Logo GH

سیاست و مخزن انطباق

1) اهداف و اصول

مخزن سیاست و انطباق یک منبع واحد حقیقت (SSOT) برای الزامات، استانداردها، رویه ها و مصوبات کنترل است، ارائه:
  • سازگاری و ارتباط مواد برای همه تیم ها ؛
  • قابلیت ردیابی «الزام → کنترل → شواهد → حسابرسی» ؛
  • آمادگی «حسابرسی آماده» و محلی سازی سریع تحت صلاحیت ؛
  • سیاست به عنوان کد

اصول: نسخه، حداقل داده کافی، «یک حقیقت»، قابلیت اطمینان، تکرارپذیری، امنیت دسترسی.

2) طبقه بندی و ساختار

سلسله مراتب توصیه شده:
  • سیاست (سیاست، اصول اجباری سطح شرکت).
  • استاندارد (الزامات و آستانه های قابل اندازه گیری).
  • روش/SOP (دستورالعمل گام به گام).
  • راهنما/کتابچه راهنمای (توصیه ها و قالب ها).
  • بیانیه کنترل
  • نقشه برداری نظارتی (نقشه کد: GDPR/ISO/SOC/PCI/AML، و غیره).
  • ضمیمه محلی سازی.
  • سوابق و شواهد لینک (لینک به شواهد و بسته های حسابرسی).

Каталоги: «01-Governance»، «02-Security»، «03-Privacy»، «04-Risk»، «05-Operations»، «06-Data & AI»، «07-Vendors/VRM»، «08-Finance/AML»، «99-Archive».

3) Metamodel سند (حداقل زمینه ها)

ID (کلید دائمی و قابل خواندن).

عنوان/نام و هدف/مقصود

محدوده (سیستم ها، حوزه های قضایی، فرایندها).
مالک (A)، نویسنده، تأییدکنندگان، ذینفعان.
تاریخ موثر، تاریخ بررسی، نسخه، تغییر ورود.
منابع قانونی (مقالات، بخش ها).

اظهارات کنترل

Mappings: هنجار ↔ کنترل ↔ ↔ متریک شواهد.
محلی سازی (لیست addendums و استثنائات).
اسناد مرتبط (استانداردهای مرتبط/SOPs/playbooks).
برچسب ها (جستجو: حریم خصوصی، KYC، ورود به سیستم، و غیره).

4) نسخه و ردیابی

تمام مصنوعات در VCS (Git) با یک فرایند pull-request هستند.
SemVer: عمده (تغییرات سیاسی)، جزئی (اصلاحات)، پچ (خطاها/سبک).
به طور خودکار لینک های CHANGELOG و بحث را ایجاد کنید.
تفاوت صفحه نمایش با برجسته کردن مصوبات کنترل و نقشه های نقشه برداری.

5) نقش ها و RACI

فعالیت هاتحقیق و توسعهیک نفرسی شارپمن و تو
توسعه سیاست/به روز رسانینویسنده سیاستمالک سیاست (رئیس انطباق)قانونی/DPO، CISO، محصولهمه چیز
نرم/کنترل نقشه برداریمهندسی انطباقرئیس انطباقصاحبان کنترلحسابرسی داخلی
نقد و بررسی و آپروهیئت تصویب کنندگانحامی اجرایی/کمیتهحقوقی, خطرشرکت کنندگان
انتشارات و ارتباطاتعملیات انطباقصاحب سیاستروابط عمومی/ارتباطات، L&Dهمه چیز
محلی سازی هاسرب انطباق محلیGM منطقه ایحقوقی/DPOکمیته ها
ممیزی و نظارتحسابرسی داخلیرئیس انطباقصاحبان کنترلهیئت مدیره

(R - مسئول ؛ الف - مسئولیت پذیری ؛ C - مشاوره ؛ من - مطلع)

6) چرخه عمر سیاست

1. شروع (تنظیم کننده/ریسک/مورد نیاز کسب و کار).
2. پیش نویس و تصویب (PR، نظرات، ویرایش ها).
3. ارزیابی تاثیر (سیستم ها، کنترل ها، آموزش).
4. Apruv (کمیته/حامی).
5. انتشار (پورتال/ویکی، اطلاعیه ها، «خواندن و گواهی»).
6. پیاده سازی (به روز رسانی SOP، کنترل، قوانین CCM).
7. آموزش و صدور گواهینامه (دوره های LMS، آزمون).
8. نظارت و معیارها (CCM، KPI/KRI، حوادث).
9. بررسی دوره ای (سالانه/باعث) و retroactive.
10. بایگانی (EOL با لینک به سند جایگزین).

7) مصوبات سیاست به عنوان کد و کنترل

الزامات کنترل فروشگاه در فرمت قابل خواندن ماشین (YAML/JSON، Rego/SQL):
yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"

مزایا: کنترل انطباق خودکار، ردیابی به معیارها و آپلود شواهد، مسدود کردن دروازه در CI/CD.

8) محلی سازی و حوزه های قضایی

ضمیمه محلی سازی جداگانه با انتشار روشن به سیاست اساسی.
برچسب های «صلاحیت/کشور» در ابرداده.
قانون: سخت تر از الزامات (در عمل - حداکثر (سختگیری) برای عبور از هنجارها).
ثبت مکان های زیر پردازنده/داده با اشاره به اسناد.

9) دسترسی و امنیت

RBAC/ABAC: خواندن باز برای همه، فقط از طریق PR بنویسید.
بخش های حساس (به عنوان مثال یادداشتهای قانون-امتیاز) مخازن خصوصی جداگانه هستند.
Read & Attest: مکانیک تایید برای نقش ها (ادغام با HR/LMS) را بخوانید.
سیاهههای مربوط از دسترسی به فایل های خصوصی، SoD برای سیاست مالک در مقابل تایید.

10) ادغام

GRC: ثبت هنجارها، نقشه برداری از الزامات ↔ کنترل ها ↔ خطرات ↔ CAPA ها.
CCM: خط مشی به عنوان کد خودکار تست های کنترل.
LMS: نسل اتوماتیک دوره ها/آزمونها با تغییرات عمده.

ITSM/JIRA: پیاده سازی و وظایف CAPA

CI/CD: دروازه های بلوک در صورت عدم رعایت کنترل های بحرانی.
ذخیره سازی شواهد (WORM): انتشار رسید هش از انتشار سند.

11) ارتباطات و تصویب (تصویب)

یک پیجر با تغییرات کلیدی و «چه چیزی برای انجام تیم».
پرسش و پاسخ و واژه نامه در کنار سیاست.
کنترل تکمیل دریافت و آموزش برای نقش های آسیب دیده.
ساعات اداری/سوالات کانال در پیام رسان.

12) معیارها و KPI ها

پوشش سیاست:٪ از فرآیندها/حوزه های قضایی تحت پوشش اسناد فعلی.
بررسی به موقع:٪ از اسناد تجدید نظر شده قبل از تاریخ بررسی.
نرخ پذیرش: سهم کارکنان/نقش ها با تایید خواندن توسط سیاست های جدید.
کنترل نقشه برداری کامل:٪ ادعاهای کنترل با معیارها و درخواست شواهد.
نرخ عبور CCM: نسبت قوانین سبز مرتبط با سیاست ها.
زمان انتشار: میانه از پیش نویس به پست (بر اساس نوع تغییر).
محلی سازی تاخیر: تاخیر بین نسخه پایه و addendums محلی.
زمان آماده حسابرسی: ساعت برای جمع آوری «سیاست بسته» (≤ هدف 4-8 ساعت).

13) داشبورد

موجودی سیاست: لیست اسناد، نسخه ها، تایمر بررسی/EOL.

Change Pipeline: پیش نویس → بررسی → تایید شده → اجرا شده

نقشه حرارتی هیئت منصفه: پوشش محلی سازی و بزهکاری.
کنترل ارتباط - درصد کنترل ها با سیاست های فعلی مرتبط است.
آموزش و تصدیق: دوره های آموزشی، نقش های آموزش ندیده.
شواهد و Hashes: رسید WORM برای انتشار، بسته های حسابرسی.

14) SOP (روش های استاندارد)

SOP-1: ایجاد/ویرایش سیاست

آغازگر → روابط عمومی با یک پیش نویس و meppinga → بررسی حقوقی/DPO/CISO → تاثیر تجزیه و تحلیل → کمیته → انتشار → ارتباطات و LMS.

SOP-2: مرور دوره ای

ایجاد خودکار یک بلیط 60 روز قبل از بازبینی → به روز رسانی هنجارها/پیوندها → بررسی مکرر → تجدید/جایگزینی/بایگانی.

SOP-3: محلی سازی

درخواست رهبر محلی → diff به سیاست پایه → بررسی حقوقی → انتشار ضمیمه → اطلاع از نقش های آسیب دیده

SOP-4: حادثه بروز رسانی ماشه

پست مورتم → شکاف های شناسایی شده → روابط عمومی به سیاست/استاندارد → روز آوریل شتاب → به روز رسانی CCM.

SOP-5: بسته حسابرسی

ایجاد یک بسته سیاست: نسخه های معتبر، نقشه ها، سیاهههای مربوط به تغییر، گزارش های خوانده شده، هش ها را آزاد کنید.

15) قالب ها و فرمت ها

الگوی سیاست) نشانهگذاری (


[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:

قالب بیانیه کنترل (YAML) - § 7 را ببینید.

قالب افزودنی محلی سازی


Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:

16) مدیریت استثنا (چشم پوشی)

به عنوان سوابق با تاریخ انقضا، مالک و جبران کنترل صادر شده است.
قابل مشاهده در داشبورد سیاست → استثنائات ؛ یادآوری خودکار 14/7/1 روز.

بررسی در کمیته ؛ ممنوعیت استثنائات «دائمی»

17) ادغام با خطرات، ممیزی ها و شواهد

پیوند «خط مشی → ریسک» (که خطرات را پوشش می دهد/کاهش می دهد).
حسابرسی آماده: هر ادعای حسابرسی یک متریک و یک درخواست شواهد دارد.
ممیزی مجدد پس از تغییرات عمده: بررسی اثربخشی کنترل های اعمال شده.
زنجیره نگهداری برای انتشار سیاست (رسید هش، آرشیو WORM).

18) ضد گلوله

سیاست های بدون اظهارات کنترل قابل اندازه گیری.
اسناد «به خاطر انطباق» بدون پیاده سازی در فرآیندها/کنترل.
عدم وجود نسخه و تغییر ورود.
محلی سازی «در فایل ها در سمت» - از همگام سازی و خطرات.
استثنا بدون تاریخ انقضا و بدون جبران.
بدون لینک به LMS/GRC/CCM - نقاط کور و تکرار نقض.
اسناد تکراری/متناقض در مخازن مختلف.

19) مدل بلوغ (M0-M4)

M0 Ad-hoc: فایل های پراکنده، بدون طبقه بندی واحد.
کاتالوگ M1: لیست متمرکز، ابرداده اساسی و بررسی یک بار در سال.
M2 مدیریت: Git-repository، PR-process، سیاست به عنوان کد برای کنترل های کلیدی، ادغام با LMS/GRC.
M3 یکپارچه: نقشه های هنجار کامل، خودکار کنترل (CCM)، «بسته بندی سیاست» با دکمه، محلی سازی توسط قالب.
تضمین مداوم M4: به روز رسانی توصیه های KRI/حادثه، تولید خودکار دوره، دروازه های بلوک CI/CD، معیارهای پوشش پیش بینی شده.

20) مقالات ویکی مرتبط

چرخه عمر سیاست ها و رویه ها

سیاست انطباق مدیریت تغییر

نظارت بر انطباق مداوم (CCM)

KPI ها و معیارهای انطباق

تعامل با تنظیم کننده ها و حسابرسان

ذخیره سازی شواهد و مستندات

پیگیری و حسابرسی

ارتباطات راه حل های انطباق در تیم

مجموع

مخزن سیاست ها و مقررات «پوشه سند» نیست، بلکه یک محصول مدیریت زنده است: metamodel دقیق، نسخه، سیاست به عنوان کد، پیوند به کنترل ها و آموزش، معیارهای شفاف و آمادگی دکمه به دکمه. چنین سیستمی باعث می شود انطباق قابل تجدید، قابل اندازه گیری و مقیاس پذیر برای هر بازار و حوزه های قضایی باشد.

Contact

با ما در تماس باشید

برای هرگونه سؤال یا نیاز به پشتیبانی با ما ارتباط بگیرید.ما همیشه آماده کمک هستیم!

Telegram
@Gamble_GC
شروع یکپارچه‌سازی

ایمیل — اجباری است. تلگرام یا واتساپ — اختیاری.

نام شما اختیاری
ایمیل اختیاری
موضوع اختیاری
پیام اختیاری
Telegram اختیاری
@
اگر تلگرام را وارد کنید — علاوه بر ایمیل، در تلگرام هم پاسخ می‌دهیم.
WhatsApp اختیاری
فرمت: کد کشور و شماره (برای مثال، +98XXXXXXXXXX).

با فشردن این دکمه، با پردازش داده‌های خود موافقت می‌کنید.