Pozuntuların aradan qaldırılması planları
1) Pozuntuların aradan qaldırılması planı nədir (CAPA)
CAPA (Corrective and Preventive Actions) - rəsmiləşdirilmiş plan, hansı ki:- uyğunsuzluq (finding), səbəb (root cause) və riski təsvir edir;
- sahiblərini təyin edir, tədbirlər (düzəldici və xəbərdarlıq), uğur şərtləri və meyarları;
- bağlanma sübutlarını qeyd edir və təkrarlanmasının qarşısını alır.
Məqsədlər: qalıq riskini Appetite səviyyəsinə endirmək, qanuni əhəmiyyətli izləmə və audit hazırlığını təmin etmək.
2) CAPA lazım olduqda
Audit/assessment nəticələri (daxili və xarici).
IB/privacy/əməliyyatlar insidentləri və onların post-mortemləri.
«Qırmızı zonada» SSM/test, KRI sapmaları.
Müqavilə/tənzimləmə tələblərinin pozulması.
Əhəmiyyətli konfiqurasiya driftləri və SoD münaqişələri.
3) RACI və rolları
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) CAPA həyat dövrü (end-to-end)
1. Identifikasiya: finding ifadəsi (fakt → meyar → təsir → sübut).
2. Risk qiymətləndirilməsi: severity/likelihood, SLA/tənzimləyiciyə təsiri.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - metod seçimi.
4. Planlaşdırma: SMART-tədbirlər (Corrective/Preventive), resurslar, şərtlər, KPI.
5. Apruv: Owner → (High/Critical ilə) Risk Komitəsi/Ehes.
6. İcra: ITSM/Jira-da tapşırıqlar, asılılıq nəzarəti, rabitə.
7. Doğrulama: dizayn və effektivlik testi, islahatlar (mümkün qədər).
8. Bağlanma: WORM-də evidence, nəzarət qaydalarının/siyasətinin yenilənməsi.
9. Post-review: 30-60 gün sonra - təkrar yoxlama (repeat finding).
5) Prioritetləşdirmə və şərtlər
Severity təsnifatı (nümunə):- Kritik: dərhal; 7 gün ≤ son tarix; gündəlik yeniləmələr.
- High: ≤ 30 gün; həftədə yenilənir.
- Orta: ≤ 90 gün.
- Low: ≤ 180 gün.
Prioritet amillər: tənzimləyici nəticələr, müştərilərə təsir/PII, maliyyə effekti, tezlik və miqyas, kompensasiya nəzarətlərinin mövcudluğu.
6) CAPA keyfiyyət tələbləri
SMART-addımlar: spesifik, ölçülə bilən, əldə edilə bilən, müvafiq, vaxtı ilə.
İki konturlu: Corrective (düzəltmək) + Preventive (təkrar qarşısını almaq).
Kompensasiya nəzarəti: son tədbir vaxt tələb edərsə, müvəqqəti maneələr (gücləndirilmiş monitorinq, əl yoxlamaları, limitlərin azaldılması) tətbiq edilir.
Siyasət/nəzarət ilə əlaqə: standartları, SOP, CCM qaydalarını yeniləyin.
Sübut: Bağlanış artefaktlarının dəqiq siyahısı və onların yoxlanılması üsulu.
7) CAPA şablon (kart strukturu)
ID Finding/Mənbə (audit, hadisə, CCM).
Uyğunsuzluğun təsviri (fakt/meyar/təsir).
Risk Rating & Appetite (əvvəl/sonra).
Root Cause (metod və nəticələr).
Corrective Actions (addımlar, owner, due, KPI, resurslar).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (nə, kim, hansı tarixə qədər).
Dependencies (xidmətlər, satıcılar, buraxılışlar).
Evidence List (tam olaraq bağlanmasını sübut edir).
Verification Plan (kim, necə, nə zaman, qəbul meyarı).
Status & Updates (tərəqqi jurnalı).
Approvals (Komitənin imzaları/qərarları).
8) Düzəliş/xəbərdarlıq tədbirlərinin nümunələri
Accessories/IAM: lazımsız hüquqların geri çağırılması, re-cert kampaniyasının başlaması, JIT/MFA konfiqurasiya, SoD avtomatik eskalasiyası.
DevSecOps: SAST/SCA geytlərinin daxil edilməsi, həssas asılılıqların qadağan edilməsi, PR-də gizli skan.
Data/privacy: Retence/TTL düzəliş, Legal Hold daxil, sahələrin maskalanması.
Log/sübut: strukturlaşdırılmış log, WORM/Object Lock, hash zəncirlərinin ankerinqinə tərcümə.
Satıcılar: DPA/SLA yeniləmə, alt prosessor auditi, məlumatların məhv edilməsinin təsdiqi.
BCP/DR: RPO/RTO-nun artırılması, müntəzəm təlimlər, rezervasiya.
Proseslər: SOP yeniləmə, təlim, LMS-də kvizalar/sertifikatlar.
9) Istisnaların idarə edilməsi (waivers)
Icazə verildikdə: «hard constraint» (satıcı, tənzimləyici vaxt, memarlıq məhdudiyyətləri).
Tələblər: səbəb, bitmə tarixi, kompensasiya tədbirləri, qalıq riskin qiymətləndirilməsi, Komitə ilə razılaşdırılması.
Nəzarət: dashboard, 14/7/1 gün üçün xatırlatmalar, «əbədi» waivers qadağan.
10) CAPA portfelinin metrikası və SLO
On-time Remediation (severity): vaxtında bağlanma% (hədəf ≥ 95%).
Median Time-to-Close: High/Critical media.
Repeat Findings: 12 aylıq təkrarların payı (trend ↓).
Risk Reduction Index: bağlandıqdan sonra ümumi risk skor ∆.
Evidence Completeness: artefaktların tam dəsti ilə planların% (hədəf 100%).
Compensating Control Coverage:% yüksək riskli müvəqqəti tədbirlər (hədəf 100% son fiks qədər).
Communication SLA: vaxtında status yeniləmələri payı (hədəf ≥ 98%).
11) Daşbordlar (minimum dəsti)
CAPA Boru: SLA/gecikmələrlə (Plan → In Progress → Verify → Closed) mərhələsi.
Severity Heatmap: kritik və sahibləri paylanması.
Risk Impact: Risk azaldılması indeksi və domenlər üzrə qalıq risk.
Evidence Readiness: sübutların tamlığı, yoxlamaların tərəqqisi.
Waivers & Deadlines: aktiv/vaxtı keçmiş, kompensasiya tədbirləri.
Aging & Bottlenecks: açıq CAPA yaş, dar yerlər (satıcılar/buraxılışlar).
12) SOP (standart prosedurlar)
SOP-1: CAPA yaradılması
1. Qeydiyyat finding → 2) risk qiymətləndirmək → 3) RCA → 4) CAPA kart formalaşdırmaq (SMART) → 5) razılaşmaq.
SOP-2: CAPA-nın aparılması
Həftəlik yeniləmələr (High +) → asılılıq nəzarəti → evidence fiksasiyası → ərizə ilə son tarixlərin tənzimlənməsi.
SOP-3: Bağlanma təsdiqi
Dizayn/effektivlik testi → islahatlar (mümkünsə) → bağlanma qərarı → WORM-də evidence arxivi.
SOP-4: Post-revyu
30-60 gündən sonra - təkrarlanmamasının yoxlanılması, nəzarət/siyasətin tənzimlənməsi.
13) Qəbul meyarları (Definition of Done)
Bütün addımlar yerinə yetirildi; KPI əldə edilmişdir.
Kompensasiya tədbirləri daimi nəzarət kimi çıxarılır və ya quraşdırılır.
Yenilənmiş siyasət/standartlar/SOP/monitorinq qaydaları.
Dəlillər toplanıb arxivləşdirilib (heş-qəbzlər, istinadlar).
Müstəqil tərəfin yoxlaması (Compliance/Internal Audit).
14) Antipattern
«Kağız planları»: heç bir sahibi/vaxt/metrik → əbədi kəşflər.
«Etdik - sübut etmədik»: heç bir evidence/referform.
Yalnız Corrective olmadan Preventive → təkrar.
tarixləri və kompensasiya olmadan Waivers.
Yüksəliş və risk analizi olmadan vaxt dəyişməsi.
CAPA siyasətlərdən/SSM-dən «ayrılır» - nəzarət yenilənməyib.
Steykholderlər üçün rabitə və statusların olmaması.
15) İnteqrasiya
GRC/ITSM: CAPA vahid reyestr, findings/insidentlər, SLA/eskalasiya ilə əlaqə.
CCM/Compliance-as-Code: yoxlama üçün avtomatik nəzarət testləri.
Evidence Storage: WORM/Object Lock, ankerinq, giriş jurnalı.
Policy Lifecycle: CAPA ilə əlaqəli siyasətləri dəyişdirmək üçün avtomatik trek.
LMS: yeni tələblər üzrə təlim/kviza.
VRM: vendor hərəkətləri, güzgü retensiyası, məhv təsdiqi.
16) Yetkinlik modeli (M0-M4)
M0 Ad-hoc: dağınıq planlar, heç bir vaxt/sübut.
M1 Kataloq: CAPA vahid reyestri, əsas şərtlər və statuslar.
M2 idarə: SLA/dashboard, evidence, müntəzəm yeniləmə, rol məsuliyyəti.
M3 Inteqrasiya: CCM/GRC/Policy-as-Code, islahatlar, «düyməsi ilə audit-ready» ilə əlaqə.
M4 Continuous Assurance: proqnoz KRI, CAPA avto tetikleyiciləri, prioritet tövsiyə mühərrikləri, təkrarların qarşısının alınması.
17) Əlaqəli məqalələr wiki
Tənzimləyicilər və auditorlar ilə qarşılıqlı əlaqə
Risk Yönümlü Audit (RBA)
Davamlı uyğunluq monitorinqi (CCM)
KPI və komplayens metrikası
Dəlillərin və sənədlərin saxlanması
Jurnal və Audit Trail
Uyğunluq siyasətində dəyişikliklərin idarə edilməsi
Due Diligence və autsorsing riskləri
Yekun
Effektiv CAPA «vəzifələr siyahısı» deyil, risklərin azaldılması üçün idarə olunan sistemdir: aydın prioritetləşdirmə, SMART tədbirləri, sübut və yoxlama, nəzarətlərin yenilənməsi və təkrarların olmaması. Bu yanaşma uyğunluğu proqnozlaşdırıla bilən edir, hadisələrin dəyərini azaldır və tənzimləyicilərin və biznesin etibarını gücləndirir.