Logo GH

Ֆրեյմվորքը կառավարման

1) Նպատակը և սկզբունքները

Նպատակն է ապահովել ընկերության կայուն, համապատասխան օրենքները և ռազմավարությունները թափանցիկ պատասխանատվությամբ, որոնք չափվում են վերահսկողական համակարգերով և «audit-ready» ապացուցողական հիմքով։

Սկզբունքները

Tone from the Top-ը խորհրդի անձնական պատասխանատվությունն է և CEO-ն։

Accountability & Transparency: լուծումների չափումը, բաց հաշվետվությունները։

Risk-first & Compliance-by-Design-ը 'պահանջները և վերահսկվում են գործընթացներում։

SoD/DoA 'պարտականությունների բաժանումը և կառավարվող կառավարումը։

Evidence by Design: ամսագրեր, WORM պահեստ, հեշ քվիտանիա։

Stakeholder Value-ը 'հաճախորդների, հաճախորդների, աշխատողների, կարգավորողների և գործընկերների շահերի հավասարակշռությունը։

2) Ֆրեյմորքի ճարտարապետությունը

Մոսկվա/Կանոնադրություն + Կորպորատիվ քաղաքականությունները (Իսպանիա, շահերի հակամարտություններ, ABC, Privacy, Risk, Information Services)։

Կառավարման օրգանները ՝ Տնօրենների խորհուրդը (Board), Մոսկվետները, Կատարողական թիմը։

Եռանկյունաձև մոդել (3LoD)

1-ին գիծը գործընթացների սեփականատերերն են և P&L;

2-րդ 'ռիսկ/համակցված/անվտանգություն;

3-րդ ներքին ստուգում է (Mastal Audit)։

Գործընթացները 'ռազմավարություն և բյուջե, ռիսկի ախորժակ, ընկերակցություն, ներքին վերահսկողություն, տվյալների կառավարման/II, VRM, ֆինանսական վերահսկողություն, տեղեկատվության բացահայտում, ճգնաժամային կառավարում։

Արտեֆակտները և մետրիկները ՝ DoA, SoD մատրիցա, ռիսկի/վերահսկման, KPI/KRI, արձանագրություններ, «audit pack»։

3) Տնօրենների և գյուղական խորհուրդների խորհուրդը

Տնօրենների խորհուրդը (Board) ասում է ռազմավարությունը, ռիսկի-ախորժակը, հիմնական քաղաքականությունները, որոնք կոչվում են/գնահատում են CEO-ը, վերահսկում է ներքին վերահսկողության և կոմպլանսի համակարգը։

Տիպիկ գյուղական խորհուրդները

Audit & Risk Committee (ARC) 'ֆինանսական հաշվետվություններ, ներքին վերահսկողություն, ռիսկի քարտ, փոխազդեցություն արտաքին ագրեսորի հետ։

Compliance & International Committee (CEC) 'քաղաքականություն, համապատասխանություն, էթիկա/whistleblowing, սանկցիաներ/ուսուցում։

Technology & You Committee (TDC) 'կիբեր/մասնավոր, II-էթիկա, ճարտարապետություն և կայունություն։

Remuneration & Nomination (RemNation) 'պարգևատրում, շարունակականություն, տնօրենների անկախություն։

Հիմնական փորձարկումները 'խորհրդի և խորհրդատվության տարեկան ինքնագնահատումը, հանդիպման օրացույցը, անկախ տնօրենները, «executive sessions»։

4) Գործադիր կառավարում (ExCom)

CEO-ն ընդհանուր պատասխանատվություն է ռազմավարության իրականացման և վերահսկման համակարգի համար։

CFO-ը ֆինանսական վերահսկողն է, գանձարանը, հաշվետվությունները։

CRO/Head of Risk - ռիսկի կառավարում, ռիսկի ախորժակ, KRI։

Head of Compliance/DPO-ը կարգավորող/մասնավոր է, քաղաքականությունը, ուսուցումը, փոխազդեցությունը ագրեսորի հետ։

MSO/CTO - անվտանգություն/տեխնոլոգիա, կայունություն, BCP/DR։

General Counsel-ը իրավական դիրք է, բանավեճեր, լիցենզիաներ։

COO-ն գործընթացներ, որակ, վիրահատական կայունություն է։

HR Disor-ը մշակույթն է, էթիկան, ուսուցումը, կարգապահությունը։

5) Լիազորությունների մաքրման մատրիցա (DoA) և SoD

DoA-ն գրում է, թե ով իրավունք ունի որոշումներ կայացնել/ստորագրել փաստաթղթերը/հաստատել գործարքները գումարների և ռիսկերի շեմերի ժամանակ։

SoD-ը բացառում է դերերի կոնֆլիկտները (նախաձեռնողը, որը համապատասխանում է ռուսական ռուսական ղեկավարին)։

Նվազագույն կանոնները

Վճարների բաժանումը 'նախաձեռնողը/apruver/վճարողը' տարբեր դեմքեր/դերեր։

Admin-իրավունքները 'PAM-ի միջոցով ռուսական արտոնությունների մենեջերի հարցումը, պարտադիր ամսագիրը և ռետրո սերտիֆիկացումը։

Գնումները և գողերը 'VRM-ի անկախ վերահսկողությունը, ինտեգրման իրավունքը, հայելային վերականգնումը։

Բացառությունները (waivers) միայն մրցույթի ամսաթվով և փոխհատուցող վերահսկողություններով։

6) Ռիսկի ախորժակը և ռիսկերի կառավարումը

Risk Appetite Stations (RAS) 'թույլատրություններ բյուջեներով (ֆինանսներ, լիցենզիաներ, մասնավոր, IB, վիրահատություն, հեղինակություն)։

Ռիսկերի իրականացումը ՝ Inherent/Residae/Target, սեփականատերերը, CAPA, ժամանակը։

Գործիքներ ՝ ջերմային քարտեզը, կարբինգը (5-5/ALE/FOX), Մոնտե Քարլոն top ռիսկերի համար։

Գործընթացները ՝ եռամսյակային վերանայումները, դեպքը, «stop-the-2019» լիցենզիայի վտանգի ժամանակ/PII։

7) Ներքին վերահսկողության համակարգը (ICS)

Control Statements (օրինակ, YAML/JSON) տեղադրվում են չափված շեմեր, մետրի աղբյուրներ։

MSM (Medinuous Systel Monitoring) 'կանոնները, pass/fail հաշվետվությունները, CI/CD խաղերը։

WinD/Windows E 'դիզայնի/արդյունավետության թեստը, նմուշը և ստրատիֆիկացիան։

Evidence by Design: Logs/արտանետումներ/skrinkasts, hash quitancia, WORM/Object Prock։

8) Կոմպլասենսը և էթիկան

Ռեպոզորական քաղաքական գործիչը 'վարկածներ, որոնք համապատասխանում են ստանդարտներին։

Ուսուցում և հավաստագրություն 'կուրիկուլումներ դերերով/երկրներով, reade &-attest, պերատեստացիայով։

Էթիկական գիծը/whistleblowing: Անանունություն, պաշտպանություն ռեպրեսիաներից, SLA-ից վերամշակման համար։

Իրավաբանական ինստիտուտների և ալերտների հետևելը 'ռադար, գերակայություն, իմպլեմենտացիա։

9) Տվյալներ, II և սեփականաշնորհում

AleksGovernations: Տվյալների կատալոգը, օրինագծերի սեփականատերերը, որակը, lineage-ը։

Privacy-by-Design: Նվազեցում, իրավական հիմքեր, DSAR/retention/Legal Hold, անկայունություն։

AI Governations: Մոդելների, աղբյուրների և տվյալների լիցենզիաների գրանցում, կողմնակալությունների գնահատում, intainability, human-in-the-loop, լուծումների ամսագիր, գեներատիվ II օգտագործման քաղաքականություն։

10) Ֆինանսական կառավարում և բացահայտում

Հաշվետվությունների օրացույցը (ռոտր ./արտաքին), համախմբումը, եկամտի/պահուստների ճանաչման քաղաքականությունը։

Ինտեգրման/փոփոխական վերլուծության համակարգը (BvA), ներդրումային խորհրդատուները։

Արտաքին ագրեսորի հետ փոխազդեցությունը 'անկախություն, PBC թերթեր, կառավարման-ռեպրեսենտացիա։

11) Փոխազդեցությունը կարգավորիչների և սթեյքհոլդերների հետ

Միասնական ալիքը և համարակալումը, առաքման հաստատումը, SLA պատասխանները։

Հանրային պարտավորությունները 'պատասխանատու գովազդը/խաղը, հասանելիությունը, DEI-ը։

Ստեյխոլդերի քարտեզը և հաղորդակցման պլանը (one-pager: «որ/երբ/ով/ինչպես չափում ենք»)։

12) Ճգնաժամային կառավարում (Crisis/BCP/DR)

Թիմային կենտրոն և դերեր (Incident Commander, Legal Liaison, Comics Lead)։

Runbooks: սցենարներ (արտահոսք, վճարումների մերժում, DDoS, սանկցիաներ, ֆորս մաժոր)։

RTO/RPO թեստեր, ուսուցումներ, post-mortem no CAPA, քաղաքական/վերահսկման նորարարություն։

Legal Hold-ը և ապացույցների պահպանման շղթան։

13) Dashbords և metriks (նվազագույն հավաքածու)

Governational Scorecard: 07/quorum/լուծումների կատարումը, www.f-asess.ru։

Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.

System & MSM: pass-rate, «կարմիր» կանոնները, փակման ժամանակը։

Privacy & Line: DSAR SLA, TTL-2019, հիբրիդային փոխանցումներ, միջադեպեր։

Vendor & Payments: հավաստագրեր, SLA, chargeback ratio, fraud loss%։

Training & International: whistleblowing trust index։

Յուրաքանչյուր ցուցանիշ ունի սեփականատեր, տվյալների աղբյուրը, բանաձևը և ռուսական շեմն։

14) Փաստաթղթերի կառավարումը և ապացույցները

Խորհուրդների արձանագրությունները/, լուծումները, քվեարկությունները 'թայմշտամների հետ։

Քաղաքական/ռիսկի/վերահսկման/բացառությունների (waivers) - տարբերակված Git-ում։

«Audit pack» -ը կոճակով 'իրական քաղաքական գործիչներ/ֆորումներ, MSM հաշվետվություններ, լոգներ/սկրինկաստներ, ուսուցման վկայականներ, վենդորական ապացույցներ։

15) RACI (հիմնական պրոցեսների միջով)

ԳործընթացըRACI
Քաղաքական և ռեպոզիտորիաPolicy AuthorHead of ComplianceLegal/DPO, CISOBoard/ARC
Ռիսկի ախորժակը և ռիսկերի քարտեզըRisk OfficeHead of RiskExCom, ARCBoard
Ներքին վերահսկումը/SSMCompliance EngHead of ComplianceSecOps/DataARC
Հաշվետվություններ/բացահայտումCFOCEOGC, ARCBoard
AI/Data GovernanceData Gov LeadCTO/CISODPO/LegalCEC/TDC
Ճգնաժամային կառավարումըIncident CmdCOOCISO/Legal/PRExCom/Board

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

16) SOP (տեխնիկական ընթացակարգ)

SOP-1: Եվրոպական կառավարման ցիկլը

Մետրիկի հավաքումը (ARC/CEC/TDC/RemNance) բացատրում է լուծումները և DoA-apdeits-ը խորհուրդ են տալիս dashbords հրապարակումը WORM արխիվը։

SOP-2: Փոփոխությունը DoA/SoD-ում

Նախաձեռնողը կանխատեսում է ռիսկի/էֆեկտի հիմնավորումը իրավաբանական/կոմպլանսի ռևիզը հաստատեց ռուսական հրատարակությունը և read-attest։

SOP-3: Պատահականություն/կարգավորող ապդեյթ

Ազդանշանների ռադարը հաստատեց եռյակը քաղաքական/վերահսկման/պայմանագրերի նպատակային նորարարության պլանը, որը համապատասխանում է մոսկովյան արխիվը «contate pack»։

SOP-4 'Խորհրդի արդյունավետության գնահատումը և կայունությունը

Հարցաթերթիկները մեջբերում են հարցազրույցները ՝ նշելով, որ բարելավման պլանը բացատրվում է հանրային կատարմամբ։

17) Արտեֆակտների օրինակները

17. 1 Մատրիցա DoA (հատված)

ԼուծումՇեմնՍեփականատերըՄիասին apruvՀանձնաժողովը/Խորհուրդ
Պայմանագրի եզրակացությունը≤ €50kՖունկցիայի տնօրենLegal, Compliance
Մեծ գործարք> €500kCEOCFO, LegalBoard

17. 2 SoD (admin-հասանելի, վճարումներ)

Apruver-ի նախաձեռնողը։ PAM ամսագիր, ամսական հավաստագրում։

17. 3 Հանձնաժողովի որոշման քարտը

Այլընտրանքային կոդավորման համատեքստը www.Express Windows Windows Windows Weeevidence-ի համար։

17. 4 RAS քաղաքականություն (կանգնել)

Ագրեսիվ թույլատրությունները նաև օրինագծերով, «կարմիր գծերը» (օրինակ, Impact-ը թիվ 4/մասնավորեցման համար պահանջում է Exec-էսկալացիա)։

18) Անտիպատերնի

«Կառավարումը թղթի վրա» 'քաղաքականություն առանց մետրիկ/վերահսկման/SSM։

Անորոշված DoA/SoD-ն կանխատեսում է հակամարտություններ և չարաշահումներ։

Խորհրդի որոշումների տարբերակի/լոգարանների բացակայությունը։

Հանձնաժողովները առանց մանդատի/քվորումի/օրացույցի։

Waivers-ը առանց ժամկետի և փոխհատուցող միջոցառումների։

Ուսուցման անտեսումը և reade &-attest-ը։

Չկա vendor հայելիներ, որոնք թույլ են տալիս կոտրել բջիջները շղթայում։

19) Հասունության մոդելը (M0-M4)

M0 Ad-hoc: «զանգի» լուծումները, չկա DoA/SoD, հաղորդագրությունները ռեակտիվ են։

M1 Հիմնականը 'հանձնաժողովները ստեղծվել են, DoA/SoD-ը որոշվում են, արձանագրությունները կատարվում են։

M2 Կառավարվող ՝ RAS, ռիսկի քարտեզ, MSM, ռեպոզիտորիա քաղաքական, դաշնամուրներ։

M3 Ինտեգրված ՝ policy/asurance-as-code, «audit pack» կոճակի վրա, AI/Disgovernae, VRM հայելի։

M4 Enginuous Assurance-ը 'նախատիպային KRI, առաջարկական խաղեր, wwww.f-assess.ru և արտաքին բենչեր։

20) Կապված wiki հոդվածները

Ռեպոզիտորիա քաղաքական և ստանդարտներ

Կոմունայի ճանապարհային քարտեզը

Ռիսկի ջերմային քարտեզը/Ռիսկերի սկորինգը և գերակայությունը

Շարունակական կոմպոզիցիա (MSM)

Ռիսկերի կառավարման հանձնաժողովը և կոմպլասենցան

Ամսագրեր և Audit Trail/Ապացույցների պահպանումը

Ճգնաժամային կառավարում և հաղորդակցություն

Գործընկերների համակրանքի ղեկավարությունը (VRM)

Արդյունքը

Կառավարման ֆրեյմորքը ընկերության վիրահատական համակարգն է 'դերեր և լիազորություններ, որոնք չափվում են վերահսկման, թվային արտեֆակտների և թափանցիկ լուծումների միջոցով։ Այս մոտեցման դեպքում ռազմավարությունը վերածվում է գործողությունների, ռիսկերի 'կառավարվող մետրերի, իսկ համապատասխանությունը ՝ բիզնեսի արտահանման և կայունության մշտական պատրաստակամության։

Contact

Կապ հաստատեք մեզ հետ

Կապ հաստատեք մեզ հետ ցանկացած հարցի կամ աջակցության համար։Մենք միշտ պատրաստ ենք օգնել։

Telegram
@Gamble_GC
Սկսել ինտեգրացիան

Email-ը՝ պարտադիր է։ Telegram կամ WhatsApp — ըստ ցանկության։

Ձեր անունը ըստ ցանկության
Email ըստ ցանկության
Թեմա ըստ ցանկության
Նամակի բովանդակություն ըստ ցանկության
Telegram ըստ ցանկության
@
Եթե նշեք Telegram — մենք կպատասխանենք նաև այնտեղ՝ Email-ի дополнение-ով։
WhatsApp ըստ ցանկության
Ձևաչափ՝ երկրի կոդ և համար (օրինակ՝ +374XXXXXXXXX)։

Սեղմելով կոճակը՝ դուք համաձայնում եք տվյալների մշակման հետ։