Siyasət və normativlər anbarı
1) Təyinat və prinsiplər
Siyasət və normativlər anbarı tələblər, standartlar, prosedurlar və nəzarət iddiaları üçün vahid həqiqət mənbəyidir:- bütün komandalar üçün materialların uyğunluğu və aktuallığı;
- izlənilebilirlik «tələb → nəzarət → sübut → audit»;
- «audit-ready» hazırlığı və yurisdiksiya altında sürətli lokalizasiya;
- tələblərin maşın uyğunluğu (policy-as-code).
Prinsiplər: versiyalaşdırma, minimal kifayət qədər məlumat, 'bir həqiqət ", yoxlanılabilirlik, təkrarlanabilirlik, giriş təhlükəsizliyi.
2) Taksonomiya və struktur
Tövsiyə olunan iyerarxiya:- Policy (siyasət, şirkət səviyyəsinin məcburi prinsipləri).
- Standard (standart: ölçülə bilən tələblər və eşiklər).
- Procedure/SOP (addım-addım təlimatlar).
- Guideline/Playbook (tövsiyələr və şablonlar).
- Control Statement (nəzarət təsdiqi, nəzarət vasitələri ilə əlaqə).
- Regulatory Mapping (norma xəritəsi: GDPR/ISO/SOC/PCI/AML və s.).
- Localization Addendum (ölkələr/biznes xətləri üçün yerli əlavələr).
- Records & Evidence Links (dəlil və audit paketlərinə istinadlar).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) Sənədin metamodeli (minimum sahələr)
ID (insan-oxunan və daimi açar).
Title/Adı və Purpose/Məqsəd.
Scope (sistemlər, yurisdiksiyalar, proseslər).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (məqalələr, bölmələr).
Control Statements (ölçülə bilən tələblər).
Mappings: norma, nəzarət, metrika, evidence.
Localization (əlavə və istisnaların siyahısı).
Related Docs (əlaqəli standartlar/SOP/playbook).
Tags (axtarış: privacy, KYC, logging, etc.).
4) Versiyaların idarə edilməsi və izlənilebilirlik
Bütün artefaktlar - pull-request prosesi ilə VCS (Git).
SemVer: Major (siyasi dəyişikliklər), Minor (dəqiqləşdirmələr), Patch (səhvlər/stil).
CHANGELOG Avtomatik Generation və müzakirə linklər.
Nəzarət iddiaları və mapping kartlarının işıqlandırılması ilə Diff-view.
5) Rollar və RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) Həyat dövrü (Policy Lifecycle)
1. Başlanğıc (tənzimləyici/risk/biznes tələbi).
2. Layihə və koordinasiya (PR, şərhlər, düzəlişlər).
3. Təsir analitikası (impact assessment: sistemlər, nəzarət, təlim).
4. Apruv (komitə/sponsor).
5. Nəşr (portal/wiki, bildirişlər, «read & attest»).
6. Implementation (SOP yeniləmə, nəzarət, CCM qaydaları).
7. Təlim və sertifikatlaşdırma (LMS kursları, testlər).
8. Monitorinq və metrika (CCM, KPI/KRI, hadisələr).
9. Periodik baxış (annual/triggered) və retroktiv.
10. Arxiv (EOL əvəzedici sənəd linkləri ilə).
7) Policy-as-Code və nəzarət iddiaları
Nəzarət tələblərini maşın oxunan formatda saxlayın (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Üstünlükləri: avtomatik uyğunluq nəzarəti, evidence metrik və boşaltma izi, CI/CD-də bloklama geytaları.
8) Lokalizasiya və yurisdiksiya
Fərdi Localization Addendum əsas siyasət aydın diff ilə.
Metadata 'jurisdiction/country' işarələri.
Qayda: tələblərdən daha sərtdir (praktikada - normaların kəsişməsi üzrə max (strictness)).
Subprosessorların/məlumat yerlərinin qeydləri sənədlərə bağlıdır.
9) Giriş və təhlükəsizlik
RBAC/ABAC: hər kəs üçün açıq oxu, yazı - yalnız PR vasitəsilə.
Həssas bölmələr (məsələn, Law-Privilege memo) - ayrı-ayrı xüsusi anbarlar.
Read & Attest: rollar üçün oxumaq təsdiq mexanikası (HR/LMS ilə inteqrasiya).
Private fayllara giriş jurnalları, Policy Owner vs Approver üçün SoD.
10) İnteqrasiya
GRC: Reestr normalar, Mapping tələbləri nəzarət CAPA riskləri.
CCM: policy-as-code nəzarət testlərinin avtomatik başlaması.
LMS: Major-dəyişikliklər zamanı kursların/kvizaların avtomatik generasiyası.
ITSM/Jira: implementation və CAPA vəzifələri.
CI/CD: Kritik nəzarətlərə əməl edilmədikdə blok-geytlar.
Evidence Storage (WORM): sənəd buraxılışlarının heş-qəbzlərinin dərc edilməsi.
11) Rabitə və qəbul (adoption)
Əsas dəyişikliklər və «komandalar nə etməlidir» ilə One-pager.
FAQ və sözlük siyasətin yanında.
Read-receipt və təsir rolları üçün təlim nəzarət.
Office Hours/messencerdə suallar kanalı.
12) Metrika və KPI
Policy Coverage: mövcud sənədlərlə örtülmüş proseslərin/yurisdiksiyaların% -i.
On-time Review: Review tarixindən əvvəl nəzərdən keçirilən sənədlərin% -i.
Adoption Rate: yeni siyasətlərdə read-attest ilə işçilərin/rolların payı.
Control Mapping Completeness: metrlər və evidence sorğuları ilə% nəzarət iddiaları.
CCM Pass Rate: siyasətlə bağlı «yaşıl» qaydaların payı.
Time-to-Publish: mediana draftdan nəşrə qədər (dəyişiklik növlərinə görə).
Localization Lag: əsas versiyası və yerli addendum arasında gecikmə.
Audit-Ready Time: «policy-pack» toplanması üçün saat (hədəf ≤ 4-8 saat).
13) Daşbordlar
Policy Inventory: sənədlər siyahısı, versiyalar, Review/EOL zamanlayıcılar.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: lokalizasiyalar və gecikmələr əhatə edir.
Controls Linkage: nəzarətin hansı faizi aktual siyasətlərlə bağlıdır.
Training & Attestations: kurslar, qeyri-təlim rolları.
Evidence & Hashes: WORM-buraxılış qəbzləri, audit paketləri.
14) SOP (standart prosedurlar)
SOP-1: Siyasət yaratmaq/dəyişdirmək
Təşəbbüskar → PR draft və mappinqlərlə → revyu Legal/DPO/CISO → impact-analizi → aprov Komitə → nəşr → kommunikasiya və LMS.
SOP-2: Periodik baxış
Avtomatik biletin yaradılması Review-dən 60 gün əvvəl → normaların/linklərin yenilənməsi → təkrar review → yeniləmə/dəyişdirmə/arxiv.
SOP-3: Lokalizasiya
Əsas siyasətə yerli lider → diff sorğusu → Legal review → addendum nəşri → təsirlənmiş rolların xəbərdarlığı.
SOP-4: Hadisə-tetik yeniləmə
Post-mortem → aşkar haps → siyasət/standart PR → tezləşdirilmiş apruv → CCM qaydaları yeniləmə.
SOP-5: Audit Pack
«Policy-pack» paketinin generasiyası: mövcud versiyalar, mappinqlər, dəyişiklik jurnalları, read-attest hesabatları, heş-buraxılış qəbzləri.
15) Şablonlar və formatlar
Policy (Markdown) şablonu
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Control Statement (YAML) şablonu - bax § 7.
Localization Addendum şablonu
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Istisnaların idarə edilməsi (waivers)
Bitmə tarixi, sahibi və kompensasiya nəzarəti olan qeydlər kimi rəsmiləşdirilir.
Policy → istisnalar dashboard görünür; avtomobil yaddaşı 14/7/1 gün.
Komitədə yenidən baxılması; «əbədi» istisnaların qadağan edilməsi.
17) Risklər, auditlər və sübutlarla inteqrasiya
Əlaqə «Siyasət → Risk» (hansı risklər əhatə edir/azaldır).
Audit-ready: Hər bir nəzarət ifadəsi metrikaya və evidence sorğusuna malikdir.
Major-dəyişikliklərdən sonra Re-audit: tətbiq olunan nəzarətlərin effektivliyinin yoxlanılması.
Chain-of-Custody siyasətçilərin buraxılışlarında (heş-qəbzlər, WORM-arxiv).
18) Antipattern
Ölçülebilir nəzarət iddiaları olmadan siyasət.
Sənədlər «uyğunluq naminə» proseslərə/nəzarətlərə implementasiya olmadan.
Versiyası və Change Log yoxdur.
«Yan fayllarda» lokalizasiya - rassinxron və risklər.
Son tarix və kompensasiya olmadan istisnalar.
LMS/GRC/CCM ilə əlaqə yoxdur - kor zonalar və təkrar pozuntular.
Müxtəlif anbarlarda təkrarlanan/ziddiyyətli sənədlər.
19) Yetkinlik modeli (M0-M4)
M0 Ad-hoc: parçalanmış fayllar, vahid taksonomiya yoxdur.
M1 Kataloq: mərkəzləşdirilmiş siyahı, baza metadata və revyu ildə bir dəfə.
M2 Managed: Git-Repository, PR prosesi, əsas nəzarət üçün policy-as-code, LMS/GRC ilə inteqrasiya.
M3 Inteqrasiya: tam mapping normalar, Auto-Test Controls (CCM), düyməsi ilə «policy-pack», şablon lokalizasiyası.
M4 Continuous Assurance: KRI/insidentlər üzrə tövsiyə olunan yeniləmələr, kursların avtomatik generasiyası, CI/CD-də blok-geytlar, örtüyün proqnozlaşdırıcı metrikləri.
20) Əlaqəli məqalələr wiki
Siyasət və prosedurların həyat dövrü
Uyğunluq siyasətində dəyişikliklərin idarə edilməsi
Davamlı uyğunluq monitorinqi (CCM)
KPI və komplayens metrikası
Tənzimləyicilər və auditorlar ilə qarşılıqlı əlaqə
Dəlillərin və sənədlərin saxlanması
Jurnal və Audit Trail
Komandalarda komplayens həllərin kommunikasiyası
Yekun
Siyasət və normativlər anbarı «sənədli qovluq» deyil, canlı idarə olunan məhsuldur: ciddi metamodel, versiya, policy-as-code, nəzarət və təlim paketi, şəffaf metriklər və «düyməyə görə» hazırlıq. Bu sistem uyğunluğu hər hansı bir bazar və yurisdiksiyaya təkrarlanabilir, ölçülə və ölçülə bilər.