Logo GH

Poziomy dojrzałości zgodności

1) Cel i obszar

Model dojrzałości zgodności zapewnia wspólny język oceny bieżącego statusu, ustalania priorytetów i planowania przejść na kolejny poziom. Wyjścia:
  • jednolite kryteria i wskaźniki według funkcji;
  • punktacja i dojrzałość map ciepła;
  • powiązanie mapy drogowej (inicjatywy → skutki → dowody);
  • „audyt gotowy” potwierdzenie postępu.

2) Model zapadalności (M0-M4)

PoziomCharakterystykaKluczowe cechyRyzyko
M0 Ad-hocReaktywnośćPolityki są częściowe/nieaktualne, kontrole są ręczne, brak dowodówWysokie ryzyko grzywien/przestojów
M1 PodstawoweStandaryzacjaPodstawowe zasady i role, kalendarz zadań, ręczne raportowanieSłaba mierzalność, luki wydziałowe
M2 ZarządzanyWymiernośćKatalog sterowania, mierniki/KRI, procesy VRM, zaplanowane korekty, dowody WORMOgraniczona automatyzacja, jest dryf
Zintegrowane M3AutomatyzacjaPolicy-/Assurance-as-Code, CCM, CI/CD-gates, „audit pack” za pomocą przycisku, lustro sprzedawcyZłożoność utrzymania architektury
M4 Ciągłe zapewnienieCiągłośćPrognoza KRI, kontrole rekomendacji, autoplanowanie, analiza scenariuszaWymagane dojrzałe dane i kultura

3) Dziedziny i kryteria oceny

Punktacja każdej domeny w skali 0-4 (M0-M4).

1. Zarządzanie

M0: rozproszone dokumenty bez wersji

M1: repozytorium, RACI, kalendarz rewizji

M2: mapowanie normy/jurysdykcji, changelog, read- & -test

M3: polityka-kod, proces PR

M4: automatyczna lokalizacja, aktualizacje doradztwa

2. Kontrole i CCM

M0: kontrole „papierowe”

M1: wykaz urządzeń sterujących, badania ręczne

M2: raporty metryczne/błędne, ToD/ToE

M3: monitorowanie ciągłe, bramy CI/CD, artefakty automatyczne

M4: kontrole predykcyjne i bramki samouzdrawiające się

3. Prywatność i dane (DSAR, zatrzymywanie, blokada prawna, transgraniczne)

4. VRM/sprzedawcy (należyta staranność, prawo do audytu, zatrzymanie lustra, dowód sprzedawcy)

5. Licencje/certyfikaty (ISO/SOC/PCI; Gotowość PBC)

6. AML/KYC/Płatności (zasady, monitorowanie, obciążenie zwrotne, zwalczanie nadużyć finansowych)

7. Incydenty/BCP/DR (playbooks, wiertarki, pośmiertnie → CAPA, RTO/RPO)

8. Szkolenie i etyka (program nauczania ról/krajów, recertyfikacja, wykrzykiwanie)

9. Śledzenie zmian prawnych (radar, wpisy, wdrożenie)

10. Tablice sprawozdawcze i rozdzielcze (KPI/KRI, mapa zagrzewania ryzyka, kompletność dowodów)

(Użyj tej samej gradacji dla każdej M0-M4. domeny)

4) Technika punktacji dojrzałości

4. 1 Indywidualne oceny

Skala: 0.. 4 (M0.. M4).
Atrybuty oceny: procesy, narzędzia, dowody (waga 40/30/30).

4. 2 Punktacja podsumowująca


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

Zalecane wagi (przykład): Zarządzanie 12%, Kontrole/CCM 15%, Prywatność 10%, VRM 10%, Licencje 8%, AML/KYC 10%, Incydenty/BCP 10%, Szkolenia/Etyka 8%, Aktualizacje prawne 7%, Raportowanie 10%

4. 3 Klasy gotowości

1. 5–2. 5 - „Żółty”: stabilizacja procesów i mierników.

🚨 1. 5 - „Czerwony”: skupienie się na przerwach zamykających (kontrola fundamentalna).
💡 2. 5 - „Green”: automatyzacja skalowania i przewidywalność.

5) Proces samooceny (SOP)

SOP-1: Przygotowanie

Zbierz artefakty (zasady, mierniki, raporty z audytu, dowody) → przypisać właścicieli domeny → uzgodnić wagi.

SOP-2: Ocena

Wywiad + próbki ToD/ToE → wynik 0.. 4 na atrybutach → naprawić źródła (potwierdzenia skrótu).

SOP-3: Kalibracja

Sesja cross-functional → rozdzielczość rozbieżności → finalizacja.

SOP-4: Publikacja i plan

Dojrzałość mapa ciepła → luka Top-5 → 2-3 kwartał mapy drogowej (epiki, KPI, DoD).

SOP-5: Powtarzanie cykli

Kwartalne (lub po istotnych incydentach/zmianach regulacyjnych) → uzgodnienie postępów → Aktualizacja mapy drogowej.

6) Deski rozdzielcze dojrzałości

Dojrzałość Heatmap: domeny × poziomy (kolory M0-M4).
• postęp: zmiany w zakresie Q-Q, zamknięte luki, osiągnięte cele.
Kontrola/Gotowość dowodowa: szybkość przejścia CCM i kompletność pakietów.
Zegar regulacyjny: terminy norm w stosunku do obecnego poziomu domen.
Lusterko dostawcy: zgodność dostawców krytycznych z poziomami docelowymi.
Wskaźnik gotowości audytu: czas na zebranie „pakietu audytu” (cel - godziny, a nie dni).

7) Link do mapy drogowej

Dla każdej luki utwórz epic z DoD: Przykład DoD dla przejścia M1 → M2 (Prywatność):
  • Repozytorium zasad z wersjami i lokalizacjami;
  • DSAR/retencja - p95 metrów, wpisów;
  • Archiwum dowodów WORM;
  • Trening ról z read- & -attest ≥ 95%.
DoD M2 → M3 (Controls/CCM) przykład:
  • Zwroty kontrolne - YAML;
  • Rego/SQL zasady CCM;
  • bramy CI/CD;
  • Raporty przekazania/awarii i autokollection dowodów.

8) Szybkie wygrane (szybkie wygrane) według poziomu

Od M0 do M1: inwentaryzacja zasad, przypisanie właściciela, podstawowe RACI i kalendarz rewizji.
Od M1 do M2: mierniki i KRI do kontroli kluczowych, dowody WORM, planowane zmiany, kwestionariusze VRM.
Od M2 do M3: policy-/assurance-as-code, CCM do IAM/retention/marketing, CI/CD-gates of releases.
Od M3 do M4: prognostyczne KRI, analiza scenariusza, zalecany plan kontroli, automatyczne kursy odświeżające.

9) Przykładowa lista kontrolna (fragment)

Zarządzanie (0.. 4):
  • Rejestr zasad z wersjami i lokalizacjami
  • Stosunek polityki do regulacji (jurysdykcja, normy)
  • Jasne RACI/DoA/SoD
  • Komitety i kalendarz posiedzeń + protokół
  • Policy-as-code (ID, mapowanie kontroli)
Sterowanie/CCM (0.. 4):
  • Katalog kontroli + ToD/ToE
  • Mierniki/KRI, progi docelowe
  • Przepisy dotyczące CCM i sprawozdania z przekazania/awarii
  • CI/CD Gates
  • „Pakiet audytowy” w ciągu ≤ 4 godzin

(Powielanie struktury dla pozostałych domen.)

10) Wskaźniki i progi zapadalności

MaturityScore_total według domeny.
Kompletność dowodów (100% cel dla domen wysokiego ryzyka).
Kontrola Wskaźnik przejścia (cel ≥ 95%).
Regulacja czasu (≥ 95%).
On-time CAPA (≥ 90-95% мирина).
Świeżość certyfikatu dostawcy (100% dla krytycznych).
Ukończenie szkolenia (≥ 98% pokrycia, ≤ 5% opóźnień).
Czas na audyt gotowy.

11) Role i obowiązki (RACI wysokiego szczebla)

ProcesRACJA
Metoda i skale dojrzałościUrząd ds. Ryzyka/ZgodnośćKierownik ds. ryzykaPrawny/inspektor ochrony danych, CISOAudyt wewnętrzny
Kwartalna samoocenaWłaściciele domenyKierownik ds. zgodnościDane/BI, SecOpExec/Board
Kalibracja i homologacjaOperacje zgodnościKierownik ds. zgodnościKomitetTablica
Plan działania według lukiProdukt/ZgodnośćCOOFinanse, Bezpieczeństwo, PrawoExec
Raporty i deski rozdzielczeAnaliza zgodnościKierownik ds. zgodnościPlatforma danychExec/Board

12) Antypattery

„Ocena przez oko” bez dowodów i ToD/ToE.
Polityki bez kontroli/mierników (lub odwrotnie).
Jednorazowe ćwiczenia bez cykli kwartalnych.
Ignorowanie lustra VRM i sprzedawcy.
Zwolnienia bez środków czasowych i wyrównawczych.
Ściganie „zielonych zdjęć” zamiast zmniejszać ryzyko resztkowe.

13) Związek z ryzykiem i audytami

Mapa ryzyka ciepła powinna odnosić się do poziomów dojrzałości domeny (niski poziom zapadalności zwiększa prawdopodobieństwo).
Plany audytu zewnętrznego/wewnętrznego wykorzystują poziomy dojrzałości w celu skupienia się na pobieraniu próbek.
Postępy w dojrzałości odnotowano w pakiecie przygotowanym do kontroli: dyfuzje polityki, sprawozdania CCM, wskaźniki, protokoły komitetowe, certyfikaty szkoleniowe, potwierdzenia dostawcy.

14) Przykład modelu docelowego przez 12 miesięcy (fragment)

DomenaPrądCel (12 miesięcy)Kluczowe kroki (epiki)DoDKPI
Kontrole/CCMM1M3Directory Control → CCM IAM/Retention → CI/CD Gatespass-rate ≥ 95%, pakiet audytu ≤ 4 °W czasie CAPA ≥ 95%
PrywatnośćM2M3Policy-as-code, DSAR-SLA, Legal Hold WORMp95 DSAR ≤ 20 dniZhaloby
VRMM1M2Kwestionariusze DD, zatrzymywanie lustra, prawa audytu100% Kreta. sprzedawcy z potwierdzeniamiŚwieżość dostawcy 100%

15) Wzory artefaktów

15. 1 Karta domeny (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 Raport zapadalności (pager)

Punktacja podsumowująca i trend

Top 5 luk i mapa drogowa

Ryzyko i wpływ na licencje/PII/finanse

„Jakie potrzeby w zakresie zarządzania” (rozwiązania/zasoby)

16) Model zapadalności wobec inwestycji

M0 → M1: niskie koszty, szybki wpływ na ryzyko kary.
M1 → M2: średnia inwestycja, przewidywalność i „widoczność”.
M2 → M3: inwestycje kapitałowe w automatyzację → redukcja audytów/incydentów TCO.
M3 → M4: analityka/ML/KRI → wiodące zarządzanie ryzykiem.

17) Powiązane artykuły wiki

Plan działania w zakresie zgodności

Mapa ryzyka ciepła/ocena ryzyka i ustalanie priorytetów

Ciągły monitoring zgodności (CCM)

Repozytorium polityki i zgodności

Audyt oparty na ryzyku (RBA)

Zmiany regulacyjne Alerty/Śledzenie aktualizacji prawnej

Przewodnik zgodności partnera (VRM)

Plany rekultywacji (CAPA) i ponowne audyty

Razem

Poziomy dojrzałości w zakresie zgodności zmieniają się „jakoś działają” w możliwy do opanowania program poprawy: uzgodnione kryteria, mierzalne kroki i możliwe do zweryfikowania dowody. Przyspiesza to decyzje, zmniejsza ryzyko rezydualne i czyni audyt gotowym na bieżąco.

Contact

Skontaktuj się z nami

Napisz do nas w każdej sprawie — pytania, wsparcie, konsultacje.Zawsze jesteśmy gotowi pomóc!

Telegram
@Gamble_GC
Rozpocznij integrację

Email jest wymagany. Telegram lub WhatsApp są opcjonalne.

Twoje imię opcjonalne
Email opcjonalne
Temat opcjonalne
Wiadomość opcjonalne
Telegram opcjonalne
@
Jeśli podasz Telegram — odpowiemy także tam, oprócz emaila.
WhatsApp opcjonalne
Format: kod kraju i numer (np. +48XXXXXXXXX).

Klikając przycisk, wyrażasz zgodę na przetwarzanie swoich danych.