Logo GH

Pozuntuların aradan qaldırılması planları

1) Pozuntuların aradan qaldırılması planı nədir (CAPA)

CAPA (Corrective and Preventive Actions) - rəsmiləşdirilmiş plan, hansı ki:
  • uyğunsuzluq (finding), səbəb (root cause) və riski təsvir edir;
  • sahiblərini təyin edir, tədbirlər (düzəldici və xəbərdarlıq), uğur şərtləri və meyarları;
  • bağlanma sübutlarını qeyd edir və təkrarlanmasının qarşısını alır.

Məqsədlər: qalıq riskini Appetite səviyyəsinə endirmək, qanuni əhəmiyyətli izləmə və audit hazırlığını təmin etmək.

2) CAPA lazım olduqda

Audit/assessment nəticələri (daxili və xarici).
IB/privacy/əməliyyatlar insidentləri və onların post-mortemləri.
«Qırmızı zonada» SSM/test, KRI sapmaları.
Müqavilə/tənzimləmə tələblərinin pozulması.
Əhəmiyyətli konfiqurasiya driftləri və SoD münaqişələri.

3) RACI və rolları

RolMəsuliyyət
Owner (A)Plan sahibi, vaxtında məqsədə çatmaq
Action Owners (R)Konkret addımların icrası
Compliance/GRC (R/C)CAPA keyfiyyəti, vaxt nəzarəti, eskalasiya
Legal/DPO (C)Tənzimləyici kontekst, gizlilik, bildirişlər
CISO/SecOps/Platform (C)Texniki reallaşma və deteksiya
Finance/Procurement (C)Büdcələr, satıcılarla şərtlər
Internal Audit (I)Müstəqil bağlanma yoxlaması

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

4) CAPA həyat dövrü (end-to-end)

1. Identifikasiya: finding ifadəsi (fakt → meyar → təsir → sübut).
2. Risk qiymətləndirilməsi: severity/likelihood, SLA/tənzimləyiciyə təsiri.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - metod seçimi.
4. Planlaşdırma: SMART-tədbirlər (Corrective/Preventive), resurslar, şərtlər, KPI.
5. Apruv: Owner → (High/Critical ilə) Risk Komitəsi/Ehes.
6. İcra: ITSM/Jira-da tapşırıqlar, asılılıq nəzarəti, rabitə.
7. Doğrulama: dizayn və effektivlik testi, islahatlar (mümkün qədər).
8. Bağlanma: WORM-də evidence, nəzarət qaydalarının/siyasətinin yenilənməsi.
9. Post-review: 30-60 gün sonra - təkrar yoxlama (repeat finding).

5) Prioritetləşdirmə və şərtlər

Severity təsnifatı (nümunə):
  • Kritik: dərhal; 7 gün ≤ son tarix; gündəlik yeniləmələr.
  • High: ≤ 30 gün; həftədə yenilənir.
  • Orta: ≤ 90 gün.
  • Low: ≤ 180 gün.

Prioritet amillər: tənzimləyici nəticələr, müştərilərə təsir/PII, maliyyə effekti, tezlik və miqyas, kompensasiya nəzarətlərinin mövcudluğu.

6) CAPA keyfiyyət tələbləri

SMART-addımlar: spesifik, ölçülə bilən, əldə edilə bilən, müvafiq, vaxtı ilə.
İki konturlu: Corrective (düzəltmək) + Preventive (təkrar qarşısını almaq).
Kompensasiya nəzarəti: son tədbir vaxt tələb edərsə, müvəqqəti maneələr (gücləndirilmiş monitorinq, əl yoxlamaları, limitlərin azaldılması) tətbiq edilir.
Siyasət/nəzarət ilə əlaqə: standartları, SOP, CCM qaydalarını yeniləyin.
Sübut: Bağlanış artefaktlarının dəqiq siyahısı və onların yoxlanılması üsulu.

7) CAPA şablon (kart strukturu)

ID Finding/Mənbə (audit, hadisə, CCM).
Uyğunsuzluğun təsviri (fakt/meyar/təsir).
Risk Rating & Appetite (əvvəl/sonra).
Root Cause (metod və nəticələr).
Corrective Actions (addımlar, owner, due, KPI, resurslar).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (nə, kim, hansı tarixə qədər).
Dependencies (xidmətlər, satıcılar, buraxılışlar).
Evidence List (tam olaraq bağlanmasını sübut edir).
Verification Plan (kim, necə, nə zaman, qəbul meyarı).
Status & Updates (tərəqqi jurnalı).
Approvals (Komitənin imzaları/qərarları).

8) Düzəliş/xəbərdarlıq tədbirlərinin nümunələri

Accessories/IAM: lazımsız hüquqların geri çağırılması, re-cert kampaniyasının başlaması, JIT/MFA konfiqurasiya, SoD avtomatik eskalasiyası.
DevSecOps: SAST/SCA geytlərinin daxil edilməsi, həssas asılılıqların qadağan edilməsi, PR-də gizli skan.
Data/privacy: Retence/TTL düzəliş, Legal Hold daxil, sahələrin maskalanması.
Log/sübut: strukturlaşdırılmış log, WORM/Object Lock, hash zəncirlərinin ankerinqinə tərcümə.
Satıcılar: DPA/SLA yeniləmə, alt prosessor auditi, məlumatların məhv edilməsinin təsdiqi.
BCP/DR: RPO/RTO-nun artırılması, müntəzəm təlimlər, rezervasiya.
Proseslər: SOP yeniləmə, təlim, LMS-də kvizalar/sertifikatlar.

9) Istisnaların idarə edilməsi (waivers)

Icazə verildikdə: «hard constraint» (satıcı, tənzimləyici vaxt, memarlıq məhdudiyyətləri).
Tələblər: səbəb, bitmə tarixi, kompensasiya tədbirləri, qalıq riskin qiymətləndirilməsi, Komitə ilə razılaşdırılması.
Nəzarət: dashboard, 14/7/1 gün üçün xatırlatmalar, «əbədi» waivers qadağan.

10) CAPA portfelinin metrikası və SLO

On-time Remediation (severity): vaxtında bağlanma% (hədəf ≥ 95%).
Median Time-to-Close: High/Critical media.
Repeat Findings: 12 aylıq təkrarların payı (trend ↓).
Risk Reduction Index: bağlandıqdan sonra ümumi risk skor ∆.
Evidence Completeness: artefaktların tam dəsti ilə planların% (hədəf 100%).
Compensating Control Coverage:% yüksək riskli müvəqqəti tədbirlər (hədəf 100% son fiks qədər).
Communication SLA: vaxtında status yeniləmələri payı (hədəf ≥ 98%).

11) Daşbordlar (minimum dəsti)

CAPA Boru: SLA/gecikmələrlə (Plan → In Progress → Verify → Closed) mərhələsi.
Severity Heatmap: kritik və sahibləri paylanması.
Risk Impact: Risk azaldılması indeksi və domenlər üzrə qalıq risk.
Evidence Readiness: sübutların tamlığı, yoxlamaların tərəqqisi.
Waivers & Deadlines: aktiv/vaxtı keçmiş, kompensasiya tədbirləri.
Aging & Bottlenecks: açıq CAPA yaş, dar yerlər (satıcılar/buraxılışlar).

12) SOP (standart prosedurlar)

SOP-1: CAPA yaradılması

1. Qeydiyyat finding → 2) risk qiymətləndirmək → 3) RCA → 4) CAPA kart formalaşdırmaq (SMART) → 5) razılaşmaq.

SOP-2: CAPA-nın aparılması

Həftəlik yeniləmələr (High +) → asılılıq nəzarəti → evidence fiksasiyası → ərizə ilə son tarixlərin tənzimlənməsi.

SOP-3: Bağlanma təsdiqi

Dizayn/effektivlik testi → islahatlar (mümkünsə) → bağlanma qərarı → WORM-də evidence arxivi.

SOP-4: Post-revyu

30-60 gündən sonra - təkrarlanmamasının yoxlanılması, nəzarət/siyasətin tənzimlənməsi.

13) Qəbul meyarları (Definition of Done)

Bütün addımlar yerinə yetirildi; KPI əldə edilmişdir.
Kompensasiya tədbirləri daimi nəzarət kimi çıxarılır və ya quraşdırılır.
Yenilənmiş siyasət/standartlar/SOP/monitorinq qaydaları.
Dəlillər toplanıb arxivləşdirilib (heş-qəbzlər, istinadlar).
Müstəqil tərəfin yoxlaması (Compliance/Internal Audit).

14) Antipattern

«Kağız planları»: heç bir sahibi/vaxt/metrik → əbədi kəşflər.
«Etdik - sübut etmədik»: heç bir evidence/referform.
Yalnız Corrective olmadan Preventive → təkrar.
tarixləri və kompensasiya olmadan Waivers.
Yüksəliş və risk analizi olmadan vaxt dəyişməsi.
CAPA siyasətlərdən/SSM-dən «ayrılır» - nəzarət yenilənməyib.
Steykholderlər üçün rabitə və statusların olmaması.

15) İnteqrasiya

GRC/ITSM: CAPA vahid reyestr, findings/insidentlər, SLA/eskalasiya ilə əlaqə.
CCM/Compliance-as-Code: yoxlama üçün avtomatik nəzarət testləri.
Evidence Storage: WORM/Object Lock, ankerinq, giriş jurnalı.
Policy Lifecycle: CAPA ilə əlaqəli siyasətləri dəyişdirmək üçün avtomatik trek.
LMS: yeni tələblər üzrə təlim/kviza.
VRM: vendor hərəkətləri, güzgü retensiyası, məhv təsdiqi.

16) Yetkinlik modeli (M0-M4)

M0 Ad-hoc: dağınıq planlar, heç bir vaxt/sübut.
M1 Kataloq: CAPA vahid reyestri, əsas şərtlər və statuslar.
M2 idarə: SLA/dashboard, evidence, müntəzəm yeniləmə, rol məsuliyyəti.
M3 Inteqrasiya: CCM/GRC/Policy-as-Code, islahatlar, «düyməsi ilə audit-ready» ilə əlaqə.
M4 Continuous Assurance: proqnoz KRI, CAPA avto tetikleyiciləri, prioritet tövsiyə mühərrikləri, təkrarların qarşısının alınması.

17) Əlaqəli məqalələr wiki

Tənzimləyicilər və auditorlar ilə qarşılıqlı əlaqə

Risk Yönümlü Audit (RBA)

Davamlı uyğunluq monitorinqi (CCM)

KPI və komplayens metrikası

Dəlillərin və sənədlərin saxlanması

Jurnal və Audit Trail

Uyğunluq siyasətində dəyişikliklərin idarə edilməsi

Due Diligence və autsorsing riskləri

Yekun

Effektiv CAPA «vəzifələr siyahısı» deyil, risklərin azaldılması üçün idarə olunan sistemdir: aydın prioritetləşdirmə, SMART tədbirləri, sübut və yoxlama, nəzarətlərin yenilənməsi və təkrarların olmaması. Bu yanaşma uyğunluğu proqnozlaşdırıla bilən edir, hadisələrin dəyərini azaldır və tənzimləyicilərin və biznesin etibarını gücləndirir.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.