Düzgün bozmalary düzetmek meýilnamalary
1) Düzgün bozmalary ýok etmek meýilnamasy näme (CAPA)
CAPA (Corrective and Preventive Actions) - resmileşdirilen meýilnama, ol:- gabat gelmezligi (finding), sebäbini (root cause) we töwekgelçiligi beýan edýär;
- eýelerini, çäreleri (düzedýän we duýduryş berýän), üstünligiň möhletlerini we ölçeglerini belleýär;
- ýapylmagyň subutnamalaryny düzedýär we gaýtalanmagynyň öňüni alýar.
Maksatlar: galyndy töwekgelçiligini Appetite derejesine çenli peseltmek, kanuny taýdan möhüm yzarlanmagy we audite taýýarlygy üpjün etmek.
2) Haçan CAPA gerek
Auditleriň/assessmentleriň netijeleri (içerki we daşarky).
IB/gizlinlik/amallar hadysalary we olaryň post-mortemalary.
"Gyzyl zolakda" SSM/gözegçilik synaglarynyň, KRI-leriň gyşarmalary.
Şertnamalaýyn/kadalaşdyryjy talaplaryň bozulmagy.
Konfigurasiýa we SoD gapma-garşylyklary.
3) RACI we rollary
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) CAPA durmuş sikli (ahyrky)
1. Identifikasiýa: finding formulasy (hakykat → kriteriýa → täsir → subutnama).
2. Töwekgelçilige baha bermek: severity/likelihood, SLA/düzgünleşdirijä täsiri.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - usuly saýlamak.
4. Meýilnamalaşdyrmak: SMART-çäreler (Corrective/Preventive), çeşmeler, möhletler, KPI.
5. Apruv: Owner → (High/Critical döwründe) Töwekgelçilik komiteti/Ehes.
6. Ýerine ýetiriş: ITSM/Jira-da meseleler, endiklere gözegçilik, aragatnaşyk.
7. Tassyklamak: dizaýn we netijelilik, özgertmeler synagy (mümkin boldugyça).
8. Ýapylmagy: WORM-de evidence, gözegçilik düzgünlerini/syýasatlaryny täzelemek.
9. Post-review: 30-60 gün soň - gaýtadan barlamak (repeat finding).
5) Ileri tutulýan we möhletler
Severity boýunça klassifikasiýa (mysal):- Critical: derrew; möhleti ≤ 7 gün; gündelik täzelenmeler.
- High: ≤ 30 gün; hepdede täzelenýär.
- Orta: ≤ 90 gün.
- Low: ≤ 180 gün.
Ileri tutulýan faktorlar: kadalaşdyryjy netijeler, müşderilere täsir/PII, maliýe täsiri, ýygylyk we masştab, öwezini dolýan gözegçilikleriň elýeterliligi.
6) CAPA hiline bildirilýän talaplar
SMART-ädimler: anyk, ölçelip boljak, ýetip boljak, degişli, möhleti bilen.
Iki konturly: Corrective (düzediň) + Preventive (gaýtalanmagyna ýol bermäň).
Öwezini dolýan gözegçilikler: eger gutarnykly çäre wagt talap edýän bolsa, wagtlaýyn päsgelçilikler (güýçlendirilen gözegçilik, el bilen barlaglar, çäklendirmeleri azaltmak) girizilýär.
Syýasatlar/gözegçilikler bilen aragatnaşyk: standartlary, SOP, CCM düzgünlerini täzeläň.
Subutnamalar: ýapylýan artefaktlaryň anyk sanawy we olary barlamagyň usuly.
7) CAPA şablony (kartoçkanyň gurluşy)
ID Finding/Çeşme (audit, waka, CCM).
Gabat gelmezligiň beýany (hakykat/kriteriýa/täsir).
Risk Rating & Appetite (öň/soň).
Root Cause (usul we netijeler).
Corrective Actions (ädimler, owner, due, KPI, çeşmeler).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (näme, kim, haýsy senä çenli).
Dependencies (hyzmatlar, wendorlar, goýberişler).
"Evidence List" (ýapylandygyny subut edýär).
Tassyklama meýilnamasy (kim, nädip, haçan, kabul etmegiň ölçegi).
Status & Updates (Progress Journal).
Approvals (gollar/Komitetiň kararlary).
8) Düzediş/öňüni alyş çäreleriniň mysallary
Elýeterlilik/IAM: artykmaç hukuklary yzyna almak, re-cert kampaniýasyny başlamak, JIT/MFA sazlamak, SoD awto-eskalasiýa.
DevSecOps: SAST/SCA geýtlerini goşmak, gowşak endikleri gadagan etmek, PR-da gizlin skan etmek.
Maglumatlar/gizlinlik: retensiýany düzetmek/TTL, Legal Hold goşmak, meýdanlary gizlemek.
Logy/subutnamalar: gurluşly logirlemäge terjime, WORM/Object Lock, heş zynjyrlarynyň ankeringi.
Wendorlar: DPA/SLA täzelenmesi, subprosessorlaryň barlagy, maglumatlaryň ýok edilendigini tassyklamak.
BCP/DR: RPO/RTO-ny ýokarlandyrmak, yzygiderli türgenleşikler, ätiýaçlyk.
Prosesler: SOP täzelenmesi, LMS-de okuw, kwizalar/attestasiýa.
9) Kadadan çykmalar dolandyryşy (waivers)
Haçan-da: "hard constraint" (wendor, kadalaşdyryjy möhletler, binagärlik çäklendirmeleri).
Talaplar: sebäp, möhleti geçen senesi, öwezini dolmak çäreleri, galyndy töwekgelçiligine baha bermek, Komitet bilen ylalaşmak.
Gözegçilik: daşbord, 14/7/1 gün üçin ýatlatmalar, "baky" waiversiň gadagan edilmegi.
10) CAPA portfeliniň metrikleri we SLO
On-time Remediation (severity):% wagtynda ýapylýar (maksat ≥ 95%).
Median Time-to-Close: High/Critical media.
Repeat Findings: 12 aýyň dowamynda gaýtalanmalaryň paýy (trend ↓).
Töwekgelçilik Reduction Index: ýapylandan soň jemi töwekgelçilik-skor ∆.
Evidence Completeness: Artefaktlaryň doly toplumy bilen meýilnamalaryň% -i (maksat 100%).
Compensating Control Coverage:% ýokary töwekgelçilikli wagtlaýyn çäreler (ahyrky fiksden 100% öň maksat).
Communication SLA: status täzelenmeleriniň wagtynda paýy (maksatly ≥ 98%).
11) Daşbordlar (iň az toplum)
CAPA Pipeline: SLA/gijikdirmeler bilen (Plan → In Progress → Verify → Closed).
Severity Heatmap: Kritiklik we eýeler boýunça paýlamak.
Risk Impact: töwekgelçiligiň peseliş indeksi we domenler boýunça galyndy töwekgelçiligi.
"Evidence Readiness": subutnamalaryň dolulygy, barlamalaryň ösüşi.
Waivers & Deadlines: işjeň/möhleti geçen, öwezini dolmak çäreleri.
Aging & Bottlenecks: açyk CAPA ýaşy, dar ýerleri (satyjylar/çykaryjylar).
12) SOP (standart amallar)
SOP-1: CAPA döretmek
1. Hasaba al finding → 2) töwekgelçilige baha bermek → 3) RCA → 4) CAPA kartoçkasyny düzmek (SMART) → 5) ylalaşmak.
SOP-2: CAPA-ny ýöretmek
Hepdelik täzelenmeler (High +) → endiklere gözegçilik → hasaba alyş evidence → möhletleri öňünden düzetmek.
SOP-3: Ýapylmagy tassyklamak
Taslama/netijelilik synagy → özgertmeler (mümkin bolsa) → ýapmak karary → WORM-de "evidence" arhiwi.
SOP-4: Postrevyu
30-60 günden soň - gaýtalamalaryň ýoklugyny barlamak, gözegçilikleri/syýasatlary düzetmek.
13) Kabul etmegiň ölçegleri (Definition of Done)
Ähli ädimler ýerine ýetirildi; KPI gazanyldy.
Öwezini dolmak çäreleri hemişelik gözegçilik hökmünde aýryldy ýa-da guruldy.
Gözegçilik syýasaty/standartlary/SOP/düzgünleri täzelendi.
Subutnamalar ýygnaldy we arhiwlendi (heş-kwitansiýalar, salgylanmalar).
Garaşsyz tarap tarapyndan tassyklama geçirildi (Compliance/Internal Audit).
14) Antipatternler
"Kagyz ýüzünde meýilnamalar": eýesi/möhletleri/metrikleri → baky açyşlar ýok.
"Ýasadylar - subut etmediler": ýok evidence/reforma.
Diňe Preventive → gaýtalanmazdan Corrective.
Waivers möhleti gutaran senesiz we öwezini dolmazdan.
Töwekgelçilik seljermesi bolmazdan möhletleriň üýtgemegi.
CAPA syýasatlardan/SSM-den "aýryldy" - gözegçilikler täzelenmedi.
Steýkholderler üçin aragatnaşyklaryň we statuslaryň ýoklugy.
15) Integrasiýa
GRC/ITSM: CAPA-nyň ýeke-täk sanawy, gözlegler/wakalar, SLA/eskalasiýa bilen gatnaşyklar.
CCM/Compliance-as-Code: barlamak üçin awtomatiki gözegçilik synaglary.
"Evidence Storage: WORM/Object Lock", ankering, giriş magazineurnaly.
Policy Lifecycle: CAPA bilen baglanyşykly syýasatlary üýtgetmek üçin awtotrek.
LMS: täze talaplar boýunça okuw/kwiza.
VRM: wendor hereketleri, aýna retensiýasy, ýok edilendigini tassyklamak.
16) Kämillik modeli (M0-M4)
M0 Ad-hoc: bölünen meýilnamalar, möhletler/subutnamalar ýok.
M1 Katalog: CAPA-nyň ýeke-täk sanawy, esasy möhletler we statuslar.
M2 Dolandyrylýan: SLA/dashbordlar, evidence, yzygiderli täzelenmeler, rol jogapkärçiligi.
M3 Integrated: CCM/GRC/Policy-as-Code, reformalar, "düwme boýunça audit-ready" bilen baglanyşyk.
M4 Continuous Assurance: KRI çaklamalary, CAPA awto-triggerler, ileri tutulýan maslahat beriji hereketlendirijiler, gaýtalanmagyň öňüni almak.
17) Baglanyşykly wiki maddalary
Düzgünleşdirijiler we auditorlar bilen özara gatnaşyklar
Töwekgelçilige gönükdirilen audit (RBA)
Yzygiderli laýyklyk gözegçiligi (CCM)
KPI we laýyklyk metrikleri
Subutnamalary we resminamalary saklamak
Magazinesurnallary we Audit Trail
Laýyklyk syýasatynda üýtgeşmeleri dolandyrmak
Due Diligence we daşarky töwekgelçilikler
Jemi
Täsirli CAPA "meseleleriň sanawy" däl-de, töwekgelçiligi azaltmagyň dolandyrylýan ulgamy: anyk ileri tutulýan, SMART-çäreler, subutnamalar we tassyklamalar, gözegçilikleri täzelemek we gaýtalanmazlyk. Şeýle çemeleşme laýyklygy öňünden aýdyp bolýar, hadysalaryň bahasyny peseldýär we düzgünleşdirijileriň we işewürleriň ynamyny güýçlendirýär.