ISO27000认证体系建立和运行步骤 ISO27001标准要求组织建立并保持一个文件化的信息安全管理体系,其中应阐述需要保护的资产、组织风险管理的渠道、控制目标及控制方式和需要的保证程度。 不同的组织在建立与完善信息安全管理体系时,可根据自己的特点和具体情况,采取不同的步骤和方法。但总体来说,建立信息安全管理体系一般要经过下列四个基本步骤:信息安全管理体系的策划与准备;信息安全管理体系文件的编制;信息安全管理体系运行;信息安全管理体系审核与评审。 如果考虑认证过程其详细的步骤如下: 1. 现场诊断; 2. 确定信息安全管理体系的方针、目标; 3. 明确信息安全管理体系的范围,根据组织的特性、地理位置、资产和技术来确定界限; 4. 对管理层进行信息安全管理体系基本知识培训; 5. 信息安全体系内部审核员培训; 6. 建立信息安全管理组织机构; 7. 实施信息资产评估和分类,识别资产所受到的威胁、薄弱环节和对组织的影响,并确定风险程度; 8. 根据组织的信息安全方针和需要的保证程度通过风险评估来确定应实施管理的风险,确定风险控制手段; 9. 制定信息安全管理手册和各类必要的控制程序 ; 10. 制定适用性声明; 11. 制定商业可持续性发展计划; 12. 审核文件、发布实施; 13. 体系运行,有效的实施选定的控制目标和控制方式; 14. 内部审核; 15. 外部 阶段认证审核; 16. 外部第二阶段认证审核; 17. 颁发; 18. 体系持续运行/年度监督审核; 19. 复评审核(三年有效)。 至于应采取哪些控制方式则需要周密计划,并注意控制细节。信息安全管理需要组织中的所有雇员的参与,比如为了防止组织外的第三方人员非法进入组织的办公区域获取组织的技术机密,除物理控制外,还需要组织全体人员参与,加强控制。此外还需要供应商,顾客或股东的参与,需要组织以外的专家建议。信息、信息处理过程及对信息起支持作用的信息系统和信息网络都是重要的商务资产。信息的保密性、完整性和可用性对保持竞争优势、资金流动、效益、法律符合性和商业形象都是至关重要的。 当前,越来越多的组织及其信息系统和网络面临着包括计算机诈骗、间谍、蓄意破坏、火灾、水灾等大范围的安全威胁,诸如计算机病毒、计算机入侵、DoS攻击等手段造成的信息灾难已变得更加普遍有计划而不易被察觉。组织对信息系统和信息服务的依赖意味着更易受到安全威胁的破坏,公共和私人网络的互连及信息资源的共享增大了实现访问控制的难度。 许多信息系统本身就不是按照安全系统的要求来设计的,所以仅依靠技术手段来实现信息安全有其局限性,所以信息安全的实现必须得到管理和程序控制的适当支持。确定应采取哪些控制方式则需要周密计划,并注意细节。信息安全管理至少需要组织中的所有雇员的参与,此外还需要供应商、顾客或股东的参与和信息安全的专家建议。

ISO10012认证要求应设计并实施计量确认,以确保测量设备的计量特性满足测量过程的计量要求。 ISO10012计量确认包括测量设备校准和测量设备验证。 ?测量设备的操作者应得到与测量设备计量确认状态有关的信息,包括所有限制和特殊要求。 用于确定或改变计量确认间隔的方法应用程序文件表述。计量确认间隔应经评审, 每次对不合格的测量设备进行维修、调整或修改时,应评审其计量确认间隔。 在经确认的测量设备上,对影响其性能的调整装置进行封印或采取其它保护措施,以防止未经授权的改变。 封印或保护装置的设计和实施应保证一旦改变将会被发现。 计量确认过程程序应包括当封印或保护装置被发现损坏、破损、转移或丢失时应采取的措施。 适用时,计量确认过程的记录应注明日期并由授权人审查批准以证明结果的正确性。 应保持并可获得这些记录。 指南 记录短的保存时间决定于许多因素,包括顾客的要求,法律法规要求和制造者的责任。有关测量标准的记录可能需要 保存。 计量确认过程记录应证明每台测量设备是否满足规定的计量要求。 ??? 需要时,记录应包括: a). 设备制造者的表述和 性标识、型号、系列号等; b). 完成计量确认的日期; c). 计量确认结果; d). 规定的计量确认间隔; e). 计量确认程序的标识(见6.2.1); f). 规定的 允许误差; ?g). 相关的环境条件和必要的修正说明; h). 设备校准引入的测量不确定度; ?i). 维护的详细情况,如调整、维修和修改等; ?j). 使用限制; k). 执行计量确认的人员标识; ? l). 对信息记录正确性负责的人员标识; ?m). 校准和报告以及其它相关文件的 性标识(如编号); ??n). 校准结果的溯源性的证据; ??o). 预期使用的计量要求; p). 调整、修改或维修后的校准结果以及要求时的调整、修改或维修前的校准结果。 计量职能应确保只有经授权的人员才允许形成、修改、出具和删除记录。 应对作为测量管理体系组成部分的测量过程进行策划、确认、实施、形成文件和加以控制。应识别和考虑影响测量过程的影响量。 每一个测量过程的完整规范应包括所有有关设备的标识、测量程序、测量软件、使用条件、操作者能力和影响测量结果可靠性的其他因素。测量过程控制应根据形成文件的程序进行。 应根据顾客、组织和法律法规的要求确定计量要求。为了满足这些规定要求而设计的测量过程应形成文件,并确认有效,必要时,征得顾客同意。 对每一测量过程,应识别有关的过程要素和控制。要素和控制限的选择要与不符合规定的要求时引起的风险相称。这些过程要素和控制应包括操作者、设备、环境条件、影响量和应用方法的影响。 测量过程应在设计的受控条件下实现,以满足计量要求。 受控条件应包括: a)???? 使用经确认的设备, b)???? 应用经确认有效的测量程序, c)???? 可获得所要求的信息资源, d)???? 保持所要求的环境条件, e)???? 使用具备能力的人员, f)???? 合适的结果报告方式, g)???? 按规定实施监视。

ISO9000认证 控制所有过程的质量 ISO9000族标准是建立在“所有工作都是通过过程来完成的”这样一种认识基础上的。一个组织的质量管理就是通过对组织内各种过程进行管理来实现的,这是ISO9000族关于质量管理的理论基础。当一个组织为了实施质量体系而进行质量体系策划时,首要的是结合本组织的具体情况确定应有哪些过程,然后分析每一个过程需要开展的质量活动,确定应采取的有效的控制措施和方法。 质量管理的中心任务是建立并实施文件化的质量体系 质量管理是在整个质量体系中运作的,所以实施质量管理必须建立质量体系。ISO9000族认为,质量体系是有影响的系统,具有很强的操作性和检查性。要求一个组织所建立的质量体系应形成文件并加以保持。典型质量体系文件的构成分为三个层次,即质量手册、质量体系程序和其它质量文件。质量手册是按组织规定的质量方针和适用的ISO9000族标准描述质量体系的文件。质量手册可以包括质量体系程序,也可以指出质量体系程序在何处进行规定。质量体系程序是为了控制每个过程质量,对如何进行各项质量活动规定有效的措施和方法,是有关职能部门使用的文件。其它质量文件包括作业指导书、报告、表格等,是工作者使用的更加详细的作业文件。对质量体系文件内容的基本要求是:该做的要写到,写到的要做到,做的结果要有记录,即写所需,做所写,记所做的九字真言。

《测量管理体系、测量过程和测量设备的要求》(ISO10012:2003)的实施 讲八项质量管理原则如何在计量体系中应用(一) 国际组织认为:一个企业的管理者,若想成功地领导和经营其企业,需要采用一种系统的、透明的方式对其企业进行管理。针对所有相关方的需求,实施并保持持续改进企业业绩的管理体系,可以使企业获得成功。一个企业的管理活动涉及多方面,如质量管理、环境管理、职业健康与安全管理、财务管理、计量管理等。计量管理是企业各项管理的内容之一,也是企业管理的重要组成部分。 为了更有效地指导企业实施管理,国际标准化组织质量管理和质量保证技术委员会ISO/TC176于1995年成立了一个工作组,用了约两年时间,吸纳了国际上受尊敬的一批质量管理专家的意见,整理并编撰了八项质量管理原则,同时又把八项质量管理原则应用于2000版ISO9000族标准中。ISO10012是由ISO/TC176的SC3技术分委员会制定的,因此,在ISO10012的引言和相关要求中都提出八项质量管理原则应适用于ISO10012标准。 八项质量管理原则是质量和计量管理的基本、通用的一般性规律,成为质量和计量管理的理论基础。八项质量管理原则是企业领导有效实施质量和计量管理工作必须遵循的原则,也是企业在市场竞争中取胜的法宝。 以下分析在ISO10012中应如何贯彻八项质量管理原则: 一、以顾客为关注焦点的原则ISO9000标准要求: a.以顾客为关注焦点 组织依存于顾客。因此,组织应当理解顾客当前和未来的需求,满足顾客要求并争取超越顾客期望。 1.了解并掌握ISO10012对顾客需求的有关要求 ISO10012标准中多次提出应满足顾客的需求,如: (1)在ISO10012的“引言”中指出: “以下情况可能引用ISO10012标准:顾客在规定所要求的产品时”。 (2)在ISO10012“5.3条”中指出:5.3以顾客为关注焦点。 “计量职能的管理者应确保:①将顾客的需要确定下来并转化为计量要求;②计量管理体系满足顾客的计量要求;③能证明和符合顾客规定的要求。” (3)在ISO10012“8.2.2条”中指出: “顾客满意:计量职能应就顾客的计量要求是否已满足来监测有关顾客满意度的信息。” 按照ISO10012上述要求去做,就体现了“以顾客为关注焦点”的原则。 2.什么是顾客的要求 “顾客”一词是代表性的含义,它代表了市场的需求,代表了政府和法律的要求,代表了所有外部和内部用户的意见。顾客对计量工作的需求和期望往往不会直接提出。顾客的要求主要体现在:产品技术指标的要求、产品标准、技术规范的要求、合同的要求以及法律和法规对产品的安全性和公平性要求,以及企业的协作者对企业的要求,还包括企业内部各部门之间模拟市场时的相互要求等。这些要求有的是明确的,如技术标准和合同等;有的是隐含的,如安全性和公平性要求。 3.顾客要求应转化为计量的要求 ISO10012标准提出了顾客要求应转化为计量的要求并提出应监测顾客的要求。 计量职能部门的管理者应确保将上述顾客要求和期望确定下来并将其转化成计量要求。把这些要求表示为 允许误差、允许不确定度、测量范围、稳定性、分辨率、环境条件或者操作技能要求等计量要求。计量职能部门的管理者应保证测量管理体系满足各方面的计量要求,并能提供数据证明体系满足了顾客的要求。 4.测量管理体系如何满足顾客对计量的要求 (1)计量管理职能通过确定并实施测量管理体系,来保证测量设备和测量过程能够满足这些计量要求。并通过对测量设备的计量确认和测量过程的受控程度来保证测量设备和测量过程满足计量要求。要证明这些计量要求能够符合产品的技术标准、规范、合同的要求,符合对测量设备的技术标准、规范、规程的要求。满足计量要求也就是满足了顾客的要求。 (2)监测顾客满意度 计量职能部门应依据顾客的计量要求是否已满足来监测有关顾客满意度的信息。ISO10012标准明确要求要监视和测量顾客满意(8.2.2)。企业可以借助于数据分析提供所需的顾客满意的信息,进一步通过纠正措施和预防措施,达到持续改进的目的。 二、领导作用的原则 ISO9000标准的要求: b.领导作用 领导者确立组织统一的宗旨及方向。他们应当创造并保持使员工能充分参与实现组织目标的内部环境。 1.企业计量工作为什么要实行“领导作用”这一原则 在企业的管理活动中,领导者起着关键的作用。计量管理体系也适用于这条原则。计量的特点之一是:“统一性”。这是计量学本质的特性。计量失去统一性,也就失去了存在的意义。计量的统一性不仅限于一个组织,也体现在一个企业,一个 ,甚至体现在全世界。在企业计量工作中,要达到统一性,就必须取得 领导的重视,发挥领导作用,否则就无法实现统一性。因此,计量的另一个特点是“权威性”。没有高度的权威,就很难实现“统一性”;要做到权威性,就必须发挥领导的作用。 2.ISO10012条款中体现了“领导作用”的原则 实现“领导作用”主要是通过对组织、 领导以及计量职能部门提出职责和任务,从而体现加强企业领导的作用。 如,“ISO10012条款中多次提出: 5.管理职责 5.1计量职能 组织应规定计量职能。组织的 管理者应确保必要的资源以建立和保持计量职能。 指南:计量职能可能是一个单独的部门或分布在整个组织中。 计量职能的管理者应建立测量管理体系,形成文件,并加以保持和持续改进其有效性。 5.3质量目标 计量职能的管理者应为测量管理体系规定可测量的质量目标。应规定测量过程的客观的性能准则、程序及其控制。 5.4管理评审 组织的 管理者应按照计划的时间间隔系统地评审测量管理体系,以确保其持续的充分性、有效性和适宜性。 管理者应确保评审测量管理体系所需的必要资源。 计量职能的管理者应利用管理评审的结果对体系进行必要的修正,包括改进测量过程和评审质量目标。应记录所有评审结果和采取的所有措施。” 3.企业 领导承担的职责 企业 领导应承担的职责是: ①应为建立和维护企业计量体系提供必要的人力、物力、财力和其他相关条件,这些条件统称为“资源”。 ②企业 领导应在计划的时间间隔系统地组织对测量管理体系的评审,以保证它被连续有效地执行并满足需要。在评审体系时,企业 领导应保证提供评审所需要的设备、设施、人员以及文件资料等条件。测量管理体系管理评审的计划和安排应纳入企业的文件中。 ③建立并保持计量管理机构及其职能。 企业应建立计量管理机构,规定计量部门的职能,以保证计量管理体系的贯彻实施,这是加强企业计量工作必不可少的先决条件。计量职能是指组织中负责确定并实施测量体系的职能。由于计量工作可能贯穿到整个企业,所以,计量职能不单是指计量职能部门的职能,还包括整个企业与计量有关的职能。 4.企业计量职能部门应承担的职责是: ①首先应该建立和制定维持并不断改进测量管理体系的文件。 ②测量管理体系应该满足顾客对计量的要求。 ③制定测量管理体系的工作质量目标。 计量职能部门的管理者应为测量管理体系制定质量目标。质量目标应规定实施测量过程的程序和客观准则,并对它们进行控制。不同规模和类型的企业制定的测量体系的质量目标是不相同的。 在ISO10012标准中,专门对企业计量管理职责规定了19条要求。这充分体现了“领导作用”这一原则在ISO10012中的贯彻。这是过去任何有关计量管理的国际标准中都没有过的,充分说明国际标准也认识到了计量管理职责的重要。该标准要求企业应建立计量管理机构,规定计量部门的职能,以保证计量管理体系的贯彻实施,这是加强企业计量工作必不可少的先决条件。(未完待续)

点击查看博慧达ISO9000认证的【产品相册库】以及我们的【产品视频库】