The main advice is to keep these documentation as simple as possible, including only what is demanded by legal requirements, like contracts, laws and regulations, or what will certainly increase efficiency and effectiveness. An additional tip is to write considering your target audience, avoiding unnecessary jargon.
En Advisera no contamos actualmente con un método de la evaluación del liderazgo, ya que este forma parte de varios requisitos de la norma. No obstante esta valoración se hace durante la auditoría interna; aquí puede acceder a una vista previa de la Lista de Verificación para Auditoria Interna: https://advisera.com/9001academy/es/documentation/lista-de-verificacion-para-auditoria-interna/
Estos serían los elementos que demuestran el liderazgo dentro del SGC:
- Se mide la eficacia del SGC, y la dirección participa en esta evaluación.
- La Política de Calidad y los objetivos son establecidos por la dirección, comunicados en la organización y supervisados para conocer su progreso.
- El SGC es parte de los procesos de negocio, no un proyecto paralelo.
- Las necesidades de recursos son revisadas y abordadas por la dirección.
- La mejora continua es promovida y soportada por la dirección.
- Existe una manera para demostrar al cliente que los requisitos legales son entendidos y se cumplen, y el personal entiende lo importante que es esto.
- Existe un enfoque de dirección en la satisfacción del cliente.
- Se asignan los roles de la organización, las responsabilidades, y las autoridades, la cuales tienen que ser entendidas por los trabajadores de la organización.
Estructura de la documentación en el SGC y diseño de procedimientos
Respuesta:
Lo primero es señalar que en esta nueva norma no es obligatorio presentar ningún procedimiento. En caso de hacerlo, al igual que cualquier otro tipo de documentación debe de cumplir con los requisitos de la cláusula 7.5 de norma ISO 9001:2015 en cuanto a la creación y actualización y al control de información documentada del SGC. En cuanto al diseño es la propia organización la que puede decidir sobre el mismo siempre y cuando cumpla con los requisitos mencionados.
Respecto a la creación y actualización de la información documentada, la organización debe:
- Identificar y describir de forma adecuada la información documentada (título, fecha, etc.)
- Establecer un formato(idioma, gráficos , etc. )
- Determinar los medios en los que se encuent ra contenida (papel, formato electrónico, etc.)
- Revisar y aprobar la información documentada asegurando su idoneidad y adecuación
Por otro lado la organización debe abordar las siguientes actividades para controlar la información documentada:
- Acceso, distribución, recuperación y uso
- Almacenamiento y distribución
- Control de cambios
- Retención y disposición
Respecto a la estructura de la información documentada ell estándar internacional ISO 10013:2001 Guía para la documentación de Sistemas de Gestión de Calidad da directrices para un dimensionamiento efectivo de la documentación de un SGC, así como un resumen de contenidos recomendados y la estructura de diferentes tipos de documentos del Sistema de Gestión de Calidad. En este artículo puede encontrar más información sobre la estructura de la documentación - Cómo estructurar la documentación del sistema de gestión de calidad https://advisera.com/9001academy/pt-br/kit-de-documentacao-da-iso-9001/nowledgebase/como-estructurar-la-documentacion-del-sistema-de-gestion-de-calidad/
En cuanto a los procedimientos de calidad pueden incluir los siguientes elementos:
- Título
- Finalidad
- Alcance
- Responsabilidades y funciones d
- Definición y listado de los registros que resultan de las actividades descritas en el procedimiento
- Control de documentos
- Descripción de actividades
Se pueden incluir anexos, en caso de ser necesario.
According to the clause 8.2.3.2 - you don´t need to develop a procedure but retain documented information (that is, records), as applicable:
- on the results of the review;
- on any new requirements for the products and services.
You can check the mandatory documents here - List of mandatory documents required by ISO 9001:2015: https://advisera.com/9001academy/knowledgebase/list-of-mandatory-documents-required-by-iso-90012015/
Of course you can create a procedure that will hep you to act systematically regarding this requirement, but it is not a mandatory requirement for the organization. Also, it doesn´t need to focus just on customer needs but the review before commiting to supply pr oducts and services should include:
- requirements specified by the customer, including requirements for delivery ad post-delivery activities;
- requirements not stated by the customer, but necessary for te specified or intended use, when known;
- requirements specified by the organization;
- statutory and regulatory requirements applicable to the products and services;
- other contract or order requirements differing from those previously expressed.
These materials can also help you to understand Clause 8 - Operation:
- White paper - Clause by clause explanation of ISO 9001:2015: https://info.advisera.com/9001academy/free-download/clause-by-clause-explanation-of-iso-90012015
- Book - Discover ISO 9001:2015 through practical examples: https://advisera.com/books/discover-iso-9001-2015-through-practical-examples/
- ISO 9001:2015 Foundations Course: https://advisera.com/training/iso-9001-foundations-course/
Access to psychometric tests
Answer:
The results of the psychometric tests are indeed personal data and those should be shared with the data subjects if they request that. The test questions, unless these questions are indeed aimed at collecting personal information (What is your name, your date of birth, age etc.) can be disclosed to the data subjects, however if the test as a whole is protected under the national laws than the national laws would take precedence over the EU GDPR.
Answer:
ISO does not certifies organizations. ISO publishes internationally recognized standards. Certification is provided by certification bodies after audits that verify if an organization has implemented a management system according to the requirements of an ISO management system standard. So, the basis for certification is passing a certification audit.
In general, related documents (doesn’t matter in which way they exist (paper document, electronically, inside the information system etc.) from section 4 do they have to be compliant with the things we defined in the [policy for information classification]?
Answer:
The change log form, as well as any other document or record that is part of the ISMS, must be labelled accordingly the Information Classification Policy, as well as to follow the guidelines defined in the Procedure for Document and Record Control (sections 3.1 and 3.5), so the organization does not incur in a non conformity.
Of course, in the Information Classification Policy you may choose to exclude certain type of documents or records from being labelled, in order to make operations with those documents and records more easily. However, in such case you should assess if this would create some unacceptable risks.
To verify if this requirement is fulfilled, you have to identify if the organization has clearly defined and implemented actions and roles to communicate relevant information for both internal and external public. For example, if the organization has defined the process bellow:
- For internal public the HR department is responsible to communicate general information security issues, line managers are responsible to communicate technical information security issues, related to the roles of theirs teams, and Top Management is responsible to communicate information security issues related to processes performance and results. These communications will be performed monthly or sooner if the responsible consider it is needed;
- For external public the PR department is responsible to co mmunicate with media representatives, and the purchase department is responsible to communicate with suppliers. Information related to information security incidents are to be communicated only after Top Management approval by Public Relations department.
It is important to note that a formal Communication plan is not mandatory.