Komplayensning yetuklik darajasi
1) Maqsad va viloyat
Komplayens etuklik modeli (Compliance Maturity Model) joriy holatni baholash, ustuvorliklarni tanlash va keyingi darajaga o’tishni rejalashtirish uchun umumiy til beradi. Chiqish:- funksiyalari bo’yicha yagona mezonlar va metriklar;
- skoring va etuklik issiqlik xaritalari;
- yo’l xaritasiga bog’lash (tashabbuslar → effektlar → dalillar);
- «audit-ready» progress tasdig’i.
2) Etuklik modeli (M0-M4)
3) Baholash domenlari va mezonlari
Har bir domenni 0-4 (M0-M4) shkalasi boʻyicha baholang.
1. Siyosat va boshqaruv (Governance)
M0: turli xil hujjatlar
M1: repozitoriy, RACI, taftish taqvimi
M2: normalar/yurisdiksiyalar uchun meping, changelog, read- & attest
M3: policy-as-code (identifikatorlar, nazorat-statmentlar), PR-jarayon
M4: avto-mahalliylashtirish, tavsiyaviy yangilanishlar
2. Nazorat va CCM
M0: «qog’oz» tekshirishlar
M1: nazorat roʻyxati, qoʻl testlari
M2: metriklar/pass-fail hisobotlari, ToD/ToE
M3: continuous control monitoring, CI/CD-geytlar, avto-artefaktlar
M4: oldindan tekshirish va self-healing geytlar
3. Maxfiylik va ma’lumotlar (DSAR, retensiya, Legal Hold, transchegaralik)
4. VRM/etkazib beruvchilar (due diligence, audit huquqi, ko’zgu retensiyasi, vendor-evidence)
5. Litsenziyalar/sertifikatlashtirish (ISO/SOC/PCI; PBC tayyorligi)
6. AML/KYC/Payments (qoidalar, monitoring, chargeback, antifrod)
7. Hodisalar/BCP/DR (pleybuklar, mashqlar, post-mortem → CAPA, RTO/RPO)
8. Ta’lim va axloq (rollar/mamlakatlar bo’yicha kurrikulumlar, qayta attestatsiyalar, whistleblowing)
9. Yuridik o’zgarishlarni kuzatish (radar, alertlar, implementatsiya)
10. Hisobot va dashbordlar (KPI/KRI, risk heatmap, evidence completeness)
(Har bir domen uchun shunga oʻxshash darajani qoʻllang M0-M4.)
4) Etuklik skoringi metodikasi
4. 1 Yakka tartibdagi baholar
Shkalasi: 0.. 4 (M0.. M4).
Baholash atributlari: jarayonlar, vositalar, dalillar (40/30/30 og’irligi).
4. 2 Yig’ma ball
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Tavsiya etilgan vaznlar: Governance 12%, Controls/CCM 15%, Privacy 10%, VRM 10%, Licenses 8%, AML/KYC 10%, Incidents/BCP 10%, Training/Ethics 8%, Legal Updates 7%, Reporting 10%
4. 3 Tayyorgarlik sinflari
1. 5–2. 5 - «Sariq»: jarayonlar va metrikalarni barqarorlashtirish.
5) O’zini o’zi baholash jarayoni (SOP)
SOP-1: Tayyorgarlik
Artefaktlarni (siyosat, metrika, audit hisobotlari, dalillar) yig’ish → domen egalarini tayinlash → vaznni kelishish.
SOP-2: Baholash
Intervyu + ToD/ToE namunalari → ball qo’yish 0.. 4 atributlari bo’yicha → manbalarni qayd etish (xesh-kvitansiyalar).
SOP-3: Kalibrlash
Kross-funksional sessiya → tafovutlarni bartaraf etish → yakunlash.
SOP-4: Nashr va reja
Etuklik issiqlik xaritasi → «Geplar Top-5» → 2-3 choraklik yo’l xaritasi (epiklar, KPI, DoD).
SOP-5: Siklni takrorlash
Chorakda (yoki muhim hodisalar/tartibga solish o’zgarishlaridan keyin) → taraqqiyotni solishtirish → Roadmapni yangilash.
6) Etuklik dashbordlari
Maturity Heatmap: domenlar × darajalar (M0-M4 ranglari).
Δ -progress: Q-Q uchun o’zgarishlar, yopiq gaplar, erishilgan maqsadlar.
Controls/Evidence Readiness: pass-rate CCM va to’liq paketlar.
Regulatory Clock: joriy domen darajasiga nisbatan belgilangan muddatlar.
Vendor Mirror: tanqidiy provayderlarning maqsadli darajalarga muvofiqligi.
Audit-Ready Index: «audit pack» yig’ish vaqti (maqsad - soat, kun emas).
7) Yo’l xaritasiga bog’lash
Har bir gap uchun DoD bilan epik yarating: M1 → M2 (Privacy) ga oʻtish uchun DoD misoli:- Versiyalari va mahalliylashtirishlari bo’lgan siyosatchilar ombori;
- DSAR/retensiya - metriklar p95, alertlar;
- WORM-dalillar arxivi;
- Read- & attest bilan rollar bo’yicha o’qitish ≥ 95%.
- Control statements в YAML;
- Rego/SQL - CCM qoidalari;
- CI/CD geytlari;
- pass/fail hisobotlari va evidence avtoulovlarini yigʻish.
8) Darajalar bo’yicha tezkor g’alabalar (Quick Wins)
M0 dan M1 ga: siyosatni inventarizatsiya qilish, egalarini tayinlash, bazaviy RACI va taftishlar taqvimi.
M1 dan M2 ga: asosiy nazorat bo’yicha metrika va KRI, WORM-evidence, rejali taftishlar, VRM-anketalar.
M2 dan M3 ga: policy-/assurance-as-code, CCM IAM/retentsiya/marketing, CI/CD-geyt relizlar.
M3 dan M4 ga: prognozli KRI, stsenariy tahlili, tavsiyaviy tekshirish rejasi, avtomatik refresher kurslari.
9) Nazorat ro’yxatining namunasi (parcha)
Governance (0..4):- Versiyalar va lokalizatsiyalar bilan siyosatchilar registri
- Siyosatchilarning normalar bilan aloqasi (yurisdiksiyalar, standartlar)
- Aniq RACI/DoA/SoD
- Qo’mitalar va majlislar taqvimi + bayonnomalar
- Policy-as-code (ID, controls mapping)
- Nazorat katalogi + ToD/ToE
- Metriklar/KRI, maqsadli chegaralar
- CCM qoidalari va pass/fail hisobotlari
- CI/CD geytlar
- «Audit pack» ≤ 4 soat
(Boshqa domenlar uchun tarkibni takrorlang.)
10) Etuklik metrikasi va chegaralari
MaturityScore_total va domenlar boʻyicha.
Evidence Completeness (High-risk domenlari uchun 100% maqsad).
Controls Pass-rate (maqsadli ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (tanqidiy uchun 100%).
Training Completion (≥ 98% qamrov, ≤ 5% kechikishlar).
Time-to-Audit-Ready (soat).
11) Roli va javobgarligi (yuqori darajadagi RACI)
12) Antipatternlar
evidence va ToD/ToE’siz «Ko’zga baholash».
Nazoratsiz siyosat/metrik (yoki aksincha).
Choraklik sikllarsiz bir martalik mashq.
VRM va vendor oynasini eʼtiborsiz qoldirish.
Waivers muddatsiz va kompensatsiya choralarisiz.
Qoldiq xavfni kamaytirish o’rniga «yashil rasmlar» ortidan quvish.
13) Tavakkalchiliklar va auditlar bilan aloqa
Tavakkalchiliklarning issiqlik xaritasi domenlarning etuklik darajasiga ishora qilishi kerak (past etuklik Likelihudni oshiradi).
Tashqi/ichki audit-rejalar tanlab olish uchun yetuklik darajalaridan foydalanadi.
Etuklik darajasi «audit-ready» paketida qayd etiladi: siyosat difflari, CCM hisobotlari, metrika, qo’mitalar bayonnomalari, o’qitish sertifikatlari, vendorlarni tasdiqlash.
14) 12 oylik maqsadli model namunasi (parcha)
15) Artefaktlar shablonlari
15. 1 Domen kartochkasi (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Etuklik hisoboti (one-pager)
Yig’ma ball va trend
Top-5 gep va yo’l xaritasi
Litsenziyalarga/PII/moliyaviy tavakkalchiliklar va ta’sir
«Rahbariyatdan nima kerak» (yechim/resurslar)
16) Etuklik modeli vs. investitsiyalar
M0 → M1: past xarajatlar, jarima xavfiga tezkor ta’sir.
M1 → M2: o’rtacha investitsiyalar, oldindan aytib bo’ladigan va «ko’rinish».
M2 → M3: avtomatlashtirishga kapital qo’yilmalar → TCO audit/hodisalarni kamaytirish.
M3 → M4: tahliliy/ML/KRI → xavflarni oldindan boshqarish.
17) wiki bilan bog’liq moddalar
Komplayensning yo’l xaritasi
Tavakkalchiliklar issiqlik xaritasi/Tavakkalchiliklar skoringi va ustuvorlik
Muvofiqlikning uzluksiz monitoringi (CCM)
Siyosat va normativlar ombori
Tavakkalchilikka yo’naltirilgan audit (RBA)
Tartibga solish o’zgarishlari alertlari/Yuridik yangilanishlarni kuzatish
Hamkorlar uchun komplayens qo’llanmasi (VRM)
Qoidabuzarliklarni bartaraf etish rejalari (CAPA) va Takroriy auditlar
Jami
Komplayensning yetuklik darajasi boshqariladigan yaxshilash dasturiga aylantiradi: kelishilgan mezonlar, o’lchanadigan qadamlar va tekshiriladigan dalillar. Bu esa qarorlarni tezlashtiradi, qoldiq xavfini kamaytiradi va «audit-ready» kompaniyasini doimiy ravishda tashkil etadi.