תוכניות תיקון
1) מהי תוכנית שיקום (CAPA)
פעולות מתקנות ומניעתיות (CAPA) היא תוכנית פורמלית:- מתאר את הממצא, השורש והסיכון;
- מקצה בעלים, אמצעים (מתקנים ומניעים), מועדים וקריטריוני הצלחה;
- לוכד ראיות לסגר ומונע חזרה.
מטרות: להפחית את הסיכון השיורי לרמת התיאבון, להבטיח יכולת איתור משמעותית מבחינה משפטית ומוכנות לביקורת.
2) כאשר יש צורך ב ־ CAPA
תוצאות של ביקורת/הערכות (פנימיות וחיצוניות).
תקריות אבטחת מידע/פרטיות/פעולות ולאחר המוות שלהם.
סטיות של בדיקות JMA/בקרה, KRI ב ”אזור האדום”.
הפרות של דרישות חוזיות/רגולטוריות.
סחיפת תצורה משמעותית וקונפליקטי SoD.
3) ראסי ותפקידים
(R - אחראי; א - דין וחשבון; C - ייעוץ; אני - מעודכן)
4) קאפה-טו-טו-טו-טו-טו-טו-טו-טו-ט
1. זיהוי: מציאת הצהרה (עובדה = קריטריון # השפעה = ראיות).
2. הערכת סיכונים: חומרה/סבירות, השפעה על SLA/רגולציה.
3. ניתוח שורש: 5 מדוע, עצם פיש, בחירה בשיטת עץ הפגם.
4. תכנון: אמצעים חכמים (תיקון/מניעה), משאבים, מועדים, KPIs.
5. אפריל: בעלים * (ב-High/Critical Committee/Exes.
6. ביצוע: משימות ב-ITSM/Jira, בקרת תלות, תקשורת.
7. אימות: בדיקת עיצוב ואפקטיביות, צורה מחדש (במידת האפשר).
8. סגירה: ראיות בתולעת, עדכון כללי בקרה/מדיניות.
9. לאחר סקירה: 30-60 ימים מאוחר יותר - מציאה חוזרת.
5) עדיפות ותזמון
סיווג לפי חומרה (דוגמה):- קריטי: באופן מיידי; תאריך יעד 7 ימים; עדכונים יומיים.
- גבוה: רישום 30 יום; עדכונים שבועיים.
- בינונית: רישום 90 יום.
- נמוך: מסומן 180 ימים.
גורמי עדיפות: השלכות רגולטוריות, השפעה על הלקוח/מח "ש, השפעה פיננסית, תדירות וקנה מידה, זמינות של בקרת קיזוז.
6) דרישות איכות CAPA
צעדים חכמים: ספציפיים, ניתנים למדידה, ניתנים להשגה, רלוונטיים, עם תאריך יעד.
מעקף: תיקון + מניעה.
בקרת פיצוי: אם המדד הסופי לוקח זמן, הוכנסו מחסומים זמניים (ניטור משופר, בדיקות ידניות, צמצום מגבלות).
תקשורת עם מדיניות/בקרה: תקני עדכון, תקני SOPs, כללי CCM.
ראיות: רשימה ברורה של חפצי סגירה ואיך לאמת אותם.
7) תבנית CAPA (מבנה קלפים)
זיהוי מציאת/מקור (ביקורת, תקרית, CCM).
תיאור של אי-קונפורמיות (בפועל/קריטריון/השפעה).
דירוג סיכונים ותיאבון (לפני/אחרי).
סיבה שורשית (שיטה ותפוקות).
פעולות תיקון (צעדים, בעלים, בשל, KPI, משאבים).
פעולות מונעות (Preventive Actions).
פיצוי בקרות (מה, על ידי מי, עד איזה תאריך).
תלויות (שירותים, ספקים, משחררים).
רשימת ראיות (שזה בדיוק מה שהסגר מוכיח).
תוכנית אימות (מי, מתי, מתי, קריטריון כניסה).
סטטוס & עדכונים.
אישורים (חתימות/החלטות של הוועדה).
8) דוגמאות של אמצעי תיקון/מניעה
גישה/IAM: שלילת זכויות נוספות, השקת קמפיינים מחדש, הגדרת JIT/MFA, הסלמה אוטומטית SoD.
DevSecOps: מאפשר שערי SAST/SCA, מנטרל תלות פגיעה, סריקה סודית ביחסי ציבור.
נתונים/פרטיות: תיקון השמירה/TTL, המאפשר Hold משפטי, מיסוך שדות.
רישומים/הגהות: תרגום לכריתת עצים מובנית, מנעול תולעת/אובייקט, מעגן שרשרת חשיש.
ספקים: עדכון DPA/SLA, ביקורת מעבד משנה, אישור השמדת נתונים.
הגדלת RPO/RTO, פעילות גופנית רגילה, הזמנה.
תהליכים: עדכון SOP, אימון, בחינות/הערכה ב ־ LMS.
9) ניהול יוצא מן הכלל (ויתורים)
כאשר מותר: ”מגבלה קשה” (ספק, מועדי פיקוח, הגבלות אדריכליות).
דרישות: עילה, תאריך תפוגה, אמצעים לפיצוי, הערכת סיכונים שיורית, הסכמה עם הוועדה.
שליטה: לוח מחוונים, תזכורות ליום 14/7/1, איסור ויתור ”נצחי”.
10) CAPA Pockets Metrics and SLOs
חידוש בזמן (בחומרה):% מהסגרים בזמן (יעד 95%).
מדיאן זמן קרוב: מדיאן על ידי גבוה/קריטי.
ממצאים חוזרים: פרופורציה של חזרות תוך 12 חודשים (מגמה).
מדד הפחתת סיכונים: מספר סיכונים כולל לאחר הסגירה.
ראיות שלמות:% של תוכניות עם סט מלא של חפצים (100% יעד).
פיצוי כיסוי בקרה:% מקרים בעלי סיכון גבוה עם אמצעים זמניים (יעד 100% לפני התיקון הסופי).
תקשורת SLA: אחוז מעדכוני מצב בזמן (יעד 98%).
11) לוחות מחוונים (סט מינימלי)
CAPA Pipeline - Progress Lough # Veriew # סגור עם SLAs/עבריינות.
חומרת מפת חום: הפצה על ידי ביקורתיות ובעלים.
פגיעה בסיכון: מדד הפחתת סיכונים וסיכון שיורי לפי תחום.
מוכנות הראיות: שלמות הראיות, התקדמות ההשלכות.
ויתורים ומועדים: פעילות/איחור, אמצעי פיצוי.
הזדקנות וצווארי בקבוק: גיל של CAPAs פתוח, צווארי בקבוק (ספקים/משחררים).
12) SOP (נהלים סטנדרטיים)
SOP-1: יצירת קאפה
1. Registing producting _ 2) להעריך את הסיכון * 3) RCA = 4) ליצור כרטיס CAPA (SMART) * * 5) מסכים.
SOP-2: תחזוקת CAPA
עדכונים שבועיים (High +) * בדיקת תלות * תיקון ראיות * התאמת תאריכים עם עדכון.
SOP-3: אימות סגירת מעגל
Design/Appective test # reperforms (אם ניתן ליישם) * Selection Decision Action Action Archive in WORM.
SOP-4: Post-Review
לאחר 30-60 ימים - אימות של היעדר חזרות, התאמת פקדים/מדיניות.
13) הגדרת הנעשה
כל השלבים הושלמו; קיי-פי-איי הושגו.
אמצעי פיצוי מוסרים או משובצים כבקרים קבועים.
מדיניות מעודכנת/תקנים/תקן SOPs/ניטור כללים.
ראיות שנאספו וארכיונים (קבלות חשיש, קישורים).
מאומת על ידי מפלגה עצמאית (Complication/Internal Audit).
14) תרופות אנטי ־ פטריות
”תוכניות על הנייר”: אין בעלים/מועדים/מדדים = תגליות נצחיות.
”נעשה - לא הוכח”: אין ראיות/צורה מחדש.
רק תיקון ללא שידור חוזר ממונע.
ויתור ללא תאריכי תפוגה וללא פיצוי.
משמרות במועדים ללא עדכון וניתוח סיכונים.
CAPAs ”בבידוד” ממדיניות/JMs - בקרה לא מעודכנת.
חוסר תקשורת ומדינות לבעלי עניין.
15) אינטגרציות
רשימה מאוחדת של קאפא "ים, קישורים עם ממצאים/תקריות, סלבים/הסלמה.
CCM/Complication-as-Code: בדיקות אוטומטיות של בקרות לאימות.
אחסון ראיות: מנעול תולעת/אובייקט, עוגן, רישום גישה.
מדיניות Lifecycle-המסלול של שינויי מדיניות הקשורים CAPA.
LMS: אימון/בוחן על דרישות חדשות.
פעולות ספק, שמירת מראה, אישור להרס.
16) מודל בגרות (M0-M4)
תוכניות מפוזרות, אין ציר זמן/ראיות.
M1 קטלוג: רשימת CAPA מאוחדת, תאריכי בסיס ומדיניות.
M2 ניתן לניהול: SLA/Dashboard, ראיות, עדכונים קבועים, אחריות לחיקוי.
M3 Integrated: קישור ל ־ CCM/GRC/Policy-as-Code, reperform, ”ביקורת מוכנה על ידי כפתור”.
M4 Assurance: KRIs ניבוי, CAPA אוטומטי, מנועי המלצה לתעדוף, מניעת חזרות.
17) מאמרים הקשורים לוויקי
אינטראקציה עם רגולטורים ומבקרים
ביקורת חשבונות מבוססת סיכון (RBA)
ניטור ציות רציף (CCM)
KPIs ומדדי ציות
אחסון ראיות ותיעוד
רישום וביקורת שביל
ניהול שינוי מדיניות ציות
בדיקת נאותות וסיכוני מיקור חוץ
סך הכל
CAPA יעיל אינו ”רשימת משימות”, אלא מערכת להפחתת סיכונים ניתנת לניהול: עדיפויות ברורות, אמצעי SMART, ראיות ואימות, עדכון פקדים וללא חזרות. גישה זו הופכת את הציות לצפוי, מפחיתה את עלות התקריות ומחזקת את אמון הרגולטורים והעסקים.