Репозиторій політик і нормативів
1) Призначення та принципи
Репозиторій політик і нормативів - це єдине джерело істини (SSOT) для вимог, стандартів, процедур і контрольних тверджень, що забезпечує:- узгодженість і актуальність матеріалів для всіх команд;
- трасіруемость «вимога → контроль → докази → аудити»;
- готовність «audit-ready» і швидкі локалізації під юрисдикції;
- машинну виконуваність вимог (policy-as-code).
Принципи: версіонування, мінімально достатні дані, «одна істина», перевірюваність, відтворюваність, безпека доступу.
2) Таксономія і структура
Рекомендована ієрархія:- Policy (політика, обов'язкові принципи рівня компанії).
- Standard (стандарт: вимірні вимоги і пороги).
- Procedure/SOP (покрокові інструкції).
- Guideline/Playbook (рекомендації та шаблони).
- Control Statement (контрольне твердження, зв'язка із засобами контролю).
- Regulatory Mapping (карта норм: GDPR/ISO/SOC/PCI/AML і т.д.).
- Localization Addendum (локальні доповнення для країн/бізнес-ліній).
- Records & Evidence Links (посилання на докази та аудит-пакети).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) Метамодель документа (мінімальні поля)
ID (людино-читаний і постійний ключ).
Title/Назва і Purpose/Мета.
Scope (системи, юрисдикції, процеси).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (статті, розділи).
Control Statements (вимірні вимоги).
Mappings: норма ↔ контроль ↔ метрика ↔ evidence.
Localization (перелік аддендумів і винятків).
Related Docs (пов'язані стандарти/SOP/плейбуки).
Tags (пошук: privacy, KYC, logging, etc.).
4) Керування версіями та трасування
Всі артефакти - в VCS (Git) з pull-request-процесом.
SemVer: Major (політичні зміни), Minor (уточнення), Patch (помилки/стиль).
Автоматична генерація CHANGELOG і посилань на обговорення.
Diff-перегляд з підсвічуванням контрольних тверджень і карт меппінгів.
5) Ролі та RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) Життєвий цикл (Policy Lifecycle)
1. Ініціювання (вимога регулятора/ризику/бізнесу).
2. Драфт і узгодження (PR, коментарі, правки).
3. Аналітика впливу (impact assessment: системи, контролі, навчання).
4. Апрув (комітет/спонсор).
5. Публікація (портал/вікі, повідомлення, «read & attest»).
6. Імплементація (оновлення SOP, контролі, CCM-правила).
7. Навчання та атестації (LMS-курси, тести).
8. Моніторинг та метрики (CCM, KPI/KRI, інциденти).
9. Періодичний огляд (annual/triggered) і ретроктив.
10. Архів (EOL з посиланнями на замінює документ).
7) Policy-as-Code і контрольні твердження
Зберігайте контрольні вимоги в машиночитаному форматі (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Переваги: автоматичний контроль відповідності, трасування до метриків і вивантажень evidence, блокуючі гейти в CI/CD.
8) Локалізації та юрисдикції
Окремі Localization Addendum з чітким диффом до базової політики.
Мітки'jurisdiction/country'в метаданих.
Правило: суворіше з вимог (на практиці - max (strictness) з перетину норм).
Регістри субпроцесорів/локацій даних з прив'язкою до документів.
9) Доступ і безпека
RBAC/ABAC: відкрите читання для всіх, запис - тільки через PR.
Чутливі розділи (напр., Law-Privilege мемо) - окремі приватні репозиторії.
Read & Attest: механіка підтвердження прочитання для ролей (інтеграція з HR/LMS).
Журнали доступу до приватних файлів, SoD для Policy Owner vs Approver.
10) Інтеграції
GRC: реєстр норм, мепінг вимог ↔ контролів ↔ ризиків ↔ CAPA.
CCM: автозапуск тестів контролів по policy-as-code.
LMS: автогенерація курсів/квізів при Major-змінах.
ITSM/Jira: задачі імплементації та CAPA.
CI/CD: блок-гейти при недотриманні критичних контролів.
Evidence Storage (WORM): публікація хеш-квитанцій релізів документів.
11) Комунікації та прийняття (adoption)
One-pager з ключовими змінами і «що робити командам».
FAQ і глосарій поруч з політикою.
Read-receipt і контроль проходження навчання для порушених ролей.
Office Hours/канал питань в месенджері.
12) Метрики та KPI
Policy Coverage: % процесів/юрисдикцій, покритих чинними документами.
On-time Review: % документів, переглянутих до дати Review.
Adoption Rate: частка співробітників/ролей з read-attest за новими політиками.
Control Mapping Completeness: % контрольних тверджень з метриками та evidence-запитами.
CCM Pass Rate: частка «зелених» правил, пов'язаних з політиками.
Time-to-Publish: медіана від драфту до публікації (за типами змін).
Localization Lag: затримка між базовою версією і локальними аддендумами.
Audit-Ready Time: годинник на збір «policy-pack» (мета ≤ 4-8 год).
13) Дашборди
Policy Inventory: список документів, версії, Review/EOL таймери.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: покриття локалізацій і прострочення.
Controls Linkage: який відсоток контролів пов'язаний з актуальними політиками.
Training & Attestations: проходження курсів, ненавчені ролі.
Evidence & Hashes: WORM-квитанції на релізи, пакети для аудиту.
14) SOP (стандартні процедури)
SOP-1: Створення/зміна політики
Ініціатор → PR з драфтом і мепінгами → рев'ю Legal/DPO/CISO → impact-аналіз → апрув Комітетом → публікація → комунікація і LMS.
SOP-2: Періодичний огляд
Автосоздание тікету за 60 днів до Review → актуалізація норм/посилань → повторне рев'ю → продовження/заміна/архів.
SOP-3: Локалізація
Запит локального лідера → дифф до базової політики → Legal-рев'ю → публікація аддендуму → повідомлення порушених ролей.
SOP-4: Інцидент-тригерний апдейт
Пост-мортем → виявлені гапи → PR в політику/стандарт → прискорений апрув → оновлення CCM-правил.
SOP-5: Audit Pack
Генерація пакету «policy-pack»: діючі версії, меппінги, журнали змін, read-attest звіти, хеш-квитанції релізів.
15) Шаблони та формати
Шаблон Policy (Markdown)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Шаблон Control Statement (YAML) - див. § 7.
Шаблон Localization Addendum
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Управління винятками (waivers)
Оформляються як записи з датою закінчення, власником і компенсуючими контролями.
Видно в дашборді Policy → винятки; автонапомінування 14/7/1 день.
Перегляд на Комітеті; заборона «вічних» винятків.
17) Інтеграція з ризиками, аудитами та доказами
Зв'язок «Policy → Risk» (які ризики покриває/знижує).
Audit-ready: у кожного контрольного твердження є метрика і запит evidence.
Re-audit після Major-змін: перевірка ефективності застосованих контролів.
Chain-of-Custody на релізи політик (хеш-квитанції, WORM-архів).
18) Антипатерни
Політики без вимірних контрольних тверджень.
Документи «заради відповідності» без імплементації в процеси/контролі.
Відсутність версіонування і Change Log.
Локалізації «у файлах на стороні» - розсинхрон і ризики.
Винятки без дати закінчення і компенсацій.
Немає зв'язку з LMS/GRC/CCM - сліпі зони і повторні порушення.
Дублюючі/конфліктуючі документи в різних сховищах.
19) Модель зрілості (M0-M4)
M0 Ад-hoc: розрізнені файли, відсутня єдина таксономія.
M1 Каталог: централізований список, базові метадані і рев'ю раз на рік.
M2 Керований: Git-репозиторій, PR-процес, policy-as-code для ключових контролів, інтеграція з LMS/GRC.
M3 Інтегрований: повні меппінги норм, автотести контролів (CCM), «policy-pack» по кнопці, локалізації по шаблону.
M4 Continuous Assurance: рекомендаційні апдейти з KRI/інцидентів, автогенерація курсів, блок-гейти в CI/CD, предиктивні метрики покриття.
20) Пов'язані статті wiki
Життєвий цикл політик і процедур
Управління змінами в політиці комплаєнсу
Безперервний моніторинг відповідності (CCM)
KPI та метрики комплаєнсу
Взаємодія з регуляторами та аудиторами
Зберігання доказів та документації
Ведення журналів і Audit Trail
Комунікація комплаєнс-рішень в командах
Підсумок
Репозиторій політик і нормативів - це не «папка з документами», а живий керований продукт: сувора метамодель, версіонування, policy-as-code, зв'язка з контролями і навчанням, прозорі метрики і готовність «по кнопці». Така система робить відповідність відтворюваним, вимірним і масштабованим на будь-які ринки і юрисдикції.