Logo GH

კომპლენის სიმწიფის დონე

1) მიზანი და რეგიონი

Compliance Maturity Model იძლევა საერთო ენას მიმდინარე მდგომარეობის შეფასების, პრიორიტეტების არჩევისა და გადასვლის დაგეგმვის შემდეგ ეტაპზე. გასასვლელი:
  • ფუნქციების ერთიანი კრიტერიუმები და მეტრიკა;
  • სკორინგი და სიმწიფის თერმული რუქები;
  • საგზაო რუქაზე მითითება (ინიციატივები, ეფექტები, მტკიცებულებები);
  • პროგრესის „აუდიტის დადასტურება“.

2) სიმწიფის მოდელი (M0-M4)

დონემახასიათებლებიძირითადი ნიშნებირისკები
M0 Ad-hocრეაქტიულობაპოლიტიკოსები ნაწილობრივი/მოძველებულია, სახელმძღვანელო შემოწმებები, არანაირი მტკიცებულება არ არსებობსჯარიმების/ხარჯების მაღალი რისკი
M1 ბაზასტანდარტიზაციაძირითადი პოლიტიკოსები და როლები, დავალებების კალენდარი, სახელმძღვანელო მოხსენებებისუსტი გაზომვა, განყოფილებებს შორის შესვენება
M2 მართვადიგაზომვასაკონტროლო კატალოგი, მეტრიკა/KRI, VRM პროცესები, დაგეგმილი გადასინჯვები, WORMშეზღუდული ავტომატიზაცია, არსებობს დრიფტი
M3 ინტეგრირებულიავტომატიზაციაPolicy-/Assurance-as-Code, CCM, CI/CD კარიბჭეები, ღილაკზე „audit pack“, ვენდორის სარკეარქიტექტურის შენარჩუნების სირთულე
M4 Continuous Assuranceუწყვეტობაწინასიტყვაობა KRI, სარეკონსტრუქციო შემოწმებები, მანქანის დაგეგმვა, სცენარის ანალიზისაჭიროა სექსუალურ მონაცემებსა და კულტურას

3) შეფასების დომენები და კრიტერიუმები

შეაფასეთ თითოეული დომენი მასშტაბით 0-4 (M0-M4).

1. პოლიტიკოსები და მთავრობა

M0: მიმოფანტული დოკუმენტები ვერსიის გარეშე

M1: საცავი, RACI, გადასინჯვის კალენდარი

M2: mapping სტანდარტები/იურისდიქციები, changelog, read- & attest

M3: პოლიცია-as-code (იდენტიფიკატორები, სტეიტმენტები), PR პროცესი

M4: ავტომატური ლოკალიზაცია, სარეკონსტრუქციო აპდეიტები

2. მაკონტროლებელი და CCM

M0: „ქაღალდის“ შემოწმება

M1: მაკონტროლებელთა სია, სახელმძღვანელო ტესტები

M2: მეტრიკა/პასების ანგარიშები, ToD/ToE

M3: კონტინუუსის კონტროლის მონიტორინგი, CI/CD კარიბჭეები, მანქანების არტეფაქტები

M4: წინასწარი შემოწმება და თვითშეფასების კარიბჭე

3. კონფიდენციალურობა და მონაცემები (DSAR, რენტგენოლოგია, ლეგალური ჰოლდი, ტრანსსასაზღვრო)

4. VRM/მომწოდებლები (due diligence, აუდიტის უფლება, სარკისებური რენტგენოლოგია, გამყიდველი-evidence)

5. ლიცენზია/სერტიფიკაცია (ISO/SOC/PCI; PBC მზადყოფნა)

6. AML/KYC/Payments (წესები, მონიტორინგი, chargeback, ანტიფროდი)

7. ინციდენტები/BCP/DR (პლეიბუსები, სავარჯიშოები, post-mortem, CAPA, RTO/RPO)

8. ტრენინგი და ეთიკა (ქურთუკები როლების/ქვეყნების მიხედვით, ხელახალი სერტიფიკაცია, whistleblowing)

9. იურიდიული ცვლილებების თვალყურის დევნება (რადარი, ალერტები, განხორციელება)

10. ანგარიშები და დაშბორდები (KPI/KRI, risk heatmap, evidence completeness)

(თითოეული დომენისთვის - გამოიყენეთ მსგავსი გრადაცია M0-M4.)

4) სიმწიფის სკორინგის მეთოდოლოგია

4. 1 ინდივიდუალური შეფასებები

მასშტაბი: 0.. 4 (M0.. M4).
შეფასების ატრიბუტები: პროცესები, ინსტრუმენტები, მტკიცებულებები (წონა 40/30/30).

4. 2 კონსოლიდირებული ქულა


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

რეკომენდებული წონა (მაგალითი): მთავრობის 12%, Controls/CCM 15%, პირადი 10%, VRM 10%, Licenses 8%, AML/KYC 10%, Incidents/BCP 10%, Trainining/ETeTetics 8%, LuRegaNuRouRaNaned ates 7%, Reporting 10%

4. 3 მზადყოფნის კლასები

1. 5–2. 5 - „ყვითელი“: პროცესების სტაბილიზაცია და მეტრიკა.

🚨 1. 5 - „წითელი“: ფოკუსი შესვენების დახურვის შესახებ (Foundational Controls).
💡 2. 5 - „მწვანე“: ავტომატიზაციისა და პროგნოზირების მასშტაბები.

5) თვითშეფასების პროცესი (SOP)

SOP-1: მომზადება

შეგროვება არტეფაქტები (პოლიტიკოსები, მეტრიკები, აუდიტის დასკვნები, მტკიცებულებები) - დომენის მფლობელების დანიშვნა და წონის კოორდინაცია.

SOP-2: შეფასება

ინტერვიუ + ToD/ToE ნიმუშის შესახებ - დააყენეთ 0.. 4 ქულები ატრიბუტებზე და დააფიქსირეთ წყაროები (ჰაშის ქვითრები).

SOP-3: კალიბრაცია

ჯვარედინი ფუნქციური სხდომა - განსხვავებების აღმოფხვრა - ფინალიზაცია.

SOP-4: პუბლიკაცია და გეგმა

სიმწიფის თერმული რუკა - „ტოპ-5 გეპი“ - საგზაო რუკა 2-3 კვარტლისთვის (ეპიკა, KPI, DoD).

SOP-5: ციკლის განმეორება

კვარტალურად (ან მნიშვნელოვანი ინციდენტების/მარეგულირებელი ცვლილებების შემდეგ) - პროგრესის შერწყმა - Roadmap- ის განახლება.

6) სიმწიფის დაშბორდები

Maturity Heatmap: დომენები × დონე (ფერები M0-M4).
პროგრესი: ცვლილებები Q-Q- სთვის, დახურული გეპები, მიღწეული მიზნები.
Controls/Evidence Readiness: pass-rate CCM და პაკეტების სისრულე.
რეგულირების კლოკი: ნორმების ვადა დომენის ამჟამინდელი დონის საწინააღმდეგოდ.
Vendor Mirror: კრიტიკული პროვაიდერების შესაბამისობა მიზნობრივ დონეზე.
Audit-Ready Index: Audit pack- ის შეგროვების დრო (მიზანი საათია, არა დღეები).

7) საგზაო რუქაზე მითითება

თითოეული ჰიპისთვის შექმენით ეპიკა DoD- ით: DoD- ის მაგალითი M1-დან M2 (Privacy) გადასვლისთვის:
  • საცავის პოლიტიკოსი ვერსიებითა და ლოკალიზაციით;
  • DSAR/რეპეტიცია - მეტრიკა p95, ალერტა;
  • WORM მტკიცებულებების არქივი;
  • როლების სწავლება read- & attest- ით 95% -ს შეადგენს.
მაგალითი DoD M2 - M3 (Controlls/CCM):
  • Control statements в YAML;
  • Rego/SQL წესები CCM;
  • კარიბჭეები CI/CD;
  • pass/fail და evidence მანქანის ასამბლეა.

8) სწრაფი გამარჯვებები (Quick Wins) დონეზე

M0- დან M1- მდე: პოლიტიკოსის ინვენტარი, მფლობელთა დანიშვნა, ძირითადი RACI და გადასინჯვის კალენდარი.
M1- დან M2- მდე: მეტრიკა და KRI საკვანძო კონტროლისთვის, WORM-evidence, დაგეგმილი გადასინჯვები, VRM კითხვარები.
M2- დან M3- მდე: policy-/assurance-as-code, CCM IAM/retention/მარკეტინგი, CI/CD გამოშვებების კარიბჭეები.
M3- დან M4- მდე: წინამორბედი KRI, სცენარის ანალიზი, სარეკონსტრუქციო შემოწმების გეგმა, ავტომატური რეფრენის კურსები.

9) საკონტროლო სიის მაგალითი (ფრაგმენტი)

Governance (0..4):
  • რეგისტრირებული პოლიტიკოსი ვერსიებით და ლოკალიზაციით
  • პოლიტიკოსის კავშირი ნორმებთან (იურისდიქცია, სტანდარტები)
  • მკაფიო RACI/DoA/SoD
  • კომიტეტები და შეხვედრების კალენდარი + ოქმები
  • Policy-as-code (ID, controls mapping)
Controls/CCM (0..4):
  • საკონტროლო კატალოგი + ToD/ToE
  • მეტრიკი/KRI, მიზნობრივი ბარიერები
  • CCM წესები და pass/fail ანგარიშები
  • CI/CD კარიბჭეები
  • Audit pack 4 საათში

(დუბლიკატი სტრუქტურა სხვა დომენებისთვის.)

10) მრავლობითი და სიმწიფის ბარიერები

MaturityScore _ total და დომენები.
Evidence Completeness (მიზანი 100% მაღალი დონის დომენებისთვის).
Controls Pass-rate (მიზნები 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (კრიტიკისთვის 100%).
Training Completion (დაფარვის 98%, ვადაგადაცილებული 5%).
დრო Audit-Ready (საათი).

11) როლები და პასუხისმგებლობა (მაღალი დონის RACI)

პროცესიRACI
სიმწიფისა და მასშტაბის ტექნიკაRisk Office / Compliance EngHead of RiskLegal/DPO, CISOInternal Audit
კვარტალური თვითშეფასებაDomain OwnersHead of ComplianceData/BI, SecOpsExec/Board
კალიბრაცია და განცხადებაCompliance OpsHead of ComplianceCommitteeBoard
Roadmap გეპებიProduct/ComplianceCOOFinance, Security, LegalExec
ანგარიშები და დაშბორდებიCompliance AnalyticsHead of ComplianceData PlatformExec/Board

12) ანტიპატერები

„თვალის შეფასება“ evidence და ToD/ToE გარეშე.
პოლიტიკოსები კონტროლის გარეშე/მეტრიკა (ან პირიქით).
ერთჯერადი სავარჯიშო კვარტალური ციკლების გარეშე.
VRM- ისა და ვენდორას სარკის უგულებელყოფა.
Waivers ვადისა და კომპენსაციის გარეშე.
„მწვანე სურათების“ დევნა ნარჩენი რისკის შემცირების ნაცვლად.

13) კავშირი რისკებთან და აუდიტორებთან

რისკების თერმული რუკა უნდა ეხებოდეს დომენების სიმწიფის დონეს (დაბალი სიმწიფე ზრდის Likelihood- ს).
გარე/შიდა აუდიტის გეგმები იყენებენ სიმწიფის დონეს შერჩევის ფოკუსირებისთვის.
სიმწიფის პროგრესი აღირიცხება „audit-ready“ პაკეტში: პოლიტიკოსის დიფები, CCM მოხსენებები, მეტრიკა, კომიტეტების ოქმები, ტრენინგის სერთიფიკატები, მოვაჭრეების დადასტურება.

14) სამიზნე მოდელის მაგალითი 12 თვის განმავლობაში (ფრაგმენტი)

დომენიმიმდინარემიზანი (12 თვე)ძირითადი ნაბიჯები (ეპიკა)DoDKPI
Controls/CCMM1M3CCM IAM/Retention CI/CD კარიბჭეების კონტროლის კატალოგიpass-rate ≥95%, audit pack ≤4чOn-time CAPA ≥95%
PrivacyM2M3Policy-as-code, DSAR-SLA, Legal Hold WORMp95 DSAR 20 დღესაჩივრები
VRMM1M2DD კითხვარები, სარკის რენტგენოლოგია, აუდიტის უფლება100% კრეტა. დადასტურებული მოვაჭრეVendor Freshness 100%

15) არტეფაქტების შაბლონები

15. 1 დომენის ბარათი (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 სიმწიფის ანგარიში (ერთი პაგერი)

შემაჯამებელი ქულა და ტენდენცია

ტოპ 5 გეპი და საგზაო რუკა

რისკები და გავლენა ლიცენზიაზე/PII/ფინანსებზე

„რა არის საჭირო ხელმძღვანელობისგან“ (გადაწყვეტილებები/რესურსები)

16) სიმწიფის მოდელი vs. ინვესტიციები

M0 - M1: დაბალი ხარჯები, სწრაფი ეფექტი საჯარიმო რისკებზე.
M1 - M2: საშუალო ინვესტიცია, პროგნოზირება და „ხილვადობა“.
M2-M3: კაპიტალური ინვესტიციები ავტომატიზაციაში და TCO აუდიტის/ინციდენტების შემცირება.
M3 - M4: ანალიტიკა/ML/KRI - რისკების მენეჯმენტის წინ.

17) ვიკის დაკავშირებული სტატიები

შესაბამისობის გზის რუკა

თერმული რისკის რუკა/რისკების სკორინგი და პრიორიტეტიზაცია

შესაბამისობის უწყვეტი მონიტორინგი (CCM)

საცავი პოლიტიკოსი და სტანდარტები

რისკზე ორიენტირებული აუდიტი (RBA)

მარეგულირებელი ცვლილებების ალერტები/იურიდიული განახლების თვალყურის დევნება

პარტნიორების შესაბამისობის სახელმძღვანელო (VRM)

დარღვევების აღმოფხვრის გეგმები (CAPA) და განმეორებითი აუდიტი

შედეგი

Complaens- ის სიმწიფის დონე „რატომღაც ვმუშაობთ“ კონტროლირებად გაუმჯობესების პროგრამად: შეთანხმებული კრიტერიუმები, გაზომილი ნაბიჯები და დადასტურებული მტკიცებულებები. ეს აჩქარებს გადაწყვეტილებებს, ამცირებს ნარჩენი რისკს და აძლიერებს audit-ready- ს მუდმივად.

Contact

დაგვიკავშირდით

დაგვიკავშირდით ნებისმიერი კითხვის ან მხარდაჭერისთვის.ჩვენ ყოველთვის მზად ვართ დაგეხმაროთ!

Telegram
@Gamble_GC
ინტეგრაციის დაწყება

Email — სავალდებულოა. Telegram ან WhatsApp — სურვილისამებრ.

თქვენი სახელი არასავალდებულო
Email არასავალდებულო
თემა არასავალდებულო
შეტყობინება არასავალდებულო
Telegram არასავალდებულო
@
თუ მიუთითებთ Telegram-ს — ვუპასუხებთ იქაც, დამატებით Email-ზე.
WhatsApp არასავალდებულო
ფორმატი: ქვეყნის კოდი და ნომერი (მაგალითად, +995XXXXXXXXX).

ღილაკზე დაჭერით თქვენ ეთანხმებით თქვენი მონაცემების დამუშავებას.