補救計劃
1)什麼是補救計劃(CAPA)
CAPA(Corrective and Preventive Actions)是正式的計劃,其中:- 描述不匹配(finding),原因(root cause)和風險;
- 指定業主,措施(糾正和警告),時間表和成功標準;
- 捕獲關閉證據並防止重復。
目標:將殘余風險降低到Appetite水平,確保法律上有意義的跟蹤性和審計準備。
2)什麼時候需要CAPA
審計/評選結果(內部和外部)。
IB/隱私/操作事件及其後偽裝。
SSM/對照測試的偏差,「紅色區域」中的KRI。
違反合同/監管要求。
基本的配置漂移和SoD沖突。
3)RACI和角色
(R — Responsible;A — Accountable;C — Consulted;I — Informed)
4) CAPA生命周期(端到端)
1.識別:設想的表述(事實→標準→影響→證據)。
2.風險評估:severity/likelihood,對SLA/監管的影響。
3.根原因分析:5 Why, Fishbone, fault tree-方法選擇。
4.計劃:SMART措施(Corrective/Preventive),資源,時限,KPI。
5.Apruv:Owner →(High/Critical)風險委員會/Ejes。
6.執行:ITSM/Jira中的任務,依賴性控制,通信。
7.驗證:設計和效率測試,復制(如果可能)。
8.關閉:WORM中的事件,控制規則/策略的更新。
9.後評論:30-60天後-重復檢查(repeat finding)。
5)優先次序和時限
按性別分類(示例):- 批評:立即;截止日期≤ 7天;每天的更新。
- 高度:≤ 30天;每周一次。
- 中學:≤ 90天。
- 低:≤ 180天。
優先級因素:監管影響,客戶影響/PII,財務影響,頻率和規模,可用性補償控制。
6) CAPA質量要求
SMART步驟:具體,可衡量,可實現,相關,具有期限。
兩連通性:corrective(更正)+Preventive(防止重復)。
補償控制:如果最終措施需要時間,則引入時間障礙(加強監控,手動檢查,降低限制)。
與策略/控制的關系:更新標準、SOP、CCM規則。
證據:明確列出了封閉工件及其驗證方法。
7) CAPA模板(卡結構)
ID Finding/來源(審計,事件,CCM)。
不匹配說明(事實/標準/影響)。
風險評級和Appetite(前/後)。
根原因(方法和推論)。
Corrective Actions(步驟,所有者,due,KPI,資源)。
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls(什麼,誰,什麼日期之前)。
Dependencies(服務,供應商,發行版)。
Evidence List(確切地證明了關閉)。
驗證計劃(誰,如何,什麼時候,接受標準)。
狀態和更新(進度日誌)。
備選案文(委員會簽名/決定)。
8)糾正/警告措施示例
可用性/IAM:取消額外權利,啟動重新認證活動,設置JIT/MFA,自動升級SoD。
DevSecOps:在公關中啟用SAST/SCA門,禁止易受傷害的依賴,秘密掃描。
數據/私隱:更正/TTL、啟用Legal Hold、掩蓋字段。
Logs/證明:轉換為結構化編寫、WORM/Object Lock,哈希鏈錨定。
供應商:DPA/SLA更新、子處理器審核、數據銷毀確認。
BCP/DR:提高RPO/RTO,定期演習,保留。
流程:LMS中的SOP更新,培訓,量度/認證。
9)例外管理(waivers)
允許時:「hard constraint」(供應商,監管時機,建築限制)。
索償要求:理由、到期日、補償措施、殘余風險評估、與委員會協商。
控制:dashboard,提醒14/7/1天,禁止「永恒」waivers。
10)CAPA投資組合的度量和SLO
時間重組(severity):按時關閉的百分比(目標≥ 95%)。
Median Time-to-Close:High/Critical中位數。
Repeat Findings:12個月內重播的份額(趨勢↓)。
風險減少指數:關閉後累積風險∆。
Evidence Completeness:具有全套工件的%計劃(目標100%)。
Compensating Control Coverage:%高風險的臨時措施案例(目標是100%到最終假)。
通訊SLA:按時更新狀態的比例(目標≥ 98%)。
11) Dashbords(最低設置)
CAPA管道:具有SLA/延遲的階段(計劃→進展→驗證→關閉)。
Severity Heatmap:按關鍵性和所有者分配。
風險影響:按領域分列的風險降低指數和剩余風險。
事實準備:證據的完整性,驗證的進展。
Waivers&Deadlines:主動/過期、補償措施。
Aging&Bottlenecks:開放CAPA的年齡、瓶頸(供應商/發行版)。
12) SOP(標準程序)
SOP-1: 創建CAPA
1.註冊詢問→ 2)評估風險→ 3) RCA → 4)形成CAPA卡(SMART) → 5)同意。
SOP-2: CAPA的管理
每周更新(High+)→依賴性控制→事件固定→時間表調整。
SOP-3: 關閉核實
→表格的設計/有效性測試(如適用)→關閉決定→ WORM中的事件歸檔。
SOP-4: 後續行動
30到60天後-檢查是否沒有重復,調整控制/策略。
13)驗收標準(Done的定義)
所有步驟均已完成;KPI已實現。
取消了補償措施或將其作為永久控制措施。
更新的政策/標準/SOP/監視規則。
收集並存檔證據(哈希收據,鏈接)。
由獨立方(Compliance/Internal Audit)進行驗證。
14)反模式
「紙上計劃」:沒有所有者/時限/指標→永久開放。
「他們做到了-沒有證明」:沒有evidence/reperform。
只有沒有Preventive的Corrective →重播。
Waivers沒有到期日期和補償。
改變時間表而沒有上風和風險分析。
CAPA 與政策/SSM「脫節」-控制未更新。
牛排者缺乏溝通和狀態。
15)整合
GRC/ITSM:統一的CAPA註冊表,與詢問/事件,SLA/升級的關系。
CCM/Compliance-as-Code:自動驗證控制測試。
Evidence Storage: WORM/Object Lock,錨定,訪問日誌。
Policy Lifecycle:與CAPA相關的策略更改的自動路線。
LMS: 新要求培訓/quiz。
VRM:仇殺行動,鏡像撤退,銷毀確認。
16)成熟度模型(M0-M4)
M0地獄專用:零星的計劃,沒有時間表/證據。
M1目錄:CAPA統一註冊表,基準時間和狀態。
M2管理:SLA/dashbords,evidence,定期升級,角色責任。
M3集成:與CCM/GRC/Policy-as-Code捆綁在一起,復制表單,「按鍵試用」。
M4連續保證:預測KRI,CAPA自動觸發器,推薦優先級引擎,防止重播。
17)相關文章wiki
與監管機構和審計員的互動
以風險為導向的審計(RBA)
連續合規性監控(CCM)
KPI和合規度量
保管證據和文件
日記和審計步道
法規遵從性政策變更管理
盡職調查與外包風險
底線
有效的CAPA不是「任務列表」,而是可管理的風險緩解系統:明確的優先級,SMART措施,證明和驗證,控制更新以及不重復。這種方法使合規性可預測,降低了事件成本,並增強了監管機構和企業的信心。