Мыйзам бузууларды жоюу пландары
1) Мыйзам бузууларды жоюу планы (CAPA) деген эмне
CAPA (Corrective and Preventive Actions) - формалдаштырылган план, ал:- дал келбестигин (finding), себебин (root cause) жана тобокелдигин баяндайт;
- ээлерин дайындайт, чаралар (оңдоо жана эскертүү), мөөнөттөр жана ийгиликтин критерийлери;
- жабуунун далилдерин жазып алып, кайталоону алдын алат.
Максаттары: калдык тобокелдикти Appetite деңгээлине чейин төмөндөтүү, юридикалык мааниге ээ жол көрсөтүүнү жана аудитке даярдыкты камсыз кылуу.
2) Сиз CAPA керек болгондо
Аудиттин/катышуунун натыйжалары (ички жана тышкы).
IB/купуялык/операциялардын инциденттери жана алардын пост-мортемалары.
"Кызыл зонада" SSM/сыноо, KRI четтөөлөр.
Келишимдик/жөнгө салуучу талаптардын бузулушу.
Маанилүү конфигурациялар жана SoD чыр-чатактар.
3) RACI жана ролдору
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) CAPA жашоо цикли (end-to-end)
1. Идентификация: формулировка finding (факт → критерий → таасир → далил).
2. тобокелдик баа: severity/likelihood, SLA/жөнгө салуу боюнча таасири.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - ыкманы тандоо.
4. Пландаштыруу: SMART-чаралар (Corrective/Preventive), ресурстар, мөөнөттөр, KPI.
5. Апрув: Owner → (Жогорку/Critical) Тобокелдик комитети/Ehes.
6. Аткаруу: ITSM/Jira милдеттери, көз карандылыкты көзөмөлдөө, байланыш.
7. Верификация: дизайн жана натыйжалуулук сынагы, реформалар (мүмкүн болушунча).
8. Жабуу: WORM evidence, контролдук эрежелерди/саясатты жаңыртуу.
9. Пост-ревю: 30-60 күн өткөндөн кийин - кайталоону текшерүү (repeat finding).
5) Артыкчылыктуу жана мөөнөттөрү
severity боюнча классификация (мисал):- Critical: дароо; мөөнөтү ≤ 7 күн; күнүмдүк жаңылануулар.
- Жогорку: ≤ 30 күн; апталык.
- орто: ≤ 90 күн.
- Low: ≤ 180 күн.
Артыкчылыктуу факторлор: жөнгө салуучу кесепеттер, кардарларга/PIIге таасир этүү, финансылык эффект, жыштык жана масштаб, компенсациялык контролдун болушу.
6) CAPA сапатына талаптар
SMART-кадамдар: конкреттүү, өлчөнүүчү, жетишүүгө болот, тиешелүү, мөөнөтү менен.
Эки контурлуулук: Corrective (оңдоо) + Preventive (кайталоону болтурбоо).
Компенсациялык контролдор: эгерде акыркы чара убакытты талап кылса, убактылуу тоскоолдуктар (күчөтүлгөн мониторинг, кол менен текшерүү, лимиттерди азайтуу) киргизилет.
Саясат/көзөмөл менен байланыш: стандарттарды, SOP, CCM эрежелерин жаңыртуу.
Далилдер: жабуу артефакттарынын так тизмеси жана аларды текшерүү ыкмасы.
7) CAPA үлгүсү (карта түзүлүшү)
ID Finding/Source (аудит, окуя, CCM).
Дал келбестиктин сүрөттөлүшү (факт/критерий/таасир).
Тобокелдик Rating & Appetite (чейин/кийин).
Root Cause (ыкмасы жана корутундулары).
Corrective Actions (кадамдар, ички, due, KPI, ресурстар).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (эмне, ким, кайсы күнгө чейин).
Dependencies (кызматтар, сатуучулар, релиздер).
Evidence List (так жабылышы далилдеп турат).
Verification Plan (ким, кантип, качан, кабыл алуу критерийи).
Status & Updates (прогресс журналы).
Approvals (Комитеттин кол тамгалары/чечимдери).
8) Түзөтүү/эскертүү чараларынын мисалдары
Access/IAM: ашыкча укуктарды кайра чакыртып алуу, кайра иштетүү кампаниясын баштоо, JIT/MFA орнотуу, SoD авто эскалациясы.
DevSecOps: SAST/SCA гейттерин киргизүү, аялуу көз карандылыкка тыюу салуу, PRде жашыруун сканерлөө.
Берилиштер/купуялык: Retence/TTL оңдоо, Мыйзамдуу Hold киргизүү, талааларды жашыруу.
Логи/далилдер: структураланган Логин котормосу, WORM/Object Lock, хеш чынжыр ankering.
Сатуучулар: DPA/SLA жаңыртуу, субпроцессорлорду текшерүү, маалыматтарды жок кылууну ырастоо.
BCP/DR: RPO/RTO жогорулатуу, үзгүлтүксүз машыгуу, камдоо.
Процесстер: SOP жаңыртуу, окутуу, LMSте квиз/аттестация.
9) Өзгөчө башкаруу (waivers)
Качан жол берилет: "hard constraint" (сатуучу, жөнгө салуу мөөнөтү, архитектуралык чектөөлөр).
Талаптар: себеби, мөөнөтү бүткөн күн, компенсациялык чаралар, калдык тобокелдикти баалоо, Комитет менен макулдашуу.
Control: dashboard, эскертүүлөр 14/7/1 күн, тыюу "түбөлүк" waivers.
10) CAPA өлчөө жана SLO куржунунун
On-time Remediation (severity):% өз убагында жабуу (максаттуу ≥ 95%).
Median Time-to-Close: Жогорку/Critical боюнча медиа.
Repeat Findings: 12 ай үчүн кайталоо үлүшү (trend ↓).
Risk Reduction Index: жабылгандан кийин жалпы тобокелдик- ∆.
Evidence Completeness: экспонаттардын толук топтому менен пландарынын% (максаты 100%).
Compensating Control Coverage:% жогорку тобокелдик убактылуу иш-чаралар (максаты 100% акыркы фикске чейин).
Communication SLA: өз убагында статусту жаңыртуу үлүшү (максаттуу ≥ 98%).
11) Dashboard (минималдуу топтому)
CAPA Pipeline: этап (Plan → In Progress → Verify → Closed) менен SLA/кечиктирүүлөр.
Severity Heatmap: сын жана ээлери боюнча бөлүштүрүү.
Risk Impact: тобокелдикти азайтуу индекси жана домендер боюнча калдык тобокелдик.
Evidence Readiness: далилдер толук, текшерүү прогресс.
Waivers & Deadlines: активдүү/мөөнөтү өтүп кеткен, компенсациялык чаралар.
Aging & Bottlenecks: ачык CAPA жашы, тар жерлери (сатуучулар/бошотуу).
12) SOP (стандарттык жол-жоболор)
SOP-1: CAPA түзүү
1. Каттоо finding → 2) тобокелдик баа → 3) RCA → 4) CAPA картасын түзүү (SMART) → 5) макул.
SOP-2: CAPA жүргүзүү
Жумалык жаңылануулар (High +) → көз карандылыкты көзөмөлдөө → evidence бекитүү → апрув менен мөөнөттөрдү тууралоо.
SOP-3: Жабууну текшерүү
Дизайн/натыйжалуулугун сыноо → реформалар (эгер колдонулса) → жабуу чечими → WORMдеги evidence архиви.
SOP-4: Пост-ревю
30-60 күндөн кийин - кайталоолордун жоктугун текшерүү, көзөмөлдү/саясатты оңдоо.
13) Кабыл алуу критерийлери (Definition of Done)
Бардык кадамдар аткарылды; KPI жетишилди.
Компенсациялык чаралар алынып салынды же туруктуу көзөмөл катары орнотулду.
Жаңыланган саясат/стандарттар/SOP/мониторинг эрежелери.
Чогултулган жана архивделген далилдер (хеш-квитанциялар, шилтемелер).
Көз карандысыз тарап тарабынан текшерүү жүргүзүлгөн (Compliance/Internal Audit).
14) Антипаттерндер
"Кагаз пландары": ээси/мөөнөтү/метрика → түбөлүк ачылышы жок.
"Жасалган - далилденген эмес": жок evidence/кайра.
Preventive → кайталоо жок гана Corrective.
Waivers мөөнөтү жана ордун толтуруу жок.
Апрув жана тобокелдик талдоосуз мөөнөттөрдүн жылышы.
CAPA саясатчылардан/ССМден "бөлөк" - көзөмөлү жаңыртылган эмес.
Стейкхолдерлер үчүн байланыш жана статустардын жоктугу.
15) Интеграция
GRC/ITSM: бирдиктүү CAPA реестри, findings/окуялар менен байланыш, SLA/эскалация.
CCM/Compliance-as-Code: текшерүү үчүн автоматтык контролдоо тесттер.
Evidence Storage: WORM/Object Lock, анкеринг, кирүү журналы.
Policy Lifecycle: CAPA менен байланышкан саясатты өзгөртүү үчүн автотрек.
LMS: жаңы талаптар боюнча окуу/квиз.
VRM: Vendor иш-аракеттер, күзгү retenty, жок ырастоо.
16) Жетилүү модели (M0-M4)
M0 Ad-hoc: чачыранды пландары, эч кандай убакыт/далил.
M1 Каталог: CAPA бирдиктүү реестри, негизги мөөнөттөрү жана статустары.
M2 Башкарылуучу: SLA/dashboard, evidence, үзгүлтүксүз update, ролдук жоопкерчилик.
M3 Integrated: CCM/GRC/Policy-as-Code менен байламта, кайра, "баскычы боюнча аудит-ready".
M4 Туруктуу жардам: болжолдонгон KRI, auto-триггерлер CAPA, артыкчылык сунуш кыймылдаткычтары, кайталоону алдын алуу.
17) Байланыштуу макалалар wiki
Жөнгө салуучулар жана аудиторлор менен өз ара аракеттенүү
Тобокелдик-багытталган аудит (RBA)
Үзгүлтүксүз шайкештик мониторинг (CCM)
KPI жана комплаенс метрикасы
Далилдерди жана документтерди сактоо
Журнал жүргүзүү жана Audit Trail
Комплаенс саясатындагы өзгөрүүлөрдү башкаруу
Due Diligence жана аутсорсинг тобокелдиктери
Жыйынтык
Натыйжалуу CAPA - бул "милдеттердин тизмеси" эмес, башкарылуучу тобокелдикти азайтуу системасы: так артыкчылыктуу, SMART-чаралар, далилдер жана текшерүү, көзөмөлдү жаңылоо жана кайталоонун жоктугу. Мындай ыкма шайкештикти алдын ала айтууга болот, инциденттердин баасын төмөндөтөт жана жөнгө салуучу органдардын жана бизнестин ишенимин бекемдейт.