Plany rekultywacji
1) Co to jest plan naprawczy (CAPA)
Działania naprawcze i zapobiegawcze (CAPA) to sformalizowany plan, który:- opisuje odkrycie, przyczynę korzenia i ryzyko;
- wyznacza właścicielom, środki (naprawcze i zapobiegawcze), terminy i kryteria sukcesu;
- uchwyca dowody zamknięcia i zapobiega powtarzaniu.
Cele: zmniejszenie ryzyka rezydualnego do poziomu apetytu, zapewnienie legalnie znaczącej identyfikowalności i gotowości do audytu.
2) Gdy CAPA jest potrzebna
Wyniki audytów/ocen (wewnętrznych i zewnętrznych).
Bezpieczeństwo informacji/prywatność/incydenty operacyjne i ich zwłoki.
Odchylenia JMA/badania kontrolne, KRI w „czerwonej strefie”.
Naruszenia wymogów umownych/regulacyjnych.
Znaczące dryfy konfiguracyjne i konflikty SoD.
3) RACI i role
(R - Odpowiedzialny; A - Odpowiedzialność; C - Konsultowane; I - Poinformowany)
4) end-to-end CAPA
1. Identyfikacja: stwierdzenie znalezienia (fakt → kryterium → wpływ → dowody).
2. Ocena ryzyka: nasilenie/prawdopodobieństwo, wpływ na SLA/regulację.
3. Analiza przyczyny korzenia: 5 Dlaczego, Kość rybna, drzewo usterki - wybór metody.
4. Planowanie: środki SMART (naprawcze/zapobiegawcze), zasoby, terminy, KPI.
5. Kwiecień: Właściciel → (w High/Critical) Risk Committee/Exes.
6. Realizacja: zadania w ITSM/Jira, kontrola zależności, komunikacja.
7. Weryfikacja: badanie projektu i skuteczności, powtórzenie (jeśli to możliwe).
8. Zamknięcie: dowody w WORM, aktualizacja zasad/polityk kontroli.
9. Po przeglądzie: 30-60 dni później - powtórz znalezisko.
5) Ustalanie priorytetów i harmonogram
Klasyfikacja według ciężkości (przykład):- Krytyczny: natychmiast; termin ≤ 7 dni; codzienne aktualizacje.
- Wysoka: ≤ 30 dni; co tydzień aktualizacje.
- Średni: ≤ 90 dni.
- Niski: ≤ 180 dni.
Czynniki priorytetowe: skutki regulacyjne, wpływ klienta/PII, wpływ finansowy, częstotliwość i skala, dostępność kontroli kompensacyjnych.
6) Wymagania dotyczące jakości CAPA
Kroki SMART: konkretne, wymierne, osiągalne, istotne, z terminem.
Obejście: korekcyjne + zapobiegawcze.
Kontrole wyrównawcze: jeżeli ostateczny środek wymaga czasu, wprowadzane są tymczasowe bariery (wzmocniony monitoring, ręczne kontrole, zmniejszenie limitów).
Komunikacja z polityką/kontrolą: aktualizacja standardów, SOP, zasady CCM.
Dowody: jasna lista artefaktów zamknięcia i jak je zweryfikować.
7) Szablon CAPA (struktura karty)
Dane identyfikacyjne/źródło (audyt, incydent, CCM).
Opis niezgodności (rzeczywiste/kryterium/wpływ).
Ocena ryzyka i apetyt (przed/po).
Przyczyna roota (metoda i wyjścia).
Działania naprawcze (kroki, właściciel, należne, KPI, zasoby).
Akcje prewencyjne (мава, właściciel, due, KPI).
Wyrównywanie kontroli (przez kogo, do jakiej daty).
Zależność (usługi, sprzedawcy, wydania).
Lista dowodów (co dokładnie dowodzi zamknięcia).
Plan weryfikacji (kto, jak, kiedy, kryteria przyjęcia).
Status i aktualizacje.
Zatwierdzenie (podpisy/decyzje Komitetu).
8) Przykłady środków naprawczych/zapobiegawczych
Dostęp/IAM: cofnięcie dodatkowych praw, uruchomienie kampanii re-cert, konfiguracja JIT/MFA, automatyczna eskalacja SoD.
DevSecOps: włączanie bram SAST/SCA, wyłączanie wrażliwych zależności, tajne skanowanie w PR.
Dane/prywatność: korekta retencji/TTL, umożliwiająca legalne trzymanie, pola maskujące.
Dzienniki/dowody: tłumaczenie na ustrukturyzowane rejestrowanie, WORM/Object Lock, kotwiczenie łańcucha hash.
Sprzedawcy: aktualizacja DPA/SLA, audyt podwykonawcy, potwierdzenie zniszczenia danych.
BCP/DR: zwiększenie RPO/RTO, regularne ćwiczenia, rezerwacja.
Procesy: aktualizacja SOP, szkolenia, quizy/oceny w LMS.
9) Zarządzanie wyjątkiem (zwolnienia)
Kiedy dopuszczalne: „twarde ograniczenie” (sprzedawca, terminy regulacyjne, ograniczenia architektoniczne).
Wymagania: przyczyna, data wygaśnięcia, środki wyrównawcze, ocena ryzyka rezydualnego, porozumienie z Komitetem.
Kontrola: deska rozdzielcza, przypomnienia na 14/7/1 dzień, zakaz „wiecznych” zwolnień.
10) CAPA Portfolio Metrics i SLO
Rekultywacja w czasie (według ciężkości):% zamknięć na czas (cel ≥ 95%).
Mediana czasu do zamknięcia: mediana przez wysokie/krytyczne.
Powtarzające się odkrycia: odsetek powtórzeń w ciągu 12 miesięcy (tendencja).
Wskaźnik redukcji ryzyka: w przypadku całkowitego wskaźnika ryzyka po zamknięciu.
Kompletność dowodów:% planów z pełnym zestawem artefaktów (cel 100%).
Pokrycie kontroli wyrównawczej:% przypadków wysokiego ryzyka z tymczasowymi środkami (cel 100% przed ostatecznym ustaleniem).
Komunikat SLA: odsetek aktualizacji stanu na czas (cel ≥ 98%).
11) Deski rozdzielcze (minimalny zestaw)
Rurociąg CAPA - plan → W toku → Zweryfikować → Zamknięte z SLA/przestępstw.
Heatmap dotkliwości: dystrybucja przez krytykę i właścicieli.
Wpływ ryzyka: wskaźnik zmniejszenia ryzyka i ryzyko rezydualne według domeny.
Gotowość dowodowa: kompletność dowodów, postęp weryfikacji.
Zwolnienia i terminy: aktywne/zaległe, środki wyrównawcze.
Starzenie się i wąskie gardła: wiek otwartych CAPA, wąskie gardła (sprzedawcy/wydania).
12) SOP (standardowe procedury)
SOP-1: utworzenie CAPA
1. Rejestr znalezienie → 2) ocena ryzyka → 3) RCA → 4) formularz karty CAPA (SMART) → 5) zgadzam.
SOP-2: Konserwacja CAPA
Cotygodniowe aktualizacje (High +) → sprawdzanie zależności → ustalanie dowodów → dostosowanie dat z aktualizacją.
SOP-3: Weryfikacja zamknięcia
Test projektu/skuteczności → reperforms (jeśli dotyczy) → decyzja o zamknięciu → archiwum dowodowe w WORM.
SOP-4: Po przeglądzie
Po 30-60 dniach - weryfikacja braku powtórzeń, dostosowanie kontroli/polityk.
13) Definicja wykonana
Wszystkie kroki zakończone; Osiągnięto KPI.
Środki wyrównawcze są usuwane lub osadzane jako stałe kontrole.
Zaktualizowane zasady/standardy/zasady monitorowania.
Zebrane i zarchiwizowane dowody (potwierdzenia hash, linki).
Zweryfikowany przez niezależną stronę (zgodność/audyt wewnętrzny).
14) Antypattery
„Plany na papierze”: brak właściciela/terminy/metryki → wieczne odkrycia.
„Done - not proved”: no evidence/reperform.
Tylko korekta bez profilaktyki → powtórki.
Zwolnienia bez terminów ważności i bez odszkodowania.
Zmiany terminów bez aktualizacji i analizy ryzyka.
CAPA „w oderwaniu” od polityk/JMA - kontrole nieaktualizowane.
Brak komunikacji i statusów dla zainteresowanych stron.
15) Integracje
GRC/ITSM: ujednolicony rejestr jednostek zatwierdzających, powiązania z ustaleniami/incydentami, SLA/eskalacje.
CCM/Compliance-as-Code: automatyczne testy kontroli do weryfikacji.
Przechowywanie dowodów: Blokada WORM/obiektu, kotwiczenie, dziennik dostępu.
Cykl życia polityki - ścieżka zmian polityki związanych z CAPA.
LMS: szkolenie/quiz dotyczące nowych wymagań.
VRM: działania sprzedawcy, retencja lustrzana, potwierdzenie zniszczenia.
16) Model zapadalności (M0-M4)
M0 Hell-hoc: rozproszone plany, brak linii czasowej/dowodów.
Katalog M1: ujednolicony rejestr CAPA, daty odniesienia i statusy.
M2 Manageable: SLA/deski rozdzielcze, dowody, regularne aktualizacje, odpowiedzialność za rolę.
M3 Zintegrowane: link do CCM/GRC/Policy-as-Code, reperform, „audit-ready by button”.
M4 Ciągłe zapewnienie: predykcyjne KRI, automatyczne wyzwalacze CAPA, silniki zalecające priorytetyzację, zapobieganie powtarzaniu.
17) Powiązane artykuły wiki
Interakcje z organami regulacyjnymi i audytorami
Audyt oparty na ryzyku (RBA)
Ciągły monitoring zgodności (CCM)
KPI i wskaźniki zgodności
Przechowywanie dowodów i dokumentacji
Ścieżka rejestrowania i audytu
Zarządzanie zmianami w polityce zgodności
Należyta staranność i ryzyko outsourcingu
Razem
Skuteczna agencja CAPA nie jest „listą zadań”, lecz możliwym do zarządzania systemem ograniczania ryzyka: jasne ustalanie priorytetów, środki SMART, dowody i weryfikacja, aktualizacja kontroli i brak powtórzeń. Takie podejście sprawia, że przestrzeganie przepisów jest przewidywalne, zmniejsza koszty incydentów i wzmacnia zaufanie organów regulacyjnych i przedsiębiorstw.