Logo GH

רמות בגרות צייתName

1) מטרה ואזור

מודל הבגרות (Complication Model Baturity) מספק שפה משותפת להערכת מצב נוכחית, עדיפויות ותכנון למעברים ברמה הבאה. יציאות:
  • קריטריונים אחידים ומדדים לפי תפקוד;
  • ניקוד ומפות חום בבגרות;
  • road maph linkage (יוזמות משפיעות לאפס ראיות);
  • ”ביקורת מוכנה” אישור של התקדמות.

2) מודל בגרות (M0-M4)

רמתמאפייןמאפייני מפתחסיכונים
M0 אד-הוקתגובתיותמדיניות היא חלקית/מיושנת, בדיקות הן ידניות, אין ראיותסיכון גבוה לקנסות/השבתה
M1 בסיסיתקןמדיניות ותפקידים בסיסיים, לוח משימה, דיווח ידנימדידות חלשות, פערים מחלקתיים
M2 מנוהלמדידותNameספריית בקרה, מדדים/KRI, תהליכי VRM, תיקונים מתוכננים, ראיות תולעתאוטומציה מוגבלת, יש סחף
שילוב M3אוטומציהמשטרה -/Assurance-as-Code, CCM, CI/CD-Gates, ”חבילת ביקורת” על כפתור, מראה מוכרתמורכבות של שמירה על ארכיטקטורה
הבטחה רציפה M4המשכיותחיזוי קיי-אר-איי, בדיקת המלצות, תכנון אוטומטי, ניתוח תרחישיםדרושים נתונים ותרבות בוגרים

3) תחומי הערכה וקריטריונים

ציון כל תחום בסולם של 0-4 (M0-M4).

1. ממשל

m0: מסמכים מפוזרים ללא גרסאות

M1: מאגר, RACI, לוח שנה מחודש

M2: מיפוי נורמה/תחום שיפוט, changelog, readweather

M3: מדיניות כקוד, תהליך יחסי ציבור

M4: לוקליזציה אוטומטית, עדכונים מייעצים

2. בקרות ו ־ CCM

M0: בדיקת ”נייר”

M1: רשימת פקדים, בדיקות ידניות

M2: Metrics/pass-fail reports, ToD/TOE

M3: ניטור בקרה רציף, שערי CI/CD, חפצי רכב

M4: בדיקות חיזוי ושערי ריפוי עצמי

3. פרטיות ונתונים (DSAR, שימור, החזקה משפטית, חציית גבול)

4. VRM/ספקים (בדיקת נאותות, ביקורת נכונה, שמירת מראה, ספק-ראיות)

5. רישיונות/תעודות (ISO/SOC/PCI; מוכנות PBC)

6. AML/KYC/תשלומים (כללים, ניטור, צ 'רג' בק, אנטי הונאה)

7. תקריות/BCP/DR (חוברות משחק, תרגילים, לאחר המוות CAPA, RTO/RPO)

8. הכשרה ואתיקה (תפקיד/תוכנית לימודים כפרית, חידוש פעילות החיסול)

9. מעקב אחר שינויים משפטיים (מכ "ם, התראות, יישום)

10. דיווח ולוחות מחוונים (KPI/KRI, סיכון מפת חום, השלמות ראיות)

(השתמש באותה דרגה לכל תחום M0-M4.)

4) טכניקת ניקוד בגרות

4. 1 הערכות פרטניות

קנה מידה: 0.. 4 (M0.. M4).
תכונות הערכה: תהליכים, כלים, הוכחות (משקל 40/30/30).

4. ציון תקציר 2


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

משקולות מומלצות (דוגמה): ממשל 12%, בקרה/CCM 15%, פרטיות 10%, VRM 10%, רישיונות 8%, AML/KYC 10%, תקריות/BCP 10%, הכשרה/אתיקה 8%, עדכונים משפטיים 7%, דיווח 10%

4. 3 שיעורי מוכנות

1. 5–2. 5 - ”צהוב”: ייצוב תהליכים ומדדים.

🚨 1. 5 - ”אדום”: התמקד בהפסקות סגירה (Foundational Control).
💡 2. 5 - ”ירוק”: הגדלת אוטומציה וחיזוי.

5) תהליך הערכה עצמית (SOP)

SOP-1: הכנה

איסוף חפצים (מדיניות, מדדים, דו "חות ביקורת, ראיות).

SOP-2: הערכה

Interview + ToD/ToE דוגמאות # ציון 0.. 4 על תכונות = מקורות תיקון (קבלות חשיש).

SOP-3: כיול

הפעלה חוצה-פונקציונלית * רזולוציית אי-התאמה * finalization.

SOP-4: הוצאה לאור ותוכנית

מפת חום בגרות Top-5 = 2-3 רבעי מפת דרכים (epics, KPI, DoD).

SOP-5: חזרה מחזורית

רבעון (או לאחר תקריות משמעותיות/שינויים רגולטוריים) * פיוס התקדמות * עדכון Roadmap.

6) לוחות מחוונים לבגרות

Maturity Heatmap: domains × levels (צבעים M0-M4).
התקדמות נדרשת: שינויים עבור Q-Q, פערים סגורים, מטרות שהושגו.
בקרה/מוכנות ראיות: CCM-קצב מעבר ושלמות של חבילות.
שעון רגולטורי: דד-ליין של נורמות כנגד רמת התחומים הנוכחית.
ספק מירור: ציות של ספקים קריטיים עם רמות היעד.
אינדקס ביקורת: זמן לאסוף ”חבילת ביקורת” (שעות היעד - לא ימים).

7) קישור מפת דרכים

לכל פער, ליצור אפוס עם משרד ההגנה: דוגמה ל M1 * M2 (פרטיות):
  • מאגר של מדיניות עם גרסאות ומקומות;
  • DSAR/שימור - מדדים p95, התראות;
  • ארכיון הראיות של תולעת;
  • אימון תפקידים עם read- & attest 95%.
DoD M2 * M3 (בקרות/CCM) דוגמה:
  • הצהרות בקרה על YAML;
  • כללי Rego/SQL CCM;
  • שערי CI/CD;
  • דוחות מסירה/כישלון ואתחול ראיות.

8) ניצחונות מהירים (ניצחונות מהירים) ברמה

מ-M0 ל-M1: מלאי מדיניות, משימת בעלים, מערכות RACIs בסיסיות ולוח שנה מתוקן.
מ-M1 ל-M2: מדטים ו-KRI לבקרי מפתח, ראיית תולעת, תיקונים מתוכננים, שאלוני VRM.
מ-M2 ל-M3: policy-/assurance-as-code, CCM ל-IAM/reservation/שיווק, CI/CD-Gates של שחרור.
מ-M3 ל-M4: חיזוי KRIS, ניתוח תרחישים, תוכנית בדיקת המלצות, קורסי רענון אוטומטיים.

9) רשימת בדיקות לדוגמה (שבר)

ממשל (0. 4):
[ מדיניות ] רשומה בגרסאות ובאתרים
[ ] יחסים של מדיניות לתקנות (סמכות שיפוטית, סטנדרטים)
[ ] ברור RACI/DOA/SOD
[ ] ועדות וישיבת לוח השנה + דקות
[ מדיניות ] כקוד (תעודת זהות, מיפוי בקרה)
בקרה/CCM (0. 4):
[ ] שולט בספרייה + ToD/ToE
[ ] Metrics/KRI, סף המטרה
[ ] חוקי CCM ודוחות מסירה/כישלון
[ ] שערי CI/CD
[ ] ”חבילת ביקורת” ב4 השעות האחרונות

(לשכפל את המבנה לתחומים הנותרים.)

10) מדדים וסף בגרות

MaturityScore_total על ידי תחום.
השלמות ראיות (100% יעד לתחומים בסיכון גבוה).
בקרה מעבר-קצב (יעד 95%).
רגולטורי בזמן (95%).
CAPA בזמן (90-95% Critical/High).
רעננות תעודת ספק (100% עבור קריטי).
השלמת אימונים (98% מהכיסוי, 5% מהעיכובים).
זמן לביקורת חשבונות מוכן.

11) תפקידים ואחריות (רמה גבוהה RACI)

תהליךRACאני
שיטת בגרות ומאזנייםסיכון משרד/ציות Engראש הסיכוןחוקי/DPO, CISOביקורת פנימית
הערכה עצמית רבעוניתבעלי דומייןראש ההיענותנתונים/BI, SecOpsExec/Board
כיול ואישורOps ציותראש ההיענותהוועדהלוח
מפת דרכים בפערמוצר/ציותCOOפיננסים, ביטחון, משפטייםמנהל
דיווח ולוחות מחווניםניתוח ציותראש ההיענותפלטפורמת נתוניםExec/Board

12) תרופות אנטי ־ פטריות

”הערכה לפי העין” ללא ראיות ו-TOE/TOE.
מדיניות ללא בקרה/מטריצה (או להפך).
תרגיל חד פעמי ללא מחזורים רבעוניים.
מתעלם מ-VRM ומראה מוכרת.
ויתור ללא טווח ואמצעי פיצוי.
לרדוף אחרי ”תמונות ירוקות” במקום להפחית את הסיכון השיורי.

13) יחסים עם סיכונים וביקורות

מפת סיכון החום צריכה להתייחס לרמות בגרות (בגרות נמוכה מגדילה את הסבירות).
תוכניות ביקורת חיצוניות/פנימיות משתמשות ברמות בגרות לצורך דגימת מיקוד.
התקדמות הבגרות נרשמת בחבילת הביקורת: דיפוזיות מדיניות, דו "חות CCM, מדדים, פרוטוקולי ועדה, תעודות הכשרה, אישורי ספקים.

14) דוגמה של מודל המטרה במשך 12 חודשים (שבר)

תחוםנוכחיהמטרה (12 חודשים)צעדי מפתח (אפיקורסים)משרד ההגנהKPI
בקרה/CCMM1M3Directory Control * CCM IAM/Retortation # CI/CD Gatesמעבר בשיעור 95%, חבילת ביקורת 4directionCAPA בזמן 95%
פרטיותM2M3מדיניות כקוד, DSAR-SLA, תולעת אחיזה משפטיתP95 DSAR צמוד 20 ימיםZhaloby name
VRMM1M2שאלוני DD, שמירת מראה, זכויות ביקורת100% כרתים. ספקים עם אישוריםרעננות ספקית 100%

15) תבניות חפץ

15. כרטיס דומיין 1 (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. דו "ח בגרות 2 (איתורית אחת)

ציון סיכום ומגמה

5 הפערים העליונים ומפת הדרכים

סיכונים והשפעה על רישיונות/PII/Finance

‏ ”אילו צרכים ניהוליים” (פתרונות/משאבים) ‏

16) מודל בגרות נגד השקעות

M0 * M1: עלויות נמוכות, השפעה מהירה על סיכוני הענישה.
M1 # M2: השקעה ממוצעת, יכולת חיזוי ו ”ראות”.
M2 * M3: השקעות הון באוטומציה * הפחתה של ביקורות TCO/תקריות.
M3 # M4: אנליטיקה/ML/KRI # ניהול סיכונים מוביל.

17) מאמרים הקשורים לוויקי

מפת דרכים צייתName

מפת סיכוני חום/ניקוד סיכונים ותעדוף

ניטור ציות רציף (CCM)

מדיניות ומאגר ציות

ביקורת חשבונות מבוססת סיכון (RBA)

התראות לשינוי רגולטורי/מעקב עדכון משפטי

מדריך ציות לשותף (VRM)

תוכניות תיקון (CAPAs) וביקורת מחדש

סך הכל

רמות הבגרות הצייתניות הופכות ”איכשהו” לתוכנית לשיפור ברת ־ שליטה: קריטריונים מוסכמים, צעדים מדידים וראיות ניתנות לאימות. זה מאיץ החלטות, מפחית סיכון שיורי, ועושה ביקורת-מוכן על בסיס מתמשך.

Contact

צרו קשר

פנו אלינו בכל שאלה או צורך בתמיכה.אנחנו תמיד כאן כדי לעזור.

Telegram
@Gamble_GC
התחלת אינטגרציה

Email הוא חובה. Telegram או WhatsApp — אופציונליים.

השם שלכם לא חובה
Email לא חובה
נושא לא חובה
הודעה לא חובה
Telegram לא חובה
@
אם תציינו Telegram — נענה גם שם, בנוסף ל-Email.
WhatsApp לא חובה
פורמט: קידומת מדינה ומספר (לדוגמה, +972XXXXXXXXX).

בלחיצה על הכפתור אתם מסכימים לעיבוד הנתונים שלכם.