Fitimet:
- Aftësia për të përkthyer një rregullore ose standard në një listë kontrolli të zbatueshme të pajtueshmërisë
- Aftësia për të vendosur çdo kërkesë në një tabelë të auditueshme me rol përgjegjës, dëshmi dhe status përmbushjeje
- Aftësia për të konfiguruar boshllëqet e pajtueshmërisë (analiza e boshllëqeve) dhe plani i veprimit korrigjues
Vetëm një rregullore, standard ose tekst i politikës është i padobishëm; Është e nevojshme të përkthehet në kontrolle konkrete që organizata mund të zbatojë çdo ditë. Fjalia "Ne do të respektojmë KVKK" është një qëllim; "Për çdo aktivitet të përpunimit të të dhënave do të mbahet një regjistër i bazës ligjore, përgjegjës është Zyrtari i Mbrojtjes së të Dhënave dhe inventari i përpunimit të provave" është një kontroll. Inteligjenca artificiale (AI) është shumë e shpejtë në shndërrimin e teksteve të gjata, abstrakte rregullatore në lista kontrolli të auditueshme dhe analiza të mangësive. Në këtë njësi, ne do të mësojmë se si të përkthejmë një rregullore në një kornizë të zbatueshme përputhshmërie, duke skicuar çdo kërkesë me treshen përgjegjëse-prova-situatë dhe duke lidhur boshllëqet me një plan veprimi korrigjues.
Le të sqarojmë kushtet. Pajtueshmëria është përmbushja e kërkesave të ligjeve, rregulloreve dhe standardeve të cilave institucioni i nënshtrohet. Kontrolli është një masë konkrete e zbatuar për të reduktuar një rrezik ose për të përmbushur një kërkesë. Dëshmia është një dokument/rekord (log, formular i nënshkruar, pamje e ekranit) që tregon se një kontroll është zbatuar në të vërtetë. Analiza e boshllëqeve është studimi që zbulon ndryshimin midis "çfarë duhet të jetë" dhe "situatës aktuale". Plani i veprimit korrigjues (CAP) është një plan që i përgjigjet pyetjeve se kush, çfarë dhe kur të mbyllë mangësitë e identifikuara.
Shndërrimi i organizatës në një listë kontrolli
Ajo që e bën një tekst abstrakt të kontrollueshëm është zbërthimi i tij në "kërkesë → përgjegjëse → dëshmi → situatë". Nëse i jepni AI-së këtë strukturë, ajo do të përkthejë çdo fjali të redaktimit në një rresht të ndjekur. Hap pas hapi:
- Identifikoni burimin dhe shtrirjen. Cila rregullore, cilat departamente, për cilat njësi.
- Analizoni kërkesat. Çdo deklaratë "duhet/siguroj" është një linjë kërkese e veçantë.
- Caktoni një rol të përgjegjshëm. Çdo nevojë duhet të ketë një pronar; kontrolli jetim nuk zbatohet.
- Identifikoni provat. Çfarë do të tregojë se kjo kërkesë është përmbushur?
- Vlerësoni situatën. Është plotësuar / pjesërisht / nuk plotësohet.
- Lidhni hapësirat me veprimin. Hapi korrigjues për çdo cenueshmëri me një përgjegjësi dhe datë.
Roli juaj: një ekspert i pajtueshmërisë. Transformoni tekstin e mëposhtëm rregullator në një listë kontrolli të auditueshme. Tabela e daljes:| Jo | Kërkesa (e bazuar në tekst) | Burimi (artikull/kapitulli) | Roli përgjegjës (rekomandim) | Dëshmia e pritshme | Kushti (lëre bosh) |Rregullat: - Bëni çdo deklaratë "duhet/siguruar" rresht të veçantë; lidhja.- Jep rolin dhe dëshminë e përgjegjshme si SUGJERIM, shto shënimin "duhet të verifikohet".- Kërkesa e përshtatjes jo në tekst; mos komento.<edit>[redakto ose tekstin e kanonit]</edit>
Këshillë: Shtimi i një kolone "provash të pritshme" në secilën kërkesë e transformon listën e kontrollit nga një listë dëshirash në një mjet të auditueshëm. Nuk mjafton të thuash “po flemë” në audit; Ju duhet të jeni në gjendje të thoni "këtu është prova". Përcaktimi i provave që në fillim siguron që ju të jeni gjithmonë të gatshëm për auditim.
Analiza e mangësive dhe veprimi korrigjues
Lista e kontrollit ju tregon "çfarë duhet të ndodhë"; Analiza e boshllëqeve tregon “ku nuk jemi”. Ju i jepni AI statusin aktual (politikën aktuale, zbatimin, regjistrimin) dhe e krahasoni atë me kërkesat.
Më poshtë janë kërkesat e pajtueshmërisë në të majtë dhe statusi AKTUAL i organizatës sonë në të djathtë. Krijoni një tabelë të analizës së boshllëqeve:| Nevoja | Situata aktuale | Hapësira (e pranishme/mungon/e pjesshme) | Niveli i rrezikut | Veprimet korrigjuese të rekomanduara | Përgjegjës (sugjerim) | Kohëzgjatja e synuar (rekomandim) | Renditni hapësirat sipas nivelit të rrezikut (i lartë/mesatar/i ulët). Nëse provat janë aktualisht të paqarta, shkruani "kërkohet konfirmimi i provave"; fabrikim.<requirements>[...]</requirements><current_status>[...]</current_status>
Puna e përshtatjes nuk bëhet një herë dhe nuk përfundon; Kërkon përsëritje të rregullt. UA është gjithashtu e dobishme në prodhimin e një ankete periodike vetëvlerësimi ose grup pyetjesh të auditimit të brendshëm.
Nga lista kontrolluese e mësipërme, krijoni një anketë vetëvlerësimi që menaxherët e njësive ta plotësojnë çdo tremujor. Për çdo kërkesë: opsioni po/jo/pjesërisht, fusha “lidhja me dëshminë” dhe fusha “shqyrtimi i fundit”. Mbajeni anketën të shkurtër dhe të qartë; Thjeshtoni zhargonin ligjor.
Në institucionet që i nënshtrohen më shumë se një rregulloreje në të njëjtën kohë, përputhja e ekuivalentëve të të njëjtit kontroll në rregullore të ndryshme (kontrolli i hartës) siguron efikasitet të madh. Një provë e vetme mund të plotësojë kërkesa të shumta; Duke parë këtë zvogëlon ngarkesën e punës dhe përsëritjen.
Më poshtë janë kërkesat e dy rregulloreve të ndryshme. Përputhni kontrollet e zakonshme ose të mbivendosura:| Kontrolli i përbashkët | Rregullore Një kërkesë | Kërkesa e Rregullores B | A plotësohet me prova të vetme |Përputhni vetëm ato që në të vërtetë mbivendosen; mos i detyroni ngjashmëritë. Rendisni kërkesat që nuk mbivendosen, specifike për secilën rregullore veç e veç.
Prompt i dobët / Prompt i fortë
Prompt i dobët: Bëni një listë kontrolli për pajtueshmërinë me këtë rregullore.
Rezultati: Një listë e titujve të artikujve abstraktë pa përgjegjësi, pa prova dhe pa status. Është e paqartë se kush do të bëjë çfarë dhe si do të tregojmë se jemi në përputhje; nuk mund të gjurmohet.
Prompt i fuqishëm: [roli i ekspertit të përputhshmërisë + kërkesa-përgjegjës-prova-tabela e situatës + "vijë e veçantë për secilin duhet bërë" + kolona e provave + analiza e boshllëqeve me situatën aktuale + renditja e rrezikut + veprime korrigjuese + përgjegjësia/data]
Përfundim: Pronari i çdo domosdoshmërie, provë dhe situatë; Një kuadër i auditueshëm që rendit boshllëqet sipas rrezikut dhe i lidh ato me veprime korrigjuese.
Nivelet e pjekurisë së kontrollit të pajtueshmërisë
Niveli
simptomë
problem
synimin
"Ne do të respektojmë", thotë ai
E paprekshme, e pagjurmueshme
Lista
Kërkesat e shkruara
përgjegjës/asnjë dëshmi
kontrollin
Përgjegjës + prova të përcaktuara
Statusi nuk është matur
e auditueshme
Situatë + boshllëk + veprim
Përsëritje periodike ose do të plaket
E vazhdueshme
Vetëvlerësimi tremujor
objektiv ideal
Tre Mini Rastet
Rasti 1 — Gatishmëria e auditimit. Një kompani fintech ndau një rregullore prej 60 faqesh në 84 rreshta kërkesash me AI përpara një auditimi rregullator; shtoi rolin e përgjegjshëm dhe dëshmitë e pritshme për çdo rresht. Ekipi njohu 17 kërkesa për të cilat nuk kishte prova dhe përgatiti dokumentacionin. Në auditim, "si e plotësoni këtë kërkesë?" Ata iu përgjigjën pyetjeve të tyre me një dosje provash; Kohëzgjatja e auditimit u reduktua nga rreth 5 ditë në 3 ditë, dhe nuk u shfaqën gjetje të rëndësishme.
Rasti 2 - Zgavër e fshehur. Kur një kompani prodhuese analizoi kërkesat e saj për shëndetin dhe sigurinë në punë, zbuloi se stërvitja e fundit ishte mbajtur 19 muaj më parë, edhe pse mendonte se kërkesa "stërvitja e urgjencës duhet të bëhej një herë në vit" ishte përmbushur. Flamuri "kërkohet verifikimi i provave" i AI e ekspozoi këtë boshllëk. Kompania planifikoi ushtrimin dhe kalendaroi periudhën; Ai mbylli rrezikun e përgjegjësisë që do të rëndohej në rast aksidenti në punë.
Rasti 3 - Nga abstrakt në konkret. Një organizatë mendonte se kishte zbatuar një politikë që thoshte "parimet etike ndiqen" për vite me radhë, por nuk kishte asnjë kontroll. Me UA, politika u përkthye në 22 kontrolle konkrete (regjistrimi i dhuratave, deklarimi i konfliktit të interesit, përfundimi i trajnimit); Secilit iu caktua përgjegjësi dhe prova. Në vetëvlerësimin e parë tremujor, u vërtetuan vetëm 41% e kontrolleve; Brenda një viti, kjo normë u rrit në 88%. Synimi abstrakt u kthye në një program të matshëm.
Gabimet e zakonshme
- Bërja e listave me përgjegjësi dhe pa prova. Kërkesa e pakërkuar dhe pa prova është e pazbatueshme dhe e padobishme në auditim.
- Kombinimi i kërkesave. Nëse ka më shumë se një "duhet bërë" në një rresht, bëhet e pamundur të mbash gjurmët; Secila duhet të jetë një linjë e veçantë.
- Duke thënë “po flemë” pa verifikuar situatën aktuale. Pajtueshmëria e supozuar pa verifikim provë do të thotë zbrazëti e fshehur.
- Moslidhja e boshllëqeve me veprimin. Analiza e boshllëqeve bëhet dekorim i raftit pa një plan korrigjues të përgjegjshëm dhe të datës.
- Bëje një herë dhe lëre me kaq. Harmonia kërkon përsëritje periodike; Nëse nuk krijohet një cikël vetëvlerësimi, kuadri bëhet i vjetëruar.
- Duke supozuar se periudha përgjegjëse/kohore e sugjeruar nga UA është e sigurt. Rolet dhe kohëzgjatjet janë sugjerime; Njerëzit duhet ta miratojnë sipas strukturës së institucionit dhe legjislacionit.
Në përmbledhje
Pajtueshmëria është detyra e përkthimit të rregulloreve abstrakte në kontrolle konkrete, në pronësi dhe të evidentuara. AI shpejton këtë përkthim: zbërthimin e rregullores në linjat e statusit të kërkesave-përgjegjësisë-provave, duke e krahasuar atë me gjendjen aktuale, duke zbuluar boshllëqe dhe duke e lidhur atë me veprime korrigjuese. Por çdo propozim përgjegjës, provë dhe kohë duhet të verifikohet nga njeriu; Situata aktuale duhet vërtetuar me prova dhe korniza duhet të përsëritet periodikisht. UA prodhon listën kontrolluese dhe analizën e mangësive; Profesionisti kompetent vendos nëse është arritur në të vërtetë pajtueshmëria dhe kush është përgjegjës.
Detyra e aplikimit
Zgjidhni një rregullore ose standard që ka të bëjë me organizatën tuaj. (1) Kthejeni atë në një tabelë kërkesash-përgjegjëse-provash-situata me kërkesën e listës së kontrollit; Verifikoni që secila "duhet" të jetë një rresht i veçantë. (2) Futni situatën aktuale dhe bëni një analizë të boshllëqeve dhe renditni boshllëqet sipas rendit të rrezikut. (3) Përcaktoni veprimet korrigjuese me përgjegjësi dhe datë për 3 boshllëqet e rrezikut më të lartë. (4) Krijoni dhe planifikoni një anketë tremujore të vetëvlerësimit.
listë kontrolli
- [ ] A analizohet secila kërkesë si një rresht i veçantë?
- [ ] A i është caktuar roli përgjegjës dhe provat e pritshme për secilën kërkesë?
- [ ] A është vlerësuar statusi (i plotësuar/i pjesshëm/i paplotësuar)?
- [ ] A konfirmohet (nuk supozohet) situata aktuale me prova?
- [ ] A janë renditur boshllëqet sipas rrezikut dhe a janë lidhur me veprimet korrigjuese?
- [ ] A janë miratuar rekomandimet përgjegjëse dhe kohore nga njeriu?
- [ ] A është krijuar një cikël periodik vetëvlerësimi?