कॉर्पोरेट प्रशासन ढांचा
1) उद्देश्य और सिद्धांत
लक्ष्य पारदर्शी जिम्मेदारी, औसत दर्जे का नियंत्रण तंत्र और "ऑडिट-रेडी" साक्ष्य आधार के साथ कानून और कंपनी की रणनीतियों के अनुसार स्थायी प्रबंधन सुनिश्चित करना है।
सिद्धांत:- शीर्ष से स्वर: बोर्ड और सीईओ की व्यक्तिगत जिम्मेदारी।
- जवाबदेही और पारदर्शिता: समाधान की माप, खुली रिपोर्टिंग।
- जोखिम-प्रथम और अनुपालन-दर-डिजाइन - आवश्यकताएं और नियंत्रण प्रक्रियाओं में बनाए गए हैं।
- SoD/DoA: कर्तव्यों और प्रबंधित प्रतिनिधिमंडल का अलगाव।
- डिजाइन द्वारा साक्ष्य: पत्रिकाएं, WORM भंडारण, हैश रसीदें।
- हितधारक मूल्य: शेयरधारकों, ग्राहकों, कर्मचारियों, नियामकों और भागीदारों के हितों का संतुलन।
2) फ्रेमवर्क आर्किटेक्चर
संविधान/चार्टर + कॉर्पोरेट नीतियां (कोड, ब्याज संघर्ष, एबीसी, गोपनीयता, जोखिम, सूचना सुरक्षा)।
शासी निकाय: निदेशक मंडल, समिति, कार्यकारी टीम।
थ्री-लाइन मॉडल (3LoD):- पहली पंक्ति - प्रक्रिया मालिक और P&L;
- दूसरा - जोखिम/अनुपालन/सुरक्षा;
- तीसरा - आंतरिक लेखा परीक्षा।
- प्रक्रियाएं: रणनीति और बजट, जोखिम भूख, अनुपालन, आंतरिक नियंत्रण, डेटा/एआई प्रबंधन, वीआरएम, वित्तीय नियंत्रण, सूचना प्रकटीकरण, संकट प्रबंधन।
- कलाकृतियाँ और मैट्रिक्स: डीओए, एसओडी मैट्रिसेस, जोखिम/नियंत्रण रजिस्टर, केपीआई/केआरआई डैशबोर्ड, प्रोटोकॉल, "ऑडिट पैक।"
3) निदेशक मंडल और समिति
बोर्ड: रणनीति, जोखिम भूख, प्रमुख नीतियों, सीईओ की नियुक्ति/मूल्यांकन, आंतरिक नियंत्रण और अनुपालन प्रणाली को नियंत्रित करता है।
मॉडल समितियाँ:- लेखा परीक्षा और जोखिम समिति (एआरसी): वित्तीय विवरण, आंतरिक नियंत्रण, जोखिम कार्ड, बाहरी लेखा परीक्षक के साथ बातचीत।
- अनुपालन और नैतिकता समिति (सीईसी): नीतियां, अनुपालन, नैतिकता/व्हिसलब्लोइंग, प्रतिबंध/प्रशिक्षण।
- प्रौद्योगिकी और डेटा समिति (टीडीसी): साइबर/गोपनीयता, एआई नैतिकता, वास्तुकला और स्थिरता।
- पारिश्रमिक और नामांकन (RemNom): पारिश्रमिक, उत्तराधिकार, निदेशकों की स्वतंत्रता।
प्रमुख प्रथाएं: बोर्ड और समितियों का वार्षिक आत्म-मूल्यांकन, बैठकों का कैलेंडर, स्वतंत्र निदेशक, "कार्यकारी सत्
4) कार्यकारी प्रबंधन (ExCom)
सीईओ - रणनीति और नियंत्रण प्रणाली के कार्यान्वयन के लिए समग्र जिम्मे
सीएफओ - वित्तीय नियंत्रण, राजकोष, रिपोर्टिंग।
सीआरओ/जोखिम प्रमुख - जोखिम प्रबंधन, जोखिम भूख, केआरआई।
अनुपालन प्रमुख/डीपीओ - विनियमन/गोपनीयता, नीतियां, प्रशिक्षण, पर्यवेक्षण के साथ बातचीत।
सीआईएसओ/सीटीओ - सुरक्षा/प्रौद्योगिकी, स्थिरता, बीसीपी/डीआर।
सामान्य वकील - कानूनी स्थिति, विवाद, लाइसेंस।
सीओओ - प्रक्रियाएं, गुणवत्ता, परिचालन स्थिरता।
मानव संसाधन निदेशक - संस्कृति, नैतिकता, प्रशिक्षण, अनुशासन।
5) प्राधिकरण मैट्रिक्स (डीओए) और एसओडी का प्रतिनिधिमंडल
डीओए रिकॉर्ड जिसे निर्णय लेने/दस्तावेजों पर हस्ताक्षर करने/राशि और जोखिमों की सीमा पर लेनदेन को मंजूरी देने का अधिकार है।
SoD भूमिका संघर्षों को समाप्त करता है (सर्जक ≠ एप्रोवर ≠ परफॉर्मर ≠ कंट्रोलर)।
न्यूनतम नियम:- भुगतान विभाजन: सर्जक/अप्रूवर/भुगतानकर्ता - विभिन्न व्यक्ति/भूमिकाएं।
- व्यवस्थापक अधिकार: PAM, अनिवार्य लॉग और पुन: प्रमाणीकरण के माध्यम से अनुरोध प्रबंधक - विशेषाधिकार।
- खरीद और विक्रेता: वीआरएम का स्वतंत्र नियंत्रण, ऑडिट अधिकार, दर्पण प्रतिधारण।
- छूट - समाप्ति तिथि और क्षतिपूर्ति केवल नियंत्रण के साथ।
6) जोखिम भूख और जोखिम प्रबंधन
जोखिम भूख विवरण (आरएएस): डोमेन सहिष्णुता (वित्त, लाइसेंस, गोपनीयता, सूचना सुरक्षा, संचालन, प्रतिष्ठा)।
जोखिम रजिस्टर: इनहेरेंट/अवशिष्ट/लक्ष्य, मालिक, सीएपीए, समय सीमा।
उपकरण: हीट मैप, स्कोरिंग (5 × 5/ALE/FAIR), शीर्ष जोखिमों के लिए मोंटे कार्लो।
प्रक्रियाएं: लाइसेंस खतरे/पीआईआई के मामले में त्रैमासिक संशोधन, घटना-ट्रिगर, "स्टॉप-द-लाइन"।
7) आंतरिक नियंत्रण प्रणाली (आईसीएस)
नियंत्रण कथन (जैसा कि कोड, YAML/JSON) → औसत दर्जे का थ्रेसहोल्ड, मेट्रिक्स के स्रोत।
CCM (निरंतर नियंत्रण निगरानी): नियम ऑटो-चेक, पास/विफल रिपोर्ट, CI/CD गेट।
ToD/ToE: डिजाइन/प्रभावकारिता परीक्षण, नमूने और स्तरीकरण।
डिजाइन द्वारा साक्ष्य: लॉग/अपलोड/स्क्रीनकास्ट, हैश रसीदें, WORM/ऑब्जेक्ट लॉक।
8) अनुपालन और नैतिकता
नीति भंडार: संस्करण, स्थानीयकरण, मानक मैपिंग।
प्रशिक्षण और प्रमाणन: भूमिका/देश द्वारा हल्दी, पढ़ें और -अटेस्ट, पुनरावृत्ति।
नैतिक रेखा/व्हिसलब्लोइंग: गुमनामी, दमन से सुरक्षा, प्रसंस्करण के लिए एसएलए।
कानूनी अपडेट और अलर्ट पर नज़र रखना: रडार, प्राथमिकता, कार्यान्वयन।
9) डेटा, एआई और गोपनीयता
डेटा शासन: डेटा निर्देशिका, डोमेन मालिक, गुणवत्ता, वंश।
गोपनीयता-दर-डिजाइन: न्यूनतम, कानूनी आधार, डीएसएआर/प्रतिधारण/कानूनी पकड़, सीमा पार।
एआई गवर्नेंस: मॉडल रजिस्टर, डेटा स्रोत और लाइसेंस, पूर्वाग्रह मूल्यांकन, व्याख्यात्मकता, मानव-इन-द-लूप, निर्णय पत्रिका, जेनेरेटिव एआई उपयोग नीति।
10) वित्तीय प्रबंधन और प्रकटीकरण
रिपोर्टिंग कैलेंडर (आंतरिक/बाहरी), समेकन, राजस्व/आरक्षित मान्यता नीतियां।
बजट/चर विश्लेषण प्रणाली (बीवीए), निवेश समितियां।
बाहरी ऑडिटर के साथ बातचीत: स्वतंत्रता, पीबीसी सूची, प्रबंधन अभ्यावेदन।
11) नियामकों और हितधारकों के साथ बातचीत
एकल चैनल और केस नंबरिंग, डिलीवरी पुष्टि, एसएलए प्रतिक्रियाएं।
सार्वजनिक सगाई: जिम्मेदार विज्ञापन/नाटक, पहुंच, डीईआई।
हितधारक मानचित्र और संचार योजना (एक-पृष्ठ: "क्या/कब/कौन/कैसे हम मापते हैं")।
12) संकट प्रबंधन (संकट/बीसीपी/डीआर)
कमांड सेंटर और भूमिकाएँ (हादसा कमांडर, कानूनी संपर्क, कॉम्स लीड)।
रनबुक: परिदृश्य (लीक, भुगतान विफलता, डीडीओएस, प्रतिबंध, बल राजसी)।
आरटीओ/आरपीओ परीक्षण, अभ्यास, पोस्टमार्टम → सीएपीए, नीतियों/नियंत्रणों को अद्यतन करना।
कानूनी पकड़ और साक्ष्य प्रतिधारण श्रृंखला।
13) डैशबोर्ड और मैट्रिक्स (न्यूनतम सेट)
शासन स्कोरकार्ड: बैठकें/कोरम/निर्णयों का कार्यान्वयन, स्व-मूल्यांकन।
जोखिम और अनुपालन: ऑन-टाइम CAPA, रेगुलेटरी ऑन-टाइम, रिपीट निष्कर्ष, साक्ष्य पूर्णता।
नियंत्रण और CCM: पास-रेट, "लाल" नियम, घटनाओं को बंद करने का समय।
गोपनीयता और डेटा: डीएसएआर एसएलए, टीटीएल विलोपन, सीमा पार प्रसारण, घटनाएं।
विक्रेता और भुगतान: प्रमाणपत्र, एसएलए, चार्जबैक अनुपात, धोखाधड़ी हानि%।
प्रशिक्षण और नैतिकता: कवरेज/समय, व्हिसलब्लोइंग ट्रस्ट इंडेक्स।
प्रत्येक प्रमुख आंकड़े में एक मालिक, एक डेटा स्रोत, एक सूत्र और एक लक्ष्य सीमा होती है।
14) दस्तावेज़ प्रवाह और साक्ष
परिषदों/समितियों, निर्णयों, मतदान के मिनटों - टाइमस्टैम्प के साथ।
नीतियों/जोखिमों/नियंत्रण/अपवादों (छूट) के पंजीकरण - जिन्हें गिट में रखा गया है।
बटन द्वारा "ऑडिट पैक": वर्तमान नीतियां/डिफ़्स, सीसीएम रिपोर्ट, लॉग/स्क्रीनकास्ट, प्रशिक्षण प्रमाणपत्र, विक्रेता पुष्टि।
15) आरएसीआई (प्रमुख प्रक्रियाओं द्वारा संक्षेपित)
(R - जिम्मेदार; ए - जवाबदेह; सी - परामर्श; I - सूचित)
16) एसओपी (मानक प्रक्रियाएं)
SOP-1: त्रैमासिक कॉर्पोरेट शासन चक्र
मेट्रिक्स संग्रह समितियां (ARC/CEC/TDC/RemNom) निर्णय और DoA अपडेट - बोर्ड को रिपोर्ट डैशबोर्ड का प्रकाशन WORM संग्रह।
SOP-2: DoA/SoD में बदलाव
इनिशिएटर → जोखिम/प्रभाव औचित्य → कानूनी/अनुपालन समीक्षा → समिति की मंजूरी → प्रकाशन → प्रशिक्षण और पढ़ ना-लिखना।
SOP-3: हादसा/नियामक अपडेट
रडार सिग्नल → ट्राइएज → कार्यान्वयन योजना → नीतियों/नियंत्रण/अनुबंधों का अद्यतन → सत्यापन → संग्रह "अद्यतन पैक"।
SOP-4: बोर्ड और समितियों की प्रभावशीलता का मूल्यांकन
प्रश्नावली टेम्पलेट साक्षात्कार सिफारिश रिपोर्ट सुधार योजना - सार्वजनिक प्रगति ट्रैकर
17) कलाकृतियाँ पैटर्न
17. 1 DoA मैट्रिक्स (टुकड़ा)
17. 2 SoDs (व्यवस्थापक पहुँच, भुगतान)
इनिशिएटर ≠ अपरोवर ≠ ठेकेदार; पीएएम-पत्रिका, मासिक पुन: प्रमाणीकरण।
17. 3 समिति निर्णय कार्ड
संदर्भ → विकल्प → विकल्प → जोखिम/नियंत्रण → केपीआई → डेडलाइन → मालिक → साक्ष्य लिंक।
17. 4 आरएएस नीति (अंश)
डोमेन द्वारा घोषणात्मक सहिष्णुता, "लाल रेखाएं" (उदाहरण के लिए, लाइसेंस के लिए प्रभाव/गोपनीयता ≥ 4 के लिए Exec वृद्धि की आवश्यकता होती है)।
18) एंटीपैटर्न
"कागज पर गवर्नरशिप": मेट्रिक्स/नियंत्रण/जेएमए के बिना नीति।
अपरिभाषित DoA/SoDs - संघर्ष और दुरुपयोग।
परिषद के निर्णयों के संस्करण/लॉग का अभाव।
अधिदेश/कोरम/कैलेंडर के बिना समितियां।
बिना शब्द और प्रतिपूरक उपायों के छूट।
प्रशिक्षण और पढ़ ने की अनदेखी और -अटेस्ट।
कोई विक्रेता दर्पण → श्रृंखला में टूटा हुआ मैच।
19) परिपक्वता मॉडल (M0-M4)
M0 Ad-hoc: कॉल निर्णय, कोई DoA/SoD, रिपोर्टिंग प्रतिक्रियाशील।
एम 1 बेसिक: स्थापित समितियां, डीओए/एसओडी की पहचान, प्रोटोकॉल बनाए रखा।
एम 2 प्रबंधित: आरएएस, जोखिम कार्ड, सीसीएम, नीति भंडार, डैशबोर्ड।
एम 3 इंटीग्रेटेड: पॉलिसी/एश्योरेंस-ए-कोड, बटन, एआई/डेटा गवर्नेंस, वीआरएम मिरर द्वारा "ऑडिट पैक"।
एम 4 निरंतर आश्वासन: भविष्यवाणी करने वाले केआरआई, सिफारिश द्वार, नियमित आत्म-मूल्यांकन और बाहरी बेंचमार्क।
20) संबंधित विकी लेख
नीति और अनुपालन भंडार
अनुपालन रोडमैप
हीट रिस्क मैप/रिस्क स्कोरिंग और प्राथमिकता
सतत अनुपालन निगरानी (सीसीएम)
जोखिम प्रबंधन और अनुपालन समिति
लॉगिंग और ऑडिट ट्रेल/साक्ष्य भंडारण
संकट प्रबंधन और संचार
पार्टनर अनुपालन गाइड (वीआरएम)
कुल
एक कॉर्पोरेट शासन ढांचा एक कंपनी का ऑपरेटिंग सिस्टम है: भूमिकाएं और प्राधिकरण, औसत दर्जे का नियंत्रण, डिजिटल कलाकृतियां और पारदर्शी समाधान। इस दृष्टिकोण के साथ, रणनीति कार्रवाई बन जाती है, जोखिम प्रबंधित मैट्रिक्स हो जाता है, और अनुपालन चल रहा ऑडिट तत्परता और व्यावसा