Start en gratis prøveperiode
Menu

ISO

ISO-standarder for ledelsessystemer

Kvalitets- og sikkerhedsteams, der driver et ISO-baseret ledelsessystem, og leverandører, hvis kunder kræver et.

ISO-standarderne bag et ledelsessystem deler sig i to grupper. Nogle få kan du blive certificeret efter. Mange flere er vejledninger eller kontrolsæt, der understøtter dem. At vide, hvad der er hvad, afgør, hvad du kan påstå.

Sondringen, der afgør, hvad du kan hævde

ISO udgiver titusindvis af standarder, og dem, et complianceteam møder, falder i to grupper, der hele tiden bliver forvekslet. Et fåtal er ledelsessystemstandarder: de stiller krav, og et akkrediteret certificeringsorgan kan auditere dig mod dem og udstede et certifikat. Resten er vejledninger, praksiskodekser eller kontrolsæt. De er lige så nyttige, men efter dem kan du ikke blive certificeret.

At tage fejl her koster dyrt i et udbud. En leverandør, der skriver "ISO 31000-certificeret" i et tilbud, har fortalt evaluatoren noget, der ikke kan passe, for ISO 31000 er en vejledning og har ingen certificeringsordning. Den samme fælde fanger ISO 27002 og ISO 27005.

Kvalitet

ISO 9001 er standarden for kvalitetsstyringssystemer og den, de fleste kontrakter mener, når de beder om "et kvalitetssystem". Den er certificerbar, og den er også fundamentet, som forsvarsverdenen bygger på: AQAP 2110 indeholder dens krav og lægger NATO's oven i.

Informationssikkerhed

Én certificerbar standard, omgivet af udgivelser, der gør den anvendelig:

  • ISO 27001 - ledelsessystemet for informationssikkerhed. Det er den certificerbare; alt nedenunder understøtter den.
  • ISO 27002 - kontrolsættet bag et ISO 27001-certifikat: hvad hver kontrol faktisk betyder i praksis.
  • ISO 27005 - vejledning til den risikovurdering af informationssikkerhed, som ISO 27001 punkt 6.1.2 og 6.1.3 kræver, at du foretager.
  • ISO 27017 - kontroller specifikt for cloud og grænsen for det delte ansvar mellem dig og din udbyder.
  • ISO 27018 - beskyttelse af persondata, der behandles i cloud.

ISO 27017 og ISO 27018 er praksiskodekser, ikke selvstændige certificeringer. Du bliver certificeret efter ISO 27001; de to udvider kontrolsættet og kan tages ind under det certifikats omfang.

Risiko

ISO 31000 er den internationale vejledning i at styre risiko af enhver art, og den er bevidst ikke certificerbar. Værdien ligger i et fælles sprog og en proces, du kan stå inde for. Det er netop, hvad en auditor leder efter, når vedkommende spørger, hvordan du besluttede, at noget var acceptabelt.

Sådan spiller ISO sammen med forsvarsstandarderne

Leverer du til forsvaret, er ISO 9001 sjældent hele kravet. AQAP-udgivelserne bygger videre på den: AQAP 2110 indeholder kravene fra ISO 9001 og tilføjer konfigurationsstyring, statslig kvalitetssikring og kontraktrisiko, mens AQAP 2310 gør det samme med EN 9100. Et ISO 9001-system er altså fundamentet, du ville bygge uanset hvad, og forsvarsarbejdet er tillægget oven i.

Ikke den standard, du ledte efter?

ComplyTrain er ikke begrænset til de standarder, der er beskrevet på dette site. Produktet er bygget op om et kravtræ, og et kravtræ kan bygges for enhver standard, aftale eller kontraktlig specifikation, der indeholder krav. Det gælder også ISO 13485, ISO 14001, ISO 45001, IEC 62443, EN 9100 og resten. Siderne her er det, vi har dokumenteret indtil videre, ikke grænsen for, hvad systemet kan håndtere.

Vi tilføjer standarder efter ønske, og listen vokser løbende. Er den standard, din kunde eller kontrakt kræver, ikke med her, så fortæl os, hvilken du har brug for, så fortæller vi dig, hvad det indebærer at understøtte den i dit workspace.

Sådan hjælper ComplyTrain dig med at drive et ISO-ledelsessystem

De fleste teams ender med at have flere af dem kørende samtidig: et kvalitetssystem, et sikkerhedssystem og en risikoramme. Dobbeltarbejdet opstår i overlappet mellem dem:

  • Det ISO 9001-strukturerede kvalitetssystem: audits, fund og korrigerende handling frem til lukning - Quality Management
  • Hver standards krav som et sporbart sæt, koblet til den dokumentation, der opfylder dem. Så kan ét stykke dokumentation dække flere standarder på én gang - Requirements Management
  • Manualer, procedurer og dokumenteret information under versionsstyring med godkendelse - Document Control
  • Et risikoregister på en ensartet, kalibreret skala. Det er det, ISO 31000 beder om, og det, ISO 27001 punkt 6.1 kræver - Risk Management
  • Kompetenceregistre, der dokumenterer forståelse frem for fremmøde - Training Management

Kravtræet er kernen i produktet, ikke en funktion pr. standard. En standard, vi ikke har skrevet en side til, er derfor en indholdsopgave, ikke en udviklingsopgave. Spørg os, så kan den tilføjes.

ComplyTrain har ingen egen ISO-certificering og hævder heller ikke at have det. Det er systemet, du bygger og driver dit eget ledelsessystem i, og hvor dokumentationen til dit certifikat ligger.

Spørgsmål

Hvilke ISO-standarder kan du rent faktisk blive certificeret efter?

Af dem, der er dækket her, er det ISO 9001 og ISO 27001. De stiller krav, og et akkrediteret certificeringsorgan auditerer dig op imod dem. ISO 27002, ISO 27005, ISO 27017, ISO 27018 og ISO 31000 er vejledninger, praksisregler eller kontrolsæt. De understøtter en certificering uden selv at være en. Hævder du certificering efter en af dem i et udbud, kan en evaluator modbevise påstanden.

Kan vi blive certificeret efter ISO 27017 eller ISO 27018?

Ikke som selvstændige certifikater. Det er regelsæt, der udvider kontrollerne i ISO 27002 for cloud-tjenester og for persondata i skyen. Det certifikat, du har, er ISO 27001, og de kontroller kan tages med ind under dets omfang.

Kan man blive certificeret efter ISO 31000?

Nej, og det er et bevidst valg. ISO 31000 er vejledning i risikostyring, ikke et sæt krav, du kan auditeres mod. Standarden giver dig et fælles sprog og en proces, du kan stå inde for. Og det er reelt det, en auditor efterspørger, når vedkommende vil vide, hvordan du er nået frem til, at en risiko var acceptabel.

Hvordan forholder ISO 9001 sig til AQAP 2110?

AQAP 2110 indeholder kravene i ISO 9001 og lægger NATO's egne krav oven i: konfigurationsstyring, statslig kvalitetssikring, risiko for kontraktopfyldelse og kundens ret til adgang. Et ISO 9001-system er altså fundamentet, og AQAP-arbejdet er tillægget. AQAP 2310 gør det samme med EN 9100 for luftfart og rumfart.

Den ISO-standard, vi har brug for, står ikke på listen. Kan I understøtte den?

Ja. Siderne her viser de standarder, vi har dokumenteret indtil videre, og ikke grænsen for, hvad produktet kan håndtere. ComplyTrain er bygget op omkring et kravtræ, og det kan opbygges for enhver standard med krav i, herunder ISO 13485, ISO 14001, ISO 45001 og IEC 62443. Vi tilføjer standarder efter behov. Fortæl os, hvilken du har brug for, så forklarer vi, hvad det kræver at understøtte den i dit workspace.

Implementering

Flere ISO-standarder på én gang - uden at lave arbejdet to gange

Overlappet mellem et kvalitetsstyringssystem, et sikkerhedssystem og en risikoramme er der, hvor det meste dobbeltarbejde gemmer sig.

  1. Adskil det certificerbare fra det, der understøtter det

    Få styr på, hvilke af dine standarder der kan bære et certifikat, og hvilke der ikke kan. Det afgør, hvad du må skrive i et udbud, og hvad en auditor rent faktisk beder om at se.

  2. Håndtér hver standard som et sæt krav

    Ikke som en manual. Et sporet sæt kan tælles, og huller bliver synlige, før andre finder dem.

  3. Lad ét stykke dokumentation dække flere standarder

    Adgangskontrol, leverandørvurdering og kompetenceregistreringer optræder i mere end én standard. Med den rette sporbarhed dækker den samme registrering hvert krav, uden at du skal skrive den om.

  4. Hold risikovurderingen forsvarlig

    En ensartet, kalibreret skala med begrundelsen dokumenteret er det, ISO 31000 beskriver, og det, ISO 27001 punkt 6.1 forventer at se.

Mangler du en standard, der ikke står her?

Fortæl os, hvilken din kontrakt henviser til, så forklarer vi, hvad det kræver at understøtte den i dit arbejdsområde. Vi tilføjer standarder efter ønske.

Officielle kilder

Primærkilderne bag denne side. Hvor en standard citeres her, er udgiverens egen side den gældende kilde.

Saml dit ISO-ledelsessystem ét sted

Se på en 30-minutters demo, hvordan ComplyTrain passer til de standarder, du arbejder efter, gennemgået på dine egne processer. Og hvis en standard, du har brug for, ikke er på sitet endnu, så sig til på mødet - vi tilføjer standarder efter ønske.