Wie man eine Normanforderung liest
In welcher Branche Sie auch sind, eine Anforderung erreicht Sie in einer von drei Formen, und das Erste, was zu klären ist, ist, welche Sie in der Hand halten. Eine Norm ist ein Dokument, das Sie erfüllen, weil ein Vertrag, eine Ausschreibung oder die Qualitätsklausel eines Kunden sie nennt; ISO 9001, AQAP 2110 und ISO/IEC 27001 sind Normen, und die nützlichsten unter ihnen sind zertifizierbar, das heißt, eine akkreditierte Stelle auditiert Sie und stellt ein Zertifikat aus. Eine Verordnung ist ein Gesetz, das Sie bindet wegen dem, was Sie sind und was Sie verkaufen, ob ein Vertrag sie erwähnt oder nicht; die MDR, EU-GMP, NIS2 und DORA sind Verordnungen, und eine Behörde, ein Inspektor oder eine benannte Stelle setzt sie durch. Eine Leitlinie ist das, was eine Behörde oder ein Branchenverband dazu veröffentlicht, wie sie die Erfüllung einer Regel erwartet; die GMP-Anhänge, die ICH-Leitlinien und die MDCG-Dokumente sind Leitlinien, für sich genommen nicht bindend und gelesen, als wären sie es. Der Explorer weiter unten kennzeichnet jeden Eintrag als eine der drei.
Das meiste beginnt mit ISO 9001
Für die meisten Unternehmen ist ISO 9001 die erste Norm, nach der ein Kunde fragt, die Norm für das Qualitätsmanagementsystem, und fast alles andere baut auf ihr auf. Die Verteidigung ergänzt die AQAPs darauf. Ein Qualitätssystem für Medizinprodukte, ISO 13485, ist in der Form ISO 9001 mit dem, was eine Behörde zusätzlich erwartet. Ein pharmazeutisches Qualitätssystem nach ICH Q10 ist auf denselben Konzepten aufgebaut. ISO/IEC 27001 nutzt dieselbe Managementsystemstruktur für die Informationssicherheit, sodass ein Unternehmen, das die eine hält, auf halbem Weg zur anderen ist. Ein zertifiziertes ISO-9001-System ist der übliche Ausgangspunkt, und die Seite ISO-Managementnormen erklärt die Familie.
Vier Branchen, eine Landkarte
Die Karten darunter führen Sie zu den Branchenseiten. Verteidigung behandelt die STANAGs und Allied Publications der NATO, die AQAP-Qualitätsnormen und EN 9100. Cybersicherheit behandelt die Familie ISO/IEC 27000, die Rahmenwerke von NIST und CIS, IEC 62443 und die EU-Gesetze von NIS2 bis zum Cyber Resilience Act. Pharma und Medizinprodukte behandelt EU-GMP und ihre Anhänge, die ICH-Leitlinien, 21 CFR, MDR und IVDR sowie die ISO- und IEC-Normen für Medizinprodukte und für Software als Medizinprodukt. Risikomanagement behandelt ISO 31000 und die Techniken und Branchennormen, die alle denselben Prozess beschreiben. Jede Seite hat ihren eigenen Explorer, auf ihre Branche beschränkt; der auf dieser Seite enthält alles.
Wer entscheidet, was für Sie gilt
Nicht diese Seite und nicht wir. Der Vertrag nennt die Norm, das Gesetz nennt seinen eigenen Anwendungsbereich, und die Behörde oder die benannte Stelle entscheidet, welche Nachweise sie erwartet. Was der Explorer leisten kann, ist, Ihnen die ganze Landkarte zu zeigen: Durchsuchen Sie sie nach Nummer oder Name, blättern Sie nach Familie, oder beantworten Sie vier Fragen und sehen Sie, nach welchen Bereichen Unternehmen wie Sie üblicherweise gefragt werden. Jeder Eintrag verweist auf seine Quelle, auf seine ComplyTrain-Seite, wo es eine gibt, und andernfalls auf eine Anfrage. ComplyTrain hält eine Norm als Anforderungsbaum mit den Nachweisen zu jeder Anforderung. Das Zertifikat müssen Sie selbst erlangen.