Підготовка до вашого першого сертифікаційного аудиту ISO 9001
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
ACMP-2100
Постачальники, які виконують поставки за договором NATO, у якому названо ACMP-2100
ACMP-2100 встановлює основний набір договірних вимог NATO до управління конфігурацією, пристосовує ISO 10007:2003 із власними доповненнями NATO і стає застосовним до постачальника, щойно його названо в договорі.
ACMP-2100 - це Allied Configuration Management Publication NATO, основний набір договірних вимог до управління конфігурацією (CM), які постачальник виконує, щойно його названо в договорі. Він не вигадує власного процесу управління конфігурацією: розділ 4 вимагає, щоб була "a Configuration Management system... established, documented, applied, maintained, assessed and improved, and/or evaluated, in accordance with ISO 10007," а тоді вносить зміни до формулювань самого цього стандарту. Розділ 5 додає згори короткий набір вимог, характерних саме для NATO. Чинне видання - Edition A, Version 2, оприлюднене 6 березня 2017 року, яке замінило Edition A, Version 1.
Сам собою він сили не має. Пункт 1.3 зазначає, що публікацію "is primarily intended for use in a contract between two or more parties" і що "when referenced in a contract, this publication shall apply to all of the processes necessary for the Supplier to fulfil the contractual requirements." Постачальник може також ухвалити її добровільно і для внутрішнього вжитку, без вимоги договору. Там, де договір і публікація розходяться, "the contract requirements shall prevail": ACMP-2100 є усталеним варіантом, а не тим, що бере гору. На рівні країн ухвалення саме по собі є домовленістю: у Letter of Promulgation зафіксовано, що "the agreement of nations to use this publication is recorded in STANAG 4427."
Постачальник - це "an organization that acts in a contract as the provider of products to the acquirer." Замовник - це "a governmental or NATO organization that defines the requirements for the delivery of a product by a supplier and enters into a contractual relationship with that supplier", і примітка додає, що інколи обидва можуть належати до однієї організації. Поняття продукту навмисне широке: власні приклади документа тягнуться від "document" і "facility" до "firmware," "hardware," "software," "tool," "material," "process," "service" та "system."
ISO 10007:2003 є нормативним посиланням, і розділ 4 робить відповідність цьому стандарту головною вимогою, з двома конкретними та двома загальними змінами. Конкретні зміни замінюють власні формулювання ISO 10007 у двох місцях: прикінцевий рядок пункту 5.2 тепер каже, що запропонована там структура плану управління конфігурацією "is only informative," а вступний абзац пункту 5.3.2 переписано так, щоб розгорнути, що саме охоплює інформація про конфігурацію продукту: "requirements, specifications, design drawings, parts lists, software documents and listings, models, markings, audit information, effectivity, test specifications, maintenance and operating handbooks." Загальні зміни важать більше в щоденній роботі: скрізь, де ISO 10007 у своїх розділах 4 і 5 вживає "should" або "may," ACMP-2100 читає це як "shall," тож те, що було необов'язковою настановою, стає обов'язковим, якщо замовник не скаже інакше; а кожне "Life Cycle of the product" в ISO 10007 читають як "contract," звужуючи до тривалості договору зобов'язання, яке цивільний стандарт формулює як довічне.
Решту суті несуть чотири короткі пункти. Субпостачальники: постачальник зобов'язаний передати свої договірні вимоги щодо управління конфігурацією далі по ланцюгу, посилаючись на встановлену вимогу, і має підтвердити, що процедури справді впроваджено на потужностях самого субпостачальника, а не лише вписано в замовлення на закупівлю. Планування управління конфігурацією: постачальник надає замовникові доступ до свого плану управління конфігурацією, замовник може відхилити цей план повністю, а сам план має визначати організацію управління конфігурацією і те, де вона стоїть у структурі постачальника. Інформація про конфігурацію продукту: для кожної конфігураційної одиниці постачальник розробляє та підтримує інформацію про конфігурацію, яка щонайменше містить код NCAGE, використовує лише офіційно випущену інформацію та враховує обмеження доступу, щонайменше гриф секретності та обмеження власницьких ліцензій. Контроль змін: зміна, впроваджена до того, як її схвалив орган з розпорядження змінами (Dispositioning Authority), є ризиком, який постачальник несе сам; жодного схвалення заднім числом, що зняло б цей ризик, документ не передбачає.
Оскільки ACMP-2100 не називає жодного акредитованого органу сертифікації, статусу сертифікації за ACMP-2100 не існує: оцінювання йде безпосередньо між замовником і постачальником у межах договору. Очікуйте, що замовник попросить сам план управління конфігурацією і скористається своїм правом його відхилити; задокументовану інформацію про конфігурацію за кожною конфігураційною одиницею з кодом NCAGE та засобами контролю обмежень доступу; а також слід записів, який доводить, що зміну схвалив орган з розпорядження змінами до її впровадження, а не після. Передавання вимог субпостачальникам перевіряють двома шляхами: за договірним пунктом, яким вимогу передали далі, і за підтвердженням, що її справді запровадили на потужностях субпостачальника.
ACMP-2100 не встановлює у наведеному тексті ані дати перегляду, ані строку дії для себе самого. Подробиці того, що належить до базової конфігурації і як узагалі визначають конфігураційні одиниці, він залишає ISO 10007 та інженерному судженню самого постачальника: цей документ додає договірної сили, а не виконує роботу з управління конфігурацією замість когось. Він також не встановлює циклу періодичного оцінювання: нагляд триває стільки, скільки триває договір, через план управління конфігурацією, який тримає замовник, і через зміни, які схвалює орган з розпорядження змінами.
ACMP-2100 просить план управління конфігурацією, інформацію про конфігурацію за кожною одиницею та записи про контроль змін, тобто дисципліну системи управління, а не фізичний процес. ComplyTrain - це система, у якій постачальник веде цю роботу, а не заміна самому судженню щодо управління конфігурацією. Конкретно: план управління конфігурацією, який замовник може відхилити, живе як контрольований версійований документ з явним власником та історією переглядів; інформація про конфігурацію за кожною одиницею, включно з кодом NCAGE та засобами контролю обмежень доступу, яких вимагає документ, лежить як структуровані придатні для аудиту записи, а не як розкидані файли; а зміну не позначають впровадженою, доки в записах немає схвалення органу з розпорядження змінами, що дає постачальникові доказ: він не ніс ризику передчасного руху. Передавання вимог субпостачальникам, якого вимагає документ, тобто сам договірний пункт і підтвердження, що його справді запровадили, - це саме той різновид задокументованої повторюваної перевірки, яку ComplyTrain створений тримати.
Чого ComplyTrain не робить: він не визначає конфігураційних одиниць, не вирішує, що належить до базової конфігурації, не діє як орган з розпорядження змінами і не виконує інженерного судження, що стоїть за зміною конфігурації. Це залишається власною функцією управління конфігурацією в постачальника.
Який рівень управління конфігурацією вимагає договір і що ще стоїть поряд з ACMP-2100, визначає договір замовника та його вимога щодо якості, а не ми. Подивіться в оглядачі стандартів, що ще входить до типового пакета NATO з управління конфігурацією, і поговоріть з нами про доказову базу за ним.
Розкажіть, як ви плануєте працювати з ACMP-2100 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Ні. ACMP-2100 не називає ані акредитованого органу сертифікації, ані схеми, за якою організацію можна було б сертифікувати. Оцінювання йде безпосередньо між замовником і постачальником у межах договору: замовник розглядає план управління конфігурацією і може його відхилити, а орган з розпорядження змінами схвалює зміни до того, як їх впровадять.
Це залежить від договору, а не від стандарту. ACMP-2100 набуває чинності лише тоді, "when referenced in a contract," тож питання про його застосовність адресоване тендеру чи договору, який перед вами, а не документу, який сам на нього не відповідає.
ACMP-2100 ухвалює ISO 10007:2003, а не заміняє його, а тоді змінює окремі формулювання і перетворює його мову "should" та "may" на обов'язкові вимоги "shall", щойно договір наводить ACMP-2100. Розділ 5 далі додає вимоги, характерні саме для NATO, а саме передавання вимог субпостачальникам, розгляд плану управління конфігурацією замовником, мінімальний зміст інформації про конфігурацію та ризик у контролі змін, яких сам ISO 10007 не встановлює.
NATO "considers the Dispositioning Authority to be a person who may be supported by a CCB, which is not mandatory unless stated in the contract." Зміна, впроваджена до того, як цей орган її схвалив, є ризиком, який постачальник несе сам.
Лише розділи 4 і 5. Пункт 1.4 визначає відповідність публікації для договору як "the fulfilment of the requirements of Chapters 4 and 5": попередні розділи про призначення, посилання та терміни є контекстом, а не зобов'язаннями, і документ прямо зазначає, що "NOTEs are not contractual requirements."
Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.
Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.