(Действующий) ГОСТ Р ИСО/МЭК 17021-1-2017 ТРЕБОВАНИЯ К ОРГАНАМ, ПРОВОДЯЩИМ АУДИТ И...

Докипедия просит пользователей использовать в своей электронной переписке скопированные части текстов нормативных документов. Автоматически генерируемые обратные ссылки на источник информации, доставят удовольствие вашим адресатам.

Действующий
ИСО/МЭК 17000 Оценка соответствия. Словарь и общие принципы (ISO/IEC 17000. Conformity
assessment — Vocabulary and general principles)
Издание официальное
  1. Термины и определения
В настоящем стандарте применяют термины по ИСО 9000, ИСО/МЭК 17000, а также следующие
термины.
    1. сертифицированный заказчик (certified client): Организация, система менеджмента которой
      была сертифицирована.
    2. беспристрастность (impartiality): Наличие объективности.
Примечания
  1. Объективность означает, что конфликтов интересов не существует или они разрешены таким образом, что
    не оказывают отрицательного влияния на последующие действия органа по сертификации.
  2. Другими терминами, которые могут быть полезны для передачи сути беспристрастности, являются «неза-
    висимость». «отсутствие конфликта интересов», «отсутствие предвзятости», «отсутствие предубеждений», «ней-
    тралитет», «справедливость», «непредубежденность», «объективность», «отстраненность», «уравновешенность»
    1. консультирование по системе менеджмента (management system consultancy): Участие в
      разработке, внедрении или поддержании в рабочем состоянии системы менеджмента.
Примеры
  1. Подготовка или разработка руководств или процедур.
  2. Предоставление конкретных рекомендаций, инструкций или решений по разработке и внедре-
    нию системы менеджмента.
Примечания
  1. Организация обучения или участие в качестве обучающего не рассматриваются как консультирование
    при условии, если курс обучения, относящийся к системам менеджмента или проведению аудита, ограничивается
    предоставлением общей информации, находящейся а открытом доступе, т. е. обучающий не должен предостав-
    лять заказчику конкретные решения.
  2. Предоставление общей информации, а не конкретных решений по улучшению процессов или систем за-
    казчика. не рассматривается как консультирование. Такая информация может включать в себя:
  3. объяснение значения и сути критериев сертификации;
• идентификацию возможностей для улучшения;
  • объяснение соответствующих теорий, методологий, технических приемов или методов,
  • сообщение неконфиденциальной информации о наилучших практиках;
  • другие аспекты менеджмента, не охватываемые проверяемой системой менеджмента.
    1. сертификационный аудит (certification audit): Аудит, выполняемый проверяющей организа-
      цией, независимой от заказчика или заинтересованных сторон, с цепью сертификации системы менед-
      жмента заказчика.
Примечания
  1. В приведенных ниже определениях термин «аудит» использован для упрощения ссылок на сертификаци-
    онный аудит, проводимый третьей стороной.
  2. Сертификационные аудиты включают в себя первоначальные, надзорные (инспекционные), ресертифика-
    ционные аудиты, а также могут включать специальные аудиты.
  3. Сертификационные аудиты обычно проводят группы аудиторов тех органов, которые проводят сертифика-
    цию соответствия требованиям стандартов на системы менеджмента
  4. Совместный аудит подразумевает проверку одного заказчика с не менее чем двумя проверяющими
    организациями.
  5. Комбинированный аудит подразумевает проверку заказчика одновременно на соответствие требованиям
    не менее чем двух стандартов на системы менеджмента
  6. Комплексный аудит подразумевает проверку заказчика на соответствие требованиям более чем одного
    стандарта, когда заказчик применяет требования не менее чем двух стандартов на системы менеджмента в единой
    интегрированной системе менеджмента.
    1. заказчик (client): Организация, систему менеджмента которой проверяют с целью сертифи-
      кации.
    2. аудитор (auditor): Лицо, проводящее аудит.
    3. компетентность (competence): Способность применять знания и навыки для достижения на-
      меченных результатов.
    4. сопровождающий (guide): Лицо, назначенное заказчиком для содействия аудиторской
      группе.
    5. наблюдатель (observer): Лицо, сопровождающее аудиторскую группу, но не участвующее в
      аудите.
    6. техническая область (technical area): Область, характеризуемая общностью процессов, от-
      носящихся к конкретному типу системы менеджмента и ее предполагаемым результатам.
Примечание —См. примечание к 7.1.2.
    1. несоответствие (nonconformity): Невыполнение требования.
    2. значительное несоответствие (major nonconformity): Несоответствие (3.11), влияющее на
      способность системы менеджмента достигать намеченных результатов.
Примечание — Несоответствия могли бы быть классифицированы как значительные в следующих
случаях:
  • если приходится сомневаться в наличии результативного управления процессами или в том, что продукты
    или услуги будут отвечать установленным требованиям,
  • при наличии серии незначительных несоответствий, связанных с одним и тем же требованием или
    аспектом, когда это может свидетельствовать о системной ошибке и таким образом образовывать значительное
    несоответствие.
    1. незначительное несоответствие (minor nonconformity): Несоответствие (3.11), не влияю-
      щее на способность системы менеджмента достигать намеченных результатов.
    2. технический эксперт (technical expert): Лицо, предоставляющее аудиторской группе свои
      знания или опыт по специальному вопросу.
Примечание — Знание или опыт по специальному вопросу могут быть отнесены к проверяемой органи-
зации, процессу или деятельности.
    1. схема сертификации (certification scheme): Система оценки соответствия, относящаяся к
      системам менеджмента, применительно к которым установлены одинаковые требования, правила и
      процедуры.
    2. общая продолжительность/трудоемкость аудита (audit time): Время, необходимое для
      планирования и результативного выполнения аудита системы менеджмента организации-заказчика.
    3. продолжительность сертификационных аудитов системы менеджмента (duration of
      management system certification audit): Часть времени от общей продолжительности/трудоемкости ауди-
      та (3.16). необходимого на проведение мероприятий аудита, начиная с вводного совещания и заканчи-
      вая заключительным совещанием.
Примечание — Обычно мероприятия аудита включают в себя:
  • проведение вводного совещания;
  • выполнение анализа документации по ходу аудита:
  • обмен информацией в ходе аудита;
  • закрепление за сопровождающими и наблюдателями соответствующих функций и обязанностей;
  • сбор и проверку информации,
  • идентификацию выводов аудита;
  • подготовку заключений аудита;
  • проведение заключительного совещания.
  • Принципы
    1. Общие положения
      1. Принципы, приведенные в настоящем разделе, являются основой для изложенных в на-
        стоящем стандарте функциональных и описательных требований. Настоящий стандарт не содержит
        конкретных требований для всех возможных ситуаций. Эти принципы следует применять в качестве
        руководства при принятии решений, которые могут потребоваться в непредвиденных ситуациях. Прин-
        ципы не являются требованиями.
      2. Глобальная цель сертификации состоит в создании уверенности у всех сторон в том, что
        система менеджмента соответствует установленным требованиям. Ценность сертификации состоит в
определенном уровне общественного доверия, которое было установлено посредством беспристраст-
ной и компетентной оценки третьей стороной. К сторонам, заинтересованным в сертификации, в част-
ности, относятся:
  1. заказчики (клиенты) органов по сертификации;
  2. потребители организаций, системы менеджмента которых были сертифицированы;
  3. правительственные организации;
  4. неправительственные организации;
  5. потребители и другие члены общества.
      1. К принципам, обеспечивающим доверие, относятся:
  6. беспристрастность,
  7. компетентность,
  8. ответственность,
  9. открытость,
  10. конфиденциальность.
  11. реагирование на жалобы,
  12. подход на основе рисков.
Примечание — Настоящий стандарт устанавливает принципы сертификации в разделе 4; соответствую-
щие принципы, относящиеся к процессу аудита, можно найти в ИС0 19011:2011, раздел 4
    1. Беспристрастность
      1. Чтобы проводить сертификацию, заслуживающую доверия, орган по сертификации должен
        быть беспристрастным и должен восприниматься как таковой.
      2. Общепризнано, что источником дохода органа по сертификации является плата заказчика
        за сертификацию, и это является потенциальной угрозой для сохранения беспристрастности.
      3. Для достижения и поддержания доверия необходимо, чтобы решения органа по сертифи-
        кации основывались на объективных свидетельствах соответствия (или несоответствия), полученных
        органом по сертификации, и чтобы на его решения не влияли другие интересы или другие стороны.
      4. Угрозы для сохранения беспристрастности, в частности, могут включать в себя следующее:
  1. собственная выгода: угроза возникает в случае, когда человек или организация действуют в
    личных интересах. В случае сертификации угрозой беспристрастности является финансовый интерес;
  2. анализ собственной деятельности: угроза возникает при анализе человеком или организацией
    собственной работы. Выполнение аудита систем менеджмента заказчика, которому орган по сертифи-
    кации предоставлял консультации по системам менеджмента, может привести к анализу собственной
    работы;
  3. близкие отношения (или доверие): угроза возникает при слишком близких отношениях с лицом
    или организацией или в том случае, когда аудитор слишком доверяет другому лицу вместо того, чтобы
    искать свидетельства аудита;
  4. запугивание: угроза возникает, когда у человека или органа возникает ощущение, что им от-
    крыто или скрытым образом угрожают, например, заменой или сообщением руководству.
    1. Компетентность
      1. Компетентность персонала органа по сертификации во всех работах, связанных с процес-
        сом сертификации, необходима для проведения сертификации, заслуживающей доверие.
      2. Также необходимо, чтобы сертификация поддерживалась системой менеджмента органа по
        сертификации.
      3. Важнейшая задача для руководства органа по сертификации состоит в обеспечении вне-
        дрения процесса для установления критериев компетентности персонала, участвующего в проведении
        аудита и других работах по сертификации, и чтобы компетентность персонала оценивалась согласно
        данным критериям.
    2. Ответственность
      1. Ответственность за достижение соответствия требованиям конкретного стандарта на систе-
        му менеджмента и за соответствие требованиям к сертификации несет сертифицированный заказчик,
        а не орган по сертификации.
      2. Орган по сертификации несет ответственность за оценку достаточности объективных свиде-
        тельств. на основании которых принимается решение о сертификации. На основании выводов аудита
        он принимает решение о выдаче сертификата, если имеются достаточные свидетельства соответствия,
        или о невыдаче сертификата, если нет достаточных свидетельств соответствия.
Примечание — Любой аудит основан на выборке из всей системы менеджмента организации, поэтому
гарантия 100 %-ного соответствия требованиям невозможна.
    1. Открытость
      1. Орган по сертификации должен обеспечивать открытый доступ или своевременно раскры-
        вать соответствующую информацию о процессе аудита и сертификации, а также о статусе сертифи-
        кации (например, о выдаче, подтверждении сертификата, расширении или сужении области действия
        сертификата, об обновлении, о приостановлении действия или отмене сертификата) любой органи-
        зации с целью обеспечения уверенности в добросовестности и достоверности сертификации. Откры-
        тость — это принцип доступности или раскрытия соответствующей информации.
      2. Для обеспечения или поддерживания доверия к сертификации орган по сертификации дол-
        жен предоставлять необходимый доступ или раскрывать неконфиденциальную информацию о резуль-
        татах конкретных аудитов (например, аудитов в ответ на жалобы) определенным заинтересованным
        сторонам.
    2. Конфиденциальность
Для получения преимущественного доступа к информации, требуемой органом по сертификации
для адекватной оценки соответствия требованиям, необходимо, чтобы орган по сертификации не рас-
крывал конфиденциальной информации.
    1. Реагирование на жалобы
Стороны, которые полагаясь на сертификацию, ожидают, что их жалобы будут рассмотрены,
должны быть уверены, что в случае признания их обоснованными орган по сертификации надлежа-
щим образом учтет эти жалобы и приложит надлежащие усилия для их разрешения. Результативное
реагирование на жалобы — важное средство защиты органа по сертификации, его заказчиков и других
пользователей сертификации от ошибок, упущений или ненадлежащего поведения. Доверие к дея-
тельности по сертификации обеспечивается в том случае, если проводится соответствующая работа
с жалобами.
Примечание — Правильный баланс между принципами открытости и конфиденциальности, включая ре-
агирование на жалобы, необходимо соблюдать для демонстрации обоснованности и достоверности процесса всем
пользователям сертификации.
    1. Подход на основе рисков
Органы по сертификации должны учитывать риски, связанные с проведением компетентной, не-
противоречивой и беспристрастной сертификации. Риски могут быть, в частности, связаны с:
  • целями аудита;
• выборкой, применяемой для целей аудита;
  • беспристрастностью;
  • юридическими и другими обязательными требованиями, включая обязательства сторон;
  • проверяемой организацией и условиями деятельности заказчика;
  • влиянием аудита на заказчика и его деятельность;
  • здоровьем и безопасностью членов аудиторской группы;
  • восприятием заинтересованных сторон;
  • недостоверными сообщениями сертифицируемого заказчика;
  • использованием знаков.
  • Общие требования
    1. Особенности, связанные с законодательством и договорами
      1. Юридическая ответственность
Орган по сертификации должен быть юридическим лицом или определенной частью юридиче-
ского лица, чтобы нести юридическую ответственность за все свои действия в области сертификации.
Правительственный орган по сертификации рассматривается как юридическое лицо вследствие его
правительственного статуса.
      1. Договор на проведение работ по сертификации
Орган по сертификации должен заключить с каждым заказчиком имеющий юридическую силу до-
говор об оказании услуг по сертификации в соответствии с требованиями настоящего стандарта. Кроме
того, при наличии нескольких офисов у органа по сертификации или нескольких производственных пло-
щадок у заказчика орган по сертификации должен предусмотреть заключение имеющего юридическую
силу договора между выдающим сертификат органом и заказчиком, действие которого распространя-
ется на все производственные площадки, подлежащие сертификации.
Примечание — Договор может включать несколько договорных соглашений, связанных между собой по-
средством ссылок или иным образом.
      1. Ответственность за решения о сертификации
Орган по сертификации должен нести ответственность и иметь полномочия для принятия реше-
ний в области сертификации, включая выдачу, отказ в выдаче, подтверждение, возобновление серти-
фиката, расширение или сужение области действия сертификата, приостановку и прекращение дей-
ствия сертификата.
    1. Управление беспристрастностью
      1. Работы по оценке соответствия должны проводиться беспристрастным образом. Орган по
        сертификации должен нести ответственность за обеспечение беспристрастности в ходе работ по оцен-
        ке соответствия, и он не должен допускать коммерческого, финансового или другого давления, компро-
        метирующего его беспристрастность.
      2. Высшее руководство органа по сертификации должно взять на себя обязательства по обе-
        спечению беспристрастности в ходе работ по сертификации систем менеджмента. Орган по серти-
        фикации должен иметь политику с заявлением о том, что, понимая важность беспристрастности при
        выполнении работ по сертификации систем менеджмента, он управляет ситуациями, связанными с
        конфликтом интересов, и гарантирует объективность своих действий по сертификации систем менед-
        жмента.
      3. Орган по сертификации должен на постоянной основе идентифицировать, анализировать,
        оценивать, регулировать, контролировать и документировать риски, связанные с конфликтом интере-
        сов, возникающие при проведении сертификации, включая конфликты, вытекающие из его взаимо-
        отношений. Если взаимоотношения создают угрозу для обеспечения беспристрастности, орган по
        сертификации должен документально оформить и суметь продемонстрировать, как он устраняет или
        минимизирует такие угрозы, а также задокументировать сведения о любом остающемся риске. Такая
        демонстрация должна охватывать все выявленные потенциальные источники конфликта интересов как
        в рамках органа по сертификации, так и в деятельности других лиц, органов или организаций. Если
        взаимоотношения становятся недопустимой угрозой для обеспечения беспристрастности (например, в
        случае, когда запрос на проведение сертификации поступает от дочерней компании органа по серти-
        фикации, находящейся в полном его владении), сертификация не допускается.
Высшее руководство должно анализировать любой остающийся риск на предмет его допустимо-
сти.
Работа по оценке рисков должна включать в себя идентификацию заинтересованных сторон и
консультирование с ними по поводу аспектов, оказывающих влияние на обеспечение беспристрастно-
сти, включая открытость и восприятие общественностью. Консультирование с заинтересованными сто-
ронами должно быть сбалансированным, не допускающим преобладания интересов одной из сторон.
Примечания
  1. Взаимоотношения, представляющие угрозу для обеспечения беспристрастности органа по сертификации,
    могут быть связаны с правами собственности, властными полномочиями, менеджментом, персоналом, совместно
    используемыми ресурсами, финансированием, контрактами, маркетингом, уплатой комиссионных с продаж или с
    другим поощрением за привлечение новых заказчиков и т. д.
  2. Заинтересованными сторонами могут быть работники и заказчики органа по сертификации, потребители
    организаций, системы менеджмента которых проверяют в целях сертификации, представители торгово-промыш-
    ленных ассоциаций, представители правительственных регулирующих органов и других правительственных уч-
    реждений или представители неправительственных организаций, включая организации потребителей.
  3. Одним из способов выполнения требования настоящего раздела, касающегося необходимости проведе-
    ния консультирования, является создание комитета с участием заинтересованных сторон.
      1. Орган по сертификации не должен сертифицировать какой-либо другой орган по сертифи-
        кации в отношении его деятельности по сертификации систем менеджмента.
      2. Орган по сертификации и любая часть того же юридического лица, а также любое юриди-
        ческое лицо под организационным управлением органа по сертификации [см. перечисление Ь) 9.5.1.2]
        не должны предлагать или проводить консультации по системам менеджмента. Это также применимо к
        той части правительственной структуры, которая идентифицирована как орган по сертификации.
Примечание — Это не исключает возможности обмена информацией (например, объяснение содержа-
ния выводов или требований) между органом по сертификации и его заказчиками.