Logo GH

Komplayensning yetuklik darajasi

1) Maqsad va viloyat

Komplayens etuklik modeli (Compliance Maturity Model) joriy holatni baholash, ustuvorliklarni tanlash va keyingi darajaga o’tishni rejalashtirish uchun umumiy til beradi. Chiqish:
  • funksiyalari bo’yicha yagona mezonlar va metriklar;
  • skoring va etuklik issiqlik xaritalari;
  • yo’l xaritasiga bog’lash (tashabbuslar → effektlar → dalillar);
  • «audit-ready» progress tasdig’i.

2) Etuklik modeli (M0-M4)

DarajaTavsifiAsosiy belgilarTavakkalchiliklar
M0 Ad-hocReaktivlikSiyosatlar qisman/eskirgan, tekshirishlar qo’lda, dalillar yo’qJarimalar/to’xtab turish xavfi yuqori
M1 AsosiyStandartlashtirishAsosiy siyosat va rollar, vazifalar taqvimi, qo’lda hisobot berishO’lchashning kuchsizligi, departamentlar o’rtasidagi uzilishlar
M2 BoshqariladiganOʻlchanishNazorat katalogi, metrika/KRI, VRM-jarayonlar, rejali taftishlar, WORM-evidenceCheklangan avtomatlashtirish, drift
M3 IntegratsiyalashganAvtomatlashtirishPolicy-/Assurance-as-Code, CCM, CI/CD-geytlar, tugma bo’yicha «audit pack», vendor oynasiArxitekturani saqlashning murakkabligi
M4 Continuous AssuranceUzluksizlikPrognozli KRI, tavsiyaviy tekshirishlar, avto-rejalashtirish, ssenariy tahliliYetuk ma’lumotlar va madaniyat talab etiladi

3) Baholash domenlari va mezonlari

Har bir domenni 0-4 (M0-M4) shkalasi boʻyicha baholang.

1. Siyosat va boshqaruv (Governance)

M0: turli xil hujjatlar

M1: repozitoriy, RACI, taftish taqvimi

M2: normalar/yurisdiksiyalar uchun meping, changelog, read- & attest

M3: policy-as-code (identifikatorlar, nazorat-statmentlar), PR-jarayon

M4: avto-mahalliylashtirish, tavsiyaviy yangilanishlar

2. Nazorat va CCM

M0: «qog’oz» tekshirishlar

M1: nazorat roʻyxati, qoʻl testlari

M2: metriklar/pass-fail hisobotlari, ToD/ToE

M3: continuous control monitoring, CI/CD-geytlar, avto-artefaktlar

M4: oldindan tekshirish va self-healing geytlar

3. Maxfiylik va ma’lumotlar (DSAR, retensiya, Legal Hold, transchegaralik)

4. VRM/etkazib beruvchilar (due diligence, audit huquqi, ko’zgu retensiyasi, vendor-evidence)

5. Litsenziyalar/sertifikatlashtirish (ISO/SOC/PCI; PBC tayyorligi)

6. AML/KYC/Payments (qoidalar, monitoring, chargeback, antifrod)

7. Hodisalar/BCP/DR (pleybuklar, mashqlar, post-mortem → CAPA, RTO/RPO)

8. Ta’lim va axloq (rollar/mamlakatlar bo’yicha kurrikulumlar, qayta attestatsiyalar, whistleblowing)

9. Yuridik o’zgarishlarni kuzatish (radar, alertlar, implementatsiya)

10. Hisobot va dashbordlar (KPI/KRI, risk heatmap, evidence completeness)

(Har bir domen uchun shunga oʻxshash darajani qoʻllang M0-M4.)

4) Etuklik skoringi metodikasi

4. 1 Yakka tartibdagi baholar

Shkalasi: 0.. 4 (M0.. M4).
Baholash atributlari: jarayonlar, vositalar, dalillar (40/30/30 og’irligi).

4. 2 Yig’ma ball


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

Tavsiya etilgan vaznlar: Governance 12%, Controls/CCM 15%, Privacy 10%, VRM 10%, Licenses 8%, AML/KYC 10%, Incidents/BCP 10%, Training/Ethics 8%, Legal Updates 7%, Reporting 10%

4. 3 Tayyorgarlik sinflari

1. 5–2. 5 - «Sariq»: jarayonlar va metrikalarni barqarorlashtirish.

🚨 1. 5 - «Qizil»: uzilishlarni yopishga e’tibor qaratish (Foundational Controls).
💡 2. 5 - «Yashil»: avtomatlashtirish va oldindan aytib berishni kengaytirish.

5) O’zini o’zi baholash jarayoni (SOP)

SOP-1: Tayyorgarlik

Artefaktlarni (siyosat, metrika, audit hisobotlari, dalillar) yig’ish → domen egalarini tayinlash → vaznni kelishish.

SOP-2: Baholash

Intervyu + ToD/ToE namunalari → ball qo’yish 0.. 4 atributlari bo’yicha → manbalarni qayd etish (xesh-kvitansiyalar).

SOP-3: Kalibrlash

Kross-funksional sessiya → tafovutlarni bartaraf etish → yakunlash.

SOP-4: Nashr va reja

Etuklik issiqlik xaritasi → «Geplar Top-5» → 2-3 choraklik yo’l xaritasi (epiklar, KPI, DoD).

SOP-5: Siklni takrorlash

Chorakda (yoki muhim hodisalar/tartibga solish o’zgarishlaridan keyin) → taraqqiyotni solishtirish → Roadmapni yangilash.

6) Etuklik dashbordlari

Maturity Heatmap: domenlar × darajalar (M0-M4 ranglari).
Δ -progress: Q-Q uchun o’zgarishlar, yopiq gaplar, erishilgan maqsadlar.
Controls/Evidence Readiness: pass-rate CCM va to’liq paketlar.
Regulatory Clock: joriy domen darajasiga nisbatan belgilangan muddatlar.
Vendor Mirror: tanqidiy provayderlarning maqsadli darajalarga muvofiqligi.
Audit-Ready Index: «audit pack» yig’ish vaqti (maqsad - soat, kun emas).

7) Yo’l xaritasiga bog’lash

Har bir gap uchun DoD bilan epik yarating: M1 → M2 (Privacy) ga oʻtish uchun DoD misoli:
  • Versiyalari va mahalliylashtirishlari bo’lgan siyosatchilar ombori;
  • DSAR/retensiya - metriklar p95, alertlar;
  • WORM-dalillar arxivi;
  • Read- & attest bilan rollar bo’yicha o’qitish ≥ 95%.
DoD M2 → M3 (Controls/CCM) misoli:
  • Control statements в YAML;
  • Rego/SQL - CCM qoidalari;
  • CI/CD geytlari;
  • pass/fail hisobotlari va evidence avtoulovlarini yigʻish.

8) Darajalar bo’yicha tezkor g’alabalar (Quick Wins)

M0 dan M1 ga: siyosatni inventarizatsiya qilish, egalarini tayinlash, bazaviy RACI va taftishlar taqvimi.
M1 dan M2 ga: asosiy nazorat bo’yicha metrika va KRI, WORM-evidence, rejali taftishlar, VRM-anketalar.
M2 dan M3 ga: policy-/assurance-as-code, CCM IAM/retentsiya/marketing, CI/CD-geyt relizlar.
M3 dan M4 ga: prognozli KRI, stsenariy tahlili, tavsiyaviy tekshirish rejasi, avtomatik refresher kurslari.

9) Nazorat ro’yxatining namunasi (parcha)

Governance (0..4):
  • Versiyalar va lokalizatsiyalar bilan siyosatchilar registri
  • Siyosatchilarning normalar bilan aloqasi (yurisdiksiyalar, standartlar)
  • Aniq RACI/DoA/SoD
  • Qo’mitalar va majlislar taqvimi + bayonnomalar
  • Policy-as-code (ID, controls mapping)
Controls/CCM (0..4):
  • Nazorat katalogi + ToD/ToE
  • Metriklar/KRI, maqsadli chegaralar
  • CCM qoidalari va pass/fail hisobotlari
  • CI/CD geytlar
  • «Audit pack» ≤ 4 soat

(Boshqa domenlar uchun tarkibni takrorlang.)

10) Etuklik metrikasi va chegaralari

MaturityScore_total va domenlar boʻyicha.
Evidence Completeness (High-risk domenlari uchun 100% maqsad).
Controls Pass-rate (maqsadli ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (tanqidiy uchun 100%).
Training Completion (≥ 98% qamrov, ≤ 5% kechikishlar).
Time-to-Audit-Ready (soat).

11) Roli va javobgarligi (yuqori darajadagi RACI)

JarayonRACI
Yetuklik va shkalalar metodikasiRisk Office / Compliance EngHead of RiskLegal/DPO, CISOInternal Audit
Har chorakda o’zini o’zi baholashDomain OwnersHead of ComplianceData/BI, SecOpsExec/Board
Kalibrlash va tasdiqlashCompliance OpsHead of ComplianceCommitteeBoard
Gep roadmapProduct/ComplianceCOOFinance, Security, LegalExec
Hisobot va dashbordlarCompliance AnalyticsHead of ComplianceData PlatformExec/Board

12) Antipatternlar

evidence va ToD/ToE’siz «Ko’zga baholash».
Nazoratsiz siyosat/metrik (yoki aksincha).
Choraklik sikllarsiz bir martalik mashq.
VRM va vendor oynasini eʼtiborsiz qoldirish.
Waivers muddatsiz va kompensatsiya choralarisiz.
Qoldiq xavfni kamaytirish o’rniga «yashil rasmlar» ortidan quvish.

13) Tavakkalchiliklar va auditlar bilan aloqa

Tavakkalchiliklarning issiqlik xaritasi domenlarning etuklik darajasiga ishora qilishi kerak (past etuklik Likelihudni oshiradi).
Tashqi/ichki audit-rejalar tanlab olish uchun yetuklik darajalaridan foydalanadi.
Etuklik darajasi «audit-ready» paketida qayd etiladi: siyosat difflari, CCM hisobotlari, metrika, qo’mitalar bayonnomalari, o’qitish sertifikatlari, vendorlarni tasdiqlash.

14) 12 oylik maqsadli model namunasi (parcha)

DomenJoriyMaqsad (12 oy)Asosiy qadamlar (dostonlar)DoDKPI
Controls/CCMM1M3Nazorat katalogi → CCM IAM/Retention → CI/CD geytlarpass-rate ≥95%, audit pack ≤4чOn-time CAPA ≥95%
PrivacyM2M3Policy-as-code, DSAR-SLA, Legal Hold WORMp95 DSAR ≤ 20 kunShikoyatlar ↓
VRMM1M2DD-anketalar, ko’zgu retensiyasi, audit huquqi100% krit. tasdiqlangan vendorlarVendor Freshness 100%

15) Artefaktlar shablonlari

15. 1 Domen kartochkasi (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 Etuklik hisoboti (one-pager)

Yig’ma ball va trend

Top-5 gep va yo’l xaritasi

Litsenziyalarga/PII/moliyaviy tavakkalchiliklar va ta’sir

«Rahbariyatdan nima kerak» (yechim/resurslar)

16) Etuklik modeli vs. investitsiyalar

M0 → M1: past xarajatlar, jarima xavfiga tezkor ta’sir.
M1 → M2: o’rtacha investitsiyalar, oldindan aytib bo’ladigan va «ko’rinish».
M2 → M3: avtomatlashtirishga kapital qo’yilmalar → TCO audit/hodisalarni kamaytirish.
M3 → M4: tahliliy/ML/KRI → xavflarni oldindan boshqarish.

17) wiki bilan bog’liq moddalar

Komplayensning yo’l xaritasi

Tavakkalchiliklar issiqlik xaritasi/Tavakkalchiliklar skoringi va ustuvorlik

Muvofiqlikning uzluksiz monitoringi (CCM)

Siyosat va normativlar ombori

Tavakkalchilikka yo’naltirilgan audit (RBA)

Tartibga solish o’zgarishlari alertlari/Yuridik yangilanishlarni kuzatish

Hamkorlar uchun komplayens qo’llanmasi (VRM)

Qoidabuzarliklarni bartaraf etish rejalari (CAPA) va Takroriy auditlar

Jami

Komplayensning yetuklik darajasi boshqariladigan yaxshilash dasturiga aylantiradi: kelishilgan mezonlar, o’lchanadigan qadamlar va tekshiriladigan dalillar. Bu esa qarorlarni tezlashtiradi, qoldiq xavfini kamaytiradi va «audit-ready» kompaniyasini doimiy ravishda tashkil etadi.

Contact

Biz bilan bog‘laning

Har qanday savol yoki yordam bo‘yicha bizga murojaat qiling.Doimo yordam berishga tayyormiz.

Telegram
@Gamble_GC
Integratsiyani boshlash

Email — majburiy. Telegram yoki WhatsApp — ixtiyoriy.

Ismingiz ixtiyoriy
Email ixtiyoriy
Mavzu ixtiyoriy
Xabar ixtiyoriy
Telegram ixtiyoriy
@
Agar Telegram qoldirilgan bo‘lsa — javob Email bilan birga o‘sha yerga ham yuboriladi.
WhatsApp ixtiyoriy
Format: mamlakat kodi va raqam (masalan, +998XXXXXXXX).

Yuborish orqali ma'lumotlaringiz qayta ishlanishiga rozilik bildirasiz.