Logo GH

Korporativ İdarəetmə Framework

1) Məqsəd və prinsiplər

Məqsəd şəffaf məsuliyyət, ölçülə bilən nəzarət mexanizmləri və «audit-ready» sübut bazası ilə şirkətin qanuna və strategiyalarına uyğun davamlı idarəetmə təmin etməkdir.

Prinsiplər:
  • Tone from the Top: şura və CEO şəxsi məsuliyyət.
  • Accountability & Transparency: həll ölçülürlük, açıq hesabat.
  • Risk-first & Compliance-by-Design: tələblər və nəzarət proseslərə inteqrasiya edilmişdir.
  • SoD/DoA: vəzifələrin ayrılması və idarə olunan nümayəndəlik.
  • Evidence by Design: jurnallar, WORM saxlama, hash qəbzləri.
  • Stakeholder Value: səhmdarların, müştərilərin, işçilərin, tənzimləyicilərin və tərəfdaşların maraqlarının balansı.

2) Çərçivə arxitekturası

Konstitusiya/Nizamnamə + Korporativ siyasət (Kod, Maraqlar toqquşması, ABC, Privacy, Risk, Information Security).
İdarəetmə orqanları: İdarə Heyəti (Board), Komitələr, İcraçı Komanda.

Üç xətti model (3LoD):
  • 1-ci xətt - proses sahibləri və P&L;
  • 2-ci - risk/uyğunluq/təhlükəsizlik;
  • 3-cü - Daxili Audit.
  • Proseslər: strategiya və büdcə, risk-iştah, uyğunluq, daxili nəzarət, məlumatların idarə edilməsi/AI, VRM, maliyyə nəzarəti, məlumatların açıqlanması, böhran menecmenti.
  • Artefaktlar və metriklər: DoA, SoD-matrislər, risk/nəzarət registrləri, KPI/KRI dashbordları, protokollar, «audit paketi».

3) İdarə Heyəti və Komitələr

İdarə Heyəti (Board): Strategiyanı, risk iştahını, əsas siyasətləri təsdiq edir, CEO-nu təyin edir/qiymətləndirir, daxili nəzarət və uyğunluq sisteminə nəzarət edir.

Tipik komitələr:
  • Audit & Risk Committee (ARC): maliyyə hesabatları, daxili nəzarət, risk kartı, xarici auditor ilə qarşılıqlı əlaqə.
  • Compliance & Ethics Committee (CEC): siyasət, uyğunluq, etika/whistleblowing, sanksiyalar/təlim.
  • Technology & Data Committee (TDC): kiber/məxfilik, AI etikası, memarlıq və sabitlik.
  • Remuneration & Nomination (RemNom): mükafatlar, davamlılıq, direktorların müstəqilliyi.

Əsas təcrübələr: şuranın və komitələrin illik özünü qiymətləndirməsi, iclas təqvimi, müstəqil direktorlar, «executive sessions».

4) İcra Hakimiyyəti (ExCom)

CEO strategiya və nəzarət sisteminin icrası üçün ümumi məsuliyyətdir.
CFO - maliyyə nəzarəti, xəzinədarlıq, hesabat.
CRO/Head of Risk - risk-menecment, risk-iştah, KRI.
Baş Compliance/DPO - tənzimləyici/məxfilik, siyasət, təlim, nəzarət ilə qarşılıqlı əlaqə.
CISO/CTO - təhlükəsizlik/texnologiya, sabitlik, BCP/DR.
General Counsel - hüquqi mövqe, mübahisələr, lisenziyalar.
COO - proseslər, keyfiyyət, əməliyyat sabitliyi.
HR Director - mədəniyyət, etika, təhsil, intizam.

5) Səlahiyyət nümayəndəliyi matrisi (DoA) və SoD

DoA, məbləğlər və risklər həddində qərarları qəbul etmək/sənədləri imzalamaq/sövdələşmələri təsdiqləmək hüququnu qeyd edir.
SoD rol münaqişələrini aradan qaldırır (təşəbbüskar ≠ razılaşdırıcı ≠ icraçı ≠ nəzarətçi).

Minimum qaydalar:
  • Ödənişlərin bölünməsi: təşəbbüskar/apruver/ödəyici - müxtəlif şəxslər/rollar.
  • İnzibati hüquqlar: sorğu → yeniləmə meneceri → PAM vasitəsilə imtiyazlar, məcburi jurnal və yenidən sertifikatlaşdırma.
  • Satınalmalar və satıcılar: müstəqil VRM nəzarəti, audit hüququ, güzgü retensiyası.
  • istisnalar (waivers) - yalnız son tarix və kompensasiya nəzarət ilə.

6) Risk-iştah və risklərin idarə edilməsi

Risk Appetite Statement (RAS): domen toleransları (maliyyə, lisenziya, məxfilik, informasiya texnologiyaları, əməliyyatlar, nüfuz).
Risk reyestri: Inherent/Residual/Target, sahibləri, CAPA, şərtlər.
Alətlər: istilik kartı, skoring (5 × 5/ALE/FAIR), top risklər üçün Monte Carlo.
Proseslər: rüblük reviziyalar, insident-triggers, lisenziya/PII təhlükəsi ilə «stop-the-line».

7) Daxili nəzarət sistemi (ICS)

Control Statements (kod kimi, YAML/JSON) → ölçülə bilən eşiklər, metrik mənbələr.
CCM (Continuous Control Monitoring): avto-yoxlama qaydaları, pass/fail hesabatları, CI/CD geytaları.
ToD/ToE: dizayn/effektivlik testi, nümunələr və stratifikasiya.
Evidence by Design: log/download/ekran, hash qəbzləri, WORM/Object Lock.

8) Uyğunluq və etika

Siyasət anbarı: versiyalar, lokalizasiyalar, normalar üzrə mappinqlər.
Təlim və sertifikatlaşdırma: rollar/ölkələr üzrə kurrikulumlar, read- & attest, yenidən sertifikatlaşdırma.
Etik xətt/whistleblowing: anonimlik, repressiya qorunması, emal üçün SLA.
Hüquqi yeniləmələrin və alertlərin izlənməsi: radar, prioritetləşdirmə, implementasiya.

9) Məlumatlar, süni intellekt və məxfilik

Data Governance: məlumat kataloqu, domen sahibləri, keyfiyyət, xətt.
Privacy-by-Design: minimallaşdırma, hüquqi əsaslar, DSAR/Retance/Legal Hold, transsərhəd.
AI Governance: model reyestri, məlumat mənbələri və lisenziyaları, qərəzli qiymətləndirmə, explainability, human-in-loop, həll jurnalı, generativ AI istifadə siyasəti.

10) Maliyyə idarəçiliyi və açıqlanması

Hesabat təqvimi (daxili/xarici), konsolidasiya, gəlir/ehtiyatların tanınması siyasəti.
Büdcə/variativ analiz sistemi (BvA), investisiya komitələri.
Xarici auditor ilə qarşılıqlı əlaqə: müstəqillik, PBC vərəqələri, idarəetmə təmsilçiliyi.

11) Tənzimləyicilər və steykholderlər ilə qarşılıqlı əlaqə

Vahid kanal və iş nömrələnməsi, çatdırılma təsdiqi, SLA cavabları.
İctimai öhdəliklər: məsuliyyətli reklam/oyun, əlçatanlıq, DEI.
Steykholder xəritəsi və kommunikasiya planı (one-pager: «nə/nə vaxt/kim/necə ölçülür»).

12) Böhran idarəetmə (Crisis/BCP/DR)

Komanda mərkəzi və rolları (Incident Commander, Legal Liaison, Comms Lead).
Runbooks: ssenarilər (sızma, ödənişlərin rədd edilməsi, DDoS, sanksiyalar, fors-major).
RTO/RPO testlər, təlimlər, post-mortem → CAPA, siyasət/nəzarət yeniləmə.
Legal Hold və dəlil saxlama zənciri.

13) Daşbordlar və metriklər (minimal dəsti)

Governance Scorecard: iclaslar/kvorum/qərarların icrası, self-assessment.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls & CCM: pass-rate, «qırmızı» qaydalar, hadisələrin bağlanış vaxtı.
Privacy & Data: DSAR SLA, TTL-silinmə, transsərhəd ötürmələr, hadisələr.
Vendor & Payments: sertifikatlar, SLA, chargeback ratio, fraud loss%.
Training & Ethics: əhatə/vaxt, whistleblowing trust index.

Hər bir göstəricinin sahibi, məlumat mənbəyi, düsturu və hədəf həddi var.

14) Sənəd dövriyyəsi və dəlillər

Şuraların/komitələrin protokolları, qərarlar, səsvermələr - taymştamplarla.
Siyasət/Risk/Nəzarət/İstisnalar (Waivers) reyestrləri - Git-də versiyalaşdırılmışdır.
«Audit pack» düyməsi ilə: aktual siyasətlər/difflər, CCM hesabatları, log/ekran görüntüləri, təlim sertifikatları, satış təsdiqləri.

15) RACI (əsas proseslər üzrə birləşmə)

ProsesRACI
Siyasət və anbarPolicy AuthorHead of ComplianceLegal/DPO, CISOBoard/ARC
Risk-iştah və risk xəritəsiRisk OfficeHead of RiskExCom, ARCBoard
Daxili nəzarət/SSMCompliance EngHead of ComplianceSecOps/DataARC
Hesabat/açıqlamaCFOCEOGC, ARCBoard
AI/Data GovernanceData Gov LeadCTO/CISODPO/LegalCEC/TDC
Böhran menecmentiIncident CmdCOOCISO/Legal/PRExCom/Board

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

16) SOP (standart prosedurlar)

SOP-1: Rüblük Korporativ İdarəetmə Dövrü

Metriklərin toplanması → komitələr (ARC/CEC/TDC/RemNom) → həllər və DoA yeniləmələri → şuraya hesabatlar → daşbordların nəşri → WORM arxivi.

SOP-2: DoA/SoD-də dəyişiklik

Təşəbbüskar → risk/effekt əsaslandırılması → hüquqi/uyğunluq → komitə tərəfindən təsdiq → nəşr → təlim və read-attest.

SOP-3: Hadisə/tənzimləyici yeniləmə

Radar siqnalları → triaj → giriş planı → siyasət/nəzarət/müqavilələrin yenilənməsi → yoxlama → arxiv «update pack».

SOP-4: Şura və komitələrin səmərəliliyinin qiymətləndirilməsi

Anket şablonu → müsahibə → tövsiyələr ilə hesabat → təkmilləşdirmə planı → ictimai izləyici.

17) Artefakt şablonları

17. 1 DoA matrisi (fraqment)

HəllEşikSahibiBirgə apruvKomitə/Şura
Müqavilənin bağlanması≤ €50kFunksiya direktoruLegal, Compliance
Böyük sövdələşmə> €500kCEOCFO, LegalBoard

17. 2 SoD (admin-access, ödənişlər)

Təşəbbüskar ≠ Apruver ≠ İfaçı; PAM jurnalı, aylıq yenidən sertifikatlaşdırma.

17. 3 Komitənin qərar kartı

Kontekst → Alternativlər → Seçilmiş variant → Risklər/Nəzarət → KPI → Şərtlər → Məsul → Evidence-linklər.

17. 4 RAS Siyasəti (çıxarış)

Domenlər üzrə deklarativ tolerantlar, «qırmızı xətlər» (məsələn, ≥ 4 lisenziyaları/məxfiliyi üçün Impact Exec eskalasiyasını tələb edir).

18) Antipattern

«Kağız üzərində qubernator»: metrik/nəzarət olmayan siyasət/SSM.
Qeyri-müəyyən DoA/SoD → münaqişələr və sui-istifadə.
Şura qərarlarının versiyası/qeydləri yoxdur.
Mandat/kvorum/təqvim olmadan komitələr.
Waivers heç bir müddət və kompensasiya tədbirləri.
Təlim və read- & attest məhəl qoymayın.
Heç bir vendor güzgü → zəncirdə uyğunluq qırılması.

19) Yetkinlik modeli (M0-M4)

M0 Ad-hoc: zəng həlləri, No DoA/SoD, hesabat reaktivdir.
M1 Əsas: komitələr quruldu, DoA/SoD müəyyən, protokollar aparılır.
M2 Nəzarət: RAS, risk kartı, CCM, siyasətçi anbarı, dashboard.
M3 Inteqrasiya: policy/assurance-as-code, «audit paketi» düyməsi, AI/Data governance, VRM güzgüsü.
M4 Continuous Assurance: proqnozlaşdırılan KRI, tövsiyə geytaları, müntəzəm self-assessment və xarici bençmarklar.

20) Əlaqəli məqalələr wiki

Siyasət və normativlər anbarı

Komplayens yol xəritəsi

Termal Risk Kartı/Risklərin hesablanması və prioritetləşdirilməsi

Davamlı uyğunluq monitorinqi (CCM)

Risk İdarəetmə və Komplayens Komitəsi

Jurnalların aparılması və Audit Trail/Dəlillərin saxlanması

Böhran idarəetmə və kommunikasiya

Tərəfdaşlar üçün Komplayens Təlimatı (VRM)

Yekun

Korporativ idarəetmə çərçivəsi şirkətin əməliyyat sistemidir: rollar və səlahiyyətlər, ölçülə bilən nəzarətlər, rəqəmsal artefaktlar və şəffaf həllər. Bu yanaşma ilə strategiya hərəkətlərə, risklər idarəolunan metriklərə, uyğunluq isə daimi audit hazırlığına və biznesin sabitliyinə çevrilir.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.