Корпоративтік басқару фреймворкі
1) Мақсаты мен қағидаттары
Мақсаты - компанияның заңы мен стратегиясына сәйкес келетін, айқын жауапкершілікпен, өлшенетін бақылау тетіктерімен және «audit-ready» дәлелдеу базасымен тұрақты басқаруды қамтамасыз ету.
Принциптері:- Tone from the Top: кеңес пен CEO-ның жеке жауапкершілігі.
- Accountability & Transparency: шешімдердің өлшенуі, ашық есептілік.
- Risk-first & Compliance-by-Design: талаптар мен бақылаулар процестерге енгізілген.
- SoD/DoA: міндеттерді бөлу және басқарылатын табыстау.
- Evidence by Design: журналдар, WORM-сақтау орны, хеш-түбіртектер.
- Stakeholder Value: акционерлердің, клиенттердің, қызметкерлердің, реттеушілер мен әріптестердің мүдделерінің теңгерімі.
2) Фреймворк сәулеті
Конституция/Жарғы + Корпоративтік саясат (Кодекс, Мүдделер қақтығыстары, ABC, Privacy, Risk, Information Security).
Басқару органдары: Директорлар кеңесі (Board), Комитеттер, Атқарушы команда.
- 1-ші желі - процестердің иелері және P&L;
- 2-ші - тәуекел/комплаенс/қауіпсіздік;
- 3-ші - ішкі тексеру (Internal Audit).
- Процестер: стратегия және бюджет, тәуекел-тәбет, комплаенс, ішкі бақылау, деректерді басқару/ИИ, VRM, қаржылық бақылау, ақпаратты ашу, дағдарыс-менеджмент.
- Артефакттар мен метриктер: DoA, SoD-матрицалар, тәуекелдер/бақылау тіркелімдері, KPI/KRI дашбордтары, хаттамалар, «audit pack».
3) Директорлар кеңесі және комитеттер
Директорлар кеңесі (Board): стратегияны, тәуекел-тәбетті, негізгі саясатты бекітеді, CEO тағайындайды/бағалайды, ішкі бақылау және комплаенс жүйесін бақылайды.
Үлгілік комитеттер:- Audit & Risk Committee (ARC): қаржылық есептілік, ішкі бақылау, тәуекел картасы, сыртқы аудитормен өзара іс-қимыл.
- Compliance & Ethics Committee (CEC): саясат, сәйкестік, этика/whistleblowing, санкциялар/оқыту.
- Technology & Data Committee (TDC): кибер/құпиялылық, AI этикасы, сәулет және тұрақтылық.
- Remuneration & Nomination (RemNom): сыйақылар, сабақтастық, директорлар тәуелсіздігі.
Негізгі практикалар: кеңестің және комитеттердің жыл сайынғы өзін-өзі бағалауы, отырыстар күнтізбесі, тәуелсіз директорлар, «executive sessions».
4) Атқарушы басқарма (ExCom)
CEO - стратегияны және бақылау жүйесін орындау үшін жалпы жауапкершілік.
CFO - қаржылық бақылау, қазынашылық, есептілік.
CRO/Head of Risk - тәуекел-менеджмент, тәуекел-тәбет, KRI.
Head of Compliance/DPO - реттеуші/жекешелендіру, саясат, оқыту, қадағалаумен өзара іс-қимыл.
CISO/CTO - қауіпсіздік/технология, тұрақтылық, BCP/DR.
General Counsel - құқықтық позиция, даулар, лицензиялар.
COO - процестер, сапа, операциялық тұрақтылық.
HR Director - мәдениет, этика, оқыту, пән.
5) Өкілеттіктерді беру матрицасы (DoA) және SoD
DoA сомалар мен тәуекелдер шегінде шешімдер қабылдауға/құжаттарға қол қоюға/мәмілелерді мақұлдауға кімнің құқылы екенін белгілейді.
SoD рөлдер қайшылығын болдырмайды (бастамашы ≠ келісуші ≠ орындаушы ≠ бақылаушы).
- Төлемдерді бөлу: бастамашы/апрувер/төлеуші - әртүрлі тұлғалар/рөлдер.
- Әкімшілік құқық: сұрау → апрув менеджері → PAM арқылы артықшылықтар, міндетті журнал және қайта сертификаттау.
- Сатып алулар мен вендорлар: тәуелсіз VRM бақылау, аудит құқығы, айналық ретенция.
- Ерекшеліктер (waivers) - тек мерзімі өткен және өтемдік бақылаулармен.
6) Тәуекел-тәбет және тәуекелдерді басқару
Risk Appetite Statement (RAS): домендер бойынша рұқсаттар (қаржы, лицензия, құпиялылық, ИБ, операциялар, бедел).
Тәуекелдер тізілімі: Inherent/Residual/Target, иелері, CAPA, мерзімдері.
Құралдар: жылу картасы, скоринг (5 × 5/ALE/FAIR), top-тәуекелдерге арналған Монте-Карло.
Процестер: тоқсандық қайта қарау, инцидент-триггерлер, лицензия/PII қатері кезінде «stop-the-line».
7) Ішкі бақылау жүйесі (ICS)
Control Statements (код ретінде, YAML/JSON) → өлшенетін табалдырықтар, метрика көздері.
CCM (Continuous Control Monitoring): ережелерді автоматты тексеру, pass/fail есептері, CI/CD гейттері.
ToD/ToE: дизайн/тиімділік тесті, іріктеме және стратификация.
Evidence by Design: логи/түсіру/скринкастар, хеш-түбіртектер, WORM/Object Lock.
8) Комплаенс және этика
Саясат репозиторийі: нұсқалар, оқшаулау, нормаларға арналған мэппингтер.
Оқыту және сертификаттау: рөлдер/елдер бойынша куррикулумдар, read- & attest, қайта аттестаттау.
Этикалық сызық/whistleblowing: анонимділік, қуғын-сүргіннен қорғау, өңдеу үшін SLA.
Заңдық жаңартуларды және тәуекелдерді қадағалау: радар, басымдық, имплементация.
9) Деректер, АИ және құпиялылық
Data Governance: деректер каталогы, домен иелері, сапасы, lineage.
Privacy-by-Design: минимизация, құқықтық негіздер, DSAR/ретенция/Legal Hold, трансшекаралық.
AI Governance: модельдер тіркелімі, деректер көздері және лицензиялар, бейтараптылықты бағалау, explainability, human-in-the-loop, шешімдер журналы, генеративті ЖИ пайдалану саясаты.
10) Қаржылық басқару және ашу
Есептілік күнтізбесі (ішкі/сыртқы), шоғырландыру, кірістерді/резервтерді тану саясаты.
Бюджеттеу/вариативтік талдау жүйесі (BvA), инвестициялық комитеттер.
Сыртқы аудитормен өзара іс-қимыл: тәуелсіздік, PBC-парақтар, менеджмент-репрезентация.
11) Реттеуіштермен және стейкхолдерлермен өзара іс-қимыл
Бірыңғай арна және істерді нөмірлеу, жеткізуді растау, жауаптардың SLA.
Жария міндеттемелер: жауапты жарнама/ойын, қолжетімділік, DEI.
Стейкхолдерлер картасы және коммуникациялар жоспары (one-pager: «не/қашан/кім/қалай өлшейміз»).
12) Дағдарысты басқару (Crisis/BCP/DR)
Командалық орталық және рөлдер (Incident Commander, Legal Liaison, Comms Lead).
Runbooks: сценарийлер (ағып кету, төлемдерден бас тарту, DDoS, санкциялар, форс-мажор).
RTO/RPO тесттер, жаттығулар, post-mortem → CAPA, саясатты/бақылауды жаңарту.
Legal Hold және дәлелдемелерді сақтау тізбегі.
13) Дашбордтар мен метриктер (ең аз жиынтық)
Governance Scorecard: отырыстар/кворум/шешімдерді орындау, self-assessment.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls & CCM: pass-rate, «қызыл» ережелер, оқиғаларды жабу уақыты.
Privacy & Data: DSAR SLA, TTL-жою, трансшекаралық берілістер, оқиғалар.
Vendor & Payments: сертификаттар, SLA, chargeback ratio, fraud loss%.
Training & Ethics: қамту/мерзімдер, whistleblowing trust index.
Әрбір көрсеткіштің иесі, деректер көзі, формуласы және нысаналы шегі болады.
14) Құжат айналымы және дәлелдемелер
Кеңестердің/комитеттердің хаттамалары, шешімдер, дауыс беру - таймштамдармен.
Саясаттар/тәуекелдер/бақылаулар/алып тастаулар (waivers) тізілімдері - Git-те нұсқаланған.
«Audit pack» түймешігі бойынша: өзекті саясаттар/диффалар, CCM есептері, логи/скринкастар, оқыту сертификаттары, вендорлық растаулар.
15) RACI (түйінді процестер бойынша жиынтық)
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
16) SOP (стандартты рәсімдер)
SOP-1: Корпоративтік басқарудың тоқсандық циклы
Метриктерді жинау → комитеттер (ARC/CEC/TDC/RemNom) → шешімдер және DoA-апдейттер → кеңеске есептер → дашбордтарды жариялау → WORM-архив.
SOP-2: DoA/SoD өзгерту
Бастамашы → тәуекелді/әсерді негіздеу → заңды/комплаенс-ревью → комитеттің бекітуі → жариялау → оқыту және read-attest.
SOP-3: Инцидент/реттеуші жаңарту
Сигнал радары → триаж → енгізу жоспары → саясатты/бақылауды/шарттарды жаңарту → верификация → мұрағат «update pack».
SOP-4: Кеңестің және комитеттердің тиімділігін бағалау
Сауалнама үлгісі → сұхбат → ұсыныстармен есеп → жақсарту жоспары → жария орындау трекері.
17) Артефактілердің үлгілері
17. 1 DoA матрицасы (фрагмент)
17. 2 SoD (әкімшілік қол жеткізу, төлемдер)
Бастамашы ≠ Апрувер ≠ Орындаушы; PAM-журнал, ай сайынғы қайта сертификаттау.
17. 3 Комитет шешімінің карточкасы
Контексті → Баламалар → Таңдалған нұсқа → Тәуекелдер/бақылаулар → KPI → Мерзімдер → Жауапты → Evidence-сілтемелер.
17. 4 RAS саясаты (үзінді)
Домендер бойынша декларативтік рұқсаттар, «қызыл сызықтар» (мысалы, 4 ≥ лицензиялар/жекелік үшін Impact Exec-эскалацияны талап етеді).
18) Антипаттерндер
«Қағаздағы губернаторлық»: метрикасыз/бақылаусыз саясат/ССМ.
Белгісіз DoA/SoD → қайшылықтар мен теріс пайдаланулар.
Кеңес шешімдерінің нұсқаларының/логтарының болмауы.
Мандатсыз/кворумсыз/күнтізбесіз комитеттер.
Waivers мерзімсіз және өтемдік шараларсыз.
Оқуды елемеу және read- & -attest.
Тізбекте vendor-айнасы жоқ → сәйкестік үзілген.
19) Жетілу моделі (M0-M4)
M0 Ad-hoc: «қоңырау бойынша» шешімдер, DoA/SoD жоқ, есеп реактивті.
M1 Базалық: комитеттер құрылды, DoA/SoD анықталды, хаттамалар жүргізілуде.
M2 Басқарылатын: RAS, тәуекел картасы, CCM, саясаткерлердің репозиторийі, дашбордтар.
M3 Біріктірілген: policy/assurance-as-code, кнопка бойынша «audit pack», AI/Data governance, VRM-айна.
M4 Continuous Assurance: болжамды KRI, ұсынымдық гейттер, тұрақты self-assessment және сыртқы бенчмарктер.
20) Байланысты wiki баптары
Саясат пен нормативтердің репозиторийі
Комплаенс жол картасы
Тәуекелдердің жылу картасы/Тәуекелдердің скорингі және басымдылығы
Үздіксіз сәйкестік мониторингі (CCM)
Тәуекелдерді басқару және комплаенс комитеті
Журналдарды және Audit Trail/Дәлелдемелерді сақтау
Дағдарыстық басқару және коммуникация
Серіктестерге арналған комплаенс жөніндегі нұсқаулық (VRM)
Жиынтығы
Корпоративтік басқарудың фреймворкі - бұл компанияның операциялық жүйесі: рөлдер мен өкілеттіктер, өлшенетін бақылаулар, сандық артефактілер және ашық шешімдер. Мұндай тәсілмен стратегия іс-қимылға, тәуекелдер - басқарылатын өлшемдерге, ал сәйкестік - аудитке ұдайы дайындыққа және бизнестің тұрақтылығына айналады.