Logo GH

Repozytorium polityki i zgodności

1) Cel i zasady

Repozytorium polityki i zgodności jest jednym źródłem prawdy (SSOT) dla wymagań, norm, procedur i zatwierdzeń kontroli, zapewniając:
  • spójność i znaczenie materiałów dla wszystkich zespołów;
  • identyfikowalność „wymaganie → kontrola → dowody → audyty”;
  • gotowość do kontroli i szybka lokalizacja pod jurysdykcją;
  • Kod polityki.

Zasady: weryfikacja, minimalnie wystarczające dane, „jedna prawda”, weryfikowalność, odtwarzalność, bezpieczeństwo dostępu.

2) Taksonomia i struktura

Zalecana hierarchia:
  • Polityka (polityka, obowiązkowe zasady na poziomie przedsiębiorstwa).
  • Norma (mierzalne wymagania i progi).
  • Procedura/SOP (instrukcje krok po kroku).
  • Wytyczne/Playbook (zalecenia i szablony).
  • Oświadczenie kontrolne.
  • Mapowanie regulacyjne (mapa kodowa: RODO/ISO/SOC/PCI/AML itp.).
  • Uzupełnienie lokalizacji.
  • Zapisy i linki dowodowe (linki do pakietów dowodowych i audytowych).

Каталой: '01-Governance', '02-Security', '03-Privacy', '04-Risk', '05-Operations', '06-Data & AI', '07-Vendors/VRM',' 08-Finance/AML', '99-Archive'

3) Metamodel dokumentu (pola minimalne)

Identyfikator (czytelny dla człowieka i trwały klucz).
Tytuł/Nazwa i cel/Cel.
Zakres (systemy, jurysdykcje, procesy).
Właściciel (A), autor, zatwierdzający, zainteresowani.
Data wejścia w życie, data przeglądu, wersja, dziennik zmian.
Odniesienia regulacyjne (artykuły, sekcje).
Oświadczenia kontrolne.
Odwzorowanie: Norma „Kontrola” i „Metryka dowodowa”.
Lokalizacja (lista dodatków i wyjątków).
Powiązane dokumenty (związane ze standardami/SOP/playbooks).
Tagi (wyszukiwanie: prywatność, KYC, rejestrowanie itp.).

4) Weryfikacja i identyfikowalność

Wszystkie artefakty są w VCS (Git) z procesem pull-request.
SemVer: Major (zmiany polityczne), Minor (udoskonalenia), Patch (błędy/styl).
Automatycznie generować CHANGELOG i linki dyskusyjne.
Diff-display z podświetleniem zatwierdzeń sterowania i mapowania.

5) Role i RACI

DziałalnośćRACJA
Opracowanie/aktualizacja politykiAutor zasadWłaściciel polityki (szef zgodności)Legal/DPO, CISO, ProduktWszystkie
Mapowanie normy/kontroliZgodność z inżKierownik ds. zgodnościWłaściciele kontroliAudyt wewnętrzny
Przegląd i ApruvRada ZatwierdzającaSponsor wykonawczy/KomitetPrawne, ryzykoZainteresowane strony
Publikacja i komunikatyOperacje zgodnościWłaściciel zasadPR/Comms, L&DWszystkie
LokalizacjeLokalna zgodność wiodącaRegionalne GMPrawne/DPOKomitet
Audyt i monitorowanieAudyt wewnętrznyKierownik ds. zgodnościWłaściciele kontroliTablica

(R - Odpowiedzialny; A - Odpowiedzialność; C - Konsultowane; I - Poinformowany)

6) Cykl życia polityki

1. Inicjacja (regulator/ryzyko/wymóg biznesowy).
2. Projekt i zatwierdzenie (PR, komentarze, edycje).
3. Ocena wpływu (systemy, kontrole, szkolenia).
4. Apruv (komitet/sponsor).
5. Publikacja (portal/wiki, powiadomienia, „read & attest”).
6. Wdrożenie (aktualizacja SOP, kontrole, zasady CCM).
7. Szkolenie i certyfikacja (kursy LMS, testy).
8. Monitorowanie i mierniki (CCM, KPI/KRI, incydenty).
9. Przegląd okresowy (roczny/uruchamiany) i retroaktywny.
10. Archiwum (EOL z linkami do dokumentu zastępczego).

7) Zatwierdzanie kodów polityki i kontroli

Wymagania dotyczące kontroli przechowywania w formacie do odczytu maszynowego (YAML/JSON, Rego/SQL):
yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"

Zalety: automatyczna kontrola zgodności, śledzenie metryki i przesyłanie dowodów, blokowanie bram w CI/CD.

8) Lokalizacje i jurysdykcje

Oddzielny dodatek lokalizacyjny z wyraźnym rozproszeniem do podstawowej polityki.
„Jurysdykcja/państwo” w metadanych.
Zasada: bardziej rygorystyczne wymagania (w praktyce - maksymalna (ścisłość) dla norm przekraczania).
Rejestry podwykonawców/lokalizacje danych w odniesieniu do dokumentów.

9) Dostęp i bezpieczeństwo

RBAC/ABAC: otwarte czytanie dla wszystkich, pisać tylko przez PR.
Sekcje wrażliwe (np. Notatki o przywilejach prawnych) są odrębnymi prywatnymi repozytoriami.
Przeczytaj i poświadcz: Przeczytaj mechanikę potwierdzającą role (integracja z HR/LMS).
Dzienniki dostępu do plików prywatnych, SoD dla właściciela polityki vs Approver.

10) Integracje

GRC: rejestr norm, odwzorowywanie wymagań, na podstawie których mogą być stosowane urządzenia do kontroli i kontroli.
CCM: autorun testów kontrolnych zgodnie z zasadami kodeksu.
LMS: automatyczna generacja kursów/quiz z dużymi zmianami.
ITSM/Jira: Realizacja i zadania CAPA.
CI/CD: bramy blokowe w przypadku niezgodności z kontrolą krytyczną.
Przechowywanie dowodów (WORM): publikowanie potwierdzeń hash wydawania dokumentów.

11) Komunikaty i przyjęcie (przyjęcie)

Jeden pager z kluczowymi zmianami i „co robić zespoły”.
FAQ i glosariusz obok polityki.
Odbiór odczytu i kontrola ukończenia szkolenia dla zadawanych ról.
Godziny pracy/pytania kanału w posłańcu.

12) Wskaźniki i KPI

Zakres polityki:% procesów/jurysdykcji objętych aktualnymi dokumentami.
Przegląd czasowy:% dokumentów zmienionych przed datą przeglądu.
Wskaźnik adopcji: Udział pracowników/ról z odczytem przez nowe polityki.
Kompletność mapowania kontroli:% roszczeń kontrolnych z miernikami i żądaniami dowodów.
CCM Pass Rate: Odsetek zielonych zasad związanych z polityką.
Czas do publikacji: Mediana od projektu do poczty (według rodzaju zmiany).
Lokalizacja Lag: opóźnienie między wersją bazową a lokalnymi dodatkami.
Czas gotowości audytu: godziny na zbieranie „policy-pack” (cel ≤ 4-8 godzin).

13) Deski rozdzielcze

Spis zasad: lista dokumentów, wersje, timery przeglądu/EOL.
Zmiana rurociągu: Projekt → Przegląd → Zatwierdzony → Opublikowano → Wdrożone.
Jury Heatmap: relacja z lokalizacji i przestępstw.
Kontroluje Linkage - jaki procent kontroli jest związany z bieżącą polityką.
Szkolenia i atesty: kursy, role niewyszkolone.
Dowody i Hashes: potwierdzenia WORM za wydania, pakiety audytu.

14) SOP (standardowe procedury)

SOP-1: Utwórz/edytuj politykę

Inicjator → PR z projektem i meppinga → Przegląd Legal/DPO/CISO → analiza wpływu → apruv Komitet → publikacja → komunikat i LMS.

SOP-2: Przegląd okresowy

Automatyczne tworzenie biletu 60 dni przed przeglądem → aktualizacja norm/linków → powtórzona recenzja → odnowienie/wymiana/archiwum.

SOP-3: Lokalizacja

Lokalne żądanie przywódcy → diff do podstawy polityki → Przegląd prawny → publikacja aneksu → powiadomienie o poszkodowanych ról.

SOP-4: Incydent aktualizacji wyzwalacza

Pośmiertnie → zidentyfikowane luki → PR do polityki/standard → przyspieszony Dzień kwietnia → aktualizacja CCM.

SOP-5: Pakiet audytu

Generowanie pakietu zasad: prawidłowe wersje, mapowania, dzienniki zmian, raporty z odczytu-certyfikat, hashes wydania.

15) Szablony i formaty

Szablon zasad (Markdown)


[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:

Szablon oświadczenia kontrolnego (YAML) - patrz § 7.

Szablon uzupełnienia lokalizacji


Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:

16) Zarządzanie wyjątkiem (zwolnienia)

Wydawane jako zapisy z datą wygaśnięcia, właściciel i kompensowanie kontroli.
Widoczne w desce rozdzielczej polityki → wyjątki; auto recall 14/7/1 dzień.
Przegląd w Komitecie; zakaz „wieczystych” wyjątków.

17) Integracja z ryzykiem, audytami i dowodami

Link „Polityka → Ryzyko” (który obejmuje/ogranicza ryzyko).
Audyt gotowy: Każde roszczenie z audytu ma metrykę i żądanie dowodu.
Ponowny audyt po poważnych zmianach: sprawdź skuteczność stosowanych kontroli.
Chain-of-Custody for policies releases (potwierdzenia hash, archiwum WORM).

18) Antypattery

Zasady bez mierzalnych oświadczeń kontrolnych.
Dokumenty „dla zapewnienia zgodności” bez wdrożenia w procesach/kontrolach.
Brak wersji i dziennik zmian.
Lokalizacje „w plikach z boku” - z synchronizacji i ryzyka.
Wyjątki bez daty ważności i bez odszkodowania.
Brak linku do LMS/GRC/CCM - ślepe punkty i powtarzające się naruszenia.
Duplikat/sprzeczne dokumenty w różnych repozytoriach.

19) Model zapadalności (M0-M4)

M0 Ad-hoc: rozproszone pliki, brak pojedynczej taksonomii.
Katalog M1: scentralizowana lista, podstawowe metadane i przegląd raz w roku.
M2 Managed: Git-repozytorium, PR-process, policy-as-code for key controls, integration with LMS/GRC.
M3 Zintegrowane: pełne mapowanie norm, sterowanie autotestami (CCM), „policy-pack” za pomocą przycisku, lokalizacja według szablonu.
M4 Ciągłe zapewnienie: aktualizacje rekomendacji KRI/incydentu, autogeneracja kursu, bramy blokowe CI/CD, prognostyczne wskaźniki zasięgu.

20) Powiązane artykuły wiki

Polityka i procedury Cykl życia

Zarządzanie zmianami w polityce zgodności

Ciągły monitoring zgodności (CCM)

KPI i wskaźniki zgodności

Interakcje z organami regulacyjnymi i audytorami

Przechowywanie dowodów i dokumentacji

Ścieżka rejestrowania i audytu

Przekazywanie rozwiązań w zakresie zgodności w zespołach

Razem

Repozytorium zasad i przepisów nie jest „folderem dokumentów”, ale produktem zarządzanym na żywo: surowy metamodel, wersioning, policy-as-code, linking to controls and training, transparent metrics and button-by-button readiness. Taki system sprawia, że zgodność jest powtarzalna, wymierna i skalowalna dla wszystkich rynków i jurysdykcji.

Contact

Skontaktuj się z nami

Napisz do nas w każdej sprawie — pytania, wsparcie, konsultacje.Zawsze jesteśmy gotowi pomóc!

Telegram
@Gamble_GC
Rozpocznij integrację

Email jest wymagany. Telegram lub WhatsApp są opcjonalne.

Twoje imię opcjonalne
Email opcjonalne
Temat opcjonalne
Wiadomość opcjonalne
Telegram opcjonalne
@
Jeśli podasz Telegram — odpowiemy także tam, oprócz emaila.
WhatsApp opcjonalne
Format: kod kraju i numer (np. +48XXXXXXXXX).

Klikając przycisk, wyrażasz zgodę na przetwarzanie swoich danych.