公司治理框架
1)宗旨和原则
目标是提供可持续的,符合公司法律和策略的管理,并具有透明的责任感,可衡量的控制机制和"试用"证据基础。
原则:- Tone from the Top:理事会和CEO的个人责任。
- 问责和透明:决策的可衡量,公开报告。
- Risk-first&Compliance-by-Design:流程中内置了需求和控制。
- SoD/DoA:职责划分和管理委托。
- 设计:日志,WORM存储,哈希收据.
- Stakeholder Value:股东、客户、员工、监管机构和合作伙伴的利益平衡。
2)框架架构
宪法/章程+公司政策(守则,利益冲突,ABC,隐私,风险,信息安全)。
管理机构:董事会(董事会),委员会,执行团队。
- 第一线-流程和P&L所有者;
- 第二-风险/合规/安全;
- 第三个-内部检查(内部审计)。
- 流程:战略和预算,风险胃口,合规性,内部控制,数据管理/AI,VRM,财务控制,披露,危机管理。
- 工件和指标:DoA,SoD矩阵,风险/控制寄存器,KPI/KRI降压板,协议,"审核包"。
3)董事会和委员会
董事会(董事会):批准战略,风险胃口,关键政策,任命/评估CEO,监督内部控制和合规系统。
示范委员会:- 审计与风险委员会(ARC):财务报告,内部控制,风险卡,与外部审计师的互动。
- 合规与道德委员会(CEC):政策,合规性,道德/道德操守,制裁/培训。
- 技术与数据委员会(TDC):网络/隐私,AI伦理,体系结构和可持续性。
- Remuneration&Nomination(RemNom):奖励,连续性,董事独立性。
主要做法:理事会和委员会的年度自我评估,会议日历,独立董事,"执行会议"。
4)行政管理(ExCom)
CEO-执行战略和控制系统的总体责任。
CFO-财务主管,财政部和报告。
CRO/风险负责人-风险管理,风险胃口,KRI。
合规之头/DPO-监管/隐私,政策,培训,监督互动。
CISO/CTO-安全/技术,可持续性,BCP/DR。
General Counsel-法律立场,争议,许可证。
COO-过程,质量,操作可持续性。
人力资源总监-文化,道德,培训,纪律。
5)授权矩阵(DoA)和SoD
DoA记录谁有权在金额和风险阈值下做出决定/签署文件/批准交易。
SoD排除角色冲突(发起人≠同意≠执行者≠控制者)。
- 分期付款:发起人/执行者/付款人-不同的个人/角色。
- 管理权:要求→经理通过PAM,强制性日志和重新认证→特权。
- 采购和供应商:独立的VRM控制,审计权,镜像回避。
- 例外(Waivers)-仅具有到期日期和补偿控制。
6)风险胃口和风险管理
风险Appetite Statement (RAS):按领域(财务、许可证、隐私、IB、运营、声誉)划分的公差。
风险登记册:Inherent/Residual/Target,业主,CAPA,时间表。
工具:热图,得分(5 × 5/ALE/FAIR),蒙特卡洛顶级风险。
过程:季度修订,事件触发器,在许可证/PII威胁下停止行。
7)内部控制系统(ICS)
控制状态(作为代码,YAML/JSON)→可测量的阈值,指标源。
CCM(持续控制监控):规则自动反驳、通行证/失败报告、CI/CD网关。
ToD/ToE:设计/效率测试,采样和分层。
Evidence by Design:日志/卸载/截图、哈希收据、WORM/Object Lock。
8)合规与伦理
策略存储库:版本、本地化、映射到规范。
培训和认证:按角色/国家/地区分列的curriculums,read-&-attest,重新认证。
道德血统/吹口哨:匿名,防止报复,SLA处理。
跟踪法律更新和变量:雷达,优先级,执行。
9)数据,AI和隐私
数据管理:数据目录,域所有者,质量,线性。
Privacy-by-Design:最小化,法律依据,DSAR/Retention/Legal Hold,跨境。
AI治理:模型寄存器,数据源和许可,偏见评估,可解释性,人为循环,决策日志,生成AI使用政策。
10)财务管理和披露
报告日历(内部/外部),合并,收入确认政策/准备金。
预算/可变分析系统(BvA),投资委员会。
与外部审计员的互动:独立性,PBC表,管理复制。
11)与监管机构和牛排者的互动
单一渠道和案件编号,交付确认,SLA响应。
公共承诺:负责任的广告/游戏,可用性,DEI。
Stakholder映射和通信计划(单标记:"什么/时间/谁/如何测量")。
12)危机管理(危机/BCP/DR)
指挥中心和角色(事件指挥官,法律莱森,Comms Lead)。
Runbooks:情景(泄漏,付款拒绝,DDoS,制裁,不可抗力)。
RTO/RPO测试,演习,验尸后→ CAPA,策略/控制更新。
法律保留和证据存储链。
13)Dashbords和指标(最小集)
Governance Scorecard:会议/法定人数/执行决定,自我评估。
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls&CCM: pass-rate、"红色"规则、事件关闭时间。
隐私和数据:DSAR SLA, TTL删除,跨境传输,事件。
Vendor&Payments:证书、SLA、chargeback ratio、fraud loss%。
培训与道德:覆盖范围/时限,whistleblowing信托指数。
每个指标都有所有者,数据源,公式和目标阈值。
14)文件流程和证据
理事会/委员会会议记录,决定,投票-有时间戳。
策略/风险/控制/例外(waivers)注册表-在Git中转换。
按按钮的"审核包":当前策略/诽谤,CCM报告,logi/截图,培训证书,供应商确认。
15) RACI(按关键流程汇总)
(R — Responsible;A — Accountable;C — Consulted;I — Informed)
16) SOP(标准程序)
SOP-1: 季度公司治理周期
指标收集→委员会(ARC/CEC/TDC/RemNom)→决定和DoA →向理事会报告→ → WORM存档中公布行车记录。
SOP-2: DoA/SoD的变化
发起人→风险/效果理由→法律/合规→委员会批准→发表→培训和阅读攻击。
SOP-3: 事件/监管升级
信号雷达→三重奏→实施计划→政策/控制/合同更新→验证→"更新包"存档。
SOP-4: 评估理事会和委员会的效力
问卷模板→访谈→建议报告→改进计划→公共执行跟踪器。
17)工件模板
17.1 DoA矩阵(片段)
17.2 SoD(管理层可用性,付款)
发起人≠ Apruver ≠表演者;PAM杂志,每月重新认证。
17.3委员会决定卡
上下文→替代方案→选定的选项→风险/控制→ KPI →时间表→负责任的→事件链接。
17.4 RAS政策(摘录)
域声明公差"红线"(例如,许可证/隐私的Impact ≥ 4需要执行升级)。
18)反模式
"纸面上的州长":没有指标/控制/SSM的政治。
不确定的DoA/SoD →冲突和滥用。
缺乏理事会决定的版本/标志。
没有授权/法定人数/日历的委员会。
Waivers没有最后期限和补偿措施。
忽略学习和read-&-attest。
没有vendor镜像→链中的合规性中断。
19)成熟度模型(M0-M4)
M0 Ad-hoc:"呼叫"解决方桉,无DoA/SoD,报告是反应性的。
M1基本:已设立委员会,已确定DoA/SoD并维护协议。
M2托管:RAS,风险卡,CCM,策略存储库,行车记录仪。
M3集成:policy/assurance-as-code, "audit pack"按按钮,AI/Data governance, VRM镜像。
M4连续保证:谓词KRI,推荐门,定期自我评估和外部基准。
20)相关文章wiki
策略和规范存储库
合并路线图
风险热图/风险评估和优先排序
连续合规性监控(CCM)
风险管理和合规委员会
日记和审计小径/证据存储
危机管理和沟通
合作伙伴合规指南(VRM)
底线
公司治理框架是公司的操作系统:角色和权力,可衡量的控制,数字工件和透明解决方案。通过这种方法,策略转化为行动,风险转化为可管理的指标,而合规性转化为持续的审计准备和业务可持续性。