Logo GH

سطوح بلوغ انطباق

1) هدف و منطقه

مدل بلوغ انطباق یک زبان مشترک برای ارزیابی وضعیت فعلی، اولویت بندی و برنامه ریزی برای انتقال سطح بعدی فراهم می کند. خروجی ها:
  • معیارها و معیارهای یکنواخت بر اساس عملکرد ؛
  • نقشه های گرما و بلوغ ؛
  • نقشه راه ارتباط (طرح → اثرات → شواهد);
  • «حسابرسی آماده» تایید پیشرفت.

2) مدل بلوغ (M0-M4)

سطح بندیمشخصه هاویژگی های کلیدیخطرات احتمالی
M0 آگهی موقتواکنش پذیریسیاست ها جزئی/منسوخ هستند، چک ها دستی هستند، هیچ مدرکی وجود نداردخطر بالای جریمه/خرابی
پایه M1استاندارد سازیسیاست های اساسی و نقش ها، تقویم کار، گزارش دستیاندازه گیری ضعیف، شکاف دپارتمان
M2 مدیریت شدهقابلیت اندازه گیریدایرکتوری کنترل، معیارهای/KRI، فرآیندهای VRM، تجدید نظر برنامه ریزی شده، شواهد WORMاتوماسیون محدود، یک رانش وجود دارد
M3 مجتمع شدهاتوماسیون صنعتیPolicy-/Assurance-as-Code، CCM، CI/CD-gates، «بسته حسابرسی» با دکمه، آینه فروشندهپیچیدگی حفظ معماری
M4 تضمین مداومتداوم فعالیتKRI پیش بینی، چک توصیه، برنامه ریزی خودکار، تجزیه و تحلیل سناریوداده های بالغ و فرهنگ مورد نیاز

3) حوزه ها و معیارهای ارزیابی

نمره هر دامنه در مقیاس 0-4 (M0-M4).

1. حکومت داری

M0: اسناد پراکنده بدون نسخه

M1: مخزن، RACI، تقویم تجدید نظر

M2: هنجار/صلاحیت نقشه برداری، changelog، read- & - گواهی

M3: سیاست به عنوان کد، روند روابط عمومی

M4: محلی سازی خودکار، به روز رسانی مشاوره

2. کنترل و CCM

M0: چک «کاغذ»

M1: لیست کنترل ها، آزمایش های دستی

M2: metrics/pass-fail reports, ToD/ToE

M3: نظارت بر کنترل مداوم، دروازه های CI/CD، مصنوعات خودکار

M4: چک های پیش بینی شده و دروازه های خود شفا

3. حریم خصوصی و داده ها (DSAR، نگهداری، نگهداری قانونی، مرزی)

4. VRM/فروشندگان (علت سعی و کوشش، حق حسابرسی، حفظ آینه، فروشنده شواهد)

5. مجوزها/گواهینامه ها (ISO/SOC/PCI ؛ آمادگی PBC)

6. AML/KYC/پرداخت (قوانین، نظارت، بازپرداخت، ضد تقلب)

7. حوادث/BCP/DR (playbooks، دریل، پس از مرگ → CAPA، RTO/RPO)

8. آموزش و اخلاق (نقش/برنامه درسی کشور، جواز مجدد، افشاگری)

9. پیگیری تغییرات قانونی (رادار، هشدارها، پیاده سازی)

10. گزارش و داشبورد (KPI/KRI، نقشه حرارتی ریسک، کامل بودن شواهد)

(از همان درجه بندی برای هر دامنه استفاده کنید M0-M4.)

4) تکنیک نمره بلوغ

4. 1 ارزیابی های فردی

مقیاس: 0.. 4 (M0.) M4)

ویژگی های ارزیابی: فرآیندها، ابزار، اثبات (وزن 40/30/30).

4. 2 امتیاز خلاصه


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

وزن توصیه شده (به عنوان مثال): حکومت 12٪، کنترل/CCM 15٪، حریم خصوصی 10٪، VRM 10٪، مجوز 8٪، AML/KYC 10٪، حوادث/BCP 10٪، آموزش/اخلاق 8٪، به روز رسانی قانونی 7٪، گزارش 10٪

4. ۳ کلاسهای آمادگی

1. 5–2. 5 - «زرد»: تثبیت فرآیندها و معیارها.

🚨 1. 5 - «قرمز»: تمرکز بر وقفه های بسته شدن (کنترل های بنیادی).
💡 2. 5 - «سبز»: مقیاس اتوماسیون و پیش بینی.

5) خودارزیابی (SOP)

SOP-1: آماده سازی

جمع آوری مصنوعات (سیاست ها، معیارها، گزارش های حسابرسی، شواهد) → اختصاص صاحبان دامنه → موافقت در وزن.

SOP-2: ارزیابی

مصاحبه + ToD/ToE نمونه → نمره 0.. 4 در صفات → منابع ثابت (رسید هش).

SOP-3: کالیبراسیون

جلسه متقابل کارکردی → حل اختلاف → نهایی سازی.

SOP-4: انتشار و برنامه

نقشه حرارتی بلوغ → Top-5 شکاف → نقشه راه سه ماهه 2-3 (حماسه، KPI، وزارت دفاع).

SOP-5: تکرار چرخه

سه ماهه (یا پس از حوادث قابل توجه/تغییرات نظارتی) → پیشرفت آشتی → به روز رسانی نقشه راه.

6) داشبورد بلوغ

بلوغ نقشه حرارتی: دامنه ها × سطوح (رنگ M0-M4).
پیشرفت Δ: تغییرات برای Q-Q، شکاف های بسته، اهداف به دست آمده است.
کنترل/آمادگی شواهد: نرخ عبور CCM و کامل بودن بسته ها.
ساعت نظارتی: مهلت هنجارها در برابر سطح فعلی دامنه ها.
آینه فروشنده: انطباق ارائه دهندگان مهم با سطح هدف.
شاخص حسابرسی آماده: زمان برای جمع آوری «بسته حسابرسی» (هدف - ساعت، نه روز).

7) لینک نقشه راه

برای هر شکاف، یک حماسه با DoD ایجاد کنید: مثال DoD برای انتقال M1 → M2 (حریم خصوصی):
  • مخزن سیاست ها با نسخه ها و محلی سازی ها ؛
  • DSAR/حفظ - معیارهای P95، هشدار ؛
  • بایگانی شواهد WORM ؛
  • آموزش نقش با ≥ read- & - گواهی٪ 95.
DoD M2 → M3 (کنترل/CCM) مثال:
  • اظهارات کنترل в YAML ؛
  • قوانین Rego/SQL CCM ؛
  • دروازه های CI/CD ؛
  • Pass/fail گزارش ها و جمع آوری خودکار شواهد.

8) برنده سریع (برنده سریع) توسط سطح

از M0 به M1: موجودی سیاست، انتساب مالک، RACI های اساسی و تقویم تجدید نظر.

از M1 به M2: معیارها و KRI برای کنترل های کلیدی، شواهد WORM، تجدید نظر برنامه ریزی شده، پرسشنامه VRM

از M2 به M3: سیاست/تضمین به عنوان کد، CCM به IAM/حفظ/بازاریابی، CI/CD-دروازه های انتشار.
از M3 تا M4: KRI های پیش بینی شده، تجزیه و تحلیل سناریو، برنامه بازرسی توصیه شده، دوره های بازآموزی خودکار.

9) چک لیست نمونه (قطعه)

حکومت (0.. 4):
  • ثبت نام سیاست با نسخه ها و محلی سازی
  • ارتباط سیاست ها با مقررات (حوزه های قضایی، استانداردها)
  • پاک کردن RACI/DoA/SoD
  • کمیته ها و تقویم جلسه + دقیقه
  • سیاست به عنوان کد (ID، کنترل نقشه برداری)
کنترل/CCM (0.. 4):
  • دایرکتوری کنترل + ToD/ToE
  • معیارها/KRI، آستانه هدف
  • قوانین CCM و تصویب/شکست گزارش
  • CI/CD گیتس
  • «بسته حسابرسی» در 4 ساعت ≤

(ساختار را برای دامنه های باقی مانده کپی کنید.)

10) معیارهای و آستانه بلوغ

MaturityScore_total شده توسط دامنه

کامل بودن شواهد (هدف 100٪ برای دامنه های پر خطر).
کنترل نرخ عبور (≥ هدف 95٪).

تنظیم به موقع (≥ 95٪)

در زمان CAPA (≥ 90-95٪ по بحرانی/بالا).
گواهی فروشنده تازگی (100٪ برای بحرانی).
تکمیل آموزش (≥ 98٪ از پوشش، ≤ 5٪ از تاخیر).

زمان برای حسابرسی آماده

11) نقش ها و مسئولیت ها (RACI سطح بالا)

فرآیند پردازشتحقیق و توسعهیک نفرسی شارپمن و تو
روش بلوغ و مقیاسدفتر ریسک/مهندسی انطباقرئیس ریسکحقوقی/DPO، CISOحسابرسی داخلی
خود ارزیابی سه ماههصاحبان دامنهرئیس انطباقداده ها/BI، SecOpsمدیر اجرایی/هیئت مدیره
کالیبراسیون و تاییدعملیات انطباقرئیس انطباقکمیته هاهیئت مدیره
نقشه راه توسط شکافمحصول/انطباقمدیر عاملامور مالی، امنیتی، حقوقیمدیر عامل
گزارش و داشبوردتجزیه و تحلیل انطباقرئیس انطباقپلت فرم دادهمدیر اجرایی/هیئت مدیره

12) ضد گلوله

«ارزیابی توسط چشم» بدون شواهد و ToD/ToE.
سیاست های بدون کنترل/معیارها (یا برعکس).
یک بار تمرین بدون چرخه سه ماهه.

نادیده گرفتن VRM و آینه فروشنده

چشم پوشی بدون مدت و اقدامات جبرانی.
تعقیب «تصاویر سبز» به جای کاهش خطر باقی مانده.

13) ارتباط با خطرات و حسابرسی

نقشه ریسک گرما باید به سطوح بلوغ دامنه اشاره کند (بلوغ کم احتمال را افزایش می دهد).
برنامه های حسابرسی داخلی/خارجی از سطوح بلوغ برای تمرکز نمونه گیری استفاده می کنند.
پیشرفت بلوغ در بسته آماده حسابرسی ثبت شده است: پراکندگی سیاست، گزارش CCM، معیارها، پروتکل های کمیته، گواهینامه های آموزشی، تأیید فروشنده.

14) نمونه ای از مدل هدف برای 12 ماه (قطعه)

دامنه هادر حال حاضرهدف (12 ماه)مراحل کلیدی (حماسه)وزارت دفاعشاخص های کلیدی عملکرد
کنترل/CCMM1سه متر مکعبدایرکتوری کنترل → CCM IAM/نگهداری → CI/CD گیتسنرخ عبور ≥95٪، بسته حسابرسی ≤4чدر زمان کاپا ≥95%
حریم خصوصیمتر مربعسه متر مکعبسیاست به عنوان کد، DSAR-SLA، WORM نگهداری قانونیP95 DSAR ≤20 روزZhaloby↓
VRMM1متر مربعپرسشنامه DD، نگهداری آینه، حقوق حسابرسی100٪ کرت فروشندگان با تاییدتازگی فروشنده 100٪

15) الگوهای مصنوعی

15. 1 کارت دامنه (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 گزارش بلوغ (یک پیجر)

خلاصه نمره و روند

5 شکاف برتر و نقشه راه

خطرات و تاثیر بر مجوز/PII/امور مالی

«آنچه مدیریت نیاز دارد» (راه حل ها/منابع)

16) مدل بلوغ در مقابل سرمایه گذاری

M0 → M1: هزینه های پایین، اثر سریع در خطرات مجازات.
M1 → M2: متوسط سرمایه گذاری، پیش بینی و «دید».

M2 → M3: سرمایه گذاری در اتوماسیون → کاهش ممیزی/حوادث TCO

M3 → M4: تجزیه و تحلیل/ML/KRI → مدیریت ریسک پیشرو.

17) مقالات ویکی مرتبط

نقشه راه انطباق

نقشه ریسک حرارتی/امتیازدهی و اولویت بندی ریسک

نظارت بر انطباق مداوم (CCM)

سیاست و مخزن انطباق

حسابرسی مبتنی بر ریسک (RBA)

هشدارهای تغییر مقررات/پیگیری به روز رسانی قانونی

راهنمای پیروی از شریک (VRM)

برنامه های بازسازی (CAPAs) و ممیزی مجدد

مجموع

سطوح بلوغ انطباق «به نحوی کار» را به یک برنامه بهبود قابل کنترل تبدیل می کند: معیارهای توافق شده، مراحل قابل اندازه گیری و شواهد قابل تایید. این امر تصمیمات را تسریع می کند، ریسک باقیمانده را کاهش می دهد و حسابرسی را به صورت مداوم آماده می کند.

Contact

با ما در تماس باشید

برای هرگونه سؤال یا نیاز به پشتیبانی با ما ارتباط بگیرید.ما همیشه آماده کمک هستیم!

Telegram
@Gamble_GC
شروع یکپارچه‌سازی

ایمیل — اجباری است. تلگرام یا واتساپ — اختیاری.

نام شما اختیاری
ایمیل اختیاری
موضوع اختیاری
پیام اختیاری
Telegram اختیاری
@
اگر تلگرام را وارد کنید — علاوه بر ایمیل، در تلگرام هم پاسخ می‌دهیم.
WhatsApp اختیاری
فرمت: کد کشور و شماره (برای مثال، +98XXXXXXXXXX).

با فشردن این دکمه، با پردازش داده‌های خود موافقت می‌کنید.