Logo GH

Плани усунення порушень

1) Що таке план усунення порушень (CAPA)

CAPA (Corrective and Preventive Actions) - формалізований план, який:
  • описує невідповідність (finding), причину (root cause) і ризик;
  • призначає власників, заходи (виправляючі і попереджувальні), терміни і критерії успіху;
  • фіксує докази закриття і запобігає повтору.

Цілі: знизити залишковий ризик до рівня Appetite, забезпечити юридично значиму трассируемость і готовність до аудиту.

2) Коли потрібен CAPA

Результати аудитів/асесментів (внутрішніх і зовнішніх).
Інциденти ІБ/приватності/операцій та їх пост-мортеми.
Відхилення ССМ/контрольних тестів, KRI в «червоній зоні».
Порушення договірних/регуляторних вимог.
Суттєві дрейфи конфігурацій та SoD-конфлікти.

3) RACI і ролі

РольВідповідальність
Owner (A)Власник плану, досягнення цілей в строк
Action Owners (R)Виконання конкретних кроків
Compliance/GRC (R/C)Якість CAPA, контроль термінів, ескалації
Legal/DPO (C)Регуляторний контекст, приватність, повідомлення
CISO/SecOps/Platform (C)Технічна реалізованість і детекції
Finance/Procurement (C)Бюджети, умови з вендорами
Internal Audit (I)Незалежна верифікація закриття

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

4) Життєвий цикл CAPA (end-to-end)

1. Ідентифікація: формулювання finding (факт → критерій → вплив → докази).
2. Оцінка ризику: severity/likelihood, вплив на SLA/регуляторику.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - вибір методу.
4. Планування: SMART-заходи (Corrective/Preventive), ресурси, терміни, KPI.
5. Апрув: Owner → (при High/Critical) Комітет з ризиків/Єхес.
6. Виконання: завдання в ITSM/Jira, контроль залежностей, комунікації.
7. Верифікація: тест дизайну та ефективності, реперформ (по можливості).
8. Закриття: evidence в WORM, оновлення контрольних правил/політик.
9. Пост-рев'ю: 30-60 днів потому - перевірка на повтор (repeat finding).

5) Пріоритизація і терміни

Класифікація за severity (приклад):
  • Critical: негайно; дедлайн ≤ 7 днів; Щоденні апдейти.
  • High: ≤ 30 днів; апдейти щотижня.
  • Medium: ≤ 90 днів.
  • Low: ≤ 180 днів.

Фактори пріоритету: регуляторні наслідки, вплив на клієнтів/PII, фінансовий ефект, частота і масштаб, доступність компенсуючих контролів.

6) Вимоги до якості CAPA

SMART-кроки: конкретні, вимірні, досяжні, релевантні, з терміном.
Двоконтурність: Corrective (виправити) + Preventive (не допустити повтор).
Компенсуючі контролі: якщо фінальна міра вимагає часу, вводяться тимчасові бар'єри (посилений моніторинг, ручні перевірки, зниження лімітів).
Зв'язок з політиками/контролями: оновіть стандарти, SOP, правила CCM.
Докази: чіткий перелік артефактів закриття та спосіб їх верифікації.

7) Шаблон CAPA (структура картки)

ID Finding/Джерело (аудит, інцидент, CCM).
Опис невідповідності (факт/критерій/вплив).
Risk Rating & Appetite (до/після).
Root Cause (метод і висновки).
Corrective Actions (кроки, owner, due, KPI, ресурси).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (що, ким, до якої дати).
Dependencies (сервіси, вендори, релізи).
Evidence List (що саме доводить закриття).
Verification Plan (хто, як, коли, критерій прийому).
Status & Updates (журнал прогресу).
Approvals (підписи/рішення Комітету).

8) Приклади коригувальних/попереджувальних заходів

Доступи/IAM: відкликання зайвих прав, запуск re-cert кампанії, налаштування JIT/MFA, авто-ескалація SoD.
DevSecOps: включення гейтів SAST/SCA, заборона вразливих залежностей, секрет-скан в PR.
Дані/приватність: виправлення ретенції/TTL, включення Legal Hold, маскування полів.
Логи/докази: переклад на структуроване логування, WORM/Object Lock, анкеринг хеш-ланцюжків.
Вендори: оновлення DPA/SLA, аудит субпроцесорів, підтвердження знищення даних.
BCP/DR: підвищення RPO/RTO, регулярні навчання, резервування.
Процеси: оновлення SOP, навчання, квізи/атестації в LMS.

9) Управління винятками (waivers)

Коли допустимі: «hard constraint» (вендор, регуляторні терміни, архітектурні обмеження).
Вимоги: причина, дата закінчення, компенсуючі заходи, оцінка залишкового ризику, узгодження з Комітетом.
Контроль: дашборд, нагадування за 14/7/1 день, заборона «вічних» waivers.

10) Метрики та SLO портфеля CAPA

On-time Remediation (по severity): % закриттів в строк (цільові ≥ 95%).
Median Time-to-Close: медіана по High/Critical.
Repeat Findings: частка повторів за 12 міс (тренд ↓).
Risk Reduction Index: ∆ сумарного ризик-скора після закриттів.
Evidence Completeness: % планів з повним набором артефактів (мета 100%).
Compensating Control Coverage: % high-risk кейсів з тимчасовими заходами (мета 100% до фінального фіксу).
Communication SLA: частка оновлень статусу в строк (цільові ≥ 98%).

11) Дашборди (мінімальний набір)

CAPA Pipeline: стадія (Plan → In Progress → Verify → Closed) з SLA/простроченнями.
Severity Heatmap: розподіл за критичністю і власникам.
Risk Impact: індекс зниження ризику і залишковий ризик по доменах.
Evidence Readiness: повнота доказів, прогрес верифікацій.
Waivers & Deadlines: активні/прострочені, компенсуючі заходи.
Aging & Bottlenecks: вік відкритих CAPA, вузькі місця (вендори/релізи).

12) SOP (стандартні процедури)

SOP-1: Створення CAPA

1. Зареєструвати finding → 2) оцінити ризик → 3) RCA → 4) сформувати картку CAPA (SMART) → 5) узгодити.

SOP-2: Ведення CAPA

Щотижневі апдейти (High +) → контроль залежностей → фіксація evidence → коригування термінів з апрувом.

SOP-3: Верифікація закриття

Тест дизайну/ефективності → реперформ (якщо застосовується) → рішення про закриття → архів evidence в WORM.

SOP-4: Пост-рев'ю

Через 30-60 днів - перевірка відсутності повторів, коригування контролів/політик.

13) Критерії приймання (Definition of Done)

Всі кроки виконані; KPI досягнуті.
Компенсуючі заходи зняті або вбудовані як постійні контролі.
Оновлено політики/стандарти/SOP/правила моніторингу.
Зібрані та заархівовані докази (хеш-квитанції, посилання).
Проведена верифікація незалежною стороною (Compliance/Internal Audit).

14) Антипатерни

«Плани на папері»: немає власника/термінів/метрик → вічні відкриття.
«Зробили - не довели»: немає evidence/реперформа.
Тільки Corrective без Preventive → повтори.
Waivers без дат закінчення і компенсацій.
Зрушення термінів без апрува і аналізу ризику.
CAPA «у відриві» від політик/ССМ - контролі не оновлені.
Відсутність комунікацій і статусів для стейкхолдерів.

15) Інтеграції

GRC/ITSM: єдиний реєстр CAPA, зв'язку з findings/інцидентами, SLA/ескалації.
CCM/Compliance-as-Code: автоматичні тести контролів для верифікації.
Evidence Storage: WORM/Object Lock, анкеринг, журнал доступу.
Policy Lifecycle: автотрек змін політик, пов'язаних з CAPA.
LMS: навчання/квіз за новими вимогами.
VRM: вендорські дії, дзеркальна ретенція, підтвердження знищення.

16) Модель зрілості (M0-M4)

M0 Ад-hoc: розрізнені плани, немає термінів/доказів.
M1 Каталог: єдиний реєстр CAPA, базові терміни і статуси.
M2 Керований: SLA/дашборди, evidence, регулярні апдейти, рольова відповідальність.
M3 Інтегрований: зв'язка з CCM/GRC/Policy-as-Code, реперформ, «audit-ready по кнопці».
M4 Continuous Assurance: прогнозні KRI, авто-тригери CAPA, рекомендаційні рушії пріоритезації, запобігання повторів.

17) Пов'язані статті wiki

Взаємодія з регуляторами та аудиторами

Ризик-орієнтований аудит (RBA)

Безперервний моніторинг відповідності (CCM)

KPI та метрики комплаєнсу

Зберігання доказів та документації

Ведення журналів і Audit Trail

Управління змінами в політиці комплаєнсу

Due Diligence і ризики аутсорсингу

Підсумок

Ефективний CAPA - це не «список завдань», а керована система зниження ризику: чітка пріоритизація, SMART-заходи, докази і верифікація, оновлення контролів і відсутність повторів. Такий підхід робить відповідність передбачуваним, знижує вартість інцидентів і зміцнює довіру регуляторів і бізнесу.

Contact

Зв’яжіться з нами

Звертайтеся з будь-яких питань або за підтримкою.Ми завжди готові допомогти!

Telegram
@Gamble_GC
Розпочати інтеграцію

Email — обов’язковий. Telegram або WhatsApp — за бажанням.

Ваше ім’я необов’язково
Email необов’язково
Тема необов’язково
Повідомлення необов’язково
Telegram необов’язково
@
Якщо ви вкажете Telegram — ми відповімо й там, додатково до Email.
WhatsApp необов’язково
Формат: +код країни та номер (наприклад, +380XXXXXXXXX).

Натискаючи кнопку, ви погоджуєтесь на обробку даних.