Qoidabuzarliklarni bartaraf etish rejalari
1) Qoidabuzarliklarni bartaraf etish rejasi nima (CAPA)
CAPA (Corrective and Preventive Actions) - rasmiylashtirilgan reja bo’lib, u:- nomuvofiqlikni (finding), sababni (root cause) va tavakkalchilikni tavsiflaydi;
- egalarini, (tuzatuvchi va ogohlantiruvchi) choralarni, muvaffaqiyat muddatlari va mezonlarini tayinlaydi;
- yopilish dalillarini qayd etadi va takrorlanishining oldini oladi.
Maqsadlar: qoldiq xavfni Appetite darajasigacha kamaytirish, yuridik jihatdan ahamiyatli yo’nalishni va auditga tayyorlikni ta’minlash.
2) CAPA kerak bo’lganda
Audit/assessment natijalari (ichki va tashqi).
Axborot texnologiyalari/maxfiylik/operatsiyalar hodisalari va ularning post-mortemalari.
«Qizil zonada» SSM/nazorat testlarining, KRIlarning chetga chiqishi.
Shartnoma/tartibga solish talablarining buzilishi.
Muhim konfiguratsiya dreyflari va SoD mojarolari.
3) RACI va rollar
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
4) CAPA hayot sikli (end-to-end)
1. Identifikatsiya: finding (fakt → mezon → ta’sir → dalil).
2. Tavakkalchilikni baholash: severity/likelihood, SLA/regulyatorga ta’siri.
3. Root Cause Analysis: 5 Why, Fishbone, fault tree - usulni tanlash.
4. Rejalashtirish: SMART-choralar (Corrective/Preventive), resurslar, muddatlar, KPI.
5. Apruv: Owner → (High/Critical qoshida) Tavakkalchilik qo’mitasi/Ehes.
6. Bajarish: ITSM/Jira vazifalari, qaramlikni nazorat qilish, kommunikatsiyalar.
7. Verifikatsiya: dizayn va samaradorlik, islohotlar testi (iloji boricha).
8. Yopish: WORMda evidence, nazorat qoidalari/siyosatini yangilash.
9. Post-revyu: 30-60 kundan keyin - takrorlash uchun tekshirish (repeat finding).
5) Ustuvorlik va muddatlar
Severity tasnifi (misol):- Critical: darhol; muddati ≤ 7 kun; kundalik yangilanishlar.
- High: ≤ 30 kun; haftalik yangilanishlar.
- Medium: ≤ 90 kun.
- Low: ≤ 180 kun.
Ustuvorlik omillari: tartibga solish oqibatlari, mijozlarga/PIIga ta’siri, moliyaviy samarasi, chastotasi va ko’lami, kompensatsiya nazoratining mavjudligi.
6) CAPA sifatiga qo’yiladigan talablar
SMART-qadamlar: aniq, o’lchanadigan, erishiladigan, tegishli, muddati bilan.
Ikki konturlilik: Corrective (tuzatish) + Preventive (takrorlashga yoʻl qoʻymaslik).
Kompensatsiya nazorati: agar yakuniy chora vaqt talab etsa, vaqtinchalik to’siqlar (kuchaytirilgan monitoring, qo’lda tekshirishlar, limitlarni kamaytirish) joriy etiladi.
Siyosat/nazorat bilan aloqa: standartlar, SOP, CCM qoidalarini yangilang.
Dalillar: yopish artefaktlarining aniq ro’yxati va ularni verifikatsiya qilish usuli.
7) CAPA namunasi (kartochka tuzilishi)
ID Finding/Manba (audit, hodisa, CCM).
Nomuvofiqlikning tavsifi (fakt/mezon/ta’sir).
Risk Rating & Appetite (oldin/keyin).
Root Cause (usul va xulosalar).
Corrective Actions (qadamlar, owner, due, KPI, resurslar).
Preventive Actions (шаги, owner, due, KPI).
Compensating Controls (nima, kim tomonidan, qaysi sanadan oldin).
Dependencies (servislar, vendorlar, relizlar).
Evidence List (yopilganligini aniq isbotlaydi).
Verification Plan (kim, qanday, qachon, qabul qilish mezoni).
Status & Updates (progress jurnali).
Approvals (Qo’mita imzolari/qarorlari).
8) Tuzatish/ogohlantirish choralari misollari
Kirish/IAM: ortiqcha huquqlarni qaytarib olish, re-cert kampaniyasini boshlash, JIT/MFA sozlash, SoD avto-eskalatsiyasi.
DevSecOps: SAST/SCA geytlarini yoqish, zaif qaramliklarni taqiqlash, PRda sirni tekshirish.
Maʼlumotlar/maxfiylik: retensiyani tuzatish/TTL, Legal Hold qoʻshish, maydonlarni yashirish.
Logi/dalillar: tuzilmaviy logga o’tkazish, WORM/Object Lock, xesh-zanjir ankeringi.
Vendorlar: DPA/SLA yangilanishi, subprotsessorlar auditi, ma’lumotlar yo’q qilinganligini tasdiqlash.
BCP/DR: RPO/RTOni oshirish, muntazam mashg’ulotlar o’tkazish, zaxiraga qo’yish.
Jarayonlar: SOPni yangilash, o’qitish, LMSda kvizalar/attestatsiyalar.
9) Istisnolarni boshqarish (waivers)
Ruxsat etilganda: «hard constraint» (vendor, tartibga solish muddatlari, arxitektura cheklovlari).
Talablar: sababi, tugash sanasi, kompensatsiya choralari, qoldiq xavfni baholash, Qo’mita bilan kelishish.
Nazorat: dashbord, 14/7/1 kunlik eslatmalar, «abadiy» waivers taqiqlanadi.
10) CAPA portfelining metrikasi va SLO
On-time Remediation (severity bo’yicha): o’z vaqtida yopish% (maqsadli ≥ 95%).
Median Time-to-Close: High/Critical media.
Repeat Findings: 12 oylik takrorlar ulushi (trend ↓).
Risk Reduction Index: yopilgandan keyin jami xavf-skor ∆.
Evidence Completeness: artefaktlar to’plami bo’lgan rejalar% (maqsad 100%).
Compensating Control Coverage: vaqtinchalik chora-tadbirlar bilan% high-risk keyslari (maqsad yakuniy fiksgacha 100%).
Communication SLA: muddatida maqom yangilanishi ulushi (maqsadli ≥ 98%).
11) Dashbordlar (minimal to’plam)
CAPA Pipeline: SLA/kechiktirilgan (Plan → In Progress → Verify → Closed) bosqichi.
Severity Heatmap: tanqidiy va egalariga qarab taqsimlash.
Risk Impact: xavfni kamaytirish indeksi va domenlar bo’yicha qoldiq xavf.
Evidence Readiness: dalillarning to’liqligi, tekshiruvlarning rivojlanishi.
Waivers & Deadlines: faol/muddati o’tgan, kompensatsiya choralari.
Aging & Bottlenecks: ochiq CAPA yoshi, tor joylar (vendorlar/relizlar).
12) SOP (standart tartib-taomillar)
SOP-1: CAPA yaratish
1. Ro’yxatdan o’tkazish finding → 2) tavakkalchilikni baholash → 3) RCA → 4) CAPA (SMART) kartochkasini shakllantirish → 5) kelishish.
SOP-2: CAPAni yuritish
Haftalik yangilanishlar (High +) → qaramliklarni nazorat qilish → evidence tuzatish → muddatlarga tuzatishlar kiritish.
SOP-3: Yopishni tekshirish
Dizayn/samaradorlik testi → islohotlar (agar qo’llash mumkin bo’lsa) → yopish to’g’risidagi qaror → WORMdagi evidence arxivi.
SOP-4: Post-revyu
30-60 kundan keyin - takrorlar yo’qligini tekshirish, nazorat/siyosatga tuzatishlar kiritish.
13) Qabul qilish mezonlari (Definition of Done)
Barcha qadamlar bajarildi; KPIga erishildi.
Kompensatsiya choralari olib tashlandi yoki doimiy nazorat sifatida o’rnatildi.
Monitoring siyosati/standartlari/SOP/qoidalari yangilandi.
Dalillar (xesh-kvitansiyalar, havolalar) to’plangan va arxivlangan.
Mustaqil tomonning (Compliance/Internal Audit) verifikatsiyasi amalga oshirildi.
14) Antipatternlar
«Qogʻozdagi rejalar»: egasi/muddati/metrikasi yoʻq → abadiy kashfiyotlar.
«Qilingan - isbotlanmagan»: hech qanday evidence/referform.
Faqat Corrective Preventive’siz → takrorlash.
Muddati tugagan va kompensatsiyasiz Waivers.
Xatarlarni tahlil qilmasdan muddatlarning o’zgarishi.
CAPA siyosatdan «ajralgan» - nazorat yangilanmagan.
Steykxolderlar uchun aloqa va maqomlarning yo’qligi.
15) Integratsiya
GRC/ITSM: CAPA yagona reyestri, findings/hodisalar bilan aloqalar, SLA/eskalatsiya.
CCM/Compliance-as-Code: tekshirish uchun avtomatik nazorat testlari.
Evidence Storage: WORM/Object Lock, ankering, kirish jurnali.
Policy Lifecycle: CAPA bilan bogʻliq siyosatni oʻzgartirish uchun avtotrek.
LMS: yangi talablar bo’yicha o’qitish/kviza.
VRM: vendor harakatlari, ko’zgu retensiyasi, yo’q qilinganligini tasdiqlash.
16) Etuklik modeli (M0-M4)
M0 Ad-hoc: ajratilgan rejalar, muddatlar/dalillar yo’q.
M1 Katalog: CAPA yagona reyestri, bazaviy muddatlar va maqomlar.
M2 Boshqariladigan: SLA/dashbordlar, evidence, muntazam yangilanishlar, rolli javobgarlik.
M3 Integratsiyalashgan: CCM/GRC/Policy-as-Code bilan bog’lanish, islohotlar, «tugma bo’yicha audit-ready».
M4 Continuous Assurance: prognoz KRI, CAPA avto-triggerlari, ustuvorlikni tavsiya qiluvchi dvigatellar, takrorlanishning oldini olish.
17) wiki bilan bog’liq moddalar
Regulyatorlar va auditorlar bilan o’zaro hamkorlik
Tavakkalchilikka yo’naltirilgan audit (RBA)
Muvofiqlikning uzluksiz monitoringi (CCM)
KPI va komplayens metrikasi
Dalillar va hujjatlarni saqlash
Jurnallar va Audit Trail
Komplayens siyosatidagi oʻzgarishlarni boshqarish
Due Diligence va autsorsing xavfi
Jami
Samarali CAPA - bu «vazifalar roʻyxati» emas, balki xavfni kamaytirishning boshqariladigan tizimi: aniq ustuvorlik, SMART-choralar, dalillar va verifikatsiya, nazoratni yangilash va takrorlamaslik. Bunday yondashuv muvofiqlikni oldindan aytib boʻlmaydi, hodisalar narxini pasaytiradi va tartibga soluvchilar va biznesning ishonchini mustahkamlaydi.