Livelli di maturità della compilazione
1) Obiettivo e area
Il modello di maturità della compilazione (Compliance Maturity Model) fornisce un linguaggio comune per valutare lo stato corrente, selezionare le priorità e pianificare le transizioni al livello successivo. Uscite:- Criteri e metriche uniformi per funzionalità
- schedatura e mappe termiche della maturità;
- Collegamento a una road map (iniziative e effetti delle prove)
- «audit-ready» conferma del progresso.
2) Modello di maturità (M0-M4)
3) Domini di valutazione e criteri
Valutare ogni dominio in una scala di 0-4 (M0-M4).
1. Criteri e gestione
M0 Documenti separati senza versione
M1 repository, RACI, calendario delle revisioni
M2: macping per norme/giurisdizione, changelog, read- & -attest
M3: policy-as-code (identificatori, controller-statment), processo PR
M4: localizzazione automatica, update di raccomandazione
2. Controlli e CCM
M0: controlli cartacei
M1: elenco dei controlli, test manuali
M2: metriche/pass-fail report, ToD/ToE
M3: continuous control monitoring, CI/CD-gate, manufatti auto
M4: controlli predittivi e self-healing gate
3. Privacy e dati (DSAR, retenza, Legale Hold, transfrontaliera)
4. VRM/fornitori (due diligence, diritto di verifica, retensione mirroring, vendor-evidence)
5. Licenze/certificati (ISO/SOCC/PCI; Preparazione PBC)
6. AML/KYC/Payments (regole, monitoraggio, marceback, antifrode)
7. Incidenti/BCP/DR (playbook, esercitazioni, post-mortem, CAPA, RTO/RPO)
8. Formazione ed etica (curriculum per ruolo/paese, ricollocazione, whistleblowing)
9. Monitoraggio delle modifiche legali (radar, alert, implementazione)
10. Report e dashboard (KPI/KRI, risk heatmap, evidence completeness)
(Per ciascun dominio: applicare una scala M0-M4 simile)
4) Tecnica di stesura della maturità
4. 1 Valutazioni individuali
Scala: 0. 4 (M0. M4).
Attributi di valutazione: processi, strumenti, prove (peso 40/30/30).
4. 2 Punteggio riepilogativo
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Pesi consigliati (esempio): Governance 12%, Controlls/CCM 15%, Privacy 10%, VRM 10%, Licenses 8%, AML/KYC 10%, Insidie/BCP 10%, Training/Ethics 8%, Legue al Updates 7%, Reporting 10%
4. 3 Classi di preparazione
1. 5–2. 5 - Giallo - Stabilizzazione dei processi e delle metriche.
5) Processo di autostima (SOP)
SOP-1 - Preparazione
Raccogliere gli artefatti (policy, metriche, rapporti di verifica, prove), assegnare i proprietari dei domini e concordare i pesi.
SOP-2 Valutazione
Le interviste + campionamenti i punti da 0 a 4 per gli attributi, fissando le fonti (ricevute hash).
SOP-3 - Calibrazione
Sessione -funzionale per risolvere le divergenze e finalizzare.
SOP-4 - Pubblicazione e pianificazione
La mappa termica della maturità del Top-5 Gap è una mappa di due o tre isolati (epici, KPI, ).
SOP-5: ripetizione del ciclo
L'aggiornamento di Roadmap si è verificato trimestralmente (o dopo importanti incidenti/cambiamenti regolatori).
6) Dashboard maturità
Maturity Heatmap - Domini x livelli (colori M0-M4).
I progressi sono i cambiamenti per Q-Q, i gap chiusi, gli obiettivi raggiunti.
Controlls/Evidence Readava: pass-rate CCM e completezza dei pacchetti.
Regolatory Clock - Deadline delle norme contro il livello corrente dei domini.
Vendor Mirror: conformità dei provider critici ai livelli di destinazione.
Audit-Ready Index: tempo per la raccolta «auditpack» (l'obiettivo è l'orologio, non il giorno).
7) Allinea alla road map
Per ogni gap, creare un epico con un DoD: Esempio di DoD per la transizione da M1 → M2 (Privacy):- Repository di regole con versioni e localizzazioni
- DSAR/Retensioni - metriche p95, alert;
- Archivio delle prove WORM
- Formazione per ruoli con read-& -attest al 95%.
- Control statements в YAML;
- Rego/SQL-regole CCM;
- Gate CI/CD;
- Report pass/fail e raccolta automatica evidence.
8) Vittorie veloci (Quick Wins) per livello
Da M0 a M1: inventario dei criteri, assegnazione dei proprietari, RACI di base e calendario delle revisioni.
Da M1 a M2: metriche e KRI per controlli chiave, WORM-evidence, revisioni pianificate, questionario VRM.
Da M2 a M3: policy-/assicuration-as-code, CCM su IAM/Retence/Marketing, CI/CD-gate di release.
Da M3 a M4: KRI predittivi, analisi scenografiche, piano di controllo raccomandato, corsi di refresher automatici.
9) Esempio di elenco di controllo (sezione)
Governance (0..4):- Registro regole con versioni e localizzazioni
- Relazione tra regole e norme (giurisdizione, standard)
- Chiari RACI/DoA/SoD
- Comitati e calendario delle riunioni + protocolli
- Policy-as-code (ID, controls mapping)
- Catalogo controlli + ToD/ToE
- Metriche/KRI, soglie di destinazione
- Regole CCM e report pass/fail
- CI/gate CD
- ≤ pack in 4 ore
(Duplicare la struttura per gli altri domini).
10) Metriche e soglie di maturità
MaturityScore_total i domini.
Evidence Completeness (obiettivo 100% secondo i domini High-risk).
Controlls Pass-rate (target 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (100% per critici).
Training Complition ( 98% di copertura, 5% di ritardo).
Time-to-Audit-Ready (orologio).
11) Ruoli e responsabilità (RACI di alto livello)
12) Antipattern
«Valutazione oculare» senza evidenza e senza ToD/ToE.
Criteri senza controllo/metriche (o viceversa).
Esercizio singolo senza cicli trimestrali.
Ignorare la VRM e lo specchio Vendore.
Waivers senza scadenza e misure compensative.
Inseguire le immagini verdi invece di ridurre il rischio residuo.
13) Correlazione con rischi e verifiche
La mappa termica dei rischi deve fare riferimento ai livelli di maturità dei domini (bassa maturità aumenta Likelihood).
I piani di verifica esterni/interni utilizzano i livelli di maturità per il focus delle selezioni.
Il progresso della maturità è registrato in un pacchetto di «audited-ready», quali le regole diffuse, i rapporti CCM, le metriche, i protocolli dei comitati, i certificati di formazione, i certificati dei venditori.
14) Modello di destinazione di 12 mesi (frammento)
15) Modelli di manufatti
15. 1 Scheda di dominio (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Rapporto maturità (one-pager)
Punteggio di riepilogo e trend
Top 5 gap e road map
Rischi e impatto sulle licenze/PII/finanza
«Cosa serve dal manuale» (soluzioni/risorse)
16) Modello di maturità vs. investimenti
I costi sono bassi, gli effetti rapidi sui rischi penali.
Investimenti medi, prevedibilità e visibilità.
Investimenti di capitale in automazione, riduzione del TCO delle udienze/incidenti.
: analista/ML/KRI in anticipo sulla gestione dei rischi.
17) Articoli wiki collegati
Road map della compilazione
Mappa termica dei rischi/Controllo dei rischi e priorità
Monitoraggio continuo della conformità (CCM)
Repository di regole e regolamenti
Controllo a rischio (RBA)
Alert di regolamentazione/Monitoraggio degli aggiornamenti legali
Guida alla compilazione dei partner (VRM)
Piani di risoluzione delle violazioni (CAPA) e Verifiche ripetute
Totale
I livelli di maturità della compilazione trasformano «in qualche modo» in un programma di miglioramento gestito: criteri coerenti, passi misurabili e prove verificabili. Questo accelera le soluzioni, riduce il rischio residuo e rende la società «audit-ready» permanente.