Logo GH

מדיניות ומאגר ציות

1) מטרה ועקרונות

מאגר המדיניות והתאימות הוא מקור אמת יחיד (SSOT) לדרישות, סטנדרטים, נהלים ואישורי בקרה, המספק:
  • עקביות ורלוונטיות של חומרים לכל הקבוצות;
  • Traceability ”direction le control less review audites”;
  • ”מוכנות לביקורת חשבונות” ומיקום מהיר תחת תחום שיפוט;
  • מדיניות-כקוד.

עקרונות: ורסינציה, מידע מספיק מינימלי, ”אמת אחת”, אימות, רבייה, אבטחת גישה.

2) טקסונומיה ומבנה

היררכיה מומלצת:
  • מדיניות (מדיניות, עקרונות חובה ברמת החברה).
  • סטנדרטי (דרישות מדידות וסף).
  • הליך/SOP (הוראות צעד אחר צעד).
  • Guideline/Playbook (המלצות ותבניות).
  • הצהרת בקרה.
  • מיפוי רגולטורי (מפת קוד: GDPR/ISO/SOC/PCI/AML, וכו ').
  • נספח לוקליזציה.
  • Records & Research Links (קישורים לראיות וחבילות ביקורת).

01-Government, 02-Security, 03-Privacy, 04-Risk, 05-Operations, 06-Data & AI, 07-Vendors/VRM, 08-Finance/AML, 99-Archive ".

3) מטמודל מסמך (שדות מינימליים)

תעודת זהות (אדם קריא ומפתח קבוע).
שם/שם ותכלית/מטרה.
היקף (מערכות, תחומי שיפוט, תהליכים).
בעלים (א), מחבר, מאשרים, בעלי עניין.
תאריך אפקטיבי, תאריך סקירה, גרסה, יומן שינוי.
הפניות רגולטוריות (מאמרים, קטעים).
הצהרות בקרה.
מפיות: נורמה ↔ שליטה ↔ ↔ ראיה.
לוקליזציה (רשימת נספחים וחריגים).
Docs (סטנדרטים קשורים/SOPs/Playbooks).
תגיות (חיפוש: פרטיות, קיי-סי, כריתת עצים וכו ').

4) ורסינינג ויכולת איתור

כל החפצים נמצאים ב-VCS (Git) עם תהליך משיכה.
SemVer: Major (שינויים פוליטיים), Minor (תיקונים), Patch (שגיאות/סגנון).
ייצור אוטומטית קישורי CHANGELOG ודיון.
Diff-תצוגה עם הדגשת אישורים בקרה ומיפוי מפות.

5) תפקידים ו ־ RACI

פעילותRACאני
פיתוח מדיניות/עדכוןכותב המדיניותבעל מדיניות (ראש ציות)חוקי/DPO, CISO, מוצרכל
מיפוי נורמה/בקרהEng ציותראש ההיענותבעלי שליטהביקורת פנימית
סקירה ואפרובלוח אישוריםספונסר מנהל/ועדהחוקי, סיכוןבעלי עניין מאותתים
פרסום ותקשורתOps ציותבעל מדיניותPR/תקשורת, L&Dכל
מיקומיםעופרת ציות מקומיתGM אזוריחוקי/DPOהוועדה
ביקורת חשבונות וניטורביקורת פנימיתראש ההיענותבעלי שליטהלוח

(R - אחראי; א - דין וחשבון; C - ייעוץ; אני - מעודכן)

6) אופן החיים של המדיניות

1. חניכה (רגולטור/סיכון/דרישה עסקית).
2. טיוטה ואישור (יחסי ציבור, הערות, עריכה).
3. הערכת השפעה (מערכות, בקרות, אימונים).
4. Apruv (ועדה/ספונסר).
5. פרסום (portal/wiki, הודעות, "read & attest').
6. יישום (עדכון SOP, בקרות, כללי CCM).
7. הכשרה ואישור (קורסים, מבחנים).
8. ניטור ומדדים (CCM, KPI/KRI, תקריות).
9. סקירה תקופתית (שנתית/מופעלת) ורטרואקטיבית.
10. ארכיון (EOL עם קישורים למסמך עודף).

7) מדיניות-כקוד ואישורי בקרה

דרישות בקרת אחסון בתבנית קריאת מכונה (YAML/JSON, Rego/SQL):
yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"

יתרונות: בקרת ציות אוטומטית, איתור מדדים והעלאת ראיות, חסימת שערים ב CI/CD.

8) מיקומים ותחומי שיפוט

נספח לוקליזציה נפרד עם דיפוזיה ברורה למדיניות הבסיסית.
תחום שיפוט/מדינה 'labels metadata.
חוק: מחמיר יותר של הדרישות (בפועל - מקסימום (מחמירה) עבור חציית נורמות).
רשמים של תת-מעבדים/מיקומי נתונים עם התייחסות למסמכים.

9) גישה וביטחון

RBAC/ABAC: פתוח לקרוא לכולם, לכתוב רק דרך יחסי ציבור.
חלקים רגישים (למשל: תזכיר חוק-זכות) הם מאגרים פרטיים נפרדים.
קרא & Attest: קרא מכניקת אישור לתפקידים (אינטגרציה עם HR/LMS).
יומנים של גישה לקבצים פרטיים, SoD עבור בעל מדיניות נגד אישור.

10) אינטגרציות

רישום נורמות, מיפוי דרישות ↔ בקרה ↔ סיכונים ↔ קאפא "א.
מדיניות כקוד אוטומטית של מבחני שליטה.
LMS: דור אוטומטי של קורסים/בחינות עם שינויים גדולים.
ITSM/Jira: מימוש ומשימות CAPA.
CI/CD: לחסום שערים במקרה של אי ציות עם בקרות קריטיות.
אחסון ראיות (תולעת): פרסום קבלות חשיש של פרסום מסמכים.

11) תקשורת ואימוץ (אימוץ)

איתורית אחת עם שינויים מרכזיים ו ”מה לעשות צוותים”.
FAQ וגלוסרי ליד מדיניות.
קריאה-קבלה ואימון שליטה השלמה לתפקידים מושפעים.
שעות משרד/שאלות ערוץ בשליח.

12) Metrics ו ־ KPIs

כיסוי מדיניות:% מתהליכים/תחומי שיפוט המכוסים במסמכים הנוכחיים.
סקירה בזמן:% מהמסמכים שתוקנו לפני התאריך Review.
שיעור אימוץ: שיתוף עובדים/תפקידים עם קריאה-עדות על ידי מדיניות חדשה.
מיפוי שליטה בשלמות: תביעות בקרה% עם מדדים ובקשות ראיות.
קצב מעבר CCM: הפרופורציה של כללים ירוקים הקשורים למדיניות.
Time-to-Publish: Median מטיוטה לפוסט (על ידי סוג של שינוי).
Localization Lag: עיכוב בין גירסה בסיסית לתוספות מקומיות.
Audit-Ready Time: שעות לאיסוף ”Policy-pack” (יעד 4-8 שעות).

13) לוחות מחוונים

מלאי מדיניות: רשימת מסמכים, גרסאות, טיימרים של Review/EOL.

Change Pipeline: Traft # Review # Experience # Published Ac.M

סיקור של מקומות ועבריינות.
Linkage שולט - איזה אחוז של פקדים קשורים למדיניות הנוכחית.
הדרכה והקשבה: לקחת קורסים, תפקידים לא מאומנים.
ראיות & חשיש: קבלות תולעת עבור שחרורים, חבילות ביקורת.

14) SOP (נהלים סטנדרטיים)

SOP-1: צור/ערוך מדיניות

היוזם * PR עם טיוטה ומפפינגה * סקירה של Legal/DPO/CISO *.

SOP-2: סקירה תקופתית

יצירה אוטומטית של כרטיס 60 ימים לפני Review _ עדכון של נורמות/קישורים * סקירה חוזרת * חידוש/החלפה/ארכיון.

SOP-3: לוקליזציה

Local Leader Review Act is Dif to Base Policy # Legal Review Ac.Review Expend

SOP-4: עדכון ההדק

PR ל- Policy/Standard Lough הואץ ביום אפריל * עדכון CCM.

SOP-5: חבילת ביקורת

יצירת קובץ מדיניות: גרסאות תקפות, מפיות, רישומי שינוי, דו "חות קריאה, פרסום חשיש.

15) תבניות ופורמטים

תבנית מדיניות (Markdown)


[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:

תבנית הצהרת בקרה (YAML) - ראה # 7.

localization Advendum Template


Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:

16) ניהול יוצא מן הכלל (ויתורים)

הונפק כרשומות עם תאריך תפוגה, בעלים ובקרות קיזוז.
גלוי בלוח המחוונים של המדיניות * יוצא מן הכלל; זיכרון אוטומטי 14/7/1 יום.
סקירה בוועדה; איסור על חריגים ”נצחיים”.

17) שילוב עם סיכונים, ביקורות וראיות

”Policy # Risk” Link (אשר סיכונים מכסים/מקלים).
כל טענת ביקורת יש מטרי ובקשת ראיות.
ביקורת מחדש לאחר שינויים גדולים: לבדוק את היעילות של בקרה יישומית.
שרשרת-של-משמורת למדיניות משחררת (קבלות חשיש, ארכיון תולעת).

18) תרופות אנטי ־ פטריות

מדיניות ללא הצהרות בקרה מדידות.
מסמכים ”למען הציות” ללא יישום בתהליכים/בקרה.
חוסר ורסינציה ויומן שינוי.
מיקומים ”בקבצים בצד” - מתוך סנכרון וסיכונים.
יוצאים מן הכלל ללא תאריך תפוגה וללא פיצוי.
אין קישור ל LMS/GRC/CCM - נקודות מתות והפרות חוזרות.
שכפול/סותר מסמכים במאגרים שונים.

19) מודל בגרות (M0-M4)

קבצים מפוזרים, בלי טקסונומיה אחת.
M1 קטלוג: רשימה מרכזית, מטא-נתונים בסיסיים וסקירה אחת לשנה.
M2 מנוהלת: Git-Repository, PR-Process, מדיניות-כקוד לבקרת מפתח, אינטגרציה עם LMS/GRC.
M3 Integrated: mappings norm מלא, autotests בקרה (CCM), policy-pack על ידי כפתור, localation על ידי תבנית.
M4 Assurance: KRI/Extreme Extress, CI/CD Autogeneration, CI/CD Block Gates, מדדי כיסוי חיזוי.

20) מאמרים הקשורים לוויקי

מדיניות ואופן חיים של נהלים

ניהול שינוי מדיניות ציות

ניטור ציות רציף (CCM)

KPIs ומדדי ציות

אינטראקציה עם רגולטורים ומבקרים

אחסון ראיות ותיעוד

רישום וביקורת שביל

תקשורת של פתרונות ציות בצוותים

סך הכל

המאגר של מדיניות ותקנות אינו ”תיקיית מסמכים”, אלא מוצר מנוהל חי: מטמודול קפדני, ורסינציה, מדיניות-כקוד, קישור לבקרים ואימונים, מדדים שקופים ומוכנות לכפתור אחר כפתור. מערכת כזו הופכת ציות לראוי להתרבות, מדידה ומדידה לכל שווקים ותחומי שיפוט.

Contact

צרו קשר

פנו אלינו בכל שאלה או צורך בתמיכה.אנחנו תמיד כאן כדי לעזור.

Telegram
@Gamble_GC
התחלת אינטגרציה

Email הוא חובה. Telegram או WhatsApp — אופציונליים.

השם שלכם לא חובה
Email לא חובה
נושא לא חובה
הודעה לא חובה
Telegram לא חובה
@
אם תציינו Telegram — נענה גם שם, בנוסף ל-Email.
WhatsApp לא חובה
פורמט: קידומת מדינה ומספר (לדוגמה, +972XXXXXXXXX).

בלחיצה על הכפתור אתם מסכימים לעיבוד הנתונים שלכם.