策略和规范存储库
1)任命和原则
策略和规范存储库是针对需求,标准,过程和控制声明的单一真理源(SSOT),可提供:- 材料对所有团队的一致性和相关性;
- ";要求→控制→证据→审计";;
- "审计就绪"的准备情况和管辖范围内的快速本地化;
- 要求的机器可执行性(策略即代码)。
原则:验证,最低限度的足够数据,"一个真理",可验证性,可重复性,访问安全性。
2)分类学和结构
建议的层次结构:- 政策(政策,强制性公司级别原则)。
- 标准(标准:可衡量的要求和阈值)。
- Procedure/SOP(逐步说明)。
- 指南/剧本(指南和模板)。
- 控制声明(控制批准,与控制工具捆绑在一起)。
- 规范映射(规范图:GDPR/ISO/SOC/PCI/AML等)。
- 本地化Addendum(国家/业务线的本地附加组件)。
- 记录和事件链接(指向证据和审计包的链接)。
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3)文档元模型(最小字段)
ID(可读和永久密钥)。
标题/名称和目标/目标。
Scope(系统,司法管辖区,程序)。
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
法规参考(文章,章节)。
控制状态(可测量的要求)。
地图:规范↔控制↔指标↔事件。
本地化(addendum和异常列表)。
相关文档(相关标准/SOP/花花公子)。
标题(搜索:privacy, KYC, logging, etc.)。
4)版本控制和跟踪性
所有工件都在VCS(Git)中,具有拉式请求过程。
SemVer:专业(政治变化),次要(细化),补丁(错误/样式)。
自动生成CHANGELOG和讨论参考。
带有校验声明和映射卡背光的Diff视图。
5)角色和RACI
(R — Responsible;A — Accountable;C — Consulted;I — Informed)
6)生命周期(Policy Lifecycle)
1.启动(监管机构/风险/业务要求)。
2.选秀和协调(PR,评论,编辑)。
3.影响分析(影响评估:系统,控制,培训)。
4.Apruv(委员会/赞助商)。
5.发布(门户/wiki,通知,"阅读和攻击")。
6.实施(SOP更新,控制,CCM规则)。
7.培训和认证(LMS课程,测试)。
8.监视和指标(CCM,KPI/KRI,事件)。
9.定期审查(年度/触发)和追溯。
10.存档(带有替换文档引用的EOL)。
7) Policy-as-Code和控制声明
以机器可读格式(YAML/JSON、Rego/SQL)存储控制要求:yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
优点:自动合规性控制、指标跟踪和evidence卸载,阻止CI/CD中的网关。
8)本地化和管辖权
单独的Localization Addendum,对基本政策有明确的诽谤。
元数据中的"jurisdiction/country"标签。
规则:严格从要求(在实践中-max(strictness)穿越规范)。
带有文档绑定的子处理器/数据位置寄存器。
9)访问和安全性
RBAC/ABAC:向所有人开放阅读,仅通过PR写入。
敏感部分(例如,Law-Privilege memo)是单独的私人存储库。
Read&Attest:角色读取确认机制(与HR/LMS集成)。
私有文件访问日志,SoD for Policy Owner vs Approver。
10)整合
GRC:↔ CAPA的规范注册、需求映射↔风险控制↔。
CCM:自动执行策略即代码控制测试。
LMS:主要变化下的课程/量级自我发生。
ITSM/Jira:执行任务和CAPA。
CI/CD:不遵守关键控制要求的块门。
Evidence Storage (WORM):发布文档发行版的哈希收据。
11)沟通和接受(adoption)
带有关键更改和"团队要做什么"的单人游戏。
政策旁边的FAQ和词汇表。
Read-receipt和受影响的角色的培训通过控制。
Office Hours/信使中的问题渠道。
12)度量和KPI
Policy Coverage:当前文档涵盖的过程/司法管辖区的百分比。
时间审查:在审查日期之前修订的文件百分比。
Adoption Rate:在新策略下,通过阅读攻击的员工/角色比例。
控制映射完整性:具有度量标准和evidence查询的控制声明的百分比。
CCM通行费率:与政策相关的"绿色"规则的份额。
时间到出版:从选秀到出版的中位数(按更改类型)。
本地化Lag:基本版本与本地加法器之间的延迟。
审计准备时间:收集策略包的手表(目标≤ 4-8小时)。
13)Dashbords
策略清单:文档、版本、评论/EOL计时器列表。
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap:覆盖本地化和延迟。
控制链接:控制的百分比与当前策略相关联。
培训与引导:完成课程,担任未经培训的角色。
Evidence&Hashes:发行版的WORM收据,用于审核的软件包。
14) SOP(标准程序)
SOP-1: 制定/修改政策
发起人→公关与选秀和映射→ 法律评论/DPO/CISO →委员会对→的影响分析→出版→沟通和LMS。
SOP-2: 定期审查
在Review之前60天自动发布滴答声→更新规范/链接→重新复制→扩展/替换/存档。
SOP-3: 本地化
要求本地领导者→基本策略→法律审查→发布附加组件→通知受影响的角色。
SOP-4: 事件触发升级
在政策/标准中→已识别的触发→公关→加速应用程序→更新CCM规则。
SOP-5: Audit Pack
生成"策略包"软件包:当前版本、映射、更改日志、读取攻击报告、发布哈希收据。
15)模板和格式
策略模板(Markdown)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
控制声明(YAML)模板-请参阅§7。
Localization Addendum模板
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16)例外管理(waivers)
记录为具有到期日期,所有者和补偿控制权的记录。
在Policy dashboard →例外中可见;每月14/7/1日。
委员会的审查;禁止"永久"例外。
17)与风险、审计和证据的整合
"Policy → Risk"链接(哪些风险覆盖/降低)。
审核就绪性:每个校验批准都具有指标和测试请求。
主要更改后的重新审核:检查应用控制的有效性。
策略发行版(哈希收据,WORM存档)的定制链。
18)反模式
没有可衡量的控制声明的政策。
"为了合规性"文档不执行流程/控制。
缺乏转换和更改日志。
"侧面文件"中的本地化-分频器和风险。
没有到期日和补偿的例外。
与LMS/GRC/CCM无关-盲区和重复违规。
不同存储库中的重复/冲突文档。
19)成熟度模型(M0-M4)
M0地狱:分散的文件,没有统一的分类法。
M1目录:中央列表,基本元数据和每年评论一次。
M2可管理:Git存储库、公关流程、关键控制策略即代码、与LMS/GRC集成。
M3集成:完整的规范映射、控制自动测试(CCM)、按钮上的"策略包"、模板上的本地化。
M4连续保证:关于KRI/事件的推荐升级,课程的自动发生,CI/CD中的块门,覆盖范围的谓词度量。
20)相关文章wiki
策略和过程生命周期
法规遵从性政策变更管理
连续合规性监控(CCM)
KPI和合规度量
与监管机构和审计员的互动
保管证据和文件
日记和审计步道
团队中合规决策的交流
底线
策略和法规存储库不是"文档文件夹",而是实时托管产品:严格的元模型,验证,策略即代码,控制和培训捆绑在一起,透明度量和"按按钮"就绪性。这样的系统使合规性可以再现,可测量并扩展到任何市场和辖区。