კომპლენის სიმწიფის დონე
1) მიზანი და რეგიონი
Compliance Maturity Model იძლევა საერთო ენას მიმდინარე მდგომარეობის შეფასების, პრიორიტეტების არჩევისა და გადასვლის დაგეგმვის შემდეგ ეტაპზე. გასასვლელი:- ფუნქციების ერთიანი კრიტერიუმები და მეტრიკა;
- სკორინგი და სიმწიფის თერმული რუქები;
- საგზაო რუქაზე მითითება (ინიციატივები, ეფექტები, მტკიცებულებები);
- პროგრესის „აუდიტის დადასტურება“.
2) სიმწიფის მოდელი (M0-M4)
3) შეფასების დომენები და კრიტერიუმები
შეაფასეთ თითოეული დომენი მასშტაბით 0-4 (M0-M4).
1. პოლიტიკოსები და მთავრობა
M0: მიმოფანტული დოკუმენტები ვერსიის გარეშე
M1: საცავი, RACI, გადასინჯვის კალენდარი
M2: mapping სტანდარტები/იურისდიქციები, changelog, read- & attest
M3: პოლიცია-as-code (იდენტიფიკატორები, სტეიტმენტები), PR პროცესი
M4: ავტომატური ლოკალიზაცია, სარეკონსტრუქციო აპდეიტები
2. მაკონტროლებელი და CCM
M0: „ქაღალდის“ შემოწმება
M1: მაკონტროლებელთა სია, სახელმძღვანელო ტესტები
M2: მეტრიკა/პასების ანგარიშები, ToD/ToE
M3: კონტინუუსის კონტროლის მონიტორინგი, CI/CD კარიბჭეები, მანქანების არტეფაქტები
M4: წინასწარი შემოწმება და თვითშეფასების კარიბჭე
3. კონფიდენციალურობა და მონაცემები (DSAR, რენტგენოლოგია, ლეგალური ჰოლდი, ტრანსსასაზღვრო)
4. VRM/მომწოდებლები (due diligence, აუდიტის უფლება, სარკისებური რენტგენოლოგია, გამყიდველი-evidence)
5. ლიცენზია/სერტიფიკაცია (ISO/SOC/PCI; PBC მზადყოფნა)
6. AML/KYC/Payments (წესები, მონიტორინგი, chargeback, ანტიფროდი)
7. ინციდენტები/BCP/DR (პლეიბუსები, სავარჯიშოები, post-mortem, CAPA, RTO/RPO)
8. ტრენინგი და ეთიკა (ქურთუკები როლების/ქვეყნების მიხედვით, ხელახალი სერტიფიკაცია, whistleblowing)
9. იურიდიული ცვლილებების თვალყურის დევნება (რადარი, ალერტები, განხორციელება)
10. ანგარიშები და დაშბორდები (KPI/KRI, risk heatmap, evidence completeness)
(თითოეული დომენისთვის - გამოიყენეთ მსგავსი გრადაცია M0-M4.)
4) სიმწიფის სკორინგის მეთოდოლოგია
4. 1 ინდივიდუალური შეფასებები
მასშტაბი: 0.. 4 (M0.. M4).
შეფასების ატრიბუტები: პროცესები, ინსტრუმენტები, მტკიცებულებები (წონა 40/30/30).
4. 2 კონსოლიდირებული ქულა
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
რეკომენდებული წონა (მაგალითი): მთავრობის 12%, Controls/CCM 15%, პირადი 10%, VRM 10%, Licenses 8%, AML/KYC 10%, Incidents/BCP 10%, Trainining/ETeTetics 8%, LuRegaNuRouRaNaned ates 7%, Reporting 10%
4. 3 მზადყოფნის კლასები
1. 5–2. 5 - „ყვითელი“: პროცესების სტაბილიზაცია და მეტრიკა.
5) თვითშეფასების პროცესი (SOP)
SOP-1: მომზადება
შეგროვება არტეფაქტები (პოლიტიკოსები, მეტრიკები, აუდიტის დასკვნები, მტკიცებულებები) - დომენის მფლობელების დანიშვნა და წონის კოორდინაცია.
SOP-2: შეფასება
ინტერვიუ + ToD/ToE ნიმუშის შესახებ - დააყენეთ 0.. 4 ქულები ატრიბუტებზე და დააფიქსირეთ წყაროები (ჰაშის ქვითრები).
SOP-3: კალიბრაცია
ჯვარედინი ფუნქციური სხდომა - განსხვავებების აღმოფხვრა - ფინალიზაცია.
SOP-4: პუბლიკაცია და გეგმა
სიმწიფის თერმული რუკა - „ტოპ-5 გეპი“ - საგზაო რუკა 2-3 კვარტლისთვის (ეპიკა, KPI, DoD).
SOP-5: ციკლის განმეორება
კვარტალურად (ან მნიშვნელოვანი ინციდენტების/მარეგულირებელი ცვლილებების შემდეგ) - პროგრესის შერწყმა - Roadmap- ის განახლება.
6) სიმწიფის დაშბორდები
Maturity Heatmap: დომენები × დონე (ფერები M0-M4).
პროგრესი: ცვლილებები Q-Q- სთვის, დახურული გეპები, მიღწეული მიზნები.
Controls/Evidence Readiness: pass-rate CCM და პაკეტების სისრულე.
რეგულირების კლოკი: ნორმების ვადა დომენის ამჟამინდელი დონის საწინააღმდეგოდ.
Vendor Mirror: კრიტიკული პროვაიდერების შესაბამისობა მიზნობრივ დონეზე.
Audit-Ready Index: Audit pack- ის შეგროვების დრო (მიზანი საათია, არა დღეები).
7) საგზაო რუქაზე მითითება
თითოეული ჰიპისთვის შექმენით ეპიკა DoD- ით: DoD- ის მაგალითი M1-დან M2 (Privacy) გადასვლისთვის:- საცავის პოლიტიკოსი ვერსიებითა და ლოკალიზაციით;
- DSAR/რეპეტიცია - მეტრიკა p95, ალერტა;
- WORM მტკიცებულებების არქივი;
- როლების სწავლება read- & attest- ით 95% -ს შეადგენს.
- Control statements в YAML;
- Rego/SQL წესები CCM;
- კარიბჭეები CI/CD;
- pass/fail და evidence მანქანის ასამბლეა.
8) სწრაფი გამარჯვებები (Quick Wins) დონეზე
M0- დან M1- მდე: პოლიტიკოსის ინვენტარი, მფლობელთა დანიშვნა, ძირითადი RACI და გადასინჯვის კალენდარი.
M1- დან M2- მდე: მეტრიკა და KRI საკვანძო კონტროლისთვის, WORM-evidence, დაგეგმილი გადასინჯვები, VRM კითხვარები.
M2- დან M3- მდე: policy-/assurance-as-code, CCM IAM/retention/მარკეტინგი, CI/CD გამოშვებების კარიბჭეები.
M3- დან M4- მდე: წინამორბედი KRI, სცენარის ანალიზი, სარეკონსტრუქციო შემოწმების გეგმა, ავტომატური რეფრენის კურსები.
9) საკონტროლო სიის მაგალითი (ფრაგმენტი)
Governance (0..4):- რეგისტრირებული პოლიტიკოსი ვერსიებით და ლოკალიზაციით
- პოლიტიკოსის კავშირი ნორმებთან (იურისდიქცია, სტანდარტები)
- მკაფიო RACI/DoA/SoD
- კომიტეტები და შეხვედრების კალენდარი + ოქმები
- Policy-as-code (ID, controls mapping)
- საკონტროლო კატალოგი + ToD/ToE
- მეტრიკი/KRI, მიზნობრივი ბარიერები
- CCM წესები და pass/fail ანგარიშები
- CI/CD კარიბჭეები
- Audit pack 4 საათში
(დუბლიკატი სტრუქტურა სხვა დომენებისთვის.)
10) მრავლობითი და სიმწიფის ბარიერები
MaturityScore _ total და დომენები.
Evidence Completeness (მიზანი 100% მაღალი დონის დომენებისთვის).
Controls Pass-rate (მიზნები 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (კრიტიკისთვის 100%).
Training Completion (დაფარვის 98%, ვადაგადაცილებული 5%).
დრო Audit-Ready (საათი).
11) როლები და პასუხისმგებლობა (მაღალი დონის RACI)
12) ანტიპატერები
„თვალის შეფასება“ evidence და ToD/ToE გარეშე.
პოლიტიკოსები კონტროლის გარეშე/მეტრიკა (ან პირიქით).
ერთჯერადი სავარჯიშო კვარტალური ციკლების გარეშე.
VRM- ისა და ვენდორას სარკის უგულებელყოფა.
Waivers ვადისა და კომპენსაციის გარეშე.
„მწვანე სურათების“ დევნა ნარჩენი რისკის შემცირების ნაცვლად.
13) კავშირი რისკებთან და აუდიტორებთან
რისკების თერმული რუკა უნდა ეხებოდეს დომენების სიმწიფის დონეს (დაბალი სიმწიფე ზრდის Likelihood- ს).
გარე/შიდა აუდიტის გეგმები იყენებენ სიმწიფის დონეს შერჩევის ფოკუსირებისთვის.
სიმწიფის პროგრესი აღირიცხება „audit-ready“ პაკეტში: პოლიტიკოსის დიფები, CCM მოხსენებები, მეტრიკა, კომიტეტების ოქმები, ტრენინგის სერთიფიკატები, მოვაჭრეების დადასტურება.
14) სამიზნე მოდელის მაგალითი 12 თვის განმავლობაში (ფრაგმენტი)
15) არტეფაქტების შაბლონები
15. 1 დომენის ბარათი (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 სიმწიფის ანგარიში (ერთი პაგერი)
შემაჯამებელი ქულა და ტენდენცია
ტოპ 5 გეპი და საგზაო რუკა
რისკები და გავლენა ლიცენზიაზე/PII/ფინანსებზე
„რა არის საჭირო ხელმძღვანელობისგან“ (გადაწყვეტილებები/რესურსები)
16) სიმწიფის მოდელი vs. ინვესტიციები
M0 - M1: დაბალი ხარჯები, სწრაფი ეფექტი საჯარიმო რისკებზე.
M1 - M2: საშუალო ინვესტიცია, პროგნოზირება და „ხილვადობა“.
M2-M3: კაპიტალური ინვესტიციები ავტომატიზაციაში და TCO აუდიტის/ინციდენტების შემცირება.
M3 - M4: ანალიტიკა/ML/KRI - რისკების მენეჯმენტის წინ.
17) ვიკის დაკავშირებული სტატიები
შესაბამისობის გზის რუკა
თერმული რისკის რუკა/რისკების სკორინგი და პრიორიტეტიზაცია
შესაბამისობის უწყვეტი მონიტორინგი (CCM)
საცავი პოლიტიკოსი და სტანდარტები
რისკზე ორიენტირებული აუდიტი (RBA)
მარეგულირებელი ცვლილებების ალერტები/იურიდიული განახლების თვალყურის დევნება
პარტნიორების შესაბამისობის სახელმძღვანელო (VRM)
დარღვევების აღმოფხვრის გეგმები (CAPA) და განმეორებითი აუდიტი
შედეგი
Complaens- ის სიმწიფის დონე „რატომღაც ვმუშაობთ“ კონტროლირებად გაუმჯობესების პროგრამად: შეთანხმებული კრიტერიუმები, გაზომილი ნაბიჯები და დადასტურებული მტკიცებულებები. ეს აჩქარებს გადაწყვეტილებებს, ამცირებს ნარჩენი რისკს და აძლიერებს audit-ready- ს მუდმივად.