ISO 9001

Cyber Katalog 3 min czytania System Zarządzania Jakością Norma ISO 9001 QMS

Definicja ISO 9001

ISO 9001 to najczęściej wdrażana na świecie norma systemu zarządzania jakością (QMS), opracowana przez Międzynarodową Organizację Normalizacyjną. Określa wymagania dla sposobu, w jaki organizacja planuje, realizuje i doskonali swoje procesy, żeby dostarczać wyrób lub usługę w powtarzalny sposób.

Norma nie mówi, jak dobry ma być produkt. Mówi, że organizacja ma mieć nad nim kontrolę: udokumentowane procesy, mierzone wyniki i mechanizm reagowania, gdy coś odbiega od założeń.

Czym różni się od ISO 27001

To pytanie wraca przy każdym profilu firmy, która ma oba certyfikaty. Różnica jest w przedmiocie ochrony.

ISO 9001 ISO 27001
Czego dotyczy jakość procesów i powtarzalność bezpieczeństwo informacji
Główne pytanie czy firma panuje nad tym, co robi czy firma chroni dane, którymi zarządza
Podejście do ryzyka ryzyko dla jakości wyrobu i zadowolenia klienta ryzyko dla poufności, integralności i dostępności informacji

Posiadanie ISO 9001 nie mówi nic o zabezpieczeniach teleinformatycznych. W katalogu firm cyberbezpieczeństwa jest sygnałem dojrzałości organizacyjnej, nie kompetencji w ochronie danych.

Kluczowe założenia normy

  • Podejście procesowe - organizacja opisana jako zestaw powiązanych procesów z wejściami, wyjściami i właścicielami.
  • Myślenie oparte na ryzyku - identyfikacja tego, co może zakłócić realizację, zanim zakłóci.
  • Cykl PDCA - planuj, wykonaj, sprawdź, działaj; ten sam mechanizm co w ISO 27001.
  • Orientacja na klienta - wymagania klienta jako punkt odniesienia dla oceny skuteczności.
  • Ciągłe doskonalenie - niezgodność jest wejściem do poprawy procesu, nie tylko incydentem do zamknięcia.

Certyfikacja i jej ważność

Certyfikat wydaje niezależna jednostka certyfikująca po audycie dwuetapowym: przeglądzie dokumentacji i ocenie wdrożenia. Jest ważny trzy lata, z corocznymi audytami nadzoru; po trzech latach następuje recertyfikacja.

Wartość dowodowa certyfikatu zależy od tego, czy jednostka certyfikująca ma akredytację - w Polsce nadaje ją Polskie Centrum Akredytacji, a jej numer (na przykład AC 187) widnieje na dokumencie. Certyfikat od jednostki bez akredytacji jest oświadczeniem, nie potwierdzeniem.

Częste nieporozumienia

  • Certyfikat nie dotyczy całej firmy automatycznie. Dokument ma zakres certyfikacji - wskazuje, których działań i lokalizacji dotyczy. Firma może mieć certyfikat na jeden obszar działalności i żadnego na pozostałe.
  • Certyfikat nie jest oceną jakości produktu. Potwierdza system zarządzania, a nie parametry wyrobu.
  • Wdrażanie ISO 9001 u klientów to nie to samo co posiadanie certyfikatu. Firmy doradcze często oferują jedno, a nie mają drugiego.

Powiązane pojęcia

  • ISO 27001 - odpowiednik dla bezpieczeństwa informacji, często wdrażany razem z ISO 9001 jako jeden zintegrowany system.
  • GRC - obszar, w którym utrzymanie certyfikatu jest procesem ciągłym, nie zdarzeniem jednorazowym.
  • NIS2 - dyrektywa, w której dojrzałość procesowa organizacji bywa punktem wyjścia do wykazania zgodności.

Kanał RSS

Nowe pozycje z tej sekcji w formacie RSS. Adres kanału do subskrypcji w dowolnym czytniku.

Hasła słownika https://cyberkatalog.pl/feed-slownik.xml

Zwiększ widoczność w branży cyberbezpieczeństwa

Dodaj swoją firmę