დარღვევების აღმოფხვრის გეგმები
1) რა არის დარღვევების აღმოფხვრის გეგმა (CAPA)
CAPA (Corrective and Preventive Actions) - ოფიციალური გეგმა, რომელიც:- აღწერს შეუსაბამობას (finding), მიზეზს (root cause) და რისკს;
- ნიშნავს მეპატრონეებს, ზომებს (გამოსწორება და გამაფრთხილებელი), წარმატების პირობებსა და კრიტერიუმებს;
- აღრიცხავს დახურვის მტკიცებულებებს და ხელს უშლის გამეორებას.
მიზნები: ნარჩენი რისკის შემცირება Appetite- ის დონეზე, უზრუნველყოს იურიდიულად მნიშვნელოვანი ტრეკინგი და აუდიტის მზადყოფნა.
2) როდესაც საჭიროა CAPA
აუდიტის/ასესმენტების შედეგები (შიდა და გარე).
ინციდენტები IB/კონფიდენციალურობა/ოპერაციები და მათი პოსტ-mortems.
SSM/საკონტროლო ტესტების გადახრები, KRI „წითელ ზონაში“.
სახელშეკრულებო/მარეგულირებელი მოთხოვნების დარღვევა.
კონფიგურაციის მნიშვნელოვანი დრიფტები და SoD კონფლიქტები.
3) RACI და როლები
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) CAPA სასიცოცხლო ციკლი (end-to-end)
1. იდენტიფიკაცია: finding ფორმულირება (ფაქტი - კრიტერიუმი - გავლენა მტკიცებულებებზე).
2. რისკის შეფასება: severity/likelihood, გავლენა SLA/მარეგულირებელზე.
3. Root Cause Analysis: 5 რატომ, Fishbone, fault tree - მეთოდის არჩევანი.
4. დაგეგმვა: Corrective/Preventive, რესურსები, ვადები, KPI.
5. აფროვი: Owner (მაღალი/კრიტიკული) რისკების კომიტეტი/Ehes.
6. შესრულება: დავალებები ITSM/Jira- ში, დამოკიდებულების კონტროლი, კომუნიკაცია.
7. გადამოწმება: დიზაინის და ეფექტურობის ტესტი, რეპერფორმები (თუ ეს შესაძლებელია).
8. დახურვა: evidence WORM- ში, საკონტროლო წესების განახლება/პოლიტიკოსი.
9. პოსტ-შურისძიება: 30-60 დღის შემდეგ - გამეორების შემოწმება (გამეორება).
5) პრიორიტეტიზაცია და ვადები
კლასიფიკაცია severity (მაგალითი):- კრიტიკული: დაუყოვნებლივ; ვადა - 7 დღე; ყოველდღიური აპდეიტები.
- მაღალი: 30 დღე; აპდეიტები ყოველკვირეულად.
- საშუალო: 90 დღე.
- დაბალი: 180 დღე.
პრიორიტეტული ფაქტორები: მარეგულირებელი შედეგები, მომხმარებლებზე ზემოქმედება/PII, ფინანსური ეფექტი, სიხშირე და მასშტაბი, კომპენსაციის კონტროლის ხელმისაწვდომობა.
6) CAPA ხარისხის მოთხოვნები
SMART ნაბიჯები: კონკრეტული, გაზომილი, მიღწეული, შესაბამისი, ვადა.
ორმაგი წრიული: Corrective (გამოსწორება) + Preventive (განმეორების თავიდან აცილება).
კომპენსაციის მაკონტროლებლები: თუ საბოლოო ზომას დრო სჭირდება, შემოღებულია დროებითი ბარიერები (გაძლიერებული მონიტორინგი, სახელმძღვანელო შემოწმება, ლიმიტების შემცირება).
კომუნიკაცია პოლიტიკოსებთან/მაკონტროლებლებთან: განაახლეთ სტანდარტები, SOP, CCM წესები.
მტკიცებულებები: დახურვის ნიმუშების მკაფიო სია და მათი გადამოწმების მეთოდი.
7) CAPA შაბლონი (ბარათის სტრუქტურა)
ID Finding/წყარო (აუდიტი, ინციდენტი, CCM).
შეუსაბამობის აღწერა (ფაქტი/კრიტერიუმი/გავლენა).
Risk Rating & Appetite (ადრე/შემდეგ).
Root Cause (მეთოდი და დასკვნები).
Corrective Actions (ნაბიჯები, owner, due, KPI, რესურსები).
Preventive Actions (шаги, owner, due, KPI).
კომპენსაციის კონტროლი (ვინ, რა თარიღამდე).
დეპენდენციები (მომსახურება, მოვაჭრეები, გამოშვებები).
Evidence List (რაც ზუსტად ამტკიცებს დახურვას).
Verification Plan (ვინ, როდესაც, როდესაც მიღებულია კრიტერიუმი).
Status & განახლებები (პროგრესის ჟურნალი).
Approvals (ხელმოწერები/კომიტეტის გადაწყვეტილებები).
8) კორექტირების/გამაფრთხილებელი ზომების მაგალითები
წვდომა/IAM: დამატებითი უფლებების მიმოხილვა, re-cert კამპანიის დაწყება, JIT/MFA კონფიგურაცია, SoD მანქანის ესკალაცია.
DevSecOps: SAST/SCA კარიბჭეების ჩართვა, დაუცველი დამოკიდებულების აკრძალვა, საიდუმლო სკანირება PR- ში.
მონაცემები/კონფიდენციალურობა: გადაკეთების კორექტირება/TTL, Legal Hold ჩართვა, მინდვრების შენიღბვა.
Logs/მტკიცებულებები: სტრუქტურულ ლოგიკაზე თარგმნა, WORM/Object Lock, ჰაშის ჯაჭვების კითხვარი.
გამყიდველები: DPA/SLA განახლება, სუბპროცესორების აუდიტი, მონაცემთა განადგურების დადასტურება.
BCP/DR: RPO/RTO ზრდა, რეგულარული წვრთნები, რეზერვაცია.
პროცესები: SOP განახლება, ტრენინგი, კვიზები/სერტიფიკაცია LMS- ში.
9) გამონაკლისების მენეჯმენტი
როდესაც დასაშვებია: „hard constraint“ (გამყიდველი, მარეგულირებელი ვადები, არქიტექტურული შეზღუდვები).
მოთხოვნები: მიზეზი, გასვლის თარიღი, ანაზღაურებადი ზომები, ნარჩენი რისკის შეფასება, კომიტეტთან კოორდინაცია.
კონტროლი: დაშბორდი, შეხსენებები 14/7/1 დღისთვის, აკრძალვა „მარადიული“ ტალღებისთვის.
10) მეტრიკა და SLO CAPA პორტფელი
დროის გამოანგარიშება (დროის მიხედვით): დახურვის% დროულად (მიზნები 95%).
Median Time-to-Close: საშუალო საშუალო High/Critical.
Repeat Findings: განმეორებითი წილი 12 თვის განმავლობაში (ტენდენცია).
Risk Reduction Index: დახურვის შემდეგ მთლიანი რისკი.
Evidence Completeness: გეგმების% სრული კომპლექტით (მიზანი 100%).
Contensating Control Contrage:% high-risk შემთხვევები დროებითი ზომებით (მიზანი 100% -ით საბოლოო ფიქსაციამდე).
კომუნიკაცია SLA: სტატუსის განახლებების წილი დროულად (მიზნები 98%).
11) დაშბორდი (მინიმალური ნაკრები)
CAPA Pipeline
Severity Heatmap: განაწილება კრიტიკასა და მფლობელებზე.
Risk Impact: რისკის შემცირების ინდექსი და დომენების ნარჩენი რისკი.
Evidence Readiness: მტკიცებულებების სისრულე, გადამოწმების პროგრესი.
Waivers & Deadlines: აქტიური/ვადაგადაცილებული, ანაზღაურებადი ზომები.
Aging & Bottlenecks: ღია CAPA ასაკი, ვიწრო ადგილები (გამყიდველები/გამოშვებები).
12) SOP (სტანდარტული პროცედურები)
SOP-1: CAPA- ს შექმნა
1. დარეგისტრირება finding (2) რისკის შესაფასებლად - 3) RCA - 4) CAPA ბარათის (SMART) ბარათის ფორმირების შესახებ (5) კოორდინაცია.
SOP-2: CAPA შენარჩუნება
ყოველკვირეული აფდეიტები (High +) - დამოკიდებულების კონტროლი, evidence- ის დაფიქსირება და ვადების კორექტირება აფროვთან.
SOP-3: დახურვის გადამოწმება
რეპერფორმის დიზაინის/ეფექტურობის ტესტი (თუ გამოიყენება) - დახურვის გადაწყვეტილება - evidence არქივი WORM- ში.
SOP-4: Post-review
30-60 დღის შემდეგ - გამეორების არარსებობის შემოწმება, კონტროლის კორექტირება/პოლიტიკოსი.
13) მიღების კრიტერიუმები
ყველა ნაბიჯი დგება; KPI მიღწეულია.
ანაზღაურებადი ზომები ამოღებულია ან ინტეგრირებულია, როგორც მუდმივი კონტროლი.
განახლებულია პოლიტიკოსები/სტანდარტები/SOP/მონიტორინგის წესები.
მტკიცებულებები შეგროვდა და არქივირებულია (ჰეშ ქვითრები, ბმულები).
დამოუკიდებელმა მხარემ გადამოწმება მოახდინა.
14) ანტიპატერები
„გეგმები ქაღალდზე“: არ არსებობს მფლობელი/ვადები/მეტრიკა და მარადიული აღმოჩენები.
„მათ გააკეთეს - მათ არ დაამტკიცეს“: არ არსებობს ხილვა/რეპროდუქცია.
მხოლოდ Corrective გარეშე Preventive გამეორება.
Waivers გასასვლელი და კომპენსაციის გარეშე.
ვადების შეცვლა აფროუის გარეშე და რისკის ანალიზი.
CAPA „დაშორებით“ პოლიტიკოსისგან/SSM - არ არის განახლებული.
კომუნიკაციებისა და სტატუსის არარსებობა სტეიკჰოლდერებისთვის.
15) ინტეგრაცია
GRC/ITSM: CAPA- ს ერთიანი რეესტრი, კავშირი findings/ინციდენტებთან, SLA/ესკალაციასთან.
CCM/Compliance-as-Code: ავტომატური გადამოწმების ტესტები.
Evidence Storage: WORM/Object Lock, კითხვარი, წვდომის ჟურნალი.
Policy Lifecycle: CAPA- სთან დაკავშირებული პოლიტიკოსის ცვლილების ავტომაგისტრალი.
LMS: ტრენინგი/კვიზი ახალი მოთხოვნების შესაბამისად.
VRM: ვენდორიანის მოქმედებები, სარკისებური რეტენცია, განადგურების დადასტურება.
16) სიმწიფის მოდელი (M0-M4)
M0 AD-hoc: მიმოფანტული გეგმები, არ არსებობს ვადები/მტკიცებულება.
M1 კატალოგი: CAPA ერთიანი რეესტრი, ძირითადი ვადები და სტატუსები.
M2 კონტროლირებადი: SLA/dashbords, evidence, რეგულარული აფდეიტები, როლური პასუხისმგებლობა.
M3 ინტეგრირებული: კავშირი CCM/GRC/Policy-as-Code, reperform, „ღილაკზე audit ready“.
M4 Continuous Assurance: პროგნოზები KRI, CAPA მანქანების გამომწვევი, პრიორიტეტული რეკომენდაციების ძრავები, გამეორების პრევენცია.
17) ვიკის დაკავშირებული სტატიები
რეგულატორებთან და აუდიტორებთან ურთიერთქმედება
რისკზე ორიენტირებული აუდიტი (RBA)
შესაბამისობის უწყვეტი მონიტორინგი (CCM)
KPI და კომპლექსის მეტრიკა
მტკიცებულებებისა და დოკუმენტაციის შენახვა
ჟურნალების მართვა და Audit Trail
კომპლექსის პოლიტიკაში ცვლილებების მენეჯმენტი
Due Diligence და აუთსორსინგის რისკები
შედეგი
ეფექტური CAPA არ არის „ამოცანების ჩამონათვალი“, არამედ კონტროლირებადი რისკის შემცირების სისტემა: მკაფიო პრიორიტეტიზაცია, SMART ზომები, მტკიცებულებები და გადამოწმება, კონტროლის განახლება და გამეორების არარსებობა. ეს მიდგომა შესაბამისობას პროგნოზირებს, ამცირებს ინციდენტების ღირებულებას და აძლიერებს რეგულატორებისა და ბიზნესის ნდობას.