Як читати вимогу стандарту
У будь-якій галузі вимога надходить до вас в одній із трьох форм, і насамперед варто з'ясувати, яка саме форма у вас в руках. Стандарт - це документ, який ви виконуєте, бо його названо в контракті, тендері чи вимозі клієнта до якості. ISO 9001, AQAP 2110 та ISO/IEC 27001 - це стандарти, і найкорисніші з них піддаються сертифікації: акредитований орган перевіряє вас і видає сертифікат. Регламент - це закон, який вас зобов'язує через те, чим ви є і що продаєте, незалежно від того, чи згадує його контракт. MDR, EU GMP, NIS2 і DORA - це регламенти, а їх виконання забезпечує орган влади, інспектор або нотифікований орган. Настанови - це те, що регулятор чи галузева організація публікує про те, як вона очікує виконання правила. Додатки до GMP, настанови ICH і документи MDCG - це настанови. Самі собою вони не є обов'язковими, але сприймаються так, наче є. Провідник нижче позначає кожен запис як один із цих трьох типів.
Здебільшого все починається з ISO 9001
Для більшості компаній перший стандарт, про який запитує клієнт, - це ISO 9001, стандарт системи управління якістю, і майже все інше будується на ньому. В обороні поверх нього додаються AQAP. Система якості для медичних виробів, ISO 13485, за структурою повторює ISO 9001 з доданими очікуваннями регулятора. Фармацевтична система якості за ICH Q10 побудована на тих самих засадах. ISO/IEC 27001 використовує ту саму структуру системи управління для інформаційної безпеки, тож компанія, яка має один із цих стандартів, уже на півдорозі до другого. Сертифікована система ISO 9001 - звичайна точка старту, а сторінка стандартів систем управління ISO пояснює всю цю сімʼю.
Чотири галузі, одна карта
Картки нижче ведуть до сторінок галузей. Оборона охоплює STANAG та Allied Publications NATO, стандарти якості AQAP і EN 9100. Кібербезпека охоплює сімʼю ISO/IEC 27000, фреймворки NIST і CIS, IEC 62443 та закони ЄС від NIS2 до Cyber Resilience Act. Фармацевтика та медичні вироби охоплюють EU GMP і його додатки, настанови ICH, 21 CFR, MDR та IVDR, а також стандарти ISO та IEC для виробів і для програмного забезпечення як медичного виробу. Управління ризиками охоплює ISO 31000, а також методики та галузеві стандарти, які всі описують той самий процес. Кожна сторінка має власний провідник, обмежений своєю галуззю. Провідник на цій сторінці містить усе разом.
Хто вирішує, що стосується саме вас
Не ця сторінка і не ми. Контракт називає стандарт, закон визначає власну сферу дії, а орган влади чи нотифікований орган вирішує, які докази він очікує. Провідник може показати вам усю карту: шукайте за номером чи назвою, переглядайте за сімʼями або дайте відповідь на чотири запитання і подивіться, про які напрями зазвичай запитують компанії, подібні до вашої. Кожен запис має посилання на джерело, на свою сторінку ComplyTrain, якщо така існує, а якщо ні - на запит. ComplyTrain зберігає стандарт як дерево вимог із доказами за кожною вимогою. Сертифікат ви й далі здобуваєте самі.