Logo GH

Корпоративтік басқару фреймворкі

1) Мақсаты мен қағидаттары

Мақсаты - компанияның заңы мен стратегиясына сәйкес келетін, айқын жауапкершілікпен, өлшенетін бақылау тетіктерімен және «audit-ready» дәлелдеу базасымен тұрақты басқаруды қамтамасыз ету.

Принциптері:
  • Tone from the Top: кеңес пен CEO-ның жеке жауапкершілігі.
  • Accountability & Transparency: шешімдердің өлшенуі, ашық есептілік.
  • Risk-first & Compliance-by-Design: талаптар мен бақылаулар процестерге енгізілген.
  • SoD/DoA: міндеттерді бөлу және басқарылатын табыстау.
  • Evidence by Design: журналдар, WORM-сақтау орны, хеш-түбіртектер.
  • Stakeholder Value: акционерлердің, клиенттердің, қызметкерлердің, реттеушілер мен әріптестердің мүдделерінің теңгерімі.

2) Фреймворк сәулеті

Конституция/Жарғы + Корпоративтік саясат (Кодекс, Мүдделер қақтығыстары, ABC, Privacy, Risk, Information Security).
Басқару органдары: Директорлар кеңесі (Board), Комитеттер, Атқарушы команда.

Үш сызықты модель (3LoD):
  • 1-ші желі - процестердің иелері және P&L;
  • 2-ші - тәуекел/комплаенс/қауіпсіздік;
  • 3-ші - ішкі тексеру (Internal Audit).
  • Процестер: стратегия және бюджет, тәуекел-тәбет, комплаенс, ішкі бақылау, деректерді басқару/ИИ, VRM, қаржылық бақылау, ақпаратты ашу, дағдарыс-менеджмент.
  • Артефакттар мен метриктер: DoA, SoD-матрицалар, тәуекелдер/бақылау тіркелімдері, KPI/KRI дашбордтары, хаттамалар, «audit pack».

3) Директорлар кеңесі және комитеттер

Директорлар кеңесі (Board): стратегияны, тәуекел-тәбетті, негізгі саясатты бекітеді, CEO тағайындайды/бағалайды, ішкі бақылау және комплаенс жүйесін бақылайды.

Үлгілік комитеттер:
  • Audit & Risk Committee (ARC): қаржылық есептілік, ішкі бақылау, тәуекел картасы, сыртқы аудитормен өзара іс-қимыл.
  • Compliance & Ethics Committee (CEC): саясат, сәйкестік, этика/whistleblowing, санкциялар/оқыту.
  • Technology & Data Committee (TDC): кибер/құпиялылық, AI этикасы, сәулет және тұрақтылық.
  • Remuneration & Nomination (RemNom): сыйақылар, сабақтастық, директорлар тәуелсіздігі.

Негізгі практикалар: кеңестің және комитеттердің жыл сайынғы өзін-өзі бағалауы, отырыстар күнтізбесі, тәуелсіз директорлар, «executive sessions».

4) Атқарушы басқарма (ExCom)

CEO - стратегияны және бақылау жүйесін орындау үшін жалпы жауапкершілік.
CFO - қаржылық бақылау, қазынашылық, есептілік.
CRO/Head of Risk - тәуекел-менеджмент, тәуекел-тәбет, KRI.
Head of Compliance/DPO - реттеуші/жекешелендіру, саясат, оқыту, қадағалаумен өзара іс-қимыл.
CISO/CTO - қауіпсіздік/технология, тұрақтылық, BCP/DR.
General Counsel - құқықтық позиция, даулар, лицензиялар.
COO - процестер, сапа, операциялық тұрақтылық.
HR Director - мәдениет, этика, оқыту, пән.

5) Өкілеттіктерді беру матрицасы (DoA) және SoD

DoA сомалар мен тәуекелдер шегінде шешімдер қабылдауға/құжаттарға қол қоюға/мәмілелерді мақұлдауға кімнің құқылы екенін белгілейді.
SoD рөлдер қайшылығын болдырмайды (бастамашы ≠ келісуші ≠ орындаушы ≠ бақылаушы).

Ең аз ережелер:
  • Төлемдерді бөлу: бастамашы/апрувер/төлеуші - әртүрлі тұлғалар/рөлдер.
  • Әкімшілік құқық: сұрау → апрув менеджері → PAM арқылы артықшылықтар, міндетті журнал және қайта сертификаттау.
  • Сатып алулар мен вендорлар: тәуелсіз VRM бақылау, аудит құқығы, айналық ретенция.
  • Ерекшеліктер (waivers) - тек мерзімі өткен және өтемдік бақылаулармен.

6) Тәуекел-тәбет және тәуекелдерді басқару

Risk Appetite Statement (RAS): домендер бойынша рұқсаттар (қаржы, лицензия, құпиялылық, ИБ, операциялар, бедел).
Тәуекелдер тізілімі: Inherent/Residual/Target, иелері, CAPA, мерзімдері.
Құралдар: жылу картасы, скоринг (5 × 5/ALE/FAIR), top-тәуекелдерге арналған Монте-Карло.
Процестер: тоқсандық қайта қарау, инцидент-триггерлер, лицензия/PII қатері кезінде «stop-the-line».

7) Ішкі бақылау жүйесі (ICS)

Control Statements (код ретінде, YAML/JSON) → өлшенетін табалдырықтар, метрика көздері.
CCM (Continuous Control Monitoring): ережелерді автоматты тексеру, pass/fail есептері, CI/CD гейттері.
ToD/ToE: дизайн/тиімділік тесті, іріктеме және стратификация.
Evidence by Design: логи/түсіру/скринкастар, хеш-түбіртектер, WORM/Object Lock.

8) Комплаенс және этика

Саясат репозиторийі: нұсқалар, оқшаулау, нормаларға арналған мэппингтер.
Оқыту және сертификаттау: рөлдер/елдер бойынша куррикулумдар, read- & attest, қайта аттестаттау.
Этикалық сызық/whistleblowing: анонимділік, қуғын-сүргіннен қорғау, өңдеу үшін SLA.
Заңдық жаңартуларды және тәуекелдерді қадағалау: радар, басымдық, имплементация.

9) Деректер, АИ және құпиялылық

Data Governance: деректер каталогы, домен иелері, сапасы, lineage.
Privacy-by-Design: минимизация, құқықтық негіздер, DSAR/ретенция/Legal Hold, трансшекаралық.
AI Governance: модельдер тіркелімі, деректер көздері және лицензиялар, бейтараптылықты бағалау, explainability, human-in-the-loop, шешімдер журналы, генеративті ЖИ пайдалану саясаты.

10) Қаржылық басқару және ашу

Есептілік күнтізбесі (ішкі/сыртқы), шоғырландыру, кірістерді/резервтерді тану саясаты.
Бюджеттеу/вариативтік талдау жүйесі (BvA), инвестициялық комитеттер.
Сыртқы аудитормен өзара іс-қимыл: тәуелсіздік, PBC-парақтар, менеджмент-репрезентация.

11) Реттеуіштермен және стейкхолдерлермен өзара іс-қимыл

Бірыңғай арна және істерді нөмірлеу, жеткізуді растау, жауаптардың SLA.
Жария міндеттемелер: жауапты жарнама/ойын, қолжетімділік, DEI.
Стейкхолдерлер картасы және коммуникациялар жоспары (one-pager: «не/қашан/кім/қалай өлшейміз»).

12) Дағдарысты басқару (Crisis/BCP/DR)

Командалық орталық және рөлдер (Incident Commander, Legal Liaison, Comms Lead).
Runbooks: сценарийлер (ағып кету, төлемдерден бас тарту, DDoS, санкциялар, форс-мажор).
RTO/RPO тесттер, жаттығулар, post-mortem → CAPA, саясатты/бақылауды жаңарту.
Legal Hold және дәлелдемелерді сақтау тізбегі.

13) Дашбордтар мен метриктер (ең аз жиынтық)

Governance Scorecard: отырыстар/кворум/шешімдерді орындау, self-assessment.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls & CCM: pass-rate, «қызыл» ережелер, оқиғаларды жабу уақыты.
Privacy & Data: DSAR SLA, TTL-жою, трансшекаралық берілістер, оқиғалар.
Vendor & Payments: сертификаттар, SLA, chargeback ratio, fraud loss%.
Training & Ethics: қамту/мерзімдер, whistleblowing trust index.

Әрбір көрсеткіштің иесі, деректер көзі, формуласы және нысаналы шегі болады.

14) Құжат айналымы және дәлелдемелер

Кеңестердің/комитеттердің хаттамалары, шешімдер, дауыс беру - таймштамдармен.
Саясаттар/тәуекелдер/бақылаулар/алып тастаулар (waivers) тізілімдері - Git-те нұсқаланған.
«Audit pack» түймешігі бойынша: өзекті саясаттар/диффалар, CCM есептері, логи/скринкастар, оқыту сертификаттары, вендорлық растаулар.

15) RACI (түйінді процестер бойынша жиынтық)

ПроцессRACI
Саясат және репозиторийPolicy AuthorHead of ComplianceLegal/DPO, CISOBoard/ARC
Тәуекел-тәбет және тәуекелдер картасыRisk OfficeHead of RiskExCom, ARCBoard
Ішкі бақылау/ССМCompliance EngHead of ComplianceSecOps/DataARC
Есеп беру/ашуCFOCEOGC, ARCBoard
AI/Data GovernanceData Gov LeadCTO/CISODPO/LegalCEC/TDC
Дағдарыс-менеджментIncident CmdCOOCISO/Legal/PRExCom/Board

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

16) SOP (стандартты рәсімдер)

SOP-1: Корпоративтік басқарудың тоқсандық циклы

Метриктерді жинау → комитеттер (ARC/CEC/TDC/RemNom) → шешімдер және DoA-апдейттер → кеңеске есептер → дашбордтарды жариялау → WORM-архив.

SOP-2: DoA/SoD өзгерту

Бастамашы → тәуекелді/әсерді негіздеу → заңды/комплаенс-ревью → комитеттің бекітуі → жариялау → оқыту және read-attest.

SOP-3: Инцидент/реттеуші жаңарту

Сигнал радары → триаж → енгізу жоспары → саясатты/бақылауды/шарттарды жаңарту → верификация → мұрағат «update pack».

SOP-4: Кеңестің және комитеттердің тиімділігін бағалау

Сауалнама үлгісі → сұхбат → ұсыныстармен есеп → жақсарту жоспары → жария орындау трекері.

17) Артефактілердің үлгілері

17. 1 DoA матрицасы (фрагмент)

ШешімТабалдырықИесіБірлескен апрувКомитет/Кеңес
Шарт жасасу≤ €50kФункция директорыLegal, Compliance
Ірі мәміле> €500kCEOCFO, LegalBoard

17. 2 SoD (әкімшілік қол жеткізу, төлемдер)

Бастамашы ≠ Апрувер ≠ Орындаушы; PAM-журнал, ай сайынғы қайта сертификаттау.

17. 3 Комитет шешімінің карточкасы

Контексті → Баламалар → Таңдалған нұсқа → Тәуекелдер/бақылаулар → KPI → Мерзімдер → Жауапты → Evidence-сілтемелер.

17. 4 RAS саясаты (үзінді)

Домендер бойынша декларативтік рұқсаттар, «қызыл сызықтар» (мысалы, 4 ≥ лицензиялар/жекелік үшін Impact Exec-эскалацияны талап етеді).

18) Антипаттерндер

«Қағаздағы губернаторлық»: метрикасыз/бақылаусыз саясат/ССМ.
Белгісіз DoA/SoD → қайшылықтар мен теріс пайдаланулар.
Кеңес шешімдерінің нұсқаларының/логтарының болмауы.
Мандатсыз/кворумсыз/күнтізбесіз комитеттер.
Waivers мерзімсіз және өтемдік шараларсыз.
Оқуды елемеу және read- & -attest.
Тізбекте vendor-айнасы жоқ → сәйкестік үзілген.

19) Жетілу моделі (M0-M4)

M0 Ad-hoc: «қоңырау бойынша» шешімдер, DoA/SoD жоқ, есеп реактивті.
M1 Базалық: комитеттер құрылды, DoA/SoD анықталды, хаттамалар жүргізілуде.
M2 Басқарылатын: RAS, тәуекел картасы, CCM, саясаткерлердің репозиторийі, дашбордтар.
M3 Біріктірілген: policy/assurance-as-code, кнопка бойынша «audit pack», AI/Data governance, VRM-айна.
M4 Continuous Assurance: болжамды KRI, ұсынымдық гейттер, тұрақты self-assessment және сыртқы бенчмарктер.

20) Байланысты wiki баптары

Саясат пен нормативтердің репозиторийі

Комплаенс жол картасы

Тәуекелдердің жылу картасы/Тәуекелдердің скорингі және басымдылығы

Үздіксіз сәйкестік мониторингі (CCM)

Тәуекелдерді басқару және комплаенс комитеті

Журналдарды және Audit Trail/Дәлелдемелерді сақтау

Дағдарыстық басқару және коммуникация

Серіктестерге арналған комплаенс жөніндегі нұсқаулық (VRM)

Жиынтығы

Корпоративтік басқарудың фреймворкі - бұл компанияның операциялық жүйесі: рөлдер мен өкілеттіктер, өлшенетін бақылаулар, сандық артефактілер және ашық шешімдер. Мұндай тәсілмен стратегия іс-қимылға, тәуекелдер - басқарылатын өлшемдерге, ал сәйкестік - аудитке ұдайы дайындыққа және бизнестің тұрақтылығына айналады.

Contact

Бізбен байланысыңыз

Кез келген сұрақ немесе қолдау қажет болса, бізге жазыңыз.Біз әрдайым көмектесуге дайынбыз!

Telegram
@Gamble_GC
Интеграцияны бастау

Email — міндетті. Telegram немесе WhatsApp — қосымша.

Сіздің атыңыз міндетті емес
Email міндетті емес
Тақырып міндетті емес
Хабарлама міндетті емес
Telegram міндетті емес
@
Егер Telegram-ды көрсетсеңіз — Email-ге қоса, сол жерге де жауап береміз.
WhatsApp міндетті емес
Пішім: +ел коды және номер (мысалы, +7XXXXXXXXXX).

Батырманы басу арқылы деректерді өңдеуге келісім бересіз.