מסגרת הממשל התאגידי
1) מטרה ועקרונות
המטרה היא להבטיח ניהול בר קיימא בהתאם לאסטרטגיות החוק והחברה עם אחריות שקופה, מנגנוני בקרה מדידים ובסיס ראיות ”מוכן לביקורת”.
עקרונות:- טון מלמעלה: אחריות אישית של הדירקטוריון והמנכ "ל.
- אחריות ושקיפות: מדידה של פתרונות, דיווח פתוח.
- דרישות ובקרה מובנות לתהליכים.
- הפרדה גזעית של חובות ומשלחת מנוהלת.
- ראיות של עיצוב: מגזינים, אחסון תולעת, קבלות חשיש.
- ערך בעל עניין: איזון אינטרסים של בעלי מניות, לקוחות, עובדים, רגולטורים ושותפים.
2) ארכיטקטורת מסגרת
חוקת/צ 'רטר + מדיניות תאגידית (קוד, ניגודי אינטרסים, ABC, פרטיות, סיכון, אבטחת מידע).
גופים מנהלים: מועצת מנהלים, ועדות, צוות מנהלים.
- קו 1 - בעלי תהליך P&L;
- 2 - סיכון/ציות/בטיחות;
- מס '3 - ביקורת פנימית.
- תהליכים: אסטרטגיה ותקציב, תיאבון סיכון, ציות, בקרה פנימית, ניהול נתונים/AI, VRM, שליטה פיננסית, גילוי מידע, ניהול משברים.
- חפצים ומדדים: DoA, מטריצות SoD, רגיסטרי סיכון/בקרה, לוחות מחוונים KPI/KRI, פרוטוקולים, ”חבילת ביקורת”.
3) מועצת מנהלים וועדות
מועצת המנהלים: מאשר אסטרטגיה, תיאבון סיכון, מדיניות מפתח, ממנה/מעריך מנכ "ל, שולט במערכת בקרה פנימית ותאימות.
ועדות מודל:- ועדת ביקורת וסיכון (ARC): דוחות פיננסיים, בקרה פנימית, כרטיס סיכון, אינטראקציה עם המבקר החיצוני.
- ועדת הציות והאתיקה (CEC): מדיניות, ציות, אתיקה/שחיתות, סנקציות/הכשרה.
- ועדת הטכנולוגיה והמידע (TDC): סייבר/פרטיות, אתיקה, ארכיטקטורה וקיימות.
- Remuneration & Maining (רמנום): חידוש, ירושה, עצמאות במאים.
מנהגי מפתח: הערכה עצמית שנתית של הדירקטוריון והוועדות, לוח השנה של ישיבות, דירקטורים עצמאיים, ”ישיבות מנהלים”.
4) ניהול מנהלים (ExCom)
מנכ "ל - אחריות כוללת ליישום האסטרטגיה ומערכת הבקרה.
מנהל הכספים, פיקוח פיננסי, משרד אוצר, דיווח.
CRO/ראש סיכון ניהול סיכונים, תיאבון סיכון, KRI.
מנהל ציות/DPO - רגולציה/פרטיות, מדיניות, הכשרה, אינטראקציה עם פיקוח.
CISO/CTO - בטיחות/טכנולוגיה, קיימות, BCP/DR
יועץ משפטי, עמדה משפטית, סכסוכים, רישיונות.
תהליכים, איכות, יציבות מבצעית.
מנהל משאבי אנוש - תרבות, אתיקה, הכשרה, משמעת.
5) משלחת של מטריקס סמכותי (מת) ומת
רשומות DoA שיש לו הזכות לקבל החלטות/לחתום על מסמכים/לאשר עסקאות על סף סכומים וסיכונים.
SoD מבטל קונפליקטים לתפקידים (יוזם experator experver officer controller).
- פיצול תשלום: ייזום/apruver/payer - אנשים/תפקידים שונים.
- זכויות אדמיניסטרטיבית: בקשה # מנהל = הרשאות באמצעות PAM, רישום חובה ואישור מחדש.
- רכישה וספקים: שליטה עצמאית של VRM, זכויות ביקורת, שמירת מראה.
- ויתור - עם תאריך תפוגה ופיקוח פיצוי בלבד.
6) תיאבון סיכון וניהול סיכונים
הצהרת סיכון (Rask Appetite Statement, RAS): סובלנות בתחום (פיננסים, רישיונות, פרטיות, אבטחת מידע, פעולות, מוניטין).
רישום סיכונים: Resident/Residual/Target, בעלים, CAPA, מועדים.
כלים: מפת חום, ניקוד (5 × 5/ALE/FAIR), מונטה קרלו לסיכונים עליונים.
תהליכים: תיקונים רבעוניים, מפעיל-תקריות, ”לעצור-the-line” במקרה של איום ברישיון/PII.
7) מערכת בקרה פנימית (ICS)
הצהרות בקרה (as-code, YAML/JSON).
CCM (ניטור בקרה רציף): כלל אוטומטי-בדיקות, דוחות מעבר/כישלון, שערי CI/CD.
ToD/ToE: בדיקת עיצוב/יעילות, דגימות וסטרטיפיקציה.
ראיות לפי עיצוב: רישומים/העלאות/צווחות, קבלות חשיש, נעילת תולעת/אובייקט.
8) ציות ואתיקה
מאגר מדיניות: גרסאות, מיקומים, מפות נורמה.
אימון ואישור: כורכום על ידי תפקיד/מדינה, readweath-extress, restriction.
קו אתי/חושף: אנונימיות, הגנה מפני דיכוי, SLA לעיבוד.
מעקב אחר עדכונים משפטיים והתראות: מכ "ם, עדיפות, יישום.
9) נתונים, בינה מלאכותית ופרטיות
ממשל נתונים: ספריית נתונים, בעלי תחומים, איכות, שושלות.
Privacy-by-Design: מזעור, עילה משפטית, DSAR/Reservation/Legal Hold, חוצה גבולות.
ממשל אל: רישום מודל, מקורות מידע ורישיונות, הערכת הטיות, הסברים, אדם-בלולאה, כתב עת להחלטות, מדיניות שימוש גנרטיבית בבינה מלאכותית.
10) ניהול פיננסי וגילוי
דיווח על לוח שנה (פנימי/חיצוני), איחוד, הכנסות/מדיניות זיהוי רזרבה.
מערכת תקצוב/ניתוח משתנים (BVA), ועדות השקעות.
אינטראקציה עם המבקר החיצוני: עצמאות, רשימות PBC, ייצוגי ניהול.
11) אינטראקציה עם רגולטורים ובעלי עניין
ערוץ אחד ומספור מקרים, אישורי משלוח, תגובות SLA.
פעילויות ציבוריות: פרסום/משחק אחראי, נגישות, DEI.
מפת בעלי עניין ותוכנית תקשורת (ביפר אחד: ”מה/מתי/מי/איך נמדוד”).
12) ניהול משברים (משבר/BCP/DR)
מרכז פיקוד ותפקידים (מפקד אירוע, קשר משפטי, עופרת תקשורת).
ספרי הפעלה: תרחישים (דליפה, אי תשלום, DDOS, סנקציות, כוח עליון).
בדיקות RTO/RPO, תרגילים, לאחר המוות CAPA, עדכון מדיניות/בקרה.
מחזיק משפטי ושרשרת החזקת ראיות.
13) לוחות מחוונים ומדדים (סט מינימלי)
פגישות/קוורום/יישום של החלטות, הערכה עצמית.
ציות לסיכונים: CAPA בזמן, Regulatory on-time, Repearing Filestures, Reference Complicence.
בקרה & CCM: לעבור קצב, ”אדום” כללים, זמן לסגור תקריות.
Privacy & Data: DSAR SLA, מחיקות TTL, שידורים חוצי גבולות, תקריות.
תשלומי ספקים ותשלומים: תעודות, SLA, יחס גב-מטען, אובדן% הונאה.
הדרכה ואתיקה: כיסוי/תזמון, חושף אינדקס אמון.
לכל דמות מפתח יש בעלים, מקור נתונים, נוסחה, וסף מטרה.
14) זרימת מסמכים וראיות
דקות של מועצות/ועדות, החלטות, הצבעה עם חותמות זמן.
רשמים של מדיניות/סיכונים/בקרות/חריגים (ויתור) - בגיט.
"חבילת ביקורת" על כפתור: מדיניות/דיפוסים עדכניים, דו "חות CCM, רישומים/צרחות, תעודות אימון, אישורי ספק.
15) RACI (מסוכם על ידי תהליכים מרכזיים)
(R - אחראי; א - דין וחשבון; C - ייעוץ; אני - מעודכן)
16) SOP (נהלים סטנדרטיים)
SOP-1: מחזור פיקוח תאגידי רבעוני
Metrics Collection # Committees (ARC/CEC/TDC/RemNom).
SOP-2: שינוי בדוקה/סולד
ייזום * סיכון/אפקט הצדקה * ביקורת משפטית/בדיקת ציות * אישור הוועדה. publish image access and read-attest.
SOP-3: עדכון תקלה/רגולציה
Radar מאותת = Triage Ach Inflication Program = עדכון פוליסות/בקרות/חוזים * אימות לארכיון ”חבילת עדכון”.
SOP-4: הערכה של יעילות מועצת המנהלים והוועדות
שאלון תבנית * ריאיון * דו "ח ההמלצה * תוכנית שיפור * גשש התקדמות הציבור.
17) תבניות חפץ
17. מטריצת 1 DoA (מקטע)
17. 2 סודות (גישה למנהלים, תשלומים)
יוזם Uprover uptrover קבלן; פאם-ג 'ורנל, הסמכה חודשית.
17. 3 כרטיס החלטה של הוועדה
Contraction # Alternatives * Choice # Sangerans/Control # KPIs * Deadlines # Boothers # Research Links.
17. 4 מדיניות RAS (קטע)
סובלנות הצהרתית לפי תחום, ”קווים אדומים” (לדוגמה, פגיעה ברישיונות/פרטיות 4 דורשת הסלמה של Exec).
18) תרופות אנטי ־ פטריות
”מושל על הנייר”: מדיניות ללא מדדים/בקרה/JMA.
DOA/SOD לא מוגדר = = = קונפליקט והתעללות.
חוסר גירסה/יומנים של החלטות המועצה.
ועדות ללא מנדט/מניין/לוח שנה.
ויתור ללא טווח ואמצעי פיצוי.
מתעלם מאימונים וקריאה.
אין מראת ספק = התאמה שבורה בשרשרת.
19) מודל בגרות (M0-M4)
M0 Ad-Hoc: החלטות שיחה, אין DoA/SoD, דיווח תגובתי.
M1 Basic: ועדות שהוקמו, DoA/SoD שזוהו, פרוטוקולים שנשמרו.
M2 מנוהל: RAS, כרטיס סיכון, CCM, מאגר מדיניות, לוחות מחוונים.
M3 Integrated: מדיניות/הבטחה-כקוד, ”חבילת ביקורת” על כפתור, AI/Data Government, מראה VRM.
M4 הבטחה רציפה: חיזוי KRIS, שערי המלצה, הערכה עצמית רגילה וסימנים חיצוניים.
20) מאמרים הקשורים לוויקי
מדיניות ומאגר ציות
מפת דרכים צייתName
מפת סיכוני חום/ניקוד סיכונים ותעדוף
ניטור ציות רציף (CCM)
ועדת ניהול סיכונים וציות
רישום וביקורת אחסון שביל/ראיות
ניהול משברים ותקשורת
מדריך ציות לשותף (VRM)
סך הכל
מסגרת שלטון תאגידית היא מערכת הפעלה של החברה: תפקידים וסמכות, בקרות מדידות, חפצים דיגיטליים ופתרונות שקופים. עם גישה זו, אסטרטגיה הופכת לפעולה, סיכון הופך למדדים מנוהלים, וציות הופך למוכנות ביקורת מתמשכת והתאוששות עסקית.