Ֆրեյմվորքը կառավարման
1) Նպատակը և սկզբունքները
Նպատակն է ապահովել ընկերության կայուն, համապատասխան օրենքները և ռազմավարությունները թափանցիկ պատասխանատվությամբ, որոնք չափվում են վերահսկողական համակարգերով և «audit-ready» ապացուցողական հիմքով։
Սկզբունքները
Tone from the Top-ը խորհրդի անձնական պատասխանատվությունն է և CEO-ն։
Accountability & Transparency: լուծումների չափումը, բաց հաշվետվությունները։
Risk-first & Compliance-by-Design-ը 'պահանջները և վերահսկվում են գործընթացներում։
SoD/DoA 'պարտականությունների բաժանումը և կառավարվող կառավարումը։
Evidence by Design: ամսագրեր, WORM պահեստ, հեշ քվիտանիա։
Stakeholder Value-ը 'հաճախորդների, հաճախորդների, աշխատողների, կարգավորողների և գործընկերների շահերի հավասարակշռությունը։
2) Ֆրեյմորքի ճարտարապետությունը
Մոսկվա/Կանոնադրություն + Կորպորատիվ քաղաքականությունները (Իսպանիա, շահերի հակամարտություններ, ABC, Privacy, Risk, Information Services)։
Կառավարման օրգանները ՝ Տնօրենների խորհուրդը (Board), Մոսկվետները, Կատարողական թիմը։
Եռանկյունաձև մոդել (3LoD)
1-ին գիծը գործընթացների սեփականատերերն են և P&L;
2-րդ 'ռիսկ/համակցված/անվտանգություն;
3-րդ ներքին ստուգում է (Mastal Audit)։
Գործընթացները 'ռազմավարություն և բյուջե, ռիսկի ախորժակ, ընկերակցություն, ներքին վերահսկողություն, տվյալների կառավարման/II, VRM, ֆինանսական վերահսկողություն, տեղեկատվության բացահայտում, ճգնաժամային կառավարում։
Արտեֆակտները և մետրիկները ՝ DoA, SoD մատրիցա, ռիսկի/վերահսկման, KPI/KRI, արձանագրություններ, «audit pack»։
3) Տնօրենների և գյուղական խորհուրդների խորհուրդը
Տնօրենների խորհուրդը (Board) ասում է ռազմավարությունը, ռիսկի-ախորժակը, հիմնական քաղաքականությունները, որոնք կոչվում են/գնահատում են CEO-ը, վերահսկում է ներքին վերահսկողության և կոմպլանսի համակարգը։
Տիպիկ գյուղական խորհուրդները
Audit & Risk Committee (ARC) 'ֆինանսական հաշվետվություններ, ներքին վերահսկողություն, ռիսկի քարտ, փոխազդեցություն արտաքին ագրեսորի հետ։
Compliance & International Committee (CEC) 'քաղաքականություն, համապատասխանություն, էթիկա/whistleblowing, սանկցիաներ/ուսուցում։
Technology & You Committee (TDC) 'կիբեր/մասնավոր, II-էթիկա, ճարտարապետություն և կայունություն։
Remuneration & Nomination (RemNation) 'պարգևատրում, շարունակականություն, տնօրենների անկախություն։
Հիմնական փորձարկումները 'խորհրդի և խորհրդատվության տարեկան ինքնագնահատումը, հանդիպման օրացույցը, անկախ տնօրենները, «executive sessions»։
4) Գործադիր կառավարում (ExCom)
CEO-ն ընդհանուր պատասխանատվություն է ռազմավարության իրականացման և վերահսկման համակարգի համար։
CFO-ը ֆինանսական վերահսկողն է, գանձարանը, հաշվետվությունները։
CRO/Head of Risk - ռիսկի կառավարում, ռիսկի ախորժակ, KRI։
Head of Compliance/DPO-ը կարգավորող/մասնավոր է, քաղաքականությունը, ուսուցումը, փոխազդեցությունը ագրեսորի հետ։
MSO/CTO - անվտանգություն/տեխնոլոգիա, կայունություն, BCP/DR։
General Counsel-ը իրավական դիրք է, բանավեճեր, լիցենզիաներ։
COO-ն գործընթացներ, որակ, վիրահատական կայունություն է։
HR Disor-ը մշակույթն է, էթիկան, ուսուցումը, կարգապահությունը։
5) Լիազորությունների մաքրման մատրիցա (DoA) և SoD
DoA-ն գրում է, թե ով իրավունք ունի որոշումներ կայացնել/ստորագրել փաստաթղթերը/հաստատել գործարքները գումարների և ռիսկերի շեմերի ժամանակ։
SoD-ը բացառում է դերերի կոնֆլիկտները (նախաձեռնողը, որը համապատասխանում է ռուսական ռուսական ղեկավարին)։
Նվազագույն կանոնները
Վճարների բաժանումը 'նախաձեռնողը/apruver/վճարողը' տարբեր դեմքեր/դերեր։
Admin-իրավունքները 'PAM-ի միջոցով ռուսական արտոնությունների մենեջերի հարցումը, պարտադիր ամսագիրը և ռետրո սերտիֆիկացումը։
Գնումները և գողերը 'VRM-ի անկախ վերահսկողությունը, ինտեգրման իրավունքը, հայելային վերականգնումը։
Բացառությունները (waivers) միայն մրցույթի ամսաթվով և փոխհատուցող վերահսկողություններով։
6) Ռիսկի ախորժակը և ռիսկերի կառավարումը
Risk Appetite Stations (RAS) 'թույլատրություններ բյուջեներով (ֆինանսներ, լիցենզիաներ, մասնավոր, IB, վիրահատություն, հեղինակություն)։
Ռիսկերի իրականացումը ՝ Inherent/Residae/Target, սեփականատերերը, CAPA, ժամանակը։
Գործիքներ ՝ ջերմային քարտեզը, կարբինգը (5-5/ALE/FOX), Մոնտե Քարլոն top ռիսկերի համար։
Գործընթացները ՝ եռամսյակային վերանայումները, դեպքը, «stop-the-2019» լիցենզիայի վտանգի ժամանակ/PII։
7) Ներքին վերահսկողության համակարգը (ICS)
Control Statements (օրինակ, YAML/JSON) տեղադրվում են չափված շեմեր, մետրի աղբյուրներ։
MSM (Medinuous Systel Monitoring) 'կանոնները, pass/fail հաշվետվությունները, CI/CD խաղերը։
WinD/Windows E 'դիզայնի/արդյունավետության թեստը, նմուշը և ստրատիֆիկացիան։
Evidence by Design: Logs/արտանետումներ/skrinkasts, hash quitancia, WORM/Object Prock։
8) Կոմպլասենսը և էթիկան
Ռեպոզորական քաղաքական գործիչը 'վարկածներ, որոնք համապատասխանում են ստանդարտներին։
Ուսուցում և հավաստագրություն 'կուրիկուլումներ դերերով/երկրներով, reade &-attest, պերատեստացիայով։
Էթիկական գիծը/whistleblowing: Անանունություն, պաշտպանություն ռեպրեսիաներից, SLA-ից վերամշակման համար։
Իրավաբանական ինստիտուտների և ալերտների հետևելը 'ռադար, գերակայություն, իմպլեմենտացիա։
9) Տվյալներ, II և սեփականաշնորհում
AleksGovernations: Տվյալների կատալոգը, օրինագծերի սեփականատերերը, որակը, lineage-ը։
Privacy-by-Design: Նվազեցում, իրավական հիմքեր, DSAR/retention/Legal Hold, անկայունություն։
AI Governations: Մոդելների, աղբյուրների և տվյալների լիցենզիաների գրանցում, կողմնակալությունների գնահատում, intainability, human-in-the-loop, լուծումների ամսագիր, գեներատիվ II օգտագործման քաղաքականություն։
10) Ֆինանսական կառավարում և բացահայտում
Հաշվետվությունների օրացույցը (ռոտր ./արտաքին), համախմբումը, եկամտի/պահուստների ճանաչման քաղաքականությունը։
Ինտեգրման/փոփոխական վերլուծության համակարգը (BvA), ներդրումային խորհրդատուները։
Արտաքին ագրեսորի հետ փոխազդեցությունը 'անկախություն, PBC թերթեր, կառավարման-ռեպրեսենտացիա։
11) Փոխազդեցությունը կարգավորիչների և սթեյքհոլդերների հետ
Միասնական ալիքը և համարակալումը, առաքման հաստատումը, SLA պատասխանները։
Հանրային պարտավորությունները 'պատասխանատու գովազդը/խաղը, հասանելիությունը, DEI-ը։
Ստեյխոլդերի քարտեզը և հաղորդակցման պլանը (one-pager: «որ/երբ/ով/ինչպես չափում ենք»)։
12) Ճգնաժամային կառավարում (Crisis/BCP/DR)
Թիմային կենտրոն և դերեր (Incident Commander, Legal Liaison, Comics Lead)։
Runbooks: սցենարներ (արտահոսք, վճարումների մերժում, DDoS, սանկցիաներ, ֆորս մաժոր)։
RTO/RPO թեստեր, ուսուցումներ, post-mortem no CAPA, քաղաքական/վերահսկման նորարարություն։
Legal Hold-ը և ապացույցների պահպանման շղթան։
13) Dashbords և metriks (նվազագույն հավաքածու)
Governational Scorecard: 07/quorum/լուծումների կատարումը, www.f-asess.ru։
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
System & MSM: pass-rate, «կարմիր» կանոնները, փակման ժամանակը։
Privacy & Line: DSAR SLA, TTL-2019, հիբրիդային փոխանցումներ, միջադեպեր։
Vendor & Payments: հավաստագրեր, SLA, chargeback ratio, fraud loss%։
Training & International: whistleblowing trust index։
Յուրաքանչյուր ցուցանիշ ունի սեփականատեր, տվյալների աղբյուրը, բանաձևը և ռուսական շեմն։
14) Փաստաթղթերի կառավարումը և ապացույցները
Խորհուրդների արձանագրությունները/, լուծումները, քվեարկությունները 'թայմշտամների հետ։
Քաղաքական/ռիսկի/վերահսկման/բացառությունների (waivers) - տարբերակված Git-ում։
«Audit pack» -ը կոճակով 'իրական քաղաքական գործիչներ/ֆորումներ, MSM հաշվետվություններ, լոգներ/սկրինկաստներ, ուսուցման վկայականներ, վենդորական ապացույցներ։
15) RACI (հիմնական պրոցեսների միջով)
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
16) SOP (տեխնիկական ընթացակարգ)
SOP-1: Եվրոպական կառավարման ցիկլը
Մետրիկի հավաքումը (ARC/CEC/TDC/RemNance) բացատրում է լուծումները և DoA-apdeits-ը խորհուրդ են տալիս dashbords հրապարակումը WORM արխիվը։
SOP-2: Փոփոխությունը DoA/SoD-ում
Նախաձեռնողը կանխատեսում է ռիսկի/էֆեկտի հիմնավորումը իրավաբանական/կոմպլանսի ռևիզը հաստատեց ռուսական հրատարակությունը և read-attest։
SOP-3: Պատահականություն/կարգավորող ապդեյթ
Ազդանշանների ռադարը հաստատեց եռյակը քաղաքական/վերահսկման/պայմանագրերի նպատակային նորարարության պլանը, որը համապատասխանում է մոսկովյան արխիվը «contate pack»։
SOP-4 'Խորհրդի արդյունավետության գնահատումը և կայունությունը
Հարցաթերթիկները մեջբերում են հարցազրույցները ՝ նշելով, որ բարելավման պլանը բացատրվում է հանրային կատարմամբ։
17) Արտեֆակտների օրինակները
17. 1 Մատրիցա DoA (հատված)
17. 2 SoD (admin-հասանելի, վճարումներ)
Apruver-ի նախաձեռնողը։ PAM ամսագիր, ամսական հավաստագրում։
17. 3 Հանձնաժողովի որոշման քարտը
Այլընտրանքային կոդավորման համատեքստը www.Express Windows Windows Windows Weeevidence-ի համար։
17. 4 RAS քաղաքականություն (կանգնել)
Ագրեսիվ թույլատրությունները նաև օրինագծերով, «կարմիր գծերը» (օրինակ, Impact-ը թիվ 4/մասնավորեցման համար պահանջում է Exec-էսկալացիա)։
18) Անտիպատերնի
«Կառավարումը թղթի վրա» 'քաղաքականություն առանց մետրիկ/վերահսկման/SSM։
Անորոշված DoA/SoD-ն կանխատեսում է հակամարտություններ և չարաշահումներ։
Խորհրդի որոշումների տարբերակի/լոգարանների բացակայությունը։
Հանձնաժողովները առանց մանդատի/քվորումի/օրացույցի։
Waivers-ը առանց ժամկետի և փոխհատուցող միջոցառումների։
Ուսուցման անտեսումը և reade &-attest-ը։
Չկա vendor հայելիներ, որոնք թույլ են տալիս կոտրել բջիջները շղթայում։
19) Հասունության մոդելը (M0-M4)
M0 Ad-hoc: «զանգի» լուծումները, չկա DoA/SoD, հաղորդագրությունները ռեակտիվ են։
M1 Հիմնականը 'հանձնաժողովները ստեղծվել են, DoA/SoD-ը որոշվում են, արձանագրությունները կատարվում են։
M2 Կառավարվող ՝ RAS, ռիսկի քարտեզ, MSM, ռեպոզիտորիա քաղաքական, դաշնամուրներ։
M3 Ինտեգրված ՝ policy/asurance-as-code, «audit pack» կոճակի վրա, AI/Disgovernae, VRM հայելի։
M4 Enginuous Assurance-ը 'նախատիպային KRI, առաջարկական խաղեր, wwww.f-assess.ru և արտաքին բենչեր։
20) Կապված wiki հոդվածները
Ռեպոզիտորիա քաղաքական և ստանդարտներ
Կոմունայի ճանապարհային քարտեզը
Ռիսկի ջերմային քարտեզը/Ռիսկերի սկորինգը և գերակայությունը
Շարունակական կոմպոզիցիա (MSM)
Ռիսկերի կառավարման հանձնաժողովը և կոմպլասենցան
Ամսագրեր և Audit Trail/Ապացույցների պահպանումը
Ճգնաժամային կառավարում և հաղորդակցություն
Գործընկերների համակրանքի ղեկավարությունը (VRM)
Արդյունքը
Կառավարման ֆրեյմորքը ընկերության վիրահատական համակարգն է 'դերեր և լիազորություններ, որոնք չափվում են վերահսկման, թվային արտեֆակտների և թափանցիկ լուծումների միջոցով։ Այս մոտեցման դեպքում ռազմավարությունը վերածվում է գործողությունների, ռիսկերի 'կառավարվող մետրերի, իսկ համապատասխանությունը ՝ բիզնեսի արտահանման և կայունության մշտական պատրաստակամության։