Logo GH

补救计划

1)什么是补救计划(CAPA)

CAPA(Corrective and Preventive Actions)是正式的计划,其中:
  • 描述不匹配(finding),原因(root cause)和风险;
  • 指定业主,措施(纠正和警告),时间表和成功标准;
  • 捕获关闭证据并防止重复。

目标:将残余风险降低到Appetite水平,确保法律上有意义的跟踪性和审计准备。

2)什么时候需要CAPA

审计/评选结果(内部和外部)。
IB/隐私/操作事件及其后伪装。
SSM/对照测试的偏差,"红色区域"中的KRI。
违反合同/监管要求。
基本的配置漂移和SoD冲突。

3)RACI和角色

二.角色责任
Owner (A)计划所有者,按时实现目标
Action Owners (R)执行具体步骤
Compliance/GRC (R/C)CAPA质量、时间控制、升级
Legal/DPO (C)监管背景、隐私、通知
CISO/SecOps/Platform (C)技术可实现性和检测性
Finance/Procurement (C)预算,与供应商的条款
Internal Audit (I)关闭的独立验证

(R — Responsible;A — Accountable;C — Consulted;I — Informed)

4) CAPA生命周期(端到端)

1.识别:设想的表述(事实→标准→影响→证据)。
2.风险评估:severity/likelihood,对SLA/监管的影响。
3.根原因分析:5 Why, Fishbone, fault tree-方法选择。
4.计划:SMART措施(Corrective/Preventive),资源,时限,KPI。
5.Apruv:Owner →(High/Critical)风险委员会/Ejes。
6.执行:ITSM/Jira中的任务,依赖性控制,通信。
7.验证:设计和效率测试,复制(如果可能)。
8.关闭:WORM中的事件,控制规则/策略的更新。
9.后评论:30-60天后-重复检查(repeat finding)。

5)优先次序和时限

按性别分类(示例):
  • 批评:立即;截止日期≤ 7天;每天的更新。
  • 高度:≤ 30天;每周一次。
  • 中学:≤ 90天。
  • 低:≤ 180天。

优先级因素:监管影响,客户影响/PII,财务影响,频率和规模,可用性补偿控制。

6) CAPA质量要求

SMART步骤:具体,可衡量,可实现,相关,具有期限。
两连通性:corrective(更正)+Preventive(防止重复)。
补偿控制:如果最终措施需要时间,则引入时间障碍(加强监控,手动检查,降低限制)。
与策略/控制的关系:更新标准、SOP、CCM规则。
证据:明确列出了封闭工件及其验证方法。

7) CAPA模板(卡结构)

ID Finding/来源(审计,事件,CCM)。
不匹配说明(事实/标准/影响)。
风险评级和Appetite(前/后)。
根原因(方法和推论)。
Corrective Actions(步骤,所有者,due,KPI,资源)。

Preventive Actions (шаги, owner, due, KPI).

Compensating Controls(什么,谁,什么日期之前)。
Dependencies(服务,供应商,发行版)。
Evidence List(确切地证明了关闭)。
验证计划(谁,如何,什么时候,接受标准)。
状态和更新(进度日志)。
备选桉文(委员会签名/决定)。

8)纠正/警告措施示例

可用性/IAM:取消额外权利,启动重新认证活动,设置JIT/MFA,自动升级SoD。
DevSecOps:在公关中启用SAST/SCA门,禁止易受伤害的依赖,秘密扫描。
数据/私隐:更正/TTL、启用Legal Hold、掩盖字段。
Logs/证明:转换为结构化编写、WORM/Object Lock,哈希链锚定。
供应商:DPA/SLA更新、子处理器审核、数据销毁确认。
BCP/DR:提高RPO/RTO,定期演习,保留。
流程:LMS中的SOP更新,培训,量度/认证。

9)例外管理(waivers)

允许时:"hard constraint"(供应商,监管时机,建筑限制)。
索偿要求:理由、到期日、补偿措施、残余风险评估、与委员会协商。
控制:dashboard,提醒14/7/1天,禁止"永恒"waivers。

10)CAPA投资组合的度量和SLO

时间重组(severity):按时关闭的百分比(目标≥ 95%)。
Median Time-to-Close:High/Critical中位数。
Repeat Findings:12个月内重播的份额(趋势↓)。
风险减少指数:关闭后累积风险∆。
Evidence Completeness:具有全套工件的%计划(目标100%)。
Compensating Control Coverage:%高风险的临时措施桉例(目标是100%到最终假)。
通讯SLA:按时更新状态的比例(目标≥ 98%)。

11) Dashbords(最低设置)

CAPA管道:具有SLA/延迟的阶段(计划→进展→验证→关闭)。
Severity Heatmap:按关键性和所有者分配。
风险影响:按领域分列的风险降低指数和剩余风险。
事实准备:证据的完整性,验证的进展。
Waivers&Deadlines:主动/过期、补偿措施。
Aging&Bottlenecks:开放CAPA的年龄、瓶颈(供应商/发行版)。

12) SOP(标准程序)

SOP-1: 创建CAPA

1.注册询问→ 2)评估风险→ 3) RCA → 4)形成CAPA卡(SMART) → 5)同意。

SOP-2: CAPA的管理

每周更新(High+)→依赖性控制→事件固定→时间表调整。

SOP-3: 关闭核实

→表格的设计/有效性测试(如适用)→关闭决定→ WORM中的事件归档。

SOP-4: 后续行动

30到60天后-检查是否没有重复,调整控制/策略。

13)验收标准(Done的定义)

所有步骤均已完成;KPI已实现。
取消了补偿措施或将其作为永久控制措施。
更新的政策/标准/SOP/监视规则。
收集并存档证据(哈希收据,链接)。
由独立方(Compliance/Internal Audit)进行验证。

14)反模式

"纸上计划":没有所有者/时限/指标→永久开放。
"他们做到了-没有证明":没有evidence/reperform。
只有没有Preventive的Corrective →重播。
Waivers没有到期日期和补偿。
改变时间表而没有上风和风险分析。
CAPA 与政策/SSM"脱节"-控制未更新。
牛排者缺乏沟通和状态。

15)整合

GRC/ITSM:统一的CAPA注册表,与询问/事件,SLA/升级的关系。
CCM/Compliance-as-Code:自动验证控制测试。
Evidence Storage: WORM/Object Lock,锚定,访问日志。
Policy Lifecycle:与CAPA相关的策略更改的自动路线。
LMS: 新要求培训/quiz。
VRM:仇杀行动,镜像撤退,销毁确认。

16)成熟度模型(M0-M4)

M0地狱专用:零星的计划,没有时间表/证据。
M1目录:CAPA统一注册表,基准时间和状态。
M2管理:SLA/dashbords,evidence,定期升级,角色责任。
M3集成:与CCM/GRC/Policy-as-Code捆绑在一起,复制表单,"按键试用"。
M4连续保证:预测KRI,CAPA自动触发器,推荐优先级引擎,防止重播。

17)相关文章wiki

与监管机构和审计员的互动

以风险为导向的审计(RBA)

连续合规性监控(CCM)

KPI和合规度量

保管证据和文件

日记和审计步道

法规遵从性政策变更管理

尽职调查与外包风险

底线

有效的CAPA不是"任务列表",而是可管理的风险缓解系统:明确的优先级,SMART措施,证明和验证,控制更新以及不重复。这种方法使合规性可预测,降低了事件成本,并增强了监管机构和企业的信心。

Contact

联系我们

如需任何咨询或支持,请随时联系我们。我们随时准备提供帮助!

Telegram
@Gamble_GC
开始集成

Email — 必填。Telegram 或 WhatsApp — 可选

您的姓名 可选
Email 可选
主题 可选
消息内容 可选
Telegram 可选
@
如果填写 Telegram,我们也会在 Telegram 回复您。
WhatsApp 可选
格式:+国家代码 + 号码(例如:+86XXXXXXXXX)。

点击按钮即表示您同意数据处理。