Logo GH

Бұзушылықтарды жою жоспарлары

1) Бұзушылықтарды жою жоспары дегеніміз не (CAPA)

CAPA (Corrective and Preventive Actions) - қалыптастырылған жоспар, ол:
  • сәйкессіздікті (finding), себебін (root cause) және тәуекелді сипаттайды;
  • иелерін, шараларды (түзететін және ескертетін), табыс мерзімдері мен өлшемдерін тағайындайды;
  • жабылу дәлелдерін тіркейді және қайталауды болдырмайды.

Мақсаттары: қалдық тәуекелді Appetite деңгейіне дейін төмендету, заңды мәні бар трассалануды және аудитке дайындықты қамтамасыз ету.

2) CAPA қажет болғанда

Аудит/ассессмент нәтижелері (ішкі және сыртқы).
АҚ/жекелік/операциялар инциденттері және олардың пост-мортемалары.
«Қызыл аймақта» ССМ/бақылау тесттерінің, KRI ауытқулары.
Шарттық/реттеушілік талаптардың бұзылуы.
Конфигурацияның маңызды дрейфтері және SoD қайшылықтары.

3) RACI және рөлдері

РөліЖауапкершілік
Owner (A)Жоспардың иесі, мақсаттарға мерзімінде қол жеткізу
Action Owners (R)Нақты қадамдарды орындау
Compliance/GRC (R/C)CAPA сапасы, мерзімін бақылау, эскалация
Legal/DPO (C)Реттеуші контекст, құпиялылық, хабарлама
CISO/SecOps/Platform (C)Техникалық іске асыру және детекция
Finance/Procurement (C)Бюджеттер, вендорлармен шарттар
Internal Audit (I)Жабуды тәуелсіз тексеру

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

4) CAPA (end-to-end) өмірлік циклі

1. Идентификация: формулировка finding (факт → критерий → әсер → дәлел).
2. Тәуекелді бағалау: severity/likelihood, SLA/реттеушіге әсері.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - әдісті таңдау.
4. Жоспарлау: SMART-шаралар (Corrective/Preventive), ресурстар, мерзімдер, KPI.
5. Апрув: Owner → (High/Critical кезінде) Тәуекелдер жөніндегі комитет/Ехес.
6. Орындау: ITSM/Jira міндеттері, тәуелділікті бақылау, коммуникация.
7. Верификация: дизайн және тиімділік, реформалар тесті (мүмкіндігінше).
8. Жабу: WORM-де evidence, бақылау ережелерін/саясатын жаңарту.
9. Пост-ревью: 30-60 күннен кейін - қайталауға тексеру (repeat finding).

5) Басымдық беру және мерзімдер

Severity бойынша жіктеу (мысал):
  • Critical: дереу; мерзімі ≤ 7 күн; күнделікті апдейттер.
  • High: ≤ 30 күн; апталық апдейттер.
  • Medium: ≤ 90 күн.
  • Low: ≤ 180 күн.

Басымдық факторлары: реттеушілік салдарлар, клиенттерге/PII-ге әсер ету, қаржылық әсер, жиілік және масштаб, өтемдік бақылаулардың қолжетімділігі.

6) CAPA сапасына қойылатын талаптар

SMART-қадамдар: нақты, өлшенетін, қол жетімді, релевантты, мерзімімен.
Екі контурлық: Corrective (түзету) + Preventive (қайталауға жол бермеу).
Өтемдік бақылау: егер соңғы шара уақыт талап етсе, уақытша кедергілер (күшейтілген мониторинг, қолмен тексеру, лимиттерді төмендету) енгізіледі.
Саясатпен/бақылаумен байланыс: стандарттарды, SOP, CCM ережелерін жаңартыңыз.
Дәлелдемелер: жабу артефактілерінің нақты тізбесі және оларды верификациялау тәсілі.

7) CAPA үлгісі (карточка құрылымы)

ID Finding/Дереккөз (аудит, инцидент, CCM).
Сәйкессіздіктің сипаттамасы (факт/критерий/әсер).
Risk Rating & Appetite (дейін/кейін).
Root Cause (әдіс және қорытындылар).
Corrective Actions (қадамдар, owner, due, KPI, ресурстар).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (не, кім, қандай күнге дейін).
Dependencies (сервистер, вендорлар, релиздер).
Evidence List (жабылғанын дәлелдейді).
Verification Plan (кім, қалай, қашан, қабылдау критерийі).
Status & Updates (прогресс журналы).
Approvals (Комитеттің қолдары/шешімдері).

8) Түзету/ескерту шараларының үлгілері

Рұқсаттар/IAM: артық құқықтарды қайтарып алу, re-cert науқанын іске қосу, JIT/MFA баптау, SoD авто-эскалациясы.
DevSecOps: SAST/SCA гейттерін қосу, осал тәуелділіктерге тыйым салу, PR құпия сканерлеу.
Деректер/құпиялылық: ретенцияны түзету/TTL, Legal Hold қосу, өрістерді бүркемелеу.
Логи/дәлелдер: құрылымдалған логикалауға көшіру, WORM/Object Lock, хеш-тізбектердің анкерингі.
Вендорлар: DPA/SLA жаңарту, субпроцессорлар аудиті, деректердің жойылғанын растау.
BCP/DR: RPO/RTO арттыру, тұрақты жаттығулар, резервтеу.
Процестер: SOP жаңарту, оқыту, LMS-те квиз/аттестаттау.

9) Ерекшеліктерді басқару (waivers)

Рұқсат етілген кезде: «hard constraint» (вендор, реттеуші мерзімдер, сәулеттік шектеулер).
Талаптар: себебі, аяқталу күні, өтеу шаралары, қалдық тәуекелді бағалау, Комитетпен келісу.
Бақылау: дашборд, 14/7/1 күн бұрын ескертулер, «мәңгілік» waivers тыйым салу.

10) CAPA портфелінің метрикасы мен SLO

On-time Remediation (severity бойынша): мерзімінде жабу% (мақсатты ≥ 95%).
Median Time-to-Close: High/Critical бойынша медиана.
Repeat Findings: 12 айдағы қайталау үлесі (тренд ↓).
Risk Reduction Index: жабылғаннан кейін жиынтық тәуекел-скор ∆.
Evidence Completeness: артефактілердің толық жиынтығымен жоспарлар% (мақсаты 100%).
Compensating Control Coverage:% high-risk уақытша шаралары бар кейстер (мақсаты 100% соңғы фикске дейін).
Communication SLA: мерзімінде мәртебені жаңарту үлесі (мақсатты ≥ 98%).

11) Дашбордтар (ең аз жиынтық)

CAPA Pipeline: SLA/мерзімі өткен кезең (Plan → In Progress → Verify → Closed).
Severity Heatmap: сындылық және иелері бойынша бөлу.
Risk Impact: тәуекелді төмендету индексі және домендер бойынша қалдық тәуекел.
Evidence Readiness: дәлелдемелердің толықтығы, верификациялаудың ілгерілеуі.
Waivers & Deadlines: белсенді/мерзімі өткен, өтеу шаралары.
Aging & Bottlenecks: ашық CAPA жасы, тар орындар (вендорлар/релиздер).

12) SOP (стандартты рәсімдер)

SOP-1: CAPA жасау

1. Тіркеу finding → 2) тәуекелді бағалау → 3) RCA → 4) CAPA карточкасын қалыптастыру (SMART) → 5) келісу.

SOP-2: CAPA жүргізу

Апталық апдейттер (High +) → тәуелділікті бақылау → evidence белгілеу → апрувпен мерзімді түзету.

SOP-3: Жабуды тексеру

Дизайн/тиімділік тесті → реформалар (егер қолданылса) → жабу туралы шешім → WORM-дегі evidence мұрағаты.

SOP-4: Пост-ревю

30-60 күннен кейін - қайталаудың жоқтығын тексеру, бақылауларды/саясатты түзету.

13) Қабылдау критерийлері (Definition of Done)

Барлық қадамдар орындалды; KPI қол жеткізілді.
Өтемдік шаралар тұрақты бақылау ретінде алынып тасталды немесе енгізілген.
Мониторинг саясаты/стандарттары/SOP/ережелері жаңартылды.
Дәлелдемелер жиналды және мұрағатталды (хеш-түбіртектер, сілтемелер).
Тәуелсіз тарап верификациялады (Compliance/Internal Audit).

14) Антипаттерндер

«Қағаздағы жоспарлар»: иесі/мерзімі/метрикасы жоқ → мәңгілік ашылулар.
«Жасадық - дәлелденбедік»: жоқ evidence/реперформасы.
Тек Preventive → қайталаусыз Corrective.
Waivers мерзімі өткен және өтемақысыз.
Апрусыз және тәуекелді талдаусыз мерзімдердің жылжуы.
CAPA саясаттан/ССМ-ден «тыс» - бақылаулар жаңартылмаған.
Стейкхолдерлер үшін коммуникациялардың және мәртебелердің болмауы.

15) Интеграция

GRC/ITSM: CAPA бірыңғай тізілімі, findings/инциденттермен байланыс, SLA/эскалация.
CCM/Compliance-as-Code: тексеру үшін автоматты бақылау тестілері.
Evidence Storage: WORM/Object Lock, анкеринг, кіру журналы.
Policy Lifecycle: CAPA-мен байланысты саясаттағы өзгерістердің автотректері.
LMS: жаңа талаптар бойынша оқу/квиз.
VRM: вендорлық әрекеттер, айналық ретенция, жойылғанын растау.

16) Жетілу моделі (M0-M4)

M0 Ад-hoc: бөлек жоспарлар, мерзімдер/дәлелдемелер жоқ.
M1 Каталог: CAPA бірыңғай тізілімі, базалық мерзімдері мен мәртебелері.
M2 Басқарылатын: SLA/дашбордтар, evidence, тұрақты жаңартулар, рөлдік жауапкершілік.
M3 Біріктірілген: CCM/GRC/Policy-as-Code, реформалар, «түймешік бойынша audit-ready» байланысы.
M4 Continuous Assurance: болжамды KRI, CAPA авто-триггерлері, басымдық беру қозғалтқыштары, қайталаудың алдын алу.

17) Байланысты wiki баптары

Реттеушілермен және аудиторлармен өзара іс-қимыл

Тәуекелге бағдарланған аудит (RBA)

Үздіксіз сәйкестік мониторингі (CCM)

KPI және комплаенс өлшемдері

Дәлелдемелер мен құжаттаманы сақтау

Журналдар мен Audit Trail жүргізу

Комплаенс саясатындағы өзгерістерді басқару

Due Diligence және аутсорсинг тәуекелдері

Жиынтығы

Тиімді CAPA - бұл «міндеттер тізімі» емес, тәуекелді төмендетудің басқарылатын жүйесі: нақты басымдық, SMART-шаралар, дәлелдер және верификация, бақылауды жаңарту және қайталаудың болмауы. Мұндай тәсіл сәйкестікті болжауға, инциденттердің құнын төмендетуге және реттеушілер мен бизнестің сенімін нығайтуға мүмкіндік береді.

Contact

Бізбен байланысыңыз

Кез келген сұрақ немесе қолдау қажет болса, бізге жазыңыз.Біз әрдайым көмектесуге дайынбыз!

Telegram
@Gamble_GC
Интеграцияны бастау

Email — міндетті. Telegram немесе WhatsApp — қосымша.

Сіздің атыңыз міндетті емес
Email міндетті емес
Тақырып міндетті емес
Хабарлама міндетті емес
Telegram міндетті емес
@
Егер Telegram-ды көрсетсеңіз — Email-ге қоса, сол жерге де жауап береміз.
WhatsApp міндетті емес
Пішім: +ел коды және номер (мысалы, +7XXXXXXXXXX).

Батырманы басу арқылы деректерді өңдеуге келісім бересіз.