치료 계획
1) 치료 계획 (CAPA) 이란 무엇입니까
CAPA (Corrective and Preventive Actions) 는 다음과 같은 공식화 된 계획입니다
발견, 근본 원인 및 위험을 설명합니다.
소유자, 조치 (수정 및 예방), 마감일 및 성공 기준을 할당합니다.
폐쇄의 증거를 포착하고 반복을 방지합니다.
목표: 식욕 수준에 대한 잔류 위험을 줄이고 법적으로 중요한 추적 성과 감사 준비를 보장합니다.
2) CAPA가 필요한 경우
감사/평가 결과 (내부 및 외부).
정보 보안/개인 정보 보호/운영 사고 및 사후 사건.
JMA/제어 테스트의 편차, "적색 영역" 의 KRI
계약/규제 요건의 위반.
중요한 구성 드리프트 및 SoD 충돌.
3) RACI 및 역할
(R - 책임; A - 책임; C-컨설팅; I-정보)
4) CAPA 엔드 투 엔드
1. 식별: 명령문 찾기 (사실 → 기준 → 영향 → 증거).
2. 위험 평가: 심각도/가능성, SLA/규제에 미치는 영향.
3. 근본 원인 분석: 5 이유, 피쉬 본, 결함 트리-방법 선택.
4. 계획: SMART 측정 (수정/예방), 리소스, 마감일, KPI.
5. 4 월: 소유자 → (고/중요) 위험위원회/Exes.
6. 실행: ITSM/Jira 작업, 종속성 제어, 통신.
7. 검증: 설계 및 효과 테스트, 재수행 (가능한 경우).
8. 폐쇄: WORM의 증거, 제어 규칙/정책 업데이트.
9. 검토 후: 30-60 일 후-반복 찾기.
5) 우선 순위 및 타이밍
심각도별 분류 (예):- 비판적: 즉시; 마감 7 일; 일일 업데이트.
- 높음: 소 30 일; 매주 업데이트됩니다.
- 낮음: 180 일
우선 순위 요인: 규제 영향, 고객 영향/PII, 재무 영향, 빈도 및 규모, 상쇄 통제의 가용성.
6) CAPA 품질 요구 사항
SMART 단계: 마감일과 함께 구체적이고 측정 가능하며 달성 가능하며 관련성이 있습니다.
우회: 수정 + 예방.
보상 제어: 최종 조치에 시간이 걸리면 임시 장벽이 도입됩니다 (향상된 모니터링, 수동 점검, 제한 감소).
정책/제어와의 통신: 업데이트 표준, SOP, CCM 규칙.
증거: 폐쇄 아티팩트의 명확한 목록과이를 확인하는 방법.
7) CAPA 템플릿 (카드 구조)
ID 찾기/출처 (감사, 사건, CCM).
부적합에 대한 설명 (실제/기준/영향).
위험 등급 및 식욕 (전/후).
근본 원인 (방법 및 출력).
수정 조치 (단계, 소유자, 기한, KPI, 리소스).
예방 조치 (KPI, 소유자, 소유자).
보상 컨트롤 (누가, 어느 날짜까지).
의존성 (서비스, 공급 업체, 릴리스).
증거 목록 (정확히 폐쇄가 증명하는 것).
검증 계획 (누가, 어떻게, 언제, 입학 기준).
상태 및 업데이트.
승인 (위원회의 서명/결정).
8) 시정/예방 조치의 예
액세스/IAM: 추가 권한 취소, 재인증 캠페인 시작, JIT/MFA 구성, SoD 자동 에스컬레이션.
DevSecOps: SAST/SCA 게이트 활성화, 취약한 종속성 비활성화, PR의 비밀 스캔.
데이터/개인 정보 보호: 보존/TTL 수정, 법적 보류 가능, 마스킹 필드.
로그/증명: 구조화 된 로깅으로의 변환, WORM/Object Lock, 해시 체인 앵커링.
공급 업체: DPA/SLA 업데이트, 하위 프로세서 감사, 데이터 파괴 확인.
BCP/DR: RPO/RTO 증가, 규칙적인 운동, 예약.
프로세스: LMS의 SOP 업데이트, 교육, 퀴즈/평가.
9) 예외 관리 (면제)
허용되는 경우: "하드 제약" (공급 업체, 규제 마감일, 건축 제한).
요구 사항: 원인, 만료 날짜, 보상 조치, 잔여 위험 평가, 위원회와의 동의.
제어: 대시 보드, 14/7/1 일 알림, "영원한" 면제 금지.
10) CAPA 포트폴리오 메트릭 및 SLO
정시 치료 (심각도 별): 정시에 종료되는% (대상 95% 이상).
중간 시간 닫기: 높음/중요도의 중앙값.
결과를 반복하십시오: 12 개월 동안 반복되는 비율 (° 트렌드).
위험 감소 지수: 폐쇄 후 총 위험률의
증거 완전성: 전체 인공물 세트 (100% 목표) 가있는 계획의%.
보상 제어 범위: 임시 조치가있는 고위험 사례 (최종 수정 전 100% 목표).
통신 SLA: 시간에 따른 상태 업데이트 비율 (대상 98% 이상).
11) 대시 보드 (최소 세트)
CAPA 파이프 라인-계획 → 진행 중 → 확인 → SLA/연체로 마감 된 확인.
심각도 히트맵: 중요도 및 소유자에 의한 분포.
위험 영향: 도메인 별 위험 감소 지수 및 잔류 위험.
증거 준비: 증거의 완전성, 확인의 진행.
면제 및 마감일: 활성/기한이 지난 보상 조치.
노화 및 병목 현상: 공개 CAPA 연령, 병목 현상 (공급 업체/릴리스).
12) SOP (표준 절차)
SOP-1: CAPA 생성
1. 등록 결과 → 2) 위험 평가 → 3) RCA → 4) CAPA 카드 (SMART) → 5) 동의합니다.
SOP-2: CAPA 유지 보수
주간 업데이트 (High +) → 종속성 확인 → 증거 수정 → 업데이트로 날짜 조정
SOP-3: 폐쇄 검증
설계/효과 테스트 → 재수행 (해당되는 경우) → 폐쇄 결정 → WORM의 증거 보관소.
SOP-4: 검토 후
30-60 일 후-반복 부재 검증, 통제/정책 조정.
13) 완료의 정의
모든 단계가 완료되었습니다 KPI 달성.
보상 조치는 영구 제어로 제거되거나 내장됩니다.
업데이트 된 정책/표준/SOP/모니터링 규칙.
수집 및 보관 된 증거 (해시 영수증, 링크).
독립 당사자 (준수/내부 감사) 에 의해 확인 됨.
14) 안티 패턴
"종이 계획": 소유자/마감일/지표 → 영원한 발견 없음.
"완료-증명되지 않음": 증거/재수행 없음.
예방 → 재생이없는 교정 만 수정하십시오.
만료 날짜가없고 보상이없는 면제.
업데이트 및 위험 분석없이 마감일이 변경됩니다.
정책/JMA와 "분리 된" CAPA-업데이트되지 않은 제어.
이해 관계자를위한 커뮤니케이션 및 상태 부족.
15) 통합
GRC/ITSM: CAPA의 통합 등록, 조사 결과/사건과의 링크, SLA/에스컬레이션.
CCM/규정 준수: 검증을위한 자동 제어 테스트.
증거 저장소: WORM/Object Lock, 고정, 액세스 로그.
정책 수명주기-CAPA와 관련된 정책 변경 경로.
LMS: 새로운 요구 사항에 대한 교육/퀴즈.
VRM: 공급 업체 조치, 거울 보존, 파괴 확인.
16) 성숙도 모델 (M0-M4)
M0 Hell-hoc: 흩어져있는 계획, 타임 라인/증거 없음.
M1 카탈로그: 통합 CAPA 등록, 기준 날짜 및 상태.
M2 관리 가능: SLA/대시 보드, 증거, 정기적 인 업데이트, 역할 책임.
M3 통합: CCM/GRC/Policy-as-Code에 링크하고 "버튼으로 감사 준비" 를 다시 수행하십시오.
M4 연속 보증: 예측 KRI, CAPA 자동 트리거, 우선 순위 지정 엔진, 반복 방지.
17) 관련 위키 기사
규제 기관 및 감사자와의 상호 작용
위험 기반 감사 (RBA)
연속 준수 모니터링 (CCM)
KPI 및 규정 준수 지표
증거 및 문서 저장
벌목 및 감사 트레일
준수 정책 변경 관리
근면 및 아웃소싱 위험
합계
효과적인 CAPA는 "작업 목록" 이 아니라 관리 가능한 위험 완화 시스템 (명확한 우선 순위 지정, SMART 측정, 증거 및 검증, 제어 업데이트 및 반복 없음) 입니다. 이 접근 방식은 규정 준수를 예측하고 사고 비용을 줄이며 규제 기관 및 비즈니스의 신뢰를 강화합니다.