公司治理框架
1)宗旨和原則
目標是提供可持續的,符合公司法律和策略的管理,並具有透明的責任感,可衡量的控制機制和「試用」證據基礎。
原則:- Tone from the Top:理事會和CEO的個人責任。
- 問責和透明:決策的可衡量,公開報告。
- Risk-first&Compliance-by-Design:流程中內置了需求和控制。
- SoD/DoA:職責劃分和管理委托。
- 設計:日誌,WORM存儲,哈希收據.
- Stakeholder Value:股東、客戶、員工、監管機構和合作夥伴的利益平衡。
2)框架架構
憲法/章程+公司政策(守則,利益沖突,ABC,隱私,風險,信息安全)。
管理機構:董事會(董事會),委員會,執行團隊。
- 第一線-流程和P&L所有者;
- 第二-風險/合規/安全;
- 第三個-內部檢查(內部審計)。
- 流程:戰略和預算,風險胃口,合規性,內部控制,數據管理/AI,VRM,財務控制,披露,危機管理。
- 工件和指標:DoA,SoD矩陣,風險/控制寄存器,KPI/KRI降壓板,協議,「審核包」。
3)董事會和委員會
董事會(董事會):批準戰略,風險胃口,關鍵政策,任命/評估CEO,監督內部控制和合規系統。
示範委員會:- 審計與風險委員會(ARC):財務報告,內部控制,風險卡,與外部審計師的互動。
- 合規與道德委員會(CEC):政策,合規性,道德/道德操守,制裁/培訓。
- 技術與數據委員會(TDC):網絡/隱私,AI倫理,體系結構和可持續性。
- Remuneration&Nomination(RemNom):獎勵,連續性,董事獨立性。
主要做法:理事會和委員會的年度自我評估,會議日歷,獨立董事,「執行會議」。
4)行政管理(ExCom)
CEO-執行戰略和控制系統的總體責任。
CFO-財務主管,財政部和報告。
CRO/風險負責人-風險管理,風險胃口,KRI。
合規之頭/DPO-監管/隱私,政策,培訓,監督互動。
CISO/CTO-安全/技術,可持續性,BCP/DR。
General Counsel-法律立場,爭議,許可證。
COO-過程,質量,操作可持續性。
人力資源總監-文化,道德,培訓,紀律。
5)授權矩陣(DoA)和SoD
DoA記錄誰有權在金額和風險閾值下做出決定/簽署文件/批準交易。
SoD排除角色沖突(發起人≠同意≠執行者≠控制者)。
- 分期付款:發起人/執行者/付款人-不同的個人/角色。
- 管理權:要求→經理通過PAM,強制性日誌和重新認證→特權。
- 采購和供應商:獨立的VRM控制,審計權,鏡像回避。
- 例外(Waivers)-僅具有到期日期和補償控制。
6)風險胃口和風險管理
風險Appetite Statement (RAS):按領域(財務、許可證、隱私、IB、運營、聲譽)劃分的公差。
風險登記冊:Inherent/Residual/Target,業主,CAPA,時間表。
工具:熱圖,得分(5 × 5/ALE/FAIR),蒙特卡洛頂級風險。
過程:季度修訂,事件觸發器,在許可證/PII威脅下停止行。
7)內部控制系統(ICS)
控制狀態(作為代碼,YAML/JSON)→可測量的閾值,指標源。
CCM(持續控制監控):規則自動反駁、通行證/失敗報告、CI/CD網關。
ToD/ToE:設計/效率測試,采樣和分層。
Evidence by Design:日誌/卸載/截圖、哈希收據、WORM/Object Lock。
8)合規與倫理
策略存儲庫:版本、本地化、映射到規範。
培訓和認證:按角色/國家/地區分列的curriculums,read-&-attest,重新認證。
道德血統/吹口哨:匿名,防止報復,SLA處理。
跟蹤法律更新和變量:雷達,優先級,執行。
9)數據,AI和隱私
數據管理:數據目錄,域所有者,質量,線性。
Privacy-by-Design:最小化,法律依據,DSAR/Retention/Legal Hold,跨境。
AI治理:模型寄存器,數據源和許可,偏見評估,可解釋性,人為循環,決策日誌,生成AI使用政策。
10)財務管理和披露
報告日歷(內部/外部),合並,收入確認政策/準備金。
預算/可變分析系統(BvA),投資委員會。
與外部審計員的互動:獨立性,PBC表,管理復制。
11)與監管機構和牛排者的互動
單一渠道和案件編號,交付確認,SLA響應。
公共承諾:負責任的廣告/遊戲,可用性,DEI。
Stakholder映射和通信計劃(單標記:「什麼/時間/誰/如何測量」)。
12)危機管理(危機/BCP/DR)
指揮中心和角色(事件指揮官,法律萊森,Comms Lead)。
Runbooks:情景(泄漏,付款拒絕,DDoS,制裁,不可抗力)。
RTO/RPO測試,演習,驗屍後→ CAPA,策略/控制更新。
法律保留和證據存儲鏈。
13)Dashbords和指標(最小集)
Governance Scorecard:會議/法定人數/執行決定,自我評估。
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls&CCM: pass-rate、「紅色」規則、事件關閉時間。
隱私和數據:DSAR SLA, TTL刪除,跨境傳輸,事件。
Vendor&Payments:證書、SLA、chargeback ratio、fraud loss%。
培訓與道德:覆蓋範圍/時限,whistleblowing信托指數。
每個指標都有所有者,數據源,公式和目標閾值。
14)文件流程和證據
理事會/委員會會議記錄,決定,投票-有時間戳。
策略/風險/控制/例外(waivers)註冊表-在Git中轉換。
按按鈕的「審核包」:當前策略/誹謗,CCM報告,logi/截圖,培訓證書,供應商確認。
15) RACI(按關鍵流程匯總)
(R — Responsible;A — Accountable;C — Consulted;I — Informed)
16) SOP(標準程序)
SOP-1: 季度公司治理周期
指標收集→委員會(ARC/CEC/TDC/RemNom)→決定和DoA →向理事會報告→ → WORM存檔中公布行車記錄。
SOP-2: DoA/SoD的變化
發起人→風險/效果理由→法律/合規→委員會批準→發表→培訓和閱讀攻擊。
SOP-3: 事件/監管升級
信號雷達→三重奏→實施計劃→政策/控制/合同更新→驗證→「更新包」存檔。
SOP-4: 評估理事會和委員會的效力
問卷模板→訪談→建議報告→改進計劃→公共執行跟蹤器。
17)工件模板
17.1 DoA矩陣(片段)
17.2 SoD(管理層可用性,付款)
發起人≠ Apruver ≠表演者;PAM雜誌,每月重新認證。
17.3委員會決定卡
上下文→替代方案→選定的選項→風險/控制→ KPI →時間表→負責任的→事件鏈接。
17.4 RAS政策(摘錄)
域聲明公差「紅線」(例如,許可證/隱私的Impact ≥ 4需要執行升級)。
18)反模式
「紙面上的州長」:沒有指標/控制/SSM的政治。
不確定的DoA/SoD →沖突和濫用。
缺乏理事會決定的版本/標誌。
沒有授權/法定人數/日歷的委員會。
Waivers沒有最後期限和補償措施。
忽略學習和read-&-attest。
沒有vendor鏡像→鏈中的合規性中斷。
19)成熟度模型(M0-M4)
M0 Ad-hoc:「呼叫」解決方案,無DoA/SoD,報告是反應性的。
M1基本:已設立委員會,已確定DoA/SoD並維護協議。
M2托管:RAS,風險卡,CCM,策略存儲庫,行車記錄儀。
M3集成:policy/assurance-as-code, 「audit pack」按按鈕,AI/Data governance, VRM鏡像。
M4連續保證:謂詞KRI,推薦門,定期自我評估和外部基準。
20)相關文章wiki
策略和規範存儲庫
合並路線圖
風險熱圖/風險評估和優先排序
連續合規性監控(CCM)
風險管理和合規委員會
日記和審計小徑/證據存儲
危機管理和溝通
合作夥伴合規指南(VRM)
底線
公司治理框架是公司的操作系統:角色和權力,可衡量的控制,數字工件和透明解決方案。通過這種方法,策略轉化為行動,風險轉化為可管理的指標,而合規性轉化為持續的審計準備和業務可持續性。