Введение
SwiftRide T+15M, понедельник 10:00 UTC. CDO Anna готовит брифинг для Audit Committee по готовности операционной модели. Партнёр аудита Big 4 Daria задала вопрос на прошлой неделе: «К audit dry-run Q1 2027 — кто accountable за каждый workstream? Если compliance-пакет pricing engine неполон — кто отвечает по RACI? Если на SwiftCapital ECL обнаружен drift в Q4 2026 — какая цепочка эскалации? Если переполнение AML SAR — кто владеет runbook?». Черновик ответа Anna:
«В Q4 2025 мы начали с офиса CDO из 2 человек (она сама + один Data Steward Lead). В Q2 2026 наняли Data Risk Manager. Q3 2026 — первый Control Tester. Q4 2026 — AI Risk Specialist + второй Control Tester. К T+15M общая CDE-функция — 12 человек (CDO + 6 стюардов, распределённых по бизнес-юнитам + 2 Data Risk Managers + 2 Control Testers + 1 AI Risk Specialist). Подчиняется CEO; матричная связь с CRO для ERM-интеграции; функциональное подчинение Internal Audit в Audit Committee. RACI-матрица поддерживается в Workiva — покрывает 9 ключевых workstreams: поддержка реестра, сбор доказательств, аттестация, ответ на аудит, vendor due diligence, обработка инцидентов, управление изменениями, AI/ML compliance, регуляторная отчётность (DORA RoI + GDPR ROPA).»
Daria: «12 человек для организации с $8.4B GMV, 6 бизнес-юнитов, включая 2 регулируемых (SwiftPay + SwiftCapital) — адекватная базовая линия для уверенности Big 4; benchmark сопоставимых scale-ups — 8-15 CDE-staff. Нужно увидеть явный RACI + цепочки эскалации + сохранённую независимость Three Lines». M8.7 — о том, как всё это структурно складывается.
Где живёт CDE-функция: 3 паттерна
| Паттерн | Pros | Cons | Когда используется |
|---|---|---|---|
| CDO Office (data-platform-led) | Tech credibility; инженерная интеграция; операционная реальность | Может не хватать глубины risk-management; конфликт интересов 1L vs 2L | Scale-ups; tech-forward; SwiftRide T0-T+15M |
| CRO Office (risk-led) | Сильная ERM-интеграция; risk-словарь; независимость; подчинение Risk Committee | Дистанция от engineering; может застревать на операционных деталях | Зрелые банки; регулируемые зрелые финансовые институты |
| Compliance Office (legal/regulatory-led) | Сильный регуляторный framework; legal/audit alignment; кросс-функциональный охват | Дистанция от data engineering; грамотность по tooling варьируется; reactive bias | Страховые / pharma; более старые институты |
SwiftRide выбрал CDO Office потому что:
- pre-IPO scale-up; tech-forward культура.
- CDE-программе нужна была инженерная интеграция (M5-контроли в production-коде).
- CDO Anna нанята из европейского банка — мостит tech + risk credibility.
- Матричная связь с CRO для ERM-агрегации.
- Отдельная 2L Risk Function (внутри CRO Office) сохраняет независимость для критических ревью.
Гибридный паттерн после IPO? Многие институты после IPO реструктурируют CDE-функцию в CRO или разделяют (CDO Office операционный + CRO 2L oversight). Решение SwiftRide T+18M — в ожидании обсуждения Audit Committee + CEO.
Оверлей Three Lines Model
IIA Three Lines Model 2020 — заменяет “Three Lines of Defense” 2013 года:
- 1-я линия — Operations + Management. Владеет рисками; запускает повседневные контроли.
- 2-я линия — Risk + Compliance функции. Предоставляет экспертизу + мониторинг + challenge.
- 3-я линия — Internal Audit. Независимое assurance.
- Governing body — задаёт risk appetite + oversight.
Маппинг 3 Lines CDE-функции SwiftRide:
Структура CDO Office при pre-IPO mandate. Click роль → responsibilities, reporting line, KPI, RACI snippet, hiring stage. Oversight (purple), 2L (clay), 1L (forest), 3L (ink).
- CDE programme ownership end-to-end.
- Cross-BU coordination (Rides + Delivery + SwiftPay + SwiftCapital + SwiftAds).
- Regulatory liaison — DORA / SOX / EU AI Act / GDPR.
- Big 4 audit coordination.
- Audit Committee briefings quarterly.
- CDE coverage % (registered / candidates).
- Control effectiveness % programme-wide.
- Audit findings rate (critical / total).
- Quarterly attestation completion %.
| Линия | Роль SwiftRide | Ответственность |
|---|---|---|
| 1L Operations | Business Owner (по бизнес-юниту); инженерные команды, запускающие контроли; команды data-продуктов | Повседневный сбор доказательств; ответственность control owner |
| 2L Risk + Compliance | Офис CDO (Data Risk Manager + Data Steward Lead + Control Tester + AI Risk Specialist); CRO Risk Function для независимого ревью | Методология рисков; oversight программы; независимое ревью на цикл аттестации |
| 3L Audit | Internal Audit (функционально к Audit Committee) | Независимое assurance; risk-based аудит-план, покрывающий программу CDE |
| Oversight | Audit Committee + CEO + CFO + Board | Апрув устава программы; решения о раскрытии material weakness; tone-at-the-top |
Сохранение независимости:
- 2L (Risk Function) ревьюит deliverables 1L; CDO может быть и экспертом 2L, и accountable-владельцем (матрица).
- 3L (Internal Audit) подчиняется функционально Audit Committee, не CDO; CDO не может диктовать периметр работы 3L.
- Наблюдатель Internal Audit на ревью SEV-1 инцидентов (ссылка M7.4) + квартальных ревью аттестаций — видимость 3L поддерживается.
Структура офиса CDO SwiftRide (T+15M):
CDO Anna (1)
├── Data Risk Manager x2 (Marcus + Yuki) — 2L
│ ├── Marcus: financial CDE focus (CDE-SWR-001 to 014; SOX, IFRS, DORA, PSD2)
│ └── Yuki: AI/ML + privacy CDE focus (CDE-SWR-015 to 030; EU AI Act, GDPR)
├── Data Steward Lead Priya (1) + Stewards x6 — 2L (operational arm)
│ ├── Carlos — SwiftPay BU steward
│ ├── Lena — SwiftCapital BU steward
│ ├── Tomás — Rides BU steward
│ ├── Maya — Delivery BU steward
│ ├── Ji-eun — SwiftAds BU steward
│ └── Vacant — Marketplace BU steward (target Q4 2026)
├── Control Tester x2 (Jana + Vacant) — 2L (independent testing arm)
└── AI Risk Specialist Olga (1) — 2L (AI/ML deep specialist)
Всего 12 человек; ~2.1B TTM.
Состав команды — роли детально
Data Risk Manager (2L)
Мандат: поддержка реестра + реестр рисков + агрегация рисков между системами.
Повседневно:
- Номинирование новых CDE-кандидатов через workflow реестра.
- Поддержка маппинга CDE × контроль × доказательство.
- Обновление реестра рисков ежеквартально.
- Кросс-системная агрегация рисков для брифингов Audit Committee.
- Интеграция с CRO Risk Function для ERM-CDE-моста.
Hiring profile: 5-10 лет risk management + data fluency; CFA / CRMA / PRM помогает; понимание SQL + dbt; не обязательно тяжёлый coding-бэкграунд.
KPIs: свежесть реестра; % покрытия реестра рисков; time-to-nomination для нового CDE.
Data Steward Lead (2L) + стюарды по BU
Мандат: повседневное качество + владение business glossary + каталог контролей.
Повседневно:
- Координация сети Data Steward по BU.
- Curation business glossary.
- Аттестация lineage (по trail M7.3).
- Поддержка каталога контролей.
- Liaison эскалации 1L.
Hiring profile: 3-7 лет data analytics / engineering; SQL fluency; знание бизнес-домена по BU; знакомство с lineage-инструментами (OpenLineage / Marquez).
KPIs: % покрытия стюардами материальных CDE; полнота глоссария; завершённость аттестации стюардами.
Control Tester (2L)
Мандат: независимое тестирование контролей + walkthrough + pre-audit dry-run.
Повседневно:
- Квартальное тестирование контролей по циклу M7.5.
- Документация walkthrough.
- Re-execution выборки.
- Обновления RCM (Risk Control Matrix).
- Координация pre-audit dry-run с Internal Audit.
Hiring profile: Audit / Big 4 бэкграунд предпочтителен; понимание SQL + dbt; знакомство с ICFR; testing rigor.
KPIs: % покрытия тестами; rate test exceptions + timeline закрытия; rate прохождения pre-audit dry-run.
AI Risk Specialist (2L)
Мандат: compliance EU AI Act + model risk management + AI/ML-специфичный оверлей.
Повседневно:
- Инвентарь high-risk моделей + документация Annex IV.
- Ревью bias examination.
- Oversight контролей drift monitoring.
- Alignment с SR 26-2 для US scope.
- Участие в ревью архитектуры ML-команды.
Hiring profile: 5+ лет ML/AI + governance overlay; знакомство с EU AI Act; Python / MLflow / model lifecycle; статистическая грамотность для bias analysis.
KPIs: полнота инвентаря high-risk моделей; покрытие drift detection; compliance SLA уведомления AI-инцидентов.
CRO Risk Function (2L — вне офиса CDO)
Мандат: ERM + независимое 2L-ревью для цикла аттестации + методология рисков.
Независимость: подчиняется CRO, не CDO; ревьюит deliverables офиса CDO; сохраняет независимость Three Lines.
Internal Audit (3L — вне офиса CDO)
Мандат: независимое assurance по IIA 2024 Global Internal Audit Standards.
Подчинение: функционально к Audit Committee; административно к CEO; CDO не может влиять на scope 3L.
Повседневно: ежегодный risk-based аудит-план; sample-тестирование 5% инцидентов; наблюдение на ревью RCA SEV-1; отчётность о findings.
RACI-матрица — ключевые workstreams
RACI = Responsible / Accountable / Consulted / Informed. На workstream — ровно один Accountable; несколько Responsible OK.
| Workstream | Accountable | Responsible | Consulted | Informed |
|---|---|---|---|---|
| Поддержка реестра | CDO | Data Risk Manager | Data Steward Lead, Business Owners | Audit Committee, Risk Function |
| Сбор доказательств | CDO | Business Owner (по CDE), Data Steward | Инженерные команды | Internal Audit, External Auditor |
| Квартальная аттестация | Business Owner (по CDE) | Data Steward, Control Tester | Risk Function (2L-ревью), CDO | Audit Committee, Internal Audit |
| Ответ на аудит | CDO | Control Tester, Data Risk Manager | Business Owner, External Auditor | Audit Committee, CEO |
| Vendor due diligence | CDO | Data Risk Manager, Risk Function | Procurement, General Counsel, CISO | Business Owner, Audit Committee |
| Обработка инцидентов SEV-1 | Business Owner (по CDE) | Data Platform Lead, Engineering on-call | CDO, Risk Function, General Counsel, наблюдатель Internal Audit | Audit Committee, CEO, CFO |
| Change management CAB | CDO | Data Risk Manager, Data Platform Lead | Risk Function, наблюдатель Internal Audit | Audit Committee (Emergency changes) |
| AI/ML compliance | CDO | AI Risk Specialist, ML Lead | Risk Function, DPO, General Counsel | Audit Committee, Business Owner |
| Регуляторная отчётность (DORA RoI, GDPR ROPA) | CDO | Data Risk Manager, General Counsel | Risk Function, DPO | Audit Committee, External Auditor |
RACI живёт в модуле Workiva CLM; ревьюится ежеквартально; обновляется при найме и изменениях ролей; находится под version control.
Operating model SwiftRide T+15M — конкретное состояние
По инспекции CDEOrgChart выше — 12 человек в офисе CDO; CRO Risk Function выделяет 2 staff для data-risk-ревью; команда Internal Audit — 2 человека (цель 5 к T+18M); Audit Committee — 5 директоров (2 financial experts по NYSE 303A.07).
Разрывы найма и timeline:
| Роль | Статус | Цель | Риск, если не заполнено |
|---|---|---|---|
| 2-й Control Tester | Активно рекрутируется | Q1 2027 | Покрытие тестами падает; риск audit dry-run |
| Marketplace Data Steward | Активно рекрутируется | Q4 2026 | Разрыв покрытия BU |
| 3-й член команды Internal Audit (data-специфичная экспертиза) | Рекрутируется | Q1 2027 | Ограничен capacity 3L |
| 4-й член команды Internal Audit (общий) | Запланирован | Q2 2027 | Риск исполнения аудит-плана |
| 5-й член команды Internal Audit | Запланирован | T+18M | Достигает целевого headcount |
Антипаттерны
Офис CDO становится “Three Lines pretender”
Паттерн: офис CDO претендует быть 1L + 2L + 3L (делает дизайн + исполнение + assurance); нет независимого ревью.
Почему плохо: независимость Three Lines нарушена; design effectiveness deficiency по PCAOB AS 2201 ¶.30+.
Исправление: явное разделение 1L (Business Owner + инженерные команды) + 2L (офис CDO + CRO Risk Function) + 3L (Internal Audit, подчиняющийся Audit Committee); CRO Risk Function выполняет независимое 2L-ревью на цикл аттестации.
RACI без принудительного “A”
Паттерн: RACI-матрица написана; несколько Accountable на workstream; неоднозначная ответственность.
Почему плохо: когда что-то идёт не так, нет ясного accountable-владельца; задержки принятия решений.
Исправление: ровно один Accountable на workstream; несколько Responsible OK; ревьюется ежеквартально.
Путаница в reporting-линии (нарушена независимость 3L)
Паттерн: Internal Audit административно + функционально к CEO; CEO инструктирует scope; CDO со-влияет на аудит-план.
Почему плохо: стандарты IIA 2024 явные о функциональной подчинённости Audit Committee; supervisor finding.
Исправление: функциональная подчинённость Audit Committee; административная к CEO (компенсация, повседневно) ok; scope задаётся Audit Committee + Internal Audit совместно.
”Стюарды без authority”
Паттерн: Data Stewards назначены; не могут менять source-систему; не могут принудительно требовать ответственности control owner; поверхностные роли.
Почему плохо: governance theatre; design effectiveness deficiency по PCAOB AS 2201 ¶.30.
Исправление: стюарды имеют authority эскалации в цепочке Data Risk Manager → CDO → CEO; ежеквартальное ревью производительности стюарда явно по использованию authority.
Резюме
- Опции расположения CDE-функции: CDO Office / CRO Office / Compliance Office; trade-offs по pros/cons.
- Выбор SwiftRide T0-T+15M — CDO Office подчиняется CEO; матричная связь с CRO для ERM; сохраняет независимость 2L через CRO Risk Function.
- Оверлей Three Lines Model: 1L (Business Owner + Engineering), 2L (офис CDO + CRO Risk Function), 3L (Internal Audit), Oversight (Audit Committee + CEO + CFO + Board).
- Состав офиса CDO T+15M: 12 человек — CDO + 2 Data Risk Managers + Data Steward Lead + 6 стюардов + 2 Control Testers + 1 AI Risk Specialist.
- Мандаты по ролям: Data Risk Manager (реестр + реестр рисков), Data Steward Lead + стюарды (глоссарий + каталог контролей + liaison 1L), Control Tester (независимое тестирование + dry-run), AI Risk Specialist (AI Act + drift + bias).
- RACI-матрица для 9 ключевых workstreams: реестр, доказательства, аттестация, ответ на аудит, vendor due diligence, обработка инцидентов, change management, AI/ML compliance, регуляторная отчётность.
- Антипаттерны: Three Lines pretender, неоднозначная ответственность, путаница в reporting Internal Audit, стюарды без authority.
В M8.8 разберём KPI — coverage + control effectiveness + MTTR + audit findings + антипаттерны (gaming, vanity, single-number dashboards) + траекторию SwiftRide T0 → T+18M.
Data Governance Charter — оргструктура и RACI Governance Organization — ролевые модели DG