준수 성숙도 수준
1) 목적과 지역
준수 성숙도 모델은 현재 상태를 평가하고, 우선 순위를 정하고, 다음 단계 전환을 계획하기위한 공통 언어를 제공합니다. 출력:- 기능별 균일 한 기준 및 측정 항목;
- 점수 및 성숙도 열지도;
- 로드맵 연결 (이니셔티브 → 효과 → 증거);
- "감사 준비" 진행 상황 확인.
2) 성숙도 모델 (M0-M4)
3) 평가 영역 및 기준
각 도메인을 0-4 (M0-M4) 척도로 점수를 매 깁니다.
1. 거버넌스
M0: 버전없이 흩어진 문서
M1: 저장소, RACI, 개정 일정
M2: 규범/관할권 매핑, 변경 로그, 재 및 증명
M3: 코드 정책, PR 프로세스
M4: 자동 현지화, 자문 업데이트
2. 컨트롤 및 CCM
M0: "종이" 확인
M1: 컨트롤 목록, 수동 테스트
M2: 지표/통과 실패 보고서, ToD/ToE
M3: 연속 제어 모니터링, CI/CD 게이트, 자동 아티팩트
M4: 예측 점검 및 자기 치유 게이트
3. 개인 정보 보호 및 데이터 (DSAR, 보존, 법적 보유, 국경 간)
4. VRM/공급 업체 (실사, 감사 권, 거울 보존, 공급 업체 증거)
5. 라이센스/인증 (ISO/SOC/PCI; PBC 준비)
6. AML/KYC/지불 (규칙, 모니터링, 채권 회수, 사기 방지)
7. 사건/BCP/DR (플레이 북, 드릴, 사후 → CAPA, RTO/RPO)
8. 교육 및 윤리 (역할/국가 커리큘럼, 재 인증, 내부 고발)
9. 법적 변경 사항 추적 (레이더, 경고, 구현)
10. 보고 및 대시 보드 (KPI/KRI, 위험 히트 맵, 증거 완성)
(각 도메인 M0-M4에 대해 동일한 그레이드를 사용하십시오.)
4) 성숙도 점수 기술
4. 1 개인 평가
스케일: 0.. 4 (M0.. M4).
평가 속성: 프로세스, 도구, 증명 (40/30/30 무게).
4. 2 요약 점수
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
권장 가중치 (예): 거버넌스 12%, 컨트롤/CCM 15%, 프라이버시 10%, VRM 10%, 라이센스 8%, AML/KYC 10%, 사건/BCP 10%, 교육/윤리 8%, 법률 업데이트 7%, 보고 10%
4. 3 준비 수업
1. 5–2. 5- "노란색": 프로세스 및 메트릭의 안정화.
5) 자체 평가 프로세스 (SOP)
SOP-1: 준비
아티팩트 수집 (정책, 지표, 감사 보고서, 증거) → 도메인 소유자 → 가중치에 동의합니다.
SOP-2: 평가
인터뷰 + ToD/ToE 샘플 → 점수 0.. 속성에 대한 4 → 소스 수정 (해시 영수증).
SOP-3: 교정
교차 기능 세션 → 불일치 해결 → 마무리.
SOP-4: 게시 및 계획
성숙도 히트 맵 → 갭 Top-5 → 2-3/4 로드맵 (epics, KPI, DoD).
SOP-5: 사이클 반복
분기 별 (또는 중대한 사건/규제 변경 후) → 진행 조정 → 로드맵 업데이트.
6) 성숙도 대시 보드
성숙도 히트맵: 도메인 × 레벨 (색상 M0-M4).
진행 상황: Q-Q에 대한 변경, 닫힌 간격, 달성 된 목표.
제어/증거 준비: CCM 합격률 및 패키지 완성.
규제 시계: 현재 도메인 수준에 대한 규범 마감일.
공급 업체 미러: 목표 수준의 중요한 공급자 준수.
감사 준비 지수: "감사 팩" 을 수집하는 시간 (일이 아닌 대상-시간).
7) 로드맵 링크
각 격차에 대해 DoD로 서사시를 만드십시오
M1 → M2 (개인 정보 보호) 전환에 대한 DoD 예:- 버전 및 현지화가있는 정책 저장소;
- DSAR/보존-p95 메트릭, 경고;
- WORM 증거 보관소;
- 읽기 및 증명을 사용한 역할 교육
- YAML 제어 문;
- 레고/SQL CCM 규칙;
- CI/CD 게이트;
- 통과/실패 보고서 및 증거 자동 수집.
8) 레벨 별 빠른 승리 (빠른 승리)
M0에서 M1까지: 정책 인벤토리, 소유자 할당, 기본 RACI 및 개정 일정.
M1에서 M2까지: 주요 제어, WORM 증거, 계획된 개정, VRM 설문지에 대한 메트릭 및 KRI.
M2에서 M3까지: 정책/보증 코드, CCM, IAM/보존/마케팅, CI/CD- 게이트 릴리스.
M3에서 M4까지: 예측 KRI, 시나리오 분석, 권장 검사 계획, 자동 리프레셔 과정.
9) 예 체크리스트 (조각)
거버넌스 (0.. 4):- 버전 및 현지화에 대한 정책 등록
- 규정과 정책의 관계 (관할권, 표준)
- 클리어 RACI/DoA/SoD
- 위원회 및 회의 일정 + 분
- 코드 정책 (ID, 제어 매핑)
- 디렉토리 제어 + ToD/ToE
- 메트릭/KRI, 대상 임계 값
- CCM 규칙 및 통과/실패 보고서
- CI/CD 게이트
- 4 시간 안에 "감사 팩"
(나머지 도메인의 구조를 중복합니다.)
10) 측정 값 및 성숙도 임계 값
도메인 별 MaturityScore _ total.
증거 완전성 (고위험 도메인의 100% 목표).
패스 속도를 제어합니다 (대상 95%).
규제 정시 (95% 이상).
정시 CAPA (
공급 업체 인증서 신선도 (중요한 경우 100%).
교육 완료 (적용 범위의 98% 이상, 지연의 5% 지연).
감사 시간 준비.
11) 역할 및 책임 (고급 RACI)
12) 안티 패턴
증거가없는 "눈으로 평가" 및 ToD/ToE.
통제/지표가없는 정책 (또는 그 반대).
분기주기가없는 일회성 운동.
VRM 및 공급 업체 거울을 무시합니다.
기간 및 보상 조치없이 면제.
잔여 위험을 줄이는 대신 "녹색 그림" 을 쫓습니다.
13) 위험 및 감사와의 관계
열 위험 맵은 도메인 성숙도 수준을 나타내야합니다 (낮은 성숙도 증가 가능성).
외부/내부 감사 계획은 샘플링 초점에 성숙도 수준을 사용합니다.
성숙도 진행 상황은 감사 준비 패키지 (정책 확산, CCM 보고서, 지표, 위원회 프로토콜, 교육 증명서, 공급 업체 확인) 에 기록됩니다.
14) 12 개월 동안 대상 모델의 예 (조각)
15) 아티팩트 패턴
15. 도메인 카드 1 개 (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 성숙도 보고서 (1 호출기)
요약 점수 및 추세
상위 5 개 간격 및 로드맵
라이센스/PII/금융에 대한 위험 및 영향
"관리에 필요한 것" (솔루션/리소스)
16) 성숙도 모델 대 투자
M0 → M1: 저렴한 비용, 페널티 위험에 대한 빠른 영향.
M1 → M2: 평균 투자, 예측 가능성 및 "가시성".
M2 → M3: 자동화에 대한 자본 투자 → TCO 감사/사건 감소.
M3 → M4: 분석/ML/KRI → 선도적 인 위험 관리.
17) 관련 위키 기사
준수 로드맵
열 위험지도/위험 점수 및 우선 순위
연속 준수 모니터링 (CCM)
정책 및 준수 저장소
위험 기반 감사 (RBA)
규제 변경 경고/법적 업데이트 추적
파트너 준수 안내서 (VRM)
치료 계획 (CAPA) 및 재 감사
합계
규정 준수 성숙도 수준은 "어떻게 든 작동" 을 관리 가능한 개선 프로그램 (합의 된 기준, 측정 가능한 단계 및 검증 가능한 증거) 으로 바꿉니다. 이를 통해 의사 결정 속도를 높이고 잔여 위험을 줄이며 지속적으로 감사를 준비합니다.