საცავი პოლიტიკოსი და სტანდარტები
1) დანიშვნა და პრინციპები
საცავი პოლიტიკოსი და სტანდარტები არის ჭეშმარიტების ერთი წყარო (SSOT) მოთხოვნების, სტანდარტების, პროცედურების და კონტროლის განცხადებებისთვის, რაც უზრუნველყოფს:- მასალების კოორდინაცია და აქტუალობა ყველა გუნდისთვის;
- ტრეკინგი „მოთხოვნა - კონტროლი, მტკიცებულებები და აუდიტი“;
- მზადყოფნა „audit-ready“ და სწრაფი ლოკალიზაცია იურისდიქციის ქვეშ;
- მოთხოვნების ძრავის შესრულება (პოლიცია-as-code).
პრინციპები: ვერსია, მინიმალური საკმარისი მონაცემები, „ერთი ჭეშმარიტება“, შემოწმება, რეპროდუქცია, დაშვების უსაფრთხოება.
2) ტაქსონომია და სტრუქტურა
რეკომენდებული იერარქია:- პოლიტიკა (პოლიტიკა, კომპანიის დონის სავალდებულო პრინციპები).
- სტანდარტი (სტანდარტი: გაზომილი მოთხოვნები და ბარიერები).
- Procedure/SOP (ეტაპობრივი ინსტრუქციები).
- Guideline/Playbook (რეკომენდაციები და შაბლონები).
- კონტროლის კონტროლი (საკონტროლო განცხადება, საკონტროლო საშუალებებთან კავშირი).
- რეგულირების მაპინგი (სტანდარტების რუკა: GDPR/ISO/SOC/PCI/AML და ა.შ.).
- Localization Addendum (ადგილობრივი დამატებები ქვეყნებისთვის/ბიზნეს ხაზებისთვის).
- Records & Evidence Links (ბმულები მტკიცებულებებზე და აუდიტის პაკეტებზე).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) დოკუმენტის მეტამოდელი (მინიმალური ველები)
ID (ადამიანის წაკითხული და მუდმივი გასაღები).
Title/სახელი და Purpose/მიზანი.
სკოპი (სისტემები, იურისდიქციები, პროცესები).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
რეგულირების რეფლექსები (სტატიები, სექციები).
კონტროლის სტატუსები (გაზომილი მოთხოვნები).
Mappings: ნორმა - კონტროლი მეტრიკზე.
Localization (ადენდუმებისა და გამონაკლისების სია).
Related Docs (დაკავშირებული სტანდარტები/SOP/playbuks).
Tags (ძებნა: კერძო, KYC, logging, etc.).
4) ვერსიისა და ტრეკირების მართვა
ყველა არტეფაქტი - VCS (Git) - ში, პულ - request პროცესით.
SemVer: Major (პოლიტიკური ცვლილებები), Minor (განმარტებები), Patch (შეცდომები/სტილი).
CHANGELOG- ის ავტომატური წარმოება და დისკუსიის ბმულები.
Diff ნახვა საკონტროლო განცხადებებისა და mapping ბარათების შუქით.
5) როლები და RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) ცხოვრების ციკლი
1. ინიციატივა (რეგულატორის/რისკის/ბიზნესის მოთხოვნა).
2. პროექტი და კოორდინაცია (PR, კომენტარები, რედაქტირება).
3. გავლენის ანალიტიკა (impact assessment: სისტემები, კონტროლირებადი, ტრენინგი).
4. აფროვი (კომიტეტი/სპონსორი).
5. პუბლიკაცია (პორტალი/ვიკი, შეტყობინებები, „read & attest“).
6. განხორციელება (SOP განახლება, კონტროლი, CCM წესები).
7. ტრენინგი და სერტიფიკაცია (LMS კურსები, ტესტები).
8. მონიტორინგი და მეტრიკა (CCM, KPI/KRI, ინციდენტები).
9. პერიოდული მიმოხილვა და რეტროკიტი.
10. არქივი (EOL შემცვლელი დოკუმენტის მითითებით).
7) Policy-as-Code და საკონტროლო განცხადებები
შეინახეთ საკონტროლო მოთხოვნები მანქანაში წაკითხული ფორმატით (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
უპირატესობები: ავტომატური შესაბამისობის კონტროლი, მეტრიკებზე კვალი და გადატვირთვა, გადაკეტვა კარიბჭეები CI/CD- ში.
8) ლოკალიზაცია და იურისდიქცია
ცალკეული Localization Addendum, მკაფიო დიფუზიით საბაზო პოლიტიკისკენ.
ეტიკეტები 'jurisdiction/country' მეტამონაცემებში.
წესი: მოთხოვნების მკაცრი (პრაქტიკაში - მაქსიმუმი (სტანდარტების გადაკვეთაზე).
ქვე-პროცესორების/მონაცემთა ადგილმდებარეობის რეესტრები დოკუმენტების მითითებით.
9) წვდომა და უსაფრთხოება
RBAC/ABAC: ღია კითხვა ყველასთვის, ჩაწერა - მხოლოდ PR- ის საშუალებით.
მგრძნობიარე სექციები (მაგ., Law-Privilege memo) - ცალკეული პირადი საცავი.
Read & Attest: როლებისთვის წაკითხვის დადასტურების მექანიკა (ინტეგრაცია HR/LMS- სთან).
კერძო ფაილებზე წვდომის ჟურნალები, SoD Policy Owner vs Approver.
10) ინტეგრაცია
GRC: სტანდარტების რეესტრი, მაკონტროლებელი მოთხოვნების დაცვა და რისკები CAPA.
CCM: კონტროლის ტესტების ბენზინგასამართი სადგურები პოლიცია-as-code.
LMS: კურსების/კვიზიციის ავტომატური წარმოება მაიორის ცვლილებებში.
ITSM/Jira: განხორციელების დავალებები და CAPA.
CI/CD: ბლოკის კარიბჭეები კრიტიკული კონტროლის შეუსრულებლობის შემთხვევაში.
Evidence Storage (WORM): დოკუმენტების გამოქვეყნების ჰაშის ქვითრების გამოქვეყნება.
11) კომუნიკაციები და მიღება
ერთი პაგერი ძირითადი ცვლილებებით და „რა უნდა გააკეთოს გუნდებმა“.
FAQ და ტერმინალი პოლიტიკის მახლობლად.
Read-receipt და ტრენინგის კონტროლი დაზარალებული როლებისთვის.
Office Hours/კითხვების არხი მესინჯერში.
12) მეტრიკი და KPI
Policy Coverage: მოქმედი დოკუმენტებით დაფარული პროცესების/იურისდიქციების%.
დროის მიმოხილვა: მიმოხილვის თარიღამდე გადასინჯული დოკუმენტების%.
Adoption Rate: თანამშრომლები/როლები ახალი პოლიტიკოსებისთვის.
Control Mapping Completeness: საკონტროლო განცხადებების% მეტრიკებით და საღამოს მოთხოვნებით.
CCM Pass Rate: პოლიტიკოსებთან დაკავშირებული „მწვანე“ წესების წილი.
Time-to-Publish: საშუალო დრაფტიდან გამოქვეყნებამდე (ცვლილებების ტიპების მიხედვით).
Localization Lag: შეფერხება საბაზო ვერსიასა და ადგილობრივ ადენდუმებს შორის.
Audit-Ready Time: „პოლიცია-პაკეტის“ შეგროვების საათი (მიზანი 4-8 საათი).
13) დაშბორდი
Policy Inventory: დოკუმენტების სია, ვერსიები, მიმოხილვა/EOL ტაიმერები.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: ლოკალიზაციის და შეფერხების დაფარვა.
Controls Linkage: კონტროლის რა პროცენტი უკავშირდება ამჟამინდელ პოლიტიკოსებს.
Training & Attestations: კურსების გავლა, არაცნობიერი როლები.
Evidence & Hashes: WORM განთავისუფლების ქვითრები, აუდიტის პაკეტები.
14) SOP (სტანდარტული პროცედურები)
SOP-1: პოლიტიკის შექმნა/ცვლილება
PR- ის ინიციატორი მონახაზით და მაპინგებით - Legal/DPO/CISO revision/CISO - impact ანალიზი - Aprove კომიტეტი - პუბლიკაცია, კომუნიკაცია და LMS.
SOP-2: პერიოდული მიმოხილვა
Review- ის 60 დღით ადრე, Ticet- ის ავტომატური შექმნა არის ნორმების/ბმულების განახლება განმეორებით რეპროდუქციასთან - გახანგრძლივება/ჩანაცვლება/ჩანაცვლება/არქივი.
SOP-3: ლოკალიზაცია
ადგილობრივი ლიდერის მოთხოვნა - საბაზო პოლიტიკა - ლეგალური მიმოხილვა - ადენდუმის გამოქვეყნება - ამ როლების შესახებ შეტყობინება.
SOP-4: გამომწვევი ინციდენტი
პოსტმორტემი - გამოვლენილი ჰაპები - PR პოლიტიკაში/სტანდარტი - დაჩქარებული აფრა - CCM წესების განახლება.
SOP-5: Audit Pack
პაკეტის „პოლიცია-პაკეტის“ წარმოება: არსებული ვერსიები, მაპინგები, ცვლილებების ჟურნალები, read-attest მოხსენებები, გამოქვეყნების ჰაშის ქვითრები.
15) შაბლონები და ფორმატები
პოლიტიკის შაბლონი
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
კონტროლის შეტყობინებების შაბლონი (YAML) - იხ. § 7.
შაბლონი Localization Addendum
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) გამონაკლისების მენეჯმენტი
ისინი შედგენილია, როგორც ჩანაწერები გასვლის თარიღით, მფლობელის და კომპენსაციის კონტროლით.
გამონაკლისი ჩანს dashboard Policy- ში; მანქანის მეხსიერება 14/7/1 დღე.
გადასინჯვა კომიტეტზე; აკრძალვა „მარადიული“ გამონაკლისის შესახებ.
17) ინტეგრაცია რისკებთან, აუდიტორებთან და მტკიცებულებებთან
კავშირი „პოლიტიკა - რიკი“ (რა რისკებს მოიცავს/ამცირებს).
Audit ready: თითოეულ საკონტროლო განცხადებას აქვს მეტრიკა და მოთხოვნა.
Re-audit მაიორი ცვლილებების შემდეგ: გამოყენებული მაკონტროლებლების ეფექტურობის შემოწმება.
Chain-of-Custody პოლიტიკოსის განთავისუფლებისთვის (ჰაშის ქვითრები, WORM არქივი).
18) ანტიპატერები
პოლიტიკოსები გაზომილი კონტროლის გარეშე.
დოკუმენტები „შესაბამისობისთვის“ პროცესებში/კონტროლის განხორციელების გარეშე.
ვერსიების ნაკლებობა და Change Log.
ლოკალიზაცია „ფაილებში მხარეს“ არის რასინქრონი და რისკები.
გამონაკლისი ვადის გასვლის და კომპენსაციის გარეშე.
არანაირი კავშირი არ არსებობს LMS/GRC/CCM- სთან - ბრმა ზონები და განმეორებითი დარღვევები.
სარეზერვო/კონფლიქტური დოკუმენტები სხვადასხვა საცავში.
19) სიმწიფის მოდელი (M0-M4)
M0 AD-hoc: მიმოფანტული ფაილები, არ არსებობს ერთიანი ტაქსონომია.
M1 კატალოგი: ცენტრალიზებული სია, ძირითადი მეტამონაცემები და რეპროდუქცია წელიწადში ერთხელ.
M2 კონტროლირებადი: Git საცავი, PR პროცესი, ძირითადი კონტროლის პოლიცია, ინტეგრაცია LMS/GRC- სთან.
M3 ინტეგრირებული: სტანდარტების სრული მაპინგები, კონტროლის ავტოსატრანსპორტო საშუალებები (CCM), ღილაკზე „პოლიცია-პაკეტი“, შაბლონის ლოკალიზაცია.
M4 Continuous Assurance: KRI/ინციდენტების სარეკონსტრუქციო აპდეიტები, კურსების ავტომატური წარმოება, CI/CD- ის ბლოკის კარიბჭეები, პრედიკულური საფარის მეტრიკა.
20) ვიკის დაკავშირებული სტატიები
პოლიტიკის და პროცედურების სასიცოცხლო ციკლი
კომპლექსის პოლიტიკაში ცვლილებების მენეჯმენტი
შესაბამისობის უწყვეტი მონიტორინგი (CCM)
KPI და კომპლექსის მეტრიკა
რეგულატორებთან და აუდიტორებთან ურთიერთქმედება
მტკიცებულებებისა და დოკუმენტაციის შენახვა
ჟურნალების მართვა და Audit Trail
შესაბამისობის გადაწყვეტილებების კომუნიკაცია გუნდებში
შედეგი
საცავი პოლიტიკოსი და სტანდარტები არ არის „დოკუმენტების საქაღალდე“, არამედ ცოცხალი კონტროლირებადი პროდუქტი: მკაცრი მეტამოდელი, ვერსირება, კონტროლი და ტრენინგი, გამჭვირვალე მეტრიკა და „ღილაკზე“ მზადყოფნა. ასეთი სისტემა შესაბამისობას ხდის რეპროდუქციულ, გაზომილ და მასშტაბურ ნებისმიერ ბაზრსა და იურისდიქციას.