Logo GH

Politika ve uyumluluk deposu

1) Amaç ve prensipler

Politika ve Uyumluluk Deposu, gereksinimler, standartlar, prosedürler ve kontrol onayları için tek bir doğruluk kaynağıdır (SSOT) ve aşağıdakileri sağlar:
  • Tüm ekipler için malzemelerin tutarlılığı ve alaka düzeyi;
  • İzlenebilirlik "gereklilik> kontrol> kanıt> denetimler";
  • Yargı yetkisi altında "denetime hazır" hazırlık ve hızlı yerelleştirme;
  • Kod olarak politika.

İlkeler: sürüm, minimal olarak yeterli veri,'tek gerçek ", doğrulanabilirlik, tekrarlanabilirlik, erişim güvenliği.

2) Taksonomi ve yapı

Önerilen hiyerarşi:
  • Politika (politika, şirket seviyesinin zorunlu ilkeleri).
  • Standart (ölçülebilir gereksinimler ve eşikler).
  • Prosedür/SOP (adım adım talimatlar).
  • Kılavuz/Playbook (öneriler ve şablonlar).
  • Kontrol ifadesi.
  • Düzenleyici Haritalama (kod haritası: GDPR/ISO/SOC/PCI/AML, vb.).
  • Yerelleştirme Eki.
  • Kayıtlar ve Kanıt Bağlantıları (kanıt ve denetim paketlerine bağlantılar).

Каталоги: '01-Governance', '02-Security', '03-Privacy', '04-Risk', '05-Operations', '06-Data & AI', '07-VRM', '08-Finance/AML', '99-Archive'.

3) Belge metamodel (minimum alanlar)

ID (man-readable ve permanent key).
Başlık/İsim ve Amaç/Amaç.
Kapsam (sistemler, yetki alanları, süreçler).
Sahibi (A), Yazar, Onaylayanlar, Paydaşlar.
Yürürlük Tarihi, İnceleme Tarihi, Sürüm, Günlüğü Değiştir.
Düzenleyici Referanslar (makaleler, bölümler).
Kontrol ifadeleri.
Eşlemeler: norm ↔ kontrol ↔ ↔ kanıt metriği.
Yerelleştirme (eklentilerin ve istisnaların listesi).
İlgili Dokümanlar (ilgili standartlar/SOPs/playbooks).
Etiketler (arama: gizlilik, KYC, günlük vb.).

4) Sürüm oluşturma ve izlenebilirlik

Tüm eserler bir pull-request işlemi ile VCS (Git) içindedir.
SemVer: Major (politik değişiklikler), Minor (iyileştirmeler), Patch (hatalar/stil).
CHANGELOG ve tartışma bağlantılarını otomatik olarak oluşturun.
Kontrol onaylarının ve eşleme haritalarının vurgulanmasıyla diff-display.

5) Roller ve RACI

AktiviteRACBEN
Politika Geliştirme/GüncellemePolitika yazarıPoliçe Sahibi (Uyum Müdürü)Yasal/DPO, CISO, ÜrünTüm
Norm/kontrol haritalamaUyumluluk MühUyumluluk BaşkanıKontrol sahipleriİç denetim
İnceleme ve ApruvOnaylayanlar KuruluYönetici Sponsoru/KomitesiYasal, riskPaydaşlar
Yayın ve İletişimUyumluluk OpsPoliçe sahibiPR/İletişim, L&DTüm
YerelleştirmelerYerel Uyumluluk LideriBölgesel GMYasal/DPOKomite
Denetim ve izlemeİç denetimUyumluluk BaşkanıKontrol sahipleriTahta

(R - Sorumlu; A - Sorumlu; C - Danışılan; I - Bilgilendirilmiş)

6) Politika Yaşam Döngüsü

1. Başlatma (düzenleyici/risk/iş gereksinimi).
2. Taslak ve onay (PR, yorumlar, düzenlemeler).
3. Etki değerlendirmesi (sistemler, kontroller, eğitim).
4. Apruv (komite/sponsor).
5. Yayın (portal/wiki, bildirimler, "oku ve doğrula").
6. Uygulama (SOP güncellemesi, kontroller, CCM kuralları).
7. Eğitim ve sertifikasyon (LMS kursları, testler).
8. İzleme ve metrikler (CCM, KPI/KRI, olaylar).
9. Periyodik inceleme (yıllık/tetiklenmiş) ve geriye dönük.
10. Arşiv (belgenin yerine geçecek bağlantılarla EOL).

7) Kod Olarak Politika ve kontrol onayları

Kontrol gereksinimlerini makinede okunabilir biçimde saklayın (YAML/JSON, Rego/SQL):
yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"

Avantajları: Otomatik uyumluluk kontrolü, metriklere ve kanıt yüklemelerine izleme, CI/CD'deki kapıları engelleme.

8) Yerelleştirmeler ve yargı yetkileri

Temel politikaya açık bir şekilde dağılmış olan Ayrı Yerelleştirme Eki.
'Yargı yetkisi/ülke' meta verilerinde yer alır.
Kural: gereksinimlerin daha katı olması (uygulamada - geçiş normları için maksimum (katılık)).
Belgelere referanslı alt işlemcilerin/veri konumlarının kayıtları.

9) Erişim ve güvenlik

RBAC/ABAC: herkese açık okuma, sadece PR ile yazma.
Hassas bölümler (örn. Law-Privilege notları) ayrı özel depolardır.
Read & Attest: Roller için onay mekaniğini okuyun (HR/LMS ile entegrasyon).
Özel dosyalara erişim günlükleri, Policy Owner vs Approver için SoD.

10) Entegrasyonlar

GRC: Normların kaydı, gereksinimlerin haritalanması ↔ CAPA'lar ↔ ↔ risklerin kontrolü.
CCM: policy-as-code autorun of control tests ifadesinin kısaltmasıdır.
LMS: Büyük değişikliklerle kursların/sınavların otomatik olarak oluşturulması.
ITSM/Jira: Uygulama ve CAPA görevleri.
CI/CD: Kritik kontrollere uyulmaması durumunda blok kapıları.
Kanıt Depolama (WORM): Belge sürümlerinin hash makbuzlarını yayınlama.

11) İletişim ve evlat edinme (evlat edinme)

Önemli değişiklikler ve "ekiplerin ne yapacağını" içeren tek çağrı cihazı.
SSS ve politikanın yanındaki sözlük.
Etkilenen roller için okuma-alma ve eğitim tamamlama kontrolü.
Messenger'da Ofis Saatleri/kanal soruları.

12) Metrikler ve KPI'lar

Politika Kapsamı: Mevcut belgelerin kapsadığı süreçlerin/yargı alanlarının yüzdesi.
Zamanında İnceleme: İnceleme tarihinden önce revize edilen belgelerin yüzdesi.
Benimseme Oranı: Çalışanların/rollerin yeni politikalarla okunması-onaylanması ile paylaşımı.
Kontrol Eşleme Tamlığı: % metrikler ve kanıt istekleri ile iddiaları kontrol eder.
CCM Geçiş Oranı: Politikalarla ilişkili yeşil kuralların oranı.
Yayınlama Süresi: Taslaktan postaya medyan (değişiklik türüne göre).
Lokalizasyon Gecikmesi: Temel sürüm ve yerel ekler arasındaki gecikme.
Denetime Hazır Süre: "Politika paketi" toplama saatleri (hedef ≤ 4-8 saat).

13) Panolar

Politika Envanteri: belgelerin listesi, sürümler, İnceleme/EOL zamanlayıcıları.
Change Pipeline: Draft? Review? Approved? Published? Implemented.
Jüri Isı Haritası: lokalizasyonların ve suçların kapsamı.
Kontroller Bağlantısı - denetimlerin yüzde kaçı geçerli politikalarla ilişkilidir.
Eğitim ve Onaylar: ders almak, eğitimsiz roller.
Kanıt ve Hashes: Sürümler, denetim paketleri için WORM makbuzları.

14) SOP (standart prosedürler)

SOP-1: İlke Oluştur/Düzenle

Başlatıcı bir taslak ve meppinga ile PR, Yasal/DPO/CISO'nun gözden geçirilmesi, etki analizi, apruv Komitesi, yayın ve LMS.

SOP-2: Periyodik inceleme

İncelemeden 60 gün önce bir biletin otomatik olarak oluşturulması - normların/bağlantıların güncellenmesi - tekrarlanan inceleme - yenileme/değiştirme/arşiv.

SOP-3: Yerelleştirme

Yerel lider isteği - Temel politikaya diff - Yasal inceleme - ek yayın - etkilenen rollerin bildirimi.

SOP-4: Tetik Güncelleme Olayı

Post-mortem - tanımlanan boşluklar - PR'dan politikaya/standarda - hızlandırılmış Nisan Günü - CCM güncellemesi.

SOP-5: Denetim Paketi

Bir ilke paketi oluşturma: geçerli sürümler, eşlemeler, değişiklik günlükleri, okuma-onaylama raporları, serbest bırakma karmaları.

15) Şablonlar ve formatlar

İlke şablonu (Markdown)


[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:

Denetim Bildirimi Şablonu (YAML) - bkz. § 7.

Yerelleştirme Eki Şablonu


Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:

16) İstisna yönetimi (feragat)

Son kullanma tarihi, sahibi ve dengeleme kontrolleri olan kayıtlar olarak verilir.
Politika panosunda görünür - istisnalar; Otomatik geri çağırma 14/7/1 gün.
Komisyonda İnceleme; "Daimi" istisnaların yasaklanması.

17) Riskler, denetimler ve kanıtlarla entegrasyon

"Politika - Risk" bağlantısı (riskleri kapsar/hafifletir).
Denetime hazır: Her denetim talebinin bir metriği ve kanıt talebi vardır.
Büyük değişikliklerden sonra yeniden denetim: Uygulanan kontrollerin etkinliğini kontrol edin.
Politika bültenleri için Gözetim Zinciri (hash makbuzları, WORM arşivi).

18) Antipatterns

Ölçülebilir kontrol ifadeleri olmayan politikalar.
Süreçler/kontrollerde uygulanmadan "uyumluluk uğruna" belgeler.
Sürüm ve Değişiklik Günlüğü eksikliği.
"Yandaki dosyalarda" yerelleştirmeler - senkronizasyon ve riskler dışında.
Son kullanma tarihi ve tazminatı olmayan istisnalar.
LMS/GRC/CCM'ye bağlantı yok - kör noktalar ve tekrar ihlaller.
Farklı depolarda yinelenen/çakışan belgeler.

19) Olgunluk modeli (M0-M4)

M0 Ad-hoc: dağınık dosyalar, tek bir taksonomi yok.
M1 Kataloğu: merkezi liste, temel meta veriler ve yılda bir kez gözden geçirme.
M2 Managed: Git-repository, PR-process, policy-as-code for key controls, LMS/GRC ile entegrasyon.
M3 Integrated: tam norm eşlemeleri, kontrol ototestleri (CCM), butona göre "policy-pack", şablona göre lokalizasyon.
M4 Sürekli Güvence: KRI/olay öneri güncellemeleri, kurs otojenerasyonu, CI/CD blok kapıları, tahmini kapsama metrikleri.

20) İlgili wiki makaleleri

Politikalar ve Prosedürler Yaşam Döngüsü

Uyum politikası değişim yönetimi

Sürekli Uyumluluk İzleme (CCM)

KPI'lar ve uyumluluk metrikleri

Düzenleyiciler ve denetçiler ile etkileşim

Kanıt ve belgelerin depolanması

Günlüğe Kaydetme ve Denetim İzi

Ekiplerde uyum çözümlerinin iletişimi

Toplam

Politikalar ve düzenlemeler deposu bir "belge klasörü'değil, canlı bir yönetilen üründür: sıkı metamodel, sürüm oluşturma, kod olarak ilke, kontrollere ve eğitime bağlantı, şeffaf metrikler ve düğme ile hazır olma. Böyle bir sistem, uyumluluğu herhangi bir pazar ve yargı alanı için tekrarlanabilir, ölçülebilir ve ölçeklenebilir kılar.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.