Nivelurile de scadență a conformității
1) Scop și domeniu
Modelul de maturitate a conformității oferă o limbă comună pentru evaluarea statutului actual, prioritizarea și planificarea pentru tranzițiile de nivel următor. Rezultate:- criterii și valori uniforme în funcție de funcție;
- hărți termice de notare și maturitate;
- legătura dintre foi (inițiative → efecte → dovezi);
- confirmarea progresului „gata de audit”.
2) Modelul de maturitate (M0-M4)
3) Domenii și criterii de evaluare
Înscrie fiecare domeniu pe o scară de 0-4 (M0-M4).
1. Guvernanță
M0: documente împrăștiate fără versiuni
M1: depozit, RACI, calendar de revizuire
M2: cartografiere normă/jurisdicție, changelog, read- & -atest
M3: policy-as-code, PR process
M4: auto-localizare, actualizări consultative
2. Controale și CCM
M0: verificări „pe hârtie”
M1: lista de controale, încercări manuale
M2: rapoarte metrice/pass-fail, ToD/ToE
M3: monitorizare continuă a controlului, porți CI/CD, artefacte auto
M4: controale predictive și porți de auto-vindecare
3. Confidențialitate și date (DSAR, retenție, Legal Hold, transfrontalier)
4. VRM/furnizori (due diligence, audit right, oglindă retenție, furnizor-dovezi)
5. Licenţe/certificări (ISO/SOC/PCI; Pregătirea PBC)
6. AML/KYC/Plăți (norme, monitorizare, chargeback, antifraudă)
7. Incidente/BCP/DR (playbooks, burghiu, post-mortem → CAPA, RTO/RPO)
8. Instruire și etică (rol/curriculum de țară, recertificare, denunțare)
9. Urmărirea modificărilor legale (radar, alerte, implementare)
10. Tablouri de raportare și tablouri de bord (KPI/KRI, harta termică a riscurilor, caracterul complet al probelor)
(Utilizați aceeași gradație pentru fiecare domeniu M0-M4.)
4) Tehnica de scorare a maturității
4. 1 Evaluări individuale
Scala: 0.. 4 (M0.. M4).
Atribute de evaluare: procese, instrumente, dovezi (greutate 40/30/30).
4. 2 Scor sumar
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Ponderi recomandate (exemplu): Guvernare 12%, Controale/CCM 15%, Confidențialitate 10%, VRM 10%, Licențe 8%, AML/KYC 10%, Incidente/BCP 10%, Instruire/Etică 8%, Actualizări juridice 7%, Raportare 10%
4. 3 Clase de pregătire
1. 5–2. 5 - „Galben”: stabilizarea proceselor și a metricii.
5) Procesul de autoevaluare (POS)
SOP-1: Preparare
Colectați artefacte (politici, metrici, rapoarte de audit, dovezi) → atribuiți proprietarilor de domenii → convin asupra greutăților.
SOP-2: Evaluare
Interviu + ToD/ToE probe → scor 0.. 4 pe atribute → surse fixe (chitanțe hash).
SOP-3: Calibrare
Sesiune cross-funcțională → rezoluție discrepanță → finalizare.
SOP-4: Publicați și planificați
Harta de căldură a maturității → decalaj Top-5 → foaie de parcurs de 2-3 trimestre (epice, KPI, DoD).
SOP-5: Repetarea ciclului
Trimestrial (sau după incidente semnificative/modificări de reglementare) → reconcilierea progreselor înregistrate → actualizarea foii de parcurs.
6) Tablouri de bord maturitate
Maturitate Heatmap: domenii × niveluri (culori M0-M4).
progresul Δ: schimbări pentru Q-Q, goluri închise, obiective atinse.
Controale/Pregătirea dovezilor: rata de trecere a CCM și caracterul complet al pachetelor.
Ceasul de reglementare: termene limită ale normelor față de nivelul actual al domeniilor.
Oglinda furnizorului: conformitatea furnizorilor critici cu nivelurile țintă.
Audit-Ready Index: timp pentru a colecta „pachetul de audit” (țintă - ore, nu zile).
7) Legătura cu harta rutieră
Pentru fiecare decalaj, creați o epopee cu DoD: Exemplu DoD pentru tranziția M1 → M2 (Confidențialitate):- Un depozit de politici cu versiuni și localizări;
- DSAR/retenție - p95 metrici, alerte;
- Arhiva de probe WORM;
- Training de rol cu read- & -atestă ≥ 95%.
- Declarații de control в YAML;
- Reguli Rego/SQL CCM;
- Porti CI/CD;
- Rapoarte de trecere/eșec și autocolare dovezi.
8) Victorii rapide (victorii rapide) după nivel
De la M0 la M1: inventarul politicilor, atribuirea proprietarului, RACI de bază și calendarul de revizuire.
De la M1 la M2: valori și IRK pentru controale cheie, dovezi WORM, revizuiri planificate, chestionare VRM.
De la M2 la M3: politică/asigurare-ca-cod, CCM la IAM/retenție/marketing, CI/CD-porți de lansare.
De la M3 la M4: IRK-uri predictive, analiza scenariilor, planul de inspecție recomandator, cursuri automate de perfecționare.
9) Exemplu listă de verificare (fragment)
Guvernanță (0.. 4):- Politica de înregistrare cu versiuni și localizări
- Relația politicilor cu reglementările (jurisdicții, standarde)
- Clear RACI/DoA/SoD
- Comitete și calendarul ședinței + minute
- Policy-as-code (ID, controlează maparea)
- Controlează directorul + ToD/ToE
- Metrics/KRI, praguri țintă
- Regulile CCM și rapoartele de trecere/eșec
Porti CI/CD
- „Pachet de audit” în ≤ 4 ore
(Duplicarea structurii pentru domeniile rămase.)
10) Valori și praguri de maturitate
MaturityScore_total după domeniu.
Dovezi Caracterul complet (obiectiv 100% pentru domeniile cu risc ridicat).
Controlează rata de trecere (țintă ≥ 95%).
Reglementare la timp (≥ 95%).
CAPA la timp (≥ 90-95% по critică/ridicată).
Prospețimea certificatului de furnizor (100% pentru critică).
Finalizarea instruirii (≥ 98% din acoperire, ≤ 5% din întârzieri).
Time-to-Audit-Ready.
11) Roluri și responsabilități (RACI la nivel înalt)
12) Antipattern
„Evaluare pe ochi” fără dovezi și ToD/ToE.
Politici fără controale/valori (sau invers).
Exercițiu o singură dată fără cicluri trimestriale.
Ignorarea VRM și oglinda vânzătorului.
Derogări fără măsuri pe termen și compensatorii.
Urmărirea „imaginilor verzi” în loc să reducă riscul rezidual.
13) Relația cu riscurile și auditurile
Harta riscului termic ar trebui să se refere la nivelurile de maturitate a domeniului (maturitatea scăzută crește probabilitatea).
Planurile de audit extern/intern utilizează nivelurile de maturitate pentru orientarea eșantionării.
Progresul maturității este înregistrat în pachetul de audit gata: difuzări de politici, rapoarte CCM, metrici, protocoale de comitet, certificate de formare, confirmări de vânzător.
14) Exemplu de model țintă timp de 12 luni (fragment)
15) Modele artefact
15. 1 Card de domeniu (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Raport de maturitate (un pager)
Scor sumar și tendință
Top 5 lacune și foaie de parcurs
Riscuri și impact asupra licențelor/PII/Finanțe
„Ce are nevoie managementul” (Soluții/Resurse)
16) Modelul de maturitate vs. investiții
M0→M1: costuri reduse, efect rapid asupra riscurilor de penalizare.
M1→M2: investiție medie, predictibilitate și „vizibilitate”.
M2→M3: investiții de capital în automatizare → reducerea auditurilor/incidentelor TCO.
M3→M4: analytics/ML/KRI → leading risk management.
17) Articole wiki înrudite
Foaie de parcurs privind conformitatea
Harta riscului termic/Scoring de risc și prioritizare
Monitorizarea continuă a conformității (CCM)
Depozit de politici și de conformitate
Audit bazat pe risc (RBA)
Alerte de modificare a reglementărilor/Urmărirea actualizărilor legale
Ghid de conformitate pentru parteneri (VRM)
Planuri de remediere (CAPA) și re-audituri
Total
Nivelurile de maturitate a conformității transformă „într-un fel de lucru” într-un program de îmbunătățire ușor de gestionat: criterii convenite, pași măsurabili și dovezi verificabile. Acest lucru accelerează deciziile, reduce riscul rezidual și pregătește auditul în mod continuu.