Politika ve uyumluluk deposu
1) Amaç ve prensipler
Politika ve Uyumluluk Deposu, gereksinimler, standartlar, prosedürler ve kontrol onayları için tek bir doğruluk kaynağıdır (SSOT) ve aşağıdakileri sağlar:- Tüm ekipler için malzemelerin tutarlılığı ve alaka düzeyi;
- İzlenebilirlik "gereklilik> kontrol> kanıt> denetimler";
- Yargı yetkisi altında "denetime hazır" hazırlık ve hızlı yerelleştirme;
- Kod olarak politika.
İlkeler: sürüm, minimal olarak yeterli veri,'tek gerçek ", doğrulanabilirlik, tekrarlanabilirlik, erişim güvenliği.
2) Taksonomi ve yapı
Önerilen hiyerarşi:- Politika (politika, şirket seviyesinin zorunlu ilkeleri).
- Standart (ölçülebilir gereksinimler ve eşikler).
- Prosedür/SOP (adım adım talimatlar).
- Kılavuz/Playbook (öneriler ve şablonlar).
- Kontrol ifadesi.
- Düzenleyici Haritalama (kod haritası: GDPR/ISO/SOC/PCI/AML, vb.).
- Yerelleştirme Eki.
- Kayıtlar ve Kanıt Bağlantıları (kanıt ve denetim paketlerine bağlantılar).
Каталоги: '01-Governance', '02-Security', '03-Privacy', '04-Risk', '05-Operations', '06-Data & AI', '07-VRM', '08-Finance/AML', '99-Archive'.
3) Belge metamodel (minimum alanlar)
ID (man-readable ve permanent key).
Başlık/İsim ve Amaç/Amaç.
Kapsam (sistemler, yetki alanları, süreçler).
Sahibi (A), Yazar, Onaylayanlar, Paydaşlar.
Yürürlük Tarihi, İnceleme Tarihi, Sürüm, Günlüğü Değiştir.
Düzenleyici Referanslar (makaleler, bölümler).
Kontrol ifadeleri.
Eşlemeler: norm ↔ kontrol ↔ ↔ kanıt metriği.
Yerelleştirme (eklentilerin ve istisnaların listesi).
İlgili Dokümanlar (ilgili standartlar/SOPs/playbooks).
Etiketler (arama: gizlilik, KYC, günlük vb.).
4) Sürüm oluşturma ve izlenebilirlik
Tüm eserler bir pull-request işlemi ile VCS (Git) içindedir.
SemVer: Major (politik değişiklikler), Minor (iyileştirmeler), Patch (hatalar/stil).
CHANGELOG ve tartışma bağlantılarını otomatik olarak oluşturun.
Kontrol onaylarının ve eşleme haritalarının vurgulanmasıyla diff-display.
5) Roller ve RACI
(R - Sorumlu; A - Sorumlu; C - Danışılan; I - Bilgilendirilmiş)
6) Politika Yaşam Döngüsü
1. Başlatma (düzenleyici/risk/iş gereksinimi).
2. Taslak ve onay (PR, yorumlar, düzenlemeler).
3. Etki değerlendirmesi (sistemler, kontroller, eğitim).
4. Apruv (komite/sponsor).
5. Yayın (portal/wiki, bildirimler, "oku ve doğrula").
6. Uygulama (SOP güncellemesi, kontroller, CCM kuralları).
7. Eğitim ve sertifikasyon (LMS kursları, testler).
8. İzleme ve metrikler (CCM, KPI/KRI, olaylar).
9. Periyodik inceleme (yıllık/tetiklenmiş) ve geriye dönük.
10. Arşiv (belgenin yerine geçecek bağlantılarla EOL).
7) Kod Olarak Politika ve kontrol onayları
Kontrol gereksinimlerini makinede okunabilir biçimde saklayın (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Avantajları: Otomatik uyumluluk kontrolü, metriklere ve kanıt yüklemelerine izleme, CI/CD'deki kapıları engelleme.
8) Yerelleştirmeler ve yargı yetkileri
Temel politikaya açık bir şekilde dağılmış olan Ayrı Yerelleştirme Eki.
'Yargı yetkisi/ülke' meta verilerinde yer alır.
Kural: gereksinimlerin daha katı olması (uygulamada - geçiş normları için maksimum (katılık)).
Belgelere referanslı alt işlemcilerin/veri konumlarının kayıtları.
9) Erişim ve güvenlik
RBAC/ABAC: herkese açık okuma, sadece PR ile yazma.
Hassas bölümler (örn. Law-Privilege notları) ayrı özel depolardır.
Read & Attest: Roller için onay mekaniğini okuyun (HR/LMS ile entegrasyon).
Özel dosyalara erişim günlükleri, Policy Owner vs Approver için SoD.
10) Entegrasyonlar
GRC: Normların kaydı, gereksinimlerin haritalanması ↔ CAPA'lar ↔ ↔ risklerin kontrolü.
CCM: policy-as-code autorun of control tests ifadesinin kısaltmasıdır.
LMS: Büyük değişikliklerle kursların/sınavların otomatik olarak oluşturulması.
ITSM/Jira: Uygulama ve CAPA görevleri.
CI/CD: Kritik kontrollere uyulmaması durumunda blok kapıları.
Kanıt Depolama (WORM): Belge sürümlerinin hash makbuzlarını yayınlama.
11) İletişim ve evlat edinme (evlat edinme)
Önemli değişiklikler ve "ekiplerin ne yapacağını" içeren tek çağrı cihazı.
SSS ve politikanın yanındaki sözlük.
Etkilenen roller için okuma-alma ve eğitim tamamlama kontrolü.
Messenger'da Ofis Saatleri/kanal soruları.
12) Metrikler ve KPI'lar
Politika Kapsamı: Mevcut belgelerin kapsadığı süreçlerin/yargı alanlarının yüzdesi.
Zamanında İnceleme: İnceleme tarihinden önce revize edilen belgelerin yüzdesi.
Benimseme Oranı: Çalışanların/rollerin yeni politikalarla okunması-onaylanması ile paylaşımı.
Kontrol Eşleme Tamlığı: % metrikler ve kanıt istekleri ile iddiaları kontrol eder.
CCM Geçiş Oranı: Politikalarla ilişkili yeşil kuralların oranı.
Yayınlama Süresi: Taslaktan postaya medyan (değişiklik türüne göre).
Lokalizasyon Gecikmesi: Temel sürüm ve yerel ekler arasındaki gecikme.
Denetime Hazır Süre: "Politika paketi" toplama saatleri (hedef ≤ 4-8 saat).
13) Panolar
Politika Envanteri: belgelerin listesi, sürümler, İnceleme/EOL zamanlayıcıları.
Change Pipeline: Draft? Review? Approved? Published? Implemented.
Jüri Isı Haritası: lokalizasyonların ve suçların kapsamı.
Kontroller Bağlantısı - denetimlerin yüzde kaçı geçerli politikalarla ilişkilidir.
Eğitim ve Onaylar: ders almak, eğitimsiz roller.
Kanıt ve Hashes: Sürümler, denetim paketleri için WORM makbuzları.
14) SOP (standart prosedürler)
SOP-1: İlke Oluştur/Düzenle
Başlatıcı bir taslak ve meppinga ile PR, Yasal/DPO/CISO'nun gözden geçirilmesi, etki analizi, apruv Komitesi, yayın ve LMS.
SOP-2: Periyodik inceleme
İncelemeden 60 gün önce bir biletin otomatik olarak oluşturulması - normların/bağlantıların güncellenmesi - tekrarlanan inceleme - yenileme/değiştirme/arşiv.
SOP-3: Yerelleştirme
Yerel lider isteği - Temel politikaya diff - Yasal inceleme - ek yayın - etkilenen rollerin bildirimi.
SOP-4: Tetik Güncelleme Olayı
Post-mortem - tanımlanan boşluklar - PR'dan politikaya/standarda - hızlandırılmış Nisan Günü - CCM güncellemesi.
SOP-5: Denetim Paketi
Bir ilke paketi oluşturma: geçerli sürümler, eşlemeler, değişiklik günlükleri, okuma-onaylama raporları, serbest bırakma karmaları.
15) Şablonlar ve formatlar
İlke şablonu (Markdown)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Denetim Bildirimi Şablonu (YAML) - bkz. § 7.
Yerelleştirme Eki Şablonu
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) İstisna yönetimi (feragat)
Son kullanma tarihi, sahibi ve dengeleme kontrolleri olan kayıtlar olarak verilir.
Politika panosunda görünür - istisnalar; Otomatik geri çağırma 14/7/1 gün.
Komisyonda İnceleme; "Daimi" istisnaların yasaklanması.
17) Riskler, denetimler ve kanıtlarla entegrasyon
"Politika - Risk" bağlantısı (riskleri kapsar/hafifletir).
Denetime hazır: Her denetim talebinin bir metriği ve kanıt talebi vardır.
Büyük değişikliklerden sonra yeniden denetim: Uygulanan kontrollerin etkinliğini kontrol edin.
Politika bültenleri için Gözetim Zinciri (hash makbuzları, WORM arşivi).
18) Antipatterns
Ölçülebilir kontrol ifadeleri olmayan politikalar.
Süreçler/kontrollerde uygulanmadan "uyumluluk uğruna" belgeler.
Sürüm ve Değişiklik Günlüğü eksikliği.
"Yandaki dosyalarda" yerelleştirmeler - senkronizasyon ve riskler dışında.
Son kullanma tarihi ve tazminatı olmayan istisnalar.
LMS/GRC/CCM'ye bağlantı yok - kör noktalar ve tekrar ihlaller.
Farklı depolarda yinelenen/çakışan belgeler.
19) Olgunluk modeli (M0-M4)
M0 Ad-hoc: dağınık dosyalar, tek bir taksonomi yok.
M1 Kataloğu: merkezi liste, temel meta veriler ve yılda bir kez gözden geçirme.
M2 Managed: Git-repository, PR-process, policy-as-code for key controls, LMS/GRC ile entegrasyon.
M3 Integrated: tam norm eşlemeleri, kontrol ototestleri (CCM), butona göre "policy-pack", şablona göre lokalizasyon.
M4 Sürekli Güvence: KRI/olay öneri güncellemeleri, kurs otojenerasyonu, CI/CD blok kapıları, tahmini kapsama metrikleri.
20) İlgili wiki makaleleri
Politikalar ve Prosedürler Yaşam Döngüsü
Uyum politikası değişim yönetimi
Sürekli Uyumluluk İzleme (CCM)
KPI'lar ve uyumluluk metrikleri
Düzenleyiciler ve denetçiler ile etkileşim
Kanıt ve belgelerin depolanması
Günlüğe Kaydetme ve Denetim İzi
Ekiplerde uyum çözümlerinin iletişimi
Toplam
Politikalar ve düzenlemeler deposu bir "belge klasörü'değil, canlı bir yönetilen üründür: sıkı metamodel, sürüm oluşturma, kod olarak ilke, kontrollere ve eğitime bağlantı, şeffaf metrikler ve düğme ile hazır olma. Böyle bir sistem, uyumluluğu herhangi bir pazar ve yargı alanı için tekrarlanabilir, ölçülebilir ve ölçeklenebilir kılar.