Logo GH

İyileştirme planları

1) Bir iyileştirme planı nedir (CAPA)

Düzeltici ve Önleyici Faaliyetler (CAPA) resmi bir plandır:
  • Bulguyu, kök nedeni ve riski açıklar;
  • Sahipleri, önlemleri (düzeltici ve önleyici), son teslim tarihlerini ve başarı kriterlerini atar;
  • Kapanış kanıtlarını yakalar ve tekrarlamayı önler.

Hedefler: İştah seviyesine kalan riski azaltmak, yasal olarak önemli izlenebilirliği ve denetime hazır olmayı sağlamak.

2) Bir CAPA'ya ihtiyaç duyulduğunda

Denetim/değerlendirme sonuçları (iç ve dış).
Bilgi güvenliği/gizlilik/operasyon olayları ve bunların post-mortemleri.
JMA/kontrol testlerinin sapmaları, "kırmızı bölgede" KRI.
Sözleşme/düzenleyici gerekliliklerin ihlali.
Önemli yapılandırma sürüklenmeleri ve SoD çakışmaları.

3) RACI ve roller

RolSorumluluk
Sahibi (A)Plan Sahibi, Zamanında Hedefleri Karşılamak
Eylem Sahipleri (R)Belirli adımların yürütülmesi
Uyumluluk/GRC (R/C)CAPA Kalite, Zamanlama, Eskalasyon
Yasal/DPO (C)Düzenleyici bağlam, gizlilik, bildirimler
CISO/SecOps/Platform (C)Teknik fizibilite ve tespit
Finans/Tedarik (C)Bütçeler, satıcılarla koşullar
İç denetim (I)Kapanışın bağımsız doğrulanması

(R - Sorumlu; A - Sorumlu; C - Danışılan; I - Bilgilendirilmiş)

4) CAPA uçtan uca

1. Tanımlama: bulgu beyanı (gerçek - kriter - etki - kanıt).
2. Risk değerlendirmesi: ciddiyet/olasılık, SLA/düzenleme üzerindeki etkisi.
3. Kök Neden Analizi: 5 Neden, Balık kılçığı, hata ağacı - yöntem seçimi.
4. Planlama: SMART önlemleri (Düzeltici/Önleyici), kaynaklar, son tarihler, KPI'lar.
5. Nisan: Sahip - (Yüksek/Kritik) Risk Komitesi/Exes.
6. Yürütme: ITSM/Jira'daki görevler, bağımlılık kontrolü, iletişim.
7. Doğrulama: tasarım ve etkinlik testi, reperform (mümkünse).
8. Kapanış: WORM'deki kanıtlar, kontrol kurallarının/politikalarının güncellenmesi.
9. İnceleme sonrası: 30-60 gün sonra - bulguyu tekrarlayın.

5) Önceliklendirme ve zamanlama

Ciddiyete göre sınıflandırma (örnek):
  • Kritik: hemen; Süre ≤ 7 gün; Günlük güncellemeler.
  • Yüksek: ≤ 30 gün; Haftalık güncellemeler.
  • Orta: ≤ 90 gün.
  • Düşük: ≤ 180 gün.

Öncelikli faktörler: düzenleyici etkiler, müşteri etkisi/PII, finansal etki, sıklık ve ölçek, dengeleme kontrollerinin kullanılabilirliği.

6) CAPA kalite gereksinimleri

AKILLI adımlar: belirli, ölçülebilir, ulaşılabilir, ilgili, son tarih ile.
Bypass: Düzeltici + Önleyici.
Telafi edici kontroller: Son önlem zaman alırsa, geçici engeller getirilir (gelişmiş izleme, manuel kontroller, sınırların azaltılması).
Politikalar/kontroller ile iletişim: güncelleme standartları, SOP'lar, CCM kuralları.
Kanıt: kapanış eserlerinin açık bir listesi ve bunların nasıl doğrulanacağı.

7) CAPA Şablonu (Kart Yapısı)

Kimlik Bulma/Kaynak (Denetim, Olay, CCM).
Uygunsuzluğun tanımı (gerçek/kriter/etki).
Risk Değerlendirmesi ve İştah (önce/sonra).
Kök Neden (yöntem ve çıktılar).
Düzeltici Eylemler (adımlar, sahip, vadesi, KPI, kaynaklar).
Önleyici Faaliyetler (шаги, sahibi, vadesi, KPI).
Telafi Edici Kontroller (ne, kim tarafından, hangi tarihe kadar).
Bağımlılıklar (hizmetler, satıcılar, sürümler).
Kanıt Listesi (tam olarak kapanmanın kanıtladığı şey).
Doğrulama Planı (kim, nasıl, ne zaman, kabul kriterleri).
Durum ve Güncellemeler.
Onaylar (Komitenin imzaları/kararları).

8) Düzeltici/önleyici tedbir örnekleri

Erişimler/IAM: ekstra hakları iptal etme, yeniden sertifika kampanyaları başlatma, JIT/MFA, SoD otomatik yükseltme yapılandırması.
DevSecOps: SAST/SCA kapılarını etkinleştirme, savunmasız bağımlılıkları devre dışı bırakma, PR'da gizli tarama.
Veri/gizlilik: saklama/TTL'nin düzeltilmesi, Yasal Bekletme, maskeleme alanlarının etkinleştirilmesi.
Günlükler/ispatlar: yapılandırılmış günlüğe çeviri, WORM/Object Lock, hash chain anchoring.
Satıcılar: DPA/SLA güncellemesi, alt işlemci denetimi, veri imha onayı.
BCP/DR: RPO/RTO artışı, düzenli egzersiz, rezervasyon.
Süreçler: LMS'de SOP güncellemesi, eğitim, sınavlar/değerlendirmeler.

9) İstisna yönetimi (feragat)

İzin verildiğinde: "sert kısıtlama" (satıcı, düzenleyici son tarihler, mimari kısıtlamalar).
Gereklilikler: sebep, son kullanma tarihi, telafi edici önlemler, artık risk değerlendirmesi, Komite ile anlaşma.
Kontrol: kontrol paneli, 14/7/1 gün için hatırlatıcılar, "ebedi" feragatlerin yasaklanması.

10) CAPA Portföy Metrikleri ve SLO'lar

Zamanında İyileştirme (ciddiyete göre): Zamanında kapanışların %'si (hedef ≥ %95).
Medyan Zaman-Kapanış: Yüksek/Kritik tarafından Medyan.
Bulguları Tekrarla: 12 aydaki tekrarların oranı (↓ eğilim).
Risk Azaltma Endeksi: Kapandıktan sonra toplam risk oranının ∆.
Kanıt Tamlığı: Tam eser kümesine sahip planların %'si (%100 hedef).
Telafi Edici Kontrol Kapsamı: Geçici önlemlerle % yüksek riskli vakalar (nihai düzeltmeden önce hedef %100).
İletişim SLA: Zamanında durum güncellemelerinin yüzdesi (hedef ≥ %98).

11) Gösterge Panoları (minimum set)

CAPA Pipeline - Plan - In Progress - Doğrulama - SLAs/delinquencies ile kapalı.
Şiddet Isı Haritası: kritiklik ve sahiplere göre dağıtım.
Risk Etkisi: Etki alanına göre risk azaltma endeksi ve artık risk.
Kanıt Hazırlığı: Kanıtların bütünlüğü, doğrulamaların ilerlemesi.
Feragat ve Son Tarihler: aktif/gecikmiş, telafi edici önlemler.
Yaşlanma ve Darboğazlar: açık CAPA'ların yaşı, darboğazlar (satıcılar/sürümler).

12) SOP (standart prosedürler)

SOP-1: CAPA oluşturma

1. Bulguyu kaydettirin - 2) riski değerlendirin - 3) RCA - 4) bir CAPA kartı oluşturun (SMART) - 5) kabul edin.

SOP-2: CAPA Bakımı

Haftalık güncellemeler (Yüksek +) - bağımlılıkları kontrol etme - kanıtları düzeltme - bir güncelleme ile tarihleri ayarlama.

SOP-3: Kapatma doğrulaması

Tasarım/etkililik testi - reperformlar (varsa) - kapanış kararı - WORM'deki kanıt arşivi.

SOP-4: İnceleme sonrası

30-60 gün sonra - tekrarların yokluğunun doğrulanması, kontrollerin/politikaların ayarlanması.

13) Bitti Tanımı

Tüm adımlar tamamlandı; KPI'lar elde edildi.
Telafi edici önlemler kalıcı kontroller olarak kaldırılır veya gömülür.
Güncellenmiş politikalar/standartlar/SOP'lar/izleme kuralları.
Toplanan ve arşivlenen kanıtlar (hash makbuzları, bağlantılar).
Bağımsız taraflarca doğrulanmıştır (Uyumluluk/İç Denetim).

14) Antipatterns

"Kağıt üzerindeki planlar": sahibi/son tarihler/metrikler yok - sonsuz keşifler.
"Yapıldı - kanıtlanmadı": kanıt/reperform yok.
Sadece Önleyici olmadan Düzeltici - tekrarlar.
Son kullanma tarihi ve tazminatı olmayan feragatler.
Güncelleme ve risk analizi olmadan son teslim tarihlerindeki değişiklikler.
CAPA'lar politikalardan/JMA'lardan "yalıtılmış" - kontroller güncellenmemiştir.
Paydaşlar için iletişim ve statü eksikliği.

15) Entegrasyonlar

GRC/ITSM: CAPA'ların birleşik kaydı, bulgular/olaylarla bağlantılar, SLA'lar/yükselmeler.
CCM/Compliance-as-Code: Doğrulama için kontrollerin otomatik testleri.
Kanıt Depolama: WORM/Nesne Kilidi, demirleme, erişim günlüğü.
İlke Yaşam Döngüsü - CAPA ile ilişkili ilke değişikliklerinin yolu.
LMS: Yeni gereksinimler üzerine eğitim/sınav.
VRM: satıcı eylemleri, ayna tutma, imha onayı.

16) Olgunluk modeli (M0-M4)

M0 Hell-hoc: dağınık planlar, zaman çizelgesi/kanıt yok.
M1 Kataloğu: Birleştirilmiş CAPA kaydı, temel tarihler ve durumlar.
M2 Yönetilebilir: SLA/gösterge panoları, kanıt, düzenli güncellemeler, rol sorumluluğu.
M3 Integrated: CCM/GRC/Policy-as-Code bağlantısı, reperform, "butonla denetime hazır".
M4 Sürekli Güvence: tahmini KRI'ler, CAPA otomatik tetikleyicileri, önceliklendirme öneri motorları, tekrarlama önleme.

17) İlgili wiki makaleleri

Düzenleyiciler ve denetçiler ile etkileşim

Risk Bazlı Denetim (RBA)

Sürekli Uyumluluk İzleme (CCM)

KPI'lar ve uyumluluk metrikleri

Kanıt ve belgelerin depolanması

Günlüğe Kaydetme ve Denetim İzi

Uyum politikası değişim yönetimi

Durum Tespiti ve Dış Kaynak Kullanımı Riskleri

Toplam

Etkili bir CAPA bir "görev listesi'değil, yönetilebilir bir risk azaltma sistemidir: açık önceliklendirme, SMART önlemleri, kanıt ve doğrulama, kontrollerin güncellenmesi ve tekrarların olmaması. Bu yaklaşım, uyumluluğu öngörülebilir hale getirir, olayların maliyetini azaltır ve düzenleyicilerin ve işletmelerin güvenini güçlendirir.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.