برنامه های بازسازی
1) یک طرح بازسازی (CAPA)
اقدامات اصلاحی و پیشگیرانه (CAPA) یک برنامه رسمی است که:- پیدا کردن، علت ریشه و خطر را توصیف می کند ؛
- اختصاص صاحبان، اقدامات (اصلاحی و پیشگیرانه)، مهلت و معیارهای موفقیت ؛
- شواهد بسته شدن را ضبط می کند و از تکرار جلوگیری می کند.
هدف: کاهش خطر باقی مانده به سطح اشتها، برای اطمینان از قابلیت ردیابی قانونی قابل توجه و آمادگی برای حسابرسی.
2) هنگامی که یک CAPA مورد نیاز است
نتایج حسابرسی/ارزیابی (داخلی و خارجی).
امنیت اطلاعات/حوادث حریم خصوصی/عملیات و پس از مرگ آنها.
انحراف از آزمون JMA/کنترل، KRI در «منطقه قرمز».
نقض الزامات قراردادی/قانونی.
تغییرات پیکربندی قابل توجه و درگیری های SoD.
3) RACI و نقش ها
(R - مسئول ؛ الف - مسئولیت پذیری ؛ C - مشاوره ؛ من - مطلع)
4) CAPA پایان به پایان
1. شناسایی: بیانیه یافتن (واقعیت → معیار → تاثیر → شواهد).
2. ارزیابی ریسک: شدت/احتمال، تاثیر بر SLA/مقررات.
3. تجزیه و تحلیل علت ریشه: 5 چرا، Fishbone، درخت گسل - انتخاب روش.
4. برنامه ریزی: اقدامات SMART (اصلاحی/پیشگیرانه)، منابع، مهلت ها، KPI ها.
5. آوریل: مالک → (در بالا/بحرانی) کمیته ریسک/Exes.
6. اجرا: وظایف در ITSM/جیرا، کنترل وابستگی، ارتباطات.
7. تأیید: آزمون طراحی و اثربخشی، بازنگری (در صورت امکان).
8. بسته شدن: شواهد در WORM، به روز رسانی قوانین/سیاست های کنترل.
9. پس از بررسی: 30-60 روز بعد - پیدا کردن تکرار.
5) اولویت بندی و زمان بندی
طبقه بندی بر اساس شدت (مثال):- انتقادی: بلافاصله ؛ مهلت ≤ 7 روز ؛ به روز رسانی روزانه
- بالا: ≤ 30 روز ؛ به روز رسانی هفتگی
- متوسط: ≤ 90 روز
- مدت زمان: ≤ 180 روز
عوامل اولویت: پیامدهای قانونی، تاثیر مشتری/PII، تاثیر مالی، فرکانس و مقیاس، در دسترس بودن کنترل جبران.
6) الزامات کیفیت CAPA
مراحل SMART: خاص، قابل اندازه گیری، قابل دستیابی، مرتبط، با مهلت.
بای پس: اصلاحی + پیشگیرانه.
کنترل جبرانی: اگر اندازه گیری نهایی طول می کشد زمان، موانع موقت معرفی (افزایش نظارت، چک دستی، کاهش محدودیت).
ارتباط با سیاست ها/کنترل ها: استانداردهای به روز رسانی، SOP ها، قوانین CCM.
شواهد: یک لیست واضح از مصنوعات بسته شدن و نحوه بررسی آنها.
7) قالب CAPA (ساختار کارت)
شناسه پیدا کردن/منبع (حسابرسی، حادثه، CCM).
توصیف عدم انطباق (واقعی/معیار/تاثیر).
درجه خطر و اشتها (قبل/بعد از).
علت ریشه ای (روش و خروجی)
اقدامات اصلاحی (مراحل، مالک، به دلیل، KPI، منابع).
اقدامات پیشگیرانه (шаги، مالک، به دلیل، KPI).
کنترل جبران (چه، توسط چه کسی، تا چه تاریخ).
وابستگی ها (خدمات، فروشندگان، انتشارات).
لیست شواهد (که دقیقا همان چیزی است که بسته شدن ثابت می کند).
برنامه تأیید (چه کسی، چگونه، چه زمانی، معیارهای پذیرش).
وضعیت و به روز رسانی.
مصوبات (امضا/تصمیمات کمیته).
8) نمونه هایی از اقدامات اصلاحی/پیشگیرانه
دسترسی/IAM: لغو حقوق اضافی، راه اندازی کمپین های مجدد، پیکربندی JIT/MFA، افزایش خودکار SoD.
DevSecOps: فعال کردن دروازه های SAST/SCA، غیرفعال کردن وابستگی های آسیب پذیر، اسکن مخفی در PR.
داده ها/حریم خصوصی: اصلاح نگهداری/TTL، فعال کردن نگهداری قانونی، زمینه های پوشش.
سیاهههای مربوط/اثبات: ترجمه به ورود به سیستم ساخت یافته، WORM/Object Lock، لنگر زنجیره هش.
فروشندگان: به روز رسانی DPA/SLA، ممیزی زیر پردازنده، تأیید تخریب داده ها.
BCP/DR: افزایش RPO/RTO، ورزش منظم، رزرو.
فرآیندها: به روز رسانی SOP، آموزش، آزمونها/ارزیابی در LMS.
9) مدیریت استثنا (چشم پوشی)
در صورت امکان: «محدودیت سخت» (فروشنده، مهلت قانونی، محدودیت های معماری).
الزامات: علت، تاریخ انقضا، اقدامات جبرانی، ارزیابی ریسک باقیمانده، توافق با کمیته.
کنترل: داشبورد، یادآوری برای 14/7/1 روز، ممنوعیت «ابدی» چشم پوشی.
10) معیارهای نمونه کارها CAPA و SLO
بازسازی در زمان (با شدت):٪ از بسته شدن در زمان (≥ هدف 95٪).
متوسط زمان برای بستن: متوسط توسط بالا/بحرانی.
تکرار یافته ها: نسبت تکرارها در 12 ماه (روند ↓).
شاخص کاهش ریسک: ∆ نرخ ریسک کل پس از بسته شدن.
شواهد کامل:٪ از برنامه ها با مجموعه کامل مصنوعات (100٪ هدف).
جبران پوشش کنترل:٪ موارد با ریسک بالا با اقدامات موقت (هدف 100٪ قبل از تعمیر نهایی).
SLA ارتباطات: درصد به روز رسانی وضعیت در زمان (≥ هدف 98٪).
11) داشبورد (حداقل مجموعه)
خط لوله CAPA - برنامه → در حال انجام → تأیید بسته شده با SLA/بزهکاری.
نقشه حرارتی شدت: توزیع توسط بحرانی و صاحبان.
تاثیر ریسک: شاخص کاهش ریسک و ریسک باقیمانده توسط دامنه.
آمادگی شواهد: کامل بودن شواهد، پیشرفت تأییدها.
چشم پوشی & مهلت: فعال/سر رسیده, اقدامات جبرانی.
پیری و تنگناها: سن CAPA های باز، تنگناها (فروشندگان/انتشارات).
12) SOP (روش های استاندارد)
SOP-1: ایجاد کاپا
1. یافته های ثبت نام → 2) ارزیابی ریسک → 3) RCA → 4) یک کارت CAPA (SMART) → 5) موافقم.
SOP-2: تعمیر و نگهداری کاپا
به روز رسانی هفتگی (بالا +) → بررسی وابستگی → ثابت شواهد → تنظیم تاریخ با به روز رسانی.
SOP-3: تأیید بسته شدن
آزمون طراحی/اثربخشی → رپرتاژ (در صورت لزوم) → تصمیم بسته شدن → بایگانی شواهد در WORM.
SOP-4: پس از بررسی
پس از 30-60 روز - تأیید عدم تکرار، تنظیم کنترل/سیاست.
13) تعریف انجام شده
تمام مراحل انجام شده ؛ KPI ها به دست آمده است.
اقدامات جبرانی حذف یا به عنوان کنترل دائمی تعبیه شده است.
به روز رسانی سیاست ها/استانداردها/SOP ها/قوانین نظارت.
شواهد جمع آوری شده و بایگانی شده (رسید هش، لینک ها).
تایید شده توسط حزب مستقل (انطباق/حسابرسی داخلی).
14) ضد گلوله
«برنامه های روی کاغذ»: هیچ مالک/مهلت/متریک → اکتشافات ابدی.
«انجام شده - اثبات نشده است»: هیچ مدرکی وجود ندارد.
فقط اصلاحی بدون پیشگیرانه → تکرار.
چشم پوشی بدون تاریخ انقضا و بدون جبران.
تغییرات در مهلت بدون به روز رسانی و تجزیه و تحلیل ریسک.
CAPAs «در انزوا» از سیاست/JMAs - کنترل به روز نشده است.
کمبود ارتباطات و وضعیت برای ذینفعان.
15) ادغام
GRC/ITSM: ثبت نام واحد CAPAs، ارتباط با یافته ها/حوادث، SLAs/تشدید.
CCM/Compliance-as-Code: تست اتوماتیک کنترل برای تأیید.
ذخیره سازی شواهد: WORM/Object Lock، لنگر انداختن، ورود به سیستم دسترسی.
چرخه حیات سیاست - مسیر تغییرات سیاست مرتبط با CAPA.
LMS: آموزش/مسابقه در مورد نیازهای جدید.
VRM: اقدامات فروشنده، حفظ آینه، تایید تخریب.
16) مدل بلوغ (M0-M4)
M0 Hell-hoc: برنامه های پراکنده، بدون جدول زمانی/شواهد.
کاتالوگ M1: ثبت نام CAPA یکپارچه، تاریخ پایه و وضعیت.
M2 قابل کنترل: SLA/داشبورد، شواهد، به روز رسانی منظم، مسئولیت نقش.
M3 یکپارچه: پیوند به CCM/GRC/سیاست به عنوان کد، رپرتاژ، «حسابرسی آماده توسط دکمه».
تضمین مداوم M4: KRI های پیش بینی شده، محرک های خودکار CAPA، موتورهای توصیه اولویت بندی، پیشگیری از تکرار.
17) مقالات ویکی مرتبط
تعامل با تنظیم کننده ها و حسابرسان
حسابرسی مبتنی بر ریسک (RBA)
نظارت بر انطباق مداوم (CCM)
KPI ها و معیارهای انطباق
ذخیره سازی شواهد و مستندات
پیگیری و حسابرسی
سیاست انطباق مدیریت تغییر
علت سعی و کوشش و خطرات برون سپاری
مجموع
یک CAPA موثر یک «لیست کار» نیست، بلکه یک سیستم کاهش ریسک قابل کنترل است: اولویت بندی روشن، اقدامات SMART، شواهد و تأیید، به روز رسانی کنترل ها و بدون تکرار. این رویکرد انطباق را قابل پیش بینی می کند، هزینه حوادث را کاهش می دهد و اعتماد به نفس تنظیم کننده ها و کسب و کارها را تقویت می کند.