Logo GH

Plany rekultywacji

1) Co to jest plan naprawczy (CAPA)

Działania naprawcze i zapobiegawcze (CAPA) to sformalizowany plan, który:
  • opisuje odkrycie, przyczynę korzenia i ryzyko;
  • wyznacza właścicielom, środki (naprawcze i zapobiegawcze), terminy i kryteria sukcesu;
  • uchwyca dowody zamknięcia i zapobiega powtarzaniu.

Cele: zmniejszenie ryzyka rezydualnego do poziomu apetytu, zapewnienie legalnie znaczącej identyfikowalności i gotowości do audytu.

2) Gdy CAPA jest potrzebna

Wyniki audytów/ocen (wewnętrznych i zewnętrznych).
Bezpieczeństwo informacji/prywatność/incydenty operacyjne i ich zwłoki.
Odchylenia JMA/badania kontrolne, KRI w „czerwonej strefie”.
Naruszenia wymogów umownych/regulacyjnych.
Znaczące dryfy konfiguracyjne i konflikty SoD.

3) RACI i role

RolaOdpowiedzialność
Właściciel (A)Właściciel planu, osiągnąć cele na czas
Właściciele akcji (R)Wykonanie określonych kroków
Zgodność/GRC (R/C)CAPA jakość, czas, eskalacja
Prawny/DPO (C)Kontekst regulacyjny, prywatność, powiadomienia
CISO/SecOps/Platform (C)Techniczna wykonalność i wykrywanie
Finanse/zamówienia (C)Budżety, warunki z dostawcami
Audyt wewnętrzny (I)Niezależna weryfikacja zamknięcia

(R - Odpowiedzialny; A - Odpowiedzialność; C - Konsultowane; I - Poinformowany)

4) end-to-end CAPA

1. Identyfikacja: stwierdzenie znalezienia (fakt → kryterium → wpływ → dowody).
2. Ocena ryzyka: nasilenie/prawdopodobieństwo, wpływ na SLA/regulację.
3. Analiza przyczyny korzenia: 5 Dlaczego, Kość rybna, drzewo usterki - wybór metody.
4. Planowanie: środki SMART (naprawcze/zapobiegawcze), zasoby, terminy, KPI.
5. Kwiecień: Właściciel → (w High/Critical) Risk Committee/Exes.
6. Realizacja: zadania w ITSM/Jira, kontrola zależności, komunikacja.
7. Weryfikacja: badanie projektu i skuteczności, powtórzenie (jeśli to możliwe).
8. Zamknięcie: dowody w WORM, aktualizacja zasad/polityk kontroli.
9. Po przeglądzie: 30-60 dni później - powtórz znalezisko.

5) Ustalanie priorytetów i harmonogram

Klasyfikacja według ciężkości (przykład):
  • Krytyczny: natychmiast; termin ≤ 7 dni; codzienne aktualizacje.
  • Wysoka: ≤ 30 dni; co tydzień aktualizacje.
  • Średni: ≤ 90 dni.
  • Niski: ≤ 180 dni.

Czynniki priorytetowe: skutki regulacyjne, wpływ klienta/PII, wpływ finansowy, częstotliwość i skala, dostępność kontroli kompensacyjnych.

6) Wymagania dotyczące jakości CAPA

Kroki SMART: konkretne, wymierne, osiągalne, istotne, z terminem.
Obejście: korekcyjne + zapobiegawcze.
Kontrole wyrównawcze: jeżeli ostateczny środek wymaga czasu, wprowadzane są tymczasowe bariery (wzmocniony monitoring, ręczne kontrole, zmniejszenie limitów).
Komunikacja z polityką/kontrolą: aktualizacja standardów, SOP, zasady CCM.
Dowody: jasna lista artefaktów zamknięcia i jak je zweryfikować.

7) Szablon CAPA (struktura karty)

Dane identyfikacyjne/źródło (audyt, incydent, CCM).
Opis niezgodności (rzeczywiste/kryterium/wpływ).
Ocena ryzyka i apetyt (przed/po).
Przyczyna roota (metoda i wyjścia).
Działania naprawcze (kroki, właściciel, należne, KPI, zasoby).
Akcje prewencyjne (мава, właściciel, due, KPI).
Wyrównywanie kontroli (przez kogo, do jakiej daty).
Zależność (usługi, sprzedawcy, wydania).
Lista dowodów (co dokładnie dowodzi zamknięcia).
Plan weryfikacji (kto, jak, kiedy, kryteria przyjęcia).
Status i aktualizacje.
Zatwierdzenie (podpisy/decyzje Komitetu).

8) Przykłady środków naprawczych/zapobiegawczych

Dostęp/IAM: cofnięcie dodatkowych praw, uruchomienie kampanii re-cert, konfiguracja JIT/MFA, automatyczna eskalacja SoD.
DevSecOps: włączanie bram SAST/SCA, wyłączanie wrażliwych zależności, tajne skanowanie w PR.
Dane/prywatność: korekta retencji/TTL, umożliwiająca legalne trzymanie, pola maskujące.
Dzienniki/dowody: tłumaczenie na ustrukturyzowane rejestrowanie, WORM/Object Lock, kotwiczenie łańcucha hash.
Sprzedawcy: aktualizacja DPA/SLA, audyt podwykonawcy, potwierdzenie zniszczenia danych.
BCP/DR: zwiększenie RPO/RTO, regularne ćwiczenia, rezerwacja.
Procesy: aktualizacja SOP, szkolenia, quizy/oceny w LMS.

9) Zarządzanie wyjątkiem (zwolnienia)

Kiedy dopuszczalne: „twarde ograniczenie” (sprzedawca, terminy regulacyjne, ograniczenia architektoniczne).
Wymagania: przyczyna, data wygaśnięcia, środki wyrównawcze, ocena ryzyka rezydualnego, porozumienie z Komitetem.
Kontrola: deska rozdzielcza, przypomnienia na 14/7/1 dzień, zakaz „wiecznych” zwolnień.

10) CAPA Portfolio Metrics i SLO

Rekultywacja w czasie (według ciężkości):% zamknięć na czas (cel ≥ 95%).
Mediana czasu do zamknięcia: mediana przez wysokie/krytyczne.
Powtarzające się odkrycia: odsetek powtórzeń w ciągu 12 miesięcy (tendencja).
Wskaźnik redukcji ryzyka: w przypadku całkowitego wskaźnika ryzyka po zamknięciu.
Kompletność dowodów:% planów z pełnym zestawem artefaktów (cel 100%).
Pokrycie kontroli wyrównawczej:% przypadków wysokiego ryzyka z tymczasowymi środkami (cel 100% przed ostatecznym ustaleniem).
Komunikat SLA: odsetek aktualizacji stanu na czas (cel ≥ 98%).

11) Deski rozdzielcze (minimalny zestaw)

Rurociąg CAPA - plan → W toku → Zweryfikować → Zamknięte z SLA/przestępstw.
Heatmap dotkliwości: dystrybucja przez krytykę i właścicieli.
Wpływ ryzyka: wskaźnik zmniejszenia ryzyka i ryzyko rezydualne według domeny.
Gotowość dowodowa: kompletność dowodów, postęp weryfikacji.
Zwolnienia i terminy: aktywne/zaległe, środki wyrównawcze.
Starzenie się i wąskie gardła: wiek otwartych CAPA, wąskie gardła (sprzedawcy/wydania).

12) SOP (standardowe procedury)

SOP-1: utworzenie CAPA

1. Rejestr znalezienie → 2) ocena ryzyka → 3) RCA → 4) formularz karty CAPA (SMART) → 5) zgadzam.

SOP-2: Konserwacja CAPA

Cotygodniowe aktualizacje (High +) → sprawdzanie zależności → ustalanie dowodów → dostosowanie dat z aktualizacją.

SOP-3: Weryfikacja zamknięcia

Test projektu/skuteczności → reperforms (jeśli dotyczy) → decyzja o zamknięciu → archiwum dowodowe w WORM.

SOP-4: Po przeglądzie

Po 30-60 dniach - weryfikacja braku powtórzeń, dostosowanie kontroli/polityk.

13) Definicja wykonana

Wszystkie kroki zakończone; Osiągnięto KPI.
Środki wyrównawcze są usuwane lub osadzane jako stałe kontrole.
Zaktualizowane zasady/standardy/zasady monitorowania.
Zebrane i zarchiwizowane dowody (potwierdzenia hash, linki).
Zweryfikowany przez niezależną stronę (zgodność/audyt wewnętrzny).

14) Antypattery

„Plany na papierze”: brak właściciela/terminy/metryki → wieczne odkrycia.
„Done - not proved”: no evidence/reperform.
Tylko korekta bez profilaktyki → powtórki.
Zwolnienia bez terminów ważności i bez odszkodowania.
Zmiany terminów bez aktualizacji i analizy ryzyka.
CAPA „w oderwaniu” od polityk/JMA - kontrole nieaktualizowane.
Brak komunikacji i statusów dla zainteresowanych stron.

15) Integracje

GRC/ITSM: ujednolicony rejestr jednostek zatwierdzających, powiązania z ustaleniami/incydentami, SLA/eskalacje.
CCM/Compliance-as-Code: automatyczne testy kontroli do weryfikacji.
Przechowywanie dowodów: Blokada WORM/obiektu, kotwiczenie, dziennik dostępu.
Cykl życia polityki - ścieżka zmian polityki związanych z CAPA.
LMS: szkolenie/quiz dotyczące nowych wymagań.
VRM: działania sprzedawcy, retencja lustrzana, potwierdzenie zniszczenia.

16) Model zapadalności (M0-M4)

M0 Hell-hoc: rozproszone plany, brak linii czasowej/dowodów.
Katalog M1: ujednolicony rejestr CAPA, daty odniesienia i statusy.
M2 Manageable: SLA/deski rozdzielcze, dowody, regularne aktualizacje, odpowiedzialność za rolę.
M3 Zintegrowane: link do CCM/GRC/Policy-as-Code, reperform, „audit-ready by button”.
M4 Ciągłe zapewnienie: predykcyjne KRI, automatyczne wyzwalacze CAPA, silniki zalecające priorytetyzację, zapobieganie powtarzaniu.

17) Powiązane artykuły wiki

Interakcje z organami regulacyjnymi i audytorami

Audyt oparty na ryzyku (RBA)

Ciągły monitoring zgodności (CCM)

KPI i wskaźniki zgodności

Przechowywanie dowodów i dokumentacji

Ścieżka rejestrowania i audytu

Zarządzanie zmianami w polityce zgodności

Należyta staranność i ryzyko outsourcingu

Razem

Skuteczna agencja CAPA nie jest „listą zadań”, lecz możliwym do zarządzania systemem ograniczania ryzyka: jasne ustalanie priorytetów, środki SMART, dowody i weryfikacja, aktualizacja kontroli i brak powtórzeń. Takie podejście sprawia, że przestrzeganie przepisów jest przewidywalne, zmniejsza koszty incydentów i wzmacnia zaufanie organów regulacyjnych i przedsiębiorstw.

Contact

Skontaktuj się z nami

Napisz do nas w każdej sprawie — pytania, wsparcie, konsultacje.Zawsze jesteśmy gotowi pomóc!

Telegram
@Gamble_GC
Rozpocznij integrację

Email jest wymagany. Telegram lub WhatsApp są opcjonalne.

Twoje imię opcjonalne
Email opcjonalne
Temat opcjonalne
Wiadomość opcjonalne
Telegram opcjonalne
@
Jeśli podasz Telegram — odpowiemy także tam, oprócz emaila.
WhatsApp opcjonalne
Format: kod kraju i numer (np. +48XXXXXXXXX).

Klikając przycisk, wyrażasz zgodę na przetwarzanie swoich danych.