Piani di risoluzione delle violazioni
1) Qual è il piano di risoluzione delle violazioni (CAPA)
CAPA è un piano formalizzato che:- descrive la non corrispondenza (finding), la causa (root cause) e il rischio;
- assegna ai proprietari, misure (correttive e preventive), tempi e criteri di successo;
- registra le prove di chiusura e impedisce la ripetizione.
Obiettivi: ridurre il rischio residuo a Appetite, garantire una tracciabilità giuridicamente rilevante e la disponibilità al controllo.
2) Quando hai bisogno di CAPA
Risultati delle udienze/assessori (interni ed esterni).
Incidenti di IB/privacy/operazioni e i loro post mortem.
Deviazioni dei test di controllo o di controllo, KRI nella «zona rossa».
Violazioni dei requisiti contrattuali/regolamentari.
Deriva di configurazione e conflitti SoD sostanziali.
3) RACI e ruoli
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) Ciclo di vita CAPA (end-to-end)
1. Identificazione: formulazione finding (il fatto che il criterio è , l'impatto della prova ).
2. Valutazione del rischio: severity/likelihood, impatto SLA/regolazione.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - Scelta del metodo.
4. Pianificazione: azioni SMART (Corrente/Preventive), risorse, scadenze, KPI.
5. Aprove: Owner → (High/Critical) Comitato Rischi/Ehez.
6. Esecuzione: attività in ITSM/Jira, controllo delle dipendenze, comunicazioni.
7. Verifica: test di progettazione ed efficienza, reimpostazione (se possibile).
8. Chiusura: evidence in WORM, aggiornamento delle regole/regole di controllo.
9. Post-review: 30-60 giorni dopo - Verifica ripetizione (repeat finding).
5) Priorità e tempi
Classificazione per severity (esempio):- Critical: immediatamente; deadline 7 giorni; update giornalieri.
- High: 30 giorni; update settimanali.
- Medium, 90 giorni.
- ≤: 180 giorni.
I fattori di priorità sono gli effetti regolatori, l'impatto su client/PII, l'impatto finanziario, la frequenza e la scala, la disponibilità di controlli di compensazione.
6) Requisiti di qualità CAPA
I passi SMART sono specifici, misurabili, raggiungibili, appropriati, con scadenza.
Doppio contorno: Corretivo (correggere) + Preventive (evitare ripetizioni).
Controlli di compensazione: se la misura finale richiede tempo, vengono introdotte barriere temporali (monitoraggio rafforzato, controlli manuali, riduzione dei limiti).
Collegamento a regole/controlli: aggiorna standard, SOP, regole CCM.
Le prove sono una lista chiara degli artefatti della chiusura e un modo per verificarli.
7) Modello CAPE (struttura della carta)
ID Finding/Sorgente (controllo, incidente, CCM).
Descrizione della non corrispondenza (fatto/criterio/impatto).
Risk Rating & Appetite (prima/dopo).
Root Cause (metodo e conclusioni).
Azioni correnti (passi, owner, due, KPI, risorse).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controlls (quale, quale, data).
Dipendenze (servizi, venditori, comunicati).
Evidence List (che dimostra esattamente la chiusura).
Verification Plan (chi, come, quando, il criterio di accettazione).
Status & Updates.
Approvals (firme/decisioni del Comitato).
8) Esempi di misure correttive/preventive
Accesso/IAM: revoca dei permessi superflui, avvio della campagna re-cert, configurazione JIT/MFA, escalation SoD.
DevSecOps: attivazione di gate SAST/SCA, divieto di dipendenze vulnerabili, segreto-scan in PR.
Dati/Privacy: Rettence Retence/TTL, Abilitazione Legale Hold, Masking Campi.
Loghi/prove: traduzione in logica strutturata, WORM/Object Lock, raccoglitore di catene hash.
Vendor: aggiornamento DPA/SLA, controllo dei sottoprocessori, conferma della distruzione dei dati.
BCP/DR: aumento RPO/RTO, esercizio regolare, ridondanza.
Processi: aggiornamento SOP, formazione, quiz/certificazione in LMS.
9) Gestione delle eccezioni (waivers)
Quando è consentito: «hard constraint» (venditore, tempo regolatore, restrizioni architettoniche).
Requisiti: motivo, data di scadenza, misure compensative, valutazione del rischio residuo, concordato con il Comitato.
Controllo: dashboard, promemoria 14/7/1 giorno, divieto di «eterni» waivers.
10) Metriche e SLO portafoglio CAPA
On-time Remediation (severity):% chiusure in tempo (target 95%).
Median Time-to-Close: mediana High/Critical.
Repeat Findings: percentuale di ripetizioni per 12 mes (trend).
Risk Reduction Index (Risk Reduction Index) è un fattore di rischio totale dopo le chiusure.
Evidence Completeness:% piani con un insieme completo di manufatti (obiettivo 100%).
Compensating Control Coverage:% valigette high-risk con misure temporanee (obiettivo 100% fino alla fix finale).
Comunicazione SLA: percentuale di aggiornamenti di stato entro la data di scadenza (target 98%).
11) Dashboard (set minimo)
CAPE Pipeline (Plan → In Progress → Verify → Closed) con SLA/scadenze.
Distribuzione di Severity Heatmap per criticità e proprietari.
Effetto Risk: indice di riduzione del rischio e rischio residuo per domini.
La redazione di Evidence - la completezza delle prove, il progresso delle verifiche.
Waivers & Deadlins: misure di compensazione attive/scadute.
Aging & Bottlenecks: età dei CAPE aperti, colli di bottiglia (venditori/rilasci).
12) SOP (procedure standard)
SOP-1 - Crea CAPE
1. Registra finding (2) per valutare il rischio (3) RCA (4) per formare una carta (SMART) 5) per concordare.
SOP-2 Gestione CAPE
Gli update settimanali (High +) controllano le dipendenze, fissano l'evidenza e regolano i tempi con l'apruva.
SOP-3 Verifica chiusura
Il test di progettazione/efficacia del riperimetro (se applicabile) consente di chiudere l'archivio evidence in WORM.
SOP-4 - Post-review
Tra 30-60 giorni, verifica dell'assenza di ripetizioni, regolazione dei controlli/regole.
13) Criteri di accettazione (Definition of Done)
Tutti i passaggi sono stati completati; KPI raggiunti.
Le misure di compensazione sono state eliminate o incorporate come controlli permanenti.
Aggiornati criteri/standard/SOP/regole di monitoraggio.
Raccolte e archiviate le prove (ricevute hash, link).
Verifica da parte indipendente (Compliance/Internal Auditel).
14) Antipattern
«Piani su carta», nessun proprietario/data/metrico per le aperture eterne.
«Niente evidence/riperforma».
Solo Corrective senza Preventive si ripete.
Waivers senza date di scadenza e rimborsi.
Spostamento dei tempi senza apriva o analisi dei rischi.
I controlli CAPE non sono aggiornati.
Nessuna comunicazione e nessuno stato per gli stakeholder.
15) Integrazioni
GRC/ITSM: registro unico CAPE, collegamenti con findings/incidenti, SLA/escalation.
CCM/Compliance-as-Code - Test automatici di controllo per la verifica.
Evidence Storage: WORM/Object Lock, questionario, registro di accesso.
Policy Lifecycle - Consente di modificare automaticamente le regole associate al CAPO.
LMS: formazione/quiz per i nuovi requisiti.
La VRM è un'azione vendicativa, la reticenza speculare, la conferma della distruzione.
16) Modello di maturità (M0-M4)
M0 Ad-hoc: piani divisi, nessuna data/prova.
M1 Directory: un unico registro CAPE, le scadenze di base e gli stati.
M2 Gestito: SLA/dashboard, evidence, update regolari, responsabilità di ruolo.
M3 Integrato: collegamento con CCM/GRC/Policy-as-Code, ripercorso, «audited-ready».
M4 Continuous Assurance: KRI di previsione, trigger auto CAPE, motori di priorità di raccomandazione, prevenzione delle ripetizioni.
17) Articoli wiki collegati
Interazione con regolatori e revisori
Controllo a rischio (RBA)
Monitoraggio continuo della conformità (CCM)
KPI e metriche della compilazione
Archiviazione di prove e documentazione
Registrazione e AuditTrail
Gestione delle modifiche al criterio di compilazione
Due Diligence e rischi di outsourcing
Totale
Una CAPE efficiente non è un elenco di attività, ma un sistema di riduzione dei rischi gestito: priorità chiara, azioni SMART, prove e verifiche, aggiornamenti dei controlli e nessuna ripetizione. Questo approccio rende la conformità prevedibile, riduce i costi degli incidenti e rafforza la fiducia dei regolatori e delle imprese.