Репозиторий политик и нормативов
1) Назначение и принципы
Репозиторий политик и нормативов — это единый источник истины (SSOT) для требований, стандартов, процедур и контрольных утверждений, обеспечивающий:- согласованность и актуальность материалов для всех команд;
- трассируемость «требование → контроль → доказательства → аудиты»;
- готовность «audit-ready» и быстрые локализации под юрисдикции;
- машинную исполнимость требований (policy-as-code).
Принципы: версионирование, минимально достаточные данные, «одна истина», проверяемость, воспроизводимость, безопасность доступа.
2) Таксономия и структура
Рекомендуемая иерархия:- Policy (политика, обязательные принципы уровня компании).
- Standard (стандарт: измеримые требования и пороги).
- Procedure / SOP (пошаговые инструкции).
- Guideline / Playbook (рекомендации и шаблоны).
- Control Statement (контрольное утверждение, связка со средствами контроля).
- Regulatory Mapping (карта норм: GDPR/ISO/SOC/PCI/AML и т. д.).
- Localization Addendum (локальные дополнения для стран/бизнес-линий).
- Records & Evidence Links (ссылки на доказательства и аудит-пакеты).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) Метамодель документа (минимальные поля)
ID (человеко-читаемый и постоянный ключ).
Title / Название и Purpose / Цель.
Scope (системы, юрисдикции, процессы).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (статьи, разделы).
Control Statements (измеримые требования).
Mappings: норма ↔ контроль ↔ метрика ↔ evidence.
Localization (перечень аддендумов и исключений).
Related Docs (связанные стандарты/SOP/плейбуки).
Tags (поиск: privacy, KYC, logging, etc.).
4) Управление версиями и трассируемость
Все артефакты — в VCS (Git) с pull-request-процессом.
SemVer: Major (политические изменения), Minor (уточнения), Patch (ошибки/стиль).
Автоматическая генерация CHANGELOG и ссылок на обсуждения.
Diff-просмотр с подсветкой контрольных утверждений и карт мэппингов.
5) Роли и RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) Жизненный цикл (Policy Lifecycle)
1. Инициирование (требование регулятора/риска/бизнеса).
2. Драфт и согласование (PR, комментарии, правки).
3. Аналитика влияния (impact assessment: системы, контроли, обучение).
4. Апрув (комитет/спонсор).
5. Публикация (портал/вики, уведомления, «read & attest»).
6. Имплементация (обновление SOP, контроли, CCM-правила).
7. Обучение и аттестации (LMS-курсы, тесты).
8. Мониторинг и метрики (CCM, KPI/KRI, инциденты).
9. Периодический обзор (annual/triggered) и ретроктив.
10. Архив (EOL с ссылками на заменяющий документ).
7) Policy-as-Code и контрольные утверждения
Храните контрольные требования в машиночитаемом формате (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Преимущества: автоматический контроль соответствия, трассировка к метрикам и выгрузкам evidence, блокирующие гейты в CI/CD.
8) Локализации и юрисдикции
Отдельные Localization Addendum с четким диффом к базовой политике.
Метки `jurisdiction/country` в метаданных.
Правило: строже из требований (на практике — max(strictness) по пересечению норм).
Регистры субпроцессоров/локаций данных с привязкой к документам.
9) Доступ и безопасность
RBAC/ABAC: открытое чтение для всех, запись — только через PR.
Чувствительные разделы (напр., Law-Privilege мемо) — отдельные приватные репозитории.
Read & Attest: механика подтверждения прочтения для ролей (интеграция с HR/LMS).
Журналы доступа к приватным файлам, SoD для Policy Owner vs Approver.
10) Интеграции
GRC: реестр норм, мэппинг требований ↔ контролей ↔ рисков ↔ CAPA.
CCM: автозапуск тестов контролей по policy-as-code.
LMS: автогенерация курсов/квизов при Major-изменениях.
ITSM/Jira: задачи имплементации и CAPA.
CI/CD: блок-гейты при несоблюдении критичных контролей.
Evidence Storage (WORM): публикация хеш-квитанций релизов документов.
11) Коммуникации и принятие (adoption)
One-pager с ключевыми изменениями и «что делать командам».
FAQ и глоссарий рядом с политикой.
Read-receipt и контроль прохождения обучения для затронутых ролей.
Office Hours/канал вопросов в мессенджере.
12) Метрики и KPI
Policy Coverage: % процессов/юрисдикций, покрытых действующими документами.
On-time Review: % документов, пересмотренных до даты Review.
Adoption Rate: доля сотрудников/ролей с read-attest по новым политикам.
Control Mapping Completeness: % контрольных утверждений с метриками и evidence-запросами.
CCM Pass Rate: доля «зеленых» правил, связанных с политиками.
Time-to-Publish: медиана от драфта до публикации (по типам изменений).
Localization Lag: задержка между базовой версией и локальными аддендумами.
Audit-Ready Time: часы на сбор «policy-pack» (цель ≤ 4–8 ч).
13) Дашборды
Policy Inventory: список документов, версии, Review/EOL таймеры.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: покрытие локализаций и просрочки.
Controls Linkage: какой процент контролей связан с актуальными политиками.
Training & Attestations: прохождение курсов, необученные роли.
Evidence & Hashes: WORM-квитанции на релизы, пакеты для аудита.
14) SOP (стандартные процедуры)
SOP-1: Создание/изменение политики
Инициатор → PR с драфтом и мэппингами → ревью Legal/DPO/CISO → impact-анализ → апрув Комитетом → публикация → коммуникация и LMS.
SOP-2: Периодический обзор
Автосоздание тикета за 60 дней до Review → актуализация норм/ссылок → повторное ревью → продление/замена/архив.
SOP-3: Локализация
Запрос локального лидера → дифф к базовой политике → Legal-ревью → публикация аддендума → уведомление затронутых ролей.
SOP-4: Инцидент-триггерный апдейт
Пост-мортем → выявленные гапы → PR в политику/стандарт → ускоренный апрув → обновление CCM-правил.
SOP-5: Audit Pack
Генерация пакета «policy-pack»: действующие версии, мэппинги, журналы изменений, read-attest отчеты, хеш-квитанции релизов.
15) Шаблоны и форматы
Шаблон Policy (Markdown)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Шаблон Control Statement (YAML) — см. §7.
Шаблон Localization Addendum
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Управление исключениями (waivers)
Оформляются как записи с датой истечения, владельцем и компенсирующими контролями.
Видны в дашборде Policy → исключения; автонапоминания 14/7/1 день.
Пересмотр на Комитете; запрет «вечных» исключений.
17) Интеграция с рисками, аудитами и доказательствами
Связь «Policy → Risk» (какие риски покрывает/снижает).
Audit-ready: у каждого контрольного утверждения есть метрика и запрос evidence.
Re-audit после Major-изменений: проверка эффективности примененных контролей.
Chain-of-Custody на релизы политик (хеш-квитанции, WORM-архив).
18) Антипаттерны
Политики без измеримых контрольных утверждений.
Документы «ради соответствия» без имплементации в процессы/контроли.
Отсутствие версионирования и Change Log.
Локализации «в файлах на стороне» — рассинхрон и риски.
Исключения без даты истечения и компенсаций.
Нет связи с LMS/GRC/CCM — слепые зоны и повторные нарушения.
Дублирующие/конфликтующие документы в разных хранилищах.
19) Модель зрелости (M0–M4)
M0 Ад-hoc: разрозненные файлы, отсутствует единая таксономия.
M1 Каталог: централизованный список, базовые метаданные и ревью раз в год.
M2 Управляемый: Git-репозиторий, PR-процесс, policy-as-code для ключевых контролей, интеграция с LMS/GRC.
M3 Интегрированный: полные мэппинги норм, автотесты контролей (CCM), «policy-pack» по кнопке, локализации по шаблону.
M4 Continuous Assurance: рекомендационные апдейты по KRI/инцидентам, автогенерация курсов, блок-гейты в CI/CD, предиктивные метрики покрытия.
20) Связанные статьи wiki
Жизненный цикл политик и процедур
Управление изменениями в политике комплаенса
Непрерывный мониторинг соответствия (CCM)
KPI и метрики комплаенса
Взаимодействие с регуляторами и аудиторами
Хранение доказательств и документации
Ведение журналов и Audit Trail
Коммуникация комплаенс-решений в командах
Итог
Репозиторий политик и нормативов — это не «папка с документами», а живой управляемый продукт: строгая метамодель, версионирование, policy-as-code, связка с контролями и обучением, прозрачные метрики и готовность «по кнопке». Такая система делает соответствие воспроизводимым, измеримым и масштабируемым на любые рынки и юрисдикции.