Siyosat va normativlar ombori
1) Vazifasi va prinsiplari
Siyosat va normativlar ombori - talablar, standartlar, tartib-taomillar va nazorat bayonotlari uchun yagona haqiqat manbai (SSOT) bo’lib, quyidagilarni ta’minlaydi:- barcha jamoalar uchun materiallarning muvofiqligi va dolzarbligi;
- «talab → nazorat → dalil → audit» izlanuvchanligi;
- «audit-ready» ning tayyorligi va yurisdiksiya ostida tezkor mahalliylashtirish;
- talablarning mashinada bajarilishi (policy-as-code).
Printsiplar: versionizatsiya, minimal yetarli ma’lumotlar, «yagona haqiqat», tekshiriluvchanlik, takrorlanuvchanlik, foydalanish xavfsizligi.
2) Taksonomiya va tuzilma
Tavsiya etilgan ierarxiya:- Policy (siyosat, kompaniya darajasining majburiy tamoyillari).
- Standard (standart: o’lchanadigan talablar va chegaralar).
- Procedure/SOP (bosqichma-bosqich koʻrsatmalar).
- Guideline/Playbook (tavsiyalar va namunalar).
- Control Statement (nazorat tasdiqlash, nazorat vositalari bilan bog’lanish).
- Regulatory Mapping (normalar xaritasi: GDPR/ISO/SOC/PCI/AML va boshqalar).
- Localization Addendum (mamlakatlar/biznes liniyalari uchun lokal qoʻshimchalar).
- Records & Evidence Links (dalillar va audit paketlariga havolalar).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) Hujjat metamodeli (minimal maydonlar)
ID (inson oʻqiladigan va doimiy kalit).
Title/Nomi va Purpose/Maqsad.
Scope (tizimlar, yurisdiksiyalar, jarayonlar).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatory References (maqolalar, boʻlimlar).
Control Statements (oʻlchanadigan talablar).
Mappings: norma, nazorat, metrika, evidence.
Localization (qo’shimchalar va istisnolar ro’yxati).
Related Docs (bogʻlangan standartlar/SOP/pleybuklar).
Tags (qidirish: privacy, KYC, logging, etc.).
4) Versiyalarni boshqarish va izlanuvchanlik
Barcha artefaktlar - pull-request-jarayonli VCS (Git) da.
SemVer: Major (siyosiy oʻzgarishlar), Minor (aniqliklar), Patch (xatolar/uslublar).
CHANGELOG va muhokamalarga havolalarni avtomatik ravishda yaratish.
Nazorat bayonotlari va memping xaritalari yoritilgan diff-koʻrish.
5) Rollar va RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) Hayot sikli (Policy Lifecycle)
1. Tashabbus ko’rsatish (tartibga soluvchining/tavakkalchilikning/biznesning talabi).
2. Loyihalash va kelishish (PR, sharhlar, tuzatishlar).
3. Ta’sir tahlili (impact assessment: tizimlar, nazorat, o’qitish).
4. Apruv (qo’mita/homiy).
5. E’lon qilish (portal/viki, bildirishnomalar, «read & attest»).
6. Implementatsiya (SOPni yangilash, nazorat qilish, CCM qoidalari).
7. O’qitish va attestatsiyadan o’tkazish (LMS-kurslar, testlar).
8. Monitoring va metrika (CCM, KPI/KRI, hodisalar).
9. Davriy sharh (annual/triggered) va retroktiv.
10. Arxiv (almashtiruvchi hujjatga havolalar bilan EOL).
7) Policy-as-Code va nazorat bayonotlari
Nazorat talablarini mashinada oʻqiladigan formatda saqlang (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Afzalliklari: muvofiqlikni avtomatik nazorat qilish, metrik va evidence tushirish, CI/CD ni blokirovka qilish.
8) Mahalliylashtirish va yurisdiksiya
Alohida Localization Addendum asosiy siyosatga aniq diff bilan.
Meta maʼlumotlardagi’jurisdiction/country’belgilari.
Qoida: talablardan qattiqroq (amalda - normalarni kesib o’tish bo’yicha max (strictness)).
Hujjatlarga bog’langan subprotsessorlar/ma’lumotlar joylashuvi registrlari.
9) Foydalanish va xavfsizlik
RBAC/ABAC: hamma uchun ochiq o’qish, faqat PR orqali yozish.
Sezgir bo’limlar (masalan, Law-Privilege memo) - alohida xususiy repozitoriyalar.
Read & Attest: rollar uchun o’qishni tasdiqlash mexanikasi (HR/LMS bilan integratsiya).
Shaxsiy fayllarga kirish daftarlari, Policy Owner vs Approver uchun SoD.
10) Integratsiya
GRC: me’yorlar reyestri, talablar nazorat CAPA tavakkalchiliklari.
CCM: policy-as-code yordamida nazorat testlarini avtomatik ishga tushirish.
LMS: Major-o’zgarishlarda kurslar/kvizalarning avtogeneratsiyasi.
ITSM/Jira: implementatsiya va CAPA vazifalari.
CI/CD: Kritik boshqaruvlarga rioya qilinmaganda bloklar.
Evidence Storage (WORM): hujjatlar relizlarining xesh-kvitansiyalarini e’lon qilish.
11) Kommunikatsiyalar va qabul qilish (adoption)
Asosiy o’zgarishlar va «buyruqlar nima qilishi kerak» bilan One-pager.
FAQ va siyosat yonidagi so’zlar.
Ta’sirlangan rollar uchun o’qishni o’qish va nazorat qilish.
Office Hours/messenjerdagi savollar kanali.
12) Metrika va KPI
Policy Coverage: amaldagi hujjatlar bilan qoplangan jarayonlar/yurisdiksiyalar%.
On-time Review: Review sanasiga qadar qayta koʻrib chiqilgan hujjatlar%.
Adoption Rate: yangi siyosatlar bo’yicha o’qish-attest bilan xodimlar/rollar ulushi.
Control Mapping Completeness: metrik va evidence-so’rovlar bilan tasdiqlash%.
CCM Pass Rate: siyosat bilan bog’liq «yashil» qoidalar ulushi.
Time-to-Publish: mediana dan nashrgacha (o’zgartirish turlari bo’yicha).
Localization Lag: asosiy versiya va lokal addendumlar oʻrtasida kechikish.
Audit-Ready Time: «policy-pack» yig’ish soati (maqsad ≤ 4-8 soat).
13) Dashbordlar
Policy Inventory: hujjatlar roʻyxati, versiyalar, Review/EOL taymerlari.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: lokalizatsiya va kechikishlarni qoplash.
Controls Linkage: Qaysi foiz nazorat dolzarb siyosat bilan bog’liq.
Training & Attestations: kurslarni o’tash, o’rganilmagan rollar.
Evidence & Hashes: WORM-relizlar uchun kvitansiyalar, audit paketlari.
14) SOP (standart tartib-taomillar)
SOP-1: Siyosatni yaratish/oʻzgartirish
Tashabbuskor → PR draft va mepinglar bilan → revyu Legal/DPO/CISO → impact-analiz → aprov Qo’mita → nashr → kommunikatsiya va LMS.
SOP-2: Davriy sharh
Anketaning avtosanimatsiyasi Review’dan 60 kun oldin → meʼyorlar/havolalarni yangilash → takroriy revyu → uzaytirish/almashtirish/arxiv.
SOP-3: Lokalizatsiya
Mahalliy rahbarni bazaviy siyosatga so’rash → Legal-revyu → addendumni e’lon qilish → ta’sirlangan rollarni xabardor qilish.
SOP-4: Hodisa-trigger yangilanishi
Post-mortem → aniqlangan gaplar → siyosat/standart → tezkor aprov → CCM qoidalarini yangilash.
SOP-5: Audit Pack
«Policy-pack» paketini yaratish: amaldagi versiyalar, meppinglar, o’zgartirish jurnallari, read-attest hisobotlari, relizlarning xesh-kvitansiyalari.
15) Shablonlar va formatlar
Policy (Markdown) namunasi
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Control Statement (YAML) shabloni - § 7 ga qarang.
Localization Addendum namunasi
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Istisnolarni boshqarish (waivers)
Tugash sanasi, egasi va kompensatsiya nazorati qayd etilgan yozuvlar sifatida rasmiylashtiriladi.
Dashbordda koʻrinadi Policy → istisnolar; avtomobil xotirasi 14/7/1 kun.
Qo’mitada qayta ko’rib chiqish; «abadiy» istisnolarni taqiqlash.
17) Tavakkalchilik, audit va dalillar bilan integratsiya qilish
Aloqa «Policy → Risk» (qanday xavflarni qoplaydi/kamaytiradi).
Audit-ready: har bir nazorat bayonotida metrika va evidence soʻrovi mavjud.
Major-o’zgarishlardan keyin Re-audit: qo’llanilgan nazoratlarning samaradorligini tekshirish.
Chain-of-Custody (xesh-kvitansiyalar, WORM-arxiv).
18) Antipatternlar
O’lchanadigan nazorat bayonotlari bo’lmagan siyosat.
Jarayon/nazoratga implementatsiyasiz «muvofiqlik uchun» hujjatlar.
Version va Change Log mavjud emas.
«Yon tomondagi fayllarda» mahalliylashtirish - rassinxron va xavflar.
Kompensatsiya muddati tugagan sanasiz istisnolar.
LMS/GRC/CCM bilan aloqa yoʻq - koʻr va takroriy buzilishlar.
Turli omborlarda takrorlanuvchi/ziddiyatli hujjatlar.
19) Etuklik modeli (M0-M4)
M0 Ad-hoc: tarqoq fayllar, yagona taksonomiya mavjud emas.
M1 Katalog: markazlashtirilgan ro’yxat, bazaviy meta ma’lumotlar va yiliga bir marta revyu.
M2 Boshqariladigan: Git-repozitsiya, PR-jarayon, asosiy nazorat uchun policy-as-kode, LMS/GRC bilan integratsiya.
M3 Integratsiyalashgan: normalarning to’liq meppinglari, nazorat avtotestlari (CCM), tugma bo’yicha «policy-pack», shablon bo’yicha mahalliylashtirish.
M4 Continuous Assurance: KRI/hodisalar bo’yicha tavsiyaviy yangilanishlar, kurslarning avtogeneratsiyasi, CI/CDdagi blok-geytlar, qoplamaning taxminiy metrikalari.
20) wiki bilan bog’liq moddalar
Siyosat va tartib-taomillarning hayot sikli
Komplayens siyosatidagi oʻzgarishlarni boshqarish
Muvofiqlikning uzluksiz monitoringi (CCM)
KPI va komplayens metrikasi
Regulyatorlar va auditorlar bilan o’zaro hamkorlik
Dalillar va hujjatlarni saqlash
Jurnallar va Audit Trail
Jamoalardagi komplayens-yechimlar kommunikatsiyasi
Jami
Siyosat va normativlar ombori - bu «hujjatli papka» emas, balki qattiq metamodel, versiya, policy-as-code, nazorat va o’qitish bilan bog’langan, shaffof metrika va «tugma bo’yicha» tayyorlik kabi boshqariladigan jonli mahsulotdir. Bunday tizim muvofiqlikni har qanday bozor va yurisdiktsiyaga qayta tiklanadigan, o’lchanadigan va ko’lamli qiladi.