Logo GH

अनुपालन परिपक्वता स्तर

1) उद्देश्य और क्षेत्

अनुपालन परिपक्वता मॉडल वर्तमान स्थिति का आकलन करने, प्राथमिकता देने और अगले स्तर के संक्रमण के लिए योजना बनाने के लिए एक सामान्य भाषा प्रदान करता है। आउटपुट:
  • समान मानदंड और समारोह द्वारा मैट्रिक्स;
  • स्कोरिंग और परिपक्वता गर्मी के नक्
  • रोड मैप लिंकेज (पहल → प्रभाव → सबूत);
  • "ऑडिट-रेडी" प्रगति की पुष्टि।

2) परिपक्वता मॉडल (M0-M4)

स्तरविशेषतामुख्य विशेषताएँजोखिम
M0 Ad-hocप्रतिक्रियानीतियां आंशिक/अप्रचलित हैं, चेक मैनुअल हैं, कोई सबूत नहीं हैजुर्माना/डाउनटाइम का उच्च जोखिम
एम 1 बेसिकमानकीकरणबुनियादी नीतियां और भूमिकाएँ, कार्य पंचांग, मैनुअल रिपोर्टिंगकमजोर मापन, विभागीय अंतराल
M2 प्रबंधितमापन क्षमतानिर्देशिका, मेट्रिक्स/केआरआई, वीआरएम प्रक्रियाओं, अनुसूचित संशोधन, WORM-साक्ष्य को नियंत्रित करता हैसीमित स्वचालन, एक बहाव है
एम 3 एकीकृतस्वचालननीति-/आश्वासन-ए-कोड, सीसीएम, सीआई/सीडी-गेट, बटन, विक्रेता दर्पण द्वारा "ऑडिट पैक"वास्तुकला को बनाए रखने की जटिलता
एम 4 निरंतर आश्वासननिरंतरताभविष्यवाणी केआरआई, सिफारिश जाँच, ऑटो-प्लानिंग, परिदृश्य विश्लेषणपरिपक्व डेटा और संस्कृति की आवश्यकता

3) मूल्यांकन डोमेन और मानदंड

प्रत्येक डोमेन को 0-4 (M0-M4) के पैमाने पर स्कोर करें।

1. शासन

M0: बिना संस्करणों के बिखरे हुए दस्तावेज़

M1: भंडार, RACI, संशोधन कैलेंडर

एम 2: आदर्श/अधिकार क्षेत्र मानचित्रण, चेंजलॉग, रीड- और -अटेस्ट

एम 3: पॉलिसी-ए-कोड, पीआर प्रक्रिया

M4: ऑटो-स्थानीयकरण, सलाहकार अपडेट

2. नियंत्रण और सीसीएम

M0: "पेपर" चेक

M1: नियंत्रण की सूची, मैनुअल परीक्षण

एम 2: मेट्रिक्स/पास-फेल रिपोर्ट, टीओडी/टीओई

एम 3: निरंतर नियंत्रण निगरानी, सीआई/सीडी गेट, ऑटो कलाकृतियाँ

M4: भविष्यवाणी की जाँच और स्व-उपचार द्वार

3. गोपनीयता और डेटा (DSAR, प्रतिधारण, कानूनी पकड़, सीमा पार)

4. वीआरएम/विक्रेताओं (उचित परिश्रम, लेखा परीक्षा सही, दर्पण प्रतिधारण, विक्रेता-साक्ष्य)

5. लाइसेंस/प्रमाणपत्र (आईएसओ/एसओसी/पीसीआई; पीबीसी तत्परता)

6. एएमएल/केवाईसी/भुगतान (नियम, निगरानी, चार्जबैक, धोखाधड़ी विरोधी)

7. घटनाएं/बीसीपी/डीआर (प्लेबुक, ड्रिल, पोस्टमार्टम → सीएपीए, आरटीओ/आरपीओ)

8. प्रशिक्षण और नैतिकता (भूमिका/देश पाठ्यक्रम, सुधार, व्हिसलब्लोइंग)

9. ट्रैकिंग कानूनी परिवर्तन (रडार, अलर्ट, कार्यान्वयन)

10. रिपोर्टिंग और डैशबोर्ड (केपीआई/केआरआई, जोखिम हीटमैप, सबूत पूर्णता)

(प्रत्येक डोमेन M0-M4. के लिए समान उन्नयन का उपयोग करें)

4) परिपक्वता स्कोरिंग तकनीक

4. 1 व्यक्तिगत मूल्यांकन

स्केल: 0.. 4 (M0.। M4)।

मूल्यांकन विशेषताएं: प्रक्रियाएं, उपकरण, प्रमाण (40/30/30 वजन)।

4. 2 सारांश स्कोर


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

अनुशंसित वजन (उदाहरण): शासन 12%, नियंत्रण/सीसीएम 15%, गोपनीयता 10%, वीआरएम 10%, लाइसेंस 8%, एएमएल/केवाईसी 10%, घटनाएं/बीसीपी 10%, प्रशिक्षण/नैतिकता 8%, कानूनी अपडेट 7%, रिपोर्टिंग 10%।

4. 3 तत्परता कक्षाएं

1. 5–2. 5 - "येलो": प्रक्रियाओं और मैट्रिक्स का स्थिरीकरण।

🚨 1. 5 - "रेड": क्लोजिंग ब्रेक (फाउंडेशनल कंट्रोल) पर ध्यान केंद्रित करें।
💡 2. 5 - "ग्रीन": स्केलिंग ऑटोमेशन और प्रेडिक्टिविटी।

5) स्व-मूल्यांकन प्रक्रिया (एसओपी)

SOP-1: तैयारी

कलाकृतियों (नीतियों, मैट्रिक्स, ऑडिट रिपोर्ट, सबूत) एकत्र करें डोमेन मालिकों को असाइन करें - वजन पर सहमत हों।

SOP-2: मूल्यांकन

साक्षात्कार + ToD/ToE नमूने - स्कोर 0। 4 विशेषताओं पर → फिक्स स्रोत (हैश रसीदें)।

SOP-3: कैलिब्रेशन

क्रॉस-फंक्शनल सत्र विसंगति संकल्प - अंतिम रूप।

SOP-4: प्रकाशन और योजना

परिपक्वता हीट मैप → गैप Top-5 → 2-3 क्वार्टर रोडमैप (महाकाव्य, केपीआई, डीओडी)।

SOP-5: साइकिल दोहराव

त्रैमासिक (या महत्वपूर्ण घटनाओं/नियामक परिवर्तनों के बाद) → प्रगति सामंजस्य → रोडमैप अद्यतन।

6) परिपक्वता डैशबोर्ड

परिपक्वता हीटमैप: डोमेन × स्तर (रंग M0-M4)।

The प्रगति: Q-Q के लिए परिवर्तन, बंद अंतराल, लक्ष्य प्राप्त।

नियंत्रण/साक्ष्य तत्परता: सीसीएम पास-रेट और पैकेजों की पूर्णता।

नियामक घड़ी: डोमेन के वर्तमान स्तर के खिलाफ मानदंडों की समय सीमा।

विक्रेता मिरर: लक्ष्य स्तर के साथ महत्वपूर्ण प्रदाताओं का अनुपालन।

ऑडिट-रेडी इंडेक्स: "ऑडिट पैक" इकट्ठा करने का समय (लक्ष्य - घंटे, दिन नहीं)।

7) रोड मैप लिंक

प्रत्येक अंतर के लिए, DoD के साथ एक महाकाव्य बनाएं: M1 → M2 (गोपनीयता) संक्रमण के लिए DoD उदाहरण:
  • संस्करणों और स्थानीयकरण के साथ नीतियों का एक भंडार;
  • DSAR/प्रतिधारण - p95 मैट्रिक्स, अलर्ट;
  • सबूतों का WORM संग्रह;
  • रीड- & -अटेस्ट ≥ 95% के साथ भूमिका प्रशिक्षण।
DoD M2 → M3 (नियंत्रण/CCM) उदाहरण:
  • नियंत्रण कथन - YAML;
  • रेगो/SQL CCM नियम;
  • सीआई/सीडी गेट्स;
  • पास/विफल रिपोर्ट और साक्ष्य ऑटोकॉलेक्शन।

8) स्तर द्वारा त्वरित जीत (त्वरित जीत)

M0 से M1 तक: नीति सूची, मालिक असाइनमेंट, बुनियादी RACI और संशोधन कैलेंडर।

M1 से M2 तक: प्रमुख नियंत्रण के लिए मैट्रिक्स और KRI, WORM-सबूत, नियोजित संशोधन, VRM प्रश्नावली।

M2 से M3 तक: नीति-/आश्वासन-के-कोड, CCM से IAM/प्रतिधारण/विपणन, CI/CD-गेट्स ऑफ़ रिलीज़।

M3 से M4 तक: भविष्यवाणी करने वाले KRI, परिदृश्य विश्लेषण, अनुशंसात्मक निरीक्षण योजना, स्वचालित रिफ्रेशर पाठ्यक्रम।

9) उदाहरण चेकलिस्ट (टुकड़ा)

शासन (0। 4):
  • संस्करणों और स्थानीयकरण के साथ नीति पंजीकरण
  • विनियमों के लिए नीतियों का संबंध (क्षेत्राधिकार, मानक)
  • साफ RACI/DoA/SoD
  • समितियां और बैठक कैलेंडर + मिनट
  • पॉलिसी-ए-कोड (आईडी, मैपिंग को नियंत्रित करता है)
नियंत्रण/सीसीएम (0। 4):
  • निर्देशिका + ToD/ToE नियंत्रित करता है
  • मेट्रिक्स/केआरआई, थ्रेसहोल्ड को लक्षित करें
  • CCM नियम और पास/विफल रिपोर्ट
  • सीआई/सीडी गेट्स
  • "ऑडिट पैक" ≤ 4 घंटे में

(शेष डोमेन के लिए संरचना की नकल करें।)

10) मेट्रिक्स और परिपक्वता थ्रेसहोल्ड

MaturityScore_total डोमेन द्वारा।

साक्ष्य पूर्णता (उच्च जोखिम वाले डोमेन के लिए 100% लक्ष्य)।

पास-रेट (लक्ष्य ≥ 95%) को नियंत्रित करता है।

नियामक ऑन-टाइम (≥ 95%)।

ऑन-टाइम CAPA (≥ 90-95% по क्रिटिकल/हाई)।

विक्रेता प्रमाणपत्र ताजगी (महत्वपूर्ण के लिए 100%)।

प्रशिक्षण पूर्णता (≥ 98% कवरेज, ≤ 5% देरी)।

टाइम-टू-ऑडिट-रेडी।

11) भूमिकाएँ और जिम्मेदारियाँ (उच्च स्तरीय आरएसीआई)

प्रक्रियाआरसीमैं
परिपक्वता विधि और तराजूजोखिम कार्यालय/अनुपालन इंजीजोखिम का सिरकानूनी/डीपीओ, सीआईएसओआंतरिक लेखा परीक्षा
त्रैमासिक स्व-मूल्यांकनडोमेन मालिकअनुपालन प्रमुखडेटा/बीआई, SecOpsनिष्पादन/बोर्ड
अंशांकन और अनुमोदनअनुपालन ऑप्सअनुपालन प्रमुखसमितिबोर्ड
अंतर से रोडमैपउत्पाद/अनुपालनसीओओवित्त, सुरक्षा, कानूनीएक्सेक
रिपोर्टिंग और डैशबोर्डअनुपालन एनालिटिक्सअनुपालन प्रमुखडेटा प्लेटफ़ॉर्मनिष्पादन/बोर्ड

12) एंटीपैटर्न

सबूत और ToD/ToE के बिना "आंख से मूल्यांकन"।

नियंत्रण/मैट्रिक्स (या इसके विपरीत) के बिना नीतियां।

त्रैमासिक चक्र के बिना एक बार व्यायाम।

वीआरएम और विक्रेता दर्पण की अनदेखी।

बिना शब्द और प्रतिपूरक उपायों के छूट।

अवशिष्ट जोखिम को कम करने के बजाय "हरे चित्रों" का पीछा करना।

13) जोखिम और ऑडिट के साथ संबंध

गर्मी जोखिम मानचित्र को डोमेन परिपक्वता के स्तर को संदर्भित करना चाहिए (कम परिपक्वता संभावना बढ़ाती है)।

बाहरी/आंतरिक लेखा परीक्षा योजनाएं नमूना फोकस के लिए परिपक्वता स्तर का उपयोग करती हैं।

परिपक्वता प्रगति ऑडिट-रेडी पैकेज में दर्ज की जाती है: नीति प्रसार, सीसीएम रिपोर्ट, मैट्रिक्स, समिति प्रोटोकॉल, प्रशिक्षण प्रमाणपत्र, विक्रेता पुष्टि।

14) 12 महीने के लिए लक्ष्य मॉडल का उदाहरण (टुकड़ा)

डोमेनवर्तमानलक्ष्य (12 महीने)मुख्य कदम (महाकाव्य)DoDकेपीआई
नियंत्रण/सीसीएमएम 1एम 3नियंत्रण निर्देशिका → CCM IAM/प्रतिधारण → CI/CD गेट्सपास-रेट %, ऑडिट पैकऑन-टाइम CAPA ≥95%
गोपनीयताएम 2एम 3पॉलिसी-ए-कोड, DSAR-SLA, लीगल होल्ड WORMp95 DSAR ≤20 दिनZhaloby↓
वीआरएमएम 1एम 2डीडी प्रश्नावली, दर्पण प्रतिधारण, ऑडिट अधिकार100% क्रेते। पुष्टि के साथ विक्रेताविक्रेता ताजगी 100%

15) कलाकृतियाँ पैटर्न

15. 1 डोमेन कार्ड (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 परिपक्वता रिपोर्ट (एक-पेजर)

सारांश स्कोर और प्रवृत्

शीर्ष 5 अंतराल और रोडमैप

लाइसेंस/पीआईआई/वित्त पर जोखिम और प्रभाव

"क्या प्रबंधन की आवश्यकता है" (समाधान/संसाधन)

16) परिपक्वता मॉडल बनाम निवेश

M0→M1: कम लागत, दंड जोखिमों पर त्वरित प्रभाव।

M1→M2: औसत निवेश, पूर्वानुमेयता और "दृश्यता"।

: स्वचालन में पूंजी निवेश - टीसीओ ऑडिट/घटनाओं में कमी।

: एनालिटिक्स/एमएल/केआरआई - अग्रणी जोखिम प्रबंधन।

17) संबंधित विकी लेख

अनुपालन रोडमैप

हीट रिस्क मैप/रिस्क स्कोरिंग और प्राथमिकता

सतत अनुपालन निगरानी (सीसीएम)

नीति और अनुपालन भंडार

जोखिम-आधारित लेखा परीक्षा (आरबीए)

नियामक परिवर्तन अलर्ट/कानूनी अद्यतन ट्रैकिंग

पार्टनर अनुपालन गाइड (वीआरएम)

रीमेडिएशन प्लान (CAPAs) और री-ऑडिट

कुल

अनुपालन परिपक्वता का स्तर "किसी भी तरह से काम करने" को एक प्रबंधनीय सुधार कार्यक्रम में बदल देता है: सहमत मानदंड, औसत दर्जे के कदम और सत्यापन योग्य साक्ष्य। यह निर्णयों को गति देता है, अवशिष्ट जोखिम को कम करता है, और निरंतर आधार पर ऑडिट-तैयार करता है।

Contact

हमसे संपर्क करें

किसी भी प्रश्न या सहायता के लिए हमसे संपर्क करें।हम हमेशा मदद के लिए तैयार हैं!

Telegram
@Gamble_GC
इंटीग्रेशन शुरू करें

Email — अनिवार्य है। Telegram या WhatsApp — वैकल्पिक हैं।

आपका नाम वैकल्पिक
Email वैकल्पिक
विषय वैकल्पिक
संदेश वैकल्पिक
Telegram वैकल्पिक
@
अगर आप Telegram डालते हैं — तो हम Email के साथ-साथ वहीं भी जवाब देंगे।
WhatsApp वैकल्पिक
फॉर्मैट: देश कोड और नंबर (उदा. +91XXXXXXXXXX)।

बटन दबाकर आप अपने डेटा की प्रोसेसिंग के लिए सहमति देते हैं।