Ilmainen e-kirja: NIS2 haltuun hyödyntäen ISO 27001 -käytäntöjä
Lataa e-kirja

Tutustu tehtävään liittyviin vaatimuskehikkoihin tarkemmin

No items found.

Muita saman teeman digiturvatehtäviä

Prosessien dokumentointi ja omistajien määrittäminen

Critical
High
Normal
Low

Organisaation on pidettävä yllä luetteloa tärkeimmistä prosesseista, jotka liittyvät QMS:ään, tuotteiden/palvelujen toimittamiseen ja toiminnan ylläpitoon. Kullekin prosessille nimetään omistaja, joka on vastuussa prosessiin liittyvän dokumentaation täydentämisestä ja mahdollisista muista prosessiin suoraan liittyvistä laatutoimista.

Prosessien dokumentoinnin on sisällettävä vähintään seuraavat tiedot:

  • prosessin tarkoitus
  • linkki yksityiskohtaisempaan piirustukseen/kuvaukseen prosessin kulusta
  • vaaditut syötteet ja odotetut tuotokset
  • liittyvät resurssit (esim. tietojärjestelmät, tietovarannot ja -aineistot, yksiköt, toimipaikat, yhteistyökumppanit ja muut resurssit)
  • prosessin toiminnan ja tehokkuuden seurantaan käytettävät mittarit
  • muut tärkeät prosessiin liittyvät toimet (esim. analysoidut riskit, suunnitellut / toteutetut parannukset tai muutokset)

Prosessien valvonnan ja mittarien määrittäminen

Critical
High
Normal
Low

Organisaatio on määritellyt kriteerit ja menetelmät (esim. valvontatoimet, mittaukset tai muut prosessiin liittyvät mittarit), joita tarvitaan sen pääprosessien tehokkaan toiminnan ja valvonnan varmistamiseksi.

Näitä menetelmiä ja kriteerejä sovelletaan aktiivisesti, jotta voidaan varmistua siitä, että prosessit toteutetaan suunnitellusti. Organisaatio dokumentoi säännöllisesti toteutetut valvonta- sekä mittaustoimet, jotta prosessin seurannasta on dokumentoitua tietoa.

Prosessien vaatimustenvastaisten tuotosten dokumentointi ja käsittely

Critical
High
Normal
Low

Organisaation on määriteltävä toimet sellaisten tuotosten tunnistamiseksi ja valvomiseksi, jotka eivät ole vaatimusten mukaisia, jotta estetään niiden tahaton käyttö tai toimittaminen. Organisaatio ryhtyy asianmukaisiin toimiin, jotka perustuvat vaatimustenvastaisuuden luonteeseen ja sen vaikutukseen tuotteiden / palvelujen vaatimustenmukaisuuteen.

Kaikki vaatimustenvastaiset tuotokset käsitellään yhdellä tai useammalla seuraavista tavoista:

  • korjaus
  • erottelu, eristäminen, palauttaminen tai tuotteiden ja palvelujen tarjonnan keskeyttäminen
  • tiedottaminen asiakkaalle
  • luvan hankkiminen käyttöoikeussopimuksen mukaista hyväksyntää varten

Vaatimustenmukaisuus on todennettava, kun vaatimustenvastaiset tuotokset korjataan.

Organisaatio ylläpitää dokumentaatiota vaatimustenvastaisista tuotoksista, toteutetuista toimista, saaduista myönnytyksistä ja viranomaisesta, joka päättää vaatimustenvastaisuutta koskevista toimista.

Ulkopuolelta hankittujen toimintojen tunnistaminen ja arviointikriteerit

Critical
High
Normal
Low

Organisaatio dokumentoi asiaankuuluvat ulkopuolelta hankitut prosessit, tuotteet ja palvelut samalla tavalla kuin muutkin laadunhallintajärjestelmän osat. Organisaation on samalla tavoin varmistettava, että nämä prosessit ovat vaatimustenmukaisia.

Ulkopuolelta hankitut prosessit, tuotteet ja palvelut ovat merkityksellisiä, kun:

  • koko prosessin (tai osan prosessista) tarjoaa ulkopuolinen palveluntarjoaja organisaation päätöksen seurauksena
  • ulkopuolisen palveluntarjoajan tuote/palvelu on tarkoitettu sisällytettäväksi organisaation omiin tuotteisiin ja palveluihin
  • ulkoiset palveluntarjoajat toimittavat tuotteen/palvelun suoraan asiakkaille

Organisaatio on määritellyt yleiset kriteerit ulkoisten palveluntarjoajien arviointia, valintaa, suorituskyvyn seurantaa ja uudelleenarviointia varten sen perusteella, miten ne kykenevät tarjoamaan prosessit tai tuotteet ja palvelut vaatimusten mukaisesti.

Organisaatio dokumentoi nämä ulkopuolelta hankitut prosessit, tuotteet ja palvelut laadunhallintajärjestelmään ja kirjaa kaikki arviointitoimet ja tarvittavat toimenpiteet dokumentointikortteihin.

Prosessien arviointi ja muutosten hallinta

Critical
High
Normal
Low

Organisaation on jatkuvasti arvioitava prosessiensa soveltuvuutta varmistaakseen, että ne saavuttavat halutut tulokset. Kun prosesseihin katsotaan tarvittavan merkittäviä muutoksia, ne dokumentoidaan laadunhallintajärjestelmään.

Järjestelmällisessä laatutyössä kaikki merkittävät muutokset prosesseihin toteutetaan hallitusti. Muutosten vaikutukset arvioidaan ensin, niille osoitetaan omistajuus ja niiden toteutusta seurataan.

Prosessipiirrokset ja liittyvät menettelykuvaukset

Critical
High
Normal
Low

Organisaation on dokumentoitava tarkempi kulku jokaisesta laadunhallintajärjestelmään liittyvästä prosessista, mikä kuvaa toimintojen peräkkäistä järjestystä prosessin sisällä.

Prosessikuvausten tulisi osoittaa myös eri prosessien vuorovaikutukset, ja niiden tulisi olla riittävän yksityiskohtaisia, jotta organisaatio voi käyttää niitä seurannassa ja luottaa siihen, että prosessit suoritetaan suunnitellusti.

Vaatimukset ja niihin liittyvä viestintä ulkoisille palveluntarjoajille

Critical
High
Normal
Low

Organisaatio on määritellyt, miten se viestii selkeästi laatuvaatimuksista asiaankuuluville ulkoisille palveluntarjoajille.

Ulkopuolelta hankittujen toimintojen hallintakeinot

Critical
High
Normal
Low

Organisaatio varmistaa, että ulkoisesti tarjotut prosessit, tuotteet ja palvelut eivät vaikuta kielteisesti kykyyn toimittaa vaatimustenmukaisia tuotteita ja palveluja asiakkailleen.

Tämän mahdollistamiseksi organisaatio dokumentoi laadunhallintajärjestelmäänsä jokaiselle ulkoisesti tarjotulle prosessille, tuotteelle tai palvelulle:

  • tähän ulkoiseen palveluntarjoajaan sovellettavat tarkastukset
  • tämän ulkoisen palveluntarjoajan tuotoksiin sovellettavat tarkastukset
  • todentamistoimet, jotka ovat tarpeen sen varmistamiseksi, että ulkoinen palveluntarjoaja (ja tuotokset) täyttävät vaatimukset

Valvontatoimien olisi oltava oikeassa suhteessa niihin liittyvien toimintojen mahdolliseen vaikutukseen organisaation laatuun, ja niissä olisi otettava huomioon ulkoisen palveluntarjoajan itsensä soveltamien valvontatoimien tehokkuus.

Seuranta- ja mittausresurssien tarkoituksenmukaisuus

Critical
High
Normal
Low

Kun organisaatio käyttää seuranta- ja mittausresursseja tuotteen / palvelun vaatimustenmukaisuuden todentamiseen, organisaatio on määritellyt:

  • mitkä ovat tarvittavat seuranta- ja mittausresurssit
  • miten se tarjoaa niitä
  • miten se varmistaa pätevät ja luotettavat tulokset

Organisaation on varmistettava, että tarjotut seuranta- ja mittausresurssit:

  • soveltuvat toteutettavien seuranta- ja mittaustoimien erityyppiin
  • niitä ylläpidetään, jotta varmistetaan niiden jatkuva soveltuvuus tarkoitukseensa

Organisaatio on dokumentoinut asiaankuuluvat seuranta- ja mittausresurssit laadunhallintajärjestelmään, ja sen on dokumentoitava kaikki asiaankuuluvat todisteet niiden tarkoituksenmukaisuutta todennettaessa niihin liittyviin dokumentointikortteihin laadunhallintajärjestelmässä.

Toimintaprosesseille sopivan ympäristön varmistaminen

Critical
High
Normal
Low

Organisaatio on määrittänyt prosesseilleen sopivat toimintaympäristöt, jotta se voi tuottaa ja toimittaa tuotteitaan ja palveluitaan niiden laatu- ja muiden vaatimusten mukaisesti. Organisaatio on myös määritellyt, miten se tarjoaa ja ylläpitää tällaista ympäristöä.

Sopiva toimintaympäristö riippuu merkittävästi toimitettavien tuotteiden ja palvelujen tyypistä. Yleensä siihen voi liittyä inhimillisten ja fyysisten tekijöiden yhdistelmä, kuten esimerkiksi:

  • sosiaaliset tekijät (esim. syrjimättömyys, rauhallisuus, ristiriidattomuus)
  • psykologiset tekijät (esim. stressiä vähentävät, työuupumusta ehkäisevät, tunteita suojaavat tekijät)
  • fyysiset tekijät (esim. lämpötila, lämpö, kosteus, valo, ilmavirta, hygienia, melu)