İyileştirme planları
1) Bir iyileştirme planı nedir (CAPA)
Düzeltici ve Önleyici Faaliyetler (CAPA) resmi bir plandır:- Bulguyu, kök nedeni ve riski açıklar;
- Sahipleri, önlemleri (düzeltici ve önleyici), son teslim tarihlerini ve başarı kriterlerini atar;
- Kapanış kanıtlarını yakalar ve tekrarlamayı önler.
Hedefler: İştah seviyesine kalan riski azaltmak, yasal olarak önemli izlenebilirliği ve denetime hazır olmayı sağlamak.
2) Bir CAPA'ya ihtiyaç duyulduğunda
Denetim/değerlendirme sonuçları (iç ve dış).
Bilgi güvenliği/gizlilik/operasyon olayları ve bunların post-mortemleri.
JMA/kontrol testlerinin sapmaları, "kırmızı bölgede" KRI.
Sözleşme/düzenleyici gerekliliklerin ihlali.
Önemli yapılandırma sürüklenmeleri ve SoD çakışmaları.
3) RACI ve roller
(R - Sorumlu; A - Sorumlu; C - Danışılan; I - Bilgilendirilmiş)
4) CAPA uçtan uca
1. Tanımlama: bulgu beyanı (gerçek - kriter - etki - kanıt).
2. Risk değerlendirmesi: ciddiyet/olasılık, SLA/düzenleme üzerindeki etkisi.
3. Kök Neden Analizi: 5 Neden, Balık kılçığı, hata ağacı - yöntem seçimi.
4. Planlama: SMART önlemleri (Düzeltici/Önleyici), kaynaklar, son tarihler, KPI'lar.
5. Nisan: Sahip - (Yüksek/Kritik) Risk Komitesi/Exes.
6. Yürütme: ITSM/Jira'daki görevler, bağımlılık kontrolü, iletişim.
7. Doğrulama: tasarım ve etkinlik testi, reperform (mümkünse).
8. Kapanış: WORM'deki kanıtlar, kontrol kurallarının/politikalarının güncellenmesi.
9. İnceleme sonrası: 30-60 gün sonra - bulguyu tekrarlayın.
5) Önceliklendirme ve zamanlama
Ciddiyete göre sınıflandırma (örnek):- Kritik: hemen; Süre ≤ 7 gün; Günlük güncellemeler.
- Yüksek: ≤ 30 gün; Haftalık güncellemeler.
- Orta: ≤ 90 gün.
- Düşük: ≤ 180 gün.
Öncelikli faktörler: düzenleyici etkiler, müşteri etkisi/PII, finansal etki, sıklık ve ölçek, dengeleme kontrollerinin kullanılabilirliği.
6) CAPA kalite gereksinimleri
AKILLI adımlar: belirli, ölçülebilir, ulaşılabilir, ilgili, son tarih ile.
Bypass: Düzeltici + Önleyici.
Telafi edici kontroller: Son önlem zaman alırsa, geçici engeller getirilir (gelişmiş izleme, manuel kontroller, sınırların azaltılması).
Politikalar/kontroller ile iletişim: güncelleme standartları, SOP'lar, CCM kuralları.
Kanıt: kapanış eserlerinin açık bir listesi ve bunların nasıl doğrulanacağı.
7) CAPA Şablonu (Kart Yapısı)
Kimlik Bulma/Kaynak (Denetim, Olay, CCM).
Uygunsuzluğun tanımı (gerçek/kriter/etki).
Risk Değerlendirmesi ve İştah (önce/sonra).
Kök Neden (yöntem ve çıktılar).
Düzeltici Eylemler (adımlar, sahip, vadesi, KPI, kaynaklar).
Önleyici Faaliyetler (шаги, sahibi, vadesi, KPI).
Telafi Edici Kontroller (ne, kim tarafından, hangi tarihe kadar).
Bağımlılıklar (hizmetler, satıcılar, sürümler).
Kanıt Listesi (tam olarak kapanmanın kanıtladığı şey).
Doğrulama Planı (kim, nasıl, ne zaman, kabul kriterleri).
Durum ve Güncellemeler.
Onaylar (Komitenin imzaları/kararları).
8) Düzeltici/önleyici tedbir örnekleri
Erişimler/IAM: ekstra hakları iptal etme, yeniden sertifika kampanyaları başlatma, JIT/MFA, SoD otomatik yükseltme yapılandırması.
DevSecOps: SAST/SCA kapılarını etkinleştirme, savunmasız bağımlılıkları devre dışı bırakma, PR'da gizli tarama.
Veri/gizlilik: saklama/TTL'nin düzeltilmesi, Yasal Bekletme, maskeleme alanlarının etkinleştirilmesi.
Günlükler/ispatlar: yapılandırılmış günlüğe çeviri, WORM/Object Lock, hash chain anchoring.
Satıcılar: DPA/SLA güncellemesi, alt işlemci denetimi, veri imha onayı.
BCP/DR: RPO/RTO artışı, düzenli egzersiz, rezervasyon.
Süreçler: LMS'de SOP güncellemesi, eğitim, sınavlar/değerlendirmeler.
9) İstisna yönetimi (feragat)
İzin verildiğinde: "sert kısıtlama" (satıcı, düzenleyici son tarihler, mimari kısıtlamalar).
Gereklilikler: sebep, son kullanma tarihi, telafi edici önlemler, artık risk değerlendirmesi, Komite ile anlaşma.
Kontrol: kontrol paneli, 14/7/1 gün için hatırlatıcılar, "ebedi" feragatlerin yasaklanması.
10) CAPA Portföy Metrikleri ve SLO'lar
Zamanında İyileştirme (ciddiyete göre): Zamanında kapanışların %'si (hedef ≥ %95).
Medyan Zaman-Kapanış: Yüksek/Kritik tarafından Medyan.
Bulguları Tekrarla: 12 aydaki tekrarların oranı (↓ eğilim).
Risk Azaltma Endeksi: Kapandıktan sonra toplam risk oranının ∆.
Kanıt Tamlığı: Tam eser kümesine sahip planların %'si (%100 hedef).
Telafi Edici Kontrol Kapsamı: Geçici önlemlerle % yüksek riskli vakalar (nihai düzeltmeden önce hedef %100).
İletişim SLA: Zamanında durum güncellemelerinin yüzdesi (hedef ≥ %98).
11) Gösterge Panoları (minimum set)
CAPA Pipeline - Plan - In Progress - Doğrulama - SLAs/delinquencies ile kapalı.
Şiddet Isı Haritası: kritiklik ve sahiplere göre dağıtım.
Risk Etkisi: Etki alanına göre risk azaltma endeksi ve artık risk.
Kanıt Hazırlığı: Kanıtların bütünlüğü, doğrulamaların ilerlemesi.
Feragat ve Son Tarihler: aktif/gecikmiş, telafi edici önlemler.
Yaşlanma ve Darboğazlar: açık CAPA'ların yaşı, darboğazlar (satıcılar/sürümler).
12) SOP (standart prosedürler)
SOP-1: CAPA oluşturma
1. Bulguyu kaydettirin - 2) riski değerlendirin - 3) RCA - 4) bir CAPA kartı oluşturun (SMART) - 5) kabul edin.
SOP-2: CAPA Bakımı
Haftalık güncellemeler (Yüksek +) - bağımlılıkları kontrol etme - kanıtları düzeltme - bir güncelleme ile tarihleri ayarlama.
SOP-3: Kapatma doğrulaması
Tasarım/etkililik testi - reperformlar (varsa) - kapanış kararı - WORM'deki kanıt arşivi.
SOP-4: İnceleme sonrası
30-60 gün sonra - tekrarların yokluğunun doğrulanması, kontrollerin/politikaların ayarlanması.
13) Bitti Tanımı
Tüm adımlar tamamlandı; KPI'lar elde edildi.
Telafi edici önlemler kalıcı kontroller olarak kaldırılır veya gömülür.
Güncellenmiş politikalar/standartlar/SOP'lar/izleme kuralları.
Toplanan ve arşivlenen kanıtlar (hash makbuzları, bağlantılar).
Bağımsız taraflarca doğrulanmıştır (Uyumluluk/İç Denetim).
14) Antipatterns
"Kağıt üzerindeki planlar": sahibi/son tarihler/metrikler yok - sonsuz keşifler.
"Yapıldı - kanıtlanmadı": kanıt/reperform yok.
Sadece Önleyici olmadan Düzeltici - tekrarlar.
Son kullanma tarihi ve tazminatı olmayan feragatler.
Güncelleme ve risk analizi olmadan son teslim tarihlerindeki değişiklikler.
CAPA'lar politikalardan/JMA'lardan "yalıtılmış" - kontroller güncellenmemiştir.
Paydaşlar için iletişim ve statü eksikliği.
15) Entegrasyonlar
GRC/ITSM: CAPA'ların birleşik kaydı, bulgular/olaylarla bağlantılar, SLA'lar/yükselmeler.
CCM/Compliance-as-Code: Doğrulama için kontrollerin otomatik testleri.
Kanıt Depolama: WORM/Nesne Kilidi, demirleme, erişim günlüğü.
İlke Yaşam Döngüsü - CAPA ile ilişkili ilke değişikliklerinin yolu.
LMS: Yeni gereksinimler üzerine eğitim/sınav.
VRM: satıcı eylemleri, ayna tutma, imha onayı.
16) Olgunluk modeli (M0-M4)
M0 Hell-hoc: dağınık planlar, zaman çizelgesi/kanıt yok.
M1 Kataloğu: Birleştirilmiş CAPA kaydı, temel tarihler ve durumlar.
M2 Yönetilebilir: SLA/gösterge panoları, kanıt, düzenli güncellemeler, rol sorumluluğu.
M3 Integrated: CCM/GRC/Policy-as-Code bağlantısı, reperform, "butonla denetime hazır".
M4 Sürekli Güvence: tahmini KRI'ler, CAPA otomatik tetikleyicileri, önceliklendirme öneri motorları, tekrarlama önleme.
17) İlgili wiki makaleleri
Düzenleyiciler ve denetçiler ile etkileşim
Risk Bazlı Denetim (RBA)
Sürekli Uyumluluk İzleme (CCM)
KPI'lar ve uyumluluk metrikleri
Kanıt ve belgelerin depolanması
Günlüğe Kaydetme ve Denetim İzi
Uyum politikası değişim yönetimi
Durum Tespiti ve Dış Kaynak Kullanımı Riskleri
Toplam
Etkili bir CAPA bir "görev listesi'değil, yönetilebilir bir risk azaltma sistemidir: açık önceliklendirme, SMART önlemleri, kanıt ve doğrulama, kontrollerin güncellenmesi ve tekrarların olmaması. Bu yaklaşım, uyumluluğu öngörülebilir hale getirir, olayların maliyetini azaltır ve düzenleyicilerin ve işletmelerin güvenini güçlendirir.