Səviyyələrə görə sürətli qələbələr (Quick Wins)
M0-dan M1-ə: siyasətlərin inventarlaşdırılması, sahiblərin təyinatı, əsas RACI və yoxlama təqvimi.
M1-dən M2-yə: əsas nəzarət üzrə metriklər və KRI, WORM-evidence, planlı yoxlamalar, VRM-anketlər.
M2-dən M3-ə: policy-/assurance-as-code, IAM-da CCM/retension/marketinq, CI/CD-geyt buraxılışları.
M3-dən M4-ə: proqnozlaşdırılan KRI, ssenari təhlili, tövsiyə yoxlama planı, avtomatik refresher kursları.
9) Nəzarət siyahısının nümunəsi (fraqment)
Governance (0..4):- Versiyaları və lokalizasiyaları olan siyasətçilərin siyahısı
- Siyasətçilərin normalarla əlaqəsi (yurisdiksiyalar, standartlar)
- Aydın RACI/DoA/SoD
- Komitələr və iclasların təqvimi + protokollar
- Policy-as-code (ID, controls mapping)
- Nəzarət kataloqu + ToD/ToE
- Metrik/KRI, hədəf həddi
- CCM qaydaları və pass/fail hesabatları
- CI/CD geytaları
- «Audit paketi» ≤ 4 saat ərzində
(Digər domenlər üçün strukturu təkrarlayın.)
10) Metrika və yetkinlik həddi
MaturityScore_total və domenlər.
Evidence Completeness (hədəf 100% yüksək risk domenləri).
Controls Pass-rate (hədəf ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (kritik üçün 100%).
Training Completion (≥ 98% əhatə, ≤ 5% gecikmələr).
Time-to-Audit-Ready (saat).
11) Rollar və məsuliyyət (yüksək səviyyəli RACI)
12) Antipattern
evidence və ToD/ToE olmadan «gözlə qiymətləndirilməsi».
Nəzarət/metrik olmayan siyasətçilər (və ya əksinə).
Rüblük dövrlər olmadan birdəfəlik məşq.
VRM və vendor güzgüsünə məhəl qoymayın.
Waivers heç bir müddət və kompensasiya tədbirləri.
Qalıq riski azaltmaq əvəzinə «yaşıl şəkilləri» izləmək.
13) Risklər və auditlərlə əlaqə
Termal risk kartı domen yetkinlik səviyyəsinə istinad etməlidir (aşağı yetkinlik Likelihood artırır).
Xarici/daxili audit planları seçimi diqqət üçün yetkinlik səviyyələrindən istifadə edir.
Yetkinlik tərəqqisi «audit-ready» paketində qeyd olunur: siyasət diffaları, CCM hesabatları, metriklər, komitə protokolları, təlim sertifikatları, satıcıların təsdiqləri.
14) 12 ay üçün hədəf model nümunəsi (fraqment)
15) Artefakt şablonları
15. 1 Domen kartı (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Yetkinlik hesabatı (one-pager)
Balı və trend
Top 5 qapı və yol xəritəsi
Lisenziyalara risklər və təsir/PII/maliyyə
«Rəhbərlikdən nə lazımdır» (həllər/resurslar)
16) Yetkinlik modeli vs. investisiya
M0 → M1: Aşağı xərclər, cərimə risklərinə sürətli təsir.
M1 → M2: orta investisiya, proqnozlaşdırıla bilən və «görünürlük».
M2 → M3: avtomatlaşdırmaya kapital qoyuluşu → TCO audit/insidentlərin azaldılması.
M3 → M4: analitika/ML/KRI → risklərin qabaqcıl idarə edilməsi.
17) Əlaqəli məqalələr wiki
Komplayens yol xəritəsi
Termal Risk Kartı/Risklərin hesablanması və prioritetləşdirilməsi
Davamlı uyğunluq monitorinqi (CCM)
Siyasət və normativlər anbarı
Risk Yönümlü Audit (RBA)
Tənzimləmə dəyişiklikləri/Hüquqi yeniləmələrin izlənməsi
Tərəfdaşlar üçün Komplayens Təlimatı (VRM)
Pozuntuların aradan qaldırılması planları (CAPA) və təkrar auditlər
Yekun
Uyğunluq səviyyələri «birtəhər işləyirik» idarəolunan təkmilləşdirmə proqramına çevirir: razılaşdırılmış meyarlar, ölçülə bilən addımlar və yoxlanıla bilən sübutlar. Bu, həlləri sürətləndirir, qalıq riskini azaldır və şirkəti daimi olaraq «audit-ready» edir.