კორპორატიული მართვის ჩარჩო
1) მიზანი და პრინციპები
მიზანია უზრუნველყოს კომპანიის მდგრადი, კანონით და სტრატეგიებით გამჭვირვალე პასუხისმგებლობის მენეჯმენტი, გაზომილი კონტროლის მექანიზმები და მტკიცებულებათა „აუდიტი“.
პრინციპები:- Tone from the Top: საბჭოს პირადი პასუხისმგებლობა და აღმასრულებელი დირექტორი.
- Accountability & Transparence: გადაწყვეტილებების გაზომვა, ღია მოხსენებები.
- Risk-first & Compliance-by-Design: მოთხოვნები და კონტროლდება პროცესებში.
- SoD/DoA: მოვალეობების გამიჯვნა და კონტროლირებადი დელეგაცია.
- Evidence by Design: ჟურნალები, WORM საცავი, ჰაშის ქვითრები.
- Stakeholder Value: აქციონერების, მომხმარებლების, თანამშრომლების, რეგულატორებისა და პარტნიორების ინტერესების ბალანსი.
2) ჩარჩოს არქიტექტურა
კონსტიტუცია/ქარტია + კორპორატიული პოლიტიკოსები (კოდექსი, ინტერესთა კონფლიქტები, ABC, პირადი, რიკი, ინფორმაციული უსაფრთხოება).
მმართველი ორგანოები: დირექტორთა საბჭო (საბჭო), კომიტეტები, აღმასრულებელი გუნდი.
- პირველი ხაზი - პროცესების მფლობელები და P&L;
- მე -2 - რისკი/შესაბამისობა/უსაფრთხოება;
- მე -3 - შიდა აუდიტი (Internal Audit).
- პროცესები: სტრატეგია და ბიუჯეტი, რისკის მადის, შესაბამისობა, შიდა კონტროლი, მონაცემთა მენეჯმენტი/AI, VRM, ფინანსური კონტროლი, ინფორმაციის გამჟღავნება, კრიზისის მენეჯმენტი.
- არტეფაქტები და მეტრიკები: DoA, SoD მატრიცები, რისკების/კონტროლის რეესტრები, KPI/KRI დაშბორდები, ოქმები, „აუდიტის პაკეტი“.
3) დირექტორთა საბჭო და კომიტეტები
დირექტორთა საბჭო (Board): ამტკიცებს სტრატეგიას, რისკის მადას, საკვანძო პოლიტიკოსებს, დანიშნავს/აფასებს აღმასრულებელი დირექტორი, აკონტროლებს შიდა კონტროლისა და შესაბამისობის სისტემას.
ტიპიური კომიტეტები:- Audit & Risk Committee (ARC): ფინანსური ანგარიშგებები, შიდა კონტროლი, რისკის ბარათი, საგარეო აუდიტორთან ურთიერთქმედება.
- Compliance & Ethics Committee (CEC): პოლიტიკოსები, შესაბამისობა, ეთიკა/whistleblowing, სანქციები/ტრენინგი.
- Technology & Data Committee (TDC): კიბერ/კონფიდენციალურობა, AI ეთიკა, არქიტექტურა და სტაბილურობა.
- Remuneration & Nomination (RemNom): ჯილდო, უწყვეტობა, დირექტორთა დამოუკიდებლობა.
საკვანძო პრაქტიკა: საბჭოსა და კომიტეტების ყოველწლიური თვითშეფასება, შეხვედრების კალენდარი, დამოუკიდებელი დირექტორები, „აღმასრულებელი სესიები“.
4) აღმასრულებელი ადმინისტრაცია (ExCom)
აღმასრულებელი დირექტორი არის ზოგადი პასუხისმგებლობა სტრატეგიისა და კონტროლის სისტემის განხორციელებაზე.
CFO - ფინანსური კონტროლი, ხაზინა, მოხსენებები.
CRO/Head of Risk - რისკის მენეჯმენტი, რისკის მადა, KRI.
Head of Compliance/DPO - მარეგულირებელი/კონფიდენციალურობა, პოლიტიკა, ტრენინგი, ზედამხედველობასთან ურთიერთქმედება.
CISO/CTO - უსაფრთხოება/ტექნოლოგიები, სტაბილურობა, BCP/DR.
General Counsel - იურიდიული პოზიცია, დავები, ლიცენზია.
COO - პროცესები, ხარისხი, ოპერაციული სტაბილურობა.
HR Director - კულტურა, ეთიკა, ტრენინგი, დისციპლინა.
5) უფლებამოსილების დელეგირების მატრიცა (DoA) და SoD
DoA აფიქსირებს, თუ ვის აქვს უფლება მიიღოს გადაწყვეტილებები/ხელი მოაწეროს დოკუმენტებს/დაამტკიცოს გარიგებები თანხებისა და რისკების ზღურბლზე.
SoD გამორიცხავს როლების კონფლიქტებს (ინიციატორი, რომელიც კოორდინაციას უწევს და შემსრულებელს - მაკონტროლებელს).
- გადახდების გამიჯვნა: ინიციატორი/აფროვერი/გადამხდელი - სხვადასხვა სახე/როლები.
- Admin უფლებები: მოთხოვნა მენეჯერის აფრიაქება - პრივილეგიები PAM- ის საშუალებით, სავალდებულო ჟურნალი და re- სერტიფიკაცია.
- შესყიდვები და გამყიდველები: დამოუკიდებელი VRM კონტროლი, აუდიტის უფლება, სარკის რეტენცია.
- გამონაკლისები - მხოლოდ გასვლის თარიღით და კომპენსაციის კონტროლით.
6) რისკის მადის და რისკების მართვა
Risk Appetite Statement (RAS): დომენის ნებართვები (ფინანსები, ლიცენზიები, კონფიდენციალურობა, IB, ოპერაციები, რეპუტაცია).
რისკების რეესტრი: Inherent/Residual/Target, მფლობელები, CAPA, ვადები.
ინსტრუმენტები: თერმული რუკა, სკორინგი (5 × 5/ALE/FAIR), მონტე კარლო ტოპ რისკებისთვის.
პროცესები: კვარტალური გადასინჯვები, ინციდენტი-გამომწვევი, „stop-the-line“ ლიცენზიის საფრთხის ქვეშ/PII.
7) შიდა კონტროლის სისტემა (ICS)
კონტროლის სტატუსები (როგორც კოდი, YAML/JSON) - გაზომილი რეიდები, მეტრიკის წყაროები.
CCM (Continuous Control Monitoring): წესების მანქანის შემოწმება, პასების/ფოსტის ანგარიშები, CI/CD კარიბჭეები.
ToD/ToE: დიზაინის/ეფექტურობის ტესტი, ნიმუშები და სტრატიფიკაცია.
Evidence by Design: logs/გადმოტვირთვის/skrinkasts, hash ქვითრები, WORM/Object Lock.
8) შესაბამისობა და ეთიკა
საცავის პოლიტიკოსი: ვერსიები, ლოკალიზაცია, სტანდარტები.
ტრენინგი და სერტიფიკაცია: ქურთუკები როლებში/ქვეყნებში, read- & -attest, ხელახალი სერტიფიკაცია.
ეთიკური ხაზი/whistleblowing: ანონიმურობა, რეპრესიებისგან დაცვა, დამუშავების SLA.
იურიდიული განახლებებისა და ალერტების თვალყურის დევნება: რადარი, პრიორიტეტი, განხორციელება.
9) მონაცემები, AI და კონფიდენციალურობა
Data Governance: მონაცემთა კატალოგი, დომენის მფლობელები, ხარისხი, ხაზები.
Privacy-by-Design: შემცირება, იურიდიული საფუძვლები, DSAR/retention/Legal Hold, ტრანსსასაზღვრო.
AI Governance: მოდელების რეესტრი, წყაროები და მონაცემთა ლიცენზია, მიკერძოებების შეფასება, გაფანტვა, ადამიანური-in-loop, გადაწყვეტილებების ჟურნალი, გენერირებული AI- ის გამოყენების პოლიტიკა.
10) ფინანსური მენეჯმენტი და გამჟღავნება
საანგარიშო კალენდარი (შიდა/გარე), კონსოლიდაცია, შემოსავლის/რეზერვების აღიარების პოლიტიკა.
ბიუჯეტის სისტემა/ვარიატიული ანალიზი (BvA), საინვესტიციო კომიტეტები.
ურთიერთქმედება გარე აუდიტორთან: დამოუკიდებლობა, PBC სიები, წარმომადგენლობითი მენეჯმენტი.
11) რეგულატორებთან და სტეიკჰოლდერთან ურთიერთქმედება
ერთი არხი და საქმეების ნუმერაცია, მიწოდების დადასტურება, SLA პასუხები.
საზოგადოებრივი ვალდებულებები: პასუხისმგებელი რეკლამა/თამაში, წვდომა, DEI.
Steekholders რუკა და საკომუნიკაციო გეგმა (ერთი პაგერი: „რა/როდის/ვინ/როგორ გავზომოთ“).
12) კრიზისის მართვა (Crisis/BCP/DR)
გუნდური ცენტრი და როლები (Incident Commander, Legal Liaison, Comms Lead).
Runbooks: სკრიპტები (გაჟონვა, გადახდის უარყოფა, DDoS, სანქციები, ფორსმაჟორი).
RTO/RPO ტესტები, წვრთნები, post-mortem - CAPA, პოლიტიკოსის/კონტროლის განახლება.
Legal Hold და მტკიცებულებების შენახვის ჯაჭვი.
13) დაშბორდი და მეტრიკა (მინიმალური ნაკრები)
მთავრობის სკანდალი: შეხვედრები/კვორუმი/გადაწყვეტილებების შესრულება, თვითშეფასება.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls & CCM: pass-rate, „წითელი“ წესები, ინციდენტების დახურვის დრო.
Privacy & Data: DSAR SLA, TTL წაშლა, ტრანსსასაზღვრო გადაცემები, ინციდენტები.
Vendor & Payments: სერთიფიკატები, SLA, chargeback ratio, fraud loss%.
Training & Ethics: გაშუქება/დრო, whistleblowing trust ინდექსი.
თითოეულ ინდიკატორს აქვს მფლობელი, მონაცემთა წყარო, ფორმულა და მიზნობრივი ბარიერი.
14) დოკუმენტების მენეჯმენტი და მტკიცებულებები
საბჭოთა კავშირის/კომიტეტების, გადაწყვეტილებების, ხმის მიცემის ოქმები - დროული სტამპებით.
პოლიტიკის/რისკების/კონტროლის/გამონაკლისის რეესტრები (waivers) - ვერსირებულია Git- ში.
„Audit pack“ ღილაკზე: შესაბამისი პოლიტიკოსები/დიფები, CCM მოხსენებები, ლომბარდები/ეკრანის ასლები, ტრენინგის სერთიფიკატები, ვენდორის დადასტურებები.
15) RACI (გაერთიანებულია საკვანძო პროცესებზე)
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
16) SOP (სტანდარტული პროცედურები)
SOP-1: კორპორატიული მართვის კვარტალური ციკლი
მეტრული კომიტეტების (ARC/CEC/TDC/RemNom) შეგროვება გადაწყვეტილებებს და DoA apdates საბჭოს ანგარიშებს უგზავნის დაშბორდების გამოქვეყნებას WORM არქივში.
SOP-2: შეცვლა DoA/SoD
რისკის/ეფექტის ინიციატორი - დასაბუთება - იურიდიული/შესაბამისობა-რევიზია - კომიტეტის მიერ დამტკიცება - გამოქვეყნება, სწავლება და გადამზადება.
SOP-3: ინციდენტი/მარეგულირებელი განახლება
სიგნალის რადარი - სამჯერ - გეგმა პოლიტიკოსის/მაკონტროლებელი/კონტრაქტების განხორციელებისა და განახლებისთვის - გადამოწმება - არქივი „განახლების პაკეტი“.
SOP-4: საბჭოსა და კომიტეტების ეფექტურობის შეფასება
კითხვარის შაბლონი - ინტერვიუ - მოხსენება რეკომენდაციებით - გაუმჯობესების გეგმა - საზოგადოებრივი ტრეკერი.
17) არტეფაქტების შაბლონები
17. 1 DoA მატრიცა (ფრაგმენტი)
17. 2 SoD (admin წვდომა, გადახდა)
ინიციატორი - აფრუვერი - შემსრულებელი; PAM ჟურნალი, ყოველთვიური re- სერტიფიკაცია.
17. 3 კომიტეტის გადაწყვეტილების ბარათი
კონტექსტი
17. 4 RAS პოლიტიკა (გამძლეობა)
დომენების დეკლარაციული ნებართვები, „წითელი ხაზები“ (მაგალითად, Impact ლიცენზიებისთვის/კონფიდენციალურობისთვის 4 მოითხოვს Exec ესკალაციას).
18) ანტიპატერები
„გუბერნატორი ქაღალდზე“: პოლიტიკა მეტრიკის/კონტროლის გარეშე/SSM.
განუსაზღვრელი DoA/SoD არის კონფლიქტები და ბოროტად გამოყენება.
საბჭოს გადაწყვეტილებების ვერსიის/ლოგოების არარსებობა.
კომიტეტები მანდატის/კვორუმის/კალენდრის გარეშე.
Waivers ვადისა და კომპენსაციის გარეშე.
ტრენინგის უგულებელყოფა და read- & attest.
არ არსებობს vendor სარკე - ჯაჭვში შესაბამისობის უფსკრული.
19) სიმწიფის მოდელი (M0-M4)
M0 Ad-hoc: გადაწყვეტილებები „ზარის შესახებ“, არა DoA/SoD, ანგარიში რეაქტიულია.
M1 ბაზა: შეიქმნა კომიტეტები, განისაზღვრება DoA/SoD, მიმდინარეობს ოქმები.
M2 კონტროლირებადი: RAS, რისკის ბარათი, CCM, საცავი პოლიტიკოსი, დაშბორდები.
M3 ინტეგრირებული: პოლიტიკა/assurance-as-code, ღილაკზე „audit pack“, AI/Data governance, VRM სარკე.
M4 Continuous Assurance: prodication KRI, სარეკონსტრუქციო კარიბჭეები, რეგულარული self-assment და გარე სავარჯიშოები.
20) ვიკის დაკავშირებული სტატიები
საცავი პოლიტიკოსი და სტანდარტები
შესაბამისობის გზის რუკა
თერმული რისკის რუკა/რისკების სკორინგი და პრიორიტეტიზაცია
შესაბამისობის უწყვეტი მონიტორინგი (CCM)
რისკებისა და შესაბამისობის მართვის კომიტეტი
ჟურნალების და Audit Trail/მტკიცებულებების შენახვა
კრიზისული მენეჯმენტი და კომუნიკაცია
პარტნიორების შესაბამისობის სახელმძღვანელო (VRM)
შედეგი
კორპორატიული მართვის ჩარჩო არის კომპანიის ოპერაციული სისტემა: როლები და უფლებამოსილებები, გაზომილი კონტროლი, ციფრული არტეფაქტები და გამჭვირვალე გადაწყვეტილებები. ამ მიდგომით, სტრატეგია იქცევა მოქმედებად, რისკები გადაიქცევა კონტროლირებად მეტრებად, ხოლო შესაბამისობა გადაიქცევა აუდიტის მუდმივ მზადყოფნაში და ბიზნესის სტაბილურობაში.