Logo GH

Siyasət və normativlər anbarı

1) Təyinat və prinsiplər

Siyasət və normativlər anbarı tələblər, standartlar, prosedurlar və nəzarət iddiaları üçün vahid həqiqət mənbəyidir:
  • bütün komandalar üçün materialların uyğunluğu və aktuallığı;
  • izlənilebilirlik «tələb → nəzarət → sübut → audit»;
  • «audit-ready» hazırlığı və yurisdiksiya altında sürətli lokalizasiya;
  • tələblərin maşın uyğunluğu (policy-as-code).

Prinsiplər: versiyalaşdırma, minimal kifayət qədər məlumat, 'bir həqiqət ", yoxlanılabilirlik, təkrarlanabilirlik, giriş təhlükəsizliyi.

2) Taksonomiya və struktur

Tövsiyə olunan iyerarxiya:
  • Policy (siyasət, şirkət səviyyəsinin məcburi prinsipləri).
  • Standard (standart: ölçülə bilən tələblər və eşiklər).
  • Procedure/SOP (addım-addım təlimatlar).
  • Guideline/Playbook (tövsiyələr və şablonlar).
  • Control Statement (nəzarət təsdiqi, nəzarət vasitələri ilə əlaqə).
  • Regulatory Mapping (norma xəritəsi: GDPR/ISO/SOC/PCI/AML və s.).
  • Localization Addendum (ölkələr/biznes xətləri üçün yerli əlavələr).
  • Records & Evidence Links (dəlil və audit paketlərinə istinadlar).

Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.

3) Sənədin metamodeli (minimum sahələr)

ID (insan-oxunan və daimi açar).
Title/Adı və Purpose/Məqsəd.
Scope (sistemlər, yurisdiksiyalar, proseslər).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (məqalələr, bölmələr).
Control Statements (ölçülə bilən tələblər).
Mappings: norma, nəzarət, metrika, evidence.
Localization (əlavə və istisnaların siyahısı).
Related Docs (əlaqəli standartlar/SOP/playbook).
Tags (axtarış: privacy, KYC, logging, etc.).

4) Versiyaların idarə edilməsi və izlənilebilirlik

Bütün artefaktlar - pull-request prosesi ilə VCS (Git).
SemVer: Major (siyasi dəyişikliklər), Minor (dəqiqləşdirmələr), Patch (səhvlər/stil).
CHANGELOG Avtomatik Generation və müzakirə linklər.
Nəzarət iddiaları və mapping kartlarının işıqlandırılması ilə Diff-view.

5) Rollar və RACI

AktivlikRACI
Siyasət hazırlanması/yenilənməsiPolicy AuthorPolicy Owner (Head of Compliance)Legal/DPO, CISO, ProductAll
Mapping normalar/nəzarətCompliance EngHead of ComplianceControl OwnersInternal Audit
Revyu və ApruvApprovers BoardExecutive Sponsor / CommitteeLegal, RiskStakeholders
Nəşr və kommunikasiyalarCompliance OpsPolicy OwnerPR/Comms, L&DAll
LokalizasiyalarLocal Compliance LeadRegional GMLegal/DPOCommittee
Audit və monitorinqInternal AuditHead of ComplianceControl OwnersBoard

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

6) Həyat dövrü (Policy Lifecycle)

1. Başlanğıc (tənzimləyici/risk/biznes tələbi).
2. Layihə və koordinasiya (PR, şərhlər, düzəlişlər).
3. Təsir analitikası (impact assessment: sistemlər, nəzarət, təlim).
4. Apruv (komitə/sponsor).
5. Nəşr (portal/wiki, bildirişlər, «read & attest»).
6. Implementation (SOP yeniləmə, nəzarət, CCM qaydaları).
7. Təlim və sertifikatlaşdırma (LMS kursları, testlər).
8. Monitorinq və metrika (CCM, KPI/KRI, hadisələr).
9. Periodik baxış (annual/triggered) və retroktiv.
10. Arxiv (EOL əvəzedici sənəd linkləri ilə).

7) Policy-as-Code və nəzarət iddiaları

Nəzarət tələblərini maşın oxunan formatda saxlayın (YAML/JSON, Rego/SQL):
yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"

Üstünlükləri: avtomatik uyğunluq nəzarəti, evidence metrik və boşaltma izi, CI/CD-də bloklama geytaları.

8) Lokalizasiya və yurisdiksiya

Fərdi Localization Addendum əsas siyasət aydın diff ilə.
Metadata 'jurisdiction/country' işarələri.
Qayda: tələblərdən daha sərtdir (praktikada - normaların kəsişməsi üzrə max (strictness)).
Subprosessorların/məlumat yerlərinin qeydləri sənədlərə bağlıdır.

9) Giriş və təhlükəsizlik

RBAC/ABAC: hər kəs üçün açıq oxu, yazı - yalnız PR vasitəsilə.
Həssas bölmələr (məsələn, Law-Privilege memo) - ayrı-ayrı xüsusi anbarlar.
Read & Attest: rollar üçün oxumaq təsdiq mexanikası (HR/LMS ilə inteqrasiya).
Private fayllara giriş jurnalları, Policy Owner vs Approver üçün SoD.

10) İnteqrasiya

GRC: Reestr normalar, Mapping tələbləri nəzarət CAPA riskləri.
CCM: policy-as-code nəzarət testlərinin avtomatik başlaması.
LMS: Major-dəyişikliklər zamanı kursların/kvizaların avtomatik generasiyası.
ITSM/Jira: implementation və CAPA vəzifələri.
CI/CD: Kritik nəzarətlərə əməl edilmədikdə blok-geytlar.
Evidence Storage (WORM): sənəd buraxılışlarının heş-qəbzlərinin dərc edilməsi.

11) Rabitə və qəbul (adoption)

Əsas dəyişikliklər və «komandalar nə etməlidir» ilə One-pager.
FAQ və sözlük siyasətin yanında.
Read-receipt və təsir rolları üçün təlim nəzarət.
Office Hours/messencerdə suallar kanalı.

12) Metrika və KPI

Policy Coverage: mövcud sənədlərlə örtülmüş proseslərin/yurisdiksiyaların% -i.
On-time Review: Review tarixindən əvvəl nəzərdən keçirilən sənədlərin% -i.
Adoption Rate: yeni siyasətlərdə read-attest ilə işçilərin/rolların payı.
Control Mapping Completeness: metrlər və evidence sorğuları ilə% nəzarət iddiaları.
CCM Pass Rate: siyasətlə bağlı «yaşıl» qaydaların payı.
Time-to-Publish: mediana draftdan nəşrə qədər (dəyişiklik növlərinə görə).
Localization Lag: əsas versiyası və yerli addendum arasında gecikmə.
Audit-Ready Time: «policy-pack» toplanması üçün saat (hədəf ≤ 4-8 saat).

13) Daşbordlar

Policy Inventory: sənədlər siyahısı, versiyalar, Review/EOL zamanlayıcılar.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: lokalizasiyalar və gecikmələr əhatə edir.
Controls Linkage: nəzarətin hansı faizi aktual siyasətlərlə bağlıdır.
Training & Attestations: kurslar, qeyri-təlim rolları.
Evidence & Hashes: WORM-buraxılış qəbzləri, audit paketləri.

14) SOP (standart prosedurlar)

SOP-1: Siyasət yaratmaq/dəyişdirmək

Təşəbbüskar → PR draft və mappinqlərlə → revyu Legal/DPO/CISO → impact-analizi → aprov Komitə → nəşr → kommunikasiya və LMS.

SOP-2: Periodik baxış

Avtomatik biletin yaradılması Review-dən 60 gün əvvəl → normaların/linklərin yenilənməsi → təkrar review → yeniləmə/dəyişdirmə/arxiv.

SOP-3: Lokalizasiya

Əsas siyasətə yerli lider → diff sorğusu → Legal review → addendum nəşri → təsirlənmiş rolların xəbərdarlığı.

SOP-4: Hadisə-tetik yeniləmə

Post-mortem → aşkar haps → siyasət/standart PR → tezləşdirilmiş apruv → CCM qaydaları yeniləmə.

SOP-5: Audit Pack

«Policy-pack» paketinin generasiyası: mövcud versiyalar, mappinqlər, dəyişiklik jurnalları, read-attest hesabatları, heş-buraxılış qəbzləri.

15) Şablonlar və formatlar

Policy (Markdown) şablonu


[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:

Control Statement (YAML) şablonu - bax § 7.

Localization Addendum şablonu


Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:

16) Istisnaların idarə edilməsi (waivers)

Bitmə tarixi, sahibi və kompensasiya nəzarəti olan qeydlər kimi rəsmiləşdirilir.
Policy → istisnalar dashboard görünür; avtomobil yaddaşı 14/7/1 gün.
Komitədə yenidən baxılması; «əbədi» istisnaların qadağan edilməsi.

17) Risklər, auditlər və sübutlarla inteqrasiya

Əlaqə «Siyasət → Risk» (hansı risklər əhatə edir/azaldır).
Audit-ready: Hər bir nəzarət ifadəsi metrikaya və evidence sorğusuna malikdir.
Major-dəyişikliklərdən sonra Re-audit: tətbiq olunan nəzarətlərin effektivliyinin yoxlanılması.
Chain-of-Custody siyasətçilərin buraxılışlarında (heş-qəbzlər, WORM-arxiv).

18) Antipattern

Ölçülebilir nəzarət iddiaları olmadan siyasət.
Sənədlər «uyğunluq naminə» proseslərə/nəzarətlərə implementasiya olmadan.
Versiyası və Change Log yoxdur.
«Yan fayllarda» lokalizasiya - rassinxron və risklər.
Son tarix və kompensasiya olmadan istisnalar.
LMS/GRC/CCM ilə əlaqə yoxdur - kor zonalar və təkrar pozuntular.
Müxtəlif anbarlarda təkrarlanan/ziddiyyətli sənədlər.

19) Yetkinlik modeli (M0-M4)

M0 Ad-hoc: parçalanmış fayllar, vahid taksonomiya yoxdur.
M1 Kataloq: mərkəzləşdirilmiş siyahı, baza metadata və revyu ildə bir dəfə.
M2 Managed: Git-Repository, PR prosesi, əsas nəzarət üçün policy-as-code, LMS/GRC ilə inteqrasiya.
M3 Inteqrasiya: tam mapping normalar, Auto-Test Controls (CCM), düyməsi ilə «policy-pack», şablon lokalizasiyası.
M4 Continuous Assurance: KRI/insidentlər üzrə tövsiyə olunan yeniləmələr, kursların avtomatik generasiyası, CI/CD-də blok-geytlar, örtüyün proqnozlaşdırıcı metrikləri.

20) Əlaqəli məqalələr wiki

Siyasət və prosedurların həyat dövrü

Uyğunluq siyasətində dəyişikliklərin idarə edilməsi

Davamlı uyğunluq monitorinqi (CCM)

KPI və komplayens metrikası

Tənzimləyicilər və auditorlar ilə qarşılıqlı əlaqə

Dəlillərin və sənədlərin saxlanması

Jurnal və Audit Trail

Komandalarda komplayens həllərin kommunikasiyası

Yekun

Siyasət və normativlər anbarı «sənədli qovluq» deyil, canlı idarə olunan məhsuldur: ciddi metamodel, versiya, policy-as-code, nəzarət və təlim paketi, şəffaf metriklər və «düyməyə görə» hazırlıq. Bu sistem uyğunluğu hər hansı bir bazar və yurisdiksiyaya təkrarlanabilir, ölçülə və ölçülə bilər.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.