Logo GH

補救計劃

1)什麼是補救計劃(CAPA)

CAPA(Corrective and Preventive Actions)是正式的計劃,其中:
  • 描述不匹配(finding),原因(root cause)和風險;
  • 指定業主,措施(糾正和警告),時間表和成功標準;
  • 捕獲關閉證據並防止重復。

目標:將殘余風險降低到Appetite水平,確保法律上有意義的跟蹤性和審計準備。

2)什麼時候需要CAPA

審計/評選結果(內部和外部)。
IB/隱私/操作事件及其後偽裝。
SSM/對照測試的偏差,「紅色區域」中的KRI。
違反合同/監管要求。
基本的配置漂移和SoD沖突。

3)RACI和角色

二.角色責任
Owner (A)計劃所有者,按時實現目標
Action Owners (R)執行具體步驟
Compliance/GRC (R/C)CAPA質量、時間控制、升級
Legal/DPO (C)監管背景、隱私、通知
CISO/SecOps/Platform (C)技術可實現性和檢測性
Finance/Procurement (C)預算,與供應商的條款
Internal Audit (I)關閉的獨立驗證

(R — Responsible;A — Accountable;C — Consulted;I — Informed)

4) CAPA生命周期(端到端)

1.識別:設想的表述(事實→標準→影響→證據)。
2.風險評估:severity/likelihood,對SLA/監管的影響。
3.根原因分析:5 Why, Fishbone, fault tree-方法選擇。
4.計劃:SMART措施(Corrective/Preventive),資源,時限,KPI。
5.Apruv:Owner →(High/Critical)風險委員會/Ejes。
6.執行:ITSM/Jira中的任務,依賴性控制,通信。
7.驗證:設計和效率測試,復制(如果可能)。
8.關閉:WORM中的事件,控制規則/策略的更新。
9.後評論:30-60天後-重復檢查(repeat finding)。

5)優先次序和時限

按性別分類(示例):
  • 批評:立即;截止日期≤ 7天;每天的更新。
  • 高度:≤ 30天;每周一次。
  • 中學:≤ 90天。
  • 低:≤ 180天。

優先級因素:監管影響,客戶影響/PII,財務影響,頻率和規模,可用性補償控制。

6) CAPA質量要求

SMART步驟:具體,可衡量,可實現,相關,具有期限。
兩連通性:corrective(更正)+Preventive(防止重復)。
補償控制:如果最終措施需要時間,則引入時間障礙(加強監控,手動檢查,降低限制)。
與策略/控制的關系:更新標準、SOP、CCM規則。
證據:明確列出了封閉工件及其驗證方法。

7) CAPA模板(卡結構)

ID Finding/來源(審計,事件,CCM)。
不匹配說明(事實/標準/影響)。
風險評級和Appetite(前/後)。
根原因(方法和推論)。
Corrective Actions(步驟,所有者,due,KPI,資源)。

Preventive Actions (шаги, owner, due, KPI).

Compensating Controls(什麼,誰,什麼日期之前)。
Dependencies(服務,供應商,發行版)。
Evidence List(確切地證明了關閉)。
驗證計劃(誰,如何,什麼時候,接受標準)。
狀態和更新(進度日誌)。
備選案文(委員會簽名/決定)。

8)糾正/警告措施示例

可用性/IAM:取消額外權利,啟動重新認證活動,設置JIT/MFA,自動升級SoD。
DevSecOps:在公關中啟用SAST/SCA門,禁止易受傷害的依賴,秘密掃描。
數據/私隱:更正/TTL、啟用Legal Hold、掩蓋字段。
Logs/證明:轉換為結構化編寫、WORM/Object Lock,哈希鏈錨定。
供應商:DPA/SLA更新、子處理器審核、數據銷毀確認。
BCP/DR:提高RPO/RTO,定期演習,保留。
流程:LMS中的SOP更新,培訓,量度/認證。

9)例外管理(waivers)

允許時:「hard constraint」(供應商,監管時機,建築限制)。
索償要求:理由、到期日、補償措施、殘余風險評估、與委員會協商。
控制:dashboard,提醒14/7/1天,禁止「永恒」waivers。

10)CAPA投資組合的度量和SLO

時間重組(severity):按時關閉的百分比(目標≥ 95%)。
Median Time-to-Close:High/Critical中位數。
Repeat Findings:12個月內重播的份額(趨勢↓)。
風險減少指數:關閉後累積風險∆。
Evidence Completeness:具有全套工件的%計劃(目標100%)。
Compensating Control Coverage:%高風險的臨時措施案例(目標是100%到最終假)。
通訊SLA:按時更新狀態的比例(目標≥ 98%)。

11) Dashbords(最低設置)

CAPA管道:具有SLA/延遲的階段(計劃→進展→驗證→關閉)。
Severity Heatmap:按關鍵性和所有者分配。
風險影響:按領域分列的風險降低指數和剩余風險。
事實準備:證據的完整性,驗證的進展。
Waivers&Deadlines:主動/過期、補償措施。
Aging&Bottlenecks:開放CAPA的年齡、瓶頸(供應商/發行版)。

12) SOP(標準程序)

SOP-1: 創建CAPA

1.註冊詢問→ 2)評估風險→ 3) RCA → 4)形成CAPA卡(SMART) → 5)同意。

SOP-2: CAPA的管理

每周更新(High+)→依賴性控制→事件固定→時間表調整。

SOP-3: 關閉核實

→表格的設計/有效性測試(如適用)→關閉決定→ WORM中的事件歸檔。

SOP-4: 後續行動

30到60天後-檢查是否沒有重復,調整控制/策略。

13)驗收標準(Done的定義)

所有步驟均已完成;KPI已實現。
取消了補償措施或將其作為永久控制措施。
更新的政策/標準/SOP/監視規則。
收集並存檔證據(哈希收據,鏈接)。
由獨立方(Compliance/Internal Audit)進行驗證。

14)反模式

「紙上計劃」:沒有所有者/時限/指標→永久開放。
「他們做到了-沒有證明」:沒有evidence/reperform。
只有沒有Preventive的Corrective →重播。
Waivers沒有到期日期和補償。
改變時間表而沒有上風和風險分析。
CAPA 與政策/SSM「脫節」-控制未更新。
牛排者缺乏溝通和狀態。

15)整合

GRC/ITSM:統一的CAPA註冊表,與詢問/事件,SLA/升級的關系。
CCM/Compliance-as-Code:自動驗證控制測試。
Evidence Storage: WORM/Object Lock,錨定,訪問日誌。
Policy Lifecycle:與CAPA相關的策略更改的自動路線。
LMS: 新要求培訓/quiz。
VRM:仇殺行動,鏡像撤退,銷毀確認。

16)成熟度模型(M0-M4)

M0地獄專用:零星的計劃,沒有時間表/證據。
M1目錄:CAPA統一註冊表,基準時間和狀態。
M2管理:SLA/dashbords,evidence,定期升級,角色責任。
M3集成:與CCM/GRC/Policy-as-Code捆綁在一起,復制表單,「按鍵試用」。
M4連續保證:預測KRI,CAPA自動觸發器,推薦優先級引擎,防止重播。

17)相關文章wiki

與監管機構和審計員的互動

以風險為導向的審計(RBA)

連續合規性監控(CCM)

KPI和合規度量

保管證據和文件

日記和審計步道

法規遵從性政策變更管理

盡職調查與外包風險

底線

有效的CAPA不是「任務列表」,而是可管理的風險緩解系統:明確的優先級,SMART措施,證明和驗證,控制更新以及不重復。這種方法使合規性可預測,降低了事件成本,並增強了監管機構和企業的信心。

Contact

與我們聯繫

如有任何問題或支援需求,歡迎隨時聯絡我們。我們隨時樂意提供協助!

Telegram
@Gamble_GC
開始整合

Email 為 必填。Telegram 或 WhatsApp 為 選填

您的姓名 選填
Email 選填
主旨 選填
訊息內容 選填
Telegram 選填
@
若您填寫 Telegram,我們將在 Email 之外,同步於 Telegram 回覆您。
WhatsApp 選填
格式:國碼 + 電話號碼(例如:+886XXXXXXXXX)。

按下此按鈕即表示您同意我們處理您的資料。