Logo GH

Planos de reparação de violações

1) O que é um plano de reparação (CAPA)

CAPA (Corretive and Preview Action) é um plano formalizado que:
  • descreve a discrepância (finding), a causa (root causa) e o risco;
  • designa proprietários, medidas (corretivas e advertências), prazos e critérios de sucesso;
  • registra as provas de encerramento e impede a repetição.

Os objetivos são reduzir o risco residual para o nível de Appetite, garantir que o traçado seja legalmente relevante e pronto para a auditoria.

2) Quando você precisa de CAPA

Resultados das auditorias/assessorias (internas e externas).
Incidentes de IB/privacidade, operações e pós-mortem.
Desvios de CVM/testes de controle, KRI na «zona vermelha».
Violações contratuais/regulatórias.
Desviações significativas de configurações e conflitos SoD.

3) ROCHI e papéis

PapelResponsabilidade
Owner (A)Proprietário do plano, metas dentro do prazo
Action Owners (R)Execução de passos específicos
Compliance/GRC (R/C)Qualidade do CAPA, controle de prazos, escalações
Legal/DPO (C)Contexto regulatório, privacidade, notificações
CISO/SecOps/Platform (C)Implementação técnica e detecção
Finance/Procurement (C)Orçamentos, condições com vendedores
Internal Audit (I)Verificação independente de encerramento

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

4) Ciclo de vida CAPA (end-to-end)

1. Identificação: formulação finding (fato → critério → influência → prova).
2. Avaliação de risco: severity/likelihood, impacto na SLA/regulação.
3. Root Causa Analisis: 5 Why, Fishbone, fault tree - escolha do método.
4. Planejamento: Medidas SMART (Corretive/Preventive), recursos, prazos, KPI.
5. Uprove: Owner → (em High/Critical) Comitê de Risco/Eques.
6. Execução: tarefas em ITSM/Jira, controle de dependências, comunicação.
7. Verificação: teste de design e eficiência, reperforte (sempre que possível).
8. Encerramento: evidence no WORM, atualização de regras de controle/políticas.
9. Pós-revezamento: 30-60 dias depois, teste de repetição (repeat finding).

5) Priorização e prazos

Classificação por severity (exemplo):
  • Crítica: imediatamente; deadline ≤ 7 dias; updates diários.
  • High: ≤ 30 dias; apdate semanalmente.
  • Medium, ≤ 90 dias.
  • Low: ≤ 180 dias.

Os fatores de prioridade são os efeitos regulatórios, o impacto sobre os clientes/PII, o impacto financeiro, a frequência e a escala, e a disponibilidade de controladores compensatórios.

6) Requisitos de qualidade CAPA

Passos SMART: específicos, mensuráveis, realizáveis, relevantes, com prazo.
Dois contornos: Corretivo (corrigir) + Preventive (impedir repetição).
Controladores de compensação: se a medida final levar tempo, barreiras temporárias (monitoramento reforçado, verificações manuais, redução de limites) serão impostas.
Comunicação com políticas/controladores: Atualize padrões, SOP, regras CCM.
As provas são uma lista clara de artefatos de encerramento e uma forma de verificá-los.

7) Modelo CAPA (estrutura do cartão)

ID Finding/Fonte (auditoria, incidente, CCM).
Descrição da discrepância (fato/critério/influência).
Risk Rating & Appetite (antes/depois).
Root Causa (método e conclusões).
Corretive Action (passos, owner, due, KPI, recursos).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (qual, qual, qual data).
Dependencies (serviços, vendedores, lançamentos).
A Lista Evidence (que prova exatamente o encerramento).
Verification Place (quem, como, quando, critério de admissão).
Status & Updates.
Approvals (assinaturas/decisões do Comitê).

8) Exemplos de medidas corretivas/de advertência

Acessibilidade/IAM: Revogação de permissões, lançamento de campanha de ré-cert, configuração de JIT/MFA, escalação de SoD automática.
DevSecOps: inclusão de gates SAST/SCA, proibição de dependências vulneráveis, segredo scan no PR.
Dados/privacidade: correção de retenção/TTL, inclusão Legal Hold, camuflagem de campos.
Logs/provas: tradução para loging estruturado, WORM/Object Lock, anistia de cadeias de hash.
Vendedores: atualização DPA/SLA, auditoria de subprocessadores, confirmação de destruição de dados.
BCP/DR.: aumento RPO/RTO, exercícios regulares, reserva.
Processos: atualização SOP, treinamento, quizes/avaliação em LMS.

9) Gerenciamento de exceções (waivers)

Quando aceitável: «hard constraint» (vendedor, prazo regulatório, restrições arquitetônicas).
Requisitos: razão, data de vencimento, medidas compensatórias, avaliação de risco residual, concordância com o Comitê.
Controle: dashboard, lembretes de 14/7/1 dia, proibição de «eternos» waivers.

10) Métricas e carteira SLO CAPA

On-time Remediation (por severity):% de fechamentos dentro do prazo (≥ de destino de 95%).
Median Time-to-Close: Mediana por High/Critical.
Repeat Findings: proporção de repetições em 12 mes (tendência ↓).
Risk Reducção Index: ∆ de risco total após os fechamentos.
Evidence Completeness:% dos planos com um conjunto completo de artefatos (objetivo 100%).
Compensating Control Coverage:% vala de alta qualidade com medidas temporárias (objetivo 100% até a fixa final).
Comunicação SLA: proporção de atualizações de status dentro do prazo (≥ de destino 98%).

11) Dashboards (conjunto mínimo)

CAPA Pipeline: estágio (Place → In Progress → Verify → Closed) com SLA/atrasos.
Severity Heatmap: distribuição por criticidade e proprietários.
Risk Impact: índice de redução de risco e risco residual de domínios.
Evidence Readiness: A totalidade das provas, o progresso das verificações.
Waivers & Deadlines: Medidas de compensação ativas/vencidas.
Aging & Bottlenecks: idade de CAPA aberta, estreitos (vendedores/lançamentos).

12) SOP (procedimentos padrão)

SOP-1: Criação de CAPA

1. Registrar finding → 2) avaliar risco → 3) RCA → 4) formar cartão CAPA (SMART) → 5) concordar.

SOP-2: Gerenciamento de CAPA

Updates semanais (High +) → controle de dependências → fixação de evidence → correção de prazos com apuramento.

SOP-3: Verificação de encerramento

Teste de design/eficiência de reperforte (se aplicável) a decisão de encerrar o arquivo evidence no WORM.

SOP-4: Pós-reversão

Em 30 a 60 dias, verificação de falta de repetição, ajustamento de controles/políticas.

13) Critérios de recepção (Definition of Done)

Todos os passos foram cumpridos; KPI alcançado.
As medidas compensatórias foram removidas ou incorporadas como controles permanentes.
As políticas/padrões/regras de monitoramento/SOP foram atualizadas.
As provas (recibos hash, links) foram coletadas e arquivadas.
A verificação foi feita pelo lado independente (Compliance/Internal Audit).

14) Antipattern

«Planos em papel»: sem dono/data/métricas → descobertas eternas.
«Fizeram, não provaram»: não há evidência/reperforme.
Apenas o Corrrective sem o Preventive é uma repetição.
Waivers sem data de vencimento ou compensação.
Deslocamento de prazos sem apuramento ou análise de risco.
CAPA «fora» das políticas/CVM - os controles não foram atualizados.
Não há comunicações nem estatais para steakhalders.

15) Integração

GRC/ITSM: registro único CAPA, ligações com findings/incidentes, SLA/escalação.
CCM/Compliance-as-Code: testes automáticos de verificação.
Evidence Armazenamento: WORM/Object Lock, questionário, registro de acesso.
Policy Lifecyple: Alteração automática de políticas associadas a CAPA.
LMS: treinamento/quiz para novos requisitos.
VRM: Ação Vendora, Reticência Espelhada, Confirmação de Destruição.

16) Modelo de maturidade (M0-M4)

M0 Ad-hoc: planos divergentes, sem data ou prova.
M1 Catálogo: um único registro CAPA, prazos básicos e estatais.
M2 Controlado: SLA/dashboard, evidence, update regular, responsabilidade de papel.
M3 Integrado: conexão com CCM/GRC/Policy-as-Code, reperforte, «audit-ready por botão».
M4 Contínuo Assurance: KRI de previsão, triger auto CAPA, motores de recomendação de prioridade, prevenção de repetições.

17) Artigos wiki relacionados

Interação com reguladores e auditores

Auditoria orientada por risco (RBA)

Monitoramento Contínuo de Conformidade (CCM)

KPI e métricas de complaens

Armazenamento de provas e documentação

Registro e Auditoria Trail

Gerenciamento de alterações na política de complacência

Dê Diligence e riscos de outorga

Resultado

Um CAPA eficiente não é uma «lista de tarefas», mas sim um sistema de redução de risco gerido - priorização clara, medidas SMART, provas e verificação, atualização de controles e falta de repetição. Esta abordagem torna previsível, reduz o custo dos incidentes e fortalece a confiança dos reguladores e das empresas.

Contact

Entrar em contacto

Contacte-nos para qualquer questão ou necessidade de apoio.Estamos sempre prontos para ajudar!

Telegram
@Gamble_GC
Iniciar integração

O Email é obrigatório. Telegram ou WhatsApp — opcionais.

O seu nome opcional
Email opcional
Assunto opcional
Mensagem opcional
Telegram opcional
@
Se indicar Telegram — responderemos também por lá.
WhatsApp opcional
Formato: +indicativo e número (ex.: +351XXXXXXXXX).

Ao clicar, concorda com o tratamento dos seus dados.