Repozytorium polityki i zgodności
1) Cel i zasady
Repozytorium polityki i zgodności jest jednym źródłem prawdy (SSOT) dla wymagań, norm, procedur i zatwierdzeń kontroli, zapewniając:- spójność i znaczenie materiałów dla wszystkich zespołów;
- identyfikowalność „wymaganie → kontrola → dowody → audyty”;
- gotowość do kontroli i szybka lokalizacja pod jurysdykcją;
- Kod polityki.
Zasady: weryfikacja, minimalnie wystarczające dane, „jedna prawda”, weryfikowalność, odtwarzalność, bezpieczeństwo dostępu.
2) Taksonomia i struktura
Zalecana hierarchia:- Polityka (polityka, obowiązkowe zasady na poziomie przedsiębiorstwa).
- Norma (mierzalne wymagania i progi).
- Procedura/SOP (instrukcje krok po kroku).
- Wytyczne/Playbook (zalecenia i szablony).
- Oświadczenie kontrolne.
- Mapowanie regulacyjne (mapa kodowa: RODO/ISO/SOC/PCI/AML itp.).
- Uzupełnienie lokalizacji.
- Zapisy i linki dowodowe (linki do pakietów dowodowych i audytowych).
Каталой: '01-Governance', '02-Security', '03-Privacy', '04-Risk', '05-Operations', '06-Data & AI', '07-Vendors/VRM',' 08-Finance/AML', '99-Archive'
3) Metamodel dokumentu (pola minimalne)
Identyfikator (czytelny dla człowieka i trwały klucz).
Tytuł/Nazwa i cel/Cel.
Zakres (systemy, jurysdykcje, procesy).
Właściciel (A), autor, zatwierdzający, zainteresowani.
Data wejścia w życie, data przeglądu, wersja, dziennik zmian.
Odniesienia regulacyjne (artykuły, sekcje).
Oświadczenia kontrolne.
Odwzorowanie: Norma „Kontrola” i „Metryka dowodowa”.
Lokalizacja (lista dodatków i wyjątków).
Powiązane dokumenty (związane ze standardami/SOP/playbooks).
Tagi (wyszukiwanie: prywatność, KYC, rejestrowanie itp.).
4) Weryfikacja i identyfikowalność
Wszystkie artefakty są w VCS (Git) z procesem pull-request.
SemVer: Major (zmiany polityczne), Minor (udoskonalenia), Patch (błędy/styl).
Automatycznie generować CHANGELOG i linki dyskusyjne.
Diff-display z podświetleniem zatwierdzeń sterowania i mapowania.
5) Role i RACI
(R - Odpowiedzialny; A - Odpowiedzialność; C - Konsultowane; I - Poinformowany)
6) Cykl życia polityki
1. Inicjacja (regulator/ryzyko/wymóg biznesowy).
2. Projekt i zatwierdzenie (PR, komentarze, edycje).
3. Ocena wpływu (systemy, kontrole, szkolenia).
4. Apruv (komitet/sponsor).
5. Publikacja (portal/wiki, powiadomienia, „read & attest”).
6. Wdrożenie (aktualizacja SOP, kontrole, zasady CCM).
7. Szkolenie i certyfikacja (kursy LMS, testy).
8. Monitorowanie i mierniki (CCM, KPI/KRI, incydenty).
9. Przegląd okresowy (roczny/uruchamiany) i retroaktywny.
10. Archiwum (EOL z linkami do dokumentu zastępczego).
7) Zatwierdzanie kodów polityki i kontroli
Wymagania dotyczące kontroli przechowywania w formacie do odczytu maszynowego (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Zalety: automatyczna kontrola zgodności, śledzenie metryki i przesyłanie dowodów, blokowanie bram w CI/CD.
8) Lokalizacje i jurysdykcje
Oddzielny dodatek lokalizacyjny z wyraźnym rozproszeniem do podstawowej polityki.
„Jurysdykcja/państwo” w metadanych.
Zasada: bardziej rygorystyczne wymagania (w praktyce - maksymalna (ścisłość) dla norm przekraczania).
Rejestry podwykonawców/lokalizacje danych w odniesieniu do dokumentów.
9) Dostęp i bezpieczeństwo
RBAC/ABAC: otwarte czytanie dla wszystkich, pisać tylko przez PR.
Sekcje wrażliwe (np. Notatki o przywilejach prawnych) są odrębnymi prywatnymi repozytoriami.
Przeczytaj i poświadcz: Przeczytaj mechanikę potwierdzającą role (integracja z HR/LMS).
Dzienniki dostępu do plików prywatnych, SoD dla właściciela polityki vs Approver.
10) Integracje
GRC: rejestr norm, odwzorowywanie wymagań, na podstawie których mogą być stosowane urządzenia do kontroli i kontroli.
CCM: autorun testów kontrolnych zgodnie z zasadami kodeksu.
LMS: automatyczna generacja kursów/quiz z dużymi zmianami.
ITSM/Jira: Realizacja i zadania CAPA.
CI/CD: bramy blokowe w przypadku niezgodności z kontrolą krytyczną.
Przechowywanie dowodów (WORM): publikowanie potwierdzeń hash wydawania dokumentów.
11) Komunikaty i przyjęcie (przyjęcie)
Jeden pager z kluczowymi zmianami i „co robić zespoły”.
FAQ i glosariusz obok polityki.
Odbiór odczytu i kontrola ukończenia szkolenia dla zadawanych ról.
Godziny pracy/pytania kanału w posłańcu.
12) Wskaźniki i KPI
Zakres polityki:% procesów/jurysdykcji objętych aktualnymi dokumentami.
Przegląd czasowy:% dokumentów zmienionych przed datą przeglądu.
Wskaźnik adopcji: Udział pracowników/ról z odczytem przez nowe polityki.
Kompletność mapowania kontroli:% roszczeń kontrolnych z miernikami i żądaniami dowodów.
CCM Pass Rate: Odsetek zielonych zasad związanych z polityką.
Czas do publikacji: Mediana od projektu do poczty (według rodzaju zmiany).
Lokalizacja Lag: opóźnienie między wersją bazową a lokalnymi dodatkami.
Czas gotowości audytu: godziny na zbieranie „policy-pack” (cel ≤ 4-8 godzin).
13) Deski rozdzielcze
Spis zasad: lista dokumentów, wersje, timery przeglądu/EOL.
Zmiana rurociągu: Projekt → Przegląd → Zatwierdzony → Opublikowano → Wdrożone.
Jury Heatmap: relacja z lokalizacji i przestępstw.
Kontroluje Linkage - jaki procent kontroli jest związany z bieżącą polityką.
Szkolenia i atesty: kursy, role niewyszkolone.
Dowody i Hashes: potwierdzenia WORM za wydania, pakiety audytu.
14) SOP (standardowe procedury)
SOP-1: Utwórz/edytuj politykę
Inicjator → PR z projektem i meppinga → Przegląd Legal/DPO/CISO → analiza wpływu → apruv Komitet → publikacja → komunikat i LMS.
SOP-2: Przegląd okresowy
Automatyczne tworzenie biletu 60 dni przed przeglądem → aktualizacja norm/linków → powtórzona recenzja → odnowienie/wymiana/archiwum.
SOP-3: Lokalizacja
Lokalne żądanie przywódcy → diff do podstawy polityki → Przegląd prawny → publikacja aneksu → powiadomienie o poszkodowanych ról.
SOP-4: Incydent aktualizacji wyzwalacza
Pośmiertnie → zidentyfikowane luki → PR do polityki/standard → przyspieszony Dzień kwietnia → aktualizacja CCM.
SOP-5: Pakiet audytu
Generowanie pakietu zasad: prawidłowe wersje, mapowania, dzienniki zmian, raporty z odczytu-certyfikat, hashes wydania.
15) Szablony i formaty
Szablon zasad (Markdown)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Szablon oświadczenia kontrolnego (YAML) - patrz § 7.
Szablon uzupełnienia lokalizacji
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Zarządzanie wyjątkiem (zwolnienia)
Wydawane jako zapisy z datą wygaśnięcia, właściciel i kompensowanie kontroli.
Widoczne w desce rozdzielczej polityki → wyjątki; auto recall 14/7/1 dzień.
Przegląd w Komitecie; zakaz „wieczystych” wyjątków.
17) Integracja z ryzykiem, audytami i dowodami
Link „Polityka → Ryzyko” (który obejmuje/ogranicza ryzyko).
Audyt gotowy: Każde roszczenie z audytu ma metrykę i żądanie dowodu.
Ponowny audyt po poważnych zmianach: sprawdź skuteczność stosowanych kontroli.
Chain-of-Custody for policies releases (potwierdzenia hash, archiwum WORM).
18) Antypattery
Zasady bez mierzalnych oświadczeń kontrolnych.
Dokumenty „dla zapewnienia zgodności” bez wdrożenia w procesach/kontrolach.
Brak wersji i dziennik zmian.
Lokalizacje „w plikach z boku” - z synchronizacji i ryzyka.
Wyjątki bez daty ważności i bez odszkodowania.
Brak linku do LMS/GRC/CCM - ślepe punkty i powtarzające się naruszenia.
Duplikat/sprzeczne dokumenty w różnych repozytoriach.
19) Model zapadalności (M0-M4)
M0 Ad-hoc: rozproszone pliki, brak pojedynczej taksonomii.
Katalog M1: scentralizowana lista, podstawowe metadane i przegląd raz w roku.
M2 Managed: Git-repozytorium, PR-process, policy-as-code for key controls, integration with LMS/GRC.
M3 Zintegrowane: pełne mapowanie norm, sterowanie autotestami (CCM), „policy-pack” za pomocą przycisku, lokalizacja według szablonu.
M4 Ciągłe zapewnienie: aktualizacje rekomendacji KRI/incydentu, autogeneracja kursu, bramy blokowe CI/CD, prognostyczne wskaźniki zasięgu.
20) Powiązane artykuły wiki
Polityka i procedury Cykl życia
Zarządzanie zmianami w polityce zgodności
Ciągły monitoring zgodności (CCM)
KPI i wskaźniki zgodności
Interakcje z organami regulacyjnymi i audytorami
Przechowywanie dowodów i dokumentacji
Ścieżka rejestrowania i audytu
Przekazywanie rozwiązań w zakresie zgodności w zespołach
Razem
Repozytorium zasad i przepisów nie jest „folderem dokumentów”, ale produktem zarządzanym na żywo: surowy metamodel, wersioning, policy-as-code, linking to controls and training, transparent metrics and button-by-button readiness. Taki system sprawia, że zgodność jest powtarzalna, wymierna i skalowalna dla wszystkich rynków i jurysdykcji.