Саясат пен нормативтердің репозиторийі
1) Мақсаты және қағидаттары
Саясат пен нормативтердің репозиторийі - талаптарға, стандарттарға, рәсімдерге және бақылау бекітулеріне арналған бірыңғай ақиқат көзі (SSOT), ол:- барлық командалар үшін материалдардың келісімділігі мен өзектілігі;
- «талап → бақылау → дәлел → аудит» трассалануы;
- «audit-ready» әзірлігі және юрисдикцияға жедел оқшаулау;
- талаптардың машинамен орындалуы (policy-as-code).
Қағидаттар: нұсқалау, ең аз жеткілікті деректер, «бір ақиқат», тексерілу, қайталану, қол жеткізу қауіпсіздігі.
2) Таксономия және құрылымы
Ұсынылатын иерархия:- Policy (саясат, компания деңгейінің міндетті қағидаттары).
- Standard (стандарт: өлшенетін талаптар мен табалдырықтар).
- Procedure/SOP (қадамдық нұсқаулар).
- Guideline/Playbook (ұсыныстар мен үлгілер).
- Control Statement (бақылау бекітуі, бақылау құралдарымен байланысы).
- Regulatory Mapping (нормалар картасы: GDPR/ISO/SOC/PCI/AML және т.б.).
- Localization Addendum (елдер/бизнес-желілер үшін жергілікті толықтырулар).
- Records & Evidence Links (дәлелдемелер мен аудит пакеттеріне сілтемелер).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) Құжаттың метамоделі (ең кіші өрістер)
ID (адам оқылатын және тұрақты кілт).
Title/Атауы және Purpose/Мақсаты.
Scope (жүйелер, юрисдикциялар, процестер).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (мақалалар, бөлімдер).
Control Statements (өлшенетін талаптар).
Mappings: норма, бақылау, метрика, evidence.
Localization (аддендумдар мен ерекшеліктер тізбесі).
Related Docs (байланысты стандарттар/SOP/плейбуктер).
Tags (іздеу: privacy, KYC, logging, etc.).
4) Нұсқаларды басқару және трассалану
Барлық артефактілер - pull-request-процесі бар VCS (Git) -те.
SemVer: Major (саяси өзгерістер), Minor (нақтылаулар), Patch (қателер/стиль).
CHANGELOG автоматты генерациясы және талқылауға сілтемелер.
Бақылау бекітулері мен мэппинг карталары жарықтандырылған diff-қарау.
5) Рөлдер және RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) Өмірлік цикл (Policy Lifecycle)
1. Бастамашылық ету (реттеушінің/тәуекелдің/бизнестің талабы).
2. Драфт және келісу (PR, түсініктемелер, түзетулер).
3. Ықпалды талдау (impact assessment: жүйелер, бақылау, оқыту).
4. Апрув (комитет/демеуші).
5. Жариялау (портал/вики, хабарламалар, «read & attest»).
6. Имплементация (SOP жаңарту, бақылау, CCM ережелері).
7. Оқыту және аттестаттау (LMS-курстар, тестілер).
8. Мониторинг және метрика (CCM, KPI/KRI, инциденттер).
9. Мерзімді шолу (annual/triggered) және ретроктив.
10. Мұрағат (алмастыратын құжатқа сілтемелері бар EOL).
7) Policy-as-Code және бақылау бекітулері
Бақылау талаптарын машинамен оқылатын форматта сақтаңыз (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Артықшылықтары: автоматты сәйкестікті бақылау, метриктер мен evidence түсіру, CI/CD-дегі блоктаушы гейттер.
8) Оқшаулау және юрисдикция
Жекелеген Localization Addendum базалық саясатқа айқын белгісі бар.
Метадеректердегі 'jurisdiction/country' белгілері.
Ереже: талаптардың қатаңдығы (практикада - нормалардың қиылысуы бойынша max (strictness)).
Құжаттарға байланыстырылған субпроцессорлар/деректер орналасу тіркелімдері.
9) Қол жеткізу және қауіпсіздік
RBAC/ABAC: барлығына ашық оқу, тек PR арқылы жазу.
Сезімтал бөлімдер (мысалы, Law-Privilege мемо) - жеке жеке репозиторийлер.
Read & Attest: рөлдер үшін оқу растау механикасы (HR/LMS біріктіру).
Жеке файлдарға қатынау журналдары, Policy Owner vs Approver үшін SoD.
10) Интеграция
GRC: нормалар тізілімі, мэппинг талаптарының, бақылаулардың, тәуекелдердің CAPA.
CCM: policy-as-code бойынша бақылау тестін автоматты түрде іске қосу.
LMS: Major-өзгерістер кезінде курстардың/квиздердің автогенерациясы.
ITSM/Jira: имплементация және CAPA міндеттері.
CI/CD: сыни бақылаулар сақталмаған кезде блок-гейттер.
Evidence Storage (WORM): құжаттардың хеш-квитанцияларын жариялау.
11) Коммуникация және қабылдау (adoption)
One-pager негізгі өзгерістермен және «командаларға не істеу керек».
Саясаттың жанында FAQ және глоссарий.
Read-receipt және қозғалған рөлдер үшін оқытуды бақылау.
Office Hours/мессенджердегі сұрақтар арнасы.
12) Метрика және KPI
Policy Coverage: қолданыстағы құжаттармен жабылған процестер/юрисдикциялар%.
On-time Review: Review күніне дейін қайта қаралған құжаттар%.
Adoption Rate: жаңа саясат бойынша read-attest бар қызметкерлердің/рөлдердің үлесі.
Control Mapping Completeness: метрикалармен және evidence-сұраулармен бақылау бекітулерінің%.
CCM Pass Rate: саясатпен байланысты «жасыл» ережелердің үлесі.
Time-to-Publish: медиана драфттан жарияланымға дейін (өзгерістер түрлері бойынша).
Localization Lag: негізгі нұсқасы мен жергілікті аддендумдар арасындағы кідіріс.
Audit-Ready Time: «policy-pack» жинауға арналған сағат (мақсаты ≤ 4-8 сағат).
13) Дашбордтар
Policy Inventory: құжаттар тізімі, нұсқалар, шолу/EOL таймерлер.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: оқшаулаулар мен кешіктірулерді жабу.
Controls Linkage: бақылаулардың қанша пайызы өзекті саясатпен байланысты.
Training & Attestations: курстардан өту, оқытылмаған рөлдер.
Evidence & Hashes: WORM-релиз түбіртектері, аудит пакеттері.
14) SOP (стандартты рәсімдер)
SOP-1: Саясатты жасау/өзгерту
Бастамашы → PR драфт және мэппингпен → Legal/DPO/CISO ревю → impact-талдау → апр Комитет → жариялау → коммуникация және LMS.
SOP-2: Мерзімді шолу
Review → нормаларды/сілтемелерді өзектендіру → қайталап жаңарту → ұзарту/ауыстыру/мұрағатқа дейін 60 күн бұрын автоматты түрде жасалған.
SOP-3: Локализация
Жергілікті көшбасшыны сұрау → базалық саясатқа дифф → Legal-review → аддендумды жариялау → қозғалған рөлдерді хабарландыру.
SOP-4: Инцидент-триггер апдейт
Пост-мортем → анықталған гаптар → PR саясатына/стандартына → жеделдетілген апрув → CCM ережелерін жаңарту.
SOP-5: Audit Pack
«Policy-pack» пакетін генерациялау: қолданыстағы нұсқалар, мэппингтер, өзгерістер журналдары, read-attest есептер, релиздер хеш-түбіртектері.
15) Үлгілер мен пішімдер
Policy (Markdown) үлгісі
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Control Statement (YAML) үлгісі - қараңыз § 7.
Localization Addendum үлгісі
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Ерекшеліктерді басқару (waivers)
Аяқталу күні, иесі және өтемдік бақылаулары бар жазбалар ретінде ресімделеді.
Policy → дашбордында ерекшелік көрінеді; авто есте сақтау 14/7/1 күн.
Комитетте қайта қарау; «мәңгілік» ерекшеліктерге тыйым салу.
17) Тәуекелдермен, аудиттермен және дәлелдемелермен интеграциялау
«Policy → Risk» байланысы (қандай тәуекелдерді жабады/төмендетеді).
Audit-ready: әрбір бақылау бекітуінде метрика және evidence сұрауы бар.
Major-өзгерістерден кейін Re-audit: қолданылған бақылаулардың тиімділігін тексеру.
Chain-of-Custody саясаткерлердің релиздеріне (хеш-түбіртектер, WORM-мұрағат).
18) Антипаттерндер
Өлшенетін бақылау бекітулері жоқ саясат.
Процестерге/бақылауға имплементациясыз «сәйкестік үшін» құжаттар.
Нұсқалаудың болмауы және Change Log.
«Файлдардың жағында» оқшаулау - рассинхрон және тәуекелдер.
Мерзімі өткен және өтемақысыз ерекшеліктер.
LMS/GRC/CCM байланысы жоқ - соқыр аймақтар және қайталанған бұзушылықтар.
Әр түрлі қоймалардағы қайталанатын/қайшылықты құжаттар.
19) Жетілу моделі (M0-M4)
M0 Ad-hoc: бөлек файлдар, бірыңғай таксономия жоқ.
M1 Каталог: орталықтандырылған тізім, базалық метадеректер және жылына бір рет ревью.
M2 Басқарылатын: Git-репозиторий, PR-процесс, негізгі бақылаулар үшін policy-as-code, LMS/GRC-мен интеграция.
M3 Біріктірілген: нормалардың толық мэппингтері, бақылау автотестері (CCM), түймешік бойынша «policy-pack», шаблон бойынша оқшаулау.
M4 Continuous Assurance: KRI/инциденттер бойынша ұсынымдық апдейттер, курстардың автогенерациясы, CI/CD блок-гейттер, жабынның болжамды метриктері.
20) Байланысты wiki баптары
Саясаттар мен рәсімдердің өмірлік циклі
Комплаенс саясатындағы өзгерістерді басқару
Үздіксіз сәйкестік мониторингі (CCM)
KPI және комплаенс өлшемдері
Реттеушілермен және аудиторлармен өзара іс-қимыл
Дәлелдемелер мен құжаттаманы сақтау
Журналдар мен Audit Trail жүргізу
Командалардағы комплаенс-шешімдерді коммуникациялау
Жиынтығы
Саясаткерлер мен нормативтердің репозиторийі - бұл «құжаттар папкасы» емес, қатаң метамодель, нұсқалау, policy-as-code, бақылаумен және оқытумен байланысу, мөлдір метрика және «батырмамен» дайын болу сияқты тірі басқарылатын өнім. Мұндай жүйе сәйкестікті кез келген нарықтар мен юрисдикцияға қайта жаңғыртылатын, өлшенетін және масштабталатын етеді.