רמות בגרות צייתName
1) מטרה ואזור
מודל הבגרות (Complication Model Baturity) מספק שפה משותפת להערכת מצב נוכחית, עדיפויות ותכנון למעברים ברמה הבאה. יציאות:- קריטריונים אחידים ומדדים לפי תפקוד;
- ניקוד ומפות חום בבגרות;
- road maph linkage (יוזמות משפיעות לאפס ראיות);
- ”ביקורת מוכנה” אישור של התקדמות.
2) מודל בגרות (M0-M4)
3) תחומי הערכה וקריטריונים
ציון כל תחום בסולם של 0-4 (M0-M4).
1. ממשל
m0: מסמכים מפוזרים ללא גרסאות
M1: מאגר, RACI, לוח שנה מחודש
M2: מיפוי נורמה/תחום שיפוט, changelog, readweather
M3: מדיניות כקוד, תהליך יחסי ציבור
M4: לוקליזציה אוטומטית, עדכונים מייעצים
2. בקרות ו ־ CCM
M0: בדיקת ”נייר”
M1: רשימת פקדים, בדיקות ידניות
M2: Metrics/pass-fail reports, ToD/TOE
M3: ניטור בקרה רציף, שערי CI/CD, חפצי רכב
M4: בדיקות חיזוי ושערי ריפוי עצמי
3. פרטיות ונתונים (DSAR, שימור, החזקה משפטית, חציית גבול)
4. VRM/ספקים (בדיקת נאותות, ביקורת נכונה, שמירת מראה, ספק-ראיות)
5. רישיונות/תעודות (ISO/SOC/PCI; מוכנות PBC)
6. AML/KYC/תשלומים (כללים, ניטור, צ 'רג' בק, אנטי הונאה)
7. תקריות/BCP/DR (חוברות משחק, תרגילים, לאחר המוות CAPA, RTO/RPO)
8. הכשרה ואתיקה (תפקיד/תוכנית לימודים כפרית, חידוש פעילות החיסול)
9. מעקב אחר שינויים משפטיים (מכ "ם, התראות, יישום)
10. דיווח ולוחות מחוונים (KPI/KRI, סיכון מפת חום, השלמות ראיות)
(השתמש באותה דרגה לכל תחום M0-M4.)
4) טכניקת ניקוד בגרות
4. 1 הערכות פרטניות
קנה מידה: 0.. 4 (M0.. M4).
תכונות הערכה: תהליכים, כלים, הוכחות (משקל 40/30/30).
4. ציון תקציר 2
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
משקולות מומלצות (דוגמה): ממשל 12%, בקרה/CCM 15%, פרטיות 10%, VRM 10%, רישיונות 8%, AML/KYC 10%, תקריות/BCP 10%, הכשרה/אתיקה 8%, עדכונים משפטיים 7%, דיווח 10%
4. 3 שיעורי מוכנות
1. 5–2. 5 - ”צהוב”: ייצוב תהליכים ומדדים.
5) תהליך הערכה עצמית (SOP)
SOP-1: הכנה
איסוף חפצים (מדיניות, מדדים, דו "חות ביקורת, ראיות).
SOP-2: הערכה
Interview + ToD/ToE דוגמאות # ציון 0.. 4 על תכונות = מקורות תיקון (קבלות חשיש).
SOP-3: כיול
הפעלה חוצה-פונקציונלית * רזולוציית אי-התאמה * finalization.
SOP-4: הוצאה לאור ותוכנית
מפת חום בגרות Top-5 = 2-3 רבעי מפת דרכים (epics, KPI, DoD).
SOP-5: חזרה מחזורית
רבעון (או לאחר תקריות משמעותיות/שינויים רגולטוריים) * פיוס התקדמות * עדכון Roadmap.
6) לוחות מחוונים לבגרות
Maturity Heatmap: domains × levels (צבעים M0-M4).
התקדמות נדרשת: שינויים עבור Q-Q, פערים סגורים, מטרות שהושגו.
בקרה/מוכנות ראיות: CCM-קצב מעבר ושלמות של חבילות.
שעון רגולטורי: דד-ליין של נורמות כנגד רמת התחומים הנוכחית.
ספק מירור: ציות של ספקים קריטיים עם רמות היעד.
אינדקס ביקורת: זמן לאסוף ”חבילת ביקורת” (שעות היעד - לא ימים).
7) קישור מפת דרכים
לכל פער, ליצור אפוס עם משרד ההגנה: דוגמה ל M1 * M2 (פרטיות):- מאגר של מדיניות עם גרסאות ומקומות;
- DSAR/שימור - מדדים p95, התראות;
- ארכיון הראיות של תולעת;
- אימון תפקידים עם read- & attest 95%.
- הצהרות בקרה על YAML;
- כללי Rego/SQL CCM;
- שערי CI/CD;
- דוחות מסירה/כישלון ואתחול ראיות.
8) ניצחונות מהירים (ניצחונות מהירים) ברמה
מ-M0 ל-M1: מלאי מדיניות, משימת בעלים, מערכות RACIs בסיסיות ולוח שנה מתוקן.
מ-M1 ל-M2: מדטים ו-KRI לבקרי מפתח, ראיית תולעת, תיקונים מתוכננים, שאלוני VRM.
מ-M2 ל-M3: policy-/assurance-as-code, CCM ל-IAM/reservation/שיווק, CI/CD-Gates של שחרור.
מ-M3 ל-M4: חיזוי KRIS, ניתוח תרחישים, תוכנית בדיקת המלצות, קורסי רענון אוטומטיים.
9) רשימת בדיקות לדוגמה (שבר)
ממשל (0. 4):[ מדיניות ] רשומה בגרסאות ובאתרים
[ ] יחסים של מדיניות לתקנות (סמכות שיפוטית, סטנדרטים)
[ ] ברור RACI/DOA/SOD
[ ] ועדות וישיבת לוח השנה + דקות
[ מדיניות ] כקוד (תעודת זהות, מיפוי בקרה)
בקרה/CCM (0. 4):
[ ] שולט בספרייה + ToD/ToE
[ ] Metrics/KRI, סף המטרה
[ ] חוקי CCM ודוחות מסירה/כישלון
[ ] שערי CI/CD
[ ] ”חבילת ביקורת” ב4 השעות האחרונות
(לשכפל את המבנה לתחומים הנותרים.)
10) מדדים וסף בגרות
MaturityScore_total על ידי תחום.
השלמות ראיות (100% יעד לתחומים בסיכון גבוה).
בקרה מעבר-קצב (יעד 95%).
רגולטורי בזמן (95%).
CAPA בזמן (90-95% Critical/High).
רעננות תעודת ספק (100% עבור קריטי).
השלמת אימונים (98% מהכיסוי, 5% מהעיכובים).
זמן לביקורת חשבונות מוכן.
11) תפקידים ואחריות (רמה גבוהה RACI)
12) תרופות אנטי ־ פטריות
”הערכה לפי העין” ללא ראיות ו-TOE/TOE.
מדיניות ללא בקרה/מטריצה (או להפך).
תרגיל חד פעמי ללא מחזורים רבעוניים.
מתעלם מ-VRM ומראה מוכרת.
ויתור ללא טווח ואמצעי פיצוי.
לרדוף אחרי ”תמונות ירוקות” במקום להפחית את הסיכון השיורי.
13) יחסים עם סיכונים וביקורות
מפת סיכון החום צריכה להתייחס לרמות בגרות (בגרות נמוכה מגדילה את הסבירות).
תוכניות ביקורת חיצוניות/פנימיות משתמשות ברמות בגרות לצורך דגימת מיקוד.
התקדמות הבגרות נרשמת בחבילת הביקורת: דיפוזיות מדיניות, דו "חות CCM, מדדים, פרוטוקולי ועדה, תעודות הכשרה, אישורי ספקים.
14) דוגמה של מודל המטרה במשך 12 חודשים (שבר)
15) תבניות חפץ
15. כרטיס דומיין 1 (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. דו "ח בגרות 2 (איתורית אחת)
ציון סיכום ומגמה
5 הפערים העליונים ומפת הדרכים
סיכונים והשפעה על רישיונות/PII/Finance
”אילו צרכים ניהוליים” (פתרונות/משאבים)
16) מודל בגרות נגד השקעות
M0 * M1: עלויות נמוכות, השפעה מהירה על סיכוני הענישה.
M1 # M2: השקעה ממוצעת, יכולת חיזוי ו ”ראות”.
M2 * M3: השקעות הון באוטומציה * הפחתה של ביקורות TCO/תקריות.
M3 # M4: אנליטיקה/ML/KRI # ניהול סיכונים מוביל.
17) מאמרים הקשורים לוויקי
מפת דרכים צייתName
מפת סיכוני חום/ניקוד סיכונים ותעדוף
ניטור ציות רציף (CCM)
מדיניות ומאגר ציות
ביקורת חשבונות מבוססת סיכון (RBA)
התראות לשינוי רגולטורי/מעקב עדכון משפטי
מדריך ציות לשותף (VRM)
תוכניות תיקון (CAPAs) וביקורת מחדש
סך הכל
רמות הבגרות הצייתניות הופכות ”איכשהו” לתוכנית לשיפור ברת ־ שליטה: קריטריונים מוסכמים, צעדים מדידים וראיות ניתנות לאימות. זה מאיץ החלטות, מפחית סיכון שיורי, ועושה ביקורת-מוכן על בסיס מתמשך.