Logo GH

Рівні зрілості комплаєнсу

1) Мета і область

Модель зрілості комплаєнсу (Compliance Maturity Model) дає спільну мову оцінки поточного стану, вибору пріоритетів і планування переходів на наступний рівень. Виходи:
  • єдині критерії та метрики за функціями;
  • скоринг і теплові карти зрілості;
  • прив'язка до дорожньої карти (ініціативи → ефекти → докази);
  • «audit-ready» підтвердження прогресу.

2) Модель зрілості (M0-M4)

РівеньХарактеристикаКлючові ознакиРизики
M0 Ad-hocРеактивністьПолітики часткові/застарілі, перевірки ручні, доказів немаєВисокий ризик штрафів/простоїв
M1 БазовийСтандартизаціяБазові політики та ролі, календар завдань, ручна звітністьСлабка вимірність, розриви між департаментами
M2 КерованийВимірюваністьКаталог контролів, метрики/KRI, VRM-процеси, планові ревізії, WORM-evidenceОбмежена автоматизація, є дрейф
M3 ІнтегрованийАвтоматизаціяPolicy-/Assurance-as-Code, CCM, CI/CD-гейти, «audit pack» по кнопці, вендорське дзеркалоСкладність підтримки архітектури
M4 Continuous AssuranceБезперервністьПредиктивні KRI, рекомендаційні перевірки, авто-планування, сценарний аналізПотрібні зрілі дані і культура

3) Домени оцінки та критерії

Оцінюйте кожен домен за шкалою 0-4 (M0-M4).

1. Політики та управління (Governance)

M0: розрізнені документи без версій

M1: репозиторій, RACI, календар ревізій

M2: мепінг на норми/юрисдикції, changelog, read- & -attest

M3: policy-as-code (ідентифікатори, контрол- стейтменти), PR-процес

M4: авто-локалізації, рекомендаційні апдейти

2. Контролі та CCM

M0: «паперові» перевірки

M1: список контролів, ручні тести

M2: метрики/pass-fail звіти, ToD/ToE

M3: continuous control monitoring, CI/CD-гейти, авто-артефакти

M4: предиктивні перевірки і self-healing гейти

3. Приватність і дані (DSAR, ретенція, Legal Hold, транскордонність)

4. VRM/постачальники (due diligence, право аудиту, дзеркальна ретенція, вендор-evidence)

5. Ліцензії/сертифікації (ISO/SOC/PCI; PBC-готовність)

6. AML/KYC/Payments (правила, моніторинг, chargeback, антифрод)

7. Інциденти/BCP/DR (плейбуки, навчання, post-mortem → CAPA, RTO/RPO)

8. Навчання та етика (куррикулуми за ролями/країнами, переатестації, whistleblowing)

9. Відстеження юридичних змін (радар, алерти, імплементація)

10. Звітність та дашборди (KPI/KRI, risk heatmap, evidence completeness)

(Для кожного з доменів - застосовуйте аналогічну градацію M0-M4.)

4) Методика скорингу зрілості

4. 1 Індивідуальні оцінки

Шкала: 0..4 (M0..M4).
Атрибути оцінки: процеси, інструменти, докази (вага 40/30/30).

4. 2 Зведений бал


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

Рекомендовані ваги (приклад): Governance 12%, Controls/CCM 15%, Privacy 10%, VRM 10%, Licenses 8%, AML/KYC 10%, Incidents/BCP 10%, Training/Ethics 8%, Legal Updates 7%, Reporting 10%.

4. 3 Класи готовності

1. 5–2. 5 - «Жовтий»: стабілізація процесів і метрик.

🚨 1. 5 - «Червоний»: фокус на закритті розривів (Foundational Controls).
💡 2. 5 - «Зелений»: масштабування автоматизації та предиктивності.

5) Процес самооцінки (SOP)

SOP-1: Підготовка

Зібрати артефакти (політики, метрики, звіти аудиту, докази) → призначити власників доменів → узгодити ваги.

SOP-2: Оцінка

Інтерв'ю + вибірки ToD/ToE → виставити бали 0.. 4 за атрибутами → зафіксувати джерела (хеш-квитанції).

SOP-3: Калібрування

Крос-функціональна сесія → усунення розбіжностей → фіналізація.

SOP-4: Публікація та план

Теплова карта зрілості → «Top-5 гепів» → дорожня карта на 2-3 квартали (епіки, KPI, DoD).

SOP-5: Повторення циклу

Квартально (або після значущих інцидентів/регуляторних змін) → звірка прогресу → оновлення Roadmap.

6) Дашборди зрілості

Maturity Heatmap: домени × рівні (кольори M0-M4).
Δ -прогрес: зміни за Q-Q, закриті гепи, досягнуті цілі.
Controls/Evidence Readiness: pass-rate CCM і повнота пакетів.
Regulatory Clock: дедлайни норм проти поточного рівня доменів.
Vendor Mirror: відповідність критичних провайдерів цільовим рівням.
Audit-Ready Index: час на збір «audit pack» (мета - годинник, не дні).

7) Прив'язка до дорожньої карти

Для кожного гепу створіть епік з DoD: Приклад DoD для переходу з M1 → M2 (Privacy):
  • Репозиторій політик з версіями і локалізаціями;
  • DSAR/ретенція - метрики p95, алерти;
  • WORM-архів доказів;
  • Навчання за ролями з read- & -attest ≥ 95%.
Приклад DoD M2 → M3 (Controls/CCM):
  • Control statements в YAML;
  • Rego/SQL-правила CCM;
  • Гейти CI/CD;
  • Звіти pass/fail і автозбір evidence.

8) Швидкі перемоги (Quick Wins) за рівнями

З M0 в M1: інвентаризація політик, призначення власників, базові RACI і календар ревізій.
З M1 в M2: метрики і KRI за ключовими контролями, WORM-evidence, планові ревізії, VRM-анкети.
З M2 в M3: policy-/assurance-as-code, CCM на IAM/ретенцію/маркетинг, CI/CD-гейти релізів.
З M3 в M4: предиктивні KRI, сценарний аналіз, рекомендаційний план перевірок, автоматичні refresher-курси.

9) Приклад контрольного списку (фрагмент)

Governance (0..4):
  • Регістр політик з версіями і локалізаціями
  • Зв'язок політик з нормами (юрисдикції, стандарти)
  • Чіткі RACI/DoA/SoD
  • Комітети і календар засідань + протоколи
  • Policy-as-code (ID, controls mapping)
Controls/CCM (0..4):
  • Каталог контролів + ToD/ToE
  • Метрики/KRI, цільові пороги
  • CCM-правила та звіти pass/fail
  • CI/CD-гейти
  • «Audit pack» за ≤ 4 години

(Дублюйте структуру для інших доменів.)

10) Метрики і пороги зрілості

MaturityScore_total і по доменах.
Evidence Completeness (ціль 100% по High-risk доменам).
Controls Pass-rate (цільові ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (100% для критичних).
Training Completion (≥ 98% охоплення, ≤ 5% прострочень).
Time-to-Audit-Ready (годинник).

11) Ролі та відповідальність (RACI високого рівня)

ПроцесRACI
Методика зрілості та шкалиRisk Office / Compliance EngHead of RiskLegal/DPO, CISOInternal Audit
Щоквартальна самооцінкаDomain OwnersHead of ComplianceData/BI, SecOpsExec/Board
Калібрування та затвердженняCompliance OpsHead of ComplianceCommitteeBoard
Roadmap за гепамиProduct/ComplianceCOOFinance, Security, LegalExec
Звітність та дашбордиCompliance AnalyticsHead of ComplianceData PlatformExec/Board

12) Антипатерни

«Оцінка на око» без evidence і ToD/ToE.
Політики без контролів/метрик (або навпаки).
Разова вправа без квартальних циклів.
Ігнорування VRM і вендорського дзеркала.
Waivers без терміну і компенсуючих заходів.
Гонитва за «зеленими картинками» замість зниження залишкового ризику.

13) Зв'язок з ризиками та аудитами

Теплова карта ризиків повинна посилатися на рівні зрілості доменів (низька зрілість підвищує Likelihood).
Зовнішні/внутрішні аудит-плани використовують рівні зрілості для фокусу вибірок.
Прогрес зрілості фіксується в «audit-ready» пакеті: диффи політик, звіти CCM, метрики, протоколи комітетів, сертифікати навчання, підтвердження вендорів.

14) Приклад цільової моделі на 12 місяців (фрагмент)

ДоменПоточнеМета (12 міс)Ключові кроки (епіки)DoDKPI
Controls/CCMM1M3Каталог контролів → CCM IAM/Retention → CI/CD гейтиpass-rate ≥95%, audit pack ≤4чOn-time CAPA ≥95%
PrivacyM2M3Policy-as-code, DSAR-SLA, Legal Hold WORMp95 DSAR ≤20 днівZhaloby↓
VRMM1M2DD-анкети, дзеркальна ретенція, право аудиту100% крит. вендорів з підтвердженнямиVendor Freshness 100%

15) Шаблони артефактів

15. 1 Картка домену (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 Звіт зрілості (one-pager)

Зведений бал і тренд

Топ-5 гепів і дорожня карта

Ризики та вплив на ліцензії/PII/фінанси

«Що потрібно від керівництва» (рішення/ресурси)

16) Модель зрілості vs. інвестиції

M0→M1: низькі витрати, швидкий ефект на штрафні ризики.
M1→M2: середні інвестиції, передбачуваність і «видимість».
M2→M3: капітальні вкладення в автоматизацію → зниження TCO аудитів/інцидентів.
M3→M4: аналітика/ML/KRI → випереджаюче управління ризиками.

17) Пов'язані статті wiki

Дорожня карта комплаєнсу

Теплова карта ризиків/Скоринг ризиків та пріоритизація

Безперервний моніторинг відповідності (CCM)

Репозиторій політик і нормативів

Ризик-орієнтований аудит (RBA)

Алерти регуляторних змін/Відстеження юридичних оновлень

Посібник з комплаєнсу для партнерів (VRM)

Плани усунення порушень (CAPA) і Повторні аудити

Підсумок

Рівні зрілості комплаєнсу перетворюють «якось працюємо» в керовану програму поліпшень: узгоджені критерії, вимірювані кроки і докази, що перевіряються. Це прискорює рішення, знижує залишковий ризик і робить компанію «audit-ready» на постійній основі.

Contact

Зв’яжіться з нами

Звертайтеся з будь-яких питань або за підтримкою.Ми завжди готові допомогти!

Telegram
@Gamble_GC
Розпочати інтеграцію

Email — обов’язковий. Telegram або WhatsApp — за бажанням.

Ваше ім’я необов’язково
Email необов’язково
Тема необов’язково
Повідомлення необов’язково
Telegram необов’язково
@
Якщо ви вкажете Telegram — ми відповімо й там, додатково до Email.
WhatsApp необов’язково
Формат: +код країни та номер (наприклад, +380XXXXXXXXX).

Натискаючи кнопку, ви погоджуєтесь на обробку даних.