修復プラン
1)修復計画(CAPA)とは)
是正措置と予防措置(CAPA)は、次のような形式化された計画です:- 発見、根本原因、およびリスクを説明します。
- 所有者、対策(是正と予防)、期限と成功基準を割り当てます。
- 閉鎖の証拠を捕獲し、繰り返しを防ぎます。
目標:食欲レベルへの残留リスクを低減し、法的に重要なトレーサビリティと監査の準備を確保する。
2) CAPAが必要な場合
監査/評価の結果(内部および外部)。
情報セキュリティ/プライバシー/オペレーションインシデントとその死後。
JMA/制御試験の偏差、「レッドゾーン」のKRI。
契約/規制要件の違反。
重要な構成のドリフトとSoDの競合。
3) RACIと役割
(R-責任がある;A-説明責任がある;C-コンサルティング;I-Informed)
4) CAPAエンドツーエンド
1.識別:finding statement(事実→基準→影響→証拠)。
2.リスク評価:重大度/可能性、SLA/規制への影響。
3.根本原因分析:5なぜ、フィッシュボーン、フォルトツリー-メソッドの選択。
4.計画:SMART対策(是正/予防)、リソース、締め切り、KPI。
5.4月:オーナー→(at High/Critical)リスク委員会/Exes。
6.実行:ITSM/Jiraのタスク、依存性制御、通信。
7.検証:設計および有効性テスト、レパフォーム(可能であれば)。
8.閉会:WORMのエビデンス、制御ルール/ポリシーの更新。
9.ポストレビュー:30-60日後-検索を繰り返します。
5)優先順位付けとタイミング
重症度による分類(例):- クリティカル:すぐに;締め切り≤ 7日;毎日更新します。
- 高い:≤ 30日;毎週更新します。
- 媒体:≤ 90日。
- 低:≤ 180日。
優先要因:規制への影響、顧客への影響/PII、財務への影響、頻度と規模、オフセット制御の可用性。
6) CAPAの品質要件
スマートステップ:特定、測定可能、達成可能、関連、期限付き。
バイパス:Corrective+Preventive。
補償制御:最終的な測定に時間がかかる場合、一時的な障壁が導入されます(監視の強化、手動チェック、制限の削減)。
ポリシー/コントロールとのコミュニケーション:更新標準、SOP、 CCMルール。
証拠:閉鎖アーティファクトの明確なリストとそれらを検証する方法。
7) CAPAテンプレート(カード構造)
ID検索/ソース(監査、インシデント、CCM)。
不適合の説明(実際/基準/影響)。
リスク評価と食欲(前後)。
根本原因(メソッドと出力)。
修正アクション(ステップ、所有者、期限、KPI、リソース)。
予防措置(KPI)。
コントロールの補償(何によって、誰によって、どの日付まで)。
依存関係(サービス、ベンダー、リリース)。
証拠リスト(これは閉鎖が証明するものです)。
検証計画(誰、どのように、いつ、入学基準)。
ステータスと更新。
承認(委員会の署名/決定)。
8)是正・予防措置の事例
アクセス/IAM:余分な権利の取り消し、再チャートキャンペーンの開始、JIT/MFAの設定、SoD自動エスカレーション。
DevSecOps: SAST/SCAゲートの有効化、脆弱な依存関係の無効化、PRのシークレットスキャン。
データ/プライバシー:保持/TTLの修正、Legal Holdの有効化、マスキングフィールド。
ログ/証明:構造化ログへの翻訳、WORM/オブジェクトロック、ハッシュチェーンアンカー。
ベンダー:DPA/SLAの更新、サブプロセッサの監査、データ破壊の確認。
BCP/DR: RPO/RTOの増加、規則的な練習、予約。
プロセス:LMSでのSOPアップデート、トレーニング、クイズ/評価。
9)例外管理(免除)
許可されている場合:「ハード制約」(ベンダー、規制期限、アーキテクチャの制限)。
要件:原因、有効期限、補償措置、残留リスク評価、委員会との合意。
コントロール:ダッシュボード、14/7/1日のリマインダー、「永遠」免除の禁止。
10) CAPAポートフォリオメトリクスとSLO
オンタイム修復(重大度による):時間通りの閉鎖の%(目標≥ 95%)。
閉じる時間中央値:High/Criticalによる中央値。
リピート調査結果:12か月の繰り返しの割合(トレンド)。
リスク低減指数:閉鎖後の総リスク率の∆。
証拠の完全性:完全なアーティファクト(100%ターゲット)を含む計画の%。
補償制御カバレッジ:一時的な対策で%高リスクのケース(最終修正前の目標100%)。
通信SLA:時間通りのステータス更新の割合(目標≥ 98%)。
11)ダッシュボード(最小セット)
CAPA Pipeline-Plan→In Progress→Verify→Closed with SLAs/delinquencies。
重要度ヒートマップ:重大性と所有者による配布。
リスクインパクト:ドメイン別のリスク低減指数と残留リスク。
証拠準備:証拠の完全性、検証の進捗状況。
免除と期限:有効/期限切れ、補償措置。
エージング&ボトルネック:オープンCAPAの年齢、ボトルネック(ベンダー/リリース)。
12) SOP(標準的なプロシージャ)
SOP-1: CAPA作成
1.登録する→2)リスクを評価する→3) RCA→4) CAPAカード(SMART)→5)を形成する。
SOP-2: CAPAメンテナンス
毎週更新(High+)→依存関係のチェック→証拠の修正→更新で日付の調整。
SOP-3: 閉鎖の確認
設計/有効性テスト→リパフォーム(該当する場合)→クロージャー決定→エビデンスアーカイブ。
SOP-4: ポストレビュー
30-60日後-繰り返しの不在の検証、コントロール/ポリシーの調整。
13) Doneの定義
すべてのステップが完了しました。KPIが達成されました。
補償措置は永久制御として削除または埋め込まれます。
ポリシー/標準/SOP/監視ルールを更新しました。
収集およびアーカイブされた証拠(ハッシュレシート、リンク)。
独立した当事者による検証(コンプライアンス/内部監査)。
14) Antipatterns
「紙のプラン」:所有者/期限/メトリクス→永遠の発見はありません。
「完了-証明されていません」:証拠/レパフォームはありません。
Preventive→Replayのない修正のみ。
有効期限および補償なしで免除されます。
更新およびリスク分析なしで期限をずらします。
ポリシー/JMAからのCAPA「孤立」-コントロールは更新されません。
ステークホルダーのためのコミュニケーションとステータスの欠如。
15)統合
GRC/ITSM: CAPAの統一レジスタ、調査結果/インシデントとのリンク、SLA/エスカレーション。
CCM/Compliance-as-Code:検証のための制御の自動テスト。
証拠の貯蔵:WORM/オブジェクトロック、アンカー、アクセスログ。
ポリシーライフサイクル-CAPAに関連付けられたポリシー変更のパス。
LMS:新しい要件に関するトレーニング/クイズ。
VRM:ベンダーのアクション、ミラー保持、破壊の確認。
16)成熟度モデル(M0-M4)
M0ヘルホック:散乱計画、タイムライン/証拠なし。
M1カタログ:統合CAPAレジスタ、ベースラインの日付とステータス。
M2管理可能:SLA/ダッシュボード、証拠、定期的な更新、役割の責任。
M3統合:CCM/GRC/Policy-as-Codeへのリンク、reperform、 「audit-ready by button」。
M4連続保証:予測KRI、 CAPAオートトリガー、優先順位付け推奨エンジン、繰り返し防止。
17)関連するwiki記事
規制当局と監査役との相互作用
リスクベース監査(RBA)
コンプライアンス継続監視(CCM)
KPIとコンプライアンス指標
証拠と文書の保管
ロギングと監査証跡
コンプライアンスポリシー変更管理
デューデリジェンスとアウトソーシングリスク
合計
効果的なCAPAは「タスクリスト」ではなく、管理可能なリスク軽減システムです。明確な優先順位付け、SMART対策、エビデンスと検証、制御の更新、反復なし。このアプローチは、コンプライアンスを予測可能にし、インシデントのコストを削減し、規制当局や企業の信頼を強化します。