Рівні зрілості комплаєнсу
1) Мета і область
Модель зрілості комплаєнсу (Compliance Maturity Model) дає спільну мову оцінки поточного стану, вибору пріоритетів і планування переходів на наступний рівень. Виходи:- єдині критерії та метрики за функціями;
- скоринг і теплові карти зрілості;
- прив'язка до дорожньої карти (ініціативи → ефекти → докази);
- «audit-ready» підтвердження прогресу.
2) Модель зрілості (M0-M4)
3) Домени оцінки та критерії
Оцінюйте кожен домен за шкалою 0-4 (M0-M4).
1. Політики та управління (Governance)
M0: розрізнені документи без версій
M1: репозиторій, RACI, календар ревізій
M2: мепінг на норми/юрисдикції, changelog, read- & -attest
M3: policy-as-code (ідентифікатори, контрол- стейтменти), PR-процес
M4: авто-локалізації, рекомендаційні апдейти
2. Контролі та CCM
M0: «паперові» перевірки
M1: список контролів, ручні тести
M2: метрики/pass-fail звіти, ToD/ToE
M3: continuous control monitoring, CI/CD-гейти, авто-артефакти
M4: предиктивні перевірки і self-healing гейти
3. Приватність і дані (DSAR, ретенція, Legal Hold, транскордонність)
4. VRM/постачальники (due diligence, право аудиту, дзеркальна ретенція, вендор-evidence)
5. Ліцензії/сертифікації (ISO/SOC/PCI; PBC-готовність)
6. AML/KYC/Payments (правила, моніторинг, chargeback, антифрод)
7. Інциденти/BCP/DR (плейбуки, навчання, post-mortem → CAPA, RTO/RPO)
8. Навчання та етика (куррикулуми за ролями/країнами, переатестації, whistleblowing)
9. Відстеження юридичних змін (радар, алерти, імплементація)
10. Звітність та дашборди (KPI/KRI, risk heatmap, evidence completeness)
(Для кожного з доменів - застосовуйте аналогічну градацію M0-M4.)
4) Методика скорингу зрілості
4. 1 Індивідуальні оцінки
Шкала: 0..4 (M0..M4).
Атрибути оцінки: процеси, інструменти, докази (вага 40/30/30).
4. 2 Зведений бал
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Рекомендовані ваги (приклад): Governance 12%, Controls/CCM 15%, Privacy 10%, VRM 10%, Licenses 8%, AML/KYC 10%, Incidents/BCP 10%, Training/Ethics 8%, Legal Updates 7%, Reporting 10%.
4. 3 Класи готовності
1. 5–2. 5 - «Жовтий»: стабілізація процесів і метрик.
5) Процес самооцінки (SOP)
SOP-1: Підготовка
Зібрати артефакти (політики, метрики, звіти аудиту, докази) → призначити власників доменів → узгодити ваги.
SOP-2: Оцінка
Інтерв'ю + вибірки ToD/ToE → виставити бали 0.. 4 за атрибутами → зафіксувати джерела (хеш-квитанції).
SOP-3: Калібрування
Крос-функціональна сесія → усунення розбіжностей → фіналізація.
SOP-4: Публікація та план
Теплова карта зрілості → «Top-5 гепів» → дорожня карта на 2-3 квартали (епіки, KPI, DoD).
SOP-5: Повторення циклу
Квартально (або після значущих інцидентів/регуляторних змін) → звірка прогресу → оновлення Roadmap.
6) Дашборди зрілості
Maturity Heatmap: домени × рівні (кольори M0-M4).
Δ -прогрес: зміни за Q-Q, закриті гепи, досягнуті цілі.
Controls/Evidence Readiness: pass-rate CCM і повнота пакетів.
Regulatory Clock: дедлайни норм проти поточного рівня доменів.
Vendor Mirror: відповідність критичних провайдерів цільовим рівням.
Audit-Ready Index: час на збір «audit pack» (мета - годинник, не дні).
7) Прив'язка до дорожньої карти
Для кожного гепу створіть епік з DoD: Приклад DoD для переходу з M1 → M2 (Privacy):- Репозиторій політик з версіями і локалізаціями;
- DSAR/ретенція - метрики p95, алерти;
- WORM-архів доказів;
- Навчання за ролями з read- & -attest ≥ 95%.
- Control statements в YAML;
- Rego/SQL-правила CCM;
- Гейти CI/CD;
- Звіти pass/fail і автозбір evidence.
8) Швидкі перемоги (Quick Wins) за рівнями
З M0 в M1: інвентаризація політик, призначення власників, базові RACI і календар ревізій.
З M1 в M2: метрики і KRI за ключовими контролями, WORM-evidence, планові ревізії, VRM-анкети.
З M2 в M3: policy-/assurance-as-code, CCM на IAM/ретенцію/маркетинг, CI/CD-гейти релізів.
З M3 в M4: предиктивні KRI, сценарний аналіз, рекомендаційний план перевірок, автоматичні refresher-курси.
9) Приклад контрольного списку (фрагмент)
Governance (0..4):- Регістр політик з версіями і локалізаціями
- Зв'язок політик з нормами (юрисдикції, стандарти)
- Чіткі RACI/DoA/SoD
- Комітети і календар засідань + протоколи
- Policy-as-code (ID, controls mapping)
- Каталог контролів + ToD/ToE
- Метрики/KRI, цільові пороги
- CCM-правила та звіти pass/fail
- CI/CD-гейти
- «Audit pack» за ≤ 4 години
(Дублюйте структуру для інших доменів.)
10) Метрики і пороги зрілості
MaturityScore_total і по доменах.
Evidence Completeness (ціль 100% по High-risk доменам).
Controls Pass-rate (цільові ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (100% для критичних).
Training Completion (≥ 98% охоплення, ≤ 5% прострочень).
Time-to-Audit-Ready (годинник).
11) Ролі та відповідальність (RACI високого рівня)
12) Антипатерни
«Оцінка на око» без evidence і ToD/ToE.
Політики без контролів/метрик (або навпаки).
Разова вправа без квартальних циклів.
Ігнорування VRM і вендорського дзеркала.
Waivers без терміну і компенсуючих заходів.
Гонитва за «зеленими картинками» замість зниження залишкового ризику.
13) Зв'язок з ризиками та аудитами
Теплова карта ризиків повинна посилатися на рівні зрілості доменів (низька зрілість підвищує Likelihood).
Зовнішні/внутрішні аудит-плани використовують рівні зрілості для фокусу вибірок.
Прогрес зрілості фіксується в «audit-ready» пакеті: диффи політик, звіти CCM, метрики, протоколи комітетів, сертифікати навчання, підтвердження вендорів.
14) Приклад цільової моделі на 12 місяців (фрагмент)
15) Шаблони артефактів
15. 1 Картка домену (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Звіт зрілості (one-pager)
Зведений бал і тренд
Топ-5 гепів і дорожня карта
Ризики та вплив на ліцензії/PII/фінанси
«Що потрібно від керівництва» (рішення/ресурси)
16) Модель зрілості vs. інвестиції
M0→M1: низькі витрати, швидкий ефект на штрафні ризики.
M1→M2: середні інвестиції, передбачуваність і «видимість».
M2→M3: капітальні вкладення в автоматизацію → зниження TCO аудитів/інцидентів.
M3→M4: аналітика/ML/KRI → випереджаюче управління ризиками.
17) Пов'язані статті wiki
Дорожня карта комплаєнсу
Теплова карта ризиків/Скоринг ризиків та пріоритизація
Безперервний моніторинг відповідності (CCM)
Репозиторій політик і нормативів
Ризик-орієнтований аудит (RBA)
Алерти регуляторних змін/Відстеження юридичних оновлень
Посібник з комплаєнсу для партнерів (VRM)
Плани усунення порушень (CAPA) і Повторні аудити
Підсумок
Рівні зрілості комплаєнсу перетворюють «якось працюємо» в керовану програму поліпшень: узгоджені критерії, вимірювані кроки і докази, що перевіряються. Це прискорює рішення, знижує залишковий ризик і робить компанію «audit-ready» на постійній основі.