उपचारात्मक योजनाएं
1) एक उपचारात्मक योजना क्या है (CAPA)
सुधारात्मक और निवारक क्रियाएं (CAPA) एक औपचारिक योजना है जो:- खोज, मूल कारण और जोखिम का वर्णन करता है;
- मालिकों, उपायों (सुधारात्मक और निवारक), समय सीमा और सफलता के मानदंड को असाइन करता है;
- बंद होने के सबूत पकड़ लेता है और दोहराव को रोकता है।
उद्देश्य: भूख स्तर के लिए अवशिष्ट जोखिम को कम करना, ऑडिट के लिए कानूनी रूप से महत्वपूर्ण ट्रेसबिलिटी और तत्परता सुनिश्चित करना।
2) जब एक CAPA की आवश्यकता होती है
लेखा परीक्षा/मूल्यांकन (आंतरिक और बाहरी) के परिणाम।
सूचना सुरक्षा/गोपनीयता/संचालन की घटनाएं और उनके पोस्टमार्टम।
जेएमए/नियंत्रण परीक्षणों के विचलन, "लाल क्षेत्र" में केआरआई।
संविदात्मक/विनियामक आवश्यकताओं का उल्लंघन।
महत्वपूर्ण कॉन्फ़िगरेशन बहाव और SoD संघर्ष।
3) आरएसीआई और भूमिकाएँ
(R - जिम्मेदार; ए - जवाबदेह; सी - परामर्श; I - सूचित)
4) CAPA एंड-टू-एंड
1. पहचान: कथन खोजना (तथ्य → मानदंड → प्रभाव → सबूत)।
2. जोखिम मूल्यांकन: गंभीरता/संभावना, एसएलए/विनियमन पर प्रभाव।
3. मूल कारण विश्लेषण: 5 क्यों, फिशबोन, गलती पेड़ - विधि विकल्प।
4. योजना: स्मार्ट उपाय (सुधारात्मक/निवारक), संसाधन, समय सीमा, केपीआई।
5. अप्रैल: मालिक → (उच्च/महत्वपूर्ण पर) जोखिम समिति/एक्सेस।
6. निष्पादन: ITSM/Jira, निर्भरता नियंत्रण, संचार में कार्य।
7. सत्यापन: डिजाइन और प्रभावशीलता परीक्षण, प्रदर्शन (यदि संभव हो)।
8. समापन: WORM में सबूत, नियंत्रण नियमों/नीतियों को अद्यतन करना।
9. पोस्ट-रिव्यू: 30-60 दिन बाद - दोहराएं।
5) प्राथमिकता और समय
गंभीरता द्वारा वर्गीकरण (उदाहरण):- महत्वपूर्ण: तुरंत; समय सीमा ≤ 7 दिन; दैनिक अद्यतन।
- उच्च: ≤ 30 दिन; साप्ताहिक अद्यतन।
- मध्यम: ≤ 90 दिन।
- कम: ≤ 180 दिन।
प्राथमिकता कारक: नियामक निहितार्थ, ग्राहक प्रभाव/पीआईआई, वित्तीय प्रभाव, आवृत्ति और पैमाने, ऑफसेटिंग नियंत्रण की उपलब्धता।
6) CAPA गुणवत्ता आवश्यकताएं
स्मार्ट कदम: एक समय सीमा के साथ विशिष्ट, औसत दर्जे का, प्राप्य, प्रासंगिक।
बाईपास: सुधारात्मक + निवारक।
प्रतिपूरक नियंत्रण: यदि अंतिम उपाय में समय लगता है, तो अस्थायी बाधाएं पेश की जाती हैं (बढ़ीहुई निगरानी, मैनुअल जांच, सीमा में कमी)।
नीतियों/नियंत्रणों के साथ संचार: अद्यतन मानक, एसओपी, सीसीएम नियम।
साक्ष्य: बंद कलाकृतियों की एक स्पष्ट सूची और उन्हें कैसे सत्यापित करें।
7) CAPA साँचा (कार्ड संरचना)
आईडी फाइंडिंग/सोर्स (ऑडिट, हादसा, सीसीएम)।
गैर-अनुरूपता का वर्णन (वास्तविक/मानदंड/प्रभाव)।
जोखिम रेटिंग और भूख (पहले/बाद में)।
रूट कारण (विधि और आउटपुट)।
सुधारात्मक क्रियाएं (चरण, स्वामी, देय, केपीआई, संसाधन)।
निवारक क्रियाएँ (шаги, स्वामी, देय, केपीआई)।
क्षतिपूर्ति नियंत्रण (क्या, किसके द्वारा, किस तारीख तक)।
निर्भरता (सेवाएं, विक्रेता, रिलीज)।
साक्ष्य सूची (जो वास्तव में बंद साबित होती है)।
सत्यापन योजना (जो, कैसे, कब, प्रवेश मानदंड)।
स्थिति और अपडेट।
अनुमोदन (समिति के हस्ताक्षर/निर्णय)।
8) सुधारात्मक/निवारक उपायों के उदाहरण
एक्सेस/आईएएम: अतिरिक्त अधिकारों को रद्द करना, पुन: प्रमाणित अभियान शुरू करना, जेआईटी/एमएफए, एसओडी ऑटो-एस्केलेशन को कॉन्फ़िगर करना।
DevSecOps: SAST/SCA गेट्स को सक्षम करना, कमजोर निर्भरता को अक्षम करना, पीआर में गुप्त स्कैन करना।
डेटा/गोपनीयता: प्रतिधारण/टीटीएल का सुधार, कानूनी पकड़ को सक्षम करना, मास्किंग क्षेत्र।
लॉग/सबूत: संरचित लॉगिंग, WORM/Object लॉक, हैश चेन एंकरिंग में अनुवाद।
विक्रेता: डीपीए/एसएलए अपडेट, उप-प्रोसेसर ऑडिट, डेटा विनाश की पुष्टि।
BCP/DR: RPO/RTO में वृद्धि, नियमित व्यायाम, आरक्षण।
प्रक्रियाएं: एसओपी अपडेट, प्रशिक्षण, एलएमएस में क्विज ़/मूल्यांकन।
9) अपवाद प्रबंधन (छूट)
जब अनुमत हो: "कठिन बाधा" (विक्रेता, नियामक समय सीमा, वास्तुशिल्प प्रतिबंध)।
आवश्यकताएं: कारण, समाप्ति तिथि, प्रतिपूरक उपाय, अवशिष्ट जोखिम मूल्यांकन, समिति के साथ समझौता।
नियंत्रण: डैशबोर्ड, 14/7/1 दिन के लिए अनुस्मारक, "शाश्वत" छूट का निषेध।
10) CAPA पोर्टफोलियो मेट्रिक्स और SLO
ऑन-टाइम रिमेडिएशन (गंभीरता से): समय पर बंद होने का% (लक्ष्य ≥ 95%)।
मेडियन टाइम-टू-क्लोज: मेडियन बाय हाई/क्रिटिकल।
दोहराएं निष्कर्ष: 12 महीनों में दोहराव का अनुपात (↓ प्रवृत्ति)।
जोखिम न्यूनीकरण सूचकांक: बंद होने के बाद कुल जोखिम दर का ∆।
साक्ष्य पूर्णता: कलाकृतियों के पूर्ण सेट (100% लक्ष्य) के साथ योजनाओं का%।
मुआवजा नियंत्रण कवरेज: अस्थायी उपायों के साथ% उच्च जोखिम वाले मामले (अंतिम फिक्स से पहले 100% लक्ष्य)।
संचार SLA: समय पर स्थिति अपडेट का प्रतिशत (लक्ष्य ≥ 98%)।
11) डैशबोर्ड (न्यूनतम सेट)
CAPA पाइपलाइन - योजना प्रगति में SLAs/दोषपूर्ण के साथ सत्यापित करें।
गंभीरता हीटमैप: आलोचना और मालिकों द्वारा वितरण।
जोखिम प्रभाव: डोमेन द्वारा जोखिम में कमी सूचकांक और अवशिष्ट जोखिम।
साक्ष्य तत्परता: सबूतों की पूर्णता, सत्यापन की प्रगति।
वेवर्स एंड डेडलाइन: सक्रिय/अतिदेय, प्रतिपूरक उपाय।
एजिंग एंड बाधाएं: खुले CAPA की उम्र, अड़ चनें (विक्रेताओं/रिलीज़)।
12) एसओपी (मानक प्रक्रियाएं)
SOP-1: CAPA निर्माण
1. रजिस्टर खोजना → 2) जोखिम का आकलन करता है → 3) आरसीए → 4) एक CAPA कार्ड (SMART) → 5) सहमत हैं।
SOP-2: CAPA रखरखाव
साप्ताहिक अपडेट (उच्च +) निर्भरता की जाँच करना सबूत ठीक करना - एक अद्यतन के साथ तारीखों को समायोजित करना।
SOP-3: बंद होने का सत्यापन
डिजाइन/प्रभावशीलता परीक्षण पुनर्मूल्यांकन (यदि लागू हो) बंद निर्णय - WORM में साक्ष्य संग्रह।
SOP-4: पोस्ट-रिव्यू
30-60 दिनों के बाद - दोहराव की अनुपस्थिति का सत्यापन, नियंत्रण/नीतियों का समायोजन।
13) किया गया की परिभाषा
सभी कदम पूरे हुए; केपीआई ने हासिल किया।
प्रतिपूरक उपायों को स्थायी नियंत्रण के रूप में हटा दिया जाता है या एम्बे
अद्यतन नीतियां/मानक/एसओपी/निगरानी नियम।
एकत्र और संग्रहीत साक्ष्य (हैश रसीदें, लिंक)।
स्वतंत्र पार्टी (अनुपालन/आंतरिक लेखा परीक्षा) द्वारा सत्यापित।
14) एंटीपैटर्न
"कागज पर योजनाएं": कोई मालिक/समय सीमा/मैट्रिक्स - अनन्त खोज।
"किया - साबित नहीं हुआ": कोई सबूत/प्रदर्शन नहीं।
निवारक - रिप्ले के बिना केवल सुधारात्मक।
बिना किसी समाप्ति तिथि और कोई मुआवजा के साथ छूट।
अद्यतन और जोखिम विश्लेषण के बिना समय सीमा में बदलाव।
CAPAs नीतियों/JMAs से "अलगाव में" - नियंत्रण अद्यतन नहीं।
हितधारकों के लिए संचार और स्टेटस की कमी।
15) एकीकरण
जीआरसी/आईटीएसएम: सीएपीए का एकीकृत रजिस्टर, निष्कर्षों/घटनाओं के साथ लिंक, एसएलए/वृद्धि।
CCM/अनुपालन-के-कोड: सत्यापन के लिए नियंत्रण के स्वचालित परीक्षण।
साक्ष्य भंडारण: WORM/ऑब्जेक्ट लॉक, एंकरिंग, एक्सेस लॉग।
नीति जीवनचक्र-नीति का मार्ग CAPA से जुड़ा हुआ है।
एलएमएस: नई आवश्यकताओं पर प्रशिक्षण/क्विज़।
वीआरएम: विक्रेता क्रियाएं, दर्पण प्रतिधारण, विनाश की पुष्टि।
16) परिपक्वता मॉडल (M0-M4)
M0 हेल-तदर्थ: बिखरी हुई योजनाएं, कोई समयरेखा/सबूत नहीं।
M1 कैटलॉग: यूनिफाइड CAPA रजिस्टर, बेसलाइन डेट और स्टेटस।
एम 2 प्रबंधनीय: एसएलए/डैशबोर्ड, सबूत, नियमित अपडेट, भूमिका जिम्मेदारी।
M3 एकीकृत: CCM/GRC/Policy-as-Code, reperform, "ऑडिट-रेडी बाय बटन" के लिए लिंक।
M4 निरंतर आश्वासन: भविष्यवाणी करने वाले KRI, CAPA ऑटो-ट्रिगर, प्राथमिकता सिफारिश इंजन, पुनरावृत्ति की रोकथाम।
17) संबंधित विकी लेख
नियामकों और लेखा परीक्षकों के साथ बातचीत
जोखिम-आधारित लेखा परीक्षा (आरबीए)
सतत अनुपालन निगरानी (सीसीएम)
केपीआई और अनुपालन मैट्रिक्स
साक्ष्य और प्रलेखन का भंडारण
लॉगिंग और ऑडिट ट्रेल
अनुपालन नीति परिवर्तन प्रबंधन
परिश्रम और आउटसोर्सिंग जोखिम के कारण
कुल
एक प्रभावी सीएपीए एक "कार्य सूची" नहीं है, लेकिन एक प्रबंधनीय जोखिम शमन प्रणाली है: स्पष्ट प्राथमिकता, स्मार्ट उपाय, साक्ष्य और सत्यापन, अद्यतन नियंत्रण और कोई पुनरावृत्ति। यह दृष्टिकोण अनुपालन को अनुमानित बनाता है, घटनाओं की लागत को कम करता है और नियामकों और व्यवसायों के विश्वास को मजबूत करता है।