Տեղեկատվության քաղաքականությունը և անձնակազմի պաշտպանությունը
1) Ներդրումը և նպատակները
Տեղեկատվական քաղաքականությունը (whistleblowing) կորպորատիվ էթիկայի և ռիսկերի կառավարման հիմքն է։ Այն ստեղծում է անվտանգ ճանապարհ աշխատողների, կապալառուների, գործընկերների և աֆֆիլիատների համար 'խախտումների մասին, կոռուպցիան, խարդախությունը, AML/սանկցիաները, պատասխանատու խաղի խախտումները, տվյալների անվտանգությունը, ոտնձգությունները, շահերի բախումը, հաշվետվության և այլն: (1) վաղ բացահայտումը խախտումների մասին, (2) պաշտպանությունը, որոնք հայտարարեցին, (3) թափանցիկ և արդար հետազոտություն, (4) կանխել բռնաճնշումները։
2) Հիմնական սկզբունքները
Զրոյական հակադրություն բռնաճնշումների համար։ Ճնշման ցանկացած ձև, նվազեցում, հեռացում, բոնուսների «սառեցում», սպառնալիքները արգելված են։
Գաղտնիությունը և հնարավորության դեպքում անանուն է։ Ինֆորմատորի ինքնությունը բացահայտվում է միայն իրավական անհրաժեշտության և հասանելիության բարձրացումից։
Հետազոտության անկախությունը։ Հակամարտող կողմերը և նրանց ղեկավարները բացառվում են։
Ժամանակացույցը և համամասնությունը։ Ժամկետները ֆիքսված են SLA-ով, միջոցները համաչափ ռիսկի են։
Բարեխիղճ պաշտպանություն։ Բարեխիղճ հաղորդագրությունը պաշտպանված է, նույնիսկ եթե փաստը չի հաստատվել։
Իմունիզացնող ազդեցության բացակայությունը չարաշահման համար։ Ակնհայտ կեղծ դոնորները վարչական պատասխանատվություն են։
3) Գործողության տարածքը
Ներքին աշխատակիցները (պետություն/պայմանագիր)։
Կապալառուները, խորհրդատուները, աֆֆիլիատները, աջակցությունը, խաղերի/վճարումների պրովայդերները։
Աշխատանքի թեկնածուները (հաղորդագրությունները հավաքագրման խախտումների մասին)։
Նախկին աշխատակիցները (սահմանափակ ժամանակահատվածը աշխատանքից հետո, հայտարարվել է 3512 մեզ)։
4) Ի՞ նչ և ուր տեղեկացնել (կատեգորիաներ)
Ֆինանսներ/խարդախություններ 'ֆիքսված հաշիվներ, արձագանքներ, «նկարչություն», անձնակազմի բոնուս-աբյուզ։
Կոմպլենսը ՝ AML/KYC խախտումները, սանկցիաները, փաստաթղթերի կեղծումը, անօրինական հեմբլինգը արգելված գեո։
Ինֆոբեզ/տվյալներ 'արտահոսք, բեքդորներ, շրջանցելով KFC, լոգարանների մանիպուլյացիաներ։
Էթիկա/HR 'ոտնձգություններ, պաշտպանություններ, բուլինգ, շահերի հակամարտություն։
Խաղի ազնվությունը 'RTP/RNG մանիպուլյացիա, անբարեխիղճ պրոմո։
Աշխատանքի/անվտանգության պաշտպանություն 'առողջության վտանգներ, խախտումներ H & S.
5) Հաղորդագրությունների ալիքները (նվազագույն հավաքածու)
1. Արտաքին այրվող գիծը (24/7, անկախ օպերատոր) 'վեբ ձևը, հեռախոսը, e-mail; անունության և բազմալեզու աջակցություն։
2. Ներքին պորտալը/բոտը (SSO, բայց անանուն պատուհանի տրամագիծը)։
3. DPO/SRO/Complaens-սպա անձնական փոստի արկղն է։
4. Վստահության ֆիզիկական արկղը (օֆլայնի խմբակցությունների համար)։
5. Արտաքին հաղորդագրության իրավունքը կարգավորողներին/օմբուդսմենին, եթե ներքին ալիքները չեն աշխատել կամ ռեպրեսիայի ռիսկ կա։
Դիմումների պահանջները ՝ կոդավորումը, խմբագրման ամսագիրը, կարգավիճակների հետևում, SLA-timers, պաշտպանությունը deanonymization-ից։
6) Ամսաթվերը և SLA (առաջարկվող գրանցումը)
T + 7 օր 'տեղեկատվության հաղորդագրությունը ստանալու ապացույց (եթե ոչ անանուն)։
T + 30 օր 'նախնական եզրակացություն (scope, հետազոտության պլան)։
T + 90 օր 'վերջնական պատասխանը/միջանկյալ զեկույցը բարդ գործերում (երկարացման հիմնավորմամբ)։
P0-միջադեպերը (կյանքի/անվտանգության վտանգը, կրիտիկական արտահոսքը) 'անհապաղ արձագանք, էսքալացիա երկու ժամվա ընթացքում։
7) Գործընթացը (հոսքի միջոցով)
1. Հաղորդագրությունների ներկայացումը ցույց է տալիս յուրահատուկ ID-ը, պաշտպանող PIN-ը անանուն մարդկանց համար։
2. Եռյակը և դասակարգումը (HR/Legal/GRC) 'ռիսկ, շահերի հակամարտություն, ապացույցների պահպանման կարիք։
3. Անկախ թիմի նշանակումը (տե՛ ս RACI)։
4. Ապացույցների հավաքումը/պահպանումը 'լոգները, նամակագրությունը, IDS/EDR արտեֆակտները, ֆինանսական փաստաթղթերը (պահեստավորման շղթայի հետ)։
5. Հարցազրույցներ և վերլուծություն (տեղեկատվության ինքնության բացահայտման նվազագույնի)։
6. Եզրակացություններ և առաջարկություններ ՝ հիբրիդային միջոցներ, վերահսկողական բարելավումներ, կարգավորիչների ծանուցումներ (եթե անհրաժեշտ է)։
7. Ֆիդբեքը տեղեկատու է 'կարգավիճակը և ընդհանուր արդյունքները առանց հետազոտության/գաղտնիքի վնասելու։
8. Ռեպրեսիայի իրականացումը '6-12 մեզ փոստի վերահսկումը։
8) RACI (դերեր և պատասխանատվություններ)
9) Տեղեկատվության պաշտպանությունը
Ռեպրեսիայի արգելքը 'գրված է պաշտոնական փաստաթղթերում/2019։
Գաղտնիությունը 'անձնական տվյալները և համատեքստը բացահայտվում են «խիստ պետք է իմանալ» սկզբունքով։
Գրաֆիկի թարգմանությունը/փոփոխությունը տեղեկատուի խնդրանքով ճնշման նվազեցման համար։
Վճարված արձակուրդ/աջակցություն (իրավիճակի բարձր թունավորությամբ)։
Իրավական օգնությունը (լուրջ գործերում հիմնական ծախսերը փոխհատուցելն է)։
KPI ախտանիշների իրականացումը 'գնահատականների հանկարծակի վատացումը, բոնուսների բլոկը, փոխանցումը «տուգանային» փոփոխությանը։
10) Անանունություն ՝ սահմաններ և սպասումներ
Անանուն հաղորդագրությունները ընդունվում են, բայց պետք է բացատրել սահմանափակումները 'ավելի բարդ հաղորդակցություն, թյուրիմացությունների ռիսկ։ Աջակցեք երկկողմանի ջրանցքը (ID + PIN) պարզաբանումների համար։ Մի՛ փորձիր դեանիմալիզացնել, դա խաթարում է վստահությունը և կարող է խախտել օրենքը։
11) Փոխհարաբերություններ այլ քաղաքական գործիչների հետ
Էթիկայի և վարքի բարելավում
Հակակոռուպցիոն և նվերների քաղաքականություն
AML/KYC/սանկցիաներ
Տեղեկատվական անվտանգությունը և գաղտնիությունը (GDPR/PDPA/LGPD)
Աշխատանքի իրականացումը և H&S
Ոտնձգությունների և հակադեպրեսանտացիայի քաղաքականություն
12) Տվյալները և գաղտնիությունը
Պահեք միայն անհրաժեշտ նվազագույն, առանձնացրեք տեղեկատուի ինքնությունը քեյս նյութերից։
Մշակման իրավական հիմքերը 'օրինական հետաքրքրություն/իրավական պաշտպանություն։
Պահեստավորման ժամանակահատվածը 'տեղական պահանջներով (սովորաբար 3-6 տարի) կամ մինչև վեճերի ավարտը։
Անվտանգությունը 'առանձին սեյֆ/բանալիներ, սահմանափակ հասանելիություն, հարցումների աուդիտ։
13) Արտաքին հաղորդագրությունները և կարգավորիչները
Քաղաքականությունը պետք է ընդունի տեղեկատուի իրավունքը ուղղակիորեն դիմել իրավասու օրգաններին (կարգավորիչներ, օմբուդսմեններ, իրավաբաններ), հատկապես եթե ներքին ալիքները անվստահելի են կամ հակամարտում են շահերը։ Ընկերությունը պարտավորվում է չխանգարել և չխանգարել դրա համար։
14) Կատեգորիաների և առաջնահերթությունների մատրիցա
15) Արդյունավետության մետրերը (dashbord)
Վորոնկա 'աշխատանքի մեջ ստացված փոփոխությունները ապացուցված են։
Երրորդ/փակման միջին ժամանակը գերակայություններով։
Այն դեպքերի մասնաբաժինը, որոնք հանգեցրին ուղղիչ չափանիշներին։
NPS/վստահություն մրցույթի հետ (անանուն հետազոտություն)։
Անվտանգության ինդեքսը 'ռեպրեսիայի բողոքներ չկան, հաղորդագրություններից հետո «տարօրինակ» կադրային լուծումներ չկան։
Դասընթացների ծածկումը և դրանց հաճախականությունը։
16) Ուսուցում և հաղորդակցություն
Տարեկան պարտադիր դասընթացը (քեյսներ, սիմվոլներ)։
Պաստառներ/լենդինգներ QR կոդերով։
«Ինչպես ճիշտ», նամակներ, նամակներ, հաշվետվություններ։
Աշխատողների զեկույցը 'համախմբված վիճակագրությունը և առանց կերպարների։
17) Փոխազդեցությունը ռուսական/աֆֆիլիատների հետ
Պայմանագրերում 'պարտավորություն ունենալ/աջակցել տեղեկատվության ալիքը, ընդունել մեզ ուղղակիորեն դիմելու իրավունքը, բռնաճնշումների արգելքը։
«Right to audit» և պլանավորվում է տեղեկացնել X ժամվա ընթացքում էական միջադեպերի մասին։
Էթիկական ստանդարտների և կոնտակտային կետերի ընդհանուր ռեպոզիտորիան։
18) Ձևաբանական դիրքեր (ձևակերպման էսքիզներ)
Ռեպրեսիայի արգելքը
"Ընկերությունը թույլ չի տալիս ոչ մի ռեպրեսիայի ձև այն մարդկանց հետ, ովքեր բարեխղճորեն հայտարարեցին համապատասխան խախտումներ։ Ճնշման բնույթով ցանկացած գործողություն կբերի վիրահատական միջոցներ մինչև հեռացումը"։
Գաղտնիությունը
«Տեղեկատուի և հաղորդագրության մանրամասների մասին տեղեկատվությունը գաղտնի է և բացահայտվում է միայն խիստ անհրաժեշտության դեպքում կամ օրենքի պահանջով»։
Հետազոտության անկախությունը
"Հետազոտությունը կատարվում է անկախված խմբի կողմից։ մարդիկ, ովքեր պոտենցիալ հակամարտություն ունեն, չեն թույլատրվում նրան"։
SLA:- "Հաստատումը 7 օր է։ նախնական պատասխանը 30 օր է։ արդյունքը 90 օր է (կամ միջանկյալ զեկույցը երկարացման հիմնավորման հետ) "։
(Օգտագործելուց առաջ հարմարեցրեք տեղական իրավունքը/զանգահարողները։)
19) Ինտեգրումը iGaming ռիսկերի հետ
Կապ Responsible Gaming-ի հետ (VIP ծրագրերի չարաշահումը, ինքնաբացարկի շրջանակը)։
Խաղերի պրովայդերների վերահսկումը (միջամտությունը RTP-ում, արագ ֆիքսները կանոնակարգից դուրս)։
Մարքեթինգը/աֆֆիլիատները 'կեղծ խոստումներ, «սև» առաջադեմ պրակտիկա։
Վճարումները ՝ շրջանցել 112/AML, «մոխրագույն» PMS, ռիսկի on/off-ramp։
20) Ներդրման չեկի ցուցակ
1. Նշանակել Whistleblowing Medicer-ը և բորդի ենթակայության պահուստը։
2. Ընտրել և սկսել պաշտպանված ջրանցքները (արտաքին օպերատորը)։
3. Հաստատել քաղաքականությունը, RACI, SLA, հաղորդագրությունների ձևաչափը։
4. Տեղադրել legal hold-ը և ապացույցների պահպանման գործընթացը։
5. Անցկացնել kick-off-դասընթացը + տարեկան թարմացնող մոդուլներ։
6. Միացրեք ռեպրեսիայի արգելքը աշխատանքային պայմանագրերում և պայմանագրերում։
7. Գործարկել դաշբորդ մետրը և զանգվածի ակնարկները։
8. Ռիսկերի գնահատումը հիմնական պայմանագրերից և միացրեք պայմանագրերում պարտավորությունները։
9. Կազմակերպել վստահության հետազոտություն յուրաքանչյուր 6-12 ամիսների ընթացքում։
10. Անցկացնել թեստ-պատահականություն (table-top) բորդի և հիմնական պարամետրերի հետ։
Եզրակացություն
Տեղեկատվողների աշխատանքային քաղաքականությունը միայն ալիքը չէ «թողնել բողոքը»։ Սա վստահության էկոհամակարգ է 'պաշտպանված ջրանցքներ, հստակ դերեր, անկախ հետազոտություն, բռնաճնշումների զրոյական փաթեթ և տախտակի կանոնավոր հաշվետվություններ։ Ձևավորված SLA-ն, ռիսկի կառավարման հետ ուսուցումը և ինտեգրումը դարձնում են այն արդյունավետ խախտումների կանխարգելման գործիք և ամրացնում ընկերության էթիկական մշակույթը։