چارچوب حاکمیت شرکتی
1) اهداف و اصول
هدف این است که اطمینان حاصل شود که مدیریت پایدار مطابق با قانون و استراتژی های شرکت با مسئولیت شفاف، مکانیزم های کنترل قابل اندازه گیری و پایه شواهد «حسابرسی آماده» است.
اصول:- تن از بالا: مسئولیت شخصی هیئت مدیره و مدیر عامل.
- پاسخگویی و شفافیت: اندازه گیری راه حل ها، گزارش باز.
- Risk-First & Compliance-by-Design - الزامات و کنترل ها در فرایندها ساخته می شوند.
- SoD/DoA: تفکیک وظایف و نمایندگی مدیریت شده.
- مدارک طراحی: مجلات، ذخیره سازی WORM، رسید هش.
- ارزش ذینفعان: تعادل منافع سهامداران، مشتریان، کارکنان، تنظیم کننده ها و شرکا.
2) معماری چارچوب
قانون اساسی/منشور + سیاست های شرکت (کد, تضاد منافع, ABC, حریم خصوصی, خطر, امنیت اطلاعات).
هیئت مدیره: هیئت مدیره، کمیته ها، تیم اجرایی.
- خط اول - صاحبان فرآیند و P&L ؛
- 2 - خطر/انطباق/ایمنی ؛
- 3 - حسابرسی داخلی
- فرآیندها: استراتژی و بودجه، ریسک پذیری، انطباق، کنترل داخلی، مدیریت داده ها/AI، VRM، کنترل مالی، افشای اطلاعات، مدیریت بحران.
- مصنوعات و معیارها: ماتریس های DoA، SoD، ثبت ریسک/کنترل، داشبورد KPI/KRI، پروتکل ها، «بسته حسابرسی».
3) هیئت مدیره و کمیته ها
هیئت مدیره: تصویب استراتژی، ریسک پذیری، سیاست های کلیدی، انتصاب/ارزیابی مدیر عامل، کنترل کنترل داخلی و سیستم انطباق.
کمیته های نمونه:- کمیته حسابرسی و ریسک (ARC): صورتهای مالی، کنترل داخلی، کارت ریسک، تعامل با حسابرس خارجی.
- کمیته انطباق و اخلاق (CEC): سیاست ها، انطباق، اخلاق/افشاگری، تحریم ها/آموزش.
- کمیته فناوری و داده (TDC): سایبر/حریم خصوصی، اخلاق هوش مصنوعی، معماری و پایداری.
- پاداش و نامزدی (RemNom): پاداش، جانشینی، استقلال مدیران.
شیوه های کلیدی: خود ارزیابی سالانه هیئت مدیره و کمیته ها، تقویم جلسات، مدیران مستقل، «جلسات اجرایی».
4) مدیریت اجرایی (ExCom)
CEO - مسئولیت کلی برای اجرای استراتژی و سیستم کنترل.
CFO - کنترل مالی، خزانه داری، گزارش.
CRO/رئیس ریسک - مدیریت ریسک، ریسک پذیری، KRI.
رئیس انطباق/DPO - مقررات/حریم خصوصی، سیاست ها، آموزش، تعامل با نظارت.
CISO/CTO - ایمنی/تکنولوژی، پایداری، BCP/DR
مشاور عمومی - موقعیت حقوقی، اختلافات، مجوزها.
COO - فرآیندها، کیفیت، ثبات عملیاتی.
مدیر منابع انسانی - فرهنگ، اخلاق، آموزش، نظم و انضباط.
5) نمایندگی ماتریس قدرت (DoA) و SoD
سوابق DoA که حق تصمیم گیری دارند/اسناد را امضا می کنند/معاملات را در آستانه مقادیر و خطرات تأیید می کنند.
SoD تضادهای نقش را حذف می کند (آغازگر ≠ تصویب کننده ≠ مجری ≠ کنترل کننده).
- تقسیم پرداخت: آغازگر/آپروور/پرداخت کننده - افراد/نقش های مختلف.
- حقوق مدیر: درخواست → مدیر → امتیازات از طریق PAM، ورود اجباری و صدور گواهینامه مجدد.
- تدارکات و فروشندگان: کنترل مستقل VRM، حقوق حسابرسی، نگهداری آینه.
- چشم پوشی - با تاریخ انقضا و کنترل جبران تنها.
6) ریسک پذیری و مدیریت ریسک
بیانیه ریسک پذیری (RAS): تحمل دامنه (مالی، مجوز، حفظ حریم خصوصی، امنیت اطلاعات، عملیات، شهرت).
ثبت ریسک: ذاتی/باقی مانده/هدف، صاحبان، CAPA، مهلت.
ابزار: نقشه گرما، امتیاز (5 × 5/ALE/FAIR)، مونت کارلو برای خطرات بالا.
فرآیندها: تجدید نظر سه ماهه، حادثه باعث، «توقف خط» در مورد تهدید مجوز/PII.
7) سیستم کنترل داخلی (ICS)
اظهارات کنترل (به عنوان کد، YAML/JSON) → آستانه قابل اندازه گیری، منابع معیارها.
CCM (Continuous Control Monitoring): قوانین چک خودکار، گزارش های عبور/شکست، دروازه های CI/CD.
ToD/ToE: آزمون طراحی/کارآیی، نمونه ها و طبقه بندی.
شواهد توسط طراحی: سیاهههای مربوط/uploads/screencasts، رسید هش، WORM/Object Lock.
8) رعایت و اخلاق
مخزن سیاست: نسخه ها، محلی سازی ها، نگاشت های هنجار.
آموزش و صدور گواهینامه: زردچوبه توسط نقش/کشور، read- و گواهی، جواز مجدد.
خط اخلاقی/whistleblowing: ناشناس ماندن، حفاظت از سرکوب، SLA برای پردازش.
پیگیری به روز رسانی ها و هشدارهای قانونی: رادار، اولویت بندی، پیاده سازی.
9) داده ها، AI و حریم خصوصی
حکومت داده: دایرکتوری داده ها، صاحبان دامنه، کیفیت، اصل و نسب.
حریم خصوصی توسط طراحی: به حداقل رساندن، زمینه های قانونی، DSAR/حفظ/حقوقی نگه دارید، مرزی.
حکومت AI: ثبت نام مدل، منابع داده ها و مجوزها، ارزیابی تعصب، توضیح پذیری، انسان در حلقه، مجله تصمیم گیری، سیاست استفاده از AI مولد.
10) مدیریت مالی و افشای
گزارش تقویم (داخلی/خارجی)، تحکیم، درآمد/سیاست های تشخیص ذخیره.
سیستم بودجه بندی/تجزیه و تحلیل متغیر (BvA)، کمیته های سرمایه گذاری.
تعامل با حسابرس خارجی: استقلال، لیست PBC، نمایندگی های مدیریت.
11) تعامل با تنظیم کننده ها و ذینفعان
تک کانال و شماره پرونده، تأییدیه تحویل، پاسخ SLA.
مشاغل عمومی: تبلیغات/بازی مسئول، دسترسی، DEI.
نقشه ذینفعان و برنامه ارتباطی (یک پیجر: «چه چیزی/چه زمانی/چه کسی/چگونه اندازه گیری می کنیم»).
12) مدیریت بحران (بحران/BCP/DR)
مرکز فرماندهی و نقش (فرمانده حادثه، رابط حقوقی، Comms سرب).
Runbooks: سناریوها (نشت، شکست پرداخت، DDoS، تحریم ها، نیروی برق).
تست های RTO/RPO، مته ها، پس از مرگ → CAPA، به روز رسانی سیاست ها/کنترل ها.
زنجیره نگهداری قانونی و نگهداری شواهد
13) داشبورد و معیارها (حداقل مجموعه)
کارت امتیازی حاکمیت: جلسات/حد نصاب/اجرای تصمیمات، خود ارزیابی.
ریسک و انطباق: در زمان CAPA، تنظیم مقررات در زمان، تکرار یافته ها، کامل بودن شواهد.
کنترل و CCM: نرخ عبور، قوانین «قرمز»، زمان برای بستن حوادث.
حریم خصوصی و داده ها: DSAR SLA، حذف TTL، انتقال مرزی، حوادث.
فروشنده و پرداخت: گواهینامه ها، SLA، نسبت بازپرداخت، از دست دادن تقلب٪.
آموزش و اخلاق: پوشش/زمان بندی، شاخص اعتماد whistleblowing.
هر رقم کلیدی یک مالک، یک منبع داده، یک فرمول و یک آستانه هدف دارد.
14) جریان سند و شواهد
دقیقه از شوراها/کمیته ها، تصمیم گیری، رای گیری - با برچسب زمان.
ثبت سیاست ها/خطرات/کنترل ها/استثنائات (چشم پوشی) - نسخه در Git.
«بسته حسابرسی» توسط دکمه: سیاست های فعلی/diffs، گزارش CCM، سیاهههای مربوط/screencasts، گواهینامه های آموزشی، تایید فروشنده.
15) RACI (خلاصه شده توسط فرآیندهای کلیدی)
(R - مسئول ؛ الف - مسئولیت پذیری ؛ C - مشاوره ؛ من - مطلع)
16) SOP (روش های استاندارد)
SOP-1: فصلنامه حاکمیت شرکتی
Metrics collection → committees (ARC/CEC/TDC/RemNom) → تصمیمات و به روز رسانی DoA → گزارش به هیئت مدیره → انتشار داشبورد → آرشیو WORM.
SOP-2: تغییر در DoA/SoD
آغازگر → توجیه ریسک/اثر → بررسی قانونی/انطباق → تصویب کمیته → انتشار → آموزش و خواندن گواهی.
SOP-3: بروز رسانی حادثه/نظارتی
سیگنال های رادار → تریاژ → برنامه پیاده سازی → به روز رسانی سیاست ها/کنترل ها/قراردادها → تأیید → بایگانی «بسته به روز رسانی».
SOP-4: ارزیابی اثربخشی هیئت مدیره و کمیته ها
قالب پرسشنامه → مصاحبه → گزارش توصیه → برنامه بهبود → ردیاب پیشرفت عمومی.
17) الگوهای مصنوعی
17. 1 ماتریس DoA (قطعه)
17. 2 SoDs (دسترسی به مدیر، پرداخت)
آغازگر ≠ سازنده ≠ پیمانکار ؛ PAM-مجله، صدور گواهینامه ماهانه.
17. 3 کارت تصمیم کمیته
گزینه ها → خطرات/کنترل ها → KPI ها → مهلت ها → لینک های شواهد
17. 4 سیاست RAS (گزیده ای)
تحمل اعلانی توسط دامنه، «خطوط قرمز» (به عنوان مثال، تاثیر برای مجوز/حفظ حریم خصوصی ≥ 4 نیاز به exec تشدید).
18) ضد گلوله
«Governorship on paper»: سیاست بدون معیارها/کنترل/JMA.
تعریف نشده DOA/SoDs → درگیری و سوء استفاده.
فقدان نسخه/سیاهههای مربوط از تصمیمات شورا.
کمیتههای بدون حکم/حد نصاب/تقویم.
چشم پوشی بدون مدت و اقدامات جبرانی.
نادیده گرفتن آموزش و read- & - گواهی.
بدون آینه فروشنده → بازی شکسته در زنجیره ای.
19) مدل بلوغ (M0-M4)
M0 Ad-hoc: تصمیمات تماس، بدون DoA/SoD، گزارش واکنشی.
M1 Basic: کمیته های ایجاد شده، DoA/SoDs شناسایی شده، پروتکل ها نگهداری می شوند.
M2 مدیریت: RAS، کارت ریسک، CCM، مخزن سیاست، داشبورد.
M3 یکپارچه: سیاست/اطمینان به عنوان کد، «بسته حسابرسی» با دکمه، حکومت AI/داده، آینه VRM.
تضمین مداوم M4: KRI های پیش بینی شده، دروازه های توصیه شده، ارزیابی منظم خود و معیارهای خارجی.
20) مقالات ویکی مرتبط
سیاست و مخزن انطباق
نقشه راه انطباق
نقشه ریسک حرارتی/امتیازدهی و اولویت بندی ریسک
نظارت بر انطباق مداوم (CCM)
کمیته مدیریت ریسک و انطباق
ورود به سیستم و حسابرسی دنباله/شواهد ذخیره سازی
مدیریت بحران و ارتباطات
راهنمای پیروی از شریک (VRM)
مجموع
چارچوب حاکمیت شرکتی سیستم عامل یک شرکت است: نقش ها و اختیارات، کنترل های قابل اندازه گیری، مصنوعات دیجیتال و راه حل های شفاف. با این رویکرد، استراتژی به عمل تبدیل می شود، ریسک به معیارهای مدیریت شده تبدیل می شود و انطباق به آمادگی حسابرسی مداوم و انعطاف پذیری کسب و کار تبدیل می شود.