Планы устранения нарушений
1) Что такое план устранения нарушений (CAPA)
CAPA (Corrective and Preventive Actions) — формализованный план, который:- описывает несоответствие (finding), причину (root cause) и риск;
- назначает владельцев, меры (исправляющие и предупреждающие), сроки и критерии успеха;
- фиксирует доказательства закрытия и предотвращает повтор.
Цели: снизить остаточный риск до уровня Appetite, обеспечить юридически значимую трассируемость и готовность к аудиту.
2) Когда нужен CAPA
Результаты аудитов/ассессментов (внутренних и внешних).
Инциденты ИБ/приватности/операций и их пост-мортемы.
Отклонения CCM/контрольных тестов, KRI в «красной зоне».
Нарушения договорных/регуляторных требований.
Существенные дрейфы конфигураций и SoD-конфликты.
3) RACI и роли
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) Жизненный цикл CAPA (end-to-end)
1. Идентификация: формулировка finding (факт → критерий → влияние → доказательства).
2. Оценка риска: severity/likelihood, влияние на SLA/регуляторику.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree — выбор метода.
4. Планирование: SMART-меры (Corrective/Preventive), ресурсы, сроки, KPI.
5. Апрув: Owner → (при High/Critical) Комитет по рискам/Exec.
6. Исполнение: задачи в ITSM/Jira, контроль зависимостей, коммуникации.
7. Верификация: тест дизайна и эффективности, реперформ (по возможности).
8. Закрытие: evidence в WORM, обновление контрольных правил/политик.
9. Пост-ревью: 30–60 дней спустя — проверка на повтор (repeat finding).
5) Приоритизация и сроки
Классификация по severity (пример):- Critical: немедленно; дедлайн ≤ 7 дней; ежедневные апдейты.
- High: ≤ 30 дней; апдейты еженедельно.
- Medium: ≤ 90 дней.
- Low: ≤ 180 дней.
Факторы приоритета: регуляторные последствия, воздействие на клиентов/PII, финансовый эффект, частота и масштаб, доступность компенсирующих контролей.
6) Требования к качеству CAPA
SMART-шаги: конкретные, измеримые, достижимые, релевантные, со сроком.
Двухконтурность: Corrective (исправить) + Preventive (не допустить повтор).
Компенсирующие контроли: если финальная мера требует времени, вводятся временные барьеры (усиленный мониторинг, ручные проверки, снижение лимитов).
Связь с политиками/контролями: обновите стандарты, SOP, правила CCM.
Доказательства: четкий перечень артефактов закрытия и способ их верификации.
7) Шаблон CAPA (структура карточки)
ID Finding / Источник (аудит, инцидент, CCM).
Описание несоответствия (факт/критерий/влияние).
Risk Rating & Appetite (до/после).
Root Cause (метод и выводы).
Corrective Actions (шаги, owner, due, KPI, ресурсы).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (что, кем, до какой даты).
Dependencies (сервисы, вендоры, релизы).
Evidence List (что именно доказывает закрытие).
Verification Plan (кто, как, когда, критерий приема).
Status & Updates (журнал прогресса).
Approvals (подписи/решения Комитета).
8) Примеры корректирующих/предупреждающих мер
Доступы/IAM: отзыв лишних прав, запуск re-cert кампании, настройка JIT/MFA, авто-эскалация SoD.
DevSecOps: включение гейтов SAST/SCA, запрет уязвимых зависимостей, секрет-скан в PR.
Данные/приватность: исправление ретенции/TTL, включение Legal Hold, маскирование полей.
Логи/доказательства: перевод на структурированное логирование, WORM/Object Lock, анкеринг хеш-цепочек.
Вендоры: обновление DPA/SLA, аудит субпроцессоров, подтверждение уничтожения данных.
BCP/DR: повышение RPO/RTO, регулярные учения, резервирование.
Процессы: обновление SOP, обучение, квизы/аттестации в LMS.
9) Управление исключениями (waivers)
Когда допустимы: «hard constraint» (вендор, регуляторные сроки, архитектурные ограничения).
Требования: причина, дата истечения, компенсирующие меры, оценка остаточного риска, согласование с Комитетом.
Контроль: дашборд, напоминания за 14/7/1 день, запрет «вечных» waivers.
10) Метрики и SLO портфеля CAPA
On-time Remediation (по severity): % закрытий в срок (целевые ≥ 95%).
Median Time-to-Close: медиана по High/Critical.
Repeat Findings: доля повторов за 12 мес (тренд ↓).
Risk Reduction Index: ∆ суммарного риск-скора после закрытий.
Evidence Completeness: % планов с полным набором артефактов (цель 100%).
Compensating Control Coverage: % high-risk кейсов с временными мерами (цель 100% до финального фикса).
Communication SLA: доля обновлений статуса в срок (целевые ≥ 98%).
11) Дашборды (минимальный набор)
CAPA Pipeline: стадия (Plan → In Progress → Verify → Closed) с SLA/просрочками.
Severity Heatmap: распределение по критичности и владельцам.
Risk Impact: индекс снижения риска и остаточный риск по доменам.
Evidence Readiness: полнота доказательств, прогресс верификаций.
Waivers & Deadlines: активные/просроченные, компенсирующие меры.
Aging & Bottlenecks: возраст открытых CAPA, узкие места (вендоры/релизы).
12) SOP (стандартные процедуры)
SOP-1: Создание CAPA
1. Зарегистрировать finding → 2) оценить риск → 3) RCA → 4) сформировать карточку CAPA (SMART) → 5) согласовать.
SOP-2: Ведение CAPA
Еженедельные апдейты (High+) → контроль зависимостей → фиксация evidence → корректировка сроков с апрувом.
SOP-3: Верификация закрытия
Тест дизайна/эффективности → реперформ (если применимо) → решение о закрытии → архив evidence в WORM.
SOP-4: Пост-ревью
Через 30–60 дней — проверка отсутствия повторов, корректировка контролей/политик.
13) Критерии приемки (Definition of Done)
Все шаги выполнены; KPI достигнуты.
Компенсирующие меры сняты или встроены как постоянные контроли.
Обновлены политики/стандарты/SOP/правила мониторинга.
Собраны и заархивированы доказательства (хеш-квитанции, ссылки).
Проведена верификация независимой стороной (Compliance/Internal Audit).
14) Антипаттерны
«Планы на бумаге»: нет владельца/сроков/метрик → вечные открытия.
«Сделали — не доказали»: нет evidence/реперформа.
Только Corrective без Preventive → повторы.
Waivers без дат истечения и компенсаций.
Сдвиги сроков без апрува и анализа риска.
CAPA «в отрыве» от политик/CCM — контроли не обновлены.
Отсутствие коммуникаций и статусов для стейкхолдеров.
15) Интеграции
GRC/ITSM: единый реестр CAPA, связи с findings/инцидентами, SLA/эскалации.
CCM/Compliance-as-Code: автоматические тесты контролей для верификации.
Evidence Storage: WORM/Object Lock, анкеринг, журнал доступа.
Policy Lifecycle: автотрек изменений политик, связанных с CAPA.
LMS: обучение/квиз по новым требованиям.
VRM: вендорские действия, зеркальная ретенция, подтверждение уничтожения.
16) Модель зрелости (M0–M4)
M0 Ад-hoc: разрозненные планы, нет сроков/доказательств.
M1 Каталог: единый реестр CAPA, базовые сроки и статусы.
M2 Управляемый: SLA/дашборды, evidence, регулярные апдейты, ролевая ответственность.
M3 Интегрированный: связка с CCM/GRC/Policy-as-Code, реперформ, «audit-ready по кнопке».
M4 Continuous Assurance: прогнозные KRI, авто-триггеры CAPA, рекомендационные движки приоритезации, предотвращение повторов.
17) Связанные статьи wiki
Взаимодействие с регуляторами и аудиторами
Риск-ориентированный аудит (RBA)
Непрерывный мониторинг соответствия (CCM)
KPI и метрики комплаенса
Хранение доказательств и документации
Ведение журналов и Audit Trail
Управление изменениями в политике комплаенса
Due Diligence и риски аутсорсинга
Итог
Эффективный CAPA — это не «список задач», а управляемая система снижения риска: четкая приоритизация, SMART-меры, доказательства и верификация, обновление контролей и отсутствие повторов. Такой подход делает соответствие предсказуемым, снижает стоимость инцидентов и укрепляет доверие регуляторов и бизнеса.