版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ISO9001-2026《质量管理体系——要求》(正式版)之“8-运行-8.4外部提供的过程、产品和服务的控制”条款专题深度解读与专业应用操作指南ISO9001-2026《质量管理体系——要求》(正式版)之“8-运行-8.4外部提供的过程、产品和服务的控制”条款专题深度解读与专业应用操作指南(2026A0)ISO9001-2026《质量管理体系——要求》条款原文8运行8.4外部提供的过程、产品和服务的控制8.4.1总则组织应确保外部提供的过程、产品和服务符合要求。在下列情况下,组织应确定对外部提供的过程、产品和服务实施的控制:a)外部供方的产品和服务将构成组织自身的产品和服务的一部分;b)外部供方代表组织直接将产品和服务提供给顾客;c)外部供方提供过程或部分过程。组织应基于外部供方按照要求提供过程、产品或服务的能力,确定并应用对外部供方评价、选择、绩效监视以及再评价的准则。成文信息应作为这些活动以及评价引发的任何必要措施的证据可获取。8.4.2控制类型和程度组织应确保外部提供的过程、产品和服务不会对组织稳定地向顾客交付合格产品和服务的能力产生不利影响。组织应:a)确保外部提供的过程处于其质量管理体系控制之中;b)规定对外部供方的控制及其输出结果的控制;c)纳入考虑:1)外部提供的过程、产品和服务对组织稳定地满足顾客要求和适用的法律法规要求的能力的潜在影响;2)由外部供方实施控制的有效性;d)确定必要的验证或其他活动,以确保外部提供的过程、产品和服务满足要求。8.4.3提供给外部供方的信息组织应确保在与外部供方沟通之前所确定的要求是充分和适宜的。适当时,组织应与外部供方沟通其以下要求:a)需提供的过程、产品和服务;b)对下列内容的批准:1)产品和服务;2)方法、过程和设备;3)产品和服务的放行;c)能力,包括所要求的资格;d)外部供方与组织的互动,以及适用时与组织的顾客和其他关于相关方的互动;e)组织对其外部供方绩效实施的控制和监视;f)组织或其顾客拟在外部供方现场或其他场所实施的验证或确认活动。ISO9001-2026《质量管理体系——要求》条款应用指南8.4外部提供的过程、产品和服务的控制8.4.1总则8.4.1.1目的与总体控制要求本条款旨在确保组织对以下对象实施控制:拟纳入组织自身产品和服务的外部提供的过程、产品和服务;由外部供方代表组织直接提供给顾客的外部提供的过程、产品和服务;以及组织决定外包的过程。注:有关外包的主要阶段、过程和治理方面的内容,参见ISO37500:2014。本指南为组织在整个合同期内建立并持续维持成功的外包安排提供了基础。8.4.1.2外部提供过程、产品和服务的总体要求与控制情形组织应确保外部提供的过程、产品和服务符合要求。在下列情况下,组织应确定拟对外部提供的过程、产品和服务实施的控制:(1)外部供方的产品和服务拟整合入组织自身的产品和服务;(2)外部供方代表组织直接向顾客提供产品和服务;(3)过程或过程的一部分由外部供方提供。8.4.1.3组织应确定的外部提供内容组织应确定以下内容:(1)构成最终产品或服务组成部分的外部提供的材料、零部件或服务;(2)外部提供的过程和服务;(3)针对外部提供所施加的要求与特定控制,以及其可能对组织运行和绩效产生的影响。8.4.1.4外部供方与外包过程的界定外部供方可包括供方、合作伙伴、关联公司,或由未纳入质量管理体系范围的组织其他部门履行的职能(如总部采购职能)。外包过程可指由外包公司在组织设施内执行的过程(如维修、灌装),也可指在组织外部执行的过程。8.4.1.5组织对外部供方直接提供给顾客的产品和服务的责任组织应对外部供方代表其直接提供给顾客的产品和服务负责。例如,组织可委托外部供方装配、检验和发运产品,或直接向其顾客、顾客指定的相关方提供服务。8.4.1.6外部供方的评价、选择、绩效监视及再评价准则组织应基于外部供方按照要求提供过程、产品或服务的能力,确定并实施外部供方的评价、选择、绩效监视及再评价准则。8.4.1.7成文信息证据成文信息应可获得,作为这些活动以及评价所产生的任何必要措施的证据。8.4.1.8特别注意事项组织应考虑以下注意事项:——组织对供方的控制程度取决于相关风险和成本。许多组织会根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价控制程度;——当涉及三方时(即组织、其合格的原材料外部供方,以及负责加工该原材料的另一外部供方),即使原材料供方已由组织完成合格评定,加工原材料的外部供方也应对该原材料供方实施控制;——部分包含多个层级的复杂供应链可能共用同一批供方,即工作集中在少数核心供方处。若该外部供方需同时向所有客户交付,将影响组织获取产品或服务的能力。在此类情况下,供应链“图谱”有助于形成可接受的解决方案。8.4.2控制类型和程度8.4.2.1目的与总体要求本条款旨在确保组织建立针对外部供方的控制措施,以确信所提供的产品和服务满足要求。组织应确保外部提供的过程、产品和服务不会对组织持续向顾客交付合格产品和服务的能力产生不利影响。控制的类型和程度应基于风险方法,考虑外部提供的过程、产品或服务对组织持续交付合格产品和服务的能力可能产生的潜在影响。8.4.2.2组织应实施的控制要求组织应:(1)确保外部提供的过程处于其质量管理体系的控制范围内;(2)既规定拟对外部供方实施的控制,也规定拟对最终输出实施的控制;(3)考虑:——外部提供的过程、产品和服务对组织持续满足顾客及适用法律法规要求的能力的潜在影响;——外部供方所实施控制的有效性;(4)确定必要的验证或其他活动,以确保外部提供的过程、产品和服务满足要求。8.4.2.3控制措施及控制类型示例组织应确定需由外部供方实施、或为外部供方实施的控制措施。此类控制旨在确保产品或服务的提供按策划的安排执行,且输出符合要求。(1)针对过程或过程的一部分实施第二方审核;(2))针对直接提供给顾客的产品开展试验,例如组织可通过检验批次样品或试验来验证符合性;此外,评审外部供方提交的分析证书或试验结果也可达到同等效果且效率更高;(3)针对直接提供给顾客的服务,评价统计数据;(4)针对过程、过程的一部分,或拟纳入组织自身服务的服务,评价绩效指标。有时,组织或其顾客会在外部供方场所实施验证或确认。这可能是由于产品尺寸、服务性质或交付时间限制所致。8.4.2.4特别注意事项组织应考虑以下注意事项:——组织有时会依赖带有标准格式化表述的“符合性证明”单据作为控制外部供方的手段。尽管这满足了其成文信息要求,但结合基于风险的思维考虑,尤其在外包过程、产品或服务具有关键重要性的情况下,该手段可能并不充分;——例如,若组织从外部供方采购焊接零部件,鉴于焊接对产品可靠性和耐久性的关键作用,需实施严格控制。这包括对外部提供的产品和过程进行合格评定、对人员进行资质认定、将每批次样品送至外部实验室进行焊接强度测试,并保留测试结果作为上述控制的证据。8.4.3提供给外部供方的信息8.4.3.1目的与总体要求本条款旨在确保组织向外部供方清晰沟通要求和控制措施,以避免对组织运行或顾客满意度产生负面影响。组织应确保在向外部供方沟通之前,相关要求是充分的。组织应确保其要求完整、清晰,并消除所有潜在的歧义或混淆点。双方应就要求达成一致。订购时应明确说明所有相关细节(如图纸、目录或型号、响应时间、要求的交付日期和地点)。对于线上订单,只需在相关网页点击“同意”即可确认协议。注:有关外包的指南,参见ISO37500。8.4.3.2沟通前信息核查提交给外部供方的信息(如书面采购订单)在发出前应经过核查。小型组织中,采购人员可通过电话通读并确认订单内容来完成核查。8.4.3.3应向外部供方沟通的要求适当时,组织应向外部供方沟通其对以下方面的要求:(1)拟提供的过程、产品和服务;(2)对以下事项的批准:——产品和服务;——方法、过程和设备;——产品和服务的放行。(3)能力,包括任何所需的资质;提供给外部供方的信息(如采购信息)应包含所使用的方法、过程和设备的相关细节,例如特定的焊接工艺、经校准的测量设备,或人员着装、能力或资质要求。其他需明确说明的事项可涉及包装、标识、分析证书或试验结果。尽管全面描述要求至关重要,但不必要的细节可能导致误解和交付差错。(4)外部供方与组织的互动,以及适当时,与组织顾客和其他相关方的互动;应包含外部供方与组织的沟通方式要求,例如策划的进度评审会议安排,或指定主要联系人。(5)组织对其外部供方绩效实施的控制和监视;应明确监视的类型和频次,以及对外部供方的绩效要求,同时说明绩效评价结果的沟通方式。(6)组织或其顾客拟在外部供方场所或其他地点实施的验证或确认活动。若组织或其顾客需在外部供方场所实施验证或确认,组织应提供相关安排的信息,例如验证和确认的时间,以及要求外部供方提供的其他保障(如办公场所、行政支持或试验设施)。8.4.3.4控制及外部提供过程、产品和服务的界定与责任第8.4条中的控制,是指为确保外部提供的过程、产品和服务符合约定要求而采取的措施。外部提供的过程、产品和服务,是指未纳入组织质量管理体系范围的供方所提供的活动或输出。这包括采购的产品或服务、与关联组织的合作安排,或在供方与组织或顾客的接口处开展的过程。即便供应已外包,组织仍对符合性承担责任。对于外部提供的过程、产品和服务,组织的能力要求可包括特定的资质要求,适当时应传达给外部供方。8.4.3.5特别注意事项组织应考虑以下注意事项:——对外部供方的要求应与所提供产品和服务的性质及重要程度相匹配。过度且不必要的要求会导致成本上升、交付延误和浪费。运行外部提供的过程、产品和服务的控制总则目的与总体控制要求条款定位与控制对象:本条款旨在确保组织对以下对象实施控制:拟纳入组织自身产品和服务的外部提供的过程、产品和服务;由外部供方代表组织直接提供给顾客的外部提供的过程、产品和服务;以及由外部供方提供的过程或过程的一部分。2026版对第三类情形作了表述精化,删除了2015版“由组织决定提供的”这一限定语,使凡由外部供方提供的过程均纳入管控,不再以组织是否有意识“决定外包”为前提,凡与质量管理体系相关的外部提供对象均不得遗漏。“外部提供的过程、产品和服务”的界定:"外部提供的过程、产品和服务"指由未纳入组织质量管理体系范围的供方所提供的活动或输出,包括采购的产品或服务、与关联组织的合作安排,以及在供方与组织或顾客之间的接口处实施的过程。外部供方可包括供方、合作伙伴、关联公司,甚至由未纳入质量管理体系范围的组织其他部门履行的职能(如总部采购职能);外包过程既可指由外部供方在组织设施内执行的过程(如维修、灌装),也可指在组织外部执行的过程。组织在界定管控对象时,还应关注外部云服务、AI平台等数字化资源的外部提供,将其一并纳入识别范围。“控制”的含义与责任保留原则:"控制"指为确保外部提供的过程、产品和服务符合约定要求而采取的措施。2026版在此将控制对象明确覆盖采购、外包、关联组织合作等全部模式,凡与质量管理体系相关的外部提供均纳入管控范畴。必须强调“责任保留”原则:即便供应已外包,组织仍对符合性承担全部责任,外部提供不能成为组织免除符合性责任的理由。同时,对外部提供的过程、产品和服务,组织的能力要求可包括特定资质要求,适当时应传达给外部供方。与8.1运行策划和控制的衔接及管控范围边界:组织应将外部提供管控视为质量管理体系运行的重要组成部分,而非孤立的采购活动。本条款与8.1运行策划和控制中“组织应确保与质量管理体系相关的外部提供的过程、产品和服务得到控制(见8.4)”的要求直接衔接,且管控范围限定于“与质量管理体系相关者”,避免将全部经营活动无边界地纳入体系。该衔接经8.4.2落地:组织应确保外部提供的过程处于其质量管理体系的控制范围内,既规定拟对外部供方实施的控制,也规定拟对最终输出实施的控制;并经8.4.3将要求(包括外部供方与组织的互动、能力与资质要求、绩效监视要求等)充分、清晰地传达给外部供方,形成“确定控制—实施控制—传递要求—验证输出”的完整闭环。此外,组织还应基于外部供方按要求提供过程、产品或服务的能力,确定并实施评价、选择、绩效监视及再评价准则,并以可获得的成文信息作为证据。外包治理的国际标准指引:注:有关外包的主要阶段、过程和治理方面的内容,参见ISO37500:2014。本指南为组织在整个合同期内建立并持续维持成功的外包安排提供了基础。组织在策划外包活动时,宜结合该标准所提供的外包生命周期管理框架,系统性地确定外包战略、风险评估、合同治理及关系管理等方面的要求。外部提供过程、产品和服务的总体要求与控制情形总体符合性要求与"责任保留"原则:组织应确保外部提供的过程、产品和服务符合要求。这是组织对质量管理体系有效性的基本承诺,不因过程或服务由外部提供而减免。这一要求体现了2026版所强调的"责任保留"原则:外部提供不等于外部责任,即便提供活动已外包,符合性的责任仍由组织承担,组织仍对输出和符合性承担责任。因此,顾客在供应链任何层级实施的验证活动,不能免除组织提供符合要求的过程、产品和服务的责任;使用来自可靠外部来源的质量数据,也只能作为组织对供方控制过程的组成部分,组织仍负有验证采购产品满足规定要求的最终责任。三种应实施控制的情形。在下列情况下,组织应确定拟对外部提供的过程、产品和服务实施的控制:外部供方的产品和服务拟整合入组织自身的产品和服务:此类情形的典型对象是构成组织最终产品或服务组成部分的外部提供的材料、零部件或服务。由于外部输出将融入组织自身交付物,其质量缺陷会直接传导至组织的最终产品,组织宜采用与风险相称的验证方式,如进货检验、在组织实验室对样品进行试验,或评审外部供方提交的分析证书等;外部供方代表组织直接向顾客提供产品和服务:此时外部供方的输出以组织的名义交付,组织应对外部供方代表其直接提供给顾客的产品和服务负责。例如,组织可委托外部供方装配、检验和发运产品,或直接向其顾客、顾客指定的相关方提供服务,如负责装配、试验并将产品发运给顾客的合同制造商,以及代表组织提供服务的呼叫中心。由于供方在此情形下的互动对象已不限于组织本身,组织还应在适当时明确供方与组织顾客及其他相关方的互动安排;过程或过程的一部分由外部供方提供:外包过程可指由外包公司在组织设施内执行的过程(如维修、灌装),也可指在组织外部执行的过程;外部供方则可包括供应商、合作伙伴、关联公司,甚至由未纳入质量管理体系范围的组织其他部门履行的职能(如总部采购职能)。对于此类外包过程,组织应确保其保持在组织的控制之下,可采用针对过程或过程的一部分实施第二方审核、评价绩效指标等控制方式。组织应确定的外部提供内容组织应确定以下内容:构成最终产品或服务组成部分的外部提供的材料、零部件或服务:组织应建立并维护外部提供物料和服务的清单,确保所有直接影响最终产品和服务符合性的外部输入均被识别和受控;清单应随产品结构、供方名录及设计开发变更动态更新,并与8.4.1确定的供方评价、选择、绩效监视及再评价准则保持对应。此类外部输入的典型验证方式包括:要求原材料符合技术规范并通过检验或试验予以验证,由具备资质的检验员实施进货检验,或评审供方提交的分析证书、试验结果。外部提供的过程和服务:其范围包括为支持组织运行而由外部供方实施的全部过程,如维修、校准、检验、运输、仓储、IT服务等;外包过程既可指由外包公司在组织设施内执行的过程(如维修、灌装),也可指在组织外部执行的过程。对采用外部云服务、AI平台、SaaS工具等数字化资源的组织,此类资源同样属于外部提供范畴,应纳入本清单予以识别与管理,并基于风险确定控制的类型和程度;即便供应已外包,组织仍对符合性承担责任。与云服务、AI平台相关的外来成文信息(如平台服务等级协议、数据接口规范)若与质量管理体系的策划和运行相关,应予以识别和控制,并特别注意对敏感数据的控制;采购非货架软件时,宜要求并监督外部供方按软件工程化要求实施控制并保留控制记录。针对外部提供所施加的要求与特定控制,以及其可能对组织运行和绩效产生的影响。组织应确定针对外部提供所施加的要求与特定控制,以及其可能对组织运行和绩效产生的影响。组织应基于风险思维评估每项外部提供对产品符合性、交付能力、成本及顾客满意度的潜在影响,并据此确定差异化的控制措施;控制的类型和程度应与相关风险和成本相匹配,许多组织会根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价控制程度;确定控制时应纳入考虑:外部提供的过程、产品和服务对组织稳定地满足顾客要求和适用的法律法规要求的能力的潜在影响,以及由外部供方实施控制的有效性;确定的验证或其他活动应足以确保外部提供的过程、产品和服务满足要求,可采用进货检验、试验、第二方审核、评审分析证书、评价绩效指标等方式。例如,组织可要求原材料符合技术规范并通过检验或试验予以验证;要求合作伙伴提供的维修活动由具备规定能力的人员使用指定的安全设备实施;要求提供装配用零部件的关联公司开展验证活动。若顾客或母公司指定使用某一特定外部供方,组织可对此予以记录和确认,但仍需对其绩效进行监视。组织还应避免仅依赖带有标准格式化表述的“符合性证明”单据作为控制手段——结合基于风险的思维,尤其在外包过程、产品或服务具有关键重要性的情况下(如焊接零部件对产品可靠性和耐久性起关键作用时),该手段可能并不充分,需实施合格评定、人员资质认定、逐批试验等更严格的控制。。外部供方与外包过程的界定外部供方可包括供方、合作伙伴、关联公司,或由未纳入质量管理体系范围的组织其他部门履行的职能(如总部采购职能)。外部提供的过程、产品和服务是指未纳入组织质量管理体系范围的供方所提供的活动或输出,包括采购的产品或服务、与关联组织的合作安排等。组织应认识到,即使提供方是同一集团内的关联公司或未纳入QMS范围的其他部门,其提供的产品、过程和服务仍属于外部提供的范畴,不能因“同属一个集团”或“同属一个法人”而视为内部活动,须按照本条款实施控制,并基于外部供方按要求提供过程、产品或服务的能力,确定并应用评价、选择、绩效监视及再评价准则(见8.4.1)。同时,组织对外部提供的过程、产品和服务所要求的能力可包括特定资质要求,适用时应将这些资质要求传达给外部供方(见8.4.3)。。外包过程可指由外包公司在组织设施内执行的过程(如维修、灌装),也可指在组织外部执行的过程。外包总是具有服务的基本特征,因为这在供方与组织的接触面上至少需要完成一项活动。无论外包过程在何处执行,组织均应对其输出承担符合性责任,附录A.8.4明确重申“即便供应已外包,符合性的责任仍由组织承担”,即外部提供不等于外部责任,该责任不可因外包安排、集团内部划转或顾客在供应链任何层级的验证活动而转移。为此,组织应确保外包过程处于其质量管理体系的控制之中,并既规定拟对外部供方实施的控制,也规定拟对其输出结果实施的控制(见8.4.2)。对于在供方与组织或顾客接口处开展的过程,2026版已将其显性纳入外部提供的范围(见A.8.4),组织同样应显性纳入管控视野,明确接口处的职责边界与控制安排,包括适当时外部供方与组织、组织顾客及其他相关方的互动方式(见8.4.3)。有关外包的主要阶段、过程和治理方面的指南,可参见ISO37500。组织对外部供方直接提供给顾客的产品和服务的责任组织应对外部供方代表其直接提供给顾客的产品和服务负责。即便产品和服务由外部供方直接交付给顾客,组织仍承担全部质量责任,此责任不可转移,也不能通过合同约定予以免除——“即便供应已外包,组织仍对符合性承担责任”。顾客在供应链任何层级实施的验证活动,也不能免除组织提供可接受的过程、产品和服务并符合所有要求的责任。相应地,使用来自授信认证机构等客观可靠外部来源的质量数据,也只能作为组织对供方控制过程的组成部分,组织仍负有验证外部提供对象满足规定要求的最终责任。该“责任保留”原则与8.1运行策划和控制的要求一脉相承:对外部提供过程实施控制,意味着即便活动已外包,组织仍对输出承担责任。例如,组织可委托外部供方装配、检验和发运产品,或直接向其顾客、顾客指定的相关方提供服务。在此类场景下,组织应确保外部供方理解并遵守组织与顾客约定的所有要求,包括交付条件、服务规范、投诉处理机制及品牌规范等。对于外部提供的过程、产品和服务,组织的能力要求可包括特定资质要求,适用时应将这些资质要求传达给外部供方。上述要求宜通过采购合同或质量协议、采购信息等载体予以固化和传导:对于供方直接面向顾客提供服务或产品的场景,合同应明确供方与顾客及其他相关方的沟通规则、接口标准、投诉处理流程和升级机制;涉及顾客财产或数据的,还应明确数据保护和保密要求。此类要求传导应与“8.4.3提供给外部供方的信息”协同实施——2026版已将沟通内容扩展至“外部供方与组织的互动,以及适当时与组织顾客和其他相关方的互动”,组织应预先明确互动对象、沟通渠道、联系人和行为准则,确保供方的互动行为符合组织的服务规范、品牌要求与合规要求。同时,要求变更时应将其沿“要求评审——更新成文信息——传达至外部供方”的链条同步传导,避免出现“要求变了而供方不知道”的脱节。外部供方的评价、选择、绩效监视及再评价准则组织应基于外部供方按照要求提供过程、产品或服务的能力,确定并实施外部供方的评价、选择、绩效监视及再评价准则。本条款要求贯穿外部供方管理的全过程,即组织应建立覆盖外部供方全生命周期的管理准则,使“选(评价与选择)—用(绩效监视)—退(再评价与调整)”各环节均有据可依,而非仅在准入时进行一次性把关。全生命周期管理准则:准入评价、周期性绩效监视与再评价分级管理;组织应建立覆盖外部供方全生命周期的管理准则,包括:初次选择时的准入评价(如资质审核、样品验证、现场评估)、合作期间的周期性绩效监视(如质量合格率、交付及时率、服务响应能力)、以及基于绩效结果的再评价与分级管理。确定并应用这些准则,有助于组织清晰掌握外部供方的当前能力,识别差距,并确定解决相关问题的方案;在准入评价环节,组织可参照实施指南建立供方批准状态决定与更改的职责权限,并保持包括批准状态(批准/有条件批准/不批准)和批准范围(产品类型、过程类别)的合格供方名录;在绩效监视环节,评价维度宜涵盖质量、交付、成本、服务、合规性等方面(如产品和服务符合性、准时交付能力、拒收情况、配合度等),并明确评价频率、评价方法和评分标准,将监视结果及时反馈供方;在再评价与分级管理环节,组织应依据再评价结果对外部供方实施分级管理,并据此动态调整对外部供方的批准状态、控制类型和程度以及订单分配;当外部供方不能满足要求时,应确定并采取必要的措施,包括必要时的汰换决策。评价准则与风险和重要程度相匹配:管控资源的合理配置;评价准则应与外部提供的风险和重要程度相匹配,确保管控资源合理配置。组织对外部供方的控制程度取决于相关风险和成本,许多组织会根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价并调整控制程度。高风险供方(如提供关键零部件、直接影响产品安全或法规符合性的供方)应实施现场审核、驻厂验证及持续绩效监视;中低风险供方可采用文件审核、供方自评报告、样品验证、远程审核、第三方检测或认证报告等方式,在确保有效性的前提下合理配置管控资源。同时应注意,对外部供方的要求应与所提供产品和服务的性质及重要程度相匹配,过度且不必要的要求会导致成本上升、交付延误和浪费。若顾客或母公司指定使用某一特定外部供方,组织可对此予以记录和确认,但仍需对其绩效实施监视。评价准则与风险和重要程度相匹配:管控资源的合理配置。评价准则应与外部提供的风险和重要程度相匹配,确保管控资源合理配置。组织对外部供方的控制程度取决于相关风险和成本,许多组织会根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价并调整控制程度。具体而言,高风险供方(如提供关键零部件、直接影响产品安全或法规符合性的供方)应实施现场审核、驻厂验证及持续绩效监视;中低风险供方可采用文件审核、供方自评报告、样品验证、远程审核、第三方检测或认证报告等方式,在确保有效性的前提下合理配置管控资源。同时应注意,对外部供方的要求应与所提供产品和服务的性质及重要程度相匹配,过度且不必要的要求会导致成本上升、交付延误和浪费。若顾客或母公司指定使用某一特定外部供方,组织可对此予以记录和确认,但仍需对其绩效实施监视。成文信息证据组织对供方的控制程度取决于相关风险和成本。许多组织会根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价控制程度。组织应避免对低风险外部提供实施过度控制而造成不必要的成本,同时也应避免对关键外部提供控制不足而引发质量风险。建议采用基于风险的分级管控方法,合理配置资源。当涉及三方时(即组织、其合格的原材料外部供方,以及负责加工该原材料的另一外部供方),即使原材料供方已由组织完成合格评定,加工原材料的外部供方也应对该原材料供方实施控制。这是因为加工方直接操作该原材料,对原材料质量在加工过程中的保持负有直接责任,不能因原材料已获组织合格评定而免除其验证义务。部分包含多个层级的复杂供应链可能共用同一批供方,即工作集中在少数核心供方处。若该外部供方需同时向所有客户交付,将影响组织获取产品或服务的能力。在此类情况下,供应链"图谱"有助于形成可接受的解决方案。组织宜主动绘制关键供应链图谱,识别单点依赖和瓶颈风险,制定备用方案或多元化供应策略,以增强供应链韧性。组织还可通过与关键外部供方建立战略或长期合作伙伴关系、建立供应网络并提供必要的管理与资源支持,将外部提供管控从"合规性把关"提升为"战略性供应链治理"。。特别注意事项组织应考虑以下注意事项:——组织对供方的控制程度取决于相关风险和成本。许多组织会根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价控制程度;——当涉及三方时(即组织、其合格的原材料外部供方,以及负责加工该原材料的另一外部供方),即使原材料供方已由组织完成合格评定,加工原材料的外部供方也应对该原材料供方实施控制;——部分包含多个层级的复杂供应链可能共用同一批供方,即工作集中在少数核心供方处。若该外部供方需同时向所有客户交付,将影响组织获取产品或服务的能力。在此类情况下,供应链“图谱”有助于形成可接受的解决方案。控制类型和程度目的与总体要求本条款旨在确保组织建立针对外部供方的控制措施,以确信所提供的产品和服务满足要求。组织应确保外部提供的过程、产品和服务不会对组织稳定地向顾客交付合格产品和服务的能力产生不利影响。即便提供活动已被外包,符合性的责任仍由组织承担,外部提供不等于外部责任转移。顾客在供应链任何层级进行的验证活动,均不能免除组织提供合格产品和服务的责任;使用来自授信认证机构等客观可靠外部来源的质量数据,也只能是组织对供方控制过程的组成部分,组织仍负有验证采购产品满足规定要求的责任。外部提供的过程、产品和服务,是指由未纳入组织质量管理体系范围的供方所提供的活动或输出,包括采购的产品或服务、与关联组织的合作安排,以及在供方与组织或顾客接口处实施的过程;据此,控制对象不仅限于传统外包,还涵盖代加工、关联组织合作、第三方服务乃至外部云服务、AI平台等数字化资源。组织采用SaaS工具、云计算平台、人工智能服务等数字化资源时,应依据8.1运行策划和控制的要求将其纳入外部提供管控范畴,基于风险确定控制的类型和程度,并在合同或服务等级协议中明确数据安全、服务可用性及绩效指标等控制要求。控制的类型和程度应基于风险方法,考虑外部提供的过程、产品或服务对组织持续交付合格产品和服务的能力可能产生的潜在影响。控制程度取决于相关风险和成本,组织应根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价和调整控制程度,使管控资源与风险等级相称。同时,组织应将外部提供管控从单一的合规性把关提升为战略性供应链治理,包括确定与组织发展方向一致的关键外部供方、建立供应网络以增强供应链韧性、建立战略或长期合作伙伴关系,并与"9.1.3外部供方的绩效"评价维度形成联动,使供应链风险可见、可控。本条款与8.4.1确立的外部供方评价、选择、绩效监视及再评价准则相衔接,并为8.4.3向外部供方传达验证、确认及绩效监视要求提供输入,三者共同构成外部提供管控的闭环。该闭环的逻辑链条为:8.4.1基于供方能力确定准入门槛并实施绩效监视→8.4.2基于风险评估确定控制的类型和程度并实施验证→8.4.3将控制要求清晰传达至外部供方并约定互动规则,三者形成从"选"到"控"再到"管"的完整PDCA循环。组织应实施的控制要求组织应:确保外部提供的过程处于其质量管理体系的控制范围内:这意味着组织须在8.1运行策划和控制阶段即识别并界定哪些外部提供的过程与质量管理体系相关,并将其纳入运行控制的总体框架,而非仅在采购环节被动响应。既规定拟对外部供方实施的控制,也规定拟对最终输出实施的控制:这一"管供方+管输出"的双重管控是2026版对2015版"规定对外部供方的控制及其输出结果的控制"表述的精化与强化,意味着控制视野从供方个体延伸到最终交付结果,从组织单方控制延伸到对供方自控有效性的评价;即组织不仅要明确自己对供方的检验、审核和监视要求,还需评价供方自身的质量管理体系和控制安排是否真实、持续、有效运行,两者不可偏废。考虑:外部提供的过程、产品和服务对组织持续满足顾客及适用法律法规要求的能力的潜在影响:当外部提供对象涉及产品安全、法规合规或关键功能时,该潜在影响等级应被评定为最高,并据此配置最严格的验证与监控措施。外部供方所实施控制的有效性:即组织不应仅依赖供方提交的证明文件,还应评价供方自身控制安排是否真实、持续、有效;必要时可通过第二方审核、现场过程见证、绩效数据分析等手段获取客观证据,而非仅停留于文件层面的核验。确定必要的验证或其他活动,以确保外部提供的过程、产品和服务满足要求。验证活动的确定应以组织识别的风险为基础,与供方绩效历史和控制有效性相匹配:可考虑的验证活动包括接收检验、试验、评审分析证书、第二方审核、评价统计数据和评价绩效指标等,如当存在不合格(包括假冒件)高风险时应实施定期试验。验证方式的选择宜灵活务实:验证既可在组织进行,也可委托外部供方实施(如检验服务供方在产品发运前在供方现场实施最终检验、筛选和抽样),此时须对其能力进行评价;远程审核、供方自检报告加组织抽检、第三方检测认证等亦可为可接受的验证方式。当使用外部供方的试验报告验证外部提供的产品时,组织应实施评价试验报告数据的过程以确认产品满足要求;当原材料被视为显著运行风险(如关键项)时,应实施过程确认试验报告的准确性;在委托外部供方进行验证时,应规定委托要求并保留委托和验证的记录,包括实验室或试验机构的资质信息。验证活动的安排应纳入8.1运行策划和控制中统一协调,以确保验证频率、方法与风险等级和供方绩效状态动态匹配。控制措施及控制类型示例组织应确定需由外部供方实施、或为外部供方实施的控制措施。此类控制旨在确保产品或服务的提供按策划的安排执行,且输出符合要求。控制的示例包括但不限于以下各项,其共同特征是控制程度随外部提供对象的风险和重要性而异:对于外包的呼叫中心,组织要求当班开始时确认接线人员的资质及信息通信系统的运行状态;对于所提供的产品,组织安排由具备资质的检验员实施进货检验,或在组织实验室对样品进行试验;对于酒店或办公室的浴室清洁服务,组织要求使用检查单验证所有策划的活动均已执行;办公用品的到货验证,可仅核实交付数量与订购数量是否一致,由组织人员签署收货单即可;对拟纳入组织自身产品和服务的原材料或产品,评审其分析证书。针对过程或过程的一部分实施第二方审核;组织可依据ISO19011:2026《管理体系审核指南》中关于第二方审核的方法论,结合远程审核与现场审核的平衡使用,实施对供方质量管理体系、过程能力及产品符合性的系统评价。针对直接提供给顾客的产品开展试验,例如组织可通过检验批次样品或试验来验证符合性;此外,评审外部供方提交的分析证书或试验结果也可达到同等效果且效率更高;针对直接提供给顾客的服务,评价统计数据:例如通过分析顾客投诉率、服务响应时间、一次性解决率等关键绩效指标,对服务类外部供方的输出质量实施持续监视;针对过程、过程的一部分,或拟纳入组织自身服务的服务,评价绩效指标;有时,组织或其顾客会在外部供方场所实施验证或确认。这可能是由于产品尺寸、服务性质或交付时间限制所致。典型示例包括:室内设计师前往制造商处查看已订购的窗帘面料;在培训场所对受训人员的培训过程进行监督;在批准发运前,在外部设备供方现场见证工厂验收试验。组织应预先在合同协议中明确现场验证的具体安排,包括验证时间、所需资源、验收标准以及不合格处置程序;若涉及远程观察或视频见证方式,应参照ISO19011:2026中关于远程审核方法的指南,确保验证过程的有效性和证据的可追溯性。。有时,组织或其顾客会在外部供方场所实施验证或确认。这可能是由于产品尺寸、服务性质或交付时间限制所致。特别注意事项组织应考虑以下注意事项:基于风险的关键外部提供符合性证明控制与补充验证:组织有时会依赖带有标准格式化表述的"符合性证明"单据作为控制外部供方的手段。尽管这满足了其成文信息要求,但结合基于风险的思维考虑,尤其在外包过程、产品或服务具有关键重要性的情况下,该手段可能并不充分;对于关键或高风险的采购项目,格式化符合性证明仅应作为最低限度的证据起点,组织必须结合其他验证手段(如过程审核、批次检验或性能测试)才能形成充分的控制证据链。例如,若组织从外部供方采购焊接零部件,鉴于焊接对产品可靠性和耐久性的关键作用,需实施严格控制。这包括对外部提供的产品和过程进行合格评定、对人员进行资质认定、将每批次样品送至外部实验室进行焊接强度测试,并保留测试结果作为上述控制的证据;外部供方控制要求与风险、成本及重要程度的匹配:对外部供方施加的控制要求应与所提供产品和服务的性质及重要程度相匹配,过度且不必要的要求会导致成本上升、交付延误和浪费;在确定控制要求时,组织应平衡风险减缓效果与控制成本,避免以"最严格"替代"最适宜",确保每一层级控制措施的投入均能带来相应的质量保障收益;基于绩效与风险的外部供方控制程度动态调整:组织对供方的控制程度应随绩效与风险动态调整,许多组织会根据产品和服务的符合性、顾客反馈、满意度及市场期望,定期评价控制程度;组织应建立供方绩效动态数据库,将评价结果作为供方分级管理、订单分配和汰换决策的依据,对于持续满足要求的优质供方可适当降低验证频次和检验比例,对于绩效波动或出现不合格的供方则应升级控制措施;顾客或母公司指定外部供方的绩效监视与控制责任:当顾客或母公司指定使用某一特定外部供方时,组织可对此予以记录和确认,但仍需对其绩效实施监视,不得因指定而免除本条款的控制责任;即使指定供方已获得顾客或母公司的预先批准,组织仍需基于风险确定并实施必要的验证活动,并保留相关控制记录作为符合性证据;外部提供相关成文信息的证据保留与数字化控制:与外部提供相关的成文信息(如检验报告、试验记录、分析证书、验证记录)应作为控制有效性的证据妥善保持和保留,在数字化环境下重点关注其可获取性、完整性、可追溯性与安全防护。当与云服务、AI平台相关的成文信息构成质量管理体系策划和运行所必需的外来成文信息时(如平台服务等级协议、数据接口规范、安全认证报告),应按照7.5.3成文信息控制的要求予以识别并实施管控,采用只读访问、分级权限管理、版本控制和备份恢复等措施,防止非预期的更改或丢失,并特别注意对敏感数据(如顾客个人数据、商业秘密)的保护。成文信息的保留期限应满足顾客要求、法律法规要求及产品生命周期需要,并在处置时同步考虑信息安全与保密要求。提供给外部供方的信息目的与总体要求条款定位与管控逻辑:本条款旨在确保组织向外部供方清晰沟通要求和控制措施,以避免对组织运行或顾客满意度产生负面影响。本条款是8.4外部提供管控链条中“要求传导”的关键环节:其输入源于8.1运行的策划和控制、8.2产品和服务的要求及6.3变更的策划所确定的要求与变更信息,其输出直接支撑8.4.2所规定的控制类型和程度的落实。组织与外部供方的沟通质量,决定了外部提供的过程、产品和服务能否自始即处于受控状态。沟通前要求充分性确认:组织应确保在向外部供方沟通之前,相关要求是充分的。2026版将此要求表述为“组织应确保在与外部供方沟通之前所确定的要求是充分和适宜的”,强调要求应在沟通发出前即已确定并经确认,而非在沟通过程中临时补充或事后追加,从而从源头上防止因要求不充分导致的返工、误解和交付差错。组织应将这一前置确认作为采购或外包启动的必要条件,纳入相应的流程控制节点。要求完整性与一致性达成:组织应确保其要求完整、清晰,并消除所有潜在的歧义或混淆点。双方应就要求达成一致。订购时应明确说明所有相关细节(如图纸、目录或型号、响应时间、要求的交付日期和地点)。当产品和服务要求发生更改时(见8.2.4),组织应确保相关成文信息得到更新,并及时将更新后的要求传达给外部供方,使“要求识别——评审——更新——传达”形成闭环,避免供方仍按旧规格供货或按旧要求执行。对于涉及多部门、多专业协同的复杂采购,宜在发出前组织内部会签或评审,确保各维度的要求均已纳入且相互协调。数字化交易场景适配:对于线上订单,只需在相关网页点击“同意”即可确认协议。这一安排与8.2.3.1关于电商场景下订单评审可覆盖网站、产品目录等公开信息的注释相呼应,体现了新版标准对数字化交易环境的适配。但组织应注意,线上“点击同意”方式确认的协议仍应确保相关要求条款(如交付标准、验收条件、责任界定)在网站或电子平台上可查、可下载、可追溯,并保留交易快照或电子存证。注:有关外包的指南,参见ISO37500。沟通前信息核查核查作为前置控制措施:提交给外部供方的信息(如书面采购订单)在发出前应经过核查。该核查是要求发出前的“质量关口”,核查内容宜包括:要求的完整性与准确性(如所引用图纸、技术规范的正确版本)、要求与供方能力的匹配性,以及批准状态;核查的核心目的是确保待发出的信息与组织已确定并评审通过的要求完全一致,避免因信息传递错误导致供方接收到的要求与组织实际意图发生偏离。核查可采用会签、审批或信息系统校验等方式,实施核查的人员宜独立于信息编制人员。独立核查是为了避免自我检查可能存在的盲区,增强核查的有效性。灵活适用的核查方式:小型组织中,采购人员可通过电话通读并确认订单内容来完成核查。核查的深度和形式应基于风险确定,与所提供产品和服务的重要程度相称,避免形式化签批而未实质把关。对于关键或高价值的外部提供项目,组织宜采用书面审批与信息系统双重校验相结合的核查方式;对于低风险、标准化的日常采购,简化的核查方式(如模板化订单的系统自动校验)亦可满足要求。应向外部供方沟通的要求适当时,组织应向外部供方沟通其对以下六个方面的要求:拟提供的过程、产品和服务——明确供应范围与交付边界:沟通内容宜覆盖外部提供的范围与边界、拟整合入组织自身产品和服务、或由供方代表组织直接提供给顾客的具体界定(见8.4.1),以及交付的数量、进度与交接安排,确保供方准确理解其在供应链中的角色。组织还应就产品或服务的验收标准、接收准则以及与组织自身过程的接口要求与供方达成一致,避免因边界不清引发责任争议。对以下事项的批准——建立批准清单,确保授权受控:——产品和服务;——方法、过程和设备;——产品和服务的放行。组织在传达批准要求时,宜明确批准的对象、接收准则和授权放行的人员,防止未经批准的方法、过程、设备或放行行为进入供应链;批准与放行安排宜与8.5.1生产和服务提供的控制及8.6产品和服务的放行要求相衔接。组织宜建立需经批准的“事项清单”并形成成文信息,明确每一类批准事项的申请、审查、批准和记录要求,确保批准过程可追溯。能力,包括任何所需的资质——细化资质要求,以客观证据确认:提供给外部供方的信息(如采购信息)应包含所使用的方法、过程和设备的相关细节,例如特定的焊接工艺、经校准的测量设备,或人员着装、能力或资质要求。其他需明确说明的事项可涉及包装、标识、分析证书或试验结果。尽管全面描述要求至关重要,但不必要的细节可能导致误解和交付差错。资质要求宜通过客观证据(如资格证书、人员资质认定记录)予以确认;当供方的人员、方法或设备发生变更时,组织应重新确认其是否仍满足要求。组织应在外包或采购合同/质量协议中明确约定变更通知义务,要求外部供方在涉及能力要素变更时预先告知组织,以便组织及时评估变更对产品和服务符合性的影响并采取必要措施。外部供方与组织的互动,以及适当时,与组织顾客和其他相关方的互动——互动对象实质性扩展,适应供应链协同需求:这是2026版本条款的实质性扩展(2015版d)项仅为“外部供方与组织之间的互动”):由于8.4.1已明确外部供方可能代表组织直接向顾客提供产品和服务,且外部提供的过程可能在供方与组织或顾客的接口处开展,供方的互动对象已不限于组织本身。组织应预先明确互动对象、沟通渠道、联系人和行为准则,确保供方互动行为符合组织的服务规范、品牌要求与合规要求,落实组织对外包供应仍承担的符合性责任。当外部供方需代表组织与顾客直接接触时(如呼叫中心、售后维修、合同制造商直发顾客等场景),组织还应将顾客投诉处理流程、服务升级机制及品牌使用规范纳入互动要求,确保供方行为不损害组织声誉及顾客满意。应包含外部供方与组织的沟通方式要求,例如策划的进度评审会议安排,或指定主要联系人。示例
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 黑龙江省绥化市海伦市第十中学2026-2027学年九年级(上)开学考试数学试卷(含答案)
- 安徽合肥市第三十中学 2026-2027学年 上学期八年级第一次 阶段学情自测英语卷(含答案)
- 水产钓捕工岗位技能考试试卷及答案
- 少儿拉丁舞老师岗位教学考试试卷及答案
- 炭素制品工创新应用能力考核试卷含答案
- 呼吸治疗师安全防护水平考核试卷含答案
- 脱酚工岗前岗中实操考核试卷含答案
- 2026年施工员(土建)测试题+参考答案
- 碳五石油树脂装置操作工岗前竞赛考核试卷含答案
- 飞机雷达安装工诚信品质强化考核试卷含答案
- 陕西榆林榆阳区2026年基层社会治理网格员招聘考试试卷-含答案解析
- 2025年舟山市普陀区工会人员招聘考试试题及答案详解
- 2026年卫生监督员试题及答案
- 杭州城投招聘笔试题库2026
- 生成式人工智能在初中数学课堂差异化教学中的应用与实践教学研究课题报告
- 放射科CT检查放射防护培训方案
- 石膏板封板施工工艺流程
- 扬州炒饭课件
- 校园小导游测试卷(单元测试)2025-2026学年二年级数学上册(人教版)
- 初中化学全册习题集锦
- 2023年公共营养师之二级营养师真题练习试卷A卷附答案
评论
0/150
提交评论