Ana içeriğe atla

SISBEL AZERBAIJAN

Sistem sertifikatlaşdırma proseduru

1. Məqsəd

Müraciətin qəbul edilməsi, nəzərdən keçirilməsi, audit proqramının hazırlanması, auditin planlaşdırılması, həyata keçirilməsi, hesabatın hazırlanması və nəticə üzrə tövsiyənin verilməsi daxil olmaqla, audit prosesinin mərhələlərinin əsaslarını müəyyən etmək.

2. Əhatə dairəsi

Sistem sertifikatlaşdırılması.

3. Təriflər

  • ISO/IEC 17021-1, ISO/IEC 17021-2, ISO/IEC 17021-3, ISO 20000-6, ISO 27006, ISO/IEC 27006-1, ISO 22003, ISO 50003, ISO 19011, TÜRKAK rəhbəredici sənədləri, IAF sənədləri və EA sənədlərində verilmiş terminlər tətbiq edilir.

4. Tətbiq

4.1 Müraciətin qəbulu, təklifin təqdim edilməsi və müqavilənin bağlanması

Müştərinin tələbləri FRTR01 Təşkilati Məlumat Forması vasitəsilə qəbul edilir, PRS25 Müraciətin Qəbulu və Nəzərdən Keçirilməsi Proseduruna əsasən nəzərdən keçirilir, təklif təqdim edilir və müştərinin təsdiqindən sonra FRSP02 Sertifikatlaşdırma Müqaviləsi bağlanır.

Audit proqramının hazırlanması

4.2.1 Hər bir sertifikatlaşdırma dövrü və hər bir sertifikatlaşdırma standartı üzrə ilkin sertifikatlaşdırma və davam edən yenidən sertifikatlaşdırma auditləri üçün aşağıda sadalanan audit proqramlarından auditin əsaslandığı standarta uyğun olan proqram müraciət qəbul edildikdən sonra hazırlanır. Audit proqramı idarəetmə sisteminin bütün tələblərini əhatə edir.

  • FR-TR-14-01 ISO 9001:2015 Keyfiyyət İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-02 ISO 14001:2015 Ətraf Mühitin İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-03 ISO 45001:2018 Əməyin Mühafizəsi və Təhlükəsizliyi İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-04 ISO/IEC 27001:2013 (2017) İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-05 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-06 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-07 ISO 9001:2015 KYS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-09 ISO/IEC 20000-1:2018 İnformasiya Texnologiyaları Xidmətlərinin İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-11 ISO/IEC 27701:2019 Şəxsi Məlumatların Məxfiliyinin İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-14 ISO 45001:2018 ƏMTS & ISO 14001:2018 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-15 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-16 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-17 ISO/IEC 27001:2022 İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-18 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı
  • FR-TR-14-19 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Proqramı

4.2.2 İlkin sertifikatlaşdırma Audit Proqramına sertifikatlaşdırma qərarından sonrakı birinci ildə həyata keçirilən birinci müşahidə auditi, ikinci ildə həyata keçirilən ikinci müşahidə auditi, üçüncü ildə həyata keçirilən üçüncü müşahidə auditi və bunlardan sonra üçüncü il ərzində sertifikatın qüvvədə olma müddəti başa çatmadan həyata keçirilən yenidən sertifikatlaşdırma auditi daxildir. İlk üçillik sertifikatlaşdırma dövrü sertifikatlaşdırma qərarı ilə başlayır. Sonrakı dövrlər yenidən sertifikatlaşdırma qərarı ilə davam edir.

4.2.3 Audit proqramının və əlavə tədbirlərin müəyyən edilməsində müştərinin ölçüsü, idarəetmə sisteminin əhatə dairəsi və mürəkkəbliyi, məhsullar və proseslərlə yanaşı, əvvəlki auditlərin nəticələri və idarəetmə sisteminin nümayiş etdirilmiş effektivlik səviyyəsi nəzərə alınır.

4.2.4 Distant audit

Risk təhlili və infrastrukturun yetərliliyi qiymətləndirildikdən sonra FR-TR-17 Audit Təsdiq Forması ilə müştərinin razılığı alınır və audit PR-18 Distant Audit Proseduruna uyğun olaraq həyata keçirilir.

Audit əhatə dairəsinin müəyyən edilməsi

4.3.1 FR-TR-01 Təşkilati Məlumat Formasında göstərilən əhatə dairəsinə uyğun olaraq ISO 9001, ISO 14001 və ISO 45001 üzrə EA-NACE kodları, ISO 22000 üzrə kateqoriya və ISO 13485 üzrə texniki sahə müəyyən edilir.

4.3.2 ISO/IEC 27001 və ISO/IEC 27701 üzrə əhatə dairəsi ISO/IEC 27001 Kateqoriyalar Siyahısından sektor kateqoriyası və texnoloji sahələr müəyyən edilməklə təyin edilir.

4.3.3 ISO/IEC 20000-1 üzrə kateqoriya müəyyən edilmir.

4.3.4 Audit əhatə dairəsi, EA-NACE kodları, İTİS kateqoriyası və texniki sahə birinci və ikinci mərhələ auditlərində, açılış və bağlanış iclaslarında, auditin həyata keçirilməsi və varsa istisnaların nəzərdən keçirilməsi proseslərində yoxlanılır.

4.4 Audit qrupunun təyin edilməsi

Sertifikatlaşdırma çərçivəsində “PRS1301 Audit Qrupunun Təyin Edilməsi Proseduruna” uyğun olaraq təyin edilmiş auditorlar və texniki ekspertlər arasından uyğun şəxslər auditə təyin edilir. Təyinat mərhələsində maraqlar toqquşmasının qarşısını almaq məqsədilə audit qrupuna təyin edilmiş şəxslərdən FR-TR-02 Qərəzsizlik və Müstəqillik Müqaviləsinin təsdiqlənməsi tələb olunur. Maraqlar toqquşması olan şəxslər auditə təyin edilmir.

Auditin planlaşdırılması

FR-TR-01 Təşkilati Məlumat Formasında yer alan məlumatlara əsasən PRS12_1 İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Müddətinin Müəyyən Edilməsi Proseduru, PRS12_2 Xidmətlərin İdarə Edilməsi Sistemi Audit Müddətinin Müəyyən Edilməsi Proseduru və PRS12 Audit Müddətinin Müəyyən Edilməsi Proseduruna uyğun olaraq audit müddəti müəyyən edilir.

PRS11 Audit Planlaşdırılması Proseduruna əsasən hər bir standart üzrə aşağıdakı audit planlarından müvafiq olanlar hazırlanır:

  • FR-TR-11-02 ISO 9001:2015 Keyfiyyət İdarəetmə Sistemi Audit Planı
  • FR-TR-11-03 ISO 14001:2015 Ətraf Mühitin İdarəetmə Sistemi Audit Planı
  • FR-TR-11-04 ISO 45001:2018 Əməyin Mühafizəsi və Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-05 ISO/IEC 27001:2013 (2017) İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-06 ISO/IEC 20000-1:2018 İnformasiya Texnologiyaları Xidmətlərinin İdarəetmə Sistemi Audit Planı
  • FR-TR-11-07 ISO/IEC 27701:2019 Şəxsi Məlumatların Məxfiliyinin İdarəetmə Sistemi Audit Planı
  • FR-TR-11-08 ISO 22000:2018 Qida Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-09 ISO 13485:2016 Tibbi Cihazlar üzrə Keyfiyyət İdarəetmə Sistemi Audit Planı
  • FR-TR-11-10 ISO 50001:2018 Enerji İdarəetmə Sistemi Audit Planı
  • FR-TR-11-11 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-12 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-13 ISO 9001:2015 KYS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-14 ISO 45001:2018 ƏMTS & ISO 14001:2018 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-15 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-16 ISO/IEC 27001:2022 İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-17 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-18 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-19 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı

Audit Planı auditdən münasib müddət əvvəl müştərinin təsdiqinə təqdim edilir. Müştəri audit planında və audit qrupunda dəyişiklik tələb edə bilər. Əsaslandırılmış səbəblər olduqda audit planı yenilənir. Müştərinin təsdiqindən sonra audit planı tətbiq edilir.

Auditin həyata keçirilməsi

Birinci mərhələ auditi

4.6.1.1 Birinci mərhələ auditi təşkilatın müvafiq standartın tələblərini yerinə yetirmək qabiliyyətini və effektivliyini göstərən obyektiv sübutların əsas xətlər üzrə əldə edilməsi məqsədilə həyata keçirilir.

4.6.1.2 Birinci mərhələ auditi təşkilatın ərazisində və ya distant şəkildə həyata keçirilə bilər. Bu, auditdən əvvəl müştərinin razılığı ilə müəyyən edilir və distant həyata keçiriləcəyi təqdirdə PR-18 Distant Audit Proseduruna uyğun olaraq aparılır.

4.6.1.3 Birinci mərhələ auditi barədə müştəri auditdən əvvəl FR-TR-11-01 Birinci Mərhələ Auditi üzrə Məlumatlandırma Forması ilə məlumatlandırılır, lakin rəsmi audit planı hazırlanmaz.

4.6.1.4 Birinci və ikinci mərhələ auditləri arasındakı müddət müəyyən edilərkən birinci mərhələ auditi zamanı müəyyən edilmiş məsələlərin həlli üçün müştərinin ehtiyac duyacağı vaxt nəzərə alınır.

4.6.1.5 İkinci mərhələ üçün əvvəllər hazırlanmış tədbirlər birinci mərhələ auditinin nəticələrinə əsasən yenidən nəzərdən keçirilə bilər. İdarəetmə sisteminə təsir göstərəcək əhəmiyyətli dəyişikliklər baş verdikdə audit planının tamamilə yenidən hazırlanması və ya birinci mərhələnin təkrarlanması mümkündür.

4.6.1.6 Müştəriyə birinci mərhələnin nəticələrinin ikinci mərhələnin təxirə salınmasına və ya ləğv edilməsinə səbəb ola biləcəyi barədə məlumat verilir.

4.6.1.7 Birinci mərhələ auditində, ümumilikdə, aşağıdakı məsələlər qiymətləndirilir:

  1. Müştərinin idarəetmə sistemində sənədləşdirilmiş məlumatların nəzərdən keçirilməsi;
  2. Müştərinin yerləşdiyi ərazi və sahəyə xas şərtlərin qiymətləndirilməsi, həmçinin ikinci mərhələ auditinə hazırlığın müəyyən edilməsi məqsədilə müştərinin işçi heyəti ilə müzakirələrin aparılması;
  3. Müştərinin statusunun nəzərdən keçirilməsi və xüsusilə əsas fəaliyyət göstəricilərinin və ya əhəmiyyətli məsələlərin, proseslərin, məqsədlərin və idarəetmə sisteminin fəaliyyətinin müəyyən edilməsi ilə bağlı standart tələblərinin başa düşülməsi;
  4. İdarəetmə sisteminin əhatə dairəsi ilə bağlı aşağıdakılar daxil olmaqla zəruri məlumatların əldə edilməsi:
    • Müştərinin sahəsi/sahələri;
    • Proseslər və istifadə olunan avadanlıqlar;
    • Müəyyən edilmiş nəzarət səviyyələri, xüsusilə bir neçə sahəsi olan müştərilərdə;
    • Tətbiq olunan situativ və normativ tələblər;
  5. Təşkilatın proseslərinin yoxlanılması;
  6. İkinci mərhələ auditinə ayrılan resursların nəzərdən keçirilməsi və ikinci mərhələ auditinin təfərrüatları üzrə müştəri ilə razılığın əldə edilməsi;
  7. İdarəetmə sistemi standartı və ya digər normativ tələblər müəyyən edən sənədlər baxımından müştərinin idarəetmə sistemi və sahə əməliyyatlarının kifayət qədər başa düşülməsini təmin etməklə ikinci mərhələ auditinin planlaşdırılmasına diqqət yetirilməsi;
  8. Təşkilat rəhbərləri və müvafiq əsas işçi heyətlə tanışlıq;
  9. İkinci mərhələ/sahə auditi üçün audit qrupunun düzgün müəyyən edilməsi;
  10. Təşkilatın məhsul və sistemlə bağlı qanuni tələblərə uyğunluğunun müəyyən edilməsi;
  11. Təşkilatın auditə hazır olub-olmadığının müəyyən edilməsi;
  12. Təşkilatın risk vəziyyətinin müəyyən edilməsi;
  13. Mövcud olduğu halda əsas uyğunsuzluqların əvvəlcədən müəyyən edilməsi;
  14. Daxili auditlərin həyata keçirilib-keçirilmədiyinin qiymətləndirilməsi;
  15. Rəhbərliyin nəzərdən keçirməsinin həyata keçirilib-keçirilmədiyinin qiymətləndirilməsi;
  16. Müştərinin ikinci mərhələ auditinə hazır olub-olmadığının qiymətləndirilməsi;
  17. Sənədləşmənin yetərliliyinin müəyyən edilməsi;
  18. Müraciətin əhatə dairəsinin təsdiqlənməsi, varsa istisna edilmiş proseslərin müəyyən edilməsi və qiymətləndirilməsi;
  19. Audit adam-gün sayında artım və ya azalma hallarının qiymətləndirilməsi.

ISO 9001 üzrə əlavə qiymətləndirmələr

  • Tətbiq olunmayan tələblər;
  • Tətbiq edilməməsinin əsaslandırılması.

ISO/IEC 27001 və ISO/IEC 27701 üzrə əlavə qiymətləndirmələr

  • Tətbiqolunma Bəyannaməsinin yetərliliyi;
  • Tətbiq olunmayan Əlavə maddələr və onların əsaslandırılması.

ISO 22000 üzrə əlavə qiymətləndirmələr

  • Təşkilatın fəaliyyətinə uyğun ilkin şərt proqramları;
  • Qida təhlükəsizliyi idarəetmə sisteminin təşkilatın qida təhlükəsizliyi təhlükələrinin müəyyən edilməsi və qiymətləndirilməsi, həmçinin sonrakı nəzarət tədbirlərinin və ya onların kombinasiyasının seçilməsi və qruplaşdırılması üçün kifayət qədər və uyğun metod və proseslərə malik olması;
  • Təşkilatın müvafiq sektora aid qida təhlükəsizliyi qanunvericiliyinin tələblərini tətbiq etməsi;
  • Qida təhlükəsizliyi idarəetmə sisteminin təşkilatın qida təhlükəsizliyi siyasəti və məqsədlərinə nail olması;
  • Yoxlama, validasiya və təkmilləşdirmə proqramları və onların qida təhlükəsizliyi idarəetmə sistemi standartının tələblərinə uyğunluğu.

4.6.1.8 Birinci mərhələnin məqsədlərinin yerinə yetirilməsi və ikinci mərhələyə hazırlıqla bağlı sənədləşdirilmiş nəticələr, o cümlədən ikinci mərhələ auditi zamanı uyğunsuzluq kimi təsnif edilə biləcək hallar, müştəriyə birinci mərhələ audit hesabatı ilə, varsa uyğunsuzluqlar isə FR-TR-07 Uyğunsuzluq Hesabatı ilə bildirilir.

  • FR-TR-K-01-01 ISO 9001:2015 Keyfiyyət İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-C-01-01 ISO 14001:2015 Ətraf Mühitin İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-I-01 ISO 45001:2018 Əməyin Mühafizəsi və Təhlükəsizliyi İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EN-13-01 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EN-13-04 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EN-13-07 ISO 9001:2015 KYS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EN-13-10 ISO 45001:2018 ƏMTS & ISO 14001:2018 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-B-01 ISO/IEC 27001:2013 (2017) İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-GB-01 ISO/IEC 27701:2019 Şəxsi Məlumatların Məxfiliyinin İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EBG-01 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EBGT-01 ISO/IEC 27001:2013 İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EBGT-02 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EBG-06 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-EBG-07 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-H-01 ISO/IEC 20000-1:2018 İnformasiya Texnologiyaları Xidmətlərinin İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı
  • FR-TR-T-01 ISO 13485:2016 Tibbi Cihazlar üzrə Keyfiyyət İdarəetmə Sistemi Birinci Mərhələ Audit Hesabatı

ISO/IEC 27001 və ISO/IEC 27701 üzrə ikinci mərhələ auditinə keçilməsi və lazımi səriştəyə malik ikinci mərhələ audit qrupu üzvlərinin seçilməsi barədə qərar qəbul edilməzdən əvvəl birinci mərhələ audit hesabatı yetərlilik baxımından nəzərdən keçirilir və ISO/IEC 27001 və ISO/IEC 27701 birinci mərhələ hesabatı ilə qeydə alınır.

Yerində / ikinci mərhələ auditinin həyata keçirilməsi

Müştəri ilə əvvəlcədən razılaşdırılmış aşağıdakı müvafiq audit planlarına uyğun olaraq audit həyata keçirilir.

  • FR-TR-11-02 ISO 9001:2015 Keyfiyyət İdarəetmə Sistemi Audit Planı
  • FR-TR-11-03 ISO 14001:2015 Ətraf Mühitin İdarəetmə Sistemi Audit Planı
  • FR-TR-11-04 ISO 45001:2018 Əməyin Mühafizəsi və Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-05 ISO/IEC 27001:2013 (2017) İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-06 ISO/IEC 20000-1:2018 İnformasiya Texnologiyaları Xidmətlərinin İdarəetmə Sistemi Audit Planı
  • FR-TR-11-07 ISO/IEC 27701:2019 Şəxsi Məlumatların Məxfiliyinin İdarəetmə Sistemi Audit Planı
  • FR-TR-11-08 ISO 22000:2018 Qida Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-09 ISO 13485:2016 Tibbi Cihazlar üzrə Keyfiyyət İdarəetmə Sistemi Audit Planı
  • FR-TR-11-10 ISO 50001:2018 Enerji İdarəetmə Sistemi Audit Planı
  • FR-TR-11-11 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-12 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-13 ISO 9001:2015 KYS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-14 ISO 45001:2018 ƏMTS & ISO 14001:2018 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-15 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-16 ISO/IEC 27001:2022 İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Planı
  • FR-TR-11-17 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-18 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı
  • FR-TR-11-19 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Planı

Audit planları çevik şəkildə hazırlanır və zərurət yarandıqda audit planında dəyişiklik edilə bilər. Audit planında edilən dəyişiklik proseslərin audit ardıcıllığının dəyişdirilməsi və ya audit qrupunda, təyin edilmiş əhatə dairələri daxilində olmaq şərtilə, vəzifə dəyişikliyi ilə məhdudlaşır. Edilən dəyişiklik audit müddətini, audit ediləcək prosesləri və standart maddələrini azaltmır. Audit planında dəyişiklik edildikdə, bu barədə məlumat və dəyişiklik səbəbi Audit Hesabatında qeyd edilir.

Sahə auditləri aşağıdakı proseslərdən ibarətdir:

  • Açılış iclası;
  • Audit;
  • Hesabatlaşdırma;
  • Bağlanış iclası.

4.6.2.5.1 Açılış iclası

  • Açılış iclası “FR-TR-03 Açılış və Bağlanış İclası Yoxlama Siyahısına” uyğun olaraq keçirilir.
  • FR-TR-03 Açılış və Bağlanış İclası Yoxlama Siyahısında yer alan hər bir maddə iştirakçılara izah edilir, iştirakçılar auditin həyata keçirilməsi barədə məlumatlandırılır və onlara sual vermək imkanı yaradılır.
  • Açılış iclası müştərinin ali rəhbərliyi və audit ediləcək funksiyaların və proseslərin məsul şəxsləri ilə keçirilir.
  • Açılış iclasının yarım saatdan çox olmamasına çalışılır.
  • İştirakçılar və audit qrupu FR-TR-04 Açılış və Bağlanış İclasında İştirak Formasını imzalayır.
  • Açılış iclası başa çatdıqdan sonra audit qrupu öz daxilində qiymətləndirmə iclası keçirir və iclasdan sonra sahə auditi başlayır.

4.6.2.5.2 Audit

  • Audit əvvəlcədən razılaşdırılmış Audit Planlarına uyğun olaraq həyata keçirilir.
  • Audit Hesabatlarından istifadə etməklə müvafiq maddələrin qarşısında uyğunluq və ya uyğunsuzluq sübutları qeyd edilir.
  • Audit zamanı götürüləcək nümunə sayı auditorlar tərəfindən audit üçün planlaşdırılmış müddətə və məhsul/xidmətin risk vəziyyətinə əsasən müəyyən edilir.
  • Audit qrupu öz daxilində qiymətləndirmələr aparır və zəruri olduqda davam edən günlər və qalan vaxt üçün audit planında dəyişiklik edir.
  • Audit zamanı aşkar edilmiş nəticələr audit edilən tərəflə paylaşılır.
  • Audit başa çatmadan audit nəticəsi ilə bağlı qərar qəbul edilmir. Əsas uyğunsuzluq olduqda audit qrupu tərəfindən qiymətləndirmə aparılır, müştəri məlumatlandırılır və auditin dayandırılması və ya audit məqsədinin dəyişdirilərək davam etdirilməsi barədə qərar qəbul edilir.

4.6.2.5.3 Hesabatlaşdırma

4.6.2.5.3.1 Aşağıdakı audit hesabatlarından müvafiq olanı, mümkün olduğu halda bağlanış iclasında, mümkün olmadıqda isə auditdən sonra ən geci iki həftə ərzində tamamlanaraq müştəriyə təqdim edilir.

  • FR-TR-K-13-01 ISO 9001:2015 Keyfiyyət İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-C-13-01 ISO 14001:2015 Ətraf Mühitin İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-I-13-01 ISO 45001:2018 Əməyin Mühafizəsi və Təhlükəsizliyi İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-B-13-01 ISO/IEC 27001:2013 (2017) İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-B-13-02 ISO/IEC 27001:2022 İnformasiya Təhlükəsizliyi İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-H-13-01 ISO/IEC 20000-1:2018 İnformasiya Texnologiyaları Xidmətlərinin İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-EN-13-02 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-EN-13-06 ISO 9001:2015 KYS & ISO 14001:2015 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-EN-13-09 ISO 9001:2015 KYS & ISO 45001:2018 ƏMTS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-EN-13-12 ISO 45001:2018 ƏMTS & ISO 14001:2018 ƏMS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-GB-03 ISO/IEC 27701:2019 Şəxsi Məlumatların Məxfiliyinin İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-EBG-03 ISO/IEC 27001:2013 (2017) İTİS & ISO/IEC 27701:2019 ŞMTİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-EBGT-04 ISO/IEC 27001:2013 İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-EBG-05 ISO/IEC 27001:2022 İTİS & ISO/IEC 27701:2019 ŞMTİS & ISO/IEC 20000-1:2018 İTXİS İnteqrasiya edilmiş İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-T-03 ISO 13485:2016 Tibbi Cihazlar üzrə Keyfiyyət İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-E-13-01 ISO 50001:2018 Enerji İdarəetmə Sistemi Audit Hesabatı
  • FR-TR-F-13-01 ISO 22000:2018 Qida Təhlükəsizliyi İdarəetmə Sistemi Audit Hesabatı

4.6.2.5.3.2 Audit zamanı uyğunsuzluqlar aşkar edildikdə, onlar FR-TR-07 Uyğunsuzluq Hesabatı ilə yazılı şəkildə rəsmiləşdirilir, müştərinin təsdiqi alınır və bağlanış iclasında müştəriyə bir nüsxəsi təqdim edilir.

4.6.2.5.3.3 Audit hesabatı auditorlar tərəfindən hazırlanır, düzəlişlər baş auditor tərəfindən aparılaraq yekunlaşdırılır.

4.6.2.5.3.4 Audit hesabatında ən azı təşkilatın müvafiq idarəetmə sistemi üzrə uyğunluqları, uyğunsuzluqları, təşkilatın güclü və zəif tərəfləri, audit zamanı aparılmış nümunə seçmələr, audit edilmiş və ya edilməmiş sahələr və s. barədə audit qrupunun qərarı əks etdirilir.

4.6.2.5.3.5 Audit hesabatında audit edilən standart maddəsinin təşkilat tərəfindən tətbiq edildiyini göstərən sənədlər və götürülmüş nümunələr qeyd edilir. Götürülmüş nümunələr yoxlanıla bilən formatda olmalıdır.

4.6.2.5.3.16 Audit hesabatı təşkilatın hansı proseslərinin audit edildiyini göstərən formatda hazırlanır.

4.6.2.5.3.17 Birləşdirilmiş auditlərdə audit hesabatı/hesabatları hər bir standartın bütün tələblərini aydın şəkildə müəyyən edir.

4.6.2.5.3.18 Bir standart üzrə müşahidə auditi digər standart üzrə ilkin sertifikatlaşdırma və ya yenidən sertifikatlaşdırma auditi ilə birləşdirilə bilər. Belə hallarda audit hesabatında hər bir standartın müvafiq hissələri aydın şəkildə göstərilməlidir.

4.6.2.5.3.19 Uyğunsuzluqların yazılması: Audit zamanı müəyyən edilmiş uyğunsuzluqlar təşkilatla razılaşdırılmaqla FR-TR-07 Uyğunsuzluq Hesabatı ilə yazılı şəkildə rəsmiləşdirilir. Obyektiv sübutu olmayan heç bir uyğunsuzluq, ölçüsündən asılı olmayaraq, yazılmır. Uyğunsuzluqlar standartın hansı maddəsinin pozulduğunu, pozuntunun səbəbini, uyğunsuzluğun obyektiv sübutlarını və uyğunsuzluğun miqyasını göstərəcək şəkildə yazılır. Uyğunsuzluğun düzəldici fəaliyyətinin yoxlanılmasını uyğunsuzluğu müəyyən etmiş auditor həyata keçirir. Uyğunsuzluğu müəyyən etmiş auditorun təsdiqi olmadan uyğunsuzluq bağlanmır.

Uyğunsuzluqlar Əsas (Major)Kiçik (Minor) olaraq müəyyən edilir:

4.6.2.5.3.19.1 Əsas (Major) uyğunsuzluq: İdarəetmə sisteminin nəzərdə tutulmuş nəticələrə nail olmaq qabiliyyətinə təsir edən uyğunsuzluqdur. Uyğunsuzluq aşağıdakı hallarda əsas uyğunsuzluq kimi təsnif edilə bilər:

  • Prosesə effektiv nəzarətin həyata keçirildiyinə və ya məhsul və xidmətlərin müəyyən edilmiş xüsusiyyətlərə uyğunluğuna dair ciddi şübhə olduqda;
  • Bir tələb və ya məsələ üzrə sistemli çatışmazlığın mövcudluğunu göstərən və bununla da əsas uyğunsuzluq yaradan çoxsaylı kiçik uyğunsuzluqlar olduqda.

4.6.2.5.3.19.2 Kiçik (Minor) uyğunsuzluq: İdarəetmə sisteminin nəzərdə tutulmuş nəticələrə nail olmaq qabiliyyətinə təsir etməyən uyğunsuzluqdur.

4.6.2.5.3.19.3 Müşahidə (Observation): Kiçik uyğunsuzluq kimi müəyyənləşdirilməsi açıq olmayan, gələcəkdə kiçik uyğunsuzluğa çevrilmə riski daşıyan fəaliyyətlərdir.

4.6.2.5.3.20 Audit nəticəsi üzrə audit qrupunun tövsiyə qərarı

Audit qrupu aşağıdakı meyarları əsas götürərək audit nəticəsi ilə bağlı tövsiyə qərarı qəbul edir və bu qərarı Audit Hesabatında yazılı şəkildə rəsmiləşdirir:

4.6.2.5.3.20.1 Təşkilatın sertifikatlaşdırma əhatə dairəsi düzgün müəyyən edilməyibsə və istisnalar düzgün tətbiq edilməyibsə, sertifikatlaşdırma tövsiyəsi verilə bilməz.

4.6.2.5.3.20.2 Auditlərdə əsas uyğunsuzluq olduqda sertifikatın verilməsi, qüvvədə saxlanılması, dayandırmanın aradan qaldırılması və ya əhatə dairəsinin genişləndirilməsi tövsiyə edilə bilməz.

4.6.2.5.3.20.3 Auditlərdə kiçik uyğunsuzluq olduqda, düzəldici fəaliyyət həyata keçirildiyi və bunun sübutları təqdim edildiyi halda sertifikatın verilməsi, qüvvədə saxlanılması, dayandırmanın aradan qaldırılması və ya əhatə dairəsinin genişləndirilməsi tövsiyə edilir.

4.6.2.5.3.20.4 Müşahidələr audit nəticəsi üzrə qəbul ediləcək qərara müsbət və ya mənfi təsir göstərmir.

4.6.2.5.3.20.3 Auditlərdə uyğunsuzluq olmadıqda sertifikatın verilməsi, qüvvədə saxlanılması, dayandırmanın aradan qaldırılması və ya əhatə dairəsinin genişləndirilməsi tövsiyə edilir.

4.6.2.5.3.20.4 İlkin sertifikatlaşdırma və yenidən sertifikatlaşdırma auditlərində audit qrupunun tövsiyəsi Sertifikatlaşdırma Komitəsi üçün təklif xarakteri daşıyır və yekun qərarı Sertifikatlaşdırma Komitəsi qəbul edir.

4.6.2.5.3.20.5 Müşahidə auditlərində əsas uyğunsuzluq olmadıqda audit qrupunun qərarı Sertifikatlaşdırma Komitəsinin təsdiqi olmadan yekun qərar kimi qəbul edilə bilər. Əsas uyğunsuzluq olduqda isə tövsiyə Sertifikatlaşdırma Komitəsi üçün təklif xarakteri daşıyır və yekun qərarı Sertifikatlaşdırma Komitəsi qəbul edir.

4.6.2.5.4 Bağlanış iclası

4.6.2.5.4.1 Bağlanış iclası “FR-TR-03 Açılış və Bağlanış İclası Yoxlama Siyahısına” uyğun olaraq keçirilir.

4.6.2.5.4.2 Rəsmi bağlanış iclası müştərinin ali rəhbərliyi və audit edilmiş funksiyaların və proseslərin məsul şəxsləri ilə keçirilir. ISO 45001 auditlərində iş yerinin səhiyyə işçisinin də bağlanış iclasında iştirak etməsi tələb olunur. İştirak etmədiyi halda əsaslandırılmış səbəb Audit Hesabatında qeyd edilir.

4.6.2.5.4.3 FR-TR-03 Açılış və Bağlanış İclası Yoxlama Siyahısında yer alan hər bir maddə iştirakçılara izah edilir, iştirakçılar auditin nəticələri barədə məlumatlandırılır və onlara sual vermək imkanı yaradılır.

4.6.2.5.4.4 Bağlanış iclasının yarım saatdan çox olmamasına çalışılır.

  • İştirakçılar və audit qrupu FR-TR-04 Açılış və Bağlanış İclasında İştirak Formasını imzalayır.

4.6.2.5.4.6 Bağlanış iclası başa çatdıqdan sonra sahə auditi fəaliyyəti tamamlanmış hesab edilir.

4.6.2.5.5 İzləmə auditi

4.6.2.5.5.1 Auditlər zamanı yerində yoxlanılması tələb olunan əsas uyğunsuzluq olduqda izləmə auditi planlaşdırılır.

4.6.2.5.5.2 İzləmə auditində yoxlama sənədləşdirilmiş bəyanat və ya sahədə audit aparılması yolu ilə həyata keçirilə bilər. Bu, auditin sonunda müəyyən edilir. İzləmə auditinin sahədə aparılması və ya sənədləşdirilmiş bəyanatla yoxlanılması aşağıdakı qaydalara əsasən müəyyən edilir:

  • Uyğunsuzluqlar sənədləşmədən irəli gəlmiş və onların reviziya aparılmaqla aradan qaldırılması mümkündürsə, sənədləşdirilmiş bəyanatla;
  • Uyğunsuzluqların aradan qaldırılması tədbirlərin yerində görülməsini tələb edirsə, sahədə audit aparılmaqla yoxlanılır.

4.6.2.5.5.3 İzləmə auditi audit qrupundan müvafiq sahə üzrə təyin edilmiş auditor və ya həmin sahə üzrə təyin edilməmiş texniki ekspert tərəfindən həyata keçirilə bilər.

4.6.2.5.5.4 İzləmə auditlərində yalnız uyğunsuzluqların yoxlanılması aparılır və düzəldici fəaliyyətə dair sübutlar nəzərdən keçirilir.

4.6.2.5.5.5 İzləmə fəaliyyəti zamanı audit nəticələri ilə bağlı bütün təfərrüatlar Audit Hesabatında qeyd edilir. Düzəldici fəaliyyətin yoxlanılmasından sonra sertifikatlaşdırma prosesi başlayır.

4.7 Sertifikatın verilməsi, qüvvədə saxlanılması, dayandırılması, dayandırmanın aradan qaldırılması, geri götürülməsi, əhatə dairəsinin genişləndirilməsi və ya daraldılması barədə qərarların qəbul edilməsi prosesi

4.7.1 Sertifikatın verilməsi, qüvvədə saxlanılması, dayandırılması, dayandırmanın aradan qaldırılması, geri götürülməsi, əhatə dairəsinin genişləndirilməsi və ya daraldılması barədə qərarlar “SİSBEL Sertifikatlaşdırma Komitəsi” tərəfindən qəbul edilir və heç bir halda ikinci və ya üçüncü tərəflərə həvalə edilmir.

4.7.2 SİSBEL Sertifikatlaşdırma Komitəsi Sertifikatlaşdırma Meneceri və zərurət olduqda auditor və texniki ekspertlərdən ibarət olur. Sertifikatlaşdırma Meneceri sertifikatlaşdırma qərarı veriləcək standart üzrə baş auditor olduqda qərarı təkbaşına qəbul edir. Baş auditor olmadıqda isə müvafiq sahə üzrə təyin edilmiş auditor və texniki ekspertlərin dəstəyi ilə sertifikatlaşdırma barədə qərar qəbul edir. Auditi həyata keçirən şəxslərlə qərar qəbul edən şəxslər tamamilə müstəqil, qərəzsiz və fərqli şəxslərdən ibarət olur. Komitədə auditor və texniki ekspertlərin dəstəyindən istifadə edildikdə audit nəticəsi ilə bağlı qərarlar konsensus əsasında qəbul edilir.

4.7.3 Sertifikatlaşdırma Meneceri auditor kimi iştirak etdiyi auditlər üzrə sertifikatlaşdırma qərarı qəbul etmir. Belə hallarda sertifikatlaşdırma qərarı SİSBEL-in tam ştatlı əməkdaşı və ya Sertifikatlaşdırma Menecerinin müavini tərəfindən qəbul edilir.

4.7.4 Komitənin qərar qəbul etməsi üçün zəruri olan məlumat və sənədlər, o cümlədən FR-BE-01 Sertifikatlaşdırma Komitəsinin Qərar Protokolunda müəyyən edilmiş məlumatlar komitə üzvlərinə təqdim edilir. SİSBEL Sertifikatlaşdırma Komitəsi qiymətləndirmə apararaq qəbul etdiyi qərarı FR-BE-01 Sertifikatlaşdırma Komitəsinin Qərar Protokolu ilə sənədləşdirir.

4.7.5 Sertifikatlaşdırma qərarı qəbul edilməzdən əvvəl aşağıdakı işlər görülür:

a) Audit qrupu tərəfindən təqdim edilmiş məlumatların sertifikatlaşdırma tələblərinə və sertifikatlaşdırma əhatə dairəsinə uyğun olaraq yetərli olması;

b) Hər hansı əsas uyğunsuzluq üzrə düzəliş və ya düzəldici fəaliyyətin nəzərdən keçirilməsi, qəbul edilməsi və yoxlanılması;

c) Hər hansı kiçik uyğunsuzluq üzrə düzəliş və ya düzəldici fəaliyyətin nəzərdən keçirilməsi, qəbul edilməsi və yoxlanılması.

4.7.5.1 İlkin sertifikatlaşdırma qərarının qəbul edilməsi üçün məlumatlar

a) Audit hesabatı;

b) Uyğunsuzluqlar və uyğun olduğu halda audit edilən təşkilat tərəfindən həyata keçirilmiş düzəliş və düzəldici fəaliyyətlər barədə şərhlər;

c) Müraciətin nəzərdən keçirilməsi üçün sertifikatlaşdırma qurumuna təqdim edilmiş məlumatların təsdiqi;

d) Audit məqsədlərinə nail olunduğunun təsdiqi;

e) Hər hansı tələb və ya müşahidə ilə birlikdə sertifikatın verilib-verilməməsinə dair tövsiyə.

İkinci mərhələnin son günündən sonra 6 ay ərzində hər hansı əsas uyğunsuzluq üzrə düzəliş və düzəldici fəaliyyətin həyata keçirildiyi yoxlanıla bilmədikdə, sertifikatlaşdırma tövsiyəsindən əvvəl yeni ikinci mərhələ auditi həyata keçirilir.

4.7.5.2 Transfer sertifikatlaşdırması olduqda sertifikatlaşdırma qərarının qəbul edilməsi üçün əvvəlki audit hesabatları və uyğunsuzluq hesabatları əldə edilmiş olmalıdır.

4.7.5.3 Yenidən sertifikatlaşdırma üçün məlumatlar

Sertifikatın yenilənməsi barədə qərar yenidən sertifikatlaşdırma auditinin nəticələrinə, sertifikatlaşdırma dövrü ərzində sistemin nəzərdən keçirilməsinə və sertifikat istifadəçilərindən daxil olan şikayətlərə əsasən qəbul edilir.

4.7.5.6 Müşahidə auditlərində əsas uyğunsuzluq olmadıqda audit qrupunun qərarı Sertifikatlaşdırma Komitəsinin təsdiqi olmadan yekun qərar kimi qəbul edilə bilər. Əsas uyğunsuzluq olduqda qərarı Sertifikatlaşdırma Komitəsi qəbul edir.

4.7.5.7 Sertifikatın dayandırılması, geri götürülməsi və ya əhatə dairəsinin daraldılması

4.7.5.7.1 Aşağıdakı hallarda sertifikat dayandırılır:

  • Müştərinin sertifikatlaşdırılmış idarəetmə sisteminin, o cümlədən sistemin effektivliyinə dair tələblərin yerinə yetirilməsi baxımından davamlı və ciddi şəkildə uğursuz olması;
  • Sertifikatlaşdırılmış müştərinin müşahidə və ya yenidən sertifikatlaşdırma auditlərinin tələb olunan tezlikdə həyata keçirilməsinə imkan verməməsi;
  • Sertifikatlaşdırılmış müştərinin könüllü olaraq sertifikatın dayandırılmasını tələb etməsi.

4.7.5.7.2 Sertifikatın dayandırılması halında müştərinin idarəetmə sistemi sertifikatı müvəqqəti olaraq etibarsız hesab edilir və dayandırmaya səbəb olan məsələ həll edilənədək sertifikat dayandırılmış vəziyyətdə saxlanılır. Sertifikatın dayandırılma müddəti altı aydan çox ola bilməz.

4.7.5.7.3 Dayandırmaya səbəb olan məsələnin müəyyən edilmiş müddət ərzində həll edilməməsi halında sertifikat geri götürülür və ya sertifikatlaşdırma əhatə dairəsi daraldılır.

4.7.5.7.4 Müştəri sertifikatlaşdırma əhatə dairəsinin bir hissəsi üzrə sertifikatlaşdırma tələblərini davamlı və ya ciddi şəkildə yerinə yetirmədikdə, tələblərə cavab verməyən hissəni əhatə dairəsindən çıxarmaqla sertifikatlaşdırma əhatə dairəsi daraldılır. Bu cür daraltma sertifikatlaşdırma üçün istifadə olunan standartın buna icazə verdiyi hallarda tətbiq edilir.

4.8 Sertifikatın hazırlanması

4.8.1 Sertifikatlaşdırmanın qüvvədə olma müddəti üç ildir və sertifikatlaşdırma komitəsinin qərarından sonra illik və ya üçillik müddət üçün təqdim edilə bilər.

4.8.2 Sertifikatda göstərilən ilkin sertifikatlaşdırma, yenidən sertifikatlaşdırma və reviziya tarixləri sertifikatlaşdırma komitəsinin qərar tarixlərini göstərir. Bundan əlavə, sertifikatda komitənin təsdiqini tələb edən və ya tələb etməyən hər hansı dəyişiklik edildikdə, reviziya nömrəsi bir vahid artırılır.

4.8.3 Qüvvədə olma tarixi bölməsində ilkin sertifikatlaşdırma komitəsinin qərar tarixi əsas götürülməklə, bir il sonrakı tarixdən bir gün əvvəlki tarix qeyd edilir. Reviziya nömrəsi hər audit dövründə bir vahid artırılır.

4.8.4 Çoxsaylı filial və ya sahələr üzrə sertifikatlaşdırma aparıldıqda təşkilat üçün yalnız bir sertifikat rəsmiləşdirilir və sertifikatda təşkilatın baş ofisinin adı və ünvanı göstərilir. Sertifikatlaşdırma prosesinə daxil edilmiş digər filial və ya sahələrin ünvanlarının siyahısı əsas sertifikata əlavə edilir.

4.8.5 Çoxsaylı filial və ya sahələr üzrə sertifikatlaşdırma aparıldıqda sertifikatın sertifikatlaşdırma əhatə dairəsi bölməsində məhsul/xidmətin siyahıda göstərilən filial və ya müəssisələrin ümumi fəaliyyətlərinin nəticəsi olaraq istehsal edildiyi açıq şəkildə qeyd edilir.

4.8.6 Müştəri sertifikatlaşdırılmış müəssisə və ya filialı üçün əsas sertifikatdan müstəqil ayrıca sertifikat tələb etdikdə, bu tələb yalnız həmin müştərinin əsas sertifikatında göstərilən əhatə dairəsinə uyğun hissə qeyd edilməklə və əsas sertifikata istinad edilməklə təmin edilə bilər.

4.8.7 Müştərinin sertifikat statusu (sertifikatın qüvvədə olması, dayandırılması və s.) barədə məlumat tələb olunduqda elektron poçt vasitəsilə təqdim edilir.

4.8.8 Transfer sertifikatlaşdırmasında əvvəlki sertifikatı verən qurum tərəfindən sertifikatda göstərilmiş buraxılış və qüvvədə olma tarixləri yeni sertifikatda qeyd edilir; yeni buraxılış və qüvvədə olma tarixi müəyyən edilmir.

4.8.9 ISO/IEC 27001 və ISO/IEC 27701 sertifikatlarında Tətbiqolunma Bəyannaməsinin reviziya nömrəsi və tarixi qeyd edilir. Tətbiqolunma Bəyannaməsində edilən və sertifikatlaşdırma əhatə dairəsindəki nəzarət tədbirlərinin əhatəsini dəyişdirməyən dəyişiklik olduqda sertifikatda reviziya aparılmır.

4.8.10 ISO/IEC 27701 sertifikatlarında təşkilatın PII statusu (PII məlumatlarına nəzarət edən, PII məlumatlarını işləyən və ya hər ikisi) qeyd edilir.

4.8.11 ISO/IEC 27001 İTİS sertifikatlaşdırma əhatə dairəsinə daxil olan fəaliyyətlərin heç biri fiziki olaraq müəyyən edilmiş sahədə həyata keçirilmirsə, təşkilatın bütün fəaliyyətlərinin distant şəkildə həyata keçirildiyi sertifikatda qeyd edilir.

4.8.12 Sertifikatlar elektron və ya yaş imza ilə baş direktor və ya onun müavini tərəfindən imzalanır.

4.9 Müşahidə auditi

4.9.1 Müşahidə auditləri yenidən sertifikatlaşdırma ili istisna olmaqla, hər təqvim ilində ən azı bir dəfə həyata keçirilir. İlkin sertifikatlaşdırmadan sonra keçiriləcək ilk müşahidə auditi sertifikatlaşdırma tarixindən etibarən 12 aydan gec olmayaraq həyata keçirilməlidir.

4.9.2 Müşahidə auditindən əvvəl müştərinin sertifikatlaşdırma tələblərində hər hansı dəyişiklik olub-olmadığı təsdiqlənir.

4.9.3 Müşahidə auditlərinə ən azı aşağıdakılar daxildir:

  • Siyasət və məqsədlərə nail olunmasının effektivliyi;
  • Qanunvericiliyə və digər tələblərə uyğunluq səviyyəsi;
  • Daxili auditlər və rəhbərliyin nəzərdən keçirməsi;
  • Əvvəlki audit zamanı müəyyən edilmiş uyğunsuzluqlarla bağlı görülmüş tədbirlərin nəzərdən keçirilməsi;
  • Şikayətlərin araşdırılması;
  • Sertifikatlaşdırılmış müştərinin məqsədlərinə nail olunması və müvafiq idarəetmə sisteminin/sistemlərinin məqsədləri baxımından idarəetmə sisteminin effektivliyi;
  • Davamlı təkmilləşdirməyə yönəlmiş planlaşdırılmış fəaliyyətlərin inkişafı;
  • Əməliyyat nəzarətinin davam etdirilməsi;
  • Dəyişikliklərin nəzərdən keçirilməsi;
  • Tətbiqolunma Bəyannaməsində dəyişikliklər;
  • Markaya və/və ya sertifikatlaşdırmaya edilən digər istinadlar.

4.10 Sertifikatın yenilənməsi auditi

4.10.1 Yenidən sertifikatlaşdırma auditində idarəetmə sisteminin bütövlükdə davamlı uyğunluğu və effektivliyi, həmçinin sertifikatlaşdırmanın əhatə dairəsinə uyğunluğu və tətbiqolunması təsdiqlənir.

4.10.2 Yenidən sertifikatlaşdırma auditi müvafiq idarəetmə sistemi standartının və digər məcburi tələbləri müəyyən edən sənədlərin bütün tələblərinin davamlı olaraq yerinə yetirildiyini qiymətləndirmək məqsədilə sertifikatın bitmə tarixindən əvvəl həyata keçirilir.

4.10.3 Yenidən sertifikatlaşdırma fəaliyyəti əvvəlki müşahidə auditlərinin hesabatlarının nəzərdən keçirilməsini və idarəetmə sisteminin son sertifikatlaşdırma dövründə fəaliyyət göstəricilərinin qiymətləndirilməsini əhatə edir.

9.10.4 Yenidən sertifikatlaşdırma auditində birinci mərhələ auditi həyata keçirilmir. Müştərinin idarəetmə sistemində və ya idarəetmə sisteminin əhatə dairəsində, məsələn, qanunvericilikdə dəyişikliklər kimi əhəmiyyətli dəyişiklik baş verdikdə birinci mərhələ auditi həyata keçirilir.

9.10.5 Yenidən sertifikatlaşdırma auditi aşağıdakı məsələləri əhatə edən sahə auditini özündə birləşdirir:

a) Daxili və xarici dəyişikliklər, həmçinin sertifikatlaşdırma əhatə dairəsinin davamlı aktuallığı və tətbiqolunması nəzərə alınmaqla, bütövlükdə idarəetmə sisteminin effektivliyi;

b) Bütöv fəaliyyət göstəricilərinin artırılması məqsədilə idarəetmə sisteminin effektivliyinin və təkmilləşdirilməsinin davam etdirilməsinə nümayiş etdirilən öhdəlik;

c) Sertifikatlaşdırılmış müştərinin məqsədlərinə nail olması və müvafiq idarəetmə sisteminin/sistemlərinin nəzərdə tutulmuş nəticələri baxımından idarəetmə sisteminin effektivliyi.

9.10.6 Hər hansı əsas uyğunsuzluq üzrə düzəliş və düzəldici fəaliyyət üçün müddət müəyyən edilir. Bu fəaliyyətlər sertifikatlaşdırma müddəti başa çatmadan həyata keçirilməli və yoxlanılmalıdır.

9.10.7 Mövcud sertifikatın qüvvədə olma müddəti başa çatmadan yenidən sertifikatlaşdırma fəaliyyəti uğurla başa çatdıqda, yenidən sertifikatlaşdırmanın qüvvədə olma müddəti üçün mövcud sertifikatın qüvvədə olma müddəti əsas götürülür. Yeni sertifikatın verilmə tarixi yenidən sertifikatlaşdırma qərarının tarixi kimi müəyyən edilir.

9.10.8 Sertifikatın qüvvədə olma müddəti başa çatmazdan əvvəl yenidən sertifikatlaşdırma auditi tamamlana bilmədikdə və ya hər hansı əsas uyğunsuzluq üzrə düzəliş və düzəldici fəaliyyətin həyata keçirildiyi yoxlanıla bilmədikdə, yenidən sertifikatlaşdırma tövsiyə edilmir və sertifikatın qüvvədə olma müddəti uzadılmır. Müştəri məlumatlandırılır və bundan sonra görüləcək tədbirlər izah edilir.

9.10.9 Sertifikatın qüvvədə olma müddətinin sonunda yenidən sertifikatlaşdırma fəaliyyətləri tamamlandığı halda sertifikat 6 aylıq müddətə geri götürülür; əks halda ən azı bir ikinci mərhələ auditi həyata keçirilir. Sertifikatda göstərilən qüvvədə olma tarixi yenidən sertifikatlaşdırma tarixi və ya daha sonrakı tarix kimi müəyyən edilir və qüvvədə olma müddəti əvvəlki sertifikatlaşdırma dövrü əsas götürülməklə müəyyən edilir.

4.11 Sertifikatın transferi

4.11.1 Transfer yalnız qüvvədə olan akkreditasiyalı sertifikatlar üçün həyata keçirilir. Lakin sertifikatlaşdırma qurumunun kommersiya fəaliyyətinə xitam verməsi və ya akkreditasiyasının ləğv edilməsi halında müştəri ilk dəfə müraciət edən kimi qiymətləndirilir və ilkin sertifikatlaşdırma proseduru tətbiq edilir. Dayandırılmış və ya dayandırılma təhlükəsi olan sertifikatlar transfer üçün qəbul edilmir.

4.11.2 Sertifikatı transfer edən təşkilat qüvvədə olan sertifikatını və audit hesabatlarını təqdim etməlidir. Sertifikatın qüvvədə olma müddəti transfer edilən sertifikatda göstərilən sertifikatlaşdırma müddətinə əsasən üç ildir. Məsələn, müştərinin iki illik sertifikatı olduğu halda transfer həyata keçirilirsə, qüvvədə olma müddəti bir il olan sertifikat təqdim edilir və sertifikat üzərindəki qüvvədə olma tarixi dəyişmir.

4.11.3 Sertifikatın transferində transfer üçün ilkin şərtlər yerinə yetirilibsə və nəzərdən keçirmə mərhələsində hər hansı problem yoxdursa, sertifikatın verilməsi barədə tövsiyə Sertifikatlaşdırma Komitəsinə təqdim edilir. İlkin nəzərdən keçirmənin nəticəsinə əsasən hər hansı auditə (sertifikatlaşdırma, sertifikatın yenilənməsi, müşahidə, izləmə) ehtiyac olmadığı müəyyən edilərsə, mövcud müşahidə və sertifikatın yenilənməsi proqramını tamamlamaq üçün əvvəlki sertifikatlaşdırma sisteminin modeli tətbiq edilir.

4.11.4 Sertifikat transferi etmək istəyən təşkilatlardan aşağıdakı sənəd və məlumatlar tələb olunur:

  • Qüvvədə olan sertifikat;
  • Keçirilmiş əvvəlki audit hesabatları;
  • Keçirilmiş auditlərdə müəyyən edilmiş uyğunsuzluqlar və düzəldici fəaliyyətlər;
  • Müştərinin rəsmi sənədləri.

4.12 Xüsusi auditlər

4.12.1 Əhatə dairəsinin genişləndirilməsi və ya daraldılması auditi

Əhatə dairəsinin dəyişdirilməsi auditləri “PRS-07 Əhatə Dairəsinin Genişləndirilməsi və Daraldılması Proseduruna” uyğun olaraq həyata keçirilir.

4.12.2 Qısamüddətli auditlər

Sertifikatlaşdırılmış müştərinin şikayətlərini araşdırmaq, dəyişiklikləri nəzərdən keçirmək və ya sertifikatı dayandırılmış müştəriləri izləmək məqsədilə qısa müddət ərzində və ya əvvəlcədən xəbərdarlıq edilmədən audit aparılması tələb oluna bilər. Belə hallarda:

a) Bu qısamüddətli səfərlərin hansı şərtlər altında həyata keçiriləcəyi müəyyən edilir və sertifikatlaşdırılmış müştəri bu barədə əvvəlcədən məlumatlandırılır;

b) Müştərinin audit qrupu üzvlərinə etiraz etmək imkanı olmayacağı üçün audit qrupunun təyin edilməsinə maksimum diqqət yetirilir.

5. İSTİNADLAR

  • ISO/IEC 17000, ISO/IEC 17021-1, ISO/IEC 17021-2, ISO/IEC 17021-3, ISO/IEC 27006-1, ISO/IEC 27006-2, ISO 22003, ISO 50003, ISO 19011;
  • TÜRKAK rəhbəredici sənədləri;
  • IAF sənədləri;
  • EA sənədləri;
  • ISO 9001, ISO 14001, ISO/IEC 27001, ISO/IEC 27701, ISO/IEC 20000-1, ISO 45001, ISO 22000, ISO 22003, ISO 13485;
  • PRS-05 Sistem Sertifikatlaşdırılması Proseduru;
  • PRS-07 Əhatə Dairəsinin Genişləndirilməsi və Daraldılması Proseduru;
  • PRS-11 Audit Planlaşdırılması Proseduru;
  • PRS-13 Uyğunluğun Qiymətləndirilməsi üzrə İşçi Heyətin Təyin Edilməsi Proseduru;
  • PRS12 Audit Günlərinin Müddətinin Müəyyən Edilməsi Proseduru;
  • PR-18 Distant Audit Proseduru;
  • PRS25 Müraciətlərin Qəbulu və Nəzərdən Keçirilməsi Proseduru;
  • FRTR01 Təşkilati Məlumat Forması;
  • FR-TR-03 Açılış və Bağlanış İclası Yoxlama Siyahısı;
  • FR-SP-02 Sertifikatlaşdırma Müqaviləsi;
  • FR-TR 14 Audit Proqramı.

6. DƏYİŞİKLİKLƏR

6.1 Reviziya 01: 09.03.2021 — Sertifikatlaşdırma meyarları əlavə edilmişdir.

6.2 Reviziya 02: 10.10.2021 — ISO/IEC 27001, ISO/IEC 27701 və ISO/IEC 20000-1 əlavə edilmişdir.

6.3 Reviziya 03: 10.03.2022 — Bağlanış iclasında ISO 45001 üzrə iş yerinin səhiyyə işçisinin iştirak etməsi tələbi əlavə edilmişdir.

6.4 Reviziya 04: 04.03.2024 — ISO/IEC 27001 və ISO/IEC 27701 üzrə sektor kateqoriyaları əlavə edilmişdir.

6.5 Reviziya 05: 22.04.2024 — Bütün prosedur yenidən işlənmişdir.

6.6 Reviziya 06: 30.06.2025 — Distant audit metodu müəyyən edilmişdir.

Yayın tarixi: 01.06.2008
Dəyişiklik №/Tarixi: 06 / 30.06.2025
Sənəd: PRS-05