Group governance
Risk Core สร้างตามวิธีที่กลุ่มธุรกิจการเงินไทยทำงานจริง บริษัทย่อยถือใบอนุญาต มี RMC ของตนเอง และรายงานต่อหน่วยงานกำกับของตนเอง บริษัทแม่กำกับดูแล ไม่ได้ปฏิบัติงานแทน
กฎสามข้อ
หัวข้อ “กฎสามข้อ”| กฎ | ความหมาย |
|---|---|
| Down-Only Visibility | Role ที่บริษัทแม่อ่านทุกอย่างที่อยู่ใต้ได้ บริษัทย่อยเห็นเฉพาะตนเอง ไม่มีบริษัทใดเห็นบริษัทพี่น้อง |
| Subsidiary-Independence | Role ที่บริษัทแม่ อ่านได้ แต่ทำแทนไม่ได้ ไม่มีผู้ใช้ของบริษัทแม่คนใดสร้าง แก้ไข อนุมัติ หรือปิด risk, Loss Event, KRI หรือ action ของบริษัทย่อย ฐานข้อมูลบังคับกฎนี้ ไม่ใช่แค่หน้าจอ |
| Report-Up-Only | แต่ละบริษัททำ identify, assess, evaluate และ report ของตนเอง หน้าที่เดียวต่อบริษัทแม่คือรายงานขึ้นไป บริษัทแม่อ่านและรวมยอด ทุกบริษัทย่อยใช้กฎเดียวกัน ไม่มีข้อยกเว้นระหว่างบริษัทที่มีหรือไม่มีใบอนุญาต |
กฎชุดเดียวกันใช้กับ BCP Core ด้วย Group advisory จากบริษัทแม่แสดงคู่กับ BCP level ของบริษัทย่อย และบริษัทย่อยตั้ง level ของตนเอง
Template ของกลุ่ม ข้อมูลของแต่ละบริษัท
หัวข้อ “Template ของกลุ่ม ข้อมูลของแต่ละบริษัท”Criteria set, Materiality tier และ Reporting period เป็นของ group root ทุกอย่างจึงรวมยอดได้ ข้อมูลของแต่ละบริษัทเป็นของบริษัทนั้น
Persona
หัวข้อ “Persona”| Persona | หน้าที่ |
|---|---|
| Risk Champion | จัดทำ RCSA และรายงาน Loss Event ของหน่วยงาน |
| Reviewer / Approver | ตรวจรับและอนุมัติตาม Submission workflow |
| Entity Risk Manager | ดูแลงานบริหารความเสี่ยงของบริษัท |
| Executive / RMC | อนุมัติและรับรายงาน |
| Group Reader | อ่านข้อมูลของบริษัทภายใต้ ไม่ทำแทน |
| Administrator | ดูแลผู้ใช้ Role และการตั้งค่า |
ปุ่มแสดงเมื่อ Role อนุญาต ฐานข้อมูลปฏิเสธเสมอเมื่อไม่มีสิทธิ์ ด้วย row-level security ทุกมุมมองรายงานทำงานด้วยสิทธิ์ของผู้เรียกเอง
Audit log
หัวข้อ “Audit log”ทุกการเปลี่ยนแปลง ผู้ทำ เวลา ก่อนและหลัง ระบุบริษัทที่รายการนั้นสังกัด