Uyumluluk olgunluk seviyeleri
1) Amaç ve alan
Uyumluluk Olgunluk Modeli, mevcut durumu değerlendirmek, öncelik vermek ve sonraki seviye geçişleri planlamak için ortak bir dil sağlar. Çıktılar:- Fonksiyona göre tekdüze kriterler ve metrikler;
- puanlama ve olgunluk ısı haritaları;
- Yol haritası bağlantısı (girişimler - etkiler - kanıtlar);
- "denetime hazır" ilerleme onayı.
2) Olgunluk modeli (M0-M4)
3) Değerlendirme alanları ve kriterleri
Her etki alanını 0-4 (M0-M4) ölçeğinde puanlayın.
1. Yönetişim
M0: sürümü olmayan dağınık belgeler
M1: depo, RACI, revizyon takvimi
M2: norm/yetki alanı haritalama, değişiklik, okuma & onaylama
M3: Kod olarak politika, PR süreci
M4: otomatik yerelleştirme, danışma güncellemeleri
2. Kontroller ve CCM
M0: "Kağıt" kontrolleri
M1: kontrollerin listesi, manuel testler
M2: metrikler/başarısız raporlar, ToD/ToE
M3: sürekli kontrol izleme, CI/CD kapıları, otomatik eserler
M4: Tahmini kontroller ve kendi kendini iyileştirme kapıları
3. Gizlilik ve veri (DSAR, saklama, Yasal Bekletme, sınır ötesi)
4. VRM/satıcılar (durum tespiti, denetim hakkı, ayna tutma, satıcı kanıtı)
5. Lisanslar/sertifikalar (ISO/SOC/PCI; PBC hazırlığı)
6. AML/KYC/Ödemeler (kurallar, izleme, ters ibraz, dolandırıcılıkla mücadele)
7. Olaylar/BCP/DR (oyun kitapları, matkaplar, post-mortem - CAPA, RTO/RPO)
8. Eğitim ve Etik (Rol/Ülke Müfredatı, Yeniden Sertifikalandırma, İhbar)
9. Yasal değişiklikleri izleme (radar, uyarılar, uygulama)
10. Raporlama ve gösterge tabloları (KPI/KRI, risk ısı haritası, kanıt bütünlüğü)
(Her etki alanı için aynı degradeyi kullanın M0-M4.)
4) Olgunluk puanlama tekniği
4. 1 Bireysel değerlendirmeler
Ölçek: 0.. 4 (M0.. M4).
Değerlendirme nitelikleri: süreçler, araçlar, ispatlar (40/30/30 ağırlık).
4. 2 Özet skor
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Önerilen ağırlıklar (örnek): Yönetim %12, Kontroller/CCM %15, Gizlilik %10, VRM %10, Lisanslar %8, AML/KYC %10, Olaylar/BCP %10, Eğitim/Etik %8, Yasal Güncellemeler %7, Raporlama %10
4. 3 Hazırlık sınıfları
1. 5–2. 5 - "Sarı": Süreçlerin ve metriklerin stabilizasyonu.
5) Öz değerlendirme süreci (SOP)
SOP-1: Hazırlık
Artefaktları toplayın (politikalar, metrikler, denetim raporları, kanıtlar) - alan adı sahiplerini atayın - ağırlıklar üzerinde anlaşın.
SOP-2: Değerlendirme
Röportaj + ToD/ToE örnekleri - skor 0.. Özniteliklerde 4 - düzeltme kaynakları (hash makbuzları).
SOP-3: Kalibrasyon
Çapraz fonksiyonel oturum - tutarsızlık çözümü - kesinleştirme.
SOP-4: Yayınlama ve Planlama
Olgunluk ısı haritasý boşluk Top-5 ¨ 2-3 çeyrek yol haritası (destanlar, KPI, DoD).
SOP-5: Döngü tekrarı
Üç ayda bir (veya önemli olaylardan/düzenleyici değişikliklerden sonra) - ilerleme uzlaşması - Yol haritası güncellemesi.
6) Olgunluk panoları
Olgunluk Isı Haritası: etki alanları × düzeyleri (M0-M4 renkleri).
Δ ilerleme: Q-Q için değişiklikler, kapalı boşluklar, ulaşılan hedefler.
Kontroller/Kanıt Hazırlığı: CCM geçiş hızı ve paketlerin bütünlüğü.
Düzenleyici Saat: Geçerli etki alanı seviyesine karşı normların son tarihleri.
Satıcı Aynası: Kritik sağlayıcıların hedef düzeylerle uyumluluğu.
Denetime Hazır Endeks: "denetim paketi" toplama zamanı (hedef - saatler, günler değil).
7) Yol haritası bağlantısı
Her boşluk için DoD ile bir destan oluşturun: M1 için DoD örneği - M2 (Gizlilik) geçişi:- Sürümleri ve yerelleştirmeleri olan politikaların bir deposu;
- DSAR/tutma - p95 metrikleri, uyarılar;
- WORM kanıt arşivi;
- Okuma ve onaylama ile rol eğitimi ≥ %95.
- YAML в kontrol ifadeleri;
- Rego/SQL CCM kuralları;
- CI/CD kapıları;
- Geçiş/başarısızlık raporları ve kanıt otokolleksiyonu.
8) Seviyeye Göre Hızlı Kazançlar (Quick Wins)
M0'dan M1'e: ilke envanteri, sahip ataması, temel RACI'ler ve revizyon takvimi.
M1'den M2'ye: Anahtar kontroller için metrikler ve KRI, WORM kanıtları, planlanan revizyonlar, VRM anketleri.
M2'den M3'e: policy-/assurance-as-code, CCM'den IAM/retention/marketing, CI/CD-gates of releases.
M3'ten M4'e: öngörücü KRI'lar, senaryo analizi, öneri denetim planı, otomatik tazeleme kursları.
9) Örnek kontrol listesi (parça)
Yönetim (0.. 4):- Sürümleri ve yerelleştirmeleri olan politika kaydı
- Politikaların düzenlemelerle ilişkisi (yargı bölgeleri, standartlar)
- Açık RACI/DoA/SoD
- Komiteler ve toplantı takvimi + dakika
- Kod olarak ilke (ID, haritalama kontrolleri)
- Dizin + ToD/ToE'yi kontrol eder
- Metrikler/KRI, hedef eşikler
- CCM kuralları ve geçiş/başarısızlık raporları
- CI/CD Kapıları
- ≤ 4 saatte "denetim paketi"
(Kalan alanlar için yapıyı çoğaltın.)
10) Metrikler ve vade eşikleri
Etki alanına göre MaturityScore_total.
Kanıt Bütünlüğü (Yüksek riskli alanlar için %100 hedef).
Geçiş oranını kontrol eder (hedef ≥ %95).
Düzenleyici Zamanında (≥ %95).
Zamanında CAPA (≥ %90-95 по Kritik/Yüksek).
Satıcı Sertifikası Tazeliği (kritik için %100).
Eğitim Tamamlama (teminatın ≥ %98'i ≤ gecikmelerin %5'i).
Denetim Zamanı Hazır.
11) Roller ve Sorumluluklar (Yüksek Düzey RACI)
12) Antipatterns
"Gözle değerlendirme" kanıt olmadan ve ToD/ToE.
Kontrolleri/metrikleri olmayan politikalar (veya tam tersi).
Üç aylık döngüler olmadan bir kerelik egzersiz.
VRM ve satıcı aynası yok sayılıyor.
Vadesiz feragat ve telafi edici önlemler.
Artık riski azaltmak yerine'yeşil resimleri "kovalamak.
13) Riskler ve denetimlerle ilişki
Isı riski haritası, etki alanı olgunluk seviyelerine atıfta bulunmalıdır (düşük olgunluk, olasılığı artırır).
Dış/iç denetim planları, örnekleme odağı için olgunluk seviyelerini kullanır.
Olgunluk ilerlemesi, denetime hazır pakette kaydedilir: politika difüzyonları, CCM raporları, metrikler, komite protokolleri, eğitim sertifikaları, satıcı onayları.
14) 12 ay için hedef model örneği (parça)
15) Eser desenleri
15. 1 Domain Kartı (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Olgunluk raporu (tek çağrı cihazı)
Özet skor ve trend
İlk 5 boşluk ve yol haritası
Riskler ve Lisanslara Etkisi/PII/Finans
"Yönetimin İhtiyaçları" (Çözümler/Kaynaklar)
16) Yatırımlara karşı vade modeli
M0 - M1: Düşük maliyetler, ceza riskleri üzerinde hızlı etki.
M1 M2: Ortalama yatırım, öngörülebilirlik ve "görünürlük".
M2 - M3: otomasyona sermaye yatırımları - TCO denetimlerinin/olaylarının azaltılması.
M3 - M4: analitik/ML/KRI - önde gelen risk yönetimi.
17) İlgili wiki makaleleri
Uyumluluk Yol Haritası
Isı Risk Haritası/Risk Puanlama ve Önceliklendirme
Sürekli Uyumluluk İzleme (CCM)
Politika ve uyumluluk deposu
Risk Bazlı Denetim (RBA)
Yasal Değişiklik Uyarıları/Yasal Güncelleme Takibi
İş Ortağı Uyum Kılavuzu (VRM)
İyileştirme Planları (CAPAs) ve Yeniden Denetimler
Toplam
Uyumluluk olgunluk seviyeleri'bir şekilde çalışmayı "yönetilebilir bir iyileştirme programına dönüştürür: kabul edilen kriterler, ölçülebilir adımlar ve doğrulanabilir kanıtlar. Bu, kararları hızlandırır, artık riski azaltır ve sürekli olarak denetime hazır hale getirir.