Sådan læser du et krav i en standard
Uanset hvilken branche du er i, kommer et krav til dig i én af tre former, og det første, du skal have på plads, er, hvilken af dem du sidder med. En standard er et dokument, du lever op til, fordi en kontrakt, et udbud eller en kundes kvalitetsklausul nævner den. ISO 9001, AQAP 2110 og ISO/IEC 27001 er standarder, og de mest anvendelige af dem kan certificeres: et akkrediteret organ auditerer dig og udsteder et certifikat. En regulering er en lov, der binder dig på grund af, hvad du er, og hvad du sælger, uanset om en kontrakt nævner den. MDR, EU GMP, NIS2 og DORA er reguleringer, og en myndighed, en inspektør eller et bemyndiget organ håndhæver dem. Vejledning er det, en myndighed eller en brancheorganisation udgiver om, hvordan den forventer, at en regel opfyldes. GMP-annekserne, ICH-retningslinjerne og MDCG-dokumenterne er vejledning. De er ikke bindende i sig selv, men læses, som om de var. Værktøjet nedenfor mærker hver post som én af de tre.
Det meste begynder med ISO 9001
For de fleste virksomheder er den første standard, en kunde spørger til, ISO 9001, standarden for kvalitetsstyringssystemer, og næsten alt andet bygger videre på den. Forsvarssektoren lægger AQAP'erne oven på. Et kvalitetsstyringssystem for medicinsk udstyr, ISO 13485, har samme form som ISO 9001 med det, en myndighed forventer, lagt til. Et farmaceutisk kvalitetssystem efter ICH Q10 bygger på de samme begreber. ISO/IEC 27001 bruger den samme struktur for ledelsessystemer til informationssikkerhed, så en virksomhed, der har det ene, er halvvejs til at have det andet. Et certificeret ISO 9001-system er det sædvanlige sted at begynde, og siden om ISO's standarder for ledelsessystemer forklarer familien.
Fire sektorer, ét kort
Kortene nedenfor fører dig til sektorsiderne. Forsvar dækker NATO's STANAG'er og Allied Publications, AQAP-kvalitetsstandarderne og EN 9100. Cybersikkerhed dækker ISO/IEC 27000-familien, NIST- og CIS-rammeværkerne, IEC 62443 og EU-lovene fra NIS2 til Cyber Resilience Act. Pharma og medicinsk udstyr dækker EU GMP med annekser, ICH-retningslinjerne, 21 CFR, MDR og IVDR samt ISO- og IEC-standarderne for udstyr og for software som medicinsk udstyr. Risikostyring dækker ISO 31000 og de teknikker og sektorstandarder, der alle beskriver den samme proces. Hver side har sit eget værktøj, afgrænset til sin sektor. Det på denne side rummer det hele.
Hvem afgør, hvad der gælder for dig
Ikke denne side, og ikke os. Kontrakten nævner standarden, loven fastsætter sit eget anvendelsesområde, og myndigheden eller det bemyndigede organ afgør, hvilken dokumentation den forventer. Det, værktøjet kan, er at vise dig hele kortet: søg i det på nummer eller navn, gennemse det efter familie, eller besvar fire spørgsmål og se, hvilke områder virksomheder som din typisk bliver spurgt om. Hver post linker til sin kilde, til sin ComplyTrain-side, hvor en sådan findes, og ellers til en forespørgsel. ComplyTrain holder en standard som et kravtræ med dokumentationen for hvert krav. Certifikatet er stadig dit at optjene.