Ilmainen e-kirja: NIS2 haltuun hyödyntäen ISO 27001 -käytäntöjä
Lataa e-kirja

Tutustu tehtävään liittyviin vaatimuskehikkoihin tarkemmin

No items found.

Muita saman teeman digiturvatehtäviä

Tuotteiden ja palvelujen dokumentointi

Critical
High
Normal
Low

Organisaation on pidettävä luetteloa asiakkaille toimitetuista tuotteista / palveluista. Tuotteen / palvelun omistajat nimetään ja he ovat vastuussa siihen liittyvän dokumentaation ja mahdollisten muiden suoraan tuotteeseen / palveluun liittyvien laatutoimien täyttämisestä.

Tuotteen / palvelun dokumentaation on sisällettävä vähintään seuraavat tiedot:

  • tuotteen/palvelun toimittamiseen tarvittava infrastruktuuri (esim. rakennukset, laitteet, tieto- ja viestintätekniikka...)
  • hyväksyttävän tuotteen / palvelun määritellyt laatuvaatimukset
  • tärkein laatuun liittyvä tuote- / palveluviestintä (esim. päivitykset, sopimukset, valitukset, palaute)

Laadun hallintajärjestelmän kannalta oleellisten sidosryhmien dokumentointi

Critical
High
Normal
Low

Joillain organisaation sidosryhmistä voi olla mahdollisuus vaikuttaa organisaation kykyyn tarjota jatkuvasti korkealaatuisia tuotteita ja palveluja.

Organisaation on tunnistettava:

  • laadunhallintajärjestelmän kannalta merkitykselliset sidosryhmät
  • näiden sidosryhmien asettamat laatuvaatimukset (tarvittaessa)

Organisaatio tarkastelee säännöllisesti sidosryhmätietoja ja niihin liittyviä vaatimuksia.

Tuotteiden ja palvelujen suunnittelu- ja kehitysprosessit

Critical
High
Normal
Low

Organisaatio on luonut, toteuttanut ja ylläpitää suunnittelu- ja kehitysprosessia, joka on tarkoituksenmukainen sen tuotteiden ja palveluiden toimittamiseen. Suunnittelu- ja kehitystoiminnan luonne, kesto ja monimutkaisuus on otettava huomioon määriteltäessä prosessin tarvittavaa yksityiskohtaisuutta.

Suunnittelu- ja kehitysprosessilla on selkeästi määritelty omistaja ja muut siihen liittyvät valtuudet.

Suunnittelu- ja kehittämisprosessin järjestykseen kuuluu vähintään seuraavat osat:

  • saavutettavien tulosten määrittelyvaihe
  • tarvittavat prosessin vaiheet, mukaan lukien sovellettavat suunnittelu- ja kehityskatselmukset
  • vaadittavat todentamis- ja validointitoimet (jotta voidaan varmistaa, että syntyvät tuotteet/palvelut täyttävät vaatimukset)
  • tarvittavat sisäiset ja ulkoiset resurssit

Suunnittelu- ja kehittämisprosessin valvomiseksi tulisi harkita seuraavia valvontatoimia:

  • tarve valvoa osallistuvien henkilöiden välisiä rajapintoja
  • asiakkaiden ja käyttäjien osallistumisen tarve
  • asiakkaiden ja muiden asianomaisten osapuolten odottama valvonnan taso.
  • tuotteiden ja palvelujen myöhempää toimittamista koskevat vaatimukset
  • tarvittavien dokumentoitujen tietojen määrittely sen osoittamiseksi, että prosessia on noudatettu.

Tuotteiden ja palveluiden asiakastyytyväisyysprosessit

Critical
High
Normal
Low

Organisaatio on määritellyt selkeästi tapoja kerätä tuotteisiin ja palveluihin liittyvää asiakaspalautetta, mukaan lukien asiakasvalitukset.

Organisaatio on myös määritellyt varautumissuunnitelmat (esim. tyytymättömien asiakkaiden varalta) asiaankuuluvia tilanteita varten.

Ylimmän johdon sitoutuminen asiakaskeskeisyyteen

Critical
High
Normal
Low

Organisaation ylin johto osoittaa johtajuutta ja sitoutumista asiakaslähtöisyyteen varmistamalla, että:

  • asiakasvaatimukset ja muut oleelliset vaatimukset määritetään, ymmärretään ja täytetään johdonmukaisesti
  • tuotteiden ja palvelujen vaatimustenmukaisuuteen mahdollisesti vaikuttavat riskit ja mahdollisuudet määritetään ja niihin puututaan
  • asiakastyytyväisyyden parantamiseen keskitytään jatkuvasti

Tuotteiden ja palvelujen hyväksymiskriteerien määrittely ja seuranta

Critical
High
Normal
Low

Organisaatio on määritellyt tarkastukset, jotka tulee toteuttaa varmistaakseen, että tuote/palveluvaatimukset on täytetty. Tuotteiden/palveluiden toimitus asiakkaalle ei tapahdu ennen kuin suunnitellut tarkastukset on tyydyttävällä tavalla suoritettu, ellei erikseen hyväksytä.

Tarkastukset voivat myös sisältää toimitukseen liittyviä hyväksymiskriteerejä, kuten tuotteen koulutusta tai muuta käyttöönottoa varten.

Organisaation tulee säilyttää dokumentoitavaa tietoa tuotteidensa/palveluidensa vapauttamisesta ja hyväksymisestä. Dokumentoitava tieto tulee sisältää:

  • todisteet hyväksymiskriteerien mukaisuudesta
  • jäljitettävyys henkilöille, jotka ovat valtuuttaneet vapautukset

Tuotteisiin / palveluihin liittyvien merkittävien muutosten tunnistaminen ja dokumentointi

Critical
High
Normal
Low

Organisaation on tarkistettava ja valvottava tuotteisiin ja palveluihin sekä niiden tarjoamiseen liittyviä muutoksia siinä määrin kuin on tarpeen vaatimustenmukaisuuden jatkuvan varmistamisen kannalta.

Organisaation on säilytettävä dokumentoitua tietoa, joissa kuvataan muutosten tarkastelun tulokset, muutoksen hyväksyvä(t) henkilö(t) ja tarkastelun perusteella tarvittavat toimenpiteet.

Toimituksen jälkeisten toimien määrittäminen ja täyttäminen

Critical
High
Normal
Low

Organisaation on tunnistettava ja täytettävä myös tuotteisiinsa / palveluihinsa liittyvät toimituksen jälkeiset vaatimukset. Näitä voivat olla esimerkiksi takuuseen liittyvät toimet, sopimusvelvoitteet (esim. tuki- tai huoltopalvelut) ja lisäpalvelut, kuten kierrätys tai loppusijoitus.

Organisaation on otettava huomioon seuraavat seikat, jotta se voi tunnistaa toimituksen jälkeen tarvittavien toimien laajuuden:

  • tuotteidensa/palvelujensa luonne, käyttö ja aiottu käyttöikä
  • oikeudelliset vaatimukset
  • tuotteisiin ja palveluihin liittyvät mahdolliset ei-toivotut seuraukset
  • asiakkaiden vaatimukset
  • asiakaspalaute

Tuotteen / palvelun vaatimusten tarkistaminen ennen toimitussitoumusta

Critical
High
Normal
Low

Varmistaakseen, että organisaatio pystyy toimittamaan korkealaatuisia tuotteita, sen on määriteltävä prosessi, jonka avulla tuote-/palveluvaatimukset tarkastellaan perusteellisesti ennen kuin se sitoutuu toimittamaan tuotteen/palvelun.

Tarkistukseen on sisällyttävä ainakin seuraavat seikat:

  • asiakkaan määrittelemien vaatimusten (mukaan lukien toimitus- ja toimituksen jälkeiset vaatimukset) tarkastelu
  • sellaisten vaatimusten tarkastelu, joita asiakas ei ole ilmoittanut, mutta jotka ovat välttämättömiä määritellyn tai aiotun käyttötarkoituksen kannalta
  • sisäisten vaatimusten tarkastelu
  • asiaan liittyvään tuotteeseen/palveluun sovellettavien oikeudellisten vaatimusten tarkastelu
  • uusien sopimus- tai tilausvaatimusten tarkistaminen (ja tarvittaessa ristiriitojen ratkaiseminen aiempien vaatimusten kanssa)

Organisaatio vahvistaa asiakkaan vaatimukset ennen hyväksyntää, kun asiakas ei anna dokumentoitua selvitystä vaatimuksistaan.

N.b.! Esimerkiksi Internet-myynnissä, kun tilaukset ovat toistuvia ja sisällöltään samankaltaisia, jokaisen tilauksen tarkistaminen voi olla epäkäytännöllistä, mutta tarkistukset voidaan keskittää asiaan liittyviin tuotetietoihin (esim. tuoteluetteloihin).

Suunnittelun ja kehittämisen tuotosvaatimukset ja todentaminen

Critical
High
Normal
Low

Organisaatio on määritellyt prosessin suunnittelun ja kehittämisen tuotosten seurantaa varten. Organisaatio säilyttää myös dokumentoitua tietoa kaikista suunnittelun ja kehittämisen tuotoksista.

Tällä prosessilla varmistetaan, että tuotokset vähintään

  • täyttävät vaatimukset
  • ovat riittäviä tuotteiden ja palvelujen toimittamiseen liittyvissä myöhemmissä prosesseissa
  • sisältävät seuranta- ja mittausvaatimukset (tarvittaessa) ja hyväksymiskriteerit tai viittaavat niihin
  • määritetään tuotteiden ja palvelujen ominaisuudet, jotka ovat olennaisia niiden käyttötarkoituksen ja niiden turvallisen sekä asianmukaisen tarjoamisen kannalta

Suunnittelu- ja kehitysprosessin vaatimukset ja syötteet

Critical
High
Normal
Low

Organisaatio on määrittänyt vaatimukset suunniteltaville ja kehitettäville tuotteille ja palveluille.

Vaatimusten määrittelyä varten organisaation tulisi ottaa huomioon ainakin seuraavat seikat:

  • toiminnalliset ja suorituskykyvaatimukset
  • aiemmista vastaavista suunnittelu- ja kehitystoimista saadut tiedot
  • oikeudelliset vaatimukset
  • standardit tai käytännesäännöt, joita organisaatio on sitoutunut noudattamaan
  • tuotteiden ja palvelujen luonteesta johtuvat mahdolliset epäonnistumisen seuraukset.

Ristiriitaiset suunnittelu- ja kehityspanokset on ratkaistava.

Organisaation tulee säilytettää dokumentoitua tietoa suunnittelu- ja kehitysprosessin syötteistä.

Valvottujen olosuhteiden määrittely tuotteiden / palvelujen tarjontaa varten

Critical
High
Normal
Low

Organisaation tuotteiden / palvelujen tarjoamisen on tapahduttava valvotuissa olosuhteissa. Tämän varmistamiseksi organisaatio on määritellyt, mitä valvotut olosuhteet tarkoittavat sen toiminnassa.

Määritelläkseen valvotut olosuhteet organisaation tulisi ottaa huomioon:

  • selkeästi dokumentoidut tuote- / palvelumääritelmät ja saavutettavat tulokset
  • sopivien seuranta- ja mittausresurssien saatavuus
  • seuranta- ja mittaustoimien toteuttaminen asianmukaisissa vaiheissa sen varmistamiseksi, että prosessien tai tuotosten valvontakriteerit ja tuotteiden ja palvelujen hyväksymiskriteerit on täytetty
  • sopivan infrastruktuurin ja ympäristön käyttö prosessien toimintaa varten
  • pätevien henkilöiden nimittäminen, mukaan lukien kelpoisuusvaatimukset
  • suunniteltujen tulosten saavuttamiskyvyn validointi
  • inhimillisten virheiden estämiseen tähtäävien toimien toteuttaminen
  • julkaisu-, toimitus- ja toimituksen jälkeisten toimien toteuttaminen.

Organisaation on säilytettävä tuotokset tuotannon ja palvelun tarjoamisen aikana siinä määrin kuin on tarpeen vaatimustenmukaisuuden varmistamiseksi.

Tuotteiden ja palvelujen tunnistaminen ja jäljitettävyys

Critical
High
Normal
Low

Organisaatio on määritellyt sopivat keinot tuotosten tunnistamiseksi silloin, kun on tarpeen varmistaa tuotteiden ja palvelujen vaatimustenmukaisuus. Tähän voi kuulua yksilöllisten tunnisteiden, kuten sarjanumeroiden, eräkoodien tai fyysisten etikettien osoittaminen tuotteille tai erille.

Organisaation on myös yksilöitävä tuotosten tila suhteessa seuranta- ja mittausvaatimuksiin koko tuotannon ja palvelun tarjonnan ajan.

Kun jäljitettävyys on vaatimus, organisaation on myös määriteltävä tuotosten yksilöllisen tunnistamisen valvonta ja säilytettävä jäljitettävyyden mahdollistamiseksi tarvittavat dokumentoitu tieto.