Depozit de politici și de conformitate
1) Scop și principii
Repertoriul de politici și de conformitate este o singură sursă de adevăr (SSOT) pentru cerințe, standarde, proceduri și aprobări de control, oferind:- coerența și relevanța materialelor pentru toate echipele;
- trasabilitatea „cerinței → control → probelor → auditurilor”;
- pregătirea pentru audit și localizarea rapidă sub jurisdicție;
- policy-as-code.
Principii: versioning, date minim suficiente, „un adevăr”, verificabilitate, reproductibilitate, securitate acces.
2) Taxonomie și structură
Ierarhie recomandată:- Politica (politica, principiile obligatorii ale nivelului companiei).
- Standard (cerințe și praguri măsurabile).
- Procedura/SOP (instrucțiuni pas cu pas).
- Ghid/Playbook (recomandări și șabloane).
- Declarație de control.
- Cartografierea reglementărilor (harta codurilor: GDPR/ISO/SOC/PCI/AML etc.).
- Addendum de localizare.
- Înregistrări și legături de evidență (link-uri către pachete de probe și audit).
Каталоги: '01-Governance', '02-Security', '03-Privacy', '04-Risk', '05-Operations', '06-Data & AI', '07-Furnizori/VRM', '08-Finance/AML', '99-Archive'.
3) Metamodel document (câmpuri minime)
ID-ul (cheia permanentă și care poate fi citită de om).
Titlu/Nume și Scop/Scop.
Domeniul de aplicare (sisteme, jurisdicții, procese).
Proprietar (A), Autor, Aprobatori, Stakeholders.
Data efectivă, data revizuirii, versiunea, modificarea jurnalului.
Referințe de reglementare (articole, secțiuni).
Declarații de control.
Mapări: normă ↔ control ↔ ↔ dovezi metrice.
Localizare (listă de addendums și excepții).
Documente conexe (standarde conexe/POS/playbooks).
Etichete (căutare: confidențialitate, KYC, logare, etc.).
4) Versioning și trasabilitate
Toate artefactele sunt în VCS (Git) cu un proces de pull-request.
SemVer: Major (schimbări politice), Minor (rafinamente), Patch (erori/stil).
Generați automat CHANGELOG și link-uri de discuție.
Diff-display cu evidențierea aprobărilor de control și a hărților de cartografiere.
5) Roluri și RACI
(R - Responsabil; A - Responsabil; C - Consultat; I - Informat)
6) Ciclul de viață al politicii
1. Inițiere (cerință de reglementare/risc/activitate).
2. Proiect și aprobare (PR, comentarii, modificări).
3. Evaluarea impactului (sisteme, controale, formare).
4. Apruv (comitet/sponsor).
5. Publicație (portal/wiki, notificări, „citire și atestare”).
6. Implementare (actualizare POS, controale, norme CCM).
7. Instruire și certificare (cursuri LMS, teste).
8. Monitorizare și măsurare (CCM, KPI/KRI, incidente).
9. Revizuire periodică (anuală/declanșată) și retroactivă.
10. Arhivă (EOL cu link-uri către înlocuirea documentului).
7) Aprobări de politică ca și cod și control
Stocați cerințele de control în format lizibil automat (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Avantaje: controlul automat al conformității, urmărirea la valori și încărcări de probe, blocarea porților în CI/CD.
8) Localizări și jurisdicții
Addendum de localizare separat cu o difuză clară față de politica de bază.
Etichete „Jurisdicţie/ţară” în metadate.
Regula: mai stricte din cerințele (în practică - max (strictețe) pentru normele de trecere).
Registrele subprocesorilor/locațiilor de date cu referire la documente.
9) Acces și securitate
RBAC/ABAC: citire deschisă pentru toți, scrieți numai prin PR.
Secţiuni sensibile (ex. memorandumuri Law-Privilege) sunt depozite private separate.
Citiți & Atestați: Citiți mecanica de confirmare pentru roluri (integrare cu HR/LMS).
Jurnalele de acces la fișiere private, SoD pentru proprietarul politicii vs Aprobator.
10) Integrări
GRC: registrul normelor, cartografierea cerințelor ↔ controalele ↔ riscurile ↔ CAPA.
CCM: policy-as-code autorun of control tests.
LMS: auto-generarea de cursuri/teste cu schimbări majore.
ITSM/Jira: Punerea în aplicare și sarcinile CAPA.
CI/CD: porți de bloc în caz de nerespectare a controalelor critice.
Evidence Storage (WORM): publicarea chitanțelor hash ale eliberărilor de documente.
11) Comunicări și adoptare (adoptare)
One-pager cu schimbări cheie și „ce să facă echipele”.
Întrebări frecvente și glosar lângă politică.
Citiți-primirea și controlul finalizării antrenamentului pentru rolurile afectate.
Ore de birou/întrebări canal în mesager.
12) Valori și KPI-uri
Acoperirea politicilor:% din procesele/jurisdicțiile acoperite de documentele curente.
Revizuire la timp:% din documentele revizuite înainte de data revizuirii.
Rata de adoptare: Cota de angajați/roluri cu read-atest de noi politici.
Control Mapping Completitudine:% control revendicări cu metrici și cereri de dovezi.
Rata de trecere a CCM: Proporția normelor verzi asociate politicilor.
Time-to-Publish: Mediană de la draft la post (după tip de modificare).
Localizare Lag: întârziere între versiunea de bază și addendums locale.
Timp gata de audit: ore pentru colectarea „pachetului de politici” (țintă ≤ 4-8 ore).
13) Tablouri de bord
Inventarul politicilor: lista documentelor, versiuni, cronometre Review/EOL.
Change Pipeline: Proiect de revizuire → → aprobat → publicat → implementat.
Jury Heatmap: acoperirea localizărilor și delincvențelor.
Controale Linkage - ce procent de controale sunt asociate cu politicile actuale.
Training & Atestate: cursuri, roluri neinstruite.
Dovezi și hașuri: chitanțe WORM pentru lansări, pachete de audit.
14) POS (proceduri standard)
SOP-1: Creare/Editare politică
Inițiatorul PR cu un proiect și meppinga revizuirea Juridic/DPO/CISO Comitetul de analiză a impactului apruv publicarea comunicării și LMS.
SOP-2: Revizuire periodică
Crearea automată a unui bilet cu 60 de zile înainte de Revizuire → actualizarea normelor/link-urilor → revizuire repetată → reînnoire/înlocuire/arhivă.
SOP-3: Localizare
Cererea liderului local de → diff la politica de bază → Revizuirea legală → publicarea addendum-ului → notificarea rolurilor afectate.
SOP-4: Incident de actualizare a declanșatorului
Post-mortem → identificat lacune → PR la politica/standard → accelerat aprilie Ziua → actualizarea CCM.
SOP-5: Pachetul de audit
Generarea unui pachet de politici: versiuni valide, mapări, jurnale de schimbare, rapoarte de citire-atestare, hash-uri de lansare.
15) Șabloane și formate
Șablon de politică (Markdown)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Șablon declarație de control (YAML) - a se vedea § 7.
Șablon adițional de localizare
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Gestionarea excepțiilor (derogări)
Eliberat ca înregistrări cu data de expirare, proprietarul și controalele de compensare.
Vizibil în tabloul de bord al politicii → excepții; auto rechemare 14/7/1 zi.
Revizuirea în cadrul Comitetului; interzicerea excepțiilor „perpetue”.
17) Integrarea cu riscuri, audituri și probe
Legătura „Politică → risc” (care acoperă/atenuează riscurile).
Gata de audit: Fiecare cerere de audit are o cerere metrică și o cerere de dovezi.
Re-audit după modificări majore: verificați eficacitatea controalelor aplicate.
Lanț de custodie pentru eliberări de politici (chitanțe hash, arhivă WORM).
18) Antipattern
Politici fără declarații de control măsurabile.
Documente „de dragul conformității” fără implementare în procese/controale.
Lipsa versiunii și a jurnalului de schimbare.
Localizări „în fișiere pe lateral” - din sincronizare și riscuri.
Excepții cu nici o dată de expirare și nici o compensație.
Nicio legătură cu LMS/GRC/CCM - puncte oarbe și încălcări repetate.
Documente duplicate/contradictorii în diferite depozite.
19) Modelul de maturitate (M0-M4)
M0 Ad-hoc: fișiere împrăștiate, fără taxonomie unică.
M1 Catalog: listă centralizată, metadate de bază și revizuire o dată pe an.
M2 Managed: Git-repository, PR-proces, policy-as-code pentru controale cheie, integrarea cu LMS/GRC.
M3 Integrat: mapări normale complete, autotesturi de control (CCM), „policy-pack” prin buton, localizare prin șablon.
M4 Continuous Assurance: actualizări KRI/recomandări incidente, autogenerare curs, CI/CD block gates, metrici de acoperire predictive.
20) Articole wiki înrudite
Ciclul de viață al politicilor și procedurilor
Managementul schimbării politicii de conformitate
Monitorizarea continuă a conformității (CCM)
KPI-uri și măsurători de conformitate
Interacțiunea cu autoritățile de reglementare și auditorii
Stocarea dovezilor și a documentației
Exploatarea forestieră și traseul de audit
Comunicarea soluțiilor de conformitate în echipe
Total
Depozitul de politici și reglementări nu este un „dosar de documente”, ci un produs gestionat live: metamodel strict, versioning, policy-as-code, conectarea la controale și instruire, măsurători transparente și pregătirea butonului cu butonul. Un astfel de sistem face ca conformitatea să fie reproductibilă, măsurabilă și scalabilă pentru orice piață și jurisdicție.