补救计划
1)什么是补救计划(CAPA)
CAPA(Corrective and Preventive Actions)是正式的计划,其中:- 描述不匹配(finding),原因(root cause)和风险;
- 指定业主,措施(纠正和警告),时间表和成功标准;
- 捕获关闭证据并防止重复。
目标:将残余风险降低到Appetite水平,确保法律上有意义的跟踪性和审计准备。
2)什么时候需要CAPA
审计/评选结果(内部和外部)。
IB/隐私/操作事件及其后伪装。
SSM/对照测试的偏差,"红色区域"中的KRI。
违反合同/监管要求。
基本的配置漂移和SoD冲突。
3)RACI和角色
(R — Responsible;A — Accountable;C — Consulted;I — Informed)
4) CAPA生命周期(端到端)
1.识别:设想的表述(事实→标准→影响→证据)。
2.风险评估:severity/likelihood,对SLA/监管的影响。
3.根原因分析:5 Why, Fishbone, fault tree-方法选择。
4.计划:SMART措施(Corrective/Preventive),资源,时限,KPI。
5.Apruv:Owner →(High/Critical)风险委员会/Ejes。
6.执行:ITSM/Jira中的任务,依赖性控制,通信。
7.验证:设计和效率测试,复制(如果可能)。
8.关闭:WORM中的事件,控制规则/策略的更新。
9.后评论:30-60天后-重复检查(repeat finding)。
5)优先次序和时限
按性别分类(示例):- 批评:立即;截止日期≤ 7天;每天的更新。
- 高度:≤ 30天;每周一次。
- 中学:≤ 90天。
- 低:≤ 180天。
优先级因素:监管影响,客户影响/PII,财务影响,频率和规模,可用性补偿控制。
6) CAPA质量要求
SMART步骤:具体,可衡量,可实现,相关,具有期限。
两连通性:corrective(更正)+Preventive(防止重复)。
补偿控制:如果最终措施需要时间,则引入时间障碍(加强监控,手动检查,降低限制)。
与策略/控制的关系:更新标准、SOP、CCM规则。
证据:明确列出了封闭工件及其验证方法。
7) CAPA模板(卡结构)
ID Finding/来源(审计,事件,CCM)。
不匹配说明(事实/标准/影响)。
风险评级和Appetite(前/后)。
根原因(方法和推论)。
Corrective Actions(步骤,所有者,due,KPI,资源)。
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls(什么,谁,什么日期之前)。
Dependencies(服务,供应商,发行版)。
Evidence List(确切地证明了关闭)。
验证计划(谁,如何,什么时候,接受标准)。
状态和更新(进度日志)。
备选桉文(委员会签名/决定)。
8)纠正/警告措施示例
可用性/IAM:取消额外权利,启动重新认证活动,设置JIT/MFA,自动升级SoD。
DevSecOps:在公关中启用SAST/SCA门,禁止易受伤害的依赖,秘密扫描。
数据/私隐:更正/TTL、启用Legal Hold、掩盖字段。
Logs/证明:转换为结构化编写、WORM/Object Lock,哈希链锚定。
供应商:DPA/SLA更新、子处理器审核、数据销毁确认。
BCP/DR:提高RPO/RTO,定期演习,保留。
流程:LMS中的SOP更新,培训,量度/认证。
9)例外管理(waivers)
允许时:"hard constraint"(供应商,监管时机,建筑限制)。
索偿要求:理由、到期日、补偿措施、残余风险评估、与委员会协商。
控制:dashboard,提醒14/7/1天,禁止"永恒"waivers。
10)CAPA投资组合的度量和SLO
时间重组(severity):按时关闭的百分比(目标≥ 95%)。
Median Time-to-Close:High/Critical中位数。
Repeat Findings:12个月内重播的份额(趋势↓)。
风险减少指数:关闭后累积风险∆。
Evidence Completeness:具有全套工件的%计划(目标100%)。
Compensating Control Coverage:%高风险的临时措施桉例(目标是100%到最终假)。
通讯SLA:按时更新状态的比例(目标≥ 98%)。
11) Dashbords(最低设置)
CAPA管道:具有SLA/延迟的阶段(计划→进展→验证→关闭)。
Severity Heatmap:按关键性和所有者分配。
风险影响:按领域分列的风险降低指数和剩余风险。
事实准备:证据的完整性,验证的进展。
Waivers&Deadlines:主动/过期、补偿措施。
Aging&Bottlenecks:开放CAPA的年龄、瓶颈(供应商/发行版)。
12) SOP(标准程序)
SOP-1: 创建CAPA
1.注册询问→ 2)评估风险→ 3) RCA → 4)形成CAPA卡(SMART) → 5)同意。
SOP-2: CAPA的管理
每周更新(High+)→依赖性控制→事件固定→时间表调整。
SOP-3: 关闭核实
→表格的设计/有效性测试(如适用)→关闭决定→ WORM中的事件归档。
SOP-4: 后续行动
30到60天后-检查是否没有重复,调整控制/策略。
13)验收标准(Done的定义)
所有步骤均已完成;KPI已实现。
取消了补偿措施或将其作为永久控制措施。
更新的政策/标准/SOP/监视规则。
收集并存档证据(哈希收据,链接)。
由独立方(Compliance/Internal Audit)进行验证。
14)反模式
"纸上计划":没有所有者/时限/指标→永久开放。
"他们做到了-没有证明":没有evidence/reperform。
只有没有Preventive的Corrective →重播。
Waivers没有到期日期和补偿。
改变时间表而没有上风和风险分析。
CAPA 与政策/SSM"脱节"-控制未更新。
牛排者缺乏沟通和状态。
15)整合
GRC/ITSM:统一的CAPA注册表,与询问/事件,SLA/升级的关系。
CCM/Compliance-as-Code:自动验证控制测试。
Evidence Storage: WORM/Object Lock,锚定,访问日志。
Policy Lifecycle:与CAPA相关的策略更改的自动路线。
LMS: 新要求培训/quiz。
VRM:仇杀行动,镜像撤退,销毁确认。
16)成熟度模型(M0-M4)
M0地狱专用:零星的计划,没有时间表/证据。
M1目录:CAPA统一注册表,基准时间和状态。
M2管理:SLA/dashbords,evidence,定期升级,角色责任。
M3集成:与CCM/GRC/Policy-as-Code捆绑在一起,复制表单,"按键试用"。
M4连续保证:预测KRI,CAPA自动触发器,推荐优先级引擎,防止重播。
17)相关文章wiki
与监管机构和审计员的互动
以风险为导向的审计(RBA)
连续合规性监控(CCM)
KPI和合规度量
保管证据和文件
日记和审计步道
法规遵从性政策变更管理
尽职调查与外包风险
底线
有效的CAPA不是"任务列表",而是可管理的风险缓解系统:明确的优先级,SMART措施,证明和验证,控制更新以及不重复。这种方法使合规性可预测,降低了事件成本,并增强了监管机构和企业的信心。