Planes de solución de infracciones
1) Qué es el Plan de Reparación de Infracciones (CAPA)
CAPA (Acciones Correctivas y Preventivas) es un plan formalizado que:- describe la inconsistencia (finding), la causa (root cause) y el riesgo;
- nombra a los propietarios, las medidas (correctivas y de advertencia), los plazos y los criterios de éxito;
- fija la evidencia de cierre y evita la repetición.
Objetivos: reducir el riesgo residual al nivel de Appetite, garantizar una trazabilidad legalmente significativa y la preparación para la auditoría.
2) Cuando se necesita CAPA
Resultados de auditorías/exámenes (internos y externos).
Incidentes de IB/privacidad/operaciones y su post-mortem.
Desviaciones de las pruebas de SSM/control, KRI en la «zona roja».
Violaciones de los requisitos contractuales/regulatorios.
Derivaciones significativas de las configuraciones y conflictos SoD.
3) RACI y roles
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) Ciclo de vida CAPA (fin a fin)
1. Identificación: formulación finding (hecho → criterio → influencia → evidencia).
2. Evaluación del riesgo: severity/likelihood, impacto en la SLA/regulación.
3. Análisis de causa raíz: 5 Why, Fishbone, fault tree es la selección del método.
4. Planificación: medidas SMART (Corrective/Preventive), recursos, plazos, KPI.
5. Aprów: Owner → (bajo High/Critical) Comité de Riesgos/Ehes.
6. Ejecución: tareas en ITSM/Jira, control de dependencias, comunicaciones.
7. Verificación: prueba de diseño y eficacia, réperformes (si es posible).
8. Cierre: evidence en WORM, actualización de reglas/políticas de control.
9. Post-rugido: 30-60 días después - prueba de repetición (repeat finding).
5) Prioridades y plazos
Clasificación por severidad (ejemplo):- Crítico: inmediatamente; ≤ 7 días en línea; apdates diarios.
- High: ≤ 30 días; apdates semanales.
- Medium: ≤ 90 días.
- Bajo: ≤ 180 días.
Factores de prioridad: implicaciones regulatorias, impacto en clientes/PII, efecto financiero, frecuencia y escala, disponibilidad de controles compensatorios.
6) Requisitos de calidad de CAPA
PASOS INTELIGENTES: específicos, medibles, alcanzables, relevantes, con fecha límite.
Dos concordancias: Correctivo (corregir) + Preventivo (evitar la repetición).
Controles compensatorios: si la medida final lleva tiempo, se introducen barreras temporales (vigilancia reforzada, controles manuales, reducción de límites).
Comunicación con políticas/controles: actualice los estándares, SOP, reglas de CCM.
Pruebas: una lista clara de los artefactos de cierre y la forma en que se verifican.
7) Patrón CAPA (estructura de la tarjeta)
Identificación/Fuente (auditoría, incidente, CCM).
Descripción de la discrepancia (hecho/criterio/influencia).
Risk Rating & Appetite (antes/después).
Raíz Causa (método y conclusiones).
Acciones correctivas (pasos, owner, due, KPI, recursos).
Preventive Actions (шаги, owner, due, KPI).
Controles compensados (qué, por quién, hasta qué fecha).
Dependencies (servicios, vendedores, lanzamientos).
Evidence List (lo que prueba exactamente el cierre).
Plan de verificación (que es, como, cuando, el criterio de admisión).
Status & Updates (registro de progreso).
Approvals (firmas/decisiones del Comité).
8) Ejemplos de medidas correctivas/de advertencia
Accesos/IAM: revocación de derechos superfluos, lanzamiento de campañas de re-cert, configuración de JIT/MFA, escalada automática de SoD.
DevSecOps: inclusión de las puertas SAST/SCA, prohibición de dependencias vulnerables, secreto-escaneado en PR.
Datos/privacidad: corrección de retenciones/TTL, inclusión de Legal Hold, enmascaramiento de campos.
Registros/pruebas: traducción a lógica estructurada, WORM/Object Lock, anclaje de cadenas hash.
Vendedores: actualización de DPA/SLA, auditoría de subprocesadores, confirmación de destrucción de datos.
BCP/DR: aumento de RPO/RTO, ejercicios regulares, reservas.
Procesos: actualización de SOP, capacitación, quiz/certificación en LMS.
9) Gestión de excepciones (waivers)
Cuando es admisible: «hard constraint» (vendedor, plazos reglamentarios, limitaciones arquitectónicas).
Requisitos: causa, fecha de expiración, medidas compensatorias, evaluación del riesgo residual, acuerdo con el Comité.
Control: dashboard, recordatorios 14/7/1 día, prohibición de los «eternos» waivers.
10) Métricas y SLO de la cartera CAPA
Remisión en tiempo real (por severity):% de cierres a tiempo (objetivo ≥ 95%).
Median Time-to-Close: mediana por High/Critical.
Repeat Findings: proporción de repeticiones en 12 meses (tendencia ↓).
Índice de Reducción de Riesgos: ∆ de riesgo total después de los cierres.
Evidence Completeness:% de los planes con un conjunto completo de artefactos (objetivo 100%).
Compensating Control Coverage:% de casos de alto riesgo con medidas de tiempo (objetivo 100% hasta el fix final).
SLA de comunicación: porcentaje de actualizaciones de estado a tiempo (objetivo ≥ 98%).
11) Dashboards (conjunto mínimo)
CAPA Pipeline: etapa (Plan → En Progreso → Verify → Cerrado) con SLA/retraso.
Severity Heatmap: distribución por criticidad y propietarios.
Risk Impact: índice de reducción del riesgo y riesgo residual por dominio.
Evidence Readiness: la plenitud de las pruebas, el progreso de las verificaciones.
Waivers & Deadlines: medidas de compensación activas/vencidas.
Aging & Bottlenecks: edad de CAPA abierta, cuellos de botella (vendedores/lanzamientos).
12) SOP (procedimientos estándar)
SOP-1: Creación de CAPA
1. Registrar finding → 2) evaluar el riesgo → 3) RCA → 4) formar una tarjeta CAPA (SMART) → 5) negociar.
SOP-2: Mantenimiento de CAPA
Los apdates semanales (High +) → el control de las dependencias → la fijación de la evidencia → el ajuste de los plazos con el apruve.
SOP-3: Verificación de cierre
La prueba de diseño/rendimiento de → de réperformes (si corresponde) → la decisión de cerrar → el archivo de evidence en WORM.
SOP-4: Post-rugido
Después de 30 a 60 días, comprueba que no haya repeticiones, ajusta controles/políticas.
13) Criterios de aceptación (Definición de Don)
Se han completado todos los pasos; KPI alcanzado.
Las medidas compensatorias se eliminan o se incorporan como controles permanentes.
Políticas/normas/SOP/reglas de monitoreo actualizadas.
Pruebas recogidas y archivadas (recibos hash, referencias).
Se ha realizado una verificación por una parte independiente (Compliance/Internal Audit).
14) Antipattern
«Planes en papel»: no hay propietario/plazos/métricas → descubrimientos eternos.
«Hecho - no probado»: no hay evidence/réperforme.
Sólo Correccional sin Preventive → repeticiones.
Waivers sin fechas de caducidad y compensación.
Cambios de plazos sin aprove y análisis de riesgo.
CAPA «separadamente» de las políticas/SSM: los controles no están actualizados.
Falta de comunicaciones y estatus para los stakeholders.
15) Integración
GRC/ITSM: registro único de CAPA, conexiones con findings/incidentes, SLA/escaladas.
CCM/Compliance-as-Code: pruebas de control automáticas para la verificación.
Evidence Storage: WORM/Object Lock, anclaje, registro de acceso.
Policy Lifecycle: seguimiento automático de los cambios de políticas relacionados con CAPA.
LMS: formación/quiz sobre nuevos requisitos.
VRM: acción Vendor, retén espejo, confirmación de destrucción.
16) Modelo de madurez (M0-M4)
M0 Ad-hoc: planes dispares, sin plazos ni pruebas.
M1 Catálogo: un único registro CAPA, plazos básicos y estados.
M2 Manejable: SLA/dashboards, evidence, updates regulares, responsabilidad de rol.
M3 Integrado: ligamento con CCM/GRC/Policy-as-Code, réperforme, «audit-ready por botón».
M4 Continuous Assurance: KRI predictivo, auto-desencadenantes CAPA, motores de prioridad de recomendación, prevención de repeticiones.
17) Artículos relacionados wiki
Interacción con reguladores y auditores
Auditoría orientada al riesgo (RBA)
Monitoreo continuo de cumplimiento (CCM)
KPI y métricas de cumplimiento
Almacenamiento de pruebas y documentación
Mantenimiento de registros y Audit Trail
Administrar cambios en la política de cumplimiento
Due Diligence y riesgos de externalización
Resultado
Un CAPA eficaz no es una «lista de tareas», sino un sistema de reducción de riesgos administrado: priorización clara, medidas SMART, pruebas y verificación, actualización de controles y ausencia de repeticiones. Este enfoque hace que el cumplimiento sea predecible, reduce el costo de los incidentes y fortalece la confianza de los reguladores y las empresas.