Logo GH

Репозиторій політик і нормативів

1) Призначення та принципи

Репозиторій політик і нормативів - це єдине джерело істини (SSOT) для вимог, стандартів, процедур і контрольних тверджень, що забезпечує:
  • узгодженість і актуальність матеріалів для всіх команд;
  • трасіруемость «вимога → контроль → докази → аудити»;
  • готовність «audit-ready» і швидкі локалізації під юрисдикції;
  • машинну виконуваність вимог (policy-as-code).

Принципи: версіонування, мінімально достатні дані, «одна істина», перевірюваність, відтворюваність, безпека доступу.

2) Таксономія і структура

Рекомендована ієрархія:
  • Policy (політика, обов'язкові принципи рівня компанії).
  • Standard (стандарт: вимірні вимоги і пороги).
  • Procedure/SOP (покрокові інструкції).
  • Guideline/Playbook (рекомендації та шаблони).
  • Control Statement (контрольне твердження, зв'язка із засобами контролю).
  • Regulatory Mapping (карта норм: GDPR/ISO/SOC/PCI/AML і т.д.).
  • Localization Addendum (локальні доповнення для країн/бізнес-ліній).
  • Records & Evidence Links (посилання на докази та аудит-пакети).

Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.

3) Метамодель документа (мінімальні поля)

ID (людино-читаний і постійний ключ).
Title/Назва і Purpose/Мета.
Scope (системи, юрисдикції, процеси).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (статті, розділи).
Control Statements (вимірні вимоги).
Mappings: норма ↔ контроль ↔ метрика ↔ evidence.
Localization (перелік аддендумів і винятків).
Related Docs (пов'язані стандарти/SOP/плейбуки).
Tags (пошук: privacy, KYC, logging, etc.).

4) Керування версіями та трасування

Всі артефакти - в VCS (Git) з pull-request-процесом.
SemVer: Major (політичні зміни), Minor (уточнення), Patch (помилки/стиль).
Автоматична генерація CHANGELOG і посилань на обговорення.
Diff-перегляд з підсвічуванням контрольних тверджень і карт меппінгів.

5) Ролі та RACI

АктивністьRACI
Розробка/оновлення політикиPolicy AuthorPolicy Owner (Head of Compliance)Legal/DPO, CISO, ProductAll
Меппінг на норми/контроліCompliance EngHead of ComplianceControl OwnersInternal Audit
Рев'ю та апрувApprovers BoardExecutive Sponsor / CommitteeLegal, RiskStakeholders
Публікація та комунікаціїCompliance OpsPolicy OwnerPR/Comms, L&DAll
ЛокалізаціїLocal Compliance LeadRegional GMLegal/DPOCommittee
Аудит та моніторингInternal AuditHead of ComplianceControl OwnersBoard

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

6) Життєвий цикл (Policy Lifecycle)

1. Ініціювання (вимога регулятора/ризику/бізнесу).
2. Драфт і узгодження (PR, коментарі, правки).
3. Аналітика впливу (impact assessment: системи, контролі, навчання).
4. Апрув (комітет/спонсор).
5. Публікація (портал/вікі, повідомлення, «read & attest»).
6. Імплементація (оновлення SOP, контролі, CCM-правила).
7. Навчання та атестації (LMS-курси, тести).
8. Моніторинг та метрики (CCM, KPI/KRI, інциденти).
9. Періодичний огляд (annual/triggered) і ретроктив.
10. Архів (EOL з посиланнями на замінює документ).

7) Policy-as-Code і контрольні твердження

Зберігайте контрольні вимоги в машиночитаному форматі (YAML/JSON, Rego/SQL):
yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"

Переваги: автоматичний контроль відповідності, трасування до метриків і вивантажень evidence, блокуючі гейти в CI/CD.

8) Локалізації та юрисдикції

Окремі Localization Addendum з чітким диффом до базової політики.
Мітки'jurisdiction/country'в метаданих.
Правило: суворіше з вимог (на практиці - max (strictness) з перетину норм).
Регістри субпроцесорів/локацій даних з прив'язкою до документів.

9) Доступ і безпека

RBAC/ABAC: відкрите читання для всіх, запис - тільки через PR.
Чутливі розділи (напр., Law-Privilege мемо) - окремі приватні репозиторії.
Read & Attest: механіка підтвердження прочитання для ролей (інтеграція з HR/LMS).
Журнали доступу до приватних файлів, SoD для Policy Owner vs Approver.

10) Інтеграції

GRC: реєстр норм, мепінг вимог ↔ контролів ↔ ризиків ↔ CAPA.
CCM: автозапуск тестів контролів по policy-as-code.
LMS: автогенерація курсів/квізів при Major-змінах.
ITSM/Jira: задачі імплементації та CAPA.
CI/CD: блок-гейти при недотриманні критичних контролів.
Evidence Storage (WORM): публікація хеш-квитанцій релізів документів.

11) Комунікації та прийняття (adoption)

One-pager з ключовими змінами і «що робити командам».
FAQ і глосарій поруч з політикою.
Read-receipt і контроль проходження навчання для порушених ролей.
Office Hours/канал питань в месенджері.

12) Метрики та KPI

Policy Coverage: % процесів/юрисдикцій, покритих чинними документами.
On-time Review: % документів, переглянутих до дати Review.
Adoption Rate: частка співробітників/ролей з read-attest за новими політиками.
Control Mapping Completeness: % контрольних тверджень з метриками та evidence-запитами.
CCM Pass Rate: частка «зелених» правил, пов'язаних з політиками.
Time-to-Publish: медіана від драфту до публікації (за типами змін).
Localization Lag: затримка між базовою версією і локальними аддендумами.
Audit-Ready Time: годинник на збір «policy-pack» (мета ≤ 4-8 год).

13) Дашборди

Policy Inventory: список документів, версії, Review/EOL таймери.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: покриття локалізацій і прострочення.
Controls Linkage: який відсоток контролів пов'язаний з актуальними політиками.
Training & Attestations: проходження курсів, ненавчені ролі.
Evidence & Hashes: WORM-квитанції на релізи, пакети для аудиту.

14) SOP (стандартні процедури)

SOP-1: Створення/зміна політики

Ініціатор → PR з драфтом і мепінгами → рев'ю Legal/DPO/CISO → impact-аналіз → апрув Комітетом → публікація → комунікація і LMS.

SOP-2: Періодичний огляд

Автосоздание тікету за 60 днів до Review → актуалізація норм/посилань → повторне рев'ю → продовження/заміна/архів.

SOP-3: Локалізація

Запит локального лідера → дифф до базової політики → Legal-рев'ю → публікація аддендуму → повідомлення порушених ролей.

SOP-4: Інцидент-тригерний апдейт

Пост-мортем → виявлені гапи → PR в політику/стандарт → прискорений апрув → оновлення CCM-правил.

SOP-5: Audit Pack

Генерація пакету «policy-pack»: діючі версії, меппінги, журнали змін, read-attest звіти, хеш-квитанції релізів.

15) Шаблони та формати

Шаблон Policy (Markdown)


[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:

Шаблон Control Statement (YAML) - див. § 7.

Шаблон Localization Addendum


Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:

16) Управління винятками (waivers)

Оформляються як записи з датою закінчення, власником і компенсуючими контролями.
Видно в дашборді Policy → винятки; автонапомінування 14/7/1 день.
Перегляд на Комітеті; заборона «вічних» винятків.

17) Інтеграція з ризиками, аудитами та доказами

Зв'язок «Policy → Risk» (які ризики покриває/знижує).
Audit-ready: у кожного контрольного твердження є метрика і запит evidence.
Re-audit після Major-змін: перевірка ефективності застосованих контролів.
Chain-of-Custody на релізи політик (хеш-квитанції, WORM-архів).

18) Антипатерни

Політики без вимірних контрольних тверджень.
Документи «заради відповідності» без імплементації в процеси/контролі.
Відсутність версіонування і Change Log.
Локалізації «у файлах на стороні» - розсинхрон і ризики.
Винятки без дати закінчення і компенсацій.
Немає зв'язку з LMS/GRC/CCM - сліпі зони і повторні порушення.
Дублюючі/конфліктуючі документи в різних сховищах.

19) Модель зрілості (M0-M4)

M0 Ад-hoc: розрізнені файли, відсутня єдина таксономія.
M1 Каталог: централізований список, базові метадані і рев'ю раз на рік.
M2 Керований: Git-репозиторій, PR-процес, policy-as-code для ключових контролів, інтеграція з LMS/GRC.
M3 Інтегрований: повні меппінги норм, автотести контролів (CCM), «policy-pack» по кнопці, локалізації по шаблону.
M4 Continuous Assurance: рекомендаційні апдейти з KRI/інцидентів, автогенерація курсів, блок-гейти в CI/CD, предиктивні метрики покриття.

20) Пов'язані статті wiki

Життєвий цикл політик і процедур

Управління змінами в політиці комплаєнсу

Безперервний моніторинг відповідності (CCM)

KPI та метрики комплаєнсу

Взаємодія з регуляторами та аудиторами

Зберігання доказів та документації

Ведення журналів і Audit Trail

Комунікація комплаєнс-рішень в командах

Підсумок

Репозиторій політик і нормативів - це не «папка з документами», а живий керований продукт: сувора метамодель, версіонування, policy-as-code, зв'язка з контролями і навчанням, прозорі метрики і готовність «по кнопці». Така система робить відповідність відтворюваним, вимірним і масштабованим на будь-які ринки і юрисдикції.

Contact

Зв’яжіться з нами

Звертайтеся з будь-яких питань або за підтримкою.Ми завжди готові допомогти!

Telegram
@Gamble_GC
Розпочати інтеграцію

Email — обов’язковий. Telegram або WhatsApp — за бажанням.

Ваше ім’я необов’язково
Email необов’язково
Тема необов’язково
Повідомлення необов’язково
Telegram необов’язково
@
Якщо ви вкажете Telegram — ми відповімо й там, додатково до Email.
WhatsApp необов’язково
Формат: +код країни та номер (наприклад, +380XXXXXXXXX).

Натискаючи кнопку, ви погоджуєтесь на обробку даних.