Logo GH

修復プラン

1)修復計画(CAPA)とは)

是正措置と予防措置(CAPA)は、次のような形式化された計画です:
  • 発見、根本原因、およびリスクを説明します。
  • 所有者、対策(是正と予防)、期限と成功基準を割り当てます。
  • 閉鎖の証拠を捕獲し、繰り返しを防ぎます。

目標:食欲レベルへの残留リスクを低減し、法的に重要なトレーサビリティと監査の準備を確保する。

2) CAPAが必要な場合

監査/評価の結果(内部および外部)。
情報セキュリティ/プライバシー/オペレーションインシデントとその死後。
JMA/制御試験の偏差、「レッドゾーン」のKRI。
契約/規制要件の違反。
重要な構成のドリフトとSoDの競合。

3) RACIと役割

ロール(役割)プライバシーポリシー
オーナー(A)オーナーを計画し、目標を時間通りに達成
アクションオーナー(R)特定のステップの実行
コンプライアンス/GRC (R/C)CAPA品質、タイミング、エスカレーション
法務/DPO (C)規制の状況、プライバシー、通知
CISO/SecOps/プラットフォーム (C)技術的な実現可能性と検出
ファイナンス/調達(C)予算、ベンダーとの条件
内部監査(I)閉鎖の独立した検証

(R-責任がある;A-説明責任がある;C-コンサルティング;I-Informed)

4) CAPAエンドツーエンド

1.識別:finding statement(事実→基準→影響→証拠)。
2.リスク評価:重大度/可能性、SLA/規制への影響。
3.根本原因分析:5なぜ、フィッシュボーン、フォルトツリー-メソッドの選択。
4.計画:SMART対策(是正/予防)、リソース、締め切り、KPI。
5.4月:オーナー→(at High/Critical)リスク委員会/Exes。
6.実行:ITSM/Jiraのタスク、依存性制御、通信。
7.検証:設計および有効性テスト、レパフォーム(可能であれば)。
8.閉会:WORMのエビデンス、制御ルール/ポリシーの更新。
9.ポストレビュー:30-60日後-検索を繰り返します。

5)優先順位付けとタイミング

重症度による分類(例):
  • クリティカル:すぐに;締め切り≤ 7日;毎日更新します。
  • 高い:≤ 30日;毎週更新します。
  • 媒体:≤ 90日。
  • 低:≤ 180日。

優先要因:規制への影響、顧客への影響/PII、財務への影響、頻度と規模、オフセット制御の可用性。

6) CAPAの品質要件

スマートステップ:特定、測定可能、達成可能、関連、期限付き。
バイパス:Corrective+Preventive。
補償制御:最終的な測定に時間がかかる場合、一時的な障壁が導入されます(監視の強化、手動チェック、制限の削減)。
ポリシー/コントロールとのコミュニケーション:更新標準、SOP、 CCMルール。
証拠:閉鎖アーティファクトの明確なリストとそれらを検証する方法。

7) CAPAテンプレート(カード構造)

ID検索/ソース(監査、インシデント、CCM)。
不適合の説明(実際/基準/影響)。
リスク評価と食欲(前後)。
根本原因(メソッドと出力)。
修正アクション(ステップ、所有者、期限、KPI、リソース)。
予防措置(KPI)。
コントロールの補償(何によって、誰によって、どの日付まで)。
依存関係(サービス、ベンダー、リリース)。
証拠リスト(これは閉鎖が証明するものです)。
検証計画(誰、どのように、いつ、入学基準)。
ステータスと更新。
承認(委員会の署名/決定)。

8)是正・予防措置の事例

アクセス/IAM:余分な権利の取り消し、再チャートキャンペーンの開始、JIT/MFAの設定、SoD自動エスカレーション。
DevSecOps: SAST/SCAゲートの有効化、脆弱な依存関係の無効化、PRのシークレットスキャン。
データ/プライバシー:保持/TTLの修正、Legal Holdの有効化、マスキングフィールド。
ログ/証明:構造化ログへの翻訳、WORM/オブジェクトロック、ハッシュチェーンアンカー。
ベンダー:DPA/SLAの更新、サブプロセッサの監査、データ破壊の確認。
BCP/DR: RPO/RTOの増加、規則的な練習、予約。
プロセス:LMSでのSOPアップデート、トレーニング、クイズ/評価。

9)例外管理(免除)

許可されている場合:「ハード制約」(ベンダー、規制期限、アーキテクチャの制限)。
要件:原因、有効期限、補償措置、残留リスク評価、委員会との合意。
コントロール:ダッシュボード、14/7/1日のリマインダー、「永遠」免除の禁止。

10) CAPAポートフォリオメトリクスとSLO

オンタイム修復(重大度による):時間通りの閉鎖の%(目標≥ 95%)。
閉じる時間中央値:High/Criticalによる中央値。
リピート調査結果:12か月の繰り返しの割合(トレンド)。
リスク低減指数:閉鎖後の総リスク率の∆。
証拠の完全性:完全なアーティファクト(100%ターゲット)を含む計画の%。
補償制御カバレッジ:一時的な対策で%高リスクのケース(最終修正前の目標100%)。
通信SLA:時間通りのステータス更新の割合(目標≥ 98%)。

11)ダッシュボード(最小セット)

CAPA Pipeline-Plan→In Progress→Verify→Closed with SLAs/delinquencies。
重要度ヒートマップ:重大性と所有者による配布。
リスクインパクト:ドメイン別のリスク低減指数と残留リスク。
証拠準備:証拠の完全性、検証の進捗状況。
免除と期限:有効/期限切れ、補償措置。
エージング&ボトルネック:オープンCAPAの年齢、ボトルネック(ベンダー/リリース)。

12) SOP(標準的なプロシージャ)

SOP-1: CAPA作成

1.登録する→2)リスクを評価する→3) RCA→4) CAPAカード(SMART)→5)を形成する。

SOP-2: CAPAメンテナンス

毎週更新(High+)→依存関係のチェック→証拠の修正→更新で日付の調整。

SOP-3: 閉鎖の確認

設計/有効性テスト→リパフォーム(該当する場合)→クロージャー決定→エビデンスアーカイブ。

SOP-4: ポストレビュー

30-60日後-繰り返しの不在の検証、コントロール/ポリシーの調整。

13) Doneの定義

すべてのステップが完了しました。KPIが達成されました。
補償措置は永久制御として削除または埋め込まれます。
ポリシー/標準/SOP/監視ルールを更新しました。
収集およびアーカイブされた証拠(ハッシュレシート、リンク)。
独立した当事者による検証(コンプライアンス/内部監査)。

14) Antipatterns

「紙のプラン」:所有者/期限/メトリクス→永遠の発見はありません。
「完了-証明されていません」:証拠/レパフォームはありません。
Preventive→Replayのない修正のみ。
有効期限および補償なしで免除されます。
更新およびリスク分析なしで期限をずらします。
ポリシー/JMAからのCAPA「孤立」-コントロールは更新されません。
ステークホルダーのためのコミュニケーションとステータスの欠如。

15)統合

GRC/ITSM: CAPAの統一レジスタ、調査結果/インシデントとのリンク、SLA/エスカレーション。
CCM/Compliance-as-Code:検証のための制御の自動テスト。
証拠の貯蔵:WORM/オブジェクトロック、アンカー、アクセスログ。
ポリシーライフサイクル-CAPAに関連付けられたポリシー変更のパス。
LMS:新しい要件に関するトレーニング/クイズ。
VRM:ベンダーのアクション、ミラー保持、破壊の確認。

16)成熟度モデル(M0-M4)

M0ヘルホック:散乱計画、タイムライン/証拠なし。
M1カタログ:統合CAPAレジスタ、ベースラインの日付とステータス。
M2管理可能:SLA/ダッシュボード、証拠、定期的な更新、役割の責任。
M3統合:CCM/GRC/Policy-as-Codeへのリンク、reperform、 「audit-ready by button」。
M4連続保証:予測KRI、 CAPAオートトリガー、優先順位付け推奨エンジン、繰り返し防止。

17)関連するwiki記事

規制当局と監査役との相互作用

リスクベース監査(RBA)

コンプライアンス継続監視(CCM)

KPIとコンプライアンス指標

証拠と文書の保管

ロギングと監査証跡

コンプライアンスポリシー変更管理

デューデリジェンスとアウトソーシングリスク

合計

効果的なCAPAは「タスクリスト」ではなく、管理可能なリスク軽減システムです。明確な優先順位付け、SMART対策、エビデンスと検証、制御の更新、反復なし。このアプローチは、コンプライアンスを予測可能にし、インシデントのコストを削減し、規制当局や企業の信頼を強化します。

Contact

お問い合わせ

ご質問やサポートが必要な場合はお気軽にご連絡ください。いつでもお手伝いします!

Telegram
@Gamble_GC
統合を開始

Email は 必須。Telegram または WhatsApp は 任意

お名前 任意
Email 任意
件名 任意
メッセージ 任意
Telegram 任意
@
Telegram を入力いただいた場合、Email に加えてそちらにもご連絡します。
WhatsApp 任意
形式:+国番号と電話番号(例:+81XXXXXXXXX)。

ボタンを押すことで、データ処理に同意したものとみなされます。