ISO 9001
Software til ISO 9001-compliance
Producenter og leverandører, der driver et kvalitetsstyringssystem - også inden for forsvar.
ISO 9001 er den internationale standard for kvalitetsledelsessystemer. ComplyTrain er bygget op om standardens punktstruktur, så dit kvalitetsledelsessystem er auditklart fra bunden.
ComplyTrain understøtter denne standard fuldt ud
Hvad ISO 9001 er
ISO 9001 er den internationale standard for et kvalitetsledelsessystem - den ramme, en organisation bruger til konsekvent at opfylde kunde- og myndighedskrav og til at forbedre sin arbejdsmåde over tid. Den er udgivet af International Organization for Standardization og er den mest udbredte certificering af ledelsessystemer i verden, med mere end en million certificerede organisationer i næsten alle brancher.
Grundlæggende stiller den ét spørgsmål på en stringent måde: kan I vise, at jeres organisation pålideligt gør det, den siger, den gør? Standarden foreskriver ikke, hvordan I fremstiller jeres produkt eller leverer jeres ydelse. Den fastlægger, hvad et velfungerende kvalitetssystem skal indeholde - definerede processer, styret information, kompetente medarbejdere, håndteret risiko og dokumentation for forbedring - og overlader detaljerne til jer. Det er værd at være præcis med ordene her: at følge ISO 9001, at være compliant med den og at være certificeret efter den er tre forskellige ting, og vi skiller dem ad i følger, compliant, certificeret.
Hvorfor ISO 9001 findes
Kvalitet, der afhænger af enkeltpersoners heltemod, er skrøbelig: den forsvinder ud ad døren, når en nøgleperson holder op, og den kan ikke bevises over for en kunde eller en auditor bagefter. ISO 9001 findes for at gøre kvalitet til en egenskab ved systemet frem for ved personen - gentagelig, dokumenteret og påviselig. For en køber er en leverandørs certifikat en kortform for "denne organisation styrer sit arbejde, så jeg ikke selv skal inspicere alt, den sender mig." Derfor er det i regulerede og sikkerhedskritiske forsyningskæder ofte en forudsætning for overhovedet at få lov til at byde.
Hvem har brug for ISO 9001
ISO 9001 er branchen-uafhængig - den bruges af producenter, ingeniør- og byggevirksomheder, software- og servicevirksomheder, sundhedsudbydere og offentlige myndigheder. Organisationer arbejder som regel hen imod den af en af tre grunde:
- En kunde eller et udbud kræver det. Hovedleverandører, offentlige indkøbere og store OEM'er gør rutinemæssigt certificering til en betingelse i kontrakten.
- Den er fundamentet for en branchestandard. AQAP 2110 (NATO-forsvar), AS9100 (luftfart) og IATF 16949 (bilindustri) bygger alle på ISO 9001 og lægger krav oven på - I kan ikke opfylde dem uden den.
- Organisationen ønsker den operationelle disciplin - færre fejl, mindre omarbejde, klarere ansvar - som et styret kvalitetssystem giver, uafhængigt af et certifikat.
Hvordan standarden er opbygget
Den nuværende version, ISO 9001:2015, følger den "high-level structure", som alle moderne ISO-standarder for ledelsessystemer deler. Kravene ligger i punkt 4 til 10. Læst som en liste kan de virke abstrakte, så her er, hvad hvert enkelt punkt reelt kræver af jer i praksis.
- Punkt 4 - Organisationens rammer. Fastlæg, hvem I betjener, hvem der ellers har en interesse i jeres kvalitet (myndigheder, ejere, nøgleleverandører), og - den beslutning alt andet hviler på - anvendelsesområdet for jeres kvalitetssystem: hvilke aktiviteter og lokationer det dækker. I kortlægger også jeres arbejde som en række processer, hvilket er grundlaget for procestilgangen nedenfor.
- Punkt 5 - Ledelse. Den øverste ledelse skal eje systemet, ikke uddelegere det til en kvalitetschef i et hjørne. I praksis betyder det en kvalitetspolitik, der betyder noget, kvalitetsmål, der hænger sammen med forretningen, og klart tildelte ansvar - dokumenteret ved, at ledere faktisk engagerer sig, ikke bare underskriver et dokument.
- Punkt 6 - Planlægning. Identificér risici og muligheder for jeres kvalitet, og beslut bevidst, hvad I vil gøre ved dem. Det er også her, I fastsætter målbare kvalitetsmål og planlægger de ændringer, der skal til for at nå dem, så forbedring er planlagt frem for tilfældig.
- Punkt 7 - Støtte. De ressourcer, systemet kører på: medarbejderne og deres kompetence, bevidsthed om, hvorfor systemet er vigtigt, og den styrede dokumenterede information (punkt 7.5) - én aktuel version af hvert dokument, tilgængelig der, hvor der er brug for det, med udgåede versioner trukket tilbage. At få dokumentstyringen på plads fjerner en hel kategori af auditfund.
- Punkt 8 - Drift. Standardens kerne: hvordan I planlægger, styrer og leverer jeres produkt eller ydelse. Det dækker kundekrav, design hvor det er relevant, styring af eksterne leverandører og - vigtigt - hvordan I håndterer arbejde, der ikke er i overensstemmelse, så en fejl inddæmmes og håndteres frem for at blive leveret videre.
- Punkt 9 - Evaluering af præstation. Hvordan I kontrollerer, at systemet virker: overvågning og måling, intern audit (punkt 9.2) og ledelsens evaluering (punkt 9.3), hvor ledelsen gennemgår dokumentationen og træffer beslutninger. Interne audits er jeres eget system for tidlig varsling; vi gennemgår, hvordan man gennemfører dem, i interne, eksterne og second-party audits.
- Punkt 10 - Forbedring. Hvordan I bliver bedre: håndtering af afvigelser og korrigerende handling (punkt 10.2) - ved at rette ikke bare det enkelte tilfælde, men årsagen - og løbende forbedring over tid. Det er det punkt, der forrenter sig: en organisation, der reelt lukker rodårsager, holder op med at møde det samme problem to gange.
Tre idéer går igen i det hele. Procestilgangen: styr jeres arbejde som en række sammenhængende processer med definerede input, output og ejere. Plan-Do-Check-Act-cyklussen: planlæg en ændring, gennemfør den, kontrollér resultatet, handl på det, I lærer - motoren i løbende forbedring. Og risikobaseret tænkning, gjort eksplicit i revisionen fra 2015: forudse, hvad der kan gå galt, og indbyg kontrollerne, frem for at reagere efter en fejl.
Under punkterne ligger de syv principper for kvalitetsledelse, som standarden er bygget på: kundefokus, lederskab, medarbejdernes engagement, procestilgangen, forbedring, evidensbaseret beslutningstagning og relationsstyring. De er "hvorfor'et" bag "hvad'et".
ISO 9001 og branchestandarderne
For mange organisationer er ISO 9001 ikke målet, men fundamentet. Flere af de standarder, som regulerede industrier reelt kræver, bygger direkte oven på den og tilføjer branchespecifikke krav til et system på ISO 9001-niveau:
- AQAP 2110 - NATO's krav til kvalitetssikring hos forsvarsleverandører. Den forudsætter et ISO 9001-system og tilføjer forsvarsspecifikke forventninger såsom konfigurationsstyring og bestemmelser for statslig kvalitetssikring.
- AS9100 - kvalitetsstandarden for luftfart. Den omfatter ISO 9001 fuldt ud og lægger luftfartskrav oven på, herunder forebyggelse af forfalskede dele, first-article inspection og strengere risiko- og konfigurationsstyring.
- IATF 16949 - standarden for bilindustrien, bygget på ISO 9001 med et stort sæt yderligere krav til forsyningskæden i bilindustrien.
Den praktiske konsekvens er den samme i hvert tilfælde: I kan ikke opfylde branchestandarden uden først at opfylde ISO 9001. At bygge et reelt ISO 9001-system er derfor sjældent spildt arbejde, selv når det endelige mål er AS9100 eller AQAP 2110 - det er den base, branchekravene monteres på.
At blive certificeret - og forblive certificeret
Certificering er en defineret, forudsigelig proces, ikke en sort boks: en gap-analyse mod standarden, opbygning og drift af systemet længe nok til at frembringe dokumentation, og derefter en totrinsaudit foretaget af et akkrediteret certificeringsorgan (Trin 1 parathed, Trin 2 vurdering i drift). Det er heller ikke et engangsmærke - årlige overvågningsaudits og en recertificering hvert tredje år holder det aktivt. Vi går hele vejen igennem, trin for trin, i sådan fungerer certificering.
Det ene, der afgør, om alt dette bliver besværligt eller ligetil, er, om jeres dokumentation samler sig, mens I arbejder, eller skal rekonstrueres før hver audit - hvilket taler for at holde systemet ét sted frem for spredt over drev og indbakker.
Almindelige misforståelser
- Det er ikke et mærke for produktkvalitet. ISO 9001 certificerer jeres ledelsessystem, ikke jeres produkt - den siger, at I fremstiller ensartede, styrede produkter, ikke at et givet produkt er det bedste på markedet.
- Det er ikke en dokumentationsøvelse. Revisionen fra 2015 skar bevidst listen over obligatoriske procedurer ned; I opbevarer den dokumenterede information, jeres processer reelt har brug for, ikke en mappe sat sammen for at tilfredsstille en auditor.
- Det kræver ikke software. Standarden er teknologineutral. Software fjerner besværet med at holde optegnelser aktuelle og klar til audit, men kravet er påviselig kontrol, uanset hvordan I opnår den.
Forretningsargumentet
Ud over at vinde de kontrakter, der kræver det, betaler et velfungerende ISO 9001-system sig tilbage i færre afvigelser og mindre brandslukning, i hurtigere og mindre smertefulde audits og i en fælles, dokumenteret arbejdsmåde, der overlever udskiftning af medarbejdere. Prisen for standarden er disciplinen ved at drive den; prisen for ikke at have den, i en reguleret forsyningskæde, er ikke at være i rummet.
Sådan hjælper ComplyTrain dig med at opfylde det
ComplyTrains kvalitetsstyring er bygget op omkring punktstrukturen i ISO 9001, så dit system ligger der, hvor en auditor forventer at finde det - organiseret efter de krav, det skal opfylde, i stedet for spredt ud over fælles drev og indbakker:
- Processer, styrede procedurer og mål, organiseret efter standardens struktur, så procesoversigten i punkt 4 og politik og mål i punkt 5 har et sted at være i stedet for at bo i hovedet på en enkelt person.
- Afvigelser og korrigerende handlinger (CAPA) med dokumentation og deadlines, så punkt 10.2 er et sporet arbejdsflow fra problemet til den verificerede løsning, ikke en note der bliver væk.
- Interne audits, fund og opfølgning, så programmet i punkt 9.2 er planlagt, fundene lukkes, og sporet er der ved næste audit.
- Ledelsens evaluering, med de nødvendige input allerede samlet fra de moduler, der producerer dem, så evalueringen i punkt 9.3 bliver et beslutningsmøde i stedet for et kapløb om at samle data.
- Styrede dokumenter og kompetenceoptegnelser som dokumentationen bag det hele - dokumentstyring i punkt 7.5 og kompetence i punkt 7.2, holdt ajour som et biprodukt af arbejdet.
Fordi dokumentationen fanges, mens du arbejder, bliver forberedelsen til en certificerings- eller overvågningsaudit et spørgsmål om at vise, hvad du allerede gør, i stedet for at samle det sammen ugen før. ComplyTrain er struktureret omkring ISO 9001 - det gør dig ikke certificeret (det kan kun et akkrediteret organ), men det er bygget til at holde dig audit-klar til den dag, de kommer på besøg.
Spørgsmål
Kræver ISO 9001-certificering software?
Nej. ISO 9001 handler om, hvordan du driver dit kvalitetssystem, ikke hvilke værktøjer du bruger. Men en auditor forventer at kunne se styrede dokumenter, registreringer, korrigerende handlinger og ledelsens evaluering på forespørgsel - og det er præcis dét arbejde, software fjerner besværet fra. ComplyTrain holder dokumentationen opdateret som et biprodukt af arbejdet.
Hvad er forskellen på at efterleve ISO 9001 og at være certificeret?
Efterlevelse betyder, at du reelt opfylder alle standardens krav og kan fremvise dokumentationen. Certificering betyder, at en akkrediteret tredjepart har auditeret dig og udstedt et certifikat på det. Du kan efterleve en standard uden at være certificeret, men du kan ikke ærligt beskrive en egenvurderet efterlevelse med ord, der antyder, at et eksternt organ har verificeret den. Vi skiller de to begreber ad, sammen med det blot at "følge" standarden, i følger, efterlever, certificeret.
Hvor lang tid tager ISO 9001-certificering?
For de fleste små og mellemstore organisationer er tre til seks måneder fra en frisk start til certificeringsauditten realistisk - længere hvis du bygger kvalitetssystemet op fra bunden, kortere hvis du allerede arbejder disciplineret og kun mangler at formalisere det. Standarden kræver herefter årlige overvågningsaudits, med en fuld recertificering hvert tredje år. Sådan fungerer certificering gennemgår hvert trin.
Hvad indebærer certificeringsauditten?
Et akkrediteret certificeringsorgan auditerer dit ledelsessystem i to trin. Trin 1 gennemgår din dokumentation og parathed, trin 2 kontrollerer, at det, du har dokumenteret, faktisk bliver gjort, gennem interviews, registreringer og observation. Fund rejses som afvigelser, du skal lukke, før certifikatet udstedes.
Hvad sker der under en intern ISO 9001-audit, og hvorfor kræver standarden dem?
Punkt 9.2 kræver, at I regelmæssigt auditerer jeres eget ledelsessystem - jeres egne folk tjekker, at det, I gør, stemmer overens med standarden og jeres procedurer, og rejser afvigelser, der skal udbedres. Det er et krav i sig selv og jeres billigste tidlige varslingssystem: interne audits fanger problemer, før et certificeringsorgan eller en kunde gør det. Interne, eksterne og second-party audits gennemgår, hvordan man kører et effektivt program.
Hvad koster ISO 9001-certificering?
Der er to omkostninger, og certificeringsorganets honorar er som regel den mindste af dem. Honoraret skalerer med din organisations størrelse og kompleksitet og går igen gennem hele treårscyklussen (den indledende audit plus overvågning). Den største omkostning er intern: tiden til at opbygge systemet, tilvejebringe dokumentationen og holde den ajour mellem audits. At behandle compliance som en løbende disciplin frem for et hektisk kapløb op til audit er det, der holder den anden omkostning nede.
Gælder ISO 9001 for software- og servicevirksomheder?
Ja. ISO 9001 er bevidst branchneutral - dens krav handler om, hvordan du styrer kvalitet, ikke om produktion specifikt. Software-, ingeniør- og servicevirksomheder har den i vid udstrækning; en styret udviklings- og releaseproces passer for eksempel naturligt ind i standardens krav til drift, dokumenteret information og forbedring.
Hvad er forskellen på ISO 9001 og AQAP 2110 eller AS9100?
ISO 9001 er den generelle standard for kvalitetsstyring. AQAP 2110 (NATO-forsvar) og AS9100 (luft- og rumfart) er brancherstandarder, der bygger direkte på den - de kræver et system på ISO 9001-niveau og tilføjer krav såsom konfigurationsstyring, statslig kvalitetssikring eller first-article inspection. At opfylde brancherstandarden betyder først at opfylde ISO 9001 og derefter lægge de ekstra krav ovenpå.
Vi er et forsvarsstartup uden et kvalitetssystem endnu. Hvor begynder vi?
Begynd med kvalitetsmodulet: den giver dig ISO 9001-punktstrukturen, dokumenttyperne og revisionskadencen fra start, så du bygger på standarden fra dag ét i stedet for på et tomt fælles drev.
Implementering
Sådan implementerer du ISO 9001 - en praktisk vej
Certificering er slutpunktet på en rejse, ikke en enkelt begivenhed. Vejen derhen er stort set den samme, uanset hvilken branche du er i.
Omfang og gap-analyse
Beslut, hvad kvalitetssystemet skal dække, og sammenlign derefter jeres nuværende arbejdsgange med standardens punkter. Hullerne er jeres plan.
Definér dine processer og din politik
Fastlæg kvalitetspolitik og -mål, kortlæg jeres kerneprocesser med tilhørende procesejere, og få styr på de dokumenter og registreringer, processerne kræver.
Driv systemet
Kør processerne længe nok til at skabe reelle registreringer - afvigelser rejst og lukket, kompetencer logget, leverandører vurderet. Auditorer vil se dokumentation for brug, ikke et nyt ringbind.
Intern audit og ledelsens evaluering
Auditér jer selv mod standarden for at finde huller, før certificeringsorganet gør det, og lad derefter ledelsen gennemgå resultaterne og handle på det, de viser.
Certificering og overvågning
Et akkrediteret organ gennemfører Stage 1- og Stage 2-audits. Du lukker eventuelle afvigelser, og certifikatet udstedes. Årlige overvågningsaudits og en recertificering hvert tredje år holder det i kraft.
