Zarząd może dopiero wykazać, że ma sytuację pod kontrolą, gdy istnieje dossier: obowiązki z właścicielem, dowody na swoim miejscu, braki w kolejności ryzyka. To dossier jest punktem końcowym Compliance Check, nie punktem wyjścia dla procesu doradczego. To, co Pan/Pani robi później z tym dossier, jest wyborem obejmującym trzy ścieżki. Poniższa kolejność nie jest przypadkowa: pierwsza ścieżka to sam tylko narzędzie, bez udziału kogokolwiek innego.
Otrzymuje Pan/Pani z narzędzia pełne dossier: skan zastosowania z krajowymi nagłówkami, matrycę kontroli z właścicielem, kontrolą i częstotliwością, plan naprawczy (remediation-roadmap) w kolejności ryzyka, skarbiec dowodów (bewijs-kluis) ze śladem gotowym do audytu prowadzącym od wiersza raportu do źródła do dowodu, oraz kwartalny raport dla zarządu. Abonament skanera utrzymuje matrycę obowiązków aktualną i sygnalizuje, co się zmienia.
Ta ścieżka nadaje się, gdy wewnątrz organizacji jest osoba, która może wypełnić zapytanie dotyczące braków, dostarczyć dokumenty i przedyskutować plan naprawczy z właścicielami wskazanymi przez matrycę. Musi Pan/Pani samodzielnie ocenić, czy odpowiedź w zapytaniu jest prawidłowa, i samodzielnie dopilnować, aby brak został faktycznie usunięty. Narzędzie strukturyzuje i sygnalizuje; nie wypełnia polityki i nie prowadzi rozmowy z dostawcą.
Ta ścieżka nie nadaje się, gdy nikt nie ma czasu lub mandatu, aby utrzymywać matrycę żywą, lub gdy struktura firmy jest tak złożona, że samo zapytanie już się zatrzymuje na niejasności co do tego, kto za co odpowiada. Zapoznaj się z tym, czym to jest oraz jak to działa, aby sprawdzić, czy zakres odpowiada Pana/Pani sytuacji, zanim zacznie Pan/Pani tę ścieżkę.
Otrzymuje Pan/Pani to samo dossier jak w ścieżce 1, wraz ze wsparciem partnera na dwóch punktach, które najbardziej zależą od pracy ludzkiej: badanie polityka-vs-praktyka, gdzie spisana polityka i codzienne wykonanie mogą się rozjeżdżać, oraz szkolenie zarządu, aby raport był również rozumiany i wykorzystywany, a nie tylko odbierany.
Ta ścieżka nadaje się, gdy narzędzie już faktycznie wskazuje właściwe braki i ryzyka, ale przełożenie na praktykę na poziomie operacyjnym lub na sam zarząd okazuje się trudniejsze niż to, co samo zapytanie może rozwiązać. Zdarza się to częściej w firmach z wieloma lokalizacjami lub krajami, gdzie polityka jest spisana centralnie, ale wykonanie różni się w zależności od lokalizacji. Musi Pan/Pani nadal samodzielnie wskazywać właścicieli i nadzorować plan naprawczy; partner wspiera przy badaniu i szkoleniu, nie przy przejmowaniu odpowiedzialności.
Ta ścieżka nie nadaje się, gdy istnieje potrzeba strony, która przejmie cały proces: to już nie jest częściowo wspierane zaangażowanie, lecz coś dla trzeciej ścieżki. Ta ścieżka nie nadaje się również, gdy dossier nie jest jeszcze kompletne; najpierw skan, a dopiero potem pytanie, gdzie potrzebne jest wsparcie.
Cały proces zgodności zostaje powierzony partnerowi, z Compliance Check jako pomiarem wyjściowym (nulmeting). Raport z narzędzia jest punktem wyjścia, na którym partner dalej buduje: skan zastosowania i matryca kontroli stanowią podstawę, partner dalej realizuje proces.
Ta ścieżka nadaje się, gdy nie ma wewnętrznej zdolności do utrzymywania dossier, lub gdy skala i złożoność obowiązków strukturalnie wymagają więcej niż to, co może obsłużyć cykl kwartalny z narzędziem. Nadaje się również, gdy podjęto decyzję zarządczą, by traktować zgodność jako ciągły zewnętrzny proces, z pomiarem wyjściowym jako stałym punktem odniesienia, do którego można się odwołać.
Ta ścieżka nie nadaje się, gdy jedynym celem jest szybkie posiadanie raportu: to już daje ścieżka 1, bez partnera. Kto od razu sięga po outsourcing, bez wcześniejszego przeprowadzenia skanu, kupuje proces doradczy z narzędziem z przodu, a to nie jest to, co jest tu oferowane. Partner działa po raporcie, poza narzędziem.
W żadnej z trzech ścieżek nikt z naszej strony nie uczestniczy w samym procesie. Ścieżka 1 to sam tylko narzędzie. Ścieżka 2 dodaje partnera na dwóch wyznaczonych punktach. Ścieżka 3 powierza cały dalszy przebieg partnerowi, z raportem jako punktem wyjścia. We wszystkich trzech narzędzie pozostaje dossier: miejscem, gdzie zbiegają się matryca obowiązków, braki, właściciele i dowody, niezależnie od tego, kto dalej z tym pracuje.
Samo narzędzie znajduje się obecnie w stanie listy oczekujących; nie ma jeszcze aktywnego Compliance Check, aby rozpocząć nim jedną z tych ścieżek. Kto się zgłosi, będzie informowany, gdy to się zmieni. Kto w międzyczasie chce przeczytać, jak precyzyjnie zbudowane są skan, matryca i plan naprawczy, znajdzie tło w bazie wiedzy.
Bez względu na to, która ścieżka zostanie wybrana, dossier nic jeszcze nie mówi o godzinach, zadaniach i systemach potrzebnych, aby faktycznie zamknąć braki. Kto chce przełożyć to na zdolność (capaciteit) i zaangażowanie, znajdzie w skanie pracy [FTE to AI](https://ftetoai.com) dalszy ciąg tego raportu.
Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.