Українська
Почати безкоштовну пробну версію
Меню
Українська

ISO

стандарти систем управління ISO

Команди з якості та безпеки, які працюють із системою управління на основі стандартів ISO, а також постачальники, від яких клієнти вимагають наявності такої системи.

Стандарти ISO для системи управління поділяються на дві групи. За одними можна сертифікуватися, а більшість інших - це настанови або набори засобів контролю, що їх доповнюють. Уміння відрізняти одні від інших визначає, що саме ви маєте право заявляти.

Різниця, від якої залежить, що ви можете заявляти

ISO публікує десятки тисяч стандартів. Ті, з якими стикається команда з відповідності, поділяються на дві групи, які постійно плутають. Невелика частина - це стандарти на системи управління: вони встановлюють вимоги, і акредитований орган із сертифікації може провести аудит на відповідність їм та видати сертифікат. Решта - це настанови, кодекси усталеної практики або набори засобів контролю. Вони не менш корисні, але сертифікуватися за ними неможливо.

Помилка тут дорого коштує в тендері. Постачальник, який пише в заявці «сертифіковано за ISO 31000», повідомляє оцінювачу те, що не може бути правдою: ISO 31000 - це настанова, і схеми сертифікації за нею не існує. У ту саму пастку потрапляють ISO 27002 та ISO 27005.

Якість

ISO 9001 - це стандарт на систему управління якістю, і саме його мають на увазі більшість контрактів, коли вимагають «систему якості». За ним можна сертифікуватися, і саме на ньому будується оборонна сфера: AQAP 2110 містить його вимоги й додає до них вимоги NATO.

Інформаційна безпека

Один стандарт, за яким можна сертифікуватися, оточений публікаціями, які роблять його придатним для застосування:

  • ISO 27001 - система управління інформаційною безпекою. Саме за цим стандартом сертифікуються; усе наведене нижче його підтримує.
  • ISO 27002 - набір засобів контролю, що стоїть за сертифікатом ISO 27001: що кожен засіб контролю означає на практиці.
  • ISO 27005 - настанова щодо оцінювання ризиків інформаційної безпеки, яке вимагають виконувати пункти 6.1.2 та 6.1.3 ISO 27001.
  • ISO 27017 - засоби контролю для хмарних середовищ і межа розподілу відповідальності між вами та вашим провайдером.
  • ISO 27018 - захист персональних даних, які обробляються в хмарі.

ISO 27017 та ISO 27018 - це кодекси усталеної практики, а не окремі сертифікації. Ви сертифікуєтеся за ISO 27001, а ці два розширюють набір засобів контролю й можуть увійти в межі дії цього сертифіката.

Ризик

ISO 31000 - це міжнародна настанова з управління ризиками будь-якого роду, і за нею свідомо неможливо сертифікуватися. Її цінність - у спільній термінології та обґрунтованому процесі. Саме це шукає аудитор, коли запитує, як ви вирішили, що щось є прийнятним.

Як ISO поєднується з оборонними стандартами

Якщо ви постачаєте продукцію для оборони, ISO 9001 рідко покриває всю вимогу. Публікації AQAP будуються на його основі: AQAP 2110 містить вимоги ISO 9001 і додає управління конфігурацією, державне гарантування якості та ризики за контрактом, а AQAP 2310 робить те саме на базі EN 9100. Тож система за ISO 9001 - це фундамент, який ви закладете в будь-якому разі, а оборонна частина - це надбудова понад нього.

Не той стандарт, який ви шукали?

ComplyTrain не обмежується стандартами, описаними на цьому сайті. Продукт побудований навколо дерева вимог, а таке дерево можна побудувати для будь-якого стандарту, угоди чи контрактної специфікації, що містить вимоги, зокрема для ISO 13485, ISO 14001, ISO 45001, IEC 62443, EN 9100 та інших. Сторінки тут - це те, що ми задокументували на цей момент, а не межа того, з чим працює система.

Ми додаємо стандарти на запит, і список постійно зростає. Якщо стандарту, якого вимагає ваш замовник або контракт, тут немає, повідомте нам, який саме вам потрібен, і ми розкажемо, що передбачає його підтримка у вашому робочому просторі.

Як ComplyTrain допомагає вести систему управління за ISO

Більшість команд одночасно веде кілька таких систем: систему якості, систему безпеки та систему управління ризиками. Подвійна робота виникає саме там, де ці системи перетинаються:

  • Система якості за структурою IS 9001: аудити, невідповідності, коригувальні дії аж до повного закриття - Управління якістю
  • Вимоги кожного стандарту як відстежуваний набір, прив'язаний до доказів, що їх підтверджують. Один доказ може закривати вимоги кількох стандартів одразу - Управління вимогами
  • Настанови, процедури та документована інформація під контролем версій із затвердженням - Управління документами
  • Реєстр ризиків за єдиною відкаліброваною шкалою, як цього вимагає ISO 31000 і потребує пункт 6.1 ISO 27001 - Управління ризиками
  • Записи про компетентність, які підтверджують розуміння, а не просто присутність - Управління навчанням

Основа продукту - це дерево вимог, а не набір функцій під кожен окремий стандарт. Тому додати стандарт, для якого ми ще не підготували сторінку, - це питання наповнення, а не розробки. Зверніться до нас, і ми його додамо.

ComplyTrain не має власної сертифікації за ISO і не заявляє про неї. Це система, у якій ви будуєте та ведете власну систему управління і в якій зберігаються докази для вашого сертифіката.

Запитання

За якими стандартами ISO можна пройти сертифікацію?

З перелічених тут - ISO 9001 та ISO 27001. Вони встановлюють вимоги, а акредитований орган із сертифікації перевіряє, чи відповідає їм ваша організація. ISO 27002, ISO 27005, ISO 27017, ISO 27018 та ISO 31000 - це настанови, кодекси усталеної практики або набори заходів контролю. Вони підтримують сертифікацію, але самі нею не є. Якщо в тендерній заявці вказати сертифікацію за будь-яким із них, оцінювач це спростує.

Чи можемо ми отримати сертифікацію за ISO 27017 або ISO 27018?

Ні, це не окремі сертифікати. Це кодекси усталеної практики, які доповнюють набір засобів контролю ISO 27002 для хмарних сервісів і для персональних даних у хмарі. Ви маєте сертифікат ISO 27001, і ці засоби контролю можна включити до його сфери застосування.

Чи можна сертифікуватися за ISO 31000?

Ні, і це свідома позиція. ISO 31000 - це рекомендації з управління ризиками, а не набір вимог для аудиту. Він дає спільну термінологію та обґрунтований процес. Саме це й цікавить аудитора, коли він хоче зрозуміти, чому ви визнали певний ризик прийнятним.

Як ISO 9001 пов’язаний з AQAP 2110?

AQAP 2110 містить вимоги ISO 9001 і додає до них вимоги НАТО: управління конфігурацією, державне гарантування якості, ризики для виконання контракту та право замовника на доступ. Отже, система за ISO 9001 - це основа, а робота за AQAP - надбудова до неї. AQAP 2310 робить те саме на базі EN 9100 для авіації та космосу.

Потрібного нам стандарту ISO немає в переліку. Чи можете ви його підтримати?

Так. Сторінки на цьому сайті описують стандарти, задокументовані на цей момент, а не всі, які підтримує продукт. ComplyTrain побудований навколо дерева вимог, і таке дерево можна створити для будь-якого стандарту з вимогами, зокрема ISO 13485, ISO 14001, ISO 45001 та IEC 62443. Ми додаємо стандарти на запит. Напишіть, який саме вам потрібен, і ми пояснимо, що передбачає його підтримка у вашому робочому просторі.

Впровадження

Кілька стандартів ISO без подвійної роботи

Найбільше дублювання зусиль ховається на перетині системи якості, системи безпеки та системи управління ризиками.

  1. Відокремте те, що підлягає сертифікації, від допоміжного

    Знайте, які з ваших стандартів можуть підтверджуватися сертифікатом, а які - ні. Від цього залежить, що ви маєте право вказати в тендерній пропозиції та які документи аудитор справді захоче побачити.

  2. Розглядайте кожен стандарт як набір вимог

    Не як інструкцію. Відстежуваний набір піддається підрахунку, а прогалини видно ще до того, як їх знайде хтось інший.

  3. Один доказ відповідає кільком стандартам

    Контроль доступу, оцінювання постачальників і записи про компетентність фігурують одразу в кількох стандартах. Якщо правильно налаштувати трасування, один запис задовольняє вимоги кожного з них. Переписувати його не доводиться.

  4. Тримайте оцінку ризиків обґрунтованою

    Послідовна відкалібрована шкала із задокументованим обґрунтуванням оцінки - саме це описує ISO 31000 і саме цього очікує пункт 6.1 ISO 27001.

Потрібен стандарт, якого тут немає?

Напишіть, який стандарт зазначено у вашому контракті, і ми пояснимо, що потрібно для його підтримки у вашому робочому просторі. Ми додаємо стандарти на запит.

Офіційні джерела

Первинні джерела, на яких ґрунтується ця сторінка. Там, де цитується стандарт, авторитетом є сторінка самого видавця.

Зберіть свою систему управління ISO в одному місці

На 30-хвилинній демонстрації побачите, як ComplyTrain відповідає стандартам, за якими ви працюєте, на прикладі ваших процесів. А якщо потрібного стандарту ще немає на сайті, скажіть про це - ми додаємо стандарти на запит.