Підготовка до вашого першого сертифікаційного аудиту ISO 9001
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
AQAP-2070
Учасник GQA (делегатор, делегат або постачальник), залучений до взаємного урядового забезпечення якості NATO щодо оборонного контракту
AQAP-2070 викладає, як держави NATO запитують, виконують і закривають взаємний нагляд урядового забезпечення якості одна за одну за STANAG 4107, керуючись спільною оцінкою ризику, а не фіксованим графіком інспекцій.
AQAP-2070 є Allied Quality Assurance Publication NATO, що описує, як держави NATO виконують взаємне урядове забезпечення якості (GQA): одна держава просить іншу, щоб її Представник з урядового забезпечення якості (GQAR) проводив нагляд щодо оборонного контракту від імені замовника, який звертається з запитом. Його впроваджують "by authority of NATO Standardisation Agreement 4107 that has been ratified by each of the participating NATO nations," і згода держав використовувати його записана в тому самому STANAG. Поточне видання - Видання C, версія 1, промульговане 4 червня 2025 року і чинне з отримання, замінює Видання B, версію 4.
Документ не задає власних вимог до якості. Він описує процес, побудований навколо спільної, безперервної оцінки ризику: держава, що звертається (делегатор), визначає, що може піти не так на контракті, вирішує, чи потрібне GQA, і якщо так, надсилає запит державі, що виконує нагляд (делегат), чий GQAR планує і проводить GQA пропорційно до цих ризиків. Весь обмін починається лише після того, як уже видано контракт або субконтракт і оцінка ризику дійшла висновку, що GQA необхідне. AQAP-2070 не є тим, на що постачальник підписується безпосередньо, бо базова вимога якості, яку забезпечують, наприклад AQAP-2110, приходить звідкись інде.
AQAP-2070 структурує процес у п'ять пов'язаних етапів, кожен зі своїми інструкціями та настановами: ідентифікація, оцінювання та повідомлення про ризик; запит GQA; відповідь на запит GQA; планування GQA; і виконання GQA, що закінчується закриттям GQA. У всьому документі "shall" позначає інструкцію, безпосередньо прив'язану до зобов'язання STANAG 4107, а "should" позначає настанову або рекомендацію - розрізнення, яке варто помітити, бо не кожен рядок несе однакову вагу.
Ризик стоїть у центрі всіх п'яти етапів. Делегатор пише формулювання ризику, що описує "what might go wrong on this contract," і де можливо причини ризику, що пояснюють чому. Ризик оцінюють за впливом і ймовірністю, кожен як High, Medium або Low, і перемножують у індекс ризику, який визначає, скільки зусиль GQA застосовують, - окрім того, що ризик, який стосується критичного елемента безпеки, частини першого рівня для підводного човна, життєво важливої частини або елемента льотної безпеки, ніколи не може набрати нижче верхньої смуги, що б інше оцінювання не підказувало. Все це записують на формі «Risk Identification, Assessment and Communication» (RIAC), яка супроводжує кожен запит і оновлюється протягом життя делегування. Інформація про ризик трактується як комерційно чутлива і не передається за межі учасників взаємного GQA без згоди замовника, постачальника і GQAR.
Делегатор порушує «Request for GQA» (RGQA), що викладає, що йому потрібно: чи потрібна копія плану GQA, чи потрібна підписана Statement of GQA, інструкції з випуску продукції, який обсяг повноважень має GQAR щодо дозволів на відхилення і допусків постачальника, і будь-які вимоги звітності чи субделегування. Facility Wide Delegation дає одному делегуванню охопити кілька контрактів на те саме обладнання і ризики в одного постачальника, що уникає нового RGQA щоразу. У терміновій ситуації делегатор може запросити GQA негайно телефоном або електронною поштою, але формальний RGQA має надійти протягом 15 робочих днів.
На боці отримання фокальна точка делегата має підтвердити RGQA протягом 5 робочих днів, а GQAR має відповісти - прийнявши, частково прийнявши або відхиливши - протягом 20 робочих днів, на формі Response to GQA Request (RGQAR), разом із переглянутим RIAC. Часткове прийняття і відхилення задумані як винятки, а не звичайний результат, якщо держава, про яку йдеться, не має відповідного застереження щодо STANAG 4107.
План GQA, який складає GQAR, є живим документом, а не разовим. Як мінімум він має посилатися на кожен ризик, що відстежується, визначати конкретні системи, процеси або вироби, яким потрібне GQA, викладати заплановані щодо кожного ризику дії, графік і наскільки інтенсивним буде нагляд - як часто, який обсяг вибірки, чи застосовується підхід на весь майданчик. Деякі дії відбуваються незалежно від того, що конкретно запитано в RGQA: перегляд документації системи управління якістю постачальника, ведення записів GQA, складання і обробка Quality Deficiency Reports (QDRs), включно з перевіркою коригувальної дії, і супровід розслідування постачальником будь-яких скарг замовника.
Тип нагляду має масштабуватися з ризиком: перегляду системи якості може вистачити, де вплив низький; перегляд і перевірка процесу входять за середнього впливу; а за ризику з високим впливом від GQAR очікують безпосередньо відстежувати власну перевірку продукції постачальником, особливо щодо ключових характеристик. Частота масштабується з ймовірністю, а не з впливом: що ймовірніше ризик станеться, то частіше має відбуватися діяльність GQA. Де GQAR виявляє невідповідність, він просить постачальника про коригувальну дію і має скласти формальний QDR, якщо вона впливає на характеристики виробу або графік поставки.
Там, де це запитано в RGQA і вимагається контрактом, GQAR підписує Statement of GQA. Цей підпис лише засвідчує, що заплановане GQA виконано: він прямо не означає, що поставки прийнято від імені замовника, що окремі вироби інспектовано, або що надано будь-яку сертифікацію, наприклад льотну чи морехідну придатність. AQAP-2070 сам проводить цю межу: прийняття продукції і будь-яка сертифікація продукції прямо названі такими, що лежать поза взаємним процесом GQA, і залишаються виключною відповідальністю замовника і постачальника за контрактом.
Записи GQA мають включати щонайменше RGQA, RIAC, план GQA, результати діяльності GQA з виділеними критичними виробами, як поводилися з невідповідною продукцією, і самі звіти GQA, які зберігають щонайменше до завершення контракту, якщо RGQA не узгоджує інше. Закриття супроводжується GQA Closure Report, який GQAR має надіслати протягом 20 робочих днів після закінчення роботи, а зворотний зв'язок щодо делегування про надану послугу є обов'язковим щоразу, коли його формально запитано в RGQA або RGQAR.
Відхилення або допуск від постачальника класифікують як «major», якщо невідповідність може вплинути на характеристики, довкілля, безпеку, взаємозамінність, ремонтопридатність, надійність, строк служби, зовнішній вигляд, вартість або поставку; все інше є «minor», і лише запити «minor» належать до власних повноважень GQAR вирішувати; «major» ідуть до замовника, з коментарем GQAR, якщо його просять. Там, де GQAR вичерпав звичайні канали для вирішення спору щодо того, як проводиться GQA, ескалація йде через національну фокальну точку GQA до національних представників AC/327 NATO Working Group 2, не скасовуючи жодного зобов'язального національного закону.
AQAP-2070 прямо каже, що виходить за його обсяг. Він не задає вимог до якості, яким має відповідати постачальник, - ті приходять із контракту і з того AQAP, який він викликає. Він не охоплює прийняття продукції чи сертифікацію продукції будь-якого типу, які залишаються безпосередньо за замовником і постачальником. І він не замінює і не дублює власну діяльність постачальника з якості, включно з внутрішньою інспекцією та аудитом системи управління якістю: GQA існує, щоб дати впевненість, що ця діяльність працює, а не щоб її виконувати.
AQAP-2070 не описує те, що постачальник впроваджує як систему управління; він описує нагляд між урядами, і те, що він генерує для постачальника, - потік запитів документів, переглядів і, де щось не відповідає, роботи з коригувальних дій. Роль ComplyTrain сидить у цьому сліді доказів, а не в самому нагляді: тримати Quality Deficiency Reports і їхні коригувальні дії в одному простежуваному місці, фіксувати рішення про дозволи на відхилення і допуски з їхніми уповноваженнями, і зберігати Сертифікати відповідності протягом періоду зберігання, який сам задає документ, - щонайменше до завершення контракту. Це також означає, що базова документація системи управління якістю і записи навчання, які GQAR просить побачити, готові надати швидко, а не збираються після того, як запит уже надійшов.
Чого ComplyTrain не робить: він не проводить нагляд урядового забезпечення якості, не підписує Statement of GQA, не вирішує, чи відхилення є «major» чи «minor», і не надає жодної сертифікації. Сам AQAP-2070 виводить сертифікацію за межі цього процесу.
Які AQAP викликає конкретний оборонний контракт і чи взаємне GQA застосовується взагалі, задає контракт і пункт якості замовника, а не ми. Дивіться, що ще стоїть поруч із AQAP-2070 у пакеті забезпечення якості NATO, в оглядачі стандартів, і поговоріть з нами про слід доказів за ним.
Розкажіть, як ви плануєте працювати з AQAP-2070 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Ні. AQAP-2070 описує урядове забезпечення якості, яке безпосередньо проводить національний GQAR від імені замовника щодо конкретного контракту. Документ прямо каже, що прийняття продукції і будь-яка сертифікація продукції, включно з льотною чи морехідною придатністю, не є частиною взаємного процесу GQA.
AQAP-2110 задає вимоги управління якістю, яким має відповідати робота постачальника з проєктування, розроблення та виробництва. AQAP-2070 взагалі не задає вимог: він описує процес, за яким одна держава NATO просить іншу наглядати за відповідністю постачальника вимогам на кшталт AQAP-2110 від імені замовника.
Це залежить від того, чи дві держави, залучені до контракту, порушили між собою запит на GQA, а не від існування стандарту. AQAP-2070 починає діяти лише тоді, коли оцінка ризику делегатора, зроблена після видання контракту, дійшла висновку, що GQA потрібне.
Це означає, що заплановану діяльність GQA виконано, як узгоджено, - нічого більше. AQAP-2070 прямо каже, що підпис GQAR не означає, що поставки прийнято, що окремі вироби інспектовано, або що надано будь-яку сертифікацію.
Чотири є обов'язковими: форма «Risk Identification, Assessment and Communication» (RIAC), «Request for GQA» (RGQA), Response to GQA Request (RGQAR) і GQA Closure Report (GQACR). Подальший набір, зокрема Delegation Feedback і приклад Сертифіката відповідності, рекомендований, але необов'язковий.
Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.
Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.