信息与文献 文件(档案)管理体系 实施指南 征求意见稿_第1页
信息与文献 文件(档案)管理体系 实施指南 征求意见稿_第2页
信息与文献 文件(档案)管理体系 实施指南 征求意见稿_第3页
信息与文献 文件(档案)管理体系 实施指南 征求意见稿_第4页
信息与文献 文件(档案)管理体系 实施指南 征求意见稿_第5页
已阅读5页,还剩43页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1GB/TXXXX-XXXX/ISO30302:2022信息与文献文件(档案)管理体系实施指南本文件为符合GB/T34112标准的MSR的实施提供了指导。本文件旨在与GB/T34112一起使用。它描述了在设计、实施和监控MSR时需要进行的各项活动。本文件旨在供任何组织或跨组织使用。它适用于不同规模的所有类型的组织(例如:企业、政府机关、非营利组织等)。本文件的使用对象是领导MSR实施和维护的负责人。本文件也可用于帮助最高管理者在其所在组织就文件管理体系的建立,范围的定位以及实施做出决策。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有修改单)适用于本文件。GB/T34110—2017信息与文献文件管理体系基础与术语(ISO30300:2011,IDT)GB/T34112—2022信息与文献文件管理体系要求(ISO30301:2019,IDT)3术语和定义GB/T34110和GB/T34112界定的术语和定义适用于本文件。4组织背景4.1了解组织及其背景4.1.1概述组织背景宜决定和驱动MSR的实施和改进。本章旨在确保组织在实施MSR的过程中充分考虑其背景及需求。分析的第一部分是确定与MSR目的相关的内部和外部因素以及它们是如何影响组织实现预期结果的能力。背景分析可以用于定义MSR的范围(见4.3)。但是,如果最高管理者确定背景分析的范围作为起点,那么在识别背景问题之前,背景分析的程度将由范围来定义。——采购和合同模式;——对组织文化的理解(可能没有被记录)。根据组织机构的不同,对内部和外部因素的识别可以用于其他目的,包括实施其他管理系统标准。在这种情况下,可能不需要进行新的分析,而仅需要进行调整就足够。背景分析是一个持续的过程,其为MSR的建立和系统评价提供信息(见第9章),并支持循环的持续改进(见第10章)。输出:没有记录分析结果的具体要求,但组织可以决定将这些结果包括在以下内容中:2GB/TXXXX-XXXX/ISO30302:2022——影响MSR的外部和外部因素的清单;——实施MSR的手册或项目计划中的章节;——综合管理系统手册中的章节(包括多个标准);——组织内部和外部背景分析,以及如何影响并受MSR影响的正式报告;——有关组织背景的一系列文档。4.1.2文件需考虑的因素以4.1.1中描述的分析作为出发点,评价与业务活动和所记录的文件相关的法律、业务和其他需考虑的因素。GB/T34112需要同时记录业务需求和文件需求。注:这种用于背景分析和识别需求的MSS方法与GB/T26162和ISO/TR21946提出的分析过程(鉴定)相一致,其中还包括计划要素(见第6章)和对文件需求的识别(见8.2)。影响业务运营的文件要求可以是业务、法律、法规或其他要求。识别业务需求时宜考虑以下因素:a)组织活动的性质(如采矿、金融、公共服务、制造、制药、个人服务或社区服务);b)组织的特定形式或所有权(例如,例如信托、公司、非营利或政府组织));c)组织所属的特定部门(即公共或私营部门、非营利组织);d)组织经营的管辖区域;e)未来成就和业务发展的规划;f)风险管理和持续性规划。业务对文件的需求示例如下:——创建文件以执行或完成特定流程(包括基于网络的交易,但不限于新兴技术如社交媒体、移动计算和云计算等中的业务交易)需考虑的因素;——创建财务/运营报告和控制文件需考虑的因素;——创建内部和外部报告的文件需考虑的因素;——创建文件以控制和监控外包服务或流程需考虑的因素;——创建分析和规划文件需考虑的因素;——创建文件,以向特定的利益相关方(如股东或客户)提供有关组织活动信息需考虑的因素;——创建文件以解释由人工智能、机器学习、大数据或类似算法自动做出的结论和决策需考虑的因业务需求宜从当前业务流程的执行以及未来规划和发展的角度来识别。当组织正在实施以下内容时,需要特别注意:——自动化流程;——新兴技术[如云、移动、人工智能、机器学习、大数据、物联网、区块链和分布式网络技术等;——信息自由和政府透明度计划;——个人可识别信息保护措施。在这种情况下,要求可能会发生变化,需要与负责开发和实施提议的新流程的人员进行讨论。业务需求示例如下:——对控制和访问不同地点和指定时间内的文件需考虑的因素;——关于文件的访问和使用证据(例如个人数据)需考虑的因素;——共享和重复使用文件中包含的信息需考虑的因素。确定适用于本组织的所有强制性法律和法规需考虑的因素包括审查:1)一般法规和判例法;3GB/TXXXX-XXXX/ISO30302:20222)行业相关法律法规;3)隐私和其他文件和数据管理立法;4)信息安全法规;5)电子商业立法。其他需考虑的因素可来自自愿标准、最佳实践守则、行为和道德以及其他来源,如其他管理体系标准的面向文件的信息需考虑的因素。输出:为了符合GB/T34112,对文件业务需求的识别文件和文件需考虑的因素的识别文件是强制性的。这些需考虑的因素可以全部形成文件或按照类型单独形成文件。该文档类型的示例如下:——按类型确定的需要考虑因素的清单(如业务、立法);——符合实施MSR的手册或项目计划中的章节;——关于确定MSR需要考虑因素的正式报告;——保留所有与文件创建和控制有关的适用法律法规;——分析与组织相关的特定主题事项的法律先例。4.2了解利益相关方的需求和期望4.1中描述的分析结果宜有助于确定与MSR相关的利益相关方及其要求。利益相关方的例子如下:——员工;——客户;——投资者;——供应商;——监管者;——竞争对手;——贸易和专业协会;——学术界和研究人员;——社区;——非政府组织。每种类型的利益相关方都可能对文件有不同的需求和期望。GB/T34112提供了一些一般性的例子,包括良好的治理、透明度、合法权利和权益的保护、研究文件的可用性,以及记录重大历史和文化事件的文件,每个组织都宜进行自己的分析,并确定其中一些或全部是否适用。在处理有关各方的需求和期望时,组织宜考虑:1)外部利益关系方的价值观或观念如何影响文件保管和处置决策或信息访问决策;2)与内部利益相关方的关系、价值观或观念如何影响文件的管理方式;3)如何使文件可供利益相关方使用。识别利益相关方的需求和期望的帮助可以从不同来源获得,例如——具有民事和普通法知识以及了解相互作用的法律专家(在跨多个司法管辖区的组织中,这一点尤其重要);——对其业务领域有广泛了解的员工;——客户小组;——文件、信息技术和系统专业人员;4GB/TXXXX-XXXX/ISO30302:2022——审核员、风险和其他合规专业人员——文件/档案机构或监管机构。输出:没有具体需考虑的因素来记录利益相关方的决定结果及其要求,但组织可以决定将其包括在:——一份确定利益相关方的正式研究;——对这些利益相关方的有关需求和期望的调查结果;——对所识别的需求和期望的总结。4.3确定MSR的范围MSR的范围由最高管理者来决定,这个决定明确了MSR的边界、适用性、包含内容、排除内容以及各个组成部分的角色及其相互关系。此范围可以作为背景分析的结果,考虑已识别的问题(见4.1.1)、文件需考虑的因素(见4.1.2)和利益相关方的需求和期望(见4.2),但也可以由最高管理者在可以确定问题、文件需求和利益相关方的需求和期望之前作为起点来声明。范围包括以下内容:a)识别组织包括哪些部分或功能。其范围能是整个组织,也能是一个区域或部门,或者是一个或一组具体的功能或业务过程;b)识别MSR建立跨组织的特定职能和这些组织的角色时的关系;c)关于MSR如何与组织的整体管理体系及其他特定管理体系融合的描述(参考:ISO9001系列标准,ISO14001系列标准和ISO/IEC27001系列标准);d)识别影响MSR的任何外包流程以及对负责外包流程的实体的控制。输出:为了符合GB/T34112的要求,必须提供该范围的文件。此文件可单独列出,也可以包含在其他MSR文档中,如文件方针(见5.2),或包含在实施MSR的手册或项目规划中。4.4文件管理体系MSR的实施包括根据GB/T34112的要求建立、维护和持续改进系统。总体需要考虑的因素是指定的,并与一组过程相关,这些过程一起形成了对符合GB/T34112的文件的一个有效的管理系统。GB/T34112中的流程包括:——分析和战略规划(见第4章和第6章);——运营规划和文件流程、控制和系统(见第8章)——绩效评价过程外部提供的过程,如适用(见第9章和第10章)。输出:由于管理系统的文件编制需考虑的因素在本文件的其他条款中有明确的规定,所以对本条款中的文件编制需考虑的因素没有具体阐述。本条款的主要输出内容是满足GB/T34112要求的文件管理系统。5领导力5.1领导力和承诺明确最高管理者对于实施MSR的承诺,并且与组织实施的其他管理体系和资产(如:人力资源、财务和基础设施)同等详细。最高管理者的领导力和承诺包括:5GB/TXXXX-XXXX/ISO30302:2022——确保建立了文件方针与文件目标,并与组织的战略方向兼容;——确保将MSR需考虑的因素融入到组织的业务流程中;——确保MSR所需的资源可用;——认识到有效文件管理和符合MSR要求的重要性;——确保MSR实现其预期结果;——指导和支持人员为MSR的有效性做出贡献;——促进持续改进;——支持其他相关的管理角色,以展示其适用于其职责领域的领导力。证明最高管理者的领导力和承诺需考虑的因素并不需要进行具体的活动,但对MSR的成功至关重要。领导力和承诺也隐含在GB/T34112关于资源(见7.1)、沟通(见7.4)和管理评审(见9.3)的其他需考虑因素中。输出:除了文件方针(见5.2)中的规定外,没有具体需要考虑的因素来记录最高管理者对于MSR的领导力和承诺,这可以被视为该承诺的证据。承诺也可以通过行动或声明来证明,但根据组织的性质和复杂性,领导力和承诺的证据可以记录在以下方面:——董事会或管理董事会的会议记录;——战略和业务计划中的声明;——管理决议和指令;——预算、商业案例;——沟通规划。5.2方针由最高管理者定义的组织战略方向是文件方针的基础。文件方针由最高管理者制定,是实施和提升组织MSR以及提供MSR绩效评价基准的驱动因素。最高管理者的指示需要在正式文档中声明。正式文档通常不由最高管理者起草,但是需要最高管理者正式批准,独立于撰写者。在不同组织中,最高管理者可能担任不同的职位,但是文件方针宜得到其中具有最高职位的领导的支持。文件方针包含总体的指示、为实现目标如何生成和控制文件及实施原则。它能嵌入到全局性的管理方针,用于多个管理体系标准的实施。在此场景下,文件方针不需要单独的管理支持。对文件方针的输入包括以下内容:a)组织背景和外部需求及期望的分析(见4.1至4.2);b)组织目标及战略;c)文件方针对其他组织方针的影响或关系;d)MSR的范围(参见4.3);e)组织结构和授权。文件方针是一份意向声明,可包括:——宗旨;——关于文件产生和控制的高层级说明;——关于文件产生和控制的高层次责任和承诺;——关于方针将如何被实施的指示;——定义。文件方针需要包括最高管理者的承诺:6GB/TXXXX-XXXX/ISO30302:2022——满足组织(法律、业务和其他)和GB/T34112需考虑的因素;——持续改进MSR。文件方针起草时宜受MSR影响的人都容易理解的形式起草。文件方针宜是独特且简短的文档,类似最高管理者的声明一样而且不包含对于目的、行动或文件过程的描述,这些描述宜记录在其他类型的文件中。在文件过程和系统的实施中(见第8章),一些包括决议的技术文件类文档被称为方针。该方针需要在组织内部和与相关各方进行沟通。组织能运用7.4中的方法互相沟通文件方针。输出:为了符合GB/T34112,必须将方针文件作为正式文件。这个正式的文件宜被控制和分发到整个组织中,这些文件方针是为实现MSR而开发的所有其他文档的首要文档。5.3组织的岗位、职责和权限最高管理者合理规定和设置了MSR的职责和权限。赋予最高管理者的主要职责和权力是:——确保MSR的实施符合GB/T34112的要求;——向最高管理者报告MSR的绩效。在一些大型组织中,有一个特定的业务部门负责管理体系的实施。在集成化管理体系实施的情况下,对所有管理标准的统一领导可能会促进实施。上述职责能被分配到组织的不同岗位上。能参照下述说明进行职责分配:——最高管理者全面负责促进MSR的实施和维护,确保符合要求,促进组织的意识;——项目管理者有责任确保其单位的人员按照文件指南创建和管理文件;——文件专业人员负责文件过程和控制的设计、文件系统的实施和维护以及负责员工在文件过程和控制以及文件系统使用上的培训;——信息技术专业人员负责文件系统的实施和维护,包括技术基础设施以及与技术相关的所有方面,特别是在电子环境中专门创建和管理的文件;——系统管理员负责确保文件系统功能是可靠的、安全的、合规的和全面的,同时要确保以体系化的方式管理文件(包括文件的迁移和变更);——全体员工都有责任按照文件方针在其活动中,通过使用组织的文件系统、过程和控制,创建和管理其活动的记录。对于其他管理系统,宜指定绩效评价(包括审核)的职责(见第9章)。在文件管理的数字环境中,角色和职责的模型宜与通常用于信息系统的角色相一致,如系统所有者、系统用户和系统设计者。在这种情况下,需要采用多学科的方法。例如,在设计文件系统时,文件专业人员、IT专业人员文件系统的预期用户宜进行合作。如果组织缺乏专门负责这些角色的人员,宜将MSR责任分配给其他有能力胜任这些任务的人。对于MSR,宜制定执行代表负责设计和指导业务实施所需要的各类活动,向最高管理者汇报MSR的有效性,并与外部各方建立联系。执行代表宜具备7.2中特定的文件职业素养和能力。执行代表所承担的任务大体上主要基于GB/T34112第8章和附件A中确定的任务。执行代表能协调一个或多个MSR小组的活动,以在执行层面实施和维护MSR,并且负责绩效改进。执行代表宜提供报告及支持性文档给最高管理者或特定管理代表(此处的管理代表负责MSR的实施和有效性,以及为业务过程的相关改进提供建议)。报告可根据组织需考虑的因素,在一定时间间隔或阶段进行递送。报告文件宜根据GB/T34112:2022附录A中的文件流程和控制进行管理。与外部组织就MSR事宜进行的联络,包括但不限于:7GB/TXXXX-XXXX/ISO30302:2022a)向法律法规专家寻求建议;b)遵循审核要求和质量控制专家的指示;c)指导产品或服务供应方(例如:软件供应商、业务实施顾问等)并与之协商;d)从人力资源或信息技术承包商处获取额外的技能和协助。领导和执行代表可由同一人员或同一团体担任,具体情况取决于组织的规模和复杂度,以及MSR的范围。需要在组织的各个层面落实责任和职权,以便明确谁负责采取必要的措施来设计、实施和维护管理评审。输出:在实施MSR时,没有文件职责和权限分配的具体要求,但是组织通常有办法记录它们。示例如下:);6.1应对风险与机遇的措施本章旨在对在保证MSR实现其预期结果过程中可能出现的战略风险进行规划。MSR的成功实施需考虑的因素将对于上述风险进行的识别、分析和评价纳入MSR的实施规划中。背景分析(见4.1)和需考虑的因素(见4.2)宜与风险评价结合进行。本章应用于定义文件管理目标(见6.2)以及明确实现目标所需的措施。建立MSR以协助组织管理不确定性对于其业务目标的影响。未能创建保留充足的文件可能会造成业务的不确定性,并且对于实现组织目标的能力产生消极影响。从这个意义上说,MSR是一个风险预防系与MSR相关的战略机遇可以被视为实现管理体系的积极因素或优势。这些优势与以下内容相关:提升组织的透明度和责任;改进业务过程;成本的效率和有效性;增进和加强组织与利益相关方、客户的关系。MSR可以帮助组织改进在实践中的劣势,并且帮助组织对抗外部业务环境改变所带来的风险。在决定把实施MSR纳入常规的风险管理框架之前,宜对上述风险和机遇进行识别、分析和评价。在实施一个MSR时,在实现目标过程中的不确定性均宜被识别为风险。这样的风险评价还可以帮助改进业务过程,并对业务目标产生积极影响。本章中各项要求的宗旨是解决与MSR目标相关的风险和机遇的评价。这是MSR规划的一部分。组织可以决定其使用哪种类型的风险管理方法,以及如何识别和实施用于减轻风险的措施。此外,在文件本身和文件所属系统的相关方面,也会存在风险。这些风险属于操作风险,因此宜在实施规划(见8.1)中进行评价。根据风险和机遇的性质,需要制定不同类型和不同等级的应对方案。其中决定性的要素是:风险和机遇是否与MSR或业务目标在本质上有联系。虽然两者的要求都在GB/T34112的不同章节中,但它们可以视为单个活动进行处理。8GB/TXXXX-XXXX/ISO30302:2022若组织已经建立了一个正式的风险管理框架,其中的风险识别、分析和评价过程宜包括对于MSR的规划。MSR战略规划中宜考虑可能造成风险的各个不确定领域。这些领域可包括下述方面:a)背景变化,例如:法律法规变更、经济和政策环境的变化以及组织结构变动等;b)参与创建和控制支持组织完成任务和实现目标的各类证据相关的系统和过程;c)技术基础设施和安全控制;d)实施和维护MSR的人力资源和技能;e)预算和财务的影响和变化;f)方针、目标和战略实现的测量和评价;g)与其他已经实施的管理体系的关系;h)由外部各方提供的服务。战略风险和机遇的识别以及文件管理目标的规划会相互影响。因此,上述措施不是线性顺序。这一级别的风险识别宜与MSR总体或特定目标相关联。例如:与上文提到的“人力资源和技能”相关的风险,可能与MSR本身相关,也可能与文件管理的目标相关。对于MSR本身,风险可能是管理者误解了管理体系的目标和其对于业务进程和目标的潜在影响,从而仅仅关注与MSR实施相关的认证过程。例如:如果文件管理目标表述了一个特定系统(捕获顾客相关过程中的电子文件)的需求,可能出现的风险就是员工拒绝改变和使用替换的技术(例如:运用电子邮件应用保留业务决策文件,以替代使用特定的系统保留文件)。每个组织都有特定处理风险和机遇的措施。不同风险和机遇的应对措施也是特定的。这些措施宜被纳入实现目标和设计文件过程的措施中。输出:记录规划过程,并没有特定需考虑的因素。风险应对措施可以被包含在实现目标的规划(见6.2)中,或者作为规划中的组成部分单独列出。例如:——使用风险评价工具的任何输出(IEC31010,附件B给出了此类工具的范围,ISO/TR18128给出了一些示例);——实施处理风险和机遇相关措施的证明性文档。6.2文件管理的目标和规划实施MSR或文件管理的目标,是根据组织所处背景、组织的需求和优先级所确定的。根据MSR的范围,确定实现这些目标的行动,并在整个组织内传达实现它们的目标和计划。用于定义文件管理目标的输入包括:a)对组织所处环境的分析和对文件需求的识别(见4.1);b)利益相关方的需求和期望(见4.2);c)文件方针(见5.2);d)风险分析和措施,以及识别处理风险的优先级(见6.1e)对于现有文件过程、系统和控制的评审。每个组织的文件管理目标都是特定的[可参考背景分析(见第4章)和风险分析(见6.1)],与组织的战略和目标一致,并且可以被评价。在确定文件管理目标时,组织宜考虑现有文件、文件过程、控制和系统的充分性,被认为具有处理优先级的风险,以及为使组织获取更多利润,需要改进的主要领域。组织所处背景的变化(如:法规变更)、包括文件方针的变化、风险评价或绩效输出评价的变化,9GB/TXXXX-XXXX/ISO30302:2022要求对文件管理目标在必要时进行更新或修改。宜运用7.4中所述的方法对于文件管理目标进行讨论。实现文件管理目标的措施同样需要被识别。每个目标可能需要通过一个或多个措施实现。措施宜按照以下要求制定:1)确定实施措施的预期输出;2)明确何时、何地、如何以及何人承担并实施措施;3)确定何时完成行动以及如何评价结果。根据组织的需求、背景、规模和复杂程度,以及将要实施的措施的性质,能运用正式的项目管理方法,或者更为正式的有证明性文档的项目或行动规划来设计实现文件管理目标的措施。根据措施的规模和复杂度,上述方法可能会再产生一个或多个项目计划。一个包含MSR实施的优先级和目标的业务案例,能够更加清晰和缜密的说明制定措施的过程。此案例宜包含以下内容:1)MSR的范围(见4.3);2)MSR中需要处理的风险;4)实现目标的特定任务的优先级和时间节点;5)给特定人员分配的职责;6)项目的依赖性;7)额外人力资源和技能的需求;8)其余资源的需求;9)评价措施效果的方法。这个规划的阶段,能够帮助组织理解MSR的相关性,并且明确一个组织中MSR项目所需的各类岗位和职责。输出:为了符合GB/T34112的标准,目标的文件编制有强制要求。文档的示例包括:——特定文件目的的文档;——实施MSR所批准的证明性和承诺性文档;——业务案例或同等文件;——带有关键里程碑的MSR项目规划。7.1资源对于MSR的建立、实施、维护和持续改进的规划(见第6章)包括评价所需资源的类型和数量,其次,获取管理层对于在需要时配置这些资源的承诺。根据将要实施的措施范围,以及为了确保MSR的维护变成常规业务过程的一部分,资源分配可以在不同的时期进行。资源可以是临时的或永久的,外部的或内部的。MSR设计、实施和维护所需的资源包括以下内容:a)人力资源,合适的数量、级别和技能,包括定期审查能力和培训;GB/TXXXX-XXXX/ISO30302:2022b)适用于组织文件过程、系统和控制需求的技术基础设施;c)财务资源;d)设施和后勤,如:在需要时接收额外的员工。输出:对于资源的分配没有具体的要求,但是,组织通常创建可以演示资源分配的文档:a)预算;b)组织结构图;c)职责分工说明;d)系统清单;e)MSR所需的设施和其他基础设施;以及f)合同(例如,为外部提供的服务)。7.2能力宜确保在MSR中,员工有足够的能力胜任其分配的职责。这需要明确员工和承包商宜具备什么能力,并确保他们适合这些角色。从事影响文件过程和系统绩效的工作的人员所需的能力可能因组织的规模和复杂性、要承担的角色和从事的活动有所不同。宜通过适当的教育、培训或经验提升能力,或综合利用这些手段提升能力。执行代表所需要具备的能力宜包含以下几点:a)在信息管理领域的任职资格;b)管理项目,包括项目的规划、监控和汇报等工作;c)管理员工、承包人和团队;d)为利益相关方的参与提供开发技术;e)评价在特定领域的组织绩效,并且为组织的调整和改进提出建议。对于设计和执行文件过程和控制的人员,宜具备的能力根据其岗位不同可以分为不同的级别。但能力中比较典型的领域包括以下几个:1)背景分析和需求分析;2)为文件控制和维护制定程序、工具和方法;3)制定并实施访问规则;4)设计并使用系统以支持文件管理过程;5)明确文件处置程序、规则并按其实施处置;6)维护文件系统。能力准则适用于所有代表组织的员工、承包人或临时员工。在明确了实施MSR、文件过程和系统所需的各种技能之后,能制定包含文件流程、系统和控制能力在内的说明书。根据职责或工作说明书,评价当前员工的经验、资格和技能,可以对现存差距进行评价并且实施相应的措施来满足能力要求。通过上述过程,能:GB/TXXXX-XXXX/ISO30302:2022a)培训和指导现有的员工;b)再分配员工;c)招聘新员工;d)获得合同制员工。用于获取必需能力的措施可以通过以下方面进行评价:——根据基准进行个人绩效评价;——MSR绩效评价的结果(见第9章)。输出:为了符合GB/T34112的要求,提供能力的证明性文件是强制性的。此类示例包括展示员工教育、培训和经验,以及对每个岗位技能下定义的员工文件。7.3意识需要策略来提高对记录政策的认识,提高员工对MSR有效性的贡献,以及不遵守MSR要求的影响。提高意识的策略可以包括:1)员工的入门项目;2)正式、系统的培训项目;3)管理者和员工简报,例如:将其作为常规员工会议的一部分;4)财务的或实物奖励;5)在MSR特定领域和文件过程和控制的业务方面的补充培训;6)沟通技巧(见7.4)。输出:实施本条款中的要求,并不要求有特定的证明性信息。下列内容是本条款输出的示例:——项目设计概念;——教学规划;——管理规划;——项目评价规划;——项目内容;——意识材料,包括培训者的笔记和被培训者的材料;——项目评价;——培训出席记录。7.4沟通在确定内外沟通时,组织宜考虑确保有效实施的必要性。关于MSR的沟通可以被纳入到现有的沟通策略中。关于MSR的沟通策略宜包括以下内容:1)沟通内容;2)沟通时间;GB/TXXXX-XXXX/ISO30302:20224)沟通的责任;5)沟通方法。不同的受众可能需要不同的信息和交流方式。关于MSR的沟通内容宜包含以下内容:1)MSR的目标;2)实施MSR的好处;3)岗位和职责;4)MSR相关文档的地点和访问方式,包括实施要素;5)与文件过程、控制和系统相关的运行程序;6)对遵从文件方针、目标和运行元素的支持(如:文件系统的支持性服务)。内部沟通的方法包括以下内容:——奖励措施,例如内联网公告、海报、竞赛和奖品;——推广MSR信息的商业冠军;——常规业务部门会议的简报;——新闻稿和公告板。关于MSR的外部沟通方法需要很好地了解谁是目标受众,他们对组织的兴趣的性质,以及他们对MSR的实施和可持续性的实际或潜在影响(见4.2)。当外部组织与组织的日常流程相互作用时,沟通宜涵盖受影响的文件流程、系统控制和系统使用的各自角色、权利和条件。例如,必须与供应商进行沟通,以使其符合MSR的要求。在有共享进程的地方,另一个组织可能需要直接访问组织的某些文件系统。输出:对文档沟通没有具体的需要考虑的因素。然而,一些组织可以发现文件沟通策略和沟通的证据是有用的。7.5证明性文档7.5.1总则建立、控制和维护文档化的信息,以支持MSR。它包括GB/T34112所要求的证明性信息,以及为组织运作而确定的必要信息。关于MSR过程的规划、操作和控制的证明性信息取决于MSR的范围、组织的规模和复杂性以及人员的能力。实施GB/T34112所需的证明性文档在每章中均有定义和解释。有一些特定的文档,如方针或程序被确定为是必需的。对其他证明性文档需考虑的因素而言,由于没有明确定义文档的特定类型,因此能通过不同的方式进行满足。当在GB/T34112中使用术语“确定”时,要求并不意味着需要有证明性文档。在这些情况下,由组织决定是否创建证明性信息。见表1。输出:表1的内容显示了GB/T34112中具体条款的要求。表1-证明性文档需考虑的因素GB/TXXXX-XXXX/ISO30302:2022GB/TXXXX-XXXX/ISO30302:20227.5.2创建和更新证明性的信息宜符合文件过程和控制的要求。为了创建和更新适当的证明性信息,GB/T34112规定了三个要求:识别和描述、格式和媒体,以及对适用性和充分性的审查和批准。输出:见.3对证明性信息的控制MSR要求的和文件过程、控制和系统的设计、实施和维护产生的证明性信息使用GB/T34112:2022附录A中的文件过程和控制进行管理。对于证明性信息的控制,GB/T34112规定,证明性信息需要得到充分保护。列出的活动包括:——分配、访问、检索和使用;——存储和保留,包括保留易读性;——变更的控制(例如,版本控制);——保留和处置符合GB/T34112:2022附录A的相应要求。ISO/TC46/SC11的国际标准和技术报告,给出了设计和实施一系列文件过程和控制范围的指南的相关资源。如果组织已经实施了其他管理体系标准(MSS),宜给出配套的证明性文档,且证明性文档程序宜通用于两个或多个MSS。输出:GB/TXXXX-XXXX/ISO30302:2022没有对记录证明性信息的控制的具体需要考虑的因素。一些组织可能会发现有一个证明性信息过程很有用,其中包括要创建的证明性信息的类型、命名和编码证明性信息的约定、起草、审查和批准证明性信息的角色和责任,以及提供这些信息的方法。可以为任何类型的证明性信息建立表单或模板。8.1运行规划与控制组织规划、实施和控制文件过程,以满足文件要求(4.1.2),并采取行动,解决6.1中已辨识的风险和机遇。文件过程是在文件系统中使用文件控制来实现的。运行计划包括确定要实施的文件过程、文件系统和文件控制。第一步是建立执行文件过程的标准。例如,标准可以是将文件过程嵌入到业务过程中,并由业务系统自动执行。在确定文件过程时,有必要确定需要哪种类型的证明性信息来证明每个过程都已按计划实现。运行规划和控制的输入是文件宜对已辨识的风险和机遇所采取的要求和行动(见6.1)。当任何工作过程或文件过程被外包时,GB/T34112明确要求对这些过程进行控制。控制宜在与外包服务供应商的合同中指定并记录。由外包服务供应商所承担的实施过程宜接受与根据第9章进行的MSR的任何其他过程相同的性能评价。输出:对文档规划和控制没有具体需要考虑的因素。每个组织都可以描述所需的详细级别、标准以及所涉及的不同活动、结果、人员和系统。除了对每个业务流程(8.2)的分析结果之外,描述一个关于如何实现文件过程、系统和控制的模型或高级视图可能会很有用。8.2确定要创建的文件为了确定为每个业务过程创建和捕获什么文件、何时以及如何捕获文件,组织宜以系统的方式对业务过程进行分析。该分析需要考虑到4.2中确定的文件要求。该分析是ISO/TR21946中描述的评价过程的一部分,可作为参考。此外,对于如何从文件管理的角度执行业务过程分析的详细信息,还可以使用GB/Z32002。要确定为特定业务过程创建和捕获的文件,评价没有文件的风险是一种很好的方法。ISO/TR18128提供了与文件创建相关的不确定性和风险评价领域的一般观点。这种分析可以以不同的方式执行,但结果需要由最高管理者进行证明和授权。分析方法的选择宜根据组织的复杂性和规模而定。输出:为了符合GB/T34112,创建和捕获文件的证明性文档的强制性的。如何进行分析并记录分析的示例有:1)指示文件创建点过程的流程图;2)任何业务过程的其他文档;3)在业务过程中创建的文件的广泛描述,并记录在每个过程的程序中。建立一个负责进行分析的证明性程序,包括责任和批准过程,可能是确保分析始终一致进行的一个好方法。GB/TXXXX-XXXX/ISO30302:20228.3设计和实施文件过程、控制和系统根据组织的具体需要,设计和实施了文件流程、系统和控制,以满足GB/T34112:2022,附录A的要求。ISO/TC46/SC11的相关国际标准和技术报告可作为这些过程设计和实施的指导。实施MSR的大多数组织将拥有现有文件、文件过程、系统和控制,宜使用MSR的一般要求进行审查,并根据GB/T34112:2022附件A的要求进行评价。审查现有文件、文件过程、系统和控制也有助于确定文件目标(见6.2)以及运行规划和控制。当GB/T34112:2022附录A中规定的某些特定要求不适用于组织时,它们无需强制实施。然而作为文件过程、系统和控制设计的一部分,宜确定并记录证明决策合理性的原因。GB/T34112:2022,附件A分为3个模块,以方便理解要求。1)第一个模块(A.1)是关于文件过程的。包括对创建文件、捕获文件、分类和索引、存储文件、使用和重用、迁移、转换和处置的要求。如果符合GB/T34112:2022,附件A中的要求,并不意味着文件过程必须在每个组织中以相同的方式实施。有些需求是关于在特定的文件过程中要执行的简单和基本的操作,而另一些需求是关于记录执行操作的方式。2)第二个模块(A.2)是关于用于支持文件过程的文件控制。它们是元数据模式、业务分类方案、访问和权限规则以及处置权限。文件控制是提高文件过程绩效的工具。根据组织的不同,这些文件控制可能非常简单,或者可能需要特定的技能来创建或维护它们。文件控制可以随时间的变化而进行修改。文件控制的版本是需要维护的证明性信息。一些组织的法律或业务要求可能包括强制性地使用现有的工具。例如,在某些司法管辖区,公共部门中的组织必须使用文件的通用元数据模式。在其他地方,一些现有的工具可以作为文件控制重用。例如,一个业务过程图可以用作业务分类方案。3)第三个模块(A.3)是关于文件系统的。这些高层次的要求可以应用于任何信息系统。符合GB/T34112:2022要求的文件系统可以采取多种形式。例如:a)保留和管理事务文件的业务应用程序或系统;b)根据需要重新创建文件的数据库;c)用于自动捕获和管理文件的专门软件。这些系统可以驻留在内部或由外部提供者进行管理。无论哪种情况,它们都宜能够长期捕获、管理和提供对文件的访问。它们还宜能够以一种方式导出记录及其元数据,即使在任何系统变更后,这些记录仍然可访问、真实、可靠和可用。GB/T34840.1包含了基于软件的文件系统的功能要求。如果各组织已经实施了信息安全计划,无论是否基于GB/T22080,信息安全要求都适用于文件系输出:对文件过程、控制和系统的设计和实施没有具体需考虑的因素。本条款的主要输出是一个组织可以创建和管理权威文件,并在需要时可用。有一些强制性的证明性信息来支持该实现。满足GB/T34112:2022的8.3和附录A要求的强制性证明性信息如下:——每个工作过程的文件形式和结构;——整合文件捕获的方法;——将文件迁移到其他组织或系统的方法;——文件格式的转换;GB/TXXXX-XXXX/ISO30302:2022——确定保管期限的标准;——决定文件的转移、移除或销毁文件;——销毁文件;——文件的元数据模式;——业务分类方案;——访问和许可规则;——处置权限;——文件管理技术的选择和变更;——文件系统的清单;——文件系统的实施决策;——文件系统的可用性;——文件系统的监控;——文件系统的访问规则。一些组织发现,通过在GB/T34112附件A的表A.1中添加一列来记录如何满足需求是有用的,并简要解释组织是如何满足需求的。附件A给出了GB/T34112:2022附件A中每个要求模块在不同组织中使用的实施示例。9绩效评价9.1监控、测量、分析和评价组织将评价MSR的性能。这支持了纠正措施和持续改进的需要(见10.1和10.2)。组织通过考虑以下因素来确定需要监控和测量的内容:a)评定由组织特定领域的文件或文件系统的不足导致的业务风险的等级;b)其他管理体系标准的应用;c)利益相关方需考虑的因素;d)法律法规的要求;e)近期的新过程或系统在业务领域如何实施;为了应对任何组织背景环境中的变更,监控和测量的准则宜定期进行评审和修改。监控、测量、分析和评价的方法将根据所审查的内容而有所不同。这些方法可以是定量的,也可以是定性的。方法可以包括以下内容:1)用户调查;2)问题清单;3)观察报告;4)系统使用情况统计数据的收集和分析;5)系统操作数据的分析,如:故障停机时间、死机状态、数据丢失等。无论何时进行监控和测量,也会根据所审查的内容而有所不同。例如:a)一个大型组织在日常审查特定的业务功能;b)一个小型组织以每年为周期审查整个组织;c)由于不能满足法律法规要求的风险评价的结果,组织需在更规范的基础上审查其MSR;d)在MSR实施中特定阶段完成时进行审查。分析和评价过程使用了来自监控和测量、内部系统审核(见9.2)和管理评审(见9.3)的结果,GB/TXXXX-XXXX/ISO30302:2022以及对定期或基于项目的报告的任何确定的要求。组织使用收集到的数据来衡量MSR的适当性和有效性,并评价可以在哪里进行改进。对监控和测量结果的分析和评价宜在每次审查后尽快进行。但是,针对管理报告目的的趋势分析或分析可以根据业务需要进行,例如每季度、每年进行一次。组织可以建立、实施和维护监控、测量和评价过程的程序。对MSR的监控和测量是为了审查其在满足文件方针的要求、实现文件目标、满足业务需求和利益相关方的期望方面的有效性。为了评价文件过程和系统的性能以及MSR的有效性,使用监控和测量的结果。这些结果应与内部审核(见9.2)和管理评审(见9.3)的结果一起使用。输出:为了符合GB/T34112标准,需要考虑提供证明性证据文件。所获得的输出的示例如下:——监控和测量工具,如检查表和调查问卷等;——监控和测量结果,如统计数据、访谈记录、观察记录、系统报告、测试结果、调查等;——监控和测量时间表;——差距分析,包括行动清单;——正在进行的监控数据;——监控报告。关于如何执行监视、度量和分析过程的其他证明性信息可能对组织很有用。这些例子可以如下:——监控和测量的标准;——监控、测量、分析和评价方法。9.2内部审核组织确定内部审核的频率,并承诺审查MSR是否符合GB/T34112的要求及其自身的内部要求,是否有效实施,并根据文件方针和目标的任何变化进行维护。GB/T19011提供了关于内部审核、审核师的特点、审核计划和程序以及审核报告的指导。内部审核宜由未参与MSR实施的人员进行。宜建立一个审核方案,以满足GB/T34112的要求。当实施不同的MSS时,组织可以执行组合的内部审核。为了确定MSR是否得到了有效的实施和维护,审核人员可以进行验证,例如:a)MSR的证明性信息的充分性,以及证明性信息在实践中反映的程度(见7.5);b)文件适合目的的方针(见5.2);c)文件可实现并满足当前和近期未来业务需求的目标(见6.2);d)审查组织环境和变更响应的频率(见第4章e)分配给维护MSR的适当资源(见7.1);f)对具有指定角色和职责的人员的理解;g)为维持MSR所提供的支持是否充足(见7.1);h)是否实施和维护文件过程、控制和系统(见第8章);i)绩效评价结果(见9.1);j)管理评审结果(见9.3);k)不符合项的检测和纠正措施的实施(见10.1)输出:为了符合GB/T34112的标准,提供实施审核方案和审核结果的证明性信息是强制性的。所记录的信息包括:——审核方案;GB/TXXXX-XXXX/ISO30302:2022——内部审核报告和支持证明性文档。一些组织可以找到一个有用的内部审核文档化的程序,特别是在集成不同的管理系统时。9.3管理评审最高管理者执行MSR的评审工作,来确定当前MSR的绩效并确保MSR持续的适用性、充分性和有效性,此外还宜根据需要指导改进和变化。管理评审是对于MSR的全面评价,而不是仅仅关注其中一个特定的领域。但是,对于已经被确定的有风险的领域,宜给予特别关注。管理评审的频率取决于组织的需求和环境。影响可以是:1)MSR是新的还是已经存在一段时间;2)对以往管理评审的结果和响应;3)以往审核的结果;4)利益相关方的期望;5)适用法律和法规的变化。MSR的管理评审可通过以下方式进行:a)以前的管理评审和采取的行动;b)内部和外部环境中可能影响管理风险报告范围或组织风险水平的任何变化;c)以前的监控和测量结果;d)以前的内部审核结果;e)不合格报告;f)监控、测量和审核产生的纠正措施;g)证明持续改进的机会和行动的文件。在审查MSR并寻找持续改进的机会时,管理层宜考虑:——MSR继续与可能影响MSR的组织战略方向保持一致;——MSR范围和覆盖范围的充分性;——可能影响MSR的环境变化,如监管变化、利益相关方输入或由于结构变化导致的组织职能变化;——需要修订文件方针和/或目标;——MSR持续维护和改进的资源和技能;——员工和承包商对MSR的认识和理解水平,以符合文件方针和目标;——如果MSR已经并将继续实现其预期的结果。输出:为了符合GB/T34112的标准,必须记录管理评审的结果。这些例子有:——评审会议记录;——评审的正式报告。审查的输出包括与过程改进或MSR有效性的整体改进相关的管理层决策和行动的证明性文档,以及对MSR的变更。更改可能会影响文件方针、文件目标或资源。10.1不符合项和纠正措施确定不符合MSR要求的情况,并采取适当的措施。对不符合项的原因进行审查,并在必要时采取措施消除这些原因。可能造成不符合项的情况如下:GB/TXXXX-XXXX/ISO30302:20221)监控和测量(见9.1);2)内部审核(见9.2);3)管理评审(见9.3);4)特别报告。需要对产生不符合项的原因进行分析。在需要的时候,还需要实施纠正措施——控制、容纳或纠正不符合项宜根据如下内容进行:a)风险等级;b)不符合项影响的程度;c)实施必要措施所需资源的可获取度。实施纠正措施的规划宜包含以下内容:a)分配岗位和职责;b)确定需要实施的特定措施;c)如果需要,分配额外的资源;d)制定工作计划并且规定成果和输出;e)在措施实施过程中进行汇报。在评价实施措施需求或者实施措施程度,以消除造成不符合项的原因时,宜考虑以下因素:——对于组织而言,风险的等级;——对于MSR而言,风险的等级;——对于文件过程、控制和系统上的适当运行而言,风险的等级;——造成风险的原因复发的可能性;——纠正措施实施时需要的资源。根据5.3中所识别的指定组织员工和承包者的职责,相关人员宜负责完成纠正措施的评审工作。由此,这类报告给以后进行定期的监控和测量、内部体系审核和管理评审提供着手点,然后成为持续改进过程的一部分。输出:为了符合GB/T34112的要求,留存有关一致性的性质、采取的行动及其结果的证明性文档是强制性的。可参照以下示例:——不符合项的证明性文档;——对于要实施的纠正措施的描述;——若可以,决定不实施纠正措施的证明性文档;——实施纠正措施规划的证明性文档;——实施纠正措施的证据;——纠正措施的评审。10.2持续改进组织通过维护由高层管理者领导的规划、支持、业务和绩效评价这个循环过程,提高MSR的适宜性、充分性和有效性。同时,还可以提高组织的以下能力:管理其文件长期可用的能力、满足其责任要求的能力、支持其业务需求的能力。组织需要证明持续改进周期正在发生作用,以确保组织文件方针和目标适宜,即与组织宗旨和其战略方针相一致,并且能够通过更新升级的文件过程、控制和系统反映出来。持续改进周期的证实可以通过以下内容表现出来:a)持续的绩效评价结果;b)实施纠正措施;GB/TXXXX-XXXX/ISO30302:2022c)实施改进措施;d)修订文件方针和目标;e)根据变更需要修订MSR的支撑设施;f)持续性的组织场景化风险和风险分析。输出:目前并没有关于文档持续改进的具体需考虑的因素。持续改进周期的输出是上述项目的证明性文档。GB/TXXXX-XXXX/ISO30302:2022(资料性附录)GB/T34112:2022,附件A要求的实施示例表1——文件过程A.1.1.),在签署或批准之前,将通过业务应用A.1.2.每个工作过程文件所需的信息的形式在组织中管理的有关工作流程的信息A.1.3.宜决定并说明将文件捕获与业务流程A.1.4.宜在捕获点上添加有关文件的背景信制性信息。当因为在通用条目中来自外部的文件而无法识别时,接收它的组织单元会将其与相应的流程相关A.1.5.所有文件都包括由文件系统生成的在文档“文件管理的参考模型”中进A.1.6.当一个文件取代一个现有的文件时(更新),新版本宜表明过时的版本和所做A.1.7.文件宜根据与其相关的业务流程进行文件按案例文件、文件系列、活动和在文档“文件管理的参考模型”中描A.1.8.保存/保存文件的方法宜符合所使用的A.1.9.数字文件宜随时间保持可访问和可使系统监控是作为文件系统监控的一部宜定义和实施要文件在元数据中的文文件向其他组织或系统的控制迁移宜GB/TXXXX-XXXX/ISO30302:2022),纸质文件的数字化是根据现行立法纸质文件的数字化是根据现行立法宜建立根据每个工作过程的要求确定现行法律在

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论