Logo GH

Qoidabuzarliklarni bartaraf etish rejalari

1) Qoidabuzarliklarni bartaraf etish rejasi nima (CAPA)

CAPA (Corrective and Preventive Actions) - rasmiylashtirilgan reja bo’lib, u:
  • nomuvofiqlikni (finding), sababni (root cause) va tavakkalchilikni tavsiflaydi;
  • egalarini, (tuzatuvchi va ogohlantiruvchi) choralarni, muvaffaqiyat muddatlari va mezonlarini tayinlaydi;
  • yopilish dalillarini qayd etadi va takrorlanishining oldini oladi.

Maqsadlar: qoldiq xavfni Appetite darajasigacha kamaytirish, yuridik jihatdan ahamiyatli yo’nalishni va auditga tayyorlikni ta’minlash.

2) CAPA kerak bo’lganda

Audit/assessment natijalari (ichki va tashqi).
Axborot texnologiyalari/maxfiylik/operatsiyalar hodisalari va ularning post-mortemalari.
«Qizil zonada» SSM/nazorat testlarining, KRIlarning chetga chiqishi.
Shartnoma/tartibga solish talablarining buzilishi.
Muhim konfiguratsiya dreyflari va SoD mojarolari.

3) RACI va rollar

RolMas’uliyat
Owner (A)Reja egasi, maqsadlarga o’z vaqtida erishish
Action Owners (R)Aniq qadamlarni bajarish
Compliance/GRC (R/C)CAPA sifati, muddat nazorati, eskalatsiya
Legal/DPO (C)Tartibga soluvchi kontekst, maxfiylik, bildirishnomalar
CISO/SecOps/Platform (C)Texnik jihatdan amalga oshirilishi va deteksiya
Finance/Procurement (C)Budjetlar, vendorlar bilan shartlar
Internal Audit (I)Yopishni mustaqil tekshirish

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

4) CAPA hayot sikli (end-to-end)

1. Identifikatsiya: finding (fakt → mezon → ta’sir → dalil).
2. Tavakkalchilikni baholash: severity/likelihood, SLA/regulyatorga ta’siri.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - usulni tanlash.
4. Rejalashtirish: SMART-choralar (Corrective/Preventive), resurslar, muddatlar, KPI.
5. Apruv: Owner → (High/Critical qoshida) Tavakkalchilik qo’mitasi/Ehes.
6. Bajarish: ITSM/Jira vazifalari, qaramlikni nazorat qilish, kommunikatsiyalar.
7. Verifikatsiya: dizayn va samaradorlik, islohotlar testi (iloji boricha).
8. Yopish: WORMda evidence, nazorat qoidalari/siyosatini yangilash.
9. Post-revyu: 30-60 kundan keyin - takrorlash uchun tekshirish (repeat finding).

5) Ustuvorlik va muddatlar

Severity tasnifi (misol):
  • Critical: darhol; muddati ≤ 7 kun; kundalik yangilanishlar.
  • High: ≤ 30 kun; haftalik yangilanishlar.
  • Medium: ≤ 90 kun.
  • Low: ≤ 180 kun.

Ustuvorlik omillari: tartibga solish oqibatlari, mijozlarga/PIIga ta’siri, moliyaviy samarasi, chastotasi va ko’lami, kompensatsiya nazoratining mavjudligi.

6) CAPA sifatiga qo’yiladigan talablar

SMART-qadamlar: aniq, o’lchanadigan, erishiladigan, tegishli, muddati bilan.
Ikki konturlilik: Corrective (tuzatish) + Preventive (takrorlashga yoʻl qoʻymaslik).
Kompensatsiya nazorati: agar yakuniy chora vaqt talab etsa, vaqtinchalik to’siqlar (kuchaytirilgan monitoring, qo’lda tekshirishlar, limitlarni kamaytirish) joriy etiladi.
Siyosat/nazorat bilan aloqa: standartlar, SOP, CCM qoidalarini yangilang.
Dalillar: yopish artefaktlarining aniq ro’yxati va ularni verifikatsiya qilish usuli.

7) CAPA namunasi (kartochka tuzilishi)

ID Finding/Manba (audit, hodisa, CCM).
Nomuvofiqlikning tavsifi (fakt/mezon/ta’sir).
Risk Rating & Appetite (oldin/keyin).
Root Cause (usul va xulosalar).
Corrective Actions (qadamlar, owner, due, KPI, resurslar).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (nima, kim tomonidan, qaysi sanadan oldin).
Dependencies (servislar, vendorlar, relizlar).
Evidence List (yopilganligini aniq isbotlaydi).
Verification Plan (kim, qanday, qachon, qabul qilish mezoni).
Status & Updates (progress jurnali).
Approvals (Qo’mita imzolari/qarorlari).

8) Tuzatish/ogohlantirish choralari misollari

Kirish/IAM: ortiqcha huquqlarni qaytarib olish, re-cert kampaniyasini boshlash, JIT/MFA sozlash, SoD avto-eskalatsiyasi.
DevSecOps: SAST/SCA geytlarini yoqish, zaif qaramliklarni taqiqlash, PRda sirni tekshirish.
Maʼlumotlar/maxfiylik: retensiyani tuzatish/TTL, Legal Hold qoʻshish, maydonlarni yashirish.
Logi/dalillar: tuzilmaviy logga o’tkazish, WORM/Object Lock, xesh-zanjir ankeringi.
Vendorlar: DPA/SLA yangilanishi, subprotsessorlar auditi, ma’lumotlar yo’q qilinganligini tasdiqlash.
BCP/DR: RPO/RTOni oshirish, muntazam mashg’ulotlar o’tkazish, zaxiraga qo’yish.
Jarayonlar: SOPni yangilash, o’qitish, LMSda kvizalar/attestatsiyalar.

9) Istisnolarni boshqarish (waivers)

Ruxsat etilganda: «hard constraint» (vendor, tartibga solish muddatlari, arxitektura cheklovlari).
Talablar: sababi, tugash sanasi, kompensatsiya choralari, qoldiq xavfni baholash, Qo’mita bilan kelishish.
Nazorat: dashbord, 14/7/1 kunlik eslatmalar, «abadiy» waivers taqiqlanadi.

10) CAPA portfelining metrikasi va SLO

On-time Remediation (severity bo’yicha): o’z vaqtida yopish% (maqsadli ≥ 95%).
Median Time-to-Close: High/Critical media.
Repeat Findings: 12 oylik takrorlar ulushi (trend ↓).
Risk Reduction Index: yopilgandan keyin jami xavf-skor ∆.
Evidence Completeness: artefaktlar to’plami bo’lgan rejalar% (maqsad 100%).
Compensating Control Coverage: vaqtinchalik chora-tadbirlar bilan% high-risk keyslari (maqsad yakuniy fiksgacha 100%).
Communication SLA: muddatida maqom yangilanishi ulushi (maqsadli ≥ 98%).

11) Dashbordlar (minimal to’plam)

CAPA Pipeline: SLA/kechiktirilgan (Plan → In Progress → Verify → Closed) bosqichi.
Severity Heatmap: tanqidiy va egalariga qarab taqsimlash.
Risk Impact: xavfni kamaytirish indeksi va domenlar bo’yicha qoldiq xavf.
Evidence Readiness: dalillarning to’liqligi, tekshiruvlarning rivojlanishi.
Waivers & Deadlines: faol/muddati o’tgan, kompensatsiya choralari.
Aging & Bottlenecks: ochiq CAPA yoshi, tor joylar (vendorlar/relizlar).

12) SOP (standart tartib-taomillar)

SOP-1: CAPA yaratish

1. Ro’yxatdan o’tkazish finding → 2) tavakkalchilikni baholash → 3) RCA → 4) CAPA (SMART) kartochkasini shakllantirish → 5) kelishish.

SOP-2: CAPAni yuritish

Haftalik yangilanishlar (High +) → qaramliklarni nazorat qilish → evidence tuzatish → muddatlarga tuzatishlar kiritish.

SOP-3: Yopishni tekshirish

Dizayn/samaradorlik testi → islohotlar (agar qo’llash mumkin bo’lsa) → yopish to’g’risidagi qaror → WORMdagi evidence arxivi.

SOP-4: Post-revyu

30-60 kundan keyin - takrorlar yo’qligini tekshirish, nazorat/siyosatga tuzatishlar kiritish.

13) Qabul qilish mezonlari (Definition of Done)

Barcha qadamlar bajarildi; KPIga erishildi.
Kompensatsiya choralari olib tashlandi yoki doimiy nazorat sifatida o’rnatildi.
Monitoring siyosati/standartlari/SOP/qoidalari yangilandi.
Dalillar (xesh-kvitansiyalar, havolalar) to’plangan va arxivlangan.
Mustaqil tomonning (Compliance/Internal Audit) verifikatsiyasi amalga oshirildi.

14) Antipatternlar

«Qogʻozdagi rejalar»: egasi/muddati/metrikasi yoʻq → abadiy kashfiyotlar.
«Qilingan - isbotlanmagan»: hech qanday evidence/referform.
Faqat Corrective Preventive’siz → takrorlash.
Muddati tugagan va kompensatsiyasiz Waivers.
Xatarlarni tahlil qilmasdan muddatlarning o’zgarishi.
CAPA siyosatdan «ajralgan» - nazorat yangilanmagan.
Steykxolderlar uchun aloqa va maqomlarning yo’qligi.

15) Integratsiya

GRC/ITSM: CAPA yagona reyestri, findings/hodisalar bilan aloqalar, SLA/eskalatsiya.
CCM/Compliance-as-Code: tekshirish uchun avtomatik nazorat testlari.
Evidence Storage: WORM/Object Lock, ankering, kirish jurnali.
Policy Lifecycle: CAPA bilan bogʻliq siyosatni oʻzgartirish uchun avtotrek.
LMS: yangi talablar bo’yicha o’qitish/kviza.
VRM: vendor harakatlari, ko’zgu retensiyasi, yo’q qilinganligini tasdiqlash.

16) Etuklik modeli (M0-M4)

M0 Ad-hoc: ajratilgan rejalar, muddatlar/dalillar yo’q.
M1 Katalog: CAPA yagona reyestri, bazaviy muddatlar va maqomlar.
M2 Boshqariladigan: SLA/dashbordlar, evidence, muntazam yangilanishlar, rolli javobgarlik.
M3 Integratsiyalashgan: CCM/GRC/Policy-as-Code bilan bog’lanish, islohotlar, «tugma bo’yicha audit-ready».
M4 Continuous Assurance: prognoz KRI, CAPA avto-triggerlari, ustuvorlikni tavsiya qiluvchi dvigatellar, takrorlanishning oldini olish.

17) wiki bilan bog’liq moddalar

Regulyatorlar va auditorlar bilan o’zaro hamkorlik

Tavakkalchilikka yo’naltirilgan audit (RBA)

Muvofiqlikning uzluksiz monitoringi (CCM)

KPI va komplayens metrikasi

Dalillar va hujjatlarni saqlash

Jurnallar va Audit Trail

Komplayens siyosatidagi oʻzgarishlarni boshqarish

Due Diligence va autsorsing xavfi

Jami

Samarali CAPA - bu «vazifalar roʻyxati» emas, balki xavfni kamaytirishning boshqariladigan tizimi: aniq ustuvorlik, SMART-choralar, dalillar va verifikatsiya, nazoratni yangilash va takrorlamaslik. Bunday yondashuv muvofiqlikni oldindan aytib boʻlmaydi, hodisalar narxini pasaytiradi va tartibga soluvchilar va biznesning ishonchini mustahkamlaydi.

Contact

Biz bilan bog‘laning

Har qanday savol yoki yordam bo‘yicha bizga murojaat qiling.Doimo yordam berishga tayyormiz.

Telegram
@Gamble_GC
Integratsiyani boshlash

Email — majburiy. Telegram yoki WhatsApp — ixtiyoriy.

Ismingiz ixtiyoriy
Email ixtiyoriy
Mavzu ixtiyoriy
Xabar ixtiyoriy
Telegram ixtiyoriy
@
Agar Telegram qoldirilgan bo‘lsa — javob Email bilan birga o‘sha yerga ham yuboriladi.
WhatsApp ixtiyoriy
Format: mamlakat kodi va raqam (masalan, +998XXXXXXXX).

Yuborish orqali ma'lumotlaringiz qayta ishlanishiga rozilik bildirasiz.