ISO27001认证体系建设分为四个阶段:实施风险评估、规划体系建设方案、建立信息管理 体系、体系运行及改进。也符合信息管理循环PDCA(Plan-Do-Check-Action)模型及ISO27001要求, 即有效地保护企业信息系统的,确保信息的持续发展。   1、确立范围   首先是确立项目范围,从机构层次及系统层次两个维度进行范围的划分。从机构层次上,可以考虑 内部机构:需要覆盖公司的各个部门,其包括总部、事业部、制造本部、技术本部等;外部机构:则包括 公司信息系统相连的外部机构,包括供应商、中间业务合作伙伴、及其他合作伙伴等。   从系统层次上,可按照物理环境:即支撑信息系统的场所、所处的周边环境以及场所内保障计算机 系统正常运行的设施。包括机房环境、门禁、监控等;网络系统:构成信息系统网络传输环境的线路介质 ,设备和软件;服务器平台系统:支撑所有信息系统的服务器、网络设备、客户机及其操作系统、数据库 、中间件和Web系统等软件平台系统;应用系统:支撑业务、办公和管理应用的应用系统;数据:整个信息 系统中传输以及存储的数据;管理:包括策略、规章制度、人员组织、开发、项目管理 和系统管理人员在日常运维过程中的合规、审计等。   2、风险评估   企业信息是指保障企业业务系统不被非法访问、利用和篡改,为企业员工提供、可信的服 务,保证信息系统的可用性、完整性和保密性。   本次进行的评估,主要包括两方面的内容:   2.1、企业管理类的评估   通过企业的控制现状调查、访谈、文档研读和ISO27001的 实践比对,以及在行业的经验上 进行“差距分析”,检查企业在控制层面上存在的弱点,从而为措施的选择提供依据。   评估内容包括ISO27001所涵盖的与信息管理体系相关的11个方面,包括信息策略、组 织、资产分类与控制、人员、物理和环境、通信和操作管理、访问控制、系统开发与维护、安 全事件管理、业务连续性管理、符合性。   2.2、企业技术类评估   基于资产等级的分类,通过对信息设备进行的扫描、设备的配置,检查分析现有网络 设备、服务器系统、终端、网络架构的现状和存在的弱点,为加固提供依据。   针对企业具有代表性的关键应用进行评估。关键应用的评估方式采用渗透测试的方法,在应用 评估中将对应用系统的威胁、弱点进行识别,分析其和应用系统的目标之间的差距,为后期改造提 供依据。   提到评估,一定要有方法论。我们以ISO27001为核心,并借鉴国际常用的几种评估模型的优点 ,同时结合企业自身的特点,建立风险评估模型:   在风险评估模型中,主要包含信息资产、弱点、威胁和风险四个要素。每个要素有各自的属性,信 息资产的属性是资产价值,弱点的属性是弱点在现有控制措施的保护下,被威胁利用的可能性以及被威 胁利用后对资产带来影响的严重程度,威胁的属性是威胁发生的可能性及其危害的严重程度,风险的属 性是风险级别的高低。风险评估采用定性的风险评估方法,通过分级别的方式进行赋值。   3、规划体系建设方案   企业信息问题根源分布在技术、人员和管理等多个层面,须统一规划并建立企业信息体系 ,并终落实到管理措施和技术措施,才能确保信息。   规划体系建设方案是在风险评估的基础上,对企业中存在的风险提出建议,增强系统的安 全性和抗攻击性。   在未来1-2年内通过信息体系制的建立与实施,建立组织,技术上进行审计、内外网隔 离的改造、产品的部署,实现以流程为导向的转型。在未来的 3-5 年内,通过完善的信息体系 和相应的物理环境改造和业务连续性项目的建设,将企业建设成为一个注重管理,为主,防治结合 的先进型企业。   4、企业信息体系建设   企业信息体系建立在信息模型与企业信息化的基础上,建立信息管理体系核心可以更 好的发挥六方面的能力:即预警(Warn)、保护(Protect)、检测(Detect)、反应(Response)、恢复 (Recover)和反击(Counter-attack),体系应该兼顾攘外和安内的功能。   体系的建设一是涉及管理制度建设完善;二是涉及到信息技术。首先,针对管理制 度涉及的主要内容包括企业信息系统的总体方针、技术策略和管理策略等。总体方针 涉及组织机构、管理制度、人员管理、运行维护等方面的制度。技术策略涉 及信息域的划分、业务应用的等级、保护思路、说以及进一步的统一管理、系统分级、网络互 联、容灾备份、集中监控等方面的要求。   其次,信息技术按其所在的信息系统层次可划分为物理技术、网络技术、系统技 术、应用技术,以及基础设施平台;同时按照技术所提供的功能又可划分为保护类、检 测跟踪类和响应恢复类三大类技术。结合主流的技术以及未来信息系统发展的要求,规划信息 技术包括:

ISO9000认证质量计划与组织结构 深圳ISO9000认证质量计划: a.对产品的保护性; b.对产品操作(手工、机械、自动化)的适应性; c.与 的有关,环保卫生法规和运输、储运部门有关规定的符合性; d.对装卸、开启操作和包装处理的便利性; e. 对所需的事项(如品名、数量、质量、标签和装卸、储运指示标志等)的表示性; f.经济性等。 30.jpg 深圳ISO9000认证 质量计划是有关部门和车间班组工作的质量行为标准。质量计划一般应包括以下内容。 a.包装产品质量赶超目标。根据市场需求和技术发展趋向,结合本企业现有水平,瞄准国内外同类包装的先进水平,决定产品包装所要达到的目标,包括以上所述的对产品的保护性、经济性等方面。 b.质量升级计划。根据所执行的技术标准(国际标准、 标准、行业标准、企业标准),规定升级目标和达到期限。 c.包装产品质量指标。根据企业生产计划编制,它是考核包装产品质量的依据。 d.包装产品质量改进措施计划。根据质量升级计划和质量指标计划的要求,确定年度的质量改进措施计划,规定改进措施项目完成时间和负责单位。其中属于需要进行技术攻关的改进措施,应纳入质量管理小组活动计划。 ISO9000认证与组织结构,——与组织相关的主要概念 组织与组织结构 1. 组织是指职责、权限和相互关系得到安排的一组人员及设施(GB/T19000—ISO9000:2000)组织意味着一个正式的有意形成的职务结构或职位结构。 2. 组织结构是指人员的职责、权限和相互关系的安排(GB/T11000—ISO9000:2000)将组织工作作为一种过程形式时,必须考虑下列的因素: a. 组织结构必须反映目标和计划,目标和计划是组织活动的目的 b. 组织结构必须反映出组织管理可使用的权力的范围 c. 组织结构必须反映它的环境,并随着环境的变化而变化 d. 组织中人员是基本要素,组织结构中业务活动的划分和权限的设置必须考虑人员的数量和习惯,这不是说组织的结构的设计要围绕着人,但配备什么样的人是一个重要的考虑因素。 ISO9000认证分工 分工是指为达到所需的目标,划分任务和劳动的各种方式,对组织结构设计时的分工形式,对工作效率及效果会产生影响,资本主义经济制度的始祖亚当·斯密通过对大头针制造过程的分工形象化地加以了说明:大头针的制造过程包括下列步骤:金属线拉长拉直 切断 削尖 压制标准头做头 摆放 抛亮 包装 ,如果由一个人来完成所有工序每天多生产20多支,而如果10个人进行分工完成上述工作每天可以生产48000支,即每人每天生产4800支。 2. 工作、职位与部门 1. 工作(job)是由组织为达到目标必须完成的若干任务组成。 2. 职位(posting)是一个人完成的任务和职责的集合。 3. 部门(Department)是指在一个组织中,一个管理人员有权执行所规定的活动的一个明确区分的范围、部分或分支机构,如XX部 XX科 XX组 XX 分部等 ISO9000认证组织的管理层次,组织的管理层次和管理幅度 1. 层次与幅度的关系 管理幅度是指管理人员负责管理人员的数目,组织的管理层次与管理幅度是密切相关的,管理幅度越宽,层次就相应减少,反之管理幅度越窄,层次会越多,管理幅度与层次要根据企业的规模,企业产品的性质及特点、工作的性质等来决定,通常规模越大,层次可能会越多,一般中层管理的幅度建立是4—8人,而对简单重复性工作的人员其管理幅度可以多达数十人至数百人。 2. 窄幅度层级组织与宽幅度偏平型组织的优缺点 深圳? ISO9000认证生产和服务的运行策划与控制 产品和服务的要求,运行的策划与控制为保证向顾客提供满足要求的产品和服务,组织应事先对顾客的规定、合同或订单要求、适用于产品和服务的法律法规要求等予以评审。同时应通过以下措施对所需的过程进行策划、实施和控制;确定产品和服务的要求及所需的资源;建立过程、产品和服务的接收准则;控制策划的变更和外程;识别评估重要环境因素和危险因素;识别潜在的紧急情况并策划应急响应措施。 2、产品和服务的设计与开发 组织应建立、实施和保持设计和开发的策划、输入、过程控制、输出以及更改的过程,确保后续的产品和服务的提供。在设计和开发的各个控制阶段,主要考虑设计和开发活动的性质、产品和服务的具体类型、输出满足输入的要求、提供产品和服务过程的需求,设计和开发流程见附图。 2021623 深圳? ISO9000认证 3、生产和服务提供的控制 组织应在一切资源(包括人员、设备、基础设施、运行环境、可获得的成文信息等)受控条件下进行生产和服务的提供。在生产和服务提供的整个过程中应按照监视和测量要求识别输出状态,实现可追溯性。在确定所要求的产品和服务交付后的覆盖范围及程度时,组织应考虑法律法规的要求、与产品和服务相关的潜在不良后果、产品和服务的性质及使用寿命、顾客要求与反馈。应对生产和服务提供的更改,进行必要的评审和控制,确保持续符合要求。当验证产品和服务的要求已符合接收准则并得到有关授权人员的批准时,方可向顾客交付产品和服务。 深圳? ISO9000认证生产和服务的运行策划与控制 产品和服务的要求,运行的策划与控制为保证向顾客提供满足要求的产品和服务,组织应事先对顾客的规定、合同或订单要求、适用于产品和服务的法律法规要求等予以评审。同时应通过以下措施对所需的过程进行策划、实施和控制;确定产品和服务的要求及所需的资源;建立过程、产品和服务的接收准则;控制策划的变更和外程;识别评估重要环境因素和危险因素;识别潜在的紧急情况并策划应急响应措施。 2、产品和服务的设计与开发 组织应建立、实施和保持设计和开发的策划、输入、过程控制、输出以及更改的过程,确保后续的产品和服务的提供。在设计和开发的各个控制阶段,主要考虑设计和开发活动的性质、产品和服务的具体类型、输出满足输入的要求、提供产品和服务过程的需求,设计和开发流程见附图。 3、生产和服务提供的控制 组织应在一切资源(包括人员、设备、基础设施、运行环境、可获得的成文信息等)受控条件下进行生产和服务的提供。在生产和服务提供的整个过程中应按照监视和测量要求识别输出状态,实现可追溯性。 在确定所要求的产品和服务交付后的覆盖范围及程度时,组织应考虑法律法规的要求、与产品和服务相关的潜在不良后果、产品和服务的性质及使用寿命、顾客要求与反馈。应对生产和服务提供的更改,进行必要的评审和控制,确保持续符合要求。当验证产品和服务的要求已符合接收准则并得到有关授权人员的批准时,方可向顾客交付产品和服务。

十堰ATF16949认证体系设施设备策划 IATF16949认证标准7.1.3.1 工厂、设施和设备计划 组织应采用多方论证方法,包括风险识别和风险缓解方法,用于开发工厂、设施和设备计划。在设计工厂布局时,组织应: a) 优化材料的转移、材料处理,对场地空间的增值使用,以及对不合格品的控制; b) 便于材料的同步流动,如适用。 方法的制定和实施,以评估制造的可行性。这些方法也同样适用于评估现有业务的有效性。 组织应保持过程的有效性,包括定期重新评估,以包括过程中批准的任何变更[见第8.3.4.4),控制计划的维护(见第8.5.1.1) ,和作业准备验证(见第8.5.1.3〕。 IATF16969认证体系指南解释 应当开发评食生产力和现存操作有效性的方法,考虑时下因素: 人机工程学, 操作工和生产线平衡, 贮存和周转库存水平, 自动化的应用, 增值含量, 工作计划。 IATF16949认证标准7.1.4.1 过程运行环境-补充 组织应保持其在一个清洁、维护和有序的状态,以符合产品和制造过程的要求。 IATF16949认证体系指南解释 生产现场清洁实施范例可能包括: ? 适当的废物弃置条件, ? 适当的空间和贮存环境, .清洁、完整的传送和操作设备, .清洁、照明良好、有秩序的工作场贤和检验场所, ? 设备和系统的清楚的、明显的识肘, ? 定义秩序和清洁的职责。

1.ISO9000标准简介 ISO是“国际标准化组织”的英语简称。其全称是InternationalOrganizationforStandardization。ISO标准由技术委员会(TECHNICALCOMMITTEES简称TC)制订。ISO共有200多个技术委员会,ISO9000是指质量管理体系标准,它不是指一个标准,而是一族标准的统称。ISO9000是由TC176(TC176指质量管理体系技术委员会)制定的所有国际标准。ISO9000是ISO发布之12000多个标准中畅销、普遍的产品。 2.ISO9000族标准的构成 2008版ISO9000族标准包括以下一组密切相关的质量管理体系核心标准: a.ISO9000《质量管理体系结构基础和术语》,表述质量管理体系基础知识,并规定质量管理体系术语。 b.ISO9001《质量管理体系要求》,规定质量管理体系要求,用于证实组织具有提供满足顾客要求和适用法规要求的产品的能力,目的在于增于顾客满意。 c.ISO9004《质量管理体系业绩改进指南》,提供考虑质量管理体系的有效性和效率两方面的指南。该标准的目的是促进组织业绩改进和使顾客及其他相关方满意。 d.ISO19011《质量和(或)环境管理体系审核指南》 3.推行ISO9000的好处 a.强化品质管理,提高企业效益;增强客户信心,扩大市场份额 b.获得了国际贸易绿卡----“通行证”,了国际贸易壁垒 c.节省了第二方审核的精力和费用 d.在产品品质竞争中永远立于不败之地 e.有利于国际间的经济合作和技术交流 f.强化企业内部管理,稳定经营运作,减少因员工辞工造成的技术或质量波动。 g.提高企业形象 4.ISO9000:2008标准的主要变化 相对于ISO9001:2000版标准,ISO/DIS9001:2008标准的主要变化包括: (1)有关法律法规的要求方面。在“引言”中,有修改 (2)有关产品范围的方面。 (3)有关外程方面。在“4.1总要求”中, (4)有关形成文件的程序方面。 (5)有关外来文件方面。在“4.2.3文件控制f)条 (6)有关管理者代表方面。 (7)有关人力资源方面。在“6.2.2能力、培训和意识b)、c) (8)有关基础设施方面。在“6.3基础设施 (9)有关工作环境方面。在“6.4工作环境”中,增加了“注” (10)有关交付后活动的方面。在“7.2.1与产品有关的要求的确定”中,增加“注” (11)有关设计和开发策划方面。在“7.3.1设计和开发策划”中,增加“注” (12)有关设计和开发输出方面。在“7.3.3设计和开发输出”中,增加了“注” (13)有关监视和测量状态标识方面。在“7.5.3标识和可追溯性”有修改 (14)有关顾客财产方面。在“7.5.4顾客财产”中,将“注”修改,表明个人信息也属于顾客财产。 (15)有关监视和测量装置的控制方面。在“7.6监视和测量装置的控制”中,增加了“注”,对使用计算机软件的情况给出了说明。 (16)在顾客满意方面。在“8.2.1顾客满意”中增加了“注”。对监视顾客感受方面给出了进一步的说明。 (17)有关过程的监视和测量方面。在“8.2.3过程的监视和测量”中,增加了“注”,对识别和控制所需监视和测量的过程做了说明。 (18)有关放行产品和交付服务方面。在“8.2.4产品的监视和测量”有修改 ISO代表国际标准化组织,它是由多个 标准机构组成的国际联盟。ISO现已有100多个成员。ISO9000是一个质量体系标准系列的统称。 国军标GJB9001B-2009 一、实施军品认证工作的依据 1.《中国人民解放军装备条例》第143条规定“质量体系评定不合格的单位不能承担装备科研、生产和维修任务”。 2.总装备部对《装备承制单位资格审查规范(试行)》中规定:需审查第三方质量管理体系认证的有效性。 3.中国人民解放军总装备部装电字[2001]第220号规定,国军标《质量管理体系要求》是各装备管理部门对军品承制单位提出质量管理体系要求和实施质量管理体系审核的依据。 4.军工产品质量体系认证委员会《军工产品承制单位质量保证体系认证管理实施细则》。 二、申请军品认证条件及要求 1.申请GJB9001B认证组织是为实施和保障军事行动的武器、武器系统和军事技术器材承担论证、研制、生产、维修任务的组织,或是与之配套的整机、部件、组件、器件和材料生产组织,或是为武器装备进行试验、贮存和工程建设等的组织; 2.初次认证申请组织,申请书需请军方用户签署意见并盖章确认,同时填写《产品所在阶段情况调查表》。如该申请组织是部队,可由上级主管部门签字、盖章。对于民营企业申请军品时,需有军代表的意见书,其内容至少包括:人员状况;技术、设备情况;产品质量状况;对配套企业,要注明产品与装备的关系(用在什么地方);说明生产的产品与军方单位的关系。 3.认证审核前按GJB9001B-2009标准建立管理体系,并运行3个月以上时间。有军品订货及交付发生,且现场审核时应有军品生产。 4.现场审核时由上述军代表和认证中心审核组进行沟通座谈并形成《军代表对受审核方质量体系有效性意见评价表》。 三、军品认证注册的性质 1.军品认证注册是政府和军方的行为,反映和代表了武器装备顾客的利益; 2.认证注册具有事实上的强制性,国军标质量管理体系认证说明了组织承担军品任务的能力; 3.认证机构无权批准给受审方发。批准权在军工产品质量体系认证委员会。委员会是由总装备部领导、各军兵种装备部门领导以及工业部门、专家代表组成的军品质量管理体系合格评定领导机构,具有权威性和广泛的代表性。 四、初次审核、监督审核、综合评议和特殊审核 1.初次审核分二个阶段进行。 阶段审核主要涉及:文审、与军代表或顾客座谈、了解体系的建立与运行情况、确认审核范围及标准删减内容等。第二阶段现场审核通常在 阶段审核提出问题关闭后进行,并与 阶段间隔时间不超过4个月,以审核计划安排为准。第二阶段审核是全部门、全产品、全过程、全要求覆盖的符合性审核。 2.获准注册的有效期为4年,认证周期以注册时间为开始。在此期间通常进行3次监督审核(不含非例行),时间间隔不超过12个月一次。 3.综合评议应在有效期截止前至少12个月由获证组织向中心提出申请,迟于有效期截止前6个月且距离上次监督审核不超过12个月进行。 4.在有效期内对涉及体系变更、地址搬迁、产品范围的增减等均需按要求进行变更部分的特殊审核,并换发新认证。特殊审核可结合监督审核时间进行。 5.如出现严重影响获证组织的活动和运作的变更(如所有权、人员、现场、设备等)时,或者对投诉、其他信息的分析表明获证组织可能影响认证要求时,中心需进行非例行的监督审核或提前综合评议。 6.在认证注册有效期内的换发情况,须同时交回原。 五、军品认证注册呈报审批程序 经认证中心主任审查---报军认委秘书长审批---报工业主管部门的军认委委员审批---报认证产品顾客所涉及到的军认委委员审批---报军认委副主任委员审批---报军认委主任委员审批---颁发。 备注:GJB9001B-2009于2010年4月1日实施。参照 标准换版的做法GJB9001A-2001向GJB9001B-2009转换的时间为两年(2010年4月1日至2012年3月31日)。 军用产品的顾客是军方,军方对军用产品的要求和期望代表了 的需求。因此,在GJB9001B-2009中除了充分体现满足军方对产品质量和质量管理体系的要求外,还增加了资质的某些质量活动要征求顾客同意的内容。这样做既可以加强组织与顾客的沟通,落实顾客的监督,也充分体现了以顾客为关注焦点的思想。但值得注意的是,顾客的认可或同意,不能造成责任的转移,不能免除组织提供符合要求事项的责任。

点击查看博慧达ISO9000认证的【产品相册库】以及我们的【产品视频库】