नीति और अनुपालन भंडार
1) उद्देश्य और सिद्धांत
नीति और अनुपालन भंडार आवश्यकताओं, मानकों, प्रक्रियाओं और नियंत्रण अनुमोदन के लिए सत्य (एसएसओटी) का एक एकल स्रोत है, जो प्रदान करता है:- सभी टीमों के लिए सामग्रियों की स्थिरता और प्रासंगिकता;
- ट्रेसिबिलिटी "आवश्यकता → नियंत्रण → सबूत → ऑडिट";
- अधिकार क्षेत्र के तहत "ऑडिट-रेडी" तत्परता और त्वरित स्थानीयकरण;
- नीति-के रूप में कोड।
सिद्धांत: संस्करण, न्यूनतम पर्याप्त डेटा, "एक सत्य", सत्यापन, प्रजनन योग्यता, सुरक्षा तक पहुंच।
2) वर्गीकरण और संरचना
अनुशंसित पदानुक्रम:- नीति (कंपनी स्तर के नीति, अनिवार्य सिद्धांत)।
- मानक (औसत दर्जे की आवश्यकताएं और थ्रेसहोल्ड)।
- प्रक्रिया/एसओपी (चरण-दर-चरण निर्देश)।
- दिशानिर्देश/प्लेबुक (सिफारिशें और टेम्पलेट)।
- नियंत्रण कथन।
- नियामक मानचित्रण (कोड मैप: GDPR/ISO/SOC/PCI/AML, आदि)।
- स्थानीयकरण परिशिष्ट।
- रिकॉर्ड और साक्ष्य लिंक (साक्ष्य और ऑडिट पैकेज के लिंक)।
Каталоги: '01-गवर्नेंस', '02-सिक्योरिटी', '03-प्राइवेसी', '04-रिस्क', '05-ऑपरेशंस', '06-डेटा एंड एआई', '07-वेंडर्स/वीआरएम', '08-फाइनेंस/एएमएल', '99-आर्काइव'।
3) दस्तावेज़ मेटामॉडल (न्यूनतम क्षेत्र)
आईडी (मानव-पढ़ने योग्य और स्थायी कुंजी)।
शीर्षक/नाम और उद्देश्य/उद्देश्य।
स्कोप (सिस्टम, न्यायालय, प्रक्रियाएं)।
मालिक (ए), लेखक, अनुमोदन, हितधारक।
प्रभावी तिथि, समीक्षा तिथि, संस्करण, लॉग बदलें।
नियामक संदर्भ (लेख, खंड)।
नियंत्रण कथन।
मैपिंग्स: आदर्श ↔ नियंत्रण ↔ ↔ साक्ष्य मीट्रिक।
स्थानीयकरण (परिशिष्ट और अपवादों की सूची)।
संबंधित डॉक्स (संबंधित मानक/एसओपी/प्लेबुक)।
टैग (खोज: गोपनीयता, केवाईसी, लॉगिंग, आदि)।
4) वर्शनिंग और ट्रेसबिलिटी
सभी कलाकृतियां एक पुल-अनुरोध प्रक्रिया के साथ वीसीएस (गिट) में हैं।
SemVer: प्रमुख (राजनीतिक परिवर्तन), माइनर (शोधन), पैच (त्रुटियां/शैली)।
CHANGELOG और चर्चा लिंक स्वचालित रूप से उत्पन्न क
नियंत्रण अनुमोदन और मानचित्रण मानचित्रों को उजागर करने के साथ डिफ-डिस्प्ले।
5) भूमिकाएँ और आरएसीआई
(R - जिम्मेदार; ए - जवाबदेह; सी - परामर्श; I - सूचित)
6) नीति जीवनचक्र
1. दीक्षा (नियामक/जोखिम/व्यवसाय की आवश्यकता)।
2. ड्राफ्ट और अनुमोदन (पीआर, टिप्पणियां, संपादन)।
3. प्रभाव मूल्यांकन (सिस्टम, नियंत्रण, प्रशिक्षण)
4. Apruv (समिति/प्रायोजक)।
5. प्रकाशन (पोर्टल/विकी, सूचनाएं, "पढ़ें और अटेस्ट करें")।
6. कार्यान्वयन (SOP अद्यतन, नियंत्रण, CCM नियम)।
7. प्रशिक्षण और प्रमाणन (एलएमएस पाठ्यक्रम, परीक्षण)।
8. निगरानी और मैट्रिक्स (सीसीएम, केपीआई/केआरआई, घटनाएं)।
9. आवधिक समीक्षा (वार्षिक/ट्रिगर) और पूर्वव्यापी।
10. अभिलेख (सुपरसेडिंग दस्तावेज़ के लिंक के साथ ईओएल)।
7) नीति-ए-कोड और नियंत्रण अनुमोदन
मशीन-पढ़ने योग्य प्रारूप (YAML/JSON, Rego/SQL) में नियंत्रण आवश्यकताओं को संग्रहीत करें:yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
फायदे: स्वचालित अनुपालन नियंत्रण, मैट्रिक्स और साक्ष्य अपलोड करना, सीआई/सीडी में फाटकों को अवरुद्ध करना।
8) स्थानीयकरण और अधिकार क्षेत्र
अंतर्निहित नीति में स्पष्ट फैलाने के साथ स्थानीयकरण परिशिष्ट को अलग करें।
मेटाडेटा में 'क्षेत्राधिकार/देश' लाबेल।
नियम: आवश्यकताओं का सख्त (व्यवहार में - मानदंडों को पार करने के लिए अधिकतम (सख्ती))।
दस्तावेजों के संदर्भ में उप-प्रोसेसर/डेटा स्थानों का पंजीकरण।
9) पहुंच और सुरक्षा
RBAC/ABAC: सभी के लिए खुला पढ़ें, केवल PR के माध्यम से लिखें।
संवेदनशील अनुभाग (उदा। लॉ-प्रिविलेज मेमो) अलग-अलग निजी रिपॉजिटरी हैं।
पढ़ें और अटेस्ट: भूमिकाओं के लिए पुष्टि यांत्रिकी पढ़ें (एचआर/एलएमएस के साथ एकीकरण)।
निजी फाइलों तक पहुंच के लॉग, नीति स्वामी बनाम दृष्टिकोण के लिए SoD।
10) एकीकरण
जीआरसी: मानदंडों का पंजीकरण, आवश्यकताओं का मानचित्रण ↔ नियंत्रण ↔ जोखिम ↔ CAPAs।
CCM: नियंत्रण परीक्षणों की नीति-ए-कोड ऑटोरुन।
एलएमएस: प्रमुख परिवर्तनों के साथ पाठ्यक्रमों/क्विज़की ऑटो-पीढ़ी।
ITSM/Jira: कार्यान्वयन और CAPA कार्य।
CI/CD: महत्वपूर्ण नियंत्रणों के साथ गैर-अनुपालन के मामले में ब्लॉक गेट।
साक्ष्य भंडारण (WORM): दस्तावेज़ रिलीज़ की हैश रसीदें प्रकाशित करना।
11) संचार और गोद लेना (गोद लेना)
प्रमुख परिवर्तनों और "टीमों को क्या करना है" के साथ एक-पेजर।
नीति के बगल में FAQ और शब्दावली।
प्रभावित भूमिकाओं के लिए रीड-रसीद और प्रशिक्षण पूरा नियंत्रण।
दूत में कार्यालय घंटे/चैनल प्रश्न।
12) मेट्रिक्स और केपीआई
नीति कवरेज: वर्तमान दस्तावेजों द्वारा कवर की गई प्रक्रियाओं/न्यायालयों का%
ऑन-टाइम समीक्षा: समीक्षा तिथि से पहले संशोधित दस्तावेजों का%।
गोद लेने की दर: नई नीतियों द्वारा रीड-अटेस्ट के साथ कर्मचारियों/भूमिकाओं का हिस्सा।
नियंत्रण मानचित्रण पूर्णता: मैट्रिक्स और सबूत अनुरोधों के साथ% नियंत्रण दावा।
सीसीएम पास दर: नीतियों से जुड़े हरे नियमों का अनुपात।
टाइम-टू-पब्लिश: ड्राफ्ट से पोस्ट तक मेडियन (परिवर्तन के प्रकार से)।
स्थानीयकरण लैग: आधार संस्करण और स्थानीय परिशिष्ट के बीच देरी।
ऑडिट-रेडी टाइम: "पॉलिसी-पैक" (लक्ष्य ≤ 4-8 घंटे) इकट्ठा करने के लिए घंटे।
13) डैशबोर्ड
नीति सूची: दस्तावेजों, संस्करणों, समीक्षा/ईओएल टाइमर की सूची।
परिवर्तन पाइपलाइन: ड्राफ्ट → रिव्यू → अनुमोदित → प्रकाशित → कार्यान्वित।
जूरी हीटमैप: स्थानीयकरण और दोषपूर्ण का कवरेज।
लिंकेज को नियंत्रित करता है - वर्तमान नीतियों के साथ कितने प्रतिशत नियंत्रण जुड़े
प्रशिक्षण और प्रमाणन: पाठ्यक्रम लेना, अप्रशिक्षित भूमिका।
साक्ष्य और हैश: रिलीज के लिए WORM रसीदें, ऑडिट पैकेज।
14) एसओपी (मानक प्रक्रियाएं)
SOP-1: नीति बनाएँ/संपादित करें
एक मसौदा और मेपिंगा के साथ सर्जक - पीआर - कानूनी/डीपीओ/सीआईएसओ की समीक्षा - प्रभाव-विश्लेषण एप्रुव समिति प्रकाशन संचार और एलएमएस।
SOP-2: आवधिक समीक्षा
समीक्षा से 60 दिन पहले टिकट का स्वचालित निर्माण → मानदंडों/लिंक का अद्यतन → दोहराया समीक्षा → नवीकरण/प्रतिस्थापन/संग्रह।
SOP-3: स्थानीयकरण
स्थानीय नेता अनुरोध करते हैं - आधार नीति के लिए diff कानूनी समीक्षा परिशिष्ट प्रकाशन - प्रभावित भूमिकाओं की अधिसूचना।
SOP-4: ट्रिगर अपडेट हादसा
पोस्टमार्टम पहचाने गए अंतराल पीआर से नीति/मानक - त्वरित अप्रैल दिवस सीसीएम अपडेट।
SOP-5: ऑडिट पैक
पॉलिसी-पैक उत्पन्न करना: वैध संस्करण, मैपिंग, लॉग बदलें, रीड-अटेस्ट रिपोर्ट, हैश जारी करें।
15) साँचा और प्रारूप
नीति टेम्पलेट (मार्कडाउन)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
कंट्रोल स्टेटमेंट टैम्प्लेट (YAML) - देखें। 7।
स्थानीयकरण परिशिष्ट टैम्पलेट
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) अपवाद प्रबंधन (छूट)
समाप्ति तिथि, मालिक और ऑफसेटिंग नियंत्रण के साथ रिकॉर्ड के रूप में जारी किया गया।
नीति डैशबोर्ड में दृश्यमान - अपवाद; ऑटो याद 14/7/1 दिन।
समिति में समीक्षा; "सदा" अपवादों का निषेध।
17) जोखिम, ऑडिट और साक्ष्य के साथ एकीकरण
"नीति → जोखिम" लिंक (जो जोखिम कवर/कम करता है)।
ऑडिट-रेडी: प्रत्येक ऑडिट दावे में एक मीट्रिक और एक सबूत अनुरोध है।
प्रमुख परिवर्तनों के बाद फिर से ऑडिट: लागू नियंत्रणों की प्रभावशीलता की जांच करें।
नीति रिलीज के लिए चेन-ऑफ-कस्टडी (हैश रसीदें, WORM संग्रह)।
18) एंटीपैटर्न
औसत दर्जे का नियंत्रण बयान के बिना नीतियां।
प्रक्रियाओं/नियंत्रणों में कार्यान्वयन के बिना "अनुपालन के लिए" दस्तावेज।
वर्शनिंग और चेंज लॉग की कमी।
स्थानीयकरण "किनारे पर फ़ाइलों में" - सिंक और जोखिम से बाहर।
बिना किसी समाप्ति तिथि और कोई मुआवजा के अपवाद।
एलएमएस/जीआरसी/सीसीएम के लिए कोई लिंक नहीं - अंधा धब्बे और उल्लंघन दोहराएं।
विभिन्न भंडारों में नकल/परस्पर विरोधी दस्तावेज।
19) परिपक्वता मॉडल (M0-M4)
M0 Ad-hoc: बिखरी हुई फ़ाइलें, कोई एकल वर्गीकरण नहीं।
एम 1 कैटलॉग: केंद्रीकृत सूची, मूल मेटाडेटा और वर्ष में एक बार समीक्षा।
एम 2 प्रबंधित: गिट-रिपॉजिटरी, पीआर-प्रोसेस, प्रमुख नियंत्रण के लिए पॉलिसी-ए-कोड, एलएमएस/जीआरसी के साथ एकीकरण।
M3 एकीकृत: पूर्ण मानक मैपिंग, नियंत्रण ऑटोटेस्ट (CCM), बटन द्वारा "पॉलिसी-पैक", टेम्पलेट द्वारा स्थानीयकरण।
एम 4 निरंतर आश्वासन: केआरआई/घटना सिफारिश अपडेट, पाठ्यक्रम ऑटोजेनरेशन, सीआई/सीडी ब्लॉक गेट, भविष्यवाणी कवरेज मैट्रिक्स।
20) संबंधित विकी लेख
नीतियां और प्रक्रियाएं जीवनचक्र
अनुपालन नीति परिवर्तन प्रबंधन
सतत अनुपालन निगरानी (सीसीएम)
केपीआई और अनुपालन मैट्रिक्स
नियामकों और लेखा परीक्षकों के साथ बातचीत
साक्ष्य और प्रलेखन का भंडा
लॉगिंग और ऑडिट ट्रेल
टीमों में अनुपालन समाधानों का संचार
कुल
नीतियों और विनियमों का भंडार एक "दस्तावेज़फ़ोल्डर" नहीं है, बल्कि एक लाइव प्रबंधित उत्पाद है: सख्त मेटामॉडल, वर्शनिंग, पॉलिसी-ए-कोड, नियंत्रण और प्रशिक्षण, पारदर्शी मैट्रिक्स और बटन-बाय तत्यता। इस तरह की प्रणाली किसी भी बाजार और न्यायालयों के लिए अनुपालन प्रजनन, औसत दर्जे का और स्केलेबल बनाती है।