Definicja ISO 9001
ISO 9001 to najczęściej wdrażana na świecie norma systemu zarządzania jakością (QMS), opracowana przez Międzynarodową Organizację Normalizacyjną. Określa wymagania dla sposobu, w jaki organizacja planuje, realizuje i doskonali swoje procesy, żeby dostarczać wyrób lub usługę w powtarzalny sposób.
Norma nie mówi, jak dobry ma być produkt. Mówi, że organizacja ma mieć nad nim kontrolę: udokumentowane procesy, mierzone wyniki i mechanizm reagowania, gdy coś odbiega od założeń.
Czym różni się od ISO 27001
To pytanie wraca przy każdym profilu firmy, która ma oba certyfikaty. Różnica jest w przedmiocie ochrony.
| ISO 9001 | ISO 27001 | |
|---|---|---|
| Czego dotyczy | jakość procesów i powtarzalność | bezpieczeństwo informacji |
| Główne pytanie | czy firma panuje nad tym, co robi | czy firma chroni dane, którymi zarządza |
| Podejście do ryzyka | ryzyko dla jakości wyrobu i zadowolenia klienta | ryzyko dla poufności, integralności i dostępności informacji |
Posiadanie ISO 9001 nie mówi nic o zabezpieczeniach teleinformatycznych. W katalogu firm cyberbezpieczeństwa jest sygnałem dojrzałości organizacyjnej, nie kompetencji w ochronie danych.
Kluczowe założenia normy
- Podejście procesowe - organizacja opisana jako zestaw powiązanych procesów z wejściami, wyjściami i właścicielami.
- Myślenie oparte na ryzyku - identyfikacja tego, co może zakłócić realizację, zanim zakłóci.
- Cykl PDCA - planuj, wykonaj, sprawdź, działaj; ten sam mechanizm co w ISO 27001.
- Orientacja na klienta - wymagania klienta jako punkt odniesienia dla oceny skuteczności.
- Ciągłe doskonalenie - niezgodność jest wejściem do poprawy procesu, nie tylko incydentem do zamknięcia.
Certyfikacja i jej ważność
Certyfikat wydaje niezależna jednostka certyfikująca po audycie dwuetapowym: przeglądzie dokumentacji i ocenie wdrożenia. Jest ważny trzy lata, z corocznymi audytami nadzoru; po trzech latach następuje recertyfikacja.
Wartość dowodowa certyfikatu zależy od tego, czy jednostka certyfikująca ma akredytację - w Polsce nadaje ją Polskie Centrum Akredytacji, a jej numer (na przykład AC 187) widnieje na dokumencie. Certyfikat od jednostki bez akredytacji jest oświadczeniem, nie potwierdzeniem.
Częste nieporozumienia
- Certyfikat nie dotyczy całej firmy automatycznie. Dokument ma zakres certyfikacji - wskazuje, których działań i lokalizacji dotyczy. Firma może mieć certyfikat na jeden obszar działalności i żadnego na pozostałe.
- Certyfikat nie jest oceną jakości produktu. Potwierdza system zarządzania, a nie parametry wyrobu.
- Wdrażanie ISO 9001 u klientów to nie to samo co posiadanie certyfikatu. Firmy doradcze często oferują jedno, a nie mają drugiego.
Powiązane pojęcia
- ISO 27001 - odpowiednik dla bezpieczeństwa informacji, często wdrażany razem z ISO 9001 jako jeden zintegrowany system.
- GRC - obszar, w którym utrzymanie certyfikatu jest procesem ciągłym, nie zdarzeniem jednorazowym.
- NIS2 - dyrektywa, w której dojrzałość procesowa organizacji bywa punktem wyjścia do wykazania zgodności.