Logo GH

Uyumluluk olgunluk seviyeleri

1) Amaç ve alan

Uyumluluk Olgunluk Modeli, mevcut durumu değerlendirmek, öncelik vermek ve sonraki seviye geçişleri planlamak için ortak bir dil sağlar. Çıktılar:
  • Fonksiyona göre tekdüze kriterler ve metrikler;
  • puanlama ve olgunluk ısı haritaları;
  • Yol haritası bağlantısı (girişimler - etkiler - kanıtlar);
  • "denetime hazır" ilerleme onayı.

2) Olgunluk modeli (M0-M4)

SeviyeKarakteristikTemel özelliklerRiskler
M0 Ad-hocReaktivitePolitikalar kısmi/eski, kontroller manuel, kanıt yokYüksek para cezası/kesinti riski
M1 TemelStandardizasyonTemel politikalar ve roller, görev takvimi, manuel raporlamaZayıf ölçülebilirlik, departman boşlukları
M2 YönetilenÖlçülebilirlikKontroller dizini, metrikler/KRI, VRM süreçleri, zamanlanmış revizyonlar, WORM kanıtıSınırlı otomasyon, bir sürüklenme var
M3 EntegreOtomasyonPoliçe-/Assurance-as-Code, CCM, CI/CD-gates, butonla "denetim paketi", satıcı aynasıMimariyi sürdürmenin karmaşıklığı
M4 Sürekli GüvenceSüreklilikTahmini KRI, öneri kontrolleri, otomatik planlama, senaryo analiziOlgun veri ve kültür gerekli

3) Değerlendirme alanları ve kriterleri

Her etki alanını 0-4 (M0-M4) ölçeğinde puanlayın.

1. Yönetişim

M0: sürümü olmayan dağınık belgeler

M1: depo, RACI, revizyon takvimi

M2: norm/yetki alanı haritalama, değişiklik, okuma & onaylama

M3: Kod olarak politika, PR süreci

M4: otomatik yerelleştirme, danışma güncellemeleri

2. Kontroller ve CCM

M0: "Kağıt" kontrolleri

M1: kontrollerin listesi, manuel testler

M2: metrikler/başarısız raporlar, ToD/ToE

M3: sürekli kontrol izleme, CI/CD kapıları, otomatik eserler

M4: Tahmini kontroller ve kendi kendini iyileştirme kapıları

3. Gizlilik ve veri (DSAR, saklama, Yasal Bekletme, sınır ötesi)

4. VRM/satıcılar (durum tespiti, denetim hakkı, ayna tutma, satıcı kanıtı)

5. Lisanslar/sertifikalar (ISO/SOC/PCI; PBC hazırlığı)

6. AML/KYC/Ödemeler (kurallar, izleme, ters ibraz, dolandırıcılıkla mücadele)

7. Olaylar/BCP/DR (oyun kitapları, matkaplar, post-mortem - CAPA, RTO/RPO)

8. Eğitim ve Etik (Rol/Ülke Müfredatı, Yeniden Sertifikalandırma, İhbar)

9. Yasal değişiklikleri izleme (radar, uyarılar, uygulama)

10. Raporlama ve gösterge tabloları (KPI/KRI, risk ısı haritası, kanıt bütünlüğü)

(Her etki alanı için aynı degradeyi kullanın M0-M4.)

4) Olgunluk puanlama tekniği

4. 1 Bireysel değerlendirmeler

Ölçek: 0.. 4 (M0.. M4).
Değerlendirme nitelikleri: süreçler, araçlar, ispatlar (40/30/30 ağırlık).

4. 2 Özet skor


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

Önerilen ağırlıklar (örnek): Yönetim %12, Kontroller/CCM %15, Gizlilik %10, VRM %10, Lisanslar %8, AML/KYC %10, Olaylar/BCP %10, Eğitim/Etik %8, Yasal Güncellemeler %7, Raporlama %10

4. 3 Hazırlık sınıfları

1. 5–2. 5 - "Sarı": Süreçlerin ve metriklerin stabilizasyonu.

🚨 1. 5 - "Kırmızı": kapanış aralarına odaklanın (Temel Kontroller).
💡 2. 5 - "Yeşil": ölçeklendirme otomasyonu ve tahmin edilebilirlik.

5) Öz değerlendirme süreci (SOP)

SOP-1: Hazırlık

Artefaktları toplayın (politikalar, metrikler, denetim raporları, kanıtlar) - alan adı sahiplerini atayın - ağırlıklar üzerinde anlaşın.

SOP-2: Değerlendirme

Röportaj + ToD/ToE örnekleri - skor 0.. Özniteliklerde 4 - düzeltme kaynakları (hash makbuzları).

SOP-3: Kalibrasyon

Çapraz fonksiyonel oturum - tutarsızlık çözümü - kesinleştirme.

SOP-4: Yayınlama ve Planlama

Olgunluk ısı haritasý boşluk Top-5 ¨ 2-3 çeyrek yol haritası (destanlar, KPI, DoD).

SOP-5: Döngü tekrarı

Üç ayda bir (veya önemli olaylardan/düzenleyici değişikliklerden sonra) - ilerleme uzlaşması - Yol haritası güncellemesi.

6) Olgunluk panoları

Olgunluk Isı Haritası: etki alanları × düzeyleri (M0-M4 renkleri).
Δ ilerleme: Q-Q için değişiklikler, kapalı boşluklar, ulaşılan hedefler.
Kontroller/Kanıt Hazırlığı: CCM geçiş hızı ve paketlerin bütünlüğü.
Düzenleyici Saat: Geçerli etki alanı seviyesine karşı normların son tarihleri.
Satıcı Aynası: Kritik sağlayıcıların hedef düzeylerle uyumluluğu.
Denetime Hazır Endeks: "denetim paketi" toplama zamanı (hedef - saatler, günler değil).

7) Yol haritası bağlantısı

Her boşluk için DoD ile bir destan oluşturun: M1 için DoD örneği - M2 (Gizlilik) geçişi:
  • Sürümleri ve yerelleştirmeleri olan politikaların bir deposu;
  • DSAR/tutma - p95 metrikleri, uyarılar;
  • WORM kanıt arşivi;
  • Okuma ve onaylama ile rol eğitimi ≥ %95.
DoD M2 - M3 (Controls/CCM) örnek:
  • YAML в kontrol ifadeleri;
  • Rego/SQL CCM kuralları;
  • CI/CD kapıları;
  • Geçiş/başarısızlık raporları ve kanıt otokolleksiyonu.

8) Seviyeye Göre Hızlı Kazançlar (Quick Wins)

M0'dan M1'e: ilke envanteri, sahip ataması, temel RACI'ler ve revizyon takvimi.
M1'den M2'ye: Anahtar kontroller için metrikler ve KRI, WORM kanıtları, planlanan revizyonlar, VRM anketleri.
M2'den M3'e: policy-/assurance-as-code, CCM'den IAM/retention/marketing, CI/CD-gates of releases.
M3'ten M4'e: öngörücü KRI'lar, senaryo analizi, öneri denetim planı, otomatik tazeleme kursları.

9) Örnek kontrol listesi (parça)

Yönetim (0.. 4):
  • Sürümleri ve yerelleştirmeleri olan politika kaydı
  • Politikaların düzenlemelerle ilişkisi (yargı bölgeleri, standartlar)
  • Açık RACI/DoA/SoD
  • Komiteler ve toplantı takvimi + dakika
  • Kod olarak ilke (ID, haritalama kontrolleri)
Kontroller/CCM (0.. 4):
  • Dizin + ToD/ToE'yi kontrol eder
  • Metrikler/KRI, hedef eşikler
  • CCM kuralları ve geçiş/başarısızlık raporları
  • CI/CD Kapıları
  • ≤ 4 saatte "denetim paketi"

(Kalan alanlar için yapıyı çoğaltın.)

10) Metrikler ve vade eşikleri

Etki alanına göre MaturityScore_total.
Kanıt Bütünlüğü (Yüksek riskli alanlar için %100 hedef).
Geçiş oranını kontrol eder (hedef ≥ %95).
Düzenleyici Zamanında (≥ %95).
Zamanında CAPA (≥ %90-95 по Kritik/Yüksek).
Satıcı Sertifikası Tazeliği (kritik için %100).
Eğitim Tamamlama (teminatın ≥ %98'i ≤ gecikmelerin %5'i).
Denetim Zamanı Hazır.

11) Roller ve Sorumluluklar (Yüksek Düzey RACI)

SüreçRACBEN
Olgunluk yöntemi ve ölçekleriRisk Ofisi/Uyum MühRisk BaşkanıYasal/DPO, CISOİç denetim
Üç aylık öz değerlendirmeDomain sahipleriUyumluluk BaşkanıVeri/BI, SecOpsExec/Yönetim Kurulu
Kalibrasyon ve onayUyumluluk OpsUyumluluk BaşkanıKomiteTahta
Boşluğa göre yol haritasıÜrün/UyumlulukCOOFinans, güvenlik, hukukExec
Raporlama ve gösterge panolarıUyumluluk AnalitiğiUyumluluk BaşkanıVeri platformuExec/Yönetim Kurulu

12) Antipatterns

"Gözle değerlendirme" kanıt olmadan ve ToD/ToE.
Kontrolleri/metrikleri olmayan politikalar (veya tam tersi).
Üç aylık döngüler olmadan bir kerelik egzersiz.
VRM ve satıcı aynası yok sayılıyor.
Vadesiz feragat ve telafi edici önlemler.
Artık riski azaltmak yerine'yeşil resimleri "kovalamak.

13) Riskler ve denetimlerle ilişki

Isı riski haritası, etki alanı olgunluk seviyelerine atıfta bulunmalıdır (düşük olgunluk, olasılığı artırır).
Dış/iç denetim planları, örnekleme odağı için olgunluk seviyelerini kullanır.
Olgunluk ilerlemesi, denetime hazır pakette kaydedilir: politika difüzyonları, CCM raporları, metrikler, komite protokolleri, eğitim sertifikaları, satıcı onayları.

14) 12 ay için hedef model örneği (parça)

DomainCurrentHedef (12 ay)Anahtar adımlar (destanlar)DoDKPI
Kontroller/CCMM1M3Kontrol Dizini - CCM IAM/Tutma - CI/CD KapılarıGeçiş oranı % ≥95, denetim paketi ≤4чZamanında CAPA ≥95 %
GizlilikM2M3Kod Olarak Politika, DSAR-SLA, Legal Hold WORMP95 DSAR ≤20 günZhaloby↓
VRMM1M2DD anketleri, ayna tutma, denetim hakları%100 Girit. Onayları olan satıcılarSatıcı Tazeliği %100

15) Eser desenleri

15. 1 Domain Kartı (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 Olgunluk raporu (tek çağrı cihazı)

Özet skor ve trend

İlk 5 boşluk ve yol haritası

Riskler ve Lisanslara Etkisi/PII/Finans

"Yönetimin İhtiyaçları" (Çözümler/Kaynaklar)

16) Yatırımlara karşı vade modeli

M0 - M1: Düşük maliyetler, ceza riskleri üzerinde hızlı etki.
M1 M2: Ortalama yatırım, öngörülebilirlik ve "görünürlük".
M2 - M3: otomasyona sermaye yatırımları - TCO denetimlerinin/olaylarının azaltılması.
M3 - M4: analitik/ML/KRI - önde gelen risk yönetimi.

17) İlgili wiki makaleleri

Uyumluluk Yol Haritası

Isı Risk Haritası/Risk Puanlama ve Önceliklendirme

Sürekli Uyumluluk İzleme (CCM)

Politika ve uyumluluk deposu

Risk Bazlı Denetim (RBA)

Yasal Değişiklik Uyarıları/Yasal Güncelleme Takibi

İş Ortağı Uyum Kılavuzu (VRM)

İyileştirme Planları (CAPAs) ve Yeniden Denetimler

Toplam

Uyumluluk olgunluk seviyeleri'bir şekilde çalışmayı "yönetilebilir bir iyileştirme programına dönüştürür: kabul edilen kriterler, ölçülebilir adımlar ve doğrulanabilir kanıtlar. Bu, kararları hızlandırır, artık riski azaltır ve sürekli olarak denetime hazır hale getirir.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.