Planuri de remediere
1) Ce este un plan de remediere (CAPA)
Acțiuni corective și preventive (CAPA) este un plan formalizat care:- descrie constatarea, cauza principală și riscul;
- atribuie proprietarilor, măsuri (corective și preventive), termene și criterii de succes;
- captează dovezi de închidere și previne repetarea.
Obiective: reducerea riscului rezidual la nivelul Apetitului, asigurarea trasabilității și disponibilității juridice semnificative pentru audit.
2) Când este necesar un CAPA
Rezultatele auditurilor/evaluărilor (interne și externe).
Securitatea informațiilor/confidențialitate/operațiuni incidente și post-mortems lor.
Abateri ale testelor JMA/control, KRI în „zona roșie”.
Încălcarea cerințelor contractuale/de reglementare.
drifturi semnificative de configurare și conflicte SoD.
3) RACI și roluri
(R - Responsabil; A - Responsabil; C - Consultat; I - Informat)
4) CAPA end-to-end
1. Identificare: declarație de constatare (fapt → criteriu → influență → dovezi).
2. Evaluarea riscurilor: severitate/probabilitate, impact asupra SLA/reglementare.
3. Analiza cauzei rădăcină: 5 De ce, Fishbone, falie copac - metoda de alegere.
4. Planificare: măsuri SMART (corective/preventive), resurse, termene limită, KPI.
5. Aprilie: Owner → (la High/Critical) Risk Committee/Exes.
6. Execuție: sarcini în ITSM/Jira, controlul dependenței, comunicații.
7. Verificare: test de proiectare și eficacitate, reperformă (dacă este posibil).
8. Închidere: dovezi în WORM, actualizarea regulilor/politicilor de control.
9. Post-recenzie: 30-60 de zile mai târziu - constatare repetată.
5) Prioritizarea și calendarul
Clasificare după severitate (exemplu):- Critic: imediat; termen limită ≤ 7 zile; actualizări zilnice.
- Ridicat: ≤ 30 de zile; actualizări săptămânale.
- Mediu: ≤ 90 de zile.
- Scăzut: ≤ 180 de zile.
Factori prioritari: implicatii de reglementare, impactul/PII asupra clientilor, impact financiar, frecventa si amploare, disponibilitatea controalelor compensatorii.
6) Cerințe de calitate CAPA
Pașii SMART: specifici, măsurabili, realizabili, relevanți, cu termen limită.
Bypass: Corective + Preventive.
Controale compensatorii: dacă măsura finală necesită timp, sunt introduse bariere temporare (monitorizare îmbunătățită, verificări manuale, reducerea limitelor).
Comunicare cu politici/controale: standarde de actualizare, POS, norme CCM.
Dovezi: o listă clară de artefacte de închidere și cum să le verificați.
7) Șablon CAPA (Structura cardului)
Identificarea/Sursa (Audit, Incident, CCM).
Descrierea neconformității (real/criteriu/impact).
Evaluarea riscului și apetitul (înainte/după).
Cauza rădăcină (metodă și ieșiri).
Acțiuni corective (pași, proprietar, datorate, KPI, resurse).
Acțiuni preventive (шаги, proprietar, due, KPI).
Compensarea controalelor (ce, de către cine, până la ce dată).
Dependențe (servicii, furnizori, versiuni).
Lista de dovezi (care este exact ceea ce dovedește închiderea).
Planul de verificare (cine, cum, când, criteriile de admitere).
Stare și actualizări.
Aprobări (semnături/decizii ale Comitetului).
8) Exemple de măsuri corective/preventive
Access/IAM: revocarea drepturilor suplimentare, lansarea campaniilor re-cert, configurarea JIT/MFA, SoD auto-escaladare.
DevSecOps: activarea porților SAST/SCA, dezactivarea dependențelor vulnerabile, scanarea secretă în PR.
Date/confidențialitate: corectarea retenției/TTL, permițând deținerea legală, câmpurile de mascare.
Bușteni/dovezi: traducere în exploatarea forestieră structurată, WORM/Object Lock, ancorarea lanțului hash.
Furnizori: actualizare DPA/SLA, audit sub-procesor, confirmare distrugere date.
BCP/DR: creșterea RPO/RTO, exerciții regulate, rezervare.
Procese: actualizare SOP, instruire, teste/evaluări în LMS.
9) Gestionarea excepțiilor (derogări)
Atunci când este permis: „constrângere dură” (furnizor, termene de reglementare, restricții arhitecturale).
Cerințe: cauza, data expirării, măsurile compensatorii, evaluarea riscului rezidual, acordul cu Comitetul.
Control: tablou de bord, memento-uri pentru 14/7/1 zi, interzicerea derogărilor „eterne”.
10) Măsurători și SLO-uri ale portofoliului CAPA
Remedierea la timp (prin severitate):% din închideri la timp (obiectiv ≥ 95%).
Median Time-to-Close: Median by High/Critical.
Constatări repetate: procentul de repetări în 12 luni (tendință ↓).
Indicele de reducere a riscului: ∆ ratei de risc total după închidere.
Dovezi Caracterul complet:% din planurile cu set complet de artefacte (obiectiv 100%).
Compensarea acoperirii de control:% cazuri cu risc ridicat cu măsuri temporare (țintă 100% înainte de fixarea finală).
Comunicarea SLA: procentul actualizărilor de stare la timp (obiectiv ≥ 98%).
11) Tablouri de bord (set minim)
CAPA Pipeline - Planul → în curs de desfășurare → verifica → închis cu SLA/delincvențe.
Severity Heatmap: distribuție după critică și proprietari.
Impactul riscului: indicele de reducere a riscului și riscul rezidual pe domenii.
Pregătirea dovezilor: exhaustivitatea probelor, progresul verificărilor.
Derogări și termene limită: măsuri active/restante, compensatorii.
Îmbătrânire și blocaje: vârsta CAPA-urilor deschise, blocaje (furnizori/eliberări).
12) POS (proceduri standard)
SOP-1: crearea CAPA
1. Înregistrați-vă → 2) evaluați riscul → 3) RCA → 4) formați un card CAPA (SMART) → 5) conveniți.
SOP-2: Întreținere CAPA
Actualizări săptămânale (High +) → verificarea dependențelor → fixarea dovezilor → ajustarea datelor cu o actualizare.
SOP-3: Verificarea închiderii
Testul de proiectare/eficacitate → reperforme (dacă este cazul) → decizia de închidere → arhiva de probe în WORM.
SOP-4: Post-Review
După 30-60 de zile - verificarea absenței repetițiilor, ajustarea controalelor/politicilor.
13) Definiția Done
Toate etapele finalizate; KPI-uri realizate.
Măsurile compensatorii sunt eliminate sau încorporate ca controale permanente.
Politici/standarde actualizate/POS/reguli de monitorizare.
Dovezi colectate și arhivate (chitanțe hash, link-uri).
Verificat de o parte independentă (Conformitate/Audit intern).
14) Antipattern
„Planuri pe hârtie”: fără proprietar/termene limită/metrici → descoperiri eterne.
„Făcut - nu s-a dovedit”: nu există dovezi/reperforme.
Numai Corective fără reluări preventive ale →.
Renunță fără date de expirare și fără compensații.
Schimbați termenele fără o actualizare și o analiză a riscurilor.
Controalele CAPA „izolate” de politici/AIM - nu au fost actualizate.
Lipsa comunicațiilor și a statutelor pentru părțile interesate.
15) Integrări
GRC/ITSM: registru unificat al CAPA, legături cu constatări/incidente, SLA/escaladări.
CCM/Compliance-as-Code: teste automate de control pentru verificare.
Stocarea probelor: WORM/Object Lock, ancorare, jurnal de acces.
Politica de viață-Calea schimbărilor de politică asociate cu CAPA.
LMS: training/test privind noile cerințe.
VRM: acțiuni ale vânzătorilor, păstrarea oglinzilor, confirmarea distrugerii.
16) Modelul de maturitate (M0-M4)
M0 Hell-hoc: planuri împrăștiate, fără cronologie/dovezi.
M1 Catalog: Registrul CAPA unificat, datele de referință și statusurile.
M2 Ușor de gestionat: SLA/tablouri de bord, dovezi, actualizări regulate, responsabilitatea rolului.
M3 Integrated: link către CCM/GRC/Policy-as-Code, reperformă, „audit-ready by button”.
M4 Continuous Assurance: KRI-uri predictive, auto-declanșatoare CAPA, motoare de recomandare a prioritizării, prevenirea repetiției.
17) Articole wiki înrudite
Interacțiunea cu autoritățile de reglementare și auditorii
Audit bazat pe risc (RBA)
Monitorizarea continuă a conformității (CCM)
KPI-uri și măsurători de conformitate
Stocarea dovezilor și a documentației
Exploatarea forestieră și traseul de audit
Managementul schimbării politicii de conformitate
Due Diligence și riscurile de externalizare
Total
Un CAPA eficient nu este o „listă de sarcini”, ci un sistem de atenuare a riscurilor ușor de gestionat: prioritizare clară, măsuri SMART, dovezi și verificare, actualizarea controalelor și fără repetări. Această abordare face ca conformitatea să fie previzibilă, reduce costurile incidentelor și consolidează încrederea autorităților de reglementare și a întreprinderilor.