标准 · 索引

标准与方案解读: 从适用范围出发.

各文件的作用不同:有些规定可用于认证的要求,有些提供指南或补充某个方案。在这里,我从其适用范围、所需证据以及值得审查的风险出发进行解读。

ISO 9001:2015 质量与过程

质量管理体系

分析版本:ISO 9001:2015 · 历史参考。 2015 版官方页面: iso.org 上的 ISO 9001:2015 ↗。现行版本: iso.org 上的 ISO 9001:2026 ↗。以下分析针对 2015 版。

ISO 9001 将质量组织为一个体系:过程、职责、风险、测量、顾客满意和改进。严谨的评价始于一个简单的问题:当组织声称自己在管理质量时,它能证明什么?

有分量的证据

  • 实际运行记录,而不仅是获批的程序文件。
  • 包含决策、资源和跟踪情况的管理评审记录。
  • 用于决策的指标,而非装饰性的仪表盘。
  • 改进以及审核发现得到有效关闭的证据。

常见失效之处

  • 程序文件虽存在,却不指导实际运行。
  • 指标没有负责人、没有目标,或未关联决策。
  • 纠正措施只修正文件,却不消除原因。
  • 管理评审沦为年度例行手续。
ISO 9001 诊断等同于认证吗?
不等同。诊断识别差距、现有证据、风险和体系架构。认证由认证机构在其认证范围内颁发。
审核员在 ISO 9001 审核中首先关注什么?
关注实际过程是否得到界定、测量和控制,是否由管理层进行评审,并有可追溯的证据。
↑ 返回索引
ISO/IEC 27001:2022 网络安全与数据

信息安全管理体系

ISO/IEC 27001 不是一份技术控制措施清单。它是一个管理体系,用于治理信息风险、确定范围、选择控制措施、在运行中管理证据,并评审安全是否支撑业务。

有分量的证据

  • 资产清单与信息分类。
  • 更新的风险矩阵及风险处置决策。
  • 与实际控制措施、负责人和证据相衔接的适用性声明(SoA)。
  • 事件、测试、访问权限评审和内部审核记录。

常见失效之处

  • 将安全工具与管理体系混为一谈。
  • 通用或照搬的适用性声明。
  • 风险没有责任人、没有处置措施或没有跟踪证据。
  • 控制措施由 IT 部门执行,缺乏最高管理者的参与。
ISO/IEC 27001 是否认证全面的网络安全?
不。它认证的是特定范围内的信息安全管理体系。它不保证不会发生事件,也不覆盖声明范围之外的内容。
在获得 ISO 27001 认证前,最常见的错误是什么?
只有孤立的技术控制措施,缺乏风险管理方法、经得起审查的适用性声明(SoA)以及持续管理的证据。
↑ 返回索引
ISO/IEC 42001:2023 人工智能

人工智能管理体系

ISO/IEC 42001 可将人工智能纳入管理体系。问题不在于组织是否使用 AI,而在于它能否证明如何治理 AI、由谁负责、控制哪些风险,以及何时由人介入。

有分量的证据

  • AI 用例登记册与 AIMS 的范围。
  • 形成文件的影响评估和风险准则。
  • 有效人工监督及干预能力的证据。
  • 针对供应商、数据、绩效、事件和变更的控制措施。

常见失效之处

  • 使用 AI,却没有组织层面的清单,也无法明确责任人。
  • 将 AI 方针与 AI 管理体系混为一谈。
  • 人工监督流于名义,缺乏实际阻止或纠正的能力。
  • 依赖供应商,却缺乏合同、技术及运行方面的证据。
ISO/IEC 42001 是否认证 AI 模型?
一般而言,不是。它可用于认证明确范围内的 AI 管理体系。它本身并不会使每个模型都变得负责任、安全或成熟。
ISO 42001 诊断应从哪里开始?
从 AI 使用清单、责任人、风险、供应商、数据、影响以及人工监督的证据入手。
↑ 返回索引
ISO 14001:2026 环境与可持续发展

环境管理体系

ISO 14001 要求从实际过程出发理解环境:环境因素、影响、合规义务、运行控制、紧急情况、目标和改进。环境管理不能靠言辞证明,而要靠可追溯性证明。

有分量的证据

  • 已更新的环境因素与影响矩阵。
  • 法律合规、许可、监测和控制记录。
  • 包含趋势及行动措施的环境指标。
  • 演练、环境事件和纠正措施。

常见失效之处

  • 通用的环境因素,与实际运行脱节。
  • 法律法规矩阵过时或缺乏合规证据。
  • 形同虚设的环境目标。
  • 缺乏测量和验证的运行控制。
ISO 14001 是否要求做到完全符合法律?
它要求识别、评价和管理适用的合规义务,并提供跟踪以及发生偏差时进行处置的证据。
ISO 14001 与环境方针有何区别?
方针表达意图。环境管理体系则证明运行控制、职责、测量、合规和改进。
↑ 返回索引
ISO 45001:2018 安全与健康

职业健康安全管理体系

ISO 45001 将职业健康安全组织为预防体系。评价必须深入现场:实际危险源、控制措施、员工参与、事件、承包商以及管理层决策。

有分量的证据

  • 切实更新的危险源辨识与风险评价(IPER)矩阵或其他等效方法。
  • 培训、许可、检查和控制记录。
  • 事件调查及措施的有效性。
  • 参与、协商及承包商控制的证据。

常见失效之处

  • 与现场情况不符的风险矩阵。
  • 有培训记录,却未验证能力。
  • 承包商游离于体系之外。
  • 事件调查未能查明根本原因。
ISO 45001 现场审核关注什么?
核对危险源、控制措施、许可、作业行为、事件、承包商及文件证据。
ISO 45001 是否替代职业健康安全法律义务?
不。它帮助在体系内管理这些义务,但不能替代对适用法律要求的遵守。
↑ 返回索引
ISO 37001:2025 诚信与合规

反贿赂管理体系

ISO 37001 不是道德宣言。它是一个用于识别贿赂风险、确定控制措施、评价第三方、调查预警线索并证明最高管理者承诺的体系。

有分量的证据

  • 形成文件并及时更新的风险评估。
  • 第三方尽职调查及批准记录。
  • 针对付款、礼品、利益冲突及合同订立的控制措施。
  • 调查、举报人保护及所采取行动的证据。

常见失效之处

  • 缺乏运行证据的诚信计划。
  • 对关键第三方仅开展通用的尽职调查。
  • 设有举报渠道,却没有形成文件的调查记录。
  • 最高管理者批准方针,却不审查风险。
ISO 37001 是否消除贿赂风险?
不。它规定了一个合理的预防、发现、响应和改进体系。任何严肃的体系都不会承诺零风险。
ISO 37001 中哪些证据重要?
风险、第三方、控制措施、举报、调查、决策、培训和管理评审。
↑ 返回索引
ISO 50001:2018 能源与绩效

能源管理体系

ISO 50001 将能源纳入管理体系:基准、主要能源使用、指标、目标、测量、采购、设计以及绩效改进。

有分量的证据

  • 能源消耗数据、相关变量和基准。
  • 具有方法和责任人的能源绩效参数(EnPI)。
  • 包含实施前后测量的改进项目。
  • 能源评审记录及管理层决策。

常见失效之处

  • 测量能源消耗,却没有经得起审查的基准。
  • 能源指标缺少相关变量。
  • 节能项目未验证结果。
  • 能源管理与运行决策脱节。
ISO 50001 是否要求每年降低能源消耗?
它要求在规定范围内改进能源绩效,并具备基准、指标和有效行动的证据。
首先审查什么?
数据质量、基准、主要能源使用以及用于决策的指标。
↑ 返回索引
ISO 22301:2019 连续性与韧性

业务连续性管理体系

ISO 22301 关注发生故障时哪些业务必须持续运行。严谨的评估会审查 BIA、优先级、依赖关系、策略、计划、演练及经验总结。

有分量的证据

  • 由业务负责人更新并批准的 BIA。
  • 经过测试、具备结果和后续措施的计划。
  • 事件、演练和恢复记录。
  • 关键依赖关系及与第三方的协议。

常见失效之处

  • 从未经过测试的计划。
  • 已过时或未由过程负责人参与制定的 BIA。
  • 未列入清单的关键依赖关系。
  • 将连续性视为 IT 问题,而非业务问题。
ISO 22301 仅涉及灾难恢复吗?
不是。它涵盖业务连续性、危机、依赖关系、测试和改进。IT 只是其中一部分,并非整个体系。
哪些证据更有分量?
实际测试、测试结果、恢复时间、所作决策及后续纠正措施。
↑ 返回索引
ISO 22000:2018 食品

食品安全管理体系

ISO 22000 将管理、HACCP、前提方案、可追溯性、沟通和改进整合在一起。食品安全不能靠一个文件夹来维持,而要靠过程来保障。

有分量的证据

  • HACCP 计划及控制记录。
  • 逐批追溯及撤回测试。
  • PRP、清洁、维护和监测记录。
  • 验证、偏差及纠正措施。

常见失效之处

  • 照搬 HACCP,与实际过程无关。
  • 未通过实际撤回验证可追溯性。
  • 前提方案缺乏可靠记录。
  • 将偏差视为孤立事件。
ISO 22000 会取代 HACCP 吗?
不会。它将 HACCP 纳入涵盖领导作用、过程、沟通、验证和改进的管理体系。
食品安全诊断会审查哪些内容?
危害、控制措施、PRP、可追溯性、撤回、供应商、记录及体系有效性。
↑ 返回索引
ISO 13485:2016 医疗与监管

医疗器械质量管理体系

ISO 13485 要求符合监管要求的质量管理:设计、生产、适用时的灭菌、可追溯性、确认、供应商、投诉和上市后监督。

有分量的证据

  • 根据范围采用 DHF/DMR 或其他等效文件结构。
  • 确认、追溯和放行记录。
  • 关键供应商评价及控制措施。
  • 投诉、CAPA 及上市后证据。

常见失效之处

  • 沿用 ISO 9001 的逻辑,却未对设计和确认实施符合监管要求的控制。
  • 关键供应商未得到充分评价。
  • 按批次、序列号或部件的追溯不完整。
  • CAPA 缺乏深入的原因调查。
ISO 13485 会取代医疗器械监管要求吗?
不会。它有助于构建质量体系,但必须与适用于产品和市场的监管要求相结合。
ISO 13485 与 ISO 9001 有何区别?
ISO 13485 重点关注医疗器械的安全、监管、可追溯性、确认、供应商和生命周期。
↑ 返回索引
ISO 22716:2007 化妆品与制造

化妆品良好生产规范

ISO 22716 规范化妆品良好生产实践:人员、设施、设备、生产、控制、储存、发运、偏差和投诉。审核视角会区分日常生产活动、证据和可追溯性。

有分量的证据

  • 批次、清洁、检查、放行和储存记录。
  • 规格、证书、原料及成品控制。
  • 批次追溯,以及适用时的撤回或冻结证据。
  • 投诉、偏差及纠正措施管理。

常见失效之处

  • 配方、批次和投入物之间的追溯不完整。
  • 清洁和污染控制缺乏可靠记录。
  • 外包时未对供应商进行技术评价。
  • 将投诉视为商务客户服务,而非体系证据。
ISO 22716 与 ISO 9001 有何区别?
ISO 9001 规范通用质量管理。ISO 22716 将这一原则具体落实到化妆品生产、控制、储存和发运的良好规范。
化妆品领域首先审查什么?
审查生产流程、卫生、原料、批次、放行、可追溯性、投诉和变更控制。
↑ 返回索引
ISO/IEC 20000-1:2018 技术与服务

IT 服务管理体系

ISO/IEC 20000-1 将 IT 服务运营转化为体系:服务目录、协议、事件、问题、变更、配置、连续性、供应商和改进。诊断关注的是服务是否得到治理,而非仅仅被处理。

有分量的证据

  • 工单、处理时间、优先级、根本原因和有效关闭。
  • 变更、批准、故障和回滚记录。
  • SLA 指标及面向客户或管理层的报告。
  • 合同、供应商、连续性及容量管理。

常见失效之处

  • 只衡量工单,却不治理服务。
  • 紧急变更既无可追溯性,也未经批准。
  • 承诺 SLA,却没有履约所需的运营能力。
  • 关键供应商被排除在服务架构之外。
ISO/IEC 20000-1 与 ITIL 是一回事吗?
不是。ITIL 是良好实践框架;ISO/IEC 20000-1 规定服务管理体系的要求。
IT 服务中哪些证据更有分量?
SLA、工单、变更、问题、供应商、连续性、绩效报告和改进决策。
↑ 返回索引
ISO/IEC 17025:2017 实验室与技术能力

检测和校准实验室能力

ISO/IEC 17025 要求证明技术能力:方法、人员、设备、计量溯源性、不确定度、有效性保证及结果报告。仅有一套整齐的文件体系并不够。

有分量的证据

  • 经过确认或验证的方法,以及完整的技术记录。
  • 校准证书、维护及计量溯源性。
  • 能力验证、质量控制和结果审查。
  • 经授权的人员能力、已出具的报告和偏差处理。

常见失效之处

  • 将 ISO/IEC 17025 与实验室采用的 ISO 9001 混为一谈。
  • 所用方法未针对实际范围进行充分验证。
  • 声明了不确定度,但决策人员并不理解它。
  • 设备虽经校准,却未分析其对结果的影响。
ISO/IEC 17025 只评估文件吗?
不是。核心是技术能力:方法、人员、设备、溯源性、不确定度、结果有效性和公正性。
它与 ISO 9001 有什么区别?
ISO 9001 规范整体质量管理。ISO/IEC 17025 则要求实验室证明其在范围内出具的结果在技术上有效。
↑ 返回索引
ISO 55001:2024 资产与基础设施

资产管理体系

ISO 55001 将资产管理组织为一个体系:价值、风险、生命周期、数据、维护、投资、绩效和决策。评估审查资产是仅被管理,还是真正得到治理。

有分量的证据

  • 包含关键程度、状态、负责人和可靠数据的资产台账。
  • 维护计划、历史记录、故障、成本和绩效。
  • 风险评估及投资或更新决策。
  • 可用性、可靠性、安全性和价值指标。

常见失效之处

  • 资产清单不完整或与决策脱节。
  • 将被动维护当作资产管理。
  • 技术指标缺乏财务或风险层面的解读。
  • 投资优先级缺乏统一的关键程度判定标准。
ISO 55001 仅涉及维护吗?
不是。它涵盖与资产相关的生命周期、价值、风险、数据、目标、决策、绩效和投资。
首先审查什么?
资产清单、关键程度、目标、风险、计划、绩效数据和资产决策证据。
↑ 返回索引
ISO 31000:2018 风险与治理

风险管理 · 指南

ISO 31000 是风险管理指南。它不同于传统的 ISO 管理体系认证,但有助于设计准则、通用语言、风险偏好、风险应对、监测和报告。

有分量的证据

  • 具有明确准则的风险矩阵或风险登记册。
  • 应对措施、负责人、日期和证据。
  • 向管理层提交的报告及相关决策。
  • 有效性审查和环境变化。

常见失效之处

  • 庞大却无人使用的风险矩阵。
  • 影响/可能性判定准则不一致。
  • 应对措施缺乏跟踪。
  • 将风险视为例行手续,而非决策事项。
ISO 31000 可以用于认证吗?
ISO 31000 是风险管理指南。本网站将其作为架构设计和诊断框架,而非认证承诺。
在实施 ISO 标准之前,它有什么用?
它有助于规范风险准则、职责分配、应对措施和报告,为后续多个管理体系提供支撑。
↑ 返回索引
ISO 10002:2018 客户与质量

投诉处理与客户满意度管理

ISO 10002 有助于设计严谨的投诉处理流程:接收、登记、调查、回应、跟踪、学习和改进。诊断关注客户的声音是否真正影响决策。

有分量的证据

  • 完整的投诉、处理时间、负责人和回应记录。
  • 趋势、原因、重复发生情况和已采取措施的分析。
  • 结案后的满意度与感受测量。
  • 源自投诉和反馈的改进决策。

常见失效之处

  • 将投诉当作客户服务事务,而非体系证据。
  • 快速回应,却不调查原因。
  • 测量满意度,却不将结果与改进联系起来。
  • 未区分索赔投诉、一般抱怨、事件、不符合项和机会。
ISO 10002 能替代 ISO 9001 吗?
不能。它通过投诉处理和客户满意度方面的专项指南,补充质量管理。
什么能让投诉成为有用的证据?
完整的记录、经过分析的原因、可追溯的回应、有效的措施、跟踪,以及为防止再次发生而开展的学习。
↑ 返回索引
FSSC 22000 v6 食品 补充参考

获 GFSI 认可的食品安全认证方案

FSSC 22000 在 ISO 22000 的基础上增加了具体要求:行业前提方案(PRP)、附加要求、食品欺诈、食品防护和供应链延伸控制。

有分量的证据

  • FSSC 要求矩阵及各领域的符合情况。
  • 食品欺诈和食品防护评估。
  • PRP、追溯、撤回和供应商记录。
  • 纠正措施和绩效审查。

常见失效之处

  • 认为 FSSC 只是文书更多的 ISO 22000。
  • 将食品欺诈和食品防护作为附件内容,而不落实到实际运作。
  • 行业 PRP 不完整。
  • 证据分散在质量、生产和采购部门。
FSSC 22000 是 ISO 标准吗?
它是一个基于 ISO 22000、行业 PRP 和附加要求的食品安全认证方案。
何时适合评估 FSSC 22000?
当组织需要满足全球供应链、零售、出口或比 ISO 22000 更严格的客户要求时。
↑ 返回索引
IATF 16949:2016 汽车行业 补充参考

汽车质量管理体系

IATF 16949 以 ISO 9001 为基础,增加汽车行业的具体要求:缺陷预防、变差、可追溯性、客户要求、核心工具和变更控制。

有分量的证据

  • 持续更新的 FMEA 和控制计划。
  • PPAP、批准和受控变更。
  • 客户、投诉、报废、返工和交付指标。
  • 配有有效措施的过程审核和产品审核。

常见失效之处

  • 核心工具仅作为文件填写完成,而未用于控制过程。
  • 客户特殊要求未得到落实。
  • 变更未经风险评估和批准。
  • 内部审核不关注关键过程。
IATF 16949 能替代 ISO 9001 吗?
对于汽车行业,IATF 16949 纳入 ISO 9001 的基础内容,并增加行业特定要求。
诊断中哪些方面最重要?
客户要求、核心工具、变更控制、可追溯性、过程绩效和预防证据。
↑ 返回索引
ISO 22163:2023 铁路行业 补充参考

铁路供应商管理体系

ISO 22163 将质量管理扩展至铁路行业:项目、配置、RAMS、供应链、客户要求、安全和绩效。

有分量的证据

  • 项目质量计划和配置控制。
  • 变更、确认和验收记录。
  • 供应商评价和供应链绩效。
  • 风险、事件、不符合项及经验教训。

常见失效之处

  • 使用通用的 ISO 9001 管理铁路项目。
  • 配置和变更缺乏足够的可追溯性。
  • 关键供应商未纳入体系管控。
  • 合同要求未落实到流程中。
ISO 22163 适用于铁路行业之外吗?
其重点是铁路行业。某些做法可为复杂项目提供借鉴,但只有当范围属于该产业链时,开展诊断才有依据。
它与 ISO 9001 有什么区别?
它增加了针对项目、配置、安全、供应商和铁路绩效的行业要求。
↑ 返回索引
ISO/IEC 27701:2025 隐私与数据 补充参考

隐私信息管理体系

ISO/IEC 27701:2025 是一项独立且可单独认证的隐私管理体系(PIMS)标准。评估审查角色、目的、依据、权利、传输、供应商、事件及运营合规证据。

有分量的证据

  • 处理活动记录。
  • 政策、告知、同意、合同及评估。
  • 权利、事件和供应商管理。
  • 数据最小化、保留及安全的证据。

常见失效之处

  • 隐私仅限于网站政策。
  • 处理活动清单不完整。
  • 供应商缺乏相关条款和评估。
  • 数据主体权利缺乏可衡量的处理流程。
ISO/IEC 27701 能取代 GDPR 或当地法律吗?
不能。它有助于以体系化方式管理隐私,但必须与适用的法律义务进行对应。
实施 ISO 27701 需要 ISO/IEC 27001 吗?
不需要。ISO/IEC 27701:2025 版本是一项独立且可单独认证的隐私管理标准;它能与 ISO/IEC 27001 信息安全管理体系良好整合,但不再要求以其为基础。
↑ 返回索引
ISO/IEC 27017:2015 云与安全 补充参考

云服务安全控制措施

ISO/IEC 27017 扩展了云安全控制措施。理解的关键在于责任共担:供应商控制什么、客户控制什么,以及双方各有哪些证据。

有分量的证据

  • 云责任矩阵。
  • 配置、日志、访问审查和监控。
  • 供应商合同、认证及报告。
  • 备份、恢复及事件测试。

常见失效之处

  • 假设云供应商承担所有风险。
  • 关键配置缺乏独立审查。
  • 日志不足以还原事件。
  • 合同未明确位置、支持及次级处理者。
ISO/IEC 27017 能取代 ISO/IEC 27001 吗?
不能。它通过云服务专用的控制措施和指南,对信息安全管理体系进行补充。
云环境中首先审查什么?
责任共担模型、关键配置、访问权限、日志、合同及监控证据。
↑ 返回索引
ISO/IEC 27018:2025 云与隐私 补充参考

公有云中的个人数据保护

ISO/IEC 27018 专注于公有云中个人可识别信息的保护。评估关注合同、次级处理者、位置、访问、删除、事件及透明度。

有分量的证据

  • 云中 PII 分布图及数据流。
  • 合同、DPA、次级处理者及位置证据。
  • 访问、删除、事件及请求记录。
  • 已实施的技术和组织控制措施。

常见失效之处

  • 不清楚 PII 位于何处,也不知道由谁处理。
  • 次级处理者未披露或未经评估。
  • 删除和保留缺乏证据。
  • 云隐私未纳入信息安全管理体系。
ISO/IEC 27018 仅适用于云供应商吗?
其重点是公有云中的 PII 保护。它也帮助客户评估供应商的责任和证据。
它与 ISO/IEC 27701 有何区别?
ISO/IEC 27701 全面管理隐私;ISO/IEC 27018 则专注于公有云中的 PII。
↑ 返回索引
ISO 26000:2010 可持续性与行为 指南 · 不可认证

社会责任指南

ISO 26000 是一项社会责任指南。它有助于依据可验证的准则审视治理、人权、劳工实践、环境、公平实践、消费者及社区。

有分量的证据

  • 利益相关方及实质性议题图谱。
  • 政策、计划、指标及结果。
  • 参与、投诉、影响及纠正的证据。
  • 具备可追溯性并明确声明边界的报告。

常见失效之处

  • 将社会责任与机构传播混为一谈。
  • 在缺乏结果证据的情况下报告影响。
  • 孤立开展项目,缺乏治理。
  • 未声明边界、假设或未衡量的影响。
ISO 26000 可以认证吗?
ISO 26000 是一项社会责任指南。本网站将其用于诊断和架构设计,而非作为认证承诺。
它能为 ESG 战略带来什么?
它提供准则,用于梳理利益相关方、治理、劳工实践、环境、消费者、社区及证据。
↑ 返回索引
WhatsApp G-CERTI