Logo GH

კორპორატიული მართვის ჩარჩო

1) მიზანი და პრინციპები

მიზანია უზრუნველყოს კომპანიის მდგრადი, კანონით და სტრატეგიებით გამჭვირვალე პასუხისმგებლობის მენეჯმენტი, გაზომილი კონტროლის მექანიზმები და მტკიცებულებათა „აუდიტი“.

პრინციპები:
  • Tone from the Top: საბჭოს პირადი პასუხისმგებლობა და აღმასრულებელი დირექტორი.
  • Accountability & Transparence: გადაწყვეტილებების გაზომვა, ღია მოხსენებები.
  • Risk-first & Compliance-by-Design: მოთხოვნები და კონტროლდება პროცესებში.
  • SoD/DoA: მოვალეობების გამიჯვნა და კონტროლირებადი დელეგაცია.
  • Evidence by Design: ჟურნალები, WORM საცავი, ჰაშის ქვითრები.
  • Stakeholder Value: აქციონერების, მომხმარებლების, თანამშრომლების, რეგულატორებისა და პარტნიორების ინტერესების ბალანსი.

2) ჩარჩოს არქიტექტურა

კონსტიტუცია/ქარტია + კორპორატიული პოლიტიკოსები (კოდექსი, ინტერესთა კონფლიქტები, ABC, პირადი, რიკი, ინფორმაციული უსაფრთხოება).
მმართველი ორგანოები: დირექტორთა საბჭო (საბჭო), კომიტეტები, აღმასრულებელი გუნდი.

სამ ხაზოვანი მოდელი (3LoD):
  • პირველი ხაზი - პროცესების მფლობელები და P&L;
  • მე -2 - რისკი/შესაბამისობა/უსაფრთხოება;
  • მე -3 - შიდა აუდიტი (Internal Audit).
  • პროცესები: სტრატეგია და ბიუჯეტი, რისკის მადის, შესაბამისობა, შიდა კონტროლი, მონაცემთა მენეჯმენტი/AI, VRM, ფინანსური კონტროლი, ინფორმაციის გამჟღავნება, კრიზისის მენეჯმენტი.
  • არტეფაქტები და მეტრიკები: DoA, SoD მატრიცები, რისკების/კონტროლის რეესტრები, KPI/KRI დაშბორდები, ოქმები, „აუდიტის პაკეტი“.

3) დირექტორთა საბჭო და კომიტეტები

დირექტორთა საბჭო (Board): ამტკიცებს სტრატეგიას, რისკის მადას, საკვანძო პოლიტიკოსებს, დანიშნავს/აფასებს აღმასრულებელი დირექტორი, აკონტროლებს შიდა კონტროლისა და შესაბამისობის სისტემას.

ტიპიური კომიტეტები:
  • Audit & Risk Committee (ARC): ფინანსური ანგარიშგებები, შიდა კონტროლი, რისკის ბარათი, საგარეო აუდიტორთან ურთიერთქმედება.
  • Compliance & Ethics Committee (CEC): პოლიტიკოსები, შესაბამისობა, ეთიკა/whistleblowing, სანქციები/ტრენინგი.
  • Technology & Data Committee (TDC): კიბერ/კონფიდენციალურობა, AI ეთიკა, არქიტექტურა და სტაბილურობა.
  • Remuneration & Nomination (RemNom): ჯილდო, უწყვეტობა, დირექტორთა დამოუკიდებლობა.

საკვანძო პრაქტიკა: საბჭოსა და კომიტეტების ყოველწლიური თვითშეფასება, შეხვედრების კალენდარი, დამოუკიდებელი დირექტორები, „აღმასრულებელი სესიები“.

4) აღმასრულებელი ადმინისტრაცია (ExCom)

აღმასრულებელი დირექტორი არის ზოგადი პასუხისმგებლობა სტრატეგიისა და კონტროლის სისტემის განხორციელებაზე.
CFO - ფინანსური კონტროლი, ხაზინა, მოხსენებები.
CRO/Head of Risk - რისკის მენეჯმენტი, რისკის მადა, KRI.
Head of Compliance/DPO - მარეგულირებელი/კონფიდენციალურობა, პოლიტიკა, ტრენინგი, ზედამხედველობასთან ურთიერთქმედება.
CISO/CTO - უსაფრთხოება/ტექნოლოგიები, სტაბილურობა, BCP/DR.
General Counsel - იურიდიული პოზიცია, დავები, ლიცენზია.
COO - პროცესები, ხარისხი, ოპერაციული სტაბილურობა.
HR Director - კულტურა, ეთიკა, ტრენინგი, დისციპლინა.

5) უფლებამოსილების დელეგირების მატრიცა (DoA) და SoD

DoA აფიქსირებს, თუ ვის აქვს უფლება მიიღოს გადაწყვეტილებები/ხელი მოაწეროს დოკუმენტებს/დაამტკიცოს გარიგებები თანხებისა და რისკების ზღურბლზე.
SoD გამორიცხავს როლების კონფლიქტებს (ინიციატორი, რომელიც კოორდინაციას უწევს და შემსრულებელს - მაკონტროლებელს).

მინიმალური წესები:
  • გადახდების გამიჯვნა: ინიციატორი/აფროვერი/გადამხდელი - სხვადასხვა სახე/როლები.
  • Admin უფლებები: მოთხოვნა მენეჯერის აფრიაქება - პრივილეგიები PAM- ის საშუალებით, სავალდებულო ჟურნალი და re- სერტიფიკაცია.
  • შესყიდვები და გამყიდველები: დამოუკიდებელი VRM კონტროლი, აუდიტის უფლება, სარკის რეტენცია.
  • გამონაკლისები - მხოლოდ გასვლის თარიღით და კომპენსაციის კონტროლით.

6) რისკის მადის და რისკების მართვა

Risk Appetite Statement (RAS): დომენის ნებართვები (ფინანსები, ლიცენზიები, კონფიდენციალურობა, IB, ოპერაციები, რეპუტაცია).
რისკების რეესტრი: Inherent/Residual/Target, მფლობელები, CAPA, ვადები.
ინსტრუმენტები: თერმული რუკა, სკორინგი (5 × 5/ALE/FAIR), მონტე კარლო ტოპ რისკებისთვის.
პროცესები: კვარტალური გადასინჯვები, ინციდენტი-გამომწვევი, „stop-the-line“ ლიცენზიის საფრთხის ქვეშ/PII.

7) შიდა კონტროლის სისტემა (ICS)

კონტროლის სტატუსები (როგორც კოდი, YAML/JSON) - გაზომილი რეიდები, მეტრიკის წყაროები.
CCM (Continuous Control Monitoring): წესების მანქანის შემოწმება, პასების/ფოსტის ანგარიშები, CI/CD კარიბჭეები.
ToD/ToE: დიზაინის/ეფექტურობის ტესტი, ნიმუშები და სტრატიფიკაცია.
Evidence by Design: logs/გადმოტვირთვის/skrinkasts, hash ქვითრები, WORM/Object Lock.

8) შესაბამისობა და ეთიკა

საცავის პოლიტიკოსი: ვერსიები, ლოკალიზაცია, სტანდარტები.
ტრენინგი და სერტიფიკაცია: ქურთუკები როლებში/ქვეყნებში, read- & -attest, ხელახალი სერტიფიკაცია.
ეთიკური ხაზი/whistleblowing: ანონიმურობა, რეპრესიებისგან დაცვა, დამუშავების SLA.
იურიდიული განახლებებისა და ალერტების თვალყურის დევნება: რადარი, პრიორიტეტი, განხორციელება.

9) მონაცემები, AI და კონფიდენციალურობა

Data Governance: მონაცემთა კატალოგი, დომენის მფლობელები, ხარისხი, ხაზები.
Privacy-by-Design: შემცირება, იურიდიული საფუძვლები, DSAR/retention/Legal Hold, ტრანსსასაზღვრო.
AI Governance: მოდელების რეესტრი, წყაროები და მონაცემთა ლიცენზია, მიკერძოებების შეფასება, გაფანტვა, ადამიანური-in-loop, გადაწყვეტილებების ჟურნალი, გენერირებული AI- ის გამოყენების პოლიტიკა.

10) ფინანსური მენეჯმენტი და გამჟღავნება

საანგარიშო კალენდარი (შიდა/გარე), კონსოლიდაცია, შემოსავლის/რეზერვების აღიარების პოლიტიკა.
ბიუჯეტის სისტემა/ვარიატიული ანალიზი (BvA), საინვესტიციო კომიტეტები.
ურთიერთქმედება გარე აუდიტორთან: დამოუკიდებლობა, PBC სიები, წარმომადგენლობითი მენეჯმენტი.

11) რეგულატორებთან და სტეიკჰოლდერთან ურთიერთქმედება

ერთი არხი და საქმეების ნუმერაცია, მიწოდების დადასტურება, SLA პასუხები.
საზოგადოებრივი ვალდებულებები: პასუხისმგებელი რეკლამა/თამაში, წვდომა, DEI.
Steekholders რუკა და საკომუნიკაციო გეგმა (ერთი პაგერი: „რა/როდის/ვინ/როგორ გავზომოთ“).

12) კრიზისის მართვა (Crisis/BCP/DR)

გუნდური ცენტრი და როლები (Incident Commander, Legal Liaison, Comms Lead).
Runbooks: სკრიპტები (გაჟონვა, გადახდის უარყოფა, DDoS, სანქციები, ფორსმაჟორი).
RTO/RPO ტესტები, წვრთნები, post-mortem - CAPA, პოლიტიკოსის/კონტროლის განახლება.
Legal Hold და მტკიცებულებების შენახვის ჯაჭვი.

13) დაშბორდი და მეტრიკა (მინიმალური ნაკრები)

მთავრობის სკანდალი: შეხვედრები/კვორუმი/გადაწყვეტილებების შესრულება, თვითშეფასება.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls & CCM: pass-rate, „წითელი“ წესები, ინციდენტების დახურვის დრო.
Privacy & Data: DSAR SLA, TTL წაშლა, ტრანსსასაზღვრო გადაცემები, ინციდენტები.
Vendor & Payments: სერთიფიკატები, SLA, chargeback ratio, fraud loss%.
Training & Ethics: გაშუქება/დრო, whistleblowing trust ინდექსი.

თითოეულ ინდიკატორს აქვს მფლობელი, მონაცემთა წყარო, ფორმულა და მიზნობრივი ბარიერი.

14) დოკუმენტების მენეჯმენტი და მტკიცებულებები

საბჭოთა კავშირის/კომიტეტების, გადაწყვეტილებების, ხმის მიცემის ოქმები - დროული სტამპებით.
პოლიტიკის/რისკების/კონტროლის/გამონაკლისის რეესტრები (waivers) - ვერსირებულია Git- ში.
„Audit pack“ ღილაკზე: შესაბამისი პოლიტიკოსები/დიფები, CCM მოხსენებები, ლომბარდები/ეკრანის ასლები, ტრენინგის სერთიფიკატები, ვენდორის დადასტურებები.

15) RACI (გაერთიანებულია საკვანძო პროცესებზე)

პროცესიRACI
პოლიტიკოსები და საცავებიPolicy AuthorHead of ComplianceLegal/DPO, CISOBoard/ARC
რისკის მადა და რისკების რუკაRisk OfficeHead of RiskExCom, ARCBoard
შიდა კონტროლი/SSMCompliance EngHead of ComplianceSecOps/DataARC
ანგარიში/გამჟღავნებაCFOCEOGC, ARCBoard
AI/Data GovernanceData Gov LeadCTO/CISODPO/LegalCEC/TDC
კრიზისის მენეჯმენტიIncident CmdCOOCISO/Legal/PRExCom/Board

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

16) SOP (სტანდარტული პროცედურები)

SOP-1: კორპორატიული მართვის კვარტალური ციკლი

მეტრული კომიტეტების (ARC/CEC/TDC/RemNom) შეგროვება გადაწყვეტილებებს და DoA apdates საბჭოს ანგარიშებს უგზავნის დაშბორდების გამოქვეყნებას WORM არქივში.

SOP-2: შეცვლა DoA/SoD

რისკის/ეფექტის ინიციატორი - დასაბუთება - იურიდიული/შესაბამისობა-რევიზია - კომიტეტის მიერ დამტკიცება - გამოქვეყნება, სწავლება და გადამზადება.

SOP-3: ინციდენტი/მარეგულირებელი განახლება

სიგნალის რადარი - სამჯერ - გეგმა პოლიტიკოსის/მაკონტროლებელი/კონტრაქტების განხორციელებისა და განახლებისთვის - გადამოწმება - არქივი „განახლების პაკეტი“.

SOP-4: საბჭოსა და კომიტეტების ეფექტურობის შეფასება

კითხვარის შაბლონი - ინტერვიუ - მოხსენება რეკომენდაციებით - გაუმჯობესების გეგმა - საზოგადოებრივი ტრეკერი.

17) არტეფაქტების შაბლონები

17. 1 DoA მატრიცა (ფრაგმენტი)

გამოსავალიბარიერიმფლობელიერთობლივი აფროვიკომიტეტი/საბჭო
ხელშეკრულების დადება≤ €50kფუნქციის დირექტორიLegal, Compliance
დიდი გარიგება> €500kCEOCFO, LegalBoard

17. 2 SoD (admin წვდომა, გადახდა)

ინიციატორი - აფრუვერი - შემსრულებელი; PAM ჟურნალი, ყოველთვიური re- სერტიფიკაცია.

17. 3 კომიტეტის გადაწყვეტილების ბარათი

კონტექსტი

17. 4 RAS პოლიტიკა (გამძლეობა)

დომენების დეკლარაციული ნებართვები, „წითელი ხაზები“ (მაგალითად, Impact ლიცენზიებისთვის/კონფიდენციალურობისთვის 4 მოითხოვს Exec ესკალაციას).

18) ანტიპატერები

„გუბერნატორი ქაღალდზე“: პოლიტიკა მეტრიკის/კონტროლის გარეშე/SSM.
განუსაზღვრელი DoA/SoD არის კონფლიქტები და ბოროტად გამოყენება.
საბჭოს გადაწყვეტილებების ვერსიის/ლოგოების არარსებობა.
კომიტეტები მანდატის/კვორუმის/კალენდრის გარეშე.
Waivers ვადისა და კომპენსაციის გარეშე.
ტრენინგის უგულებელყოფა და read- & attest.
არ არსებობს vendor სარკე - ჯაჭვში შესაბამისობის უფსკრული.

19) სიმწიფის მოდელი (M0-M4)

M0 Ad-hoc: გადაწყვეტილებები „ზარის შესახებ“, არა DoA/SoD, ანგარიში რეაქტიულია.
M1 ბაზა: შეიქმნა კომიტეტები, განისაზღვრება DoA/SoD, მიმდინარეობს ოქმები.
M2 კონტროლირებადი: RAS, რისკის ბარათი, CCM, საცავი პოლიტიკოსი, დაშბორდები.
M3 ინტეგრირებული: პოლიტიკა/assurance-as-code, ღილაკზე „audit pack“, AI/Data governance, VRM სარკე.
M4 Continuous Assurance: prodication KRI, სარეკონსტრუქციო კარიბჭეები, რეგულარული self-assment და გარე სავარჯიშოები.

20) ვიკის დაკავშირებული სტატიები

საცავი პოლიტიკოსი და სტანდარტები

შესაბამისობის გზის რუკა

თერმული რისკის რუკა/რისკების სკორინგი და პრიორიტეტიზაცია

შესაბამისობის უწყვეტი მონიტორინგი (CCM)

რისკებისა და შესაბამისობის მართვის კომიტეტი

ჟურნალების და Audit Trail/მტკიცებულებების შენახვა

კრიზისული მენეჯმენტი და კომუნიკაცია

პარტნიორების შესაბამისობის სახელმძღვანელო (VRM)

შედეგი

კორპორატიული მართვის ჩარჩო არის კომპანიის ოპერაციული სისტემა: როლები და უფლებამოსილებები, გაზომილი კონტროლი, ციფრული არტეფაქტები და გამჭვირვალე გადაწყვეტილებები. ამ მიდგომით, სტრატეგია იქცევა მოქმედებად, რისკები გადაიქცევა კონტროლირებად მეტრებად, ხოლო შესაბამისობა გადაიქცევა აუდიტის მუდმივ მზადყოფნაში და ბიზნესის სტაბილურობაში.

Contact

დაგვიკავშირდით

დაგვიკავშირდით ნებისმიერი კითხვის ან მხარდაჭერისთვის.ჩვენ ყოველთვის მზად ვართ დაგეხმაროთ!

Telegram
@Gamble_GC
ინტეგრაციის დაწყება

Email — სავალდებულოა. Telegram ან WhatsApp — სურვილისამებრ.

თქვენი სახელი არასავალდებულო
Email არასავალდებულო
თემა არასავალდებულო
შეტყობინება არასავალდებულო
Telegram არასავალდებულო
@
თუ მიუთითებთ Telegram-ს — ვუპასუხებთ იქაც, დამატებით Email-ზე.
WhatsApp არასავალდებულო
ფორმატი: ქვეყნის კოდი და ნომერი (მაგალითად, +995XXXXXXXXX).

ღილაკზე დაჭერით თქვენ ეთანხმებით თქვენი მონაცემების დამუშავებას.