Syýasatlaryň we ülňüleriň ammary
1) Bellenilmegi we ýörelgeleri
Syýasatçylaryň we ülňüleriň ammary - talaplar, standartlar, amallar we gözegçilik tassyklamalary üçin ýeke-täk hakykat çeşmesi (SSOT) bolup, olar:- ähli toparlar üçin materiallaryň utgaşdyrylmagy we aktuallygy;
- yzarlamak ukyby "talap → gözegçilik → subutnama → audit";
- "audit-ready" we ýurisdiksiýa tabynlygyndaky çalt lokalizasiýa taýýarlygy;
- talaplaryň maşyn taýdan ýerine ýetirilmegi (policy-as-code).
Ýörelgeler: wersiýalaşdyrmak, iň az ýeterlik maglumatlar, "bir hakykat", barlanylmak, köpeltmek, elýeterlilik howpsuzlygy.
2) Taksonomiýa we gurluşy
Maslahat berilýän iýerarhiýa:- Policy (syýasat, kompaniýanyň derejesiniň hökmany ýörelgeleri).
- Standard (standart: ölçelýän talaplar we bosagalar).
- Procedure/SOP (ädimme-ädim görkezmeler).
- Guideline/Playbook (teklipler we şablonlar).
- Control Statement (gözegçilik tassyklamasy, gözegçilik serişdeleri bilen baglanyşyk).
- Regulatory Mapping (GDPR/ISO/SOC/PCI/AML we ş.m.).
- Localization Addendum.
- Records & Evidence Links (subutnama we audit paketlerine salgylanmalar).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) Resminamanyň metamodeli (iň az meýdanlar)
ID (adam okalýan we hemişelik açar).
Title/Name and Purpose/Maksat.
Skope (ulgamlar, ýurisdiksiýalar, prosesler).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (makalalar, bölümler).
Control Statements (Ölçäp bolýan talaplar).
Mappings: norma, gözegçilik, metrika, evidence.
Localization (addendumlaryň we kadadan çykmalaryň sanawy).
Related Docs (baglanyşykly standartlar/SOP/pleýbuklar).
Tag: privacy, KYC, logging, etc.).
4) Wersiýalary dolandyrmak we yzarlamak
Ähli artefaktlar - pull-request prosesi bilen VCS (Git) -de.
SemVer: Major (syýasy üýtgeşmeler), Minor (düşündirişler), Patch (ýalňyşlyklar/stil).
CHANGELOG we çekişmelere salgylanmalaryň awtomatiki öndürilmegi.
Gözegçilik tassyklamalaryny we mapping kartalaryny yşyklandyrýan Diff-görmek.
5) Rollar we RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) Durmuş sikli (Policy Lifecycle)
1. Başlangyç (düzgünleşdirijiniň/töwekgelçiligiň/işiň talaby).
2. Taslamany düzmek we ylalaşmak (PR, teswirler, düzedişler).
3. Täsir seljermesi (impact assessment: ulgamlar, gözegçilikler, okuw).
4. Apruv (komitet/hemaýatkär).
5. Neşir etmek (portal/wiki, habarnamalar, "read & attest").
6. Implementasiýa (SOP täzelenmesi, gözegçilikler, CCM düzgünleri).
7. Okuw we attestasiýa (LMS-kurslar, synaglar).
8. Gözegçilik we metrika (CCM, KPI/KRI, hadysalar).
9. Döwürleýin syn (annual/triggered) we retroktiw.
10. Arhiw (EOL)
7) Policy-as-Code we gözegçilik tassyklamalary
Gözegçilik talaplaryny maşyn okalýan formatda saklaň (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Artykmaçlyklary: awtomatiki laýyklyk gözegçiligi, metriklere we daşalmalara ýol açmak, CI/CD-de geýtleri petiklemek.
8) Lokalizasiýa we ýurisdiksiýa
Aýry-aýry Localization Addendum esasy syýasata aýdyň diff bilen.
Metadata 'jurisdiction/country' bellikleri.
Düzgün: talaplardan has berk (iş ýüzünde - kadalaryň kesişmegi boýunça max (strictness)).
Subprosessorlaryň/maglumatlaryň ýerleşýän ýerleriniň resminamalara birikdirilen registrleri.
9) Elýeterlilik we howpsuzlyk
RBAC/ABAC: hemmeler üçin açyk okamak, diňe PR arkaly ýazmak.
Duýgur bölümler (mysal üçin, Law-Privilege memo) - aýratyn hususy repozitoriýalar.
Read & Attest: Rollar üçin okalmagy tassyklamagyň mehanikasy (HR/LMS bilen integrasiýa).
Şahsy faýllara giriş ýurnallary, Policy Owner vs Approver üçin SoD.
10) Integrasiýa
GRC: kadalaryň sanawy, talaplaryň we töwekgelçiliklere gözegçilik etmek CAPA.
CCM: policy-as-code synaglary awtomatiki usulda başlar.
LMS: Major-üýtgeşmeler wagtynda kurslaryň/kwizalaryň awtogenerasiýasy.
ITSM/Jira: implementasiýa we CAPA meseleleri.
CI/CD: kritiki gözegçilikler berjaý edilmedik halatynda bloklar.
"Evidence Storage" (WORM): resminamalary çykarmagyň heş-kwitansiýalaryny çap etmek.
11) Aragatnaşyk we kabul etmek (adoption)
Esasy üýtgeşmeler we "toparlar näme etmeli?"
FAQ we sözlük syýasatyň gapdalynda.
Read-receipt we täsir eden rollar üçin okuwyň geçmegine gözegçilik.
Office Hours/messengerdäki soraglar kanaly.
12) Metrikler we KPI
Policy Coverage: hereket edýän resminamalar bilen örtülen prosesleriň/ýurisdiksiýalaryň%.
On-time Review: Review senesinden öň gözden geçirilen resminamalaryň% -i.
Adoption Rate: täze syýasatlar boýunça read-attest bilen işgärleriň/rollaryň paýy.
Control Mapping Completeness: Metrler we evidence soraglary bilen gözegçilik talaplarynyň% -i.
CCM Pass Rate: Syýasatlar bilen baglanyşykly "ýaşyl" düzgünleriň paýy.
Time-to-Publish: mediana draftdan neşir edilýänçä (üýtgeşmeleriň görnüşleri boýunça).
Localization Lag: esasy wersiýa bilen ýerli addendumlaryň arasynda gijikdirme.
Audit-Ready Time: "policy-pack" ýygnamak üçin sagat (maksat ≤ 4-8 sagat).
13) Daşbordlar
Policy Inventory: resminamalaryň sanawy, wersiýalary, Synlar/EOL taýmerleri.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: lokalizasiýalary we gijikdirmeleri ýapmak.
Controls Linkage: gözegçilikleriň haýsy göterimi häzirki syýasatlar bilen baglanyşyklydyr.
Training & Attestations: kurslary tamamlamak, öwrenilmedik rollar.
"Evidence & Hashes": WORM-reliz kwitansiýalary, audit bukjalary.
14) SOP (standart amallar)
SOP-1: Syýasaty döretmek/üýtgetmek
Inisiator → PR bilen draft we mappingler → revew Legal/DPO/CISO → impact-analiz → apruv Komitet → neşir → aragatnaşyk we LMS.
SOP-2: Döwürleýin gözden geçirmek
Gözden geçirişden 60 gün öň awtoulag bileti → kadalary/baglanyşyklary täzelemek → gaýtalamak → uzaltmak/çalyşmak/arhiw.
SOP-3: Lokalizasiýa
Esasy syýasata ýerli lideriň soragy → diff → Legal-revyu → addendumyň çap edilmegi → täsir eden rollara habar bermek.
SOP-4: Waka-trigger täzelenmesi
Post-mortem → kesgitlenen gaplar → PR syýasata/standartyna → tizleşdirilen apruv → CCM düzgünlerini täzelemek.
SOP-5: Audit Pack
"Policy-pack" bukjasyny döretmek: hereket edýän wersiýalar, mappingler, üýtgeşmeler magazinesurnallary, read-attest hasabatlary, relizleriň heş-kwitansiýalary.
15) Şablonlar we formatlar
Policy (Markdown) şablony
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Control Statement (YAML) şablony - § 7 serediň.
Localization Addendum şablony
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Kadadan çykmalar dolandyryşy (waivers)
Möhleti geçen senesi, eýesi we öwezini dolýan gözegçilikleri bolan ýazgylar hökmünde resmileşdirilýär.
Dashboard Policy → kadadan çykmalar; awto ýatlamalar 14/7/1 gün.
Komitetde gaýtadan gözden geçirmek; "baky" kadadan çykmalaryň gadagan edilmegi.
17) Töwekgelçilikler, barlaglar we subutnamalar bilen integrasiýa
"Syýasat → Töwekgelçilik" baglanyşygy (haýsy töwekgelçilikleri ýapýar/peseldýär).
Audit-ready: Her bir gözegçilik tassyklamasynda metrika we evidence soragy bar.
Major-üýtgeşmelerden soň re-audit: ulanylan gözegçilikleriň netijeliligini barlamak.
Chain-of-Custody syýasatçylaryň goýberilmegi üçin (heş-kwitansiýalar, WORM-arhiw).
18) Antipatternler
Ölçülip bilinýän gözegçilik talaplary bolmazdan syýasatlar.
Amallara/gözegçiliklere implementasiýa etmezden "laýyklyk üçin" resminamalar.
Wersiýa we Change Log ýok.
"Gapdalyndaky faýllarda" lokalizasiýa - rasinxron we töwekgelçilikler.
Möhleti geçen senesiz we öwezini dolmazdan kadadan çykmalar.
LMS/GRC/CCM bilen baglanyşyk ýok - kör ýerler we gaýtalanýan düzgün bozmalar.
Dürli ammarlarda gaýtalanýan/gapma-garşylykly resminamalar.
19) Kämillik modeli (M0-M4)
M0 Ad-hoc: bölünen faýllar, ýekeje taksonomiýa ýok.
M1 Katalog: merkezleşdirilen sanaw, esasy meta-maglumatlar we rebyu ýylda bir gezek.
M2 Dolandyrylýan: Git-repozitory, PR-prosesi, esasy gözegçilikler üçin policy-as-code, LMS/GRC bilen integrasiýa.
M3 Integrated: normalaryň doly patingleri, gözegçilik awtotestleri (CCM), düwme boýunça "policy-pack", şablon boýunça lokalizasiýa.
M4 Continuous Assurance: KRI/hadysalar boýunça maslahat beriş täzelenmeleri, kurslaryň awtogenerasiýasy, CI/CD bloklary, örtügiň çaklama metrikleri.
20) Baglanyşykly wiki maddalary
Syýasatlaryň we proseduralaryň durmuş sikli
Laýyklyk syýasatynda üýtgeşmeleri dolandyrmak
Yzygiderli laýyklyk gözegçiligi (CCM)
KPI we laýyklyk metrikleri
Düzgünleşdirijiler we auditorlar bilen özara gatnaşyklar
Subutnamalary we resminamalary saklamak
Magazinesurnallary we Audit Trail
Toparlarda utgaşma çözgütleriniň aragatnaşygy
Jemi
Syýasatçylaryň we ülňüleriň ammary "resminamalar bilen bukjasy" däl-de, janly dolandyrylýan önüm: berk metamodel, wersiýa, policy-as-code, gözegçilik we okuw bilen baglanyşyk, aç-açan metrikler we "düwme boýunça" taýynlyk. Şeýle ulgam laýyklygy islendik bazarlara we ýurisdiksiýalara köpeldilip, ölçelilip we masştably edýär.