एपीआई विनिर्देश Q1 दसवां संस्करण गुणवत्ता प्रबंधन प्रणाली आवश्यकताएँ

पेट्रोलियम और प्राकृतिक गैस उद्योग के लिए उत्पाद प्रदान करने वाले संगठनों के लिए गुणवत्ता प्रबंधन प्रणाली आवश्यकताओं हेतु API Q1 विनिर्देश

अमेरिकन पेट्रोलियम इंस्टीट्यूट (API) ने API Spec Q1 10वां संस्करण विशेष रूप से पेट्रोलियम और प्राकृतिक गैस उद्योग के लिए उत्पाद प्रदान करने वाले संगठनों के लिए विकसित किया है। यह सबसे प्रतिष्ठित कंपनी-आधारित प्रमाणपत्रों में से एक है जिसे आपका संगठन एक अच्छी गुणवत्ता प्रबंधन प्रणाली के लिए अपनी प्रतिबद्धता प्रदर्शित करने के लिए प्राप्त कर सकता है। इसके अलावा, यह आपके संगठन को तेजी से प्रतिस्पर्धी वातावरण की वैश्विक मांगों को पूरा करने की अनुमति देता है। शुरुआत के लिए, ISO 9001:2015 अधिकांश (यदि सभी नहीं तो) उद्योग-विशिष्ट गुणवत्ता प्रबंधन मानकों का आधार है। यह एक लचीला अंतरराष्ट्रीय मानक है जो गुणवत्ता प्रबंधन के लिए रूपरेखा और मार्गदर्शक सिद्धांतों को रेखांकित करता है। ISO प्रमाणन प्राप्त करने से निर्माताओं को उत्पादों या सेवाओं की गुणवत्ता में सुधार करने के साथ-साथ गुणवत्ता की लागत को कम करने की अनुमति मिलती है। API Spec Q1 जोखिम और अन्य QMS तत्वों को संबोधित करके ISO 9001 श्रृंखला की क्लासिक संरचना पर आधारित है, लेकिन जोखिम मूल्यांकन और जोखिम प्रबंधन को इसमें शामिल करके गुणवत्ता प्रबंधन के लिए एक अलग दृष्टिकोण अपनाता है। इसके अतिरिक्त, ISO 9001 और API Q1 के बीच कुछ अन्य प्रमुख अंतर हैं, जिनमें शामिल हैं:

  • कर्मचारी योग्यता और प्रशिक्षण को औपचारिक बनाना
  • संपूर्ण मानक में जोखिम मूल्यांकन और जोखिम प्रबंधन को सुदृढ़ बनाना
  • आकस्मिक योजना
  • आपूर्ति श्रृंखला पर नियंत्रण
  • निरोधक प्रतिपालन
  • डिजाइनों का सत्यापन
  • परिवर्तन प्रबंधन

एपीआई मोनोग्राम लाइसेंसिंग कार्यक्रम आवश्यकताएँ भाग 1 – सामान्य आवश्यकताएँ

  1. इसमें निहित जानकारी एपीआई मोनोग्राम मार्क का उपयोग करने के लिए अनुमोदन चाहने वाले संगठनों के लिए लागू आवश्यकताओं का विवरण देती है।
  2. एपीआई मोनोग्राम लाइसेंस प्राप्त करने और उसे बनाए रखने के लिए, किसी संगठन के पास एक दस्तावेजित और कार्यशील गुणवत्ता प्रबंधन प्रणाली होनी चाहिए जो एपीआई स्पेक Q1® (पेट्रोलियम, पेट्रोकेमिकल और प्राकृतिक गैस उद्योग के लिए गुणवत्ता कार्यक्रम) की आवश्यकताओं और कम से कम एक लागू एपीआई उत्पाद विनिर्देशों को पूरा करती हो।
  3. लाइसेंस जारी करना संगठन के गुणवत्ता मैनुअल, API स्पेक Q1 अनुरूपता मैट्रिक्स के सफल मूल्यांकन और API द्वारा संगठन की सुविधा और प्रक्रियाओं के ऑन-साइट ऑडिट को उसके नामित ऑडिटर के माध्यम से संतोषजनक ढंग से पास करने पर निर्भर करता है। कार्यक्रम आवश्यकताओं को पूरा करने के लिए संगठन की प्रदर्शित क्षमता को सत्यापित करने के लिए साइट ऑडिट की आवश्यकता होती है। संबंधित ऑडिट व्यय सुविधा द्वारा भुगतान किया जाएगा।
  4. API Spec Q1 में बताई गई आवश्यकताओं और लागू API उत्पाद विनिर्देश(ओं) की समीक्षा करें जिसके लिए आपका संगठन लाइसेंस मांग रहा है। यदि आपके संगठन को लगता है कि इसकी विनिर्माण प्रक्रियाएँ एक या अधिक उत्पाद विनिर्देशों के लिए API मोनोग्राम लाइसेंस प्राप्त करने के लिए बताई गई सभी गुणवत्ता आवश्यकताओं को पूरा करती हैं, तो कृपया निम्नलिखित को पूरा करें और सबमिट करें:
    • एपीआई प्रमाणन कार्यक्रम आवेदन यदि आपका संगठन एक या अधिक एपीआई मोनोग्राम लाइसेंस और/या पंजीकरण चाहता है, तो इस फॉर्म को पूरा करके हस्ताक्षरित करना होगा।
    • API मोनोग्राम लाइसेंस अनुबंध प्रत्येक API उत्पाद विनिर्देश के लिए जिसके लिए आप लाइसेंसिंग का अनुरोध कर रहे हैं, एक अलग लाइसेंस अनुबंध पूरा करके उस पर हस्ताक्षर किया जाना चाहिए। नोट: आवेदक को API मोनोग्राम का उपयोग करने की अनुमति तब तक नहीं है जब तक कि प्रक्रिया के सभी चरण पूरे नहीं हो जाते (जिसमें साइट पर ऑडिट को संतोषजनक ढंग से पास करना शामिल है), आवेदक ने लागू शुल्क का भुगतान नहीं कर दिया है, आवेदक ने अनुबंध की सभी शर्तों और नियमों का पालन करने के लिए सहमति व्यक्त नहीं की है, और लाइसेंस अनुबंध पर हस्ताक्षर नहीं किए हैं।
    • लाइसेंसिंग सूचना प्रपत्र: प्रत्येक API उत्पाद विनिर्देश के लिए जिसके लिए आप लाइसेंसिंग का अनुरोध कर रहे हैं, एक अलग लाइसेंसिंग सूचना प्रपत्र भरना होगा। कृपया उत्पाद विनिर्देश(ओं) के लिए लागू उपयुक्त प्रपत्र जमा करें।

यदि आपके पास सूचीबद्ध किसी भी API उत्पाद विनिर्देश के लिए लाइसेंसिंग सूचना प्रपत्र नहीं है, तो आप इसे वेबसाइट www.api.org/certifications/monogram/documents/licensing-forms.cfm पर ऑनलाइन प्राप्त कर सकते हैं ।

फॉर्म का अनुरोध करने के लिए कृपया API प्रमाणन कार्यक्रम से संपर्क करें:

API प्रमाणन कार्यक्रम 1220 एल स्ट्रीट, NW वाशिंगटन, डीसी 20005-4070, यूएसए

फ़ोन: (+1) 202-962-4791 फ़ैक्स: (+1) 202-682-8070

ईमेल: Certification@api.org वेब: www.api.org/monogram

बिना पूर्ण किए गए API मोनोग्राम लाइसेंस अनुबंध (भाग 4 – API मोनोग्राम लाइसेंस अनुबंध देखें), अपने API प्रमाणन कार्यक्रम आवेदन, अपने गुणवत्ता मैनुअल, API स्पेक Q1 अनुरूपता मैट्रिक्स और लाइसेंस शुल्क के बिना लाइसेंसिंग सूचना फ़ॉर्म सबमिट न करें। अपना सबमिशन कहाँ भेजें, इस बारे में निर्देशों के लिए, भाग 6 – शुल्क अनुसूची देखें।

परिचय

API Q1 को पेट्रोलियम और प्राकृतिक गैस क्षेत्र में संगठनों के लिए गुणवत्ता प्रबंधन प्रणालियों से निपटने के लिए बनाया गया है। यह API Q1 के अनुपालन का दावा करने वाले संगठनों के लिए आवश्यक आवश्यकताओं को निर्धारित करता है। इसका उपयोग इस उद्योग में उपयोग के लिए उत्पाद प्रदान करने वाले संगठनों द्वारा किया जा सकता है। API Q1 “उत्पाद” को ग्राहकों के लिए इच्छित आउटपुट के रूप में परिभाषित करता है। पहले के संस्करण केवल भौतिक उत्पाद बनाने वाले, भौतिक उत्पादों के लिए सेवाएँ प्रदान करने वाले या विनिर्माण प्रक्रियाओं में शामिल संगठनों पर लागू होते थे। API Q1 की आवश्यकताओं का उद्देश्य त्रुटियों की संभावना को कम करना है। जबकि API Q1 में अन्य प्रबंधन प्रणालियों के कुछ पहलू शामिल हो सकते हैं, यह उनकी सभी विशिष्ट आवश्यकताओं को कवर नहीं करता है। इसका उपयोग अन्य उद्योग दिशानिर्देशों के साथ किया जा सकता है। प्रमाणन निकायों सहित आंतरिक और बाहरी दोनों पक्ष, यह जांचने के लिए API Q1 का उपयोग कर सकते हैं कि कोई संगठन ग्राहक, कानूनी और अपनी आवश्यकताओं को पूरा करता है या नहीं। API Q1 गुणवत्ता प्रबंधन प्रणाली की प्रभावशीलता को विकसित करने, लागू करने और सुधारने के दौरान एक प्रक्रिया दृष्टिकोण को एकीकृत करने को प्रोत्साहित करता है। यह आवश्यकताओं पर निरंतर नियंत्रण सुनिश्चित करता है और प्रक्रियाओं के ओवरलैप को सुविधाजनक बनाता है। प्रभावी ढंग से कार्य करने के लिए, एक संगठन को विभिन्न जुड़ी गतिविधियों का प्रबंधन करना चाहिए। कोई भी गतिविधि जो इनपुट को आउटपुट में बदल देती है उसे एक प्रक्रिया के रूप में देखा जा सकता है। इन प्रक्रिया गतिविधियों में ज़रूरतों की पहचान करना, संसाधन उपलब्ध कराना, उत्पादों को साकार करना, गतिविधियों को क्रमबद्ध करना, प्रभावशीलता की निगरानी करना और आवश्यक परिवर्तन या सुधार करना शामिल है। API Spec Q1 10वां संस्करण पेट्रोलियम और प्राकृतिक गैस उद्योग में निम्नलिखित प्रकार के संगठनों को संबोधित करता है।

  • उत्पादन
  • इंजीनियरिंग डिजाइन
  • भौतिक उत्पाद प्राप्ति गतिविधि प्रदाता जैसे कि:
  • वेल्डिंग
  • गर्मी उपचार
  • कोटिंग/चढ़ाना
  • मशीनिंग
  • निरीक्षण
  • परीक्षण
  • सर्विसिंग
  • भौतिक उत्पाद-संबंधी गतिविधि प्रदाता जैसे कि:
  • वितरण
  • रसद
  • सॉफ्टवेयर डेवलपमेंट

इस दस्तावेज़ में प्रावधानों को व्यक्त करने के लिए प्रयुक्त मौखिक रूप इस प्रकार हैं।

प्लान: जैसा कि किसी मानक में इस्तेमाल किया जाता है, “करेगा” मानक के अनुरूप होने के लिए न्यूनतम आवश्यकता को दर्शाता है।
डॉ: जैसा कि किसी मानक में इस्तेमाल किया जाता है, “करना चाहिए” एक सिफारिश या वह दर्शाता है जो सलाह दी जाती है लेकिन मानक के अनुरूप होने के लिए आवश्यक नहीं है। कर सकते हैं
चेक : जैसा कि किसी मानक में इस्तेमाल किया जाता है, “कर सकता है” मानक की सीमाओं के भीतर अनुमेय कार्रवाई के एक पाठ्यक्रम को दर्शाता है।
एक्ट: जैसा कि किसी मानक में इस्तेमाल किया जाता है, “कर सकता है” संभावना या क्षमता के एक कथन को दर्शाता है

एपीआई क्यूआई का लक्ष्य

इसका उद्देश्य एक गुणवत्ता प्रबंधन प्रणाली बनाने के लिए आवश्यक मानदंड स्थापित करना है जो निर्भरता को प्रोत्साहित करता है और निरंतर सुधार की अनुमति देता है। ध्यान त्रुटियों को रोकने, मतभेदों को कम करने और अक्षमताओं से बचने पर है। इस विनिर्देश का उद्देश्य यह सुझाव देना नहीं है कि सभी गुणवत्ता प्रबंधन प्रणालियों में एक ही संरचना या दस्तावेज़ीकरण होना चाहिए।

एपीआई की संरचना Q1: 10 वां संस्करण

1. दायरा

यह खंड API Q1 10 वें संस्करण विनिर्देश के खंड 1, दायरे की समीक्षा करता है। इस विनिर्देश ने पेट्रोलियम और प्राकृतिक गैस उद्योग में उपयोग के लिए उत्पाद प्रदान करने वाले संगठनों के लिए न्यूनतम गुणवत्ता प्रबंधन प्रणाली आवश्यकताओं को स्थापित किया।

2.0 मानक संदर्भ

पाठ API Q1 का संदर्भ देता है, और इसकी कुछ या सभी सामग्री API Q1 के लिए आवश्यकताओं के रूप में कार्य करती है। दिनांकित संदर्भों के लिए, केवल उल्लिखित दसवां संस्करण ही लागू है। अदिनांकित संदर्भों के लिए, सबसे हालिया संस्करण (किसी भी परिशिष्ट सहित) लागू है।

ISO1 9000:2015, गुणवत्ता प्रबंधन प्रणालियाँ—मूलभूत बातें और शब्दावली

3.0 शब्द, परिभाषा और संक्षिप्त रूप

3.1 शब्द और परिभाषा

एपीआई क्यू1: 10 वें संस्करण के प्रयोजन के लिए , आईएसओ 9000 में दी गई शर्तें और परिभाषाएं तथा निम्नलिखित लागू होंगी:

3.1.1 स्वीकृति मानदंड: प्रक्रिया या उत्पाद विशेषताओं पर लागू स्वीकार्यता की निर्दिष्ट सीमाएँ।

3.1.2 स्वीकृति निरीक्षण: निगरानी या माप के माध्यम से प्रदर्शन कि उत्पाद निर्दिष्ट आवश्यकताओं के अनुरूप है।

3.1.3 अंशांकन: ज्ञात सटीकता के मानक से तुलना की प्रक्रिया, टीएमएमडीई (परीक्षण, माप, निगरानी और पता लगाने वाले उपकरण) स्वीकृति मानदंडों के विरुद्ध परिणामों की तुलना, और, यदि लागू हो, तो आवश्यक समायोजन करना।

नोट: गैर-समायोज्य उपकरणों के अंशांकन को सत्यापन कहा जा सकता है।

3.1.4 अनुपालन: कानूनी आवश्यकताओं को पूरा करने का कार्य (क्रिया) या पूरा करने की स्थिति (संज्ञा)।

3.1.5 महत्वपूर्ण: संगठन, उत्पाद विनिर्देश या ग्राहक द्वारा महत्वपूर्ण माना गया और विशिष्ट कार्रवाई की आवश्यकता है।

3.1.6 वितरण: वह समय बिंदु जब स्वामित्व का सहमत हस्तांतरण होता है।

3.1.7 डिज़ाइन स्वीकृति मानदंड (DAC) : निर्दिष्ट डिज़ाइन आवश्यकताओं और/या अपेक्षित डिज़ाइन प्रदर्शन के अनुरूपता प्राप्त करने के लिए सामग्री, उत्पाद या घटकों की विशेषताओं या उन विशेषताओं के संयोजन पर लागू की गई आवश्यकताएँ।
नोट 1 DAC, MAC के बराबर हो सकता है।
नोट 2 अपेक्षित डिज़ाइन प्रदर्शन अक्सर तकनीकी विनिर्देशों में बताया जाता है।

3.1.8 डिज़ाइन सत्यापन: यह प्रदर्शित करने के लिए परीक्षण द्वारा डिज़ाइन को प्रमाणित करने की प्रक्रिया कि उत्पाद डिज़ाइन आवश्यकताओं के अनुरूप है और इच्छित तरीके से कार्य करता है।
नोट डिज़ाइन सत्यापन में निम्नलिखित में से एक या अधिक शामिल हो सकते हैं (यह एक सर्व-समावेशी सूची नहीं है):
a) प्रोटोटाइप परीक्षण,
b) कार्यात्मक और/या परिचालन परीक्षण,
c) उद्योग मानकों और/या नियामक आवश्यकताओं द्वारा निर्दिष्ट परीक्षण,
d) फ़ील्ड प्रदर्शन परीक्षण और समीक्षा।

3.1.9 डिज़ाइन सत्यापन: निर्दिष्ट आवश्यकताओं के साथ अनुरूपता निर्धारित करने के लिए डिज़ाइन आउटपुट की जाँच करने की प्रक्रिया।
नोट डिज़ाइन सत्यापन गतिविधियों में निम्नलिखित में से एक या अधिक शामिल हो सकते हैं (यह एक सर्व-समावेशी सूची नहीं है):
a) वैकल्पिक गणनाओं के प्रदर्शन के माध्यम से डिज़ाइन परिणामों की सटीकता की पुष्टि करना,
b) डिज़ाइन गतिविधियों से उत्पन्न डिज़ाइन आउटपुट दस्तावेज़ों की समीक्षा करना,
c) नए डिज़ाइनों की तुलना समान सिद्ध डिज़ाइनों से करना।

3.1.10 प्रमुख निष्पादन संकेतक (केपीआई): मात्रात्मक माप जो एक संगठन प्रदर्शन को मापने या तुलना करने के लिए उपयोग करता है।

3.1.11 कानूनी आवश्यकता: वैधानिक या नियामक आवश्यकताएँ।

3.1.12 प्रबंधन [संज्ञा] :
एक व्यक्ति या व्यक्तियों का समूह जिसके पास किसी संगठन के सभी या हिस्से के संचालन और नियंत्रण के लिए अधिकार और जिम्मेदारी होती है।
नोट: कुछ संगठनों के लिए, शीर्ष प्रबंधन (आईएसओ 9000 देखें) और प्रबंधन एक ही हैं।

3.1.13 विनिर्माण स्वीकृति मानदंड (MAC): DAC और अन्य उत्पाद विनिर्माण आवश्यकताओं के अनुरूपता प्राप्त करने के लिए सामग्री, उत्पाद या घटकों की विशेषताओं या उन विशेषताओं के संयोजन पर लागू की जाने वाली आवश्यकताएँ।
नोट 1 MAC, DAC के बराबर हो सकता है।
नोट 2 सेवाओं के लिए, उत्पाद प्राप्ति को उत्पाद विनिर्माण के लिए प्रतिस्थापित किया जा सकता है।

3.1.14 आउटसोर्स [आउटसोर्स की गई गतिविधि]: कार्य या प्रक्रिया जो संगठन की ओर से बाहरी आपूर्तिकर्ता द्वारा की जाती है।

3.1.15 निवारक रखरखाव: संतोषजनक परिचालन स्थिति बनाए रखने के उद्देश्य से उपकरणों, मशीनों और/या सुविधाओं की व्यवस्थित सर्विसिंग।

3.1.16 प्रक्रिया: निर्दिष्ट आवश्यकताओं के अनुरूपता प्राप्त करने के लिए नियंत्रित परिस्थितियों में किसी गतिविधि को निष्पादित करने के लिए संगठन की प्रलेखित विधि।
नोट 1 इस परिभाषा को पहले इस विनिर्देश के पिछले संस्करणों में “नियंत्रण सुविधा” के रूप में पहचाना गया था।
नोट 2 एक प्रक्रिया कई रूपों में हो सकती है, जैसे कार्य निर्देश, प्रवाह आरेख और मैनुअल।

3.1.17 उत्पाद: ग्राहक को प्रदान किए जाने के लिए किसी संगठन का आउटपुट।
नोट: इस दस्तावेज़ में उपयोग किए जाने वाले शब्द ‘उत्पाद’ में हार्डवेयर, सॉफ़्टवेयर, उत्पादन गतिविधियाँ या उत्पाद से संबंधित गतिविधियाँ जैसे कि सर्विसिंग, भंडारण, वितरण और लॉजिस्टिक्स शामिल हो सकते हैं, लेकिन यह इन्हीं तक सीमित नहीं है।

3.1.18 उत्पाद प्राप्ति: उत्पाद प्रदान करने के लिए आवश्यक परस्पर संबंधित या परस्पर क्रियाशील गतिविधियों (प्रक्रियाओं) का समूह।

3.1.19 दूरस्थ मूल्यांकन: ऐसे व्यक्ति/व्यक्तियों द्वारा किया गया मूल्यांकन, जो मूल्यांकन किए जाने वाले स्थान पर भौतिक रूप से उपस्थित नहीं है।

3.1.20 जोखिम: ऐसी स्थिति या परिस्थिति जिसके घटित होने की संभावना भी हो और संभावित रूप से नकारात्मक परिणाम भी हो।

3.1.21 सर्विसिंग: डिलीवरी और/या साइट पर स्थापना के बाद उत्पाद पर किया गया रखरखाव, समायोजन और/या मरम्मत।

3.1.22 आपूर्ति श्रृंखला: उत्पाद प्राप्ति के लिए आवश्यक आपूर्तिकर्ता और संबद्ध उप-आपूर्तिकर्ता।

3.2 संक्षिप्तीकरण

इस विनिर्देश के प्रयोजनों के लिए, निम्नलिखित संक्षिप्ताक्षर लागू होंगे।

डीएसी: डिजाइन स्वीकृति मानदंड
आईटीपी: निरीक्षण परीक्षण योजना
केपीआई: प्रमुख प्रदर्शन संकेतक
एमएसी: विनिर्माण स्वीकृति मानदंड
एमओसी: परिवर्तन का प्रबंधन
एमपीएस: विनिर्माण प्रक्रिया विनिर्देश
पीसीपी: प्रक्रिया नियंत्रण योजना
क्यूएपी: गुणवत्ता गतिविधि योजना
क्यूएमएस: गुणवत्ता प्रबंधन प्रणाली
क्यूपी: गुणवत्ता योजना
टीएमएमडीई: परीक्षण, माप, निगरानी और पता लगाने वाले उपकरण

4 गुणवत्ता प्रबंधन प्रणाली आवश्यकताएँ

4.1 गुणवत्ता प्रबंधन प्रणाली

4.1.1 सामान्य

संगठन को हमेशा संगठन के परिभाषित दायरे में उत्पाद के लिए इस विनिर्देश की मांगों के अनुरूप गुणवत्ता प्रबंधन प्रणाली की योजना बनानी, स्थापित करना, रिकॉर्ड करना, क्रियान्वित करना और बनाए रखना चाहिए। इसके अतिरिक्त, संगठन को इस गुणवत्ता प्रबंधन प्रणाली की प्रभावशीलता का आकलन और उसे बढ़ाने की आवश्यकता है।

4.1.2 गुणवत्ता नीति

गुणवत्ता के प्रति संगठन की प्रतिबद्धता को स्पष्ट रूप से रेखांकित, प्रलेखित, समीक्षा की जानी चाहिए और शीर्ष प्रबंधन द्वारा इसका समर्थन किया जाना चाहिए। गुणवत्ता नीति में निम्नलिखित शामिल होना चाहिए:

  1. संगठन के लक्ष्यों के साथ संरेखित करें और उसके रणनीतिक मार्ग का मार्गदर्शन करें,
  2. गुणवत्ता संबंधी उद्देश्य निर्धारित करने के लिए आधार के रूप में कार्य करें,
  3. संगठन के भीतर प्रभावी ढंग से संप्रेषित, समझा, व्यवहार में लाया और कायम रखा जाए,
  4. संगठन द्वारा निर्धारित प्रासंगिक हितधारकों के लिए सुलभ होना, और
  5. इसमें आवश्यकताओं को पूरा करने और गुणवत्ता प्रबंधन प्रणाली की दक्षता को लगातार बढ़ाने की प्रतिज्ञा शामिल करें।

4.1.3 गुणवत्ता उद्देश्य

गुणवत्ता संबंधी उद्देश्य, जिनमें उत्पाद और ग्राहक की ज़रूरतों को पूरा करने के लिए आवश्यक उद्देश्य शामिल हैं, को संगठन के भीतर उचित कार्यों और स्तरों पर प्रबंधन द्वारा शीर्ष प्रबंधन से अनुमोदन के साथ निर्धारित किया जाना चाहिए। ये उद्देश्य मापने योग्य, संप्रेषित और गुणवत्ता नीति के साथ संरेखित होने चाहिए।

4.1.4 गुणवत्ता प्रबंधन प्रणाली की योजना बनाना

4.1.4.1 सामान्य

गुणवत्ता प्रबंधन प्रणाली की योजना बनाई जानी चाहिए। योजना बनाते समय, संगठन को गुणवत्ता प्रबंधन प्रणाली के दायरे को निर्दिष्ट करना चाहिए, जिसमें शामिल उत्पाद और कोई सीमाएँ या बहिष्करण शामिल हैं। संगठन को संगठन के दीर्घकालिक उद्देश्यों और लक्ष्यों के लिए प्रासंगिक बाहरी और आंतरिक कारकों को पहचानना चाहिए। गुणवत्ता प्रबंधन प्रणाली के लिए प्रासंगिक हितधारकों और उनकी आवश्यकताओं की पहचान करें। संगठन को गुणवत्ता प्रबंधन प्रणाली की प्रक्रियाओं के बीच अनुक्रम और अंतःक्रिया स्थापित करनी चाहिए। संगठन को गुणवत्ता प्रबंधन प्रणाली प्रक्रियाओं के कुशल संचालन और नियंत्रण के लिए आवश्यक मानदंडों और विधियों को निर्धारित और देखरेख करनी चाहिए। संगठन को गुणवत्ता उद्देश्य निर्धारित करने चाहिए, जिसमें कार्यों, संसाधनों, जिम्मेदारियों, समय-सीमाओं और निगरानी और मूल्यांकन के तरीकों का विवरण होना चाहिए। इसे पहचाने गए जोखिमों को संबोधित करना चाहिए। यह सुधार के अवसरों को संबोधित करता है। इसे गुणवत्ता प्रबंधन प्रणाली में शामिल प्रमुख कर्मियों की पहचान करनी चाहिए।

4.1.4.2 बहिष्करण

यदि कोई संगठन API Q1 द्वारा कवर की गई गतिविधियों को अंजाम देता है, चाहे आंतरिक रूप से या आउटसोर्सिंग के माध्यम से, तो वह उन गतिविधियों के बहिष्कार का दावा नहीं कर सकता है। कुछ गतिविधियों को बाहर करने से संगठन की क्षमता या ग्राहक और कानूनी मानकों को पूरा करने वाले उत्पादों को वितरित करने के दायित्व पर असर नहीं पड़ना चाहिए। यदि कोई बहिष्करण किया जाता है, तो उसके पीछे के तर्क को प्रलेखित किया जाना चाहिए। जब ​​कोई संगठन इस विनिर्देश द्वारा संबोधित गतिविधियाँ करता है, तो उन गतिविधियों के बहिष्कार का कोई दावा नहीं किया जा सकता है। जब बहिष्करण की अनुमति होती है, तो वे निम्नलिखित अनुभागों तक सीमित होते हैं:

एपीआई Q1 क्लॉज़धारा
 5.4डिज़ाइन
 5.6.4प्रक्रियाओं का सत्यापन
 5.6.7बाहरी स्वामित्व वाली संपत्ति
 5.8परीक्षण, मापन, निगरानी और पता लगाने के उपकरण (TMMDE)

4.1.5 संचार

4.1.5.1 आंतरिक

संगठन को आंतरिक संचार प्रक्रियाएँ स्थापित करनी चाहिए। इन प्रक्रियाओं में संगठन के भीतर उचित स्तरों और कार्यों पर ग्राहक, कानूनी और अन्य प्रासंगिक आवश्यकताओं को पूरा करने के महत्व और डेटा विश्लेषण के परिणामों के बारे में संचार करना शामिल होना चाहिए।

4.1.5.2 बाहरी संचार

संगठन को ग्राहकों सहित बाहरी संस्थाओं के साथ संवाद करने के लिए एक प्रक्रिया बनानी चाहिए और उसे क्रियान्वित करना चाहिए। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. पूछताछ, अनुबंध, या आदेश प्रसंस्करण, और किसी भी संशोधन को संभालना;
  2. अनुबंध निष्पादन और उत्पाद निर्माण के दौरान आवश्यकताओं को समझना और पूरा करना;
  3. किसी भी गैर-अनुरूपता सहित उत्पाद विवरण प्रदान करना;
  4. फीडबैक और ग्राहक शिकायतों का समाधान करना;
  5. गुणवत्ता योजनाओं और किसी भी बाद के समायोजन को साझा करना; तथा
  6. परिवर्तनों और संबंधित जोखिमों के बारे में संचार करना।

4.2 प्रबंधन जिम्मेदारी

4.2.1 सामान्य

शीर्ष प्रबंधन को संगठन के भीतर प्रासंगिक कार्यों और स्तरों पर गुणवत्ता उद्देश्यों के निर्माण का समर्थन करके गुणवत्ता प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, रखरखाव और वृद्धि के लिए नेतृत्व और समर्पण दिखाना चाहिए। शीर्ष प्रबंधन को गुणवत्ता प्रबंधन प्रणाली के लिए आवश्यक संसाधन आवंटित करने चाहिए। इन संसाधनों में मानव संसाधन, विशेष कौशल, संगठनात्मक अवसंरचना, वित्तीय संपत्ति और प्रौद्योगिकी शामिल हो सकते हैं। शीर्ष प्रबंधन को गुणवत्ता प्रबंधन प्रणाली को लागू करने और बनाए रखने में कर्मियों को शामिल करना और उनका समर्थन करना चाहिए और यह सुनिश्चित करने के लिए ज़िम्मेदारियाँ और प्राधिकरण निर्दिष्ट करना चाहिए कि प्रक्रियाएँ इच्छित परिणाम प्राप्त करें।

4.2.2 उत्तरदायित्व और अधिकार

संगठन की गुणवत्ता प्रबंधन प्रणाली के अंतर्गत कार्मिकों के कर्तव्यों, शक्तियों और जिम्मेदारियों को स्पष्ट रूप से रेखांकित, दस्तावेजित और पूरे संगठन में संप्रेषित किया जाना चाहिए।

4.2.3 प्रबंधन प्रतिनिधि

शीर्ष प्रबंधन को संगठन के प्रबंधन के एक सदस्य को नियुक्त और बनाए रखना चाहिए, जो अन्य कर्तव्यों की परवाह किए बिना, इस विनिर्देश की आवश्यकताओं के साथ गुणवत्ता प्रबंधन प्रणाली के अनुपालन की गारंटी देने से जुड़ी जिम्मेदारी और अधिकार रखता है। गुणवत्ता प्रबंधन प्रणाली के लिए आवश्यक प्रक्रियाओं की स्थापना, कार्यान्वयन और रखरखाव करना। गुणवत्ता प्रबंधन प्रणाली के प्रदर्शन और सुधार की आवश्यकता वाले किसी भी क्षेत्र के बारे में शीर्ष प्रबंधन को रिपोर्ट प्रदान करना। गैर-अनुरूपताओं को सुधारने के लिए कार्रवाई शुरू करना। पूरे संगठन में ग्राहकों की आवश्यकताओं के बारे में जागरूकता को बढ़ावा देना सुनिश्चित करना।

4.3 संगठन क्षमता

4.3.1 संसाधन और ज्ञान

4.3.1.1 संसाधन

संगठन को गुणवत्ता प्रबंधन प्रणाली के कार्यान्वयन, रखरखाव और प्रभावशीलता को बढ़ाने के लिए आवश्यक संसाधनों की पहचान और आवंटन करना होगा।

4.3.1.2 ज्ञान

संगठन को अपनी प्रक्रियाओं के संचालन को बनाए रखने और अपने उत्पादों की निरंतर अनुरूपता सुनिश्चित करने के लिए आवश्यक विशेषज्ञता की पहचान करनी चाहिए। इस ज्ञान को संगठन के विवेक के अनुसार संरक्षित और सुलभ होना चाहिए।

नोट: ज्ञान अनुभव, अध्ययन, प्रशिक्षण, सीखे गए सबक, सर्वोत्तम प्रथाओं या अन्य माध्यमों से प्राप्त किया जा सकता है।

4.3.2 मानव संसाधन

4.3.2.1 कार्मिक योग्यता

संगठन की गुणवत्ता प्रबंधन प्रणाली की जिम्मेदारियों में शामिल कर्मियों को सक्षम होना चाहिए। संगठन को कर्मियों की योग्यता से संबंधित एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. आवश्यक योग्यताओं की पहचान करना और उनका दस्तावेजीकरण करना।
  2. योग्यता प्राप्त करने के लिए आवश्यक शिक्षा, प्रशिक्षण, अनुभव या अन्य कार्यों की पहचान करना।
  3. दक्षता प्राप्त करने के लिए उठाए गए उपायों की प्रभावशीलता का मूल्यांकन करना।
  4. योग्यताओं के मूल्यांकन, रखरखाव और पुनः मूल्यांकन के लिए मानदंड और तरीके स्थापित करना।
  5. योग्यता का आकलन करने के लिए जिम्मेदार कार्मिकों को नामित करना।

कार्मिक क्षमता का रिकार्ड अवश्य रखा जाना चाहिए।

4.3.2.2 प्रशिक्षण

संगठन को एक प्रशिक्षण प्रक्रिया स्थापित करनी चाहिए और उसे बनाए रखना चाहिए। संगठन को आवश्यक प्रशिक्षण की सामग्री और आवृत्ति की पहचान करनी चाहिए। संगठन को गुणवत्ता प्रबंधन प्रणाली पर प्रशिक्षण प्रदान करना चाहिए। इसे नौकरी-विशिष्ट प्रशिक्षण प्रदान करना चाहिए, जिसमें कर्मियों के बीच उनके कार्यों के महत्व और संगठन के गुणवत्ता उद्देश्यों को प्राप्त करने में उनके योगदान के बारे में जागरूकता बढ़ाना शामिल है। इसे आवश्यक होने पर ग्राहक-निर्दिष्ट या ग्राहक-प्रदत्त प्रशिक्षण प्रदान करना चाहिए। इसे प्रशिक्षण की प्रभावशीलता का आकलन करना चाहिए। इसे आवश्यक प्रशिक्षण रिकॉर्ड का दस्तावेजीकरण करना चाहिए। कर्मियों के प्रशिक्षण के रिकॉर्ड को बनाए रखा जाना चाहिए।

4.3.3 कार्य वातावरण

संगठन को उत्पाद अनुरूपता सुनिश्चित करने के लिए आवश्यक कार्य वातावरण की पहचान, आपूर्ति, देखरेख और उसे बनाए रखना चाहिए। इस कार्य वातावरण में शामिल हैं:

  1. सुविधाएं, कार्यस्थल और संबंधित उपयोगिताएँ;
  2. प्रक्रिया उपकरण, जिसमें हार्डवेयर और सॉफ्टवेयर दोनों शामिल हैं;
  3. सहायक सेवाएँ (जैसे, परिवहन, संचार, सूचना प्रणालियाँ); तथा
  4. कार्य की स्थितियाँ, जिनमें भौतिक, पर्यावरणीय या अन्य प्रभावित करने वाले कारक शामिल हों।

4.4 दस्तावेज़ीकरण आवश्यकताएँ

4.4.1 सामान्य

गुणवत्ता प्रबंधन प्रणाली के दस्तावेज़ीकरण में निम्नलिखित शामिल होना चाहिए:

  1. गुणवत्ता प्रबंधन प्रणाली के दायरे की रूपरेखा, इसमें शामिल उत्पादों को परिभाषित करना और किसी भी बहिष्करण के लिए कारण प्रदान करना;
  2. गुणवत्ता नीति और गुणवत्ता उद्देश्यों की घोषणाएं;
  3. कानूनी और अन्य प्रासंगिक आवश्यकताओं को सूचीबद्ध करना जिनका संगठन को उत्पाद अनुरूपता सुनिश्चित करने के लिए पालन करना होगा;
  4. इस विनिर्देश में उल्लिखित प्रत्येक आवश्यकता को गुणवत्ता प्रबंधन प्रणाली किस प्रकार पूरा करती है, इसका स्पष्टीकरण;
  5. सत्यापन की आवश्यकता वाली प्रक्रियाओं की पहचान; और
  6. प्रक्रियाओं की योजना बनाने, क्रियान्वयन करने और नियंत्रण करने के साथ-साथ निर्दिष्ट आवश्यकताओं को पूरा करने के लिए आवश्यक प्रक्रियाएं, दस्तावेज और रिकॉर्ड।

नोट: परंपरागत रूप से, इनमें से कुछ दस्तावेज़ों को गुणवत्ता मैनुअल में शामिल किया गया है, लेकिन यह विभिन्न प्रारूपों में हो सकता है और इसे एकल दस्तावेज़ या एकाधिक दस्तावेज़ों के रूप में प्रस्तुत किया जा सकता है।

4.4.2 प्रक्रियाएं

इस विनिर्देश द्वारा अनिवार्य प्रत्येक प्रक्रिया को किसी गतिविधि को संचालित करने के लिए संगठन के दृष्टिकोण को रेखांकित करना चाहिए। इन प्रक्रियाओं को दस्तावेजित किया जाना चाहिए, कार्रवाई में लाया जाना चाहिए, और निरंतर उपयुक्तता सुनिश्चित करने के लिए बनाए रखा जाना चाहिए।

नोट: एक प्रक्रिया एक या अधिक प्रलेखित प्रक्रियाओं की आवश्यकताओं को शामिल कर सकती है। इसी तरह, कई प्रक्रियाएँ किसी प्रलेखित प्रक्रिया की किसी भी आवश्यकता को पूरा कर सकती हैं।

4.4.3 आंतरिक दस्तावेजों का नियंत्रण

संगठन को गुणवत्ता प्रबंधन प्रणाली और इस विनिर्देश द्वारा अपेक्षित आंतरिक दस्तावेजों के प्रबंधन के लिए एक प्रलेखित प्रक्रिया बनाए रखनी चाहिए, जिसमें संशोधन, अनुवाद और अद्यतन शामिल हैं। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. अनुमोदन और पुनः अनुमोदन की जिम्मेदारियां;
  2. जारी करने और उपयोग से पहले पर्याप्तता की समीक्षा और अनुमोदन;
  3. निरंतर उपयुक्तता और आवश्यक संशोधनों के लिए आवधिक समीक्षा;
  4. परिवर्तनों की पहचान और वर्तमान संशोधन स्थिति;
  5. दस्तावेजों की सुपाठ्यता और उचित पहचान सुनिश्चित करना;
  6. उन स्थानों पर दस्तावेजों की उपलब्धता जहां गतिविधियां संचालित की जाती हैं।

अप्रचलित दस्तावेजों को वितरण या उपयोग के सभी बिंदुओं से हटा दिया जाना चाहिए, या किसी भी उद्देश्य के लिए रखे जाने पर अनपेक्षित उपयोग को रोकने के लिए उचित रूप से चिह्नित किया जाना चाहिए। गुणवत्ता प्रबंधन प्रणाली द्वारा अनिवार्य प्रक्रियाओं, कार्य निर्देशों और प्रपत्रों को नियंत्रित किया जाना चाहिए।

4.4.4 बाहरी दस्तावेजों का नियंत्रण और उपयोग

संगठन को उत्पाद प्राप्ति और उपयोग के लिए आवश्यक बाहरी स्रोतों से दस्तावेज़ों के प्रबंधन के लिए एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए, जिसमें API या अन्य बाहरी विनिर्देश शामिल हैं। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. आवश्यक बाह्य दस्तावेजों की पहचान करना और उनका दस्तावेजीकरण करना;
  2. प्रासंगिक संस्करणों सहित आवश्यक दस्तावेजों तक पहुंच और वितरण का प्रबंधन करना;
  3. उत्पाद प्राप्ति और किसी भी प्रभावित प्रक्रिया में बाहरी दस्तावेजों की आवश्यकताओं को शामिल करना;
  4. आवश्यक दस्तावेजों में परिवर्तनों की पहचान करने के लिए एक प्रक्रिया स्थापित करना, जैसे कि परिशिष्ट, त्रुटियाँ और अद्यतन;
  5. परिवर्तनों के प्रभाव का आकलन करना;
  6. प्रासंगिक परिवर्तन शामिल करना।

नोट: एपीआई उत्पाद या अन्य बाह्य विनिर्देशों में निर्दिष्ट मानक संदर्भ, जो उत्पाद प्राप्ति के दौरान आवश्यक होते हैं, उन्हें भी बाह्य दस्तावेज माना जा सकता है।

4.5 अभिलेखों का नियंत्रण

आउटसोर्स की गई गतिविधियों से उत्पन्न होने वाले रिकॉर्ड सहित, आवश्यकताओं और संगठन की गुणवत्ता प्रबंधन प्रणाली के अनुरूपता को प्रदर्शित करने के लिए स्थापित और प्रबंधित किया जाना चाहिए। संगठन को रिकॉर्ड के प्रबंधन के लिए नियंत्रण और जिम्मेदारियों को रेखांकित करने वाली एक प्रलेखित प्रक्रिया बनाए रखनी चाहिए। इस प्रक्रिया में शामिल होना चाहिए:

  1. अभिलेखों की पहचान करना;
  2. रिकॉर्ड एकत्र करना;
  3. अभिलेखों की पठनीयता सुनिश्चित करना;
  4. आवश्यकता पड़ने पर अभिलेखों में सुधार करना;
  5. अभिलेखों को सुरक्षित रूप से संग्रहीत करना;
  6. अनपेक्षित परिवर्तन, क्षति या हानि से अभिलेखों की सुरक्षा करना;
  7. आवश्यकतानुसार रिकॉर्ड पुनः प्राप्त करना;
  8. अवधारण अवधि का निर्धारण;
  9. जब उचित हो तो अभिलेखों का निपटान करना।

रिकार्डों को न्यूनतम दस वर्षों तक या ग्राहक, कानूनी और अन्य प्रासंगिक आवश्यकताओं के अनुसार, जो भी अधिक हो, तक सुरक्षित रखा जाना चाहिए।

5 उत्पाद प्राप्ति

5.1 अनुबंध समीक्षा
5.1.1 सामान्य

संगठन को उत्पाद प्रावधान से संबंधित आवश्यकताओं की समीक्षा के लिए एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए। इस प्रक्रिया में आवश्यकताओं का निर्धारण, आवश्यकताओं की समीक्षा और आवश्यकताओं में परिवर्तन करना शामिल होना चाहिए।

5.1.2 आवश्यकताओं का निर्धारण

संगठन को ग्राहक द्वारा बताई गई आवश्यकताओं, कानूनी विनियमों और किसी भी अन्य लागू मानदंड के साथ-साथ ग्राहक द्वारा स्पष्ट रूप से उल्लेखित नहीं की गई आवश्यकताओं की पहचान करनी चाहिए, लेकिन उत्पाद प्रदान करने के लिए संगठन द्वारा आवश्यक समझी गई आवश्यकताओं की भी पहचान करनी चाहिए। ऐसे मामलों में जहां ग्राहक ने दस्तावेजी आवश्यकताएं प्रदान नहीं की हैं, संगठन को इन आवश्यकताओं की पुष्टि करनी चाहिए और पुष्टि प्रक्रिया का रिकॉर्ड रखना चाहिए।

5.1.3 आवश्यकताओं की समीक्षा

संगठन को उत्पाद प्रावधान के संबंध में आवश्यकताओं का आकलन करना चाहिए। यह आकलन संगठन द्वारा ग्राहक को उत्पाद वितरित करने के लिए प्रतिबद्ध होने से पहले होना चाहिए। यह पुष्टि करनी चाहिए कि आवश्यकताओं की पहचान की गई है और उनका दस्तावेजीकरण किया गया है, पहले से पहचानी गई आवश्यकताओं से किसी भी विसंगति को हल किया गया है, और यह सुनिश्चित किया गया है कि संगठन प्रलेखित आवश्यकताओं को पूरा कर सकता है। यदि अनुबंध की आवश्यकताएं बदलती हैं, तो संगठन को संबंधित दस्तावेजों को अपडेट करना चाहिए और परिवर्तनों के बारे में संबंधित कर्मियों को सूचित करना चाहिए। समीक्षा परिणामों के रिकॉर्ड, किसी भी परिणामी कार्रवाई सहित, रखे जाने चाहिए।

5.2 योजना

संगठन को उत्पाद प्राप्ति के लिए आवश्यक प्रक्रियाओं और दस्तावेजों की पहचान करनी चाहिए और उनकी रणनीति बनानी चाहिए। योजना बनाते समय, संगठन को निम्नलिखित बातों पर ध्यान देना चाहिए:

  1. आवश्यक संसाधनों और कार्य वातावरण का प्रबंधन।
  2. उत्पाद एवं ग्राहक-निर्दिष्ट आवश्यकताएँ।
  3. कानूनी एवं अन्य लागू आवश्यकताएँ।
  4. डिजाइन विनिर्देश।
  5. आकस्मिक योजना.
  6. उत्पाद के लिए विशिष्ट सत्यापन, मान्यता, निगरानी, ​​माप, निरीक्षण और परीक्षण गतिविधियाँ, साथ ही स्वीकृति मानदंड।
  7. परिवर्तन प्रबंधन (एमओसी)।
  8. यह प्रदर्शित करने के लिए अभिलेखों की आवश्यकता है कि उत्पाद प्राप्ति आवश्यकताओं के अनुरूप है।

इस योजना के परिणाम को दस्तावेज़ीकृत किया जाना चाहिए और परिवर्तनों को दर्शाने के लिए नियमित रूप से अपडेट किया जाना चाहिए। इन योजनाओं को संगठन के संचालन के लिए उपयुक्त संरचना में व्यवस्थित किया जाना चाहिए।

5.3 जोखिम प्रबंधन
5.3.1 सामान्य

संगठन को उत्पाद वितरण और गुणवत्ता से संबंधित जोखिमों की पहचान करने और उन्हें प्रबंधित करने के लिए एक प्रलेखित प्रक्रिया बनाए रखनी चाहिए। प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  • जोखिमों की पहचान और आकलन के लिए तकनीकें।
  • जोखिम मूल्यांकन उपकरणों का उपयोग और उनका अनुप्रयोग।
  • उत्पाद विफलता के संभावित परिणामों सहित जोखिमों की गंभीरता निर्धारित करने के लिए मानदंड।
  • जोखिम कम करने के लिए कार्रवाई।
  • शेष जोखिमों का आकलन करना।
  • आकस्मिक योजना, जिसमें शेष जोखिमों के आकलन के आधार पर आकस्मिक योजना आवश्यक होने पर योजना बनाना भी शामिल है।

जोखिम मूल्यांकन में गंभीरता, घटना की संभावना और पता लगाने की क्षमता का मूल्यांकन शामिल हो सकता है। इसे सुधारात्मक कार्रवाई से भी जोड़ा जा सकता है।

5.3.2 जोखिम मूल्यांकन
5.3.2.1 उत्पाद वितरण

उत्पाद वितरण से संबंधित जोखिम मूल्यांकन में सुविधा और उपकरण की उपलब्धता, रखरखाव सहित, साथ ही आपूर्तिकर्ता वितरण प्रदर्शन और सामग्री की उपलब्धता/आपूर्ति जैसे कारकों पर विचार किया जाना चाहिए।

5.3.2.2 उत्पाद की गुणवत्ता

उत्पाद की गुणवत्ता से संबंधित जोखिम मूल्यांकन में गैर-अनुरूप उत्पादों की डिलीवरी और सक्षम कर्मियों की उपलब्धता जैसे कारकों को शामिल किया जाना चाहिए।

5.3.2.3 उत्पाद की गुणवत्ता को प्रभावित करने वाले परिवर्तन

यदि सूचीबद्ध परिवर्तनों में से किसी से भी उत्पाद की गुणवत्ता पर प्रतिकूल प्रभाव पड़ने की संभावना है, तो उत्पाद की गुणवत्ता से संबंधित जोखिम मूल्यांकन अवश्य किया जाना चाहिए:

  1. संगठनात्मक संरचना में परिवर्तन;
  2. प्रमुख कार्मिकों में परिवर्तन;
  3. महत्वपूर्ण उत्पादों, घटकों या गतिविधियों की आपूर्ति श्रृंखला में परिवर्तन;
  4. प्रबंधन प्रणाली के दायरे या प्रक्रियाओं में संशोधन; और
  5. उत्पाद प्राप्ति के लिए आवश्यक प्रक्रियाओं को निष्पादित करने हेतु संगठन की क्षमता में समायोजन।

नोट: परिवर्तन आंतरिक या बाह्य रूप से हो सकते हैं।

5.3.3 आकस्मिक योजना

यदि संगठन को यह लगता है कि अनुमानित जोखिमों के कारण आकस्मिक योजना बनाना आवश्यक है, तो योजना में कम से कम विघटनकारी घटनाओं के प्रभाव को कम करने, ज़िम्मेदारियाँ और अधिकार सौंपने तथा आंतरिक और बाहरी संचार के लिए नियंत्रण स्थापित करने के लिए आवश्यक कार्रवाइयों की रूपरेखा होनी चाहिए। इन आकस्मिक योजनाओं को दस्तावेज़ीकृत किया जाना चाहिए, संबंधित कर्मियों को सूचित किया जाना चाहिए, और आवश्यकतानुसार संशोधित किया जाना चाहिए।

5.3.4 रिकॉर्ड

जोखिम मूल्यांकन और प्रबंधन के दस्तावेज, जिनमें क्रियान्वित की गई कार्रवाइयां भी शामिल हैं, को बनाए रखा जाना चाहिए।

5.4 डिज़ाइन
5.4.1 सामान्य

यदि संगठन उत्पाद डिज़ाइन के लिए उत्तरदायी है, तो उसे अनुभाग 5.4 में उल्लिखित आवश्यकताओं का पालन करना होगा। हालाँकि, यदि उत्पाद उत्पादन गतिविधियों, सर्विसिंग, भंडारण, वितरण या रसद में शामिल है, तो ये डिज़ाइन आवश्यकताएँ लागू नहीं होती हैं।

नोट: पिछले संस्करणों में, “डिज़ाइन” शब्द को “डिज़ाइन और विकास” के रूप में दर्शाया गया था।

5.4.2 डिज़ाइन योजना

संगठन को डिजाइन प्रक्रिया की योजना बनाने और उसकी देखरेख के लिए एक दस्तावेजी प्रक्रिया को बनाए रखना चाहिए। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

क) योजना, जिसमें डिजाइन के लिए उपयोग की जाने वाली योजना(ओं) में अद्यतन शामिल हैं।
ख) डिजाइन प्रक्रिया के विभिन्न चरण।
ग) संसाधनों, जिम्मेदारियों, प्राधिकारियों और उनकी अंतःक्रियाओं का आवंटन।
घ) प्रत्येक डिजाइन चरण के लिए आवश्यक समीक्षा, सत्यापन और मान्यता गतिविधियाँ।
ङ) डिजाइन की अंतिम समीक्षा के लिए आवश्यकताएँ।
च) डिजाइन में परिवर्तन के लिए मानदंड और अनुमोदन प्रक्रिया।

जब डिज़ाइन गतिविधियाँ आउटसोर्स की जाती हैं या संगठन के भीतर अलग-अलग स्थानों पर की जाती हैं, तो प्रक्रिया को डिज़ाइन आवश्यकताओं के अनुपालन को सुनिश्चित करने के लिए नियंत्रणों की रूपरेखा तैयार करनी चाहिए। यदि डिज़ाइन गतिविधियाँ आउटसोर्स की जाती हैं, तो संगठन डिज़ाइन के लिए उत्तरदायी रहता है और उसे यह सुनिश्चित करना चाहिए कि आपूर्तिकर्ता आउटसोर्सिंग आवश्यकताओं को पूरा करता है।

नोट: डिज़ाइन समीक्षा, सत्यापन और मान्यता अलग-अलग उद्देश्यों की पूर्ति करते हैं, लेकिन इन्हें उत्पाद और संगठन के लिए उपयुक्त अनुसार अलग-अलग या किसी भी संयोजन में संचालित और रिकॉर्ड किया जा सकता है।

5.4.3 डिज़ाइन इनपुट

इनपुट की पहचान की जानी चाहिए और पर्याप्तता, पूर्णता, स्पष्टता और संघर्षों की अनुपस्थिति के लिए उनका मूल्यांकन किया जाना चाहिए। पहचाने गए किसी भी मुद्दे का समाधान किया जाना चाहिए। इनपुट में कार्यात्मक और तकनीकी आवश्यकताओं के साथ-साथ, यदि लागू हो तो निम्नलिखित शामिल हो सकते हैं:

  1. ग्राहक-निर्दिष्ट आवश्यकताएँ;
  2. एपीआई उत्पाद विनिर्देशों सहित बाहरी स्रोतों से आवश्यकताएं;
  3. पर्यावरण और परिचालन स्थितियां;
  4. कार्यप्रणाली, मान्यताओं और सूत्रों का दस्तावेजीकरण; ई) ऐतिहासिक प्रदर्शन और इसी तरह के पिछले डिजाइनों से अन्य डेटा;
  5. कानूनी आवश्यकताएं; और
  6. उत्पाद विफलता के संभावित परिणाम, जैसा कि कानूनी आदेशों, उद्योग मानकों, ग्राहक विनिर्देशों के अनुसार अपेक्षित हो, या संगठन द्वारा आवश्यक समझा जाए।

डिज़ाइन इनपुट का रिकार्ड अवश्य रखा जाना चाहिए।

5.4.4 डिज़ाइन आउटपुट

आउटपुट के दस्तावेज़ीकरण से डिज़ाइन इनपुट में उल्लिखित आवश्यकताओं के विरुद्ध सत्यापन संभव होना चाहिए। इन आउटपुट में:

  • डिज़ाइन इनपुट में निर्दिष्ट आवश्यकताओं को पूरा करें।
  • क्रय, उत्पादन, निरीक्षण, परीक्षण और सर्विसिंग के लिए, जहां लागू हो, जानकारी प्रदान करें।
  • डिज़ाइन स्वीकृति मानदंड (DAC) की पहचान या संदर्भ दें।
  • डिजाइन के लिए महत्वपूर्ण माने जाने वाले उत्पादों, घटकों और/या गतिविधियों की पहचान या संदर्भ शामिल करें।
  • प्रासंगिक गणनाओं के परिणामों को शामिल करें।
  • उत्पाद के इच्छित उद्देश्य तथा सुरक्षित एवं उचित कार्य के लिए आवश्यक विशेषताओं को निर्दिष्ट करें।

डिज़ाइन आउटपुट का रिकॉर्ड अवश्य बनाए रखा जाना चाहिए।

नोट: उत्पादों, घटकों और/या गतिविधियों की गंभीरता की पहचान को डिजाइन प्रक्रिया से अलग से प्रबंधित किया जा सकता है।

5.4.5 डिज़ाइन समीक्षा

उचित चरणों में, निर्दिष्ट आवश्यकताओं को पूरा करने में डिज़ाइन चरणों के परिणामों की उपयुक्तता, पर्याप्तता और प्रभावशीलता का आकलन करने और किसी भी मुद्दे की पहचान करने और आवश्यक कार्रवाई की सिफारिश करने के लिए मूल्यांकन किया जाना चाहिए। इन समीक्षाओं में समीक्षाधीन डिज़ाइन चरणों से जुड़े प्रासंगिक कार्यों के प्रतिनिधियों को शामिल किया जाना चाहिए। समीक्षा परिणामों और किसी भी बाद की कार्रवाई के रिकॉर्ड को बनाए रखा जाना चाहिए।

5.4.6 डिज़ाइन सत्यापन और अंतिम समीक्षा

यह पुष्टि करने के लिए कि डिज़ाइन आउटपुट डिज़ाइन इनपुट आवश्यकताओं को पूरा करते हैं, डिज़ाइन सत्यापन और अंतिम समीक्षा को संगठन की प्रक्रिया के अनुसार किया जाना चाहिए और उसका दस्तावेज़ीकरण किया जाना चाहिए। डिज़ाइन सत्यापन, किसी भी आवश्यक कार्रवाई और अंतिम समीक्षा के रिकॉर्ड को संरक्षित किया जाना चाहिए।

5.4.7 डिज़ाइन सत्यापन और अनुमोदन

संगठन की प्रक्रिया में डिज़ाइन सत्यापन का संचालन करना शामिल होना चाहिए ताकि यह सुनिश्चित किया जा सके कि परिणामी उत्पाद निर्दिष्ट आवश्यकताओं को पूरा कर सकता है। जब भी संभव हो, उत्पाद वितरण से पहले सत्यापन पूरा किया जाना चाहिए। सत्यापन के बाद, अंतिम डिज़ाइन को डिज़ाइन विकसित करने वाले लोगों के अलावा अन्य सक्षम व्यक्तियों द्वारा अनुमोदित किया जाना चाहिए। डिज़ाइन सत्यापन, अनुमोदन और किसी भी आवश्यक कार्रवाई के रिकॉर्ड को बनाए रखा जाना चाहिए।

5.4.8 डिज़ाइन में परिवर्तन

डिज़ाइन में किए गए बदलावों की पहचान की जानी चाहिए और कार्यान्वयन के लिए स्वीकृत किए जाने से पहले आवश्यकतानुसार समीक्षा, सत्यापन और सत्यापन के अधीन होना चाहिए। डिज़ाइन में किए गए बदलावों की समीक्षा में उत्पाद प्राप्ति के प्रासंगिक चरणों में उत्पाद और उसके घटक भागों पर उनके प्रभाव का आकलन किया जाना चाहिए, जिसमें पहले से वितरित उत्पाद भी शामिल हैं। इसके अतिरिक्त, समीक्षा में यह मूल्यांकन किया जाना चाहिए कि यदि परिवर्तन उत्पाद की निर्दिष्ट प्रदर्शन क्षमता को प्रतिकूल रूप से प्रभावित करते हैं, तो क्या ग्राहक को सूचित करना आवश्यक है। डिज़ाइन दस्तावेज़ों में संशोधनों सहित सभी डिज़ाइन परिवर्तनों को संगठन की प्रक्रिया का पालन करना चाहिए। डिज़ाइन में किए गए बदलावों, समीक्षाओं और किसी भी आवश्यक कार्रवाई के रिकॉर्ड को प्रलेखित और बनाए रखा जाना चाहिए।

5.5 क्रय
5.5.1 क्रय नियंत्रण
5.5.1.1 प्रक्रिया

संगठन को उत्पाद प्राप्ति के लिए आवश्यक उत्पादों, घटकों और/या गतिविधियों की खरीद के लिए एक प्रलेखित प्रक्रिया बनाए रखनी चाहिए। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. महत्वपूर्ण उत्पादों, घटकों और/या गतिविधियों की पहचान करना।
  2. आपूर्तिकर्ताओं का प्रारंभिक मूल्यांकन और चयन।
  3. महत्वपूर्ण खरीद के लिए आपूर्तिकर्ता की क्षमता का प्रारंभिक मूल्यांकन विधि निर्धारित करने के लिए पहचाने गए जोखिमों का उपयोग करना।
  4. महत्वपूर्ण उत्पादों, घटकों या गतिविधियों के लिए आपूर्ति श्रृंखला पर लागू नियंत्रण के प्रकार और सीमा का निर्धारण करना। नोट: आउटसोर्स की गई गतिविधियों के लिए अतिरिक्त आवश्यकताएँ अनुभाग 5.5.1.7 में निर्दिष्ट हैं।
  5. आपूर्तिकर्ताओं के पुनर्मूल्यांकन के लिए मानदंड, दायरा, आवृत्ति और तरीके स्थापित करना।
  6. अनुमोदित आपूर्तिकर्ताओं की पहचान करना और अनुमोदन का दायरा परिभाषित करना।
  7. जब धारा 5.5.1.3 लागू हो, तो ग्राहक-निर्दिष्ट आपूर्तिकर्ताओं और स्वामित्व एवं/या कानूनी आवश्यकताओं द्वारा सीमित आपूर्तिकर्ताओं की पहचान करना।

5.5.1.2 प्रारंभिक आपूर्तिकर्ता मूल्यांकन – महत्वपूर्ण खरीद

महत्वपूर्ण उत्पादों, घटकों या गतिविधियों के लिए, उन आपूर्तिकर्ताओं का प्रारंभिक मूल्यांकन जिन्हें पहले से मंजूरी नहीं मिली है, आपूर्ति के दायरे पर विचार करना चाहिए और प्रत्येक आपूर्तिकर्ता के लिए विशिष्ट होना चाहिए। इस मूल्यांकन में निम्नलिखित शामिल होना चाहिए:

  1. आपूर्तिकर्ता की गुणवत्ता प्रबंधन प्रणाली के कार्यान्वयन और आपूर्तिकर्ताओं के लिए संगठन की निर्दिष्ट गुणवत्ता प्रणाली आवश्यकताओं के साथ इसकी अनुरूपता का सत्यापन करना।
  2. संगठन की आवश्यकताओं को पूरा करने के लिए आपूर्तिकर्ता द्वारा आंतरिक रूप से तथा उनकी आपूर्ति श्रृंखला में लागू नियंत्रण के प्रकार और सीमा का सत्यापन करना।
  3. संगठन की निर्दिष्ट आवश्यकताओं को पूरा करने के लिए आपूर्तिकर्ता की क्षमता का आकलन करना। यह पहचाने गए जोखिमों के आधार पर निम्नलिखित में से एक या अधिक तरीकों के माध्यम से किया जा सकता है:
    • यह सत्यापित करने के लिए ऑन-साइट मूल्यांकन का संचालन करना कि प्रासंगिक उत्पाद प्राप्ति प्रक्रियाएं प्रक्रिया नियंत्रण द्वारा निष्पादित की जाती हैं और आवश्यकताओं के अनुरूप प्रभावी ढंग से प्राप्त की जाती हैं।
    • यह सत्यापित करने के लिए दूरस्थ मूल्यांकन का संचालन करना कि प्रासंगिक उत्पाद प्राप्ति प्रक्रियाएं प्रक्रिया नियंत्रणों का उपयोग करके निष्पादित की जाती हैं और आवश्यकताओं के अनुरूप प्रभावी ढंग से प्राप्त की जाती हैं।
    • प्राप्त उत्पादों की प्रासंगिक विशेषताओं का निरीक्षण, परीक्षण या सत्यापन करना।

संगठन द्वारा पहचाने गए उच्च जोखिम वाली गंभीरता वाली महत्वपूर्ण खरीद के आपूर्तिकर्ताओं के लिए, जिनके लिए ऑन-साइट मूल्यांकन नहीं किया जाता है, आपूर्तिकर्ता की क्षमता के मूल्यांकन में दूरस्थ मूल्यांकन और निरीक्षण, परीक्षण या सत्यापन शामिल होना चाहिए। दूरस्थ मूल्यांकन करते समय, इसमें सूचना और संचार प्रौद्योगिकी का उपयोग करके आवश्यक गतिविधियों और दस्तावेज़ीकरण के वास्तविक समय के ऑडियो/विज़ुअल अवलोकन के माध्यम से वस्तुनिष्ठ साक्ष्य का सत्यापन शामिल होना चाहिए। इसके अतिरिक्त, आपूर्तिकर्ता के अनुमोदन के दायरे में कोई भी वृद्धि या अनुमोदित साइट से आपूर्ति की नई साइट में परिवर्तन भी इस खंड में उल्लिखित आवश्यकताओं के अनुसार मूल्यांकन से गुजरना चाहिए।

5.5.1.3 प्रारंभिक आपूर्तिकर्ता मूल्यांकन – महत्वपूर्ण खरीद – ग्राहक द्वारा निर्दिष्ट, स्वामित्व, और/या कानूनी सीमित

महत्वपूर्ण उत्पादों, घटकों या गतिविधियों के लिए जहां आपूर्तिकर्ता ग्राहक द्वारा निर्दिष्ट किया जाता है या जिसमें स्वामित्व और/या कानूनी आवश्यकताएं शामिल होती हैं जो प्रारंभिक आपूर्तिकर्ता मूल्यांकन के आवेदन को प्रतिबंधित करती हैं, प्रारंभिक मूल्यांकन प्रक्रिया में आपूर्तिकर्ता की गुणवत्ता प्रबंधन प्रणाली के कार्यान्वयन और संगठन और/या ग्राहक की आवश्यकताओं द्वारा निर्दिष्ट गुणवत्ता प्रणाली आवश्यकताओं के अनुरूपता की पुष्टि करना और यह पहचानना शामिल होगा कि आपूर्ति किए गए उत्पाद, घटक या गतिविधि निर्दिष्ट आवश्यकताओं के अनुरूप कैसे हैं। ग्राहक द्वारा निर्दिष्ट आपूर्तिकर्ताओं के लिए अनुमोदन का दायरा उन मामलों में प्रासंगिक ग्राहक अनुबंध तक सीमित होगा जहां मूल्यांकन नहीं किया गया है।

5.5.1.4 प्रारंभिक आपूर्तिकर्ता मूल्यांकन – गैर-महत्वपूर्ण खरीद

गैर-महत्वपूर्ण उत्पादों, घटकों या गतिविधियों की खरीद के लिए जो उत्पाद प्राप्ति या अंतिम उत्पाद को प्रभावित करते हैं, आपूर्तिकर्ताओं के मूल्यांकन के लिए संगठन के मानदंडों को या तो प्रारंभिक आपूर्तिकर्ता मूल्यांकन – महत्वपूर्ण खरीद की आवश्यकताओं को पूरा करना होगा या निम्नलिखित में से एक या अधिक को पूरा करना होगा:

  1. यह सत्यापित करना कि आपूर्तिकर्ता की गुणवत्ता प्रबंधन प्रणाली संगठन द्वारा आपूर्तिकर्ताओं के लिए निर्दिष्ट गुणवत्ता प्रणाली आवश्यकताओं के अनुरूप है।
  2. संगठन की क्रय आवश्यकताओं को पूरा करने के लिए आपूर्तिकर्ता की क्षमता का आकलन करना।
  3. डिलीवरी पर उत्पाद या घटक का मूल्यांकन, या पूरा होने पर गतिविधि का मूल्यांकन।

5.5.1.5 आपूर्तिकर्ता पुनर्मूल्यांकन

उत्पादों, घटकों या गतिविधियों के लिए पहले से स्वीकृत आपूर्तिकर्ताओं के लिए, संगठन को पहचाने गए जोखिम और आपूर्तिकर्ता गुणवत्ता प्रदर्शन के आधार पर आपूर्तिकर्ता पुनर्मूल्यांकन की आवृत्ति निर्धारित करनी चाहिए। महत्वपूर्ण उत्पाद, घटक या गतिविधियाँ प्रदान करने वाले आपूर्तिकर्ताओं के पुनर्मूल्यांकन के लिए, खंड 5.5.1.2 के प्रावधानों का पालन किया जाएगा। ग्राहक द्वारा निर्दिष्ट या मालिकाना और/या कानूनी आवश्यकताओं द्वारा प्रतिबंधित महत्वपूर्ण उत्पाद, घटक या गतिविधियाँ प्रदान करने वाले आपूर्तिकर्ताओं के पुनर्मूल्यांकन के लिए, खंड 5.5.1.3 में उल्लिखित आवश्यकताओं का पालन किया जाएगा। उत्पाद प्राप्ति या अंतिम उत्पाद को प्रभावित करने वाले गैर-महत्वपूर्ण उत्पाद, घटक या गतिविधियाँ प्रदान करने वाले आपूर्तिकर्ताओं के पुनर्मूल्यांकन के लिए, खंड 5.5.1.4 में विस्तृत दिशानिर्देशों का पालन किया जाएगा।

5.5.1.6 रिकॉर्ड

मूल्यांकन परिणामों के रिकॉर्ड, जिसमें वस्तुनिष्ठ साक्ष्य और उसके बाद की कोई भी कार्रवाई शामिल है, को बनाए रखा जाना चाहिए। इसके अतिरिक्त, स्वीकृत आपूर्तिकर्ताओं, ग्राहक-निर्दिष्ट आपूर्तिकर्ताओं और स्वामित्व और/या कानूनी आवश्यकताओं से बंधे आपूर्तिकर्ताओं के रिकॉर्ड भी रखे जाने चाहिए।

5.5.1.7 आउटसोर्सिंग

जब कोई संगठन अपनी गुणवत्ता प्रबंधन प्रणाली से किसी प्रक्रिया या गतिविधि को किसी बाहरी आपूर्तिकर्ता को सौंपने का निर्णय लेता है, तो उसे यह सुनिश्चित करना चाहिए कि आपूर्तिकर्ता संगठन की गुणवत्ता प्रबंधन प्रणाली की प्रासंगिक आवश्यकताओं को पूरा करता है। यदि कोई संगठन उत्पाद प्राप्ति से संबंधित किसी प्रक्रिया या गतिविधि को आउटसोर्स करने का विकल्प चुनता है, तो उसे यह सुनिश्चित करने के लिए उत्तरदायित्व बनाए रखना चाहिए कि उत्पाद निर्दिष्ट आवश्यकताओं को पूरा करता है, जिसमें प्रासंगिक API या अन्य बाहरी विनिर्देश शामिल हो सकते हैं। आउटसोर्स की गई गतिविधियों का दस्तावेज़ीकरण बनाए रखा जाना चाहिए, जिसमें अनुरूपता के साक्ष्य शामिल हैं।

5.5.2 क्रय संबंधी जानकारी

संगठन को आपूर्तिकर्ता को भेजने से पहले निर्दिष्ट क्रय जानकारी की पर्याप्तता की पुष्टि करनी चाहिए। आपूर्तिकर्ता को प्रदान की गई क्रय जानकारी को दस्तावेज़ीकृत किया जाना चाहिए और खरीदे जाने वाले उत्पाद, घटक या गतिविधि को स्पष्ट रूप से रेखांकित करना चाहिए। इस दस्तावेज़ीकरण में, उचित रूप से शामिल होना चाहिए:

  • क) स्वीकृति मानदंड;
  • ख) आपूर्तिकर्ता की प्रक्रियाओं, प्रक्रियाओं और उपकरणों को अनुमोदित करने की आवश्यकताएं;
  • ग) प्रासंगिक तकनीकी डेटा जैसे विनिर्देश, चित्र, प्रक्रिया आवश्यकताएँ, निरीक्षण निर्देश और ट्रेसबिलिटी आवश्यकताएँ;
  • घ) आपूर्तिकर्ता के कार्मिकों की योग्यता के लिए मानदंड;
  • ई) गुणवत्ता प्रबंधन प्रणाली से संबंधित आवश्यकताएँ;
  • च) उत्पाद रिलीज को मंजूरी देने की शर्तें; और
  • छ) यदि संगठन या उसका ग्राहक आपूर्तिकर्ता के परिसर में सत्यापन करने का इरादा रखता है, तो इच्छित सत्यापन व्यवस्था।

नोट: लागू विनिर्देश ग्राहक आवश्यकताओं, API विनिर्देशों, डिज़ाइन आउटपुट और/या उद्योग मानकों को शामिल या उनसे प्राप्त हो सकते हैं।

5.5.3 खरीदे गए उत्पादों, घटकों या गतिविधियों का सत्यापन
5.5.3.1 सामान्य

संगठन को एक दस्तावेजी प्रक्रिया को बनाए रखना होगा जिसमें यह सुनिश्चित करने के लिए आवश्यक सत्यापन की रूपरेखा हो कि खरीदे गए उत्पाद, घटक या गतिविधियाँ निर्दिष्ट खरीद आवश्यकताओं का पालन करती हैं या नहीं।

5.5.3.2 महत्वपूर्ण खरीदारी

महत्वपूर्ण उत्पादों, घटकों या गतिविधियों के लिए, संगठन की सत्यापन प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. आपूर्तिकर्ता द्वारा उपलब्ध कराए गए आवश्यक दस्तावेज़ों की समीक्षा करना;
  2. यह सुनिश्चित करना कि विनिर्देशों, रेखाचित्रों, प्रक्रिया आवश्यकताओं, निरीक्षण निर्देशों, ट्रेसिबिलिटी आवश्यकताओं और अन्य प्रासंगिक तकनीकी डेटा को निर्दिष्ट करते समय सही संस्करणों का उपयोग किया गया था जैसा कि अनुभाग 5.5.2 आइटम सी में उल्लिखित है;
  3. निरीक्षण, परीक्षण और/या सत्यापन आवश्यकताओं को परिभाषित करना, जिसमें विधियाँ, आवृत्ति और जिम्मेदार पक्ष शामिल हैं। संगठन को पहचाने गए जोखिमों और आपूर्तिकर्ता गुणवत्ता प्रदर्शन के आधार पर इन पहलुओं का निर्धारण करना चाहिए।

5.5.3.3 गैर-महत्वपूर्ण खरीदारी

संगठन की प्रलेखित प्रक्रिया को गैर-महत्वपूर्ण उत्पादों, घटकों या गतिविधियों का सत्यापन करना चाहिए।

5.5.3.4 रिकॉर्ड

सत्यापन गतिविधियों का दस्तावेज़ीकरण और निर्दिष्ट आवश्यकताओं के अनुरूपता को प्रदर्शित करने वाले साक्ष्य को बनाए रखा जाना चाहिए।

5.6 उत्पाद प्राप्ति का नियंत्रण
5.6.1 सामान्य

संगठन को उत्पाद प्राप्ति से संबंधित नियंत्रणों को रेखांकित करने वाली एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. विनिर्माण स्वीकृति मानदंड (एमएसी) की स्थापना और आवेदन करना;
  2. उत्पाद प्राप्ति में शामिल महत्वपूर्ण प्रक्रियाओं की पहचान करना और उनका दस्तावेजीकरण करना;
  3. यदि लागू हो तो गुणवत्ता योजना का क्रियान्वयन करना;
  4. डिज़ाइन आवश्यकताओं और संबंधित संशोधनों (यदि लागू हो) का अनुपालन सुनिश्चित करना;
  5. उत्पाद प्राप्ति उपकरण और टीएमएमडीई (जब तक कि अपवर्जित न हो) की उपलब्धता का उपयोग और सुनिश्चित करना;
  6. प्रासंगिक कार्य निर्देशों का पालन करना;
  7. प्रक्रिया नियंत्रण दस्तावेजों का उपयोग करना;
  8. उत्पाद प्राप्ति प्रक्रिया के दौरान पहचान और पता लगाने की आवश्यकताओं को बनाए रखना;
  9. निगरानी एवं मापन गतिविधियों का क्रियान्वयन करना।

5.6.2 गुणवत्ता योजना

जब अनुबंध द्वारा निर्धारित किया जाता है, तो संगठन को एक गुणवत्ता योजना बनानी चाहिए जिसमें उत्पाद प्राप्ति और उत्पाद को आवंटित संसाधनों सहित गुणवत्ता प्रबंधन प्रणाली की प्रक्रियाओं को दर्शाया गया हो। इस योजना में निम्नलिखित न्यूनतम पहलुओं को शामिल किया जाना चाहिए:

  1. उत्पाद या गुणवत्ता योजना के दायरे का विवरण;
  2. आवश्यक प्रक्रियाएं और दस्तावेजीकरण, जिसमें आवश्यकताओं के अनुपालन को सुनिश्चित करने के लिए आवश्यक निरीक्षण, परीक्षण और रिकॉर्ड-कीपिंग शामिल है;
  3. आउटसोर्स गतिविधियों की पहचान और उनके प्रबंधन के संदर्भ;
  4. प्रत्येक गतिविधि में संदर्भित या उपयोग की गई प्रत्येक प्रक्रिया, विनिर्देश या दस्तावेज़ की पहचान;
  5. आवश्यक रोक बिन्दुओं, साक्ष्यांकन, निगरानी और दस्तावेज़ समीक्षा चरणों का विनिर्देशन।

गुणवत्ता योजना, किसी भी संशोधन के साथ, संगठन द्वारा प्रलेखित और अनुमोदित होनी चाहिए। इसके अतिरिक्त, गुणवत्ता योजना और उसके संशोधनों के बारे में ग्राहक को सूचित किया जाना चाहिए।

नोट: गुणवत्ता योजना में एक या एक से अधिक दस्तावेज शामिल हो सकते हैं और इसे विभिन्न शब्दों से जाना जा सकता है, जैसे उत्पाद गुणवत्ता योजना (पीक्यूपी), निरीक्षण और परीक्षण योजना (आईटीपी), विनिर्माण प्रक्रिया विनिर्देश (एमपीएस), प्रक्रिया नियंत्रण योजना (पीसीपी), या गुणवत्ता गतिविधि योजना (क्यूएपी)।

5.6.3 प्रक्रिया नियंत्रण दस्तावेज़

संगठन को प्रक्रिया नियंत्रणों का दस्तावेजीकरण करना आवश्यक है, जिसमें प्रासंगिक गुणवत्ता योजनाओं, एपीआई उत्पाद विनिर्देशों, ग्राहक आवश्यकताओं और/या अन्य प्रासंगिक उत्पाद मानकों/कोडों के अनुपालन की पुष्टि के लिए मानदंडों को शामिल करना या उनका संदर्भ देना होगा; प्रक्रियाओं, परीक्षणों, निरीक्षणों के लिए निर्देश और मानदंड; और जहां प्रासंगिक हो, ग्राहक के निरीक्षण होल्ड, साक्ष्य, निगरानी और दस्तावेज समीक्षा के लिए निर्दिष्ट बिंदु।

नोट: प्रक्रिया नियंत्रण रूटिंग, ट्रैवलर, चेकलिस्ट, प्रक्रिया शीट या इसी प्रकार के नियंत्रणों का रूप ले सकते हैं, तथा इलेक्ट्रॉनिक या हार्ड कॉपी हो सकते हैं।

5.6.4 प्रक्रियाओं का सत्यापन

संगठन उन मामलों में प्रक्रियाओं को मान्य करने के लिए बाध्य है, जहाँ परिणामी आउटपुट को बाद की निगरानी या माप के माध्यम से सत्यापित नहीं किया जा सकता है, जिससे उत्पाद वितरण के बाद या इसके उपयोग के दौरान कमियों का पता चलता है। सत्यापन को नियोजित परिणामों को प्राप्त करने के लिए इन प्रक्रियाओं की क्षमता को प्रदर्शित करना चाहिए। प्रक्रिया सत्यापन निम्नलिखित में से किसी एक का पालन करेगा:

  1. यदि किसी उत्पाद विनिर्देश में सत्यापन की आवश्यकता वाली विशेष प्रक्रियाओं को निर्दिष्ट किया गया है, तो केवल उन्हीं निर्दिष्ट प्रक्रियाओं को प्रासंगिक उत्पाद के लिए सत्यापन की आवश्यकता होगी। (नोट: संगठन अपने विवेकानुसार, उत्पाद विनिर्देश में उल्लिखित प्रक्रियाओं के अलावा अतिरिक्त प्रक्रियाओं को भी मान्य करने का विकल्प चुन सकता है।)
  2. यदि कोई लागू उत्पाद विनिर्देश नहीं है या विनिर्देश में सत्यापन की आवश्यकता वाली प्रक्रियाओं की पहचान नहीं है, तो उत्पाद के लिए सत्यापन को आवश्यक बनाने वाली प्रक्रियाओं में, यदि लागू हो, कम से कम निम्नलिखित शामिल होंगे: गैर-विनाशकारी परीक्षा (एनडीई)/गैर-विनाशकारी परीक्षण (एनडीटी), वेल्डिंग, ताप उपचार, तथा कोटिंग और प्लेटिंग (जब उत्पाद विनिर्देश या संगठन द्वारा उत्पाद प्रदर्शन के लिए महत्वपूर्ण समझा जाता है)।

संगठन को प्रक्रिया सत्यापन के लिए एक प्रलेखित प्रक्रिया बनाए रखनी चाहिए, जिसमें समीक्षा और अनुमोदन विधियों का विवरण हो। इस प्रक्रिया में आवश्यक उपकरण, कार्मिक योग्यता, परिभाषित संचालन मापदंडों सहित विशिष्ट विधियाँ, प्रक्रिया स्वीकृति मानदंडों की पहचान, रिकॉर्ड रखने की आवश्यकताएँ और पुनर्सत्यापन मानदंड शामिल होने चाहिए। ऐसे मामलों में जहाँ संगठन सत्यापन की आवश्यकता वाली प्रक्रिया को आउटसोर्स करता है, उसे अनुभाग 5.6.4 में उल्लिखित शर्तों के अनुपालन की पुष्टि करने वाले साक्ष्य को बनाए रखना चाहिए।

5.6.5 पहचान और पता लगाने योग्यता

संगठन उत्पाद प्राप्ति के दौरान पहचान स्थापित करने और उसे संरक्षित करने के लिए जिम्मेदार है, जिसमें प्रासंगिक वितरण और वितरण के बाद की गतिविधियाँ शामिल हैं। इसमें संगठन, ग्राहक और/या प्रासंगिक उत्पाद विनिर्देशों द्वारा उल्लिखित ट्रेसिबिलिटी आवश्यकताओं को स्वीकार करना शामिल है। संगठन को पहचान और ट्रेसिबिलिटी के लिए एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए, जबकि उत्पाद उसके नियंत्रण में रहता है, जिसमें निम्नलिखित शामिल हैं:

  1. पहचान के लिए प्रयुक्त विधियाँ.
  2. यदि अनिवार्य हो तो पता लगाने के लिए आवश्यक जानकारी।
  3. पहचान और/या पता लगाने की क्षमता को बनाए रखने और/या बहाल करने के लिए मानदंड।
  4. पहचान खोने और/या पता लगाने की स्थिति को सुधारने के उपाय।

ट्रेसेबिलिटी का दस्तावेजीकरण करने वाले रिकॉर्ड को बनाए रखना होगा। कृपया ध्यान दें कि “उत्पाद” में घटक या कच्चे माल शामिल हो सकते हैं।

5.6.6 निरीक्षण/परीक्षण स्थिति

संगठन को उत्पाद की प्राप्ति के दौरान निरीक्षण और/या परीक्षण की स्थिति की पहचान बनाए रखने के लिए एक प्रलेखित प्रक्रिया को बनाए रखना आवश्यक है, जिसमें स्पष्ट रूप से दर्शाया गया हो कि उत्पाद अनुरूप है या गैर-अनुरूपता प्रदर्शित करता है।

5.6.7 बाहरी स्वामित्व वाली संपत्ति

संगठन को बाहरी स्वामित्व वाली संपत्ति के प्रबंधन के लिए एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए, जिसमें ग्राहक संपत्ति भी शामिल है, जिसे संगठन के नियंत्रण में उत्पाद में शामिल किया गया है। इस संपत्ति में बौद्धिक संपदा और गैर-सार्वजनिक रूप से उपलब्ध डेटा शामिल हैं। प्रक्रिया में पहचान, सत्यापन, सुरक्षा, संरक्षण, रखरखाव और बाहरी मालिक को उपयोग के लिए नुकसान, क्षति या अनुपयुक्तता की रिपोर्टिंग शामिल होनी चाहिए। बाहरी स्वामित्व वाली संपत्ति के नियंत्रण और निपटान से संबंधित रिकॉर्ड को बनाए रखा जाना चाहिए।

5.6.8 उत्पाद का संरक्षण

संगठन को उत्पाद प्राप्ति और वितरण के दौरान उत्पाद और उसके घटक भागों की अखंडता को बनाए रखने के लिए अपनाए गए तरीकों को रेखांकित करने वाली एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए। इस प्रक्रिया में पहचान और पता लगाने की क्षमता, भंडारण प्रक्रिया (निर्दिष्ट भंडारण क्षेत्रों या स्टॉक रूम सहित), संगठन द्वारा निर्दिष्ट आवधिक स्थिति आकलन, परिवहन, हैंडलिंग, पैकेजिंग और सुरक्षा शामिल होनी चाहिए। मूल्यांकन परिणामों के रिकॉर्ड को बनाए रखा जाना चाहिए।

5.6.9 निरीक्षण, परीक्षण और सत्यापन
5.6.9.1 सामान्य

संगठन को उत्पाद के निरीक्षण, परीक्षण और/या सत्यापन के लिए एक प्रलेखित प्रक्रिया बनाए रखनी चाहिए ताकि यह सुनिश्चित हो सके कि आवश्यकताओं को पूरा किया गया है। इस प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. प्रक्रियागत निरीक्षण, परीक्षण और/या सत्यापन की विधियां और अनुप्रयोग।
  2. अंतिम निरीक्षण, परीक्षण और/या सत्यापन की विधियां और अनुप्रयोग।
  3. अभिलेखों का निर्माण एवं रखरखाव।

यह ध्यान रखना महत्वपूर्ण है कि प्रक्रियाधीन और अंतिम निरीक्षण को एक या अधिक गतिविधियों में संयोजित किया जा सकता है, और उत्पाद की कुछ विशेषताओं के लिए उत्पाद प्राप्ति के दौरान अंतिम निरीक्षण/सत्यापन आवश्यक हो सकता है।

5.6.9.2 प्रक्रियागत निरीक्षण, परीक्षण और सत्यापन

संगठन को गुणवत्ता योजना, प्रक्रिया नियंत्रण दस्तावेजों और/या प्रलेखित प्रक्रियाओं द्वारा निर्दिष्ट पूर्व निर्धारित चरणों में उत्पादों का निरीक्षण, परीक्षण और/या सत्यापन करना चाहिए। स्वीकृति मानदंडों के साथ अनुरूपता प्रदर्शित करने वाले साक्ष्य को बनाए रखा जाना चाहिए।

5.6.9.3 अंतिम निरीक्षण, परीक्षण और सत्यापन

संगठन को गुणवत्ता योजना, प्रक्रिया नियंत्रण दस्तावेजों और/या प्रलेखित प्रक्रियाओं के अनुसार उत्पाद का अंतिम निरीक्षण, परीक्षण और/या सत्यापन करना चाहिए ताकि निर्दिष्ट आवश्यकताओं के साथ पूर्ण उत्पाद की अनुरूपता का पता लगाया जा सके और उसका दस्तावेजीकरण किया जा सके। जब तक कि स्वचालित प्रणाली द्वारा संचालित न किया जाए, उत्पाद प्राप्ति प्रक्रिया में शामिल या सीधे देखरेख करने वाले व्यक्तियों के अलावा अन्य व्यक्ति उत्पाद प्राप्ति प्रक्रिया के निर्धारित चरणों में अंतिम स्वीकृति निरीक्षण करेंगे।

5.6.9.4 रिकॉर्ड

सभी आवश्यक निरीक्षण, परीक्षण, सत्यापन और अंतिम स्वीकृति गतिविधियों के अभिलेख संरक्षित किए जाने चाहिए।

5.6.10 निवारक रखरखाव

संगठन को उत्पाद प्राप्ति के लिए उपयोग किए जाने वाले उपकरणों पर निवारक रखरखाव करने के लिए एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए। इस प्रक्रिया में रखरखाव के अधीन उपकरणों के प्रकार, रखरखाव कार्यों की आवृत्ति और उन्हें पूरा करने के लिए जिम्मेदार व्यक्तियों को रेखांकित किया जाना चाहिए। निवारक रखरखाव गतिविधियों का विवरण देने वाले रिकॉर्ड को बनाए रखा जाना चाहिए।

नोट: निवारक रखरखाव प्रोटोकॉल विभिन्न कारकों जैसे जोखिम मूल्यांकन, सिस्टम विश्वसनीयता, उपयोग पैटर्न, ऐतिहासिक डेटा, उद्योग की सर्वोत्तम प्रथाओं, लागू विनियमों, निर्माता सिफारिशों या अन्य प्रासंगिक मानदंडों के आधार पर तैयार किए जा सकते हैं।

5.7 उत्पाद रिलीज़

संगठन को ग्राहकों को उत्पाद जारी करने से संबंधित एक प्रलेखित प्रक्रिया बनाए रखनी चाहिए। उत्पाद जारी तब तक नहीं किया जाना चाहिए जब तक कि सभी नियोजित व्यवस्थाएं संतोषजनक ढंग से पूरी न हो जाएं। केवल वे उत्पाद जो आवश्यकताओं के अनुरूप हों या रियायत के तहत अधिकृत हों, संगठन द्वारा जारी किए जाएंगे। उत्पाद जारी करने के लिए अधिकृत व्यक्ति की पहचान की सुविधा के लिए रिकॉर्ड रखे जाने चाहिए।

5.8 परीक्षण, मापन, निगरानी और पता लगाने के उपकरण (TMMDE)

5.8.1 सामान्य

संगठन को निर्दिष्ट मानकों के अनुरूपता को प्रदर्शित करने के लिए आवश्यक परीक्षण, माप, निगरानी और पता लगाने की आवश्यकताओं को स्थापित करना चाहिए। इसमें आवश्यक परीक्षण, माप, निगरानी और पता लगाने के उपकरण (TMMDE) शामिल हैं। TMMDE, चाहे संगठन के स्वामित्व में हो और उसके द्वारा बनाए रखा गया हो, कर्मचारियों के स्वामित्व में हो, या तीसरे पक्ष के विक्रेताओं, मालिकाना स्रोतों या ग्राहकों जैसे बाहरी स्रोतों से प्राप्त किया गया हो, नियंत्रित किया जाना चाहिए। TMMDE का अंशांकन निर्दिष्ट अंतराल पर होना चाहिए, जब इस तिथि के आधार पर अंशांकन अंतराल निर्धारित किया जाता है, तो पहले उपयोग की तारीख के दस्तावेज़ीकरण के साथ।

5.8.2 प्रक्रिया

संगठन को परीक्षण, मापन, निगरानी और जांच उपकरण (TMMDE) को नियंत्रित करने के लिए एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए। इस प्रक्रिया में विशिष्ट उपकरण प्रकार शामिल होने चाहिए और इसमें शामिल होना चाहिए:

  1. विशिष्ट पहचान;
  2. अंशांकन स्थिति;
  3. अंतर्राष्ट्रीय या राष्ट्रीय माप मानकों के लिए पता लगाने योग्यता। यदि ऐसे मानक अनुपस्थित हैं, तो अंशांकन का आधार दर्ज किया जाना चाहिए;
  4. अंशांकन विधि और स्वीकृति मानदंड;
  5. अंशांकन आवृत्ति और अंशांकन अंतराल का प्रारंभ;
  6. समायोजन से पहले और बाद में अंशांकन मापों का दस्तावेज़ीकरण, जिसे क्रमशः ‘जैसा पाया गया’ और ‘जैसा छोड़ा गया’ माप के रूप में जाना जाता है। यदि कोई समायोजन नहीं किया जाता है, तो ‘जैसा पाया गया’ और ‘जैसा छोड़ा गया’ माप समान होते हैं;
  7. अंशांकन से बाहर, अंशांकन अंतराल से परे, या सेवा से बाहर के रूप में पहचाने गए टीएमएमडीई के अनपेक्षित उपयोग को रोकने के उपाय;
  8. पिछले मापों की वैधता का मूल्यांकन तथा यदि टीएमएमडीई अंशांकन से बाहर पाया जाता है तो टीएमएमडीई और उत्पाद पर की जाने वाली कार्रवाई, जिसमें संदिग्ध उत्पाद भेजे जाने पर ग्राहक अधिसूचना के रिकॉर्ड और साक्ष्य बनाए रखना शामिल है;
  9. तृतीय-पक्ष, स्वामित्व, कर्मचारी-स्वामित्व और ग्राहक-स्वामित्व वाली टीएमएमडीई का उपयोग;
  10. रखरखाव; और
  11. नियोजित निगरानी और माप गतिविधियों के लिए उपयुक्तता।

5.8.3 उपकरण

5.8.1 में पहचाने गए TMMDE को निम्नलिखित का पालन करना होगा:

  1. क) अंशांकन से गुजरना;
  2. ख) उपयोग से पहले और उपयोग के दौरान उपयोगकर्ता द्वारा इसकी अंशांकन स्थिति की पहचान की जा सके;
  3. ग) ऐसे समायोजनों या संशोधनों से सुरक्षित रहें जो माप परिणाम या अंशांकन स्थिति को अमान्य कर सकते हैं;
  4. घ) हैंडलिंग, रखरखाव और भंडारण के दौरान क्षति और गिरावट से सुरक्षित रहें; और
  5. ई) अंशांकन, निरीक्षण, माप और परीक्षण के लिए उपयुक्त पर्यावरणीय परिस्थितियों में उपयोग किया जाना चाहिए।

जब निर्दिष्ट आवश्यकताओं को पूरा करने के लिए परीक्षण, निगरानी, ​​मापन या पता लगाने में उपयोग किया जाता है, तो इच्छित अनुप्रयोग को पूरा करने के लिए कंप्यूटर सॉफ्टवेयर की उपयुक्तता की पुष्टि प्रारंभिक उपयोग से पहले की जानी चाहिए और आवश्यकतानुसार पुनः पुष्टि की जानी चाहिए।

5.8.4 अन्य स्रोतों से टीएमएमडीई उपकरण

तीसरे पक्ष, मालिकाना हक वाले या ग्राहक के स्वामित्व वाले TMMDE का उपयोग करते समय, संगठन को यह सुनिश्चित करना चाहिए कि उपयोग से पहले उपकरण को कैलिब्रेट किया गया हो। यदि ग्राहक, अनुबंध या लाइसेंसिंग समझौते की सीमाओं से विवश हैं, तो 5.8.2, आइटम c), 5.8.2, आइटम d), 5.8.2, आइटम e), 5.8.2, आइटम f), 5.8.2, आइटम j), और 5.8.2, आइटम k) में उल्लिखित आवश्यकताएँ लागू नहीं होंगी।

5.8.5 रिकॉर्ड

संगठन को 5.8.1 में उल्लिखित TMMDE का दस्तावेजीकरण करने वाली रजिस्ट्री को बनाए रखना आवश्यक है, जिसमें प्रत्येक उपकरण को एक विशिष्ट पहचान दी गई है। इसके अलावा, 5.8.2 के अनुसार अंशांकन के परिणामों को दस्तावेजित और बनाए रखा जाना चाहिए। ऐसे मामलों में जहां तीसरे पक्ष, मालिकाना और ग्राहक के स्वामित्व वाले TMMDE का अंशांकन ग्राहक, संविदात्मक या लाइसेंसिंग समझौतों द्वारा बाधित है, संगठन को लगाए गए सीमाओं का विवरण देने वाले रिकॉर्ड को बनाए रखना चाहिए।

5.9 गैर-अनुरूप उत्पाद का नियंत्रण
5.9.1 प्रक्रिया
5.9.1.1 सामान्य

संगठन को एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए, जो उत्पाद प्राप्ति और वितरण के बाद गैर-अनुरूप उत्पादों के प्रबंधन के लिए नियंत्रण के साथ-साथ संबंधित जिम्मेदारियों और प्राधिकारों को रेखांकित करती हो।

5.9.1.2 उत्पाद प्राप्ति के दौरान गैर-अनुरूप उत्पाद

उत्पाद प्राप्ति के दौरान पाए गए किसी गैर-अनुरूप उत्पाद को संभालने की प्रक्रिया में उत्पाद की पहचान और नियंत्रण के लिए दिशा-निर्देश शामिल होने चाहिए, ताकि अनपेक्षित उपयोग या वितरण से बचा जा सके, पहचानी गई गैर-अनुरूपता को संबोधित किया जा सके, इसके प्रारंभिक इच्छित उपयोग या वितरण को रोकने के लिए उपायों को लागू किया जा सके, और उचित प्राधिकारी से और यदि आवश्यक हो तो ग्राहक से रियायत के तहत इसके उपयोग, रिलीज या स्वीकृति के लिए प्राधिकरण प्राप्त किया जा सके।

5.9.1.3 डिलीवरी के बाद गैर-अनुरूप उत्पाद

उत्पाद प्राप्ति के दौरान पाए गए किसी गैर-अनुरूप उत्पाद को संभालने की प्रक्रिया में उत्पाद की पहचान और नियंत्रण के लिए दिशा-निर्देश शामिल होने चाहिए, ताकि अनपेक्षित उपयोग या वितरण से बचा जा सके, पहचानी गई गैर-अनुरूपता को संबोधित किया जा सके, इसके प्रारंभिक इच्छित उपयोग या वितरण को रोकने के लिए उपायों को लागू किया जा सके, और उचित प्राधिकारी से और यदि आवश्यक हो तो ग्राहक से रियायत के तहत इसके उपयोग, रिलीज या स्वीकृति के लिए प्राधिकरण प्राप्त किया जा सके।

5.9.2 गैर-अनुरूप उत्पाद

संगठन निम्नलिखित में से एक या अधिक कार्यवाहियों को निष्पादित करके गैर-अनुरूप उत्पादों का प्रबंधन करेगा:

  1. क) निर्दिष्ट आवश्यकताओं के अनुपालन को सुनिश्चित करने के लिए मरम्मत या पुनः कार्य के बाद निरीक्षण करना;
  2. ख) वैकल्पिक अनुप्रयोगों के लिए पुनः ग्रेडिंग;
  3. ग) रियायत के तहत रिहा करना; और/या
  4. घ) उत्पाद को अस्वीकार करना या नष्ट करना।

5.9.3 रियायत के तहत गैर-अनुरूप उत्पाद की रिहाई

गैर-अनुरूप उत्पाद जो विनिर्माण स्वीकृति मानदंड (MAC) को पूरा नहीं करते हैं, उन्हें संगठन के प्रासंगिक प्राधिकारी द्वारा अधिकृत किए जाने पर रियायत के तहत जारी किया जा सकता है, बशर्ते कि:

  1. क) उत्पाद अभी भी लागू डिज़ाइन स्वीकृति मानदंड (डीएसी) और ग्राहक मानदंडों को पूरा करते हैं;
  2. ख) यह निर्धारित किया जाता है कि उल्लंघन किया गया एमएसी लागू डीएसी और/या ग्राहक मानदंडों को पूरा करने के लिए अनावश्यक है; या
  3. सी) डीएसी को संशोधित किया गया है, और प्रभावित उत्पाद संशोधित डीएसी और संबंधित एमएसी आवश्यकताओं का अनुपालन करते हैं। यदि डीएसी पर ग्राहक के साथ पहले से सहमति थी, तो डीएसी में कोई भी बदलाव ग्राहक द्वारा अधिकृत होना चाहिए।

संगठन को ग्राहक की अनुमति के बिना ऐसे उत्पाद जारी करने की अनुमति नहीं है जो डीएसी या अनुबंध आवश्यकताओं के अनुरूप न हों।

5.9.4 गैर-अनुरूप उत्पाद की ग्राहक अधिसूचना

संगठन को ग्राहकों को किसी भी वितरित उत्पाद के बारे में सूचित करना आवश्यक है जो सहमत डिज़ाइन स्वीकृति मानदंड (DAC) या अनुबंध संबंधी आवश्यकताओं को पूरा नहीं करता है। संगठन द्वारा ऐसी सूचनाओं का रिकॉर्ड बनाए रखा जाना चाहिए।

5.9.5 रिकॉर्ड

गैर-अनुरूपताओं का दस्तावेजीकरण करने वाले अभिलेखों को बनाए रखा जाना चाहिए, जिसमें गैर-अनुरूपता का विवरण, उसके बाद की गई कार्रवाई जिसमें प्राप्त की गई रियायतें, रियायत के तहत उत्पाद जारी करने की मंजूरी के पीछे का कारण और संबंधित प्राधिकारी शामिल हों।

5.10 परिवर्तन प्रबंधन (एमओसी)
5.10.1 सामान्य

संगठन को परिवर्तनों के दौरान गुणवत्ता प्रबंधन प्रणाली की अखंडता सुनिश्चित करने के लिए परिवर्तन प्रबंधन (MOC) के लिए एक प्रलेखित प्रक्रिया को बनाए रखना आवश्यक है। इस MOC प्रक्रिया में निम्नलिखित शामिल होंगे:

  1. क) परिवर्तन का विवरण और औचित्य;
  2. ख) कार्मिकों सहित संसाधनों का आवंटन एवं उपलब्धता;
  3. ग) परिवर्तन से जुड़े संभावित जोखिमों का आकलन;
  4. घ) परिवर्तन की समीक्षा, अनुमोदन और कार्यान्वयन;
  5. ई) परिवर्तन के संबंध में अधिसूचनाएं;
  6. च) एमओसी गतिविधियों के पूरा होने का सत्यापन और गुणवत्ता प्रबंधन प्रणाली (क्यूएमएस) पर उनके प्रभाव का आकलन।

5.10.2 एमओसी आवेदन

संगठन को उन परिवर्तनों के लिए परिवर्तन प्रबंधन (एमओसी) का उपयोग करना चाहिए जो उत्पाद की गुणवत्ता पर प्रतिकूल प्रभाव डाल सकते हैं।

5.10.3 एमओसी अधिसूचना

संगठन को परिवर्तन और उससे जुड़े जोखिमों के बारे में संबंधित आंतरिक कर्मचारियों को सूचित करना चाहिए। यदि अनुबंध द्वारा अनिवार्य किया गया है, तो संगठन को ग्राहक को भी परिवर्तन और उससे जुड़े जोखिमों के बारे में सूचित करना चाहिए। MOC अधिसूचनाओं का दस्तावेज़ीकरण आवश्यक है।

5.10.4 रिकॉर्ड

एमओसी गतिविधियों का रिकॉर्ड बनाए रखा जाना चाहिए

6 गुणवत्ता प्रबंधन प्रणाली निगरानी, ​​मापन, विश्लेषण और सुधार

6.1 सामान्य

संगठन इस विनिर्देश की आवश्यकताओं के अनुपालन को सुनिश्चित करने और समय के साथ सिस्टम की प्रभावशीलता को बढ़ाने के लिए गुणवत्ता प्रबंधन प्रणाली की निगरानी, ​​माप, विश्लेषण और सुधार के लिए प्रक्रियाओं की योजना बनाने और उन्हें क्रियान्वित करने के लिए जिम्मेदार है। इसमें डेटा विश्लेषण तकनीकों सहित उपयुक्त विधियों की पहचान करना और उनके उपयोग की सीमा निर्धारित करना शामिल है।

6.2 निगरानी, ​​मापन और सुधार
6.2.1 ग्राहक संतुष्टि

संगठन के पास ग्राहक संतुष्टि की निगरानी के लिए एक प्रलेखित प्रक्रिया होनी चाहिए, जिसमें आवृत्ति और मूल्यांकन के तरीकों के साथ-साथ प्रमुख प्रदर्शन संकेतक भी शामिल होने चाहिए। ग्राहक संतुष्टि डेटा का रिकॉर्ड बनाए रखना चाहिए।

6.2.2 आंतरिक लेखापरीक्षा
6.2.2.1 सामान्य

संगठन को इस विनिर्देशन और संगठन की आंतरिक गुणवत्ता प्रबंधन प्रणाली आवश्यकताओं दोनों के लिए गुणवत्ता प्रबंधन प्रणाली के कार्यान्वयन, रखरखाव और अनुरूपता का आकलन करने के लिए आंतरिक ऑडिट करना चाहिए। आंतरिक ऑडिट की योजना बनाने, संचालन करने और दस्तावेज़ीकरण के लिए जिम्मेदारियों को रेखांकित करने वाली एक प्रलेखित प्रक्रिया को बनाए रखा जाना चाहिए। इस प्रक्रिया को पिछले ऑडिट परिणामों, प्रक्रिया की गंभीरता और गुणवत्ता प्रबंधन प्रणाली में परिवर्तनों पर विचार करते हुए ऑडिट मानदंड, दायरा, आवृत्ति और विधियों की पहचान करनी चाहिए। गुणवत्ता प्रबंधन प्रणाली के भीतर सभी प्रक्रियाओं को हर 12 महीने में कम से कम एक बार ऑडिट से गुजरना चाहिए, यदि आवश्यक हो तो पूरे वर्ष में ऑडिट को अलग-अलग किया जाना चाहिए। उत्पाद प्राप्ति से संबंधित महत्वपूर्ण प्रक्रियाओं का ऑडिट किया जाना चाहिए ताकि आवश्यकताओं के अनुपालन को सुनिश्चित किया जा सके, जिसमें गतिविधियों का अवलोकन और अनुरूपता का मूल्यांकन शामिल है।

6.2.2.2 आंतरिक लेखापरीक्षा का निष्पादन

ऑडिट की गई गतिविधि में शामिल या सीधे देखरेख करने वाले लोगों से अलग, सक्षम कर्मियों को निष्पक्षता और निष्पक्षता सुनिश्चित करने के लिए ऑडिट करना चाहिए। ऑडिट रिकॉर्ड में गुणवत्ता प्रबंधन प्रणाली के कार्यान्वयन और रखरखाव के वस्तुनिष्ठ साक्ष्य प्रस्तुत किए जाने चाहिए। नोट: उत्पाद विनिर्देश आवश्यकताओं को विभिन्न गुणवत्ता प्रबंधन प्रणाली प्रक्रियाओं में एकीकृत किया जा सकता है और इनमें से एक या अधिक प्रक्रियाओं के साथ उनका ऑडिट किया जा सकता है।

6.2.2.3 लेखापरीक्षा समीक्षा और समापन

संगठन को पहचानी गई गैर-अनुरूपताओं पर प्रतिक्रिया देने के लिए समय-सीमा निर्धारित करनी चाहिए। लेखापरीक्षित क्षेत्र के लिए उत्तरदायी प्रबंधन को यह सुनिश्चित करना चाहिए कि कोई भी आवश्यक सुधार और सुधारात्मक कार्रवाई अनुभाग 6.4.2 में उल्लिखित विनिर्देशों का पालन करती है। आंतरिक लेखापरीक्षा रिकॉर्ड बनाए रखा जाना चाहिए।

6.3 डेटा का विश्लेषण

डेटा विश्लेषण के परिणाम में निम्नलिखित के संबंध में रुझान सहित अंतर्दृष्टि प्रदान की जानी चाहिए:

  • क) ग्राहक संतुष्टि.
  • ख) उत्पाद प्राप्ति के दौरान उत्पाद आवश्यकताओं के अनुरूप न होना।
  • ग) डिलीवरी या उपयोग के बाद पाई गई गैर-अनुरूपताओं और उत्पाद विफलताओं के मामले, बशर्ते कि मूल कारण का निर्धारण करने के लिए सुलभ उत्पाद दस्तावेज या साक्ष्य उपलब्ध हों।
  • घ) प्रक्रिया प्रदर्शन.
  • ई) आपूर्तिकर्ता का प्रदर्शन.
  • च) गुणवत्ता उद्देश्यों की प्राप्ति।

संगठन को उन क्षेत्रों का आकलन करने के लिए डेटा का उपयोग करना चाहिए जहां गुणवत्ता प्रबंधन प्रणाली की प्रभावशीलता में निरंतर वृद्धि संभव है।

6.4 सुधार
6.4.1 सामान्य

संगठन को गुणवत्ता प्रबंधन प्रणाली की प्रभावशीलता को लगातार बढ़ाने की आवश्यकता होती है। यह गुणवत्ता उद्देश्यों, आंतरिक लेखा परीक्षा, डेटा विश्लेषण, सुधारात्मक कार्रवाइयों और प्रबंधन समीक्षा का उपयोग करके सुधार के अवसरों का आकलन, चयन और कार्यान्वयन करके प्राप्त किया जाता है।

6.4.2 सुधारात्मक कार्रवाई

संगठन को गैर-अनुरूपताओं को प्रबंधित करने के लिए एक प्रलेखित प्रक्रिया को बनाए रखना चाहिए, जिसमें ग्राहक शिकायतों से उत्पन्न होने वाली गैर-अनुरूपताएं भी शामिल हैं, और आंतरिक रूप से और आपूर्तिकर्ताओं के साथ सुधारात्मक कार्रवाई को लागू करना चाहिए। सुधारात्मक कार्रवाइयां सामने आई गैर-अनुरूपता के प्रभाव के अनुरूप होनी चाहिए, जो गुणवत्ता प्रबंधन प्रणाली प्रक्रियाओं और गैर-अनुरूप उत्पादों में रुझानों दोनों से संबंधित हो सकती हैं।

प्रक्रिया में निम्नलिखित शामिल होना चाहिए:

  1. सुधारात्मक कार्रवाई प्रक्रिया आरंभ करने के लिए मानदंड;
  2. गैर-अनुरूपता की समीक्षा करना;
  3. सुधारों का निर्धारण एवं कार्यान्वयन;
  4. गैर-अनुरूपता के मूल कारण की पहचान करना और सुधारात्मक कार्रवाई की आवश्यकता का आकलन करना;
  5. पुनरावृत्ति की संभावना को न्यूनतम करने के लिए सुधारात्मक कार्रवाई लागू करना;
  6. सुधार और सुधारात्मक कार्रवाई के लिए समय-सीमा और जिम्मेदार पक्षों को परिभाषित करना;
  7. सुधारों और की गई सुधारात्मक कार्रवाई की प्रभावशीलता का सत्यापन करना;
  8. योजना के दौरान पहचाने गए जोखिमों और अवसरों को अद्यतन करना;
  9. परिवर्तन प्रबंधन (एमओसी) जब सुधारात्मक कार्रवाइयों के लिए गुणवत्ता प्रबंधन प्रणाली के भीतर नए या संशोधित नियंत्रणों की आवश्यकता होती है; और
  10. समान संभावित गैर-अनुरूपताओं का आकलन करना तथा उपयुक्त रूप से निवारक कार्रवाई लागू करना।

सुधारात्मक कार्रवाई प्रक्रिया गतिविधियों का रिकार्ड रखा जाना चाहिए, जिसमें सुधारात्मक कार्रवाई की प्रभावशीलता की पुष्टि करने के लिए आयोजित गतिविधियां भी शामिल होनी चाहिए।

6.5 प्रबंधन समीक्षा
6.5.1 सामान्य

संगठन के प्रबंधन को गुणवत्ता प्रबंधन प्रणाली की निरंतर उपयुक्तता, पर्याप्तता और प्रभावशीलता का आकलन करने के लिए हर 12 महीने में कम से कम एक बार (पिछले वर्ष की समीक्षा के समान कैलेंडर महीने के अंत तक) समीक्षा करनी चाहिए। इस समीक्षा में सुधार के अवसरों, संसाधनों की पर्याप्तता और गुणवत्ता नीति और उद्देश्यों सहित गुणवत्ता प्रबंधन प्रणाली में समायोजन की आवश्यकता का मूल्यांकन शामिल होना चाहिए।

6.5.2 इनपुट आवश्यकताएँ

प्रबंधन समीक्षा के लिए आवश्यक न्यूनतम इनपुट में निम्नलिखित शामिल होंगे:

  • क) पूर्व प्रबंधन समीक्षाओं के आधार पर उठाए गए उपायों की स्थिति और प्रभावशीलता का मूल्यांकन;
  • ख) आंतरिक लेखापरीक्षा और बाहरी पक्षों द्वारा किए गए लेखापरीक्षा के निष्कर्ष।
  • ग) संभावित परिवर्तनों की पहचान जो गुणवत्ता प्रबंधन प्रणाली को प्रभावित कर सकते हैं, जिसमें कानूनी और अन्य प्रासंगिक आवश्यकताओं (जैसे, उद्योग मानक) में परिवर्तन, साथ ही गुणवत्ता प्रबंधन प्रणाली से संबंधित आंतरिक और बाह्य कारकों में बदलाव शामिल हैं।
  • घ) ग्राहक संतुष्टि का आकलन।
  • ई) ग्राहकों एवं अन्य संबंधित पक्षों से प्राप्त फीडबैक पर विचार करना।
  • च) प्रक्रिया निष्पादन का मूल्यांकन।
  • (छ) जोखिम मूल्यांकन परिणामों की समीक्षा और जोखिम शमन उपायों की प्रभावशीलता। (ज) सुधारात्मक कार्रवाइयों की स्थिति अद्यतन।
  • i) आपूर्तिकर्ता के प्रदर्शन का विश्लेषण।
  • जे) उत्पाद अनुरूपता विश्लेषण की जांच, जिसमें डिलीवरी के बाद या उपयोग के बाद की गैर-अनुरूपताएं शामिल हैं;
  • क) वास्तविक निष्पादन की गुणवत्ता उद्देश्यों के साथ तुलना; तथा
  • ठ) सुधार के लिए प्रस्ताव।

6.5.3 आउटपुट आवश्यकताएँ

प्रबंधन समीक्षा के परिणामों में निम्नलिखित शामिल होने चाहिए:

  1. गुणवत्ता प्रबंधन प्रणाली की प्रभावशीलता का संक्षिप्त मूल्यांकन,
  2. प्रक्रियाओं में कोई भी आवश्यक संशोधन,
  3. निर्धारण और आगामी कार्रवाई,
  4. आवश्यक संसाधन आवंटन, और
  5. ग्राहकों की आवश्यकताओं को बेहतर ढंग से पूरा करने के उद्देश्य से संवर्द्धन।

वरिष्ठ प्रबंधन प्रबंधन समीक्षाओं के परिणामों की समीक्षा और अनुमोदन के लिए जिम्मेदार है। प्रबंधन समीक्षाओं का दस्तावेज़ीकरण अनिवार्य है, और ऐसी समीक्षाओं के रिकॉर्ड को बनाए रखा जाना चाहिए।

अनुलग्नक A लाइसेंसधारियों द्वारा API मोनोग्राम का उपयोग

ए.1 स्कोप

API मोनोग्राम® एक पंजीकृत प्रमाणन चिह्न के रूप में कार्य करता है, जिसका स्वामित्व API के पास है और API निदेशक मंडल द्वारा लाइसेंसिंग के लिए स्वीकृत है। API मोनोग्राम कार्यक्रम के तहत, API उत्पाद निर्माताओं को API Q1 आवश्यकताओं के अनुपालन में गुणवत्ता प्रबंधन प्रणाली के तहत निर्मित और उत्पाद विनिर्देशों को पूरा करने वाले उत्पादों पर API मोनोग्राम लगाने का अधिकार देता है। API, API समग्र सूची वेबसाइट पर सभी मोनोग्राम लाइसेंसधारियों का एक व्यापक, खोज योग्य रिकॉर्ड रखता है।

उत्पादों पर API मोनोग्राम और लाइसेंस नंबर का उपयोग लाइसेंसधारी द्वारा API और खरीदारों को यह प्रतिनिधित्व और गारंटी देता है कि, निर्दिष्ट तिथि तक, उत्पादों का निर्माण API Q1 आवश्यकताओं का पालन करने वाले गुणवत्ता प्रबंधन प्रणाली के तहत किया गया था और वे संबंधित मानक(ओं) या उत्पाद विनिर्देश(ओं) का पूरी तरह से पालन करते हैं। API मोनोग्राम प्रोग्राम लाइसेंस ऑन-साइट ऑडिट के बाद दिए जाते हैं जो पुष्टि करता है कि किसी संगठन ने API Q1 आवश्यकताओं को पूरा करने वाली गुणवत्ता प्रबंधन प्रणाली को लागू किया है और लगातार बनाए रखा है, और परिणामी उत्पाद लागू API उत्पाद विनिर्देश(ओं) और/या मानक(ओं) की विशिष्टताओं को पूरा करते हैं। जबकि कोई भी निर्माता यह दावा कर सकता है कि उसके उत्पाद मोनोग्राम की विशेषता के बिना API उत्पाद आवश्यकताओं को पूरा करते हैं, केवल API द्वारा लाइसेंस प्राप्त लोग ही अपने उत्पादों पर API मोनोग्राम लगा सकते हैं।

एपीआई मोनोग्राम लाइसेंस समझौते की शर्तों के साथ, यह अनुलग्नक उन संगठनों के लिए पूर्वापेक्षाओं को रेखांकित करता है जो स्वैच्छिक एपीआई लाइसेंसिंग की मांग कर रहे हैं ताकि एपीआई मोनोग्राम कार्यक्रम आवश्यकताओं के साथ-साथ लागू एपीआई उत्पाद विनिर्देश(ओं) और/या मानक(ओं) के मानदंडों को पूरा करने वाले एपीआई-मोनोग्रामयुक्त उत्पाद प्रस्तुत किए जा सकें।

A.2 मानक संदर्भ

API Q1, पेट्रोलियम और प्राकृतिक गैस उद्योग के लिए विनिर्माण संगठनों हेतु गुणवत्ता प्रबंधन प्रणाली आवश्यकताओं हेतु विनिर्देश

A.3 शब्द और परिभाषाएँ

निम्नलिखित शब्द और परिभाषाएं लागू होती हैं।

  • A.3.1 API मोनोग्रामेबल उत्पाद : वह उत्पाद जो API लाइसेंसधारी द्वारा पूर्णतः क्रियान्वित API Q1 अनुरूप गुणवत्ता प्रबंधन प्रणाली का उपयोग करते हुए निर्मित किया गया है और जो लागू API उत्पाद विनिर्देश(ओं) और/या मानक(ओं) की सभी API-निर्दिष्ट आवश्यकताओं को पूरा करता है।
  • A.3.2 एपीआई उत्पाद विनिर्देश: किसी निर्दिष्ट उत्पाद के लिए निर्धारित नियमों, शर्तों या आवश्यकताओं का समूह जो शब्दों की परिभाषा; घटकों का वर्गीकरण; प्रक्रियाओं का चित्रण; निर्दिष्ट आयाम; विनिर्माण मानदंड; सामग्री की आवश्यकताएं, प्रदर्शन परीक्षण, गतिविधियों का डिजाइन; और सामग्री; उत्पादों, प्रक्रियाओं, सेवाओं और/या प्रथाओं के संबंध में गुणवत्ता और मात्रा का मापन।
  • A.3.3 API-निर्दिष्ट आवश्यकताएँ: API Q1 और लागू API उत्पाद विनिर्देश(ओं) और/या मानक(ओं) में निर्धारित प्रदर्शन और लाइसेंसधारी-निर्दिष्ट आवश्यकताओं सहित आवश्यकताएँ।
  • नोट: लाइसेंसधारी-निर्दिष्ट आवश्यकताओं में वे गतिविधियाँ शामिल हैं जो API-निर्दिष्ट आवश्यकताओं को पूरा करने के लिए आवश्यक हैं।
  • A.3.4 डिज़ाइन पैकेज: रिकॉर्ड और दस्तावेज़ जो यह साक्ष्य प्रदान करने के लिए आवश्यक हैं कि लागू उत्पाद को API Q1 और लागू उत्पाद विनिर्देश(ओं) और/या मानक(ओं) की आवश्यकताओं के अनुसार डिज़ाइन किया गया है।
  • A.3.5 लाइसेंसधारी: वह संगठन जिसने आवेदन और ऑडिट प्रक्रिया सफलतापूर्वक पूरी कर ली है और जिसे API द्वारा लाइसेंस जारी किया गया है।

A.4 गुणवत्ता प्रबंधन प्रणाली आवश्यकताएँ

किसी भी संगठन को अपने उत्पादों में API मोनोग्राम जोड़ने के लिए API Q1 के अनुरूप गुणवत्ता प्रबंधन प्रणाली स्थापित करनी होगी, उसे बनाए रखना होगा तथा उसका निरंतर संचालन करना होगा।

A.5 अनुप्रयोग का नियंत्रण और API मोनोग्राम का निष्कासन

प्रत्येक लाइसेंसधारी निम्नलिखित दिशानिर्देशों के अनुसार एपीआई मोनोग्राम के अनुप्रयोग और निष्कासन को विनियमित करने के लिए जिम्मेदार है:

  1. जो उत्पाद API-निर्दिष्ट आवश्यकताओं को पूरा नहीं करते हैं, उन पर API मोनोग्राम प्रदर्शित नहीं किया जाना चाहिए।
  2. प्रत्येक लाइसेंसधारी को इस अनुलग्नक में उल्लिखित मोनोग्रामिंग विनिर्देशों और किसी भी प्रासंगिक API उत्पाद विनिर्देश(ओं) और/या मानक(ओं) को रेखांकित करते हुए API मोनोग्राम मार्किंग प्रक्रिया स्थापित करनी चाहिए और उसे बनाए रखना चाहिए। यह प्रक्रिया होनी चाहिए:
    • एपीआई मोनोग्राम को लागू करने और हटाने के लिए जिम्मेदार प्राधिकारी को नामित करना;
    • मोनोग्राम लागू करने की विधि(ओं) को निर्दिष्ट करें;
    • उत्पाद पर वह स्थान इंगित करें जहां एपीआई मोनोग्राम रखा जाना चाहिए;
    • एपीआई मोनोग्राम के साथ लाइसेंसधारी के लाइसेंस नंबर और उत्पाद की निर्माण तिथि को शामिल करना अनिवार्य करना;
    • यह निर्धारित करें कि विनिर्माण की तारीख में महीने के लिए कम से कम दो अंक और वर्ष के लिए दो अंक शामिल होने चाहिए (उदाहरण के लिए, मई 2012 के लिए 05-12), जब तक कि लागू एपीआई उत्पाद विनिर्देश(ओं) या मानक(ओं) में अन्यथा निर्दिष्ट न किया गया हो; तथा
    • इसमें, जहां लागू हो, किसी भी अतिरिक्त API उत्पाद विनिर्देशन और/या मानक अंकन आवश्यकताओं को लागू करने के लिए नियंत्रण शामिल हैं।
  3. केवल API लाइसेंसधारी को ही API मोनोग्रामयोग्य उत्पादों पर API मोनोग्राम और उसके संगत लाइसेंस नंबर लगाने का अधिकार है।
  4. एपीआई मोनोग्राम लाइसेंस साइट-विशिष्ट है, और इसलिए एपीआई मोनोग्राम को केवल लाइसेंस प्राप्त सुविधा के निर्दिष्ट स्थान पर ही लागू किया जाना चाहिए।
  5. एपीआई मोनोग्राम को उत्पादन के दौरान किसी भी उपयुक्त चरण पर लागू किया जा सकता है, लेकिन यदि बाद में यह पाया जाता है कि उत्पाद लागू एपीआई उत्पाद विनिर्देश(ओं) और/या मानक(ओं) और एपीआई मोनोग्राम कार्यक्रम में उल्लिखित किसी भी आवश्यकता के अनुरूप नहीं है, तो इसे लाइसेंसधारी की एपीआई मोनोग्राम अंकन प्रक्रिया के अनुसार हटाया जाना चाहिए।

विशिष्ट विनिर्माण प्रक्रियाओं या उत्पाद प्रकारों के लिए, वैकल्पिक API मोनोग्राम मार्किंग प्रक्रियाएँ स्वीकार्य हो सकती हैं। वैकल्पिक API मोनोग्राम मार्किंग के लिए विस्तृत आवश्यकताएँ API नीति, API मोनोग्राम प्रोग्राम वैकल्पिक मार्किंग ऑफ़ प्रोडक्ट्स लाइसेंस एग्रीमेंट में पाई जा सकती हैं, जो API मोनोग्राम प्रोग्राम वेबसाइट पर उपलब्ध है।

A.6 डिज़ाइन पैकेज आवश्यकताएँ

लाइसेंस प्राप्त करने के इच्छुक प्रत्येक लाइसेंसधारी या आवेदक को प्रत्येक मोनोग्राम लाइसेंस द्वारा कवर किए गए सभी प्रासंगिक उत्पादों के लिए एक अद्यतन डिज़ाइन पैकेज बनाए रखना चाहिए। डिज़ाइन पैकेज में ठोस सबूत होना चाहिए कि उत्पाद डिज़ाइन प्रासंगिक और नवीनतम API उत्पाद विनिर्देश(ओं) में उल्लिखित आवश्यकताओं के अनुरूप है। इन डिज़ाइन पैकेज को सुविधा में आयोजित API ऑडिट के दौरान सुलभ होना चाहिए। कुछ मामलों में, मोनोग्राम कार्यक्रम के तहत डिज़ाइन गतिविधियों का बहिष्कार स्वीकार्य है, जैसा कि सलाहकार #6 में विस्तृत रूप से बताया गया है, जिसे API मोनोग्राम कार्यक्रम वेबसाइट पर पाया जा सकता है।

A.7 विनिर्माण क्षमता

API मोनोग्राम कार्यक्रम उन सुविधाओं को मान्यता देने के लिए बनाया गया है जिन्होंने API विनिर्देशों और/या मानकों के अनुसार उपकरण बनाने की अपनी क्षमता साबित की है। API किसी सुविधा की विनिर्माण क्षमताओं के आधार पर प्रारंभिक लाइसेंसिंग को अस्वीकार करने या मौजूदा लाइसेंस को निलंबित करने का अधिकार सुरक्षित रखता है। यदि API को आगे मूल्यांकन करना आवश्यक लगता है, तो प्रासंगिक API उत्पाद विनिर्देश(ओं) और/या मानक(ओं) में उल्लिखित आवश्यकताओं के अनुपालन को सत्यापित करने के लिए किसी भी उपठेकेदार पर अतिरिक्त ऑडिट (संगठन की लागत पर) किया जा सकता है।

A.8 एपीआई मोनोग्राम कार्यक्रम: गैर-अनुरूपता रिपोर्टिंग

API उन उत्पादों के बारे में जानकारी मांगता है जो API-निर्दिष्ट आवश्यकताओं को पूरा नहीं करते हैं, साथ ही विनिर्देशन की कमियों या API-निर्दिष्ट आवश्यकताओं के साथ गैर-अनुरूपता के कारण फ़ील्ड विफलताओं या खराबी के उदाहरण भी मांगता है। ग्राहकों को API मोनोग्राम वाले उत्पादों के साथ आने वाली किसी भी समस्या के बारे में API को सूचित करने के लिए प्रोत्साहित किया जाता है। गैर-अनुरूपता की रिपोर्ट API गैर-अनुरूपता रिपोर्टिंग सिस्टम का उपयोग करके की जा सकती है जिसे http://compositelist.api.org/ncr.asp पर एक्सेस किया जा सकता है ।

IATF 16949:2016 ऑटोमोटिव गुणवत्ता प्रबंधन प्रणाली

IATF 16949:2016 ऑटोमोटिव उद्योग के लिए वैश्विक तकनीकी विनिर्देश और गुणवत्ता प्रबंधन मानक है। ISO 9001:2015 पर आधारित, इसे अक्टूबर 2016 में प्रकाशित किया गया था और यह ISO/TS 16949 की जगह लेता है। इसे ISO 9001:2015 के साथ संयोजन में उपयोग करने के लिए डिज़ाइन किया गया है और इसमें स्टैंडअलोन QMS होने के बजाय ऑटोमोटिव उद्योग के लिए विशिष्ट पूरक आवश्यकताएँ शामिल हैं। यह आकार की परवाह किए बिना ऑटोमोटिव उद्योग में किसी भी संगठन के लिए QMS की स्थापना, कार्यान्वयन, रखरखाव और निरंतर सुधार के लिए आवश्यकताओं को निर्दिष्ट करता है। यह पूरे यूरोप और अमेरिका के मानकों को एक साथ लाता है। IATF 16949:2016 ऑटोमोटिव उत्पादों को डिज़ाइन, विकसित, निर्माण, स्थापित या सर्विस करते समय सर्वोत्तम प्रथाओं को प्राप्त करने के बारे में आपको जो कुछ भी जानना चाहिए, उसे रेखांकित करता है। 2009 से ISO/TS 16949, ऑटोमोटिव क्षेत्र गुणवत्ता प्रबंधन प्रणालियों के लिए एक तकनीकी विनिर्देश, ऑटोमोटिव उद्योग में सबसे व्यापक रूप से उपयोग किए जाने वाले अंतरराष्ट्रीय मानकों में से एक बन गया है, जो वैश्विक ऑटोमोटिव आपूर्ति श्रृंखला में विभिन्न मूल्यांकन और प्रमाणन प्रणालियों को सुसंगत बनाता है। 3 अक्टूबर 2016 को, IATF 16949:2016 को IATF द्वारा प्रकाशित किया गया था और इसलिए यह ऑटोमोटिव उद्योग में संगठनों के लिए गुणवत्ता प्रबंधन प्रणाली की आवश्यकताओं को परिभाषित करते हुए वर्तमान ISO/TS 16949:2009 को हटा देता है और प्रतिस्थापित करता है। इसका मतलब यह है कि IATF 16969 प्रमाणन चाहने वाले ऑटोमोटिव उद्योग के संगठनों को ISO 9001:2015 का भी अनुपालन करना चाहिए। QMS नीतियों, प्रक्रियाओं, प्रलेखित प्रक्रियाओं और रिकॉर्ड का एक संग्रह है। QMS को आपकी कंपनी और आपके द्वारा प्रदान किए जाने वाले उत्पाद या सेवा की ज़रूरतों के अनुसार बनाया जाना चाहिए, लेकिन IATF 16949 मानक दिशा-निर्देशों का एक सेट प्रदान करता है ताकि यह सुनिश्चित किया जा सके कि आप किसी भी महत्वपूर्ण तत्व को न छोड़ें जिसकी QMS को सफल होने के लिए ज़रूरत है। इसका उद्देश्य किसी भी आकार या उद्योग के संगठनों द्वारा उपयोग किया जाना है और इसका उपयोग किसी भी कंपनी द्वारा किया जा सकता है। एक अंतरराष्ट्रीय मानक के रूप में, इसे किसी भी कंपनी के लिए ग्राहक संतुष्टि और सुधार सुनिश्चित करने के लिए एक प्रणाली बनाने के आधार के रूप में मान्यता प्राप्त है, और इस तरह, कई कंपनियाँ किसी संगठन के आपूर्तिकर्ता होने के लिए न्यूनतम आवश्यकता के रूप में इसकी माँग करती हैं। मानक का लक्ष्य एक QMS का विकास करना है जो:

  • निरंतर सुधार के लिए प्रावधान
  • दोष निवारण पर जोर दिया जाता है
  • इसमें ऑटोमोटिव उद्योग की विशिष्ट आवश्यकताएं और उपकरण शामिल हैं
  • आपूर्ति श्रृंखला में भिन्नता और अपव्यय में कमी को बढ़ावा देता है

ISO/TS 16949:2009 से IATF 16949:2016 में परिवर्तन

नया मानक अनुलग्नक SL – नई उच्च-स्तरीय संरचना पर आधारित है। यह सभी ISO प्रबंधन प्रणालियों के लिए एक सामान्य ढांचा है। यह स्थिरता बनाए रखने, विभिन्न प्रबंधन प्रणाली मानकों को संरेखित करने, शीर्ष-स्तरीय संरचना के विरुद्ध मेल खाने वाले उप-खंडों की पेशकश करने और सभी मानकों में सामान्य भाषा लागू करने में मदद करता है। संगठनों के लिए अपने QMS को मुख्य व्यावसायिक प्रक्रियाओं में शामिल करना और वरिष्ठ प्रबंधन से अधिक भागीदारी प्राप्त करना आसान होगा। IATF 16949 सभी ISO 9001:2015 आवश्यकताओं के पूर्ण अनुरूपता की आवश्यकता रखता है और पूरक ऑटोमोटिव प्रबंधन प्रणाली आवश्यकताओं (जो व्यापक हैं) की पहचान करता है। इनमें से अधिकांश पूरक आवश्यकताएँ ISO/TS 16949:2009 से आगे बढ़ी हैं, हालाँकि विकसित हो रहे ऑटोमोटिव उद्योग की दिशा के आधार पर अद्यतन के महत्वपूर्ण क्षेत्र हैं। परिवर्तनों के मुख्य बिंदुओं में निम्नलिखित शामिल हैं:

उच्च स्तरीय संरचना:

नया मानक अनुलग्नक SL – नई उच्च-स्तरीय संरचना पर आधारित है। यह सभी ISO प्रबंधन प्रणालियों के लिए एक सामान्य ढांचा है। यह स्थिरता बनाए रखने, विभिन्न प्रबंधन प्रणाली मानकों को संरेखित करने, शीर्ष-स्तरीय संरचना के विरुद्ध मेल खाने वाले उप-खंडों की पेशकश करने और सभी मानकों में सामान्य भाषा लागू करने में मदद करता है। संगठनों के लिए अपने QMS को मुख्य व्यावसायिक प्रक्रियाओं में शामिल करना और वरिष्ठ प्रबंधन से अधिक भागीदारी प्राप्त करना आसान होगा। प्लान-डू-चेक-एक्ट (PDCA) चक्र को सभी प्रक्रियाओं और समग्र रूप से गुणवत्ता प्रबंधन प्रणाली पर लागू किया जा सकता है। ISO 9001 2015 के संशोधन में आठ खंडों से दस खंडों पर स्विच करके एक नई संरचना को अपनाता है। यह परिवर्तन मानक को व्यावसायिक रणनीतिक दिशा के साथ बेहतर ढंग से संरेखित करने, अन्य प्रबंधन प्रणाली मानकों के साथ अधिक संगत बनने और प्लान-डू-चेक-एक्ट दृष्टिकोण को शामिल करने की अनुमति देता है, जैसा कि नीचे दिखाया गया है। ISO/TS 16949 और कुछ अन्य उद्योग-विशिष्ट मानकों के विपरीत, IATF 16949 में ISO 9001:2015 पाठ शामिल नहीं है। दस्तावेज़ में केवल ऑटोमोटिव-विशिष्ट अतिरिक्त आवश्यकताएँ शामिल हैं; हालाँकि, संगठन को अभी भी ISO 9001:2015 का अनुपालन करना आवश्यक है। IATF 16949 स्पष्ट करता है कि यह ISO 9001:2015 के साथ संयोजन में उपयोग किया जाने वाला एक पूरक है। IATF 16949 में ISO 9001:2015 के समान सामान्य अनुभाग शीर्षक और खंड संरचना है, लेकिन इसमें पाठ को दोहराए बिना। यह सुनिश्चित करता है कि सभी IATF 16949 आवश्यकताएँ ISO 9001:2015 उच्च-स्तरीय संरचना के साथ पूरी तरह से संरेखित हैं। किसी संगठन को अपने संगठन की गुणवत्ता प्रबंधन प्रणाली के दस्तावेज़ीकरण में नई दस-खंड संरचना और शब्दावली को प्रतिबिंबित करने की आवश्यकता नहीं है। नई संरचना का उद्देश्य आवश्यकताओं की स्पष्ट प्रस्तुति प्रदान करना है; इसका उद्देश्य किसी संगठन की नीतियों, उद्देश्यों और प्रक्रियाओं का दस्तावेज़ीकरण करने के लिए एक मॉडल बनना नहीं है।

नई शर्तें

जोखिम आधारित सोच

IATF 16949 में जोखिम न्यूनीकरण को केंद्र में रखा गया है, जैसा कि ISO 9001:2015 में है। IATF 16949 नए कार्यक्रम विकास के दौरान विफलता की संभावना को कम करने और नियोजित गतिविधियों की संभावित प्राप्ति को अधिकतम करने के लिए कई विशिष्ट जोखिम-संबंधी आवश्यकताओं को जोड़ता है। ये अतिरिक्तताएँ उद्योग की सर्वोत्तम प्रथाओं का परिणाम हैं जिनका उद्देश्य जोखिम की पहचान करके और उसे कम करके व्यवसायों को अधिक सुरक्षित और अधिक स्थिर बनाना है। यह सुनिश्चित करने के लिए कि जोखिम-आधारित सोच पूरे संगठन में व्याप्त है, शीर्ष प्रबंधन को सक्रिय रूप से शामिल होने की आवश्यकता है। जिम्मेदारियों में शामिल हैं:

  • आकस्मिक योजना समीक्षा आयोजित करना
  • प्रक्रिया स्वामियों की पहचान करना और उनका समर्थन करना
  • उत्पाद सुरक्षा से संबंधित उन्नयन प्रक्रिया में भाग लेना
  • ग्राहक प्रदर्शन लक्ष्यों और गुणवत्ता उद्देश्यों की प्राप्ति सुनिश्चित करना
  • रिश्वत विरोधी नीति, कर्मचारी आचार संहिता और नैतिकता उन्नयन नीति (“व्हिसल-ब्लोइंग नीति”) सहित कॉर्पोरेट उत्तरदायित्व पहलों को लागू करना

IATF 16949 के अनुसार “संगठनों को सभी उत्पादों और प्रक्रियाओं, जिसमें सेवा भाग और आउटसोर्स किए गए भाग शामिल हैं, का अनुपालन सुनिश्चित करना चाहिए।” “सुनिश्चित करें” शब्द का यह उपयोग यह दर्शाता है कि संगठन को एक ऐसी प्रणाली स्थापित करने और बनाए रखने की आवश्यकता है जो आपूर्ति श्रृंखला में गैर-अनुरूपता के जोखिम को कम करती है। संगठन अंततः सभी अनुरूपता के लिए जिम्मेदार है और उसे आपूर्ति श्रृंखला से विनिर्माण बिंदु तक सभी लागू आवश्यकताओं को लागू करना चाहिए। मानक उत्पाद जीवनचक्र के दौरान और विशेष रूप से डिजाइन और विकास नियोजन गतिविधियों के दौरान “बहु-विषयक दृष्टिकोण” की अवधारणा को पुष्ट करता है। IATF 16949 पूरे चक्र में विकास परियोजनाओं के प्रबंधन के लिए अतिरिक्त नियंत्रण जोड़ता है, जो अंततः उत्पाद अनुमोदन प्रक्रिया के साथ समाप्त होता है। साथ ही, ऑटोमोटिव मानक विनिर्माण प्रक्रियाओं के विकास को विशेष रूप से संबोधित करने के लिए बड़ी संख्या में आवश्यकताएँ जोड़ता है। विनिर्माण प्रक्रियाओं में उत्पाद के लिए निर्दिष्ट आउटपुट आवश्यकताएँ समान हो सकती हैं; हालाँकि, ग्राहकों को अक्सर विशिष्ट ऑटोमोटिव कोर टूल्स के उपयोग की आवश्यकता होती है, जैसे कि PFMEA के माध्यम से जोखिम को कैप्चर करना और उसका विश्लेषण करना। उत्पाद के निर्माण या मशीनरी स्थापित करने से पहले ही जोखिम को कम करने के प्रयास में IATF 16949 में इस प्रकार के विचार शामिल किए गए हैं। ऑटोमोटिव उद्योग में जीवित रहने के लिए आंतरिक और बाहरी मुद्दों को संबोधित करने के लिए निरंतर परिवर्तन की आवश्यकता होती है। संगठनों को परिवर्तनों के जोखिम का आकलन करने और उचित कार्रवाई करने के लिए एक प्रक्रिया अपनाने की आवश्यकता है। परिवर्तनों को प्रबंधित करने के लिए IATF 16949 की आवश्यकताओं में शामिल हैं:

  • मौजूदा परिचालन में परिवर्तन के लिए विनिर्माण व्यवहार्यता का आकलन करना।
  • प्रारंभिक उत्पाद अनुमोदन के बाद डिज़ाइन परिवर्तनों का मूल्यांकन करना।
  • उत्पाद, विनिर्माण प्रक्रिया, मापन, रसद, आपूर्ति स्रोतों, उत्पादन मात्रा में परिवर्तन, या जोखिम विश्लेषण को प्रभावित करने वाले परिवर्तनों के लिए नियंत्रण योजनाओं की समीक्षा करना।
  • उत्पाद प्राप्ति को प्रभावित करने वाले परिवर्तनों को नियंत्रित करना और उन पर प्रतिक्रिया करना, जिसमें संगठन, ग्राहक या किसी आपूर्तिकर्ता द्वारा किए गए परिवर्तन शामिल हैं। इसमें स्थायी और अस्थायी दोनों तरह के परिवर्तन शामिल हैं।
  • प्रक्रिया में परिवर्तन के आधार पर आंतरिक लेखापरीक्षा की आवृत्ति को समायोजित करना।

जोखिम के अन्य स्रोतों, जैसे कि गैर-अनुरूप आउटपुट से कैसे निपटा जाए, को अधिक विस्तार से कवर किया गया है, ताकि यह सुनिश्चित किया जा सके कि आपूर्तिकर्ता अपने ग्राहकों के साथ संरेखित हैं।

ग्राहक-विशिष्ट आवश्यकताओं का एकीकरण

IATF 16949 में कई सामान्य उद्योग प्रथाओं को एकीकृत किया गया है जो पहले ग्राहक-विशिष्ट आवश्यकताओं में पाई जाती थीं। इन सामान्य प्रथाओं को आवश्यकताओं के रूप में एकीकृत करने से पूरे उद्योग में समानता को बढ़ावा मिलता है और इसका उद्देश्य इन क्षेत्रों में व्यापक ग्राहक-विशिष्ट आवश्यकताओं की आवश्यकता को कम करना है। ग्राहक आवश्यकताओं और ग्राहक-विशिष्ट आवश्यकताओं (CSR) के बीच स्पष्ट अंतर भी महत्वपूर्ण है। IATF 16949 में, इन दो शब्दों को इस प्रकार परिभाषित किया गया है:

  • ग्राहक आवश्यकताएँ: ग्राहक द्वारा निर्दिष्ट सभी आवश्यकताएँ (जैसे, तकनीकी, वाणिज्यिक, उत्पाद और विनिर्माण प्रक्रिया से संबंधित आवश्यकताएँ, सामान्य नियम और शर्तें, ग्राहक-विशिष्ट आवश्यकताएँ, आदि)
  • ग्राहक-विशिष्ट आवश्यकताएँ: इस ऑटोमोटिव QMS मानक के किसी विशिष्ट खंड(ओं) से जुड़ी व्याख्याएँ या पूरक आवश्यकताएँ।

नए मानक में इन दो शब्दों को अधिक स्पष्ट रूप से परिभाषित किया गया है ताकि गलतफहमियों को कम किया जा सके और प्रभावी कार्यान्वयन के लिए ग्राहक-विशिष्ट गुणवत्ता प्रबंधन प्रणाली आवश्यकताओं के नमूने को सुविधाजनक बनाया जा सके। उदाहरण के लिए, संगठन को पैकेजिंग मैनुअल और विनिर्माण प्रक्रिया दिशानिर्देशों जैसी ग्राहक आवश्यकताओं की समीक्षा करने और उनसे सहमत होने की आवश्यकता है। हालांकि, ग्राहक-विशिष्ट आवश्यकताओं के लिए, संगठनों को अपने संपूर्ण QMS पर प्रभाव पर विचार करने के बाद समीक्षा करने और सहमत होने की आवश्यकता है। यहां उन क्षेत्रों के कुछ उदाहरण दिए गए हैं जो पहले ग्राहक-विशिष्ट आवश्यकताएं थीं जिन्हें अब IATF 16949 में अधिक विस्तार से शामिल किया गया है:

  • विनिर्माण व्यवहार्यता
  • वारंटी प्रबंधन
  • प्रक्रिया नियंत्रणों में अस्थायी परिवर्तन
  • आपूर्तिकर्ता गुणवत्ता प्रबंधन प्रणाली विकास
  • द्वितीय-पक्ष ऑडिट
  • नियंत्रण योजना
  • समस्या समाधान पद्धतियाँ
  • परिवर्तनों पर नियंत्रण
  • कुल उत्पादक रखरखाव
  • मानकीकृत कार्य

प्रथम और द्वितीय पक्ष लेखा परीक्षक योग्यता

IATF 16949 प्रथम और द्वितीय पक्ष दोनों लेखा परीक्षकों के लिए अतिरिक्त आवश्यकताएं जोड़ता है, जिनमें शामिल हैं:

  • संगठनों के पास आंतरिक लेखापरीक्षक योग्यता को सत्यापित करने के लिए एक दस्तावेजी प्रक्रिया होगी।
  • आंतरिक लेखा परीक्षकों को प्रशिक्षण देते समय, अतिरिक्त आवश्यकताओं के साथ प्रशिक्षक की योग्यता को प्रदर्शित करने के लिए प्रलेखित जानकारी को बनाए रखा जाएगा।
  • संगठनों को द्वितीय-पक्ष लेखापरीक्षकों की योग्यता का प्रदर्शन करना होगा, तथा द्वितीय-पक्ष लेखापरीक्षकों को लेखापरीक्षक योग्यता के लिए ग्राहक-विशिष्ट आवश्यकताओं को पूरा करना होगा।
  • यह मानक लेखापरीक्षकों के लिए न्यूनतम योग्यताओं को भी रेखांकित करता है, जिनमें शामिल हैं:
    • जोखिम-आधारित सोच सहित लेखापरीक्षा के लिए ऑटोमोटिव प्रक्रिया दृष्टिकोण
    • लागू कोर उपकरण आवश्यकताएँ
    • लागू ग्राहक-विशिष्ट आवश्यकताएँ
    • सॉफ्टवेयर विकास मूल्यांकन पद्धतियाँ, यदि लागू हो

इन परिवर्तनों के लिए क्षमता अंतर विश्लेषण के बाद अतिरिक्त लेखापरीक्षक प्रशिक्षण और विकास गतिविधियों की आवश्यकता हो सकती है।

उत्पाद सुरक्षा

उत्पाद सुरक्षा IATF मानक में एक पूरी तरह से नया खंड है, और एक संक्रमण संगठन के पास उत्पाद-सुरक्षा से संबंधित उत्पादों और विनिर्माण प्रक्रियाओं के प्रबंधन के लिए प्रलेखित प्रक्रियाएँ होनी चाहिए। उत्पाद सुरक्षा से संबंधित नई आवश्यकताओं में, जहाँ लागू हो, शामिल हैं:

  • नियंत्रण योजनाओं और FMEAs का विशेष अनुमोदन
  • उत्पाद-सुरक्षा से संबंधित उत्पादों और संबंधित विनिर्माण प्रक्रियाओं में शामिल कर्मियों के लिए संगठन या ग्राहक द्वारा निर्धारित प्रशिक्षण
  • ग्राहक द्वारा निर्दिष्ट स्रोतों सहित संपूर्ण आपूर्ति श्रृंखला में उत्पाद सुरक्षा से संबंधित आवश्यकताओं का हस्तांतरण

यह खंड इस तथ्य पर प्रकाश डालता है कि किसी उत्पाद को अस्वीकार्य नुकसान या क्षति पहुँचाए बिना अपने डिज़ाइन या इच्छित उद्देश्य के अनुसार कार्य करना चाहिए। संगठनों के पास पूरे उत्पाद जीवनचक्र के दौरान उत्पाद सुरक्षा सुनिश्चित करने के लिए प्रक्रियाएँ होनी चाहिए।

विनिर्माण व्यवहार्यता

नए मानक में, किसी संगठन को यह आकलन करना आवश्यक है कि क्या वे ग्राहक द्वारा निर्दिष्ट प्रदर्शन और समय लक्ष्य को प्राप्त करने में सक्षम हैं, जिसे विनिर्माण व्यवहार्यता के रूप में जाना जाता है। जबकि ISO/TS 16949 में इस तरह के विनिर्माण व्यवहार्यता विश्लेषण की आवश्यकता थी, इसने विशिष्ट आवश्यकताओं को लागू नहीं किया। नए मानक की विशिष्ट आवश्यकताओं में शामिल हैं:

  • बहुविषयक दृष्टिकोण का उपयोग करना
  • किसी भी नई विनिर्माण या उत्पाद प्रौद्योगिकी और किसी भी परिवर्तित विनिर्माण प्रक्रिया या उत्पाद डिजाइन के लिए विश्लेषण करना
  • उत्पादन रन, बेंचमार्किंग अध्ययन या अन्य उपयुक्त तरीकों के माध्यम से आवश्यक दर पर उत्पाद विनिर्देश बनाने की उनकी क्षमता को मान्य करना

वारंटी प्रबंधन

वारंटी प्रबंधन के बढ़ते महत्व के आधार पर, IATF 16949 में एक नई आवश्यकता जोड़ी गई है। जब किसी संगठन को अपने उत्पाद(उत्पादों) के लिए वारंटी प्रदान करने की आवश्यकता होती है, तो वारंटी प्रबंधन प्रक्रिया को सभी लागू ग्राहक-विशिष्ट आवश्यकताओं और वारंटी पार्टी विश्लेषण प्रक्रियाओं को संबोधित और एकीकृत करना चाहिए ताकि कोई समस्या न होने (NTF) को मान्य किया जा सके। जब लागू हो, तो ग्राहक द्वारा निर्णय पर सहमति होनी चाहिए।

एम्बेडेड सॉफ्टवेयर के साथ उत्पादों का विकास

एम्बेडेड सॉफ़्टवेयर वाले उत्पादों के लिए IATF 16949 की आवश्यकताएं अतिरिक्त चुनौतियों को दर्शाती हैं क्योंकि हम ड्राइव-बाय-वायर दुनिया की ओर बढ़ रहे हैं। मानक उत्पाद सत्यापन, वारंटी और क्षेत्र में समस्याओं के निवारण के लिए आवश्यकताओं में एम्बेडेड सॉफ़्टवेयर का संदर्भ देता है। एम्बेडेड सॉफ़्टवेयर की आवश्यकता वाले उत्पाद को ग्राहक द्वारा स्थापित सोर्सिंग-फ्रॉम-ओरिजिन आवश्यकताओं का अनुपालन करने की आवश्यकता हो सकती है। सोर्सिंग और सामग्रियों के लिए OEM आवश्यकताएं अक्सर बदलती रहती हैं, और किसी प्रोग्राम में शुरुआती बदलाव समय को नकारात्मक रूप से प्रभावित कर सकते हैं और जोखिम बढ़ा सकते हैं। एम्बेडेड सॉफ़्टवेयर यहाँ रहने के लिए है और मानक के नए संस्करण में कंपनियों को अपने खरीदे गए भागों (अब आउटसोर्स किए गए घटक कहा जाता है) को देखने और इस नए फ़ोकस के आधार पर अपने मौजूदा सिस्टम में जोखिमों की पहचान करने की आवश्यकता हो सकती है।

आईएटीएफ 16949:2016 की संरचना

IATF 16949 की संरचना 11 खंडों में विभाजित है। पहले तीन खंड परिचयात्मक हैं, जबकि अंतिम सात खंडों में गुणवत्ता प्रबंधन प्रणाली की आवश्यकताएं शामिल हैं। संरचना ISO 9001:2015 के समान है। सात मुख्य खंड इस प्रकार हैं:

खंड 1: दायरा

खंड 1 में मानक के दायरे का विवरण दिया गया है तथा एम्बेडेड सॉफ्टवेयर वाले उत्पादों को कवर करने के लिए एक अनुपूरक नोट भी दिया गया है।

धारा 2: मानक संदर्भ

आईएसओ 9000, गुणवत्ता प्रबंधन प्रणाली – मौलिक और शब्दावली संदर्भित हैं और मूल्यवान मार्गदर्शन प्रदान करते हैं।

खंड 3: शब्द और परिभाषाएँ

ISO 9000:2015 – गुणवत्ता प्रबंधन – मूल सिद्धांत और शब्दावली में शब्द और परिभाषाएँ शामिल हैं। नए मानक में ऑटोमोटिव उद्योग के लिए प्रासंगिक अतिरिक्त शब्द और परिभाषाएँ शामिल हैं जिनमें “सहायक भाग”, “चुनौतीपूर्ण भाग”, “विनिर्माण सेवाएँ”, “आउटसोर्स की गई प्रक्रियाएँ”, “उत्पादन बंद करना”, “विशेष स्थिति”, और “कुल उत्पादक रखरखाव” शामिल हैं।

धारा 4: संगठन का संदर्भ

इस खंड में संगठन को गुणवत्ता प्रबंधन प्रणाली के संदर्भ में अपने संदर्भ को निर्धारित करने की आवश्यकता होती है, जिसमें इच्छुक पक्ष और उनकी ज़रूरतें और अपेक्षाएँ शामिल हैं। यह QMS के दायरे को निर्धारित करने के लिए आवश्यकताओं को भी परिभाषित करता है, साथ ही सामान्य QMS आवश्यकताओं को भी। यह एक नया खंड है जो QMS के संदर्भ को स्थापित करता है और यह बताता है कि व्यवसाय रणनीति इसका समर्थन कैसे करती है। ‘संगठन का संदर्भ’ वह खंड है जो बाकी नए मानक को रेखांकित करता है। यह संगठन को अपने वातावरण में उन कारकों और पक्षों की पहचान करने और समझने का अवसर देता है जो गुणवत्ता प्रबंधन प्रणाली का समर्थन करते हैं। सबसे पहले, संगठन को अपने उद्देश्य के लिए प्रासंगिक बाहरी और आंतरिक मुद्दों को निर्धारित करने की आवश्यकता होगी, यानी वे कौन से प्रासंगिक मुद्दे हैं, अंदर और बाहर दोनों, जो संगठन के काम पर प्रभाव डालते हैं, या जो इसके प्रबंधन प्रणाली के इच्छित परिणाम(ओं) को प्राप्त करने की इसकी क्षमता को प्रभावित करेंगे। यह ध्यान दिया जाना चाहिए कि “मुद्दा” शब्द न केवल उन समस्याओं को शामिल करता है जो निवारक कार्रवाइयों का विषय हो सकते हैं, बल्कि प्रबंधन प्रणाली के लिए संबोधित करने के लिए महत्वपूर्ण विषय भी हैं, जैसे कि संगठन द्वारा निर्धारित कोई भी बाजार आश्वासन और शासन लक्ष्य। दूसरे, किसी संगठन को उन “हितधारकों” की पहचान करने की भी आवश्यकता होगी जो उनके QMS के लिए प्रासंगिक हैं। इन समूहों में शेयरधारक, कर्मचारी, ग्राहक, आपूर्तिकर्ता, वैधानिक और विनियामक निकाय और यहां तक ​​कि दबाव समूह भी शामिल हो सकते हैं। प्रत्येक संगठन अपने स्वयं के “हितधारकों” के अनूठे समूह की पहचान करेगा और समय के साथ ये संगठन की रणनीतिक दिशा के अनुरूप बदल सकते हैं। इसके बाद, QMS का दायरा निर्धारित किया जाना चाहिए। इसमें पूरा संगठन या विशेष रूप से पहचाने गए कार्य शामिल हो सकते हैं। किसी भी सहायक आउटसोर्स किए गए कार्य या प्रक्रिया को भी संगठन के दायरे में विचार करने की आवश्यकता होगी यदि वे QMS के लिए प्रासंगिक हैं। आपको मानक की आवश्यकताओं के अनुसार QMS को स्थापित, कार्यान्वित, बनाए रखना और लगातार सुधारना आवश्यक है। इसके लिए एक प्रक्रिया दृष्टिकोण को अपनाने की आवश्यकता है और यद्यपि प्रत्येक संगठन अलग होगा, प्रक्रिया आरेख या लिखित प्रक्रियाओं जैसी प्रलेखित जानकारी का उपयोग इसका समर्थन करने के लिए किया जा सकता है। उत्पाद सुरक्षा मानक में एक नया खंड है। इसमें ऑटोमोटिव उद्योग द्वारा सामना किए जा रहे वर्तमान और उभरते मुद्दों को संबोधित करने के लिए डिज़ाइन की गई आवश्यकताओं को बढ़ाया गया है। मानक में अब उत्पाद सुरक्षा से संबंधित उत्पादों और विनिर्माण प्रक्रियाओं के प्रबंधन के लिए प्रलेखित प्रक्रियाओं को सूचीबद्ध किया गया है, जिनका किसी संगठन के लिए होना आवश्यक है।

अनुभाग 4.3.1: गुणवत्ता प्रबंधन प्रणाली का दायरा निर्धारित करना – पूरक

ये आवश्यकताएं मूल रूप से ISO/TS 16949:2009 अनुभाग 1.1 और 1.2 में शामिल की गई थीं। उन्हें IATF 16949 के भीतर अनुभाग 4 में ले जाया गया है। सहायक कार्यों से संबंधित आवश्यकता को संशोधित किया गया था ताकि यह सुनिश्चित किया जा सके कि सहायक कार्य न केवल ऑडिट में सहायक कार्यों को शामिल करने की आवश्यकता को संबोधित करते हैं बल्कि यह भी सुनिश्चित करते हैं कि वे QMS के दायरे में शामिल हैं। इसके अलावा, अब अनुभाग 8.3 में डिज़ाइन और विकास गतिविधियों के लिए मांगे गए किसी भी बहिष्करण को प्रलेखित जानकारी के रूप में संरक्षित किया जाना चाहिए। याद रखने वाली सबसे महत्वपूर्ण बात यह है कि आप केवल डिज़ाइन को ही बाहर कर सकते हैं (यदि लागू नहीं है) अन्य सभी कार्यों को QMS के दायरे से शामिल किया जाना चाहिए। सहायक कार्यों से संबंधित आवश्यकता को संशोधित किया गया था ताकि यह सुनिश्चित किया जा सके कि सहायक कार्य न केवल ऑडिट में सहायक कार्यों को शामिल करने की आवश्यकता को संबोधित करते हैं बल्कि यह भी सुनिश्चित करते हैं कि वे QMS के दायरे में शामिल हैं। दायरे में पैकिंग, निरीक्षण-परीक्षण, वितरण आदि जैसी समर्थन प्रक्रियाएं शामिल होनी चाहिए।

अनुभाग 4.3.2: ग्राहक-विशिष्ट आवश्यकताएँ

हालाँकि ग्राहक-विशिष्ट आवश्यकताओं को पूरा करने और संतुष्ट करने की आवश्यकता पहले से ही पूरे ISO/TS 16949 दस्तावेज़ में बताई गई थी, IATF 16949 में यह आवश्यकता विशेष रूप से ग्राहक-विशिष्ट आवश्यकताओं का मूल्यांकन करने और संगठन की गुणवत्ता प्रबंधन प्रणाली में उन्हें शामिल करने की आवश्यकता को संबोधित करती है। इसका मतलब यह है कि आपूर्तिकर्ता को अपने प्रत्येक ग्राहक की ग्राहक-विशिष्ट आवश्यकताओं का मूल्यांकन करने और यह निर्धारित करने के लिए किसी प्रकार की प्रक्रिया की आवश्यकता होगी कि यह उनके संगठन के QMS पर कैसे (और कहाँ) लागू होता है। संगठन के पास PPAP, FMEA, APQP, अनुरोध पर निरीक्षण परीक्षण आदि जैसी ग्राहक की आवश्यकताओं पर विचार करते हुए एक दस्तावेज़ मूल्यांकन प्रक्रिया होनी चाहिए।

अनुभाग 4.4.1.1: उत्पादों और प्रक्रियाओं की अनुरूपता

यह खंड सुनिश्चित करता है कि आपूर्तिकर्ता (संगठन) आउटसोर्स प्रक्रियाओं की अनुरूपता के लिए जिम्मेदार है, और सभी उत्पाद और प्रक्रियाएँ सभी इच्छुक पक्षों की सभी लागू आवश्यकताओं और अपेक्षाओं को पूरा करती हैं। सभी उत्पादों और प्रक्रियाओं की अनुरूपता सुनिश्चित करने के लिए, संगठन को जोखिमों का आकलन करने और उन्हें संबोधित करने के लिए एक सक्रिय दृष्टिकोण अपनाने की आवश्यकता होगी, और केवल निरीक्षण पर निर्भर नहीं रहना चाहिए। संगठन को आपूर्तिकर्ता साइट पर उत्पाद ऑडिट, प्रक्रिया ऑडिट और सिस्टम ऑडिट जैसे ऑडिट करने चाहिए। संगठन को आपूर्तिकर्ताओं के प्रशिक्षण पर भी ध्यान केंद्रित करना चाहिए और प्रदर्शन की निगरानी गुणवत्ता रेटिंग, डिलीवरी रेटिंग, पीपीएम स्तर आदि द्वारा की जा सकती है।

अनुभाग 4.4.1.2: उत्पाद सुरक्षा:   

बढ़ी हुई आवश्यकताओं वाला नया खंड, जो उत्पाद और प्रक्रिया सुरक्षा से संबंधित ऑटोमोटिव उद्योग के सामने मौजूद वर्तमान और उभरते मुद्दों को संबोधित करता है। संगठनों (आपूर्तिकर्ताओं) के पास उत्पाद-सुरक्षा से संबंधित उत्पादों और प्रक्रियाओं को प्रबंधित करने के लिए प्रलेखित प्रक्रियाएं होना आवश्यक है। इस खंड में वैधानिक आवश्यकताओं की पहचान; डिजाइन के दौरान और निर्माण के बिंदु पर उत्पाद-सुरक्षा से संबंधित विशेषताओं की पहचान और नियंत्रण; जिम्मेदारियों, वृद्धि प्रक्रियाओं, प्रतिक्रिया योजनाओं और शीर्ष प्रबंधन, आपूर्तिकर्ताओं और ग्राहकों सहित सूचना के आवश्यक प्रवाह को परिभाषित करना; FMEA और नियंत्रण योजनाओं के लिए विशेष अनुमोदन प्राप्त करना; उत्पाद ट्रेसबिलिटी उपाय; और आपूर्ति श्रृंखला में आवश्यकताओं का कैस्केडिंग करना शामिल है। संगठन के पास उत्पाद और प्रक्रिया सुरक्षा के लिए प्रलेखित प्रक्रियाएं होनी चाहिए। इस प्रक्रिया में उत्पाद सुरक्षा से संबंधित वैधानिक और नियामक आवश्यकताओं के लिए ग्राहक से अनुमोदन लेना, FMEA

धारा 5: नेतृत्व

मानक के इस खंड के अनुसार शीर्ष प्रबंधन को कॉर्पोरेट जिम्मेदारी और गुणवत्ता नीति को परिभाषित करने के साथ-साथ QMS के प्रति नेतृत्व और प्रतिबद्धता प्रदर्शित करनी होगी। शीर्ष प्रबंधन को अन्य भूमिकाओं और जिम्मेदारियों के साथ-साथ प्रक्रिया स्वामियों को भी नियुक्त करना होगा। यह खंड “शीर्ष प्रबंधन” पर आवश्यकताएँ रखता है, जो वह व्यक्ति या लोगों का समूह है जो संगठन को उच्चतम स्तर पर निर्देशित और नियंत्रित करता है। ISO आवश्यकताओं को संगठनों को कॉर्पोरेट जिम्मेदारी की आवश्यकता को अपनाने की आवश्यकता के द्वारा पूरक बनाया गया है। यह सामाजिक और पर्यावरणीय मामलों में बेहतर अखंडता के लिए बढ़ती बाजार और सरकारी अपेक्षाओं को दर्शाता है। एक व्यक्ति के बजाय QMS के “मालिक” लोगों पर अधिक जोर दिया गया है। नए मानक के अनुसार शीर्ष प्रबंधन को “प्रक्रिया” स्वामियों की पहचान करने की आवश्यकता है जो सक्षम होने चाहिए और QMS के संबंध में अपनी भूमिकाओं को समझना चाहिए। शीर्ष प्रबंधन के पास अब प्रबंधन प्रणाली में अधिक भागीदारी और जिम्मेदारी है और उसे यह सुनिश्चित करना चाहिए कि इसकी आवश्यकताओं को संगठन की प्रक्रियाओं में एकीकृत किया जाए और नीति और उद्देश्य संगठन की रणनीतिक दिशा के अनुकूल हों। गुणवत्ता नीति एक जीवंत दस्तावेज होनी चाहिए, जो संगठन के केंद्र में हो। इसे सुनिश्चित करने के लिए, शीर्ष प्रबंधन जवाबदेह है और यह सुनिश्चित करने की जिम्मेदारी है कि QMS सभी पक्षों द्वारा उपलब्ध, संप्रेषित, अनुरक्षित और समझा जाए। शीर्ष प्रबंधन पर जोखिम और अवसरों की पहचान करके और उन्हें संबोधित करके ग्राहक संतुष्टि को बढ़ाने के लिए भी अधिक ध्यान केंद्रित किया जाता है जो इसे प्रभावित कर सकते हैं। उन्हें यह दिखाकर निरंतर ग्राहक फोकस प्रदर्शित करने की आवश्यकता है कि वे ग्राहकों की आवश्यकताओं, नियामक और वैधानिक आवश्यकताओं को कैसे पूरा करते हैं, और यह भी कि संगठन कैसे बढ़ी हुई ग्राहक संतुष्टि बनाए रखता है। उसी संदर्भ में, उन्हें संगठन की आंतरिक शक्तियों और कमजोरियों की समझ होनी चाहिए और यह भी कि इनका उत्पादों या सेवाओं की डिलीवरी और अनुरूपता पर क्या प्रभाव पड़ सकता है। यह व्यवसाय प्रक्रिया प्रबंधन की अवधारणा को मजबूत करेगा। इसके अलावा, शीर्ष प्रबंधन को प्रत्येक प्रक्रिया से जुड़े प्रमुख जोखिमों और जोखिम को प्रबंधित करने, कम करने या स्थानांतरित करने के लिए अपनाए गए दृष्टिकोण की समझ प्रदर्शित करने की आवश्यकता है। अंत में, खंड शीर्ष प्रबंधन पर QMS को प्रासंगिक जिम्मेदारियाँ और अधिकार सौंपने की आवश्यकताएँ रखता है, लेकिन उन्हें अंततः QMS की प्रभावशीलता के लिए जवाबदेह रहना चाहिए।

अनुभाग 5.1.1.1: कॉर्पोरेट जिम्मेदारी

ISO 9001:2015 ने प्रभावी QMS सुनिश्चित करने के लिए नेतृत्व व्यवहार के एक सेट में प्रबंधन जिम्मेदारी की ISO 9001:2009 अवधारणा का विस्तार किया। IATF 16949 में मोटर वाहन उद्योग में सामाजिक और पर्यावरणीय मामलों में बेहतर अखंडता के लिए बढ़ती बाजार और सरकारी अपेक्षाओं को संबोधित करने के लिए रिश्वत विरोधी नीति, कर्मचारी आचार संहिता और नैतिकता वृद्धि नीति की आवश्यकता शामिल है। इसका तात्पर्य आपूर्तिकर्ता/संगठन के सभी स्तरों और कार्यों पर जिम्मेदारी और सशक्तिकरण है ताकि नैतिक दृष्टिकोण का पालन किया जा सके और प्रतिशोध के डर के बिना किसी भी अनैतिक व्यवहार की रिपोर्ट की जा सके। संगठन को कॉर्पोरेट जिम्मेदारी नीतियों को लागू करना चाहिए जिसमें कम से कम एक रिश्वत विरोधी नीति, एक कर्मचारी आचार संहिता और एक नैतिकता वृद्धि नीति शामिल होनी चाहिए जिसे व्हिसल-ब्लोइंग नीति कहा जा सकता है।

अनुभाग 5.1.1.2: प्रक्रिया प्रभावशीलता और दक्षता

आपूर्तिकर्ता/संगठन के लिए प्रभावशीलता और दक्षता सुनिश्चित करने के लिए अपनी प्रक्रियाओं की समीक्षा करने की आवश्यकता को ISO/TS 16949, अनुभाग 5.1.1 में शामिल किया गया था। आवश्यकता यह सुनिश्चित करने की शक्ति रही है कि प्रक्रिया समीक्षा गतिविधियों के परिणाम अब प्रबंधन समीक्षा में शामिल किए जाएंगे। प्रक्रिया समीक्षा गतिविधियों में मूल्यांकन विधियों को शामिल करने की आवश्यकता है और परिणामस्वरूप, सुधारों को लागू करना होगा। इन चरणों के परिणाम प्रबंधन समीक्षा प्रक्रिया के लिए एक इनपुट होंगे। इस प्रकार शीर्ष प्रबंधन प्रक्रिया स्वामियों द्वारा की गई प्रक्रिया-विशिष्ट समीक्षाओं की समीक्षा कर रहा है। संगठन में उत्पादन प्रक्रियाएँ, विपणन प्रक्रियाएँ, विकास प्रक्रियाएँ, निरीक्षण-परीक्षण प्रक्रियाएँ, रखरखाव प्रक्रियाएँ जैसी प्रक्रियाएँ हो सकती हैं। उप प्रक्रियाएँ हो सकती हैं जैसे कि शीट मेटल में उत्पादन उप प्रक्रियाएँ जिसमें कतरनी, कटिंग, छिद्रण, ड्राइंग आदि शामिल हैं।

अनुभाग 5.1.1.3: प्रक्रिया स्वामी

ISO/TS 16949:2009 प्रबंधन की जिम्मेदारी और अधिकार को संबोधित करता है, लेकिन यह स्पष्ट रूप से उल्लेख नहीं करता है कि प्रबंधन सुनिश्चित करता है कि प्रक्रिया स्वामी अपनी भूमिका को समझें और सक्षम हों। यह नई आवश्यकता सुनिश्चित करेगी कि प्रबंधन इस अपेक्षा को समझता है, इन प्रक्रिया स्वामियों को विशेष रूप से पहचान कर और यह सुनिश्चित करके कि वे अपनी निर्धारित भूमिकाएँ निभा सकते हैं। यह आवश्यकता यह मानती है कि प्रक्रिया स्वामियों के पास उन प्रक्रियाओं के लिए गतिविधियों और परिणामों के लिए अधिकार और जिम्मेदारी है जिन्हें वे प्रबंधित करते हैं। प्रक्रिया स्वामियों को स्पष्ट रूप से परिभाषित किया जाना चाहिए। (प्रक्रिया मानचित्र, मैट्रिक्स, आदि)

अनुभाग 5.3.1: संगठनात्मक भूमिकाएँ, ज़िम्मेदारियाँ और प्राधिकार – पूरक

यह आवश्यकता पहले से ही ISO/TS 16949:2009 का हिस्सा थी। हालाँकि, इस आवश्यकता में कुछ संशोधन किए गए थे ताकि सौंपे गए कार्मिकों की ज़िम्मेदारियों और अधिकारियों का दस्तावेज़ीकरण करने की आवश्यकता को संबोधित किया जा सके। इसके अतिरिक्त, यह खंड अब स्पष्ट करता है कि लक्ष्य केवल ग्राहकों की आवश्यकताओं को संबोधित करना नहीं है, बल्कि ग्राहकों की आवश्यकताओं को पूरी तरह से पूरा करना भी है। क्षमता विश्लेषण, रसद जानकारी, ग्राहक स्कोरकार्ड और ग्राहक पोर्टल में शामिल कर्मियों को भी अब इस खंड में आवश्यकताओं के अनुसार नियुक्त और प्रलेखित किया जाना चाहिए।

अनुभाग 5.3.2: उत्पाद आवश्यकताओं और सुधारात्मक कार्रवाइयों के लिए जिम्मेदारी और अधिकार

ISO/TS 16949 में आवश्यकता को स्पष्ट रूप से शीर्ष प्रबंधन को उत्पाद आवश्यकताओं के अनुरूपता सुनिश्चित करने और सुधारात्मक कार्रवाई करने के लिए जिम्मेदार बनाने के लिए बढ़ाया गया है।IATF 16949 स्पष्ट करता है कि सुधारात्मक कार्रवाई के लिए प्राधिकरण और जिम्मेदारी वाले लोगों को सूचित करने की एक प्रक्रिया होनी चाहिए ताकि वे सुनिश्चित करें कि गैर-अनुरूप उत्पादों की पहचान की जाए, उन्हें रोका जाए और ग्राहक को न भेजा जाए। इसका तात्पर्य यह है कि नियुक्त कर्मियों को हमेशा रिलीज को रोकने के लिए त्वरित कार्रवाई करने के लिए उपलब्ध होना चाहिए।

खंड 6: योजना

नियोजन पर अनुभाग जोखिमों और अवसरों को संबोधित करने के लिए आवश्यकताओं और जोखिम विश्लेषण के लिए आवश्यकताओं को परिभाषित करता है। इस खंड में निवारक कार्रवाई, आकस्मिक योजनाएँ और गुणवत्ता उद्देश्य और उन्हें प्राप्त करने की योजनाएँ भी शामिल हैं। नियोजन हमेशा से ऑटोमोटिव मानकों में एक परिचित तत्व रहा है, लेकिन अब यह सुनिश्चित करने पर अधिक ध्यान दिया जा रहा है कि इसे खंड 4.1 ‘संगठन का संदर्भ’ और खंड 4.2 ‘इच्छुक पक्ष’ के साथ माना जाए। इस खंड का पहला भाग जोखिम मूल्यांकन से संबंधित है जबकि दूसरा भाग जोखिम उपचार से संबंधित है। जोखिमों और अवसरों की पहचान करने के लिए कार्रवाई निर्धारित करते समय इन्हें उत्पादों और सेवाओं की अनुरूपता पर पड़ने वाले संभावित प्रभाव के अनुपात में होना चाहिए। अवसरों में भौगोलिक विस्तार, नई भागीदारी या नई प्रौद्योगिकियाँ शामिल हो सकती हैं। संगठन को जोखिमों और अवसरों दोनों को संबोधित करने के लिए कार्रवाई की योजना बनाने, अपनी प्रबंधन प्रणाली प्रक्रियाओं में कार्रवाई को एकीकृत और कार्यान्वित करने और इन कार्रवाइयों की प्रभावशीलता का मूल्यांकन करने की आवश्यकता है। संगठन भर में कार्रवाइयों की निगरानी, ​​प्रबंधन और संचार किया जाना चाहिए। इस खंड का एक अन्य प्रमुख तत्व मापने योग्य गुणवत्ता उद्देश्य स्थापित करने की आवश्यकता है। गुणवत्ता उद्देश्यों को अब गुणवत्ता नीति के अनुरूप होना चाहिए, जो उत्पादों और सेवाओं की अनुरूपता के साथ-साथ ग्राहक संतुष्टि को बढ़ाने के लिए प्रासंगिक हो। नए मानक में इस खंड में कई पूरक आवश्यकताएं भी शामिल हैं। इनमें शामिल हैं: जोखिम विश्लेषण जो ऑटोमोटिव उद्योग से जुड़े विशिष्ट जोखिमों पर विचार करने की आवश्यकता को पहचानता है, जोखिम के नकारात्मक प्रभावों को कम करने के लिए निवारक कार्रवाई और आकस्मिक योजनाएँ जो ISO/TS 16949 में पाई गई आवश्यकताओं की एक बढ़ी हुई आवश्यकता है। ग्राहक अपेक्षाओं को संबोधित करने का महत्व पुराने मानक में पहले से ही मौजूद था, लेकिन अब इसे बढ़ा दिया गया है ताकि यह पूरे संगठन में सभी स्तरों पर किया जा सके। खंड का अंतिम भाग उन परिवर्तनों की योजना बनाने पर विचार करता है जिन्हें योजनाबद्ध और व्यवस्थित तरीके से किया जाना चाहिए। परिवर्तनों के संभावित परिणामों की पहचान करने, यह निर्धारित करने की आवश्यकता है कि परिवर्तन होने पर कौन शामिल है, किस संसाधन को आवंटित करने की आवश्यकता है।

अनुभाग 6.1.2.1: जोखिम विश्लेषण

वास्तविक और संभावित जोखिमों की पहचान, विश्लेषण और विचार करने की आवश्यकता को ISO/TS 16949 के विभिन्न क्षेत्रों में शामिल किया गया था। IATF ने जोखिम विश्लेषण के लिए अतिरिक्त आवश्यकताओं को अपनाया, जिसमें जोखिम का विश्लेषण करने और उसका जवाब देने की निरंतर आवश्यकता को मान्यता दी गई और आपूर्तिकर्ताओं/संगठनों को ऑटोमोटिव उद्योग से जुड़े विशिष्ट जोखिमों पर विचार करने के लिए कहा गया। संगठनों को समय-समय पर उत्पाद रिकॉल, उत्पाद ऑडिट, फील्ड रिटर्न और मरम्मत, शिकायतों, स्क्रैप और रीवर्क से सीखे गए सबक की समीक्षा करनी होगी और इन सबक के आलोक में कार्य योजनाओं को लागू करना होगा। इन कार्रवाइयों की प्रभावशीलता का मूल्यांकन किया जाना चाहिए और कार्रवाइयों को संगठन के QMS में एकीकृत किया जाना चाहिए। जोखिम विश्लेषण की प्रक्रिया में कम से कम उत्पाद रिकॉल, उत्पाद ऑडिट, फील्ड रिटर्न और मरम्मत, शिकायतों, स्क्रैप और रीवर्क से सीखे गए सबक शामिल होने चाहिए। संगठन को जोखिम विश्लेषण के परिणामों के साक्ष्य के रूप में प्रलेखित जानकारी को बनाए रखना चाहिए।

अनुभाग 6.1.2.2: निवारक कार्रवाई

TS 16949 की आवश्यकता को ऑटोमोटिव उद्योग में सर्वोत्तम अभ्यास माने जाने वाले को एकीकृत करके बढ़ाया गया था। संगठनों को संभावित मुद्दों की गंभीरता के अनुसार जोखिम के नकारात्मक प्रभावों के प्रभाव को कम करने के लिए एक प्रक्रिया को लागू करने की आवश्यकता होगी। ऐसी प्रक्रिया में शामिल होंगे: गैर-अनुरूपता पुनरावृत्ति के जोखिम की पहचान करना, सीखे गए सबक का दस्तावेजीकरण करना, ऐसी समान प्रक्रियाओं की पहचान करना और उनकी समीक्षा करना जहाँ गैर-अनुरूपता हो सकती है, और ऐसी संभावित घटना को रोकने के लिए सीखे गए सबक को लागू करना।

अनुभाग 6.1.2.3: आकस्मिक योजनाएँ

विस्तारित आवश्यकता यह सुनिश्चित करती है कि संगठन ग्राहक या अन्य इच्छुक पक्षों को अधिसूचना प्रक्रिया के साथ-साथ आकस्मिक योजनाओं को परिभाषित और तैयार करता है। संगठन सबसे पहले सभी विनिर्माण प्रक्रियाओं के लिए जोखिम की पहचान करने और उसका मूल्यांकन करने के लिए एक व्यवस्थित दृष्टिकोण अपनाएंगे, जिसमें बाहरी जोखिम पर विशेष ध्यान दिया जाएगा। आकस्मिक योजनाएँ किसी भी उल्लिखित व्यवधान की स्थिति के लिए विकसित की जाएंगी – बाहरी रूप से प्रदान किए गए उत्पादों, प्रक्रियाओं और सेवाओं में रुकावट, बार-बार होने वाली प्राकृतिक आपदाएँ, आग या बुनियादी ढाँचे से संबंधित व्यवधान। किसी भी आकस्मिक योजना में ग्राहक अधिसूचना एक अनिवार्य कदम है जब तक कि गैर-अनुरूप उत्पाद देने या समय पर डिलीवरी को प्रभावित करने का कोई जोखिम न हो।

अनुभाग 6.2.2.1: गुणवत्ता उद्देश्य और उन्हें प्राप्त करने की योजना – पूरक

IATF 16949 में धारा 5.4.1.1 के नोट में ग्राहक अपेक्षाओं को संबोधित करने के महत्व को शामिल किया गया था, जिसे पूरे संगठन में सभी स्तरों पर किए जाने की आवश्यकता के द्वारा बढ़ाया गया था। यह सुनिश्चित करने में कि गुणवत्ता उद्देश्य ग्राहक आवश्यकताओं को पूरा करते हैं, इन उद्देश्यों को ग्राहक लक्ष्यों पर विचार करने की आवश्यकता है। कर्मियों को ग्राहक आवश्यकताओं को पूरा करने वाले परिणाम प्राप्त करने के बारे में पता होना चाहिए और इसके लिए प्रतिबद्ध होना चाहिए। गुणवत्ता उद्देश्यों और संबंधित प्रदर्शन लक्ष्यों की पर्याप्तता के लिए समय-समय पर समीक्षा की जानी चाहिए (कम से कम सालाना)।

धारा 7: समर्थन

इस खंड में, आप प्रभावी QMS के लिए आवश्यक संसाधनों और सहायक प्रक्रियाओं की आवश्यकताएँ पा सकते हैं। यह लोगों, बुनियादी ढाँचे, कार्य वातावरण, निगरानी और मापन संसाधनों, संगठनात्मक ज्ञान, क्षमता, जागरूकता, संचार और प्रलेखित जानकारी के लिए आवश्यकताओं को परिभाषित करता है। खंड 7 सुनिश्चित करता है कि संगठनात्मक लक्ष्यों को पूरा करने के लिए सही संसाधन, लोग और बुनियादी ढाँचा मौजूद है। इसके लिए संगठन को QMS को स्थापित करने, लागू करने, बनाए रखने और लगातार सुधारने के लिए आवश्यक संसाधनों को निर्धारित करने और प्रदान करने की आवश्यकता होती है। सरल शब्दों में, यह एक बहुत ही शक्तिशाली आवश्यकता है जो सभी QMS संसाधन आवश्यकताओं को कवर करती है और अब आंतरिक और बाहरी दोनों संसाधनों को कवर करती है। लागू वैधानिक और विनियामक आवश्यकताओं को पूरा करने के लिए अतिरिक्त आवश्यकताएँ हैं। यह प्रक्रियाओं के संचालन के लिए बुनियादी ढाँचे और वातावरण की आवश्यकताओं को कवर करना जारी रखता है। जहाँ संगठनों को कर्मियों की सुरक्षा के लिए अपनी प्रतिबद्धता दिखाने की आवश्यकता होती है, वहाँ नया IATF मानक आगामी ISO 45001 का संदर्भ देता है, जिस तरह से इसे प्रदर्शित किया जा सकता है। निगरानी और मापन को संसाधनों, जैसे कि कर्मियों या प्रशिक्षण को शामिल करने के लिए बदल दिया गया है। नए मानक में बढ़ी हुई आवश्यकताएँ हैं जो अंशांकन और सत्यापन रिकॉर्ड को कवर करती हैं। इसमें कर्मचारी-स्वामित्व वाले या ग्राहक-स्वामित्व वाले उपकरणों पर स्थापित सॉफ़्टवेयर शामिल हैं। एक अतिरिक्त आवश्यकता भी है जो आंतरिक और बाहरी प्रयोगशालाओं को कवर करती है जिनका उपयोग निरीक्षण, परीक्षण या अंशांकन सेवाओं के लिए किया जाता है। संगठनात्मक ज्ञान एक नई आवश्यकता है जो QMS की क्षमता, जागरूकता और संचार की आवश्यकताओं से संबंधित है। कर्मियों को न केवल गुणवत्ता नीति, प्रलेखित जानकारी और परिवर्तनों के बारे में पता होना चाहिए, बल्कि उन्हें यह भी समझना चाहिए कि वे उत्पाद या सेवा अनुरूपता और सुरक्षा में कैसे योगदान करते हैं और अनुरूप न होने के निहितार्थ क्या हैं। यह खंड ऑन-द-जॉब (OTJ) प्रशिक्षण और जागरूकता के लिए आगे की आवश्यकताओं को भी जोड़ता है और यह आवश्यक है कि संबंधित लोगों को गैर-अनुरूपताओं के परिणामों के बारे में सूचित किया जाएगा। आंतरिक लेखा परीक्षकों के लिए आवश्यकताओं को उनके प्रशिक्षण से संबंधित न्यूनतम योग्यताओं और दस्तावेज़ीकरण सहित निर्दिष्ट किया गया है। दूसरे पक्ष के लेखा परीक्षक की योग्यताएँ भी निर्दिष्ट की गई हैं। उत्पादों और सेवाओं की अनुरूपता सुनिश्चित करने के लिए संगठन द्वारा रखे गए ज्ञान को बनाए रखने के लिए एक महत्वपूर्ण आवश्यकता है। इसमें किसी व्यक्ति द्वारा रखे गए ज्ञान के साथ-साथ उदाहरण के लिए, संगठन की बौद्धिक संपदा शामिल हो सकती है। संगठनों को यह जांचने की आवश्यकता होती है कि परिवर्तनों की योजना बनाते समय उनके पास मौजूद वर्तमान ज्ञान पर्याप्त है या नहीं और क्या किसी अतिरिक्त ज्ञान की आवश्यकता है। इसमें आंतरिक और बाहरी प्रतिक्रिया शामिल है। अंत में, “प्रलेखित जानकारी” के लिए आवश्यकताएँ हैं। यह एक नया शब्द है, जो पिछले मानक “दस्तावेजों” और “रिकॉर्ड्स” में संदर्भों की जगह लेता है। संगठनों को QMS को नियंत्रित करने के लिए आवश्यक प्रलेखित जानकारी के स्तर को निर्धारित करने की आवश्यकता है।यह आकार और जटिलता के कारण संगठनों के बीच अलग-अलग होगा। संगठनों में सूचना सुरक्षा और डेटा संरक्षण के बढ़ते महत्व के अनुरूप, पासवर्ड के उपयोग जैसी प्रलेखित, वर्तमान जानकारी तक पहुँच को नियंत्रित करने पर भी अधिक जोर दिया जाता है। संगठनों के पास ऐसी प्रणालियाँ भी होनी चाहिए जो आईटी सिस्टम के क्रैश होने पर बैक-अप प्रदान करें

अनुभाग 7.1.3.1: संयंत्र, सुविधा और उपकरण नियोजन
इस अद्यतन अनुभाग में जोखिम पहचान और जोखिम शमन, विनिर्माण व्यवहार्यता का मूल्यांकन, प्रक्रियाओं में परिवर्तनों का पुनर्मूल्यांकन और ऑन-साइट आपूर्तिकर्ता गतिविधियों को शामिल करने पर अधिक ध्यान दिया गया है। नियोजन गतिविधियों के दौरान जोखिम-आधारित सोच को लागू करके कई परिचालन जोखिमों से बचा जा सकता है, जो सामग्री प्रवाह के अनुकूलन और गैर-अनुरूप उत्पादों को नियंत्रित करने के लिए फ़्लोर स्पेस के उपयोग तक भी विस्तारित होता है। विनिर्माण व्यवहार्यता आकलन के दौरान क्षमता नियोजन मूल्यांकन में ग्राहक-अनुबंधित उत्पादन दरों और मात्राओं पर विचार किया जाना चाहिए, न कि केवल वर्तमान ऑर्डर स्तरों पर। किसी भी प्रक्रिया परिवर्तन के लिए क्षमता का पुनर्मूल्यांकन किया जाना चाहिए।

खंड 7.1.4.1: प्रक्रियाओं के संचालन के लिए वातावरण – पूरक
किसी संगठन के लिए “अपने परिसर को व्यवस्थित, साफ-सफाई और मरम्मत की स्थिति में बनाए रखने” की यह आवश्यकता आईएसओ/टीएस 16949 से संरक्षित की गई और आईएटीएफ 16949 में स्थानांतरित कर दी गई।

अनुभाग 7.1.5.1.1: मापन प्रणाली विश्लेषण
अब वैकल्पिक तरीकों की ग्राहक स्वीकृति के लिए रिकॉर्ड की आवश्यकता है। मापन परिणामों में भिन्नता का विश्लेषण करने की पिछली आवश्यकता अब विशेष रूप से निरीक्षण उपकरणों तक बढ़ा दी गई है। IATF 16949 यह भी स्पष्ट करता है कि वैकल्पिक मापन प्रणाली विश्लेषण के परिणामों के साथ-साथ ग्राहक स्वीकृति के रिकॉर्ड को भी बनाए रखना होगा।

अनुभाग 7.1.5.2.1: अंशांकन/सत्यापन रिकॉर्ड
इस अनुभाग को यह सुनिश्चित करने के लिए अपडेट किया गया है कि ग्राहक की आवश्यकता को कर्मचारी-स्वामित्व वाले या ग्राहक-स्वामित्व वाले उपकरणों पर स्थापित सॉफ़्टवेयर सहित उन्नत अंशांकन/सत्यापन रिकॉर्ड प्रतिधारण आवश्यकताओं के माध्यम से पूरा किया जाता है। अनुरूपता का प्रमाण प्रदान करने के लिए अंशांकन/सत्यापन रिकॉर्ड को प्रबंधित करने के लिए एक प्रलेखित प्रक्रिया की आवश्यकता होती है, और इसमें साइट पर मौजूद आपूर्तिकर्ता-स्वामित्व वाले उपकरण शामिल हैं। निरीक्षण, माप और परीक्षण उपकरण अंशांकन/सत्यापन गतिविधियों को अनुमोदन मानदंड स्थापित करने के लिए लागू आंतरिक, ग्राहक, विधायी और नियामक आवश्यकताओं पर विचार करने की आवश्यकता है।

धारा 7.1.5.3 प्रयोगशाला आवश्यकताएँ।
यह अद्यतन धारा संगठन को प्रयोगशाला सुविधाओं का दूसरे पक्ष द्वारा मूल्यांकन करने की अनुमति देती है, लेकिन मूल्यांकन पद्धति के लिए ग्राहक की स्वीकृति की आवश्यकता होती है। यह खंड यह भी स्पष्ट करता है कि उपकरण निर्माता द्वारा अंशांकन किए जाने पर भी आंतरिक प्रयोगशाला आवश्यकताएँ लागू होती हैं, और अंशांकन सेवाओं का उपयोग सरकारी विनियामक पुष्टि के अधीन हो सकता है।

अनुभाग 7.2.1: योग्यता – पूरक
यह अनुभाग “जागरूकता” की आवश्यकता को जोड़ता है, जिसमें संगठन (आपूर्तिकर्ता) की गुणवत्ता नीति, गुणवत्ता उद्देश्यों, QMS में कर्मियों के योगदान, बेहतर प्रदर्शन के लाभ और QMS आवश्यकताओं के अनुरूप न होने के निहितार्थों का ज्ञान शामिल है। यह OJT (ऑन-द-जॉब ट्रेनिंग) के लिए ग्राहक की आवश्यकताओं पर भी जोर देता है, न कि केवल गुणवत्ता आवश्यकताओं पर। ध्यान दें कि “प्रक्रिया” के बजाय “प्रक्रिया” शब्द का उपयोग यह दर्शाता है कि इन गतिविधियों को प्रबंधित करने की आवश्यकता है (योजना-करो-जाँचो-कार्य चक्र के माध्यम से), और केवल प्रदर्शन नहीं किया जाना चाहिए।

 धारा 7.2.2: योग्यता – कार्यस्थल पर प्रशिक्षण
IATF 16949 कार्यस्थल पर प्रशिक्षण पर जोर देता है और अन्य इच्छुक पक्षों सहित ग्राहक आवश्यकताओं को पूरा करने में इसके महत्व को बढ़ाता है। यह प्रक्रिया कार्यस्थल पर प्रशिक्षण की आवश्यकता निर्धारित करने में इनपुट के रूप में किसी भी प्रासंगिक इच्छुक पक्ष की आवश्यकताओं पर विचार करेगी, और फिर उपयोग की जाने वाली विधि निर्धारित करने में शिक्षा के स्तर और कार्यों की जटिलता पर विचार करेगी। इस प्रशिक्षण में अनुबंध या एजेंसी के कर्मियों को भी शामिल किया जाना चाहिए, और उन सभी व्यक्तियों को ग्राहक आवश्यकताओं के अनुरूप न होने के परिणामों के बारे में बताया जाना चाहिए जिनका काम गुणवत्ता को प्रभावित करता है।

अनुभाग 7.2.3: आंतरिक लेखा परीक्षक योग्यता
यह अनुभाग संगठन की आंतरिक लेखा परीक्षक योग्यता के लिए अत्यधिक उन्नत आवश्यकताओं को दर्शाता है ताकि अधिक मजबूत आंतरिक लेखा परीक्षा प्रक्रिया सुनिश्चित की जा सके। संगठनों को एक प्रलेखित प्रक्रिया स्थापित करने की आवश्यकता है जो इस खंड द्वारा आवश्यक योग्यताओं पर विचार करती है, किसी भी कमी को दूर करने के लिए कार्रवाई करती है, की गई कार्रवाइयों की प्रभावशीलता का आकलन करती है, और अनुमोदित लेखा परीक्षकों की सूची दर्ज करती है। यह खंड गुणवत्ता प्रबंधन प्रणाली लेखा परीक्षकों, विनिर्माण प्रक्रिया लेखा परीक्षकों और उत्पाद लेखा परीक्षकों के बीच अंतर करता है, और प्रत्येक प्रकार के लेखा परीक्षा के लिए योग्यता आवश्यकताओं को स्पष्ट करता है।

धारा 7.2.4: द्वितीय-पक्ष ऑडिटर योग्यता
यह नया खंड द्वितीय-पक्ष ऑडिटर के लिए आवश्यकताओं को रेखांकित करता है, यह सुनिश्चित करता है कि वे उन प्रकार के ऑडिट करने के लिए उचित रूप से योग्य हैं, जिसमें ग्राहक-विशिष्ट आवश्यकताओं पर मुख्य ध्यान दिया जाता है। आंतरिक ऑडिटर पर लागू होने वाली वही मुख्य योग्यताएँ, कम से कम, द्वितीय-पक्ष ऑडिटर पर भी लागू होनी चाहिए।

अनुभाग 7.3.1: जागरूकता – पूरक
इसमें यह सुनिश्चित करने के लिए अतिरिक्त आवश्यकताएं शामिल हैं कि सभी कर्मचारी संगठन (आपूर्तिकर्ता) के उत्पाद की गुणवत्ता आउटपुट, ग्राहक-विशिष्ट आवश्यकताओं और गैर-अनुरूप उत्पादों के साथ ग्राहक के लिए शामिल जोखिमों पर उनके प्रभाव से अवगत हैं।

अनुभाग 7.3.2: कर्मचारी प्रेरणा और सशक्तिकरण
इस अनुभाग में कोई बड़ा परिवर्तन नहीं किया गया है, लेकिन अब इसमें केवल “एक प्रक्रिया होने” के बजाय कर्मचारी प्रेरणा और सशक्तिकरण के लिए “एक दस्तावेजी प्रक्रिया बनाए रखने” की आवश्यकता है।

 धारा 7.5.1.1: गुणवत्ता प्रबंधन प्रणाली दस्तावेज़ीकरण
IATF ने गुणवत्ता मैनुअल आवश्यकता को बरकरार रखा है जिसे ISO 9001:2015 में हटा दिया गया था; हालाँकि, गुणवत्ता मैनुअल एक मुख्य दस्तावेज़ या कई दस्तावेज़ों (हार्ड कॉपी या इलेक्ट्रॉनिक) की एक श्रृंखला हो सकती है। इस खंड में यह भी आवश्यक है कि संगठन की प्रक्रियाओं और अंतःक्रियाओं को उनके QMS के भाग के रूप में प्रलेखित किया जाए। गुणवत्ता मैनुअल में यह प्रलेखित करने की आवश्यकता है कि संगठन की QMS ग्राहक-विशिष्ट आवश्यकताओं को कहाँ संबोधित किया गया है।

अनुभाग 7.5.3.2.1: रिकॉर्ड प्रतिधारण
इस अनुभाग में अब एक रिकॉर्ड प्रतिधारण प्रक्रिया की आवश्यकता है जिसे परिभाषित और प्रलेखित किया गया है, और जिसमें संगठन की रिकॉर्ड प्रतिधारण आवश्यकताएँ शामिल हैं। विशेष रूप से उत्पादन भाग अनुमोदन, टूलींग रिकॉर्ड, उत्पाद और प्रक्रिया डिज़ाइन रिकॉर्ड, खरीद आदेश और अनुबंध/संशोधन को कहा जाता है। यदि इन प्रकार के रिकॉर्ड के लिए कोई ग्राहक या नियामक एजेंसी प्रतिधारण अवधि की आवश्यकता नहीं है, तो “उत्पादन और सेवा आवश्यकताओं के लिए उत्पाद के सक्रिय रहने की अवधि, प्लस एक कैलेंडर वर्ष” लागू होता है।

धारा 7.5.3.2.2: इंजीनियरिंग विनिर्देश
इस धारा में इंजीनियरिंग विनिर्देश जोड़े गए हैं, जिसके अनुसार प्रक्रिया का दस्तावेजीकरण किया जाना चाहिए तथा ग्राहक से सहमति होनी चाहिए। यह उत्पाद डिजाइन में परिवर्तन तथा उत्पाद प्राप्ति प्रक्रिया में परिवर्तन, तथा संबंधित अनुभागों के लिए संरेखण को भी स्पष्ट करता है। यदि कोई अन्य अधिभावी ग्राहक समझौते नहीं हैं, तो इंजीनियरिंग मानकों/विनिर्देशों में परिवर्तन की समीक्षा अधिसूचना प्राप्त होने के 10 कार्य दिवसों के भीतर पूरी कर ली जानी चाहिए।

धारा 8: संचालन

उत्पाद आवश्यकताएँ उत्पाद या सेवा की योजना और निर्माण के सभी पहलुओं से संबंधित हैं। इस खंड में योजना, उत्पाद आवश्यकताओं की समीक्षा, डिजाइन, खरीद, उत्पाद या सेवा का निर्माण, और उत्पाद या सेवा की निगरानी और माप के लिए उपयोग किए जाने वाले उपकरणों को नियंत्रित करने की आवश्यकताएँ शामिल हैं। IATF 16949 खंड 8.3 में उत्पादों के डिजाइन और विकास के बारे में आवश्यकताओं को बाहर करने की अनुमति देता है, यदि वे कंपनी पर लागू नहीं हैं। यह खंड उन योजनाओं और प्रक्रियाओं के निष्पादन से संबंधित है जो संगठन को ग्राहक आवश्यकताओं को पूरा करने और उत्पादों और सेवाओं को डिजाइन करने में सक्षम बनाती हैं। इसमें पिछले संस्करण के खंड 7 में संदर्भित बहुत कुछ शामिल है, लेकिन प्रक्रियाओं के नियंत्रण पर अधिक जोर दिया गया है, विशेष रूप से नियोजित परिवर्तन और अनपेक्षित परिवर्तनों के परिणामों की समीक्षा, और आवश्यकतानुसार किसी भी प्रतिकूल प्रभाव को कम करना। इसमें ISO 9001:2015 और ISO/TS 16949:2009 से परे महत्वपूर्ण आवश्यकताएँ शामिल हैं। मानक का नया संस्करण ग्राहक-अनुबंधित उत्पादों और परियोजनाओं के संबंध में गोपनीयता के महत्व को स्वीकार करता है। यह ग्राहक के साथ मौखिक और लिखित संचार के लिए एक आवश्यकता को भी निर्दिष्ट करता है, जिस पर भाषा के संदर्भ में और अन्य प्रारूपों जैसे कि उपयोग की जाने वाली कंप्यूटर भाषाओं में सहमति होनी चाहिए। यह खंड कई आवश्यकताओं को कवर करना जारी रखता है जिन्हें ISO/TS 16949:2009 के संबंध में मजबूत किया गया है। इनमें प्रोटोटाइप प्रोग्राम, उत्पाद अनुमोदन प्रक्रिया शामिल है, जहाँ रिकॉर्ड प्रतिधारण और आउटसोर्स किए गए उत्पादों और सेवाओं पर जोर दिया जाता है, और वैधानिक और नियामक आवश्यकताएँ। कई नए उप-खंड हैं जो आपूर्तिकर्ताओं के प्रबंधन, माप और चयन को कवर करते हैं। यह आपूर्ति श्रृंखला में जोखिम को प्रभावी ढंग से प्रबंधित करने के महत्व को पहचानता है, विशेष रूप से उत्पाद की गुणवत्ता के संबंध में। वाहनों में कंप्यूटर प्रौद्योगिकी के बढ़ते अनुप्रयोग को दर्शाते हुए, एक नई आवश्यकता है जो एम्बेडेड सॉफ़्टवेयर उत्पादों के आपूर्तिकर्ताओं के गुणवत्ता आश्वासन की प्रक्रिया को कवर करती है। दूसरे पक्ष के ऑडिट का उपयोग भी मानक के लिए नया है और इसका उपयोग संगठन के आपूर्तिकर्ता प्रबंधन दृष्टिकोण में किया जाना है। अंत में, नए मानक में अब गैर-अनुरूप या फिर से काम किए गए उत्पादों के नियंत्रण के बारे में अतिरिक्त आवश्यकताएँ हैं। इसमें यह सत्यापित करने में सक्षम होना शामिल है कि नष्ट किए जाने वाले उत्पादों को उनके निपटान से पहले अनुपयोगी माना जाता है तथा ग्राहक की स्वीकृति के बिना इन उत्पादों का अन्यत्र उपयोग नहीं किया जाता है।

अनुभाग 8.1.1: परिचालन योजना और नियंत्रण – पूरक
इस अनुभाग में उत्पाद प्राप्ति की योजना बनाते समय प्रमुख प्रक्रियाओं को शामिल करने और उन पर विचार करने के लिए विस्तृत विवरण दिया गया है। आवश्यक विषयों में ग्राहक उत्पाद की आवश्यकताएँ और तकनीकी विनिर्देश, रसद आवश्यकताएँ, विनिर्माण व्यवहार्यता, परियोजना नियोजन और स्वीकृति मानदंड शामिल हैं। अनुभाग यह भी स्पष्ट करता है कि “अनुरूपता प्राप्त करने के लिए आवश्यक संसाधन” विकास प्रक्रिया के सभी पहलुओं को शामिल करता है, न कि केवल विनिर्माण प्रक्रिया की आवश्यकताओं को।

धारा 8.1.2: गोपनीयता
गोपनीयता को स्पष्ट करने के लिए केवल एक छोटा सा संपादन “और” शब्द का उपयोग करने के बजाय संबंधित उत्पाद जानकारी “शामिल” करता है। इरादे में कोई बदलाव नहीं है।

अनुभाग 8.2.1.1: ग्राहक संचार – पूरक
अनुभाग में एक आवश्यकता जोड़ी गई है कि संचार भाषा (लिखित या मौखिक) ग्राहक के साथ सहमत होनी चाहिए। ग्राहक संचार की आवश्यकता वाली भूमिकाओं के लिए आवश्यक योग्यता निर्धारित करते समय इस पर विचार किया जाना चाहिए।

खंड 8.2.2.1: उत्पादों और सेवाओं के लिए आवश्यकताओं का निर्धारण – पूरक
IATF ने पूर्व खंड के नोट 2 और 3 को आवश्यकताओं में बढ़ाकर मानक को मजबूत किया। यह सुझाव देता है कि रीसाइक्लिंग, पर्यावरणीय प्रभाव और उत्पाद और विनिर्माण प्रक्रिया विशेषताओं के बारे में मौजूदा संगठनात्मक ज्ञान को मानकीकृत किया जाना चाहिए। इस ज्ञान की व्यवस्थित रूप से समीक्षा की जाएगी और ग्राहकों को पेश किए जाने वाले उत्पादों और सेवाओं के लिए आवश्यकताओं का निर्धारण करते समय इसका उपयोग किया जाएगा।

अनुभाग 8.2.3.1.1: उत्पादों और सेवाओं के लिए आवश्यकताओं की समीक्षा – पूरक
IATF 16949 इस आवश्यकता को मजबूत करता है, जिसके तहत संगठन को उत्पादों और सेवाओं के लिए औपचारिक समीक्षाओं की छूट के लिए ग्राहक से प्रलेखित प्राधिकरण बनाए रखने की आवश्यकता होती है।

अनुभाग 8.2.3.1.2: ग्राहक द्वारा निर्दिष्ट विशेष विशेषताएँ
यह अनुभाग कार्रवाई को “अनुरूपता प्रदर्शित करें” से बदलकर “अनुरूपता” कर देता है, और स्पष्ट करता है कि यह केवल “दस्तावेज़ीकरण” के बजाय “अनुमोदन दस्तावेज़ीकरण” को संदर्भित करता है। इरादे में कोई बदलाव नहीं है।

अनुभाग 8.2.3.1.3: संगठन विनिर्माण व्यवहार्यता
यह अनुभाग निम्नलिखित परिवर्तनों के माध्यम से विनिर्माण व्यवहार्यता विश्लेषण के लिए आवश्यकताओं को बढ़ाता है:

  • सभी इंजीनियरिंग और क्षमता आवश्यकताओं पर विचार करते हुए व्यवहार्यता का विश्लेषण करने के लिए बहु-विषयक दृष्टिकोण की आवश्यकता है।
  • किसी भी नए विनिर्माण या उत्पाद प्रौद्योगिकी के लिए, तथा किसी भी परिवर्तित विनिर्माण प्रक्रिया या उत्पाद डिजाइन के लिए इस विश्लेषण की आवश्यकता होती है।

संगठन को आवश्यक दर पर उत्पाद विनिर्देश बनाने की अपनी क्षमता को सत्यापित करना चाहिए। इसमें ग्राहक-विशिष्ट आवश्यकताओं पर विचार किया जाना चाहिए।

अनुभाग 8.3.1.1: उत्पादों और सेवाओं का डिज़ाइन और विकास – पूरक
यह पिछले अनुभाग में नोट को एक आवश्यकता के रूप में बढ़ाता है और डिज़ाइन और विकास प्रक्रिया के दस्तावेज़ीकरण के लिए एक आवश्यकता को जोड़ता है। चूंकि ऑटोमोटिव उद्योग में डिज़ाइन और विकास प्रक्रिया की अवधारणा में विनिर्माण डिज़ाइन और विकास शामिल है, इसलिए अनुभाग 8 में अन्य भागों की आवश्यकताओं को विनिर्माण और उत्पाद डिज़ाइन और विकास के संदर्भ में पूरक माना जाना चाहिए।

अनुभाग 8.3.2.1: डिजाइन और विकास योजना – पूरक
यह अनुभाग स्पष्ट करता है कि बहु-विषयक दृष्टिकोण का उपयोग कब किया जाना चाहिए और किसे शामिल किया जाना चाहिए। विशेष रूप से, इसमें संगठन के भीतर सभी प्रभावित हितधारकों और, उचित रूप से, इसकी आपूर्ति श्रृंखला को शामिल किया जाना चाहिए। ऐसे क्षेत्रों के अतिरिक्त उदाहरण दिए गए हैं जहाँ डिज़ाइन और विकास योजना (प्रोजेक्ट प्रबंधन सहित) के दौरान इस तरह के दृष्टिकोण का उपयोग किया जा सकता है, और नोट आगे स्पष्ट करता है कि क्रय, आपूर्तिकर्ता और रखरखाव कार्यों को हितधारकों के रूप में शामिल किया जा सकता है।

 अनुभाग 8.3.2.2: उत्पाद डिज़ाइन कौशल
यह अनुभाग उत्पाद डिज़ाइन कौशल के उदाहरण के रूप में एक नोट जोड़ता है। इरादे में कोई बदलाव नहीं है।

धारा 8.3.2.3: एम्बेडेड सॉफ़्टवेयर वाले उत्पादों का विकास
यह नया खंड संगठन-जिम्मेदार एम्बेडेड सॉफ़्टवेयर विकास और सॉफ़्टवेयर विकास क्षमता स्व-मूल्यांकन के लिए आवश्यकताएँ जोड़ता है। संगठनों को आंतरिक रूप से विकसित एम्बेडेड सॉफ़्टवेयर वाले उत्पादों के गुणवत्ता आश्वासन के लिए एक प्रक्रिया का उपयोग करना चाहिए और उनके सॉफ़्टवेयर विकास प्रक्रिया का आकलन करने के लिए एक उचित मूल्यांकन पद्धति होनी चाहिए। सॉफ़्टवेयर विकास प्रक्रिया को आंतरिक लेखा परीक्षा कार्यक्रम के दायरे में भी शामिल किया जाना चाहिए; आंतरिक लेखा परीक्षक को संगठन द्वारा चुनी गई सॉफ़्टवेयर विकास मूल्यांकन पद्धति की प्रभावशीलता को समझने और उसका आकलन करने में सक्षम होना चाहिए।

अनुभाग 8.3.3.1: उत्पाद डिज़ाइन इनपुट
इस अनुभाग ने उत्पाद डिज़ाइन इनपुट आवश्यकताओं के न्यूनतम सेट का विस्तार किया, जिसमें विनियामक और सॉफ़्टवेयर आवश्यकताओं पर ज़ोर दिया गया। नई और विस्तृत आवश्यकताओं में उत्पाद विनिर्देश; सीमा और इंटरफ़ेस आवश्यकताएँ; डिज़ाइन विकल्पों पर विचार; जोखिमों का आकलन और उन जोखिमों को कम करने/प्रबंधित करने की संगठन की क्षमता; संरक्षण, सेवाक्षमता, स्वास्थ्य, सुरक्षा, पर्यावरण और विकास समय के लिए अनुरूपता लक्ष्य; गंतव्य देश के लिए वैधानिक और विनियामक आवश्यकताएँ; और एम्बेडेड सॉफ़्टवेयर आवश्यकताएँ शामिल हैं।

अनुभाग 8.3.3.2: विनिर्माण प्रक्रिया डिज़ाइन इनपुट
यह अनुभाग विनिर्माण प्रक्रिया डिज़ाइन इनपुट की सूची का विस्तार करता है जिसमें विशेष विशेषताओं, समय के लिए लक्ष्य; विनिर्माण प्रौद्योगिकी विकल्प; नई सामग्री; उत्पाद हैंडलिंग और एर्गोनोमिक आवश्यकताएं, और; विनिर्माण के लिए डिज़ाइन और असेंबली के लिए डिज़ाइन सहित उत्पाद डिज़ाइन आउटपुट डेटा शामिल है। इसमें नवाचार और बेंचमार्किंग परिणामों से विकल्पों पर विचार करना, और आपूर्ति श्रृंखला में नई सामग्री शामिल हो सकती है जिसका उपयोग विनिर्माण प्रक्रिया क्षमता में सुधार के लिए किया जा सकता है। इस अनुभाग ने त्रुटि-प्रूफिंग विधियों के बारे में पूर्व नोट को आवश्यकता में बदलकर आवश्यकताओं को और मजबूत किया।

अनुभाग 8.3.3.3: विशेष विशेषताएँ
यह अनुभाग विशेष विशेषताओं के स्रोत की पहचान करता है और इसमें ग्राहक या संगठन द्वारा किए जाने वाले जोखिम विश्लेषण शामिल हैं। यह विशेष विशेषताओं की पहचान करने के लिए उपयोग किए जाने वाले स्रोतों की सूची का विस्तार करता है, साथ ही उन विशेष विशेषताओं से संबंधित आवश्यकताओं के बारे में भी बताता है। सभी लागू कैस्केड गुणवत्ता नियोजन दस्तावेज़ों में विशेष विशेषताओं को चिह्नित किया जाना चाहिए; निगरानी रणनीतियों को भिन्नता को कम करने पर ध्यान केंद्रित करना चाहिए, जो आमतौर पर सांख्यिकीय तकनीकों का उपयोग करके किया जाता है। संगठन को अनुमोदन और कुछ परिभाषाओं और प्रतीकों के उपयोग के लिए ग्राहक-विशिष्ट आवश्यकताओं पर भी विचार करना चाहिए, जिसमें प्रतीक रूपांतरण तालिका प्रस्तुत करना शामिल है, यदि लागू हो और आवश्यक हो।

अनुभाग 8.3.4.1: निगरानी
ये परिवर्तन IATF 16949 मानक को IATF OEM उन्नत गुणवत्ता गतिविधियों के साथ संरेखित करते हैं और ग्राहक-विशिष्ट आवश्यकताओं की संख्या को कम करने का लक्ष्य रखते हैं। आवश्यकता स्पष्ट करती है कि माप उत्पादों और सेवाओं दोनों के डिजाइन और विकास के दौरान निर्दिष्ट चरणों पर लागू होते हैं और रिपोर्टिंग ग्राहक द्वारा आवश्यक रूप से होनी चाहिए। इसमें, उदाहरण के लिए, ग्राहक APQP शेड्यूल मील के पत्थर, गेट समीक्षा और विकास गतिविधियों से संबंधित खुले मुद्दों की सूची का आवधिक अद्यतन शामिल हो सकता है।

अनुभाग 8.3.4.2: डिजाइन और विकास सत्यापन
इस अनुभाग में डिजाइन और विकास सत्यापन के लिए आवश्यकताओं को मजबूत करने की बात कही गई है, और इसमें एम्बेडेड सॉफ़्टवेयर को भी जोड़ा गया है। डिजाइन और विकास गतिविधियों की योजना बनाते और उन्हें निष्पादित करते समय ग्राहक-विशिष्ट आवश्यकताओं (सीएसआर), उद्योग और सरकारी एजेंसी द्वारा जारी किए गए विनियामक मानकों पर विचार किया जाना चाहिए।

अनुभाग 8.3.4.3: प्रोटोटाइप कार्यक्रम
इस अनुभाग में किए गए परिवर्तन आउटसोर्स उत्पादों और सेवाओं के प्रबंधन के लिए गुणवत्ता प्रबंधन प्रणाली पर संगठन का ध्यान केंद्रित करके मानक को मजबूत करते हैं। भले ही काम संगठन द्वारा किया जाता है या आउटसोर्स प्रक्रिया द्वारा, प्रोटोटाइप कार्यक्रम और नियंत्रण योजना QMS के दायरे का हिस्सा है। इस प्रकार के नियंत्रण को एक सहायक प्रक्रिया माना जाना चाहिए और इसे डिजाइन और विकास प्रक्रिया में एकीकृत किया जाना चाहिए।

अनुभाग 8.3.4.4: उत्पाद अनुमोदन प्रक्रिया
इस अनुभाग में किए गए परिवर्तन अनुमोदन आवश्यकताओं को स्पष्ट करते हैं, जिसमें आउटसोर्स किए गए उत्पादों और/या सेवाओं और आवश्यक रिकॉर्ड प्रतिधारण पर जोर दिया गया है। गतिविधियों को प्रबंधित किया जाना चाहिए (प्रभावशीलता की समीक्षा और सुधार कार्यों के साथ) और केवल प्रदर्शन नहीं किया जाना चाहिए। बाहरी रूप से प्रदान किए गए उत्पादों और सेवाओं के लिए आंशिक अनुमोदन प्रक्रिया ग्राहकों को अंतिम उत्पाद प्रस्तुत करने से पहले निष्पादित की जानी चाहिए। उत्पाद अनुमोदन तब प्राप्त किया जाना चाहिए जब ग्राहक इसकी आवश्यकता हो, और रिकॉर्ड बनाए रखा जाना चाहिए।

खंड 8.3.5.1: डिजाइन और विकास आउटपुट – पूरक
उत्पाद डिजाइन आउटपुट परिवर्धन में 3D मॉडल के उपयोग की मान्यता और सेवा भागों और पैकेजिंग को शामिल करना शामिल है। IATF 16949 स्पष्ट करता है कि इसके लिए उत्पाद डिजाइन त्रुटि-प्रूफिंग विधियों, जैसे DFSS, DFMA और FTA की आवश्यकता होती है। GD&T सहनशीलता और स्थिति निर्धारण प्रणालियों का अनुप्रयोग संगठनों को कार्यक्षमता संबंधों के आधार पर आयाम और संबंधित सहनशीलता निर्दिष्ट करने की अनुमति देता है। आउटपुट में मरम्मत और सेवाक्षमता निर्देश और सेवा भागों की आवश्यकताएं शामिल हैं जिनका उपयोग अनुमोदित रखरखाव संगठनों द्वारा किया जाएगा।

खंड 8.3.5.2: विनिर्माण प्रक्रिया डिज़ाइन आउटपुट
इस खंड में किए गए परिवर्तनों ने सत्यापन आवश्यकताओं, प्रक्रिया इनपुट चर, क्षमता विश्लेषण, रखरखाव योजनाओं और प्रक्रिया गैर-अनुरूपताओं के सुधार को मजबूत किया। यह स्पष्ट करता है कि इनपुट के विरुद्ध आउटपुट को सत्यापित करने की प्रक्रिया दृष्टिकोण पद्धति विनिर्माण डिज़ाइन प्रक्रिया पर लागू होती है। विनिर्माण डिज़ाइन आउटपुट की सूची का भी विस्तार किया गया है

अनुभाग 8.3.6.1: डिजाइन और विकास परिवर्तन – पूरक
यह अनुभाग कार्यान्वयन से पहले परिवर्तन सत्यापन और अनुमोदन की आवश्यकता को मजबूत करता है, और एम्बेडेड सॉफ़्टवेयर को भी जोड़ता है। प्रारंभिक उत्पाद अनुमोदन के बाद डिज़ाइन परिवर्तन का तात्पर्य है कि उत्पादों, घटकों और सामग्रियों का उत्पादन कार्यान्वयन से पहले मूल्यांकन और सत्यापन किया जाना चाहिए। यह सत्यापन संगठन और ग्राहक द्वारा किया जाना चाहिए जब कोई ग्राहक-विशिष्ट आवश्यकता हो। एम्बेडेड सॉफ़्टवेयर वाले उत्पादों के लिए, परिवर्तन रिकॉर्ड को सॉफ़्टवेयर और हार्डवेयर के संशोधन स्तर को दस्तावेज़ित करने की आवश्यकता होती है ताकि यह सुनिश्चित करने में मदद मिल सके कि उत्पाद कॉन्फ़िगरेशन उचित रूप से प्रबंधित किया जाता है।

धारा 8.4.1.1: सामान्य – पूरक (बाहरी रूप से प्रदान की गई प्रक्रियाओं, उत्पादों और सेवाओं के नियंत्रण के अंतर्गत)
खरीदे गए उत्पादों के बारे में पूर्व नोट को विस्तृत किया गया और आवश्यकता में बदल दिया गया। अब यह स्पष्ट करता है कि धारा 8.4 की सभी आवश्यकताएँ उप-असेंबली, अनुक्रमण, छंटाई, पुनर्कार्य और अंशांकन सेवाओं पर लागू होती हैं।

धारा 8.4.1.2: आपूर्तिकर्ता चयन प्रक्रिया
जबकि ISO/TS 16949:2009 ने क्रय प्रक्रिया के माध्यम से ISO 9001:2008 बॉक्स्ड टेक्स्ट में आपूर्तिकर्ता चयन को संबोधित किया था (धारा 7.4.1 देखें), आपूर्तिकर्ता चयन प्रक्रिया उतनी विस्तृत नहीं थी। यह खंड अब विशेष रूप से आपूर्तिकर्ता चयन प्रक्रिया मानदंड को बताता है, साथ ही यह स्पष्ट करता है कि यह एक पूर्ण प्रक्रिया है। आपूर्तिकर्ताओं का चयन करने के लिए उपयोग किए जाने वाले मूल्यांकन को सामान्य QMS ऑडिट से आगे बढ़ाया जाना चाहिए और इसमें उत्पाद अनुरूपता के लिए जोखिम और संगठन के उत्पाद की उनके ग्राहकों को निर्बाध आपूर्ति आदि जैसे पहलू शामिल होने चाहिए। इस प्रक्रिया का पालन नए आपूर्तिकर्ताओं द्वारा किया जाना चाहिए।

अनुभाग 8.4.1.3: ग्राहक-निर्देशित स्रोत (जिसे “निर्देशित-खरीद” के रूप में भी जाना जाता है)
इस अनुभाग में ग्राहक-निर्देशित स्रोतों के लिए संगठन की ज़िम्मेदारियों का स्पष्टीकरण दिया गया है, यहाँ तक कि ग्राहक-निर्देशित-खरीद आपूर्तिकर्ताओं के लिए भी। जब तक अनुबंध द्वारा अन्यथा परिभाषित न किया जाए, इस स्थिति में IATF 16949 अनुभाग 8.4 की सभी आवश्यकताएँ लागू होती हैं, आपूर्तिकर्ता के चयन से संबंधित आवश्यकताओं को छोड़कर।

खंड 8.4.2.1: नियंत्रण का प्रकार और सीमा – पूरक
इस खंड में किए गए परिवर्तनों ने जोखिम के आकलन सहित आउटसोर्स प्रक्रियाओं के नियंत्रण की आवश्यकता को और मजबूत किया है। आंतरिक और ग्राहक की आवश्यकताएं ऐसे इनपुट हैं जिन पर बाहरी रूप से प्रदान किए जाने वाले उत्पादों, प्रक्रियाओं और सेवाओं को नियंत्रित करने के तरीकों के विकास के दौरान विचार किया जाना चाहिए। प्रकार और नियंत्रण को आपूर्तिकर्ता के प्रदर्शन और उत्पाद, सामग्री या सेवा जोखिम के आकलन के अनुरूप होना चाहिए। इसका तात्पर्य स्थापित मानदंडों के आधार पर प्रदर्शन की निरंतर निगरानी और जोखिम के आकलन से है, जिससे नियंत्रण के प्रकार और सीमा को बढ़ाने (बढ़ाने) या घटाने के लिए कार्रवाई शुरू हो जाती है। यह सभी आपूर्तिकर्ताओं पर लागू होता है।

धारा 8.4.2.2: वैधानिक और विनियामक आवश्यकताएँ
अद्यतन वैधानिक और विनियामक आवश्यकताओं की प्रयोज्यता को स्पष्ट करते हैं और आवश्यकताओं को मजबूत करते हैं। लागू वैधानिक और विनियामक आवश्यकताओं की पहचान के लिए प्राप्ति, शिपमेंट और डिलीवरी के देश पर विचार करने की आवश्यकता है। उत्पाद “जीवन चक्र” के लिए विचार विकसित किया जाना चाहिए। जब ​​विशेष नियंत्रण की आवश्यकता होती है, तो संगठन को इन आवश्यकताओं को लागू करना चाहिए और उन आवश्यकताओं को अपने आपूर्तिकर्ताओं तक पहुंचाना चाहिए।

अनुभाग 8.4.2.3: आपूर्तिकर्ता गुणवत्ता प्रबंधन प्रणाली विकास
यह अनुभाग ISO 9001 प्रमाणन को मजबूत करने के लिए एक विधि प्रदान करता है, ग्राहक-विशिष्ट आवश्यकताओं के साथ संरेखित करता है, और स्वीकार्य तृतीय-पक्ष प्रमाणन निकायों (जिन्हें IATF द्वारा मान्यता प्राप्त होगी) को स्पष्ट करता है। संगठनों को केवल आपूर्तिकर्ता QMS को “विकसित” करने की आवश्यकता के बजाय, यह अनुभाग एक प्रगतिशील दृष्टिकोण की रूपरेखा तैयार करता है जो दूसरे पक्ष के ऑडिट के माध्यम से ISO 9001 के अनुपालन से लेकर तीसरे पक्ष के प्रमाणन के माध्यम से IATF 16949 तक प्रमाणन तक जाता है। सुझाई गई QMS आवश्यकताओं में से एक सब-टियर आपूर्तिकर्ताओं के लिए न्यूनतम ऑटोमोटिव गुणवत्ता प्रबंधन प्रणाली आवश्यकताएँ (MAQMSR) है।

अनुभाग 8.4.2.3.1: ऑटोमोटिव उत्पाद-संबंधित सॉफ़्टवेयर या एम्बेडेड सॉफ़्टवेयर वाले ऑटोमोटिव उत्पाद
इस नए अनुभाग में सॉफ़्टवेयर विकास मूल्यांकन पद्धति के लिए आवश्यकताएँ जोड़ी गई हैं। ये आवश्यकताएँ अनुभाग 8.3 में प्रस्तुत की गई आवश्यकताओं के अनुरूप हैं, लेकिन अब आपूर्तिकर्ताओं तक पहुँच गई हैं।

अनुभाग 8.4.2.4: आपूर्तिकर्ता निगरानी
संगठनों को लगातार इनपुट की समीक्षा करनी चाहिए और आवश्यकतानुसार आपूर्तिकर्ता निगरानी डेटा के संबंध में सुधार कार्रवाई शुरू करनी चाहिए। प्रलेखित और गैर-प्रलेखित यार्ड होल्ड और स्टॉप जहाजों को ग्राहक व्यवधान माना जाना चाहिए और प्रीमियम फ्रेट घटनाओं की संख्या की निगरानी की जानी चाहिए। ग्राहक और सेवा द्वारा प्रदान किए गए प्रदर्शन संकेतकों को संगठन की आपूर्तिकर्ता निगरानी प्रक्रिया में शामिल किया जाना चाहिए।

अनुभाग 8.4.2.4.1: द्वितीय-पक्ष ऑडिट
यह नया अनुभाग ग्राहक-विशिष्ट आवश्यकताओं को IATF 16949 मानक में संरेखित करता है। द्वितीय-पक्ष ऑडिटर योग्यताओं के विवरण के लिए अनुभाग 7.2.4 देखें। द्वितीय-पक्ष ऑडिट को संगठन के लिए प्रासंगिक मुद्दों पर विचार करना चाहिए, न कि केवल उनके QMS विकास की परिपक्वता पर। ऐसी स्थितियों के उदाहरण जो द्वितीय-पक्ष ऑडिट को ट्रिगर कर सकते हैं, उनमें आपूर्तिकर्ता प्रदर्शन संकेतकों से इनपुट शामिल हैं; जोखिम मूल्यांकन परिणाम और प्रक्रिया और उत्पाद ऑडिट से खुले मुद्दों का अनुसरण; और नए विकास लॉन्च की तत्परता। द्वितीय-पक्ष ऑडिट की आवश्यकता, प्रकार, आवृत्ति और दायरे को निर्धारित करने के लिए संगठन के मानदंड उत्पाद सुरक्षा/नियामक, प्रदर्शन आदि सहित जोखिम विश्लेषण पर आधारित होने चाहिए। इन मानदंडों को प्रलेखित किया जाना चाहिए। संगठन को यह सुनिश्चित करना चाहिए कि आपूर्तिकर्ता निगरानी में द्वितीय-पक्ष ऑडिट प्रक्रिया शामिल है। संगठन को द्वितीय-पक्ष ऑडिट करने वाले ऑडिटरों की क्षमता का प्रदर्शन करना चाहिए। जब ​​आपूर्तिकर्ता निगरानी के लिए आवधिक द्वितीय-पक्ष निगरानी ऑडिट की आवश्यकता होती है, तो ऑडिट कम से कम सालाना आयोजित किए जाने चाहिए। द्वितीय-पक्ष ऑडिट रिपोर्ट के रिकॉर्ड को बनाए रखा जाना चाहिए। यदि द्वितीय-पक्ष लेखापरीक्षा का दायरा आपूर्तिकर्ता की गुणवत्ता प्रबंधन प्रणाली का आकलन करना है, तो: दृष्टिकोण ऑटोमोटिव प्रक्रिया दृष्टिकोण के अनुरूप होगा; आईएसओ 9001 के लिए मान्यता प्राप्त तृतीय-पक्ष प्रमाणन वाले आपूर्तिकर्ताओं के लिए लेखापरीक्षा का दायरा कम किया जा सकता है (अनुभाग 8.4.2.5.1 देखें)।

अनुभाग 8.4.2.5: आपूर्तिकर्ता विकास
यह अनुभाग प्रदर्शन-आधारित आपूर्तिकर्ता विकास गतिविधियों पर जोर देता है। आपूर्तिकर्ता निगरानी प्रक्रिया को आपूर्तिकर्ता विकास गतिविधियों के लिए एक इनपुट माना जाना चाहिए। इन विकास गतिविधियों में अल्पकालिक और दीर्घकालिक दोनों लक्ष्यों पर विचार किया जाना चाहिए।

अल्पावधि प्रयास आम तौर पर आपूर्तिकर्ता उत्पादों पर केंद्रित होंगे और प्रत्येक आपूर्तिकर्ता से खरीदे गए उत्पादों की गुणवत्ता सुनिश्चित करने के लिए उपयुक्त तरीकों को परिभाषित करने की आवश्यकता होगी।

दीर्घकालिक प्रयास आम तौर पर आपूर्तिकर्ता QMS और विनिर्माण प्रक्रियाओं पर ध्यान केंद्रित करेंगे और लेखा परीक्षा, प्रशिक्षण और संवर्द्धन प्रयासों पर विचार करेंगे जो आपूर्तिकर्ताओं और संगठन के बीच गुणवत्ता आश्वासन समझौतों को लागू और बढ़ाते हैं, और जोखिम को और कम करते हैं।

धारा 8.4.3.1: बाहरी प्रदाताओं के लिए सूचना – पूरक
संगठन को इस नई आवश्यकता के माध्यम से अपनी आपूर्ति श्रृंखला को महत्वपूर्ण जानकारी प्रदान करने की आवश्यकता है। इस जानकारी में सभी लागू वैधानिक और विनियामक आवश्यकताएँ और विशेष उत्पाद और प्रक्रिया विशेषताएँ शामिल हैं। ISO 9001 भाग में आवश्यकताओं की एक सूची है जिसे आपूर्तिकर्ता को सूचित किया जाना है, जिसमें अनुमोदन, योग्यता आवश्यकताएँ, संचार, आपूर्तिकर्ता प्रदर्शन की निगरानी, ​​सत्यापन आदि शामिल हैं।

अनुभाग 8.5.1.1: नियंत्रण योजना
इस अनुभाग ने नियंत्रण योजना आवश्यकताओं को मजबूत किया और IATF OEM ग्राहक-विशिष्ट आवश्यकताओं को IATF 16949 मानक में संरेखित किया। इसने ग्राहक अनुमोदन के बारे में एक नोट को भी आवश्यकता के अनुसार उन्नत किया, और नियंत्रण योजना समीक्षा और अद्यतन मानदंड को मजबूत किया, और PFMEA अपडेट से जोड़ा। नियंत्रण योजनाएँ प्रासंगिक विनिर्माण स्थल और आपूर्ति किए गए सभी उत्पादों के लिए आवश्यक हैं, न कि केवल अंतिम उत्पाद या अंतिम असेंबली लाइन के लिए, उदाहरण के लिए। हालाँकि परिवार नियंत्रण योजनाएँ थोक सामग्री और एक सामान्य विनिर्माण प्रक्रिया का उपयोग करने वाले समान भागों के लिए स्वीकार्य हैं, लेकिन इस सामान्य नियंत्रण को लागू करने के लिए स्वीकार्य अंतर की डिग्री की पहचान करने के लिए सावधानी बरतनी चाहिए।

अनुभाग 8.5.1.2: मानकीकृत कार्य – ऑपरेटर निर्देश और दृश्य मानक
इस अनुभाग के माध्यम से, IATF 16949 मानकीकृत कार्य के लिए आवश्यकताओं को मजबूत करता है, जिसमें विशिष्ट भाषा आवश्यकताओं को संबोधित करने की आवश्यकता भी शामिल है। मानकीकृत कार्य दस्तावेजों को संगठन के ऑपरेटरों द्वारा स्पष्ट रूप से समझा जाना चाहिए और इसमें प्रत्येक विनिर्माण संचालन को लगातार निष्पादित करने के लिए आवश्यक सभी लागू गुणवत्ता, सुरक्षा और अन्य पहलू शामिल होने चाहिए।

अनुभाग 8.5.1.3: जॉब सेट-अप का सत्यापन
इस अनुभाग में किए गए परिवर्तन नोट को आवश्यकता में बदल देते हैं और रिकॉर्ड प्रतिधारण को स्पष्ट करते हैं। स्पष्ट करें कि संगठन को ऐसे जॉब परिवर्तनों का सत्यापन करना चाहिए जिनके लिए नए सेट-अप की आवश्यकता होती है; सेट-अप कर्मियों के लिए प्रलेखित जानकारी बनाए रखें; प्रतिधारण और तुलना सहित, लागू होने पर पहले-बंद/अंतिम-बंद भाग सत्यापन करें; और इन सत्यापन क्रियाओं के बाद प्रक्रिया और उत्पाद अनुमोदन के रिकॉर्ड बनाए रखें।

धारा 8.5.1.4: शटडाउन के बाद सत्यापन
शटडाउन के बाद सत्यापन के लिए एक नई आवश्यकता को परिभाषित करता है, जिसमें उद्योग से सीखे गए सबक और/या सर्वोत्तम प्रथाओं को एकीकृत किया गया है। शटडाउन अवधि के बाद आवश्यक कार्रवाइयों को PFMEA, नियंत्रण योजनाओं और रखरखाव निर्देशों में उचित रूप से प्रत्याशित किया जाना चाहिए। अप्रत्याशित शटडाउन घटनाओं को संबोधित करने के लिए आवश्यक किसी भी अतिरिक्त कार्रवाई की पहचान करने के लिए एक बहु-विषयक दृष्टिकोण का उपयोग किया जाना चाहिए।

अनुभाग 8.5.1.5: कुल उत्पादक रखरखाव
उपकरण रखरखाव और कुल उत्पादक रखरखाव (टीपीएम) के समग्र सक्रिय प्रबंधन की आवश्यकता को मजबूत करता है। टीपीएम मशीनों, उपकरणों, प्रक्रियाओं और कर्मचारियों के माध्यम से उत्पादन और गुणवत्ता प्रणालियों की अखंडता को बनाए रखने और सुधारने के लिए एक प्रणाली है जो विनिर्माण प्रक्रिया में मूल्य जोड़ते हैं। टीपीएम को विनिर्माण प्रक्रियाओं और किसी भी आवश्यक समर्थन प्रक्रियाओं के भीतर पूरी तरह से एकीकृत किया जाना चाहिए। मेट्रिक्स को पीएम के समय पर पूरा होने से अधिक होना चाहिए और ये प्रबंधन समीक्षा में इनपुट हैं। प्रलेखित रखरखाव उद्देश्य जिनमें ओईई (समग्र उपकरण प्रभावशीलता), एमटीबीएफ (विफलता के बीच औसत समय), और एमटीटीआर (मरम्मत के लिए औसत समय) शामिल हैं, जो प्रबंधन समीक्षा में एक इनपुट बनेंगे (अनुभाग 9.3 देखें)। रखरखाव योजना और उद्देश्यों की नियमित समीक्षा और सुधारात्मक कार्रवाइयों को संबोधित करने के लिए एक प्रलेखित कार्य योजना जहां उद्देश्य प्राप्त नहीं होते हैं। नियोजित निवारक रखरखाव विधियों का उपयोग, जैसे कि उपकरण को अलग किए बिना आवधिक निरीक्षण, दृश्य जांच, सफाई और कुछ सर्विसिंग, और भागों को बदलना, ताकि अचानक विफलताओं और प्रक्रिया की समस्याओं को रोका जा सके। पूर्वानुमानित रखरखाव विधियों का उपयोग, जहाँ लागू हो, जैसे कि गैर-विनाशकारी परीक्षण (तेल विश्लेषण, कंपन विश्लेषण, थर्मल इमेजिंग और अल्ट्रासोनिक पहचान)। आवधिक ओवरहाल, जहाँ उपकरण को समय-समय पर अलग किया जाता है, निरीक्षण किया जाता है, और निश्चित अंतराल पर ओवरहाल किया जाता है और मानक से नीचे पाए जाने वाले किसी भी हिस्से की मरम्मत या प्रतिस्थापन किया जाता है।

अनुभाग 8.5.1.6: उत्पादन टूलींग और विनिर्माण, परीक्षण, निरीक्षण टूलींग और उपकरणों का प्रबंधन
IATF 16949 में मजबूत टूलींग और उपकरण अंकन और ट्रैकिंग आवश्यकताओं की सुविधा है। यह आवश्यकता उत्पादन और सेवा सामग्री और थोक सामग्रियों के लिए, जहां लागू हो, दायरे को बढ़ाती है और स्पष्ट करती है कि आवश्यकताएं लागू होती हैं चाहे टूलींग संगठन के स्वामित्व में हो या ग्राहक के। अपडेट स्पष्ट करते हैं कि उत्पादन टूलींग प्रबंधन के लिए सिस्टम में टूल डिज़ाइन संशोधन दस्तावेज़ीकरण और टूल पहचान जानकारी शामिल होनी चाहिए। ग्राहक के स्वामित्व वाले उपकरणों और उपकरणों को एक दृश्यमान स्थान पर स्थायी रूप से चिह्नित किया जाना चाहिए।

अनुभाग 8.5.1.7: उत्पादन शेड्यूलिंग
इस अनुभाग में नियोजन जानकारी और एकीकृत IATF OEM ग्राहक सबक के महत्व पर जोर दिया गया है। सुनिश्चित करें कि ग्राहक के आदेश/मांगें पूरी होंगी।
इससे पता चलता है कि संगठन को उत्पादन शेड्यूलिंग के संबंध में एक मजबूत व्यवहार्यता समीक्षा प्रक्रिया की आवश्यकता है। उत्पादन शेड्यूलिंग गतिविधियों को भी अपनी व्यवहार्यता समीक्षा के लिए इनपुट के रूप में सभी प्रासंगिक नियोजन जानकारी शामिल करने और कोई भी आवश्यक समायोजन करने की आवश्यकता है।

अनुभाग 8.5.2.1: पहचान और पता लगाने की क्षमता – पूरक
इसने क्षेत्र के मुद्दों से संबंधित उद्योग के सबक का समर्थन करने के लिए पता लगाने की क्षमता की आवश्यकताओं को मजबूत किया। ग्राहक द्वारा प्राप्त उत्पाद के लिए स्पष्ट आरंभ और समाप्ति बिंदुओं की आवश्यकता ISO 9000:2015 में पता लगाने की क्षमता की परिभाषा के साथ संरेखित है।

धारा 8.5.4.1: संरक्षण – पूरक
यह संरक्षण नियंत्रणों में विशिष्टता जोड़ता है और इसमें आंतरिक और/या बाहरी प्रदाताओं के लिए आवेदन शामिल है। संरक्षण गतिविधियों को दो तरीकों से विस्तारित किया जाता है: पहला, ऐसी गतिविधियाँ जिन्हें संरक्षण नियंत्रण माना जाता है, और दूसरा, ऐसे स्थान जहाँ संरक्षण नियंत्रण लागू होते हैं। संरक्षण नियंत्रणों में उत्पाद शेल्फ-लाइफ़ के दौरान पहचान का संरक्षण शामिल है; पहचाने गए जोखिमों के लिए उपयुक्त संदूषण नियंत्रण कार्यक्रम; मज़बूत पैकेजिंग और भंडारण क्षेत्रों का डिज़ाइन और विकास; पर्याप्त संचरण और परिवहन विचार; और उत्पाद अखंडता की रक्षा के उपाय।

 अनुभाग 8.5.5.1: सेवा आवश्यकताओं से जानकारी का फीडबैक
इस अनुभाग के लिए सामग्री हैंडलिंग और रसद को शामिल करने के लिए एक विस्तारित दायरा है। नया दूसरा नोट यह भी स्पष्ट करता है कि “सेवा संबंधी चिंताओं” में जहां लागू हो, वहां फील्ड विफलता परीक्षण विश्लेषण के परिणाम शामिल होने चाहिए – इस जोड़ का उद्देश्य यह सुनिश्चित करना है कि संगठन अपने संगठन के बाहर होने वाली गैर-अनुरूपताओं से अवगत है।

अनुभाग 8.5.5.2: ग्राहक के साथ सेवा समझौता
यह अनुभाग स्पष्ट करता है कि ग्राहक के साथ सेवा समझौता होने पर सेवा केंद्रों को सभी लागू आवश्यकताओं का अनुपालन करना होगा।

खंड 8.5.6.1: परिवर्तनों का नियंत्रण – पूरक
मानक में परिवर्तनों की आवश्यकताओं का नियंत्रण मौजूदा IATF OEM आवश्यकताओं के साथ संरेखित है। परिवर्तन स्पष्ट करते हैं कि “किसी भी परिवर्तन” में संगठन और/या ग्राहक द्वारा किए गए परिवर्तन शामिल हैं, इसके अलावा किसी आपूर्तिकर्ता द्वारा किए गए परिवर्तन भी शामिल हैं। परिवर्तनों को नियंत्रित करने और उन पर प्रतिक्रिया करने की प्रक्रिया में जोखिम विश्लेषण शामिल होना चाहिए और सत्यापन और मान्यता के रिकॉर्ड को बनाए रखना चाहिए। कार्यान्वयन से पहले किसी भी विनिर्माण या उत्पाद परिवर्तन के लिए FMEA की समीक्षा की जानी चाहिए। उत्पादन परीक्षण चलाने की गतिविधियों की योजना परिवर्तनों के जोखिम और जटिलता के आधार पर बनाई जानी चाहिए।

धारा 8.5.6.1.1: प्रक्रिया नियंत्रणों में अस्थायी परिवर्तन
प्रक्रिया परिवर्तनों के अस्थायी नियंत्रण के लिए यह नई आवश्यकता IATF OEM ग्राहकों द्वारा अनुभव की गई समस्याओं को संबोधित करती है। संगठन को प्रक्रिया नियंत्रणों की एक सूची की पहचान, दस्तावेजीकरण और रखरखाव करना चाहिए जिसमें प्राथमिक प्रक्रिया नियंत्रण (उदाहरण: स्वचालित नट ड्राइवर) और स्वीकृत बैक-अप या वैकल्पिक विधियाँ (उदाहरण: मैनुअल टॉर्क रिंच) दोनों शामिल हों। वर्तमान और स्वीकृत प्रक्रिया नियंत्रणों को दर्शाने के लिए सूची को नियमित रूप से अपडेट किया जाना चाहिए। वैकल्पिक नियंत्रण विधियों के उपयोग को एक प्रक्रिया माना जाता है; इसलिए, संगठन से इन गतिविधियों को उचित रूप से प्रबंधित करने की अपेक्षा की जाती है।

खंड 8.6.1: उत्पादों और सेवाओं की रिलीज़ – पूरक
जबकि ISO/TS 16949:2009 ने उत्पाद की निगरानी और मापन खंड (खंड 7.4.1 देखें) के माध्यम से ISO 9001:2008 बॉक्स्ड टेक्स्ट में उत्पाद और सेवा की डिलीवरी का उल्लेख किया था, उत्पाद और सेवा की डिलीवरी प्रक्रिया को IATF 16949 में और विस्तृत रूप से बताया गया है। ये अपडेट मानक को मजबूत करते हैं ताकि यह सुनिश्चित हो सके कि प्रक्रिया नियंत्रण नियंत्रण योजना के साथ संरेखित हों। उत्पाद और सेवा अनुरूपता को सत्यापित करने के लिए नियंत्रण योजना और नियोजित व्यवस्थाओं के बीच सामंजस्य प्राप्त करने के लिए, संगठन को एक नियमित नियंत्रण योजना ऑडिट आयोजित करना चाहिए जो उत्पाद और प्रक्रिया की वर्तमान स्वीकृति स्थिति की तुलना विनिर्माण प्रक्रिया में लागू वास्तविक नियंत्रणों से करता है।

 अनुभाग 8.6.2: लेआउट निरीक्षण और कार्यात्मक परीक्षण
एक अतिरिक्त नोट स्पष्ट करता है कि लेआउट निरीक्षण की आवृत्ति ग्राहक द्वारा निर्धारित की जाती है।

अनुभाग 8.6.3: दिखावट आइटम
इस अनुभाग में संगठनों को हैप्टिक तकनीक के लिए मास्टर प्रदान करने की आवश्यकता है, जैसा कि उचित हो। हैप्टिक तकनीक उपयोगकर्ता पर बल, कंपन या गति लागू करके स्पर्श की भावना को फिर से बनाती है।

 अनुभाग 8.6.4: बाहरी रूप से प्रदान किए गए उत्पादों और सेवाओं की अनुरूपता का सत्यापन और स्वीकृति
इस अनुभाग में परिवर्तन आईएसओ 9001:2015 शब्दावली के अनुरूप हैं और सांख्यिकीय डेटा के स्रोत को स्पष्ट करते हैं जो आपूर्तिकर्ता द्वारा संगठन को प्रदान किया गया है।

धारा 8.6.5: वैधानिक और विनियामक अनुरूपता
यह धारा अनुपालन के साक्ष्य की आवश्यकता के लिए वैधानिक और विनियामक अनुरूपता के मानक को मजबूत करती है। “रिलीज़ से पहले” का अर्थ है कि संगठन को अपने आपूर्तिकर्ताओं के साथ एक प्रक्रिया और/या समझौते को लागू करना चाहिए, जिसमें यह सुनिश्चित करने के लिए पर्याप्त रोकथाम और पता लगाने के नियंत्रण की आवश्यकता होती है कि उत्पाद सभी लागू वैधानिक, विनियामक और अन्य आवश्यकताओं को पूरा करते हैं। इन आवश्यकताओं को उन देशों और गंतव्य देशों दोनों पर विचार करना चाहिए जहाँ उत्पाद निर्मित होते हैं।

धारा 8.6.6: स्वीकृति मानदंड
यह धारा “जहाँ आवश्यक हो” को “जहाँ उचित या आवश्यक हो” के रूप में स्पष्ट करती है, और नए ढांचे के साथ संरेखित करने के लिए खंड संदर्भ को अद्यतन करती है। इस धारा के उद्देश्य में कोई बड़ा बदलाव नहीं है।

धारा 8.7.1.1: रियायत के लिए ग्राहक प्राधिकरण
इस खंड में परिवर्तन शब्दावली के संरेखण के लिए हैं, और गैर-अनुरूप उत्पाद और उप-घटक पुन: उपयोग के पुन: कार्य पर लागू रियायतों के स्पष्टीकरण के लिए हैं। परिवर्तन स्पष्ट करते हैं कि संगठन को “जैसा है वैसा उपयोग करें” के लिए आगे की प्रक्रिया से पहले ग्राहक प्राधिकरण प्राप्त करना चाहिए और गैर-अनुरूप उत्पादों के निपटान को फिर से तैयार करना चाहिए। उप-घटक पुन: उपयोग के बारे में ग्राहक को स्पष्ट रूप से सूचित किया जाना चाहिए। एक व्यापक स्वीकृति पर्याप्त होगी। उप-घटकों के किसी भी पुन: कार्य या पुन: उपयोग की उचित आंतरिक सत्यापन और सत्यापन गतिविधियों को ग्राहक द्वारा प्रस्तुत करने से पहले अनुमोदित किया जाना चाहिए।

अनुभाग 8.7.1.2: गैर-अनुरूप उत्पाद का नियंत्रण – ग्राहक-निर्दिष्ट प्रक्रिया
यह अनुभाग सुनिश्चित करता है कि ग्राहक-नियंत्रित शिपिंग आवश्यकताओं का पालन किया जाता है, और यह कि ग्राहक-विशिष्ट आवश्यकताओं को गैर-अनुरूप उत्पाद के नियंत्रण के लिए संगठन की आंतरिक गतिविधियों में एकीकृत किया जाता है।

अनुभाग 8.7.1.3: संदिग्ध उत्पाद का नियंत्रण
इस अनुभाग में किए गए अपडेट संदिग्ध उत्पादों के नियंत्रण के लिए आवश्यकताओं को बढ़ाते हैं, यह सुनिश्चित करके कि रोकथाम प्रशिक्षण लागू किया गया है। उपयुक्त प्रशिक्षण में, उदाहरण के लिए, विशेष विशेषताओं के बारे में जागरूकता, गैर-अनुरूप उत्पाद नियंत्रण, उत्पाद सुरक्षा, वृद्धि प्रक्रियाओं, भंडारण क्षेत्रों और संबंधित भूमिकाओं से संबंधित ग्राहक-विशिष्ट आवश्यकताओं पर विचार किया जाना चाहिए।

अनुभाग 8.7.1.4: पुनः कार्य किए गए उत्पाद का नियंत्रण
यह अद्यतन पुनः कार्य किए गए उत्पाद आवश्यकताओं के नियंत्रण के दायरे को बढ़ाता है, जिसमें शामिल हैं: ग्राहक अनुमोदन, जोखिम मूल्यांकन, पुनः कार्य की पुष्टि, पता लगाने की क्षमता, और प्रलेखित जानकारी का प्रतिधारण। जोखिम विश्लेषण और ग्राहक अनुमोदन की आवश्यकताएं आपस में जुड़ी हुई हैं; FMEA को नियंत्रण योजना में बताई गई विशेषताओं के प्रत्येक संभावित पुनः कार्य से संबंधित जोखिमों की पहचान करनी चाहिए और उनका समाधान करना चाहिए।

अनुभाग 8.7.1.5: मरम्मत किए गए उत्पाद का नियंत्रण
इस अनुभाग में किए गए परिवर्तन पुनः काम किए गए उत्पाद के लिए विस्तृत जानकारी के साथ अनुवर्ती कार्रवाई की आवश्यकता और आवश्यकता को स्पष्ट करते हैं। मरम्मत प्रक्रिया को FMEA में संबोधित किया जाना चाहिए।

अनुभाग 8.7.1.6: ग्राहक अधिसूचना
यह नया अनुभाग ISO 9001 आवश्यकताओं में संशोधनों को संबोधित करने और IATF OEM चिंताओं के लिए ग्राहक मुद्दों को संबोधित करने के लिए एक नई ऑटोमोटिव आवश्यकता को दर्शाता है। जबकि ISO/TS 16949:2009 में ग्राहक अधिसूचना का दो बार उल्लेख किया गया है (अनुभाग 7.4.3.2 और अनुभाग 8.2.1.1 देखें), इसने एक स्टैंडअलोन अनुभाग में ग्राहक अधिसूचना को संबोधित नहीं किया। संगठन को गैर-अनुरूप उत्पादों को शिप करने पर ग्राहक को तुरंत सूचित करना और विस्तृत दस्तावेज़ीकरण के साथ अनुवर्ती कार्रवाई करना आवश्यक है।

धारा 8.7.1.7: गैर-अनुरूप उत्पाद निपटान
गैर-अनुरूप उत्पादों के निपटान की आवश्यकता को मजबूत करें, यह स्पष्ट करके कि संगठनों के पास गैर-अनुरूप उत्पादों के निपटान के लिए एक प्रलेखित प्रक्रिया भी होनी चाहिए जो पुनर्कार्य या मरम्मत के अधीन नहीं हैं। इस प्रक्रिया को बेहतर बनाने के लिए नियोजित गतिविधियों को प्रबंधित करने और परिणामों पर विचार करने की आवश्यकता है। इस प्रकार के गैर-अनुरूप उत्पाद के अनपेक्षित उपयोग के किसी भी जोखिम से बचने के लिए संदूषण नियंत्रण प्रथाओं को लागू किया जाना चाहिए। (उत्पाद को अनुपयोगी बनाना)
इस श्रेणी के गैर-अनुरूप उत्पादों को सेवा या किसी अन्य उपयोग के लिए मोड़ने से पहले ग्राहक की स्वीकृति आवश्यक है।

धारा 9: कार्यनिष्पादन मूल्यांकन

इस अनुभाग में यह सुनिश्चित करने के लिए आवश्यक आवश्यकताएँ शामिल हैं कि आप निगरानी कर सकते हैं कि आपका QMS ठीक से काम कर रहा है या नहीं। इसमें ग्राहक संतुष्टि का आकलन, आंतरिक ऑडिट, उत्पादों और प्रक्रियाओं की निगरानी और प्रबंधन समीक्षा शामिल है। निगरानी, ​​माप, विश्लेषण और मूल्यांकन की आवश्यकताओं को शामिल किया गया है और आपको इस बात पर विचार करना होगा कि क्या मापा जाना चाहिए, कौन से तरीके अपनाए जाने चाहिए, डेटा का विश्लेषण और रिपोर्ट कब की जानी चाहिए और किस अंतराल पर। इस बात का सबूत देने वाली प्रलेखित जानकारी को बनाए रखना चाहिए। अब सीधे तौर पर ऐसी जानकारी की तलाश करने पर जोर दिया जा रहा है जो इस बात से संबंधित है कि ग्राहक संगठन को कैसे देखते हैं। संगठनों को ग्राहकों की धारणा के बारे में जानकारी को सक्रिय रूप से तलाशना चाहिए और ग्राहक संतुष्टि और प्रदर्शन संकेतकों को कवर करने वाला एक पूरक खंड है जिसका उपयोग ग्राहक आवश्यकताओं के अनुपालन को मापने के लिए किया जाना चाहिए। इसे संतुष्टि सर्वेक्षण, बाजार हिस्सेदारी का विश्लेषण और दर्ज की गई शिकायतों सहित कई तरीकों से हासिल किया जा सकता है। अब एक स्पष्ट आवश्यकता है कि संगठनों को यह दिखाना होगा कि इस डेटा के विश्लेषण और मूल्यांकन का उपयोग कैसे किया जाता है, खासकर QMS में सुधार की आवश्यकता के संबंध में। आंतरिक ऑडिट भी जोखिम-आधारित दृष्टिकोण का उपयोग करके किए जाने चाहिए। ‘ऑडिट मानदंड’ को परिभाषित करने और यह सुनिश्चित करने से संबंधित अतिरिक्त आवश्यकताएं हैं कि ऑडिट के परिणाम ‘प्रासंगिक’ प्रबंधन को रिपोर्ट किए जाएं। IATF 16949:2016 में अब नई आवश्यकताएं शामिल हैं जो आंतरिक लेखा परीक्षकों की योग्यता को कवर करती हैं जो उनके विकास और क्षमता को मजबूत करेगी। प्रबंधन समीक्षा अभी भी आवश्यक है लेकिन QMS के लिए प्रासंगिक बाहरी और आंतरिक मुद्दों में परिवर्तनों पर विचार करने सहित अतिरिक्त आवश्यकताएं हैं। प्रबंधन समीक्षाओं के साक्ष्य के रूप में प्रलेखित जानकारी को बनाए रखा जाना चाहिए।

अनुभाग 9.1.1: निगरानी, ​​माप, विश्लेषण और मूल्यांकन
इसमें निम्नलिखित प्रश्नों के उत्तर देने होंगे:

  • क्या मापने की जरूरत है?
  • इसे कैसे मापा जाएगा?
  • इसे कब (कितनी बार) मापा जाएगा?
  • इसका विश्लेषण कब किया जाएगा?

यह सभी मापों पर लागू होता है, न कि केवल नियंत्रण योजना मदों पर।

खंड 9.1.1.1: विनिर्माण प्रक्रियाओं की निगरानी और माप
यह प्रक्रिया प्रभावशीलता और दक्षता को लक्षित करने की आवश्यकता को स्पष्ट करता है (न कि केवल एक प्रक्रिया का होना, बल्कि इसकी निगरानी करना)। इसमें माप करने वाले कर्मियों के लिए आवश्यक योग्यताएँ शामिल हैं। इसके अलावा यह सुनिश्चित करता है कि संगठन प्रक्रिया क्षमता और स्थिरता को चलाने के लिए परिभाषित भूमिकाओं, जिम्मेदारियों और प्रभावी वृद्धि प्रक्रियाओं के माध्यम से विनिर्माण प्रक्रिया का समर्थन करते हैं। नोट स्पष्ट करता है कि प्रक्रिया क्षमता आकलन के माध्यम से उत्पाद या विनिर्माण प्रक्रिया विशेषताओं को मापना संभव या व्यवहार्य नहीं हो सकता है। ऐसे मामलों में, लॉट अनुरूपता की दर या सूचकांक स्वीकार्य हो सकता है। यदि माप के लिए उपयोग किया जाने वाला गेज परिवर्तनशील डेटा देता है, तो वास्तविक माप को रिकॉर्ड किया जाना चाहिए।

अनुभाग 9.1.1.2: सांख्यिकीय उपकरणों की पहचान
सांख्यिकीय उपकरणों की पहचान के लिए आवश्यकताएँ DFMEA, PFMEA, और APQP (या समकक्ष) प्रक्रिया से सांख्यिकीय उपकरणों के उपयोग की प्रलेखित तैनाती के बारे में स्पष्टीकरण प्रदान करती हैं। APQP (या समकक्ष) प्रक्रिया में चुना गया उपकरण डिज़ाइन/प्रक्रिया जोखिम विश्लेषण और नियंत्रण योजना में शामिल होना चाहिए।

अनुभाग 9.1.1.3: सांख्यिकीय अवधारणाओं का अनुप्रयोग
इस अनुभाग में डेटा को कैप्चर करने और उसका विश्लेषण करने में शामिल लोगों के लिए आवश्यकताओं के बारे में स्पष्टीकरण दिया गया है; पहले, यह प्रासंगिकता की परवाह किए बिना सभी कर्मचारियों पर लागू किया जाता था। इन अवधारणाओं को “सांख्यिकीय डेटा के संग्रह, विश्लेषण और प्रबंधन में शामिल कर्मचारियों” के लिए आवश्यक योग्यताओं में शामिल किया जाना चाहिए।

 अनुभाग 9.1.2.1: ग्राहक संतुष्टि – पूरक
यह ग्राहक संतुष्टि निगरानी मानदंड और वारंटी प्रबंधन पर अतिरिक्त ध्यान केंद्रित करने की शुरूआत को स्पष्ट करता है। ग्राहक संतुष्टि प्राप्त करने में विफलता के जोखिम को कम करने के लिए सभी ग्राहक प्रदर्शन उपायों की नियमित समीक्षा सुनिश्चित करने के लिए अतिरिक्त ध्यान। संगठन की जिम्मेदारी है कि वह ग्राहक पोर्टल में प्रकाशित जानकारी तक पहुँचे, उसकी समीक्षा करे और उसके बारे में उचित कार्रवाई करे। सुधार या सुधार कार्यों की आवश्यकता की पहचान करते समय, ग्राहक स्कोरकार्ड की कमियों को प्राथमिकता दी जानी चाहिए।

खंड 9.1.3: विश्लेषण और मूल्यांकन
इस खंड को मजबूत किया गया है और अब इसमें “गुणवत्ता प्रबंधन प्रणाली के प्रदर्शन और प्रभावशीलता” के लिए विश्लेषण आवश्यकताएं शामिल हैं, साथ ही साथ “जोखिमों और अवसरों को संबोधित करने के लिए की गई कार्रवाइयों की प्रभावशीलता” भी शामिल है।
क) उत्पादों और सेवाओं की अनुरूपता;
ख) ग्राहक संतुष्टि की डिग्री;
ग) गुणवत्ता प्रबंधन प्रणाली का प्रदर्शन और प्रभावशीलता;
घ) यदि योजना को प्रभावी ढंग से लागू किया गया है;
इ) जोखिमों और अवसरों को संबोधित करने के लिए की गई कार्रवाइयों की प्रभावशीलता;
च) बाहरी प्रदाताओं का प्रदर्शन;
छ) गुणवत्ता प्रबंधन प्रणाली में सुधार की आवश्यकता।

अनुभाग 9.1.3.1: प्राथमिकताकरण
आवश्यकता का जोर ISO/TS 16949 मानक के “डेटा के विश्लेषण” से बदलकर प्रदर्शन और जोखिम प्रबंधन के आधार पर कार्यों की प्राथमिकता तय करने पर आ गया है। ग्राहक संतुष्टि में सुधार के लिए किए जाने वाले कार्यों को प्राथमिकता दी जानी चाहिए क्योंकि संगठन रुझानों पर विचार करता है और सुधार की दिशा में आगे बढ़ता है।

धारा 9.2.2.1: आंतरिक लेखापरीक्षा कार्यक्रम
इसने संगठन-व्यापी आंतरिक लेखापरीक्षा कार्यक्रम के विकास और क्रियान्वयन के लिए जोखिम-आधारित दृष्टिकोण को आगे बढ़ाने की आवश्यकता को मजबूत किया। आंतरिक लेखापरीक्षा गतिविधियों को एक प्रक्रिया माना जाता है, जिसके लिए अपेक्षित इनपुट, नियोजित गतिविधियों, इच्छित आउटपुट और निगरानी किए गए प्रदर्शन की स्पष्ट परिभाषा की आवश्यकता होती है। प्रक्रिया को प्रत्येक QMS प्रक्रिया, आंतरिक और बाहरी प्रदर्शन प्रवृत्तियों और प्रक्रिया की गंभीरता से संबंधित जोखिम के स्तर की पहचान और मूल्यांकन करने की आवश्यकता होती है। फिर, प्रक्रिया को विशेष आंतरिक लेखापरीक्षाओं को ट्रिगर करने और/या आवधिक आंतरिक लेखापरीक्षाओं की योजना बनाने के लिए इस जानकारी की निरंतर निगरानी करने की आवश्यकता होगी।

धारा 9.2.2.2: गुणवत्ता प्रबंधन प्रणाली ऑडिट
गुणवत्ता प्रबंधन प्रणाली ऑडिट और प्रक्रिया दृष्टिकोण के उपयोग को मजबूत करें, जो संगठन-व्यापी प्रक्रिया सुधारों को आगे बढ़ाता है। सभी QMS प्रक्रियाओं का ऑडिट करने के लिए 3 साल की अवधि है, लेकिन शेड्यूल जोखिम पर आधारित होना चाहिए। ऑडिट कार्यक्रम लगातार ऐसी जानकारी की निगरानी कर रहा है जो अनियोजित आंतरिक ऑडिट की आवश्यकता को ट्रिगर कर सकती है। जोखिम-आधारित सोच सहित ऑटोमोटिव प्रक्रिया दृष्टिकोण का उपयोग ऑडिट के दौरान लागू किया जाना चाहिए। प्रभावी कार्यान्वयन के लिए आंतरिक ऑडिट को ग्राहक-विशिष्ट QMS आवश्यकताओं का भी नमूना लेना चाहिए।

खंड 9.2.2.3: विनिर्माण प्रक्रिया लेखा परीक्षा
संगठनों को प्रभावी विनिर्माण प्रक्रिया लेखा परीक्षा के लाभ प्राप्त करने के लिए औपचारिक दृष्टिकोणों को मजबूत करती है। शिफ्ट हैंडओवर को एक महत्वपूर्ण प्रक्रिया घटना माना जाना चाहिए; आंतरिक लेखा परीक्षकों को प्रासंगिक जानकारी को संप्रेषित करने और संबोधित करने के लिए एक प्रभावी प्रक्रिया के वस्तुनिष्ठ साक्ष्य की तलाश करनी चाहिए। लेखा परीक्षा में प्रक्रिया जोखिम विश्लेषण (PFMEA), नियंत्रण योजना और संबंधित दस्तावेजों के प्रभावी कार्यान्वयन का भी मूल्यांकन किया जाना चाहिए।

धारा 9.2.2.4: उत्पाद ऑडिट
मजबूत उत्पाद ऑडिट आवश्यकताओं के लिए अब ग्राहक द्वारा निर्दिष्ट दृष्टिकोणों का उपयोग करना आवश्यक है, जब लागू हो। यदि लागू नहीं है, तो संगठन को अपनी प्रक्रिया को परिभाषित करना होगा। ऐसे ग्राहक हैं जो विनिर्माण ऑडिट के लिए VDA 6.3 के उपयोग को निर्दिष्ट करते हैं। यदि ग्राहक द्वारा निर्दिष्ट नहीं किया गया है, तो एक आंतरिक प्रक्रिया को परिभाषित किया जाना चाहिए। यह IATF2016 आवश्यकताओं के आधार पर वर्तमान में परिभाषित प्रक्रिया हो सकती है।

धारा 9.3.1.1: प्रबंधन समीक्षा – पूरक
यह जोखिम के आकलन और ग्राहक आवश्यकताओं के अनुपालन को शामिल करने के लिए प्रबंधन समीक्षा आवश्यकताओं को मजबूत करता है। एक वर्ष की आवृत्ति न्यूनतम है, क्योंकि यह प्रक्रिया आंतरिक और बाहरी परिवर्तनों और प्रदर्शन-संबंधी मुद्दों से संबंधित जोखिमों के निरंतर मूल्यांकन द्वारा संचालित होती है। जैसे-जैसे परिवर्तन और मुद्दे बढ़ते हैं, प्रबंधन समीक्षा गतिविधियों की आवृत्ति बदले में बढ़नी चाहिए, कम से कम एक वार्षिक समीक्षा की न्यूनतम सीमा को बनाए रखना चाहिए। IATF की अपेक्षा है कि यदि ग्राहक के रूप में कोई प्रमुख मुद्दा पहचाना जाता है, तो एक केंद्रित आंतरिक ऑडिट होना चाहिए जिसके बाद किसी प्रकार की प्रबंधन समीक्षा होनी चाहिए।

खंड 9.3.2.1: प्रबंधन समीक्षा इनपुट – प्रबंधन समीक्षा इनपुट आवश्यकताओं के लिए पूरक
उन्नत विवरण, जिसमें खराब गुणवत्ता की लागत, प्रभावशीलता, दक्षता, अनुरूपता, व्यवहार्यता आकलन, ग्राहक संतुष्टि, रखरखाव उद्देश्यों के प्रति प्रदर्शन, वारंटी प्रदर्शन, ग्राहक स्कोरकार्ड की समीक्षा और जोखिम विश्लेषण के माध्यम से संभावित क्षेत्र विफलताओं की पहचान शामिल है। उपरोक्त को न्यूनतम जानकारी माना जाना चाहिए जिसे प्रबंधन समीक्षा के दौरान कवर किया जाना चाहिए; एक निगरानी प्रणाली होनी चाहिए, जिसमें ऐसे मानदंड हों जो विशेष अनियोजित प्रबंधन समीक्षा गतिविधियों को ट्रिगर करते हों।

अनुभाग 9.3.3.1: प्रबंधन समीक्षा आउटपुट – पूरक
संवर्धित अनुभाग यह सुनिश्चित करता है कि जहां ग्राहक की आवश्यकताएं पूरी नहीं होती हैं, वहां कार्रवाई की जाती है और प्रक्रिया प्रदर्शन और जोखिम के निरंतर विश्लेषण का समर्थन करता है। भले ही प्रक्रिया स्वामियों को उन प्रक्रियाओं से संबंधित ग्राहक प्रदर्शन मुद्दों को संबोधित करना चाहिए जिन्हें वे प्रबंधित करते हैं, यह आवश्यकता शीर्ष प्रबंधन को ग्राहक प्रदर्शन मुद्दों को संबोधित करने और सुधारात्मक कार्रवाइयों की प्रभावशीलता सुनिश्चित करने के लिए स्पष्ट और अंतिम जिम्मेदारी देती है।

धारा 10: सुधार

मानक का अंतिम खंड QMS के निरंतर सुधार के लिए आवश्यकताओं को परिभाषित करता है, जिसमें गैर-अनुरूपता और सुधारात्मक कार्रवाइयों, समस्या-समाधान और त्रुटि-प्रूफिंग प्रक्रियाओं के लिए आवश्यकताएँ शामिल हैं। यह खंड एक नए खंड से शुरू होता है जिसमें संगठनों को ग्राहक संतुष्टि बढ़ाने के लिए बेहतर प्रक्रियाओं जैसे सुधार के अवसरों को निर्धारित और पहचानना चाहिए। प्रक्रियाओं, उत्पादों और सेवाओं और QMS को बेहतर बनाने के अवसरों की तलाश करने की भी आवश्यकता है, खासकर भविष्य की ग्राहक आवश्यकताओं को ध्यान में रखते हुए। निवारक कार्रवाइयों को संभालने के नए तरीके के कारण, इस खंड में कोई निवारक कार्रवाई की आवश्यकता नहीं है। इन्हें अब खंड 6 में ले जाया गया है। हालाँकि, कुछ नई सुधारात्मक कार्रवाई की आवश्यकताएँ हैं। पहली गैर-अनुरूपताओं पर प्रतिक्रिया करना और गैर-अनुरूपताओं को नियंत्रित करने और सुधारने और परिणामों से निपटने के लिए, लागू होने पर कार्रवाई करना है। दूसरा यह निर्धारित करना है कि क्या समान गैर-अनुरूपताएँ मौजूद हैं या संभावित रूप से हो सकती हैं। कारण कारकों में मानवीय कारक शामिल हैं, इसलिए वे व्यापक हो सकते हैं। गैर-अनुरूपता और सुधारात्मक कार्रवाई के लिए प्रलेखित जानकारी (प्रक्रिया) की आवश्यकता को बरकरार रखा गया है। इसमें उचित रूप से प्रदाताओं तक प्रवाह शामिल होना चाहिए। निरंतर सुधार की आवश्यकता को QMS की उपयुक्तता और पर्याप्तता के साथ-साथ इसकी प्रभावशीलता को कवर करने के लिए बढ़ाया गया है, लेकिन यह अब यह निर्दिष्ट नहीं करता है कि कोई संगठन इसे कैसे प्राप्त करता है। सुधार गतिविधियों की निगरानी और मूल्यांकन किया जाना चाहिए। नए मानक में एक नई आवश्यकता शामिल है जो ग्राहक शिकायतों और क्षेत्र विफलता परीक्षण विश्लेषण को कवर करती है। इसके लिए संगठनों को ऑन-फील्ड विफलताओं और वापस किए गए भागों का विश्लेषण करने की आवश्यकता होती है। जहां अनुरोध किया जाता है, यह संगठन के उत्पाद में एम्बेडेड सॉफ़्टवेयर अंतिम ग्राहक के उत्पाद की प्रणाली के भीतर कैसे प्रदर्शन करता है, इस तक विस्तारित हो सकता है।

अनुभाग 10.2.3: समस्या-समाधान
इस अनुभाग के अपडेट IATF OEM ग्राहक-विशिष्ट न्यूनतम आवश्यकताओं के समेकन को सुविधाजनक बनाने के लिए हैं। समस्या-समाधान के लिए संगठन की परिभाषित प्रक्रिया(ओं) को विचार करना चाहिए: समस्याओं के विभिन्न प्रकार और पैमाने; गैर-अनुरूप आउटपुट का नियंत्रण; प्रणालीगत सुधारात्मक कार्रवाई और प्रभावशीलता का सत्यापन; और प्रलेखित जानकारी की समीक्षा/अद्यतन। इसके अलावा, गैर-अनुरूपता और सुधारात्मक कार्रवाई से संबंधित सीएसआर का उपयोग और आंतरिक सुधारात्मक कार्रवाई प्रक्रिया के भीतर एकीकृत किया जाना चाहिए।

अनुभाग 10.2.4: त्रुटि-निरोधन
यह अनुभाग, जिसमें पहले केवल सुधारात्मक कार्रवाई में त्रुटि-निरोधन विधियों के उपयोग का उल्लेख किया गया था, त्रुटि-निरोधन के दृष्टिकोण को मजबूत करने और ग्राहक-विशिष्ट आवश्यकताओं को समेकित करने के लिए नई आवश्यकताओं को शामिल करता है। संगठन को एक ऐसी प्रक्रिया की आवश्यकता है जो त्रुटि-निरोधक उपकरण/विधि की आवश्यकता या अवसर की पहचान करे और उपकरण/विधि को डिज़ाइन और कार्यान्वित करे। FMEA यह दस्तावेज करेगा कि क्या विधि घटना (रोकथाम नियंत्रण) को प्रभावित करती है या पता लगाने (पता लगाने नियंत्रण) को प्रभावित करती है। नियंत्रण योजना में त्रुटि-निरोधक उपकरणों की परीक्षण आवृत्ति शामिल होनी चाहिए, और इन परीक्षणों के प्रदर्शन के लिए रिकॉर्ड बनाए रखना चाहिए।

अनुभाग 10.2.5: वारंटी प्रबंधन प्रणाली
यह वारंटी प्रबंधन के बढ़ते महत्व पर आधारित एक नई आवश्यकता है और IATF OEM ग्राहक-विशिष्ट आवश्यकताओं को समेकित करती है। वारंटी प्रबंधन प्रक्रिया को सभी लागू ग्राहक-विशिष्ट आवश्यकताओं को संबोधित और एकीकृत करना चाहिए, और जब लागू हो तो नो ट्रबल फाउंड (NTF) निर्णयों को मान्य करने के लिए वारंटी भाग विश्लेषण प्रक्रियाओं पर ग्राहक द्वारा सहमति होनी चाहिए।

अनुभाग 10.2.6: ग्राहक शिकायतें और क्षेत्र विफलता परीक्षण विश्लेषण
इसमें एम्बेडेड सॉफ़्टवेयर और पसंदीदा दृष्टिकोणों की पहचान के बारे में एक नई आवश्यकता शामिल है। संगठन का विश्लेषण भागों से आगे बढ़कर ग्राहक शिकायतों और क्षेत्र विफलताओं तक विस्तारित होता है, और परिणामों को ग्राहक और संगठन के भीतर भी सूचित किया जाना चाहिए।

अनुभाग 10.3.1: निरंतर सुधार – पूरक
यह निरंतर सुधार के लिए न्यूनतम प्रक्रिया आवश्यकताओं को स्पष्ट करने के लिए इस अनुभाग में परिवर्तन करता है: विधियों, सूचना और डेटा की पहचान; एक सुधार कार्य योजना जो भिन्नता और बर्बादी को कम करती है; और जोखिम विश्लेषण (जैसे FMEA)। TPM, लीन, सिक्स सिग्मा और अन्य विनिर्माण उत्कृष्टता कार्यक्रमों या कार्यप्रणालियों के उपयोग को एक संरचित दृष्टिकोण का पालन करना चाहिए जो लगातार सुधार के अवसरों की पहचान करता है और उन्हें संबोधित करता है।

आईएटीएफ 16949 के लाभ

IATF 16949 के लाभों को कम करके नहीं आंका जा सकता; बड़ी और छोटी कंपनियों ने इस मानक का बहुत अच्छे तरीके से उपयोग किया है, जिससे लागत और दक्षता में जबरदस्त बचत हुई है। नया मानक आपको अन्य प्रबंधन प्रणाली मानकों के साथ एकीकृत दृष्टिकोण पेश करने में मदद करेगा। यह संगठन के दिल में गुणवत्ता और निरंतर सुधार लाएगा। यह नेतृत्व टीम की भागीदारी को बढ़ाएगा। यह जोखिम को कम करने और जोखिम-आधारित सोच के अधिक अनुप्रयोग के साथ अवसर प्रबंधन को बेहतर बनाने में मदद करेगा। IATF 16949:2016 में एक बड़ा बदलाव यह है कि यह संगठन के दिल में गुणवत्ता प्रबंधन और निरंतर सुधार लाता है। इसका मतलब है कि नया मानक संगठनों के लिए अपनी रणनीतिक दिशा को अपनी गुणवत्ता प्रबंधन प्रणाली के साथ संरेखित करने का एक अवसर है। मानक के नए संस्करण का प्रारंभिक बिंदु आंतरिक और बाहरी पक्षों और मुद्दों की पहचान करना है जो QMS को प्रभावित करते हैं। इसका मतलब है कि इसका उपयोग उच्च स्तरीय रणनीतिक दृष्टिकोण के आधार पर किसी संगठन के प्रदर्शन को बढ़ाने और निगरानी करने में मदद करने के लिए किया जा सकता है। यहाँ इनमें से कुछ लाभ दिए गए हैं:

  • अपनी छवि और विश्वसनीयता में सुधार करें  – जब ग्राहक देखेंगे कि आप किसी मान्यता प्राप्त प्रमाणन निकाय द्वारा प्रमाणित हैं, तो वे समझेंगे कि आपने एक ऐसी प्रणाली लागू की है जो ग्राहकों की आवश्यकताओं को पूरा करने और सुधार पर केंद्रित है। इससे उनका भरोसा बढ़ता है कि आप जो वादा करते हैं, उसे पूरा करेंगे।
  • ऑटोमोटिव उद्योग को आपूर्ति करने के लिए अर्हता प्राप्त करें  – यह कंपनियों के लिए IATF 16949 के लिए प्रमाणित होने के मुख्य कारणों में से एक है। ऑटोमोटिव उद्योग से बड़े ग्राहक प्राप्त करने के लिए, आपको यह प्रदर्शित करना होगा कि आप बिना किसी दोष के उच्च गुणवत्ता वाले उत्पाद प्रदान करने में सक्षम हैं, और IATF 16949 प्रमाणपत्र इसे साबित करेगा।
  • ग्राहक संतुष्टि में सुधार करें  – IATF 16949 QMS के प्रमुख सिद्धांतों में से एक ग्राहक की आवश्यकताओं और जरूरतों की पहचान करके और उन्हें पूरा करके ग्राहक संतुष्टि में सुधार करने पर ध्यान केंद्रित करना है। संतुष्टि में सुधार करके, आप बार-बार आने वाले ग्राहक व्यवसाय में सुधार करते हैं।
  • पूरी तरह से एकीकृत प्रक्रियाएँ  – IATF 16949 के प्रक्रिया दृष्टिकोण का उपयोग करके, आप न केवल अपने संगठन में व्यक्तिगत प्रक्रियाओं को देखते हैं, बल्कि उन प्रक्रियाओं की अंतःक्रियाओं को भी देखते हैं। ऐसा करके, आप अपने संगठन के भीतर सुधार और संसाधन बचत के क्षेत्रों को अधिक आसानी से पा सकते हैं।
  • साक्ष्य-आधारित निर्णय लेने का उपयोग करें  – यह सुनिश्चित करना कि आप अच्छे साक्ष्य के आधार पर निर्णय ले रहे हैं, IATF 16949 QMS की सफलता की कुंजी है। यह सुनिश्चित करके कि आपके निर्णय अच्छे साक्ष्य पर आधारित हैं, आप समस्याओं को ठीक करने और अपनी संगठनात्मक दक्षता और प्रभावशीलता में सुधार करने के लिए सर्वोत्तम प्रभाव के लिए संसाधनों को बेहतर ढंग से लक्षित कर सकते हैं।
  • निरंतर सुधार की संस्कृति बनाएँ  – QMS के मुख्य आउटपुट के रूप में निरंतर सुधार के साथ, आप समय, धन और अन्य संसाधनों की बचत में लगातार बढ़ते लाभ प्राप्त कर सकते हैं। इसे अपनी कंपनी की संस्कृति बनाकर, आप अपने कर्मचारियों को उन प्रक्रियाओं को बेहतर बनाने पर ध्यान केंद्रित कर सकते हैं जिनके लिए वे सीधे जिम्मेदार हैं।
  • अपने लोगों को शामिल करें  – किसी प्रक्रिया में काम करने वाले लोगों से बेहतर कौन हो सकता है जो उस प्रक्रिया को बेहतर बनाने के लिए सबसे अच्छे समाधान खोजने में मदद कर सकें? अपने कर्मचारियों को न केवल प्रक्रियाओं के प्रबंधन पर बल्कि उन्हें बेहतर बनाने पर भी ध्यान केंद्रित करके, वे संगठन के परिणाम में अधिक शामिल होंगे।
  • निरंतर सुधार को सुगम बनाना: नियमित मूल्यांकन यह सुनिश्चित करेगा कि आप अपनी प्रक्रियाओं का निरंतर उपयोग, निगरानी और सुधार करें
  • बाजार के अवसरों को बढ़ाएँ ताकि आप ग्राहकों को आपूर्ति श्रृंखला में सुरक्षा, विश्वसनीयता और पता लगाने की क्षमता के उत्कृष्ट स्तर दिखा सकें। दक्षता बढ़ाएँ जिससे आपका समय, पैसा और संसाधन बचेंगे। विनियामक प्राधिकरणों द्वारा समर्थित प्रणाली के साथ अनुपालन सुनिश्चित करें जो आपके जोखिमों को कम करने में मदद करता है

आईएसओ 27001:2022 सूचना सुरक्षा प्रबंधन प्रणाली

सूचना सुरक्षा प्रबंधन प्रणाली का अवलोकन

सूचना सुरक्षा से तात्पर्य सूचना की सुरक्षा सुनिश्चित करने से है:

  • गोपनीयता: यह सुनिश्चित करना कि जानकारी केवल उन लोगों के लिए ही उपलब्ध हो जिन्हें इसे उपयोग करने की अनुमति है।
  • सत्यनिष्ठा: यह सुनिश्चित करना कि जानकारी सटीक और पूर्ण है तथा बिना अनुमति के उसमें कोई संशोधन नहीं किया गया है।
  • उपलब्धता: यह सुनिश्चित करना कि आवश्यकता पड़ने पर जानकारी अधिकृत उपयोगकर्ताओं के लिए सुलभ हो।

सूचना सुरक्षा नियंत्रणों (नीतियाँ, प्रक्रियाएँ, कार्यविधियाँ, संगठनात्मक संरचनाएँ, तथा सॉफ़्टवेयर और हार्डवेयर फ़ंक्शन) के उपयुक्त सेट को लागू करके प्राप्त की जाती है। सूचना सुरक्षा प्रबंधन प्रणाली (आईएसएमएस) सूचना सुरक्षा को स्थापित करने, लागू करने, संचालित करने, निगरानी करने, समीक्षा करने, बनाए रखने और सुधारने के लिए व्यवस्थित व्यावसायिक जोखिम दृष्टिकोण के आधार पर सूचना की सुरक्षा और प्रबंधन करने का तरीका है। यह सूचना सुरक्षा के लिए एक संगठनात्मक दृष्टिकोण है।
आईएसओ दो मानक प्रकाशित करता है जो किसी संगठन के आईएसएमएस पर ध्यान केंद्रित करते हैं:

  • अभ्यास मानक संहिता: ISO 27002. इस मानक का उपयोग ISMS विकसित करने के लिए एक प्रारंभिक बिंदु के रूप में किया जा सकता है। यह सूचना परिसंपत्तियों की सुरक्षा के लिए एक कार्यक्रम की योजना बनाने और उसे लागू करने के लिए मार्गदर्शन प्रदान करता है। यह नियंत्रणों (सुरक्षा उपायों) की एक सूची भी प्रदान करता है जिन्हें आप अपने ISMS के भाग के रूप में लागू करने पर विचार कर सकते हैं।
  • प्रबंधन प्रणाली मानक: ISO 27001. यह मानक ISMS के लिए विनिर्देश है। यह बताता है कि ISO/IEC 27002 को कैसे लागू किया जाए। यह वह मानक प्रदान करता है जिसके आधार पर प्रमाणन किया जाता है, जिसमें आवश्यक दस्तावेजों की सूची भी शामिल है। कोई संगठन जो अपने ISMS का प्रमाणन चाहता है, उसकी जाँच इस मानक के आधार पर की जाती है।

मानक निम्नलिखित प्रथाओं को निर्धारित करते हैं:

  • सभी गतिविधियों को एक विधि का पालन करना चाहिए। विधि मनमाना है लेकिन इसे अच्छी तरह से परिभाषित और प्रलेखित किया जाना चाहिए।
  • किसी कंपनी या संगठन को अपने सुरक्षा लक्ष्यों का दस्तावेजीकरण करना चाहिए। एक ऑडिटर यह सत्यापित करेगा कि क्या ये आवश्यकताएं पूरी हुई हैं।
  • आईएसएमएस में प्रयुक्त सभी सुरक्षा उपायों को जोखिम विश्लेषण के परिणामस्वरूप क्रियान्वित किया जाएगा ताकि जोखिमों को समाप्त किया जा सके या स्वीकार्य स्तर तक कम किया जा सके।
  • मानक सुरक्षा नियंत्रणों का एक सेट प्रदान करता है। यह संगठन पर निर्भर करता है कि वह अपने व्यवसाय की विशिष्ट आवश्यकताओं के आधार पर कौन से नियंत्रण लागू करना चाहता है।
  • किसी भी प्रक्रिया में ऑडिट और समीक्षा के माध्यम से सुरक्षा प्रणाली के सभी तत्वों का निरंतर सत्यापन सुनिश्चित किया जाना चाहिए।
  • एक प्रक्रिया को सूचना और सुरक्षा प्रबंधन प्रणाली के सभी तत्वों में निरंतर सुधार सुनिश्चित करना चाहिए। (आईएसओ 27001 मानक योजना-करो-जाँचो-कार्य करो [पीडीसीए] मॉडल को अपने आधार के रूप में अपनाता है और उम्मीद करता है कि आईएसएमएस कार्यान्वयन में इस मॉडल का पालन किया जाएगा।)

आईएसओ 27001:2022 संरचना

खण्ड 0: परिचय

यह मानक सूचना सुरक्षा प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, रखरखाव और निरंतर सुधार के लिए आवश्यकताएँ प्रदान करता है। संगठन अपनी आवश्यकताओं, उद्देश्यों, सुरक्षा आवश्यकताओं, प्रक्रियाओं, अपने आकार और संगठन की संरचना से प्रभावित होकर रणनीतिक निर्णय के रूप में सूचना सुरक्षा प्रबंधन को लागू करेगा। परिचय उस क्रम की ओर भी ध्यान आकर्षित करता है जिसमें आवश्यकताएँ प्रस्तुत की जाती हैं, यह बताते हुए कि यह क्रम उनके महत्व को नहीं दर्शाता है या उस क्रम को इंगित नहीं करता है जिसमें उन्हें लागू किया जाना है। परिचय किसी भी मॉडल के बजाय केवल आवश्यकताओं को संदर्भित करता है, और यह अब स्पष्ट रूप से बताता है कि सूचना सुरक्षा प्रबंधन प्रणाली (ISMS) का उद्देश्य जोखिम प्रबंधन प्रक्रिया को लागू करके सूचना की गोपनीयता, अखंडता और उपलब्धता को संरक्षित करना है और इच्छुक पक्षों को यह विश्वास दिलाना है कि जोखिमों का पर्याप्त रूप से प्रबंधन किया जाता है। यह इस बात पर भी जोर देता है कि ISMS संगठन की प्रक्रियाओं और समग्र प्रबंधन संरचना का हिस्सा है और उसके साथ एकीकृत है; यह एक महत्वपूर्ण संदेश को पुष्ट करता है – ISMS व्यवसाय के लिए बोल्ट-ऑन नहीं है। यह यह बताकर इसे पुष्ट करता है कि प्रक्रियाओं, सूचना प्रणालियों और नियंत्रणों के डिजाइन में सूचना सुरक्षा पर विचार किया जाता है। अन्य प्रबंधन प्रणाली मानकों के साथ संगतता बनी हुई है और अनुलग्नक SL को अपनाने से यह स्पष्ट रूप से प्रदर्शित और सुदृढ़ हो गई है।

खंड 1: दायरा

इस खंड का उद्देश्य संगठन के संदर्भ में ISMS की स्थापना, कार्यान्वयन और निरंतर सुधार की आवश्यकताओं के माध्यम से मानक की प्रयोज्यता को बताना है। यह संगठन की आवश्यकताओं के अनुरूप सूचना सुरक्षा जोखिमों के आकलन और उपचार की आवश्यकता को पूरा करता है। यह एक सामान्य मानक है और आकार, प्रकृति और प्रकार के बावजूद सभी संगठनों पर लागू होता है। इस मानक के अनुरूप होने का दावा करने के लिए बहिष्करण स्वीकार्य नहीं हैं।

धारा 2: मानक संदर्भ

एकमात्र मानक संदर्भ आईएसओ/आईईसी 27000, सूचना प्रौद्योगिकी – सुरक्षा तकनीक – सूचना सुरक्षा प्रबंधन प्रणाली – अवलोकन और शब्दावली है।

खंड 3: शब्द और परिभाषाएँ

इसमें कोई शब्द या परिभाषा शामिल नहीं है। ISO/IEC 27000 में दिए गए सभी शब्द और परिभाषाएँ लागू होती हैं, जिसमें अनुलग्नक SL में दिए गए सामान्य शब्द और परिभाषाएँ शामिल हैं। तुलना की जानी चाहिए और जहाँ आवश्यक हो, संदर्भित अन्य दस्तावेज़ों से आगे स्पष्टीकरण मांगा जाना चाहिए। हालाँकि, कृपया सुनिश्चित करें कि आप ISO/IEC 27000 का ऐसा संस्करण उपयोग करते हैं जो ISO/IEC 27001:2022 के बाद प्रकाशित हुआ हो, अन्यथा इसमें सही शब्द या परिभाषाएँ नहीं होंगी। यह पढ़ने के लिए एक महत्वपूर्ण दस्तावेज़ है। कई परिभाषाएँ, उदाहरण के लिए ‘प्रबंधन प्रणाली’ और ‘नियंत्रण’, बदल दी गई हैं और अब नए ISO निर्देशों और ISO 31000 में दी गई परिभाषाओं के अनुरूप हैं। यदि कोई शब्द ISO/IEC 27000 में परिभाषित नहीं है, तो कृपया ऑक्सफ़ोर्ड इंग्लिश डिक्शनरी में दी गई परिभाषा का उपयोग करें। यह महत्वपूर्ण है, अन्यथा, भ्रम और गलतफहमी का परिणाम हो सकता है।

आईएसओ और आईईसी निम्नलिखित पतों पर आईएसओ 27000/27001 में प्रयुक्त शब्दावली डेटाबेस बनाए रखते हैं:
— 1SO ऑनलाइन ब्राउज़िंग प्लेटफ़ॉर्म: https://www.iso.org/obp
पर उपलब्ध है — आईईसी इलेक्ट्रोपीडिया: https://www.electropedia.org पर उपलब्ध है

धारा 4: संगठन का संदर्भ

यह खंड आंशिक रूप से निवारक कार्रवाई की मूल्यह्रास अवधारणा को संबोधित करता है और आंशिक रूप से ISMS के लिए संदर्भ स्थापित करता है। यह प्रासंगिक बाहरी और आंतरिक मुद्दों को एक साथ लाकर इन उद्देश्यों को पूरा करता है, अर्थात वे जो संगठन की ISMS के इच्छित परिणाम को प्राप्त करने की क्षमता को प्रभावित करते हैं, ISMS के दायरे को निर्धारित करने के लिए इच्छुक पक्षों की आवश्यकताओं के साथ। यह ध्यान दिया जाना चाहिए कि ‘मुद्दा’ शब्द न केवल उन समस्याओं को शामिल करता है, जो पिछले मानक में निवारक कार्रवाई का विषय रही होंगी, बल्कि ISMS के लिए संबोधित करने के लिए महत्वपूर्ण विषय भी शामिल हैं, जैसे कि कोई भी बाजार आश्वासन और शासन लक्ष्य जो संगठन ISMS के लिए निर्धारित कर सकता है।
ध्यान दें कि ‘आवश्यकता’ शब्द एक ‘आवश्यकता या अपेक्षा है जो बताई गई है, आम तौर पर निहित या अनिवार्य है’। खंड 4.2 के साथ संयुक्त रूप से, इसे अपने आप में एक शासन आवश्यकता के रूप में माना जा सकता है, क्योंकि सख्ती से कहा जाए तो एक ISMS जो आम तौर पर स्वीकृत सार्वजनिक अपेक्षाओं के अनुरूप नहीं था, उसे अब मानक के साथ गैर-अनुपालन माना जा सकता है। आपको इच्छुक पक्षों की “प्रासंगिक” आवश्यकताओं की पहचान करनी चाहिए और यह निर्धारित करना चाहिए कि ISMS के माध्यम से किनका समाधान किया जाएगा।
अंतिम आवश्यकता (धारा 4.4) आईएसएमएस की स्थापना, कार्यान्वयन, रखरखाव और निरंतर सुधार करना है, जिसमें मानक की आवश्यकताओं के अनुसार आवश्यक प्रक्रिया और उनकी परस्पर क्रिया शामिल है।

धारा 5: नेतृत्व

यह खंड ‘शीर्ष प्रबंधन’ पर आवश्यकताओं को रखता है जो वह व्यक्ति या लोगों का समूह है जो संगठन को उच्चतम स्तर पर निर्देशित और नियंत्रित करता है। ध्यान दें कि यदि वह संगठन जो ISMS का विषय है, किसी बड़े संगठन का हिस्सा है, तो ‘शीर्ष प्रबंधन’ शब्द छोटे संगठन को संदर्भित करता है। इन आवश्यकताओं का उद्देश्य शीर्ष से नेतृत्व करके नेतृत्व और प्रतिबद्धता का प्रदर्शन करना है। शीर्ष प्रबंधन की एक विशेष जिम्मेदारी सूचना सुरक्षा नीति स्थापित करना है, और मानक उन विशेषताओं और गुणों को परिभाषित करता है जिन्हें नीति में शामिल किया जाना है। अंत में, यह खंड शीर्ष प्रबंधन पर सूचना सुरक्षा-संबंधित जिम्मेदारियों और प्राधिकारों को सौंपने की आवश्यकताएं रखता है, जो ISO 27001 के लिए ISMS अनुरूपता और ISMS प्रदर्शन पर रिपोर्टिंग से संबंधित दो विशेष भूमिकाओं पर प्रकाश डालता है।

खंड 6: योजना

खंड 6.1.1 (सामान्य) निवारक कार्रवाइयों से निपटने के नए तरीके को पूरा करने के लिए खंड 4.1 और 4.2 के साथ काम करता है। इस खंड का पहला भाग (यानी 6.1.1 c तक और इसमें शामिल) जोखिम मूल्यांकन से संबंधित है जबकि खंड 6.1.1 d) जोखिम उपचार से संबंधित है। चूंकि सूचना सुरक्षा जोखिम के मूल्यांकन और उपचार को खंड 6.1.2 और 6.1.3 में निपटाया जाता है, इसलिए संगठन इस खंड का उपयोग ISMS जोखिमों और अवसरों पर विचार करने के लिए कर सकते हैं।
खंड 6.1.2 (सूचना सुरक्षा जोखिम मूल्यांकन) विशेष रूप से सूचना सुरक्षा जोखिम के मूल्यांकन से संबंधित है। ISO 31000 में दिए गए सिद्धांतों और मार्गदर्शन के साथ संरेखित करते हुए, यह खंड जोखिम पहचान के लिए एक शर्त के रूप में परिसंपत्तियों, खतरों और कमजोरियों की पहचान को हटा देता है। यह जोखिम मूल्यांकन विधियों की पसंद को बढ़ाता है जिसका उपयोग कोई संगठन कर सकता है और फिर भी मानक के अनुरूप है। खंड ‘जोखिम मूल्यांकन स्वीकृति मानदंड’ को भी संदर्भित करता है, जो जोखिम के केवल एक स्तर के अलावा अन्य मानदंडों की अनुमति देता है। जोखिम स्वीकृति मानदंड अब स्तरों के अलावा अन्य शब्दों में व्यक्त किए जा सकते हैं, उदाहरण के लिए, जोखिम का इलाज करने के लिए उपयोग किए जाने वाले नियंत्रण के प्रकार। यह खंड ‘परिसंपत्ति मालिकों’ के बजाय ‘जोखिम मालिकों’ को संदर्भित करता है और बाद में जोखिम उपचार योजना और अवशिष्ट जोखिमों के लिए उनकी स्वीकृति की आवश्यकता होती है। इसमें संगठनों को परिणाम, संभावना और जोखिम के स्तरों का आकलन करने की भी आवश्यकता होती है।

खंड 6.1.3, (सूचना सुरक्षा जोखिम उपचार) सूचना सुरक्षा जोखिम के उपचार से संबंधित है। यह अनुलग्नक A से नियंत्रणों का चयन करने के बजाय आवश्यक नियंत्रणों के ‘निर्धारण’ को संदर्भित करता है। फिर भी, मानक अनुलग्नक A के उपयोग को क्रॉस-चेक के रूप में बनाए रखता है ताकि यह सुनिश्चित किया जा सके कि कोई आवश्यक नियंत्रण अनदेखा नहीं किया गया है, और संगठनों को अभी भी प्रयोज्यता का विवरण (SOA) प्रस्तुत करना आवश्यक है। जोखिम उपचार योजना का निर्माण और अनुमोदन अब इस खंड का हिस्सा है।
खंड 6.2, (सूचना सुरक्षा उद्देश्य और उन्हें प्राप्त करने की योजना) सूचना सुरक्षा उद्देश्यों से संबंधित है। यह “प्रासंगिक कार्य और स्तर” वाक्यांश का उपयोग करता है, जहाँ यहाँ, ‘कार्य’ शब्द संगठन के कार्यों को संदर्भित करता है, और ‘स्तर’ शब्द, इसके प्रबंधन के स्तर, जिनमें से ‘शीर्ष प्रबंधन’ सबसे ऊंचा है। खंड उन गुणों को परिभाषित करता है जो किसी संगठन के सूचना सुरक्षा उद्देश्यों में होने चाहिए। सूचना सुरक्षा उद्देश्यों की निगरानी की जानी चाहिए और उन्हें “दस्तावेजित जानकारी के रूप में उपलब्ध कराया जाना चाहिए”

खण्ड 6.3 (परिवर्तन की योजना) इस बारे में है कि कैसे सुनिश्चित किया जाए कि आईएसएमएस में परिवर्तन योजनाबद्ध तरीके से हो। चूंकि इसमें ऐसी कोई प्रक्रिया निर्दिष्ट नहीं की गई है जिसे शामिल किया जाना चाहिए, इसलिए आपको यह निर्धारित करना चाहिए कि आप कैसे प्रदर्शित कर सकते हैं कि आईएसएमएस में परिवर्तन वास्तव में योजनाबद्ध तरीके से किए गए हैं।

धारा 7: समर्थन

यह खंड इस आवश्यकता से शुरू होता है कि संगठन ISMS को स्थापित करने, लागू करने, बनाए रखने और निरंतर सुधारने के लिए आवश्यक संसाधनों का निर्धारण और प्रावधान करेंगे। सरल शब्दों में कहें तो यह एक बहुत ही शक्तिशाली आवश्यकता है जो सभी ISMS संसाधन आवश्यकताओं को कवर करती है। समर्थन खंड यह बताता है कि एक प्रभावी ISMS को स्थापित करने, लागू करने, बनाए रखने और निरंतर सुधारने के लिए क्या आवश्यक है, जिसमें शामिल हैं:

  • संसाधन आवश्यकताएँ
  • सूचना सुरक्षा निष्पादन में शामिल लोगों की शिक्षा, प्रशिक्षण और अनुभव के संदर्भ में योग्यता
  • सूचना सुरक्षा नीति, सुरक्षा प्रदर्शन और आईएसएमएस आवश्यकताओं के अनुरूप न होने के निहितार्थ के बारे में जागरूकता।
  • इच्छुक पक्षों के साथ क्या, कब, किसके साथ, कैसे, आदि विषयों पर संचार।

अंत में, ‘दस्तावेजीकृत जानकारी’ के लिए आवश्यकताएँ हैं। मानक “दस्तावेजों और अभिलेखों” के बजाय “दस्तावेजीकृत जानकारी” को संदर्भित करता है और आवश्यकता है कि उन्हें सक्षमता के प्रमाण के रूप में बनाए रखा जाए। ये आवश्यकताएँ दस्तावेजीकृत जानकारी के निर्माण और अद्यतनीकरण तथा उनके नियंत्रण से संबंधित हैं। अब आपको प्रदान किए जाने वाले दस्तावेजों की सूची या उन्हें दिए जाने वाले विशेष नाम नहीं हैं। नए संशोधन में नाम के बजाय विषय-वस्तु पर जोर दिया गया है। ध्यान दें कि दस्तावेजीकृत जानकारी के लिए आवश्यकताएँ उस खंड में प्रस्तुत की गई हैं जिसका वे उल्लेख करते हैं।

धारा 8: संचालन

संगठन को सूचना सुरक्षा आवश्यकताओं को पूरा करने और मानक में निर्धारित कार्यों को लागू करने के लिए आवश्यक प्रक्रियाओं की योजना बनानी चाहिए, उन्हें लागू करना चाहिए और नियंत्रित करना चाहिए। संगठन को क्लॉज 6 में पहचाने गए कार्यों को लागू करने के लिए प्रक्रियाओं के लिए मानदंड स्थापित करना चाहिए और उन प्रक्रियाओं को मानदंडों के अनुरूप नियंत्रित करना चाहिए। उन्हें ISM से संबंधित “बाहरी रूप से प्रदान की गई प्रक्रियाओं, उत्पादों या सेवाओं” को नियंत्रित करने की आवश्यकता है। संगठन को नियोजित अंतराल पर सूचना सुरक्षा जोखिम आकलन करना चाहिए और सूचना सुरक्षा जोखिम उपचार योजना को भी लागू करना चाहिए। यह खंड उन योजनाओं और प्रक्रियाओं के निष्पादन से संबंधित है जो पिछले खंडों के विषय हैं। संगठनों को अपनी सूचना सुरक्षा आवश्यकताओं को पूरा करने के लिए आवश्यक प्रक्रियाओं की योजना बनानी चाहिए और उन्हें नियंत्रित करना चाहिए, जिनमें शामिल हैं:

  • दस्तावेज़ रखना
  • परिवर्तन का प्रबंधन
  • प्रतिकूल घटनाओं पर प्रतिक्रिया
  • किसी भी आउटसोर्स प्रक्रिया का नियंत्रण

परिचालन नियोजन और नियंत्रण में नियोजित अंतरालों पर सूचना सुरक्षा जोखिम आकलन करने और सूचना सुरक्षा जोखिम उपचार योजना के कार्यान्वयन को भी अनिवार्य किया गया है।
खंड 8.1 खंड 6.1 में निर्धारित कार्यों के निष्पादन, सूचना सुरक्षा उद्देश्यों और आउटसोर्स प्रक्रियाओं की उपलब्धि से संबंधित है;
खंड 8.2 नियोजित अंतरालों पर सूचना सुरक्षा जोखिम आकलन के निष्पादन से संबंधित है, या जब महत्वपूर्ण परिवर्तन प्रस्तावित किए जाते हैं या घटित होते हैं; और
खंड 8.3 जोखिम उपचार योजना के कार्यान्वयन से संबंधित है।

धारा 9: कार्यनिष्पादन मूल्यांकन

संगठन सूचना सुरक्षा प्रदर्शन और सूचना सुरक्षा प्रबंधन प्रणाली की प्रभावशीलता का मूल्यांकन करेगा। संगठन नियोजित अंतराल पर आंतरिक ऑडिट आयोजित करेगा ताकि यह जानकारी मिल सके कि सूचना सुरक्षा प्रबंधन प्रणाली संगठन की अपनी आवश्यकताओं और अंतर्राष्ट्रीय मानक आवश्यकताओं के अनुरूप है या नहीं।

खंड 9.1 (निगरानी, ​​मापन, विश्लेषण और मूल्यांकन) का पहला पैराग्राफ खंड के समग्र लक्ष्यों को बताता है। एक सामान्य अनुशंसा के रूप में, निर्धारित करें कि आपको सूचना सुरक्षा प्रदर्शन और अपने ISMS की प्रभावशीलता का मूल्यांकन करने के लिए किस जानकारी की आवश्यकता है। इस ‘सूचना की आवश्यकता’ से पीछे की ओर काम करें और निर्धारित करें कि क्या मापना और निगरानी करना है, कब कौन और कैसे। केवल इसलिए निगरानी और माप करने का कोई मतलब नहीं है क्योंकि आपके संगठन में ऐसा करने की क्षमता है। केवल तभी निगरानी और माप करें जब यह सूचना सुरक्षा प्रदर्शन और ISMS प्रभावशीलता का मूल्यांकन करने की आवश्यकता का समर्थन करता है। ध्यान दें कि किसी संगठन की कई सूचना आवश्यकताएँ हो सकती हैं, और ये आवश्यकताएँ समय के साथ बदल सकती हैं। उदाहरण के लिए, जब कोई ISMS अपेक्षाकृत नया होता है, तो सूचना सुरक्षा जागरूकता कार्यक्रमों में उपस्थिति की निगरानी करना महत्वपूर्ण हो सकता है। एक बार इच्छित दर प्राप्त हो जाने के बाद, संगठन जागरूकता कार्यक्रम की गुणवत्ता की ओर अधिक ध्यान दे सकता है। यह विशिष्ट जागरूकता उद्देश्य निर्धारित करके और यह निर्धारित करके ऐसा कर सकता है कि उपस्थित लोगों ने जो सीखा है उसे किस हद तक समझा है। बाद में भी, सूचना की आवश्यकता यह निर्धारित करने के लिए विस्तारित हो सकती है कि संगठन के लिए सूचना सुरक्षा पर जागरूकता के इस स्तर का क्या प्रभाव पड़ता है। वैध परिणाम देने के लिए निगरानी, ​​माप, विश्लेषण और मूल्यांकन के लिए एक तुलनीय और पुनरुत्पादनीय विधि का चयन किया जाना चाहिए।
आंतरिक ऑडिट और प्रबंधन समीक्षा आईएसएमएस के प्रदर्शन की समीक्षा करने और इसके निरंतर सुधार के लिए उपकरण के प्रमुख तरीके बने हुए हैं। आवश्यकताओं में नियोजित अंतराल पर आंतरिक ऑडिट करना, एक ऑडिट कार्यक्रम की योजना बनाना, स्थापित करना, लागू करना और बनाए रखना, ऑडिटर का चयन करना और ऑडिट प्रक्रिया की वस्तुनिष्ठता और निष्पक्षता सुनिश्चित करने वाले ऑडिट करना
शामिल है। खंड 9.3 (प्रबंधन समीक्षा) में, सटीक इनपुट और आउटपुट निर्दिष्ट करने के बजाय, यह खंड अब समीक्षा के दौरान विचार के लिए विषयों पर आवश्यकताएं रखता है।

धारा 10: सुधार

निवारक कार्रवाइयों को संभालने के नए तरीके के कारण, इस खंड में कोई निवारक कार्रवाई की आवश्यकता नहीं है। हालाँकि, कुछ नई सुधारात्मक कार्रवाई की आवश्यकताएँ हैं। पहली है गैर-अनुरूपता पर प्रतिक्रिया करना और गैर-अनुरूपता को नियंत्रित करने और सुधारने और परिणामों से निपटने के लिए, जहाँ लागू हो, कार्रवाई करना। दूसरा यह निर्धारित करना है कि क्या समान गैर-अनुरूपता मौजूद है, या संभावित रूप से हो सकती है। हालाँकि निवारक कार्रवाई की अवधारणा विकसित हुई है, फिर भी संभावित गैर-अनुरूपता पर विचार करने की आवश्यकता है, भले ही यह वास्तविक गैर-अनुरूपता का परिणाम हो। यह सुनिश्चित करने के लिए एक नई आवश्यकता भी है कि सुधारात्मक कार्रवाइयाँ सामने आई गैर-अनुरूपता के प्रभावों के लिए उपयुक्त हैं। निरंतर सुधार की आवश्यकता को ISMS की उपयुक्तता और पर्याप्तता के साथ-साथ इसकी प्रभावशीलता को कवर करने के लिए बढ़ाया गया है, लेकिन यह अब यह निर्दिष्ट नहीं करता है कि कोई संगठन इसे कैसे प्राप्त करता है।

अनुलग्नक A सूचना सुरक्षा नियंत्रण संदर्भ

सूचना सुरक्षा नियंत्रणों को 4 समूहों या थीम में वर्गीकृत किया जा सकता है। ये हैं:

  1. लोग, यदि वे व्यक्तिगत लोगों से संबंधित हैं;
  2. भौतिक, यदि वे भौतिक वस्तुओं से संबंधित हों;
  3. तकनीकी, यदि वे प्रौद्योगिकी से संबंधित हों;
  4. अन्यथा उन्हें संगठनात्मक के रूप में वर्गीकृत किया जाता है।

5 संगठनात्मक नियंत्रण

5.1 सूचना सुरक्षा के लिए नीतियां

नियंत्रण
सूचना सुरक्षा नीति और विषय-विशिष्ट नीतियों को परिभाषित किया जाना चाहिए, प्रबंधन द्वारा अनुमोदित किया जाना चाहिए, प्रकाशित किया जाना चाहिए, संबंधित कर्मियों और संबंधित इच्छुक पक्षों द्वारा संप्रेषित और स्वीकार किया जाना चाहिए, और नियोजित अंतराल पर और यदि महत्वपूर्ण परिवर्तन होते हैं तो उनकी समीक्षा की जानी चाहिए।

इस नियंत्रण का उद्देश्य व्यवसाय, कानूनी, वैधानिक, नियामक और संविदात्मक आवश्यकताओं के अनुसार सूचना सुरक्षा के लिए प्रबंधन निर्देश और समर्थन की निरंतर उपयुक्तता, पर्याप्तता, प्रभावशीलता सुनिश्चित करना है। प्रबंधन को सूचना सुरक्षा की अपनी दिशा और समर्थन को स्पष्ट करने के लिए नीतियों का एक सेट परिभाषित करना चाहिए। शीर्ष स्तर पर, एक समग्र “सूचना सुरक्षा नीति” होनी चाहिए। एक दस्तावेज बनाने की जरूरत है, जिसमें बताया जाए कि संगठन सूचना सुरक्षा उद्देश्यों को कैसे प्रबंधित करता है। इस दस्तावेज को प्रबंधन द्वारा अनुमोदित किया जाना चाहिए, और इसमें उच्च और निम्न-स्तर की दोनों नीतियां शामिल होनी चाहिए। एक बार नीतियां लागू हो जाने के बाद, उनकी नियमित रूप से समीक्षा की जानी चाहिए। इसके लिए सबसे अच्छा तरीका एक नियमित बैठक निर्धारित करना है और स्थिति की आवश्यकता होने पर बीच में एक अतिरिक्त बैठक की योजना बनाना है।

5.2 सूचना सुरक्षा भूमिकाएँ और जिम्मेदारियाँ

नियंत्रण
सूचना सुरक्षा भूमिकाओं और जिम्मेदारियों को संगठन की आवश्यकताओं के अनुसार परिभाषित और आवंटित किया जाना चाहिए ।

इस नियंत्रण का उद्देश्य संगठन के भीतर सूचना सुरक्षा के कार्यान्वयन, संचालन और प्रबंधन के लिए एक परिभाषित, स्वीकृत और समझी जाने वाली संरचना स्थापित करना है। नीति को यह परिभाषित करने की आवश्यकता है कि कौन किस परिसंपत्ति, प्रक्रिया या सूचना सुरक्षा जोखिम गतिविधि के लिए जिम्मेदार है। यह महत्वपूर्ण है कि असाइनमेंट स्पष्ट रूप से और सभी असाइनमेंट के लिए किया जाए। सुनिश्चित करें कि भूमिकाएँ और ज़िम्मेदारियाँ आपके संगठन के अनुकूल हों; पाँच लोगों की एक छोटी टीम को संभवतः पूर्णकालिक सुरक्षा अधिकारी की आवश्यकता नहीं है।

5.3 कर्तव्यों का पृथक्करण

नियंत्रण
परस्पर विरोधी कर्तव्यों और जिम्मेदारी के परस्पर विरोधी क्षेत्रों को अलग किया जाना चाहिए।

इस नियंत्रण का उद्देश्य धोखाधड़ी, त्रुटि और सूचना सुरक्षा नियंत्रणों को दरकिनार करने के जोखिम को कम करना है। कंपनी की परिसंपत्तियों के किसी भी दुरुपयोग को रोकने के लिए, किसी संवेदनशील गतिविधि को पूरी तरह से नियंत्रित करने की “शक्ति” एक ही व्यक्ति के पास नहीं होनी चाहिए। इसे लागू करने का सबसे अच्छा तरीका सभी गतिविधियों को लॉग करना और महत्वपूर्ण कार्यों को करने और जाँचने या अनुमोदन करने और आरंभ करने में विभाजित करना है। यह धोखाधड़ी और त्रुटि को रोकता है, उदाहरण के लिए एक व्यक्ति द्वारा सभी कंपनी चेक बनाने और उन पर हस्ताक्षर करने के मामले में।

5.4 प्रबंधन जिम्मेदारियाँ

नियंत्रण
प्रबंधन को सभी कार्मिकों से यह अपेक्षा करनी चाहिए कि वे संगठन की स्थापित सूचना सुरक्षा नीति, विषय-विशिष्ट नीतियों और प्रक्रियाओं के अनुसार सूचना सुरक्षा लागू करें।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि प्रबंधन सूचना सुरक्षा में अपनी भूमिका को समझे और यह सुनिश्चित करने के लिए कार्रवाई करे कि सभी कर्मचारी अपनी सूचना सुरक्षा जिम्मेदारियों के बारे में जानते हैं और उन्हें पूरा करते हैं। प्रबंधन को यह सुनिश्चित करने की आवश्यकता है कि सभी कर्मचारी और ठेकेदार संगठन की सूचना सुरक्षा नीति के बारे में जानते हैं और उसका पालन करते हैं। उन्हें एक उदाहरण बनकर नेतृत्व करना चाहिए और दिखाना चाहिए कि सूचना सुरक्षा उपयोगी और आवश्यक दोनों है।

5.5 अधिकारियों से संपर्क

नियंत्रण
संगठन को संबंधित प्राधिकारियों के साथ संपर्क स्थापित करना चाहिए और उसे बनाए रखना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि संगठन और संबंधित कानूनी, विनियामक और पर्यवेक्षी प्राधिकरणों के बीच सूचना सुरक्षा के संबंध में सूचना का उचित प्रवाह हो। यह स्पष्ट होना चाहिए कि अधिकारियों (जैसे कानून प्रवर्तन, विनियामक निकाय, पर्यवेक्षी प्राधिकरण) से संपर्क करने के लिए कौन जिम्मेदार है, किन अधिकारियों से संपर्क किया जाना चाहिए (जैसे कौन सा क्षेत्र/देश), और किन मामलों में ऐसा करने की आवश्यकता है। घटनाओं पर त्वरित और पर्याप्त प्रतिक्रिया प्रभाव को बहुत कम कर सकती है, और कानून द्वारा अनिवार्य भी हो सकती है।

5.6 विशेष रुचि समूहों से संपर्क

नियंत्रण
संगठन को विशेष हित समूहों या अन्य विशेषज्ञ सुरक्षा मंचों और पेशेवर संघों के साथ संपर्क स्थापित करना चाहिए और बनाए रखना चाहिए।

इस नियंत्रण का उद्देश्य सूचना सुरक्षा के संबंध में सूचना का उचित प्रवाह सुनिश्चित करना है। यह सुनिश्चित करने के लिए कि नवीनतम सूचना सुरक्षा प्रवृत्तियों और सर्वोत्तम प्रथाओं को बनाए रखा जाता है, आईएसएमएस कार्यों वाले कर्मियों द्वारा विशेष रुचि समूहों के साथ अच्छा संपर्क बनाए रखा जाना चाहिए। ऐसे समूहों से कुछ मामलों में विशेषज्ञ सलाह मांगी जा सकती है, और यह किसी के अपने ज्ञान को बेहतर बनाने के लिए एक बढ़िया स्रोत हो सकता है।

5.7 ख़तरे की खुफिया जानकारी

नियंत्रण

सूचना सुरक्षा खतरों से संबंधित जानकारी एकत्रित की जानी चाहिए और खतरे की खुफिया जानकारी उत्पन्न करने के लिए उसका विश्लेषण किया जाना चाहिए ।

इस नियंत्रण का उद्देश्य संगठन के खतरे के माहौल के बारे में जागरूकता प्रदान करना है ताकि उचित शमन कार्रवाई की जा सके। खतरों पर प्रतिक्रिया करने से उनकी पहली भौतिक घटना को रोकने में बहुत कम मदद मिलती है। अपने संगठन के लिए खतरों के बारे में जानकारी एकत्र करने और उसका विश्लेषण करने से, आपको इस बात का बेहतर अंदाजा होगा कि आपके संगठन के लिए प्रासंगिक खतरों से बचाव के लिए कौन से सुरक्षा तंत्र लागू किए जाने चाहिए। कंप्यूटर चिप निर्माताओं को राज्य के अभिनेताओं द्वारा लक्षित आईपी-चोरी हमलों के लिए तैयार रहने की आवश्यकता है, लेकिन एक छोटे SaaS-प्रदाता के लिए, स्वचालित फ़िशिंग मेल एक बड़ा खतरा हैं।

5.8 परियोजना प्रबंधन में सूचना सुरक्षा

नियंत्रण
सूचना सुरक्षा को परियोजना प्रबंधन में एकीकृत किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि परियोजनाओं और डिलीवरेबल्स से संबंधित सूचना सुरक्षा जोखिमों को परियोजना जीवन चक्र के दौरान परियोजना प्रबंधन में प्रभावी ढंग से संबोधित किया जाए। एक सफल संगठन-व्यापी ISMS कार्यान्वयन को सुनिश्चित करने के लिए, सूचना सुरक्षा पर विचार किया जाना चाहिए और सभी परियोजनाओं में आवश्यकताओं के रूप में इसका दस्तावेजीकरण किया जाना चाहिए। ये आवश्यकताएँ व्यवसाय, कानूनी और अन्य मानकों या विनियमों के अनुपालन से उत्पन्न हो सकती हैं। यदि आपके पास परियोजना प्रबंधन पुस्तिकाएँ या टेम्पलेट हैं, तो एक सूचना सुरक्षा अध्याय शामिल किया जाना चाहिए।

5.9 सूचना और अन्य संबद्ध परिसंपत्तियों की सूची

नियंत्रण:
स्वामियों सहित सूचना और अन्य संबद्ध परिसंपत्तियों की एक सूची विकसित और अनुरक्षित की जानी चाहिए।

इस नियंत्रण का उद्देश्य संगठन की जानकारी और अन्य संबंधित परिसंपत्तियों की पहचान करना है ताकि उनकी सूचना सुरक्षा को बनाए रखा जा सके और उचित स्वामित्व प्रदान किया जा सके। संगठन को सभी सूचना और सूचना प्रसंस्करण परिसंपत्तियों की पहचान करनी चाहिए। सभी परिसंपत्तियों को एक सूची में तैयार किया जाना चाहिए, जिसे उचित रूप से बनाए रखा जाना चाहिए। यह जानना कि कौन सी परिसंपत्तियाँ हैं, उनका महत्व, वे कहाँ हैं, और उन्हें कैसे संभाला जाता है, जोखिमों की पहचान करने और भविष्यवाणी करने में आवश्यक है। यह कानूनी दायित्वों या बीमा उद्देश्यों के लिए भी अनिवार्य हो सकता है।
सूची में सभी परिसंपत्तियाँ, इसलिए पूरी कंपनी की अगर सूची पूरी है, तो उसका एक मालिक होना चाहिए। परिसंपत्ति स्वामित्व के लिए धन्यवाद, परिसंपत्तियों पर उनके पूरे जीवन चक्र के दौरान नज़र रखी जाती है और उनकी देखभाल की जाती है। समान परिसंपत्तियों को समूहीकृत किया जा सकता है और किसी परिसंपत्ति की दिन-प्रतिदिन की देखरेख एक तथाकथित संरक्षक को छोड़ी जा सकती है, लेकिन मालिक जिम्मेदार रहता है। परिसंपत्ति स्वामित्व को प्रबंधन द्वारा अनुमोदित किया जाना चाहिए।

5.10 सूचना और अन्य संबद्ध परिसंपत्तियों का स्वीकार्य उपयोग

नियंत्रण

सूचना और अन्य संबद्ध परिसंपत्तियों के संचालन के लिए स्वीकार्य उपयोग और प्रक्रियाओं के लिए नियमों की पहचान, दस्तावेजीकरण और कार्यान्वयन किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सूचना और अन्य संबद्ध परिसंपत्तियाँ उचित रूप से संरक्षित, उपयोग और संभाली जाएँ। सूचना परिसंपत्तियों तक पहुँचने के लिए अच्छी तरह से प्रलेखित नियम होने चाहिए। परिसंपत्ति के उपयोगकर्ताओं को परिसंपत्ति के उपयोग के बारे में सूचना सुरक्षा आवश्यकताओं के बारे में पता होना चाहिए, और उनका पालन करना चाहिए। परिसंपत्तियों के संचालन के लिए, प्रक्रियाएँ भी मौजूद होनी चाहिए। कर्मियों को परिसंपत्तियों के लेबलिंग को समझने की आवश्यकता है, और यह जानना चाहिए कि वर्गीकरण के विभिन्न स्तरों को कैसे संभालना है। चूँकि वर्गीकरण के लिए कोई सार्वभौमिक मानक नहीं है, इसलिए अन्य पक्षों के वर्गीकरण स्तरों का ज्ञान होना भी महत्वपूर्ण है, क्योंकि वे संभवतः आपके वर्गीकरण स्तरों से भिन्न होंगे।

5.11 परिसंपत्तियों का रिटर्न

नियंत्रण
कार्मिकों और अन्य इच्छुक पक्षों को, उनकी नियुक्ति, अनुबंध या समझौते में परिवर्तन या समाप्ति पर, उनके कब्जे में मौजूद संगठन की सभी परिसंपत्तियां वापस कर देनी चाहिए।

इस नियंत्रण का उद्देश्य रोजगार, अनुबंध या समझौते को बदलने या समाप्त करने की प्रक्रिया के हिस्से के रूप में संगठन की परिसंपत्तियों की सुरक्षा करना है। जब कोई कर्मचारी या बाहरी पक्ष किसी परिसंपत्ति तक पहुँच नहीं पाता है, उदाहरण के लिए, रोजगार या समझौते की समाप्ति के कारण, तो उन्हें परिसंपत्ति को संगठन को वापस करना होगा। इसके लिए एक स्पष्ट नीति होनी चाहिए, जिसे सभी संबंधित लोगों को जानना चाहिए। वर्तमान परिचालन के लिए महत्वपूर्ण गैर-मूर्त परिसंपत्तियाँ जैसे कि विशिष्ट ज्ञान जो अभी तक प्रलेखित नहीं है, उन्हें प्रलेखित किया जाना चाहिए और उसी रूप में वापस किया जाना चाहिए।

5.12 सूचना का वर्गीकरण

नियंत्रण
सूचना को गोपनीयता, अखंडता, उपलब्धता और प्रासंगिक हितधारक आवश्यकताओं के आधार पर संगठन की सूचना सुरक्षा आवश्यकताओं के अनुसार वर्गीकृत किया जाना चाहिए।

इस नियंत्रण का उद्देश्य संगठन के लिए इसके महत्व के अनुसार सूचना की सुरक्षा आवश्यकताओं की पहचान और समझ सुनिश्चित करना है। कुछ जानकारी को मौद्रिक या कानूनी मूल्य के कारण संवेदनशील माना जाता है, और उसे गोपनीय रखना होता है जबकि अन्य जानकारी कम महत्वपूर्ण होती है। संगठन के पास वर्गीकृत जानकारी को संभालने के तरीके के बारे में एक नीति होनी चाहिए। सूचना परिसंपत्तियों को वर्गीकृत करने की जवाबदेही उसके मालिक के पास होती है। विभिन्न वर्गीकृत परिसंपत्तियों के महत्व के बीच अंतर करने के लिए, गैर-मौजूद से लेकर संगठन के अस्तित्व को गंभीर रूप से प्रभावित करने वाले गोपनीयता के कई स्तरों को लागू करना उपयोगी हो सकता है।

5.13 सूचना का लेबल लगाना

नियंत्रण:
संगठन द्वारा अपनाई गई सूचना वर्गीकरण योजना के अनुसार सूचना लेबलिंग के लिए प्रक्रियाओं का एक उपयुक्त सेट विकसित और कार्यान्वित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य सूचना के वर्गीकरण के संचार को सुगम बनाना तथा सूचना प्रसंस्करण और प्रबंधन के स्वचालन का समर्थन करना है। सभी सूचनाएँ एक ही श्रेणी में नहीं आती हैं, जैसा कि ऊपर 5.12 में चर्चा की गई है। इसलिए, सभी सूचनाओं को उनके वर्गीकरण के अनुसार लेबल करना महत्वपूर्ण है। जब सूचना को संभाला जाता है, संग्रहीत किया जाता है या आदान-प्रदान किया जाता है, तो वस्तु के वर्गीकरण को जानना महत्वपूर्ण हो सकता है। लेबल आसानी से पहचाने जाने योग्य होने चाहिए। प्रक्रियाओं को इस बात पर मार्गदर्शन देना चाहिए कि भंडारण मीडिया के प्रकारों के आधार पर सूचना तक कैसे पहुँचा जाता है या परिसंपत्तियों को कैसे संभाला जाता है, इस पर विचार करते हुए लेबल कहाँ और कैसे संलग्न किए जाते हैं।

5.14 सूचना हस्तांतरण

नियंत्रण

संगठन के भीतर तथा संगठन और अन्य पक्षों के बीच सभी प्रकार की स्थानांतरण सुविधाओं के लिए सूचना स्थानांतरण नियम, प्रक्रियाएं या समझौते मौजूद होने चाहिए।

इस नियंत्रण का उद्देश्य संगठन के भीतर और किसी भी बाहरी इच्छुक पक्ष के साथ हस्तांतरित सूचना की सुरक्षा बनाए रखना है। संगठन के अंदर और बाहर सूचना साझा की जाती है। डिजिटल दस्तावेज़, भौतिक दस्तावेज़, वीडियो, लेकिन मौखिक रूप से भी सभी प्रकार की सूचना साझा करने के लिए एक प्रोटोकॉल होना चाहिए। सूचना को सुरक्षित रूप से कैसे साझा किया जा सकता है, इस पर स्पष्ट नियम सूचना संदूषण और लीक के जोखिम को कम करने में मदद करते हैं। संगठन और बाहरी पक्षों के बीच साझा की जाने वाली सूचना से पहले सूचना हस्तांतरण समझौता होना चाहिए। इस तरह, सूचना हस्तांतरण का स्रोत, सामग्री, गोपनीयता, हस्तांतरण माध्यम और गंतव्य दोनों पक्षों द्वारा जाना जाता है और उन पर सहमति व्यक्त की जाती है। व्यावसायिक संचार अक्सर इलेक्ट्रॉनिक संदेश के माध्यम से होता है। संगठनों को इलेक्ट्रॉनिक संदेश के स्वीकृत प्रकारों का अवलोकन करने की सलाह दी जाती है और उन्हें यह दस्तावेज करना चाहिए कि ये कैसे सुरक्षित हैं और इनका उपयोग कैसे किया जा सकता है।

5.15 प्रवेश नियंत्रण

नियंत्रण

सूचना और अन्य संबद्ध परिसंपत्तियों तक भौतिक और तार्किक पहुंच को नियंत्रित करने के लिए नियंत्रण नियम स्थापित किए जाने चाहिए और उन्हें व्यवसाय और सूचना सुरक्षा आवश्यकताओं के आधार पर लागू किया जाना चाहिए।

इस नियंत्रण का उद्देश्य अधिकृत पहुँच सुनिश्चित करना और सूचना तथा अन्य संबद्ध परिसंपत्तियों तक अनधिकृत पहुँच को रोकना है। पहुँच को कैसे प्रबंधित किया जाए और किसे क्या एक्सेस करने की अनुमति है, यह परिभाषित करने के लिए एक एक्सेस कंट्रोल पॉलिसी लागू होनी चाहिए। प्रत्येक परिसंपत्ति के नियम परिसंपत्ति स्वामियों के पास होते हैं, जो “अपनी” परिसंपत्ति तक पहुँच के लिए आवश्यकताएँ, प्रतिबंध और अधिकार निर्धारित करते हैं। एक्सेस कंट्रोल पॉलिसी में अक्सर इस्तेमाल किए जाने वाले शब्द हैं जानने की आवश्यकता और उपयोग करने की आवश्यकता, जहाँ पहला एक्सेस अधिकारों को केवल उस जानकारी तक सीमित करता है जिसकी किसी कर्मचारी को अपना कार्य करने के लिए आवश्यकता होती है और दूसरा एक्सेस अधिकारों को केवल उस जानकारी प्रसंस्करण सुविधाओं तक सीमित करता है जिसकी कार्य करने के लिए आवश्यकता होती है।

5.16 पहचान प्रबंधन

नियंत्रण
पहचान के सम्पूर्ण जीवन चक्र का प्रबंधन किया जाना चाहिए।

इस नियंत्रण का उद्देश्य संगठन की जानकारी और अन्य संबद्ध परिसंपत्तियों तक पहुँचने वाले व्यक्तियों और प्रणालियों की विशिष्ट पहचान की अनुमति देना और पहुँच अधिकारों के उचित असाइनमेंट को सक्षम करना है। परिसंपत्तियों और नेटवर्क तक पहुँच अधिकार असाइन करने और वास्तव में कौन पहुँच रहा है, इस पर नज़र रखने के लिए, उपयोगकर्ताओं को एक आईडी के तहत पंजीकृत होना चाहिए। जब ​​कोई कर्मचारी किसी संगठन को छोड़ता है, तो आईडी और उस तक पहुँच हटा दी जानी चाहिए। जब ​​किसी कर्मचारी को केवल पहुँच से वंचित करने की आवश्यकता होती है, तो आईडी की पहुँच सीमित की जा सकती है। भले ही किसी अन्य कर्मचारी की आईडी का उपयोग करके किसी चीज़ तक पहुँचना तेज़ और आसान हो सकता है, लेकिन अधिकांश मामलों में प्रबंधन द्वारा इसकी अनुमति नहीं दी जानी चाहिए। आईडी साझा करने से पहुँच सीमा और कर्मचारी के बीच की कड़ी हट जाती है, और सही व्यक्ति को उनके कार्यों के लिए ज़िम्मेदार ठहराना लगभग असंभव हो जाता है। पहचान असाइन करना, बदलना और अंततः उसे हटाना अक्सर पहचान जीवन चक्र कहलाता है।

5.17 प्रमाणीकरण जानकारी

नियंत्रण

प्रमाणीकरण जानकारी के आवंटन और प्रबंधन को एक प्रबंधन प्रक्रिया द्वारा किया जाना चाहिए, जिसमें प्रमाणीकरण जानकारी के उचित संचालन पर कर्मियों को सलाह देना शामिल है।

इस नियंत्रण का उद्देश्य उचित इकाई प्रमाणीकरण सुनिश्चित करना और प्रमाणीकरण प्रक्रियाओं की विफलताओं को रोकना है। गुप्त प्रमाणीकरण, जैसे पासवर्ड और एक्सेस कार्ड, को औपचारिक प्रक्रिया में प्रबंधित किया जाना चाहिए। नीति में बताई जाने वाली अन्य महत्वपूर्ण गतिविधियाँ हैं, उदाहरण के लिए, उपयोगकर्ताओं को गुप्त प्रमाणीकरण जानकारी साझा करने से मना करना, नए उपयोगकर्ताओं को एक पासवर्ड देना जिसे पहले उपयोग पर बदलना होगा, और सभी सिस्टम को उपयोगकर्ता की गुप्त प्रमाणीकरण जानकारी (पीसी पर पासवर्ड, दरवाजों के लिए एक्सेस कार्ड स्वाइप करना) की आवश्यकता के द्वारा उपयोगकर्ता को प्रमाणित करना।
यदि पासवर्ड प्रबंधन प्रणाली का उपयोग किया जाता है, तो उन्हें अच्छे पासवर्ड प्रदान करने और संगठन की गुप्त प्रमाणीकरण जानकारी नीति का सख्ती से पालन करने की आवश्यकता होती है। पासवर्ड को स्वयं पासवर्ड प्रबंधन प्रणाली द्वारा सुरक्षित रूप से संग्रहीत और प्रेषित किया जाना चाहिए।

5.18 पहुँच अधिकार

नियंत्रण

सूचना और अन्य संबद्ध परिसंपत्तियों तक पहुंच अधिकारों कोसंगठन की विषय-विशिष्ट नीति और पहुंच के नियमों के अनुसार प्रावधानित, समीक्षा, संशोधित और हटाया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि व्यावसायिक आवश्यकताओं के अनुसार सूचना और अन्य संबद्ध परिसंपत्तियों तक पहुँच परिभाषित और अधिकृत हो। प्रबंधन के पास पहुँच अधिकारों के प्रावधान और निरस्तीकरण के लिए एक प्रणाली होनी चाहिए। यह सलाह दी जाती है कि कुछ प्रकार के कर्मचारियों द्वारा की जाने वाली गतिविधियों के आधार पर कुछ भूमिकाएँ बनाई जाएँ और उन्हें समान मूल पहुँच अधिकार दिए जाएँ। एक प्रणाली होने का एक हिस्सा अनधिकृत पहुँच के प्रयास के लिए नतीजे होना है। कर्मचारियों को उन जगहों तक पहुँचने की कोशिश करने की कोई ज़रूरत नहीं है जहाँ उन्हें नहीं पहुँचना चाहिए, क्योंकि पहुँच अधिकारों के लिए परिसंपत्ति के मालिक और/या प्रबंधन से आसानी से अनुरोध किया जा सकता है। संगठन और उनके कर्मचारी स्थिर नहीं हैं। भूमिकाएँ बदलती हैं या कर्मचारी कंपनी छोड़ते हैं, पहुँच की ज़रूरतें लगातार बदलती रहती हैं। परिसंपत्ति मालिकों को नियमित रूप से समीक्षा करनी चाहिए कि उनकी परिसंपत्ति तक कौन पहुँच सकता है, जबकि भूमिका बदलने या छोड़ने पर प्रबंधन द्वारा पहुँच अधिकारों की समीक्षा शुरू होनी चाहिए। चूँकि विशेषाधिकार प्राप्त पहुँच अधिकार अधिक संवेदनशील होते हैं, इसलिए उनकी अधिक बार समीक्षा की जानी चाहिए। एक बार अनुबंध या समझौता समाप्त हो जाने के बाद, प्राप्त करने वाले पक्ष के पहुँच अधिकारों को हटा दिया जाना चाहिए।

5.19 आपूर्तिकर्ता संबंधों में सूचना सुरक्षा

नियंत्रण

आपूर्तिकर्ता के उत्पादों या सेवाओं के उपयोग से जुड़े सूचना सुरक्षा जोखिमों के प्रबंधन के लिए  प्रक्रियाओं और कार्यप्रणालियों को परिभाषित और कार्यान्वित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य आपूर्तिकर्ता संबंधों में सूचना सुरक्षा के एक सहमत स्तर को बनाए रखना है। चूंकि आपूर्तिकर्ताओं के पास कुछ परिसंपत्तियों तक पहुंच होती है, इसलिए संगठनों को जोखिम शमन के लिए आवश्यकताओं को बताते हुए एक नीति स्थापित करने की आवश्यकता होती है। इस नीति को आपूर्तिकर्ताओं को सूचित किया जाना चाहिए और उस पर सहमति होनी चाहिए। ऐसी आवश्यकताओं के उदाहरण पूर्व निर्धारित लॉजिस्टिक प्रक्रियाएँ, दोनों पक्षों के लिए एक घटना प्रक्रिया दायित्व, गैर प्रकटीकरण समझौते और आपूर्ति प्रक्रिया का दस्तावेज़ीकरण हैं।

5.20 आपूर्तिकर्ता समझौतों के अंतर्गत सूचना सुरक्षा को संबोधित करना

नियंत्रण
प्रासंगिक सूचना सुरक्षा आवश्यकताओं को स्थापित किया जाना चाहिए और आपूर्तिकर्ता संबंध के प्रकार के आधार पर प्रत्येक आपूर्तिकर्ता के साथ सहमति होनी चाहिए।

इस नियंत्रण का उद्देश्य आपूर्तिकर्ता संबंधों में सूचना सुरक्षा के एक सहमत स्तर को बनाए रखना है। प्रत्येक आपूर्तिकर्ता जो किसी भी तरह से, प्रत्यक्ष या अप्रत्यक्ष रूप से, संगठन की जानकारी के संपर्क में आता है, उसे निर्धारित सूचना सुरक्षा आवश्यकताओं का पालन करना चाहिए और उनसे सहमत होना चाहिए। उदाहरण के लिए सूचना वर्गीकरण, स्वीकार्य उपयोग और ऑडिट के अधिकार की आवश्यकताएँ। समझौते का एक आसानी से भुलाया जाने वाला पहलू यह है कि जब आपूर्तिकर्ता अब आपूर्ति नहीं कर सकता या नहीं करेगा तो क्या करना चाहिए। इसके लिए एक खंड को लागू करना महत्वपूर्ण है।

5.21 आईसीटी आपूर्ति श्रृंखला में सूचना सुरक्षा का प्रबंधन

नियंत्रण

आईसीटी उत्पादों और सेवाओं की आपूर्ति श्रृंखला से जुड़े सूचना सुरक्षा जोखिमों के प्रबंधन के लिए  प्रक्रियाओं और कार्यप्रणालियों को परिभाषित और कार्यान्वित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य आपूर्तिकर्ता संबंधों में सूचना सुरक्षा के एक सहमत स्तर को बनाए रखना है। आपूर्तिकर्ताओं के साथ समझौतों में सूचना सुरक्षा आवश्यकताओं और आईसीटी सेवाओं और आपूर्ति श्रृंखला पर समझौतों का भी उल्लेख होना चाहिए। शामिल आवश्यकताओं के उदाहरणों में आपूर्ति श्रृंखला के माध्यम से वस्तुओं का पालन करने में सक्षम होने की आवश्यकता है, और यह कि “श्रृंखला” के प्रत्येक स्तर पर सुरक्षा का एक निश्चित न्यूनतम स्तर बनाए रखा जाता है।

5.22 आपूर्तिकर्ता सेवाओं की निगरानी, ​​समीक्षा और परिवर्तन प्रबंधन

नियंत्रण
संगठन को आपूर्तिकर्ता सूचना सुरक्षा प्रथाओं और सेवा वितरण में परिवर्तन की नियमित रूप से निगरानी, ​​समीक्षा, मूल्यांकन और प्रबंधन करना चाहिए।

इस नियंत्रण का उद्देश्य आपूर्तिकर्ता समझौतों के अनुरूप सूचना सुरक्षा और सेवा वितरण के एक सहमत स्तर को बनाए रखना है। हर कोई गलतियाँ करता है, और आपूर्तिकर्ता भी। चाहे गलती दुर्घटनावश हुई हो या जानबूझकर, परिणाम एक ही होता है: संगठन को ठीक वही नहीं मिलता जिस पर सहमति बनी थी और विश्वास कम हो सकता है। इस कारण से, संगठनों को आपूर्तिकर्ताओं पर नज़र रखनी चाहिए, और जहाँ आवश्यक महसूस हो, उनका ऑडिट करना चाहिए। इस तरह, एक संगठन को पता चल जाता है कि कोई आपूर्तिकर्ता सामान्य से हटकर कुछ करता है। सिस्टम परिवर्तनों की तरह ही, प्रबंधन को आपूर्तिकर्ता सेवाओं में किसी भी परिवर्तन को नियंत्रित करने की आवश्यकता होती है। उन्हें यह सुनिश्चित करने की आवश्यकता है कि सूचना सुरक्षा नीतियाँ अद्यतित हैं और सेवा के प्रावधान में कोई भी परिवर्तन स्वयं प्रबंधित है। प्रदान की गई सेवा में एक छोटा सा बदलाव

5.23 क्लाउड सेवाओं के उपयोग के लिए सूचना सुरक्षा

नियंत्रण

क्लाउड सेवाओं के अधिग्रहण, उपयोग, प्रबंधन और निकास के लिए प्रक्रियाएं संगठन की सूचना सुरक्षा आवश्यकताओं के अनुसार स्थापित की जानी चाहिए।

इस नियंत्रण का उद्देश्य क्लाउड सेवाओं के उपयोग के लिए सूचना सुरक्षा को निर्दिष्ट और प्रबंधित करना है। क्लाउड आपूर्तिकर्ता ऐसी सेवा प्रदान करते हैं, जो उपयोग में होने पर, अक्सर किसी संगठन के बुनियादी ढांचे का एक महत्वपूर्ण हिस्सा होती है। कार्यालय दस्तावेज़ क्लाउड में संग्रहीत किए जाते हैं, लेकिन कई SaaS-प्रदाता अपने उत्पाद को Amazon AWS, Microsoft Azure या Google Cloud जैसे क्लाउड प्रदाता के माध्यम से अपने ग्राहकों को प्रदान करते हैं। संगठन के इस महत्वपूर्ण हिस्से से जुड़े जोखिमों को उचित रूप से कम किया जाना चाहिए। संगठनों के पास उपयोग किए गए क्लाउड का उपयोग करने, प्रबंधित करने और छोड़ने (निकास रणनीति) के लिए प्रक्रियाएँ होनी चाहिए। क्लाउड प्रदाता के साथ संबंध तोड़ने का मतलब अक्सर एक नया क्लाउड प्रदाता क्षितिज पर होता है, इसलिए खरीद को नियंत्रित करना और नए क्लाउड पर बोर्डिंग करना भी नहीं भूलना चाहिए। किसी भी अन्य तृतीय पक्ष सॉफ़्टवेयर की तरह, एक नए क्लाउड वातावरण को आपको अपनी इच्छित स्तर की सूचना सुरक्षा बनाए रखने की अनुमति देनी चाहिए, न कि उससे समझौता करना चाहिए।

5.24 सूचना सुरक्षा घटना प्रबंधन योजना और तैयारी

इस नियंत्रण का उद्देश्य सूचना सुरक्षा घटनाओं पर संचार सहित सूचना सुरक्षा घटनाओं के लिए त्वरित, प्रभावी, सुसंगत और व्यवस्थित प्रतिक्रिया सुनिश्चित करना है। संगठनों को सूचना सुरक्षा घटनाओं के लिए प्रक्रियाओं को बनाने और उनका दस्तावेजीकरण करने की आवश्यकता है, और कौन किसके लिए जिम्मेदार है। इस तरह, यदि कोई सूचना सुरक्षा घटना होती है, तो उसे प्रभावी ढंग से और जल्दी से संभाला जा सकता है। सुरक्षा घटना अप्रत्याशित रूप से होती है और काफी अराजकता पैदा कर सकती है, जिसे जानकार और प्रशिक्षित कर्मचारियों द्वारा पालन किए जाने वाले प्रोटोकॉल के द्वारा कम किया जा सकता है।

5.25 सूचना सुरक्षा घटनाओं पर मूल्यांकन और निर्णय

नियंत्रण
संगठन को सूचना सुरक्षा घटनाओं का मूल्यांकन करना चाहिए और निर्णय लेना चाहिए कि उन्हें सूचना सुरक्षा घटनाओं के रूप में वर्गीकृत किया जाना चाहिए या नहीं।

इस नियंत्रण का उद्देश्य सूचना सुरक्षा घटनाओं का प्रभावी वर्गीकरण और प्राथमिकता सुनिश्चित करना है। संगठनों के पास सुरक्षा घटनाओं के लिए एक अच्छी तरह से दस्तावेज़ मूल्यांकन पद्धति होनी चाहिए। जब ​​कोई संदिग्ध घटना होती है, तो जिम्मेदार व्यक्ति को आवश्यकताओं के विरुद्ध घटना का परीक्षण करना होता है और यह निर्धारित करना होता है कि क्या वास्तव में कोई सूचना सुरक्षा घटना हुई थी। इस मूल्यांकन के परिणामों को दस्तावेजित किया जाना चाहिए, ताकि उन्हें भविष्य के संदर्भ के लिए इस्तेमाल किया जा सके।

5.26 सूचना सुरक्षा घटनाओं पर प्रतिक्रिया

नियंत्रण
सूचना सुरक्षा घटनाओं का प्रत्युत्तर दस्तावेजी प्रक्रियाओं के अनुसार दिया जाना चाहिए ।

इस नियंत्रण का उद्देश्य सूचना सुरक्षा घटनाओं के लिए कुशल और प्रभावी प्रतिक्रिया सुनिश्चित करना है। यह बिंदु सीधा लगता है, लेकिन इसका उल्लेख करना अभी भी महत्वपूर्ण है और कभी-कभी व्यवहार में करना कठिन होता है। एक बार जब कोई सूचना सुरक्षा घटना घटित होती है, तो नियुक्त कर्मचारियों द्वारा निर्धारित प्रक्रियाओं का पालन करते हुए इसका जवाब दिया जाना चाहिए। पूर्व-निर्धारित कार्रवाई की जानी चाहिए, और पूरी प्रक्रिया को सटीक रूप से प्रलेखित किया जाना चाहिए। इससे भविष्य में होने वाली घटनाओं को रोकने और संबंधित सुरक्षा कमजोरियों को दूर करने में मदद मिलती है।

5.27 सूचना सुरक्षा घटनाओं से सीखना

नियंत्रण

सूचना सुरक्षा घटनाओं से प्राप्त ज्ञान का उपयोग सूचना सुरक्षा नियंत्रणों को मजबूत करने और सुधारने के लिए किया जाना चाहिए।

इस नियंत्रण का उद्देश्य भविष्य की घटनाओं की संभावना या परिणामों को कम करना है। भले ही घटनाएँ अवांछित हों, फिर भी उनका बहुत महत्व है। किसी घटना को हल करने से प्राप्त ज्ञान का उपयोग भविष्य में इसी तरह की घटनाओं को रोकने के लिए किया जाना चाहिए, और यह संभावित व्यवस्थित समस्या की पहचान करने में मदद कर सकता है। अतिरिक्त नियंत्रणों के साथ, लागतों पर नज़र रखना महत्वपूर्ण है; एक नए नियंत्रण से संगठन को वार्षिक आधार पर उन घटनाओं की तुलना में अधिक लागत नहीं उठानी चाहिए जिन्हें वह कम करता है।

5.28 साक्ष्य एकत्र करना

नियंत्रण
संगठन को सूचना सुरक्षा घटनाओं से संबंधित साक्ष्य की पहचान, संग्रह, अधिग्रहण और संरक्षण के लिए प्रक्रियाएं स्थापित और कार्यान्वित करनी चाहिए

इस नियंत्रण का उद्देश्य अनुशासनात्मक और कानूनी कार्रवाइयों के उद्देश्य से सूचना सुरक्षा घटनाओं से संबंधित साक्ष्यों का सुसंगत और प्रभावी प्रबंधन सुनिश्चित करना है। एक बार दुर्घटना होने पर, कारण आमतौर पर तुरंत स्पष्ट नहीं होता है। जब कारण कोई व्यक्ति या संगठन होता है, तो उन्हें इरादे और प्रभाव के आधार पर अनुशासित किया जाना चाहिए। किसी घटना को कारण से जोड़ने के लिए, साक्ष्य एकत्र करने की आवश्यकता होती है। दुर्भावनापूर्ण कार्रवाई के मामले में, यह साक्ष्य और इसे प्राप्त करने का तरीका कानूनी कार्यवाही में इस्तेमाल किया जा सकता है। साक्ष्य के आकस्मिक या जानबूझकर विनाश को रोकने के लिए, एक स्पष्ट और सुरक्षित साक्ष्य पहचान प्रक्रिया होनी चाहिए।

5.29 व्यवधान के दौरान सूचना सुरक्षा

नियंत्रण
संगठन को यह योजना बनानी चाहिए कि व्यवधान के दौरान सूचना सुरक्षा को उचित स्तर पर कैसे बनाए रखा जाए

इस नियंत्रण का उद्देश्य व्यवधान के दौरान सूचना और अन्य संबद्ध परिसंपत्तियों की सुरक्षा करना है। संगठनों को संकट की स्थिति में सूचना सुरक्षा निरंतरता के लिए अपनी आवश्यकताओं का निर्धारण करना चाहिए। सबसे आसान विकल्प प्रतिकूल स्थिति में यथासंभव मानक सूचना सुरक्षा गतिविधियों को फिर से शुरू करना है। एक बार प्रबंधन में आवश्यकताओं को निर्धारित और सहमति हो जाने के बाद, प्रक्रिया, योजना और नियंत्रण को संकट की स्थिति में सूचना सुरक्षा के स्वीकार्य स्तर के साथ फिर से शुरू करने के लिए लागू किया जाना चाहिए।
जैसे-जैसे संगठन बदलते हैं, संकट का जवाब देने का सबसे अच्छा तरीका भी बदल जाता है। उदाहरण के लिए, एक संगठन जो एक साल के समय में आकार में दोगुना हो गया है, उसे एक साल पहले की तुलना में एक अलग प्रतिक्रिया से लाभ होने की संभावना है। इस कारण से, सूचना सुरक्षा निरंतरता नियमित आधार पर नियंत्रित होती है।

5.30 व्यवसाय निरंतरता के लिए आईसीटी तत्परता

नियंत्रण
आई.सी.टी. तत्परता की योजना, कार्यान्वयन, रखरखाव और परीक्षण व्यवसाय निरंतरता उद्देश्यों और आई.सी.टी. निरंतरता आवश्यकताओं के आधार पर किया जाना चाहिए ।

इस नियंत्रण का उद्देश्य व्यवधान के दौरान संगठन की जानकारी और अन्य संबद्ध परिसंपत्तियों की उपलब्धता सुनिश्चित करना है। व्यवसाय निरंतरता नियोजन के दौरान, उन परिदृश्यों पर विशेष ध्यान दिया जाना चाहिए जहाँ IT सिस्टम विफल हो जाते हैं। सिस्टम को कैसे बहाल किया जाएगा, यह कौन करेगा और इसमें कितना समय लग सकता है और लगेगा, इस बारे में एक स्पष्ट रणनीति होनी चाहिए। यह भी स्पष्ट होना चाहिए कि किसी विशिष्ट परिदृश्य में “पुनर्स्थापना” का क्या अर्थ है, क्योंकि पूर्ण मेल्टडाउन के बाद पहले सप्ताह के लिए केवल मुख्य सिस्टम को चालू रखना ही पर्याप्त है।

5.31 कानूनी, वैधानिक, नियामक और संविदात्मक आवश्यकताओं की पहचान

नियंत्रित

सूचना सुरक्षा से संबंधित कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं को करें तथा इन आवश्यकताओं को पूरा करने के लिए संगठन के दृष्टिकोण की पहचान की जानी चाहिए, उनका दस्तावेजीकरण किया जाना चाहिए तथा उन्हें अद्यतन रखा जाना चाहिए।

इस नियंत्रण का उद्देश्य सूचना सुरक्षा से संबंधित कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं का अनुपालन सुनिश्चित करना है। आवश्यकताएँ सभी जगहों से आती हैं, और उन्हें पूरा किया जाना चाहिए। इसलिए संगठनों को उन सभी सूचना सुरक्षा संबंधी आवश्यकताओं का अवलोकन होना चाहिए जिनका उन्हें अनुपालन करने की आवश्यकता है, और यह कैसे किया जाता है। चूँकि आवश्यकताएँ बदल सकती हैं या जोड़ी जा सकती हैं, इसलिए आवश्यकता अनुपालन अवलोकन को अद्यतित रखने की आवश्यकता है। बदलती आवश्यकताओं का एक उदाहरण तब होता है जब आपका संगठन किसी दूसरे महाद्वीप पर किसी नए देश में फैलता है। इस देश में गोपनीयता, सूचना भंडारण और क्रिप्टोग्राफी पर अलग-अलग कानून होने की संभावना है।

5.32 बौद्धिक संपदा अधिकार

नियंत्रण
संगठन को बौद्धिक संपदा अधिकारों की रक्षा के लिए उचित प्रक्रियाओं को लागू करना चाहिए ।

इस नियंत्रण का उद्देश्य बौद्धिक संपदा अधिकारों और मालिकाना उत्पादों के उपयोग से संबंधित कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं के अनुपालन को सुनिश्चित करना है। बौद्धिक संपदा (आईपी) अधिकार, कानूनी अनुपालन का एक हिस्सा है, यह एक ऐसा क्षेत्र है जो विशेष ध्यान देने योग्य है। आईपी का बहुत अधिक मूल्य हो सकता है, इसलिए अपनी खुद की बौद्धिक संपदा और दूसरे की बौद्धिक संपदा के उपयोग को अच्छी तरह से प्रलेखित करना महत्वपूर्ण है। दूसरे के आईपी के (गलती से) गलत उपयोग के परिणामस्वरूप बड़े मुकदमे हो सकते हैं, और इसे हर कीमत पर रोका जाना चाहिए।

5.33 अभिलेखों का संरक्षण

नियंत्रण
अभिलेखों को हानि, विनाश, जालसाजी, अनधिकृत पहुंच और अनधिकृत रिलीज से संरक्षित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं के साथ-साथ अभिलेखों की सुरक्षा और उपलब्धता से संबंधित सामुदायिक या सामाजिक अपेक्षाओं का अनुपालन सुनिश्चित करना है। कोई भी रिकॉर्ड, चाहे वह अकाउंटिंग रिकॉर्ड हो या ऑडिट लॉग, सुरक्षित होना चाहिए। रिकॉर्ड के खो जाने, समझौता होने या अनधिकृत रूप से एक्सेस किए जाने का जोखिम रहता है। रिकॉर्ड की सुरक्षा की आवश्यकताएं संगठन से या कानून या बीमा कंपनियों जैसे अन्य स्रोतों से आ सकती हैं। इसके लिए सख्त दिशा-निर्देश बनाए जाने चाहिए और उनका पालन किया जाना चाहिए।

5.34 व्यक्तिगत पहचान योग्य जानकारी (PII) की गोपनीयता और सुरक्षा

नियंत्रण
संगठन को लागू कानूनों और विनियमों और संविदात्मक आवश्यकताओं के अनुसार गोपनीयता के संरक्षण और पीआईआई की सुरक्षा से संबंधित आवश्यकताओं की पहचान करनी चाहिए और उन्हें पूरा करना चाहिए।

इस नियंत्रण का उद्देश्य PII की सुरक्षा के सूचना सुरक्षा पहलुओं से संबंधित कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं का अनुपालन सुनिश्चित करना है। संगठन जिस देश या आर्थिक क्षेत्र में स्थित है, उसके आधार पर व्यक्तिगत डेटा की सुरक्षा पर अलग-अलग कानून लागू हो सकते हैं। कतर में स्थित और/या कतर में व्यक्तिगत डेटा संसाधित करने वाले संगठनों के लिए, कतर ने व्यक्तिगत डेटा सुरक्षा के संबंध में 2016 का कानून संख्या (13) लागू किया है। संगठनों को यह सुनिश्चित करने की आवश्यकता है कि वे ऐसे कानून द्वारा निर्धारित आवश्यकताओं से अवगत हैं, और इसका धार्मिक रूप से पालन करते हैं। उदाहरण के लिए, कानून डेटा प्रोसेसिंग समझौतों का संचालन करना, प्रोसेसिंग गतिविधि का रजिस्टर रखना और डेटा प्रोसेसिंग पारदर्शिता को अनिवार्य करता है।

5.35 सूचना सुरक्षा की स्वतंत्र समीक्षा

नियंत्रण
सूचना सुरक्षा के प्रबंधन और लोगों, प्रक्रियाओं और प्रौद्योगिकियों सहित इसके कार्यान्वयन के लिए संगठन के दृष्टिकोण की योजनाबद्ध अंतराल पर या जब महत्वपूर्ण परिवर्तन होते हैं, स्वतंत्र रूप से समीक्षा की जानी चाहिए।

इस नियंत्रण का उद्देश्य सूचना सुरक्षा के प्रबंधन के लिए संगठन के दृष्टिकोण की निरंतर उपयुक्तता, पर्याप्तता और प्रभावशीलता सुनिश्चित करना है। संगठनों के लिए अपनी सूचना सुरक्षा प्रणाली की निष्पक्ष समीक्षा करना असंभव है। इस कारण से, संगठनों को नियमित आधार पर या जब बड़े बदलाव होते हैं, तो किसी स्वतंत्र पक्ष द्वारा अपनी सूचना सुरक्षा का ऑडिट करवाना चाहिए। इससे संगठन का अपनी सूचना सुरक्षा के बारे में दृष्टिकोण सही और पारदर्शी रहता है। एक स्वतंत्र पक्ष एक पूर्णकालिक आंतरिक लेखा परीक्षक भी हो सकता है, जिसका एकमात्र कार्य आंतरिक ऑडिट करना होता है और उसके पास अन्य परस्पर विरोधी कार्य और जिम्मेदारियाँ नहीं होती हैं।

5.36 सूचना सुरक्षा के लिए नीतियों और मानकों का अनुपालन

नियंत्रण

संगठन की सूचना सुरक्षा नीति, विषय-विशिष्ट नीतियों, नियमों और मानकों के अनुपालन की नियमित समीक्षा की जानी चाहिए 

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सूचना सुरक्षा को संगठन की सूचना सुरक्षा नीति, विषय-विशिष्ट नीतियों, नियमों और मानकों के अनुसार कार्यान्वित और संचालित किया जाए। इन सभी सुरक्षा नीतियों, मानकों और प्रक्रियाओं के साथ, प्रबंधकों के लिए यह नियमित रूप से समीक्षा करना महत्वपूर्ण है कि क्या वे जिन गतिविधियों और/या प्रक्रियाओं के लिए जिम्मेदार हैं, वे पूरी तरह से अनुपालन करती हैं। इसे सही तरीके से करने के लिए, उन्हें पता होना चाहिए कि उन्हें किन नियमों और आवश्यकताओं का अनुपालन करने की आवश्यकता है और इसे मैन्युअल रूप से या स्वचालित रिपोर्टिंग टूल से जाँचना चाहिए। अनुपालन के लिए सूचना प्रणालियों की नियमित रूप से समीक्षा करने की भी आवश्यकता है। ऐसा करने का सबसे आसान और आमतौर पर सबसे किफ़ायती तरीका स्वचालित टूलिंग के माध्यम से है। यह टूलिंग किसी सिस्टम के सभी कोनों और दरारों की तुरंत जाँच कर सकता है और रिपोर्ट कर सकता है कि वास्तव में क्या गलत हुआ/हो सकता है। भेद्यता परीक्षण जैसे कि प्रवेश परीक्षण प्रभावी रूप से किसी भी कमज़ोरी को दिखा सकते हैं, लेकिन सावधानी के बिना किए जाने पर वास्तव में सिस्टम को नुकसान पहुँचा सकते हैं।

5.37 प्रलेखित संचालन प्रक्रियाएँ

नियंत्रण
सूचना प्रसंस्करण सुविधाओं के लिए संचालन प्रक्रियाओं का दस्तावेजीकरण किया जाना चाहिए तथा उन्हें जरूरतमंद कार्मिकों को उपलब्ध कराया जाना चाहिए।

इस नियंत्रण का उद्देश्य सूचना प्रसंस्करण सुविधाओं का सही और सुरक्षित संचालन सुनिश्चित करना है। उपकरणों के संचालन की प्रक्रियाओं को दस्तावेजित किया जाना चाहिए और उपकरण का उपयोग करने वालों को उपलब्ध कराया जाना चाहिए। कंप्यूटर के उपयोग की सरल प्रक्रिया (शुरू से लेकर बंद होने तक) से लेकर अधिक जटिल उपकरणों के उपयोग तक, इसे सुरक्षित और सही तरीके से संचालित करने के तरीके के बारे में मार्गदर्शन होना चाहिए। उनके महत्व के कारण, प्रक्रियाओं को औपचारिक दस्तावेजों के रूप में माना जाना चाहिए, जिसका अर्थ है कि किसी भी बदलाव को प्रबंधन द्वारा अनुमोदित किया जाना चाहिए।

6.0 लोगों पर नियंत्रण

6.1 स्क्रीनिंग

नियंत्रण

कार्मिक बनने के लिए सभी उम्मीदवारों की पृष्ठभूमि सत्यापन जांच संगठन में शामिल होने से पहले और लागू कानूनों, विनियमों और नैतिकता को ध्यान में रखते हुए निरंतर आधार पर की जानी चाहिए और यह व्यावसायिक आवश्यकताओं, प्राप्त की जाने वाली जानकारी के वर्गीकरण और संभावित जोखिमों के अनुपात में होनी चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सभी कर्मी उन भूमिकाओं के लिए पात्र और उपयुक्त हैं जिनके लिए उन्हें विचार किया जाता है और वे अपने रोजगार के दौरान पात्र और उपयुक्त बने रहते हैं। सूचना सुरक्षा प्रबंधन प्रणाली को सलाहकारों और अस्थायी कर्मचारियों सहित सभी नए या पदोन्नत कर्मचारियों की जांच के लिए एक नीति की आवश्यकता होती है। यह सुनिश्चित करने के लिए है कि कर्मचारी सक्षम और भरोसेमंद हैं। नीति को स्थानीय कानून और नियमों और नए कर्मचारी की भूमिका दोनों को ध्यान में रखना चाहिए ताकि यह सुनिश्चित हो सके कि स्क्रीनिंग पर्याप्त है लेकिन असंगत नहीं है। संगठन के भीतर कुछ भूमिकाओं के लिए उच्च स्तर की स्क्रीनिंग की आवश्यकता हो सकती है, उदाहरण के लिए यदि कर्मचारी गोपनीय जानकारी संभालेंगे। विशेष रूप से सूचना सुरक्षा भूमिकाओं के लिए, स्क्रीनिंग में आवश्यक योग्यताएं और विश्वसनीयता भी शामिल होनी चाहिए

6.2 रोजगार की शर्तें और नियम

नियंत्रण
रोजगार संविदात्मक समझौतों में सूचना सुरक्षा के लिए कार्मिक और संगठन की जिम्मेदारियों का उल्लेख होना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि कर्मचारी उन भूमिकाओं के लिए अपनी सूचना सुरक्षा जिम्मेदारियों को समझें जिनके लिए उन्हें माना जाता है। काम शुरू करने से पहले, कर्मचारी को संगठन की सूचना सुरक्षा नीति के बारे में पता होना चाहिए, जिसमें सूचना सुरक्षा भूमिकाएँ और जिम्मेदारियाँ शामिल हैं। इसे हस्ताक्षरित आचार संहिता या इसी तरह की विधि के माध्यम से संप्रेषित किया जा सकता है। कर्मचारियों के अनुबंधों में संगठन की प्रासंगिक सूचना सुरक्षा नीति भी शामिल होनी चाहिए, जिसमें एक गोपनीयता समझौता भी शामिल है यदि कर्मचारी को गोपनीय जानकारी तक पहुँच होगी।

6.3 सूचना सुरक्षा जागरूकता, शिक्षा और प्रशिक्षण

नियंत्रण
संगठन केकार्मिकों और संबंधित इच्छुक पक्षों को उनके कार्य के लिए प्रासंगिक रूप से उचित जानकारी, सुरक्षा जागरूकता, शिक्षा और प्रशिक्षण तथा संगठन की सूचना सुरक्षा नीति, विषय-विशिष्ट नीतियों और प्रक्रियाओं के बारे में नियमित अद्यतन प्राप्त होना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि कर्मचारी और संबंधित इच्छुक पक्ष अपनी सूचना सुरक्षा जिम्मेदारियों के बारे में जागरूक हों और उन्हें पूरा करें। जब कर्मचारी परिवर्तन की भूमिका के संगठन में शामिल होते हैं तो उन्हें सूचना सुरक्षा प्रशिक्षण की आवश्यकता होती है। लंबे समय से सेवारत कर्मचारियों को भी नियमित प्रशिक्षण और संचार के साथ अपनी जागरूकता बनाए रखने की आवश्यकता होती है। प्रशिक्षण भूमिका के लिए प्रासंगिक होना चाहिए। कई कर्मचारियों के लिए, इसमें पासवर्ड सुरक्षा और सामाजिक-इंजीनियरिंग हमलों के बारे में अनुस्मारक जैसी बुनियादी बातें शामिल होंगी। तकनीकी कर्मचारियों या गोपनीय सामग्री को संभालने वालों के लिए उनकी विशिष्ट भूमिका के लिए अधिक गहन शिक्षा की आवश्यकता होगी।

6.4 अनुशासनात्मक प्रक्रिया

नियंत्रण
एक अनुशासनात्मक प्रक्रिया को औपचारिक रूप दिया जाना चाहिए और इसकी सूचना दी जानी चाहिए ताकि सूचना सुरक्षा नीति का उल्लंघन करने वाले कार्मिकों और अन्य संबंधित हितबद्ध पक्षों के विरुद्ध कार्रवाई की जा सके।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि कार्मिक और अन्य संबंधित इच्छुक पक्ष सूचना सुरक्षा नीति उल्लंघन के परिणामों को समझें, ताकि उल्लंघन करने वाले कार्मिक और अन्य संबंधित इच्छुक पक्षों को रोका जा सके और उनके साथ उचित तरीके से निपटा जा सके। सूचना सुरक्षा नीति उल्लंघन की पुष्टि के बाद अनुशासनात्मक प्रक्रिया के लिए एक नीति लागू होनी चाहिए। अनुशासनात्मक प्रक्रिया आनुपातिक और क्रमिक होनी चाहिए, जिसमें कार्रवाई घटना की गंभीरता, इरादे, क्या यह दोहराया गया अपराध था और सबसे महत्वपूर्ण बात यह है कि क्या कर्मचारी पर्याप्त रूप से प्रशिक्षित था, पर निर्भर करती है। कई दर्ज की गई सुरक्षा घटनाएँ नीति उल्लंघन का परिणाम होंगी और अनुशासनात्मक कार्रवाई की ओर ले जाएँगी। यह याद रखना महत्वपूर्ण है क्योंकि कर्मचारियों को अनुशासनात्मक कार्रवाई के डर से सुरक्षा घटनाओं की रिपोर्ट करने से बचना चाहिए।

6.5 नौकरी की समाप्ति या परिवर्तन के बाद जिम्मेदारियाँ

नियंत्रित

सूचना सुरक्षा जिम्मेदारियों और कर्तव्यों को  करें जो रोजगार की समाप्ति या परिवर्तन के बाद भी वैध रहते हैं, उन्हें परिभाषित, लागू किया जाना चाहिए और संबंधित कर्मियों और अन्य इच्छुक पक्षों को सूचित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य रोजगार या अनुबंधों को बदलने या समाप्त करने की प्रक्रिया के हिस्से के रूप में संगठन के हितों की रक्षा करना है। रोजगार बदलने या समाप्त होने पर सूचना सुरक्षा की ज़िम्मेदारियाँ समाप्त नहीं होती हैं। कर्मचारी के रोजगार की शर्तों और शर्तों में गोपनीयता समझौते शामिल होने चाहिए, जिसके अनुसार कर्मचारी को संगठन छोड़ने के बाद सूचना की गोपनीयता का सम्मान करना होगा। जब कोई कर्मचारी छोड़ता है, तो वह सूचना सुरक्षा भूमिकाएँ भी खाली छोड़ सकता है। सुरक्षा की निरंतरता बनाए रखने के लिए, प्रबंधन को इन भूमिकाओं की पहचान करनी चाहिए ताकि उन्हें स्थानांतरित किया जा सके।

6.6 गोपनीयता या गैर-प्रकटीकरण समझौते

नियंत्रित

सूचना की सुरक्षा के लिए संगठन की आवश्यकताओं को प्रतिबिंबित करने वाले गोपनीयता या गैर-प्रकटीकरण समझौतों की पहचान की जानी चाहिए, उनका दस्तावेजीकरण किया जाना चाहिए, नियमित रूप से समीक्षा की जानी चाहिए और कर्मियों तथा अन्य संबंधित इच्छुक पक्षों द्वारा उन पर हस्ताक्षर किए जाने चाहिए 

इस नियंत्रण का उद्देश्य कार्मिकों या बाहरी पक्षों द्वारा सुलभ जानकारी की गोपनीयता बनाए रखना है। यदि जानकारी की गोपनीयता पर्याप्त रूप से उच्च है, तो इसे कानूनी रूप से लागू करने योग्य शर्तों द्वारा संरक्षित करने की आवश्यकता हो सकती है। इस मामले में, गोपनीयता समझौतों का उपयोग किया जा सकता है, जिसमें शामिल जानकारी, सभी पक्षों की ज़िम्मेदारियाँ, समझौते की अवधि और समझौते को तोड़ने पर दंड निर्धारित किया जाता है। ये कर्मचारी द्वारा एक निश्चित समय अवधि के लिए संगठन छोड़ने के बाद जानकारी को प्रकटीकरण से बचाते हैं।

6.7 दूरस्थ कार्य

नियंत्रण

जब कर्मचारी दूर से काम कर रहे हों, तो संगठन के परिसर के बाहर प्राप्त, संसाधित या संग्रहीत जानकारी की सुरक्षा के लिए  सुरक्षा उपायों को लागू किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि जब कर्मचारी दूर से काम कर रहे हों तो सूचना की सुरक्षा हो। कई संगठनों में दूर से काम करना मानक बन गया है, जिससे संगठन और कर्मचारी दोनों को अधिक लचीलापन मिलता है। हालाँकि, दूर से काम करने के लिए सूचना सुरक्षा निहितार्थ हैं, जिन पर विचार किया जाना चाहिए और उनका दस्तावेजीकरण किया जाना चाहिए। दूर से काम करने की नीति में यह बताया जाना चाहिए कि कहाँ और कब दूर से काम करने की अनुमति है, डिवाइस और उपकरण का प्रावधान, अधिकृत पहुँच और कौन सी जानकारी दूर से एक्सेस की जा सकती है। विशेष रूप से महत्वपूर्ण हैं अजीब नेटवर्क के उपयोग को नियंत्रित करने वाली नीतियाँ और जोखिम कि मित्र, परिवार या अजनबी गोपनीय जानकारी को सुन या देख सकते हैं।

6.8 सूचना सुरक्षा घटना रिपोर्टिंग

नियंत्रण
संगठन को कार्मिकों के लिए एक तंत्र उपलब्ध कराना चाहिए, ताकि वे उचित माध्यमों से समयबद्ध तरीके से देखी गई या संदिग्ध सूचना सुरक्षा घटनाओं की रिपोर्ट कर सकें।

इस नियंत्रण का उद्देश्य सूचना सुरक्षा घटनाओं की समय पर, सुसंगत और प्रभावी रिपोर्टिंग का समर्थन करना है जिन्हें कर्मियों द्वारा पहचाना जा सकता है। कर्मचारी कभी-कभी अपने दैनिक कार्य के दौरान सूचना सुरक्षा घटनाओं का सामना करते हैं। घटनाओं में मानवीय त्रुटियाँ, गोपनीयता भंग, खराबी, संदिग्ध मैलवेयर संक्रमण और आईएस नीति या कानून का गैर-अनुपालन शामिल हो सकते हैं। घटना की पहचान, उसे ठीक करने और फिर से होने से रोकने का पहला कदम रिपोर्टिंग है। इसलिए कर्मचारियों को एक रिपोर्टिंग चैनल की आवश्यकता होती है और उन्हें इसके अस्तित्व के बारे में पता होना चाहिए।

7.0 भौतिक नियंत्रण

7.1 भौतिक सुरक्षा परिधि

नियंत्रण
सुरक्षा परिधि को परिभाषित किया जाना चाहिए और उनका उपयोग उन क्षेत्रों की सुरक्षा के लिए किया जाना चाहिए जिनमें सूचना और अन्य संबद्ध परिसंपत्तियां हों।

इस नियंत्रण का उद्देश्य संगठन की जानकारी और अन्य संबंधित संपत्तियों तक अनधिकृत भौतिक पहुँच, क्षति और हस्तक्षेप को रोकना है। भौतिक स्थान की सुरक्षा करते समय पहला कदम इसकी परिधि को परिभाषित करना है। परिधि के भीतर संवेदनशील या महत्वपूर्ण क्षेत्रों की पहचान तब की जा सकती है। परिधि को अलार्म और घुसपैठिए का पता लगाने वाली प्रणालियों के साथ सामग्री की सुरक्षा के लिए पर्याप्त रूप से भौतिक रूप से सुरक्षित होना चाहिए। यदि आवश्यक हो तो एक निगरानी रिसेप्शन पहुँच को नियंत्रित कर सकता है। इस लेख के शीर्ष पर दी गई छवि परिधि और सुरक्षित क्षेत्रों को दर्शाने वाली ज़ोन योजना का एक उदाहरण है।

7.2 भौतिक प्रवेश नियंत्रण

नियंत्रण
सुरक्षित क्षेत्रों को उचित प्रवेश नियंत्रण और पहुंच बिंदुओं द्वारा संरक्षित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि संगठन की जानकारी और अन्य संबद्ध परिसंपत्तियों तक केवल अधिकृत भौतिक पहुँच हो। केवल अधिकृत व्यक्ति ही परिसंपत्तियों और सूचनाओं में प्रवेश करने में सक्षम होने चाहिए। प्रतिबंधों का स्तर संगठनात्मक आवश्यकताओं पर निर्भर करता है। विचार करने योग्य बातों में व्यक्तिगत पहचान और लॉगिंग शामिल है जो परिसर में प्रवेश करता है। आगंतुकों को उनकी पहचान स्थापित करने, वे कहाँ जा सकते हैं और क्या उनके साथ कोई होना चाहिए, इसके लिए एक प्रक्रिया होनी चाहिए। डिलीवरी में भी जोखिम होता है, क्योंकि डिलीवरी क्षेत्रों को सुरक्षित करने की आवश्यकता होती है और डिलीवरी कर्मियों को प्रतिबंधित क्षेत्रों में प्रवेश करने से रोकना होता है।

7.3 कार्यालयों, कमरों और सुविधाओं को सुरक्षित करना

नियंत्रण

कार्यालयों, कमरों और सुविधाओं के लिए भौतिक सुरक्षा को डिजाइन और कार्यान्वित किया जाना चाहिए 

इस नियंत्रण का उद्देश्य कार्यालय, कमरे और सुविधाओं में संगठन की जानकारी और अन्य संबद्ध संपत्तियों तक अनधिकृत भौतिक पहुँच, क्षति और हस्तक्षेप को रोकना है। कार्यालयों को डिजिटल या भौतिक कुंजियों से सुरक्षित किया जाना चाहिए। सामान्य तौर पर, विस्तृत निर्देशिकाएँ और मानचित्र खुले तौर पर सुलभ नहीं होने चाहिए क्योंकि ये संवेदनशील संपत्तियों के स्थान को उजागर कर सकते हैं।

7.4 भौतिक सुरक्षा निगरानी

नियंत्रण
परिसर पर अनाधिकृत भौतिक पहुंच के लिए निरंतर निगरानी रखी जानी चाहिए।

इस नियंत्रण का उद्देश्य अनधिकृत भौतिक पहुँच का पता लगाना और उसे रोकना है। निगरानी से घुसपैठियों को रोका जा सकता है और घुसपैठ का पता लगाया जा सकता है। गार्ड, कैमरे और अलार्म सभी अनधिकृत पहुँच के खिलाफ निगरानी करते हैं। किसी भी निगरानी प्रणाली के डिजाइन को गोपनीय माना जाना चाहिए। यह सुनिश्चित करने के लिए नियमित परीक्षण की आवश्यकता होती है कि सिस्टम काम करता है। कैमरा निगरानी प्रणाली और अन्य निगरानी प्रणाली जो व्यक्तिगत जानकारी एकत्र करती हैं या किसी व्यक्ति को ट्रैक करने के लिए उपयोग की जा सकती हैं, उन्हें डेटा सुरक्षा कानूनों के तहत विशेष विचार की आवश्यकता हो सकती है। उदाहरण के लिए, कैमरा निगरानी के लिए GDPR कानून के तहत डेटा सुरक्षा प्रभाव मूल्यांकन की आवश्यकता हो सकती है।

7.5 भौतिक और पर्यावरणीय खतरों से सुरक्षा

नियंत्रण

प्राकृतिक आपदाओं और बुनियादी ढांचे के लिए अन्य जानबूझकर या अनजाने में उत्पन्न भौतिक खतरों जैसे भौतिक और पर्यावरणीय खतरों के खिलाफ  संरक्षण को डिजाइन और कार्यान्वित किया जाना चाहिए।
इस नियंत्रण का उद्देश्य भौतिक और पर्यावरणीय खतरों से उत्पन्न होने वाली घटनाओं के परिणामों को रोकना या कम करना है। प्राकृतिक या मानव निर्मित आपदाएँ और भौतिक हमले सूचना सुरक्षा और व्यवसाय निरंतरता को खतरे में डालते हैं। इन जोखिमों का स्तर स्थान पर अत्यधिक निर्भर है। बाढ़, आग और बड़े तूफान सबसे संभावित जोखिम हैं, लेकिन भूकंप, नागरिक अशांति और आतंकवादी हमलों से होने वाले जोखिम को भी जोखिम आकलन में शामिल किया जा सकता है।

7.6 सुरक्षित क्षेत्रों में कार्य करना

नियंत्रण
सुरक्षित क्षेत्रों में कार्य करने के लिए सुरक्षा उपायों को डिजाइन और कार्यान्वित किया जाना चाहिए ।

इस नियंत्रण का उद्देश्य सुरक्षित क्षेत्रों में सूचना और अन्य संबंधित संपत्तियों को इन क्षेत्रों में काम करने वाले कर्मियों द्वारा नुकसान और अनधिकृत हस्तक्षेप से बचाना है। सुरक्षित वातावरण के अस्तित्व और उद्देश्य को केवल आवश्यकता के आधार पर ही साझा किया जाना चाहिए। उन्हें बंद रखा जाना चाहिए, और अधिकृत व्यक्तियों तक ही पहुँच सीमित होनी चाहिए। आम तौर पर, सुरक्षा और सुरक्षा दोनों उद्देश्यों के लिए अकेले काम करने को हतोत्साहित किया जाना चाहिए।

7.7 साफ़ डेस्क और साफ़ स्क्रीन

नियंत्रण

कागजात और हटाए जाने योग्य भंडारण मीडिया के लिए स्पष्ट डेस्क नियम और सूचना प्रसंस्करण सुविधाओं के लिए स्पष्ट स्क्रीन नियमों को परिभाषित और उचित रूप से लागू किया जाना चाहिए 

इस नियंत्रण का उद्देश्य सामान्य कार्य घंटों के दौरान और उसके बाहर डेस्क, स्क्रीन और अन्य सुलभ स्थानों पर अनधिकृत पहुँच, हानि और क्षति के जोखिम को कम करना है। डेस्क, स्क्रीन, प्रिंटर और व्हाइटबोर्ड पर छोड़ी गई संवेदनशील जानकारी को कोई भी एक्सेस कर सकता है। एक स्पष्ट डेस्क और स्क्रीन नीति परिभाषित करती है कि जानकारी कैसे और कहाँ एक्सेस की जा सकती है। एक बुनियादी नीति में कोई भी मुद्रित दस्तावेज़ बिना देखरेख के नहीं छोड़ना शामिल है, चाहे वह कार्य स्थल पर हो या प्रिंटर पर (स्पष्ट डेस्क) और लॉक डिवाइस स्क्रीन पर (स्पष्ट स्क्रीन)। संवेदनशील जानकारी के लिए अधिक विस्तृत नीतियों की आवश्यकता हो सकती है, उदाहरण के लिए कि जानकारी को खुले वातावरण में स्क्रीन पर नहीं देखा जा सकता है।

7.8 उपकरण का स्थान निर्धारण और सुरक्षा

नियंत्रण
उपकरण सुरक्षित एवं संरक्षित स्थान पर रखा जाना चाहिए।

इस नियंत्रण का उद्देश्य भौतिक और पर्यावरणीय खतरों, तथा अनधिकृत पहुँच और क्षति से होने वाले जोखिमों को कम करना है। उपकरणों का सावधानीपूर्वक उपयोग कई जोखिमों को कम कर सकता है: न केवल अनधिकृत पहुँच बल्कि पर्यावरणीय कारकों, फैले हुए भोजन और पेय, बर्बरता, तथा प्रकाश या आर्द्रता के कारण होने वाले क्षरण के कारण होने वाले जोखिम भी। आवश्यक सुरक्षा उपकरण की संवेदनशीलता पर निर्भर करेगी।

7.9 परिसर से बाहर परिसंपत्तियों की सुरक्षा

नियंत्रण:
ऑफ-साइट परिसंपत्तियों को संरक्षित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य ऑफ़-साइट डिवाइस के नुकसान, क्षति, चोरी या समझौता को रोकना और संगठन के संचालन में बाधा उत्पन्न करना है। निजी डिवाइस (अपने-अपने-डिवाइस-लाएँ) सहित डिवाइस को परिसर से बाहर निकलते समय भी सुरक्षा की आवश्यकता होती है। बुनियादी बातों में उचित भौतिक सुरक्षा जैसे कवर और डिवाइस को बिना देखरेख के न छोड़कर चोरी की रोकथाम शामिल है। संगठन को इस बात की जानकारी होनी चाहिए कि ऑफ़-साइट डिवाइस का उपयोग किसके द्वारा किया जाता है और ऑफ़-साइट पर कौन सी जानकारी एक्सेस या उपयोग की जा रही है।

7.10 भंडारण मीडिया

नियंत्रण
भंडारण मीडिया को संगठन की वर्गीकरण योजना और हैंडलिंग आवश्यकताओं के अनुसार अधिग्रहण, उपयोग, परिवहन और निपटान के जीवन चक्र के माध्यम से प्रबंधित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य भंडारण मीडिया पर सूचना का केवल अधिकृत प्रकटीकरण, संशोधन, निष्कासन या विनाश सुनिश्चित करना है। किसी भी मीडिया प्रारूप में संग्रहीत सूचना अनधिकृत पहुँच का जोखिम लाती है, और संशोधन या गिरावट, हानि, विनाश या निष्कासन के माध्यम से सूचना अखंडता की हानि होती है। इसलिए मीडिया को सुरक्षित रूप से संग्रहीत किया जाना चाहिए और अंततः सुरक्षित रूप से नष्ट कर दिया जाना चाहिए। हटाने योग्य मीडिया के प्रबंधन को नियंत्रित करने वाली नीतियों में यह शामिल होना चाहिए कि हटाने योग्य मीडिया पर कौन सी जानकारी संग्रहीत की जा सकती है, ऐसे मीडिया का पंजीकरण और ट्रैकिंग, अनधिकृत पहुँच या गिरावट को रोकने के लिए इसे कैसे सुरक्षित रूप से संग्रहीत किया जाना चाहिए, और इसे कैसे ले जाया जाना चाहिए। जब ​​भंडारण की आवश्यकता नहीं रह जाती है, तो सुरक्षित विनाश आवश्यक है। यह किसी बाहरी पक्ष द्वारा किया जा सकता है।

7.11 सहायक उपयोगिताएँ

नियंत्रण
सूचना प्रसंस्करण सुविधाओं को बिजली की विफलताओं और सहायक उपयोगिताओं में विफलताओं के कारण होने वाली अन्य बाधाओं से संरक्षित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य सूचना और अन्य संबंधित परिसंपत्तियों की हानि, क्षति या समझौता को रोकना है, या सहायक उपयोगिताओं की विफलता और व्यवधान के कारण संगठन के संचालन में रुकावट को रोकना है। बिजली की विफलता तुरंत किसी व्यवसाय की गतिविधियों को प्रभावित कर सकती है। कम स्पष्ट रूप से, दूरसंचार और एयर कंडीशनिंग सभी डिजिटल गतिविधियों को बाधित करेंगे, और गैस, सीवेज या पानी की आपूर्ति की विफलता कर्मचारियों को साइट पर काम करने से रोक देगी। निरीक्षण और अलार्म सिस्टम वास्तविक या संभावित विफलताओं की पहचान कर सकते हैं। निरंतरता योजनाओं को सेवा प्रदाताओं के लिए बैक-अप विकल्पों और आपातकालीन संपर्क विवरणों की पहचान करनी चाहिए।

7.12 केबल सुरक्षा

नियंत्रण
बिजली, डेटा या सहायक सूचना सेवाएं ले जाने वाले केबलों को अवरोधन, हस्तक्षेप या क्षति से बचाया जाना चाहिए।

इस नियंत्रण का उद्देश्य सूचना और अन्य संबंधित परिसंपत्तियों की हानि, क्षति, चोरी या समझौता को रोकना और बिजली और संचार केबलिंग से संबंधित संगठन के संचालन में रुकावट को रोकना है। सूचना और डेटा केबल के माध्यम से स्थानांतरित किए जाते हैं, जबकि कंप्यूटर, सुरक्षा प्रणाली और पर्यावरण नियंत्रण सभी को केबलिंग द्वारा आपूर्ति की जाने वाली बिजली की आवश्यकता होती है। पूर्व को बाधित किया जा सकता है और दोनों में से किसी की भी आउटेज सूचना सुरक्षा और व्यवसाय निरंतरता को खतरे में डाल सकती है। आवश्यक सुरक्षा की डिग्री संगठन पर निर्भर करती है, और कई मामलों में भवन सुविधा प्रदाताओं या दूरसंचार और उपयोगिता कंपनियों द्वारा प्रबंधित की जाएगी। बुनियादी सुरक्षा में क्षति को रोकने के लिए केबलिंग कंडिट या केबल फ़्लोर कवर का उपयोग करना और उपयोगिता पहुँच और प्रवेश बिंदुओं तक लॉक की गई पहुँच शामिल है।

7.13 उपकरण रखरखाव

 नियंत्रण
सूचना की उपलब्धता, अखंडता और गोपनीयता सुनिश्चित करने के लिए उपकरण का रखरखाव सही ढंग से किया जाना चाहिए।

इस नियंत्रण का उद्देश्य रखरखाव की कमी के कारण सूचना और अन्य संबंधित परिसंपत्तियों की हानि, क्षति, चोरी या समझौता तथा संगठन के संचालन में व्यवधान को रोकना है। उपकरण रखरखाव में दो सूचना सुरक्षा संबंधी विचार शामिल हैं: खराब रखरखाव वाले उपकरण से सूचना के नुकसान का जोखिम होता है; जबकि उपकरण की सर्विसिंग या रखरखाव से सूचना बाहरी या अनधिकृत पक्षों के सामने आ सकती है। नियमित रूप से सर्विस किए गए और अपडेट किए गए उपकरणों को जोखिमपूर्ण मरम्मत की आवश्यकता होने या आउटेज की ओर ले जाने की संभावना कम होती है। जब मरम्मत की आवश्यकता होती है, तो सेवा प्रदाताओं को चुनने और उनके काम की जाँच करने में सावधानी बरतनी चाहिए।

7.14 उपकरणों का सुरक्षित निपटान या पुनः उपयोग

नियंत्रण
भंडारण मीडिया वाले उपकरणों के मदों का सत्यापन किया जाना चाहिए ताकि यह सुनिश्चित किया जा सके कि निपटान या पुनः उपयोग से पहले किसी भी संवेदनशील डेटा और लाइसेंस प्राप्त सॉफ्टवेयर को हटा दिया गया है या सुरक्षित रूप से अधिलेखित कर दिया गया है।

इस नियंत्रण का उद्देश्य निपटान या पुनः उपयोग किए जाने वाले उपकरणों से सूचना के रिसाव को रोकना है। जो उपकरण अब उपयोग में नहीं है, उनमें अभी भी लाइसेंस प्राप्त सॉफ़्टवेयर स्थापित हो सकता है या संवेदनशील डेटा संग्रहीत हो सकता है। यह उन उपकरणों पर भी लागू होता है जिन्हें मरम्मत की आवश्यकता होती है, और बाहरी मरम्मत सेवाओं का उपयोग करने का निर्णय लेते समय इस पर विचार किया जाना चाहिए। संवेदनशील जानकारी को हटाने के लिए मानक डिलीट फ़ंक्शन पर्याप्त नहीं हो सकते हैं। इसके बजाय, विशेषज्ञ विनाश, विलोपन या ओवरराइटिंग विधियाँ स्टोरेज मीडिया पर बची हुई जानकारी के जोखिम को कम करती हैं। भौतिक लेबल या चिह्नों को भी हटाना याद रखें!

8.0 तकनीकी नियंत्रण

8.1 उपयोगकर्ता एंडपॉइंट डिवाइस

नियंत्रण

उपयोगकर्ता एंडपॉइंट डिवाइस पर संग्रहीत, उसके द्वारा संसाधित या उसके माध्यम से पहुंच योग्य  जानकारी को संरक्षित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य उपयोगकर्ता एंडपॉइंट डिवाइस का उपयोग करके पेश किए गए जोखिमों के विरुद्ध जानकारी की सुरक्षा करना है। उपयोगकर्ता एंडपॉइंट डिवाइस वे डिवाइस हैं जिनसे जानकारी एक्सेस की जा सकती है, प्रोसेस की जा सकती है या जहाँ जानकारी को सहेजा जा सकता है। इनमें लैपटॉप, स्मार्टफोन और पीसी शामिल हैं। उपयोगकर्ता एंडपॉइंट डिवाइस के लिए एक नीति में पंजीकरण, भौतिक, पासवर्ड और क्रिप्टोग्राफ़िक सुरक्षा और जिम्मेदार उपयोग शामिल होना चाहिए। जिम्मेदार उपयोग में यह नियंत्रित करना शामिल है कि डिवाइस तक किसकी पहुँच है, सॉफ़्टवेयर की स्थापना, ऑपरेटिंग सिस्टम को नियमित रूप से अपडेट करना और डिवाइस का बैकअप लेना। किसी संगठन को विवादों और संबंधित सूचना सुरक्षा जोखिमों को रोकने के लिए अपने-अपने-डिवाइस लाने के लिए एक विशिष्ट नीति की आवश्यकता हो सकती है।

8.2 विशेषाधिकार प्राप्त पहुँच अधिकार

नियंत्रण
विशेषाधिकार प्राप्त पहुँच अधिकारों के आवंटन और उपयोग को प्रतिबंधित और प्रबंधित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि केवल अधिकृत उपयोगकर्ता, सॉफ़्टवेयर घटक और सेवाएँ ही विशेषाधिकार प्राप्त पहुँच अधिकार प्रदान करें। उपयोगकर्ताओं, सॉफ़्टवेयर घटकों और प्रणालियों को विशेषाधिकार प्राप्त या व्यवस्थापक पहुँच अधिकारों का आवंटन केस-दर-केस आधार पर और केवल आवश्यकतानुसार किया जाना चाहिए। इसका मतलब यह है कि पहुँच अधिकार कब दिए जा सकते हैं और कब उन्हें समाप्त या निरस्त किया जाना चाहिए, यह निर्धारित करने के लिए एक नीति होनी चाहिए। जब ​​विशेषाधिकार प्राप्त पहुँच अधिकार दिए जाते हैं, तो उपयोगकर्ता को यह समझना चाहिए कि वे किस लिए हैं और उनका उपयोग कब किया जाना चाहिए। पहला कदम यह है कि विशेषाधिकार प्राप्त उपयोगकर्ताओं को हमेशा पता होना चाहिए कि उनके पास व्यवस्थापक पहुँच अधिकार हैं। इन अधिकारों का उपयोग दिन-प्रतिदिन के कार्यों के लिए नहीं किया जाना चाहिए, जिन्हें हमेशा मानक पहुँच खातों के साथ किया जाना चाहिए। विशेषाधिकार प्राप्त पहुँच का उपयोग केवल तब किया जाना चाहिए जब व्यवस्थापक कार्य किए जा रहे हों।

8.3 सूचना तक पहुंच प्रतिबंध

नियंत्रण

सूचना और अन्य संबद्ध परिसंपत्तियों तक पहुंच पर स्थापित विषय-विशिष्ट नीति के अनुसार प्रतिबंधित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य केवल अधिकृत पहुँच सुनिश्चित करना और सूचना तथा अन्य संबद्ध परिसंपत्तियों तक अनधिकृत पहुँच को रोकना है। सूचना तथा अन्य परिसंपत्तियों तक पहुँच व्यावसायिक आवश्यकता पर आधारित होनी चाहिए, तथा पहुँच विशेष उपयोगकर्ताओं तक सीमित होनी चाहिए। अज्ञात उपयोगकर्ताओं को जानकारी उपलब्ध नहीं होनी चाहिए, ताकि अप्राप्य तथा अनधिकृत पहुँच को रोका जा सके। सूचना की गोपनीयता बनाए रखने, उसके उपयोग की निगरानी करने तथा संशोधन और वितरण को रोकने के लिए यह महत्वपूर्ण है।

8.4 स्रोत कोड तक पहुंच

नियंत्रण
स्रोत कोड, विकास उपकरण और सॉफ्टवेयर लाइब्रेरी तक पढ़ने और लिखने की पहुंच को उचित रूप से प्रबंधित किया जाना चाहिए ।

इस नियंत्रण का उद्देश्य अनधिकृत कार्यक्षमता की शुरूआत को रोकना, अनजाने या दुर्भावनापूर्ण परिवर्तनों से बचना और मूल्यवान बौद्धिक संपदा की गोपनीयता बनाए रखना है। अवांछित परिवर्तनों को रोकने और कोड को गोपनीय रखने के लिए स्रोत कोड को सुरक्षित रखने की आवश्यकता है। कर्मचारियों की भूमिका और व्यावसायिक आवश्यकता यह निर्धारित करती है कि उनके पास पढ़ने और लिखने की पहुँच है या नहीं। अधिकांश कर्मचारियों के लिए केवल पढ़ने तक पहुँच सीमित करने से कोड की अखंडता की रक्षा करने में मदद मिलती है। इसी कारण से, डेवलपर्स को विकास उपकरणों का उपयोग करना चाहिए जो गतिविधियों को नियंत्रित करते हैं, बजाय स्रोत कोड भंडार तक सीधी पहुँच रखने के।

8.5 सुरक्षित प्रमाणीकरण

नियंत्रण
सुरक्षित प्रमाणीकरण प्रौद्योगिकियों और प्रक्रियाओं को सूचना पहुँच प्रतिबंधों और पहुँच नियंत्रण पर विषय-विशिष्ट नीति के आधार पर कार्यान्वित किया जाना चाहिए ।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सिस्टम, एप्लिकेशन और सेवाओं तक पहुँच प्रदान किए जाने पर उपयोगकर्ता या इकाई सुरक्षित रूप से प्रमाणित हो। सुरक्षित प्रमाणीकरण यह गारंटी देने में मदद करता है कि उपयोगकर्ता वही है जो वह कहता है कि वह है। प्रमाणीकरण की आवश्यक शक्ति सूचना के वर्गीकरण पर निर्भर करती है। उपयोगकर्ता नाम और पासवर्ड प्रमाणीकरण का एक बुनियादी स्तर प्रदान करते हैं, जिसे क्रिप्टोग्राफ़िक या बायोमेट्रिक नियंत्रण, स्मार्ट कार्ड या टोकन या अन्य बहु कारक प्रमाणीकरण का उपयोग करके मजबूत किया जा सकता है। अनधिकृत व्यक्तियों को सहायता प्रदान करने से बचने के लिए लॉगिन स्क्रीन पर यथासंभव न्यूनतम जानकारी दिखाई जानी चाहिए। सभी लॉगिन प्रयासों को लॉग किया जाना चाहिए, चाहे वे सफल हों या नहीं, ताकि हमलों या अनधिकृत उपयोग की पहचान की जा सके।

8.6 क्षमता प्रबंधन

नियंत्रण
संसाधनों के उपयोग की निगरानी की जानी चाहिए तथा वर्तमान एवं अपेक्षित क्षमता आवश्यकताओं के अनुरूप समायोजित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य सूचना प्रसंस्करण सुविधाओं, मानव संसाधन, कार्यालयों और अन्य सुविधाओं की आवश्यक क्षमता सुनिश्चित करना है। क्षमता प्रबंधन में मानव संसाधन, कार्यालय स्थान और अन्य सभी सुविधाएँ शामिल हैं, न कि केवल सूचना प्रसंस्करण और भंडारण। व्यवसाय और सुरक्षा नियोजन में भविष्य की आवश्यकताओं को ध्यान में रखा जाना चाहिए, खासकर अगर परिसंपत्ति अधिग्रहण में लंबा समय लगता है। क्लाउड कंप्यूटिंग अक्सर लचीले क्षमता प्रबंधन की अनुमति देता है। इसके विपरीत, भौतिक सुविधाओं और कर्मियों को अधिक रणनीतिक योजना की आवश्यकता हो सकती है। भौतिक और डिजिटल सूचना भंडारण का अनुकूलन, पुराने डेटा को हटाना, और अनुकूलित बैच प्रसंस्करण और अनुप्रयोगों का मतलब होगा कि मौजूदा क्षमता का अधिक कुशलता से उपयोग किया जाता है।

8.7 मैलवेयर से सुरक्षा

नियंत्रण
मैलवेयर के विरुद्ध सुरक्षा को उचित उपयोगकर्ता जागरूकता द्वारा क्रियान्वित और समर्थित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सूचना और अन्य संबद्ध संपत्तियां मैलवेयर से सुरक्षित रहें। मैलवेयर पहचान सॉफ़्टवेयर (जैसे वायरस स्कैनर) कुछ सुरक्षा प्रदान करता है, लेकिन यह मैलवेयर से सुरक्षा का एकमात्र तरीका नहीं है। सुरक्षा में सूचना सुरक्षा जागरूकता, पहुँच नियंत्रण और परिवर्तन प्रबंधन नियंत्रण भी शामिल हैं ताकि मैलवेयर को इंस्टॉल होने या समस्याएँ पैदा होने से रोका जा सके। रक्षा की पहली पंक्ति के रूप में, मैलवेयर पहचान सॉफ़्टवेयर को नियमित रूप से इंस्टॉल और अपडेट किया जाना चाहिए। हालाँकि, अनधिकृत सॉफ़्टवेयर इंस्टॉलेशन, संदिग्ध वेबसाइटों के उपयोग, दूरस्थ स्रोतों से फ़ाइलों के डाउनलोड और भेद्यता का पता लगाने से रोकने की नीति भी उतनी ही महत्वपूर्ण है। अंत में, मैलवेयर हमले के लिए सक्रिय रूप से योजना बनाकर सुरक्षा जोखिमों को कम किया जा सकता है। नए मैलवेयर से अवगत रहना, महत्वपूर्ण वातावरण को अलग करना, और हमला होने पर व्यवसाय निरंतरता योजनाएँ बनाना, ये सभी हमले की स्थिति में व्यवसाय निरंतरता बनाए रखने में मदद करेंगे।

8.8 तकनीकी कमजोरियों का प्रबंधन

नियंत्रण

उपयोग में आने वाली सूचना प्रणालियों की तकनीकी कमजोरियों के बारे में जानकारी प्राप्त की जानी चाहिए, ऐसी कमजोरियों के प्रति संगठन के जोखिम का मूल्यांकन किया जाना चाहिए और उचित उपाय किए जाने चाहिए।

इस नियंत्रण का उद्देश्य तकनीकी कमज़ोरियों के शोषण को रोकना है। तकनीकी कमज़ोरियों के प्रबंधन को तीन श्रेणियों में विभाजित किया जा सकता है: पहचान, मूल्यांकन और कार्रवाई। कमज़ोरियों की पहचान करने के लिए, आपूर्तिकर्ता, संस्करण, परिनियोजन स्थिति और जिम्मेदार स्वामी के विवरण के साथ परिसंपत्तियों की सूची बनाई जानी चाहिए। विक्रेता कमज़ोरियों के बारे में जानकारी दे सकता है, लेकिन स्वामी को अतिरिक्त संसाधनों की पहचान करनी चाहिए जो कमज़ोरियों के बारे में जानकारी की निगरानी और रिलीज़ करते हैं और कमज़ोरियों की पहचान करने के तरीके, जैसे कि पेन-टेस्टिंग। जब किसी कमज़ोरी की पहचान हो जाती है, तो जोखिम और तात्कालिकता का आकलन करने की आवश्यकता होती है, साथ ही अपडेट या पैच लागू करने के संभावित जोखिमों का भी। अपडेट का उपयोग अक्सर कमज़ोरियों के खिलाफ़ कार्रवाई करने के लिए किया जा सकता है, लेकिन हमेशा समस्या को ठीक नहीं कर सकता है और नई समस्याएँ पेश कर सकता है। यदि कोई अपडेट उपलब्ध नहीं है या अपडेट को अपर्याप्त माना जाता है, तो जोखिम को कम करने के लिए वर्कअराउंड, नेटवर्क से अलगाव और बढ़ी हुई निगरानी जैसे उपाय पर्याप्त हो सकते हैं।

8.9 कॉन्फ़िगरेशन प्रबंधन

नियंत्रण
हार्डवेयर, सॉफ्टवेयर, सेवाओं और नेटवर्कों के सुरक्षा कॉन्फ़िगरेशन सहित कॉन्फ़िगरेशन की स्थापना, दस्तावेज़ीकरण, कार्यान्वयन, निगरानी और समीक्षा की जानी चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि हार्डवेयर, सॉफ़्टवेयर, सेवाएँ और नेटवर्क आवश्यक सुरक्षा सेटिंग्स के साथ सही ढंग से काम करें, और अनधिकृत या गलत परिवर्तनों से कॉन्फ़िगरेशन में कोई बदलाव न हो। सॉफ़्टवेयर, हार्डवेयर, सेवा और नेटवर्क को संगठन की सुरक्षा के लिए आवश्यक मानी जाने वाली सुरक्षा सेटिंग्स के साथ सही ढंग से काम करने के लिए कॉन्फ़िगर किया जाना चाहिए। कॉन्फ़िगरेशन व्यावसायिक ज़रूरतों और ज्ञात खतरों पर आधारित होना चाहिए। सभी सुरक्षित प्रणालियों की तरह, विशेषाधिकार प्राप्त पहुँच सीमित होनी चाहिए और अनावश्यक फ़ंक्शन अक्षम होने चाहिए। कॉन्फ़िगरेशन परिवर्तनों को परिवर्तन प्रबंधन प्रक्रिया का पालन करना चाहिए और पूरी तरह से स्वीकृत और प्रलेखित होना चाहिए।

8.10 सूचना हटाना

नियंत्रण

सूचना प्रणालियों, उपकरणों या किसी अन्य भंडारण मीडिया में संग्रहीत  सूचना को तब हटा दिया जाना चाहिए जब उसकी आवश्यकता न रह जाए।
इस नियंत्रण का उद्देश्य संवेदनशील जानकारी के अनावश्यक प्रदर्शन को रोकना और सूचना हटाने के लिए कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं का अनुपालन करना है। सूचना सुरक्षा जोखिम को कम करने, संसाधन उपयोग को आशावादी बनाने और कानूनों का अनुपालन करने के लिए जानकारी को आवश्यकता से अधिक समय तक नहीं रखा जाना चाहिए। स्थायी विलोपन सुनिश्चित करने के लिए स्वीकृत सुरक्षित विलोपन सॉफ़्टवेयर का उपयोग किया जाना चाहिए और भौतिक मीडिया के लिए प्रमाणित निपटान प्रदाताओं का उपयोग किया जाना चाहिए। क्लाउड सेवा प्रदाताओं द्वारा उपयोग की जाने वाली विलोपन विधि को संगठन द्वारा यह सुनिश्चित करने के लिए जाँचा जाना चाहिए कि यह पर्याप्त है। डेटा लीक होने की स्थिति में विलोपन का रिकॉर्ड बनाए रखना उपयोगी होता है।

8.11 डेटा मास्किंग

नियंत्रण
डेटा मास्किंग का उपयोग संगठन की विषय-विशिष्ट नीति, पहुँच नियंत्रण और अन्य संबंधित विषय-विशिष्ट नीतियों, तथा व्यावसायिक आवश्यकताओं के अनुसार किया जाना चाहिए, तथा लागू कानून को ध्यान में रखना चाहिए।

इस नियंत्रण का उद्देश्य PII सहित संवेदनशील डेटा के प्रदर्शन को सीमित करना और कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं का अनुपालन करना है। किसी कार्य के लिए आवश्यक न्यूनतम मात्रा में डेटा ही खोज परिणामों में उपलब्ध होना चाहिए। इसे प्राप्त करने के लिए, विषयों की पहचान छिपाने के लिए व्यक्तिगत डेटा को छिपाया जाना चाहिए (या अनाम या छद्म अनामित किया जाना चाहिए)। यह कानून द्वारा आवश्यक हो सकता है।

8.12 डेटा लीक की रोकथाम

नियंत्रण

डेटा लीक रोकथाम उपायों को उन प्रणालियों , नेटवर्कों और अन्य उपकरणों पर लागू किया जाना चाहिए जो संवेदनशील जानकारी को संसाधित, संग्रहीत या संचारित करते हैं ।

इस नियंत्रण का उद्देश्य व्यक्तियों या प्रणालियों द्वारा सूचना के अनधिकृत प्रकटीकरण और निष्कर्षण का पता लगाना और उसे रोकना है। डेटा को प्रकट करने या निकालने के अनधिकृत प्रयासों की निगरानी और उनका पता लगाना रोकथाम के लिए महत्वपूर्ण है। जब कोई प्रयास पता चलता है, तो ईमेल संगरोध या एक्सेस ब्लॉक जैसे उपाय सक्रिय किए जा सकते हैं। डेटा को अपलोड करने, साझा करने या एक्सेस करने के बारे में नीतियों और प्रशिक्षण जैसे अन्य तरीकों का उपयोग कर्मचारियों द्वारा डेटा लीक करने के जोखिमों को दूर करने के लिए किया जाना चाहिए।

8.13 सूचना बैकअप

नियंत्रण
सूचना, सॉफ्टवेयर और प्रणालियों की बैकअप प्रतियों को बनाए रखा जाना चाहिए और बैकअप पर सहमत विषय-विशिष्ट नीति के अनुसार नियमित रूप से उनका परीक्षण किया जाना चाहिए।

इस नियंत्रण का उद्देश्य डेटा या सिस्टम के नुकसान से रिकवरी को सक्षम करना है। संगठन को बैक-अप पर एक विशिष्ट नीति की आवश्यकता है, जिसमें विधि, आवृत्ति और परीक्षण शामिल हैं। नीति विकसित करते समय, संगठन को बैक-अप और पुनर्स्थापना की पूर्णता सुनिश्चित करने, बैक-अप की व्यावसायिक आवश्यकताओं, उन्हें कहाँ और कैसे संग्रहीत किया जाता है, और बैक-अप सिस्टम का परीक्षण कैसे किया जाता है, जैसे बिंदुओं पर विचार करना चाहिए। बैक-अप सिस्टम को व्यवसाय निरंतरता योजनाओं के हिस्से के रूप में माना जाना चाहिए और निरंतरता आवश्यकताओं को पूरा करने के लिए पर्याप्त होना चाहिए।

8.14 सूचना प्रसंस्करण सुविधाओं की अतिरेकता

नियंत्रण
सूचना प्रसंस्करण सुविधाओं को उपलब्धता आवश्यकताओं को पूरा करने के लिए पर्याप्त अतिरेक के साथ कार्यान्वित किया जाना चाहिए ।

इस नियंत्रण का उद्देश्य सूचना प्रसंस्करण सुविधाओं के निरंतर संचालन को सुनिश्चित करना है। किसी भी संगठन को एक सिस्टम आर्किटेक्चर की आवश्यकता होती है जो व्यवसाय की उपलब्धता आवश्यकताओं को पूरा करने के लिए पर्याप्त हो। रिडंडेंसी सिस्टम विफलता के मामले में अतिरिक्त क्षमता होने से उपलब्धता सुनिश्चित करती है, और अक्सर बिजली आपूर्ति जैसे डुप्लिकेट सिस्टम की आवश्यकता होती है। पर्याप्त रिडंडेंसी जिसे आवश्यकता पड़ने पर बढ़ाया जा सकता है, व्यवसाय निरंतरता योजना का एक महत्वपूर्ण हिस्सा है और इसका नियमित रूप से परीक्षण किया जाना चाहिए।

8.15 लॉगिंग

नियंत्रण
लॉग जो गतिविधियों, अपवादों, दोषों और अन्य प्रासंगिक घटनाओं को रिकॉर्ड करते हैं, उन्हें तैयार, संग्रहीत, संरक्षित और विश्लेषित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य घटनाओं को रिकॉर्ड करना, साक्ष्य उत्पन्न करना, लॉग जानकारी की अखंडता सुनिश्चित करना, अनधिकृत पहुँच को रोकना, सूचना सुरक्षा घटनाओं की पहचान करना है जो सूचना सुरक्षा घटना को जन्म दे सकती हैं और जाँच का समर्थन करती हैं। लॉगिंग घटनाओं को रिकॉर्ड करती है, साक्ष्य उत्पन्न करती है, लॉग जानकारी की अखंडता सुनिश्चित करती है, अनधिकृत पहुँच को रोकने में मदद कर सकती है, सूचना सुरक्षा घटनाओं की पहचान करती है और जाँच का समर्थन करती है। एक लॉगिंग योजना को यह पहचानने की आवश्यकता होती है कि कौन सी जानकारी लॉग की जानी चाहिए (जैसे उपयोगकर्ता आईडी) और अन्य चीजों के अलावा सिस्टम एक्सेस प्रयास, परिवर्तन, लेनदेन या फ़ाइल एक्सेस जैसी घटनाओं को कवर कर सकती है। लॉग को विशेषाधिकार प्राप्त उपयोगकर्ताओं से भी सुरक्षित किया जाना चाहिए ताकि उन्हें हटाया या बदला न जा सके। पैटर्न या घटनाओं का पता लगाने के लिए लॉग की निगरानी और विश्लेषण किया जाना चाहिए जो सूचना सुरक्षा घटनाएँ हो सकती हैं।

8.16 गतिविधियों की निगरानी

नियंत्रण
नेटवर्क, प्रणालियों और अनुप्रयोगों की असामान्य व्यवहार के लिए निगरानी की जानी चाहिए और संभावित सूचना सुरक्षा घटनाओं का मूल्यांकन करने के लिए उचित कार्रवाई की जानी चाहिए।

इस नियंत्रण का उद्देश्य असामान्य व्यवहार और संभावित सूचना सुरक्षा घटनाओं का पता लगाना है। निगरानी का उद्देश्य असामान्य व्यवहार का पता लगाना और संभावित सूचना सुरक्षा घटनाओं की पहचान करना है। निगरानी प्रणाली नेटवर्क ट्रैफ़िक, सिस्टम एक्सेस, लॉग और संसाधनों के उपयोग को कवर कर सकती है। निगरानी सिस्टम विफलताओं या बाधाओं, मैलवेयर से जुड़ी गतिविधि, अनधिकृत पहुँच, असामान्य व्यवहार और सेवा से इनकार करने जैसे हमलों की पहचान करने में मदद कर सकती है।

8.17 घड़ी सिंक्रनाइज़ेशन

 नियंत्रण
संगठन द्वारा प्रयुक्त सूचना प्रसंस्करण प्रणालियों की घड़ियों को अनुमोदित समय स्रोतों के साथ समन्वयित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य सुरक्षा-संबंधित घटनाओं और अन्य रिकॉर्ड किए गए डेटा के सहसंबंध और विश्लेषण को सक्षम करना और सूचना सुरक्षा घटनाओं की जांच का समर्थन करना है। यह सुनिश्चित करने के लिए कि सूचना सुरक्षा घटना का समय विश्वसनीय रूप से रिकॉर्ड किया गया है, घड़ी का सिंक्रनाइज़ेशन महत्वपूर्ण है। ऑन-प्रिमाइसेस सिस्टम को सिंक्रनाइज़ेशन सुनिश्चित करने के लिए नेटवर्क टाइम प्रोटोकॉल (NTP) का उपयोग करना चाहिए। क्लाउड सेवा प्रदाता आम तौर पर लॉगिंग के लिए समय संभालते हैं। हालाँकि, ऑन-प्रिमाइसेस घड़ियाँ क्लाउड प्रदाता की घड़ी के साथ पूरी तरह से सिंक्रनाइज़ नहीं हो सकती हैं। इस मामले में, अंतर को रिकॉर्ड किया जाना चाहिए और उसकी निगरानी की जानी चाहिए।

8.18 विशेषाधिकार प्राप्त उपयोगिता कार्यक्रमों का उपयोग

नियंत्रण
उपयोगिता कार्यक्रमों का उपयोग जो सिस्टम और अनुप्रयोग नियंत्रणों को ओवरराइड करने में सक्षम हो सकते हैं, उन्हें प्रतिबंधित और कड़ाई से नियंत्रित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि उपयोगिता कार्यक्रमों का उपयोग सूचना सुरक्षा के लिए सिस्टम और अनुप्रयोग नियंत्रणों को नुकसान न पहुंचाए। एक उपयोगिता कार्यक्रम सिस्टम और अनुप्रयोग नियंत्रणों को ओवरराइड करने में सक्षम हो सकता है। इसलिए उपयोगिता कार्यक्रमों के उपयोग और उन तक पहुंच को सख्ती से प्रतिबंधित किया जाना चाहिए, जिसमें अद्वितीय उपयोगकर्ता पहचान और उपयोग की लॉगिंग शामिल होनी चाहिए।

8.19 परिचालन प्रणालियों पर सॉफ्टवेयर की स्थापना

नियंत्रण
परिचालन प्रणालियों पर सॉफ्टवेयर स्थापना को सुरक्षित रूप से प्रबंधित करने के लिए नियंत्रण प्रक्रियाओं और उपायों को क्रियान्वित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य परिचालन प्रणालियों की अखंडता सुनिश्चित करना और तकनीकी कमजोरियों के दोहन को रोकना है। सॉफ़्टवेयर इंस्टॉलेशन ऑपरेटिंग सिस्टम में कमजोरियाँ ला सकता है। इस जोखिम को कम करने के लिए, सॉफ़्टवेयर को केवल अधिकृत व्यक्तियों द्वारा ही इंस्टॉल किया जाना चाहिए। सॉफ़्टवेयर विश्वसनीय और अनुरक्षित स्रोतों से होना चाहिए या आंतरिक रूप से विकसित होने पर पूरी तरह से परीक्षण किया हुआ होना चाहिए। पिछले संस्करणों को रखा जाना चाहिए और सभी परिवर्तनों को लॉग किया जाना चाहिए ताकि आवश्यकता पड़ने पर रोल-बैक संभव हो सके।

8.20 नेटवर्क सुरक्षा

नियंत्रण
नेटवर्क और नेटवर्क उपकरणों को प्रणालियों और अनुप्रयोगों में सूचना की सुरक्षा के लिए सुरक्षित, प्रबंधित और नियंत्रित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य नेटवर्क में मौजूद सूचना और इसकी सहायक सूचना प्रसंस्करण सुविधाओं को नेटवर्क के माध्यम से समझौता होने से बचाना है। नेटवर्क को अपने ऊपर से गुजरने वाली सूचना की सुरक्षा के लिए पर्याप्त सुरक्षित होना चाहिए। उन्हें सुरक्षित रखने के लिए, उन्हें अद्यतित और निगरानी में रखा जाना चाहिए, जिसमें प्रमाणित डिवाइसों के कनेक्शन और नेटवर्क पर कौन सा ट्रैफ़िक गुजर सकता है, दोनों को सीमित करने का विकल्प हो। नेटवर्क पर हमला होने पर नेटवर्क को अलग करने का एक तरीका उपयोगी हो सकता है।

8.21 नेटवर्क सेवाओं की सुरक्षा

 नियंत्रण

नेटवर्क सेवाओं के सुरक्षा तंत्र, सेवा स्तर और सेवा आवश्यकताओं की पहचान, कार्यान्वयन और निगरानी की जानी चाहिए।

इस नियंत्रण का उद्देश्य नेटवर्क सेवाओं के उपयोग में सुरक्षा सुनिश्चित करना है। नेटवर्क सुरक्षा सेवाएँ एक सरल कनेक्शन और बैंडविड्थ के प्रावधान से लेकर फ़ायरवॉल और घुसपैठ का पता लगाने वाली प्रणालियों जैसी जटिल सेवाओं तक सब कुछ कवर करती हैं। आवश्यक सुरक्षा का स्तर व्यवसाय की ज़रूरत पर निर्भर करेगा। जब आवश्यक सुरक्षा की पहचान हो जाती है तो इसे लागू करने और निगरानी करने की आवश्यकता होती है। यह अक्सर तीसरे पक्ष के नेटवर्क सेवा प्रदाताओं द्वारा किया जाता है। नेटवर्क सुरक्षा सेवाओं को स्थापित करते समय एक्सेस प्राधिकरण प्रक्रियाओं और VPN जैसे एक्सेस साधनों पर विचार किया जाना चाहिए।

8.22 नेटवर्क में पृथक्करण

 नियंत्रण

संगठन के नेटवर्क में सूचना सेवाओं, उपयोगकर्ताओं और सूचना प्रणालियों के समूहों को अलग किया जाना चाहिए।

इस नियंत्रण का उद्देश्य नेटवर्क को सुरक्षा सीमाओं में विभाजित करना और व्यावसायिक आवश्यकताओं के आधार पर उनके बीच ट्रैफ़िक को नियंत्रित करना है। बड़े नेटवर्क को कई डोमेन में विभाजित किया जा सकता है। इसका मतलब है कि प्रत्येक डोमेन पर अलग-अलग सुरक्षा स्तर लागू किए जा सकते हैं, जिसमें व्यावसायिक नेटवर्क के विभिन्न हिस्सों तक सीमित पहुँच होती है। नेटवर्क को लॉजिक नेटवर्क का उपयोग करके पूरी तरह से भौतिक रूप से अलग या डिजिटल रूप से अलग किया जा सकता है। वायरलेस नेटवर्क में भौतिक सीमाएँ नहीं होती हैं और इसलिए उन्हें बाहरी कनेक्शन के रूप में माना जाना चाहिए जब तक कि संवेदनशील डेटा तक पहुँचने के लिए VPN जैसे गेटवे को पास नहीं किया जाता है।

8.23 वेब फ़िल्टरिंग

 नियंत्रण

दुर्भावनापूर्ण सामग्री के जोखिम को कम करने के लिए बाहरी वेबसाइटों तक पहुंच को प्रबंधित किया जाना चाहिए 

इस नियंत्रण का उद्देश्य सिस्टम को मैलवेयर से समझौता होने से बचाना और अनधिकृत वेब संसाधनों तक पहुँच को रोकना है। इंटरनेट पर हर वेबसाइट निर्दोष नहीं होती। कुछ में अवैध जानकारी होती है और अन्य मैलवेयर वितरित करती हैं। संदिग्ध वेबसाइटों के आईपी पते को ब्लॉक करने से जोखिम कम हो सकता है। हालाँकि, हर दुर्भावनापूर्ण वेबसाइट को ब्लॉक नहीं किया जा सकता है, इसलिए फ़िल्टरिंग के साथ उचित और जिम्मेदार इंटरनेट उपयोग पर नियम और जागरूकता प्रशिक्षण होना चाहिए।

8.24 क्रिप्टोग्राफी का उपयोग

नियंत्रण
क्रिप्टोग्राफ़िक कुंजी प्रबंधन सहित क्रिप्टोग्राफी के प्रभावी उपयोग के लिए  नियमों को परिभाषित और कार्यान्वित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य व्यापार और सूचना सुरक्षा आवश्यकताओं के अनुसार सूचना की गोपनीयता, प्रामाणिकता या अखंडता की रक्षा करने के लिए क्रिप्टोग्राफी के उचित और प्रभावी उपयोग को सुनिश्चित करना है, और क्रिप्टोग्राफी से संबंधित कानूनी, वैधानिक, विनियामक और संविदात्मक आवश्यकताओं को ध्यान में रखना है। क्रिप्टोग्राफी के उपयोग को सावधानीपूर्वक प्रबंधित करने की आवश्यकता है, जिसमें सुरक्षा के आवश्यक स्तर, कुंजी प्रबंधन, एंडपॉइंट डिवाइस के एन्क्रिप्शन और क्रिप्टोग्राफी सामग्री निरीक्षण (उदाहरण के लिए मैलवेयर स्कैनिंग) को कैसे प्रभावित कर सकती है, इस पर विचार किया जाना चाहिए। कुंजी प्रबंधन के लिए क्रिप्टोग्राफ़िक कुंजियों को उत्पन्न करने, संग्रहीत करने, संग्रहीत करने, पुनर्प्राप्त करने, वितरित करने, सेवानिवृत्त करने और नष्ट करने की प्रक्रिया की आवश्यकता होती है।

8.25 सुरक्षित विकास जीवन चक्र

नियंत्रण

सॉफ्टवेयर और प्रणालियों के सुरक्षित विकास के लिए  नियम स्थापित और लागू किए जाने चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सूचना सुरक्षा को सॉफ्टवेयर और सिस्टम के सुरक्षित विकास जीवन चक्र के भीतर डिज़ाइन और कार्यान्वित किया जाए। सुरक्षित विकास में सेवाओं, वास्तुकला, सॉफ्टवेयर और सिस्टम का निर्माण शामिल है। एक महत्वपूर्ण पहलू स्रोत कोड के लिए सुरक्षित रिपॉजिटरी के साथ विकास, परीक्षण (अनुमोदन) और उत्पादन वातावरण को अलग करना है। सुरक्षा को विनिर्देश और डिजाइन चरण से ही ध्यान में रखना चाहिए, जिसमें परियोजना योजना और नियोजित परीक्षण में निर्मित चेकपॉइंट शामिल होने चाहिए। डेवलपर्स को सुरक्षित कोडिंग दिशा-निर्देशों के बारे में भी पता होना चाहिए और कमजोरियों को रोकने, खोजने और ठीक करने में सक्षम होना चाहिए।

8.26 अनुप्रयोग सुरक्षा आवश्यकताएँ

नियंत्रण

अनुप्रयोगों को विकसित या प्राप्त करते समय सूचना सुरक्षा आवश्यकताओं की पहचान, निर्दिष्ट और अनुमोदन किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि एप्लिकेशन विकसित करते या प्राप्त करते समय सभी सूचना सुरक्षा आवश्यकताओं की पहचान की जाए और उन्हें संबोधित किया जाए। संगठनों को एप्लिकेशन के लिए सुरक्षा आवश्यकताओं की पहचान करने और उन्हें निर्दिष्ट करने की आवश्यकता है, फिर जोखिम मूल्यांकन का उपयोग करके उन्हें निर्धारित करें। आवश्यकताओं को एप्लिकेशन से गुजरने वाली जानकारी के सुरक्षा वर्गीकरण स्तर द्वारा निर्धारित किया जाता है। आवश्यकताओं में एक्सेस नियंत्रण, सुरक्षा स्तर, एन्क्रिप्शन, इनपुट और आउटपुट नियंत्रण, लॉगिंग, त्रुटि संदेश हैंडलिंग, हमले के खिलाफ लचीलापन और कानूनी आवश्यकताएं शामिल हो सकती हैं। यदि एप्लिकेशन सूचना या ऑर्डर और भुगतान का लेनदेन करता है तो सुरक्षा पर विशेष ध्यान देने की आवश्यकता है।

8.27 सुरक्षित प्रणाली वास्तुकला और इंजीनियरिंग सिद्धांत

नियंत्रण
सुरक्षित प्रणालियों के इंजीनियरिंग के लिए सिद्धांतों को स्थापित, दस्तावेजित, अनुरक्षित किया जाना चाहिए तथा किसी भी सूचना प्रणाली विकास गतिविधियों पर लागू किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सूचना प्रणाली विकास जीवन चक्र के भीतर सुरक्षित रूप से डिज़ाइन, कार्यान्वित और संचालित की जाए। वास्तुकला और इंजीनियरिंग सिद्धांत यह सुनिश्चित करते हैं कि सिस्टम अपने विकास जीवन चक्र के दौरान सुरक्षित रूप से डिज़ाइन, कार्यान्वित और संचालित किए जाएँ। सुरक्षित सिस्टम सिद्धांत विश्लेषण करते हैं कि किन सुरक्षा नियंत्रणों की आवश्यकता है और उन्हें कैसे लागू किया जाना चाहिए। अच्छे अभ्यास, लागत और जटिलता के बारे में व्यावहारिक विचार और मौजूदा सिस्टम में नई सुविधाओं को कैसे एकीकृत किया जा सकता है, इस पर भी ध्यान दिया जाना चाहिए।

8.28 सुरक्षित कोडिंग

सुरक्षित
कोडिंग सिद्धांतों को सॉफ्टवेयर विकास में लागू किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि सॉफ़्टवेयर सुरक्षित रूप से लिखा गया है, जिससे सॉफ़्टवेयर में संभावित सूचना सुरक्षा कमज़ोरियों की संख्या कम हो जाती है। सुरक्षित कोडिंग का अभ्यास यह सुनिश्चित करने में मदद करता है कि कोड कमज़ोरियों को कम करने के लिए लिखा गया है। संगठन में सर्वोत्तम अभ्यास को बढ़ावा देने और न्यूनतम मानक निर्धारित करने के लिए सुरक्षित कोडिंग सिद्धांतों का उपयोग किया जा सकता है। इनमें मौजूदा वास्तविक दुनिया के खतरों, विकास के लिए नियंत्रित वातावरण के उपयोग और डेवलपर्स की क्षमता सुनिश्चित करने को ध्यान में रखना चाहिए। सुरक्षित कोडिंग में अपडेट और रखरखाव का प्रबंधन भी शामिल होना चाहिए, विशेष रूप से यह जाँचना कि बाहरी स्रोतों से कोड बनाए रखने के लिए कौन जिम्मेदार है।

8.29 विकास और स्वीकृति में सुरक्षा परीक्षण

नियंत्रण
सुरक्षा परीक्षण प्रक्रियाओं को विकास जीवन चक्र में परिभाषित और कार्यान्वित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य यह सत्यापित करना है कि उत्पादन वातावरण में अनुप्रयोग या कोड तैनात किए जाने पर सूचना सुरक्षा आवश्यकताएँ पूरी होती हैं या नहीं। सुरक्षा परीक्षण विकास परीक्षण का एक अभिन्न अंग होना चाहिए। इसमें ऑपरेटिंग सिस्टम (जैसे फ़ायरवॉल), सुरक्षित कोडिंग और सुरक्षा फ़ंक्शन (जैसे एक्सेस) के सुरक्षित कॉन्फ़िगरेशन का परीक्षण शामिल है। परीक्षणों को शेड्यूल किया जाना चाहिए, उनका दस्तावेज़ीकरण किया जाना चाहिए और स्वीकार्य परिणाम निर्धारित करने के लिए मानदंड होने चाहिए।

8.30 आउटसोर्स विकास

नियंत्रण
संगठन को आउटसोर्स प्रणाली विकास से संबंधित गतिविधियों का निर्देशन, निगरानी और समीक्षा करनी चाहिए।

इस नियंत्रण का उद्देश्य यह सुनिश्चित करना है कि संगठन द्वारा आवश्यक सूचना सुरक्षा उपायों को आउटसोर्स सिस्टम विकास में लागू किया जाए। जब ​​विकास को आउटसोर्स किया जाता है, तो सूचना सुरक्षा आवश्यकताओं को आउटसोर्स डेवलपर को सूचित किया जाना चाहिए और उस पर सहमति होनी चाहिए तथा आउटसोर्सिंग संगठन द्वारा निगरानी की जानी चाहिए। लाइसेंसिंग और बौद्धिक संपदा स्वामित्व, परीक्षण और परीक्षण के साक्ष्य, तथा विकास प्रक्रिया का ऑडिट करने के लिए संविदात्मक अधिकार सुरक्षा संबंधी विचारों के उदाहरण हैं जिन पर पक्षों के बीच सहमति होनी चाहिए।

8.31 विकास, परीक्षण और उत्पादन वातावरण का पृथक्करण

नियंत्रण
विकास, परीक्षण और उत्पादन वातावरण को अलग और सुरक्षित किया जाना चाहिए।

इस नियंत्रण का उद्देश्य विकास और परीक्षण गतिविधियों द्वारा उत्पादन परिवेश और डेटा को जोखिम में पड़ने से बचाना है। परीक्षण और विकास गतिविधियाँ अवांछित परिवर्तन या सिस्टम विफलता का कारण बन सकती हैं, जो उत्पादन परिवेश को जोखिम में डाल सकती हैं यदि इसे पर्याप्त रूप से संरक्षित नहीं किया जाता है। परीक्षण और उत्पादन के बीच अलगाव की डिग्री संगठन पर निर्भर करेगी, लेकिन परिवेशों को अलग-अलग और स्पष्ट रूप से लेबल किए जाने की आवश्यकता है, ताकि परीक्षण या संकलन जैसी क्रियाएँ उत्पादन परिवेश में न हो सकें। परिवर्तनों की निगरानी की जानी चाहिए, इस बात पर सावधानीपूर्वक नियंत्रण होना चाहिए कि प्रत्येक परिवेश तक किसकी पहुँच है। किसी को भी पूर्व समीक्षा और अनुमोदन के बिना परीक्षण और उत्पादन परिवेश दोनों में परिवर्तन करने की क्षमता नहीं होनी चाहिए।

8.32 परिवर्तन प्रबंधन

नियंत्रण
सूचना प्रसंस्करण सुविधाओं और सूचना प्रणालियों में परिवर्तन परिवर्तन प्रबंधन प्रक्रियाओं के अधीन होना चाहिए।

इस नियंत्रण का उद्देश्य परिवर्तनों को क्रियान्वित करते समय सूचना सुरक्षा को बनाए रखना है। बुनियादी ढांचे या सॉफ़्टवेयर को पेश करते समय या मौजूदा सॉफ़्टवेयर में बड़े बदलाव करते समय सूचना की गोपनीयता, उपलब्धता और अखंडता सभी से समझौता किया जा सकता है। दस्तावेज़ीकरण, परीक्षण, गुणवत्ता नियंत्रण और कार्यान्वयन की एक औपचारिक प्रक्रिया जोखिमों को कम कर सकती है। कार्यान्वयन की तैयारी में परीक्षण और आकस्मिक योजना का दस्तावेज़ीकरण महत्वपूर्ण है, विशेष रूप से यह सुनिश्चित करने के लिए कि नया सॉफ़्टवेयर उत्पादन वातावरण पर नकारात्मक प्रभाव न डाले। परिवर्तन किए जाने के बाद संचालन मार्गदर्शिकाओं और प्रक्रियाओं को बदलने की आवश्यकता हो सकती है।

8.33 परीक्षण जानकारी

नियंत्रण
परीक्षण जानकारी का उचित रूप से चयन, संरक्षण और प्रबंधन किया जाना चाहिए।

इस नियंत्रण का उद्देश्य परीक्षण की प्रासंगिकता सुनिश्चित करना और परीक्षण के लिए उपयोग की जाने वाली परिचालन जानकारी की सुरक्षा सुनिश्चित करना है। परीक्षण जानकारी के लिए दो मुख्य विचार हैं: यह परिचालन जानकारी के काफी करीब होनी चाहिए ताकि यह सुनिश्चित हो सके कि परीक्षण के परिणाम विश्वसनीय हैं, लेकिन इसमें कोई गोपनीय परिचालन जानकारी नहीं होनी चाहिए। यदि परीक्षण के लिए संवेदनशील जानकारी का उपयोग किया जाना आवश्यक है, तो इसका उपयोग करने से पहले इसे संरक्षित, संशोधित या अनाम किया जाना चाहिए, और परीक्षण के तुरंत बाद इसे हटा दिया जाना चाहिए।

8.34 लेखापरीक्षा और परीक्षण के दौरान सूचना प्रणालियों की सुरक्षा

नियंत्रण
परिचालन प्रणालियों के मूल्यांकन से संबंधित लेखापरीक्षा परीक्षण और अन्य आश्वासन गतिविधियों की योजना बनाई जानी चाहिए और परीक्षक और उपयुक्त प्रबंधन के बीच सहमति होनी चाहिए।

इस नियंत्रण का उद्देश्य परिचालन प्रणालियों और व्यावसायिक प्रक्रियाओं पर लेखापरीक्षा और अन्य आश्वासन गतिविधियों के प्रभाव को कम करना है। परिचालन प्रणालियों को लेखापरीक्षा या तकनीकी समीक्षाओं से अनुचित रूप से प्रभावित नहीं होना चाहिए। अत्यधिक व्यवधान को रोकने के लिए, लेखापरीक्षा को सहमत समय और दायरे के साथ योजनाबद्ध किया जाना चाहिए। केवल पढ़ने की पहुँच लेखापरीक्षा के दौरान सिस्टम में आकस्मिक परिवर्तनों को रोक देगी, और सभी पहुँच की निगरानी की जानी चाहिए।

आईएसओ ३१०००:२०१८ जोखिम प्रबंधन दिशानिर्देश

 अंतर्राष्ट्रीय जोखिम प्रबंधन मानक, आईएसओ ३१०००:२०१८ जोखिम प्रबंधन – दिशानिर्देश, जोखिम प्रबंधन पर दिशानिर्देश प्रदान करता है।आईएसओ ३१०००:२०१८ एक सामान्य मानक है। आईएसओ ३१०००:२०१८ का उपयोग कोई भी व्यक्ति कर सकता है – व्यक्ति, लोगों के समूह, परिवार, टीम, संगठन और सरकारें। आईएसओ ३१०००:२०१८ दिशानिर्देशों का एक सेट परिभाषित करता है। इन दिशानिर्देशों को किसी भी स्थिति के लिए अनुकूलित किया जा सकता है और निर्णय लेने सहित किसी भी गतिविधि पर लागू किया जा सकता है। इन्हें दिशानिर्देश इसलिए कहा जाता है क्योंकि ये स्वैच्छिक होते हैं। ये सिफारिशें हैं न कि आवश्यकताएँ। जब इन दिशानिर्देशों को सही तरीके से लागू किया जाता है तो ये संगठन की मदद करेंगे:

  • लक्ष्य निर्धारित करना और इन लक्ष्यों की प्राप्ति की संभावना बढ़ाना।
  • जोखिमों का प्रबंधन करके मूल्य का सृजन और संरक्षण करें
  • निर्णय लेना.
  • खतरों और अवसरों की पहचान करने की अपनी क्षमता में सुधार करें।
  • प्रदर्शन सुधारना।
  • संगठन की समग्र लचीलापन में सुधार
  • परिचालन दक्षता और प्रभावशीलता में सुधार।
  • कानूनी और नियामक आवश्यकताओं का अनुपालन करें
  • जोखिम की पहचान करने और उसका समाधान करने के लिए कार्मिकों को प्रोत्साहित करें।
  • अपने जोखिम प्रबंधन नियंत्रण में सुधार करें.
  • कानूनी एवं विनियामक आवश्यकताओं का अनुपालन करें।
  • अपनी शासन गतिविधियों की प्रभावशीलता में सुधार करें।
  • योजना बनाने और निर्णय लेने के लिए एक ठोस आधार स्थापित करें।
  • हानि निवारण और घटना प्रबंधन गतिविधियों में सुधार करें।
  • निरंतर संगठनात्मक सीखने को प्रोत्साहित और समर्थन करें।
  • अपने हितधारकों का विश्वास और आत्मविश्वास बढ़ाएं।
  • अनिवार्य और स्वैच्छिक दोनों प्रकार की रिपोर्टिंग को बढ़ावा दें।
  • अंतर्राष्ट्रीय मानदंडों और मानकों का अनुपालन करना।

जोखिम को समझना

चूँकि यह मानक जोखिम प्रबंधन के बारे में है, इसलिए हमें जोखिम शब्द को परिभाषित करने की आवश्यकता है। आईएसओ ३१०००:२०१८, खंड 3.1 के अनुसार, जोखिम ” उद्देश्यों पर अनिश्चितता का प्रभाव ” है, और प्रभाव अपेक्षित से सकारात्मक या नकारात्मक विचलन है। इसलिए, जोखिम वह संभावना है कि जिस उद्देश्य को हम प्राप्त करने की उम्मीद करते हैं, उससे सकारात्मक या नकारात्मक विचलन होगा। ISO की परिभाषा यह मानती है कि हम सभी अनिश्चित दुनिया में काम करते हैं। जब भी हम कोई उद्देश्य प्राप्त करने की कोशिश करते हैं, तो हमेशा संभावना होती है कि चीजें योजना के अनुसार नहीं होंगी। हर कदम में जोखिम का एक तत्व होता है जिसे प्रबंधित करने की आवश्यकता होती है और हर परिणाम अनिश्चित होता है। जब भी हम कोई उद्देश्य प्राप्त करने की कोशिश करते हैं, तो हमें हमेशा अपेक्षित परिणाम नहीं मिलते हैं। कभी-कभी हमें सकारात्मक परिणाम मिलते हैं और कभी-कभी हमें नकारात्मक परिणाम मिलते हैं और कभी-कभी हमें दोनों ही परिणाम मिलते हैं। इस वजह से, हमें जितना संभव हो सके अनिश्चितता को कम करने की आवश्यकता है। आईएसओ ३१०००:२०१८ के अनुसार, आप जोखिम प्रबंधन के लिए एक व्यवस्थित दृष्टिकोण का उपयोग करके अपनी अनिश्चितता को कम कर सकते हैं और अपने जोखिम को प्रबंधित कर सकते हैं।
जोखिम प्रबंधन के पारंपरिक दृष्टिकोण में तीन तत्व शामिल हैं: यह संभावित घटना से शुरू होता है और फिर इसकी संभावना को इसकी संभावित गंभीरता के साथ जोड़ता है। एक उच्च जोखिम वाली घटना के घटित होने की उच्च संभावना होती है और यदि यह वास्तव में घटित होती है तो इसका गंभीर प्रभाव होता है। जबकि आईएसओ ३१०००:२०१८ जोखिम को एक नए और असामान्य तरीके से परिभाषित करता है, पुरानी और नई परिभाषाएँ काफी हद तक संगत हैं। दोनों परिभाषाएँ एक ही घटना के बारे में बात करती हैं लेकिन दो अलग-अलग दृष्टिकोणों से। ISO जोखिम को लक्ष्य-उन्मुख शब्दों में सोचता है। जबकि पारंपरिक परिभाषा जोखिम को घटना-उन्मुख शब्दों में सोचती है। ये दोनों परिभाषाएँ सह-अस्तित्व में हो सकती हैं और होती भी हैं। वे एक ही घटना के बारे में बात करने के दो अलग-अलग तरीके हैं।

जोखिम की अवधारणा अनिश्चितता से बहुत करीब से जुड़ी हुई है। जोखिम को केवल उद्देश्यों के संबंध में ही सार्थक रूप से परिभाषित किया जा सकता है क्योंकि यह उन उद्देश्यों पर अनिश्चितता के प्रभाव से संबंधित है जिनका आपकी सफलता पर संभावित परिणाम – अच्छा या बुरा – हो सकता है। यह शून्य में मौजूद नहीं हो सकता। यह आपके उद्देश्यों की प्राप्ति के संबंध में मौजूद होना चाहिए। जोखिम की सबसे सरल परिभाषा है “अनिश्चितता जो मायने रखती है”। जोखिम आपके एक या अधिक उद्देश्यों को प्रभावित कर सकता है, या जो हो सकता है उसे प्रभावित कर सकता है। व्यावहारिक सीमा तक, आपके उद्देश्य होने चाहिए:

  • विशिष्ट;
  • गुणात्मक या मात्रात्मक रूप से मापने योग्य;
  • संदर्भ द्वारा लगाए गए प्रतिबंधों के भीतर प्राप्त करने योग्य;
  • बड़े लक्ष्यों या संदर्भ के लिए प्रासंगिक; और
  • निर्धारित समय सीमा के भीतर प्राप्त किया जा सकेगा।

सभी प्रकार और आकार के संगठन बाहरी और आंतरिक कारकों और प्रभावों का सामना करते हैं जो यह अनिश्चित बनाते हैं कि वे अपने उद्देश्यों को प्राप्त करेंगे या नहीं। जोखिम का प्रबंधन पुनरावृत्तीय है। यह संगठनों को रणनीति निर्धारित करने, उद्देश्यों को प्राप्त करने और सूचित निर्णय लेने में सहायता करता है। यह शासन और नेतृत्व का हिस्सा है और यह इस बात के लिए मौलिक है कि किसी संगठन को सभी स्तरों पर कैसे प्रबंधित किया जाता है। जोखिम का प्रबंधन आपको सक्षम बनाता है, उदाहरण के लिए:

  • उद्देश्यों को प्राप्त करने की संभावना में वृद्धि;
  • सक्रिय प्रबंधन को प्रोत्साहित करना;
  • पूरे संगठन में जोखिम की पहचान करने और उसका समाधान करने की आवश्यकता के प्रति जागरूक रहना;
  • अवसरों और खतरों की पहचान में सुधार करना;
  • प्रासंगिक कानूनी और नियामक आवश्यकताओं और अंतर्राष्ट्रीय मानदंडों का अनुपालन करना;
  • अनिवार्य और स्वैच्छिक रिपोर्टिंग में सुधार करना;
  • शासन में सुधार;
  • हितधारकों का विश्वास और भरोसा बढ़ाना;
  • निर्णय लेने और योजना बनाने के लिए एक विश्वसनीय आधार स्थापित करना;
  • नियंत्रण में सुधार;
  • जोखिम उपचार के लिए संसाधनों का प्रभावी ढंग से आवंटन और उपयोग करना;
  • परिचालन प्रभावशीलता और दक्षता में सुधार;
  • स्वास्थ्य और सुरक्षा प्रदर्शन को बढ़ाना, साथ ही पर्यावरण संरक्षण;
  • हानि की रोकथाम और घटना प्रबंधन में सुधार;
  • हानि को न्यूनतम करना;
  • संगठनात्मक शिक्षा में सुधार; और
  • संगठनात्मक लचीलापन में सुधार.

1. आईएसओ आईएसओ ३१०००:२०१८ का दायरा

आईएसओ आईएसओ ३१०००:२०१८ का दायरा:

  • किसी भी संगठन के लिए अनुकूलित जोखिम प्रबंधन में दिशानिर्देश प्रदान करता है
  • एक सामान्य दृष्टिकोण का अनुसरण करता है
  • संगठनात्मक जोखिम प्रबंधन के संपूर्ण जीवनचक्र को कवर करता है
  • सभी स्तरों और कार्यों पर लागू
  • निर्णय लेना

ISO 31000:2018 का उपयोग किसी भी संगठन द्वारा किया जा सकता है, चाहे उसका आकार कुछ भी हो या वह कुछ भी करता हो। इसका उपयोग सार्वजनिक और निजी दोनों संगठनों और सभी प्रकार के समूहों, संघों और उद्यमों द्वारा किया जा सकता है। यह किसी क्षेत्र या उद्योग के लिए विशिष्ट नहीं है और इसे किसी भी प्रकार के जोखिम पर लागू किया जा सकता है। आईएसओ ३१०००:२०१८ को सभी स्तरों और सभी क्षेत्रों में किसी भी प्रकार के उद्देश्यों की प्राप्ति के लिए लागू किया जा सकता है। इसका उपयोग रणनीतिक स्तर पर निर्णय लेने में मदद करने के लिए किया जा सकता है और इसे सभी प्रकार की गतिविधियों पर लागू किया जा सकता है। इसका उपयोग सभी प्रकार की प्रक्रियाओं, संचालन, कार्यों, परियोजनाओं, कार्यक्रमों, उत्पादों, सेवाओं और परिसंपत्तियों के प्रबंधन और नियंत्रण में मदद के लिए भी किया जा सकता है। हालाँकि, आप आईएसओ ३१०००:२०१८ को कैसे लागू करते हैं यह आप पर निर्भर करता है और यह आपके संगठन की ज़रूरतों, उद्देश्यों और चुनौतियों पर निर्भर करेगा, और यह दर्शाता है कि यह क्या करता है और कैसे संचालित होता है।

2 मानक संदर्भ

इस दस्तावेज़ में कोई मानक संदर्भ नहीं हैं।

3 शब्द और परिभाषाएँ

  • 3.1 जोखिम: उद्देश्यों पर अनिश्चितता का प्रभाव
  • 3.2 जोखिम प्रबंधन: जोखिम के बारे में किसी संगठन को निर्देशित और नियंत्रित करने के लिए समन्वित गतिविधियाँ
  • 3.3 हितधारक: वह व्यक्ति या संगठन जो किसी निर्णय या गतिविधि को प्रभावित कर सकता है, उससे प्रभावित हो सकता है, या खुद को उससे प्रभावित होने का अनुभव करता है
  • 3.4 जोखिम स्रोत: ऐसा तत्व जो अकेले या संयोजन में जोखिम को जन्म देने की क्षमता रखता है।
  • 3.5 घटना: किसी विशेष परिस्थिति का घटित होना या उसमें परिवर्तन होना
  • 3.6 परिणाम: किसी घटना का परिणाम जो उद्देश्यों को प्रभावित करता है
  • 3.7 संभावना: किसी चीज़ के घटित होने की संभावना
  • 3.8 नियंत्रण: एक उपाय जो जोखिम को बनाए रखता है और/या संशोधित करता है

4. सिद्धांत

आईएसओ ३१०००:२०१८ के अनुसार, सिद्धांत हैं:
क) एकीकृत
जोखिम प्रबंधन सभी संगठनात्मक गतिविधियों का एक अभिन्न अंग है।
ख) संरचित और व्यापक
जोखिम प्रबंधन के लिए एक संरचित और व्यापक दृष्टिकोण सुसंगत और तुलनीय परिणामों में योगदान देता है।
ग) अनुकूलित
जोखिम प्रबंधन ढांचा और प्रक्रिया संगठन के उद्देश्यों से संबंधित बाहरी और आंतरिक संदर्भ के लिए अनुकूलित और आनुपातिक हैं।
घ) समावेशी
हितधारकों की उचित और समय पर भागीदारी उनके ज्ञान, विचारों और
धारणाओं पर विचार करने में सक्षम बनाती है। इसके परिणामस्वरूप बेहतर जागरूकता और सूचित जोखिम
प्रबंधन होता है।
इ) गतिशील
जोखिम संगठन के बाहरी और आंतरिक संदर्भ में परिवर्तन के रूप में उभर सकते हैं, बदल सकते हैं या गायब हो सकते हैं । जोखिम प्रबंधन एक उचित और समय पर तरीके से
उन परिवर्तनों और घटनाओं का अनुमान लगाता है, पता लगाता है, स्वीकार करता है और प्रतिक्रिया देता है । च) सर्वोत्तम उपलब्ध जानकारी जोखिम प्रबंधन के इनपुट ऐतिहासिक और वर्तमान जानकारी के साथ-साथ भविष्य की अपेक्षाओं पर आधारित होते हैं। जोखिम प्रबंधन स्पष्ट रूप से ऐसी जानकारी और अपेक्षाओं से जुड़ी किसी भी सीमा और अनिश्चितताओं को ध्यान में रखता है। जानकारी समय पर, स्पष्ट और संबंधित हितधारकों के लिए उपलब्ध होनी चाहिए। छ) मानवीय और सांस्कृतिक कारक मानवीय व्यवहार और संस्कृति प्रत्येक स्तर और चरण पर जोखिम प्रबंधन के सभी पहलुओं को महत्वपूर्ण रूप से प्रभावित करते हैं । ज) निरंतर सुधार जोखिम प्रबंधन में सीखने और अनुभव के माध्यम से निरंतर सुधार होता रहता है।









आईएसओ 31001 के सिद्धांत

इसे आगे विस्तारपूर्वक बताते हुए:

1. एकीकृत

  • किसी संगठन को अपने जोखिम प्रबंधन प्रयासों को संगठन के सभी भागों और गतिविधियों में एकीकृत करना चाहिए।
  • जोखिम प्रबंधन संगठन की मुख्य गतिविधियों और प्रक्रियाओं से अलग नहीं है क्योंकि यह प्रत्येक विभाग में निर्णय लेने का एक हिस्सा है।
  • जोखिम प्रबंधन संगठन की प्रक्रियाओं में अंतर्निहित है और प्रबंधन की जिम्मेदारियों का एक हिस्सा है

2. संरचित और व्यापक

  • एक व्यापक, संरचित जोखिम प्रबंधन दृष्टिकोण का निर्माण और उसका पालन करने से सर्वाधिक सुसंगत, वांछनीय जोखिम प्रबंधन परिणाम प्राप्त होते हैं।
  • व्यवस्थित तरीके से जोखिम प्रबंधन करने से संगठन के भीतर कार्यकुशलता और सुसंगत परिणाम प्राप्त होते हैं, साथ ही इसमें शामिल सभी लोगों की समझ भी बढ़ती है।
  • उत्पादकता और प्रभावकारिता बनाए रखने के लिए जोखिम प्रबंधन को दिशानिर्देशों और प्रक्रियाओं के साथ संरचित किया जाता है

3. अनुकूलित

  • किसी संगठन के जोखिम प्रबंधन दृष्टिकोण को उसकी अपनी आवश्यकताओं के अनुरूप अनुकूलित किया जाना चाहिए, जिसमें संगठन के उद्देश्य और संगठन का संचालन करने वाला बाह्य एवं आंतरिक संदर्भ शामिल होना चाहिए।
  • जोखिम प्रबंधन प्रक्रियाएं सभी के लिए एक समान नहीं होतीं तथा उद्देश्यों तक पहुंचने के लिए उन्हें संगठन के बाह्य और आंतरिक संदर्भ के अनुरूप बनाया जाना चाहिए।
  • जब आंतरिक और बाह्य दोनों वातावरणों में संदर्भ स्थापित हो जाता है, तो उद्देश्यों को प्राप्त किया जा सकता है और जोखिम प्रबंधन को विशिष्ट संगठन के लिए अनुकूलित किया जा सकता है

4. समावेशी

  • सबसे प्रभावी होने के लिए, जोखिम प्रबंधन में सभी हितधारकों को उचित और समयबद्ध तरीके से शामिल किया जाना चाहिए। इससे सभी हितधारकों के अलग-अलग ज्ञान सेट, विचारों और धारणाओं पर विचार किया जा सकता है और जोखिम प्रबंधन प्रयासों में उन्हें लागू किया जा सकता है।
  • हितधारकों की भागीदारी से उनके ज्ञान और विचारों पर विचार किया जा सकता है, जिससे यह गारंटी मिलती है कि जोखिम प्रबंधन प्रासंगिक और अद्यतन है
  • जोखिम प्रबंधन पारदर्शी है; इसे समझना आसान है और इसमें भ्रामक शब्दावली शामिल नहीं है, जिससे हितधारकों को ढांचे में शामिल किया जा सकता है

5. गतिशील

  • जैसे-जैसे संगठन बदलता है, जिसमें उसका बाहरी और आंतरिक संदर्भ भी शामिल है, संगठन के जोखिम प्रबंधन कार्यक्रम और प्रयासों में भी बदलाव होना चाहिए। परिवर्तन अपरिहार्य है और सफल संगठन जानते हैं कि परिवर्तन के साथ कैसे काम करना है। जोखिम प्रबंधन कार्यक्रम को संगठन को उचित और समय पर तरीके से परिवर्तनों का अनुमान लगाने, पहचानने, स्वीकार करने और उनका जवाब देने में मदद करनी चाहिए।
  • किसी संगठन के भीतर संदर्भ और ज्ञान लगातार बदलते रहते हैं और उन्हें स्वीकार किया जाना चाहिए
  • जोखिम प्रबंधन को दक्षता और परिणाम बनाए रखने के लिए लगातार और तुरंत परिवर्तन का जवाब देना चाहिए
  • आंतरिक और बाह्य घटनाओं के घटित होने पर जोखिम उभरते हैं, बदलते हैं और गायब हो जाते हैं, इसलिए जोखिम प्रबंधन पूर्वानुमानित होना चाहिए

6. सर्वोत्तम उपलब्ध जानकारी

  • किसी संगठन के पास कभी भी सभी आवश्यक जानकारी नहीं होगी, लेकिन जब संगठन के पास सर्वोत्तम उपलब्ध डेटा हो, तो कार्रवाई अवश्य की जानी चाहिए
  • ऐतिहासिक और वर्तमान जानकारी के साथ-साथ इनकी सीमाओं को भी ध्यान में रखा जाना चाहिए
  • सभी ज्ञात जानकारी हितधारकों के लिए उपलब्ध होनी चाहिए
  • प्रभावी जोखिम प्रबंधन अतीत और वर्तमान की जानकारी पर विचार करने के साथ-साथ भविष्य का अनुमान लगाकर किया जाता है। इसलिए, अतीत और वर्तमान की जानकारी यथासंभव विश्वसनीय होनी चाहिए, और जोखिम प्रबंधकों को उस अतीत और वर्तमान की जानकारी की सीमाओं और अनिश्चितताओं पर विचार करना चाहिए। सभी संबंधित हितधारकों को समय पर और स्पष्ट तरीके से आवश्यक जानकारी मिलनी चाहिए।

7. मानवीय और सांस्कृतिक कारक

  • जोखिम प्रबंधन मानव व्यवहार और संस्कृति से काफी प्रभावित होता है
  • व्यवसाय के लक्ष्यों को प्राप्त करने या बाधित करने के लिए संगठन की क्षमताओं के साथ-साथ उसके भीतर और आसपास के लोगों के लक्ष्यों को भी जोखिम प्रबंधन द्वारा मान्यता दी जानी चाहिए।
  • जोखिम प्रबंधन एक मानवीय गतिविधि है और यह एक या अधिक संस्कृतियों (संगठनात्मक संस्कृति, आदि) के भीतर होती है। जोखिम प्रबंधकों को उन मानवीय और सांस्कृतिक कारकों के बारे में पता होना चाहिए जिनमें जोखिम प्रबंधन प्रयास होता है और उन्हें यह भी पता होना चाहिए कि मानवीय और सांस्कृतिक कारक जोखिम प्रबंधन प्रयास पर क्या प्रभाव डालेंगे।

8. निरंतर सुधार

  • अनुभव के माध्यम से निरंतर सुधार करने से संगठन की लचीलापन सुनिश्चित होता है
  • पीडीसीए एक जोखिम प्रबंधन प्रक्रिया है: योजना बनाएं, करें, जाँचें, समायोजित करें। यह एक ऐसा चक्र है जो संगठन को लगातार बेहतर बनाता रहता है जबकि समय के साथ कारक बदलते रहते हैं
  • जोखिम प्रबंधन में परिणामों को उचित रूप से अनुकूलित करने से संगठन को हर पहलू में तेजी से बढ़ने और ऐसा करना जारी रखने में मदद मिलती है।
  • अनुभव और सीख के माध्यम से, जोखिम प्रबंधकों को संगठन के जोखिम प्रबंधन प्रयासों में निरंतर सुधार करने का प्रयास करना चाहिए।

5.0 फ्रेमवर्क

5.1 सामान्य

जोखिम प्रबंधन ढांचे का उद्देश्य संगठन को महत्वपूर्ण गतिविधियों और कार्यों में जोखिम प्रबंधन को एकीकृत करने में सहायता करना है। जोखिम प्रबंधन की प्रभावशीलता संगठन के शासन में इसके एकीकरण पर निर्भर करेगी, जिसमें निर्णय लेना भी शामिल है। इसके लिए हितधारकों, विशेष रूप से शीर्ष प्रबंधन से समर्थन की आवश्यकता होती है। ढांचे के विकास में संगठन भर में जोखिम प्रबंधन को एकीकृत करना, डिजाइन करना, लागू करना, मूल्यांकन करना और सुधारना शामिल है। संगठन को अपने मौजूदा जोखिम प्रबंधन प्रथाओं और प्रक्रियाओं का मूल्यांकन करना चाहिए, किसी भी अंतराल का मूल्यांकन करना चाहिए और ढांचे के भीतर उन्हें संबोधित करना चाहिए। ढांचे के घटकों को संगठन की जरूरतों के अनुसार अनुकूलित किया जाना चाहिए

ISO 31000 के लिए रूपरेखा

5.2 नेतृत्व और प्रतिबद्धता

शीर्ष प्रबंधन और निरीक्षण निकायों को, जहां लागू हो, यह सुनिश्चित करना चाहिए कि जोखिम प्रबंधन को सभी संगठनात्मक गतिविधियों में एकीकृत किया जाए और निम्नलिखित के माध्यम से नेतृत्व और प्रतिबद्धता का प्रदर्शन करना चाहिए:

  • फ्रेमवर्क के सभी घटकों को अनुकूलित और कार्यान्वित करना;
  • एक बयान या नीति जारी करना जो जोखिम प्रबंधन दृष्टिकोण, योजना या कार्यवाही का तरीका स्थापित करता है;
  • यह सुनिश्चित करना कि जोखिम प्रबंधन के लिए आवश्यक संसाधन आवंटित किए जाएं;
  • संगठन के भीतर उचित स्तर पर अधिकार, जिम्मेदारी और जवाबदेही सौंपना।

इससे संगठन को निम्नलिखित में मदद मिलेगी:

  • जोखिम प्रबंधन को उसके उद्देश्यों, रणनीति और संस्कृति के साथ संरेखित करना;
  • सभी दायित्वों के साथ-साथ अपनी स्वैच्छिक प्रतिबद्धताओं को पहचानना और उनका समाधान करना;
  • जोखिम के विकास को निर्देशित करने के लिए जोखिम की मात्रा और प्रकार निर्धारित करें जो लिया जा सकता है या नहीं लिया जा सकता है
  • मानदंड, यह सुनिश्चित करना कि उन्हें संगठन और उसके हितधारकों को सूचित किया जाए;
  • संगठन और उसके हितधारकों को जोखिम प्रबंधन के मूल्य से अवगत कराना;
  • जोखिमों की व्यवस्थित निगरानी को बढ़ावा देना;
  • यह सुनिश्चित करना कि जोखिम प्रबंधन ढांचा संगठन के संदर्भ के लिए उपयुक्त बना रहे।

शीर्ष प्रबंधन जोखिम प्रबंधन के लिए उत्तरदायी है जबकि निरीक्षण निकाय जोखिम प्रबंधन की देखरेख के लिए उत्तरदायी हैं। निरीक्षण निकायों से अक्सर यह अपेक्षा या अपेक्षा की जाती है कि वे:

  • यह सुनिश्चित करना कि संगठन के उद्देश्यों को निर्धारित करते समय जोखिमों पर पर्याप्त रूप से विचार किया जाए;
  • अपने उद्देश्यों की प्राप्ति में संगठन के सामने आने वाले जोखिमों को समझना;
  • यह सुनिश्चित करना कि ऐसे जोखिमों को प्रबंधित करने के लिए प्रणालियाँ कार्यान्वित हों और प्रभावी ढंग से काम कर रही हों;
  • यह सुनिश्चित करना कि ऐसे जोखिम संगठन के उद्देश्यों के संदर्भ में उपयुक्त हैं;

5.3 एकीकरण

जोखिम प्रबंधन को एकीकृत करना संगठनात्मक संरचनाओं और संदर्भ की समझ पर निर्भर करता है। संगठन के उद्देश्य, लक्ष्यों और जटिलता के आधार पर संरचनाएं अलग-अलग होती हैं। संगठन की संरचना के हर हिस्से में जोखिम का प्रबंधन किया जाता है। संगठन में हर किसी की जोखिम प्रबंधन की जिम्मेदारी होती है। शासन संगठन के पाठ्यक्रम, उसके बाहरी और आंतरिक संबंधों और उसके उद्देश्य को प्राप्त करने के लिए आवश्यक नियमों, प्रक्रियाओं और प्रथाओं का मार्गदर्शन करता है। प्रबंधन संरचनाएं शासन दिशा को रणनीति और संबंधित उद्देश्यों में बदल देती हैं जो स्थायी प्रदर्शन और दीर्घकालिक व्यवहार्यता के वांछित स्तरों को प्राप्त करने के लिए आवश्यक हैं।
संगठन के भीतर जोखिम प्रबंधन जवाबदेही और निरीक्षण भूमिकाओं का निर्धारण संगठन के शासन का अभिन्न अंग हैं। संगठन में जोखिम प्रबंधन को एकीकृत करना एक गतिशील और पुनरावृत्त प्रक्रिया है, और इसे संगठन की जरूरतों और संस्कृति के अनुसार अनुकूलित किया जाना चाहिए। जोखिम प्रबंधन संगठनात्मक उद्देश्य, शासन, नेतृत्व और प्रतिबद्धता, रणनीति उद्देश्यों और संचालन का एक हिस्सा होना चाहिए, न कि उनसे अलग होना चाहिए।

5.4 डिज़ाइन

5.4.1 संगठन और उसके संदर्भ को समझना

जोखिम को डिजाइन करते समय, संगठन को अपने बाहरी और आंतरिक संदर्भ की उचित समझ होनी चाहिए। संगठन के बाहरी संदर्भ को ध्यान में रखना चाहिए:

  • सामाजिक, सांस्कृतिक, राजनीतिक, कानूनी, नियामक, वित्तीय, तकनीकी, आर्थिक और पर्यावरणीय कारक, चाहे वे अंतर्राष्ट्रीय, राष्ट्रीय, क्षेत्रीय या स्थानीय हों;
  • संगठन के उद्देश्यों को प्रभावित करने वाले प्रमुख चालक और रुझान;
  • बाहरी हितधारकों के संबंध, धारणाएं, मूल्य, आवश्यकताएं और अपेक्षाएं;
  • संविदात्मक संबंध और प्रतिबद्धताएं;
  • नेटवर्क और निर्भरता की जटिलता.

संगठन के आंतरिक संदर्भ की जांच में निम्नलिखित शामिल हो सकते हैं, लेकिन यह इन्हीं तक सीमित नहीं है:

  • दृष्टि, मिशन और मूल्य;
  • शासन, संगठनात्मक संरचना, भूमिकाएं और जवाबदेही;
  • रणनीति, उद्देश्य और नीतियां;
  • संगठन की संस्कृति;
  • संगठन द्वारा अपनाए गए मानक, दिशानिर्देश और मॉडल;
  • क्षमताएं, संसाधनों और ज्ञान के संदर्भ में समझी जाती हैं (जैसे पूंजी, समय, लोग, बौद्धिक संपदा, प्रक्रियाएं, प्रणालियां और प्रौद्योगिकियां);
  • डेटा, सूचना प्रणाली और सूचना प्रवाह;
  • आंतरिक हितधारकों के साथ संबंध, उनकी धारणाओं और मूल्यों को ध्यान में रखते हुए;
  • संविदात्मक संबंध और प्रतिबद्धताएं;

5.4.2 जोखिम प्रबंधन प्रतिबद्धता को स्पष्ट करना

संगठन के शीर्ष प्रबंधन और निरीक्षण निकायों को एक नीति बनाकर जोखिम प्रबंधन के प्रति अपनी प्रतिबद्धता दिखानी चाहिए, जो संगठन के उद्देश्यों और जोखिम प्रबंधन के प्रति प्रतिबद्धता को व्यक्त करती है। प्रतिबद्धता में कम से कम ये शामिल होना चाहिए:

  • जोखिम प्रबंधन का इसका उद्देश्य और यह इसके उद्देश्यों और अन्य नीतियों से कैसे जुड़ता है;
  • संगठन की संस्कृति में जोखिम प्रबंधन को एकीकृत करना;
  • मुख्य व्यावसायिक गतिविधियों और निर्णय लेने में जोखिम प्रबंधन को एकीकृत करना;
  • प्राधिकार, जिम्मेदारियां और जवाबदेही;
  • आवश्यक संसाधन;
  • जिस तरह से परस्पर विरोधी उद्देश्यों से निपटा जाता है;
  • संगठन के प्रदर्शन संकेतकों के भीतर माप और रिपोर्टिंग;
  • समीक्षा और सुधार.

जोखिम प्रबंधन प्रतिबद्धता को संगठन के भीतर और उपयुक्त हितधारकों तक संप्रेषित किया जाना चाहिए।

5.4.3 संगठनात्मक भूमिकाएं, प्राधिकार, जिम्मेदारियां और जवाबदेही सौंपना

शीर्ष प्रबंधन और निरीक्षण निकायों को यह सुनिश्चित करना चाहिए कि जोखिम प्रबंधन से संबंधित भूमिकाएं, अधिकार, जिम्मेदारियां और जवाबदेही सौंपी गई हैं। यह संगठन के सभी स्तरों पर संप्रेषित किया जाना चाहिए। इसमें इस बात पर जोर दिया जाना चाहिए कि जोखिम प्रबंधन एक मुख्य जिम्मेदारी है और जोखिम के स्वामी की पहचान की जानी चाहिए।

5.4.4 संसाधनों का आवंटन

मौजूदा संसाधनों की क्षमताओं और बाधाओं को ध्यान में रखते हुए, शीर्ष प्रबंधन और निरीक्षण निकायों को जोखिम प्रबंधन के लिए उपयुक्त संसाधनों का आवंटन करना चाहिए, जो हो सकते हैं:

  • लोग, कौशल, अनुभव और क्षमता;
  • जोखिम प्रबंधन के लिए उपयोग की जाने वाली संगठन की प्रक्रियाएं, विधियां और उपकरण;
  • प्रलेखित प्रक्रियाएं और कार्यविधि;
  • सूचना और ज्ञान प्रबंधन प्रणाली;
  • व्यावसायिक विकास और प्रशिक्षण की आवश्यकताएँ।

5.4.5 संचार और परामर्श स्थापित करना

यह सुनिश्चित करने के लिए कि जोखिम प्रबंधन पूरे संगठन में प्रभावी रूप से लागू हो, संचार और परामर्श के लिए एक स्वीकृत दृष्टिकोण स्थापित किया जाना चाहिए ताकि ढांचे का समर्थन किया जा सके। संचार का मतलब है कि संगठन लक्षित दर्शकों के साथ जानकारी साझा कर रहा है। परामर्श का मतलब है कि संगठन प्रतिभागियों से फीडबैक ले रहा है ताकि संगठन उचित निर्णय लेने या अन्य गतिविधियों में सुधार करने में सक्षम हो सके। जहां उपयुक्त हो, उसे हितधारकों की अपेक्षाओं को प्रतिबिंबित करना चाहिए। संचार और परामर्श समय पर होना चाहिए और यह सुनिश्चित करना चाहिए कि प्रासंगिक जानकारी एकत्र, संकलित, संश्लेषित और साझा की जाए और फीडबैक प्रदान किया जाए और सुधार किए जाएं।

5.5 कार्यान्वयन

जोखिम प्रबंधन ढांचे को लागू करने के लिए, संगठन को यह करना होगा:

  • एक उचित योजना स्थापित करें जिसमें समय और संसाधन भी शामिल हों;
  • पूरे संगठन में इस बात की पूरी स्पष्टता होनी चाहिए कि कोई निर्णय कब लिया जाना है, कैसे लिया जाना है, कहाँ लिया जाना है और किसके द्वारा लिया जाना है। यह सभी अलग-अलग तरह के निर्णयों पर लागू होता है।
  • यदि आवश्यक हो तो संगठन लागू निर्णय लेने की प्रक्रिया को संशोधित कर सकता है।
  • जोखिम प्रबंधन की प्रक्रियाओं को संगठन के भीतर स्पष्ट रूप से समझा जाना चाहिए तथा पूरे संगठन में उनका पालन किया जाना चाहिए।

हितधारकों की सहभागिता और जागरूकता की आवश्यकता है ताकि निर्णय लेने में अनिश्चितता को स्पष्ट रूप से संबोधित किया जा सके और यह भी सुनिश्चित किया जा सके कि यदि कोई नई या बाद की अनिश्चितता उत्पन्न होती है तो उसे ध्यान में रखा जा सके।
निर्णय लेने की प्रक्रिया को उचित रूप से डिजाइन और कार्यान्वित करने से यह सुनिश्चित होगा कि बाहरी और आंतरिक संदर्भों में परिवर्तन पर्याप्त रूप से कैप्चर किए गए हैं।

5.6 मूल्यांकन

जोखिम प्रबंधन ढांचे की प्रभावशीलता का मूल्यांकन करने के लिए, संगठन को समय-समय पर इसके उद्देश्य, कार्यान्वयन योजनाओं, संकेतकों और अपेक्षित व्यवहार के आधार पर जोखिम प्रबंधन ढांचे के प्रदर्शन को मापना चाहिए और फिर यह सुनिश्चित करना चाहिए कि यह संगठन के उद्देश्यों को प्राप्त करने में सहायता करने के लिए उपयुक्त बना रहे।

5.7 सुधार

5.7.1 अनुकूलन

इसके मूल्य में सुधार करने तथा बाह्य और आंतरिक परिवर्तनों को संबोधित करने के लिए संगठन को हमेशा जोखिम प्रबंधन ढांचे की निगरानी करनी चाहिए तथा उसे अनुकूलित करना चाहिए।

5.7.2 निरंतर सुधार

एक बार जोखिम प्रबंधन ढांचा स्थापित हो जाने के बाद संगठन को हमेशा इसकी उपयुक्तता, पर्याप्तता और प्रभावशीलता में सुधार करने पर ध्यान देना चाहिए और यह भी देखना चाहिए कि जोखिम प्रबंधन प्रक्रिया को कैसे एकीकृत किया जाए। यदि कोई अंतराल या सुधार के अवसर पहचाने जाते हैं, तो संगठन को योजनाएँ और कार्य विकसित करने चाहिए और इसे उन लोगों को सौंपा जाना चाहिए जो इसे लागू करने के लिए उत्तरदायी हैं। एक बार लागू होने के बाद, ये सुधार जोखिम प्रबंधन को बढ़ाने में योगदान करने में सक्षम होंगे।

6.0 जोखिम प्रबंधन प्रक्रिया

6.1 सामान्य

जोखिम प्रबंधन प्रक्रिया में संचार और परामर्श, संदर्भ स्थापित करने और जोखिम का आकलन, उपचार, निगरानी, ​​समीक्षा, रिकॉर्डिंग और रिपोर्टिंग की गतिविधियों के लिए नीतियों, प्रक्रियाओं और प्रथाओं का व्यवस्थित अनुप्रयोग शामिल है। इसमें नीचे दिखाए गए आरेख में वर्णित गतिविधियाँ शामिल हैं।

जोखिम प्रबंधन प्रक्रिया

उचित रूप से डिज़ाइन और कार्यान्वित किया गया आपका जोखिम प्रबंधन ढांचा यह सुनिश्चित करेगा कि जोखिम प्रबंधन प्रक्रिया पूरे संगठन में सभी गतिविधियों का एक हिस्सा है, जिसमें निर्णय लेना भी शामिल है, और बाहरी और आंतरिक संदर्भों में होने वाले परिवर्तनों को पर्याप्त रूप से कैप्चर किया जाएगा। जोखिम प्रबंधन ढांचा घटकों का एक सेट है जो पूरे संगठन में जोखिम प्रबंधन को डिज़ाइन करने, लागू करने, निगरानी करने, समीक्षा करने और लगातार सुधारने के लिए नींव और संगठनात्मक व्यवस्था प्रदान करता है। आपकी जोखिम प्रबंधन गतिविधियाँ प्रबंधन और निर्णय लेने का एक अभिन्न अंग होनी चाहिए और किसी संगठन की संरचना, संचालन और प्रक्रियाओं में एकीकृत होनी चाहिए। इसे रणनीतिक, परिचालन, कार्यक्रम या परियोजना स्तरों पर लागू किया जा सकता है। जोखिम प्रबंधन प्रक्रिया के कई अनुप्रयोग हो सकते हैं। लेकिन इसे उद्देश्यों को प्राप्त करने और बाहरी और आंतरिक संदर्भ के अनुरूप अनुकूलित किया जाना चाहिए जिसमें इसे लागू किया जाता है। मानव व्यवहार और संस्कृति की गतिशील और परिवर्तनशील प्रकृति को आपकी जोखिम प्रबंधन प्रक्रिया के दौरान ध्यान में रखा जाना चाहिए। हालाँकि जोखिम प्रबंधन प्रक्रिया को अक्सर अनुक्रमिक चरणों के रूप में प्रस्तुत किया जाता है, व्यवहार में, वे पुनरावृत्त गतिविधियाँ हैं। जोखिम प्रबंधन प्रक्रिया के लिए प्रमुख गतिविधियों का सारांश नीचे दी गई तालिका में दिखाया गया है।

6.2 संचार और परामर्श

प्रभावी संचार और परामर्श यह सुनिश्चित करने के लिए आवश्यक है कि जोखिमों की पहचान करने और उन्हें प्रबंधित करने के लिए जिम्मेदार लोग और निहित स्वार्थ वाले लोग यह समझें कि जोखिम-सूचित निर्णय किस आधार पर लिए जाते हैं और विशेष क्रियाएँ और उपचार क्यों चुने जाते हैं। संचार और परामर्श का उद्देश्य संबंधित हितधारकों को जोखिम को समझने, निर्णय लेने के आधार और विशेष क्रियाओं की आवश्यकता क्यों होती है, यह समझने में सहायता करना है। यह जानकारी प्रदान करने, साझा करने या प्राप्त करने और जोखिम के प्रबंधन के बारे में हितधारकों के साथ संवाद करने की एक सतत और पुनरावृत्त प्रक्रिया है। एक हितधारक एक व्यक्ति या संगठन है जो किसी निर्णय या गतिविधि को प्रभावित कर सकता है, उससे प्रभावित हो सकता है या खुद को प्रभावित होने का अनुभव कर सकता है। संचार जोखिम के बारे में जागरूकता और समझ को बढ़ावा देने का प्रयास करता है, जबकि परामर्श में निर्णय लेने में सहायता के लिए प्रतिक्रिया और जानकारी प्राप्त करना शामिल है। परामर्श किसी व्यक्ति या संगठन और उसके हितधारकों के बीच किसी मुद्दे पर निर्णय लेने या उस मुद्दे पर दिशा निर्धारित करने से पहले सूचित संचार की एक दो-तरफ़ा प्रक्रिया है। यह एक ऐसी प्रक्रिया है जो शक्ति के बजाय प्रभाव के माध्यम से निर्णय को प्रभावित करती है और निर्णय लेने में इनपुट करती है, संयुक्त निर्णय लेने के बजाय।
दो हितधारकों के बीच घनिष्ठ समन्वय से तथ्यात्मक, समय पर, प्रासंगिक, सटीक और समझने योग्य सूचनाओं का आदान-प्रदान सुगम होना चाहिए, जिसमें सूचना की गोपनीयता और अखंडता के साथ-साथ व्यक्तियों के निजता अधिकारों पर भी विचार किया जाना चाहिए। सूचना जोखिम प्रबंधन के अस्तित्व, प्रकृति, रूप, संभावना, महत्व, मूल्यांकन, स्वीकार्यता और उपचार से संबंधित हो सकती है। जोखिम प्रबंधन प्रक्रिया की सभी गतिविधियों के भीतर और उसके दौरान उपयुक्त बाहरी और आंतरिक हितधारकों के साथ संचार और परामर्श होना चाहिए। प्रभावी संचार और परामर्श के माध्यम से जोखिम प्रबंधन को बढ़ाया जाता है जब सभी पक्ष और हितधारक एक-दूसरे के दृष्टिकोण को समझते हैं और, जहां उपयुक्त हो, निर्णय लेने की प्रक्रिया में सक्रिय रूप से शामिल होते हैं। एक सहयोगी और परामर्शी दृष्टिकोण से अधिक संभावना है:

  • संदर्भ को उचित रूप से स्थापित करने में सहायता करें तथा यह सुनिश्चित करें कि सभी हितधारकों के हितों को समझा जाए तथा उन पर विचार किया जाए।
  • सुनिश्चित करें कि अनिश्चितताओं, जोखिमों, मुद्दों और अवसरों की पर्याप्त रूप से पहचान की जाए और उनका प्रबंधन किया जाए।
  • जोखिमों का आकलन या विश्लेषण करते समय विशेषज्ञता के विभिन्न क्षेत्रों को एक साथ लाएं, ताकि यह सुनिश्चित किया जा सके कि जोखिम मानदंडों को परिभाषित करते समय और जोखिमों का आकलन करते समय भिन्न और कभी-कभी विरोधी विचारों पर उचित रूप से विचार किया जाए।
  • उपचार योजना के लिए अनुमोदन, समर्थन और प्रतिबद्धता प्राप्त करने में सहायता करें।
  • जोखिम-सूचित निर्णय लेने से संबंधित किसी भी परिवर्तन प्रबंधन प्रक्रिया को उन्नत करना।
  • संचार और परामर्श के तरीकों में बैठकें, रिपोर्ट, ऑनलाइन संचार प्रणालियां और शिक्षण पैकेज, समाचार पत्र और प्रवाह चार्ट शामिल हो सकते हैं।

6.3 दायरा, संदर्भ और मानदंड

6.3.1 अवलोकन

कार्यक्षेत्र, संदर्भ और मानदंड स्थापित करने का उद्देश्य जोखिम प्रबंधन प्रक्रिया को अनुकूलित करना तथा प्रभावी जोखिम मूल्यांकन और उचित जोखिम उपचार को सक्षम बनाना है।

आपको अपनी जोखिम प्रबंधन गतिविधियों का दायरा परिभाषित करना चाहिए। चूँकि आपकी जोखिम प्रबंधन गतिविधियाँ विभिन्न स्तरों (जैसे रणनीतिक, परिचालन, कार्यक्रम, परियोजना या अन्य गतिविधियाँ) पर लागू की जा सकती हैं, इसलिए विचाराधीन दायरे, विचार किए जाने वाले प्रासंगिक उद्देश्यों और आपके उद्देश्यों के साथ उनके संरेखण के बारे में स्पष्ट होना महत्वपूर्ण है। दृष्टिकोण की योजना बनाते समय, विचार में ये शामिल हैं:

6.3.2 कार्यक्षेत्र को परिभाषित करना

  • उद्देश्य और निर्णय जिन्हें लेने की आवश्यकता है।
  • गतिविधियों से अपेक्षित परिणाम.
  • समय, स्थान, विशिष्ट समावेशन और बहिष्करण।
  • उपयुक्त जोखिम मूल्यांकन उपकरण और तकनीकें।
  • आवश्यक संसाधन, जिम्मेदारियाँ और रखे जाने वाले रिकार्ड।
  • अन्य परियोजनाओं, प्रक्रियाओं और गतिविधियों के साथ संबंध।

6.3.3 बाह्य एवं आंतरिक संदर्भ

आपका बाहरी और आंतरिक संदर्भ वह वातावरण है जिसमें आप अपने उद्देश्यों को परिभाषित और प्राप्त करना चाहते हैं। आपके जोखिम प्रबंधन गतिविधियों का संदर्भ उस बाहरी और आंतरिक वातावरण की समझ से स्थापित होना चाहिए जिसमें आप काम करते हैं। इसमें उस विशिष्ट वातावरण को प्रतिबिंबित करना चाहिए जिस पर जोखिम प्रबंधन गतिविधियों को लागू किया जाना है। संदर्भ स्थापित करने से संरचना और आधार तैयार होता है जिसके भीतर जोखिम मूल्यांकन किया जाना चाहिए। यह सुनिश्चित करता है कि जोखिम मूल्यांकन करने के कारण स्पष्ट हैं। यह उन परिस्थितियों की पृष्ठभूमि भी प्रदान करता है जिनके विरुद्ध जोखिमों की पहचान और मूल्यांकन किया जा सकता है। संदर्भ को समझना महत्वपूर्ण है क्योंकि:

  • जोखिम प्रबंधन आपके उद्देश्यों और गतिविधियों के संदर्भ में होता है।
  • आपके व्यक्तिगत, टीम या संगठनात्मक कारक अनिश्चितता, जोखिम और अवसर का स्रोत हो सकते हैं।
  • जोखिम प्रबंधन प्रक्रिया का उद्देश्य और दायरा आपके उद्देश्यों से संबंधित हो सकता है।

6.3.4 जोखिम मानदंड परिभाषित करना

आपको अपने उद्देश्यों के सापेक्ष जोखिम की मात्रा और प्रकार को निर्दिष्ट करना चाहिए जिसे आप ले सकते हैं या नहीं ले सकते हैं। जोखिम मानदंड संदर्भ की शर्तें हैं जिनके आधार पर जोखिम का महत्व निर्धारित किया जाता है। यह निम्नलिखित के लिए मानदंड निर्धारित करता है:

  • यह निर्णय लेना कि आपके उद्देश्यों की प्राप्ति के लिए जोखिम या अवसर स्वीकार किया जा सकता है।
  • कभी-कभी इसे जोखिम भूख के रूप में संदर्भित किया जाता है, यह जोखिम की मात्रा या जोखिम से संबंधित पैरामीटर को निर्धारित करने के लिए एक तकनीक को निर्दिष्ट करता है, साथ ही एक सीमा भी बताता है जिसके आगे जोखिम अस्वीकार्य हो जाता है।
  • जोखिम की स्वीकार्यता को उद्देश्यों से जुड़े विशिष्ट प्रदर्शन मापों में स्वीकार्य भिन्नता को निर्दिष्ट करके भी परिभाषित किया जा सकता है।
  • परिणाम के प्रकार के अनुसार अलग-अलग मानदंड निर्दिष्ट किए जा सकते हैं। उदाहरण के लिए, वित्तीय जोखिम को स्वीकार करने के मानदंड मानव जीवन के जोखिम के लिए परिभाषित मानदंडों से भिन्न हो सकते हैं।

जोखिम के महत्व का मूल्यांकन।
अन्य जोखिमों की तुलना में जोखिम के महत्व का मूल्यांकन अक्सर उन मानदंडों की तुलना में जोखिम की मात्रा के अनुमान पर आधारित होता है जो सीधे आपके उद्देश्यों के आसपास निर्धारित सीमाओं से संबंधित होते हैं। इन मानदंडों के साथ तुलना आपको यह बता सकती है कि उद्देश्यों के आसपास निर्धारित सीमाओं से बाहर परिणामों को संचालित करने की उनकी क्षमता के आधार पर उपचार के लिए किन जोखिमों पर ध्यान केंद्रित किया जाना चाहिए। जोखिम की मात्रा शायद ही कभी जोखिम के महत्व के बारे में निर्णय लेने के लिए प्रासंगिक एकमात्र मानदंड होती है। अन्य प्रासंगिक कारकों में स्थिरता (जैसे ट्रिपल बॉटम लाइन) और लचीलापन, नैतिक और कानूनी मानदंड, नियंत्रणों की प्रभावशीलता, नियंत्रण मौजूद न होने या विफल होने पर अधिकतम प्रभाव, परिणामों का समय, नियंत्रणों की लागत और हितधारकों के विचार शामिल हो सकते हैं।

विकल्पों के बीच निर्णय लेना।
एक संगठन को कई निर्णयों का सामना करना पड़ेगा, जहाँ कई, अक्सर प्रतिस्पर्धा करने वाले, उद्देश्य संभावित रूप से प्रभावित होते हैं, और विचार करने के लिए संभावित प्रतिकूल परिणाम और संभावित लाभ दोनों होते हैं। ऐसे निर्णयों के लिए, कई मानदंडों को पूरा करने की आवश्यकता हो सकती है और प्रतिस्पर्धी उद्देश्यों के बीच व्यापार-नापसंद की आवश्यकता हो सकती है। निर्णय के लिए प्रासंगिक मानदंडों की पहचान की जानी चाहिए। मानदंडों को कैसे भारित किया जाए या व्यापार-नापसंद कैसे किया जाए, यह तय किया जाना चाहिए और उसका हिसाब लगाया जाना चाहिए। मानदंड निर्धारित करते समय, इस संभावना पर विचार किया जाना चाहिए कि विभिन्न हितधारकों के लिए लागत और लाभ अलग-अलग हो सकते हैं। अनिश्चितता के विभिन्न रूपों को किस तरह ध्यान में रखा जाए, यह तय किया जाना चाहिए। यहीं पर आपका रवैया, इच्छा और जोखिम के प्रति सहनशीलता आती है।

जोखिम रवैया
यह जोखिम का आकलन करने और अंततः उसे जारी रखने, बनाए रखने, लेने या उससे दूर जाने का आपका दृष्टिकोण है।

जोखिम उठाने की क्षमता
यह जोखिम की वह मात्रा और प्रकार है जिसे आप हमारे उद्देश्यों और परिणामों को प्राप्त करने के लिए उठाने या बरकरार रखने के लिए तैयार हैं।

जोखिम सहनशीलता
यह आपके उद्देश्यों और परिणामों को प्राप्त करने के लिए जोखिम उपचार लागू होने के बाद जोखिम को सहन करने की आपकी तत्परता है। जबकि मानदंड जोखिम मूल्यांकन प्रक्रिया की शुरुआत में स्थापित किए जाने चाहिए, वे गतिशील हैं और यदि आवश्यक हो तो उनकी लगातार समीक्षा और संशोधन किया जाना चाहिए। जोखिम के महत्व का मूल्यांकन करने और निर्णय लेने की प्रक्रियाओं का समर्थन करने के लिए मानदंड निर्धारित करने के लिए, निम्नलिखित पर विचार किया जाना चाहिए:

  • अनिश्चितताओं, जोखिमों और अवसरों की प्रकृति और प्रकार जो परिणामों और उद्देश्यों (मूर्त और अमूर्त दोनों) को प्रभावित कर सकते हैं।
  • परिणाम – सकारात्मक और नकारात्मक दोनों – और संभावना को कैसे परिभाषित और मापा जाएगा।
  • समय-सम्बन्धित कारक.
  • माप के उपयोग में स्थिरता।
  • जोखिम का स्तर कैसे निर्धारित किया जाएगा।
  • विभिन्न जोखिमों के संयोजन और अनुक्रम को किस प्रकार ध्यान में रखा जाएगा।
  • जोखिमों का प्रबंधन करने की क्षमता.

6.4 जोखिम मूल्यांकन

6.4.1 सामान्य

जोखिम मूल्यांकन निम्नलिखित की समग्र प्रक्रिया है:
जोखिम की पहचान
जोखिमों को खोजने, पहचानने और उनका वर्णन करने की प्रक्रिया।
जोखिम विश्लेषण
जोखिम की प्रकृति को समझने और जोखिम के स्तर को निर्धारित करने की प्रक्रिया।
जोखिम मूल्यांकन
जोखिम विश्लेषण के परिणामों की तुलना जोखिम मानदंडों से करने की प्रक्रिया है ताकि यह निर्धारित किया जा सके कि जोखिम और/या उसका परिमाण स्वीकार्य या सहनीय है या नहीं।

जोखिम मूल्यांकन व्यवस्थित, पुनरावृत्त और सहयोगात्मक रूप से किया जाना चाहिए। यह गतिविधि हितधारकों के ज्ञान और विचारों पर आधारित है। इसमें सर्वोत्तम उपलब्ध जानकारी का उपयोग किया जाना चाहिए, और आवश्यकतानुसार आगे की जांच भी की जानी चाहिए। सफल जोखिम मूल्यांकन आंतरिक और बाहरी हितधारकों के साथ प्रभावी संचार और परामर्श पर निर्भर करता है। जोखिम मूल्यांकन गतिविधि के दौरान हितधारकों को शामिल करने से निम्नलिखित में सहायता मिलेगी:

  • यह सुनिश्चित करना कि हितधारकों के हितों को अच्छी तरह समझा जाए और उन पर विचार किया जाए।
  • जोखिम की पहचान और विश्लेषण के लिए विशेषज्ञता के विभिन्न क्षेत्रों को एक साथ लाना।
  • यह सुनिश्चित करना कि जोखिमों का मूल्यांकन करते समय विभिन्न दृष्टिकोणों और चिंताओं पर उचित रूप से विचार किया जाए।
  • यह सुनिश्चित करना कि जोखिम, मुद्दे और अवसरों की पर्याप्त रूप से पहचान की जाए।

जोखिम मूल्यांकन गतिविधि निर्णयकर्ताओं और हितधारकों को अनिश्चितताओं, जोखिमों और अवसरों की समझ प्रदान करती है जो आपके उद्देश्यों की प्राप्ति और पहले से मौजूद नियंत्रणों की पर्याप्तता और प्रभावशीलता को प्रभावित कर सकते हैं। जोखिम मूल्यांकन गतिविधि से प्राप्त आउटपुट निर्णय लेने की प्रक्रियाओं के लिए इनपुट होते हैं और जोखिमों से निपटने या अवसर का लाभ उठाने के लिए उपयोग किए जाने वाले सबसे उपयुक्त दृष्टिकोण के बारे में निर्णय लेने का आधार प्रदान करते हैं।

आईएसओ ३१०००:२०१८ जोखिम प्रबंधन – जोखिम मूल्यांकन तकनीक , एक अंतरराष्ट्रीय जोखिम मूल्यांकन मानक, विभिन्न तकनीकों के चयन और अनुप्रयोग पर आगे मार्गदर्शन प्रदान करता है जिनका उपयोग अनिश्चितता को ध्यान में रखने के तरीके को बेहतर बनाने और अनिश्चितताओं, जोखिमों और अवसरों को समझने में आपकी मदद करने के लिए किया जा सकता है। मानक में वर्णित तकनीकें अनिश्चितता और आपके निर्णयों और कार्यों के लिए इसके निहितार्थों की समझ को बेहतर बनाने का एक साधन प्रदान करती हैं। यह आपको ऐसे निर्णय लेने में सहायता कर सकता है जहाँ अनिश्चितता हो, विशेष जोखिमों के बारे में जानकारी प्रदान करने के लिए और जोखिम प्रबंधन की प्रक्रिया के हिस्से के रूप में। आईएसओ ३१०००:२०१८ जोखिम का आकलन करने में उनके प्राथमिक अनुप्रयोग के अनुसार तकनीकों को वर्गीकृत करता है, अर्थात्:

  • हितधारकों और विशेषज्ञों से विचार प्राप्त करना,
  • जोखिम की पहचान करना;
  • स्रोतों और कारणों (या जोखिम के चालकों) का निर्धारण;
  • मौजूदा नियंत्रणों का विश्लेषण करना;
  • परिणामों और संभावनाओं को समझना;
  • निर्भरता और अंतःक्रियाओं का विश्लेषण करना;
  • जोखिम के उपाय प्रदान करना;
  • जोखिम के महत्व का मूल्यांकन करना;
  • विकल्पों के बीच चयन करना
  • रिकॉर्डिंग और रिपोर्टिंग।

ख) जोखिम की पहचान

जोखिम पहचान का उद्देश्य उन जोखिमों को खोजना, पहचानना और उनका वर्णन करना है जो आपके उद्देश्यों को प्राप्त करने में आपकी मदद कर सकते हैं या आपको रोक सकते हैं। जोखिम की पहचान करने से अनिश्चितता को स्पष्ट रूप से ध्यान में रखा जा सकता है। मूल्यांकन के संदर्भ और दायरे के आधार पर अनिश्चितता के सभी स्रोत और लाभकारी और हानिकारक दोनों प्रभाव प्रासंगिक हो सकते हैं। जोखिम पहचान में जोखिम स्रोतों, घटनाओं, उनके कारणों (जोखिम के चालक) और उनके संभावित परिणामों की पहचान शामिल है। जोखिम स्रोत एक ऐसा तत्व है जो अकेले या संयोजन में जोखिम को जन्म देने की अंतर्निहित क्षमता रखता है। एक घटना (या दुर्घटना या दुर्घटना) परिस्थितियों के एक विशेष सेट की घटना या परिवर्तन है। यह एक या अधिक घटनाएं हो सकती हैं और इसके कई कारण हो सकते हैं। पहचानें कि क्या हो सकता है (ज्ञात अनिश्चितताएं) या कौन सी परिस्थितियाँ मौजूद हैं जो उद्देश्यों और परिणामों की उपलब्धि को प्रभावित कर सकती हैं। इसमें उन जोखिमों की पहचान करना शामिल है जो किसी अवसर का पीछा न करने से जुड़े हैं। यह कुछ न करने और प्रदर्शन को बेहतर बनाने के अवसर को संभावित रूप से खोने का जोखिम है। जोखिम की पहचान करते समय, निम्नलिखित पर विचार करें:

  • क्या हो सकता है – क्या गलत हो सकता है? क्या लक्ष्य प्राप्ति में बाधा बन सकता है? कौन से जोखिम आपके इच्छित परिणामों को खतरे में डाल सकते हैं?
  • यह कैसे हो सकता है – क्या जोखिम की संभावना है या फिर से होने की संभावना है? यदि ऐसा है, तो जोखिम की घटना होने का क्या कारण हो सकता है?
  • यह कहाँ हो सकता है – क्या जोखिम कहीं भी, किसी भी वातावरण या स्थान पर होने की संभावना है? या क्या यह जोखिम आपके स्थान, भौतिक क्षेत्र या गतिविधि पर निर्भर है?
  • ऐसा क्यों हो सकता है – जोखिम वाली घटना के दोबारा होने के लिए किन कारकों की आवश्यकता होगी? समझें कि जोखिम वाली घटना क्यों हो सकती है या क्यों दोहराई जा सकती है।
  • इसका परिणाम क्या हो सकता है – यदि जोखिम वाली घटना घटित होती है, तो इसका उद्देश्य और परिणाम पर क्या परिणाम होगा या हो सकता है? क्या इसका परिणाम स्थानीय स्तर पर महसूस किया जाएगा, या इसका प्रभाव पूरे संगठन पर पड़ेगा?
  • परिणाम को कौन प्रभावित करता है या कर सकता है – आपके नियंत्रण या प्रभाव में कितना है? सुनिश्चित करें कि प्रतिनिधिमंडल, नियंत्रण, प्रभाव, संसाधन और बजट वाले लोगों को सूचित किया जाए। जोखिम के उपचारों पर विचार करते समय यह अधिक महत्वपूर्ण हो जाता है।
  • जोखिम स्वामी कौन है – जोखिम स्वामी वह व्यक्ति या संस्था है जिसके पास जोखिम का प्रबंधन करने और नियंत्रण एवं उपचार स्वामियों के साथ गतिविधियों का समन्वय करने की जवाबदेही और अधिकार होता है।

जोखिमों की पहचान करने में प्रासंगिक, उचित और अद्यतन जानकारी महत्वपूर्ण है। जोखिम पहचान गतिविधि के दौरान निम्नलिखित कारकों और इन कारकों के बीच संबंधों पर विचार किया जाना चाहिए:

  • जोखिम के मूर्त और अमूर्त स्रोत;
  • कारण (जोखिम चालक) और घटनाएँ;
  • खतरे और अवसर;
  • कमजोरियां और क्षमताएं;
  • बाह्य एवं आंतरिक संदर्भ में परिवर्तन;
  • उभरती अनिश्चितताओं और जोखिमों के संकेतक;
  • परिसंपत्तियों और संसाधनों की प्रकृति और मूल्य;
  • परिणाम और उद्देश्यों पर उनका प्रभाव;
  • ज्ञान की सीमाएं और सूचना की विश्वसनीयता;
  • समय-संबंधी कारक; और
  • इसमें शामिल लोगों के पूर्वाग्रह, धारणाएं और विश्वास।

इस बात पर विचार किया जाना चाहिए कि एक से अधिक प्रकार के परिणाम हो सकते हैं, जिसके परिणामस्वरूप विभिन्न प्रकार के मूर्त या अमूर्त परिणाम हो सकते हैं। एक बार जोखिम की पहचान हो जाने पर, डिज़ाइन सुविधाएँ, लोग, प्रक्रियाएँ और सिस्टम जैसे किसी भी मौजूदा नियंत्रण की पहचान करें।

6.4.3 जोखिम विश्लेषण

जोखिम विश्लेषण का उद्देश्य पहचाने गए जोखिम की प्रकृति और इसकी विशेषताओं को समझना है, जिसमें उचित होने पर जोखिम का स्तर भी शामिल है। जोखिम का स्तर या जोखिम रेटिंग, जोखिम या जोखिमों के संयोजन की मात्रा है, जिसे परिणामों और उनकी संभावना के संयोजन के रूप में व्यक्त किया जाता है। जोखिम विश्लेषण गतिविधि में अनिश्चितताओं, स्रोतों, कारणों (जोखिम के चालक), परिणामों, संभावना, घटनाओं, परिदृश्यों, नियंत्रणों और उनकी प्रभावशीलता पर विस्तृत विचार करना शामिल है। एक घटना के कई कारण और परिणाम हो सकते हैं और कई उद्देश्यों को प्रभावित कर सकते हैं। विश्लेषण के उद्देश्य, जानकारी की उपलब्धता और विश्वसनीयता और उपलब्ध संसाधनों के आधार पर जोखिम विश्लेषण को अलग-अलग डिग्री के विवरण और जटिलता के साथ किया जा सकता है। परिस्थितियों और इच्छित उपयोग के आधार पर आपकी विश्लेषण तकनीक गुणात्मक, मात्रात्मक या इनका संयोजन हो सकती है। जोखिम विश्लेषण में निम्नलिखित कारकों पर विचार किया जाना चाहिए:

  • घटनाओं और परिणामों की संभावना;
  • परिणामों की प्रकृति और परिमाण;
  • जटिलता और कनेक्टिविटी;
  • समय से संबंधित कारक और अस्थिरता;
  • मौजूदा नियंत्रणों की प्रभावशीलता; और
  • संवेदनशीलता और आत्मविश्वास का स्तर.

जोखिम कई अलग-अलग प्रकार के परिणामों से जुड़ा हो सकता है, जो अलग-अलग उद्देश्यों को प्रभावित करते हैं। परिणाम समय के साथ बदल भी सकते हैं। उदाहरण के लिए, किसी दोष के प्रतिकूल प्रभाव उतने ही गंभीर हो सकते हैं, जितने लंबे समय तक दोष मौजूद रहता है। कभी-कभी परिणाम जोखिम के कई स्रोतों के संपर्क में आने से उत्पन्न होते हैं।
संभावना किसी घटना की संभावना या किसी निर्दिष्ट परिणाम की संभावना को संदर्भित कर सकती है। जिस पैरामीटर पर संभावना मान लागू होता है, उसे स्पष्ट रूप से बताया जाना चाहिए। जिस घटना या परिणाम की संभावना बताई जा रही है, उसे स्पष्ट रूप से और सटीक रूप से परिभाषित किया जाना चाहिए।
अनिश्चितताओं, जोखिमों और अवसरों के बीच आमतौर पर कई अंतःक्रियाएं और निर्भरताएं होती हैं। उदाहरण के लिए, एक ही कारण से कई परिणाम उत्पन्न हो सकते हैं या किसी विशेष परिणाम के कई कारण हो सकते हैं। इस जोखिम विश्लेषण गतिविधि के दौरान मौजूदा नियंत्रणों और उनकी प्रभावशीलता को ध्यान में रखा जाना चाहिए क्योंकि जोखिम का स्तर उनकी पर्याप्तता और प्रभावशीलता पर निर्भर करेगा। नियंत्रण एक ऐसी चीज है जो वर्तमान में मौजूद है जो जोखिम को कम कर रही है। इसे अक्सर पिछली स्थिति या घटना के परिणामस्वरूप लाया जाता है। नियंत्रण की तीन श्रेणियां हैं:

  1. निवारक – नीतियों और प्रक्रियाओं, अनुमोदनों, प्राधिकरणों, पुलिस जांच और प्रशिक्षण सहित किसी स्थिति के घटित होने की संभावना को कम करना। ये नियंत्रण आम तौर पर जोखिम वाली घटना के कारणों या चालकों को लक्षित करते हैं।
  2. जासूसी – प्रदर्शन समीक्षा, सुलह, लेखा परीक्षा और जांच सहित वर्तमान नियंत्रण वातावरण में विफलताओं की पहचान करना।
  3. सुधारात्मक – संकट प्रबंधन और व्यवसाय निरंतरता योजनाओं, बीमा और आपदा पुनर्प्राप्ति योजनाओं सहित विफलता का पता लगने के बाद उसके परिणाम को कम करना और सुधारना। ये नियंत्रण आम तौर पर जोखिम घटना के संभावित परिणामों को लक्षित करते हैं।

जोखिम किसी भी नियंत्रण की समग्र प्रभावशीलता से प्रभावित होता है। नियंत्रण के निम्नलिखित पहलुओं पर विचार किया जाना चाहिए:

  • वह तंत्र जिसके द्वारा नियंत्रण का उद्देश्य जोखिम को संशोधित करना है;
  • क्या नियंत्रण मौजूद हैं, क्या वे अपेक्षित रूप से कार्य करने में सक्षम हैं, और क्या अपेक्षित परिणाम प्राप्त कर रहे हैं;
  • क्या नियंत्रणों के डिजाइन या उनके लागू करने के तरीके में कमियां हैं;
  • क्या नियंत्रण में अंतराल हैं;
  • क्या नियंत्रण स्वतंत्र रूप से कार्य करते हैं, या उन्हें प्रभावी होने के लिए सामूहिक रूप से कार्य करने की आवश्यकता है;
  • क्या ऐसे कारक, स्थितियाँ, कमज़ोरियाँ या परिस्थितियाँ हैं जो सामान्य कारण विफलताओं सहित नियंत्रण प्रभावशीलता को कम या समाप्त कर सकती हैं; और
  • क्या नियंत्रण स्वयं अतिरिक्त जोखिम उत्पन्न करते हैं।

जोखिम विश्लेषण के दौरान नियंत्रणों के वास्तविक प्रभाव और विश्वसनीयता के बारे में की गई किसी भी धारणा को यथासंभव मान्य किया जाना चाहिए, जिसमें व्यक्तिगत या नियंत्रणों के संयोजन पर जोर दिया जाना चाहिए, जिनके बारे में माना जाता है कि उनका पर्याप्त संशोधित प्रभाव है। इसमें नियमित निगरानी और नियंत्रणों की समीक्षा के माध्यम से प्राप्त जानकारी पर विचार किया जाना चाहिए। कई मामलों में ये स्थितियाँ या घटनाएँ नियंत्रणों की कमी के कारण नहीं, बल्कि मौजूदा नियंत्रणों की विफलता के कारण उत्पन्न होती हैं। जोखिमों को प्रभावी ढंग से प्रबंधित करने की असली कुंजी यह सुनिश्चित करना है कि आपके मौजूदा नियंत्रण निम्नलिखित पर विचार करके प्रभावी हैं:

  • किसी विशेष जोखिम घटना के लिए मौजूदा नियंत्रण क्या हैं?
  • क्या ये नियंत्रण जोखिम की घटना को पर्याप्त रूप से प्रबंधित करने या उसका उपचार करने में सक्षम हैं, ताकि इसे सहनीय या स्वीकार्य स्तर तक नियंत्रित किया जा सके?

आपकी जोखिम विश्लेषण गतिविधि राय, पूर्वाग्रह, जोखिम की धारणा और निर्णयों के किसी भी विचलन से प्रभावित हो सकती है। अतिरिक्त प्रभाव उपयोग की गई जानकारी की गुणवत्ता, की गई धारणाएँ और बहिष्करण, तकनीकों की कोई सीमाएँ और उन्हें कैसे निष्पादित किया जाता है, हैं। इन प्रभावों पर विचार किया जाना चाहिए, उनका दस्तावेजीकरण किया जाना चाहिए और निर्णयकर्ताओं को सूचित किया जाना चाहिए।
जोखिम विश्लेषण गतिविधि जोखिम मूल्यांकन, जोखिम का इलाज करने की आवश्यकता है या नहीं और कैसे, और सबसे उपयुक्त जोखिम उपचार रणनीति और विधियों पर निर्णय लेने के लिए एक इनपुट प्रदान करती है। परिणाम निर्णयों के लिए अंतर्दृष्टि प्रदान करते हैं, जहाँ विकल्प बनाए जा रहे हैं, और विकल्पों में जोखिम के विभिन्न प्रकार और स्तर शामिल हैं।

6.4.4 जोखिम मूल्यांकन

जोखिम मूल्यांकन का उद्देश्य निर्णयों का समर्थन करना है। जोखिम मूल्यांकन में जोखिम विश्लेषण के परिणामों की स्थापित जोखिम मानदंडों के साथ तुलना करना शामिल है ताकि यह निर्धारित किया जा सके कि अतिरिक्त कार्रवाई की आवश्यकता कहां है। यह गतिविधि संभावित भविष्य की कार्रवाइयों के बारे में जोखिम-सूचित निर्णय लेने के लिए जोखिम विश्लेषण के दौरान प्राप्त जोखिम की समझ का उपयोग करती है। जोखिम की धारणाओं सहित नैतिक, कानूनी, वित्तीय और अन्य विचार भी निर्णय लेने की प्रक्रिया में इनपुट हैं। इससे निम्न निर्णय हो सकते हैं:

  • आगे कुछ न करें;
  • जोखिम उपचार विकल्पों पर विचार करें;
  • जोखिम को बेहतर ढंग से समझने के लिए आगे का विश्लेषण करना;
  • मौजूदा नियंत्रण बनाए रखें; या
  • उद्देश्यों पर पुनर्विचार करें.

जोखिम की पहचान और विश्लेषण से प्राप्त जानकारी का उपयोग यह निष्कर्ष निकालने के लिए किया जा सकता है कि जोखिम को स्वीकार किया जाना चाहिए या नहीं और उद्देश्यों और प्रदर्शन सीमाओं के सापेक्ष जोखिम का तुलनात्मक महत्व क्या है। यह इस बारे में निर्णय लेने में इनपुट प्रदान करता है कि क्या जोखिम स्वीकार्य है या उपचार की आवश्यकता है और उपचार के लिए कोई प्राथमिकता है। निर्णयों को व्यापक संदर्भ और बाहरी और आंतरिक हितधारकों के लिए वास्तविक और कथित परिणामों को ध्यान में रखना चाहिए। निम्नलिखित परिस्थितियों में जोखिम स्वीकार्य या सहनीय हो सकता है:

  • कोई उपचार उपलब्ध नहीं है;
  • उपचार की लागत निषेधात्मक या अलाभकारी है;
  • जोखिम का स्तर कम है और जोखिम से निपटने के लिए संसाधनों का उपयोग करने की आवश्यकता नहीं है;
  • इसमें शामिल अवसर खतरों से कहीं अधिक हैं; या
  • इसका इलाज न करने का सचेत निर्णय लिया गया है।

जोखिम की मात्रा के अलावा अन्य कारक जिन्हें प्राथमिकताएं तय करते समय ध्यान में रखा जा सकता है, उनमें शामिल हैं:

  • जोखिम से जुड़े अन्य उपाय जैसे कि अधिकतम या अपेक्षित परिणाम या नियंत्रण की प्रभावशीलता;
  • घटनाओं या उनके संभावित परिणामों की गुणात्मक विशेषताएं;
  • हितधारकों के विचार और धारणाएं;
  • प्राप्त सुधार की तुलना में आगे के उपचार की लागत और व्यावहारिकता; या
  • अन्य जोखिमों पर उपचार के प्रभाव सहित जोखिमों के बीच अंतःक्रिया।

जोखिम मूल्यांकन के परिणाम को रिकॉर्ड किया जाना चाहिए, संप्रेषित किया जाना चाहिए और फिर संगठन के उचित स्तरों पर मान्य किया जाना चाहिए। एक बार जोखिमों का मूल्यांकन हो जाने और उपचार तय हो जाने के बाद, जोखिम मूल्यांकन गतिविधि को यह जाँचने के लिए दोहराया जा सकता है कि प्रस्तावित उपचारों ने अतिरिक्त प्रतिकूल जोखिम पैदा नहीं किए हैं और उपचार के बाद बचा हुआ जोखिम आपकी जोखिम क्षमता के भीतर है।

6.5 जोखिम उपचार

6.5.1 अवलोकन

जोखिम उपचार का उद्देश्य जोखिम से निपटने के लिए विकल्पों का चयन और क्रियान्वयन करना है। जोखिम मूल्यांकन पूरा करने के बाद, जोखिम का उपचार करने में एक या अधिक उपचार विकल्पों का चयन और क्रियान्वयन शामिल होता है जो जोखिम की संभावना, जोखिम के परिणाम या दोनों को बदल देगा। जोखिम उपचार में निम्नलिखित की एक पुनरावृत्त प्रक्रिया शामिल है:

  • जोखिम उपचार विकल्पों का निर्माण और चयन;
  • जोखिम उपचार की योजना बनाना और उसका क्रियान्वयन करना;
  • उस उपचार की प्रभावशीलता का आकलन करना;
  • यह निर्णय लेना कि क्या शेष जोखिम स्वीकार्य है; तथा
  • यदि स्वीकार्य न हो तो आगे उपचार लिया जाएगा।

6.5.2 जोखिम उपचार विकल्प का चयन

सबसे उपयुक्त जोखिम उपचार विकल्प का चयन करने में लागत, प्रयास या कार्यान्वयन के नुकसान के विरुद्ध उद्देश्यों की प्राप्ति के संबंध में प्राप्त संभावित लाभों को संतुलित करना शामिल है। जोखिम उपचार विकल्प सभी परिस्थितियों में आवश्यक रूप से परस्पर अनन्य या उपयुक्त नहीं होते हैं। जोखिम के उपचार के विकल्पों में निम्नलिखित में से एक या अधिक शामिल हो सकते हैं:

  • जोखिम को जन्म देने वाली गतिविधि को शुरू न करने या जारी न रखने का निर्णय लेकर जोखिम से बचना;
  • किसी अवसर का लाभ उठाने के लिए जोखिम उठाना या बढ़ाना;
  • जोखिम के स्रोत को हटाना;
  • संभावना बदलना;
  • परिणाम बदलना;
  • जोखिम साझा करना (जैसे अनुबंधों के माध्यम से, बीमा खरीदकर); या
  • सूचित निर्णय द्वारा जोखिम को बरकरार रखना।

यदि लक्ष्य जोखिम की संभावना को कम करना है, तो आपको अपने दृष्टिकोण को समायोजित करने की आवश्यकता हो सकती है। दृष्टिकोण को सफलतापूर्वक बदलना जोखिम के कारणों और जोखिम और उसके परिणामों के बीच कारण संबंधों की पहचान करने पर निर्भर करेगा, दोनों को जोखिम मूल्यांकन गतिविधि में पहचाना जाना चाहिए था।
यदि लक्ष्य जोखिम के परिणाम को कम करना है, तो जोखिम का जवाब देने के लिए एक आकस्मिक योजना की आवश्यकता हो सकती है। यह योजना अन्य नियंत्रणों के संयोजन में बनाई जा सकती है। यानी, भले ही जोखिम की संभावना को कम करने के लिए कदम उठाए गए हों, फिर भी जोखिम के परिणाम को कम करने के लिए एक योजना बनाना सार्थक हो सकता है। यदि लक्ष्य जोखिम को साझा करना है, तो बीमाकर्ता या ठेकेदार जैसे किसी अन्य पक्ष को शामिल करने से मदद मिल सकती है। जोखिम को अनुबंध के आधार पर, आपसी सहमति से और विभिन्न तरीकों से साझा किया जा सकता है जो सभी पक्षों की जरूरतों और आवश्यकताओं को पूरा करते हैं। ऐसी व्यवस्थाओं को औपचारिक रूप से दर्ज किया जाना चाहिए – चाहे अनुबंध, समझौते या औपचारिक पत्र के माध्यम से। जोखिम साझा करने से जोखिम के प्रबंधन के लिए दायित्व और जवाबदेही खत्म नहीं होती है। जोखिम को किसी अन्य पक्ष को हस्तांतरित नहीं किया जा सकता है। यदि जोखिम इतना महत्वपूर्ण है कि लक्ष्य इसे पूरी तरह से समाप्त करना या टालना है, तो उपचार विकल्प परियोजना के दायरे या डिजाइन को बदलना है। जोखिम उपचार के लिए औचित्य केवल आर्थिक विचारों से कहीं अधिक व्यापक है। इसमें सभी दायित्वों, स्वैच्छिक प्रतिबद्धताओं और हितधारकों के विचारों को ध्यान में रखना चाहिए। जोखिम उपचार विकल्पों का चयन आपके उद्देश्यों, जोखिम मानदंडों और उपलब्ध संसाधनों के अनुसार किया जाना चाहिए। जोखिम उपचार
विकल्पों का चयन करते समय, हितधारकों के मूल्यों, धारणाओं और संभावित भागीदारी और उनके साथ संवाद करने और परामर्श करने के सबसे उपयुक्त तरीकों पर विचार करें। हालांकि समान रूप से प्रभावी, कुछ जोखिम उपचार कुछ हितधारकों को दूसरों की तुलना में अधिक स्वीकार्य हो सकते हैं। जोखिम उपचार, भले ही सावधानीपूर्वक डिज़ाइन और कार्यान्वित किए गए हों, अपेक्षित परिणाम नहीं दे सकते हैं और अनपेक्षित परिणाम उत्पन्न कर सकते हैं। यह आश्वासन देने के लिए कि उपचार के विभिन्न रूप प्रभावी बनेंगे और बने रहेंगे, निगरानी और समीक्षा जोखिम उपचार कार्यान्वयन का एक अभिन्न अंग होना चाहिए। जोखिम उपचार नए जोखिम भी पेश कर सकता है जिन्हें प्रबंधित करने की आवश्यकता है। यदि कोई उपचार विकल्प उपलब्ध नहीं हैं या यदि उपचार विकल्प जोखिम को पर्याप्त रूप से संशोधित नहीं करते हैं, तो जोखिम को रिकॉर्ड किया जाना चाहिए और निरंतर समीक्षा के तहत रखा जाना चाहिए। निर्णय लेने वालों और अन्य हितधारकों को जोखिम उपचार के बाद शेष जोखिम की प्रकृति और सीमा के बारे में पता होना चाहिए। शेष जोखिम का दस्तावेजीकरण किया जाना चाहिए तथा निगरानी, ​​समीक्षा और, जहां उपयुक्त हो, आगे के उपचार का प्रावधान किया जाना चाहिए।

6.5.3 जोखिम उपचार योजनाएँ तैयार करना और उनका क्रियान्वयन करना

एक बार जब उपचार विकल्पों की पहचान हो जाती है और उपचार स्वामियों द्वारा कार्यान्वयन के लिए उपयुक्त उपचारों का चयन कर लिया जाता है, तो कार्यान्वयन की प्रगति की निगरानी के लिए उपचार योजनाएँ तैयार की जा सकती हैं। जोखिम उपचार योजनाओं का उद्देश्य यह निर्दिष्ट करना है कि चुने गए उपचार विकल्पों को कैसे लागू किया जाएगा। यहीं पर व्यवस्थाओं को शामिल लोगों द्वारा समझा जाता है और योजना के अनुसार प्रगति की निगरानी की जा सकती है। उपचार योजना को उस क्रम की पहचान करनी चाहिए जिसमें जोखिम उपचार को लागू किया जाना चाहिए। योजनाओं को उचित हितधारकों के परामर्श से प्रबंधन योजनाओं और प्रक्रियाओं में एकीकृत किया जाना चाहिए। उपचार योजना में दी गई जानकारी में शामिल होना चाहिए:

  • उपचार विकल्पों के चयन का औचित्य, जिसमें अपेक्षित लाभ भी शामिल हैं;
  • जो लोग योजना को मंजूरी देने और लागू करने के लिए जवाबदेह और जिम्मेदार हैं;
  • प्रस्तावित कार्यवाहियाँ;
  • आकस्मिकताओं सहित आवश्यक संसाधन;
  • प्रदर्शन माप;
  • बाधाएं और धारणाएं;
  • रिपोर्टिंग और निगरानी व्यवस्था; और
  • जब कार्य शुरू किए जाने और पूरे किए जाने की अपेक्षा की जाती है।

उपचारों को क्रियान्वित करते समय निम्नलिखित प्रश्नों पर विचार करें:

  • क्या उपचारों से वांछित प्रभाव दिखाई देता है? क्या वे उस चीज़ को रोकेंगे या कम करेंगे जिसे रोकने या कम करने के लिए उनका उद्देश्य है?
  • क्या नियंत्रण से कोई अन्य जोखिम उत्पन्न होगा? उदाहरण के लिए, आग से निपटने के लिए स्प्रिंकलर सिस्टम से पानी की क्षति हो सकती है, जो एक अलग जोखिम प्रस्तुत करता है जिसके लिए विचार या प्रबंधन (अनपेक्षित परिणाम) की आवश्यकता होती है।
  • क्या उपचार लाभदायक या लागत-कुशल हैं? क्या उपचार को लागू करने की लागत नियंत्रण के बिना होने वाले जोखिम के लिए जिम्मेदार लागत से अधिक है? कुल मिलाकर, क्या इस जोखिम के लिए उपचार को लागू करने की लागत उचित है?

भले ही मौजूदा नियंत्रणों को ‘प्रभावी’ के रूप में रेट किया गया हो, आप उनकी प्रभावशीलता को और मजबूत करने के लिए आगे के उपचारों को लागू करने पर विचार कर सकते हैं। एक बार उपचार लागू हो जाने के बाद, अवशिष्ट जोखिम रेटिंग आम तौर पर मूल जोखिम रेटिंग से कम होनी चाहिए। अवशिष्ट जोखिम का स्तर जोखिम के उपचार के बाद होने वाले जोखिम की संभावना और परिणाम को संदर्भित करता है।
अवशिष्ट जोखिमों का दस्तावेजीकरण, निगरानी और समीक्षा की जानी चाहिए। जहाँ उचित हो, आगे के उपचार विवेकपूर्ण हो सकते हैं। हालाँकि, जब जोखिम का उपचार किया जाता है और नियंत्रण लागू होते हैं, तब भी जोखिम समाप्त नहीं हो सकता है या उच्च बना रह सकता है।

6.6 निगरानी और समीक्षा

निगरानी और समीक्षा का उद्देश्य प्रक्रिया डिजाइन, कार्यान्वयन और परिणामों की गुणवत्ता और प्रभावशीलता को सुनिश्चित करना और सुधारना है। दो प्रमुख कार्यवाहियाँ:

  • अपेक्षित या अपेक्षित प्रदर्शन स्तर पर परिवर्तन की निगरानी करना और उसकी पहचान करना।
  • स्थापित उद्देश्यों को प्राप्त करने के लिए जोखिम प्रबंधन प्रक्रिया, जोखिम, नियंत्रण और उपचार की उपयुक्तता, पर्याप्तता और प्रभावशीलता की समीक्षा करना। इसमें यह निर्धारित करना शामिल है कि क्या परिचालन वातावरण बदल गया है और क्या नए जोखिम सामने आए हैं।

जोखिम प्रबंधन प्रक्रिया और उसके परिणामों की निरंतर निगरानी और आवधिक समीक्षा आपकी जोखिम प्रबंधन गतिविधियों का एक नियोजित हिस्सा होना चाहिए, जिसमें जिम्मेदारियाँ स्पष्ट रूप से परिभाषित हों। जोखिम प्रबंधन प्रक्रिया के हिस्से के रूप में, जोखिमों, नियंत्रणों और उपचारों की नियमित रूप से निगरानी और समीक्षा की जानी चाहिए ताकि यह सत्यापित किया जा सके कि:

  • अनिश्चितताओं, जोखिमों और अवसरों के बारे में धारणाएं वैध बनी हुई हैं।
  • अपेक्षित परिणाम और प्रदर्शन प्राप्त हो रहे हैं।
  • जोखिम आकलन के परिणाम अनुभव या अपेक्षाओं के अनुरूप होते हैं।
  • जोखिम मूल्यांकन तकनीकें उचित रूप से लागू की गई हैं और प्रभावी रूप से काम कर रही हैं।
  • जोखिम उपचार प्रभावी हैं।

निगरानी और समीक्षा आपके जोखिम प्रबंधन गतिविधियों के माध्यम से होनी चाहिए। इसमें योजना बनाना, जानकारी एकत्र करना और उसका विश्लेषण करना, परिणाम रिकॉर्ड करना और फीडबैक प्रदान करना शामिल है। निगरानी और समीक्षा के परिणामों को आपके प्रदर्शन प्रबंधन, मापन और रिपोर्टिंग गतिविधियों में शामिल किया जाना चाहिए।

6.7 रिकॉर्डिंग और रिपोर्टिंग

जोखिम प्रबंधन गतिविधियों और उसके परिणामों को उचित तंत्र के माध्यम से दस्तावेजित और रिपोर्ट किया जाना चाहिए। रिकॉर्डिंग और रिपोर्टिंग का उद्देश्य है:

  • पूरे संगठन में जोखिम प्रबंधन गतिविधियों और परिणामों का संचार करना;
  • निर्णय लेने के लिए जानकारी प्रदान करना;
  • जोखिम प्रबंधन गतिविधियों में सुधार लाना; और
  • जोखिम प्रबंधन गतिविधियों के लिए जिम्मेदारी और जवाबदेही वाले लोगों सहित हितधारकों के साथ बातचीत में सहायता करना।

प्रलेखित जानकारी के निर्माण, प्रतिधारण और प्रबंधन से संबंधित निर्णयों में उनके उपयोग, सूचना संवेदनशीलता और बाहरी और आंतरिक संदर्भ पर विचार किया जाना चाहिए, लेकिन यह इन्हीं तक सीमित नहीं होना चाहिए। रिपोर्टिंग किसी संगठन के शासन का एक अभिन्न अंग है। इसे हितधारकों के साथ संवाद की गुणवत्ता को बढ़ाना चाहिए और शीर्ष प्रबंधन और निरीक्षण निकायों को उनकी ज़िम्मेदारियों को पूरा करने में सहायता करनी चाहिए। रिपोर्टिंग के लिए विचार करने वाले कारकों में शामिल हैं, लेकिन इन तक सीमित नहीं हैं:
अलग-अलग हितधारक और उनकी विशिष्ट सूचना ज़रूरतें और आवश्यकताएँ;

  • रिपोर्टिंग की लागत, आवृत्ति और समयबद्धता;
  • रिपोर्टिंग की विधि; और
  • उद्देश्यों और निर्णय लेने के लिए जानकारी की प्रासंगिकता।

अभिलेखों का उद्देश्य है:

  • निर्णयकर्ताओं और नियामकों सहित अन्य हितधारकों को जोखिम के बारे में जानकारी संप्रेषित करना।
  • लिए गए निर्णयों के औचित्य का रिकार्ड एवं औचित्य प्रदान करें।
  • मूल्यांकन के परिणामों को भविष्य में उपयोग एवं संदर्भ के लिए सुरक्षित रखें।
  • प्रदर्शन और प्रवृत्तियों पर नज़र रखें.
  • यह विश्वास दिलाएं कि अनिश्चितताओं, जोखिमों और अवसरों को समझा गया है तथा उनका उचित प्रबंधन किया जा रहा है।
  • मूल्यांकन का सत्यापन सक्षम करें.
  • ऑडिट ट्रेल प्रदान करें.

आईएसओ १९०११:२०१८ प्रबंधन प्रणालियों के ऑडिट के लिए दिशानिर्देश

परिचय

आईएसओ ने कई प्रबंधन प्रणाली मानक प्रकाशित किए हैं जिनमें एक समान संरचना, समान मूल आवश्यकताएँ और समान शब्द और मूल परिभाषाएँ हैं। परिणामस्वरूप, प्रबंधन प्रणाली ऑडिटिंग के लिए एक व्यापक दृष्टिकोण पर विचार करने की आवश्यकता है, साथ ही अधिक सामान्य मार्गदर्शन प्रदान करना भी आवश्यक है। ऑडिट परिणाम व्यवसाय नियोजन के विश्लेषण पहलू को इनपुट प्रदान कर सकते हैं, और सुधार आवश्यकताओं और गतिविधियों की पहचान में योगदान दे सकते हैं। यहाँ कुछ मुख्य बिंदु दिए गए हैं:

  1. सामान्य संरचना और मुख्य आवश्यकताएँ: अंतर्राष्ट्रीय मानकीकरण संगठन (ISO) एक सामान्य संरचना के साथ प्रबंधन प्रणाली मानक विकसित करता है। उच्च-स्तरीय संरचना (HLS) के रूप में संदर्भित यह सामान्य संरचना विभिन्न प्रबंधन प्रणाली मानकों में एक सुसंगत रूपरेखा प्रदान करती है। समान मूल आवश्यकताएँ संगठनों को विभिन्न प्रबंधन प्रणालियों को सहजता से एकीकृत करने में मदद करती हैं। यह विशेष रूप से तब उपयोगी होता है जब संगठन एक साथ कई प्रबंधन प्रणालियों को लागू करते हैं, जैसे गुणवत्ता प्रबंधन (ISO 9001), पर्यावरण प्रबंधन (ISO 14001), और सूचना सुरक्षा प्रबंधन (ISO 27001)।
  2. ऑडिटिंग के लिए सामान्य मार्गदर्शन: सामान्य संरचना और मुख्य आवश्यकताएं ऑडिटर्स को प्रबंधन प्रणाली ऑडिटिंग के लिए अधिक सामान्य दृष्टिकोण लागू करने की अनुमति देती हैं। ऑडिटर मानदंडों और प्रक्रियाओं के एक मानकीकृत सेट का उपयोग कर सकते हैं, जिससे ऑडिटिंग प्रक्रिया अधिक कुशल हो जाती है और अतिरेक कम हो जाता है। सामान्य मार्गदर्शन सुनिश्चित करता है कि ऑडिटर प्रत्येक मानक के लिए महत्वपूर्ण पुनर्प्रशिक्षण की आवश्यकता के बिना विभिन्न प्रबंधन प्रणालियों का आकलन करने के लिए सुसज्जित हैं। यह दृष्टिकोण ऑडिटर्स के लचीलेपन को बढ़ाता है और उन्हें विभिन्न संगठनात्मक संदर्भों के लिए अधिक अनुकूल बनाता है।
  3. व्यवसाय नियोजन में योगदान: ऑडिट परिणाम मूल्यवान अंतर्दृष्टि प्रदान करते हैं जिनका उपयोग व्यवसाय नियोजन के विश्लेषण पहलू में किया जा सकता है। इसमें प्रबंधन प्रणालियों के भीतर अनुपालन, प्रभावशीलता और संभावित जोखिमों के क्षेत्रों की पहचान करना शामिल है। ऑडिट के दौरान एकत्र की गई जानकारी रणनीतिक निर्णय लेने और संसाधन आवंटन में योगदान दे सकती है, क्योंकि संगठन ऑडिट निष्कर्षों के आधार पर सुधार क्षेत्रों को प्राथमिकता दे सकते हैं।
  4. निरंतर सुधार: सुधार की ज़रूरतों और गतिविधियों की पहचान प्रबंधन प्रणाली ऑडिट का एक मूलभूत परिणाम है। संगठन निरंतर सुधार पहलों को आगे बढ़ाने के लिए ऑडिट परिणामों का उपयोग कर सकते हैं, यह सुनिश्चित करते हुए कि उनकी प्रबंधन प्रणाली बदलती परिस्थितियों और उद्देश्यों को पूरा करने के लिए विकसित होती है।
  5. समग्र प्रबंधन प्रणालियों के साथ एकीकरण: लेखापरीक्षा के लिए एक एकीकृत दृष्टिकोण प्रबंधन प्रणालियों को अलग-अलग करने के बजाय सामूहिक रूप से विचार करने के विचार के साथ संरेखित होता है। यह एकीकृत दृष्टिकोण किसी संगठन के संचालन और प्रदर्शन का अधिक समग्र दृष्टिकोण प्रदान कर सकता है। प्रबंधन प्रणाली मानकों में एक सामान्य संरचना और मुख्य आवश्यकताओं को अपनाना, लेखापरीक्षा के लिए एक सामान्य दृष्टिकोण के साथ, विभिन्न संगठनात्मक प्रक्रियाओं में दक्षता, संगतता और निरंतर सुधार के व्यापक लक्ष्यों का समर्थन करता है। लेखापरीक्षा के परिणाम न केवल अनुपालन में बल्कि रणनीतिक निर्णय लेने और प्रबंधन प्रणालियों की समग्र प्रभावशीलता में भी योगदान करते हैं।

लेखापरीक्षा कई प्रकार के लेखापरीक्षा मानदंडों के आधार पर, अलग-अलग या संयोजन में की जा सकती है, जिनमें निम्नलिखित शामिल हैं, परंतु इन्हीं तक सीमित नहीं हैं:

  • एक या अधिक प्रबंधन प्रणाली मानकों में परिभाषित आवश्यकताएँ;
  • प्रासंगिक इच्छुक पक्षों द्वारा निर्दिष्ट नीतियां और आवश्यकताएं;
  • वैधानिक और नियामक आवश्यकताएँ;
  • संगठन या अन्य पक्षों द्वारा परिभाषित एक या अधिक प्रबंधन प्रणाली प्रक्रियाएँ;
  • प्रबंधन प्रणाली के विशिष्ट आउटपुट (जैसे गुणवत्ता योजना, परियोजना योजना) के प्रावधान से संबंधित प्रबंधन प्रणाली योजना(एँ)।

कई मानदंडों के आधार पर अलग-अलग या संयोजन में ऑडिट करने की सुविधा संगठनों को अपनी ऑडिट प्रक्रियाओं को अपनी विशिष्ट परिस्थितियों और उद्देश्यों के अनुसार अनुकूलित करने की अनुमति देती है। यह दृष्टिकोण मानता है कि किसी संगठन के संचालन के विभिन्न पहलुओं का मूल्यांकन विभिन्न मानदंडों का उपयोग करके किया जा सकता है, और यह समग्र प्रदर्शन के मूल्यांकन का एक व्यापक साधन प्रदान करता है। उदाहरण के लिए, कोई संगठन केवल विनियामक आवश्यकताओं के अनुपालन पर केंद्रित ऑडिट करने का विकल्प चुन सकता है। वैकल्पिक रूप से, यह एक एकीकृत ऑडिट कर सकता है जो विनियामक आवश्यकताओं और आंतरिक प्रबंधन प्रणाली प्रक्रियाओं दोनों के अनुपालन का एक साथ मूल्यांकन करता है। ऑडिट में मानदंडों को संयोजित करने की क्षमता किसी संगठन के प्रदर्शन की अधिक समग्र जांच करने की अनुमति देती है। यह लचीलापन विशेष रूप से प्रबंधन प्रणालियों के संदर्भ में मूल्यवान है जहां कई मानक लागू हो सकते हैं (जैसे, गुणवत्ता प्रबंधन, पर्यावरण प्रबंधन, व्यावसायिक स्वास्थ्य और सुरक्षा)। यह किसी संगठन की समग्र प्रभावशीलता का मूल्यांकन करने में हितधारक अपेक्षाओं और विशिष्ट योजनाओं जैसे विभिन्न कारकों पर विचार करने के महत्व को भी स्वीकार करता है।

  1. प्रबंधन प्रणाली मानकों में परिभाषित आवश्यकताएँ: संगठन अक्सर विशिष्ट प्रबंधन प्रणाली मानकों का पालन करते हैं, जैसे कि आईएसओ 9001 (गुणवत्ता प्रबंधन), आईएसओ 14001 (पर्यावरण प्रबंधन), आईएसओ 45001 (व्यावसायिक स्वास्थ्य और सुरक्षा), आदि। इन मानकों में निर्दिष्ट आवश्यकताओं के अनुपालन को सुनिश्चित करने के लिए ऑडिट आयोजित किया जा सकता है।
  2. प्रासंगिक इच्छुक पक्षों द्वारा निर्दिष्ट नीतियाँ और आवश्यकताएँ: इच्छुक पक्षों में ग्राहक, आपूर्तिकर्ता, कर्मचारी, विनियामक निकाय और अन्य हितधारक शामिल हो सकते हैं। इन पक्षों द्वारा निर्धारित नीतियों और आवश्यकताओं के विरुद्ध ऑडिटिंग यह सुनिश्चित करती है कि संगठन बाहरी अपेक्षाओं और प्रतिबद्धताओं को पूरा कर रहा है।
  3. वैधानिक और विनियामक आवश्यकताएँ: संगठन के उद्योग या स्थान पर लागू कानूनों और विनियमों का अनुपालन महत्वपूर्ण है। ऑडिट से यह सत्यापित किया जा सकता है कि संगठन सभी कानूनी दायित्वों को पूरा कर रहा है।
  4. संगठन या अन्य पक्षों द्वारा परिभाषित प्रबंधन प्रणाली प्रक्रियाएँ: संगठनों में अक्सर विशिष्ट प्रक्रियाएँ होती हैं जो उनके संचालन के लिए महत्वपूर्ण होती हैं। यह सुनिश्चित करने के लिए ऑडिट किए जा सकते हैं कि ये प्रक्रियाएँ अच्छी तरह से परिभाषित, प्रलेखित और प्रभावी रूप से कार्यान्वित की गई हैं।
  5. विशिष्ट आउटपुट से संबंधित प्रबंधन प्रणाली योजनाएँ: यह प्रबंधन प्रणाली के विशिष्ट आउटपुट या डिलीवरेबल्स के प्रावधान से संबंधित योजनाओं को संदर्भित करता है। उदाहरण के लिए, एक गुणवत्ता योजना या एक परियोजना योजना यह रेखांकित कर सकती है कि विशिष्ट लक्ष्य या आउटपुट कैसे प्राप्त किए जाएँगे। ऑडिट इन योजनाओं के अनुपालन का आकलन कर सकते हैं।

यह मानक सभी आकार और प्रकार के संगठनों और अलग-अलग दायरे और पैमाने के ऑडिट के लिए मार्गदर्शन प्रदान करता है, जिसमें बड़े ऑडिट टीमों द्वारा किए जाने वाले ऑडिट शामिल हैं, आमतौर पर बड़े संगठनों के, और एकल ऑडिटर द्वारा किए जाने वाले ऑडिट, चाहे वे बड़े या छोटे संगठन हों। इस मार्गदर्शन को ऑडिट कार्यक्रम के दायरे, जटिलता और पैमाने के अनुसार उपयुक्त रूप से अनुकूलित किया जाना चाहिए। यह आंतरिक ऑडिट (प्रथम पक्ष) और संगठनों द्वारा
उनके बाहरी प्रदाताओं और अन्य बाहरी इच्छुक पक्षों (द्वितीय पक्ष) पर किए जाने वाले ऑडिट पर ध्यान केंद्रित करता है। यह तीसरे पक्ष के प्रबंधन प्रणाली प्रमाणन के अलावा अन्य उद्देश्यों के लिए किए जाने वाले बाहरी ऑडिट के लिए भी उपयोगी हो सकता है। ISO/IEC 17021-1 तीसरे पक्ष के प्रमाणन के लिए प्रबंधन प्रणालियों के ऑडिट के लिए आवश्यकताएँ प्रदान करता है। यह मानक उपयोगी अतिरिक्त मार्गदर्शन प्रदान कर सकता है।

प्रथम पक्ष ऑडिटद्वितीय पक्ष ऑडिटतृतीय पक्ष ऑडिट
आंतरिक लेखा परीक्षाबाहरी प्रदाता ऑडिटप्रमाणन और/या मान्यता लेखा परीक्षा
अन्य बाह्य इच्छुक पक्ष लेखापरीक्षावैधानिक, विनियामक और समान लेखापरीक्षा

विभिन्न प्रकार के ऑडिट

इस मानक का उद्देश्य संभावित उपयोगकर्ताओं की एक विस्तृत श्रृंखला पर लागू होना है, जिसमें लेखा परीक्षक, प्रबंधन प्रणाली लागू करने वाले संगठन और संविदात्मक या विनियामक कारणों से प्रबंधन प्रणाली ऑडिट करने की आवश्यकता वाले संगठन शामिल हैं। हालाँकि, इस दस्तावेज़ के उपयोगकर्ता अपनी स्वयं की ऑडिट-संबंधी आवश्यकताओं को विकसित करने में इस मार्गदर्शन को लागू कर सकते हैं। इस दस्तावेज़ में दिए गए मार्गदर्शन का उपयोग स्व-घोषणा के उद्देश्य से भी किया जा सकता है और यह ऑडिटर प्रशिक्षण या कार्मिक प्रमाणन में शामिल संगठनों के लिए उपयोगी हो सकता है। इसका उद्देश्य लचीला होना है। इस मार्गदर्शन का उपयोग संगठन की प्रबंधन प्रणाली के आकार और परिपक्वता के स्तर, ऑडिट किए जाने वाले संगठन की प्रकृति और जटिलता, साथ ही साथ किए जाने वाले ऑडिट के उद्देश्यों और दायरे के आधार पर भिन्न हो सकता है। यह मानक संयुक्त ऑडिट दृष्टिकोण को अपनाता है जब विभिन्न विषयों की दो या अधिक प्रबंधन प्रणालियों का एक साथ ऑडिट किया जाता है। जहाँ इन प्रणालियों को एक एकल प्रबंधन प्रणाली में एकीकृत किया जाता है, वहाँ ऑडिटिंग के सिद्धांत और प्रक्रियाएँ एक संयुक्त ऑडिट (कभी-कभी एकीकृत ऑडिट के रूप में जाना जाता है) के समान होती हैं। यह लेखापरीक्षा कार्यक्रम के प्रबंधन, प्रबंधन प्रणाली लेखापरीक्षा की योजना और संचालन, साथ ही लेखापरीक्षक और लेखापरीक्षा टीम की क्षमता और मूल्यांकन पर मार्गदर्शन प्रदान करता है।

.

शर्तें और परिभाषाएँ

1 ऑडिट

वस्तुनिष्ठ साक्ष्य प्राप्त करने और उसका निष्पक्ष मूल्यांकन करने के लिए व्यवस्थित, स्वतंत्र और प्रलेखित प्रक्रिया, ताकि यह निर्धारित किया जा सके कि ऑडिट मानदंड किस हद तक पूरे हुए हैं।
नोट 1: आंतरिक ऑडिट, जिन्हें कभी-कभी प्रथम पक्ष ऑडिट भी कहा जाता है, संगठन द्वारा या संगठन की ओर से ही किए जाते हैं।
नोट 2: बाहरी ऑडिट में वे शामिल होते हैं जिन्हें आम तौर पर द्वितीय और तृतीय पक्ष ऑडिट कहा जाता है। द्वितीय पक्ष ऑडिट संगठन में रुचि रखने वाले पक्षों, जैसे कि ग्राहक, या उनकी ओर से अन्य व्यक्तियों द्वारा किए जाते हैं। तृतीय पक्ष ऑडिट स्वतंत्र ऑडिटिंग संगठनों द्वारा किए जाते हैं, जैसे कि अनुरूपता का प्रमाणन/पंजीकरण प्रदान करने वाले या सरकारी एजेंसियां।

ऑडिट प्रक्रियाओं, प्रणालियों या संगठनों की एक व्यवस्थित और निष्पक्ष जांच है, ताकि स्थापित मानदंडों के साथ उनके अनुपालन का निर्धारण किया जा सके। यह ऑडिट किए जा रहे विषय की प्रभावशीलता, दक्षता और विश्वसनीयता के बारे में मूल्यवान जानकारी प्रदान करता है। ऑडिट आमतौर पर वित्त, गुणवत्ता प्रबंधन, सूचना सुरक्षा और विनियामक अनुपालन सहित विभिन्न क्षेत्रों में किए जाते हैं।

  1. व्यवस्थित: ऑडिट योजनाबद्ध और संगठित तरीके से किए जाते हैं। जानकारी इकट्ठा करने और प्रक्रियाओं या प्रणालियों का आकलन करने के लिए एक संरचित दृष्टिकोण होता है।
  2. स्वतंत्र: ऑडिट प्रक्रिया आम तौर पर ऐसे व्यक्तियों या टीमों द्वारा की जाती है जो ऑडिट किए जा रहे क्षेत्र से स्वतंत्र होते हैं। यह स्वतंत्रता निष्पक्षता सुनिश्चित करने में मदद करती है और पक्षपात की संभावना को कम करती है।
  3. दस्तावेजीकरण: ऑडिट में दस्तावेजीकरण का निर्माण शामिल होता है जो ऑडिट योजना, प्रक्रियाओं, निष्कर्षों और निष्कर्षों को रेखांकित करता है। यह दस्तावेजीकरण पारदर्शिता, जवाबदेही और भविष्य की कार्रवाइयों के लिए संदर्भ के रूप में महत्वपूर्ण है।
  4. वस्तुनिष्ठ साक्ष्य: ऑडिटर अपने निष्कर्षों का समर्थन करने के लिए वस्तुनिष्ठ साक्ष्य पर भरोसा करते हैं। यह साक्ष्य विभिन्न रूपों में हो सकता है, जैसे कि दस्तावेज़, रिकॉर्ड, अवलोकन या साक्षात्कार।
  5. मूल्यांकन: एकत्रित साक्ष्य का मूल्यांकन पूर्व निर्धारित मानदंडों के आधार पर किया जाता है। ये मानदंड आंतरिक नीतियाँ, उद्योग मानक, कानूनी आवश्यकताएँ या अन्य मानक हो सकते हैं।
  6. वस्तुनिष्ठ मूल्यांकन: मूल्यांकन प्रक्रिया का उद्देश्य वस्तुनिष्ठ और निष्पक्ष होना है। इसका लक्ष्य एकत्रित साक्ष्य के आधार पर यह निर्धारित करना है कि ऑडिट मानदंड किस हद तक पूरे हुए हैं।
  7. मानदंड किस सीमा तक पूरे किए गए हैं: यह उस सीमा को संदर्भित करता है जिस तक ऑडिट का विषय स्थापित मानदंडों को पूरा करता है। निष्कर्ष मानदंडों के पूर्ण अनुपालन, आंशिक अनुपालन या गैर-अनुपालन का संकेत दे सकते हैं।

प्रत्येक प्रकार का ऑडिट अलग-अलग उद्देश्यों को पूरा करता है और इसके अलग-अलग हितधारक होते हैं। आंतरिक ऑडिट संगठनों को अपनी प्रक्रियाओं की निगरानी और सुधार करने में मदद करते हैं, जबकि दूसरे पक्ष और तीसरे पक्ष के ऑडिट बाहरी दृष्टिकोण और सत्यापन प्रदान करते हैं। तीसरे पक्ष के ऑडिट, विशेष रूप से, अक्सर प्रमाणन उद्देश्यों के लिए या उद्योग मानकों और विनियमों के अनुपालन को प्रदर्शित करने के लिए मांगे जाते हैं

  1. आंतरिक लेखापरीक्षा (प्रथम पक्ष लेखापरीक्षा):
    • संगठन द्वारा या संगठन के भीतर के व्यक्तियों द्वारा संचालित ।
    • उद्देश्य: आंतरिक प्रक्रियाओं, प्रणालियों और आंतरिक नीतियों और मानकों के अनुपालन का आकलन और सुधार करना।
    • कार्यक्षेत्र: आंतरिक नियंत्रण, जोखिम प्रबंधन और समग्र संगठनात्मक प्रदर्शन पर ध्यान केंद्रित किया गया है।
    • स्वतंत्रता: आंतरिक लेखा परीक्षकों को स्वतंत्र और वस्तुनिष्ठ होना चाहिए, भले ही वे संगठन के भीतर काम करते हों।
  2. द्वितीय-पक्ष ऑडिट:
    • द्वारा संचालित: संगठन से बाहर के लेकिन विशिष्ट हित वाले पक्ष, जैसे ग्राहक या अन्य बाहरी संस्थाएं।
    • उद्देश्य: आमतौर पर बाहरी पक्ष (जैसे, ग्राहक के गुणवत्ता मानकों) द्वारा निर्धारित विशिष्ट आवश्यकताओं को पूरा करने के लिए संगठन की क्षमता का मूल्यांकन करने पर केंद्रित होता है।
    • कार्यक्षेत्र: इसमें बाहरी पक्ष के हितों या संविदात्मक दायित्वों से सीधे संबंधित क्षेत्र शामिल हो सकते हैं।
    • स्वतंत्रता: लेखा परीक्षकों की संगठन के निष्पादन में हिस्सेदारी हो सकती है, लेकिन उनसे निष्पक्ष रूप से लेखापरीक्षा करने की अपेक्षा की जाती है।
  3. तृतीय-पक्ष ऑडिट:
    • स्वतंत्र लेखा परीक्षा संगठनों या सरकारी एजेंसियों द्वारा संचालित ।
    • उद्देश्य: किसी संगठन के बाह्य मानकों, विनियमों या प्रमाणन आवश्यकताओं के अनुपालन का निष्पक्ष मूल्यांकन प्रदान करना।
    • दायरा: व्यापक, लेखापरीक्षा के उद्देश्य (जैसे, आईएसओ मानक, कानूनी अनुपालन) के आधार पर मानदंडों की एक श्रृंखला को कवर करना।
    • स्वतंत्रता: महत्वपूर्ण पहलू, क्योंकि तीसरे पक्ष के लेखा परीक्षकों को लेखापरीक्षित संगठन के साथ किसी भी प्रकार के हितों के टकराव से मुक्त होना चाहिए।

2 संयुक्त लेखापरीक्षा

दो या अधिक प्रबंधन प्रणालियों पर एक ही लेखापरीक्षिती द्वारा एक साथ किया गया लेखापरीक्षा
नोट: जब दो या अधिक अनुशासन-विशिष्ट प्रबंधन प्रणालियों को एक एकल प्रबंधन प्रणाली में एकीकृत किया जाता है, तो इसे एकीकृत प्रबंधन प्रणाली के रूप में जाना जाता है।

संयुक्त ऑडिट से तात्पर्य एक ऑडिट आयोजित करने की प्रक्रिया से है जिसमें एक ही ऑडिटी (संगठन) के भीतर कई प्रबंधन प्रणालियाँ शामिल होती हैं। इस दृष्टिकोण को अक्सर ऑडिट प्रक्रिया को कारगर बनाने और एक साथ कई मानकों के साथ संगठन के अनुपालन का आकलन करने के लिए अपनाया जाता है। प्रबंधन प्रणालियों के संदर्भ में, संगठन गुणवत्ता प्रबंधन के लिए ISO 9001, पर्यावरण प्रबंधन के लिए ISO 14001 और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन के लिए ISO 45001 जैसे विभिन्न मानकों को लागू कर सकते हैं। प्रत्येक प्रणाली के लिए अलग-अलग ऑडिट आयोजित करने के बजाय, एक संयुक्त ऑडिट ऑडिटर को एकीकृत प्रबंधन प्रणाली का समग्र रूप से आकलन करने की अनुमति देता है। संयुक्त ऑडिट के बारे में मुख्य बिंदु:

  1. एकल लेखापरीक्षिती: लेखापरीक्षा एक एकल संगठन में आयोजित की जाती है जिसने एकाधिक प्रबंधन प्रणालियां क्रियान्वित की हैं।
  2. मल्टीपल मैनेजमेंट सिस्टम: ऑडिट में दो या उससे ज़्यादा मैनेजमेंट सिस्टम शामिल होते हैं। ये सिस्टम गुणवत्ता, पर्यावरण प्रबंधन, व्यावसायिक स्वास्थ्य और सुरक्षा, सूचना सुरक्षा आदि से संबंधित हो सकते हैं।
  3. दक्षता और एकीकरण: इसका लक्ष्य ऑडिट प्रक्रिया को एकीकृत करके दक्षता हासिल करना है। इससे संगठन के भीतर विभिन्न प्रबंधन प्रणालियाँ किस तरह परस्पर क्रिया करती हैं, इसकी अधिक समग्र समझ विकसित हो सकती है।
  4. सुव्यवस्थित प्रक्रियाएं: लेखापरीक्षाओं के संयोजन से सुव्यवस्थित प्रक्रियाएं प्राप्त हो सकती हैं, लेखापरीक्षिती के लिए लेखापरीक्षा थकान कम हो सकती है, तथा लेखापरीक्षा लागत में संभावित रूप से कमी आ सकती है।
  5. व्यापक मूल्यांकन: लेखापरीक्षक विचाराधीन प्रत्येक प्रबंधन प्रणाली की आवश्यकताओं के साथ संगठन के अनुपालन का मूल्यांकन करते हैं।
  6. दस्तावेज़ीकरण और रिपोर्टिंग: लेखापरीक्षा दस्तावेज़ीकरण और रिपोर्टिंग प्रत्येक प्रबंधन प्रणाली से संबंधित निष्कर्षों और निष्कर्षों को प्रतिबिंबित करेगी।

संयुक्त ऑडिट उन संगठनों के लिए विशेष रूप से फायदेमंद होते हैं जिन्होंने अपने प्रबंधन प्रणालियों को समग्र प्रदर्शन को बढ़ाने और अपने संचालन के विभिन्न पहलुओं में स्थिरता सुनिश्चित करने के लिए एकीकृत किया है। यह ध्यान रखना महत्वपूर्ण है कि संयुक्त ऑडिट आयोजित करने के लिए विशिष्ट आवश्यकताएं और दिशानिर्देश शामिल मानकों और ऑडिट प्रक्रिया की देखरेख करने वाले मान्यता प्राप्त निकायों या प्रमाणन निकायों के आधार पर भिन्न हो सकते हैं।

एकीकृत प्रबंधन प्रणाली से तात्पर्य किसी संगठन के भीतर दो या अधिक अनुशासन-विशिष्ट प्रबंधन प्रणालियों को एक एकल, एकीकृत ढांचे में समेकित और एकीकृत करने से है।

उदाहरण के लिए, कोई संगठन विभिन्न प्रबंधन प्रणालियों को एकीकृत करने का निर्णय ले सकता है, जैसे:

  1. गुणवत्ता प्रबंधन प्रणाली (क्यूएमएस): अक्सर आईएसओ 9001 मानकों पर आधारित, गुणवत्ता प्रक्रियाओं और ग्राहक संतुष्टि पर ध्यान केंद्रित करती है।
  2. पर्यावरण प्रबंधन प्रणाली (ईएमएस): आमतौर पर आईएसओ 14001 मानकों पर आधारित, पर्यावरणीय पहलुओं और प्रभावों को संबोधित करती है।
  3. व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली (OHSMS): ISO 45001 मानकों पर आधारित, सुरक्षित और स्वस्थ कार्य वातावरण सुनिश्चित करने पर केंद्रित।

जब इन प्रणालियों को एक एकीकृत ढांचे में जोड़ा जाता है, तो यह एक एकीकृत प्रबंधन प्रणाली बनाता है जो गुणवत्ता, पर्यावरण और व्यावसायिक स्वास्थ्य और सुरक्षा पहलुओं को एक साथ संबोधित करता है। यह एकीकृत दृष्टिकोण तालमेल हासिल करने, प्रयासों के दोहराव को कम करने और समग्र संगठनात्मक दक्षता को बढ़ाने के लिए डिज़ाइन किया गया है। एकीकृत प्रबंधन प्रणाली के लाभों में शामिल हैं:

  1. सुव्यवस्थित प्रक्रियाएं: अनावश्यकता को समाप्त करती है और प्रक्रियाओं को सुव्यवस्थित करती है, जटिलता को कम करती है और दक्षता में सुधार करती है।
  2. सुसंगत दस्तावेज़ीकरण: दस्तावेज़ीकरण और रिकॉर्ड रखने के लिए एक सामान्य मंच प्रदान करता है, जिससे स्थिरता और स्पष्टता को बढ़ावा मिलता है।
  3. समग्र परिप्रेक्ष्य: विभिन्न पहलुओं पर एक साथ विचार करके संगठनात्मक प्रदर्शन का समग्र दृष्टिकोण सक्षम करता है।
  4. संसाधन अनुकूलन: समय, कार्मिक और दस्तावेज़ीकरण सहित संसाधनों के उपयोग को अनुकूलित करता है।
  5. बेहतर निर्णय-निर्माण: विभिन्न प्रबंधन पहलुओं के बीच अंतर्संबंधों पर विचार करके सूचित निर्णय-निर्माण को सुगम बनाता है।
  6. आसान अनुपालन प्रबंधन: विभिन्न मानकों और नियामक आवश्यकताओं के अनुपालन को पूरा करने और बनाए रखने की प्रक्रिया को सरल बनाता है।

एकीकृत प्रबंधन प्रणालियों को अपनाने वाले संगठन अक्सर अपनी प्रबंधन प्रक्रियाओं को संरेखित करने, एकाधिक प्रणालियों से जुड़े प्रशासनिक बोझ को कम करने, तथा विभिन्न विषयों में रणनीतिक उद्देश्यों को प्राप्त करने की अपनी क्षमता को बढ़ाने के लिए ऐसा करते हैं।

3 संयुक्त लेखा परीक्षा

दो या अधिक लेखापरीक्षा संगठनों द्वारा एक ही लेखापरीक्षिती के यहां किया गया लेखापरीक्षा

ऑडिटिंग के संदर्भ में संयुक्त ऑडिट से तात्पर्य ऐसे ऑडिट से है जो दो या अधिक ऑडिटिंग संगठनों द्वारा एक ही ऑडिटी (संगठन) में किया जाता है। इस सहयोगात्मक दृष्टिकोण में कई ऑडिट फर्म या ऑडिटर एक साथ मिलकर काम करते हैं ताकि ऑडिटी के वित्तीय विवरणों, आंतरिक नियंत्रणों या अन्य प्रासंगिक पहलुओं का आकलन और मूल्यांकन किया जा सके। संयुक्त ऑडिट के बारे में मुख्य बिंदु:

  1. सहयोगात्मक प्रयास: एक ही लेखापरीक्षिती के यहां लेखापरीक्षा करने के लिए अनेक लेखापरीक्षा संगठन या लेखापरीक्षा फर्म एक साथ मिलकर काम करते हैं।
  2. साझा जिम्मेदारियाँ: लेखापरीक्षा की योजना बनाने, क्रियान्वयन करने और रिपोर्टिंग की जिम्मेदारियाँ भाग लेने वाली लेखापरीक्षा संस्थाओं के बीच वितरित की जा सकती हैं।
  3. समन्वय: यह सुनिश्चित करने के लिए कि लेखापरीक्षा प्रक्रिया सुसंगत हो और आवश्यक मानकों को पूरा करे, प्रभावी संचार और समन्वय आवश्यक है।
  4. कार्य का दायरा: संयुक्त लेखापरीक्षा में विभिन्न पहलुओं को शामिल किया जा सकता है, जैसे वित्तीय रिपोर्टिंग, आंतरिक नियंत्रण, या विशिष्ट मानकों या विनियमों का अनुपालन।
  5. बढ़ी हुई वस्तुनिष्ठता: एकाधिक लेखापरीक्षा संस्थाओं की भागीदारी लेखापरीक्षा प्रक्रिया में बढ़ी हुई वस्तुनिष्ठता और व्यापक परिप्रेक्ष्य में योगदान दे सकती है।
  6. विशेषज्ञता का उपयोग: जब विशिष्ट विशेषज्ञता की आवश्यकता हो तो संयुक्त लेखापरीक्षा का उपयोग किया जा सकता है, तथा अनेक लेखापरीक्षा फर्म इस कार्य में पूरक कौशल ला सकती हैं।

संयुक्त ऑडिट कुछ उद्योगों में या कई अधिकार क्षेत्रों में काम करने वाले जटिल संगठनों से निपटने के दौरान अपेक्षाकृत आम हैं। वे आश्वासन और जवाबदेही की एक अतिरिक्त परत प्रदान कर सकते हैं, खासकर उन स्थितियों में जहां हितधारकों को एक से अधिक स्वतंत्र ऑडिट इकाई की भागीदारी से लाभ हो सकता है। संयुक्त ऑडिट के लिए विशिष्ट व्यवस्था, जिसमें कार्यों और जिम्मेदारियों का विभाजन शामिल है, आमतौर पर भाग लेने वाले ऑडिट संगठनों के बीच औपचारिक समझौतों या अनुबंधों के माध्यम से सहमत होते हैं।

4 लेखापरीक्षा कार्यक्रम

एक विशिष्ट समय सीमा के लिए नियोजित एक या अधिक लेखापरीक्षाओं के सेट की व्यवस्था और एक विशिष्ट उद्देश्य की ओर निर्देशित

लेखापरीक्षा कार्यक्रम वस्तुतः एक या एक से अधिक लेखापरीक्षाओं के समूह की संरचित व्यवस्था है, जो एक विशिष्ट समय-सीमा के लिए योजनाबद्ध होती है तथा एक विशिष्ट उद्देश्य की ओर निर्देशित होती है।

  1. संरचित व्यवस्था: एक ऑडिट कार्यक्रम संगठित होता है और एक व्यवस्थित योजना का पालन करता है। यह ऑडिट के लिए समग्र दृष्टिकोण, उद्देश्यों और प्रक्रियाओं की रूपरेखा तैयार करता है।
  2. ऑडिट का सेट: कार्यक्रम में एक या एक से अधिक व्यक्तिगत ऑडिट शामिल हैं। ये ऑडिट उनके उद्देश्यों, दायरे या जांचे जा रहे क्षेत्रों के संदर्भ में एक दूसरे से संबंधित हो सकते हैं।
  3. एक विशिष्ट समय सीमा के लिए नियोजित: कार्यक्रम के भीतर ऑडिट एक निर्धारित अवधि के दौरान होने के लिए निर्धारित हैं। यह समय सीमा आम तौर पर ऑडिट की प्रकृति और संगठनात्मक प्राथमिकताओं जैसे कारकों के आधार पर निर्धारित की जाती है।
  4. किसी खास उद्देश्य की ओर निर्देशित: ऑडिट कार्यक्रम को एक स्पष्ट उद्देश्य या लक्ष्य को ध्यान में रखकर डिज़ाइन किया गया है। इसमें विशिष्ट मानकों के अनुपालन का आकलन करना, आंतरिक नियंत्रणों की प्रभावशीलता का मूल्यांकन करना या अन्य उद्देश्यों के अलावा वित्तीय विवरणों की समीक्षा करना शामिल हो सकता है।
  5. समन्वय और निर्देशन: यह कार्यक्रम ऑडिट में शामिल ऑडिट टीम या टीमों के प्रयासों के समन्वय और निर्देशन के लिए एक रूपरेखा प्रदान करता है। यह सुनिश्चित करता है कि ऑडिट संगठन के समग्र लक्ष्यों के साथ संरेखित हों।
  6. लचीलापन: यद्यपि कार्यक्रम की योजना बनाई गई है, लेकिन इसमें परिस्थितियों में परिवर्तन या उभरते मुद्दों को समायोजित करने के लिए कुछ हद तक लचीलापन भी शामिल किया जा सकता है।

ऑडिट प्रोग्राम यह सुनिश्चित करने के लिए आवश्यक उपकरण हैं कि ऑडिट व्यवस्थित और संगठित तरीके से किए जाएं। वे ऑडिटर और ऑडिट टीमों को उनके काम की योजना बनाने, संसाधनों को प्रभावी ढंग से आवंटित करने और ऑडिट के इच्छित उद्देश्यों को प्राप्त करने में मदद करते हैं। इसके अतिरिक्त, ऑडिट प्रोग्राम का उपयोग अक्सर संबंधित हितधारकों को ऑडिट योजना को संप्रेषित करने और ऑडिट प्रगति और परिणामों पर निगरानी और रिपोर्टिंग के लिए आधार प्रदान करने के लिए किया जाता है।

5 लेखापरीक्षा का दायरा

लेखापरीक्षा की सीमाएँ और विस्तार

नोट 1: ऑडिट के दायरे में आम तौर पर भौतिक और आभासी-स्थानों, कार्यों, संगठनात्मक इकाइयों, गतिविधियों और प्रक्रियाओं का विवरण शामिल होता है, साथ ही इसमें शामिल समय अवधि भी शामिल होती है।
नोट 2: आभासी स्थान वह होता है जहाँ कोई संगठन ऑनलाइन वातावरण का उपयोग करके काम करता है या सेवा प्रदान करता है, जिससे व्यक्तियों को भौतिक स्थानों की परवाह किए बिना प्रक्रियाओं को निष्पादित करने की अनुमति मिलती है।

ऑडिट स्कोप ऑडिट की सीमा और सीमाओं को संदर्भित करता है, यह परिभाषित करता है कि ऑडिट में क्या शामिल होगा और क्या शामिल नहीं होगा। यह उन गतिविधियों, प्रक्रियाओं, प्रणालियों या क्षेत्रों की सीमा को रेखांकित करता है जो ऑडिट के दौरान जांच के अधीन होंगे। ऑडिट के फोकस और उद्देश्यों को स्पष्ट करने में स्कोप एक महत्वपूर्ण तत्व है। ऑडिट की सफलता के लिए एक अच्छी तरह से परिभाषित ऑडिट स्कोप महत्वपूर्ण है, जो ऑडिटर और हितधारकों को परीक्षा के फोकस और सीमाओं को समझने में मदद करता है। यह ऑडिट की योजना बनाने और संचालन के लिए एक मार्गदर्शक के रूप में कार्य करता है और ऑडिट निष्कर्षों और निष्कर्षों की विश्वसनीयता और विश्वसनीयता में योगदान देता है। ऑडिट स्कोप से संबंधित कुछ मुख्य बिंदु यहां दिए गए हैं:

  1. कवरेज की सीमा: दायरा लेखापरीक्षा की गहराई और चौड़ाई को निर्दिष्ट करता है, तथा उन गतिविधियों या तत्वों की सीमा को इंगित करता है जिन्हें परीक्षा में शामिल किया जाएगा।
  2. सीमाएँ: यह यह भी परिभाषित करता है कि ऑडिट से क्या बाहर रखा गया है। इससे अपेक्षाओं को प्रबंधित करने में मदद मिलती है और उन क्षेत्रों के बारे में गलतफहमी से बचा जा सकता है जिनका मूल्यांकन नहीं किया जाएगा।
  3. उद्देश्य संरेखण: इसका दायरा ऑडिट के उद्देश्यों के साथ संरेखित होता है। यह सुनिश्चित करता है कि ऑडिट विशिष्ट लक्ष्यों या परिणामों को प्राप्त करने की दिशा में लक्षित है।
  4. प्रासंगिकता: लेखापरीक्षा के समग्र उद्देश्यों के लिए लेखापरीक्षित क्षेत्रों की प्रासंगिकता और महत्व के आधार पर इसका दायरा निर्धारित किया जाता है।
  5. हितधारकों की अपेक्षाएं: इसका दायरा अक्सर हितधारकों को बता दिया जाता है, जिससे लेखापरीक्षा में क्या शामिल होगा, इस बारे में पारदर्शिता मिलती है और उनकी अपेक्षाओं को प्रबंधित करने में मदद मिलती है।
  6. संसाधन आवंटन: इसका दायरा समय, कार्मिक और अन्य आवश्यक परिसंपत्तियों सहित संसाधनों के आवंटन को प्रभावित करता है, ताकि यह सुनिश्चित किया जा सके कि लेखापरीक्षा को निर्धारित सीमाओं के भीतर प्रभावी ढंग से संचालित किया जा सके।
  7. लचीलापन: यद्यपि इसका दायरा सामान्यतः लेखापरीक्षा के प्रारम्भ में ही परिभाषित कर दिया जाता है, किन्तु यदि आवश्यक हो तो परिस्थितियों में परिवर्तन होने पर या लेखापरीक्षा प्रक्रिया के दौरान अप्रत्याशित मुद्दों के सामने आने पर इसे समायोजित किया जा सकता है।

यह विस्तृत दायरा परिभाषा ऑडिटर और हितधारकों दोनों को ऑडिट की सीमाओं और फोकस के बारे में स्पष्टता प्रदान करने के लिए आवश्यक है। यह प्रभावी ऑडिट योजना, संसाधन आवंटन में मदद करता है, और यह सुनिश्चित करता है कि ऑडिट संगठन के विशिष्ट उद्देश्यों और आवश्यकताओं को संबोधित करता है। इसके अतिरिक्त, वर्चुअल स्थानों को शामिल करने से डिजिटल स्थानों में आयोजित गतिविधियों का आकलन करने के महत्व को पहचाना जाता है, खासकर ऐसी दुनिया में जहां दूरस्थ कार्य और ऑनलाइन सेवाएं प्रचलित हैं।

  1. भौतिक और आभासी स्थान: ऑडिट का दायरा भौतिक स्थानों को निर्दिष्ट करता है, जैसे कि कार्यालय, संयंत्र या सुविधाएँ, जिन्हें ऑडिट में शामिल किया जाएगा। इसके अतिरिक्त, यह आभासी स्थानों पर विचार करता है, जिसमें ऑनलाइन वातावरण शामिल होता है जहाँ काम किया जाता है या सेवाएँ प्रदान की जाती हैं। यह डिजिटल स्थानों में काम करने वाले संगठनों की आधुनिक वास्तविकता को पहचानता है।
  2. कार्य और संगठनात्मक इकाइयाँ: कार्यक्षेत्र में ऑडिट की गई इकाई के भीतर कार्य और संगठनात्मक इकाइयों की रूपरेखा दी गई है जिनकी जाँच की जाएगी। इसमें विशिष्ट विभाग, टीम या व्यावसायिक इकाइयाँ शामिल हो सकती हैं।
  3. गतिविधियाँ और प्रक्रियाएँ: यह उन गतिविधियों और प्रक्रियाओं को परिभाषित करता है जो ऑडिट जांच के अधीन होंगी। इसमें ऑडिट उद्देश्यों से संबंधित प्रमुख परिचालन और व्यावसायिक प्रक्रियाएँ शामिल हैं।
  4. कवर की गई समय अवधि: दायरा उस समय अवधि को निर्दिष्ट करता है जिसके दौरान ऑडिट आयोजित किया जाएगा। यह एक विशिष्ट वित्तीय वर्ष, एक रिपोर्टिंग अवधि या ऑडिट उद्देश्यों के लिए प्रासंगिक कोई अन्य समय सीमा हो सकती है।
  5. वर्चुअल लोकेशन के लिए ऑनलाइन वातावरण: आपकी परिभाषा इस बात पर ज़ोर देती है कि वर्चुअल लोकेशन में एक ऑनलाइन वातावरण शामिल होता है जहाँ काम किया जाता है। यह आज के डिजिटल परिदृश्य में महत्वपूर्ण है जहाँ संगठन अपने संचालन के लिए ऑनलाइन प्लेटफ़ॉर्म और तकनीकों का तेज़ी से लाभ उठा रहे हैं।

6 लेखापरीक्षा योजना

लेखापरीक्षा के लिए गतिविधियों और व्यवस्थाओं का विवरण

ऑडिट योजना एक महत्वपूर्ण दस्तावेज के रूप में कार्य करती है जो ऑडिट टीम को ऑडिट को प्रभावी ढंग से और कुशलता से निष्पादित करने में मार्गदर्शन करती है। यह सुनिश्चित करने में मदद करता है कि ऑडिट व्यवस्थित और संगठित तरीके से किया जाता है, जो संगठन और अन्य हितधारकों के लक्ष्यों और अपेक्षाओं के अनुरूप होता है। ऑडिट योजना वास्तव में ऑडिट के लिए गतिविधियों और व्यवस्थाओं का विवरण है। आइए आपकी परिभाषा के प्रमुख घटकों को तोड़ते हैं:

  1. विवरण: ऑडिट योजना ऑडिट में शामिल विभिन्न तत्वों का विस्तृत विवरण या अवलोकन प्रदान करती है। इस विवरण में यह शामिल है कि ऑडिट में क्या शामिल होगा, इसका उद्देश्य क्या हासिल करना है, और कौन सी विधियाँ अपनाई जाएँगी।
  2. गतिविधियाँ: यह उन विशिष्ट कार्यों, प्रक्रियाओं और चरणों की रूपरेखा प्रस्तुत करता है जो ऑडिट के दौरान किए जाएँगे। इसमें डेटा संग्रह, दस्तावेज़ समीक्षा, साक्षात्कार और अन्य ऑडिट प्रक्रियाएँ जैसी गतिविधियाँ शामिल हैं।
  3. व्यवस्थाएँ: ऑडिट योजना में लॉजिस्टिक्स, संसाधन और शेड्यूलिंग से संबंधित व्यवस्थाएँ शामिल हैं। इसमें कर्मियों के आवंटन, विभिन्न ऑडिट चरणों के लिए समय-सीमा और किसी भी आवश्यक समायोजन के बारे में विवरण शामिल हैं।
  4. उद्देश्य और दायरा: योजना आम तौर पर लेखापरीक्षा के समग्र उद्देश्यों और दायरे को स्पष्ट करती है, तथा यह रेखांकित करती है कि क्या हासिल किया जाना है और लेखापरीक्षा कवरेज की सीमाएं क्या हैं।
  5. पद्धतियां और दृष्टिकोण: इसमें उन पद्धतियों और दृष्टिकोणों का विवरण हो सकता है जिनका उपयोग साक्ष्य एकत्र करने, नियंत्रणों का आकलन करने और लेखापरीक्षा प्रक्रिया के दौरान निष्कर्ष पर पहुंचने के लिए किया जाएगा।
  6. जोखिम संबंधी विचार: योजना में यह बताया जा सकता है कि ऑडिट के दौरान संभावित जोखिमों की पहचान, मूल्यांकन और प्रबंधन कैसे किया जाएगा। इसमें मूल और नियंत्रण जोखिम दोनों के लिए विचार शामिल हैं।
  7. संचार: योजना में अक्सर ऑडिट टीम के भीतर और हितधारकों के साथ संचार के प्रावधान शामिल होते हैं। इससे यह सुनिश्चित होता है कि ऑडिट में शामिल या प्रभावित होने वाले सभी लोगों को ऑडिट योजना के प्रमुख पहलुओं के बारे में जानकारी दी जाती है।
  8. गुणवत्ता आश्वासन: कुछ लेखापरीक्षा योजनाओं में गुणवत्ता आश्वासन के प्रावधान शामिल होते हैं, जिनमें यह बताया जाता है कि लेखापरीक्षा प्रक्रिया और निष्कर्षों की गुणवत्ता और विश्वसनीयता की निगरानी कैसे की जाएगी और उसे कैसे सुनिश्चित किया जाएगा।

7 लेखापरीक्षा मानदंड

आवश्यकताओं का सेट जिसे संदर्भ के रूप में उपयोग किया जाता है जिसके विरुद्ध वस्तुनिष्ठ साक्ष्य की तुलना की जाती है।
नोट 1: यदि लेखापरीक्षा मानदंड कानूनी (वैधानिक या नियामक सहित) आवश्यकताएं हैं, तो “अनुपालन” या “गैर-अनुपालन” शब्दों का उपयोग अक्सर लेखापरीक्षा निष्कर्ष में किया जाता है।
नोट 2: आवश्यकताओं में नीतियां, प्रक्रियाएं, कार्य निर्देश, कानूनी आवश्यकताएं, संविदात्मक दायित्व आदि शामिल हो सकते हैं।

ऑडिट मानदंड वास्तव में आवश्यकताओं का एक सेट है जिसका उपयोग संदर्भ के रूप में किया जाता है जिसके विरुद्ध ऑडिट के दौरान वस्तुनिष्ठ साक्ष्य की तुलना की जाती है। ऑडिट मानदंड का उपयोग ऑडिट प्रक्रिया के लिए मौलिक है, क्योंकि यह मूल्यांकन के लिए एक स्पष्ट रूपरेखा प्रदान करता है। ये मानदंड विभिन्न स्रोतों से प्राप्त किए जा सकते हैं, जिनमें उद्योग मानक, नियामक आवश्यकताएं, संगठनात्मक नीतियां और सर्वोत्तम अभ्यास शामिल हैं। मानदंड ऑडिट की गई इकाई की प्रभावशीलता, दक्षता और अनुपालन के बारे में सूचित निर्णय लेने के लिए आधार के रूप में कार्य करते हैं। वे ऑडिट प्रक्रिया में निष्पक्षता और स्थिरता सुनिश्चित करने में महत्वपूर्ण भूमिका निभाते हैं

  1. आवश्यकताओं का सेट: लेखापरीक्षा मानदंड में मानकों, विनिर्देशों, विनियमों या अन्य आवश्यकताओं का एक पूर्वनिर्धारित और स्थापित सेट शामिल होता है। ये मानदंड बेंचमार्क के रूप में कार्य करते हैं जिनके आधार पर लेखापरीक्षित इकाई का मूल्यांकन किया जाता है।
  2. संदर्भ बिंदु: मानदंड एक संदर्भ बिंदु या मानक प्रदान करते हैं जिसका उपयोग ऑडिट किए जा रहे संगठन के प्रदर्शन, प्रक्रियाओं, प्रणालियों या गतिविधियों का मूल्यांकन करने के लिए किया जाता है।
  3. वस्तुनिष्ठ साक्ष्य: ऑडिट के दौरान, यह निर्धारित करने के लिए वस्तुनिष्ठ साक्ष्य एकत्र किए जाते हैं कि ऑडिट की गई इकाई किस हद तक निर्दिष्ट मानदंडों के अनुरूप है। इस साक्ष्य में दस्तावेज़, रिकॉर्ड, अवलोकन, साक्षात्कार और अन्य प्रासंगिक जानकारी शामिल हो सकती है।
  4. तुलना: लेखापरीक्षा की मुख्य गतिविधि में एकत्रित वस्तुनिष्ठ साक्ष्य की स्थापित लेखापरीक्षा मानदंडों के साथ तुलना करना शामिल है। यह तुलना लेखापरीक्षकों को यह आकलन करने में मदद करती है कि लेखापरीक्षित इकाई आवश्यक मानकों को पूरा करती है या नहीं।

लेखापरीक्षा के संदर्भ में, लेखापरीक्षा मानदंड के रूप में कार्य करने वाली आवश्यकताएं वास्तव में विभिन्न तत्वों को शामिल कर सकती हैं, जिनमें शामिल हैं:

  1. नीतियाँ: किसी संगठन द्वारा अपने कार्यों और निर्णयों को निर्देशित करने के लिए निर्धारित सिद्धांत या दिशानिर्देश।
  2. प्रक्रियाएँ: विस्तृत चरण या प्रक्रियाएँ जिनका पालन व्यक्ति या विभाग किसी विशेष कार्य या उद्देश्य को प्राप्त करने के लिए करते हैं।
  3. कार्य निर्देश: विशिष्ट निर्देश या दिशानिर्देश जो विस्तृत स्तर पर बताते हैं कि कार्यों को कैसे निष्पादित किया जाना है।
  4. कानूनी आवश्यकताएँ: वैधानिक या नियामक दायित्व जिनका किसी संगठन को कानून या विनियमनों के अनुसार पालन करना होता है।
  5. संविदात्मक दायित्व: बाहरी पक्षों, जैसे ग्राहकों, आपूर्तिकर्ताओं या भागीदारों के साथ अनुबंधों में किए गए समझौते या प्रतिबद्धताएं।

जब कानूनी आवश्यकताएं ऑडिट मानदंडों का हिस्सा होती हैं, तो ऑडिट निष्कर्षों में आमतौर पर “अनुपालन” और “गैर-अनुपालन” शब्दों का इस्तेमाल किया जाता है। इन शब्दों को आम तौर पर इस तरह से लागू किया जाता है:

  • अनुपालन: यदि लेखापरीक्षित इकाई निर्दिष्ट कानूनी या विनियामक आवश्यकताओं को पूरा करती है, तो लेखापरीक्षा निष्कर्ष “अनुपालन” का संकेत दे सकता है। इसका मतलब है कि संगठन प्रासंगिक कानूनों और विनियमों का पालन कर रहा है।
  • गैर-अनुपालन: यदि ऑडिट की गई इकाई निर्दिष्ट कानूनी या विनियामक आवश्यकताओं को पूरा नहीं करती है, तो ऑडिट निष्कर्ष “गैर-अनुपालन” का संकेत दे सकता है। यह संकेत देता है कि संगठन कुछ अनिवार्य मानकों या विनियमों के अनुरूप नहीं है।

इन शब्दों का उपयोग ऑडिट की गई इकाई की प्रथाओं और स्थापित मानदंडों के बीच संरेखण के स्तर को संप्रेषित करने में मदद करता है, खासकर जब वे मानदंड कानूनी प्रकृति के हों। यह यह बताने का एक स्पष्ट और संक्षिप्त तरीका प्रदान करता है कि क्या संगठन कानून की सीमाओं के भीतर काम कर रहा है या पहचाने गए गैर-अनुपालन मुद्दों को संबोधित करने के लिए सुधारात्मक कार्रवाई की आवश्यकता है।

8 वस्तुनिष्ठ साक्ष्य

किसी चीज़ के अस्तित्व या सत्यता का समर्थन करने वाला डेटा

नोट 1: वस्तुनिष्ठ साक्ष्य अवलोकन, माप, परीक्षण या अन्य तरीकों से प्राप्त किया जा सकता है।
नोट 2: लेखापरीक्षा के उद्देश्य के लिए वस्तुनिष्ठ साक्ष्य में आम तौर पर रिकॉर्ड, तथ्य के कथन या अन्य जानकारी शामिल होती है जो लेखापरीक्षा मानदंडों के लिए प्रासंगिक और सत्यापन योग्य होती है।

लेखापरीक्षा के संदर्भ में, वस्तुनिष्ठ साक्ष्य को तथ्यात्मक जानकारी या डेटा के रूप में परिभाषित किया जा सकता है जो किसी विशेष कथन या दावे के अस्तित्व या सत्य का समर्थन करता है। इस साक्ष्य का उपयोग लेखापरीक्षकों द्वारा लेखापरीक्षित की जा रही जानकारी की सटीकता, पूर्णता और विश्वसनीयता का आकलन और सत्यापन करने के लिए किया जाता है। यह लेखापरीक्षा प्रक्रिया के दौरान निष्कर्ष और राय बनाने के लिए एक आधार प्रदान करता है। वस्तुनिष्ठ साक्ष्य पर भरोसा करके, लेखापरीक्षक अपने निष्कर्षों और निष्कर्षों के लिए एक निष्पक्ष और तथ्यात्मक आधार प्रदान करने का लक्ष्य रखते हैं, जो लेखापरीक्षा प्रक्रिया की समग्र विश्वसनीयता और विश्वसनीयता में योगदान देता है। लेखापरीक्षा में वस्तुनिष्ठ साक्ष्य से तात्पर्य है:

  1. तथ्यात्मक जानकारी: यह ऐसी जानकारी है जो सत्यापन योग्य है और राय या व्याख्याओं के बजाय ठोस तथ्यों पर आधारित है।
  2. अस्तित्व या सत्य का समर्थन: साक्ष्य का उपयोग लेखापरीक्षा के दौरान जांचे जा रहे किसी कथन, कथन या दावे के अस्तित्व या सत्य का समर्थन करने के लिए किया जाता है।
  3. लेखापरीक्षा उद्देश्यों से प्रासंगिकता: साक्ष्य सीधे लेखापरीक्षा उद्देश्यों, मानदंडों या मानकों से संबंधित है और यह निर्धारित करने में महत्वपूर्ण है कि लेखापरीक्षित इकाई उन आवश्यकताओं के अनुपालन में है या नहीं।
  4. विश्वसनीयता और भरोसेमंदता: वस्तुनिष्ठ साक्ष्य विश्वसनीय और भरोसेमंद होने चाहिए, जिससे यह सुनिश्चित हो सके कि एकत्रित जानकारी सटीक है और सूचित लेखापरीक्षा निष्कर्ष निकालने के लिए उस पर भरोसा किया जा सकता है।
  5. विभिन्न रूप: वस्तुनिष्ठ साक्ष्य विभिन्न रूप ले सकते हैं, जिनमें दस्तावेज, अभिलेख, भौतिक अवलोकन, साक्षात्कार, मापन और डेटा के अन्य रूप शामिल हैं, जिनकी जांच और मूल्यांकन किया जा सकता है।

वस्तुनिष्ठ साक्ष्य प्राप्त करके, ऑडिटर यह सुनिश्चित करते हैं कि उनके निष्कर्ष विश्वसनीय और तथ्यात्मक जानकारी पर आधारित हैं। यह ऑडिट प्रक्रिया की विश्वसनीयता और ऑडिट की गई इकाई के प्रदर्शन, अनुपालन या अन्य प्रासंगिक पहलुओं के बारे में निकाले गए निष्कर्षों की सटीकता में योगदान देता है।

  1. अभिलेख, तथ्य कथन या अन्य जानकारी: वस्तुनिष्ठ साक्ष्य में अभिलेख, तथ्य कथन और अन्य प्रासंगिक जानकारी सहित कई स्रोत शामिल होते हैं। ये ऑडिट के लिए आधार के रूप में काम करते हैं और ऑडिट मानदंडों के साथ ऑडिट की गई इकाई के अनुपालन का आकलन करने के लिए उपयोग किए जाते हैं।
  2. ऑडिट मानदंडों से प्रासंगिकता: वस्तुनिष्ठ साक्ष्य सीधे ऑडिट मानदंडों से जुड़े होते हैं। यह उन मानकों, विनियमों, नीतियों या अन्य मानदंडों से संबंधित होना चाहिए जिनके आधार पर ऑडिट की गई इकाई का मूल्यांकन किया जा रहा है।
  3. सत्यापन योग्यता: वस्तुनिष्ठ साक्ष्य सत्यापन योग्य होना चाहिए, जिसका अर्थ है कि इसकी जांच और क्रॉस-रेफ़रेंसिंग के माध्यम से पुष्टि या सिद्ध किया जा सकता है। यह साक्ष्य की विश्वसनीयता में योगदान देता है।
  4. अवलोकन, माप, परीक्षण या अन्य साधनों के माध्यम से प्राप्त: वस्तुनिष्ठ साक्ष्य विभिन्न तरीकों से एकत्र किए जा सकते हैं, जैसे प्रक्रियाओं का प्रत्यक्ष अवलोकन, प्रदर्शन मीट्रिक का मापन, नियंत्रणों का परीक्षण या डेटा संग्रह के अन्य साधन। तरीकों का चुनाव ऑडिट की प्रकृति और निर्धारित उद्देश्यों पर निर्भर करता है।
  5. अवलोकन: इसमें साक्ष्य एकत्र करने के लिए प्रक्रियाओं, गतिविधियों या स्थितियों का दृश्य निरीक्षण करना शामिल है।
  6. मापन: इसमें वस्तुनिष्ठ डेटा प्राप्त करने के लिए कुछ मापदंडों का परिमाणीकरण या मूल्यांकन करना शामिल है।
  7. परीक्षण: इसमें कुछ प्रक्रियाओं या नियंत्रणों की प्रभावशीलता या अनुपालन को सत्यापित करने के लिए परीक्षण, परीक्षा या मूल्यांकन आयोजित करना शामिल है।

9 लेखापरीक्षा साक्ष्य

अभिलेख, तथ्य कथन या अन्य जानकारी, जो लेखापरीक्षा मानदंड (3.7) के लिए प्रासंगिक हैं और
सत्यापन योग्य हैं

लेखापरीक्षा के संदर्भ में, लेखापरीक्षा साक्ष्य को वास्तव में अभिलेखों, तथ्यों के कथनों या अन्य सूचनाओं के रूप में परिभाषित किया जा सकता है जो लेखापरीक्षा मानदंडों के लिए प्रासंगिक और सत्यापन योग्य हैं। यह परिभाषा लेखापरीक्षा के मूल सिद्धांतों के साथ संरेखित होती है, जहाँ लेखापरीक्षा निष्कर्ष और राय बनाने के लिए प्रासंगिक और विश्वसनीय साक्ष्य एकत्र करना आवश्यक है। लेखापरीक्षित इकाई के भीतर प्रक्रियाओं, नियंत्रणों और गतिविधियों के अनुपालन, प्रभावशीलता और दक्षता का आकलन करने के लिए लेखापरीक्षक लेखापरीक्षा साक्ष्य पर भरोसा करते हैं। लेखापरीक्षा साक्ष्य की गुणवत्ता और उपयुक्तता लेखापरीक्षा निष्कर्षों की समग्र विश्वसनीयता में महत्वपूर्ण भूमिका निभाती है। यह परिभाषा लेखापरीक्षा साक्ष्य की प्रमुख विशेषताओं पर जोर देती है:

  1. अभिलेख, तथ्य कथन या अन्य जानकारी: लेखापरीक्षा साक्ष्य विभिन्न रूप ले सकते हैं, जिनमें दस्तावेज, अभिलेख, तथ्यात्मक कथन या कोई भी जानकारी शामिल है जो लेखापरीक्षा प्रक्रिया के लिए समर्थन प्रदान करती है।
  2. लेखापरीक्षा मानदंडों से प्रासंगिकता: साक्ष्य सीधे लेखापरीक्षा मानदंडों से संबंधित होना चाहिए, जो मानक, विनियम, नीतियां या बेंचमार्क हैं जिनके आधार पर लेखापरीक्षित इकाई का मूल्यांकन किया जा रहा है।
  3. सत्यापन योग्यता: ऑडिट साक्ष्य सत्यापन योग्य होना चाहिए, जिसका अर्थ है कि इसकी जांच और सत्यापन के माध्यम से पुष्टि या सिद्ध किया जा सकता है। इससे साक्ष्य की विश्वसनीयता और विश्वसनीयता सुनिश्चित होती है।

10 लेखापरीक्षा निष्कर्ष

लेखापरीक्षा मानदंडों के विरुद्ध एकत्रित लेखापरीक्षा साक्ष्य के मूल्यांकन के परिणाम

नोट 1: लेखापरीक्षा निष्कर्ष अनुरूपता या गैर-अनुरूपता का संकेत देते हैं।
नोट 2: लेखापरीक्षा निष्कर्षों से जोखिमों, सुधार के अवसरों या अच्छे व्यवहारों को दर्ज करने की पहचान हो सकती है।
नोट 3: अंग्रेजी में यदि लेखापरीक्षा मानदंड वैधानिक आवश्यकताओं या नियामक आवश्यकताओं से चुने जाते हैं
, तो लेखापरीक्षा निष्कर्ष को अनुपालन या गैर-अनुपालन कहा जाता है।

ऑडिट निष्कर्षों को ऑडिट मानदंडों के विरुद्ध एकत्रित ऑडिट साक्ष्य के मूल्यांकन के परिणामों के रूप में परिभाषित किया जा सकता है। ऑडिट निष्कर्ष ऑडिट प्रक्रिया में एक महत्वपूर्ण भूमिका निभाते हैं क्योंकि वे इस बात की जानकारी देते हैं कि ऑडिट की गई इकाई किस हद तक परिभाषित मानदंडों के साथ संरेखित है। निष्कर्ष अनुपालन, गैर-अनुपालन या सुधार के क्षेत्रों का संकेत दे सकते हैं। वे ऑडिट के समग्र उद्देश्य में योगदान करते हैं, जो कि हितधारकों को ऑडिट की गई इकाई के प्रदर्शन और प्रासंगिक मानकों के पालन का एक विश्वसनीय मूल्यांकन प्रदान करना है।

  1. मूल्यांकन के परिणाम: लेखापरीक्षा निष्कर्ष लेखापरीक्षा के दौरान एकत्रित साक्ष्य के आकलन के आधार पर लेखापरीक्षकों द्वारा निकाले गए परिणाम या निष्कर्ष हैं।
  2. एकत्रित ऑडिट साक्ष्य: ऑडिट निष्कर्षों का आधार वह वस्तुनिष्ठ साक्ष्य है जिसे ऑडिटर ऑडिट प्रक्रिया के दौरान एकत्रित करते हैं। इस साक्ष्य में रिकॉर्ड, तथ्य के कथन या अन्य प्रासंगिक जानकारी शामिल हो सकती है।
  3. ऑडिट मानदंड के आधार पर: मूल्यांकन स्थापित ऑडिट मानदंडों की तुलना में किया जाता है। ये मानदंड संदर्भ बिंदु हैं, जैसे मानक, विनियम, नीतियां या बेंचमार्क, जिनके आधार पर ऑडिट की गई इकाई के प्रदर्शन या अनुपालन को मापा जाता है।

ऑडिट निष्कर्षों में सटीक शब्दावली का उपयोग स्पष्टता सुनिश्चित करता है और हितधारकों के साथ प्रभावी संचार की सुविधा प्रदान करता है। चाहे वह ताकत के क्षेत्रों की पहचान करना हो, अनुपालन को इंगित करना हो, या गैर-अनुपालन को उजागर करना हो, ऑडिट निष्कर्ष संगठनात्मक सीखने और सुधार में योगदान करते हैं।

  1. अनुरूपता या असंगतता: लेखापरीक्षा निष्कर्षों को अक्सर अनुरूपता (अनुपालन) या असंगतता (गैर-अनुपालन) के रूप में वर्गीकृत किया जाता है।
    • अनुरूपता: यह दर्शाता है कि लेखापरीक्षित इकाई निर्दिष्ट मानदंडों, मानकों या विनियमों को पूरा करती है। संगठन आवश्यकताओं के अनुरूप है।
    • गैर-अनुरूपता: यह दर्शाता है कि ऑडिट की गई इकाई निर्दिष्ट मानदंडों, मानकों या विनियमों को पूरा नहीं करती है। संगठन अनुपालन में नहीं है, और इसमें विचलन या कमियाँ हो सकती हैं।
  2. जोखिमों की पहचान: ऑडिट के दौरान पहचानी गई गैर-अनुरूपताएँ संभावित जोखिमों या उन क्षेत्रों को उजागर कर सकती हैं जहाँ संगठन अपेक्षित मानकों को पूरा नहीं कर रहा है। यह जानकारी जोखिम प्रबंधन के लिए मूल्यवान है।
  3. सुधार के अवसर: ऑडिट निष्कर्ष, चाहे अनुरूपता या गैर-अनुरूपता से संबंधित हों, सुधार के अवसरों की पहचान करने में सहायक हो सकते हैं। इससे संगठन को अपनी प्रक्रियाओं और प्रथाओं को बेहतर बनाने में मदद मिलती है।
  4. अच्छे व्यवहारों को दर्ज करना: सुधार के क्षेत्रों की पहचान करने के अलावा, ऑडिट निष्कर्षों में ऑडिट की गई इकाई के भीतर अच्छे व्यवहारों की पहचान भी शामिल हो सकती है। यह सकारात्मक पहलू प्रभावी और सफल व्यवहारों को मान्यता देता है।
  5. अनुपालन या गैर-अनुपालन: यदि लेखापरीक्षा मानदंड वैधानिक आवश्यकताओं या विनियामक आवश्यकताओं से प्राप्त होते हैं, तो लेखापरीक्षा निष्कर्षों के लिए इस्तेमाल की जाने वाली शब्दावली अक्सर “अनुपालन” या “गैर-अनुपालन” होती है। यह कानूनी या विनियामक मानकों के अनुपालन या विचलन पर जोर देता है।

11 लेखापरीक्षा निष्कर्ष

लेखापरीक्षा के उद्देश्यों और सभी लेखापरीक्षा निष्कर्षों पर विचार करने के बाद लेखापरीक्षा का परिणाम

ऑडिट निष्कर्ष को ऑडिट के परिणाम के रूप में परिभाषित किया जा सकता है, जिसे ऑडिट उद्देश्यों और सभी ऑडिट निष्कर्षों पर विचार करने के बाद निर्धारित किया जाता है। ऑडिट निष्कर्ष हितधारकों को ऑडिट के परिणामों को संप्रेषित करने में एक महत्वपूर्ण तत्व है। यह ऑडिट उद्देश्यों और मानदंडों के संबंध में संगठन के प्रदर्शन का एक व्यापक अवलोकन प्रदान करता है। निष्कर्ष प्रक्रियाओं की समग्र प्रभावशीलता, मानकों के अनुपालन, सुधार क्षेत्रों की पहचान और संभावित जोखिमों के बारे में जानकारी प्रदान कर सकता है। ऑडिट निष्कर्ष प्रस्तुत करने में स्पष्टता और सटीकता सूचित निर्णय लेने और संगठनात्मक सुधार को सुविधाजनक बनाने के लिए आवश्यक है।

  1. ऑडिट का परिणाम: ऑडिट निष्कर्ष ऑडिट प्रक्रिया के समग्र परिणाम या सारांश को दर्शाता है। यह ऑडिट के दौरान किए गए निष्कर्षों, आकलनों और मूल्यांकनों को दर्शाता है।
  2. लेखापरीक्षा उद्देश्यों पर विचार: लेखापरीक्षा निष्कर्ष प्रारंभिक लेखापरीक्षा उद्देश्यों को ध्यान में रखकर निकाला जाता है। ये उद्देश्य लेखापरीक्षा के लक्ष्यों को प्राप्त करने और उनका आकलन करने के लिए रूपरेखा निर्धारित करते हैं।
  3. ऑडिट निष्कर्षों पर विचार: निष्कर्ष सभी ऑडिट निष्कर्षों पर गहन विचार करके तैयार किया जाता है। ये निष्कर्ष, जिनमें अनुरूपता, असंगतता, जोखिम, सुधार के अवसर और अच्छे अभ्यास के क्षेत्र शामिल हो सकते हैं, सामूहिक रूप से निष्कर्ष में योगदान करते हैं।

12 ऑडिट क्लाइंट

ऑडिट का अनुरोध करने वाला संगठन या व्यक्ति
नोट: आंतरिक ऑडिट के मामले में, ऑडिट क्लाइंट ऑडिटी या ऑडिट प्रोग्राम को प्रबंधित करने वाला व्यक्ति भी हो सकता है। बाहरी ऑडिट के लिए अनुरोध विनियामकों, अनुबंध करने वाले पक्षों या संभावित या मौजूदा ग्राहकों जैसे स्रोतों से आ सकते हैं।

ऑडिट क्लाइंट एक संगठन, इकाई या व्यक्ति होता है जो ऑडिट का विषय होता है, चाहे ऑडिट आंतरिक रूप से किया गया हो या बाहरी रूप से। ऑडिट क्लाइंट वह इकाई हो सकती है जिसने ऑडिट का अनुरोध किया हो या जिसका विनियामक, संविदात्मक या आंतरिक आवश्यकताओं के कारण ऑडिट किया जा रहा हो। ऑडिट क्लाइंट की बहुमुखी प्रकृति को समझना महत्वपूर्ण है, खासकर क्योंकि यह ऑडिट के प्रकार और उद्देश्य के आधार पर भिन्न होता है। “ऑडिट क्लाइंट” शब्द आंतरिक और बाहरी ऑडिट परिदृश्यों में विभिन्न भूमिकाओं और दृष्टिकोणों को शामिल कर सकता है।

  1. आंतरिक लेखा परीक्षा:
    • ऑडिट क्लाइंट: आंतरिक ऑडिट के संदर्भ में, “ऑडिट क्लाइंट” शब्द वास्तव में ऑडिट का अनुरोध करने वाले संगठन या व्यक्ति को संदर्भित कर सकता है। यह संगठन के भीतर एक विभाग हो सकता है जो विशिष्ट प्रक्रियाओं या कार्यों के लिए आंतरिक ऑडिट की मांग कर रहा हो।
    • ऑडिटी या ऑडिट प्रोग्राम मैनेजर: इसके अतिरिक्त, आंतरिक ऑडिट के मामले में, ऑडिट क्लाइंट ऑडिटी भी हो सकता है – संगठन के भीतर वह विभाग या व्यक्ति जिसका ऑडिट किया जा रहा है। इसके अलावा, संगठन के भीतर समग्र ऑडिट कार्यक्रम का प्रबंधन करने वाले व्यक्ति (व्यक्तियों) को भी आंतरिक ऑडिट संदर्भ में ऑडिट क्लाइंट माना जा सकता है।
  2. बाह्य लेखापरीक्षा:
    • अनुरोधों के स्रोत: बाहरी ऑडिट के लिए, ऑडिट का अनुरोध विभिन्न बाहरी स्रोतों से आ सकता है, जैसे कि विनियामक, अनुबंध करने वाले पक्ष या संभावित/मौजूदा ग्राहक। ये बाहरी संस्थाएँ ऑडिट किए गए संगठन के वित्तीय विवरणों, नियंत्रणों या संचालनों की सटीकता, अनुपालन या अन्य पहलुओं के बारे में आश्वासन चाहती हैं।

13 लेखापरीक्षिती

संपूर्ण संगठन या उसके कुछ भागों का लेखा-परीक्षण किया जा रहा है

ऑडिटी को वास्तव में संगठन के रूप में परिभाषित किया जा सकता है, जो संपूर्ण रूप से या उसके कुछ हिस्सों में ऑडिट का विषय है। “ऑडिटी” शब्द का इस्तेमाल आमतौर पर आंतरिक और बाहरी दोनों ऑडिट के संदर्भ में किया जाता है। आंतरिक ऑडिट में अक्सर उसी संगठन के ऑडिटी शामिल होते हैं, जबकि बाहरी ऑडिट में क्लाइंट, सप्लायर या नियामक निकायों जैसे अन्य संगठनों के ऑडिटी शामिल हो सकते हैं। ऑडिटी सूचना तक पहुँच प्रदान करने, ऑडिट प्रक्रिया को सुविधाजनक बनाने और ऑडिट निष्कर्षों पर प्रतिक्रिया देने में केंद्रीय भूमिका निभाता है।

  1. संपूर्ण संगठन या उसके भाग:
    • व्यापक दायरा: लेखापरीक्षित व्यक्ति पूरे संगठन को संदर्भित कर सकता है, जिसमें उसके सभी विभाग, कार्य और गतिविधियाँ शामिल हैं। व्यापक ऑडिट में अक्सर ऐसा होता है जो संगठन के समग्र प्रदर्शन का आकलन करता है।
    • आंशिक दायरा: वैकल्पिक रूप से, ऑडिटी संगठन के विशिष्ट भागों या घटकों को संदर्भित कर सकता है। इसमें ऑडिट के उद्देश्यों के आधार पर विशेष विभागों, प्रक्रियाओं या कार्यों का ऑडिट करना शामिल हो सकता है।
  2. लेखापरीक्षित किया जा रहा है:
    • ऑडिट का विषय: ऑडिटी वह इकाई या इकाइयाँ हैं जो ऑडिट के दौरान जांच और मूल्यांकन से गुज़रती हैं। इसमें प्रक्रियाओं, नियंत्रणों, मानकों के अनुपालन और अन्य प्रासंगिक मानदंडों की जांच शामिल है।

14 ऑडिट टीम

एक या एक से अधिक व्यक्ति ऑडिट करते हैं, जिन्हें ज़रूरत पड़ने पर तकनीकी विशेषज्ञों द्वारा सहायता प्रदान की जाती है।
नोट 1: ऑडिट टीम के एक ऑडिटर को ऑडिट टीम लीडर के रूप में नियुक्त किया जाता है।
नोट 2: ऑडिट टीम में प्रशिक्षण प्राप्त ऑडिटर शामिल हो सकते हैं।

यह परिभाषा मानक लेखापरीक्षा प्रथाओं के साथ अच्छी तरह से मेल खाती है और लेखापरीक्षा संदर्भ में टीमवर्क, नेतृत्व और कौशल विकास की क्षमता के महत्व पर जोर देती है। एक लेखापरीक्षा टीम की सहयोगी प्रकृति लेखापरीक्षित इकाई का एक व्यापक और वस्तुनिष्ठ मूल्यांकन सुनिश्चित करती है। टीम लीडर टीम का मार्गदर्शन करने, संचार को सुविधाजनक बनाने और लेखापरीक्षा योजना के प्रभावी निष्पादन को सुनिश्चित करने में महत्वपूर्ण भूमिका निभाता है। प्रशिक्षण में लेखापरीक्षकों को शामिल करने से नए लेखापरीक्षा पेशेवरों के विकास में योगदान मिलता है और लेखापरीक्षा टीम की समग्र क्षमता में वृद्धि होती है।

  1. लेखापरीक्षा टीम:
    • संरचना: ऑडिट टीम का गठन एक या एक से अधिक व्यक्तियों द्वारा किया जाता है जो ऑडिट करने के लिए जिम्मेदार होते हैं। टीम के सदस्य ऑडिट के विषय का आकलन और मूल्यांकन करने के लिए सहयोग करते हैं।
    • तकनीकी विशेषज्ञों से सहायता: लेखापरीक्षा की जटिलता और दायरे के आधार पर, टीम को लेखापरीक्षा विषय से संबंधित विशेष ज्ञान वाले तकनीकी विशेषज्ञों द्वारा सहायता प्रदान की जा सकती है।
  2. ऑडिट टीम लीडर:
    • नियुक्ति: ऑडिट टीम के भीतर, एक ऑडिटर को ऑडिट टीम लीडर के रूप में नियुक्त किया जाता है। यह व्यक्ति नेतृत्व की भूमिका निभाता है और टीम की गतिविधियों के समन्वय, ऑडिट योजना का पालन सुनिश्चित करने और समग्र ऑडिट प्रक्रिया की देखरेख के लिए जिम्मेदार होता है।

15 लेखा परीक्षक

वह व्यक्ति जो लेखा-परीक्षण करता है

ऑडिटर वास्तव में एक ऐसा व्यक्ति है जो ऑडिट करता है। ऑडिटर विभिन्न सेटिंग्स में काम कर सकते हैं, जिसमें किसी संगठन के भीतर आंतरिक ऑडिट या स्वतंत्र ऑडिट फर्मों द्वारा किए गए बाहरी ऑडिट शामिल हैं। वे प्रक्रियाओं, प्रणालियों या वित्तीय जानकारी के अनुपालन, प्रभावशीलता और दक्षता का आकलन करने में महत्वपूर्ण भूमिका निभाते हैं, जो ऑडिट की गई इकाई के संचालन के समग्र आश्वासन और विश्वसनीयता में योगदान करते हैं।

  1. व्यक्ति:
    • व्यक्तिगत भूमिका: लेखा परीक्षक वह व्यक्ति होता है जो लेखा परीक्षा से संबंधित गतिविधियों को करने के लिए योग्य और नियुक्त होता है।
  2. लेखापरीक्षा आयोजित करता है:
    • जिम्मेदारियाँ: ऑडिटर की प्राथमिक जिम्मेदारी ऑडिट प्रक्रिया में शामिल आवश्यक कार्यों को पूरा करना है। इसमें योजना बनाना, साक्ष्य एकत्र करना और उनका मूल्यांकन करना, तथा ऑडिट उद्देश्यों और मानदंडों के आधार पर निष्कर्ष निकालना शामिल है।

16 तकनीकी विशेषज्ञ

वह व्यक्ति जो ऑडिट टीम को विशिष्ट ज्ञान या विशेषज्ञता प्रदान करता है।
नोट 1: विशिष्ट ज्ञान या विशेषज्ञता संगठन, गतिविधि, प्रक्रिया, उत्पाद, सेवा, ऑडिट किए जाने वाले अनुशासन या भाषा या संस्कृति से संबंधित है।
नोट 2: ऑडिट टीम का कोई तकनीकी विशेषज्ञ ऑडिटर के रूप में कार्य नहीं करता है।

आईएसओ ऑडिट के संदर्भ में, तकनीकी विशेषज्ञ वह व्यक्ति होता है जो ऑडिट टीम को विशिष्ट ज्ञान या विशेषज्ञता प्रदान करता है।

ISO (अंतरराष्ट्रीय मानकीकरण संगठन) ऑडिट में, तकनीकी विशेषज्ञों को विशिष्ट तकनीकी आवश्यकताओं या उद्योग-विशिष्ट मानकों को संबोधित करने के लिए लाया जा सकता है। तकनीकी विशेषज्ञ एक ऐसा व्यक्ति होता है जिसके पास ऑडिट से संबंधित किसी विशेष क्षेत्र में विशिष्ट ज्ञान और विशेषज्ञता होती है। तकनीकी विशेषज्ञ की भूमिका ऑडिट टीम को अपना विशेष ज्ञान प्रदान करना है, जिससे ऑडिटी की प्रणालियों, प्रक्रियाओं या प्रथाओं के विशिष्ट पहलुओं का आकलन करने की टीम की क्षमता में वृद्धि करने वाली अंतर्दृष्टि का योगदान मिलता है। ये विशेषज्ञ यह सुनिश्चित करने में एक महत्वपूर्ण भूमिका निभाते हैं कि ऑडिट टीम के पास ISO मानकों के संबंध में ऑडिटी के अनुपालन और प्रदर्शन का पूरी तरह से मूल्यांकन करने के लिए आवश्यक गहन ज्ञान तक पहुँच हो। तकनीकी विशेषज्ञ मार्गदर्शन प्रदान करके, तकनीकी प्रश्नों का उत्तर देकर और अपनी विशेषज्ञता के आधार पर सिफारिशें देकर ऑडिट प्रक्रिया में योगदान दे सकते हैं। उनकी भागीदारी ऑडिट के दौरान एक व्यापक और सटीक मूल्यांकन सुनिश्चित करने में मदद करती है।

तकनीकी विशेषज्ञ, लेखा परीक्षा टीम को विशिष्ट ज्ञान या विशेषज्ञता प्रदान करते हुए, पारंपरिक अर्थों में लेखा परीक्षक के रूप में कार्य नहीं करता है। उनकी भूमिका विशिष्ट है और डोमेन-विशिष्ट अंतर्दृष्टि का योगदान करने पर केंद्रित है। एक लेखा परीक्षक और एक तकनीकी विशेषज्ञ के बीच अंतर महत्वपूर्ण है, क्योंकि यह लेखा परीक्षा टीम की सहयोगी प्रकृति को उजागर करता है। जबकि लेखा परीक्षक योजना, साक्ष्य संग्रह और रिपोर्टिंग सहित समग्र लेखा परीक्षा प्रक्रिया पर ध्यान केंद्रित करते हैं, तकनीकी विशेषज्ञ विशेष अंतर्दृष्टि का योगदान करते हैं जो उनकी विशेषज्ञता के क्षेत्र में विशिष्ट पहलुओं की टीम की समझ को बढ़ाते हैं। यह सहयोग अधिक व्यापक और सूचित ऑडिट सुनिश्चित करता है, खासकर जब जटिल या उद्योग-विशिष्ट मानकों, प्रथाओं या प्रौद्योगिकियों से निपटना हो। तकनीकी विशेषज्ञ की भूमिका ऑडिट की गई इकाई की प्रणालियों या प्रक्रियाओं के आकलन में गहराई और सटीकता प्रदान करने में मूल्यवान है।

  • विशिष्ट भूमिका: एक तकनीकी विशेषज्ञ, ऑडिट टीम को विशिष्ट ज्ञान या विशेषज्ञता प्रदान करते हुए, पारंपरिक अर्थों में ऑडिटर के रूप में कार्य नहीं करता है। उनकी भूमिका विशिष्ट होती है और डोमेन-विशिष्ट अंतर्दृष्टि प्रदान करने पर केंद्रित होती है।
  • लेखापरीक्षित क्षेत्र से प्रासंगिकता: एक तकनीकी विशेषज्ञ द्वारा लाया गया विशिष्ट ज्ञान या विशेषज्ञता सीधे संगठन, गतिविधि, प्रक्रिया, उत्पाद, सेवा, लेखापरीक्षित किए जाने वाले अनुशासन या अन्य प्रासंगिक कारकों से संबंधित होता है।
  • संगठन, गतिविधि, प्रक्रिया, उत्पाद, सेवा, अनुशासन, भाषा या संस्कृति: तकनीकी विशेषज्ञ द्वारा प्रदान की गई विशेषज्ञता ऑडिट की गई इकाई के विशिष्ट पहलुओं के अनुरूप होती है। इसमें तकनीकी प्रक्रियाओं, उद्योग-विशिष्ट प्रथाओं या सांस्कृतिक बारीकियों सहित विभिन्न आयाम शामिल हो सकते हैं।

17 पर्यवेक्षक

वह व्यक्ति जो लेखापरीक्षा दल के साथ होता है, लेकिन लेखापरीक्षक के रूप में कार्य नहीं करता

ISO ऑडिट में, पर्यवेक्षक वह व्यक्ति होता है जो ऑडिट टीम के साथ होता है लेकिन ऑडिटर की भूमिका नहीं निभाता है। इस शब्द का इस्तेमाल अक्सर किसी ऐसे व्यक्ति का वर्णन करने के लिए किया जाता है जो ऑडिट प्रक्रिया के दौरान मौजूद रहता है लेकिन ऑडिट करने में सक्रिय रूप से भाग नहीं लेता है। ISO ऑडिट में पर्यवेक्षक के बारे में मुख्य बिंदु:

  1. लेखापरीक्षा टीम के साथ: लेखापरीक्षा गतिविधियों के दौरान लेखापरीक्षा टीम के साथ एक पर्यवेक्षक मौजूद रहता है।
  2. ऑडिटर के रूप में कार्य नहीं करता: ऑडिट टीम के सदस्यों के विपरीत, पर्यवेक्षक ऑडिट के संचालन में सक्रिय रूप से शामिल नहीं होता है। वे योजना बनाने, साक्ष्य एकत्र करने या आकलन करने के लिए जिम्मेदार नहीं होते हैं।

पर्यवेक्षकों की उपस्थिति विभिन्न उद्देश्यों की पूर्ति कर सकती है, जैसे कि ऑडिट प्रक्रिया के बारे में सीखने वाले व्यक्तियों को प्रशिक्षण प्रदान करना, ज्ञान हस्तांतरण की सुविधा प्रदान करना, या हितधारकों को ऑडिट गतिविधियों में अंतर्दृष्टि प्राप्त करने की अनुमति देना। पर्यवेक्षक संगठन के भीतर या बाहरी पक्षों के व्यक्ति हो सकते हैं, जिनकी ऑडिट प्रक्रिया में सीधे भाग लिए बिना उसे समझने में रुचि या आवश्यकता होती है।

18 प्रबंधन प्रणाली


नोट 1: एक प्रबंधन प्रणाली एक एकल अनुशासन या कई विषयों को संबोधित कर सकती है, जैसे गुणवत्ता प्रबंधन, वित्तीय प्रबंधन या पर्यावरण प्रबंधन। नोट 2: प्रबंधन प्रणाली तत्व उन उद्देश्यों को प्राप्त करने के लिए संगठन की संरचना
, भूमिका और जिम्मेदारियां, योजना, संचालन, नीतियां, प्रथाएं, नियम, विश्वास, उद्देश्य और प्रक्रियाएं स्थापित करते हैं। नोट 3:
एक प्रबंधन प्रणाली के दायरे में पूरा संगठन, संगठन के विशिष्ट और पहचाने गए कार्य, संगठन के विशिष्ट और पहचाने गए खंड, या संगठनों के समूह में एक या अधिक कार्य शामिल हो सकते हैं।

प्रबंधन प्रणाली को वास्तव में संगठन के भीतर परस्पर संबंधित या परस्पर क्रिया करने वाले तत्वों के समूह के रूप में परिभाषित किया जा सकता है। प्रबंधन प्रणाली का प्राथमिक उद्देश्य नीतियों और उद्देश्यों के साथ-साथ उन उद्देश्यों को प्राप्त करने के लिए प्रक्रियाओं को स्थापित करना है। ये मानक संगठनों को अपने प्रबंधन प्रणालियों को स्थापित करने, लागू करने, बनाए रखने और लगातार सुधारने के लिए एक संरचित दृष्टिकोण प्रदान करते हैं, यह सुनिश्चित करते हुए कि वे संगठन के समग्र लक्ष्यों के साथ संरेखित हैं और प्रासंगिक आवश्यकताओं को पूरा करते हैं।

  1. परस्पर संबंधित या परस्पर क्रियाशील तत्वों का समूह: एक प्रबंधन प्रणाली में संगठन के भीतर विभिन्न घटक, तत्व या भाग शामिल होते हैं। ये तत्व सामान्य लक्ष्यों को प्राप्त करने के लिए एक साथ काम करते हैं या एक दूसरे को प्रभावित करते हैं।
  2. संगठन: प्रबंधन प्रणाली संगठनात्मक संरचना का एक अभिन्न अंग है, जो संगठन के प्रबंधन और संचालन का मार्गदर्शन करती है।
  3. नीतियां और उद्देश्य स्थापित करना: प्रबंधन प्रणाली का एक प्रमुख कार्य ऐसी नीतियां निर्धारित करना है जो संगठन के सिद्धांतों और उद्देश्यों को परिभाषित करती हैं तथा यह स्पष्ट करती हैं कि संगठन क्या हासिल करना चाहता है।
  4. प्रक्रियाएँ: प्रबंधन प्रणाली में प्रक्रियाएँ शामिल होती हैं, जो परिभाषित उद्देश्यों को प्राप्त करने के लिए डिज़ाइन की गई गतिविधियाँ या संचालन हैं। ये प्रक्रियाएँ आमतौर पर दक्षता और प्रभावशीलता सुनिश्चित करने के लिए संरचित और प्रबंधित होती हैं।
  5. उद्देश्यों को प्राप्त करना: प्रबंधन प्रणाली का अंतिम उद्देश्य संगठन को उसके घोषित उद्देश्यों को प्राप्त करने में सहायता करना है। इसमें प्रदर्शन को लगातार बढ़ाने के लिए प्रक्रियाओं की योजना बनाना, उन्हें लागू करना, उनकी निगरानी करना और उनमें सुधार करना शामिल है।

एक प्रबंधन प्रणाली वास्तव में एक संगठन के भीतर एक या कई विषयों को संबोधित कर सकती है। प्रबंधन प्रणालियों की लचीलापन संगठनों को अपनी अनूठी चुनौतियों और लक्ष्यों को पूरा करने के लिए एक संरचित दृष्टिकोण अपनाने की अनुमति देता है, चाहे वे किसी एक विषय पर ध्यान केंद्रित करना चाहें या समग्र दक्षता और प्रभावशीलता को बढ़ाने के लिए कई विषयों को एकीकृत करना चाहें। यहाँ ज़ोर देने के लिए मुख्य बिंदु दिए गए हैं:

  1. एकल या एकाधिक अनुशासन: एक प्रबंधन प्रणाली को एक ही अनुशासन की विशिष्ट आवश्यकताओं और अपेक्षाओं को संबोधित करने के लिए तैयार किया जा सकता है। उदाहरण के लिए, एक संगठन गुणवत्ता-संबंधी प्रक्रियाओं और उद्देश्यों पर ध्यान केंद्रित करने के लिए गुणवत्ता प्रबंधन प्रणाली (QMS) को लागू कर सकता है। वैकल्पिक रूप से, एक संगठन एक एकीकृत प्रबंधन प्रणाली को लागू करना चुन सकता है जो एक साथ कई विषयों को संबोधित करती है। उदाहरण के लिए, एक एकीकृत प्रबंधन प्रणाली (IMS) गुणवत्ता प्रबंधन, वित्तीय प्रबंधन, पर्यावरण प्रबंधन और अन्य प्रासंगिक विषयों को कवर कर सकती है।
  2. अनुशासन के उदाहरण:
    • गुणवत्ता प्रबंधन: यह सुनिश्चित करने पर ध्यान केंद्रित करता है कि उत्पाद या सेवाएं स्थापित गुणवत्ता मानकों और ग्राहक अपेक्षाओं (जैसे, आईएसओ 9001) को पूरा करती हैं।
    • वित्तीय प्रबंधन: इसमें संगठन के वित्तीय संसाधनों, लेखांकन प्रक्रियाओं और राजकोषीय जिम्मेदारियों का प्रभावी प्रबंधन शामिल है।
    • पर्यावरण प्रबंधन: किसी संगठन के पर्यावरणीय प्रभाव और स्थिरता प्रथाओं (जैसे, आईएसओ 14001) को संबोधित करता है।
  3. संगठनात्मक आवश्यकताओं के अनुरूप: संगठन अपनी विशिष्ट आवश्यकताओं, उद्योग आवश्यकताओं और संगठनात्मक उद्देश्यों के आधार पर प्रबंधन प्रणाली को डिजाइन और कार्यान्वित कर सकते हैं।
  4. विषयों का एकीकरण: एकीकरण प्रबंधन के लिए एक समग्र दृष्टिकोण की अनुमति देता है। संगठन प्रक्रियाओं को सुव्यवस्थित कर सकते हैं, प्रयासों के दोहराव को कम कर सकते हैं, और विभिन्न प्रबंधन विषयों को एक एकीकृत प्रणाली में एकीकृत करके तालमेल बना सकते हैं।

प्रबंधन प्रणाली के भीतर इन तत्वों का एकीकरण संगठन के लिए एक संरचित और सुसंगत ढांचा प्रदान करता है। यह ढांचा न केवल विशिष्ट लक्ष्यों को प्राप्त करने में मदद करता है बल्कि बदलती परिस्थितियों के लिए निरंतर सुधार और अनुकूलन की सुविधा भी देता है। प्रबंधन प्रणाली संगठन के विभिन्न पहलुओं को संरेखित करने और यह सुनिश्चित करने के लिए एक उपकरण के रूप में कार्य करती है कि वे सामान्य उद्देश्यों के लिए सामंजस्य में काम करें।

  1. संगठन की संरचना स्थापित करना: प्रबंधन प्रणाली तत्व संगठन की संरचना को परिभाषित करने और व्यवस्थित करने में योगदान देते हैं। इसमें शामिल है कि विभिन्न इकाइयों या विभागों को कैसे व्यवस्थित किया जाता है, रिपोर्टिंग संबंध और समग्र संगठनात्मक पदानुक्रम।
  2. भूमिकाएँ और जिम्मेदारियाँ: स्पष्ट रूप से परिभाषित भूमिकाएँ और जिम्मेदारियाँ प्रबंधन प्रणाली का एक महत्वपूर्ण पहलू हैं। यह सुनिश्चित करता है कि संगठन के भीतर व्यक्ति अपने कार्यों को समझें और समग्र उद्देश्यों में प्रभावी रूप से योगदान दें।
  3. नियोजन: प्रबंधन प्रणालियों में नियोजन प्रक्रियाएं शामिल होती हैं, जो संगठन को उद्देश्य निर्धारित करने, जोखिमों और अवसरों की पहचान करने तथा अपने लक्ष्यों को प्राप्त करने के लिए रणनीति विकसित करने में मदद करती हैं।
  4. संचालन: प्रबंधन प्रणाली के परिचालन पहलू दिन-प्रतिदिन की गतिविधियों और प्रक्रियाओं को कवर करते हैं जो संगठन के उद्देश्यों को प्राप्त करने के लिए आवश्यक हैं। इसमें योजनाओं का कार्यान्वयन और निष्पादन शामिल है।
  5. नीतियाँ, अभ्यास, नियम और मान्यताएँ: प्रबंधन प्रणाली तत्वों में नीतियों, अभ्यासों, नियमों और साझा मान्यताओं की स्थापना शामिल है जो संगठन के भीतर व्यवहार और निर्णय लेने का मार्गदर्शन करती हैं। यह संगठनात्मक संस्कृति और मूल्यों में योगदान देता है।
  6. उद्देश्य और प्रक्रियाएँ: स्पष्ट रूप से परिभाषित उद्देश्य प्रबंधन प्रणाली का एक मूलभूत हिस्सा हैं। इन उद्देश्यों को कुशलतापूर्वक और प्रभावी ढंग से प्राप्त करने के लिए प्रक्रियाओं को डिज़ाइन और कार्यान्वित किया जाता है।

प्रबंधन प्रणाली के दायरे को विभिन्न तरीकों से परिभाषित करने की क्षमता प्रबंधन मानकों और रूपरेखाओं की अनुकूलनशीलता को दर्शाती है, जैसे कि अंतर्राष्ट्रीय संगठन मानकीकरण (आईएसओ) द्वारा उल्लिखित। उदाहरण के लिए, आईएसओ 9001 (गुणवत्ता प्रबंधन) और आईएसओ 14001 (पर्यावरण प्रबंधन) मानक संगठनों को उनकी विशिष्ट परिस्थितियों और उद्देश्यों के आधार पर दायरा निर्धारित करने की लचीलापन प्रदान करते हैं। संगठन की ज़रूरतों के हिसाब से दायरे को ढालकर, प्रबंधन प्रणाली लक्ष्यों को प्राप्त करने, प्रदर्शन में सुधार करने और प्रासंगिक मानकों और आवश्यकताओं के साथ संरेखण सुनिश्चित करने के लिए एक अधिक प्रभावी उपकरण बन जाती है।

  1. संपूर्ण संगठन: प्रबंधन प्रणाली संगठन की संपूर्णता को समाहित कर सकती है, तथा एक व्यापक ढांचा प्रदान कर सकती है जो सभी कार्यों, प्रक्रियाओं और गतिविधियों को संबोधित करता है।
  2. विशिष्ट और पहचाने गए कार्य: वैकल्पिक रूप से, संगठन के भीतर विशिष्ट और पहचाने गए कार्यों पर कार्यक्षेत्र को केंद्रित किया जा सकता है। यह एक लक्षित दृष्टिकोण की अनुमति देता है, जो चिंता या प्राथमिकता के विशेष क्षेत्रों को संबोधित करने के लिए प्रबंधन प्रणाली को तैयार करता है।
  3. विशिष्ट और पहचाने गए अनुभाग: संगठन के भीतर विशिष्ट और पहचाने गए अनुभागों या विभागों तक दायरे को सीमित किया जा सकता है। यह अक्सर तब व्यावहारिक होता है जब कुछ क्षेत्रों की अलग-अलग ज़रूरतें या आवश्यकताएं होती हैं।
  4. संगठनों के समूह में एक या अधिक कार्य: कुछ मामलों में, इसका दायरा एक संगठन से आगे बढ़कर संगठनों के समूह में एक या अधिक कार्यों को कवर करने तक हो सकता है। यह सहयोगात्मक रूप से या साझा ढांचे के भीतर काम करने वाले संगठनों के लिए प्रासंगिक हो सकता है।

19 जोखिम

अनिश्चितता का प्रभाव
नोट 1: प्रभाव अपेक्षित से विचलन है – सकारात्मक या नकारात्मक।
नोट 2: अनिश्चितता एक स्थिति है, यहां तक ​​कि आंशिक रूप से, किसी घटना, उसके परिणाम और संभावना से संबंधित जानकारी, समझ या ज्ञान की कमी।
नोट 3: जोखिम को अक्सर संभावित घटनाओं और परिणामों या इनके संयोजन के संदर्भ में परिभाषित किया जाता है।
नोट 4: जोखिम को अक्सर किसी घटना के परिणामों (परिस्थितियों में परिवर्तन सहित) और घटना की संबंधित संभावना के संयोजन के रूप में व्यक्त किया जाता है।

  1. जोखिम परिभाषा:
    • अनिश्चितता का प्रभाव: जोखिम को अनिश्चितता के प्रभाव के रूप में परिभाषित किया जाता है। यह इस विचार को समाहित करता है कि जोखिम घटनाओं, गतिविधियों या प्रक्रियाओं के विभिन्न पहलुओं में अनिश्चितताओं के कारण उत्पन्न होते हैं।
  2. प्रभाव – अपेक्षित से विचलन:
    • सकारात्मक या नकारात्मक: जोखिम का प्रभाव सकारात्मक या नकारात्मक हो सकता है। सकारात्मक प्रभावों को अक्सर अवसर के रूप में संदर्भित किया जाता है, जबकि नकारात्मक प्रभावों को खतरे या अनिश्चितता माना जाता है जो अवांछित परिणामों को जन्म दे सकते हैं।
  3. अनिश्चितता परिभाषा:
    • सूचना की कमी की स्थिति: अनिश्चितता को सूचना की कमी की स्थिति के रूप में वर्णित किया जाता है, भले ही आंशिक रूप से। यह इस बात पर प्रकाश डालता है कि जोखिम तब उत्पन्न होता है जब किसी घटना, उसके परिणामों और घटित होने की संभावना के बारे में पूरी जानकारी या समझ का अभाव होता है।
  4. घटना, परिणाम और संभावना से संबंधित:
    • घटना: वह विशिष्ट घटना या घटना जो विचाराधीन है।
    • परिणाम: घटना से होने वाला प्रभाव या परिणाम।
    • संभावना: घटना घटित होने की संभावना या मौका।

संयोजन दृष्टिकोण जोखिम की अधिक सूक्ष्म और समग्र समझ प्रदान करता है। परिणामों की संभावित गंभीरता और घटना की संभावना दोनों पर विचार करके, संगठन उनके महत्व और उनके प्रभाव की संभावना के आधार पर जोखिमों को प्राथमिकता दे सकते हैं और उनका समाधान कर सकते हैं। जोखिम प्रबंधन में, यह अक्सर जोखिम मैट्रिक्स या जोखिम हीट मैप्स के निर्माण की ओर ले जाता है, जहां अक्ष परिणाम की गंभीरता और संभावना का प्रतिनिधित्व करते हैं, जो जोखिमों को दृष्टिगत रूप से वर्गीकृत और प्राथमिकता देने में मदद करते हैं। यह दृष्टिकोण संगठनों को विभिन्न प्रकार के जोखिमों को प्रबंधित करने और कम करने के तरीके के बारे में सूचित निर्णय लेने में सहायता करता है।

  1. संभावित घटनाओं और परिणामों के आधार पर लक्षण-वर्णन:
    • जोखिम को अक्सर संभावित घटनाओं और उनके परिणामों के संदर्भ में परिभाषित किया जाता है। इसमें उन घटनाओं की पहचान करना शामिल है जो संगठन को प्रभावित कर सकती हैं और उन घटनाओं से जुड़े संभावित परिणामों या प्रभावों को समझना शामिल है।
  2. परिणाम और संभावना का संयोजन:
    • जोखिम को अक्सर परिणामों के संयोजन और घटना की संबंधित संभावना के संदर्भ में व्यक्त किया जाता है। जोखिम मूल्यांकन में यह एक मौलिक अवधारणा है। समग्र जोखिम स्तर का आकलन करने के लिए परिणामों की गंभीरता और किसी घटना के घटित होने की संभावना को एक साथ माना जाता है।
    • परिणाम: किसी घटना के परिणामस्वरूप होने वाले संभावित परिणामों या प्रभावों की श्रेणी, जिसमें परिस्थितियों में परिवर्तन भी शामिल है।
    • संभावना: घटना घटित होने की संभावना या मौका।

20 अनुरूपता

किसी आवश्यकता की पूर्ति

आईएसओ ऑडिट के संदर्भ में अनुरूपता का तात्पर्य उस सीमा से है जिस तक ऑडिट की गई इकाई निर्दिष्ट आवश्यकताओं को पूरा करती है या उनका अनुपालन करती है। ये आवश्यकताएं मानक, विनियम, नीतियां या ऑडिट के लिए स्थापित कोई भी मानदंड हो सकती हैं। आईएसओ ऑडिट में अनुरूपता मूल्यांकन में यह मूल्यांकन करना शामिल है कि ऑडिट किए गए संगठन की प्रक्रियाएं, उत्पाद या सेवाएं परिभाषित मानदंडों के अनुरूप हैं या नहीं। लक्ष्य यह निर्धारित करना है कि स्थापित मानकों और आवश्यकताओं का अनुपालन है या नहीं, यह सुनिश्चित करना कि संगठन निर्दिष्ट दिशानिर्देशों के अनुसार काम कर रहा है।

21 गैरअनुरूपता

किसी आवश्यकता की पूर्ति न होना

आईएसओ ऑडिट के संदर्भ में गैर-अनुरूपता ऐसी स्थिति को इंगित करती है, जहां ऑडिट की गई इकाई निर्दिष्ट आवश्यकताओं को पूरा नहीं करती या उनका अनुपालन नहीं करती। इसमें मानकों, विनियमों, नीतियों या ऑडिट के लिए निर्धारित किसी भी मानदंड से विचलन शामिल हो सकता है। जब ऑडिटर ऑडिट के दौरान गैर-अनुरूपताओं की पहचान करते हैं, तो इसका मतलब है कि ऑडिट किए गए संगठन के भीतर कुछ प्रक्रियाएं, उत्पाद या सेवाएं स्थापित मानदंडों के अनुरूप नहीं हैं। गैर-अनुरूपताओं को आम तौर पर दस्तावेजित किया जाता है और ऑडिट की गई इकाई को सूचित किया जाता है, और इन विचलनों को संबोधित करने और सुधारने के लिए अक्सर सुधारात्मक कार्रवाई की आवश्यकता होती है। लक्ष्य संगठन को लागू मानकों या आवश्यकताओं के अनुपालन में लाना है।

22 योग्यता

इच्छित परिणाम प्राप्त करने के लिए ज्ञान और कौशल को लागू करने की क्षमता

सक्षमता को वस्तुतः इच्छित परिणाम प्राप्त करने के लिए ज्ञान और कौशल को लागू करने की क्षमता के रूप में परिभाषित किया जा सकता है।

  1. योग्यता: सक्षमता में किसी विशिष्ट संदर्भ में प्रभावी ढंग से कार्य करने की क्षमता या सामर्थ्य होना शामिल है।
  2. ज्ञान और कौशल का अनुप्रयोग: सक्षमता का तात्पर्य केवल ज्ञान और कौशल रखने से नहीं है, बल्कि व्यावहारिक स्थितियों में उस ज्ञान और कौशल के प्रभावी अनुप्रयोग से भी है।
  3. इच्छित परिणाम प्राप्त करना: योग्यता का अंतिम उद्देश्य वांछित या इच्छित परिणाम प्राप्त करना है। सक्षम व्यक्ति अपने ज्ञान और कौशल का उपयोग कार्यों या लक्ष्यों को सफलतापूर्वक पूरा करने के लिए कर सकते हैं।

यह परिभाषा योग्यता की व्यावहारिक और परिणामोन्मुखी प्रकृति पर जोर देती है। विभिन्न व्यावसायिक और संगठनात्मक संदर्भों में, योग्यता एक महत्वपूर्ण विशेषता है जो यह सुनिश्चित करती है कि व्यक्ति या संस्थाएँ अपनी भूमिकाएँ प्रभावी ढंग से निभा सकें और अपने प्रयासों की समग्र सफलता में योगदान दे सकें। योग्यता अक्सर विभिन्न क्षेत्रों में गुणवत्ता, दक्षता और उत्कृष्टता प्राप्त करने में एक महत्वपूर्ण कारक होती है।

23 आवश्यकता

आवश्यकता या अपेक्षा जो बताई गई हो, आम तौर पर निहित हो या अनिवार्य हो
नोट 1: “आम तौर पर निहित” का अर्थ है कि यह संगठन और
इच्छुक पक्षों के लिए प्रथा या सामान्य अभ्यास है कि विचाराधीन आवश्यकता या अपेक्षा निहित है।
नोट 2: निर्दिष्ट आवश्यकता वह है जो बताई गई हो, उदाहरण के लिए प्रलेखित जानकारी में।

आवश्यकता को वस्तुतः एक ऐसी आवश्यकता या अपेक्षा के रूप में परिभाषित किया जा सकता है जो बताई गई हो, सामान्यतः निहित हो, या अनिवार्य हो।

  1. आवश्यकता या अपेक्षा: आवश्यकता किसी ऐसी चीज़ को दर्शाती है जिसकी आवश्यकता या अपेक्षा की जाती है। यह कोई विशिष्ट स्थिति, क्षमता, विशेषता या परिणाम हो सकता है जो किसी विशेष उद्देश्य के लिए आवश्यक हो।
  2. घोषित, सामान्यतः निहित, या अनिवार्य: आवश्यकताओं को दस्तावेजों, विनिर्देशों या समझौतों में स्पष्ट रूप से बताया जा सकता है। वे उद्योग मानकों, सर्वोत्तम प्रथाओं या सामान्य अपेक्षाओं के आधार पर सामान्यतः निहित भी हो सकते हैं। इसके अतिरिक्त, कुछ आवश्यकताएँ अनिवार्य हैं, जिसका अर्थ है कि वे अनिवार्य हैं और उन्हें पूरा किया जाना चाहिए।

परियोजना प्रबंधन, उत्पाद विकास या गुणवत्ता प्रबंधन प्रणालियों जैसे विभिन्न संदर्भों में, सफलता और हितधारक संतुष्टि प्राप्त करने के लिए आवश्यकताओं को समझना और पूरा करना महत्वपूर्ण है। स्पष्ट और अच्छी तरह से परिभाषित आवश्यकताएँ उत्पादों, सेवाओं या परियोजनाओं की योजना बनाने, डिजाइन करने और वितरित करने के आधार के रूप में काम करती हैं।

  1. सामान्यतः निहित:
    • प्रथा या सामान्य अभ्यास: जब कोई आवश्यकता “सामान्य रूप से निहित” होती है, तो इसका मतलब है कि संगठन के भीतर और इच्छुक पक्षों के बीच किसी विशेष आवश्यकता या अपेक्षा को स्पष्ट रूप से बताए बिना उसे समझने और स्वीकार करने की प्रथा या सामान्य अभ्यास है। यह मान्यता स्थापित मानदंडों, उद्योग प्रथाओं या साझा समझ पर आधारित है।
  2. निर्दिष्ट आवश्यकता:
    • प्रलेखित जानकारी में कहा गया: दूसरी ओर, एक “निर्दिष्ट आवश्यकता” वह होती है जिसे स्पष्ट रूप से कहा जाता है, अक्सर प्रलेखित जानकारी में। इसमें औपचारिक दस्तावेज़, अनुबंध, मानक या अन्य लिखित स्रोत शामिल हो सकते हैं जो स्पष्ट रूप से उन विशिष्ट आवश्यकताओं को स्पष्ट करते हैं जिन्हें पूरा किया जाना चाहिए।

विभिन्न प्रबंधन प्रणालियों और गुणवत्ता आश्वासन प्रथाओं में आम तौर पर निहित आवश्यकताओं और निर्दिष्ट आवश्यकताओं के बीच अंतर को समझना महत्वपूर्ण है। जबकि निर्दिष्ट आवश्यकताएँ स्पष्ट, प्रलेखित मानदंड प्रदान करती हैं, आम तौर पर निहित आवश्यकताएँ संगठन और उसके हितधारकों के भीतर साझा समझ और सामान्य प्रथाओं पर निर्भर करती हैं। दोनों प्रकार इच्छुक पक्षों की जरूरतों और अपेक्षाओं को पूरा करने के लिए समग्र ढांचे में योगदान करते हैं।

24 प्रक्रिया

परस्पर संबंधित या परस्पर क्रियाशील गतिविधियों का समूह जो इच्छित परिणाम देने के लिए इनपुट का उपयोग करता है

एक प्रक्रिया को वस्तुतः परस्पर संबंधित या परस्पर क्रियाशील गतिविधियों के एक समूह के रूप में परिभाषित किया जा सकता है जो इच्छित परिणाम देने के लिए इनपुट का उपयोग करती है।

  1. परस्पर संबंधित या अंतःक्रियात्मक गतिविधियों का समूह: एक प्रक्रिया में जुड़ी हुई या अंतःसंबंधित गतिविधियों की एक श्रृंखला शामिल होती है। ये गतिविधियाँ एक विशिष्ट परिणाम प्राप्त करने के लिए समन्वित तरीके से की जाती हैं।
  2. इनपुट का उपयोग करें: प्रक्रियाओं को इनपुट की आवश्यकता होती है, जो प्रक्रिया के भीतर गतिविधियों को पूरा करने के लिए आवश्यक संसाधन, सूचना या सामग्री हैं।
  3. इच्छित परिणाम प्रदान करना: किसी प्रक्रिया का अंतिम उद्देश्य वांछित या इच्छित परिणाम प्रदान करना है। यह परिणाम कोई उत्पाद, सेवा या विशिष्ट परिणाम हो सकता है जो पूर्वनिर्धारित मानदंडों को पूरा करता हो।

प्रक्रियाएँ संगठनात्मक प्रबंधन, गुणवत्ता आश्वासन और परिचालन दक्षता के विभिन्न पहलुओं के लिए मौलिक हैं। वे लक्ष्यों को प्राप्त करने, स्थिरता सुनिश्चित करने और निरंतर सुधार की सुविधा के लिए एक संरचित और व्यवस्थित दृष्टिकोण प्रदान करते हैं। प्रक्रियाओं की अवधारणा का व्यापक रूप से व्यवसाय, विनिर्माण, सेवा उद्योग और गुणवत्ता प्रबंधन प्रणालियों जैसे क्षेत्रों में उपयोग किया जाता है।

25 प्रदर्शन

मापनीय परिणाम
नोट 1: प्रदर्शन मात्रात्मक या गुणात्मक निष्कर्षों से संबंधित हो सकता है।
नोट 2: प्रदर्शन गतिविधियों, प्रक्रियाओं, उत्पादों, सेवाओं, प्रणालियों या संगठनों के प्रबंधन से संबंधित हो सकता है।

प्रदर्शन को वास्तव में एक मापने योग्य परिणाम के रूप में परिभाषित किया जा सकता है। यह परिभाषा प्रदर्शन के मूल्यांकनात्मक पहलू पर जोर देती है, जहां विशिष्ट, मापने योग्य परिणामों की उपलब्धि प्रभावशीलता के एक प्रमुख संकेतक के रूप में कार्य करती है। संगठनात्मक प्रबंधन, परियोजना निष्पादन या व्यक्तिगत मूल्यांकन जैसे विभिन्न संदर्भों में, प्रदर्शन को मापने से वस्तुनिष्ठ मूल्यांकन की अनुमति मिलती है और प्रक्रियाओं, कार्यों या संस्थाओं की सफलता या दक्षता में अंतर्दृष्टि मिलती है।

इस बात पर बल देते हुए कि प्रदर्शन मात्रात्मक या गुणात्मक निष्कर्षों से संबंधित हो सकता है, प्रदर्शन का आकलन करने और समझने में लचीलेपन को रेखांकित किया गया है।

  1. मात्रात्मक निष्कर्ष: प्रदर्शन को संख्यात्मक डेटा और मात्रात्मक मीट्रिक का उपयोग करके मापा जा सकता है। इसमें विशिष्ट आंकड़े, सांख्यिकी या अन्य मात्रात्मक संकेतक शामिल हो सकते हैं जो प्राप्त परिणामों का संख्यात्मक प्रतिनिधित्व प्रदान करते हैं।
  2. गुणात्मक निष्कर्ष: वैकल्पिक रूप से, प्रदर्शन मूल्यांकन में गुणात्मक निष्कर्ष शामिल हो सकते हैं, जो अक्सर अधिक व्यक्तिपरक और वर्णनात्मक होते हैं। इसमें काम की गुणवत्ता, उपयोगकर्ता की संतुष्टि या संचार की प्रभावशीलता जैसे कारक शामिल हो सकते हैं।

प्रदर्शन मूल्यांकन में मात्रात्मक और गुणात्मक दोनों पहलुओं की यह मान्यता प्रदर्शन की बहुआयामी प्रकृति को दर्शाती है। संदर्भ और उद्देश्यों के आधार पर, संगठन और व्यक्ति अपने प्रदर्शन की व्यापक समझ हासिल करने के लिए मात्रात्मक और गुणात्मक उपायों के संयोजन पर विचार कर सकते हैं। यह लचीलापन सफलता और सुधार के अवसरों के अधिक सूक्ष्म और समग्र मूल्यांकन की अनुमति देता है।

26 प्रभावशीलता

नियोजित गतिविधियाँ किस सीमा तक साकार होती हैं और नियोजित परिणाम प्राप्त होते हैं

प्रभावशीलता को वास्तव में इस रूप में परिभाषित किया जा सकता है कि किस सीमा तक नियोजित गतिविधियां कार्यान्वित की जाती हैं तथा नियोजित परिणाम प्राप्त किए जाते हैं।

  1. नियोजित गतिविधियाँ: प्रभावशीलता को अक्सर नियोजित गतिविधियों के संबंध में मापा जाता है, जो किसी योजना या रणनीति में उल्लिखित क्रियाएं या चरण होते हैं।
  2. साकार: “साकार” शब्द का तात्पर्य नियोजित गतिविधियों के वास्तविक निष्पादन या कार्यान्वयन से है। प्रभावशीलता इस बात से संबंधित है कि इन गतिविधियों को कितनी अच्छी तरह से व्यवहार में लाया जाता है।
  3. नियोजित परिणाम: इच्छित परिणाम या परिणाम जो नियोजन चरण में निर्दिष्ट किए गए थे। ये परिणाम प्रभावशीलता को मापने के लिए बेंचमार्क के रूप में काम करते हैं।
  4. प्राप्त: नियोजित परिणामों की प्राप्ति की डिग्री। प्रभावशीलता का अर्थ है इच्छित परिणामों की सफल उपलब्धि।

संगठनात्मक प्रबंधन और विभिन्न क्षेत्रों में, रणनीतियों, परियोजनाओं या प्रक्रियाओं की सफलता का मूल्यांकन करने के लिए प्रभावशीलता का आकलन करना महत्वपूर्ण है। यह नियोजित कार्यों और वास्तविक परिणामों के बीच संरेखण में अंतर्दृष्टि प्रदान करता है, जिससे निरंतर सुधार और सूचित निर्णय लेने में सुविधा होती है।

आईएसओ 19011:2018 दिशानिर्देशों की संरचना इस प्रकार है:

आईएसओ ४५००१:२०१८ ऑक्यूपेशनल  हेल्थ  एंड  सेफ्टी  मैनेजमेंट  सिस्टम्स ( ISO 45001:2018 OH&S in Hindi)

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली

आईएसओ ४५००१:२०१८ मानक कार्य से संबंधित चोटों, बीमारियों और मृत्यु की रोकथाम को प्रबंधित करने के लिए एक ढांचा प्रदान करता है। इस अंतर्राष्ट्रीय मानक का उद्देश्य कर्मचारियों और अन्य व्यक्तियों के लिए एक सुरक्षित और स्वस्थ कार्यस्थल प्रदान करना और उसमें सुधार करना है, जो संगठन के साथ संपर्क में आ सकते हैं। इसमें एक व्यावसायिक स्वास्थ्य और सुरक्षा नीति और उद्देश्यों का विकास और कार्यान्वयन शामिल है, जो लागू कानूनी आवश्यकताओं और अन्य आवश्यकताओं को ध्यान में रखता है, जिनका पालन संगठन करता है। विश्वभर में संगठन यह मान्यता देते हैं कि एक सुरक्षित और स्वस्थ कार्य वातावरण प्रदान करना, दुर्घटनाओं की संभावना को कम करना और यह दिखाना कि वे जोखिमों का सक्रिय रूप से प्रबंधन कर रहे हैं, आवश्यक है। आईएसओ ४५००१:२०१८ व्यावसायिक स्वास्थ्य और सुरक्षा के लिए अंतर्राष्ट्रीय मानक है, जो कर्मचारियों की सुरक्षा के साथ-साथ संगठन की दीर्घकालिकता और स्वास्थ्य की रक्षा करने के लिए एक अंतर्राष्ट्रीय स्तर पर स्वीकृत ढांचा प्रदान करेगा। यह मानक लचीला है और इसे विभिन्न प्रकार के संगठनों में व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन के लिए अनुकूलित किया जा सकता है, जिसमें बड़े संगठन और उद्यम, छोटे और मध्यम आकार के उद्यम, सार्वजनिक और गैर-लाभकारी संगठन शामिल हैं। हालाँकि संगठन सामान्य स्वास्थ्य और सुरक्षा दिशानिर्देशों या राष्ट्रीय और संघीय मानकों का उपयोग करते हैं, इनमें से कोई भी वैश्विक अनुरूपता प्रदर्शित नहीं करता है। स्वास्थ्य और सुरक्षा प्रबंधन प्रणालियों को एक अंतर्राष्ट्रीय मानक का उपयोग करके और सर्वोत्तम प्रथाओं को साझा करते हुए सामंजस्य स्थापित करने की एक विश्वव्यापी आवश्यकता थी। इसे स्थानीय, राष्ट्रीय, क्षेत्रीय और वैश्विक स्तरों पर देखा जा सकता है – जो विकासशील और विकसित देशों दोनों पर लागू होता है। एक अंतर्राष्ट्रीय मानक का संदर्भ लेने, साथ ही सही बुनियादी ढांचे और प्रशिक्षण के साथ, संगठन भविष्य में इन जोखिमों का बेहतर तरीके से सामना कर सकेंगे।

यह मानक व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन के लिए विशेष मानदंड या व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के डिज़ाइन के लिए कोई विशिष्ट विधि नहीं बताता है। यह अंतर्राष्ट्रीय मानक किसी भी संगठन पर लागू होता है जो:

  • व्यावसायिक स्वास्थ्य और सुरक्षा में सुधार के लिए एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली स्थापित करना, लागू करना और बनाए रखना चाहता है, व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों (जिसमें प्रणाली की खामियां भी शामिल हैं) को समाप्त या कम करना, व्यावसायिक स्वास्थ्य और सुरक्षा के अवसरों का लाभ उठाना, और अपनी गतिविधियों से जुड़ी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की गैर-अनुरूपताओं को संबोधित करना चाहता है;
  • अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को निरंतर सुधारना और अपने व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को प्राप्त करना चाहता है;
  • व्यावसायिक स्वास्थ्य और सुरक्षा नीति के अनुरूपता का आश्वासन देना चाहता है;
  • इस अंतर्राष्ट्रीय मानक की आवश्यकताओं के अनुरूपता को प्रदर्शित करना चाहता है।

आईएसओ ४५००१:२०१८ के अनुसार, व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली संगठन की समग्र प्रबंधन प्रणाली का हिस्सा है, जिसका उपयोग व्यावसायिक स्वास्थ्य और सुरक्षा नीति को प्राप्त करने के लिए किया जाता है। व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लक्षित परिणाम सभी कर्मचारियों/कामगारों के लिए एक सुरक्षित और स्वस्थ कार्यस्थल प्रदान करना है। इसके परिणामस्वरूप, प्रभावी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन व्यवसाय की दक्षता को बढ़ावा देता है, लागतों को कम करता है, और व्यापार के लिए समझदारी भरा कदम है।

आईएसओ ४५००१:२०१८ के अनुसार, एक कामगार वह व्यक्ति होता है जो संगठन के नियंत्रण में काम या काम से संबंधित गतिविधियाँ करता है। उदाहरण के लिए, व्यक्ति विभिन्न व्यवस्थाओं के तहत काम करते हैं; चाहे वे नियमित या अस्थायी, रुक-रुक कर या मौसमी, आकस्मिक या अंशकालिक आधार पर काम कर रहे हों, वे भुगतान प्राप्त कर रहे हों या बिना भुगतान के काम कर रहे हों। आईएसओ ४५००१:२०१८ पहला व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली मानक है जो पूरी तरह से एनेक्स सल(Annex SL) के नए दिशानिर्देशों का अनुपालन करता है और इसमें अन्य प्रबंधन प्रणाली मानकों के साथ समान सामग्री संरचना और शब्दावली है। इसका मतलब है कि आईएसओ ४५००१:२०१८ सभी अन्य प्रबंधन प्रणाली (संबंधित) मानकों के साथ पूरी तरह से संरेखित है, जिन्होंने भी एनेक्स सल (Annex SL) ढांचे को अपनाया है।

यह अंतर्राष्ट्रीय मानक उत्पाद सुरक्षा, संपत्ति क्षति, या व्यावसायिक स्वास्थ्य और सुरक्षा प्रभावों जैसे मुद्दों को संबोधित नहीं करता है; यह उस जोखिम को संबोधित करता है जो कार्य वातावरण और/या परिस्थितियाँ कामगारों, आगंतुकों, विक्रेताओं और अन्य संबंधित इच्छुक पक्षों के लिए उत्पन्न करती हैं। आईएसओ ४५००१:२०१८ का उपयोग पूरी तरह से या आंशिक रूप से व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को व्यवस्थित रूप से सुधारने के लिए किया जा सकता है। हालांकि, इस मानक के अनुरूपता के दावे स्वीकार्य नहीं हैं जब तक कि मानक की सभी आवश्यकताओं को, बिना किसी अपवाद के, संगठन की व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में शामिल नहीं किया जाता।

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का परिचय

हमारे आसपास की दुनिया में तकनीक, प्रतिस्पर्धा, अर्थव्यवस्था, शिक्षा आदि में तेजी से बदलाव आए हैं। यह लगातार विकसित हो रही है और साथ ही मानव अपेक्षाएँ और मांगें भी बदल रही हैं। एक बदलती हुई दुनिया में प्रतिस्पर्धा करने के लिए, संगठनों को उद्योग के रुझानों के साथ बने रहने के लिए विभिन्न दृष्टिकोण अपनाने की जरूरत है। इसके परिणामस्वरूप, संगठनों को तेजी से बदलती और जटिल परिस्थितियों में सफल होने के लिए खुद को ढालना पड़ता है। ये बदलाव अक्सर बहुराष्ट्रीय आपूर्ति श्रृंखलाओं और उन संचालन से जुड़े होते हैं जिन्हें संगठनों ने आउटसोर्स किया है। देशों, संगठनों और समाजों के बीच का अंतर भी इन जटिलताओं का हिस्सा है। इसलिए, प्रभावी प्रबंधन बोर्ड स्तर पर बहुत महत्वपूर्ण है।

एक संगठन के लिए केवल लाभकारी होना पर्याप्त नहीं है; इसके लिए यह भी महत्वपूर्ण है कि उसके पास आंतरिक नियंत्रण के विश्वसनीय सिस्टम हों, जो व्यावसायिक स्वास्थ्य और सुरक्षा, पर्यावरण, और व्यापार की प्रतिष्ठा से जुड़े जोखिमों को कवर करें। प्रत्येक संगठन अपने कर्मचारियों और अन्य प्रभावित लोगों की स्वास्थ्य और सुरक्षा के लिए जिम्मेदार है। संगठनों को नैतिक रूप से काम करना चाहिए, और इन मामलों में संबंधित कानूनों का पालन भी करना चाहिए।

ILO (अंतर्राष्ट्रीय श्रम संगठन) द्वारा प्रकाशित आंकड़े बताते हैं कि: “वार्षिक रूप से २.७८ मिलियन से अधिक मौतें व्यावसायिक दुर्घटनाओं या काम से संबंधित बीमारियों के कारण होती हैं, इसके अलावा ३७४ मिलियन गैर-घातक चोटें और बीमारियाँ होती हैं, जिनमें से कई लंबे समय तक काम से अनुपस्थित रहने की वजह बनती हैं।” यह बड़ा संख्या प्रभावित कामगारों की संगठनों और समाज के लिए चिंता का विषय है। ये आंकड़े स्पष्ट प्रमाण हैं कि दुनियाभर के संगठनों को स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली लागू करने की आवश्यकता है। इसी तरह, कामगारों की स्वास्थ्य और सुरक्षा अधिकतर देशों और समाजों के लिए प्राथमिकता बनती जा रही है।

इसके अलावा, कुछ अनुमान के अनुसार – २०३० तक, विश्व की जनसंख्या वृद्धि के साथ हर साल ४० मिलियन से अधिक नई नौकरियों का सृजन होगा। इसलिए, यदि मौतों की संख्या को कम किया जाए (यहां तक कि छोटे प्रतिशत में भी), तो इसे एक बड़ी उपलब्धि माना जाएगा। इसके परिणामस्वरूप, स्वास्थ्य और सुरक्षा में सुधार के लिए “सर्वोत्तम प्रथाओं” के मानकों की उच्च मांग होगी। इन रुझानों ने सभी भौगोलिक क्षेत्रों, राज्यों, संस्कृतियों, और अधिकार क्षेत्रों में एक मान्यता प्राप्त मानक के विकास की आवश्यकता को जन्म दिया, जो स्वास्थ्य और सुरक्षा प्रबंधन के लिए एक संदर्भ बिंदु के रूप में काम करेगा; और सामान्य मुद्दों पर बेहतर संचार को बढ़ावा देगा।

आईएसओ ४५००१:२०१८ एक अंतर्राष्ट्रीय मानक है जो व्यावसायिक स्वास्थ्य और सुरक्षा (OH&S) के लिए है और OHSAS 18001 से निकला है। यह कार्य से संबंधित चोटों, बीमारियों, और/या मृत्यु की रोकथाम के लिए एक ढांचा प्रदान करता है; इस प्रकार, एक सुरक्षित और स्वस्थ कार्यस्थल प्रदान करता है। OHSAS 18001 ने संगठनों से, उनके आकार, प्रकार, और/या गतिविधियों की परवाह किए बिना, चोटों और मौतों की रोकथाम करने की आवश्यकता की थी। आईएसओ ४५००१:२०१८ स्वास्थ्य और सुरक्षा प्रबंधन में निरंतर सुधार के लिए निम्नलिखित सिद्धांतों पर आधारित है:

  • काम से संबंधित चोटों और बीमारियों को रोकने के लिए सुरक्षित और स्वस्थ कार्य परिस्थितियाँ प्रदान करें;
  • लागू कानूनी आवश्यकताओं और अन्य आवश्यकताओं को पूरा करें;
  • नियंत्रणों की एक व्यवस्था का उपयोग करके व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को नियंत्रित करें;
  • संगठन की प्रदर्शन को बढ़ाने के लिए व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में निरंतर सुधार करें;
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में कामगारों और अन्य इच्छुक पक्षों की भागीदारी सुनिश्चित करें।

आईएसओ ४५००१:२०१८ मानक उन लोगों के लिए वास्तविक लाभ लाता है जो इसका उपयोग करेंगे। यह मानक किसी भी संगठन पर लागू किया जा सकता है, और इसकी आवश्यकताओं को किसी भी प्रबंधन प्रणाली में शामिल किया जा सकता है, चाहे संगठन का आकार या क्षेत्र कुछ भी हो; चाहे वह एक छोटा व्यवसाय हो, एक बड़ा संगठन, या यहाँ तक कि एक गैर-लाभकारी संगठन, एक चैरिटी, एक शैक्षणिक संस्थान, या एक सरकारी विभाग। स्वास्थ्य और सुरक्षा प्रबंधन के लिए एक व्यवस्थित दृष्टिकोण अपनाने से लोगों और संगठन दोनों को लाभ होगा। अंततः, अच्छी स्वास्थ्य और सुरक्षा का मतलब अच्छा व्यवसाय होता है। यह मानक उन संगठनों के लिए भी बनाया गया है जिनकी संचालन प्रक्रिया कम जोखिम वाली है, और उन संगठनों के लिए भी जिनकी संचालन प्रक्रिया उच्च जोखिम वाली है।

यह मानक बताता है कि सफल स्वास्थ्य और सुरक्षा प्रबंधन निम्नलिखित बातों पर निर्भर करता है:

  • शीर्ष या वरिष्ठ प्रबंधन की नेतृत्व क्षमता और प्रतिबद्धता;
  • संगठन के भीतर एक स्वस्थ और सुरक्षित संस्कृति को बढ़ावा देना;
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में कामगारों और/या अन्य प्रतिनिधियों की भागीदारी;
  • खतरों की पहचान और जोखिमों का नियंत्रण;
  • आवश्यक संसाधनों का आवंटन;
  • स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का उचित प्रक्रियाओं में एकीकरण;
  • स्वास्थ्य और सुरक्षा नीतियों का संगठन के रणनीतिक उद्देश्यों के साथ संरेखण;
  • प्रदर्शन सुधार के लिए स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का निरंतर मूल्यांकन और निगरानी।

आईएसओ ४५००१:२०१८ मानक के लक्ष्य

अन्य सुरक्षा प्रबंधन मानकों की तरह, आईएसओ ४५००१:२०१८ का लक्ष्य एक ऐसा ढांचा विकसित करना है जिसमें चोटें, संपत्ति क्षति, और अन्य हानिकारक घटनाओं को कम किया जा सके। आईएसओ ४५००१:२०१८ के निम्नलिखित लक्ष्य निर्धारित किए गए हैं:

  • व्यावसायिक स्वास्थ्य और सुरक्षा नीति का विकास करना;
  • नेतृत्व को सुरक्षा के प्रति अपनी प्रतिबद्धता दिखाने के लिए प्रेरित करना;
  • सुरक्षा प्रबंधन के लिए व्यवस्थित प्रक्रियाओं की स्थापना करना;
  • खतरों की पहचान के प्रयास करना;
  • संचालन के लिए सुरक्षा नियंत्रण बनाना;
  • कर्मचारियों के लिए सुरक्षा के प्रति जागरूकता और ज्ञान बढ़ाना;
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन का मूल्यांकन करना और निरंतर सुधार की योजना बनाना;
  • आवश्यक योग्यताओं की स्थापना करना;
  • संगठन के भीतर व्यावसायिक स्वास्थ्य और सुरक्षा संस्कृति का निर्माण और संवर्धन करना;
  • सुनिश्चित करना कि कर्मचारी सुरक्षा प्रक्रिया में पूरी और सार्थक भागीदारी करें;
  • सभी कानूनी और नियामक आवश्यकताओं को पूरा करना।

आईएसओ ४५००१:२०१८ – लाभ

आईएसओ ४५००१:२०१८ अन्य प्रबंधन प्रणाली मानकों की तरह, प्रभावशीलता, दक्षता, और निरंतर सुधार पर जोर देता है। इस मानक का उपयोग करने से संगठनों को कई लाभ मिलते हैं, जिनमें शामिल हैं:

  • वैश्वीकरण: आईएसओ ४५००१:२०१८ आपके संगठन को एक विशिष्ट श्रेणी में रखता है, क्योंकि यह एक अंतरराष्ट्रीय स्तर पर मान्यता प्राप्त मानक है।
  • व्यावसायिक प्रदर्शन में सुधार: आईएसओ ४५००१:२०१८ पर आधारित एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का कार्यान्वयन कार्यस्थल पर बीमारियों और चोटों को कम करता है, जिससे उत्पादकता बढ़ती है।
  • सर्वोत्तम प्रथाओं का निर्माण: यह संगठन में व्यावसायिक स्वास्थ्य और सुरक्षा के लिए स्थिरता प्रदान करता है और “सर्वोत्तम प्रथाओं” की स्थापना करता है।
  • खतरे और जोखिम की पहचान: जोखिम आकलन को व्यवस्थित तरीके से करके, आकलन की गुणवत्ता में सुधार होता है।
  • बीमा प्रीमियम में कमी: एक मान्यता प्राप्त प्रणाली होने से कम बीमा प्रीमियम आकर्षित करने में मदद मिलती है।
  • दक्षता में सुधार: एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का कार्यान्वयन दुर्घटना दरों, अनुपस्थिति के स्तर, और डाउनटाइम को कम करने में योगदान देता है, जिससे आंतरिक संचालन की दक्षता में सुधार होता है।
  • सुरक्षित कार्य वातावरण की स्थापना: यह संगठन की गतिविधियों से प्रभावित सभी व्यक्तियों की सुरक्षा को बढ़ावा देता है।
  • निगरानी और मापन: व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के प्रदर्शन स्तरों के मापन के लिए प्रमुख प्रदर्शन संकेतक (KPI) प्रदान करके प्रबंधन की निगरानी को बढ़ावा देता है।
  • फोकस: “समस्याओं की रोकथाम” पर ध्यान केंद्रित करने वाली संस्कृति “समस्याओं की पहचान” पर ध्यान केंद्रित करने की तुलना में अधिक प्रभावी और कर्मचारियों के लिए लाभदायक होती है।
  • निरंतर सुधार: निरंतर सुधार को प्रोत्साहित करता है, जैसे “शून्य दुर्घटना” अवधारणा को अपनाना।

कार्यप्रणाली

शुरुआत में, आईएसओ ४५००१:२०१८ योजना (प्लान), कार्यान्वयन (दो), जांच (चेक), क्रिया (एक्ट) (PDCA) के सिद्धांत को समझाता है। यह सिद्धांत उस कार्यप्रणाली का मार्गदर्शन करता है जो मानक के विभिन्न प्रदर्शन पहलुओं को दिशा देती है। PDCA निरंतर सुधार का विचार है जिसे एडवर्ड डेमिंग द्वारा लोकप्रिय बनाया गया था, जिन्हें अक्सर आधुनिक गुणवत्ता नियंत्रण सिद्धांत का जनक माना जाता है। यह सिद्धांत विस्तृत क्रियाओं का मानक स्थापित करता है जो संगठन में निरंतर सुधार के लिए एक मंच प्रदान करता है। यह एक महत्वपूर्ण अवधारणा है क्योंकि यह निरंतर सुधार का मॉडल स्थापित करता है, जो लगातार सुधार के विपरीत है। निरंतर सुधार की यह अवधारणा पूरे मानक में दोहराई जाती है।

“निरंतर सुधार” एक छत्र अवधारणा है जिसमें लगातार सुधार के तत्व शामिल होते हैं। निरंतर और लगातार सुधार के बीच का अंतर सूक्ष्म है, लेकिन महत्वपूर्ण है। निरंतर सुधार को “प्रदर्शन को बढ़ाने के लिए आवर्ती गतिविधि” के रूप में परिभाषित किया गया है। निरंतर का मतलब लगातार नहीं होता है, इसलिए गतिविधि को सभी क्षेत्रों में एक साथ होने की आवश्यकता नहीं होती है। लगातार सुधार को “लगातार और बिना रुकावट के चलने वाला” के रूप में परिभाषित किया गया है। अपनी प्रकृति से, व्यावसायिक गतिविधियों में अक्सर कई शुरुआत और रोक होती हैं। व्यावसायिक गतिविधियों को नियमित और नियमित मूल्यांकन द्वारा सर्वोत्तम रूप से प्रबंधित किया जाता है। इस प्रकार निरंतर सुधार की अवधारणा एक संगठनात्मक वातावरण के लिए लगातार सुधार की अवधारणा की तुलना में बेहतर अनुकूल है।

१) स्कोप (क्षेत्र)

आईएसओ ४५००१:२०१८ एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रणाली के लिए आवश्यकताओं का एक सेट प्रदान करता है, जो किसी संगठन को एक सुरक्षित और स्वस्थ वातावरण विकसित करने में सहायता करेगा। यह मानक किसी भी संगठन पर लागू होता है, चाहे उसका आकार, संचालन, उद्देश्य, या परिणाम कुछ भी हो। इसमें एक व्यावसायिक स्वास्थ्य और सुरक्षा नीति का विकास शामिल है जो सर्वोत्तम प्रथाओं और कानूनी आवश्यकताओं को पूरा करती है। आईएसओ ४५००१:२०१८ का दायरा निम्नलिखित को शामिल करता है:

  1. एक व्यावसायिक स्वास्थ्य और सुरक्षा नीति का निर्माण जो संगठन के उद्देश्यों को मजबूत करती है, साथ ही उसके आंतरिक और बाहरी संदर्भों को ध्यान में रखती है।
  2. व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, और रखरखाव।
  3. व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन का निरंतर सुधार।
  4. व्यावसायिक स्वास्थ्य और सुरक्षा नीति के साथ अनुपालन का आश्वासन।
  5. इस आईएसओ मानक के अनुपालन का प्रदर्शन।

आईएसओ ४५००१:२०१८ व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन के लिए कोई विशेष मानदंड प्रदान नहीं करता है। यह स्वास्थ्य और सुरक्षा के अन्य समान पहलुओं जैसे कल्याण, गैर-व्यावसायिक स्वास्थ्य और भलाई को शामिल करने की अनुमति देता है। इसका दायरा उत्पाद सुरक्षा, सार्वजनिक सुरक्षा, पर्यावरण संरक्षण और गुणवत्ता जैसे विचारों को शामिल नहीं करता है। आईएसओ ४५००१:२०१८ को आंशिक रूप से या पूरी तरह से व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणालियों में सुधार के लिए उपयोग किया जा सकता है; हालांकि, आईएसओ ४५००१:२०१८ के साथ अनुपालन का दावा केवल तभी स्वीकार्य है जब इस मानक को बिना किसी अपवाद के पूरी तरह से अपनाया गया हो।

२) नोर्मेटिव रिफरेन्स (मानक संदर्भ)

कोई मानक संदर्भ नहीं हैं।

) टर्म्स एंड डेफिनेशन (नियम और परिभाषाएँ)

आईएसओ ४५००१:२०१८ में सात पृष्ठों का एक बड़ा “शब्द और परिभाषाएँ” शब्दकोश शामिल है, जिसमें प्रमुख विवरण और शब्दावली दी गई है, जिसे संगठनों को अपने सुरक्षा शब्दकोश में अपनाने पर विचार करना चाहिए, खासकर यदि वे आईएसओ ४५००१:२०१८ अनुपालन प्रक्रिया में हैं या उस पर विचार कर रहे हैं। इस भाषा का मानकीकरण करने से संगठन की सभी व्यावसायिक इकाइयों, स्थानों, सुविधाओं, और विभागों में क्रियाओं, अवधारणाओं और परिणामों की एक सामान्य समझ विकसित होगी।

४ कॉन्टेक्स्ट ऑफ़ आर्गेनाइजेशन (संगठन का संदर्भ)

आईएसओ ४५००१:२०१८ का धारा ४ संगठन के संदर्भ को परिभाषित करता है और बताता है कि इस संदर्भ का उपयोग कैसे किया जाना चाहिए ताकि संगठनात्मक उद्देश्यों को समझा जा सके। संगठन का संदर्भ वह महत्वपूर्ण विचार है जिसे व्यावसायिक स्वास्थ्य और सुरक्षा मिशन स्टेटमेंट, व्यावसायिक स्वास्थ्य और सुरक्षा नीति स्टेटमेंट, और उद्देश्यों को विकसित और लागू करते समय ध्यान में रखा जाना चाहिए। संदर्भ को उस उद्देश्य के रूप में परिभाषित किया जाता है जिसे संगठन प्राप्त करने की कोशिश कर रहा है और बाहरी और आंतरिक मुद्दे जो अपेक्षित परिणाम को प्राप्त करने की क्षमता को प्रभावित करेंगे। संगठन के संदर्भ के प्रमुख तत्वों में शामिल हैं:

  • कामगारों के अतिरिक्त इच्छुक पक्ष (आईएसओ ४५००१:२०१८ प्रबंधकों, पर्यवेक्षकों, और वरिष्ठ नेताओं को “कामगार” के रूप में परिभाषित करता है)
  • कामगारों और अन्य इच्छुक पक्षों की जरूरतें और अपेक्षाएँ
  • कानूनी आवश्यकताएँ
  • प्रबंधकीय और गैर-प्रबंधकीय कामगारों की जरूरतों में अंतर

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली विकसित करते समय, संगठन आंतरिक और बाहरी मुद्दों, कामगारों की आवश्यकताओं, और किए जा रहे काम को ध्यान में रखेगा। संगठन के संदर्भ को दस्तावेजित किया जाना चाहिए और दस्तावेज उपलब्ध होना चाहिए।

संगठन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के दायरे को परिभाषित करने के लिए स्वतंत्र है, लेकिन इसे उन बाहरी और आंतरिक मुद्दों को निर्धारित करना होगा जो इसके उद्देश्य से संबंधित हैं और इसके व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के इच्छित परिणामों को प्राप्त करने की क्षमता को प्रभावित करते हैं, जैसे:

  • कामगारों और अन्य इच्छुक पक्षों की जरूरतें और अपेक्षाएँ;
  • संगठनात्मक इकाइयों, कार्यों, और भौतिक सीमाओं के संदर्भ में इसका दायरा निर्धारित करना;
  • इसके गतिविधियों, उत्पादों, और सेवाओं का प्रभाव;
  • लागू होने वाली कानूनी, नियामक और अन्य आवश्यकताएँ जिनका संगठन पालन करेगा।

मानक “इच्छुक पक्ष” को “व्यक्ति या संगठन जो एक निर्णय या गतिविधि से प्रभावित हो सकता है, प्रभावित हो सकता है, या खुद को प्रभावित महसूस कर सकता है” के रूप में परिभाषित करता है।

४.१ अंडरस्टैंडिंग आर्गेनाइजेशन एंड इट्स कॉन्टेक्स्ट (संगठन और उसके संदर्भ को समझना)

यह धारा सभी आईएसओ ४५००१:२०१८ प्रबंधन प्रणाली मानकों में पाई जाती है, और यह संगठन से अपेक्षा करती है कि वह सभी आंतरिक और बाहरी मुद्दों को निर्धारित करे जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के उद्देश्यों की प्राप्ति से संबंधित हो सकते हैं। इसमें वे सभी तत्व शामिल हैं जो इन उद्देश्यों और परिणामों को प्रभावित कर सकते हैं और भविष्य में प्रभावित करने में सक्षम हो सकते हैं। संगठन को समझना चाहिए:

  • वे मुद्दे, सकारात्मक और नकारात्मक दोनों, जिन पर व्यावसायिक स्वास्थ्य और सुरक्षा की स्थापना में विचार करने की आवश्यकता है।
  • बाहरी और आंतरिक कारकों और इच्छुक पक्षों की पहचान करने का अवसर जो व्यावसायिक स्वास्थ्य और सुरक्षा के इच्छित परिणामों को प्रभावित करते हैं।
  • बाहरी संदर्भ – सांस्कृतिक, सामाजिक, राजनीतिक, उद्योग में प्रमुख प्रवृत्तियाँ।
  • आंतरिक संदर्भ – शासन, नीतियाँ, उद्देश्य, संस्कृति, प्रवृत्तियाँ।

४.२ अंडरस्टैंडिंग थे नीड्स एंड एक्सपेक्टेशंस ऑफ़ वर्कर्स एंड इतर इंटरेस्टेड पार्टीज (कर्मचारियों और अन्य इच्छुक पार्टियों की जरूरतों और अपेक्षाओं को समझना)

मानक अब संगठन से अपेक्षा करता है कि वह यह आकलन करे कि उसकी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में कौन से इच्छुक पक्ष शामिल हैं, उनकी आवश्यकताएँ और अपेक्षाएँ क्या हो सकती हैं, और क्या इनमें से कोई अनुपालन दायित्व बनना चाहिए। संगठन को समझना चाहिए:

  • बाहरी इच्छुक पक्ष जिन्हें संगठन ने व्यावसायिक स्वास्थ्य और सुरक्षा से संबंधित पाया है।
  • प्रबंधकीय और गैर-प्रबंधकीय कर्मचारी।
  • अन्य इच्छुक पक्ष – कानूनी और नियामक प्राधिकरण, जिसमें कर्मचारी, ग्राहक और क्लाइंट शामिल हैं।
  • लागू कानूनी आवश्यकताएँ।

४.३ डेटर्मिनिंग थे स्कोप ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम ( व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के दायरे का निर्धारण)

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की सीमाओं और दायरे को अब पूरी तरह से जांचना और परिभाषित करना आवश्यक है, जिसमें उपरोक्त इच्छुक पक्षों और उनकी आवश्यकताओं के साथ-साथ परिणामी अनुपालन दायित्वों को ध्यान में रखा जाए। इसके अलावा, व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के कार्यों और भौतिक सीमाओं, सभी उत्पादों, सेवाओं और गतिविधियों, और बाहरी कारकों पर संगठन की नियंत्रण क्षमता पर भी विचार किया जाना चाहिए। पूरी परिभाषा के परिणाम व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में शामिल किए जाने चाहिए और इसे “प्रलेखित जानकारी” के रूप में संग्रहीत किया जाना चाहिए। दायरा निर्धारित करते समय संगठन को निम्नलिखित का ध्यान रखना चाहिए:

  • व्यावसायिक स्वास्थ्य और सुरक्षा की सीमाओं को स्पष्ट करें
  • बाहरी और आंतरिक कारकों पर विचार करें
  • इच्छुक पक्षों की आवश्यकताओं पर विचार करें
  • किए जा रहे कार्य-संबंधी गतिविधियों पर विचार करें
  • यह सुनिश्चित करें कि दायरा खतरों और संभावित जोखिमों को संबोधित करता है

४.४ ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम ( व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली)

मानक यह इंगित करता है कि एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को स्थापित किया जाना चाहिए ताकि वांछित परिणामों को प्राप्त करने के लिए परस्पर क्रियाशील प्रक्रियाओं का उपयोग करके निरंतर सुधार किया जा सके। अंतिम उद्देश्य संगठन के व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन में सुधार करना है। संगठन को निम्नलिखित कार्य करने चाहिए:

  • व्यावसायिक स्वास्थ्य और सुरक्षा को स्थापित करना, लागू करना, बनाए रखना और निरंतर सुधार करना
  • आवश्यक प्रक्रियाएँ और उनके अंतःक्रियाएँ – विभिन्न व्यावसायिक संचालन, जैसे डिज़ाइन और विकास और खरीद में आवश्यकताओं को एकीकृत करना

५ लीडरशिप (नेतृत्व)

“नेतृत्व” और “शीर्ष प्रबंधन” को आईएसओ ४५००१:२०१८ में एक-दूसरे के स्थान पर उपयोग किया गया है। नेतृत्व और शीर्ष प्रबंधन की जिम्मेदारियों में शामिल हैं:

  • कार्यकर्ता सुरक्षा के लिए समग्र जिम्मेदारी और उत्तरदायित्व लेना।
  • सुनिश्चित करना कि व्यावसायिक स्वास्थ्य और सुरक्षा नीति संगठन के संदर्भ से संबंधित है और संगठन की रणनीतिक दिशा के साथ संगत है।
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को बड़े व्यावसायिक प्रक्रियाओं में एकीकृत करना।
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए संसाधन प्रदान करना।
  • कार्यकर्ताओं की व्यावसायिक स्वास्थ्य और सुरक्षा प्रणाली में भागीदारी सुनिश्चित करना।
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रणाली का संचार करना और यह सुनिश्चित करना कि संगठन इसका पालन करे।
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रणाली को बढ़ावा देना ताकि असंगतियों को दूर किया जा सके और निरंतर सुधार सुनिश्चित हो सके।
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रणाली के लिए संगठनात्मक समर्थन को बढ़ावा देने वाली संस्कृति का निर्माण करना।

चूंकि शीर्ष प्रबंधन व्यावसायिक स्वास्थ्य और सुरक्षा प्रणाली के लिए जिम्मेदार है, इसलिए नेतृत्व और कार्यकर्ता भागीदारी अनुभाग में व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में शामिल किए जाने वाले तत्वों का विस्तृत वर्णन किया गया है। इन तत्वों में सुरक्षा के लिए लिखित प्रतिबद्धताएं, व्यावसायिक स्वास्थ्य और सुरक्षा प्रणाली का ढांचा, कानूनी आवश्यकताओं को पूरा करने का दायित्व, व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन में निरंतर सुधार, जोखिम नियंत्रण रणनीति की स्थापना, और सबसे महत्वपूर्ण, कार्यकर्ता की भागीदारी शामिल हैं। नीति को दस्तावेजीकरण किया जाना चाहिए, कार्यकर्ताओं के साथ संवाद किया जाना चाहिए, समय-समय पर समीक्षा की जानी चाहिए, और अन्य पक्षों के लिए उपलब्ध कराई जानी चाहिए। नेतृत्व और कार्यकर्ता भागीदारी के लिए अन्य महत्वपूर्ण विचारों में प्रशिक्षण, संचार, कार्यकर्ता भागीदारी समर्थन, कर्मचारी जुड़ाव, और ऑडिट कार्यक्रमों की स्थापना शामिल है।

शीर्ष प्रबंधन को अपनी समग्र जिम्मेदारी और कार्यकर्ताओं की सुरक्षा के लिए उत्तरदायित्व के साथ-साथ व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली प्रक्रियाओं और आवश्यकताओं को संगठन की व्यावसायिक प्रक्रियाओं में एकीकृत करने के संबंध में नेतृत्व और प्रतिबद्धता प्रदर्शित करनी चाहिए। शीर्ष प्रबंधन की भागीदारी संगठन का समर्थन करने के लिए संसाधन प्रदान करने और निरंतर सुधार को बढ़ावा देने के लिए आवश्यक है। इसके अलावा, शीर्ष प्रबंधन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को बढ़ाने में अन्य प्रबंधन भूमिकाओं का समर्थन करके नेतृत्व प्रदर्शित करना चाहिए और गैर-अनुरूपताओं, जोखिमों और खतरों से निपटकर और सुधार के अवसरों की पहचान करके निरंतर सुधार सुनिश्चित करना चाहिए। शीर्ष प्रबंधन की एक महत्वपूर्ण जिम्मेदारी व्यावसायिक स्वास्थ्य और सुरक्षा नीति की स्थापना, कार्यान्वयन और रखरखाव करना है, और यह सुनिश्चित करना है कि इसे संगठन के भीतर संवाद किया जाए और संबंधित हितधारकों के साथ साझा किया जाए।

कर्मचारियों से परामर्श और भागीदारी

कर्मचारियों की उचित भागीदारी में शामिल हैं:

  • खतरे की पहचान;
  • जोखिम आकलन और नियंत्रण का निर्धारण;
  • घटना की जांच;
  • व्यावसायिक स्वास्थ्य और सुरक्षा नीतियों और उद्देश्यों का विकास और समीक्षा;
  • व्यावसायिक स्वास्थ्य और सुरक्षा मामलों पर परामर्श और प्रतिनिधित्व;
  • जब व्यावसायिक स्वास्थ्य और सुरक्षा को प्रभावित करने वाले परिवर्तन होते हैं तो ठेकेदारों से परामर्श।

५.१ लीडरशिप एंड कमिटमेंट (नेतृत्व और प्रतिबद्धता)

यह अनुच्छेद उपयोगकर्ता को याद दिलाता है कि संगठन और शीर्ष प्रबंधन सभी आंतरिक और बाहरी प्रदर्शन कारकों के प्रदर्शन के लिए हमेशा जिम्मेदार रहते हैं। इसलिए, यह पूरी तरह से उचित है कि व्यावसायिक स्वास्थ्य और सुरक्षा नीति और उद्देश्यों को एक-दूसरे के साथ और व्यवसाय की रणनीतिक नीतियों और समग्र दिशा के साथ, जहां लागू हो, अन्य व्यावसायिक प्रणालियों के साथ एकीकृत किया जाए। व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को कुशलतापूर्वक संचालित करने के लिए संसाधनों का प्रावधान किया जाना चाहिए, और शीर्ष प्रबंधन को यह सुनिश्चित करना चाहिए कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के भीतर जिम्मेदारी वाले लोगों को अपने कार्यों को प्रभावी ढंग से पूरा करने के लिए सही समर्थन, प्रशिक्षण और मार्गदर्शन प्राप्त हो। नेतृत्व के दृष्टिकोण से संचार भी महत्वपूर्ण है, और आंतरिक और बाहरी हितधारकों के लिए संचार विधियों और आवृत्तियों को परिभाषित और स्थापित किया जाना चाहिए। संक्षेप में, संगठन के नेतृत्व की ज़िम्मेदारी है कि वह व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के संचालन में नेतृत्व, भागीदारी और सहयोग के उच्च स्तर को प्रदर्शित करे। संगठन को निम्नलिखित करना चाहिए:

  • नेतृत्व और प्रतिबद्धता प्रदर्शित करने पर अधिक ध्यान देना
  • कार्यकर्ताओं की सुरक्षा के लिए समग्र जिम्मेदारी और उत्तरदायित्व लेना
  • कार्यकर्ताओं की सक्रिय भागीदारी सुनिश्चित करना, परामर्श के माध्यम से कार्यकर्ता प्रतिनिधित्व का उपयोग करना
  • स्वास्थ्य और सुरक्षा समितियों की स्थापना की आवश्यकता पर विचार करना
  • भागीदारी में बाधाओं की पहचान और उन्हें हटाना
  • व्यावसायिक स्वास्थ्य और सुरक्षा का निरंतर सुधार करना
  • व्यावसायिक स्वास्थ्य और सुरक्षा का समर्थन करने वाली संस्कृति को विकसित करना, नेतृत्व करना और बढ़ावा देना

५.२ ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट पालिसी (व्यावसायिक स्वास्थ्य और सुरक्षा नीति)

शीर्ष प्रबंधन की ज़िम्मेदारी है कि वह पहले बताई गई व्यावसायिक स्वास्थ्य और सुरक्षा नीति को स्थापित करे, जो संगठन के आकार, दायरे, गतिविधियों और महत्वाकांक्षाओं के अनुसार उपयुक्त हो और उद्देश्यों को निर्धारित करने के लिए एक औपचारिक ढांचा प्रदान करे। स्वाभाविक रूप से, नीति में खतरों को समाप्त करने और जोखिमों को कम करने, कार्यस्थल की चोटों को रोकने, और कार्यकर्ताओं से परामर्श करने की प्रतिबद्धता शामिल होनी चाहिए। अनुपालन और नियामक कारकों को पूरा करना स्पष्ट रूप से एक और महत्वपूर्ण तत्व है, और इसे कैप्चर और रिकॉर्ड करने का एक तरीका स्थापित किया जाना चाहिए। अंत में, और महत्वपूर्ण रूप से, व्यावसायिक स्वास्थ्य और सुरक्षा नीति को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और उसके परिणामों के निरंतर सुधार की प्रतिबद्धता प्रदान करनी चाहिए। महत्वपूर्ण रूप से, व्यावसायिक स्वास्थ्य और सुरक्षा नीति को दस्तावेज़ित जानकारी के रूप में बनाए रखा जाना चाहिए, संगठन के भीतर संचारित किया जाना चाहिए, और सभी इच्छुक पक्षों के लिए उपयुक्त रूप से उपलब्ध होना चाहिए। संगठन को निम्नलिखित रखना चाहिए:

  • व्यावसायिक स्वास्थ्य और सुरक्षा नीति सिद्धांतों का एक सेट और समग्र दिशा का एक सामान्य विचार।
  • सभी स्तरों पर कार्यकर्ताओं के साथ परामर्श पर व्यावसायिक स्वास्थ्य और सुरक्षा नीति और इसका संचार।
  • सुरक्षित और स्वस्थ कार्य परिस्थितियों को प्रदान करने की प्रतिबद्धता।
  • चोट और बीमारी की रोकथाम।
  • संगठन के आकार और संदर्भ के अनुरूप नीति।
  • व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम और अवसरों की विशिष्ट प्रकृति।
  • नीति के संचार के लिए तंत्र।

५.३ ओर्गनइजेशनल रोल्स, रेस्पॉन्सिबिलिटीज़ एंड अथॉरिटीज (संगठनात्मक भूमिकाएँ, जिम्मेदारियाँ और अधिकारी)

मानक में कहा गया है कि शीर्ष प्रबंधन की ज़िम्मेदारी है कि भूमिकाएं, ज़िम्मेदारियाँ और अधिकार प्रभावी ढंग से सौंपे और संप्रेषित किए जाएं। यह सुनिश्चित करने की ज़िम्मेदारी भी सौंपनी चाहिए कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली आईएसओ ४५००१:२०१८ मानक की शर्तों को पूरा करती है और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के प्रदर्शन को शीर्ष प्रबंधन तक सही ढंग से रिपोर्ट किया जा सके। संगठन को यह सुनिश्चित करना चाहिए कि:

  • प्रत्येक स्तर पर कर्मचारी अपनी नियंत्रित ज़िम्मेदारी ग्रहण करें।
  • व्यावसायिक स्वास्थ्य और सुरक्षा के भीतर प्रासंगिक भूमिकाएं सौंपी गई हैं।
  • संगठनात्मक भूमिकाएं, ज़िम्मेदारियाँ, और अधिकार संगठन के सभी स्तरों पर संप्रेषित किए गए हैं।
  • संगठनात्मक भूमिकाएं, ज़िम्मेदारियाँ, और अधिकार दस्तावेज़ित जानकारी के रूप में बनाए रखी गई हैं।

५ .४ कंसल्टेशन एंड पार्टिसिपेशन ऑफ़ वर्कर्स (श्रमिकों का परामर्श और भागीदारी)

जब बात कर्मचारियों की स्वास्थ्य और सुरक्षा की आती है, तो इन्हीं कर्मचारियों से व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के बारे में परामर्श करना और सुरक्षित कार्यस्थल सुनिश्चित करने के लिए आवश्यक प्रक्रियाओं में भागीदारी करना आवश्यक है। इसके लिए, संगठन को यह तय करना होगा कि सभी स्तरों पर कर्मचारियों से परामर्श और भागीदारी के लिए कौन-कौन सी प्रक्रियाएं आवश्यक हैं, जिनमें व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के विकास, योजना, कार्यान्वयन, प्रदर्शन मूल्यांकन, और सुधारात्मक क्रियाएँ शामिल हैं। संगठन को यह सुनिश्चित करना चाहिए कि:

  • व्यावसायिक स्वास्थ्य और सुरक्षा में विकास, योजना, मूल्यांकन और सुधार क्रियाओं के लिए परामर्श और भागीदारी की प्रक्रियाएं स्थापित, लागू, और बनाए रखी जाएं।
  • भागीदारी के लिए आवश्यक तंत्र, समय, प्रशिक्षण और संसाधन प्रदान किए जाएं।
  • व्यावसायिक स्वास्थ्य और सुरक्षा पर स्पष्ट, समझने योग्य और प्रासंगिक जानकारी समय पर उपलब्ध कराई जाए।
  • भागीदारी के लिए बाधाओं या अड़चनों की पहचान की जाए और उन्हें हटाने की कोशिश की जाए, और जो हटाई नहीं जा सकतीं, उन्हें न्यूनतम किया जाए।
  • गैर-प्रबंधकीय कर्मचारियों की व्यावसायिक स्वास्थ्य और सुरक्षा में भागीदारी पर अतिरिक्त जोर दिया जाए।
  • गैर-प्रबंधकीय कर्मचारियों को परामर्श में शामिल करने पर अतिरिक्त जोर दिया जाए।
  • कर्मचारियों को बिना अतिरिक्त लागत के प्रशिक्षण प्रदान किया जाए और कार्य घंटे के दौरान प्रशिक्षण की व्यवस्था की जाए।

६. प्लानिंग (योजना)

क्लॉज उन क्रियाओं का वर्णन करता है जो जोखिम और अवसरों को संबोधित करने के लिए आवश्यक हैं। गतिविधियों की योजना संगठन के संदर्भ में की जानी चाहिए। योजना प्रक्रिया यह सुनिश्चित करनी चाहिए कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को उसके इच्छित परिणामों को प्राप्त करने और लगातार सुधार करने के लिए डिज़ाइन किया गया है। योजना चरण में श्रमिकों की भागीदारी एक महत्वपूर्ण घटक के रूप में मानी गई है। अतिरिक्त विचारों में परिचालन जोखिम, कानूनी आवश्यकताएँ, और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में सुधार करने के अन्य अवसर शामिल हैं। इस अनुभाग में संगठन द्वारा नियमित और गैर-नियमित गतिविधियों, आपातकालीन स्थितियों, लोगों और व्यवहार, कार्यक्षेत्र के डिजाइन, संगठन के नियंत्रण में कार्य वातावरण, और संगठन के नियंत्रण में न होने वाली स्थितियों के लिए खतरे की पहचान की आवश्यकता का वर्णन किया गया है। अन्य मूल्यांकन बिंदुओं में प्रक्रिया और संचालन में परिवर्तन, पिछले घटनाओं और उनके कारण, और सामाजिक/आर्थिक कारक शामिल हैं। क्लॉज 6 के प्रमुख उप-खंडों में शामिल हैं:

  • खतरे की पहचान
  • व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन
  • व्यावसायिक स्वास्थ्य और सुरक्षा अवसरों की पहचान
  • कानूनी आवश्यकताओं का निर्धारण
  • क्रियावली की योजना
  • व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों का निर्धारण
  • उद्देश्यों को प्राप्त करने की योजना

योजना चरण आईएसओ ४५००१:२०१८ मानक का एक व्यापक हिस्सा है, जो संचालन की गहन समझ की मांग करता है। इस अनुभाग का पालन करके, संगठन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को बनाए रखने और उसे लगातार सुधारने के लिए एक बहुत ही जानबूझकर और प्रभावी व्यवस्था बना सकता है। यह सबसे महत्वपूर्ण खंडों में से एक है क्योंकि यह व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए रणनीतिक उद्देश्यों और मार्गदर्शक सिद्धांतों की स्थापना से संबंधित है। व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्य, जो अन्य व्यावसायिक कार्यों के साथ एकीकृत किए जा सकते हैं, संगठन की उन जोखिमों का समाधान करने की मंशा का प्रकटीकरण हैं जिनकी पहचान की गई है। जब उन जोखिमों और अवसरों का निर्धारण किया जा रहा हो जिन्हें संबोधित करने की आवश्यकता है, तो संगठन को ध्यान में रखना चाहिए:

  • व्यावसायिक स्वास्थ्य और सुरक्षा खतरों और उनके संबंधित जोखिमों के साथ-साथ सुधार के अवसर;
  • लागू कानूनी आवश्यकताएं और अन्य आवश्यकताएं;
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के संचालन से संबंधित जोखिम और अवसर जो इच्छित परिणामों की प्राप्ति को प्रभावित कर सकते हैं।

६.१ एक्शन टू एड्रेस रिस्क एंड ओप्पोर्तुनिटी (जोखिमों और अवसरों को संबोधित करने के लिए कार्रवाई)

६.१.१ जनरल (सामान्य)

यह मानक बताता है कि संगठन को उन प्रक्रियाओं को स्थापित, लागू और बनाए रखना चाहिए जो संपूर्ण योजना अनुभाग की आवश्यकताओं को पूरा करने के लिए आवश्यक हैं। जब व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की योजना बनाई जाती है, तो संगठन के संदर्भ (अनुभाग .१), संबंधित पक्षों की आवश्यकताओं और अपेक्षाओं (अनुभाग .) और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के दायरे पर विचार करना चाहिए। इन तत्वों के संबंध में जोखिम और अवसरों के साथ-साथ कानूनी और विनियामक मुद्दों और संगठन के व्यावसायिक स्वास्थ्य और सुरक्षा खतरों पर भी विचार किया जाना चाहिए। इस प्रक्रिया का परिणाम यह सुनिश्चित करना चाहिए कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली अपने लक्षित परिणामों और उद्देश्यों को प्राप्त कर सके, कोई भी बाहरी कारक जो प्रदर्शन को प्रभावित कर सकते हैं, उनसे बचा जा सके और सतत सुधार प्राप्त किया जा सके।

आपातकालीन स्थितियों के संदर्भ में, संगठन को किसी भी ऐसी स्थिति का निर्धारण करना आवश्यक है जो उत्पन्न हो सकती है और जिसके परिणामस्वरूप व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम हो सकते हैं। फिर से, यह आवश्यक है कि योजना चरण में विचार किए गए और संबोधित किए गए जोखिमों और अवसरों के बारे में दस्तावेजी जानकारी रखी जाए ताकि खंड की शर्तों को पूरा किया जा सके। जोखिम और अवसरों को संबोधित करने के लिए कार्रवाई की योजना बनाते समय, संगठन को यह करना चाहिए:

  • संगठन के संदर्भ (.१), संबंधित पक्षों की आवश्यकताएं और अपेक्षाएं (.) और संगठन का दायरा (.) पर विचार करें।
  • अवांछित प्रभावों को रोकें या कम करें।
  • अपने इच्छित परिणाम को प्राप्त करें।
  • संगठन में बदलाव (चाहे नियोजित हो या अनियोजित) से उत्पन्न जोखिमों और अवसरों का आकलन करें।
  • दस्तावेजी जानकारी बनाए रखें – जोखिम, अवसर और प्रक्रियाएं जो जोखिम प्रबंधन में विश्वास रखने के लिए आवश्यक हैं।

६.१.२ हैजर्ड आइडेंटिफिकेशन एंड असेसमेंट ऑफ़ रिस्क्स एंड ओप्पोर्तुनिटीज़ (खतरों की पहचान और जोखिमों तथा अवसरों का मूल्यांकन)

आईएसओ ४५००१:२०१८ संगठनों से अपेक्षा करता है कि वे सभी व्यावसायिक स्वास्थ्य और सुरक्षा खतरों पर नियंत्रण करें। इसमें बदलाव या भविष्य में योजनाबद्ध सेवाओं में परिवर्तन को भी ध्यान में रखना जरूरी है, और उन असामान्य परिस्थितियों का भी पूर्वानुमान करना आवश्यक है, जिनकी संभावना संगठन के लिए उचित है। उदाहरण के लिए, यदि आप कोई नया उत्पाद लॉन्च करने वाले हैं जिसके लिए नए उत्पादन प्रक्रियाओं या सामग्रियों की आवश्यकता हो सकती है। इसके अलावा, संगठन को इस खंड और इसके तत्वों पर दस्तावेजी जानकारी बनाए रखनी होगी, और उचित स्तर पर प्रभावी आवृत्ति के साथ जानकारी का संचार करने की योजना बनानी होगी।

दस्तावेजी जानकारी के संदर्भ में, यदि आप यह सुनिश्चित करते हैं कि सभी वास्तविक और संबंधित जोखिम, उन्हें परिभाषित करने के लिए उपयोग किए जाने वाले मानदंड, और आपके महत्वपूर्ण व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम दस्तावेजीकृत हैं, तो आप इस खंड की शर्तों को पूरा करेंगे। इसमें निम्नलिखित उप-खंड शामिल हैं:

  • ६.१.२.१ हैजर्ड आइडेंटिफिकेशन (खतरे की पहचान)
  • ६.१.२.२ असेसमेंट ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी रिस्क्स एंड अथेर रिस्क्स तो थे ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम (व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों और अन्य जोखिमों का मूल्यांकन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए)
  • ६.१.२.३ असेसमेंट ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी ओप्पोर्तुनिटी एंड अथेर ओप्पोर्तुनिटी तो थे ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम (व्यावसायिक स्वास्थ्य और सुरक्षा अवसरऔर अन्य अवसर का मूल्यांकन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए)

६.१.२.१ हैजर्ड आइडेंटिफिकेशन (खतरे की पहचान)

खतरों की पहचान करते समय, संगठन को निम्नलिखित बातों पर ध्यान देना चाहिए:

  • पिछले घटनाक्रम, उभरते रुझान
  • नियमित और गैर-नियमित गतिविधियाँ और स्थितियाँ
  • आपातकालीन परिस्थितियाँ
  • मानव कारक
  • अन्य मुद्दे – डिज़ाइन, कार्यस्थल के आसपास की स्थितियाँ, संगठन द्वारा नियंत्रित न की जाने वाली स्थितियाँ
  • परिवर्तन या प्रस्तावित परिवर्तन
  • ज्ञान में बदलाव
  • काम कैसे संगठित किया गया है, सामाजिक कारक, कार्यभार, कार्य के घंटे, नेतृत्व और संस्कृति

६.१.२.२ असेसमेंट ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी रिस्क्स एंड अथेर रिस्क्स तो थे ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम (व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों और अन्य जोखिमों का मूल्यांकन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए)

संगठन को पहचाने गए खतरों के आधार पर व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन करना चाहिए। व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन करते समय, संगठन को संदर्भ .१ में दिए गए मुद्दों और संबंधित पक्षों की जरूरतों और अपेक्षाओं (.) पर भी ध्यान देना चाहिए। संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन करने के लिए एक कार्यप्रणाली और मानदंड निर्धारित करने चाहिए। इन कार्यप्रणालियों और मानदंडों को दस्तावेजी जानकारी के रूप में बनाए रखना और सुरक्षित रखना आवश्यक है।

६.१.२.३ असेसमेंट ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी ओप्पोर्तुनिटी एंड अथेर ओप्पोर्तुनिटी तो थे ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम (व्यावसायिक स्वास्थ्य और सुरक्षा अवसरऔर अन्य अवसर का मूल्यांकन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए)

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को बेहतर बनाने के लिए व्यावसायिक स्वास्थ्य और सुरक्षा अवसरों की पहचान करनी चाहिए। व्यावसायिक स्वास्थ्य और सुरक्षा अवसरों की पहचान करते समय संगठन को निम्नलिखित बातों पर ध्यान देना चाहिए:

  • योजनाबद्ध परिवर्तन
  • जोखिम को समाप्त करने या कम करने के अवसर
  • काम, कार्य संगठन और कार्य वातावरण को श्रमिकों के अनुकूल बनाने के अवसर
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को सुधारने के अवसर

६.१.३ डेटर्मिनेशन ऑफ़ लीगल रिक्वायरमेंट्स एंड ओथेर रिक्वायरमेंट्स (कानूनी आवश्यकताओं और अन्य आवश्यकताओं का निर्धारण)

यह आईएसओ ४५००१:२०१८ मानक का एक अपेक्षाकृत सरल लेकिन महत्वपूर्ण हिस्सा है। संगठन को यह तय करना चाहिए कि कौन-कौन सी कानूनी और अन्य आवश्यकताएँ उसकी व्यावसायिक स्वास्थ्य और सुरक्षा खतरों से संबंधित हैं और उन्हें सबसे अच्छे तरीके से कैसे एक्सेस किया जा सकता है। यह भी तय करना चाहिए कि वे आवश्यकताएँ संगठन पर कैसे लागू होती हैं, और उन्हें व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के माध्यम से स्थापित, संचालित और निरंतर सुधार करते समय ध्यान में रखा जाए। इन दायित्वों के लिए दस्तावेजी प्रमाण दर्ज किया जाना भी आवश्यक है। संगठन को निम्नलिखित करना चाहिए:

  • अद्यतित कानूनी आवश्यकताओं का निर्धारण और उन तक पहुँच प्राप्त करना
  • यह निर्धारित करना कि इन आवश्यकताओं का संचार कैसे किया जाएगा
  • इन्हें स्थापित और लागू करते समय ध्यान में रखना
  • दस्तावेजी जानकारी बनाए रखना और सुरक्षित रखना

६.१.४ कार्रवाई की योजना बनाना (प्लानिंग एक्शन)

इस खंड में, मानक यह बताता है कि संगठन को अपनी व्यावसायिक स्वास्थ्य और सुरक्षा खतरों, जोखिमों, अवसरों, और अनुपालन दायित्वों से निपटने के लिए कार्रवाई की योजना बनानी चाहिए, जिन पर हमने ऊपर चर्चा की है। इन्हें संगठन की व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और संबंधित व्यावसायिक प्रक्रियाओं में भी लागू करना आवश्यक है। इन कार्यों की प्रभावशीलता का मूल्यांकन करने का कार्य भी महत्वपूर्ण है, जिसमें तकनीकी, वित्तीय, और परिचालन संबंधी विचारों को ध्यान में रखना चाहिए। इस खंड में संगठन से अपेक्षा की जाती है कि वह:

  • जोखिमों और अवसरों का समाधान करे
  • लागू कानूनी आवश्यकताओं का समाधान करे
  • आपातकालीन तैयारियों और आपातकालीन स्थितियों का समाधान करे
  • अन्य व्यावसायिक प्रक्रियाओं के साथ कार्यों को एकीकृत करे – जैसे व्यवसाय निरंतरता,
  • वित्तीय या मानव संसाधन
  • खतरों को समाप्त करना और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम को कम करना
  • कार्रवाई के लिए सर्वोत्तम प्रथाओं पर विचार करना

६.२ ऑक्यूपेशनल हेल्थ & सेफ्टी ओब्जेक्टिवेस एंड प्लानिंग तू अचीव थम( व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों और उन्हें प्राप्त करने की योजना)

६.२.१ ऑक्यूपेशनल हेल्थ & सेफ्टी ओब्जेक्टिवेस (व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों)

मानक सलाह देता है कि व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को उचित स्तरों और अंतराल पर स्थापित किया जाना चाहिए, जिसमें पहचाने गए व्यावसायिक स्वास्थ्य और सुरक्षा खतरों, जोखिमों, अवसरों और अनुपालन दायित्वों को ध्यान में रखा जाना चाहिए। निर्धारित उद्देश्यों की विशेषताएँ भी महत्वपूर्ण हैं: उन्हें संगठन की व्यावसायिक स्वास्थ्य और सुरक्षा नीति के साथ संगत होना चाहिए, जहाँ संभव हो मापने योग्य होना चाहिए, उनकी निगरानी की जा सके, प्रभावी ढंग से संवाद किया जा सके, और परिस्थितियों के अनुसार उन्हें अद्यतन किया जा सके। इसके अलावा, इस प्रक्रिया और इसके परिणामों का दस्तावेजीकरण करना अनिवार्य है। व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को बनाए रखने और सुधारने के लिए, संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को स्थापित करते समय निम्नलिखित का ध्यान रखना चाहिए:

  • व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम और अवसरों और अन्य जोखिमों और अवसरों के मूल्यांकन के परिणामों का ध्यान रखना।
  • श्रमिकों और श्रमिकों के प्रतिनिधियों के साथ परामर्श के परिणामों का ध्यान रखना।
  • उद्देश्यों को मापने योग्य या मूल्यांकन योग्य बनाना।
  • उद्देश्यों को स्पष्ट रूप से संवाद करना।

६.२.२ प्लानिंग तू अचीव ऑक्यूपेशनल हेल्थ & सेफ्टी ओब्जेक्टिवेस (व्यावसायिक स्वास्थ्य और सुरक्षा हासिल करने की योजना)

मानक यह सलाह देता है कि उन तत्वों को निर्धारित किया जाए जो यह सुनिश्चित करते हैं कि उद्देश्यों को प्राप्त किया जा सके। इसे इस रूप में सोचा जा सकता है कि क्या किया जाना चाहिए, कब किया जाना चाहिए, इसे प्राप्त करने के लिए किन संसाधनों की आवश्यकता होगी, उद्देश्यों को प्राप्त करने के लिए कौन जिम्मेदार होगा, परिणामों को कैसे मापा जाएगा और प्रगति सुनिश्चित की जाएगी, और इन उद्देश्यों को मौजूदा व्यावसायिक प्रणालियों में कैसे लागू किया जा सकता है। व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को प्राप्त करने की योजना बनाते समय, संगठन को निम्नलिखित बातों पर ध्यान देना चाहिए:

  • क्या किया जाएगा?
  • किन संसाधनों की आवश्यकता होगी?
  • कौन जिम्मेदार होगा?
  • कब पूरा किया जाएगा?
  • अगर संभव हो तो इसे सूचकांकों के माध्यम से कैसे मापा जाएगा, निगरानी की जाएगी, और आवृत्ति क्या होगी?
  • क्रियाओं को समग्र व्यावसायिक प्रक्रियाओं में कैसे एकीकृत किया जाएगा?
  • दस्तावेजी जानकारी कैसे बनाए रखी और सुरक्षित रखी जाएगी?

७. सपोर्ट (समर्थन)

आईएसओ ४५००१:२०१८ के क्लॉज़ ७ में उन संसाधनों और समर्थन की चर्चा की गई है जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की सफलता के लिए आवश्यक हैं। “समर्थन” का अर्थ है कि संगठन ने अपने कर्मचारियों और प्रणालियों में उस स्तर की दक्षता प्राप्त कर ली है, जिससे व्यावसायिक स्वास्थ्य और सुरक्षा योजना के परिणामों को सफलतापूर्वक संचालित किया जा सके। इसमें व्यावसायिक स्वास्थ्य और सुरक्षा नीति की जागरूकता स्थापित करने की आवश्यकता, व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की जानकारी का संचार करना, जानकारी किसके साथ साझा की जानी चाहिए, इसका विवरण, दस्तावेज़ों का प्रबंधन, अद्यतनों को ट्रैक करना, और जानकारी को नियंत्रित करना, उसकी पहुँच और सटीकता सुनिश्चित करना शामिल है। मूल रूप से, समर्थन प्रणाली यह बताती है कि संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का समर्थन कैसे करना चाहिए। एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का सफल प्रबंधन काफी हद तक प्रत्येक कार्य के लिए आवश्यक संसाधनों पर निर्भर करता है। इसमें उपयुक्त प्रशिक्षण के साथ सक्षम कर्मचारियों, समर्थन सेवाओं और प्रभावी जानकारी और संचार के साधनों का होना शामिल है। संगठन यह निर्धारित करेगा कि प्रणाली की सफलता के लिए कौन सी दस्तावेजीकृत जानकारी आवश्यक है। दस्तावेजीकृत जानकारी इस मानक में एक नया शब्द है, जिसका अर्थ है कि जानकारी किसी भी प्रारूप, मीडिया, या किसी भी स्रोत से हो सकती है। इसके अलावा, आंतरिक और बाहरी जानकारी पूरे संगठन में संप्रेषित की जानी चाहिए और इसे प्राप्त करने वालों द्वारा एकत्रित, वितरित और समझा जाना चाहिए। जिन निर्णयों को लेना आवश्यक है, वे हैं:

  • किस बारे में जानकारी देनी है?
  • कब जानकारी देनी है?
  • किसे जानकारी देनी है?
  • कैसे जानकारी देनी है?
  • दस्तावेजीकृत जानकारी को कैसे प्राप्त और बनाए रखना है और प्रासंगिक आने वाले संचारों का कैसे जवाब देना है?

७.१  रिसौर्सेस (साधन)

साधारण शब्दों में, मानक संगठन को सलाह देता है कि निर्धारित उद्देश्यों को प्राप्त करने और निरंतर सुधार दिखाने के लिए आवश्यक संसाधनों को उपलब्ध करना चाहिए। संगठन को यह निर्धारित करना चाहिए कि व्यावसायिक स्वास्थ्य और सुरक्षा के लिए कौन से संसाधनों की आवश्यकता है और उन्हें प्रदान करना चाहिए। संसाधनों में मानव संसाधन, प्राकृतिक संसाधन, आधारभूत संरचना, और प्रौद्योगिकी शामिल हो सकते हैं। मानव संसाधनों में विविधता, कौशल, और ज्ञान शामिल हैं।

७.२ कम्पेटेन्स (योग्यता)

कर्मचारी की दक्षता को आईएसओ ४५००१:२०१८ मानक की शर्तों को पूरा करना चाहिए, जिससे यह सुनिश्चित हो सके कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के कार्यों के लिए जिम्मेदार लोग सक्षम और आत्मविश्वासी हैं। इसके लिए, व्यक्ति के अनुभव, प्रशिक्षण, और/या शिक्षा की गुणवत्ता निर्धारित मानक के अनुसार होनी चाहिए और आवश्यक प्रशिक्षण की पहचान कर इसे प्रदान किया जाना चाहिए – बाहरी या आंतरिक रूप से मापने योग्य कार्य किए जाने चाहिए ताकि यह सुनिश्चित हो सके कि यह दक्षता स्तर मौजूद है। इस प्रक्रिया और इसके परिणामों को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए दस्तावेजीकृत जानकारी के रूप में दर्ज किया जाना चाहिए। संगठन को यह सुनिश्चित करना चाहिए:

  • श्रमिक सक्षम हैं, जिससे व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन पर असर पड़ता है।
  • दक्षता शिक्षा, प्रशिक्षण, और अनुभव के लिए उपयुक्त है।
  • प्रत्येक भूमिका के लिए मानदंड स्थापित किए गए हैं।
  • श्रमिकों की समय-समय पर मूल्यांकन किया जाता है ताकि उनकी भूमिकाओं के लिए लगातार दक्षता सुनिश्चित की जा सके।
  • दक्षता के प्रमाण के रूप में उपयुक्त दस्तावेजी जानकारी सुरक्षित रखी जाती है।

७.३ अवेयरनेस (जागरूकता)

मानक में जागरूकता दक्षता से गहराई से जुड़ी हुई है। कर्मचारियों को व्यावसायिक स्वास्थ्य और सुरक्षा नीति और इसके सामग्री, उनके कार्यों पर पड़ने वाले वर्तमान और भविष्य के प्रभाव, व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और इसके उद्देश्यों के लिए उनके व्यक्तिगत प्रदर्शन का क्या मतलब है (जिसमें सकारात्मक परिणाम या सुधारित प्रदर्शन शामिल हैं), और खराब प्रदर्शन के व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली पर संभावित प्रभावों के बारे में सूचित किया जाना चाहिए। इसके अलावा, मानक यह मांग करता है कि श्रमिक यह जानें कि वे अपने जीवन या स्वास्थ्य के लिए खतरनाक परिस्थितियों से काम से हट सकते हैं। श्रमिकों को निम्नलिखित बातों के बारे में सूचित किया जाना चाहिए:

  • व्यावसायिक स्वास्थ्य और सुरक्षा नीति के बारे में
  • व्यावसायिक स्वास्थ्य और सुरक्षा आवश्यकताओं का पालन न करने के परिणाम
  • संबंधित घटनाओं की जांच की जानकारी और परिणाम
  • उनके लिए प्रासंगिक OH&S खतरों और जोखिमों के बारे में

७.४ कम्युनिकेशन  (संचार)

७.४.१ जनरल (सामान्य)

आंतरिक और बाहरी संचार की प्रक्रियाओं को स्थापित और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में दस्तावेजीकृत जानकारी के रूप में रिकॉर्ड किया जाना चाहिए। मुख्य तत्व जो तय किए जाने चाहिए, क्रियान्वित किए जाने चाहिए, और रिकॉर्ड किए जाने चाहिए, वे हैं: क्या संचारित किया जाना चाहिए, इसे कैसे किया जाना चाहिए, किसे संचार प्राप्त करना चाहिए, और कितने अंतराल पर इसे किया जाना चाहिए। यहां यह ध्यान देने की बात है कि किसी भी संचार परिणाम को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली द्वारा उत्पन्न संबंधित जानकारी और सामग्री के साथ संगत होना चाहिए ताकि निरंतरता बनी रहे।

७.४.२ इंटरनल कम्युनिकेशन (आंतरिक संवाद)

मानक संगठन को सलाह देता है कि जानकारी को विभिन्न स्तरों पर और विभिन्न आवृत्तियों के साथ संचारित किया जाना चाहिए, जैसा कि उपयुक्त समझा जाए। संगठन को यह सुनिश्चित करना चाहिए कि संचार की प्रकृति और आवृत्ति ऐसी हो कि संचार प्रक्रिया से निरंतर सुधार संभव हो सके।

७.४.३ एक्सटर्नल कम्युनिकेशन (बाहरी संचार)

मानक संगठन को फिर से सलाह देता है कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली से संबंधित संचार स्थापित प्रक्रिया के अनुसार किया जाए, ताकि अनुपालन दायित्व और उद्देश्यों को पूरा किया जा सके।

७.५ डॉक्युमेंटेड इनफार्मेशन(प्रलेखित जानकारी)

७.५.१ जनरल (सामान्य)

“दस्तावेजीकृत जानकारी,” जिसे आपने इस गाइड में कई बार देखा होगा, उन दस्तावेज़ों और रिकॉर्ड्स को संदर्भित करती है जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए आवश्यक हैं। आवश्यकताएँ इस तरह से डिज़ाइन की गई हैं कि प्रत्येक संगठन अपनी आवश्यकताओं के अनुसार दस्तावेजीकृत जानकारी को आकार दे सके, लेकिन मानक और इस गाइड में विशेष रूप से उल्लेखित अनिवार्य तत्वों को छोड़कर। आईएसओ ४५००१:२०१८ मानक हमें सलाह देता है कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में सभी दस्तावेजीकृत जानकारी शामिल होनी चाहिए जो अनिवार्य घोषित की गई है और जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और इसके संचालन के लिए महत्वपूर्ण मानी जाती है। यह भी ध्यान देने की बात है कि एक संगठन को कितनी दस्तावेजीकृत जानकारी की आवश्यकता है, यह संगठन के आकार, संचालन क्षेत्र, और अनुपालन दायित्वों की जटिलता के अनुसार अलग हो सकता है।

७.५.२ क्रिएटिंग एंड उप्दतिंग (निर्माण और अद्यतन)

मानक सलाह देता है कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली द्वारा बनाई गई दस्तावेज़ों में उचित पहचान, विवरण, और प्रारूप शामिल होना चाहिए ताकि यह आसानी से समझा जा सके कि दस्तावेजीकृत जानकारी किसके लिए है। दस्तावेज़ जारी करने से पहले उसकी उपयुक्तता और सटीकता की समीक्षा और मंजूरी भी जरूरी है।

७.५.३ कण्ट्रोल ऑफ़ डॉक्युमेंटेड इनफार्मेशन (प्रलेखित जानकारी का नियंत्रण)

मानक सलाह देता है कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली द्वारा बनाई गई दस्तावेज़ें जहां और जब जरूरत हो, उपलब्ध और उद्देश्य के अनुसार फिट होनी चाहिए। इन्हें नुकसान या पहचान की हानि से उचित रूप से सुरक्षित रखा जाना चाहिए और वितरण, रखरखाव, पहुँच, पुनः प्राप्ति, संरक्षण, संग्रहण, नियंत्रण और निपटान की प्रक्रियाओं की उचित व्यवस्था होनी चाहिए। यह भी ध्यान देना चाहिए कि बाहरी स्रोतों से प्राप्त दस्तावेज़ों को भी इसी तरह नियंत्रित और संभाला जाना चाहिए और देखने और संपादित करने की पहुँच स्तरों पर ध्यानपूर्वक विचार और नियंत्रण किया जाना चाहिए।

जहाँ दस्तावेजीकृत जानकारी का उल्लेख है, वे धाराएँ हैं:

४.३, ५.२, ५.३, ६.१.१, ६.१.२.२, ६.१.३, ६.२.२, ७.२, ७.४, ७.५.१, ७.५.३, ८.१.१, ८.२, ९.१.१, ९.१.२, ९.२.२, ९.३, १०.१ और १०.२

आईएसओ ४५००१:२०१८ द्वारा आवश्यक दस्तावेज़ों की सूची

आईएसओ ४५००१:२०१८ मानक हमें बताता है कि कौन-कौन से दस्तावेज़ आवश्यक हैं। OHSAS 18001 की तुलना में, इसमें ज्यादा बदलाव नहीं हैं, लेकिन दस्तावेज़ प्रबंधन की आवश्यकताएँ नई आईएसओ मानकों की तर्कसंगतता के अनुसार आसान हैं। मानक स्पष्ट रूप से दस्तावेज़ और रिकॉर्ड का उल्लेख नहीं करता, बल्कि “दस्तावेजीकृत जानकारी” का उपयोग करता है। आईएसओ ४५००१:२०१८ का पालन करने के लिए आपको निम्नलिखित दस्तावेज़ बनाए रखने की आवश्यकता है:

  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का दायरा (धारा ४.३)
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली (धारा ४.४)
  • नेतृत्व और प्रतिबद्धता (धारा ५.१)
  • व्यावसायिक स्वास्थ्य और सुरक्षा नीति (धारा ५.२)
  • संगठनात्मक भूमिकाएँ, जिम्मेदारियाँ, और अधिकार (धारा ५.३)
  • जोखिम और अवसरों को संबोधित करने के लिए क्रियाएँ (धारा ६.१)
  • व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के अन्य जोखिमों का मूल्यांकन (धारा ६.१.२.२)
  • कानूनी आवश्यकताओं और अन्य आवश्यकताओं की पहचान (धारा ६.१.३)
  • व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को प्राप्त करने की योजना (धारा ६.२.२)
  • दक्षता (धारा ७.२)
  • संचार (धारा ७.४)
  • संचालन की योजना और नियंत्रण (धारा ८.१)
  • ठेकेदार (धारा ८.१.४.२)
  • आपातकालीन तैयारी और प्रतिक्रिया (धारा ८.२)
  • निगरानी, मापन, विश्लेषण और प्रदर्शन मूल्यांकन (धारा ९.१)
  • अनुपालन का मूल्यांकन (धारा ९.१.२)
  • आंतरिक ऑडिट (धारा ९.२)
  • प्रबंधन समीक्षा (धारा ९.३)
  • घटना, असंगति और सुधारात्मक कार्रवाई (धारा १०.२)
  • निरंतर सुधार (धारा १०.२)

उपरोक्त दस्तावेज़ों की सूची के अलावा, ऐसे अतिरिक्त सहायक दस्तावेज़ होते हैं जो प्रबंधन प्रणाली के संचालन को सुविधाजनक बना सकते हैं। निम्नलिखित दस्तावेज़ आमतौर पर उपयोग किए जाते हैं:

  • संगठन और इच्छित पार्टियों के संदर्भ को निर्धारित करने की प्रक्रिया (धारा ४.१ और ४.२)
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के जोखिमों और अवसरों की पहचान और मूल्यांकन की प्रक्रिया (धारा ६.१.१ और ६.१.२)
  • दक्षता, प्रशिक्षण, और जागरूकता की प्रक्रिया (धारा ७.२ और ७.३)
  • संचार की प्रक्रिया (धारा ७.४)
  • दस्तावेज़ और रिकॉर्ड नियंत्रण की प्रक्रिया (धारा ७.५)
  • आंतरिक ऑडिट की प्रक्रिया (धारा ९.२)
  • प्रबंधन समीक्षा की प्रक्रिया (धारा ९.३)

मानक यह भी बताता है कि केवल थ्योरी में अंतहीन प्रक्रियाएँ तैयार करने के बजाय, व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की प्रभावशीलता को दिखाना महत्वपूर्ण है।

८.० ऑपरेशन्स (संचालन) 

धारा 8 आईएसओ ४५००१:२०१८ मानक का मुख्य हिस्सा है और सफल व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए आवश्यक कार्यक्रम सामग्री को संबोधित करता है। इस अनुभाग में निम्नलिखित विशिष्ट विषय शामिल हैं:

  • सामान्य प्रावधान: जैसे दस्तावेज़ बनाने और प्रबंधित करने के तरीके।
  • नियंत्रण की पदानुक्रम: संगठन के भीतर जोखिम कम करने के सबसे प्रभावी तरीकों का उपयोग।
  • परिवर्तन का प्रबंधन: सुनिश्चित करना कि योजनाबद्ध परिवर्तन होने पर उन्हें जोखिम नियंत्रण के लिए प्रबंधित किया जाए।
  • आउटसोर्सिंग: यह सुनिश्चित करना कि सभी आउटसोर्स किए गए प्रक्रियाओं के लिए जोखिम नियंत्रण पर्याप्त हैं।
  • खरीद: सभी आने वाली सामग्री और सेवाओं को सत्यापित करना कि वे प्रणाली की आवश्यकताओं के अनुरूप हैं।
  • ठेकेदार: तीसरे पक्ष के साथ आंतरिक जोखिमों को संप्रेषित और नियंत्रित करना और यह मूल्यांकन करना कि वे कार्यस्थल में कौन से जोखिम ला सकते हैं।
  • आपातकालीन तैयारी और प्रतिक्रिया: संभावित उभरते जोखिमों की पहचान करना और प्रमुख हितधारकों के साथ विशिष्ट और अनुकूलित योजनाएँ विकसित करना ताकि इन जोखिमों को कम किया जा सके।

इस धारा में निम्नलिखित आवश्यकताएँ हैं:

  1. ऑपरेशनल योजना और नियंत्रण: कई नियोक्ताओं वाले कार्यस्थलों पर व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के संबंधित भागों को अन्य संगठनों के साथ समन्वयित करने के लिए एक प्रक्रिया लागू करनी होगी। इसमें “नियंत्रण की पदानुक्रम” विधि का उपयोग शामिल है, जो यूरोपीय संघ की विधायी प्रक्रिया द्वारा अपनाई जाती है। यह विधि खतरों को समाप्त करने को प्राथमिक नियंत्रण के रूप में रैंक करती है, इसके बाद कम प्रभावी नियंत्रणों की एक श्रृंखला होती है।
  2. खतरों को समाप्त करना और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करना: संगठन को खतरों को समाप्त करने और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करने के लिए प्रक्रियाएँ स्थापित, लागू और बनाए रखनी चाहिए। इसे सही ढंग से सुनिश्चित करने के लिए, संगठन को उपयुक्त नियंत्रणों का उपयोग करना होगा।
  3. परिवर्तन का प्रबंधन: संगठन को योजनाबद्ध परिवर्तनों के कार्यान्वयन और नियंत्रण के लिए एक प्रक्रिया स्थापित करनी होगी ताकि नए उत्पादों, प्रक्रियाओं, सेवाओं या कार्य प्रथाओं के साथ कोई नया खतरा न उत्पन्न हो।
  4. खरीद: संगठन को खरीद सेवाओं के नियंत्रण के लिए एक प्रक्रिया स्थापित, लागू और बनाए रखनी होगी ताकि वे मानक की आवश्यकताओं के अनुरूप हों। इसके अलावा, संगठन को अपने ठेकेदारों के साथ खरीद प्रक्रियाओं का समन्वय करना चाहिए और ठेकेदारों की गतिविधियों से उत्पन्न होने वाले जोखिमों की पहचान करनी चाहिए। इसके अलावा, संगठन को यह सुनिश्चित करना चाहिए कि उन आउटसोर्स किए गए प्रक्रियाओं को उचित रूप से नियंत्रित किया जाए जो इसके स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली पर प्रभाव डालती हैं।
  5. आपातकालीन तैयारी और प्रतिक्रिया: संगठन को आपातकालीन परिस्थितियों की पहचान करनी चाहिए और संभावित आपात स्थितियों से व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को रोकने या कम करने के लिए एक प्रक्रिया बनाए रखनी चाहिए।

८.१ ऑपरेशनल प्लानिंग एंड कण्ट्रोल (परिचालन योजना और नियंत्रण)

मानक यह स्वीकार करता है कि संचालन नियंत्रण बड़े पैमाने, स्वभाव, अनुपालन दायित्व और संगठन के व्यावसायिक स्वास्थ्य और सुरक्षा खतरों पर काफी हद तक निर्भर करेगा, लेकिन यह संगठन को खुद योजना बनाने और सुनिश्चित करने की स्वतंत्रता देता है कि इच्छित परिणाम प्राप्त किए जाएं। मानक द्वारा सुझाए गए तरीके हैं कि प्रक्रियाओं को इस तरह से डिज़ाइन किया जाए कि स्थिरता सुनिश्चित हो और त्रुटियाँ समाप्त हो जाएँ, प्रौद्योगिकी का उपयोग नियंत्रण को सुधारने के लिए किया जाए, और यह सुनिश्चित किया जाए कि कर्मचारी प्रशिक्षित और सक्षम हों। प्रक्रियाओं को एक सहमति और निर्धारित तरीके से किया जाना चाहिए; इन प्रक्रियाओं को मापा जा सकना चाहिए, और दस्तावेज़ित जानकारी को आवश्यकताओं से मेल खाना चाहिए ताकि संचालन नियंत्रण सुनिश्चित हो सके। संचालन नियंत्रण का एक महत्वपूर्ण भाग खतरों को समाप्त करना और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करना है। यह खतरों को समाप्त करने से लेकर व्यक्तिगत सुरक्षा उपकरणों के उपयोग तक की नियंत्रण की पदानुक्रम के माध्यम से किया जा सकता है। व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में बदलाव को भी प्रबंधित करना आवश्यक है ताकि व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन की अखंडता बनी रहे। खरीदारी, जिसमें ठेकेदारों और कार्यों और प्रक्रियाओं का आउटसोर्सिंग शामिल है, पर भी विचार और नियंत्रण किया जाना चाहिए। आउटसोर्स किए गए सेवा आपूर्तिकर्ताओं की क्षमता को परिभाषित करने और नियंत्रित करने के लिए उपयुक्त उपाय किए जाने चाहिए, जिसमें उनकी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली प्रक्रियाओं पर प्रभाव शामिल है। हमेशा सुधार के अवसरों पर विचार और पहचान की जानी चाहिए। मानक यह भी मान्यता देता है कि एक आउटसोर्स किए गए उत्पाद या सेवा पर संगठन का नियंत्रण पूर्ण से लेकर बहुत कम तक हो सकता है, यदि गतिविधि दूरस्थ रूप से होती है। हालांकि, कुछ ऐसे तत्व हैं जिन्हें ध्यान में रखा जाना चाहिए। अपेक्षित रूप से, अनुपालन दायित्वों पर विचार और नियंत्रण किया जाना चाहिए, सभी सीधे और संबंधित व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन और नियंत्रण किया जाना चाहिए, और सेवा की आपूर्ति से संबंधित जोखिम और अवसरों पर भी विचार किया जाना चाहिए।

८.१.१ जनरल (सामान्य)

संचालन योजना और नियंत्रण के दौरान, संगठन को निम्नलिखित कार्य करने चाहिए:

  • प्रक्रियाओं के लिए मानदंड स्थापित करना
  • मानदंड में परिभाषित नियंत्रण को लागू करना
  • दस्तावेज़ित जानकारी को बनाए रखना, क्योंकि दस्तावेज़ित जानकारी की कमी से विचलन हो सकता है
  • कार्य को श्रमिकों के अनुकूल बनाना, जिसमें नए श्रमिकों की भर्ती भी शामिल है

८.१.२ एलिमिनटिंग हैज़ार्डस एंड रेडूसिंग ऑक्यूपेशनल हेल्थ & सेफ्टी रिस्क्स (खतरों को समाप्त करना और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करना)

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करने के लिए एक प्रक्रिया स्थापित करनी चाहिए और नियंत्रण निर्धारित करना चाहिए, निम्नलिखित नियंत्रण की श्रेणी का उपयोग करके:

  • जोखिम को समाप्त करें
  • विकल्प बदलें
  • इंजीनियरिंग नियंत्रण
  • प्रशासनिक नियंत्रण
  • PPE (व्यक्तिगत सुरक्षा उपकरण) का सुरक्षित उपयोग सुनिश्चित करें

PPE प्रदान करना कर्मचारियों को किसी अतिरिक्त लागत पर नहीं होना चाहिए।

८.१.३ मैनेजमेंट ऑफ़ चेंज (परिवर्तन का प्रबंधन)

संगठन को योजनाबद्ध परिवर्तनों को लागू करने और नियंत्रित करने के लिए एक प्रक्रिया स्थापित करनी चाहिए। परिवर्तन में शामिल हो सकते हैं:

  • कार्य प्रक्रियाएँ
  • कानूनी बदलाव
  • खतरों और संबंधित व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम के बारे में जानकारी और ज्ञान
  • ज्ञान और प्रौद्योगिकी में विकास

परिवर्तनों को नियंत्रित किया जाना चाहिए ताकि व्यावसायिक स्वास्थ्य और सुरक्षा पर प्रतिकूल प्रभाव को कम किया जा सके।

८.१.४ प्रोक्योरमेंट (खरीद)

८.१.४.१ जनरल (सामान्य)

संगठन को उत्पादों और सेवाओं की खरीद को नियंत्रित करने के लिए एक प्रक्रिया स्थापित करनी चाहिए ताकि यह सुनिश्चित किया जा सके कि वे इसके व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के अनुरूप हों।

८.१.४.२ कॉन्ट्रैक्टर्स (ठेकेदारों)

  • संगठन को ठेकेदारों के साथ समन्वय के लिए एक प्रक्रिया स्थापित करनी चाहिए ताकि खतरों की पहचान और ठेकेदार गतिविधियों से व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों पर नियंत्रण सुनिश्चित किया जा सके।
  • ठेकेदारों और उनके कर्मचारियों को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की आवश्यकताओं को पूरा करना चाहिए।
  • संगठन को ठेकेदारों के चयन के लिए व्यावसायिक स्वास्थ्य और सुरक्षा मानदंड स्थापित करने चाहिए।

८.१.४.३ आउटसोर्सिंग

संगठन को यह सुनिश्चित करना चाहिए कि आउटसोर्स किए गए कार्य और प्रक्रियाएं नियंत्रित रहें। आउटसोर्स किए गए व्यवस्थाएं कानूनी आवश्यकताओं के अनुरूप होनी चाहिए। ये संगठन की संचालन क्षमता के लिए महत्वपूर्ण होनी चाहिए। व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लक्षित परिणाम को प्राप्त करने के लिए नियंत्रण होना चाहिए।

८.२ आपातकालीन तैयारी और प्रतिक्रिया

आपातकालीन तैयारी और प्रतिक्रिया व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम को कम करने में एक महत्वपूर्ण तत्व है। मानक हमें बताता है कि यह संगठन की जिम्मेदारी है कि वह तैयार रहे, और इसके लिए कई तत्वों पर विचार और योजना बनाई जानी चाहिए। घटनाओं को कम करने के लिए उपाय विकसित किए जाने चाहिए, साथ ही आंतरिक और बाहरी संचार विधियों और आपातकालीन प्रतिक्रिया के लिए उपयुक्त विधियों की योजना बनाई जानी चाहिए। विभिन्न प्रकार की व्यावसायिक स्वास्थ्य और सुरक्षा घटनाओं पर विचार करना चाहिए, साथ ही घटनाओं के घटित होने के बाद उत्पन्न होने वाले कारणों और सुधारात्मक कार्रवाई की प्रक्रियाएं बनानी चाहिए। नियमित आपातकालीन प्रतिक्रिया परीक्षण और संबंधित प्रशिक्षण पर विचार किया जाना चाहिए, और इकट्ठा होने के मार्ग और निकासी प्रक्रियाओं को परिभाषित और संप्रेषित किया जाना चाहिए। प्रमुख कर्मियों और आपातकालीन एजेंसियों की सूचियाँ (जैसे कि सफाई एजेंसियाँ, स्थानीय आपातकालीन सेवाएँ, और स्थानीय व्यावसायिक स्वास्थ्य और सुरक्षा कार्यालय या एजेंसियाँ) स्थापित और उपलब्ध कराई जानी चाहिए। एक अच्छा अभ्यास यह भी है कि आप समान पड़ोसी संगठनों के साथ साझेदारी करें जिनके साथ आप आपसी सेवाओं का आदान-प्रदान कर सकते हैं और व्यावसायिक स्वास्थ्य और सुरक्षा घटना की स्थिति में सहायता प्रदान कर सकते हैं।

आपातकालीन तैयारी और प्रतिक्रिया प्रक्रिया स्थापित करने के लिए संगठन को निम्नलिखित कदम उठाने चाहिए:

  • संभावित आपातकालीन परिस्थितियों की पहचान करें
  • इनसे जुड़े व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का आकलन करें
  • रोकथाम नियंत्रण स्थापित करें
  • आपातकालीन स्थितियों में प्रतिक्रिया की योजना बनाएं, जिसमें प्राथमिक चिकित्सा की व्यवस्था भी शामिल है
  • आपातकालीन प्रतिक्रिया क्षमताओं की नियमित परीक्षण और अभ्यास करें
  • योजनाओं का मूल्यांकन और संशोधन करें
  • उनके कर्तव्यों से संबंधित जानकारी संप्रेषित करें
  • प्रशिक्षण संचालित करें
  • इच्छुक पार्टियों की आवश्यकताएं और क्षमताओं की पहचान करें
  • दस्तावेजित जानकारी को बनाए रखें और संजोएं

९. परफॉरमेंस इवैल्यूएशन (प्रदर्शन का मूल्यांकन)

प्रदर्शन मूल्यांकन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की कुल मिलाकर प्रदर्शन का मूल्यांकन करने के मानदंडों पर गहराई से चर्चा करता है। इस अनुभाग के मुख्य विषयों में प्रक्रिया मूल्यांकन के साधन और मूल्यांकन की दस्तावेज़ीकरण शामिल हैं। दस्तावेज़ीकरण का महत्व (और रिकॉर्ड और डेटा को कैसे संजोया जाता है), साथ ही दस्तावेज़ प्रसार, आईएसओ ४५००१:२०१८ में आमतौर पर और इस अनुभाग में विशेष रूप से प्रदर्शन के विषय हैं। संगठन को एक प्रणाली स्थापित करनी चाहिए जिसमें व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन की निगरानी, माप, विश्लेषण और मूल्यांकन शामिल हो। यह तय करना चाहिए कि क्या मापना है और कैसे, उदाहरण के लिए, दुर्घटनाएँ या श्रमिक की क्षमता। इसके अतिरिक्त, आंतरिक ऑडिट और नियमित प्रबंधन समीक्षा स्थापित की जानी चाहिए ताकि व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों की प्राप्ति और आईएसओ ४५००१:२०१८ आवश्यकताओं की पूर्ति की दिशा में प्रगति देखी जा सके।

यह अनुभाग अन्य कुछ की तुलना में अधिक विशिष्ट है और इसमें दस्तावेज़ीकरण आवश्यकताओं, आंतरिक ऑडिट प्रोटोकॉल, और संगठन में माप की प्रासंगिकता और अनुपयुक्तता पर विस्तृत चर्चा शामिल है। इस अनुभाग की मुख्य विशेषताएँ हैं:

  • लागू कानूनी आवश्यकताओं और दस्तावेज़ीकरण का पालन करना।
  • संचालन संबंधी जोखिमों और खतरों को मापना।
  • संचालन नियंत्रण की प्रभावशीलता का मूल्यांकन करना।
  • उपायों के संचालन की समयसीमा स्थापित करना।
  • परिणामों के विश्लेषण, मूल्यांकन, और संप्रेषण की योजना बनाना।
  • सभी उपकरणों की सटीकता की कैलिब्रेशन और सत्यापन।
  • सभी उपायों का दस्तावेज़ीकरण संजोना।
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली, व्यावसायिक स्वास्थ्य और सुरक्षा नीति, व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों और आईएसओ ४५००१:२०१८ आवश्यकताओं का ऑडिट करना।
  • ऑडिट की आवृत्ति स्थापित करना और संगठन, प्रदर्शन सुधार, जोखिम, और अवसरों में महत्वपूर्ण परिवर्तनों को ध्यान में रखना।
  • ऑडिटर्स की क्षमता सुनिश्चित करना।
  • प्रबंधन, श्रमिकों, और श्रमिक प्रतिनिधियों को निष्कर्ष संप्रेषित करना।
  • पहचानी गई गैर-संगतियों को संबोधित करने के लिए कार्रवाई करना।
  • ऑडिट के पूरा होने के प्रमाण के रूप में ऑडिट परिणामों को संजोना।
  • शीर्ष प्रबंधन द्वारा ऑडिट निष्कर्षों और सुधारात्मक कार्यों की समीक्षा करना।
  • यह सुनिश्चित करना कि सुधारात्मक कार्य, श्रमिक सहभागिता, और निरंतर सुधार के अवसर मौजूद हैं।

प्रदर्शन मूल्यांकन अनुभाग के सबसे महत्वपूर्ण उद्देश्य हैं वर्तमान व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की पर्याप्तता सुनिश्चित करना और यह मापना कि व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को पूरा किया गया है। ये, वास्तव में, सफलता के मुख्य मापदंड हैं।

९.१ मोनिटरिंग, मेज़रमेंट एनालिसिस एंड इवैल्यूएशन (निगरानी, ​​माप, विश्लेषण और मूल्यांकन)

९.१.१ जनरल  (सामान्य)

संगठन को न केवल श्रमिक स्वास्थ्य और सुरक्षा की प्रगति को मापना है, बल्कि इस धारा को लागू करते समय इसे अपने महत्वपूर्ण खतरों, अनुपालन आवश्यकताओं, और संचालन नियंत्रणों पर भी विचार करना चाहिए। स्थापित किए गए तरीके इस बात का ध्यान रखें कि निगरानी और मापन की अवधि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की डेटा और परिणामों की आवश्यकताओं के साथ मेल खाती हो; कि परिणाम सटीक, लगातार, और पुनरुत्पादित किए जा सकें; और कि परिणामों का उपयोग प्रवृत्तियों की पहचान के लिए किया जा सके। यह भी ध्यान देना चाहिए कि परिणामों को उन कर्मियों को रिपोर्ट किया जाना चाहिए जिनके पास कार्रवाई शुरू करने का अधिकार और जिम्मेदारी हो।

९.१.२ इवैल्यूएशन ऑफ़ कंप्लायंस (अनुपालन का मूल्यांकन)

मानक यह मानता है कि मूल्यांकन की आवश्यकताएँ संगठन के आकार, अनुपालन आवश्यकताओं, कामकाजी क्षेत्र, पिछले इतिहास और प्रदर्शन जैसे कारकों के आधार पर भिन्न हो सकती हैं, लेकिन यह सुझाव देता है कि नियमित मूल्यांकन हमेशा आवश्यक है। यदि अनुपालन मूल्यांकन का परिणाम यह दिखाता है कि कोई कानूनी आवश्यकता पूरी नहीं हुई है, तो संगठन को यह आकलन करना होगा कि कौन सी कार्रवाई उपयुक्त है, शायद एक नियामक संस्था से संपर्क करके और मरम्मत के लिए एक योजना पर सहमति करके। इस सहमति के बाद यह जिम्मेदारी अब एक कानूनी आवश्यकता बन जाएगी। जहां व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली द्वारा अनुपालन की पहचान की जाती है और सुधार की जाती है, वहां यह स्वचालित रूप से एक असंगति नहीं बन जाती है।

९.२ इंटरनल ऑडिट (आंतरिक ऑडिट)

९.२.१ जनरल  (सामान्य)

मानक हमें याद दिलाता है कि आंतरिक ऑडिट और ऑडिटरों को स्वतंत्र होना चाहिए और ऑडिट के विषय पर कोई संघर्ष नहीं होना चाहिए। यह भी ध्यान देना चाहिए कि असंगतियों को सुधारात्मक कार्रवाई का सामना करना चाहिए। पिछले ऑडिट के परिणामों पर विचार करते समय, पिछले आंतरिक और बाहरी ऑडिट के परिणामों और किसी भी पूर्व की असंगतियों और उन्हें सुधारने के लिए की गई कार्रवाइयों को ध्यान में रखना चाहिए।

९.२.२ इंटरनल ऑडिट प्रोग्राम (आंतरिक लेखापरीक्षा कार्यक्रम)

आईएसओ ४५००१:२०१८ मानक आंतरिक ऑडिट प्रोग्राम के लिए आईएसओ १०११ की ओर इशारा करता है, लेकिन जब आप अपना प्रोग्राम स्थापित कर रहे हैं, तो कई नियम हैं जिनका पालन करके आप सुनिश्चित कर सकते हैं कि आपका प्रोग्राम प्रभावी है। अपने आंतरिक ऑडिट की आवृत्ति को अपने संगठन के आकार, जिस क्षेत्र में आप काम करते हैं, अनुपालन की जिम्मेदारियों और श्रमिकों की स्वास्थ्य और सुरक्षा के जोखिम के आधार पर तय करें। तय करें कि आपके लिए क्या उचित है, चाहे वह हर छह महीने, तिमाही में या जो भी आप उपयुक्त समझें। ध्यान रखें कि यह कार्यक्रम बदल सकता है, विशेष रूप से प्रबंधन समीक्षा और नेतृत्व मार्गदर्शन के माध्यम से, यदि ऐसे बदलाव होते हैं जिनकी वजह से अतिरिक्त आंतरिक ऑडिट गतिविधियों की आवश्यकता हो।

९.३ मैनेजमेंट रिव्यु (प्रबंधन की समीक्षा)

यह ध्यान देने योग्य है कि, आम धारणा के विपरीत, प्रबंधन समीक्षा एक बार में नहीं की जानी चाहिए; इसे उच्च-स्तरीय या बोर्ड की बैठकों की एक श्रृंखला के रूप में किया जा सकता है, जिसमें विषयों को अलग-अलग निपटाया जा सकता है, हालांकि इसे रणनीतिक और शीर्ष प्रबंधन स्तर पर होना चाहिए। इच्छुक पक्षों से प्राप्त शिकायतों की समीक्षा शीर्ष प्रबंधन द्वारा की जानी चाहिए, और सुधार के अवसरों की पहचान की जानी चाहिए। यह याद रखना चाहिए कि प्रबंधन समीक्षा आमतौर पर एक ऐसी प्रक्रिया है जो सटीकता और मेहनत से की जानी चाहिए ताकि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और इसके सभी परिणामस्वरूप तत्व उसी के अनुसार चल सकें। सभी विवरण और डेटा को दस्तावेज़ित और रिकॉर्ड किया जाना चाहिए ताकि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली विशेष आवश्यकताओं और संगठन की सामान्य रणनीतिक दिशा का पालन कर सके।

१०. इम्प्रूवमेंट (सुधार)

धारा 10, अंतिम प्रमुख अनुभाग, विशिष्ट गतिविधियों के संदर्भ में निरंतर सुधार की अवधारणा को स्पष्ट करती है। कोई भी संगठन जो आईएसओ ४५००१:२०१८ के सिद्धांतों को अपनाना चाहता है, उसे गैर-अनुपालन को समय पर संबोधित करने के लिए एक योजना बनानी चाहिए। संगठनों को स्थितियों को नियंत्रित करने और परिणामों से निपटने के लिए सीधा कार्रवाई करनी चाहिए। गैर-अनुपालन की पहचान जांचों, ऑडिट्स, या अन्य घटनाओं से की जा सकती है। सुधारात्मक कार्रवाइयों का मूल्यांकन किया जाना चाहिए और परिणामों का दस्तावेज़ीकरण किया जाना चाहिए। निरंतर सुधार प्राप्त करने के लिए, संगठन के पास एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली होनी चाहिए जो:

  • घटनाओं और गैर-अनुपालनों की घटना को रोकती है।
  • एक सकारात्मक व्यावसायिक स्वास्थ्य और सुरक्षा संस्कृति को बढ़ावा देती है।
  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को सुधारती है।

संगठन को गैर-अनुपालन और घटनाओं पर उचित प्रतिक्रिया करनी चाहिए और उन्हें नियंत्रित, सुधारित करने के लिए कार्रवाई करनी चाहिए, उनके परिणामों से निपटना चाहिए, और उनके स्रोत को समाप्त करना चाहिए ताकि वे दोबारा न हों।

१०.१ जनरल  (सामान्य)

प्रबंधन समीक्षा, आंतरिक ऑडिट, अनुपालन और प्रदर्शन मूल्यांकन के परिणामों का उपयोग सुधारात्मक कार्रवाइयों के लिए आधार बनाने के रूप में किया जाना चाहिए। सुधार के उदाहरणों में सुधारात्मक कार्रवाई, पुनर्गठन, नवाचार और निरंतर सुधार कार्यक्रम शामिल हो सकते हैं।

१०.२ इंसिडेंट, नॉन-कन्फोर्मिटी एंड करेक्टिव एक्शन (घटना, गैर-पुष्टि और सुधारात्मक कार्रवाई)

घटनाओं की रोकथाम और खतरों का उन्मूलन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का एक प्रमुख पहलू है, और इसे संगठनात्मक संदर्भ (.) और जोखिमों और अवसरों का आकलन (६.) में विशेष रूप से संबोधित किया गया है। जब समस्याएं उत्पन्न होती हैं, तो उन्हें सुधारने और नियंत्रित करने के लिए कार्रवाई करना और फिर इन समस्याओं के मूल कारणों की जांच करना और सुधारात्मक कार्रवाई करना महत्वपूर्ण है ताकि प्रक्रिया की विसंगति की पुनरावृत्ति को रोका जा सके। संगठन को चाहिए कि:

  • घटनाओं पर समय पर प्रतिक्रिया दे।
  • समस्याओं को नियंत्रित और सुधारने के लिए सीधी कार्रवाई करें।
  • मूल कारण का मूल्यांकन करें।
  • कार्रवाई निर्धारित करें।
  • कार्रवाई से पहले व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन करें।
  • संबंधित कर्मचारियों को दस्तावेजी जानकारी का संचार करें।

घटनाओं की रिपोर्टिंग में देरी न करना खतरों को हटाने में सहायक हो सकता है।

१०.३  कॉन्टीनुअल इम्प्रूवमेंट ( निरंतर सुधार)

सभी क्रियाओं के माध्यम से जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को बेहतर बनाने के लिए की जाती हैं, संगठन बेहतर व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन प्राप्त कर सकता है और एक ऐसी संस्कृति को बढ़ावा दे सकता है जो कर्मचारियों की भागीदारी का समर्थन करती है ताकि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को बेहतर बनाया जा सके। संगठन को चाहिए कि:

  • व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को बेहतर बनाए।
  • सकारात्मक व्यावसायिक स्वास्थ्य और सुरक्षा संस्कृति को बढ़ावा दे।
  • कार्यान्वयन कार्यों में कर्मचारियों की भागीदारी को बढ़ावा दे।
  • परिणामों का संचार करें।
  • दस्तावेजी जानकारी को बनाए रखें।

आईएसओ १४००१:२०१५ एनवायर्नमेंटल मैनेजमेंट सिस्टम ( ISO 14001:2015 EMS in Hindi)

आईएसओ १४००० पर्यावरण प्रबंधन से संबंधित मानकों का एक समूह है, जो संगठनों को निम्नलिखित में मदद करने के लिए मौजूद है:

  • उनके संचालन (प्रक्रियाओं आदि) से पर्यावरण पर नकारात्मक प्रभाव (जैसे, हवा, पानी, या भूमि में प्रतिकूल परिवर्तन) को कम करना;
  • प्रासंगिक कानूनों, नियमों और अन्य पर्यावरण उन्मुख आवश्यकताओं का पालन करना;
  • उपरोक्त में निरंतर सुधार करना।

आईएसओ १४०००, आईएसओ ००० गुणवत्ता प्रबंधन के समान है, क्योंकि दोनों उत्पाद की बजाय यह प्रक्रिया पर केंद्रित होते हैं कि उत्पाद कैसे बनाया जाता है। आईएसओ १४००१:२०१५ पर्यावरण प्रबंधन प्रणाली के लिए मानदंड निर्धारित करता है।

यह पर्यावरणीय प्रदर्शन के लिए कोई आवश्यकताएँ निर्धारित नहीं करता है, बल्कि एक ढांचा तैयार करता है जिसे कोई भी कंपनी या संगठन प्रभावी पर्यावरण प्रबंधन प्रणाली स्थापित करने के लिए अपना सकता है। इसे किसी भी संगठन द्वारा उपयोग किया जा सकता है जो संसाधनों की दक्षता में सुधार, कचरे को कम करने, और लागत को कम करना चाहता है। आईएसओ १४००१:२०१५ का उपयोग कंपनी प्रबंधन और कर्मचारियों के साथ-साथ बाहरी हितधारकों को यह आश्वासन देने के लिए किया जा सकता है कि पर्यावरणीय प्रभाव का मापन और सुधार किया जा रहा है। आईएसओ १४००० को अन्य प्रबंधन कार्यों के साथ भी एकीकृत किया जा सकता है और यह कंपनियों को उनके पर्यावरणीय और आर्थिक लक्ष्यों को पूरा करने में मदद करता है।

आईएसओ १४००० स्वैच्छिक है, और इसका मुख्य उद्देश्य कंपनियों को उनके पर्यावरणीय प्रदर्शन में निरंतर सुधार करने में मदद करना है, जबकि किसी भी लागू कानून का पालन किया जाता है। संगठन अपनी खुद की लक्ष्यों और प्रदर्शन उपायों को निर्धारित करने के लिए जिम्मेदार हैं, और यह मानक उन्हें इन लक्ष्यों को प्राप्त करने और उनके बाद की निगरानी और माप में सहायता करता है। इस मानक को व्यवसाय के विभिन्न स्तरों पर लागू किया जा सकता है, जैसे कि संगठनात्मक स्तर से लेकर उत्पाद और सेवा स्तर तक। पर्यावरणीय प्रदर्शन के सटीक उपायों और लक्ष्यों पर ध्यान केंद्रित करने के बजाय, मानक इस बात को उजागर करता है कि इन लक्ष्यों को प्राप्त करने के लिए संगठन को क्या करना चाहिए। आईएसओ १४००० को एक सामान्य प्रबंधन प्रणाली मानक के रूप में जाना जाता है, जिसका मतलब है कि यह किसी भी संगठन के लिए प्रासंगिक है जो संसाधनों को अधिक प्रभावी ढंग से सुधारना और प्रबंधित करना चाहता है।समें शामिल हैं:

  • एकल-स्थल से लेकर बड़ी बहुराष्ट्रीय कंपनियाँ;
  • उच्च-जोखिम वाली कंपनियों से लेकर निम्न-जोखिम वाली सेवा संगठनों तक;
  • निर्माण, प्रक्रिया, और सेवा उद्योगों, जिसमें स्थानीय सरकारें भी शामिल हैं;
  • सभी उद्योग क्षेत्र, जिनमें सार्वजनिक और निजी क्षेत्र शामिल हैं;
  • मूल उपकरण निर्माता और उनके आपूर्तिकर्ता।

ईएमएस (पर्यावरण प्रबंधन प्रणाली) की योजना-कार्य-जांच-कार्रवाई कार्यप्रणाली

१) योजना–आवश्यक उद्देश्यों और प्रक्रियाओं को स्थापित करें

आईएसओ १४००० को लागू करने से पहले, संगठन की प्रक्रियाओं और उत्पादों की प्रारंभिक समीक्षा या गैप विश्लेषण की सिफारिश की जाती है, जिससे वर्तमान संचालन के सभी तत्वों, और यदि संभव हो तो भविष्य के संचालन की पहचान में मदद मिल सके, जो पर्यावरण के साथ इंटरैक्ट कर सकते हैं, जिसे ‘पर्यावरणीय पहलू’ कहा जाता है। पर्यावरणीय पहलू में सीधे, जैसे उत्पादन के दौरान उपयोग किए जाने वाले, और अप्रत्यक्ष, जैसे कच्चे माल, दोनों शामिल हो सकते हैं। यह समीक्षा संगठन को उनके पर्यावरणीय उद्देश्यों, लक्ष्यों, और टारगेट्स को स्थापित करने में मदद करती है, जिन्हें आदर्श रूप से मापने योग्य होना चाहिए; नियंत्रण और प्रबंधन प्रक्रियाओं और प्रक्रियाओं के विकास में मदद करती है; और किसी भी प्रासंगिक कानूनी आवश्यकताओं को उजागर करती है, जिन्हें बाद में नीति में शामिल किया जा सकता है।

२) करें–प्रक्रियाओं को लागू करें

इस चरण के दौरान, संगठन आवश्यक संसाधनों की पहचान करता है और उन सदस्यों को चिन्हित करता है जो ईएमएस (पर्यावरण प्रबंधन प्रणाली) के कार्यान्वयन और नियंत्रण के लिए जिम्मेदार होते हैं। इसमें प्रक्रियाओं और तरीकों की स्थापना शामिल है, हालांकि केवल एक प्रलेखित प्रक्रिया को परिचालन नियंत्रण से संबंधित होना अनिवार्य है। अन्य प्रक्रियाएँ दस्तावेज़ नियंत्रण, आपातकालीन तैयारी और प्रतिक्रिया, और कर्मचारियों की शिक्षा जैसे तत्वों पर बेहतर प्रबंधन नियंत्रण को बढ़ावा देने के लिए आवश्यक होती हैं, ताकि वे आवश्यक प्रक्रियाओं को कुशलता से लागू कर सकें और परिणामों को रिकॉर्ड कर सकें। संगठन के सभी स्तरों पर, विशेष रूप से शीर्ष प्रबंधन में, संचार और भागीदारी इस चरण का महत्वपूर्ण हिस्सा होती है, क्योंकि ईएमएस की प्रभावशीलता सभी कर्मचारियों की सक्रिय भागीदारी पर निर्भर करती है।

३.) जाँच करें–प्रक्रियाओं को मापें और निगरानी करें, और परिणामों की रिपोर्ट करें

“जांच” के चरण में, प्रदर्शन की निगरानी की जाती है और समय-समय पर मापा जाता है यह सुनिश्चित करने के लिए कि संगठन के पर्यावरणीय लक्ष्यों और उद्देश्यों को पूरा किया जा रहा है। इसके अतिरिक्त, आंतरिक ऑडिट किए जाते हैं ताकि यह पता चल सके कि ईएमएस उपयोगकर्ता की अपेक्षाओं को पूरा करता है और प्रक्रियाओं और विधियों को उचित तरीके से बनाए और निगरानी में रखा जा रहा है।

४.) “क्रिया” के चरण में, परिणामों के आधार पर ईएमएस के प्रदर्शन को सुधारने के लिए कार्रवाई की जाती है।

जांच के चरण के बाद, एक प्रबंधन समीक्षा की जाती है ताकि यह सुनिश्चित किया जा सके कि ईएमएस के उद्देश्य पूरे हो रहे हैं, कितना पूरा हो रहे हैं, और संचार सही तरीके से प्रबंधित हो रहा है; और बदलती परिस्थितियों, जैसे कानूनी आवश्यकताओं, का मूल्यांकन किया जाता है ताकि सिस्टम में सुधार के लिए सिफारिशें की जा सकें। इन सिफारिशों को निरंतर सुधार के माध्यम से शामिल किया जाता है: योजनाएँ नवीनीकरण की जाती हैं या नई योजनाएँ बनाई जाती हैं, और ईएमएस आगे बढ़ता है।जांच के चरण के बाद, एक प्रबंधन समीक्षा की जाती है ताकि यह सुनिश्चित किया जा सके कि ईएमएस के उद्देश्य पूरे हो रहे हैं, कितना पूरा हो रहे हैं, और संचार सही तरीके से प्रबंधित हो रहा है; और बदलती परिस्थितियों, जैसे कानूनी आवश्यकताओं, का मूल्यांकन किया जाता है ताकि सिस्टम में सुधार के लिए सिफारिशें की जा सकें। इन सिफारिशों को निरंतर सुधार के माध्यम से शामिल किया जाता है: योजनाएँ नवीनीकरण की जाती हैं या नई योजनाएँ बनाई जाती हैं, और ईएमएस आगे बढ़ता है।

रणनीतिक और संचालन स्तरों पर योजना-कार्य-जांच-कार्रवाई कार्यप्रणाली चक्र

लगातार सुधार की प्रक्रिया

लगातार सुधार प्रक्रिया की मुख्य आवश्यकता गुणवत्ता प्रबंधन प्रणालियों से अलग है। आईएसओ १४००१ में लगातार सुधार के तीन आयाम होते हैं:

  • विस्तार: लागू किए गए ईएमएस के द्वारा अधिक से अधिक व्यापार क्षेत्रों को शामिल किया जाता है।
  • समृद्धि: लागू किए गए ईएमएस के द्वारा अधिक से अधिक गतिविधियाँ, उत्पाद, प्रक्रियाएँ, उत्सर्जन, संसाधन, आदि को प्रबंधित किया जाता है।
  • उन्नति: ईएमएस की संरचनात्मक और संगठनात्मक ढांचे में सुधार और व्यापारिक पर्यावरणीय मुद्दों से निपटने में विशेषज्ञता का संचय।”

कुल मिलाकर, लगातार सुधार अवधारणा की अपेक्षा होती है कि संगठन धीरे-धीरे केवल परिचालन पर्यावरणीय उपायों से हटकर पर्यावरणीय चुनौतियों का सामना करने के लिए एक रणनीतिक दृष्टिकोण अपनाए।

पर्यावरण नियंत्रण के सिद्धांत

म सभी का पर्यावरण पर प्रभाव पड़ता है, बस दिन-प्रतिदिन जीने के कारण। एक ईएमएस (पर्यावरण प्रबंधन प्रणाली) का सबसे सरल रूप हमें यह नियंत्रित करने के लिए कहता है कि हमारी गतिविधियाँ किसी भी पर्यावरणीय प्रभाव को कम से कम करें। लेकिन यदि दृष्टिकोण असंरचित हो, तो हम गलत दिशा में सुधार कर सकते हैं या बिल्कुल भी स्पष्ट दिशा के बिना रह सकते हैं। यह लुभावना होता है कि हम उन प्रभावों को नियंत्रित करें और कम करें जिन्हें हम आसानी से संभाल सकते हैं। हमारे पर्यावरणीय मुद्दों के प्रति दृष्टिकोण को एक तात्कालिक पर्यावरणीय घटना से प्रभावित किया जा सकता है, और इसलिए, हम बिना पूरी तरह से समझे हुए कुछ जटिल मुद्दों पर कार्य करने के लिए प्रेरित हो सकते हैं। हम ऐसे पर्यावरणीय प्रभावों पर ध्यान केंद्रित कर सकते हैं और उन्हें कम कर सकते हैं जो प्रकृति में तुच्छ होते हैं, जबकि अन्य प्रभाव अधिक महत्वपूर्ण होते हैं और अधिक विचारशील सोच की आवश्यकता होती है। अगर एक संरचित दृष्टिकोण नहीं अपनाया जाता है, तो संगठन उन पर्यावरणीय प्रभावों पर ध्यान केंद्रित कर सकता है जिन्हें वह मानता है, जो ‘आंतरिक भावना’ और कार्यान्वयन की आसानी पर आधारित हो सकता है। वास्तव में, यह वास्तविक मुद्दों को संबोधित नहीं करता बल्कि ‘ग्रीन’ अच्छा महसूस कराने का एक प्रभाव या छवि की एक झलक प्रदान करता है – जो संगठन के अंदर और बाहर दोनों में – जो उचित नहीं है। उदाहरण के लिए, एक कंपनी जो खनन द्वारा कच्चे माल की निकासी में संलग्न है, उसके पास ऊर्जा बचाने का एक पर्यावरणीय लक्ष्य हो सकता है। अपनी साइट कार्यालयों में ‘लाइट्स बंद करके ऊर्जा बचाएं’ अभियान को लागू करके यह महसूस कर सकती है कि उसने ‘ग्रीन’ स्थिति प्राप्त कर ली है और इस पर्यावरण-मैत्रीपूर्ण दृष्टिकोण का गर्व से दावा कर सकती है। कुछ ऊर्जा प्रशासनिक कर्मियों द्वारा लाइट्स और हीटिंग बंद करने से बचाई जाएगी जब वे लंबे समय तक उपयोग में नहीं होतीं। हालांकि, खनन उद्योग के पर्यावरण पर प्रभाव की तुलना में ऊर्जा की ऐसी बचत तुच्छ है: साइट और आसपास की भूमि का दृश्य प्रभाव, ऐसी साइट के संचालन से जुड़े बढ़े हुए शोर स्तर, खनन प्रौद्योगिकी और परिवहन गतिविधियों में ऊर्जा का उच्च उपयोग, शुद्धिकरण प्रक्रिया में रसायनों का उपयोग और निश्चित रूप से, गैर-नवीकरणीय संसाधनों का उपयोग (खनन किया जा रहा कच्चा माल)। यदि खनन कंपनी पर्यावरणीय प्रभावों के सापेक्ष पैमाने और महत्व पर विचार नहीं करती है, तो ‘ग्रीन’ होने का दावा वास्तव में पर्यावरणीय नियंत्रण और प्रभाव न्यूनकरण के पूरे बिंदु को चूक गया है। एक संगठन को इस ‘आंतरिक भावना’ दृष्टिकोण से एक संरचित प्रणाली की ओर बढ़ना चाहिए जो न्यूनतम रूप से संगठन से निम्नलिखित की समझ और मजबूत संबंध की मांग करता है:

  • संगठन की गतिविधियों के सभी पर्यावरणीय पहलुओं की पहचान करना।
  • एक तार्किक, वस्तुनिष्ठ (व्यक्तिगत राय पर आधारित नहीं) पद्धति का उपयोग करके इन पहलुओं को पर्यावरण पर उनके महत्वपूर्ण प्रभाव के आधार पर क्रमबद्ध करना।
  • प्रबंधन प्रणाली को इस ओर केंद्रित करना कि महत्वपूर्ण पर्यावरणीय प्रभावों में सुधार और उन्हें कम से कम किया जाए।

आईएसओ १४००१ के लाभ

आईएसओ १४००१ को मुख्य रूप से कंपनियों को बेहतर प्रबंधन नियंत्रण के लिए एक ढांचा प्रदान करने के लिए विकसित किया गया था, जिससे उनके पर्यावरणीय प्रभाव को कम किया जा सके। प्रदर्शन में सुधार के अलावा, संगठनों को कई आर्थिक लाभ भी मिल सकते हैं, जैसे:

  • कानूनी और नियामक आवश्यकताओं के साथ बेहतर अनुपालन।
  • नियामक और पर्यावरणीय दायित्वों के जुर्मानों के जोखिम को कम करना।
  • संसाधनों और संचालन की लागत में कमी।
  • वैश्विक स्तर पर विभिन्न स्थानों पर काम करने वाली कंपनियों के लिए एक मानक पर आधारित प्रमाणन, जिससे कई प्रमाणपत्रों की आवश्यकता समाप्त हो जाती है।
  • उपभोक्ताओं की ओर से बेहतर आंतरिक नियंत्रण की मांग, जिससे आईएसओ १४००१ को अपनाना व्यवसाय की दीर्घकालिक सफलता के लिए एक स्मार्ट कदम हो सकता है।
  • कंपनी की संपत्ति की मूल्य वृद्धि।
  • सार्वजनिक धारणा में सुधार और अंतरराष्ट्रीय बाजार में बेहतर स्थिति।
  • ग्राहकों और संभावित कर्मचारियों के सामने एक अभिनव और उन्नत दृष्टिकोण पेश करना।
  • नए ग्राहकों और व्यापार साझेदारों तक पहुंच बढ़ाना।
  • कुछ बाजारों में सार्वजनिक दायित्व बीमा लागत में कमी।
  • पंजीकृत व्यवसायों के बीच व्यापार बाधाओं को कम करना।
  • सार्वजनिक-निजी भागीदारी के लिए इंफ्रास्ट्रक्चर नवीनीकरण में आईएसओ १४००१ प्रमाणन की मांग बढ़ रही है।

अनुपालन मूल्यांकन

आईएसओ १४००१ का उपयोग पूरी तरह या आंशिक रूप से एक संगठन (लाभकारी या गैर-लाभकारी) को पर्यावरण के साथ अपने संबंध को बेहतर ढंग से प्रबंधित करने में मदद के लिए किया जा सकता है। यदि आईएसओ १४००१ के सभी तत्व प्रबंधन प्रक्रिया में शामिल किए जाते हैं, तो संगठन यह साबित करने का विकल्प चुन सकता है कि उसने अंतर्राष्ट्रीय मानक आईएसओ १४००१ के साथ पूरी तरह से सामंजस्य या अनुपालन प्राप्त किया है, चार मान्यता प्राप्त विकल्पों में से एक का उपयोग करके। ये विकल्प हैं:

  • स्वयं का मूल्यांकन और स्वयं की घोषणा करें, या
  • संगठन में रुचि रखने वाले पक्षों, जैसे कि ग्राहक, से अपने अनुपालन की पुष्टि प्राप्त करें, या
  • संगठन के बाहर के किसी पक्ष से अपनी स्वयं की घोषणा की पुष्टि प्राप्त करें, या
  • एक बाहरी संगठन से अपने पर्यावरण प्रबंधन प्रणाली (ईएमएस) की प्रमाणन/पंजीकरण प्राप्त करें।

आईएसओ अनुपालन मूल्यांकन को नियंत्रित नहीं करता; इसका कार्य मानक विकसित करना और बनाए रखना है। आईएसओ का अनुपालन मूल्यांकन पर तटस्थ दृष्टिकोण है। एक विकल्प दूसरे से बेहतर नहीं है। प्रत्येक विकल्प विभिन्न बाजार की जरूरतों को पूरा करता है। अपनाने वाली संस्था तय करती है कि उनके लिए कौन सा विकल्प सबसे अच्छा है, उनके बाजार की जरूरतों के अनुसार।

विकल्प १ को कभी-कभी गलत तरीके से ‘स्व-संरक्षण’ या ‘स्व-संरक्षण प्रमाणन’ कहा जाता है। यह आईएसओ के नियमों और परिभाषाओं के तहत एक स्वीकार्य संदर्भ नहीं है, क्योंकि इससे बाजार में भ्रम उत्पन्न हो सकता है। उपयोगकर्ता अपनी स्वयं की निर्णय लेने के लिए जिम्मेदार होता है। विकल्प २ को अक्सर ग्राहक या 2री-पार्टी ऑडिट कहा जाता है, जो एक स्वीकार्य बाजार शब्द है। विकल्प ३ एक स्वतंत्र तीसरे-पार्टी प्रक्रिया है, जो विशेष रूप से प्रशिक्षित पेशेवरों द्वारा प्रदान की जाती है। चौथा विकल्प, प्रमाणन, एक और स्वतंत्र तीसरे-पार्टी प्रक्रिया है, जिसे सभी प्रकार की संगठनों द्वारा व्यापक रूप से लागू किया गया है। प्रमाणन को कुछ देशों में पंजीकरण के रूप में भी जाना जाता है। प्रमाणन या पंजीकरण के सेवा प्रदाता राष्ट्रीय मान्यता सेवाओं द्वारा मान्यता प्राप्त होते हैं, जैसे भारत में NABCB या ब्रिटेन में UKAS।

आईएसओ १४००१:२०१५ की संरचना

आईएसओ १४००१ को २०१५ में अपडेट किया गया था ताकि यह आधुनिक व्यापारों और नवीनतम पर्यावरणीय सोच की आवश्यकताओं के अनुसार हो सके। यह नए उच्च-स्तरीय ढांचे Annex SL पर आधारित है, जो सभी आईएसओ प्रबंधन प्रणाली के लिए एक सामान्य ढांचा है। इससे स्थिरता बनाए रखने, विभिन्न प्रबंधन प्रणाली मानकों को एकसाथ लाने, शीर्ष-स्तरीय ढांचे के खिलाफ मेल खाते उप-धारा प्रदान करने, और सभी मानकों में सामान्य भाषा लागू करने में मदद मिलती है। यह संगठनों को उनके पर्यावरण प्रबंधन प्रणाली को मुख्य व्यापार प्रक्रियाओं में शामिल करने, दक्षता बढ़ाने, और वरिष्ठ प्रबंधन से अधिक भागीदारी प्राप्त करने में आसान बनाता है।

पुराने और नए मानक के बीच सबसे बड़ा अंतर संरचना है। नए संस्करण में नए Annex SL टेम्प्लेट का उपयोग किया गया है। आईएसओ के अनुसार, भविष्य के सभी प्रबंधन प्रणाली मानक इस नए लेआउट का उपयोग करेंगे और समान मूलभूत आवश्यकताओं को साझा करेंगे। इसके परिणामस्वरूप, सभी नए प्रबंधन प्रणाली मानक का एक जैसा लुक और फील होगा। एक सामान्य ढांचा संभव है क्योंकि प्रबंधन, आवश्यकताएं, नीति, योजना, प्रदर्शन, उद्देश्य, प्रक्रिया, नियंत्रण, निगरानी, माप, ऑडिटिंग, निर्णय लेना, सुधारात्मक कार्रवाई, और गैर-संगति जैसे मूलभूत सिद्धांत सभी प्रबंधन प्रणाली मानकों के लिए सामान्य हैं।

नए आईएसओ १४००१:२०१५ मानक में कुछ शब्दावली और अनुच्छेद संरचना में बदलाव किए गए हैं ताकि अन्य मानकों जैसे आईएसओ ९००१:२०१५ के साथ सामंजस्य स्थापित किया जा सके। हालांकि, इसका मतलब यह नहीं है कि संगठन को अपनी पर्यावरण प्रबंधन प्रणाली दस्तावेज़ों को बदलना पड़े। नए अंतर्राष्ट्रीय मानक में प्रयुक्त शब्दों के साथ संगठन द्वारा उपयोग किए गए शब्दों को बदलने की कोई आवश्यकता नहीं है। संगठन ऐसे शब्द चुन सकते हैं जो उनके व्यापार के लिए उपयुक्त हों, जैसे “रिकॉर्ड”, “दस्तावेज़”, या “प्रोटोकॉल”, न कि “दस्तावेज़ जानकारी”।

१) स्कोप (क्षेत्र)

ह अनुभाग मानक के दायरे को समझाता है – यानी इसका उद्देश्य क्या है और इसमें क्या शामिल है। यह एक पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं को प्रस्तुत करता है जो स्थिरता के मूलभूत ‘पर्यावरणीय स्तंभ’ का समर्थन करती है, साथ ही प्रबंधन प्रणाली के मुख्य लक्ष्यों को भी शामिल करता है, जिनमें शामिल हैं:

  • प्रदर्शन में सुधार;
  • अनुपालन की आवश्यकताओं का पालन करना;
  • उद्देश्यों की पूर्ति।

यह अनुभाग यह भी स्पष्ट करता है कि कोई भी संगठन जो संशोधित मानक के अनुपालन का दावा करता है, उसे अपने पर्यावरण प्रबंधन प्रणाली में मानक की सभी आवश्यकताओं को शामिल करना चाहिए।

२) नोर्मेटिव रिफरेन्स (मानक संदर्भ)

आईएसओ १४००१:२०१५ के साथ कोई मानक संदर्भ नहीं हैं। यह धारा केवल आईएसओ उच्च-स्तरीय संरचना के साथ निरंतर तालमेल बनाए रखने के लिए शामिल की गई है।

३) टर्म्स एंड डेफिनेशन (नियम और परिभाषाएँ)

इस धारा में उन शब्दों और परिभाषाओं की सूची दी गई है जो मानक पर लागू होती हैं। जहां आवश्यक हो, इन्हें अन्य आईएसओ १४००१ मानकों (जैसे आईएसओ १४०३१:२०१३) के संदर्भ में देखा जा सकता है। आईएसओ १४००१:२०१५ मानक में आवश्यक HLS शब्दों और परिभाषाओं को पर्यावरण प्रबंधन प्रणालियों से जुड़े विशेष शब्दों और परिभाषाओं के साथ मिलाया गया है।

आईएसओ १४००१:२०१५ के कुछ मुख्य अवधारणाएँ:

  • कॉन्टेक्स्ट ऑफ़ थे आर्गेनाइजेशन (संगठन का संदर्भ): उन मुद्दों की सीमा जो संगठन के पर्यावरणीय जिम्मेदारियों के प्रबंधन को सकारात्मक या नकारात्मक रूप से प्रभावित कर सकते हैं।
  • इश्यूज (मुद्दे ): मुद्दे आंतरिक या बाहरी, सकारात्मक या नकारात्मक हो सकते हैं और इनमें पर्यावरणीय परिस्थितियाँ शामिल हैं जो संगठन को प्रभावित करती हैं या उससे प्रभावित होती हैं।
  • इंटरेस्टेड पार्टीज (हितधारक): उनके आवश्यकताओं और अपेक्षाओं पर अधिक ध्यान देना, फिर यह तय करना कि क्या इनमें से किसी को अनुपालन की जिम्मेदारियों के रूप में अपनाना है।
  • लीडरशिप (नेतृत्व): शीर्ष प्रबंधन के लिए विशिष्ट आवश्यकताएँ, जो एक व्यक्ति या लोगों का समूह है जो संगठन को उच्चतम स्तर पर निर्देशित और नियंत्रित करता है।
  • रिस्क एंड ओप्पोर्तुनिटीज़ (जोखिम और अवसर ): परिष्कृत योजना प्रक्रिया रोकथाम की कार्रवाई को बदल देती है। पहलू और प्रभाव अब जोखिम मॉडल का हिस्सा हैं।
  • कम्युनिकेशन (संचार): आंतरिक और बाहरी संचार के लिए स्पष्ट और अधिक विस्तृत आवश्यकताएँ हैं।
  • डॉक्युमेंटेड इनफार्मेशन (दस्तावेज़ जानकारी): दस्तावेजों और रिकॉर्ड को बदलता है।
  • ऑपरेशनल प्लानिंग एंड कण्ट्रोल (ऑपरेशनल योजना और नियंत्रण): सामान्यतः अधिक विस्तृत आवश्यकताएँ, जिसमें खरीददारी, डिज़ाइन और पर्यावरणीय आवश्यकताओं का ‘जीवन चक्र परिप्रेक्ष्य के अनुसार’ संचार शामिल है।
  • परफॉरमेंस इवैल्यूएशन (प्रदर्शन मूल्यांकन): ईएमएस, संचालन जो महत्वपूर्ण पर्यावरणीय प्रभाव डाल सकते हैं, संचालन नियंत्रण, अनुपालन की जिम्मेदारियाँ और लक्ष्यों की ओर प्रगति को मापता है।
  • नोंकंफोर्मिटी एंड करेक्टिव एक्शन (अनुपालन और सुधारात्मक कार्रवाई): अनुपालन की अधिक विस्तृत मूल्यांकन और सुधारात्मक कार्रवाई की आवश्यकता।

४ कॉन्टेक्स्ट ऑफ़ आर्गेनाइजेशन (संगठन का संदर्भ)

यह खंड ईएमएस के संदर्भ को स्थापित करता है और दिखाता है कि कैसे व्यापार रणनीति इसका समर्थन करती है। ‘संगठन का संदर्भ’ वह खंड है जो बाकी मानक की नींव रखता है। यह संगठन को उन कारकों और पार्टियों की पहचान और समझने का अवसर देता है जो ईएमएस को सकारात्मक या नकारात्मक रूप से प्रभावित कर सकते हैं। पुराने मानक के विपरीत, नया मानक आपसे उम्मीद करता है कि आप अपने संगठन के बाहरी संदर्भ और आंतरिक संदर्भ को समझें, इससे पहले कि आप अपना पर्यावरण प्रबंधन प्रणाली (ईएमएस) स्थापित करें। इसका मतलब है कि आपको उन बाहरी मुद्दों और बाहरी पर्यावरणीय परिस्थितियों की पहचान और समझ करनी होगी जो आपके संगठन के ईएमएस को प्रभावित कर सकती हैं और जो परिणाम आप प्राप्त करना चाहते हैं। इसका मतलब यह भी है कि आपको आंतरिक मुद्दों और आंतरिक पर्यावरणीय परिस्थितियों की पहचान और समझ करनी होगी जो आपके ईएमएसको प्रभावित कर सकती हैं और जो परिणाम आप प्राप्त करना चाहते हैं। आईएसओ १४००१:२०१५ मानक भी आपसे उम्मीद करता है कि आप उन हितधारकों की पहचान करें जो आपके ईएमएस से संबंधित हैं और उनकी आवश्यकताओं और अपेक्षाओं की पहचान करें। एक बार जब आपने यह कर लिया, तो आपसे अपेक्षा की जाती है कि आप इन आवश्यकताओं और अपेक्षाओं का अध्ययन करें और यह पता लगाएं कि कौन सी अनुपालन की जिम्मेदारियों में बदल गई हैं। लेकिन यह सब क्यों जरूरी है? यह जरूरी है क्योंकि आपके ईएमएस को इन सभी प्रभावों को प्रबंधित करने की आवश्यकता होगी। एक बार जब आप अपने संदर्भ को समझ लेते हैं, तो आपसे उम्मीद की जाती है कि आप इस ज्ञान का उपयोग करके अपनेईएमएस और इससे संबंधित चुनौतियों को परिभाषित करें।

४.१ अंडरस्टैंडिंग आर्गेनाइजेशन एंड इट्स कॉन्टेक्स्ट (संगठन और उसके संदर्भ को समझना)

यह खंड संगठन को एक विस्तृत श्रेणी के संभावित कारकों पर विचार करने की आवश्यकता करता है जो प्रबंधन प्रणाली को प्रभावित कर सकते हैं, इसकी संरचना, दायरा, कार्यान्वयन, और संचालन के संदर्भ में। विचार करने वाले क्षेत्रों में शामिल हैं:

  • पर्यावरणीय स्थितियाँ जैसे जलवायु, वायु गुणवत्ता, जल गुणवत्ता, भूमि उपयोग, मौजूदा प्रदूषण, प्राकृतिक संसाधनों की उपलब्धता और जैव विविधता, जो संगठन के उद्देश्य को प्रभावित कर सकती हैं या इसके पर्यावरणीय पहलुओं से प्रभावित हो सकती हैं;
  • बाहरी सांस्कृतिक, सामाजिक, राजनीतिक, कानूनी, नियामक, वित्तीय, तकनीकी, आर्थिक, प्राकृतिक और प्रतिस्पर्धात्मक परिस्थितियाँ, चाहे वे अंतर्राष्ट्रीय, राष्ट्रीय, क्षेत्रीय या स्थानीय हों;
  • संगठन की आंतरिक विशेषताएँ या स्थितियाँ, जैसे इसकी गतिविधियाँ, उत्पाद और सेवाएँ, रणनीतिक दिशा, संस्कृति और क्षमताएँ (जैसे लोग, ज्ञान, प्रक्रियाएँ, सिस्टम)।

४.२ अंडरस्टैंडिंग द नीड्स एंड एक्सपेक्टेशन ऑफ़ इंटरेस्टेड पार्टीज (इच्छुक पक्षों की जरूरतों और अपेक्षाओं को समझना)

यह खंड संगठन को “रुचि रखने वाले पक्षों” की आवश्यकताओं और अपेक्षाओं पर विचार करने की आवश्यकता करता है, जो कि आंतरिक और बाहरी दोनों हो सकते हैं। रुचि रखने वाले पक्षों में शामिल हो सकते हैं:

  • कर्मचारी
  • ठेकेदार
  • ग्राहक
  • आपूर्तिकर्ता
  • नियामक
  • शेयरधारक
  • पड़ोसी
  • गैर-सरकारी संगठन (NGO)
  • पैरेंट संगठन

स्पष्ट है कि संदर्भ और रुचि रखने वाले पक्षों पर विचार करना मानक और दायरे के साथ प्रासंगिक होना चाहिए, लेकिन मूल्यांकन उपयुक्त और संतुलित होना चाहिए। खंड 4.1 और 4.2 का परिणाम खंड 6 में जोखिम और अवसरों के मूल्यांकन और निर्धारण के लिए एक महत्वपूर्ण इनपुट होता है। इन इनपुट को कैप्चर करने के लिए विभिन्न विधियाँ और दृष्टिकोण हो सकते हैं।

आंतरिक और बाहरी मुद्दे:

  • आर्थिक और बाजार की प्रमुख घटनाएँ संगठन को प्रभावित कर सकती हैं। आपकी संगठन संभवतः अपने बाजारों में हो रही घटनाओं से परिचित है, लेकिन यह बहुत ही अनियमित तरीके से किया जा सकता है।
  • तकनीकी नवाचार और विकास भी आपके व्यवसाय की सफलता के लिए महत्वपूर्ण हैं और इन्हें विभिन्न स्तरों पर मॉनिटर और चर्चा की जाती है।
  • नियामक विकास: संगठन द्वारा बाहरी नियमों की पूरी श्रृंखला पर निगरानी की जाती है; अगर आप इन्हें नजरअंदाज करते हैं तो इससे आपके व्यवसाय को गंभीर नुकसान हो सकता है, या यदि आप जल्दी से जानकारी प्राप्त करते हैं तो आप प्रभावी ढंग से जोखिमों का प्रबंधन कर सकते हैं।
  • राजनीतिक और अन्य अस्थिरताएँ: उदाहरण के लिए, अगर आप एक विशेष देश से कच्चे माल पर निर्भर हैं जो प्रमुख अस्थिरता का सामना करता है, तो आपका पूरा व्यवसाय संकट में पड़ सकता है। या यदि सामग्री या वस्तुओं के स्रोत के बारे में प्रमुख पर्यावरणीय चिंताएँ हैं, तो इसका महत्वपूर्ण प्रतिष्ठात्मक प्रभाव हो सकता है।
  • संगठनात्मक संस्कृति और दृष्टिकोण: एक प्रभावी और प्रेरित कार्यबल आपको सकारात्मक प्रभाव देगा, और कई संगठन कर्मचारियों से फीडबैक प्राप्त करते हैं।

आंतरिक और बाहरी पक्ष:

  • स्टेकहोल्डर एंगेजमेंट एक्सरसाइज पहले से ही रुचि रखने वाले पक्षों से परामर्श करने और चिंताओं और मुद्दों को मैप करने के लिए उपयोग की जाती हैं। यह बड़े संगठनों द्वारा कॉर्पोरेट सोशल रिस्पांसिबिलिटी पहलों के साथ अक्सर उपयोग की जाती हैं।
  • पड़ोसियों और NGOs के साथ परामर्श बैठकें पर्यावरण, योजना और विकास मुद्दों पर प्रमुख औद्योगिक संयंत्रों द्वारा उपयोग की जाती हैं जिनके पास महत्वपूर्ण HSE जोखिम होते हैं।
  • नियामकों के साथ बैठकें और अन्य इंटरएक्शन उत्पाद की विशिष्टताओं और पर्यावरणीय दृष्टिकोण से अनुरूपता, और नियामकों के साथ अनुपालन के मुद्दों पर भी हो सकती हैं।
  • कर्मचारी बैठकें, परामर्श, और फीडबैक गतिविधियाँ – यह पहले से ही होनी चाहिए।
  • आपूर्तिकर्ता समीक्षाएँ और संबंध प्रबंधन – कई संगठन आपूर्तिकर्ता-ग्राहक संबंधों से अधिक पारस्परिक लाभ प्राप्त करने का प्रयास कर रहे हैं जो आपसी सफलता के लिए महत्वपूर्ण हैं।
  • ग्राहक समीक्षाएँ और संबंध प्रबंधन – यह सभी मानकों का एक मौलिक स्तंभ है और सफलता की कुंजी है।

जब आप प्रमुख मुद्दों को कैप्चर करने और कितने रुचि रखने वाले पक्षों के साथ आप पहले से ही जुड़ते हैं, इस पर विचार करेंगे, तो आप आश्चर्यचकित हो सकते हैं। अब यह समय है कि सोचें कि क्या यही पर्याप्त है और क्या आप कुछ अच्छे अवसरों को मिस कर रहे हैं। इसे कैप्चर करने के कई तरीके हो सकते हैं, जैसे कि:

  • मौजूदा दृष्टिकोणों से सारांश जानकारी (जैसे, एक संक्षिप्त रिपोर्ट),
  • जोखिम और अवसर रजिस्टरों में इनपुट के रूप में संक्षिप्त जानकारी,
  • एक सरल स्प्रेडशीट में रिकॉर्ड किया गया,
  • एक डेटाबेस में लॉग और बनाए रखा गया,
  • प्रमुख बैठकों के माध्यम से कैप्चर और रिकॉर्ड किया गया।

ये खंड संगठनों से स्पष्ट और तार्किक ढंग से सोचने की मांग करते हैं कि क्या आंतरिक और बाहरी कारक उनके प्रबंधन प्रणालियों को प्रभावित कर सकते हैं, और यह सुनिश्चित करने की आवश्यकता है कि यह जानकारी निगरानी और समीक्षा की जा रही है। यह भी आवश्यक है कि संगठन इस चर्चा को उच्चतम स्तर पर उठाएँ, क्योंकि उपरोक्त जानकारी को कैप्चर करना उच्च-स्तरीय दृष्टिकोण के बिना कठिन होता है।

४.३ डेटर्मिनिंग थे स्कोप ऑफ़ एनवायर्नमेंटल मैनेजमेंट सिस्टम ( पर्यावरण प्रबंधन प्रणाली के दायरे का निर्धारण )

पर्यावरण प्रबंधन प्रणाली के दायरे का उद्देश्य यह स्पष्ट करना है कि यह प्रणाली किन भौतिक और संगठनात्मक सीमाओं पर लागू होती है, विशेषकर यदि संगठन किसी बड़े संगठन का हिस्सा हो। संगठन के पास अपनी सीमाओं को परिभाषित करने की स्वतंत्रता और लचीलापन होता है। इस खंड में संगठन को ४.१ और ४.२ से इनपुट्स पर विचार करने की आवश्यकता होती है, साथ ही उन उत्पादों और सेवाओं पर भी जो संगठन प्रदान कर रहा है। इससे दायरे को स्पष्ट और तार्किक रूप से तय करने में मदद मिलनी चाहिए, जो बाहरी और आंतरिक आवश्यकताओं द्वारा संचालित हो। इसे उन गतिविधियों, प्रक्रियाओं या स्थानों को बाहर रखने के लिए उपयोग नहीं करना चाहिए जिनका महत्वपूर्ण पर्यावरणीय प्रभाव होता है, और न ही इसे उन क्षेत्रों से बचने के लिए उपयोग करना चाहिए जिनमें स्पष्ट अनुपालन दायित्व हैं। दायरे को स्पष्ट रूप से दस्तावेजित किया जाना चाहिए और सार्वजनिक रूप से उपलब्ध कराया जाना चाहिए। स्कोपिंग पर इन स्पष्ट आवश्यकताओं से संगठनों को प्रबंधन प्रणाली के दायरे को स्पष्ट रूप से परिभाषित करने में मदद मिलेगी। प्रमाणन निकाय पहले की तरह यह देखेंगे कि संगठन ने अपने दायरे को कैसे परिभाषित किया है, यह सुनिश्चित करते हुए कि यह उपयुक्त है और इसे प्रबंधन प्रणाली और किसी भी जारी किए गए प्रमाणपत्र के दायरे में सही ढंग से दर्शाया गया है।

४.४ एनवायर्नमेंटल मैनेजमेंट सिस्टम ( पर्यावरण प्रबंधन प्रणाली)

यह खंड मूल रूप से बताता है कि संगठन को अपने लक्षित परिणामों को प्राप्त करने के लिए, जिसमें पर्यावरणीय प्रदर्शन में सुधार शामिल है, एक प्रबंधन प्रणाली स्थापित, लागू, बनाए रखना और लगातार सुधारना चाहिए। यह उन संगठनों के लिए भी परिचित होना चाहिए जो अनुपालन और सुधार के लिए प्रबंधन प्रणालियों को लागू करते हैं। इस खंड का भी अधिक ध्यान उन प्रक्रियाओं की सीमा को समझने पर है जो प्रबंधन प्रणाली के दायरे से संबंधित हैं। प्रक्रिया शब्द को इस प्रकार परिभाषित किया गया है; “इनपुट को आउटपुट में बदलने वाली परस्पर संबंधित या इंटरैक्टिंग गतिविधियों का सेट”।

जो लोग अपने व्यवसाय के मूल में प्रबंधन प्रणाली के प्रति प्रतिबद्ध हैं, उनके लिए यह शायद उनकी प्रबंधन प्रणाली का एक अभिन्न अंग होगा। हालाँकि, आपको यह समीक्षा करने की आवश्यकता हो सकती है कि आप उन प्रक्रियाओं को कितनी प्रभावी ढंग से जोड़ते हैं और उन प्रक्रियाओं के एक-दूसरे और व्यवसाय पर प्रभाव को कितनी अच्छी तरह समझते हैं। यह प्रणाली के महत्व और मूल्य को व्यवसाय के लिए ऊँचा उठाना चाहिए क्योंकि इससे प्रमुख व्यावसायिक प्रक्रियाओं और उन प्रक्रियाओं के महत्वपूर्ण पहलुओं का अधिक सार्थक विश्लेषण किया जा सकेगा। व्यावहारिक रूप से, यह संगठन को अपनी प्रक्रियाओं का अधिक पूर्ण रूप से विश्लेषण करने और यह सुनिश्चित करने की आवश्यकता होगी कि वे एक-दूसरे के साथ कैसे इंटरैक्ट करते हैं – और बिना ओवरलैप के अलग-अलग प्रक्रियाओं के रूप में काम न करें।

खंड ४ प्रबंधन प्रणाली की दुनिया में कुछ महत्वपूर्ण नवाचार पेश करता है और उन संगठनों के लिए चुनौती का प्रतिनिधित्व कर सकता है जिन्होंने प्रबंधन प्रणाली को व्यवसाय के लिए आवश्यक नहीं माना है। यह प्रबंधन प्रणालियों को उच्च स्तर पर उठाने और संगठन के काम करने के तरीके के अधिक केंद्रीय बनने पर केंद्रित है – एक दृष्टिकोण जो पूरी तरह से सही और तार्किक है।

५ लीडरशिप (नेतृत्व)

यह खंड “शीर्ष प्रबंधन” की भूमिका के बारे में है, जो उस व्यक्ति या समूह को संदर्भित करता है जो संगठन को उच्चतम स्तर पर निर्देशित और नियंत्रित करता है। इसका उद्देश्य नेतृत्व और प्रतिबद्धता को प्रदर्शित करना है, जिसमें पर्यावरण प्रबंधन को व्यापार प्रक्रियाओं में एकीकृत करना शामिल है। शीर्ष प्रबंधन को प्रबंधन प्रणाली में अधिक सक्रिय रूप से शामिल होना चाहिए और पर्यावरण नीति स्थापित करनी चाहिए, जिसमें संगठन के संदर्भ के अनुसार अतिरिक्त प्रतिबद्धताएँ शामिल हो सकती हैं, जैसे “पर्यावरण की सुरक्षा”। शीर्ष प्रबंधन को ईएमएस (पर्यावरण प्रबंधन प्रणाली) में निरंतर सुधार के लिए प्रतिबद्धता दिखाने पर अधिक जोर दिया गया है। संचार महत्वपूर्ण है और शीर्ष प्रबंधन की यह ज़िम्मेदारी है कि ईएमएस को सभी संबंधित पक्षों तक पहुँचाया जाए, इसे समझा जाए और इसे बनाए रखा जाए। अंत में, शीर्ष प्रबंधन को संबंधित ज़िम्मेदारियाँ और अधिकार सौंपने की ज़रूरत होती है, जिसमें आईएसओ १४००१:२०१५ के साथ ईएमएस अनुपालन और ईएमएस प्रदर्शन पर रिपोर्टिंग की विशेष भूमिकाएँ शामिल होती हैं।

५.१ लीडरशिप एंड कमिटमेंट (नेतृत्व और प्रतिबद्धता)

इस खंड में कई महत्वपूर्ण गतिविधियाँ शामिल हैं, जिन्हें शीर्ष प्रबंधन को प्रबंधन प्रणाली के संदर्भ में नेतृत्व और प्रतिबद्धता प्रदर्शित करने के लिए ज़रूरी है। यह इस बात का संकेत देता है कि शीर्ष प्रबंधन को केवल प्रतिबद्धता दिखाने के बजाय प्रबंधन प्रणाली का नेतृत्व करना चाहिए। मानक, प्रबंधन प्रणाली की निगरानी को उच्चतम प्रबंधन स्तर पर ले जा रहा है और इसे संगठन और इसके मुख्य व्यावसायिक प्रक्रियाओं और गतिविधियों का एक महत्वपूर्ण हिस्सा बना रहा है। इसका मतलब यह नहीं है कि नेतृत्व को नीति को दोहराने या उद्देश्यों और लक्ष्यों को याद रखने में सक्षम होना चाहिए – बल्कि इसका मतलब यह है कि कोई आंतरिक या बाहरी संबंधित पक्ष नेतृत्व के साथ व्यावसायिक मूलभूत और महत्वपूर्ण पहलुओं के बारे में चर्चा करने के लिए सक्षम महसूस करे। यह उप-खंड प्रबंधन प्रणालियों की संरचना में एक महत्वपूर्ण नवाचार है, लेकिन इसे संगठनों के लिए ‘सकारात्मक चुनौती’ और पर्यावरण प्रबंधन प्रणाली की भूमिका को बढ़ाने और इसे व्यवसाय के केंद्र में रखने के अवसर के रूप में देखा जाना चाहिए।

५.२ एनवायर्नमेंटल पालिसी (पर्यावरण नीति)

पर्यावरण नीति एक महत्वपूर्ण दस्तावेज़ है क्योंकि यह संगठन के लिए प्रेरक शक्ति के रूप में कार्य करता है। यह दिशा प्रदान करता है और औपचारिक रूप से लक्ष्यों और प्रतिबद्धताओं को स्थापित करता है। शीर्ष प्रबंधन को यह सुनिश्चित करना चाहिए कि नीति उपयुक्त हो, रणनीतिक दिशा के साथ संगत हो, और ऐसा सामान्य बयान न हो जो किसी भी व्यवसाय पर लागू हो सके। यह स्पष्ट दिशा प्रदान करनी चाहिए ताकि इसके साथ मेल खाते हुए सार्थक उद्देश्यों को निर्धारित किया जा सके। यह व्यापक पर्यावरणीय दृष्टिकोण का संकेत देता है और वर्तमान और भविष्य की पर्यावरणीय चुनौतियों के साथ अधिक मेल खाता है। पर्यावरण की सुरक्षा की प्रतिबद्धताएँ, प्रदूषण की रोकथाम के अलावा, जलवायु परिवर्तन का शमन और अनुकूलन, संसाधनों का सतत उपयोग, और जैव विविधता और पारिस्थितिक तंत्र की सुरक्षा शामिल कर सकती हैं। नीति को सभी कर्मचारियों के साथ संवाद किया जाना चाहिए और उन्हें समझना चाहिए कि इसे लागू करने में उनकी क्या भूमिका है। नीति को दस्तावेज़ित किया जाना चाहिए और इसे बाहरी रूप से उपलब्ध कराया जाना चाहिए।

५.३ ओर्गनइजेशनल रोल्स, रेस्पॉन्सिबिलिटीज़ एंड अथॉरिटीज (संगठनात्मक भूमिकाएँ, जिम्मेदारियाँ और अधिकारी)

किसी प्रणाली के प्रभावी ढंग से काम करने के लिए, इसमें शामिल लोगों को अपनी भूमिका के बारे में पूरी तरह से अवगत होना चाहिए। शीर्ष प्रबंधन को यह सुनिश्चित करना चाहिए कि मुख्य जिम्मेदारियाँ और अधिकार स्पष्ट रूप से परिभाषित हों और इसमें शामिल सभी लोग अपनी भूमिकाओं को समझें। भूमिकाओं को परिभाषित करना योजना का एक कार्य है, जिसे संचार और प्रशिक्षण के माध्यम से जागरूकता प्राप्त की जा सकती है। यह आम बात है कि संगठन जिम्मेदारियों और अधिकारों को परिभाषित करने के लिए नौकरी विवरण या प्रक्रियाओं का उपयोग करते हैं। आईएसओ १४००१:२०१५ में शीर्ष प्रबंधन को इस बात की अधिक सीधी ज़िम्मेदारी दी गई है कि यह सुनिश्चित किया जाए कि इन पहलुओं को ठीक से सौंपा गया है, संवाद किया गया है, और समझा गया है। प्रबंधन प्रतिनिधि की विशिष्ट भूमिका को हटा दिया गया है – मानक में अभी भी उस पहले से पहचानी गई भूमिका की सभी प्रमुख गतिविधियाँ और ज़िम्मेदारियाँ शामिल हैं, लेकिन ये अब अधिक सीधे तौर पर संगठन की मुख्य संरचना के भीतर – जिसमें शीर्ष प्रबंधन भी शामिल है – स्थित हैं। इसका पर्यावरण प्रबंधन प्रणाली पर सकारात्मक प्रभाव पड़ता है – संगठन के भीतर शीर्ष से नीचे तक लगातार और उपयुक्त स्वामित्व के लिए एक स्पष्ट अपेक्षा है।

खंड ५ में बहुत सारी परिचित सामग्री है, लेकिन नेतृत्व और प्रतिबद्धता पर अधिक जोर दिया गया है, और यह उम्मीद की जाती है कि शीर्ष प्रबंधन प्रबंधन प्रणाली के साथ अधिक सक्रिय रूप से जुड़ा रहेगा।

६. प्लानिंग (योजना)

आईएसओ १४००१:२०१५ मानक आपसे जोखिम और अवसरों का निर्धारण करने की अपेक्षा करता है। इसका मतलब क्या है और नया मानक आपसे क्या अपेक्षा करता है? यह आपसे उम्मीद करता है कि आप एक जोखिम योजना प्रक्रिया स्थापित करें। इसके बाद, यह आपसे अपेक्षा करता है कि आप इस प्रक्रिया का उपयोग करके अपनी संगठन की विशिष्ट स्थिति, संबंधित पक्षों, अनुपालन आवश्यकताओं और पर्यावरणीय पहलुओं से संबंधित जोखिमों और अवसरों की पहचान करें। इसके बाद, आपसे इन सभी जोखिमों और अवसरों को संबोधित करने के लिए कार्रवाईयों को परिभाषित करने की अपेक्षा की जाती है। और यह सुनिश्चित करने के लिए कि इन कार्रवाईयों को वास्तव में लागू किया जाएगा, मानक आपसे इन कार्रवाईयों को आपकी पर्यावरण प्रबंधन प्रणाली (ईएमएस) का एक अभिन्न हिस्सा बनाने और फिर इन्हें लागू करने, नियंत्रित करने, मूल्यांकन करने और इनकी प्रभावशीलता की समीक्षा करने की अपेक्षा करता है। हालांकि जोखिम योजना अब आईएसओ १४००१:२०१५ मानक का एक अभिन्न हिस्सा है, लेकिन यह आपसे औपचारिक जोखिम प्रबंधन प्रक्रिया लागू करने की अपेक्षा नहीं करता।

६.१ एक्शन टू एड्रेस रिस्क एंड ओप्पोर्तुनिटी (जोखिमों और अवसरों को संबोधित करने के लिए कार्रवाई)

सरल शब्दों में, इस खंड में संगठन से यह अपेक्षा की जाती है कि:

  • ईएमएस की योजना बनाते समय संगठन के संदर्भ और प्रणाली की सीमा का ध्यान रखें;
  • पर्यावरणीय पहलुओं , अनुपालन आवश्यकताओं, और खंड ४.१ और ४.२ में पहचाने गए अन्य मुद्दों और आवश्यकताओं से संबंधित जोखिमों और अवसरों का निर्धारण करें;
  • संभावित आपातकालीन स्थितियों को भी ध्यान में रखें जो जोखिम का कारण बन सकती हैं;
  • इसके अतिरिक्त, पर्यावरणीय पहलुओं और प्रभावों की सीमा निर्धारित करें और उन प्रभावों को पहचाने जो संगठन के लिए महत्वपूर्ण हैं;
  • संगठन पर लागू सभी अनुपालन आवश्यकताओं पर विचार करें और यह देखें कि वे किस प्रकार से खतरों या अवसरों का कारण बन सकती हैं;

इसके बाद, संगठन को महत्वपूर्ण पहलुओं/प्रभावों, अनुपालन आवश्यकताओं, और पहचाने गए जोखिमों और अवसरों को संबोधित करने के लिए उचित कार्रवाईयों पर विचार करने की आवश्यकता है।

जोखिम और अवसर

आईएसओ १४००१ मानक में “जीवन चक्र दृष्टिकोण” पर विचार करने की अवधारणा को शामिल किया गया है, जो इसके उत्पादों, सेवाओं और गतिविधियों के लिए लागू होती है। इससे पहले के उपधारा (upstream) और निम्नधारा (downstream) के पहलुओं की अवधारणाएं और स्पष्ट हो गई हैं, और अब यह भाषा अन्य मानकों, कॉर्पोरेट सामाजिक ज़िम्मेदारी (CSR), और उत्पाद मूल्यांकन मानकों में भी सामान्य हो गई है।

इस क्लॉज की मुख्य ताकत यह है कि यह जोखिम और अवसरों के सिद्धांतों को प्रबंधन प्रणाली मानकों में शामिल करता है और इसे क्लॉज में परिभाषित प्रक्रियाओं से स्पष्ट रूप से जोड़ता है। इस प्रकार की इनपुट्स के प्रबंधन, जोखिम विश्लेषण, और प्राथमिकता देने के लिए एक स्थापित तरीका कई संगठनों द्वारा पहले से ही लागू किया गया है, जो यदि सही तरीके से प्रबंधित और लागू किया जाए, तो विभिन्न क्षेत्रों और मुद्दों में प्रभावी ढंग से जोखिम और अवसरों की पहचान और मूल्यांकन कर सकता है।

इसके अलावा, अन्य दृष्टिकोण भी होंगे जो आईएसओ १४००१ के विभिन्न प्रासंगिक क्लॉज से उत्पन्न होंगे (जैसे क्लॉज ४.१ और ४.२ के परिणाम और ६.१.१ , ६.१.२ , ६.१.३ , और ६.१.४ की आवश्यकताएँ) और परिवर्तन प्रबंधन के साथ, एक समग्र विश्लेषण और समीक्षा के परिणामस्वरूप उद्देश्यों, लक्ष्यों, और योजनाओं का निर्धारण होगा।

इस दृष्टिकोण की गहराई और जटिलता काफी हद तक संगठन के आकार और जटिलता पर निर्भर करेगी, साथ ही अन्य कारकों पर भी, जिसमें बाहरी नियमों का स्तर, सार्वजनिक रिपोर्टिंग की मौजूदा आवश्यकताएँ, शेयरधारकों की रुचि, सार्वजनिक प्रोफाइल, ग्राहकों की संख्या और प्रकार, और आपूर्तिकर्ताओं की श्रेणी और प्रकार शामिल हो सकते हैं। इसलिए, संगठनों की व्यापक श्रेणी के लिए उपयुक्त विभिन्न दृष्टिकोण होंगे।

७. सपोर्ट (समर्थन)

यह क्लॉज उन योजनाओं और प्रक्रियाओं को लागू करने के बारे में है जो एक संगठन को अपने पर्यावरण प्रबंधन प्रणाली (ईएमएस) को पूरा करने में सक्षम बनाते हैं। सीधे शब्दों में कहें, तो यह ईएमएस की सभी संसाधन आवश्यकताओं को कवर करने वाला एक बहुत ही शक्तिशाली आवश्यकता है। संगठनों को उन लोगों की आवश्यक क्षमता निर्धारित करने की आवश्यकता होगी जो संगठन के नियंत्रण में काम करते हैं और जो उसके पर्यावरणीय प्रदर्शन, अनुपालन दायित्वों को पूरा करने की क्षमता को प्रभावित करते हैं, और यह सुनिश्चित करना होगा कि उन्हें उपयुक्त प्रशिक्षण प्राप्त हो। इसके अलावा, संगठनों को यह सुनिश्चित करना होगा कि संगठन के नियंत्रण में काम करने वाले सभी लोग पर्यावरण नीति के बारे में जागरूक हों, उनके काम का इस पर क्या प्रभाव पड़ सकता है, और ईएमएस के साथ अनुपालन न करने के निहितार्थ क्या हैं। अंत में, ‘दस्तावेज़ीकरण जानकारी’ की आवश्यकताएँ होती हैं जो विशिष्ट डेटा के निर्माण, अद्यतन और नियंत्रण से संबंधित होती हैं।

७.१  रिसौर्सेस (साधन)

इस सामान्य आवश्यकता के पीछे का मुख्य उद्देश्य यह है कि संगठन को पर्यावरण प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, रखरखाव और निरंतर सुधार के लिए आवश्यक संसाधनों को निर्धारित करना और प्रदान करना होगा – जिसमें सभी प्रकार के लोग और बुनियादी ढांचा शामिल हैं। हालांकि आईएसओ १४००१:२०१५ मानक में यह शामिल नहीं है, आईएसओ ९००१:२०१५ मानकों में एक बहुत ही रोचक अतिरिक्त आवश्यकता शामिल है जिसे “संगठनात्मक ज्ञान” कहा जाता है, जो यह सुनिश्चित करने से संबंधित है कि संगठन आंतरिक और बाहरी ज्ञान की जरूरतों को समझता है और यह प्रदर्शित कर सकता है कि इसे कैसे प्रबंधित किया जाता है। इसमें संसाधनों के ज्ञान प्रबंधन, कर्मचारियों के लिए प्रभावी उत्तराधिकार योजना, और व्यक्तिगत और समूह ज्ञान को संग्रहीत करने की प्रक्रियाएँ भी शामिल हो सकती हैं। यह आईएसओ १४००१:२०१५ का दस्तावेजी आवश्यकता नहीं है, लेकिन यह एक सामान्य सिद्धांत के रूप में प्रासंगिक और उपयोगी है।

७.२ कम्पेटेन्स (योग्यता)

क्षमता निर्धारित करने के लिए, प्रत्येक कार्य और भूमिका के लिए क्षमता मानदंड स्थापित करने की आवश्यकता होती है जो पर्यावरण प्रबंधन प्रणाली से संबंधित होते हैं। इसका उपयोग मौजूदा क्षमता का मूल्यांकन करने और भविष्य की जरूरतों को निर्धारित करने के लिए किया जा सकता है। जहाँ मानदंड पूरे नहीं होते हैं, वहाँ उस अंतर को भरने के लिए कुछ कार्रवाई की आवश्यकता होती है। प्रशिक्षण या पुन: नियुक्ति की आवश्यकता हो सकती है। क्षमता को प्रदर्शित करने के लिए दस्तावेजी जानकारी बनाए रखने की आवश्यकता होती है। भर्ती और प्रारंभिक कार्यक्रम, प्रशिक्षण योजनाएँ, कौशल परीक्षण, और स्टाफ आकलन अक्सर क्षमता और उनके मूल्यांकन के प्रमाण प्रदान करते हैं। भर्ती नोटिस और नौकरी विवरण में अक्सर क्षमता आवश्यकताएँ शामिल होती हैं। मानक यह स्पष्ट करता है कि क्षमता के प्रमाण के रूप में दस्तावेजी जानकारी की आवश्यकता होती है।

७.३ अवेयरनेस (जागरूकता)

कर्मचारियों को पर्यावरण नीति, उनके कार्यों से संबंधित महत्वपूर्ण पहलुओं और प्रभावों, वे पर्यावरणीय उद्देश्यों में कैसे योगदान देते हैं, पर्यावरण प्रदर्शन और अनुपालन दायित्वों, और अनुपालन में विफलताओं के प्रभावों के बारे में जागरूक किया जाना चाहिए।

७.४ कम्युनिकेशन  (संचार)

एक प्रबंधन प्रणाली के लिए प्रभावी संचार आवश्यक है। शीर्ष प्रबंधन को यह सुनिश्चित करने की आवश्यकता है कि इसे सुगम बनाने के लिए तंत्र मौजूद हैं। यह पहचाना जाना चाहिए कि संचार दो-तरफ़ा है और इसमें केवल जो आवश्यक है उसे ही नहीं, बल्कि जो हासिल किया गया है उसे भी कवर करना होगा। आईएसओ १४००१:२०१५ के साथ, आंतरिक और बाहरी संचार के महत्व पर जोर दिया गया है। यह पर्यावरणीय मुद्दों में रुचि रखने वाले पक्षों के महत्व को रेखांकित करता है। यह उप-क्लॉज यह भी स्पष्ट करता है कि पर्यावरणीय रिपोर्टिंग और संबंधित संचार के संबंध में यह सुनिश्चित करना आवश्यक है कि “संचारित पर्यावरणीय जानकारी पर्यावरण प्रबंधन प्रणाली के भीतर उत्पन्न जानकारी के साथ सुसंगत और विश्वसनीय है”। यह एक उत्कृष्ट अतिरिक्त है और अन्य कॉर्पोरेट रिपोर्टिंग मानकों के साथ सुसंगत है। यह संचार के लिए एक प्रक्रिया की योजना बनाने और उसे लागू करने की आवश्यकता को भी जोर देता है, साथ ही ‘कौन, क्या, कब, कैसे’ के परिचित सिद्धांतों के साथ।

७.५ डॉक्युमेंटेड इनफार्मेशन(प्रलेखित जानकारी)

आईएसओ १४००१:२०१५ मानक ने दस्तावेजों और अभिलेखों के बीच लंबे समय से चली आ रही भेदभाव को समाप्त कर दिया है। अब इन्हें “दस्तावेजी जानकारी” कहा जाता है। आईएसओ ने दो सामान्य अवधारणाओं को छोड़कर एक कठिन और जटिल अवधारणा को क्यों अपनाया, यह पूरी तरह से स्पष्ट नहीं है। आईएसओ की परिभाषा के अनुसार, दस्तावेजी जानकारी उस जानकारी को संदर्भित करती है जिसे नियंत्रित और बनाए रखा जाना चाहिए। इसलिए, जब भी आईएसओ १४००१:२०१५ “दस्तावेजी जानकारी” शब्द का उपयोग करता है, तो यह अनिवार्य रूप से अपेक्षा करता है कि आप उस जानकारी और उसके समर्थन माध्यम को नियंत्रित और बनाए रखें। हालाँकि, यह पूरी कहानी नहीं है। आईएसओ १४००१:२०१५ मानक के एक परिशिष्ट (A.3) में यह भी कहा गया है कि “यह अंतर्राष्ट्रीय मानक अब ‘के रूप में दस्तावेजी जानकारी बनाए रखने’ वाक्यांश का उपयोग करता है, जिसका अर्थ रिकॉर्ड है, और ‘दस्तावेजी जानकारी बनाए रखने’ का मतलब रिकॉर्ड के अलावा अन्य दस्तावेज़ीकरण है।” इसलिए, जब भी आईएसओ १४००१:२०१५ मानक दस्तावेजी जानकारी का उल्लेख करता है और आपसे इसे बनाए रखने के लिए कहता है, तो यह उन दस्तावेज़ों के बारे में बात कर रहा है जिन्हें पहले दस्तावेज़ों के रूप में संदर्भित किया जाता था, और जब भी यह आपसे इस जानकारी को बनाए रखने के लिए कहता है, तो यह उन रिकॉर्डों के बारे में बात कर रहा है जिन्हें पहले रिकॉर्ड कहा जाता था। इसलिए कभी-कभी दस्तावेजी जानकारी को बनाए रखना चाहिए और कभी-कभी इसे संरक्षित करना चाहिए (आईएसओ की आधिकारिक परिभाषा के विपरीत)। इसलिए, जबकि दस्तावेज़ों और रिकॉर्डों के बीच की भेदभाव को आधिकारिक रूप से हटा दिया गया है, “बनाए रखना” और “संरक्षित करना” जैसे शब्दों के उपयोग के माध्यम से, मानक के मुख्य भाग में वास्तव में यह भेदभाव फिर से स्थापित किया गया है। सीधे शब्दों में कहें, दस्तावेज़ों और रिकॉर्डों को आधिकारिक तौर पर बाहर निकाल दिया गया है, लेकिन उन्हें वास्तव में पीछे के दरवाजे से फिर से प्रवेश करने की अनुमति दी गई है।

आईएसओ १४००१:२०१५ के अनुसार अनिवार्य दस्तावेज़ और रिकॉर्ड्स

अनिवार्य दस्तावेज़:

  • १) ईएमएस का दायरा (क्लॉज .३)
  • २) पर्यावरण नीति (क्लॉज .२)
  • ३) जोखिम और अवसरों की पहचान और प्रक्रिया (क्लॉज ६..)
  • ४) महत्वपूर्ण पर्यावरण पहलुओं के मूल्यांकन के मानदंड (क्लॉज ६..२)
  • ५) पर्यावरण पहलू और संबंधित पर्यावरणीय प्रभाव (क्लॉज ६..२)
  • ६) महत्वपूर्ण पर्यावरण पहलू (क्लॉज ६..२)
  • ७) पर्यावरणीय उद्देश्य और उन्हें प्राप्त करने की योजनाएँ (क्लॉज ६.२)
  • ८) ऑपरेशनल नियंत्रण (क्लॉज .)
  • ९) आपातकालीन तैयारी और प्रतिक्रिया (क्लॉज .२)

अनिवार्य रिकॉर्ड्स:

  • १) अनुपालन दायित्वों का रिकॉर्ड (क्लॉज ६..३)
  • २) प्रशिक्षण, कौशल, अनुभव और योग्यताओं के रिकॉर्ड (क्लॉज .२)
  • ३) संचार का प्रमाण (क्लॉज ७.)
  • ४) मॉनिटरिंग और माप परिणाम (क्लॉज .१.१)
  • ५) आंतरिक ऑडिट कार्यक्रम (क्लॉज .२)
  • ६) आंतरिक ऑडिट के परिणाम (क्लॉज .२)
  • ७) प्रबंधन समीक्षा के परिणाम (क्लॉज .३)
  • ८) सही क्रियाओं के परिणाम (क्लॉज १०.)

गैर-आवश्यक दस्तावेज़:

  • १) संगठन के संदर्भ और इच्छित पक्षों की पहचान करने की प्रक्रिया (क्लॉज . और .२)
  • २) पर्यावरण पहलुओं और जोखिमों की पहचान और मूल्यांकन की प्रक्रिया (क्लॉज ६.. और ६..२)
  • ३) क्षमता, प्रशिक्षण और जागरूकता की प्रक्रिया (क्लॉज ७.२ और ७.३)
  • ४) संचार की प्रक्रिया (क्लॉज ७.४)
  • ५) दस्तावेज़ और रिकॉर्ड नियंत्रण की प्रक्रिया (क्लॉज ७.५)
  • ६) आंतरिक ऑडिट की प्रक्रिया (क्लॉज .२)
  • ७) प्रबंधन समीक्षा की प्रक्रिया (क्लॉज .३)
  • ८) अस्वीकृतियों और सही क्रियाओं के प्रबंधन की प्रक्रिया (क्लॉज १०.२)

८.० ऑपरेशन्स (संचालन) 

यह क्लॉज उन योजनाओं और प्रक्रियाओं को लागू करने से संबंधित है जो संगठन को उसके पर्यावरणीय उद्देश्यों को पूरा करने में सक्षम बनाती हैं। इसमें आउटसोर्स किए गए प्रक्रियाओं पर नियंत्रण या प्रभाव और जीवन चक्र दृष्टिकोण के साथ कुछ परिचालन पहलुओं पर विचार करने की आवश्यकता शामिल है। इसका मतलब है कि यह गंभीरता से विचार करना कि संगठन की साइट-आधारित ऑपरेशनों के ऊपर और नीचे होने वाले वास्तविक या संभावित पर्यावरणीय प्रभावों को कैसे प्रभावित किया जाता है या (जहां संभव हो) नियंत्रित किया जाता है। अंततः, इस क्लॉज में उत्पादों और सेवाओं की खरीद के साथ-साथ यह सुनिश्चित करने के लिए नियंत्रण भी शामिल हैं कि डिजाइन, डिलीवरी, उपयोग, और जीवन के अंत के उपचार से संबंधित पर्यावरणीय आवश्यकताओं पर उचित समय पर विचार किया गया है।

८.१ ऑपरेशनल प्लानिंग एंड कण्ट्रोल (परिचालन योजना और नियंत्रण)

ऑपरेशनल योजना और नियंत्रण का मुख्य उद्देश्य यह सुनिश्चित करना है कि प्रक्रियाएँ पर्यावरणीय प्रबंधन प्रणाली की आवश्यकताओं को पूरा करने के लिए उपलब्ध हों और ६. और ६.२ में पहचानी गई कार्रवाइयों को लागू करें। इसमें आउटसोर्स किए गए प्रक्रियाओं और बदलावों के नियंत्रण से संबंधित कुछ स्पष्ट और मजबूत आवश्यकताएँ शामिल हैं। इसके अतिरिक्त, जीवन चक्र दृष्टिकोण के संबंध में आवश्यकताओं को अधिक विस्तार से परिभाषित किया गया है, जो मुख्य तत्वों को शामिल करती हैं:

  • उत्पादों और सेवाओं की खरीद के लिए पर्यावरणीय आवश्यकताएँ
  • डिजाइन और विकास चरण में पर्यावरणीय आवश्यकताओं को सुनिश्चित करने के लिए नियंत्रण स्थापित करना
  • प्रदाताओं (सप्लायर्स, ठेकेदारों और अन्य) को पर्यावरणीय आवश्यकताएँ संप्रेषित करना
  • जीवन चक्र के संदर्भ में उत्पादों और सेवाओं पर प्रमुख पर्यावरणीय जानकारी प्रदान करना (जैसे, जीवन के अंत की जानकारी)

संगठन को विभिन्न जीवन चक्र तत्वों पर नियंत्रण और प्रभाव के स्तर का निर्धारण और मूल्यांकन करना होगा, संगठन के संदर्भ और महत्वपूर्ण पर्यावरणीय पहलुओं, अनुपालन दायित्वों, और खतरों और अवसरों से जुड़े जोखिमों पर विचार करके। कुल मिलाकर, आईएसओ १४००१:२०१५ सभी उत्पादों और सेवाओं के पहलुओं के लिए एक संरचित दृष्टिकोण की आवश्यकता होती है, जिसमें जीवन चक्र दृष्टिकोण पर एक मजबूत संदर्भ बिंदु होता है। जैसा कि क्लॉज ७.५ में चर्चा की गई है,आईएसओ १४००१:२०१५ में दस्तावेज़ प्रक्रियाओं के लिए कोई विशिष्ट आवश्यकता नहीं है, लेकिन यह सुनिश्चित करने के लिए दस्तावेज़ जानकारी की स्पष्ट आवश्यकता है कि प्रक्रियाएँ प्रभावी ढंग से लागू की गई हैं। यह आवश्यकता प्रक्रिया मैप्स, प्रक्रियाएँ, विशिष्टताएँ, फॉर्म, रिकॉर्ड्स, डेटा, और अन्य जानकारी को किसी भी मीडिया पर कवर कर सकती है।

८.२ इमरजेंसी प्रेपरेडनेस एंड रिस्पांस (आपातकालीन तत्परता और प्रतिक्रिया)

यह क्लॉज स्पष्ट रूप से संगठन को यह स्थापित करने, लागू करने और बनाए रखने की आवश्यकता को दर्शाता है कि संभावित आपातकालीन स्थितियों को संभालने के लिए आवश्यक प्रक्रियाएँ जो ६.. में पहचानी गई हैं। अधिक विस्तृत आवश्यकताएँ निम्नलिखित की सुनिश्चितता की आवश्यकता को कवर करती हैं:

  • संगठन उन कार्रवाइयों की योजना बनाता है जो पर्यावरणीय परिणामों को कम करने या रोकने के लिए हों;
  • संगठन वास्तविक आपातकालीन स्थितियों का उत्तर देता है;
  • आपातकालीन स्थिति के परिणामों को रोकने या कम करने के लिए कार्रवाई करता है;
  • किसी भी प्रक्रियाओं, योजनाओं और प्रतिक्रिया तंत्रों का नियमित परीक्षण करता है;
  • अनुभव के आधार पर प्रक्रियाओं और योजनाओं की नियमित समीक्षा और अपडेट करता है;
  • संबंधित इच्छित पक्षों को प्रासंगिक जानकारी और प्रशिक्षण प्रदान करता है।

९. परफॉरमेंस इवैल्यूएशन (प्रदर्शन का मूल्यांकन)

यह क्लॉज आपके ईएमएस को मापने और मूल्यांकित करने के बारे में है ताकि यह सुनिश्चित किया जा सके कि यह प्रभावी है और लगातार सुधार में मदद करता है। आपको यह तय करना होगा कि क्या मापा जाना चाहिए, कौन से तरीके उपयोग किए जाएंगे, और डेटा का विश्लेषण और रिपोर्ट कब की जानी चाहिए। सामान्य सिफारिश के रूप में, संगठनों को यह निर्धारित करना चाहिए कि पर्यावरणीय प्रदर्शन और प्रभावशीलता का मूल्यांकन करने के लिए उन्हें कौन सी जानकारी की आवश्यकता है। आंतरिक ऑडिट किए जाने की आवश्यकता होगी, और कुछ “ऑडिट मानदंड” परिभाषित किए गए हैं ताकि यह सुनिश्चित किया जा सके कि इन ऑडिट के परिणाम संबंधित प्रबंधन को रिपोर्ट किए जाएं। अंत में, प्रबंधन समीक्षाएँ की जानी चाहिए, और “दस्तावेजित जानकारी” को सबूत के रूप में रखा जाना चाहिए।

९.१ मोनिटरिंग, मेज़रमेंट एनालिसिस एंड इवैल्यूएशन (निगरानी, ​​माप, विश्लेषण और मूल्यांकन)

यह उप-क्लॉज दो मुख्य क्षेत्रों को कवर करता है:

  1. पर्यावरणीय प्रदर्शन और प्रणाली की प्रभावशीलता की निगरानी, माप, विश्लेषण और मूल्यांकन;
  2. सभी कानूनी और अन्य दायित्वों के साथ अनुपालन का मूल्यांकन।

मॉनिटरिंग और माप की रेंज उन प्रक्रियाओं और गतिविधियों के लिए निर्धारित की जानी चाहिए जो महत्वपूर्ण पर्यावरणीय पहलुओं/प्रभावों, पर्यावरणीय उद्देश्यों, प्रमुख परिचालन नियंत्रण क्षेत्रों और प्रक्रियाओं से संबंधित हैं, और अनुपालन दायित्वों को पूरा करने का मूल्यांकन करने के लिए भी।

मॉनिटरिंग और माप के लिए निर्धारित आवश्यकताओं के लिए, संगठन को मुख्य मानदंड और आवश्यकताओं को भी निर्धारित करना होगा, जिसमें शामिल हैं:

  • निगरानी, माप, विश्लेषण और मूल्यांकन के तरीके;
  • प्रमुख प्रदर्शन संकेतक और प्रदर्शन मूल्यांकन मीट्रिक;
  • निगरानी, माप, मूल्यांकन और विश्लेषण कब, कहां, कैसे और किसके द्वारा किया जाता है;
  • प्रमुख निगरानी उपकरण और डेटा हैंडलिंग प्रक्रियाओं की विशिष्टता, प्रबंधन और रखरखाव।

इन गतिविधियों से प्राप्त आउटपुट पर्यावरणीय प्रबंधन प्रणाली के अन्य तत्वों के लिए महत्वपूर्ण इनपुट प्रदान करता है, जिसमें प्रबंधन समीक्षा और पर्यावरणीय प्रबंधन प्रणाली और इसके प्रदर्शन पर आंतरिक और बाहरी संचार शामिल हैं।

इस उप-क्लॉज का एक अन्य महत्वपूर्ण पहलू यह है कि संगठन को यह दिखाना होगा कि यह अन्य आवश्यकताओं के साथ अनुपालन का मूल्यांकन कैसे करता है। अधिकांश संगठन इस क्लॉज को अपने आंतरिक ऑडिट प्रक्रियाओं के माध्यम से पूरा करते हैं, लेकिन अन्य अनुपालन ऑडिट, जांच और समीक्षा भी उपयोग की जा सकती हैं। संगठन को कानूनी और अन्य आवश्यकताओं के साथ अनुपालन का मूल्यांकन करने के लिए अपनी प्रक्रियाएँ परिभाषित करनी चाहिए और इन गतिविधियों से संबंधित दस्तावेजित जानकारी बनाए रखनी चाहिए। प्रक्रिया को निम्नलिखित को कवर करना चाहिए:

  • मूल्यांकन की आवृत्ति
  • मूल्यांकन दृष्टिकोण
  • अनुपालन स्थिति पर ज्ञान बनाए रखना

आईएसओ १४००१:२०१५ मानक के तत्वों का अनुपालन प्रबंधन से संबंधित संबंध

९.२ इंटरनल ऑडिट (आंतरिक ऑडिट)

आंतरिक ऑडिट हमेशा आईएसओ १४००१:२०१५ का एक महत्वपूर्ण हिस्सा रहा है जो पर्यावरण प्रबंधन प्रणाली की प्रभावशीलता को मापने में मदद करता है। एक ऑडिट प्रोग्राम स्थापित करना आवश्यक है ताकि सभी प्रक्रियाओं का ऑडिट उचित आवृत्ति पर किया जा सके, विशेष रूप से उन प्रक्रियाओं पर जो व्यवसाय के लिए महत्वपूर्ण हैं। आंतरिक ऑडिट्स को लगातार और व्यापक बनाने के लिए, प्रत्येक ऑडिट के लिए स्पष्ट उद्देश्य और दायरा निर्धारित किया जाना चाहिए। इससे ऑडिटर की चयन में भी मदद मिलेगी ताकि निष्पक्षता और पारदर्शिता सुनिश्चित हो सके। सबसे अच्छे परिणाम प्राप्त करने के लिए, ऑडिटर्स को पता होना चाहिए कि क्या ऑडिट किया जा रहा है, लेकिन प्रबंधन को ऑडिट के परिणामों पर कार्रवाई करनी होगी। यह अक्सर किसी भी गैर-अनुपालन से संबंधित सुधारात्मक कार्रवाई तक सीमित रहता है, लेकिन इसके अंतर्निहित कारणों और अधिक व्यापक कार्रवाइयों पर भी विचार करना आवश्यक है। फॉलो-अप गतिविधियों का पालन करना चाहिए ताकि यह सुनिश्चित किया जा सके कि ऑडिट के परिणामस्वरूप की गई कार्रवाई प्रभावी है।

९.३ मैनेजमेंट रिव्यु (प्रबंधन की समीक्षा)

प्रबंधन समीक्षा का मुख्य उद्देश्य गुणवत्ता प्रबंधन प्रणाली की निरंतर उपयुक्तता, पर्याप्तता और प्रभावशीलता सुनिश्चित करना है। इस उद्देश्य को प्राप्त करने के लिए समीक्षा को पर्याप्त अंतराल पर करना, पर्याप्त जानकारी प्रदान करना और सही लोगों को शामिल करना आवश्यक है। मानक समीक्षा प्रक्रिया के न्यूनतम इनपुट को विवरणित करता है। शीर्ष प्रबंधन को समीक्षा का उपयोग सुधारों की पहचान करने और आवश्यक परिवर्तनों को लागू करने के अवसर के रूप में करना चाहिए, जिसमें आवश्यक संसाधन शामिल हैं। प्रबंधन समीक्षा में निम्नलिखित जानकारी शामिल होनी चाहिए:

  • पिछली प्रबंधन समीक्षाओं से कार्यों की स्थिति
  • आंतरिक/बाहरी इनपुट, महत्वपूर्ण पहलुओं/प्रभावों और अनुपालन प्रतिबद्धताओं में परिवर्तन
  • पर्यावरणीय उद्देश्यों की उपलब्धियां और प्रगति
  • पर्यावरणीय प्रदर्शन की जानकारी
  • बाहरी इच्छुक पक्षों से संचार
  • निरंतर सुधार के अवसर
  • पर्यावरण प्रबंधन प्रणाली के लिए संसाधनों की पर्याप्तता

प्रबंधन समीक्षा से प्राप्त आउटपुट में निम्नलिखित निर्णय और कार्य शामिल होने चाहिए:

  • प्रणाली की उपयुक्तता, पर्याप्तता और प्रभावशीलता पर निष्कर्ष
  • निरंतर सुधार के अवसर
  • पर्यावरण प्रबंधन प्रणाली में परिवर्तन, जिसमें संसाधन शामिल हैं
  • उन उद्देश्यों से संबंधित कार्रवाई जो पूरी नहीं हुई हैं
  • संगठन की रणनीतिक दिशा पर प्रभाव

प्रबंधन समीक्षा से संबंधित दस्तावेजित जानकारी को संरक्षित करना आवश्यक है।

१०. इम्प्रूवमेंट (सुधार)

यह धारा संगठनों को EMS (पर्यावरण प्रबंधन प्रणाली) के निरंतर सुधार के अवसरों को पहचानने और निर्धारित करने की आवश्यकता करती है। निरंतर सुधार की आवश्यकता को विस्तारित किया गया है ताकि ईएमएस की उपयुक्तता और पर्याप्तता, साथ ही इसके प्रभावशीलता पर विचार किया जा सके। संगठनों को गैर-अनुपालन की प्रतिक्रिया करने और कार्रवाई करने की आवश्यकता होती है। इसके अलावा, यह पहचानना आवश्यक है कि क्या समान गैर-अनुपालन मौजूद हैं या संभावित रूप से हो सकते हैं। सुधार की आवश्यकता को सक्रिय रूप से देखने और प्रक्रियाओं, उत्पादों, या सेवाओं में सुधार के अवसरों की पहचान करने की आवश्यकता होती है।

१०.१ जनरल  (सामान्य)

यह बताता है कि संगठन को सुधार के अवसरों की पहचान करनी चाहिए और इच्छित परिणाम प्राप्त करने के लिए आवश्यक कार्रवाइयों को लागू करना चाहिए।

१०.२ नॉन-कन्फोर्मिटी एंड करेक्टिव एक्शन (गैर-पुष्टि और सुधारात्मक कार्रवाई)

सुधारात्मक कार्रवाई प्रक्रिया का मुख्य उद्देश्य वास्तविक समस्याओं के कारणों को समाप्त करना है ताकि उन समस्याओं की पुनरावृत्ति से बचा जा सके। यह एक प्रतिक्रियात्मक प्रक्रिया है, जो एक अवांछित घटना के बाद शुरू होती है। मूल कारण विश्लेषण के सिद्धांतों का उपयोग करते हुए, समस्या को सुलझाने की प्रक्रिया “कारण” और “प्रभाव” होती है, और इसे समाप्त करने की आवश्यकता होती है। कार्रवाई उचित और अनुपातिक होनी चाहिए। सुधारात्मक कार्रवाई की प्रक्रिया के हिस्से के रूप में, की गई कार्रवाई की प्रभावशीलता को जांचना चाहिए ताकि यह सुनिश्चित किया जा सके कि यह प्रभावी है। इस धारा में, लेकिन “निवारक कार्रवाई” शब्द को पूरी तरह से हटा दिया गया है। नए HLS (हाई लेवल संरचना) के आधार पर, जो जोखिम प्रबंधन की मौलिक सिद्धांतों पर आधारित है, यह जोखिम पहचान और प्रबंधन की आवश्यकता को मानता है। समग्र दृष्टिकोण जोखिम को कम करने और जहाँ संभव हो, समाप्त करने का है, जबकि सही कार्रवाई को लागू करने की आवश्यकता है।

१०.३  कॉन्टीनुअल इम्प्रूवमेंट ( निरंतर सुधार)

आईएसओ १४००१:२०१५ का यह उपधारा पर्यावरण प्रबंधन प्रणाली के मुख्य उद्देश्य को संक्षेप में प्रस्तुत करता है: पर्यावरणीय प्रदर्शन को बढ़ाने के लिए ईएमएस की उपयुक्तता, पर्याप्तता, और प्रभावशीलता में निरंतर सुधार। सुधार सभी व्यवसाय क्षेत्रों में एक साथ नहीं होना चाहिए। सुधार जोखिमों और लाभों से संबंधित होना चाहिए। सुधार क्रमिक (छोटे बदलाव) या बड़े बदलाव (नई तकनीक) हो सकते हैं। वास्तविकता में, दोनों विधियाँ किसी समय उपयोग की जाएँगी।

अन्य स्पष्टीकरण और संशोधन

पुराना आईएसओ १४००१ मानक आपको “पर्यावरण प्रबंधन प्रणाली के दायरे को परिभाषित और दस्तावेजित करने” के लिए कहता था, लेकिन यह नहीं बताता था कि इसे कैसे किया जाए। नया मानक स्पष्ट करता है कि यह कैसे किया जाना चाहिए। इसमें आपको अपने अनुपालन दायित्वों, कॉर्पोरेट संदर्भ, भौतिक सीमाओं, उत्पादों और सेवाओं, गतिविधियों और कार्यों, और प्राधिकृतियों और क्षमताओं पर विचार करने के लिए कहा गया है जब आप अपनी ईएमएस का दायरा परिभाषित करते हैं। नया शब्द “अनुपालन दायित्व” ने “कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ जिनका संगठन पालन करता है” शब्दों को बदल दिया है, लेकिन अर्थ वही है। दो प्रकार के अनुपालन दायित्व होते हैं: अनिवार्य और स्वैच्छिक। अनिवार्य अनुपालन दायित्वों में कानून और नियम शामिल हैं, जबकि स्वैच्छिक अनुपालन दायित्वों में संविदात्मक प्रतिबद्धताएँ, सामुदायिक और उद्योग मानक, नैतिक आचार संहिता, और अच्छी शासन दिशानिर्देश शामिल हैं। स्वैच्छिक दायित्व अनिवार्य हो जाता है जब आप इसे पालन करने का निर्णय लेते हैं। नया मानक अब पर्यावरणीय लक्ष्यों का संदर्भ नहीं देता। अब यह “लक्ष्य” के रूप में जाना जाता है।

परिवर्तन का प्रबंधन पर्यावरण प्रबंधन प्रणाली को बनाए रखने का एक महत्वपूर्ण हिस्सा है जो सुनिश्चित करता है कि संगठन लगातार पर्यावरण प्रबंधन प्रणाली के इच्छित परिणाम प्राप्त कर सके। परिवर्तन के प्रबंधन को आईएसओ १४००१:२०१५ मानक में विभिन्न आवश्यकताओं के तहत संबोधित किया गया है, जैसे:

  • पर्यावरण प्रबंधन प्रणाली का रखरखाव
  • पर्यावरणीय पहलू
  • आंतरिक संचार
  • परिचालन नियंत्रण
  • आंतरिक ऑडिट कार्यक्रम
  • प्रबंधन समीक्षा

परिवर्तन के प्रबंधन के हिस्से के रूप में, संगठन को योजनाबद्ध और असाधारण परिवर्तनों को संबोधित करना चाहिए ताकि यह सुनिश्चित किया जा सके कि इन परिवर्तनों के अनपेक्षित परिणाम पर्यावरण प्रबंधन प्रणाली के इच्छित परिणामों पर नकारात्मक प्रभाव नहीं डालें। परिवर्तनों के उदाहरणों में शामिल हैं:

  • उत्पादों, प्रक्रियाओं, संचालन, उपकरण या सुविधाओं में योजनाबद्ध परिवर्तन
  • स्टाफ या बाहरी प्रदाताओं, जिसमें ठेकेदार शामिल हैं, में परिवर्तन
  • पर्यावरणीय पहलुओं, पर्यावरणीय प्रभावों और संबंधित प्रौद्योगिकियों से संबंधित नई जानकारी
  • अनुपालन दायित्वों में परिवर्तन

आईएसओ १४००१:२०१५ ने पर्यावरण प्रबंधन प्रणालियों (ईएमएस) में “जीवन चक्र दृष्टिकोण” की आवश्यकता को पेश किया है। नए मानक में औपचारिक जीवन चक्र विश्लेषण या मात्रात्मकता की आवश्यकता नहीं है, लेकिन यह आवश्यक है कि संगठन साइट पर किए गए प्रक्रियाओं के ऊपर और नीचे देखें और पर्यावरणीय प्रभावों को कम करने की कोशिश करें। विशेष रूप से, जीवन चक्र दृष्टिकोण संगठन के पर्यावरणीय पहलुओं और प्रभावों से संबंधित है। इसमें उन जीवन चक्र चरणों पर ध्यान देना शामिल है जिन पर संगठन नियंत्रण या प्रभाव डाल सकता है, जैसे कच्चे माल की अधिग्रहण, उत्पादन और परिवहन, उपयोग और रखरखाव, और पुनर्चक्रण या निपटान। इस प्रक्रिया में, संगठन को यह साबित करने के लिए रिकॉर्ड बनाना होगा कि उसने प्रत्येक जीवन चक्र चरण पर विचार किया है। मानक यह भी आवश्यक करता है कि संगठन अपने बाहरी सेवा प्रदाताओं और ठेकेदारों को अपने उत्पादों और सेवाओं के संभावित महत्वपूर्ण पर्यावरणीय प्रभावों की जानकारी प्रदान करे। इसे परिवहन करने वालों, अंतिम उपयोगकर्ताओं और निपटान सुविधाओं को भी यह जानकारी प्रदान करनी चाहिए। इस जानकारी को प्रदान करके, संगठन इन जीवन चक्र चरणों के दौरान प्रतिकूल पर्यावरणीय प्रभावों को रोकने या कम करने में सक्षम हो सकता है।

जीवन चक्र दृष्टिकोण को निम्नलिखित में लागू किया जा सकता है:

  • कच्चे माल (उनके उत्पादन के पर्यावरणीय प्रभाव, परिवहन की दूरी और परिवहन का तरीका)
  • उत्पादों का निर्माण और बिक्री (इन्हें ध्यान में रखते हुए, अंत में निपटान या पुनर्चक्रण विकल्प)
  • संगठन द्वारा उपयोग की गई सेवाएँ (पर्यावरणीय प्रमाणपत्र, उपयोग किए गए रसायन, उत्पन्न कचरा)
  • उपकरण की खरीदारी (परिवहन की दूरी, जीवन के अंत में पुनर्चक्रण के विकल्प, उपयोग में उत्पन्न कचरा)

इस जीवन चक्र की आवश्यकता को मानक में क्यों जोड़ा गया है? नए मानक के परिचय में बताया गया है कि जीवन चक्र दृष्टिकोण का उपयोग उन क्षेत्रों में पर्यावरण को लाभ पहुंचाने के लिए किया जा सकता है जहां संगठन का “नियंत्रण या प्रभाव” होता है और यह “पर्यावरणीय प्रभावों को अनजाने में जीवन चक्र के अन्य हिस्सों में स्थानांतरित करने से रोकता है”। पुराने मानक द्वारा जीवन चक्र पर विचारों को ज्यादातर नजरअंदाज कर दिया गया था। अब ये केंद्रीय हैं। आईएसओ १४००१:२०१५ अब अपेक्षा करता है कि आप जीवन चक्र दृष्टिकोण का उपयोग करके “उन गतिविधियों, उत्पादों, और सेवाओं के पर्यावरणीय पहलुओं और संबंधित पर्यावरणीय प्रभावों की पहचान करें जिन्हें वह नियंत्रित कर सकता है और जिनका वह प्रभाव डाल सकता है”। “प्रबंधन प्रतिनिधि” शब्द को आधिकारिक रूप से हटा दिया गया है। जो प्रबंधन कर्तव्य और जिम्मेदारियाँ पहले किसी को “प्रबंधन प्रतिनिधि” कहा जाता था, अब उन्हें एक व्यक्ति या कई लोगों को सौंपा जा सकता है। बेशक, आप चाहें तो इस पदनाम का उपयोग जारी रख सकते हैं।

आईएसओ ४५००१:२०१८ व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली मानक (ऑक्यूपेशनल  हेल्थ  एंड  सेफ्टी  मैनेजमेंट  सिस्टम्स स्टैण्डर्ड)

१) स्कोप (क्षेत्र)

आईएसओ ४५००१:२०१८ एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए आवश्यकताओं को निर्दिष्ट करता है, और इसके उपयोग के लिए मार्गदर्शन देता है, ताकि संगठनों को कार्य-संबंधी चोट और अस्वस्थता को रोककर, साथ ही अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन में सक्रिय रूप से सुधार करके सुरक्षित और स्वस्थ कार्यस्थल प्रदान करने में सक्षम बनाया जा सके।

आईएसओ ४५००१:२०१८ किसी भी संगठन के लिए लागू है जो व्यावसायिक स्वास्थ्य और सुरक्षा में सुधार करने, खतरों को समाप्त करने और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों (सिस्टम की कमियों सहित) को कम करने, व्यावसायिक स्वास्थ्य और सुरक्षा के अवसरों का लाभ उठाने, और अपनी गतिविधियों से संबंधित व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की असंगतियों को संबोधित करने के लिए एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली स्थापित, लागू और बनाए रखना चाहता है।

आईएसओ ४५००१:२०१८ किसी संगठन को उसके व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लक्षित परिणाम प्राप्त करने में मदद करता है। संगठन की व्यावसायिक स्वास्थ्य और सुरक्षा नीति के अनुरूप, एक व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लक्षित परिणामों में शामिल हैं:

  • क) व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन में निरंतर सुधार;
  • ख) कानूनी आवश्यकताओं और अन्य आवश्यकताओं की पूर्ति;
  • ग) व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों की प्राप्ति।

आईएसओ ४५००१:२०१८ किसी भी संगठन पर लागू होता है, चाहे उसका आकार, प्रकार और गतिविधियाँ कुछ भी हों। यह उन व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों पर लागू होता है जो संगठन के नियंत्रण में हैं, संगठन के संचालन के संदर्भ और उसके कर्मचारियों और अन्य संबंधित पक्षों की आवश्यकताओं और अपेक्षाओं जैसे कारकों को ध्यान में रखते हुए।

आईएसओ ४५००१:२०१८ व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन के लिए विशिष्ट मानदंड नहीं बताता है, और न ही यह व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के डिज़ाइन के बारे में कोई निर्देश देता है।

आईएसओ ४५००१:२०१८ किसी संगठन को अपनी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के माध्यम से अन्य स्वास्थ्य और सुरक्षा पहलुओं, जैसे कर्मचारी कल्याण/सुख-समृद्धि, को शामिल करने में सक्षम बनाता है।

आईएसओ ४५००१:२०१८ उत्पाद की सुरक्षा, संपत्ति की क्षति या पर्यावरणीय प्रभाव जैसे मुद्दों को संबोधित नहीं करता है, सिवाय उन जोखिमों के जो कर्मचारियों और अन्य संबंधित पक्षों से जुड़े होते हैं।

आईएसओ ४५००१:२०१८ का उपयोग संपूर्ण या आंशिक रूप से व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन में सुधार के लिए किया जा सकता है। हालांकि, इस दस्तावेज़ के अनुरूप होने का दावा तब तक स्वीकार्य नहीं है जब तक कि इसके सभी आवश्यकताओं को संगठन की व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में शामिल और बिना किसी अपवाद के पूरा नहीं किया जाता।

२) नोर्मेटिव रिफरेन्स (मानक संदर्भ)

कोई मानक संदर्भ नहीं हैं।

) टर्म्स एंड डेफिनेशन (नियम और परिभाषाएँ)

आईएसओ ४५००१:२०१८ के लिए, निम्नलिखित शर्तें और परिभाषाएँ लागू होती हैं।

३.१ आर्गेनाइजेशन (संगठन)

व्यक्ति या लोगों का समूह जिसके पास अपने उद्देश्यों को प्राप्त करने के लिए जिम्मेदारियाँ, अधिकार और संबंधों के साथ अपने कार्य होते हैं।

  • नोट १ का प्रवेश : संगठन की अवधारणा में शामिल हैं, लेकिन यह केवल एकल-व्यवसायी, कंपनी, निगम, फर्म, उद्यम, प्राधिकरण, साझेदारी, चैरिटी या संस्था तक सीमित नहीं है, या इनका कोई भाग या संयोजन, चाहे वे पंजीकृत हों या नहीं, सार्वजनिक या निजी।

३.२ इंटरेस्टेड पार्टी (रुचि पार्टी-पसंदीदा शब्द)

स्टेकहोल्डर (हितधारक- स्वीकृत शब्द)

व्यक्ति या संगठन जो किसी निर्णय या गतिविधि को प्रभावित कर सकता है, उससे प्रभावित हो सकता है, या स्वयं को प्रभावित मान सकता है।

३.३ वर्कर (कार्यकर्ता)

संगठन के नियंत्रण में कार्य या कार्य-संबंधी गतिविधियाँ करने वाला व्यक्ति।

  • नोट १ का प्रवेश :लोग विभिन्न व्यवस्थाओं के तहत काम या काम से संबंधित गतिविधियाँ करते हैं, चाहे वे वेतनभोगी हों या अवैतनिक, जैसे नियमित रूप से या अस्थायी रूप से, रुक-रुक कर या मौसमी रूप से, आकस्मिक रूप से या अंशकालिक रूप से।
  • नोट २ का प्रवेश : कर्मचारियों में शीर्ष प्रबंधन, प्रबंधकीय और गैर-प्रबंधकीय व्यक्ति शामिल हैं।
  • नोट ३ का प्रवेश :संगठन के नियंत्रण में किया जाने वाला काम या काम से संबंधित गतिविधियाँ संगठन द्वारा नियोजित कर्मचारियों, बाहरी प्रदाताओं के कर्मचारियों, ठेकेदारों, व्यक्तियों, एजेंसी कर्मचारियों और अन्य व्यक्तियों द्वारा की जा सकती हैं, जहाँ तक संगठन उनके काम या काम से संबंधित गतिविधियों पर नियंत्रण साझा करता है, संगठन के संदर्भ के अनुसार।

३.४ पार्टिसिपेशन (भाग लेना)

निर्णय लेने में भागीदारी

नोट १ का प्रवेश :भागीदारी में स्वास्थ्य और सुरक्षा समितियों और कर्मचारियों के प्रतिनिधियों को शामिल करना शामिल है, जहाँ वे मौजूद हैं।

३.५ कंसल्टेशन (परामर्श)

निर्णय लेने से पहले राय मांगना

नोट १ का प्रवेश :परामर्श में स्वास्थ्य और सुरक्षा समितियों और कर्मचारियों के प्रतिनिधियों को शामिल करना शामिल है, जहाँ वे मौजूद हैं।

३.६ वर्कप्लेस (कार्यस्थल)

ऐसी जगह जो संगठन के नियंत्रण में हो, जहाँ किसी व्यक्ति को काम के उद्देश्य से होना या जाना पड़ता है।

नोट १ का प्रवेश : कार्यस्थल के लिए व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रबंधन प्रणाली के तहत संगठन की जिम्मेदारियाँ कार्यस्थल पर नियंत्रण की डिग्री पर निर्भर करती हैं।

३.७ कांट्रेक्टर (ठेकेदार)

बाहरी संगठन जो संगठन को सहमत स्पेसिफिकेशन, शर्तों और नियमों के अनुसार सेवाएँ प्रदान करता है।

नोट १ का प्रवेश :सेवाओं में निर्माण गतिविधियाँ, अन्य शामिल हो सकती हैं।

३.८ रेक्विरेमेंट (मांग)

जरूरत या अपेक्षा जो स्पष्ट रूप से बताई गई हो, सामान्यतः निहित हो या अनिवार्य हो।

  • नोट १ का प्रवेश :”सामान्यतः निहित” का मतलब है कि संगठन और संबंधित पक्षों के लिए यह आदत या सामान्य प्रथा है कि विचाराधीन जरूरत या अपेक्षा निहित मानी जाती है।
  • नोट २ का प्रवेश : एक निर्दिष्ट आवश्यकता वह होती है जो स्पष्ट रूप से बताई गई हो, उदाहरण के लिए, दस्तावेज़ जानकारी में।

३.९ लीगल रिक्वायरमेंट्स एंड इतर रिक्वायरमेंट्स (कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ)

कानूनी आवश्यकताएँ जिन्हें संगठन को पालन करना होता है और अन्य आवश्यकताएँ जिन्हें संगठन पालन करना होता है या पालन करने का निर्णय लेता है।

  • नोट १ का प्रवेश :इस दस्तावेज़ के उद्देश्य के लिए, कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ वे हैं जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रबंधन प्रणाली से संबंधित हैं।
  • नोट २ का प्रवेश :”कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ” में सामूहिक समझौतों में दी गई शर्तें भी शामिल होती हैं।
  • नोट ३ का प्रवेश :कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ उन शर्तों को भी शामिल करती हैं जो यह निर्धारित करती हैं कि कौन व्यक्ति कर्मचारियों के प्रतिनिधि हैं, कानूनों, नियमों, सामूहिक समझौतों और प्रथाओं के अनुसार।

३.१० मैनेजमेंट सिस्टम (प्रबंधन प्रणाली)

संगठन के आपस में जुड़े या इंटरैक्टिंग तत्वों का समूह जो नीतियाँ और उद्देश्यों की स्थापना करता है और उन उद्देश्यों को प्राप्त करने के लिए प्रक्रियाएँ बनाता है।

  • नोट १ का प्रवेश : एक प्रबंधन प्रणाली एक ही क्षेत्र या कई क्षेत्रों को संबोधित कर सकती है।
  • नोट २ का प्रवेश :सिस्टम तत्वों में संगठन की संरचना, भूमिकाएँ और जिम्मेदारियाँ, योजना बनाना, संचालन, प्रदर्शन मूल्यांकन और सुधार शामिल हैं।
  • नोट ३ का प्रवेश :एक प्रबंधन प्रणाली का दायरा पूरे संगठन, संगठन के विशेष और पहचाने गए कार्यों, संगठन के विशेष और पहचाने गए हिस्सों, या एक या अधिक कार्यों को एक समूह के संगठनों के बीच शामिल कर सकता है।

३.११ ऑक्यूपेशनल हेल्थ एंड सेफ्टी मैनेजमेंट सिस्टम (व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली)

प्रबंधन प्रणाली या प्रबंधन प्रणाली का कोई हिस्सा जिसका उपयोग व्यावसायिक स्वास्थ्य और सुरक्षा नीति को प्राप्त करने के लिए किया जाता है।

  • नोट १ का प्रवेश : व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लक्षित परिणाम हैं: कर्मचारियों की चोट और अस्वस्थता को रोकना और सुरक्षित और स्वस्थ कार्यस्थल प्रदान करना।
  • नोट २ का प्रवेश :”व्यावसायिक स्वास्थ्य और सुरक्षा” और “व्यावसायिक सुरक्षा और स्वास्थ्य” ये दोनों शर्तें एक ही अर्थ रखती हैं।

३.१२ टॉप मैनेजमेंट (उक्चितम प्रबंधन)

वह व्यक्ति या लोगों का समूह जो किसी संगठन को उच्चतम स्तर पर निर्देशित और नियंत्रित करता है

  • नोट १ का प्रवेश :शीर्ष प्रबंधन के पास संगठन के भीतर अधिकार सौंपने और संसाधन प्रदान करने की शक्ति होती है, बशर्ते व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की अंतिम जिम्मेदारी उसके पास बनी रहे।
  • नोट २ का प्रवेश :यदि प्रबंधन प्रणाली का दायरा केवल संगठन के एक हिस्से को कवर करता है, तो शीर्ष प्रबंधन उन लोगों को संदर्भित करता है जो उस हिस्से का निर्देशन और नियंत्रण करते हैं।

३.१३ इफेक्टिवनेस (प्रभावशीलता)

किस हद तक नियोजित गतिविधियाँ साकार होती हैं और नियोजित परिणाम प्राप्त होते हैं।

३.१४ पालिसी (नीति)

किसी संगठन के इरादे और दिशा, जैसा कि उसके शीर्ष प्रबंधन द्वारा औपचारिक रूप से व्यक्त किया जाता है।

३.१५ ऑक्यूपेशनल हेल्थ एंड सेफ्टी पालिसी (व्यावसायिक स्वास्थ्य और सुरक्षा नीति)

श्रमिकों को काम से संबंधित चोट और खराब स्वास्थ्य को रोकने और सुरक्षा प्रदान करने की नीति स्वस्थ कार्यस्थल।

३.१६ ऑब्जेक्टिव (उद्देश्य)

परिणाम प्राप्त करना है

  • नोट १ का प्रवेश : एक उद्देश्य रणनीतिक, सामरिक या परिचालनात्मक हो सकता है।
  • नोट २ का प्रवेश : उद्देश्य विभिन्न क्षेत्रों (जैसे वित्तीय, स्वास्थ्य और सुरक्षा, और पर्यावरणीय लक्ष्य) से संबंधित हो सकते हैं और विभिन्न स्तरों (जैसे रणनीतिक, संगठन-व्यापी, परियोजना, उत्पाद और प्रक्रिया) पर लागू हो सकते हैं।
  • नोट ३ का प्रवेश :एक उद्देश्य को अन्य तरीकों से व्यक्त किया जा सकता है, जैसे एक लक्षित परिणाम, एक उद्देश्य, एक परिचालन मापदंड, व्यावसायिक स्वास्थ्य और सुरक्षा नीति, या समान अर्थ वाले अन्य शब्दों (जैसे लक्ष्य, गोल, या टारगेट) के उपयोग से।

३.१७ ऑक्यूपेशनल हेल्थ एंड सेफ्टी ऑब्जेक्टिव (व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्य)

संगठन द्वारा निर्धारित उद्देश्य, जो व्यावसायिक स्वास्थ्य और सुरक्षा नीति के अनुरूप विशिष्ट परिणाम प्राप्त करने के लिए होता है।

३.१८ इंजरी एंड इलल हेल्थ (चोट और ख़राब स्वास्थ्य)

किसी व्यक्ति की शारीरिक, मानसिक या संज्ञानात्मक स्थिति पर प्रतिकूल प्रभाव।

  • नोट १ का प्रवेश : इन प्रतिकूल प्रभावों में व्यावसायिक रोग, बीमारी और मृत्यु शामिल हैं।
  • नोट २ का प्रवेश : “चोट और अस्वस्थता” शब्द का मतलब है चोट या अस्वस्थता की उपस्थिति, चाहे अकेले हो या संयुक्त रूप में।

३.१९ हैजर्ड(खतरा)

चोट लगने और स्वास्थ्य खराब होने की संभावना वाला स्रोत।

नोट १ का प्रवेश : खतरों में वे स्रोत शामिल हो सकते हैं जिनमें नुकसान पहुंचाने की क्षमता हो, या खतरनाक परिस्थितियाँ, या ऐसी परिस्थितियाँ जिनमें चोट और अस्वस्थता का कारण बनने की संभावना हो।

३.२० रिस्क (जोखिम)

अनिश्चितता का प्रभाव

  • नोट १ का प्रवेश :प्रभाव एक अपेक्षित परिणाम से विचलन होता है — सकारात्मक या नकारात्मक।
  • नोट २ का प्रवेश :अनिश्चितता वह स्थिति होती है, चाहे आंशिक रूप से, जिसमें किसी घटना, उसके परिणाम, या संभावनाओं से संबंधित जानकारी, समझ या ज्ञान की कमी होती है।
  • नोट ३ का प्रवेश :जोखिम अक्सर संभावित “घटनाओं” और “परिणामों” या इन दोनों के संयोजन के संदर्भ में वर्णित किया जाता है।
  • नोट ४ का प्रवेश :जोखिम को अक्सर एक घटना के परिणामों और उसके होने की “संभावना” के संयोजन के रूप में व्यक्त किया जाता है।
  • नोट ५ का प्रवेश :आईएसओ ४५००१:२०१८ में, जहाँ “जोखिम और अवसर” शब्द का उपयोग किया गया है, इसका मतलब है व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम, व्यावसायिक स्वास्थ्य और सुरक्षा अवसर और प्रबंधन प्रणाली के अन्य जोखिम और अन्य अवसर।

३.२१ ऑक्यूपेशनल हेल्थ एंड सेफ्टी रिस्क (व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम)

कार्य-संबंधी खतरनाक घटनाओं या जोखिमों के होने की संभावना और इन घटनाओं या जोखिमों से होने वाली चोट और अस्वस्थता की गंभीरता का संयोजन।

३.२२ ऑक्यूपेशनल हेल्थ एंड सेफ्टी ओप्पोर्तुनिटी (व्यावसायिक स्वास्थ्य और सुरक्षा अवसर)

ऐसी परिस्थिति या परिस्थितियों का समूह जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन में सुधार कर सकता है।

३.२३ कम्पेटेन्स (क्षमता)

इच्छित परिणाम प्राप्त करने के लिए ज्ञान और कौशल को लागू करने की क्षमता।

३.२४ डॉक्युमेंटेड इनफार्मेशन (दस्तावेज़ित जानकारी)

जानकारी जिसे एक संगठन द्वारा नियंत्रित और बनाए रखा जाना आवश्यक है और वह माध्यम जिस पर यह जानकारी संग्रहीत होती है।

  • नोट १ का प्रवेश : दस्तावेज़ित जानकारी किसी भी प्रारूप और माध्यम में, और किसी भी स्रोत से हो सकती है।
  • नोट २ का प्रवेश :दस्तावेज़ित जानकारी निम्नलिखित को संदर्भित कर सकती है:
    • क) प्रबंधन प्रणाली, जिसमें संबंधित प्रक्रियाएँ शामिल हैं;
    • ख) संगठन के संचालन के लिए बनाई गई जानकारी (दस्तावेज़ीकरण);
    • ग) प्राप्त परिणामों के प्रमाण (रिकॉर्ड)।

३.२५ प्रोसेस (प्रक्रिया)

परस्पर संबंधित या इंटरैक्टिंग गतिविधियों का समूह जो इनपुट को आउटपुट में बदलता है।

३.२६ प्रोसीजर (विधि)

किसी गतिविधि या प्रक्रिया को करने का निर्धारित तरीका।

नोट १ का प्रवेश :विधियाँ दस्तावेज़ित हो सकती हैं या नहीं भी हो सकती हैं।

३.२७ परफॉरमेंस (प्रदर्शन)

मापी जाने योग्य परिणाम

  • नोट १ का प्रवेश : प्रदर्शन मात्रा (क्वांटिटेटिव) या गुणवत्ता (क्वालिटेटिव) दोनों प्रकार के परिणामों से संबंधित हो सकता है। परिणामों को गुणवत्ता या मात्रा दोनों तरीकों से निर्धारित और मूल्यांकन किया जा सकता है।
  • नोट २ का प्रवेश :प्रदर्शन गतिविधियों, प्रक्रियाओं, उत्पादों (सेवाओं सहित), सिस्टम या संगठनों के प्रबंधन से संबंधित हो सकता है।

३.२ ऑक्यूपेशनल हेल्थ एंड सेफ्टी परफॉरमेंस (व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन)

कर्मचारियों की चोट और अस्वस्थता को रोकने की प्रभावशीलता और सुरक्षित और स्वस्थ कार्यस्थल प्रदान करने से संबंधित प्रदर्शन।

३.२ आउटसोर्स (बाहरी सेवा लेना)

एक व्यवस्था बनाना जहाँ एक बाहरी संगठन संगठन के किसी हिस्से का कार्य या प्रक्रिया करता है।

नोट १ का प्रवेश : एक बाहरी संगठन प्रबंधन प्रणाली के दायरे के बाहर होता है, हालांकि आउटसोर्स की गई कार्य या प्रक्रिया दायरे में होती है।

३.३० मॉनिटरिंग (निगरानी)

किसी प्रणाली, प्रक्रिया या गतिविधि की स्थिति का निर्धारण करना।

नोट १ का प्रवेश :स्थिति का निर्धारण करने के लिए जाँच, निगरानी या सावधानीपूर्वक निरीक्षण करने की आवश्यकता हो सकती है।

३.३१ मेज़रमेंट (माप)

मूल्य निर्धारित करने की प्रक्रिया

३.३२ ऑडिट

संगठित, स्वतंत्र और दस्तावेज़ित प्रक्रिया जिसमें ऑडिट साक्ष्य प्राप्त किए जाते हैं और उनका वस्तुनिष्ठ मूल्यांकन किया जाता है ताकि यह निर्धारित किया जा सके कि ऑडिट मानदंड कितने हद तक पूरे हुए हैं।

  • नोट १ का प्रवेश : एक ऑडिट आंतरिक ऑडिट (प्रथम पक्ष) या बाहरी ऑडिट (द्वितीय पक्ष या तृतीय पक्ष) हो सकता है, और यह एक संयुक्त ऑडिट भी हो सकता है (दो या अधिक क्षेत्रों को मिलाकर)।
  • नोट २ का प्रवेश : आंतरिक ऑडिट संगठन द्वारा स्वयं किया जाता है, या इसके प्रतिनिधि के रूप में एक बाहरी पक्ष द्वारा किया जाता है।
  • नोट ३ का प्रवेश :”ऑडिट साक्ष्य” और “ऑडिट मानदंड” आईएसओ १ ९१ १ में परिभाषित हैं।

३.३३ कन्फोर्मिटी (अनुपालन)

किसी आवश्यकता की पूर्ति।

३.३४ नोंकंफोर्मिटी (अनुपालनहीनता)

किसी आवश्यकता की अनुपूर्ति न करना।

नोट १ का प्रवेश :अनुपालनहीनता इस दस्तावेज़ में वर्णित आवश्यकताओं और उस अतिरिक्त व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की आवश्यकताओं से संबंधित होती है जो एक संगठन अपने लिए निर्धारित करता है।

३.३५ इंसिडेंट (घटना)

काम के दौरान उत्पन्न होने वाली घटना जो चोट या अस्वस्थता का कारण बन सकती है या बनती है।

  • नोट १ का प्रवेश : जब चोट और अस्वस्थता होती है तो उसे कभी-कभी “दुर्घटना” कहा जाता है।
  • नोट २ का प्रवेश :जब कोई घटना होती है जिसमें चोट या अस्वस्थता नहीं होती, लेकिन ऐसा होने की संभावना होती है, तो उसे कभी-कभी “करीब-करीब घटना”, “नजदीकी मुठभेड़” या “सतर्कता” कहा जाता है।
  • नोट ३ का प्रवेश :जब कोई घटना होती है जिसमें चोट या अस्वस्थता नहीं होती, लेकिन ऐसा होने की संभावना होती है, तो उसे कभी-कभी “करीब-करीब घटना”, “नजदीकी मुठभेड़” या “सतर्कता” कहा जाता है।

३.३६ करेक्टिव एक्शन (सुधारात्मक कार्रवाई)

अनुपालनहीनता या घटना के कारण को समाप्त करने और दोबारा होने से रोकने के लिए की गई कार्रवाई।

३.३७ कॉन्टीनुअल इम्प्रूवमेंट (सतत सुधार)

प्रदर्शन को सुधारने के लिए नियमित गतिविधि।

  • नोट १ का प्रवेश : प्रदर्शन को सुधारना व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का उपयोग करने से संबंधित है ताकि व्यावसायिक स्वास्थ्य और सुरक्षा नीति और व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों के साथ संगत रूप में कुल मिलाकर व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन में सुधार किया जा सके।
  • नोट २ का प्रवेश : सतत का मतलब लगातार नहीं होता, इसलिए यह गतिविधि सभी क्षेत्रों में एक साथ नहीं करनी पड़ती।

४ कॉन्टेक्स्ट ऑफ़ आर्गेनाइजेशन (संगठन का संदर्भ)

४.१ अंडरस्टैंडिंग आर्गेनाइजेशन एंड इट्स कॉन्टेक्स्ट (संगठन और उसके संदर्भ को समझना)

संगठन को बाहरी और आंतरिक मुद्दों को निर्धारित करना चाहिए जो इसके उद्देश्य से संबंधित हैं और जो इसके व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लक्षित परिणामों को प्राप्त करने की क्षमता को प्रभावित करते हैं।

४.२ अंडरस्टैंडिंग थे नीड्स एंड एक्सपेक्टेशंस ऑफ़ वर्कर्स एंड इतर इंटरेस्टेड पार्टीज (कर्मचारियों और अन्य इच्छुक पार्टियों की जरूरतों और अपेक्षाओं को समझना)

संगठन को निम्नलिखित निर्धारित करना चाहिए:

  • क) कर्मचारियों के अलावा अन्य संबंधित पक्ष जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली से संबंधित हैं;
  • ख) कर्मचारियों और अन्य संबंधित पक्षों की आवश्यकताएँ और अपेक्षाएँ (यानी, आवश्यकताएँ);
  • ग) इनमें से कौन सी आवश्यकताएँ और अपेक्षाएँ कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ बन सकती हैं या बन चुकी हैं।

४.३ डेटर्मिनिंग थे स्कोप ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम ( व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के दायरे का निर्धारण )

संगठन को अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की सीमाएँ और लागू होने वाले क्षेत्रों को निर्धारित करना चाहिए ताकि इसका दायरा स्थापित किया जा सके।

इस दायरे को निर्धारित करते समय, संगठन को निम्नलिखित करना चाहिए:

  • क) ४.१ में उल्लेखित बाहरी और आंतरिक मुद्दों पर विचार करें;
  • ख) ४.२ में उल्लेखित आवश्यकताओं को ध्यान में रखें;
  • ग) नियोजित या किए गए कार्य-संबंधी गतिविधियों को ध्यान में रखें।

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में वे गतिविधियाँ, उत्पाद और सेवाएँ शामिल होंगी जो संगठन के नियंत्रण या प्रभाव के अधीन हैं और जो संगठन के व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को प्रभावित कर सकती हैं। दायरा दस्तावेज़ित जानकारी के रूप में उपलब्ध होना चाहिए।

४.४ ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम ( व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली)

संगठन को इस दस्तावेज़ की आवश्यकताओं के अनुसार, व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को स्थापित, कार्यान्वित, बनाए रखना और सतत सुधार करना चाहिए, जिसमें आवश्यक प्रक्रियाएँ और उनकी इंटरैक्शन शामिल हैं।

५ लीडरशिप (नेतृत्व)

५.१ लीडरशिप एंड कमिटमेंट (नेतृत्व और प्रतिबद्धता)

शीर्ष प्रबंधन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के संदर्भ में नेतृत्व और प्रतिबद्धता का प्रदर्शन करना चाहिए:

  • क) कार्य-संबंधी चोट और अस्वस्थता की रोकथाम, साथ ही सुरक्षित और स्वस्थ कार्यस्थल और गतिविधियों के प्रावधान की कुल जिम्मेदारी और उत्तरदायित्व लेना;
  • ख) यह सुनिश्चित करना कि व्यावसायिक स्वास्थ्य और सुरक्षा नीति और संबंधित व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों की स्थापना की गई है और वे संगठन की रणनीतिक दिशा के साथ संगत हैं;
  • ग) यह सुनिश्चित करना कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की आवश्यकताओं का संगठन की व्यावसायिक प्रक्रियाओं में एकीकरण हो;
  • घ) व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को स्थापित करने, कार्यान्वित करने, बनाए रखने और सुधारने के लिए आवश्यक संसाधन उपलब्ध कराना;
  • ङ) प्रभावी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की आवश्यकताओं के अनुपालन के महत्व को संप्रेषित करना;
  • च) यह सुनिश्चित करना कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली अपने लक्षित परिणाम प्राप्त करती है;
  • छ) व्यक्तियों को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की प्रभावशीलता में योगदान देने के लिए निर्देशित और समर्थन करना;
  • ज) निरंतर सुधार को सुनिश्चित करना और बढ़ावा देना;
  • झ) अन्य प्रासंगिक प्रबंधन भूमिकाओं का समर्थन करना ताकि वे अपनी जिम्मेदारी के क्षेत्रों में नेतृत्व का प्रदर्शन कर सकें;
  • ञ) संगठन में एक संस्कृति का विकास, नेतृत्व और प्रचार करना जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लक्षित परिणामों का समर्थन करती हो;
  • ट) घटनाओं, खतरों, जोखिमों और अवसरों की रिपोर्टिंग करते समय श्रमिकों को प्रतिशोध से बचाना;
  • ठ) परामर्श और श्रमिकों की भागीदारी की प्रक्रिया (प्रक्रियाओं) की स्थापना और कार्यान्वयन सुनिश्चित करना;
  • ड) स्वास्थ्य और सुरक्षा समितियों की स्थापना और कार्यप्रणाली का समर्थन करना।

नोट : आईएसओ ४५००१:२०१८ में “व्यवसाय” का संदर्भ व्यापक रूप से उन गतिविधियों को दर्शाने के लिए किया जा सकता है जो संगठन के अस्तित्व के उद्देश्यों के लिए महत्वपूर्ण हैं।

५.२ ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट पालिसी (व्यावसायिक स्वास्थ्य और सुरक्षा नीति)

शीर्ष प्रबंधन को एक व्यावसायिक स्वास्थ्य और सुरक्षा नीति स्थापित, कार्यान्वित और बनाए रखनी चाहिए जो:

  • क) कार्य-संबंधी चोट और अस्वस्थता की रोकथाम के लिए सुरक्षित और स्वस्थ कार्य परिस्थितियों की प्रदान करने की प्रतिबद्धता शामिल हो, और जो संगठन के उद्देश्य, आकार, संदर्भ और इसके विशिष्ट व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों और व्यावसायिक स्वास्थ्य और सुरक्षा अवसरों के लिए उपयुक्त हो;
  • ख) व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को निर्धारित करने के लिए एक ढांचा प्रदान करती हो;
  • ग) कानूनी आवश्यकताओं और अन्य आवश्यकताओं को पूरा करने की प्रतिबद्धता शामिल हो;
  • घ) खतरों को समाप्त करने और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करने की प्रतिबद्धता शामिल हो;
  • ङ) व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के सतत सुधार की प्रतिबद्धता शामिल हो;
  • च) श्रमिकों और, जहाँ वे मौजूद हों, श्रमिक प्रतिनिधियों के परामर्श और भागीदारी की प्रतिबद्धता शामिल हो।

व्यावसायिक स्वास्थ्य और सुरक्षा नीति:

  • — दस्तावेज़ित जानकारी के रूप में उपलब्ध होनी चाहिए;
  • — संगठन के भीतर संप्रेषित होनी चाहिए;
  • — संबंधित पक्षों के लिए उपयुक्त रूप से उपलब्ध होनी चाहिए;
  • — प्रासंगिक और उपयुक्त होनी चाहिए।

५.३ ओर्गनइजेशनल रोल्स, रेस्पॉन्सिबिलिटीज़ एंड अथॉरिटीज (संगठनात्मक भूमिकाएँ, जिम्मेदारियाँ और अधिकारी)

शीर्ष प्रबंधन को सुनिश्चित करना चाहिए कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के भीतर संबंधित भूमिकाओं के लिए जिम्मेदारियाँ और अधिकार सौंपे जाएं और संगठन के सभी स्तरों पर संप्रेषित किए जाएं, और इन्हें दस्तावेज़ित जानकारी के रूप में बनाए रखा जाए। संगठन के प्रत्येक स्तर पर श्रमिकों को उन पहलुओं की जिम्मेदारी लेनी चाहिए जिन पर उनका नियंत्रण है।

नोट : हालाँकि जिम्मेदारी और अधिकार सौंपे जा सकते हैं, लेकिन अंततः व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के कार्य संचालन के लिए शीर्ष प्रबंधन ही उत्तरदायी होता है।

शीर्ष प्रबंधन को निम्नलिखित के लिए जिम्मेदारी और अधिकार सौंपना चाहिए:

क) यह सुनिश्चित करना कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली इस दस्तावेज़ की आवश्यकताओं के अनुरूप है;
ख) शीर्ष प्रबंधन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के प्रदर्शन पर रिपोर्ट करना।

५ .४ कंसल्टेशन एंड पार्टिसिपेशन ऑफ़ वर्कर्स (श्रमिकों का परामर्श और भागीदारी)

संगठन को सभी लागू स्तरों और कार्यों पर श्रमिकों के परामर्श और भागीदारी के लिए एक या अधिक प्रक्रियाएँ स्थापित, कार्यान्वित और बनाए रखनी चाहिए, और जहाँ वे मौजूद हों, श्रमिक प्रतिनिधियों को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के विकास, योजना, कार्यान्वयन, प्रदर्शन मूल्यांकन और सुधार के कार्यों में शामिल करना चाहिए।

संगठन को:

  • क) परामर्श और भागीदारी के लिए आवश्यक तंत्र, समय, प्रशिक्षण और संसाधन प्रदान करने चाहिए;
    • नोट :श्रमिक प्रतिनिधित्व परामर्श और भागीदारी के लिए एक तंत्र हो सकता है।
  • ख) व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के बारे में स्पष्ट, समझने योग्य और प्रासंगिक जानकारी समय पर उपलब्ध करानी चाहिए;
  • ग) भागीदारी में आने वाली बाधाओं या रुकावटों को निर्धारित कर उन्हें हटाना चाहिए और जो हटाई नहीं जा सकतीं उन्हें न्यूनतम करना चाहिए।
    • नोट :बाधाओं और रुकावटों में श्रमिकों के इनपुट या सुझावों का जवाब न देना, भाषा या साक्षरता की समस्याएँ, प्रतिशोध या प्रतिशोध की धमकियाँ, और ऐसी नीतियाँ या प्रथाएँ शामिल हो सकती हैं जो श्रमिक भागीदारी को हतोत्साहित या दंडित करती हैं।
  • घ) निम्नलिखित पर गैर-प्रबंधकीय श्रमिकों के परामर्श पर जोर दें:
    • ) संबंधित पक्षों की जरूरतों और अपेक्षाओं को निर्धारित करना;
    • २) व्यावसायिक स्वास्थ्य और सुरक्षा नीति की स्थापना करना;
    • ३) संगठात्मक भूमिकाओं, जिम्मेदारियों और अधिकारों को सौंपना, जैसा कि लागू हो;
    • ४) कानूनी आवश्यकताओं और अन्य आवश्यकताओं को पूरा करने का तरीका निर्धारित करना;
    • व्यावसायिक स्वास्थ्य और सुरक्षा
    • ) उद्देश्यों की स्थापना करना और उन्हें प्राप्त करने की योजना बनाना;
    • ६) आउटसोर्सिंग, खरीद और ठेकेदारों के लिए लागू नियंत्रण निर्धारित करना;
    • ७) क्या निगरानी, माप और मूल्यांकन करने की आवश्यकता है, यह निर्धारित करना;
    • ८) एक ऑडिट कार्यक्रम की योजना बनाना, स्थापित करना, कार्यान्वित करना और बनाए रखना;
    • ९) निरंतर सुधार सुनिश्चित करना;
  • ङ) निम्नलिखित में गैर-प्रबंधकीय श्रमिकों की भागीदारी पर जोर दें:
    • ) उनके परामर्श और भागीदारी के तंत्रों को निर्धारित करना;
    • २) खतरों की पहचान करना और जोखिमों और अवसरों का आकलन करना;
    • ३) खतरों को समाप्त करने और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करने के लिए कार्य निर्धारित करना;
    • ४) योग्यता आवश्यकताओं, प्रशिक्षण आवश्यकताओं, प्रशिक्षण और प्रशिक्षण का मूल्यांकन निर्धारित करना;
    • ५) क्या संप्रेषित करने की आवश्यकता है और इसे कैसे किया जाएगा, यह निर्धारित करना;
    • ६) नियंत्रण उपायों को निर्धारित करना और उनका प्रभावी कार्यान्वयन और उपयोग सुनिश्चित करना;
    • ७) घटनाओं और अनियमितताओं की जांच करना और सुधारात्मक कार्रवाइयों का निर्धारण करना।
    • नोट :गैर-प्रबंधकीय श्रमिकों के परामर्श और भागीदारी पर जोर देने का उद्देश्य उन व्यक्तियों पर लागू होता है जो कार्य गतिविधियों को अंजाम दे रहे हैं, लेकिन इसका मतलब यह नहीं है कि, उदाहरण के लिए, प्रबंधकों को बाहर रखा जाए जो कार्य गतिविधियों या संगठन में अन्य कारकों से प्रभावित होते हैं।
    • नोट :यह माना जाता है कि श्रमिकों को बिना किसी लागत के प्रशिक्षण प्रदान करना और जहां संभव हो कार्य समय के दौरान प्रशिक्षण प्रदान करना, श्रमिकों की भागीदारी के लिए महत्वपूर्ण बाधाओं को दूर कर सकता है।

६. प्लानिंग (योजना)

६.१ एक्शन टू एड्रेस रिस्क एंड ओप्पोर्तुनिटी (जोखिमों और अवसरों को संबोधित करने के लिए कार्रवाई)

६.१.१ जनरल (सामान्य)

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की योजना बनाते समय, संगठन को 4.1 (प्रसंग), 4.2 (संबंधित पक्ष) और 4.3 (अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का दायरा) में उल्लिखित मुद्दों पर विचार करना चाहिए और उन जोखिमों और अवसरों को निर्धारित करना चाहिए जिन्हें संबोधित करने की आवश्यकता है ताकि:

  • क) यह सुनिश्चित किया जा सके कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली अपने अपेक्षित परिणाम प्राप्त कर सके;
  • ख) अवांछित प्रभावों को रोका या कम किया जा सके;
  • ग) निरंतर सुधार प्राप्त किया जा सके।

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और इसके अपेक्षित परिणामों के लिए संबोधित किए जाने वाले जोखिमों और अवसरों को निर्धारित करते समय, संगठन को निम्नलिखित बातों का ध्यान रखना चाहिए:

  • — खतरों;
  • — व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम और अन्य जोखिम;
  • — व्यावसायिक स्वास्थ्य और सुरक्षा अवसर और अन्य अवसर;
  • — कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ।

संगठन, अपने योजना प्रक्रिया में, संगठन, उसकी प्रक्रियाओं या व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में बदलावों के साथ जुड़े व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के अपेक्षित परिणामों के लिए प्रासंगिक जोखिमों और अवसरों का निर्धारण और मूल्यांकन करेगा। योजनाबद्ध बदलावों के मामले में, चाहे स्थायी हों या अस्थायी, इस मूल्यांकन को बदलाव लागू होने से पहले किया जाएगा।

संगठन को दस्तावेजीकृत जानकारी बनाए रखनी चाहिए:

  • — जोखिम और अवसरों पर;
  • — प्रक्रियाओं और कार्यों पर जो उसके जोखिमों और अवसरों को निर्धारित और संबोधित करने के लिए आवश्यक हैं ताकि यह सुनिश्चित हो सके कि उन्हें योजना के अनुसार पूरा किया गया है।

६.१.२ हैजर्ड आइडेंटिफिकेशन एंड असेसमेंट ऑफ़ रिस्क्स एंड ओप्पोर्तुनिटीज़ (खतरों की पहचान और जोखिमों तथा अवसरों का मूल्यांकन)

६.१.२.१ हैजर्ड आइडेंटिफिकेशन (खतरा पहचानना)

संगठन को एक प्रक्रिया स्थापित, लागू और बनाए रखनी चाहिए जो खतरों की पहचान के लिए निरंतर और सक्रिय हो। प्रक्रियाओं को ध्यान में रखना चाहिए, लेकिन केवल इन्हीं तक सीमित नहीं होना चाहिए:

  • क) काम कैसे संगठित किया गया है, सामाजिक कारक (जिसमें कार्यभार, कार्य घंटे, उत्पीड़न, उत्पीड़न और धमकाने शामिल हैं), नेतृत्व और संगठन की संस्कृति;
  • ख) नियमित और गैर-नियमित गतिविधियाँ और परिस्थितियाँ, जिनमें निम्नलिखित से उत्पन्न होने वाले खतरे शामिल हैं:
    • आधारभूत संरचना, उपकरण, सामग्री, पदार्थ और कार्यस्थल की भौतिक स्थितियाँ;
    • उत्पाद और सेवा की डिजाइन, शोध, विकास, परीक्षण, उत्पादन, असेंबली, निर्माण, सेवा वितरण, रखरखाव और निपटान;
    • मानव कारक;
    • काम कैसे किया जाता है;
  • ग) संगठन के भीतर या बाहर के पिछले संबंधित घटनाएँ, जिनमें आपात स्थितियाँ और उनके कारण शामिल हैं;
  • घ) संभावित आपातकालीन स्थितियाँ;
  • ङ) लोग, जिसमें निम्नलिखित का ध्यान रखना शामिल है:
    • वे जो कार्यस्थल तक पहुंच रखते हैं और उनकी गतिविधियाँ, जिनमें कर्मचारी, ठेकेदार, आगंतुक और अन्य लोग शामिल हैं;
    • वे जो कार्यस्थल के आस-पास हैं और संगठन की गतिविधियों से प्रभावित हो सकते हैं;
    • वे कर्मचारी जो संगठन के सीधे नियंत्रण में नहीं हैं;
  • च) अन्य मुद्दे, जिसमें निम्नलिखित का ध्यान रखना शामिल है:
    • कार्य क्षेत्रों, प्रक्रियाओं, इंस्टॉलेशनों, मशीनरी/उपकरण, संचालन प्रक्रियाओं और कार्य संगठन का डिज़ाइन, जिसमें शामिल कर्मचारियों की जरूरतों और क्षमताओं के अनुसार उनका अनुकूलन शामिल है;
    • कार्यस्थल के आस-पास होने वाली स्थितियाँ जो संगठन के नियंत्रण में कार्य-संबंधी गतिविधियों के कारण उत्पन्न होती हैं;
    • संगठन द्वारा नियंत्रित न की गई और कार्यस्थल के आस-पास उत्पन्न होने वाली स्थितियाँ जो कार्यस्थल में व्यक्तियों को चोट और स्वास्थ्य हानि पहुँचा सकती हैं;
  • छ) संगठन, संचालन, प्रक्रियाओं, गतिविधियों और OH&S प्रबंधन प्रणाली में वास्तविक या प्रस्तावित परिवर्तन;
  • ज) खतरों के बारे में ज्ञान और जानकारी में परिवर्तन।

६.१.२.२ असेसमेंट ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी रिस्क्स एंड अथेर रिस्क्स तो थे ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम (व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों और अन्य जोखिमों का मूल्यांकन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए)

संगठन निम्नलिखित के लिए प्रक्रियाओं को स्थापित, लागू और बनाए रखेगा:

  • क) पहचाने गए खतरों से व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन करें, जबकि मौजूदा नियंत्रणों की प्रभावशीलता को ध्यान में रखें;
  • ख) व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, संचालन और रखरखाव से संबंधित अन्य जोखिमों का निर्धारण और मूल्यांकन करें।

व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों के मूल्यांकन के लिए संगठन की कार्यप्रणालियों और मानदंडों को उनके दायरे, प्रकृति और समय के अनुसार परिभाषित किया जाना चाहिए ताकि यह सुनिश्चित हो सके कि वे प्रतिक्रियाशील के बजाय सक्रिय हों और व्यवस्थित तरीके से उपयोग किए जाएं।कार्यप्रणालियों और मानदंडों पर प्रलेखित जानकारी को बनाए रखा और संरक्षित किया जाना चाहिए।

६.१.२.३ असेसमेंट ऑफ़ ऑक्यूपेशनल हेल्थ & सेफ्टी ओप्पोर्तुनिटी एंड अथेर ओप्पोर्तुनिटी तो थे ऑक्यूपेशनल हेल्थ & सेफ्टी मैनेजमेंट सिस्टम (व्यावसायिक स्वास्थ्य और सुरक्षा अवसरऔर अन्य अवसर का मूल्यांकन व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए)

संस्था को निम्नलिखित का आकलन करने के लिए प्रक्रियाओं की स्थापना, कार्यान्वयन और रखरखाव करना चाहिए:

  • क) व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को बढ़ाने के लिए व्यावसायिक स्वास्थ्य और सुरक्षा अवसर, जबकि संस्था, उसकी नीतियों, उसकी प्रक्रियाओं या उसकी गतिविधियों में नियोजित परिवर्तनों को ध्यान में रखते हुए;
    • १) कार्य, कार्य संगठन और कार्य वातावरण को कर्मचारियों के अनुकूल बनाने के अवसर;
    • २) खतरों को समाप्त करने और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करने के अवसर
  • ख) व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को सुधारने के लिए अन्य अवसर।

नोट :व्यावसायिक स्वास्थ्य और सुरक्षा जोखिम और व्यावसायिक स्वास्थ्य और सुरक्षा अवसर संगठन के लिए अन्य जोखिम और अन्य अवसर पैदा कर सकते हैं।

६.१.३ डेटर्मिनेशन ऑफ़ लीगल रिक्वायरमेंट्स एंड ओथेर रिक्वायरमेंट्स (कानूनी आवश्यकताओं और अन्य आवश्यकताओं का निर्धारण)

संगठन को निम्नलिखित प्रक्रियाएं स्थापित, लागू और बनाए रखनी चाहिए:

  • क) अपने खतरों, व्यावसायिक स्वास्थ्य और सुरक्षा अवसर जोखिमों और व्यावसायिक स्वास्थ्य और सुरक्षा अवसर प्रबंधन प्रणाली से संबंधित अद्यतन कानूनी आवश्यकताओं और अन्य आवश्यकताओं को निर्धारित करना और उन तक पहुँच प्राप्त करना;
  • ख) यह निर्धारित करना कि ये कानूनी आवश्यकताएं और अन्य आवश्यकताएं संगठन पर कैसे लागू होती हैं और क्या संप्रेषित करने की आवश्यकता है;
  • ग) अपने व्यावसायिक स्वास्थ्य और सुरक्षा अवसर प्रबंधन प्रणाली को स्थापित, लागू, बनाए रखने और निरंतर सुधार करते समय इन कानूनी आवश्यकताओं और अन्य आवश्यकताओं को ध्यान में रखना।

संगठन को अपनी कानूनी आवश्यकताओं और अन्य आवश्यकताओं पर दस्तावेजित जानकारी बनाए रखनी और संग्रहीत करनी चाहिए और यह सुनिश्चित करना चाहिए कि किसी भी परिवर्तन को दर्शाने के लिए इसे अपडेट किया जाए।

नोट : कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ संगठन के लिए जोखिम और अवसर उत्पन्न कर सकती हैं।

६.१.४ कार्रवाई की योजना बनाना (प्लानिंग एक्शन)

संगठन को योजना बनानी चाहिए:

  • क) क्रियाओं के लिए:
    • ) इन जोखिमों और अवसरों का समाधान करना
    • २) कानूनी आवश्यकताओं और अन्य आवश्यकताओं का समाधान करना
    • आपातकालीन परिस्थितियों के लिए तैयारी और प्रतिक्रिया करना
  • ख) कैसे:
    • ) इन क्रियाओं को अपने व्यावसायिक स्वास्थ्य और सुरक्षा अवसर प्रबंधन प्रणाली प्रक्रियाओं या अन्य व्यवसाय प्रक्रियाओं में एकीकृत और लागू करना;
    • २)इन क्रियाओं की प्रभावशीलता का मूल्यांकन करना।

संगठन को कार्रवाई की योजना बनाते समय नियंत्रणों की श्रेणी और व्यावसायिक स्वास्थ्य और सुरक्षा अवसर प्रबंधन प्रणाली से प्राप्त परिणामों को ध्यान में रखना चाहिए।

अपने कार्यों की योजना बनाते समय, संगठन को सर्वोत्तम प्रथाओं, तकनीकी विकल्पों और वित्तीय, परिचालन और व्यवसायिक आवश्यकताओं पर विचार करना चाहिए।

६.२ ऑक्यूपेशनल हेल्थ & सेफ्टी ओब्जेक्टिवेस एंड प्लानिंग तू अचीव थम( व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों और उन्हें प्राप्त करने की योजना)

६.२.१ ऑक्यूपेशनल हेल्थ & सेफ्टी ओब्जेक्टिवेस (व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों)

व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्य:

  • क) व्यावसायिक स्वास्थ्य और सुरक्षा नीति के अनुरूप हों;
  • ख) मापने योग्य हों (यदि संभव हो) या प्रदर्शन मूल्यांकन करने योग्य हों;
  • ग)ध्यान में रखें:
    • १) लागू आवश्यकताएँ;
    • २) जोखिमों और अवसरों के मूल्यांकन के परिणाम;
    • ३) श्रमिकों और, जहाँ वे मौजूद हों, श्रमिकों के प्रतिनिधियों के साथ परामर्श के परिणाम;
  • घ) निगरानी किए जाएं;
  • ङ) संवाद किए जाएं;
  • च) आवश्यकतानुसार अद्यतन किए जाएं।

६.२.२ प्लानिंग तू अचीव ऑक्यूपेशनल हेल्थ & सेफ्टी ओब्जेक्टिवेस (व्यावसायिक स्वास्थ्य और सुरक्षा हासिल करने की योजना)

अपने व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को प्राप्त करने की योजना बनाते समय, संगठन यह निर्धारित करेगा:

  • क) क्या किया जाएगा;
  • ख) किन संसाधनों की आवश्यकता होगी;
  • ग) कौन जिम्मेदार होगा;
  • घ) कब पूरा होगा;
  • ङ) परिणामों का मूल्यांकन कैसे किया जाएगा, जिसमें निगरानी के संकेतक शामिल हैं;
  • च) व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को प्राप्त करने के लिए कार्यों को संगठन के व्यवसाय प्रक्रियाओं में कैसे एकीकृत किया जाएगा।

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों और उन्हें प्राप्त करने की योजनाओं पर प्रलेखित जानकारी बनाए रखना और संचित करना चाहिए।

७. सपोर्ट (समर्थन)

७.१  रिसौर्सेस (साधन)

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, रखरखाव और सतत सुधार के लिए आवश्यक संसाधनों को निर्धारित और प्रदान करना चाहिए।

७.२ कम्पेटेन्स (योग्यता)

संगठन को:

  • क) उन कर्मचारियों की आवश्यक क्षमता निर्धारित करनी चाहिए जो उसके व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को प्रभावित करते हैं या कर सकते हैं;
  • ख) यह सुनिश्चित करना चाहिए कि कर्मचारी उपयुक्त शिक्षा, प्रशिक्षण या अनुभव के आधार पर सक्षम हों (जिसमें खतरों की पहचान करने की क्षमता भी शामिल हो);
  • ग) जहां लागू हो, आवश्यक क्षमता प्राप्त करने और बनाए रखने के लिए कदम उठाने चाहिए, और लिए गए कदमों की प्रभावशीलता का मूल्यांकन करना चाहिए;
  • घ) क्षमता के प्रमाण के रूप में उपयुक्त प्रलेखित जानकारी बनाए रखनी चाहिए।

नोट : लागू होने वाले कदमों में, उदाहरण के लिए, वर्तमान में नियोजित व्यक्तियों को प्रशिक्षण प्रदान करना, मार्गदर्शन करना, या उनका पुनःआवंटन करना, या सक्षम व्यक्तियों को नियुक्त करना या अनुबंधित करना शामिल हो सकते हैं।

७.३ अवेयरनेस (जागरूकता)

कर्मचारियों को निम्नलिखित के बारे में जागरूक किया जाना चाहिए

  • क) व्यावसायिक स्वास्थ्य और सुरक्षा नीति और व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्य;
  • ख) व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की प्रभावशीलता में उनका योगदान, जिसमें बेहतर व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन के लाभ शामिल हैं;
  • ग) व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की आवश्यकताओं के अनुपालन न करने के प्रभाव और संभावित परिणाम;
  • घ) घटनाएँ और उनके लिए प्रासंगिक जांच के परिणाम;
  • ङ) खतरों, व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों और उनके लिए निर्धारित कार्यों;
  • च) उन कार्य स्थितियों से खुद को हटाने की क्षमता, जिन्हें वे अपनी जीवन या स्वास्थ्य के लिए आसन्न और गंभीर खतरा मानते हैं, साथ ही ऐसा करने के लिए अनुचित परिणामों से बचाने के लिए की गई व्यवस्थाएँ।

७.४ कम्युनिकेशन  (संचार)

७.४.१ जनरल (सामान्य)

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली से संबंधित आंतरिक और बाहरी संचार के लिए आवश्यक प्रक्रिया (प्रक्रियाओं) की स्थापना, कार्यान्वयन और रखरखाव करना चाहिए, जिसमें निम्नलिखित का निर्धारण शामिल है:

  • क) किस पर संचार किया जाएगा;
  • ख) कब संचार करना है;
  • ग) किसके साथ संचार करना है:
    • १) संगठन के विभिन्न स्तरों और कार्यों के बीच आंतरिक रूप से;
    • २) कार्यस्थल पर ठेकेदारों और आगंतुकों के बीच;
    • ) अन्य संबंधित पक्षों के बीच;
  • घ) कैसे संचार करना है।

संगठन को अपनी संचार आवश्यकताओं पर विचार करते समय विविधता के पहलुओं (जैसे लिंग, भाषा, संस्कृति, साक्षरता, विकलांगता) को ध्यान में रखना चाहिए।

संगठन को यह सुनिश्चित करना चाहिए कि अपनी संचार प्रक्रिया (प्रक्रियाओं) की स्थापना में बाहरी संबंधित पक्षों के विचारों को भी ध्यान में रखा जाए।

अपनी संचार प्रक्रिया (प्रक्रियाओं) की स्थापना करते समय, संगठन को:

  • — अपनी कानूनी आवश्यकताओं और अन्य आवश्यकताओं को ध्यान में रखना चाहिए;
  • — सुनिश्चित करना चाहिए कि संप्रेषित की जाने वाली व्यावसायिक स्वास्थ्य और सुरक्षा जानकारी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के भीतर उत्पन्न जानकारी के साथ संगत और विश्वसनीय हो।

संगठन को अपनी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली पर प्रासंगिक संचारों का जवाब देना चाहिए।

संगठन को अपने संचार का प्रमाणित करने के लिए उपयुक्त दस्तावेजित जानकारी रखनी चाहिए।

७.४.२ इंटरनल कम्युनिकेशन (आंतरिक संवाद)

संगठन को:

  • क) संगठन के विभिन्न स्तरों और कार्यों के बीच व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली से संबंधित जानकारी आंतरिक रूप से संप्रेषित करनी चाहिए, जिसमें व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में बदलाव शामिल हैं, जैसा उपयुक्त हो।
  • ख) यह सुनिश्चित करना चाहिए कि इसके संचार प्रक्रिया(एं) श्रमिकों को निरंतर सुधार में योगदान देने में सक्षम बनाएं।

७.४.३ एक्सटर्नल कम्युनिकेशन (बाहरी संचार)

संगठन को बाहरी रूप से वह जानकारी संप्रेषित करनी चाहिए जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली से संबंधित है, जैसा कि संगठन की संचार प्रक्रियाओं द्वारा स्थापित किया गया है और इसके कानूनी आवश्यकताओं और अन्य आवश्यकताओं को ध्यान में रखते हुए।

७.५ डॉक्युमेंटेड इनफार्मेशन(प्रलेखित जानकारी)

७.५.१ जनरल (सामान्य)

संगठन की व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में शामिल होना चाहिए:

  • क) इस दस्तावेज़ द्वारा आवश्यक प्रलेखित जानकारी;
  • ख) प्रलेखित जानकारी जिसे संगठन ने व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की प्रभावशीलता के लिए आवश्यक माना है।

नोट : एक संगठन से दूसरे संगठन में व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए प्रलेखित जानकारी की मात्रा में भिन्नता हो सकती है, जैसे:

  • संगठन का आकार और उसकी गतिविधियों, प्रक्रियाओं, उत्पादों और सेवाओं का प्रकार;
  • कानूनी आवश्यकताओं और अन्य आवश्यकताओं को पूरा करने की आवश्यकता;
  • प्रक्रियाओं की जटिलता और उनकी परस्पर क्रियाएँ;
  • श्रमिकों की क्षमता।

७.५.२ क्रिएटिंग एंड उप्दतिंग (निर्माण और अद्यतन)

लिखित जानकारी निर्मित और अद्यतित करते समय, संगठन को सुनिश्चित करना होगा कि उपयुक्त हों:

  • ) पहचान और विवरण (जैसे शीर्षक, तिथि, लेखक, या संदर्भ संख्या);
  • ) प्रारूप (जैसे भाषा, सॉफ्टवेयर संस्करण, ग्राफिक्स) और माध्यम (जैसे कागज, इलेक्ट्रॉनिक);
  • ग) समीक्षा और मंजूरी के लिए जाँच करना कि यह उपयुक्तता और पर्याप्तता के लिए सही है।

७.५.३ कण्ट्रोल ऑफ़ डॉक्युमेंटेड इनफार्मेशन (प्रलेखित जानकारी का नियंत्रण)

व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली और आईएसओ ४५००१:२०१८ द्वारा आवश्यक प्रलेखित जानकारी को नियंत्रित किया जाना चाहिए ताकि यह सुनिश्चित हो सके:

  • ) यह वहां और जब जरूरत हो, उपलब्ध और उपयोग के लिए उपयुक्त हो;
  • ) यह पर्याप्त रूप से सुरक्षित हो (जैसे गोपनीयता की हानि, अनुचित उपयोग या अखंडता की हानि से)।

प्रलेखित जानकारी के नियंत्रण के लिए, संगठन निम्नलिखित गतिविधियों को, जहां लागू हो, संबोधित करेगा:

  • — वितरण, पहुंच, पुनर्प्राप्ति और उपयोग;
  • — भंडारण और संरक्षण, जिसमें पठनीयता का संरक्षण शामिल है;
  • — परिवर्तनों का नियंत्रण (जैसे संस्करण नियंत्रण);
  • — संरक्षण और निपटान।

संगठन द्वारा आवश्यक मानी गई बाहरी उत्पत्ति की प्रलेखित जानकारी, जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की योजना और संचालन के लिए आवश्यक है, को उपयुक्त रूप से पहचाना और नियंत्रित किया जाएगा।

  • नोट १ : प्रवेश का मतलब प्रलेखित जानकारी को केवल देखने की अनुमति, या देखने और प्रलेखित जानकारी को बदलने की अनुमति और अधिकार के बारे में एक निर्णय हो सकता है।
  • नोट २ : प्रासंगिक प्रलेखित जानकारी तक पहुँच में श्रमिकों और जहाँ वे मौजूद हों, श्रमिक प्रतिनिधियों की पहुँच शामिल होती है।

८.० ऑपरेशन्स (संचालन) 

८.१ ऑपरेशनल प्लानिंग एंड कण्ट्रोल (परिचालन योजना और नियंत्रण)

८.१.१ जनरल (सामान्य)

संगठन को ओएचएस प्रबंधन प्रणाली की आवश्यकताओं को पूरा करने के लिए और धारा में निर्धारित क्रियाओं को लागू करने के लिए आवश्यक प्रक्रियाओं की योजना बनानी चाहिए, उन्हें लागू करना चाहिए, नियंत्रित करना चाहिए और बनाए रखना चाहिए, जिससे:

  • क) प्रक्रियाओं के लिए मानदंड स्थापित करना;
  • ख) मानदंडों के अनुसार प्रक्रियाओं का नियंत्रण लागू करना;
  • ग) यह सुनिश्चित करने के लिए आवश्यक हद तक प्रलेखित जानकारी बनाए रखना और सुरक्षित रखना कि प्रक्रियाएँ योजनानुसार की गई हैं;
  • घ) कार्य को श्रमिकों के अनुसार अनुकूलित करना।

मल्टी-नियोक्ता कार्यस्थलों पर, संगठन को ओएचएस प्रबंधन प्रणाली के संबंधित हिस्सों का अन्य संगठनों के साथ समन्वय करना चाहिए।

८.१.२ एलिमिनटिंग हैज़ार्डस एंड रेडूसिंग ऑक्यूपेशनल हेल्थ & सेफ्टी रिस्क्स (खतरों को समाप्त करना और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करना)

संगठन खतरों को समाप्त करने और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को कम करने के लिए निम्नलिखित नियंत्रणों की श्रेणी का उपयोग करते हुए प्रक्रियाओं को स्थापित, कार्यान्वित और बनाए रखेगा:

  • क) खतरे को समाप्त करना;
  • ख) कम खतरनाक प्रक्रियाओं, संचालन, सामग्री या उपकरणों के साथ प्रतिस्थापित करना;
  • ग) इंजीनियरिंग नियंत्रण और कार्य का पुनर्गठन;
  • घ) प्रशासनिक नियंत्रण, जिसमें प्रशिक्षण शामिल है;
  • ङ) उपयुक्त व्यक्तिगत सुरक्षा उपकरण का उपयोग करना।

नोट : कई देशों में, कानूनी आवश्यकताएं और अन्य आवश्यकताएं यह सुनिश्चित करती हैं कि व्यक्तिगत सुरक्षा उपकरण (PPE) श्रमिकों को बिना किसी लागत के प्रदान किए जाएं।

८.१.३ मैनेजमेंट ऑफ़ चेंज (परिवर्तन का प्रबंधन)

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को प्रभावित करने वाले नियोजित अस्थायी और स्थायी परिवर्तनों के कार्यान्वयन और नियंत्रण के लिए एक प्रक्रिया स्थापित करनी चाहिए, जिसमें शामिल हैं:

  • क) नए उत्पाद, सेवाएं और प्रक्रियाएं, या मौजूदा उत्पादों, सेवाओं और प्रक्रियाओं में परिवर्तन, जिसमें
    • १) कार्यस्थल के स्थान और परिवेश;
    • कार्य संगठन;
    • कार्य की स्थिति;
    • उपकरण; कार्य बल;
  • ख) कानूनी आवश्यकताओं और अन्य आवश्यकताओं में परिवर्तन;
  • ग) खतरों और व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों के बारे में ज्ञान या जानकारी में परिवर्तन;
  • घ) ज्ञान और प्रौद्योगिकी में विकास।

संगठन को अनपेक्षित परिवर्तनों के परिणामों की समीक्षा करनी चाहिए और आवश्यकतानुसार किसी भी प्रतिकूल प्रभाव को कम करने के लिए कार्रवाई करनी चाहिए।

नोट : परिवर्तन जोखिमों और अवसरों का परिणाम हो सकते हैं।

८.१.४ प्रोक्योरमेंट (खरीद)

८.१.४.१ जनरल (सामान्य)

संगठन को अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के अनुरूपता सुनिश्चित करने के लिए उत्पादों और सेवाओं की खरीद को नियंत्रित करने के लिए एक प्रक्रिया स्थापित, लागू और बनाए रखनी चाहिए।

८.१.४.२ कॉन्ट्रैक्टर्स (ठेकेदारों)

संगठन को यह सुनिश्चित करना होगा कि आउटसोर्स की गई गतिविधियाँ और प्रक्रियाएँ नियंत्रित की जाएं। संगठन को यह भी सुनिश्चित करना होगा कि उसकी आउटसोर्सिंग व्यवस्था कानूनी आवश्यकताओं और अन्य आवश्यकताओं के अनुरूप हो और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के इच्छित परिणाम प्राप्त करने में सहायक हो। इन गतिविधियों और प्रक्रियाओं पर लागू होने वाले नियंत्रण का प्रकार और स्तर व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के भीतर परिभाषित किया जाना चाहिए।

नोट : बाहरी सेवा प्रदाताओं के साथ समन्वय संगठन को यह सुनिश्चित करने में मदद कर सकता है कि आउटसोर्सिंग का व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन पर कोई नकारात्मक प्रभाव न पड़े।

८.१.४.३ आउटसोर्सिंग

“संगठन को यह सुनिश्चित करना चाहिए कि आउटसोर्स की गई कार्यप्रणालियाँ और प्रक्रियाएँ नियंत्रित हों। संगठन को यह भी सुनिश्चित करना चाहिए कि उसके आउटसोर्सिंग व्यवस्थाएँ कानूनी आवश्यकताओं और अन्य आवश्यकताओं के साथ संगत हों और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रबंधन प्रणाली के इच्छित परिणामों को प्राप्त करने में सहायक हों। इन कार्यों और प्रक्रियाओं पर लागू होने वाले नियंत्रण के प्रकार और स्तर को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रबंधन प्रणाली में परिभाषित किया जाना चाहिए।

नोट: बाहरी प्रदाताओं के साथ समन्वय से संगठन को यह सुनिश्चित करने में मदद मिल सकती है कि आउटसोर्सिंग का उसके व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रदर्शन पर क्या प्रभाव पड़ता है।

८.२ आपातकालीन तैयारी और प्रतिक्रिया

संगठन को आपातकालीन परिस्थितियों के लिए तैयारी करने और प्रतिक्रिया देने की आवश्यकता वाले प्रक्रिया(ओं) की स्थापना, कार्यान्वयन और बनाए रखना चाहिए, जैसा कि 6.1.2.1 में पहचाना गया है, जिसमें शामिल हैं:

  • क) आपातकालीन परिस्थितियों के लिए एक नियोजित प्रतिक्रिया की स्थापना, जिसमें प्राथमिक उपचार का प्रावधान भी शामिल है।
  • ख) नियोजित प्रतिक्रिया के लिए प्रशिक्षण प्रदान करना।
  • ग) नियोजित प्रतिक्रिया क्षमता का समय-समय पर परीक्षण और अभ्यास करना।
  • घ) प्रदर्शन का मूल्यांकन करना और आवश्यकता अनुसार नियोजित प्रतिक्रिया को संशोधित करना, विशेष रूप से परीक्षण के बाद और आपातकालीन स्थितियों के उत्पन्न होने के बाद।
  • ङ) सभी कर्मचारियों को उनकी जिम्मेदारियों और कर्तव्यों के बारे में जानकारी देना और संवाद करना।
  • च) ठेकेदारों, आगंतुकों, आपातकालीन प्रतिक्रिया सेवाओं, सरकारी प्राधिकरणों और, जैसा उपयुक्त हो, स्थानीय समुदाय को प्रासंगिक जानकारी प्रदान करना और संवाद करना।
  • छ) सभी संबंधित इच्छुक पक्षों की आवश्यकताओं और क्षमताओं को ध्यान में रखना और उनकी भागीदारी सुनिश्चित करना, जैसा कि नियोजित प्रतिक्रिया के विकास में उपयुक्त हो।

संगठन को प्रक्रिया(ओं) और संभावित आपातकालीन स्थितियों के लिए प्रतिक्रिया योजनाओं पर प्रलेखित जानकारी बनाए रखना और संरक्षित रखना चाहिए।

९. परफॉरमेंस इवैल्यूएशन (प्रदर्शन का मूल्यांकन)

९.१ मोनिटरिंग, मेज़रमेंट एनालिसिस एंड इवैल्यूएशन (निगरानी, ​​माप, विश्लेषण और मूल्यांकन)

९.१.१ जनरल  (सामान्य)

संगठन को निगरानी, माप, विश्लेषण और प्रदर्शन मूल्यांकन के लिए प्रक्रिया(ओं) की स्थापना, कार्यान्वयन और रखरखाव करना चाहिए।

संगठन को निर्धारित करना चाहिए:

  • क) क्या निगरानी और माप की आवश्यकता है, जिसमें शामिल है:
    • १) जिस हद तक कानूनी आवश्यकताओं और अन्य आवश्यकताओं को पूरा किया गया है;
    • २) पहचाने गए खतरों, जोखिमों और अवसरों से संबंधित उसकी गतिविधियाँ और संचालन;
    • ३) संगठन के व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों की प्राप्ति की दिशा में प्रगति;
    • ४) संचालनात्मक और अन्य नियंत्रणों की प्रभावशीलता;
  • ख) निगरानी, माप, विश्लेषण और प्रदर्शन मूल्यांकन के तरीके, जैसे लागू हो, ताकि परिणाम सही हों;
  • ग) वे मानदंड जिनके खिलाफ संगठन अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन का मूल्यांकन करेगा;
  • घ) निगरानी और माप कब किया जाएगा;
  • ङ) निगरानी और माप के परिणाम कब विश्लेषित, मूल्यांकित और संप्रेषित किए जाएंगे।

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन का मूल्यांकन करना चाहिए और व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की प्रभावशीलता निर्धारित करनी चाहिए।

संगठन को यह सुनिश्चित करना चाहिए कि निगरानी और माप उपकरणों को उचित तरीके से कैलिब्रेट या सत्यापित किया जाए, और उनका उपयोग और रखरखाव सही तरीके से किया जाए।

नोट : कानूनी आवश्यकताएँ या अन्य आवश्यकताएँ (जैसे, राष्ट्रीय या अंतरराष्ट्रीय मानक) निगरानी और माप उपकरणों के कैलिब्रेशन या सत्यापन के बारे में हो सकती हैं।

संस्थान उचित दस्तावेजी जानकारी बनाए रखेगा:

  • — निगरानी, माप, विश्लेषण और प्रदर्शन मूल्यांकन के परिणामों के प्रमाण के रूप में;
  • — माप उपकरणों के रखरखाव, कैलिब्रेशन या सत्यापन के बारे में।

९.१.२ इवैल्यूएशन ऑफ़ कंप्लायंस (अनुपालन का मूल्यांकन)

संस्थान कानूनी आवश्यकताओं और अन्य आवश्यकताओं के अनुपालन के मूल्यांकन के लिए एक प्रक्रिया स्थापित करेगा, लागू करेगा और बनाए रखेगा।

संस्थान:

  • क) अनुपालन मूल्यांकन की आवृत्ति और विधियाँ निर्धारित करेगा;
  • ख) अनुपालन का मूल्यांकन करेगा और आवश्यक होने पर कार्रवाई करेगा;
  • ग) कानूनी आवश्यकताओं और अन्य आवश्यकताओं के साथ अपने अनुपालन की स्थिति का ज्ञान और समझ बनाए रखेगा;
  • घ) अनुपालन मूल्यांकन परिणामों की दस्तावेज़ जानकारी बनाए रखेगा।

९.२ इंटरनल ऑडिट (आंतरिक ऑडिट)

९.२.१ जनरल  (सामान्य)

संस्थान योजनाबद्ध अंतराल पर आंतरिक ऑडिट करेगा ताकि यह जानकारी प्राप्त हो सके कि व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली:

  • क) इस पर आधारित है:
    • १) संस्थान की अपनी आवश्यकताओं पर, जिसमें व्यावसायिक स्वास्थ्य और सुरक्षा नीति और व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों शामिल हैं;
    • २) आईएसओ ४५००१:२०१८ की आवश्यकताओं पर;
  • ख) प्रभावी रूप से लागू और बनाए रखी जा रही है।

९.२.२ इंटरनल ऑडिट प्रोग्राम (आंतरिक लेखापरीक्षा कार्यक्रम)

संस्था को यह करना चाहिए:

  • क) ऑडिट कार्यक्रमों की योजना बनाना, स्थापित करना, कार्यान्वित करना और बनाए रखना जिसमें आवृत्ति, विधियाँ, जिम्मेदारियाँ, परामर्श, योजना आवश्यकताएँ और रिपोर्टिंग शामिल हों, जिनमें संबंधित प्रक्रियाओं का महत्व और पिछले ऑडिट के परिणामों को ध्यान में रखना चाहिए;
  • ख) प्रत्येक ऑडिट के लिए ऑडिट मानदंड और क्षेत्र को परिभाषित करना;
  • ग) ऑडिटर का चयन करना और ऑडिट करना ताकि ऑडिट प्रक्रिया की वस्तुनिष्ठता और निष्पक्षता सुनिश्चित हो सके;
  • घ) सुनिश्चित करें कि ऑडिट के परिणाम संबंधित प्रबंधकों को रिपोर्ट किए जाते हैं; ऑडिट के प्रासंगिक परिणामों को श्रमिकों, और जहाँ वे मौजूद हैं, श्रमिकों के प्रतिनिधियों और अन्य प्रासंगिक इच्छुक पक्षों को रिपोर्ट करें;
  • ङ) गैर-अनुरूपताओं को संबोधित करने के लिए कार्रवाई करें और अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन में निरंतर सुधार करें;
  • च) ऑडिट कार्यक्रम और ऑडिट परिणामों के कार्यान्वयन के साक्ष्य के रूप में प्रलेखित जानकारी को बनाए रखें।

९.३ मैनेजमेंट रिव्यु (प्रबंधन की समीक्षा)

शीर्ष प्रबंधन को नियोजित अंतराल पर संगठन के व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की समीक्षा करनी चाहिए ताकि इसकी उपयुक्तता, पर्याप्तता और प्रभावशीलता सुनिश्चित की जा सके।

प्रबंधन समीक्षा में निम्नलिखित का विचार शामिल होना चाहिए:

  • क) पिछली प्रबंधन समीक्षाओं से कार्यों की स्थिति;
  • ख) बाहरी और आंतरिक मुद्दों में परिवर्तन जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के लिए प्रासंगिक हैं, जिसमें शामिल हैं:
    • १) संबंधित पक्षों की आवश्यकताएं और अपेक्षाएं;
    • २) कानूनी आवश्यकताएं और अन्य आवश्यकताएं;
    • ) जोखिम और अवसर;
  • ग) जिस हद तक व्यावसायिक स्वास्थ्य और सुरक्षा नीति और व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों को पूरा किया गया है;
  • घ) व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन पर जानकारी, जिसमें रुझान शामिल हैं:
    • १) घटनाएं, अनियमितताएं, सुधारात्मक कार्यवाही और निरंतर सुधार;
    • २) निगरानी और माप परिणाम;
    • ३)कानूनी आवश्यकताओं और अन्य आवश्यकताओं के अनुपालन का मूल्यांकन परिणाम;
    • ४) ऑडिट परिणाम;
    • ५) श्रमिकों की परामर्श और भागीदारी;
    • ६) जोखिम और अवसर;
  • ङ) एक प्रभावी व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली को बनाए रखने के लिए संसाधनों की पर्याप्तता;
  • च) संबंधित पक्षों के साथ प्रासंगिक संचार;
  • छ) निरंतर सुधार के अवसर।

प्रबंधन समीक्षा के परिणामों में निम्नलिखित से संबंधित निर्णय शामिल होने चाहिए:

  • — अपने इरादे के परिणामों को प्राप्त करने में व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की निरंतर उपयुक्तता, पर्याप्तता और प्रभावशीलता;
  • — निरंतर सुधार के अवसर;
  • — व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में किसी भी बदलाव की आवश्यकता;
  • — आवश्यक संसाधन;
  • — आवश्यक होने पर कार्यवाही;
  • — अन्य व्यावसायिक प्रक्रियाओं के साथ व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के एकीकरण को सुधारने के अवसर;
  • — संगठन की रणनीतिक दिशा के लिए कोई प्रभाव।

शीर्ष प्रबंधन को प्रबंधन समीक्षाओं के प्रासंगिक परिणामों को श्रमिकों और, जहाँ वे मौजूद हों, श्रमिकों के प्रतिनिधियों के साथ साझा करना चाहिए।

संगठन को प्रबंधन समीक्षाओं के परिणामों के साक्ष्य के रूप में प्रलेखित जानकारी को बनाए रखना चाहिए।

१०. इम्प्रूवमेंट (सुधार)

१०.१ जनरल  (सामान्य)

संगठन को सुधार के अवसरों की पहचान करनी चाहिए और अपने व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के इच्छित परिणाम प्राप्त करने के लिए आवश्यक कार्रवाई करनी चाहिए।

१०.२ इंसिडेंट, नॉन-कन्फोर्मिटी एंड करेक्टिव एक्शन (घटना, गैर-पुष्टि और सुधारात्मक कार्रवाई)

संस्थान को घटनाओं और गैर-संगतियों को पहचानने और प्रबंधित करने के लिए एक प्रक्रिया स्थापित, लागू और बनाए रखनी चाहिए, जिसमें रिपोर्टिंग, जांच और कार्रवाई शामिल हो।

जब कोई घटना या गैर-संगति होती है, तो संगठन को:

  • क) समय पर प्रतिक्रिया देनी चाहिए और, जहां लागू हो:
    • १) इसे नियंत्रित और सही करने के लिए कार्रवाई करनी चाहिए;
    • २) इसके परिणामों का सामना करना चाहिए;
  • ख) कर्मचारियों की भागीदारी और अन्य संबंधित पक्षों की शामिलगी के साथ घटना या गैर-संगति की जड़ों को समाप्त करने के लिए सुधारात्मक कार्रवाई की आवश्यकता का मूल्यांकन करना चाहिए, ताकि यह फिर से न हो या कहीं और न हो, इसके लिए:
    • १) घटना की जांच करनी चाहिए या गैर-संगति की समीक्षा करनी चाहिए;
    • २) घटना या गैर-संगति के कारणों का निर्धारण करना चाहिए;
    • ३) यह पता लगाना चाहिए कि क्या समान घटनाएँ हुई हैं, क्या गैर-संगतियाँ मौजूद हैं, या क्या ये संभावित रूप से हो सकती हैं;
  • ग) मौजूदा व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों और अन्य जोखिमों का पुनरावलोकन करना चाहिए, जहां उपयुक्त हो;
  • घ) आवश्यक किसी भी कार्रवाई का निर्धारण और कार्यान्वयन करना चाहिए, जिसमें सुधारात्मक कार्रवाई शामिल हो, नियंत्रण की पदानुक्रम और परिवर्तन के प्रबंधन के अनुसार;
  • ङ) नई या बदलती खतरों से संबंधित व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों का मूल्यांकन करना चाहिए, कार्रवाई करने से पहले;
  • च) की गई किसी भी कार्रवाई की प्रभावशीलता की समीक्षा करनी चाहिए, जिसमें सुधारात्मक कार्रवाई शामिल हो;
  • छ) यदि आवश्यक हो, तो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली में परिवर्तन करना चाहिए।

सुधारात्मक कार्रवाइयाँ घटनाओं या गैर-संगतियों के प्रभावों या संभावित प्रभावों के अनुसार उपयुक्त होनी चाहिए।
संगठन को दस्तावेजी जानकारी को इस प्रमाण के रूप में बनाए रखना चाहिए:

  • — घटनाओं या गैर-संगतियों की प्रकृति और किसी भी बाद की गई कार्रवाइयाँ;
  • — किसी भी कार्रवाई और सुधारात्मक कार्रवाई के परिणाम, उनके प्रभावशीलता सहित।

संगठन को यह दस्तावेजी जानकारी संबंधित कर्मचारियों, और जहां वे मौजूद हों, कर्मचारियों के प्रतिनिधियों और अन्य संबंधित इच्छुक पक्षों को संप्रेषित करनी चाहिए।

नोट : घटनाओं की रिपोर्टिंग और जांच को बिना किसी देर के करने से खतरों को समाप्त किया जा सकता है और संबंधित व्यावसायिक स्वास्थ्य और सुरक्षा जोखिमों को यथाशीघ्र कम किया जा सकता है।

१०.३  कॉन्टीनुअल इम्प्रूवमेंट ( निरंतर सुधार)

संगठन को व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली की उपयुक्तता, पर्याप्तता और प्रभावशीलता को निरंतर सुधारना चाहिए, निम्नलिखित द्वारा:

  • क) व्यावसायिक स्वास्थ्य और सुरक्षा प्रदर्शन को बेहतर बनाना;
  • ख) एक ऐसी संस्कृति को बढ़ावा देना जो व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली का समर्थन करती हो;
  • ग)व्यावसायिक स्वास्थ्य और सुरक्षा प्रबंधन प्रणाली के निरंतर सुधार के लिए कामकाजी कार्यों में श्रमिकों की भागीदारी को बढ़ावा देना;
  • घ) निरंतर सुधार के प्रासंगिक परिणामों को श्रमिकों और, जहां मौजूद हों, श्रमिक प्रतिनिधियों को संप्रेषित करना;
  • ङ) निरंतर सुधार के प्रमाण के रूप में दस्तावेजी जानकारी को बनाए रखना और संरक्षित करना।

आईएसओ १४००१:२०१५ पर्यावरण प्रबंधन प्रणाली मानक(एनवायर्नमेंटल मैनेजमेंट सिस्टम्स स्टैण्डर्ड)

१) स्कोप (क्षेत्र)

आईएसओ १४००१:२०१५ मानक एक पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं को निर्दिष्ट करता है जिसे कोई संगठन अपनी पर्यावरणीय प्रदर्शन को बढ़ाने के लिए उपयोग कर सकता है। आईएसओ १४००१:२०१५ उन संगठनों द्वारा उपयोग के लिए बनाया गया है जो अपनी पर्यावरणीय जिम्मेदारियों को व्यवस्थित तरीके से प्रबंधित करना चाहते हैं, जो स्थिरता के पर्यावरणीय स्तंभ में योगदान करता है।

आईएसओ १४००१:२०१५ एक संगठन को उसकी पर्यावरण प्रबंधन प्रणाली के इच्छित परिणाम प्राप्त करने में मदद करता है, जो पर्यावरण, संगठन और संबंधित पक्षों के लिए मूल्य प्रदान करता है। संगठन की पर्यावरण नीति के अनुरूप, एक पर्यावरण प्रबंधन प्रणाली के इच्छित परिणामों में शामिल हैं:

  • — पर्यावरणीय प्रदर्शन में सुधार;
  • — अनुपालन दायित्वों की पूर्ति;
  • — पर्यावरणीय उद्देश्यों की प्राप्ति।

आईएसओ १४००१:२०१५ किसी भी संगठन पर लागू होता है, चाहे उसका आकार, प्रकार और प्रकृति कोई भी हो, और यह संगठन की गतिविधियों, उत्पादों और सेवाओं के पर्यावरणीय पहलुओं पर लागू होता है जिन्हें संगठन जीवन चक्र दृष्टिकोण को ध्यान में रखते हुए नियंत्रित या प्रभावित कर सकता है।आईएसओ १४००१:२०१५ विशिष्ट पर्यावरणीय प्रदर्शन मानदंडों को निर्दिष्ट नहीं करता है।

आईएसओ १४००१:२०१५ को पूरे या आंशिक रूप से पर्यावरण प्रबंधन को व्यवस्थित रूप से सुधारने के लिए उपयोग किया जा सकता है।हालांकि, इस आईएसओ १४००१:२०१५ के अनुरूप होने के दावे स्वीकार्य नहीं हैं जब तक कि इसकी सभी आवश्यकताओं को संगठन की पर्यावरण प्रबंधन प्रणाली में शामिल नहीं किया जाता और बिना किसी अपवाद के पूरा नहीं किया जाता।

२) नोर्मेटिव रिफरेन्स (मानक संदर्भ)

कोई मानक संदर्भ नहीं हैं।

) टर्म्स एंड डेफिनेशन (नियम और परिभाषाएँ)

आईएसओ १४००१:२०१५ के लिए, निम्नलिखित शर्तें और परिभाषाएँ लागू होती हैं।

३.१ टर्म्स रिलेटेड तू आर्गेनाइजेशन एंड लीडरशिप (संगठन और नेतृत्व से संबंधित शर्तें)

३.१.१ मैनेजमेंट सिस्टम (प्रबंधन प्रणाली)

एक संगठन के आपस में जुड़े या बातचीत करने वाले तत्वों का समूह जो नीतियाँ और उद्देश्य स्थापित करने और उन उद्देश्यों को प्राप्त करने के लिए प्रक्रियाएँ बनाने के लिए होता है।

  • नोट १ का प्रवेश: एक प्रबंधन प्रणाली एकल अनुशासन या कई अनुशासनों (जैसे गुणवत्ता, पर्यावरण, पेशेवर स्वास्थ्य और सुरक्षा, ऊर्जा, वित्तीय प्रबंधन) को संबोधित कर सकती है।
  • नोट २ का प्रवेश: सिस्टम के तत्वों में संगठन की संरचना, भूमिकाएँ और जिम्मेदारियाँ, योजना बनाना और संचालन, प्रदर्शन मूल्यांकन और सुधार शामिल हैं।
  • नोट ३ का प्रवेश:प्रबंधन प्रणाली का दायरा पूरे संगठन, संगठन के विशिष्ट और पहचाने गए कार्यों, संगठन के विशिष्ट और पहचाने गए हिस्सों, या एक या अधिक कार्यों को एक समूह के संगठनों में शामिल कर सकता है।

३.१.२ एनवायर्नमेंटल मैनेजमेंट सिस्टम (पर्यावरण प्रबंधन प्रणाली)

प्रबंधन प्रणाली का हिस्सा जो पर्यावरणीय पहलुओं को प्रबंधित करने, अनुपालन दायित्वों को पूरा करने, और जोखिमों और अवसरों को संबोधित करने के लिए उपयोग किया जाता है।

३.१.३ एनवायर्नमेंटल पालिसी (पर्यावरण नीति)

पर्यावरणीय प्रदर्शन से संबंधित संगठन की इच्छाएँ और दिशा, जैसा कि इसके शीर्ष प्रबंधन द्वारा औपचारिक रूप से व्यक्त किया गया है।

३.१.४ आर्गेनाइजेशन (संगठन)

व्यक्ति या लोगों का समूह जिसे अपने कार्य, जिम्मेदारियाँ, अधिकार और संबंध होते हैं ताकि वे अपने उद्देश्यों को प्राप्त कर सकें।

नोट १ का प्रवेश: संगठन का अवधारणा में एकल व्यापारी, कंपनी, निगम, फर्म, उद्यम, प्राधिकरण, साझेदारी, चैरिटी या संस्था, या इसके भाग या संयोजन शामिल हैं, चाहे वे शामिल हों या नहीं, सार्वजनिक या निजी।

३.१.५ टॉप मैनेजमेंट (उक्चितम प्रबंधन)

व्यक्ति या लोगों का समूह जो सबसे उच्च स्तर पर एक संगठन का निर्देशन और नियंत्रण करता है।

  • नोट १ का प्रवेश: शीर्ष प्रबंधन को संगठन के भीतर अधिकार सौंपने और संसाधन प्रदान करने की शक्ति होती है।
  • नोट २ का प्रवेश:अगर प्रबंधन प्रणाली का दायरा केवल संगठन के एक हिस्से को ही शामिल करता है, तो शीर्ष प्रबंधन उन लोगों को संदर्भित करता है जो उस हिस्से का निर्देशन और नियंत्रण करते हैं।

३.१.६ इंटरेस्टेड पार्टी (रुचि पार्टी)

व्यक्ति या संगठन जो किसी निर्णय या गतिविधि से प्रभावित हो सकता है, या जिसे लगता है कि वह प्रभावित हो सकता है।

उदाहरण: ग्राहक, समुदाय, आपूर्तिकर्ता, नियामक, गैर-सरकारी संगठन, निवेशक और कर्मचारी।

नोट १ का प्रवेश :“खुद को प्रभावित महसूस करना” का मतलब है कि इस प्रभावित को संगठन के सामने प्रस्तुत किया गया है।

३.२ टर्म्स रिलेटेड तू प्लानिंग (योजना बनाने से संबंधित शर्तें )

३.२.१ एनवायरनमेंट (पर्यावरण)

वातावरण जिसमें एक संगठन संचालित होता है, जिसमें वायु, पानी, भूमि, प्राकृतिक संसाधन, वनस्पति, जीव-जंतु, मनुष्य और उनके पारस्परिक संबंध शामिल हैं।

  • नोट १ का प्रवेश :वातावरण संगठन के भीतर से लेकर स्थानीय, क्षेत्रीय और वैश्विक प्रणाली तक फैला हो सकता है।
  • नोट २ का प्रवेश: वातावरण को जैव विविधता, पारिस्थितिकी तंत्र, जलवायु या अन्य विशेषताओं के संदर्भ में वर्णित किया जा सकता है।

३.२.२ एनवायर्नमेंटल आस्पेक्ट (पर्यावरणीय पहलू)

संगठन की गतिविधियों या उत्पादों या सेवाओं का तत्व जो पर्यावरण के साथ संपर्क करता है या कर सकता है।

  • नोट १ का प्रवेश :एक पर्यावरणीय पहलू पर्यावरणीय प्रभाव पैदा कर सकता है। एक महत्वपूर्ण पर्यावरणीय पहलू वह है जिसका एक या अधिक महत्वपूर्ण पर्यावरणीय प्रभाव होता है या हो सकता है।
  • नोट २ का प्रवेश:महत्वपूर्ण पर्यावरणीय पहलुओं को संगठन द्वारा एक या अधिक मानदंडों को लागू करके निर्धारित किया जाता है।

३.२.३ एनवायर्नमेंटल कंडीशन (पर्यावरण की स्थिति)

पर्यावरण की स्थिति या विशेषता जो किसी निश्चित समय बिंदु पर निर्धारित की जाती है।

३.२.४ एनवायर्नमेंटल इम्पैक्ट (पर्यावरणीय प्रभाव)

पर्यावरण में परिवर्तन, चाहे प्रतिकूल हो या लाभकारी, जो पूरी तरह या आंशिक रूप से संगठन के पर्यावरणीय पहलुओं से उत्पन्न होता है।

३.२.५ ऑब्जेक्टिव (उद्देश्य)

प्राप्त करने के लिए परिणाम

  • नोट १ का प्रवेश :एक उद्देश्य रणनीतिक, सामरिक, या परिचालनात्मक हो सकता है।
  • नोट २ का प्रवेश:उद्देश्य विभिन्न क्षेत्रों (जैसे वित्तीय, स्वास्थ्य और सुरक्षा, और पर्यावरणीय लक्ष्य) से संबंधित हो सकते हैं और विभिन्न स्तरों पर लागू हो सकते हैं (जैसे रणनीतिक, संगठन-व्यापी, परियोजना, उत्पाद, सेवा और प्रक्रिया)।
  • नोट ३ का प्रवेश:एक उद्देश्य अन्य तरीकों से भी व्यक्त किया जा सकता है, जैसे एक इच्छित परिणाम, एक उद्देश्य, एक परिचालन मानदंड, एक पर्यावरणीय उद्देश्य, या समान अर्थ वाले अन्य शब्दों के उपयोग से (जैसे उद्देश्य, लक्ष्य, या टारगेट)।

३.२.६ एनवायर्नमेंटल ऑब्जेक्टिव (पर्यावरणीय उद्देश्य)

संगठन द्वारा अपनी पर्यावरण नीति के अनुरूप निर्धारित किया गया उद्देश्य

३.२.७ प्रिवेंशन ऑफ़ पोल्लुशण (प्रदूषण की रोकथाम)

प्रक्रियाओं, प्रथाओं, तकनीकों, सामग्री, उत्पादों, सेवाओं या ऊर्जा का उपयोग करके किसी भी प्रकार के प्रदूषक या कचरे के निर्माण, उत्सर्जन या निकासी को टालने, कम करने या नियंत्रित करने (अलग-अलग या संयोजन में) के लिए, ताकि प्रतिकूल पर्यावरणीय प्रभावों को कम किया जा सके।

नोट १ का प्रवेश :प्रदूषण की रोकथाम में स्रोत को कम करना या समाप्त करना, प्रक्रिया, उत्पाद या सेवा में बदलाव, संसाधनों का कुशल उपयोग, सामग्री और ऊर्जा का विकल्प, पुनः उपयोग, पुनर्प्राप्ति, पुनरावर्तन, पुनर्वापसी, या उपचार शामिल हो सकते हैं।

३.२.८ रेक्विरेमेंट (मांग)

ज़रूरत या अपेक्षा जो स्पष्ट रूप से कही गई हो, सामान्यतः समझी गई हो या अनिवार्य हो।

  • नोट १ का प्रवेश :“सामान्यतः समझी गई” का मतलब है कि संगठन और संबंधित पक्षों के लिए यह प्रथा या सामान्य अभ्यास है कि जिस ज़रूरत या अपेक्षा पर विचार किया जा रहा है, वह समझी जाती है।
  • नोट २ का प्रवेश:एक निर्दिष्ट आवश्यकता वह है जो स्पष्ट रूप से कही गई हो, जैसे कि दस्तावेज़ी जानकारी में।
  • नोट ३ का प्रवेश:कानूनी आवश्यकताओं के अलावा अन्य आवश्यकताएँ अनिवार्य बन जाती हैं जब संगठन यह निर्णय लेता है कि वे उनका पालन करेगा।

३.२.९ कंप्लायंस ओब्लिगेशंस (अनुपालन दायित्व -पसंदीदा शब्द)

कानूनी आवश्यकताएँ और अन्य आवश्यकताएँ (स्वीकृत शब्द)

कानूनी आवश्यकताएँ जिनका पालन संगठन को करना होता है और अन्य आवश्यकताएँ जिनका पालन संगठन को करना होता है या जिसे वह चुनता है।

  • नोट १ का प्रवेश :अनुपालन दायित्व पर्यावरण प्रबंधन प्रणाली से संबंधित होते हैं।
  • नोट २ का प्रवेश: अनुपालन दायित्व अनिवार्य आवश्यकताओं से उत्पन्न हो सकते हैं, जैसे लागू कानून और नियम, या स्वैच्छिक प्रतिबद्धताओं से, जैसे संगठनात्मक और उद्योग मानक, अनुबंध संबंध, आचार संहिता और समुदाय समूहों या गैर-सरकारी संगठनों के साथ समझौते।

३.२.१० रिस्क (जोखिम)

अनिश्चितता का प्रभाव

  • नोट १ का प्रवेश : एक प्रभाव अपेक्षित से भिन्नता है—सकारात्मक या नकारात्मक।
  • नोट २ का प्रवेश :अनिश्चितता वह स्थिति है, चाहे आंशिक हो, जिसमें किसी घटना, उसके परिणाम, या संभावना से संबंधित जानकारी, समझ या ज्ञान की कमी होती है।
  • नोट ३ का प्रवेश :जोखिम अक्सर संभावित “घटनाओं” और “परिणामों” या इन दोनों के संयोजन के संदर्भ में वर्णित किया जाता है।
  • नोट ४ का प्रवेश :जोखिम अक्सर घटना के परिणामों (परिस्थितियों में बदलाव सहित) और इसके होने की संभाव्यता के संयोजन के रूप में व्यक्त किया जाता है।

३.२.११ रिस्क्स एंड ओप्पोर्तुनिटीज़(जोखिम और अवसर)

संभावित प्रतिकूल प्रभाव (खतरे) और संभावित लाभकारी प्रभाव (अवसर)

३.३ टर्म्स रिलेटेड तू सपोर्ट एंड ऑपरेशन (सहायता और संचालन से संबंधित शर्तें)

३.३.१ कम्पेटेन्स (क्षमता)

इरादे के अनुसार परिणाम प्राप्त करने के लिए ज्ञान और कौशल को लागू करने की क्षमता

३.३.२ डॉक्युमेंटेड इनफार्मेशन (प्रलेखित जानकारी)

जानकारी जिसे एक संगठन द्वारा नियंत्रित और बनाए रखा जाना चाहिए और वह माध्यम जिसमें यह जानकारी समाहित है

  • नोट १ का प्रवेश : दस्तावेज़ीकृत जानकारी किसी भी स्वरूप और माध्यम में हो सकती है, और किसी भी स्रोत से हो सकती है।
  • नोट २ का प्रवेश :दस्तावेज़ीकृत जानकारी का मतलब हो सकता है:
    • — पर्यावरण प्रबंधन प्रणाली, जिसमें संबंधित प्रक्रियाएँ शामिल हैं;
    • — जानकारी जो संगठन को संचालन के लिए बनाई गई हो (इसे दस्तावेज़ कहा जा सकता है);
    • — प्राप्त परिणामों का प्रमाण (इसे रिकॉर्ड कहा जा सकता है)।

३.३.३ लाइफ साइकिल (जीवन चक्र)

एक उत्पाद (या सेवा) प्रणाली के लगातार और आपस में जुड़े चरण, कच्चे माल की प्राप्ति या प्राकृतिक संसाधनों से उत्पत्ति से लेकर अंतिम निपटान तक।

नोट १ का प्रवेश : जीवन चक्र के चरणों में कच्चे माल की प्राप्ति, डिज़ाइन, उत्पादन, परिवहन/वितरण, उपयोग, जीवन के अंत की देखभाल और अंतिम निपटान शामिल हैं।

३.३.४ आउटसोर्स (आउटसोर्स -क्रिया)

ऐसा प्रबंध करना जहाँ एक बाहरी संगठन संगठन के कार्य या प्रक्रिया का एक हिस्सा निभाए।

नोट १ का प्रवेश : एक बाहरी संगठन प्रबंधन प्रणाली के दायरे के बाहर होता है, हालांकि आउटसोर्स किया गया कार्य या प्रक्रिया दायरे में होती है।

३.३.५ प्रोसेसस (प्रक्रिया)

आपस में जुड़े या बातचीत करने वाले गतिविधियों का समूह जो इनपुट को आउटपुट में बदलता है।

नोट १ का प्रवेश : एक प्रक्रिया दस्तावेजीकृत हो सकती है या नहीं भी हो सकती है।

३.४ टर्म्स रिलेटेड तू परफॉरमेंस इवैल्यूएशन एंड इम्प्रूवमेंट (प्रदर्शन मूल्यांकन और सुधार से संबंधित शर्तें)

३.४.१ ऑडिट (अंकेक्षण)

आडिट साक्ष्य प्राप्त करने और इसे वस्तुनिष्ठ रूप से मूल्यांकित करने के लिए एक व्यवस्थित, स्वतंत्र और दस्तावेजीकृत प्रक्रिया, ताकि यह निर्धारित किया जा सके कि आडिट मानदंड कितने हद तक पूरे किए गए हैं।

  • नोट १ का प्रवेश :आंतरिक ऑडिट संगठन द्वारा स्वयं किया जाता है, या इसके behalf पर किसी बाहरी पार्टी द्वारा।
  • नोट २ का प्रवेश : एक ऑडिट एक संयुक्त ऑडिट हो सकता है (दो या दो से अधिक क्षेत्रों को मिलाकर)।
  • नोट ३ का प्रवेश :स्वतंत्रता को उस गतिविधि के लिए जिम्मेदारी से मुक्त होने या पूर्वाग्रह और हितों के टकराव से मुक्त होने के रूप में दिखाया जा सकता है।
  • नोट ४ का प्रवेश :“ऑडिट साक्ष्य” में रिकॉर्ड, तथ्य के बयान या अन्य जानकारी शामिल होती है जो ऑडिट मानदंड से संबंधित होती है और जिसे सत्यापित किया जा सकता है; और “ऑडिट मानदंड” उन नीतियों, प्रक्रियाओं या आवश्यकताओं का समूह होते हैं जिनका उपयोग ऑडिट साक्ष्य की तुलना करने के लिए संदर्भ के रूप में किया जाता है।

३.४.२ कन्फोर्मिटी (अनु)

आवश्यकता की पूर्ति

३.४.३ नोंकंफोर्मिटी (अवज्ञा)

आवश्यकता की पूर्ति न होना

नोट १ का प्रवेश :असंगति आईएसओ १४००१:२०१५ मानक की आवश्यकताओं और अतिरिक्त पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं से संबंधित होती है जो एक संगठन स्वयं के लिए निर्धारित करता है।

३.४.४ करेक्टिव एक्शन (सुधारात्मक कार्रवाई)

असंगति के कारण को समाप्त करने और उसकी पुनरावृत्ति को रोकने के लिए कार्रवाई

नोट १ का प्रवेश :एक असंगति के लिए एक से अधिक कारण हो सकते हैं।

३.४.५ कॉन्टीनुअल इम्प्रूवमेंट (निरंतर सुधार)

प्रदर्शन को बढ़ाने के लिए आवर्ती गतिविधि

  • नोट १ का प्रवेश :प्रदर्शन को बढ़ाना पर्यावरण प्रबंधन प्रणाली के उपयोग से संबंधित है ताकि संगठन की पर्यावरण नीति के अनुरूप पर्यावरणीय प्रदर्शन को बढ़ाया जा सके।
  • नोट २ का प्रवेश :यह गतिविधि सभी क्षेत्रों में एक साथ या बिना किसी रुकावट के नहीं होनी चाहिए।

३.४.६ इफेक्टिवनेस (प्रभावशीलता)

योजनाबद्ध गतिविधियों के कितने हद तक साकार और योजनाबद्ध परिणामों के प्राप्त होने की सीमा

३.४.७ इंडिकेटर (सूचक)

संचालन, प्रबंधन या स्थितियों की स्थिति का मापनीय प्रतिनिधित्व

३.४.८ मॉनिटरिंग (निगरानी)

एक प्रणाली, प्रक्रिया या गतिविधि की स्थिति निर्धारित करना

नोट १ का प्रवेश : स्थिति निर्धारित करने के लिए, जांचने, निगरानी करने या सावधानीपूर्वक निरीक्षण करने की आवश्यकता हो सकती है।

३.४.९ मेज़रमेंट (माप)

मूल्य निर्धारित करने की प्रक्रिया

३.४.१० परफॉरमेंस (प्रदर्शन)

मापने योग्य परिणाम

  • नोट १ का प्रवेश :प्रदर्शन संख्यात्मक या गुणात्मक निष्कर्षों से संबंधित हो सकता है।
  • नोट २ का प्रवेश :प्रदर्शन गतिविधियों, प्रक्रियाओं, उत्पादों (सेवाओं सहित), सिस्टम या संगठनों के प्रबंधन से संबंधित हो सकता है।

३.४.११ एनवायर्नमेंटल परफॉरमेंस (पर्यावरणीय प्रदर्शन)

पर्यावरणीय पहलुओं के प्रबंधन से संबंधित प्रदर्शन

नोट १ का प्रवेश :एक पर्यावरण प्रबंधन प्रणाली के लिए, परिणामों को संगठन की पर्यावरण नीति, पर्यावरणीय उद्देश्यों या अन्य मानदंडों के खिलाफ मापा जा सकता है, संकेतकों का उपयोग करके।

४ कॉन्टेक्स्ट ऑफ़ आर्गेनाइजेशन (संगठन का संदर्भ)

४.१ अंडरस्टैंडिंग आर्गेनाइजेशन एंड इट्स कॉन्टेक्स्ट (संगठन और उसके संदर्भ को समझना)

संगठन को बाहरी और आंतरिक मुद्दों को निर्धारित करना होगा जो इसके उद्देश्य से संबंधित हैं और जो इसकी पर्यावरण प्रबंधन प्रणाली के इच्छित परिणाम प्राप्त करने की क्षमता को प्रभावित करते हैं।ऐसे मुद्दों में उन पर्यावरणीय स्थितियों को शामिल किया जाना चाहिए जो संगठन को प्रभावित कर रही हैं या प्रभावित करने की क्षमता रखती हैं।

४.२ अंडरस्टैंडिंग द नीड्स एंड एक्सपेक्टेशन ऑफ़ इंटरेस्टेड पार्टीज (इच्छुक पक्षों की जरूरतों और अपेक्षाओं को समझना)

संगठन को निर्धारित करना होगा:

  • क) वे संबंधित पक्ष जो पर्यावरण प्रबंधन प्रणाली से संबंधित हैं;
  • ख) इन संबंधित पक्षों की संबंधित जरूरतें और अपेक्षाएँ (यानी आवश्यकताएँ);
  • ग) इनमें से कौन सी जरूरतें और अपेक्षाएँ उसके अनुपालन दायित्व बनती हैं।

४.३ डेटर्मिनिंग थे स्कोप ऑफ़ एनवायर्नमेंटल मैनेजमेंट सिस्टम ( पर्यावरण प्रबंधन प्रणाली के दायरे का निर्धारण )

संगठन को अपनी पर्यावरण प्रबंधन प्रणाली की सीमाएँ और लागू होने के क्षेत्र को निर्धारित करना होगा ताकि इसके दायरे को स्थापित किया जा सके।

इस दायरे को निर्धारित करते समय, संगठन को विचार करना होगा:

  • क) धारा ४.१ में उल्लिखित बाहरी और आंतरिक मुद्दे;
  • ख) धारा ४.२ में उल्लिखित अनुपालन दायित्व;
  • ग) इसकी संगठनात्मक इकाइयाँ, कार्य और भौतिक सीमाएँ;
  • घ) इसकी गतिविधियाँ, उत्पाद और सेवाएँ;
  • ङ) नियंत्रण और प्रभाव का प्रयोग करने की इसकी प्राधिकरण और क्षमता।

एक बार जब दायरा निर्धारित हो जाता है, तो उस दायरे के भीतर संगठन की सभी गतिविधियों, उत्पादों और सेवाओं को पर्यावरण प्रबंधन प्रणाली में शामिल किया जाना चाहिए।

दायरे को दस्तावेजीकृत जानकारी के रूप में बनाए रखा जाना चाहिए और संबंधित पक्षों के लिए उपलब्ध होना चाहिए।

४.४ एनवायर्नमेंटल मैनेजमेंट सिस्टम ( पर्यावरण प्रबंधन प्रणाली)

इरादे के अनुसार परिणाम प्राप्त करने के लिए, जिसमें अपने पर्यावरणीय प्रदर्शन को बढ़ाना शामिल है, संगठन को इस आईएसओ १४००१:२०१५ मानक की आवश्यकताओं के अनुसार एक पर्यावरण प्रबंधन प्रणाली स्थापित, लागू, बनाए रखना और लगातार सुधारना चाहिए, जिसमें आवश्यक प्रक्रियाएँ और उनकी अंतःक्रियाएँ शामिल हैं।

संगठन को पर्यावरण प्रबंधन प्रणाली स्थापित और बनाए रखते समय धारा 4.1 और 4.2 में प्राप्त ज्ञान को ध्यान में रखना चाहिए।

५ लीडरशिप (नेतृत्व)

५.१ लीडरशिप एंड कमिटमेंट (नेतृत्व और प्रतिबद्धता)

शीर्ष प्रबंधन को पर्यावरण प्रबंधन प्रणाली के संदर्भ में नेतृत्व और प्रतिबद्धता का प्रदर्शन करना चाहिए:

  • क) पर्यावरण प्रबंधन प्रणाली की प्रभावशीलता के लिए उत्तरदायित्व लेना;
  • ख) सुनिश्चित करना कि पर्यावरण नीति और पर्यावरणीय उद्देश्य स्थापित हों और संगठन की रणनीतिक दिशा और संदर्भ के अनुकूल हों;
  • ग) पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं का संगठन की व्यापार प्रक्रियाओं में एकीकरण सुनिश्चित करना;
  • घ) पर्यावरण प्रबंधन प्रणाली के लिए आवश्यक संसाधनों की उपलब्धता सुनिश्चित करना;
  • ङ) प्रभावी पर्यावरण प्रबंधन और पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं का पालन करने के महत्व का संचार करना;
  • च) यह सुनिश्चित करना कि पर्यावरण प्रबंधन प्रणाली अपने इच्छित परिणाम प्राप्त करे;
  • छ) लोगों को पर्यावरण प्रबंधन प्रणाली की प्रभावशीलता में योगदान करने के लिए निर्देशित और समर्थन करना;
  • ज) निरंतर सुधार को बढ़ावा देना;
  • झ) अन्य संबंधित प्रबंधन भूमिकाओं का समर्थन करना ताकि वे अपने जिम्मेदारी क्षेत्रों में अपने नेतृत्व का प्रदर्शन कर सकें।

नोट : आईएसओ १४००१:२०१५ मानक में “व्यवसाय” का संदर्भ व्यापक रूप से उन गतिविधियों को संदर्भित करने के लिए किया जा सकता है जो संगठन के अस्तित्व के उद्देश्यों के लिए महत्वपूर्ण हैं।

५.२ एनवायर्नमेंटल पालिसी (पर्यावरण नीति)

शीर्ष प्रबंधन को अपनी पर्यावरण प्रबंधन प्रणाली के परिभाषित दायरे के भीतर एक पर्यावरण नीति स्थापित, लागू और बनाए रखना चाहिए:

  • क) जो संगठन के उद्देश्य और संदर्भ, जिसमें उसकी गतिविधियों, उत्पादों और सेवाओं की प्रकृति, पैमाना और पर्यावरणीय प्रभाव शामिल हैं, के लिए उपयुक्त हो;
  • ख) जो पर्यावरणीय उद्देश्यों को निर्धारित करने के लिए एक ढांचा प्रदान करता है;
  • ग) जिसमें पर्यावरण संरक्षण के लिए एक प्रतिबद्धता शामिल हो, जिसमें प्रदूषण की रोकथाम और संगठन के संदर्भ से संबंधित अन्य विशिष्ट प्रतिबद्धता(एं) शामिल हो;
    • नोट :पर्यावरण की रक्षा के लिए अन्य विशेष प्रतिबद्धताओं में सतत संसाधन उपयोग, जलवायु परिवर्तन की रोकथाम और अनुकूलन, और जैव विविधता और पारिस्थितिक तंत्रों की रक्षा शामिल हो सकती है।
  • घ) अपने अनुपालन दायित्वों को पूरा करने की प्रतिबद्धता शामिल करता है
  • ङ) पर्यावरणीय प्रदर्शन को बढ़ाने के लिए पर्यावरण प्रबंधन प्रणाली के निरंतर सुधार की प्रतिबद्धता शामिल करता है।

पर्यावरण नीति को:

  • — दस्तावेजीकृत जानकारी के रूप में बनाए रखा जाना चाहिए;
  • — संगठन के भीतर संचारित किया जाना चाहिए;
  • — संबंधित पक्षों के लिए उपलब्ध होना चाहिए।

५.३ ओर्गनइजेशनल रोल्स, रेस्पॉन्सिबिलिटीज़ एंड अथॉरिटीज (संगठनात्मक भूमिकाएँ, जिम्मेदारियाँ और अधिकारी)

शीर्ष प्रबंधन को सुनिश्चित करना चाहिए कि संबंधित भूमिकाओं के लिए जिम्मेदारियाँ और प्राधिकार संगठन के भीतर सौंपे और संचारित किए जाएं।

शीर्ष प्रबंधन को निम्नलिखित के लिए जिम्मेदारी और प्राधिकार सौंपना चाहिए:

  • क) यह सुनिश्चित करना कि पर्यावरण प्रबंधन प्रणाली आईएसओ १४००१:२०१५ मानक की आवश्यकताओं के अनुरूप हो;
  • ख) पर्यावरण प्रबंधन प्रणाली की प्रदर्शन, जिसमें पर्यावरणीय प्रदर्शन शामिल है, की रिपोर्ट शीर्ष प्रबंधन को देना।

६. प्लानिंग (योजना)

६.१ एक्शन टू एड्रेस रिस्क एंड ओप्पोर्तुनिटी (जोखिमों और अवसरों को संबोधित करने के लिए कार्रवाई)

६.१.१ जनरल (सामान्य)

संगठन को ६.१.१ से ६.१.४ तक की आवश्यकताओं को पूरा करने के लिए आवश्यक प्रक्रियाएँ स्थापित, लागू और बनाए रखनी चाहिए।

पर्यावरण प्रबंधन प्रणाली की योजना बनाते समय, संगठन को निम्नलिखित पर विचार करना चाहिए:

  • ) धारा . में उल्लिखित मुद्दे;
  • ) धारा . में उल्लिखित आवश्यकताएँ;
  • ग) अपनी पर्यावरण प्रबंधन प्रणाली का दायरा;

और पर्यावरणीय पहलुओं, अनुपालन दायित्वों और 4.1 और 4.2 में पहचाने गए अन्य मुद्दों और आवश्यकताओं से संबंधित जोखिमों और अवसरों का निर्धारण करें, जिन्हें संबोधित करने की आवश्यकता है:

  • — यह सुनिश्चित करने के लिए कि पर्यावरण प्रबंधन प्रणाली अपने इच्छित परिणाम प्राप्त कर सके;
  • — अवांछित प्रभावों को रोकने या कम करने के लिए, जिसमें बाहरी पर्यावरणीय स्थितियों के संगठन को प्रभावित करने की संभावना शामिल है;
  • — निरंतर सुधार प्राप्त करने के लिए।

पर्यावरण प्रबंधन प्रणाली के दायरे के भीतर, संगठन को संभावित आपातकालीन स्थितियों का निर्धारण करना होगा, जिनमें वे भी शामिल हैं जिनका पर्यावरणीय प्रभाव हो सकता है।

संगठन को अपनी निम्नलिखित दस्तावेजीकृत जानकारी बनाए रखनी चाहिए:

  • उन जोखिमों और अवसरों के बारे में जिनका समाधान किया जाना चाहिए;
  • ६.१.१ से ६.१.४ तक की प्रक्रियाएँ, उतनी ही मात्रा में जिनसे विश्वास हो कि वे योजना के अनुसार पूरी की जाती हैं।

६.१.२ एनवायर्नमेंटल आस्पेक्ट्स (पर्यावरणीय पहलु)

पर्यावरण प्रबंधन प्रणाली के परिभाषित दायरे के भीतर, संगठन को अपनी गतिविधियों, उत्पादों और सेवाओं के पर्यावरणीय पहलुओं का निर्धारण करना चाहिए, जिन्हें वह नियंत्रित कर सकता है और जिन पर वह प्रभाव डाल सकता है, और उनके संबंधित पर्यावरणीय प्रभावों पर विचार करना चाहिए, जीवन चक्र के दृष्टिकोण को ध्यान में रखते हुए।

पर्यावरणीय पहलुओं का निर्धारण करते समय, संगठन को निम्नलिखित बातों का ध्यान रखना चाहिए:

  • ) परिवर्तन, जिसमें योजनाबद्ध या नए विकास, और नए या परिवर्तित गतिविधियाँ, उत्पाद और सेवाएँ शामिल हैं;
  • ) असामान्य स्थितियाँ और उचित रूप से पूर्वानुमानित आपातकालीन स्थितियाँ।

संगठन को उन पहलुओं का निर्धारण करना चाहिए जिनका या जिनका महत्वपूर्ण पर्यावरणीय प्रभाव हो सकता है, यानी महत्वपूर्ण पर्यावरणीय पहलू, स्थापित मानदंडों का उपयोग करके।

संगठन को अपने महत्वपूर्ण पर्यावरणीय पहलुओं को संगठन के विभिन्न स्तरों और कार्यों के बीच, उपयुक्त रूप से, संचारित करना चाहिए।

संगठन को अपनी निम्नलिखित दस्तावेजीकृत जानकारी बनाए रखनी चाहिए:

  • — पर्यावरणीय पहलू और संबंधित पर्यावरणीय प्रभाव;
  • — महत्वपूर्ण पर्यावरणीय पहलुओं को निर्धारित करने के लिए उपयोग किए गए मानदंड;
  • — महत्वपूर्ण पर्यावरणीय पहलू।

नोट :महत्वपूर्ण पर्यावरणीय पहलू हानिकारक पर्यावरणीय प्रभाव (खतरे) या लाभकारी पर्यावरणीय प्रभाव (अवसर) से जुड़े जोखिमों और अवसरों का परिणाम हो सकते हैं।

६.१.३ कंप्लायंस ओब्लिगेशंस (अनुपालन दायित्व)

संगठन को:

  • क) अपने पर्यावरणीय पहलुओं से संबंधित अनुपालन दायित्वों को निर्धारित करना और उन्हें एक्सेस करना चाहिए;
  • ) यह तय करना चाहिए कि ये अनुपालन दायित्व संगठन पर कैसे लागू होते हैं;
  • ग) अपने पर्यावरण प्रबंधन प्रणाली को स्थापित, लागू, बनाए रखने और लगातार सुधारते समय इन अनुपालन दायित्वों को ध्यान में रखना चाहिए।

संगठन को अपने अनुपालन दायित्वों की दस्तावेजीकृत जानकारी बनाए रखनी चाहिए।

नोट : अनुपालन दायित्व संगठन के लिए जोखिम और अवसर उत्पन्न कर सकते हैं।

६.१.४ प्लानिंग एक्शन (योजना बनाना)

संगठन को योजना बनानी चाहिए:

  • a) अपने:
    • महत्वपूर्ण पर्यावरणीय पहलुओं;
    • अनुपालन दायित्वों;
    • ६.१.१ में पहचाने गए जोखिमों और अवसरों को संबोधित करने के लिए कदम उठाने के लिए।;
  • b) कैसे:
    • इन कदमों को अपनी पर्यावरण प्रबंधन प्रणाली प्रक्रियाओं या अन्य व्यावसायिक प्रक्रियाओं में एकीकृत और लागू किया जाए;
    • इन कदमों की प्रभावशीलता का मूल्यांकन किया जाए।

इन कदमों की योजना बनाते समय, संगठन को अपनी तकनीकी विकल्पों, वित्तीय, परिचालन और व्यावसायिक आवश्यकताओं पर विचार करना चाहिए।

६.२ एनवायर्नमेंटल ओब्जेक्टिवेस एंड प्लानिंग तू अचीव दम (पर्यावरणीय उद्देश्य और उन्हें प्राप्त करने की योजना)

६.२.१ एनवायर्नमेंटल ओब्जेक्टिवेस (पर्यावरणीय उद्देश्य)

संगठन को विभिन्न कार्यों और स्तरों पर पर्यावरणीय उद्देश्य स्थापित करने चाहिए, संगठन के महत्वपूर्ण पर्यावरणीय पहलुओं और संबंधित अनुपालन दायित्वों को ध्यान में रखते हुए, और इसके जोखिमों और अवसरों पर विचार करते हुए।

पर्यावरणीय उद्देश्य:

  • क) पर्यावरण नीति के साथ संगत होने चाहिए;
  • ) मापने योग्य (यदि संभव हो);
  • ग) निगरानी की जानी चाहिए;
  • घ) संचारित की जानी चाहिए;
  • ङ) उचित रूप से अद्यतन की जानी चाहिए।

संगठन को पर्यावरणीय उद्देश्यों पर दस्तावेजीकृत जानकारी बनाए रखनी चाहिए।

६.२.२ प्लानिंग एक्शन्स तू अचीव एनवायर्नमेंटल ओब्जेक्टिवेस (पर्यावरणीय उद्देश्यों को प्राप्त करने के लिए कार्यों की योजना बनाना)

अपने पर्यावरणीय उद्देश्यों को प्राप्त करने की योजना बनाते समय, संगठन को निम्नलिखित निर्धारित करना चाहिए:

  • क) क्या किया जाएगा;
  • ) किस प्रकार के संसाधनों की आवश्यकता होगी;
  • ग) कौन जिम्मेदार होगा;
  • घ) इसे पूरा करने की समय सीमा क्या होगी;
  • ङ) परिणामों का मूल्यांकन कैसे किया जाएगा, जिसमें मापने योग्य पर्यावरणीय उद्देश्यों की प्राप्ति की दिशा में प्रगति की निगरानी के लिए संकेतक शामिल हैं।

संगठन को यह विचार करना चाहिए कि पर्यावरणीय उद्देश्यों को प्राप्त करने के लिए किए गए कदमों को संगठन की व्यावसायिक प्रक्रियाओं में कैसे एकीकृत किया जा सकता है।

७. सपोर्ट (समर्थन)

७.१  रिसौर्सेस (साधन)

संगठन को पर्यावरण प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, रखरखाव और निरंतर सुधार के लिए आवश्यक संसाधनों का निर्धारण और प्रावधान करना चाहिए।

७.२ कम्पेटेन्स (योग्यता)

संगठन को:

  • क) उन व्यक्तियों की आवश्यक योग्यता निर्धारित करनी चाहिए जो उसके नियंत्रण में काम करते हैं और जो उसके पर्यावरणीय प्रदर्शन और अनुपालन की जिम्मेदारियों को पूरा करने की क्षमता को प्रभावित करते हैं;
  • ) सुनिश्चित करना चाहिए कि ये व्यक्ति उपयुक्त शिक्षा, प्रशिक्षण या अनुभव के आधार पर योग्य हों;
  • ग) अपने पर्यावरणीय पहलुओं और पर्यावरण प्रबंधन प्रणाली से संबंधित प्रशिक्षण की आवश्यकताएँ निर्धारित करनी चाहिए;
  • घ) जहां लागू हो, आवश्यक योग्यता प्राप्त करने के लिए कदम उठाने चाहिए और उठाए गए कदमों की प्रभावशीलता का मूल्यांकन करना चाहिए।
    • नोट : लागू कदमों में, उदाहरण के लिए, प्रशिक्षण प्रदान करना, मार्गदर्शन करना, या वर्तमान में नियुक्त व्यक्तियों की पुनर्नियुक्ति करना शामिल हो सकता है; या सक्षम व्यक्तियों को भर्ती करना या अनुबंधित करना शामिल हो सकता है।

संगठन को योग्यता के प्रमाण के रूप में उचित दस्तावेज़ जानकारी संचित रखनी चाहिए।

७.३ अवेयरनेस (जागरूकता)

संगठन यह सुनिश्चित करेगा कि जो लोग संगठन के नियंत्रण में काम कर रहे हैं, वे निम्नलिखित से अवगत हों:

  • क) पर्यावरण नीति;
  • ) महत्वपूर्ण पर्यावरण पहलू और उनके काम से जुड़े वास्तविक या संभावित पर्यावरणीय प्रभाव;
  • ग) पर्यावरण प्रबंधन प्रणाली की प्रभावशीलता में उनकी भूमिका, जिसमें बेहतर पर्यावरणीय प्रदर्शन के लाभ शामिल हैं;
  • घ) पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं का पालन न करने के परिणाम, जिसमें संगठन की अनुपालन आवश्यकताओं को पूरा न करने के परिणाम भी शामिल हैं।

७.४ कम्युनिकेशन  (संचार)

७.४.१ जनरल (सामान्य)

संगठन पर्यावरण प्रबंधन प्रणाली से संबंधित आंतरिक और बाहरी संचार के लिए आवश्यक प्रक्रिया (प्रक्रियाओं) को स्थापित, लागू और बनाए रखेगा, जिसमें शामिल हैं:

  • क) किस विषय पर संचार किया जाएगा;
  • ख) कब संचार करना है;
  • ) किसके साथ संचार करना है;
  • घ) कैसे संचार करना है।

अपनी संचार प्रक्रिया स्थापित करते समय, संगठन को:

  • अपनी अनुपालन बाध्यताओं को ध्यान में रखना चाहिए;
  • सुनिश्चित करना चाहिए कि पर्यावरणीय जानकारी, जो संचारित की जाती है, वह पर्यावरण प्रबंधन प्रणाली के भीतर उत्पन्न जानकारी के साथ सुसंगत और विश्वसनीय हो।

संगठन को अपनी पर्यावरण प्रबंधन प्रणाली पर प्रासंगिक संचारों का जवाब देना चाहिए।

संगठन को अपने संचारों का साक्ष्य के रूप में दस्तावेजी जानकारी बनाए रखनी चाहिए, जैसा कि उचित हो।

७.४.२ इंटरनल कम्युनिकेशन (आंतरिक संवाद)

संगठन को:

  • क) पर्यावरण प्रबंधन प्रणाली से संबंधित जानकारी को विभिन्न स्तरों और कार्यों के बीच आंतरिक रूप से संप्रेषित करना चाहिए, जिसमें पर्यावरण प्रबंधन प्रणाली में परिवर्तन भी शामिल हैं, जैसा कि उचित हो;
  • ख) यह सुनिश्चित करना चाहिए कि उसका संचार प्रक्रिया उन व्यक्तियों को योगदान करने में सक्षम बनाती है जो संगठन के नियंत्रण के तहत काम कर रहे हैं, ताकि निरंतर सुधार हो सके।

७.४.३ एक्सटर्नल कम्युनिकेशन (बाहरी संचार)

संगठन को अपनी संचार प्रक्रियाओं द्वारा स्थापित और अनुपालन दायित्वों के अनुसार पर्यावरण प्रबंधन प्रणाली से संबंधित जानकारी को बाहरी रूप से संप्रेषित करना चाहिए।

७.५ डॉक्युमेंटेड इनफार्मेशन(प्रलेखित जानकारी)

७.५.१ जनरल (सामान्य)

संगठन की पर्यावरण प्रबंधन प्रणाली में शामिल होना चाहिए:

  • क) आईएसओ १४००१:२०१५ मानक द्वारा आवश्यक प्रलेखित जानकारी;
  • ख) संगठन द्वारा पर्यावरण प्रबंधन प्रणाली की प्रभावशीलता के लिए आवश्यक समझी गई प्रलेखित जानकारी।

नोट :पर्यावरण प्रबंधन प्रणाली के लिए प्रलेखित जानकारी की सीमा एक संगठन से दूसरे संगठन में भिन्न हो सकती है, निम्नलिखित कारणों से:

  • — संगठन का आकार और उसकी गतिविधियों, प्रक्रियाओं, उत्पादों और सेवाओं का प्रकार;
  • — अपनी अनुपालन बाध्यताओं की पूर्ति का प्रदर्शन करने की आवश्यकता;
  • — प्रक्रियाओं की जटिलता और उनके अंतःक्रियाओं;
  • — संगठन के नियंत्रण में काम करने वाले व्यक्तियों की क्षमता।

७.५.२ क्रिएटिंग एंड उप्दतिंग (निर्माण और अद्यतन)

लिखित जानकारी निर्मित और अद्यतित करते समय, संगठन को सुनिश्चित करना होगा कि उपयुक्त हों:

  • ) पहचान और विवरण (जैसे शीर्षक, तिथि, लेखक, या संदर्भ संख्या);
  • ) प्रारूप (जैसे भाषा, सॉफ्टवेयर संस्करण, ग्राफिक्स) और माध्यम (जैसे कागज, इलेक्ट्रॉनिक);
  • ग) समीक्षा और मंजूरी के लिए जाँच करना कि यह उपयुक्तता और पर्याप्तता के लिए सही है।

७.५.३ कण्ट्रोल ऑफ़ डॉक्युमेंटेड इनफार्मेशन (प्रलेखित जानकारी का नियंत्रण)

पर्यावरण प्रबंधन प्रणाली और आईएसओ १४००१:२०१५ मानक द्वारा आवश्यक प्रलेखित जानकारी को नियंत्रित किया जाना चाहिए ताकि यह सुनिश्चित हो सके:

  • ) यह वहां और जब आवश्यक हो, उपलब्ध और उपयोग के लिए उपयुक्त हो;
  • ) यह पर्याप्त रूप से संरक्षित हो (उदाहरण के लिए, गोपनीयता की हानि, अनुचित उपयोग, या अखंडता की हानि से)।

प्रलेखित जानकारी के नियंत्रण के लिए, संगठन को निम्नलिखित गतिविधियों को संबोधित करना चाहिए, जैसा लागू हो:

  • — वितरण, पहुंच, पुनर्प्राप्ति और उपयोग;
  • — भंडारण और संरक्षण, जिसमें पठनीयता का संरक्षण शामिल है;
  • — परिवर्तनों का नियंत्रण (उदाहरण के लिए, संस्करण नियंत्रण);
  • — अवधारण और निपटान।

संगठन द्वारा पर्यावरण प्रबंधन प्रणाली की योजना और संचालन के लिए आवश्यक मानी गई बाहरी स्रोत की प्रलेखित जानकारी को उचित रूप से पहचाना और नियंत्रित किया जाना चाहिए।

नोट :”एक्सेस” का मतलब हो सकता है कि दस्तावेजी जानकारी को देखने की अनुमति केवल दी जाए, या दस्तावेजी जानकारी को देखने और बदलने की अनुमति और अधिकार दिया जाए।

८.० ऑपरेशन्स (संचालन) 

८.१ ऑपरेशनल प्लानिंग एंड कण्ट्रोल (परिचालन योजना और नियंत्रण)

संस्था को पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं को पूरा करने और . और . में पहचानी गई कार्रवाइयों को लागू करने के लिए आवश्यक प्रक्रियाओं को स्थापित, लागू, नियंत्रित और बनाए रखना होगा, जिसमें शामिल हैं:

  • — प्रक्रिया के लिए संचालन मानदंड स्थापित करना;
  • — संचालन मानदंड के अनुसार प्रक्रिया का नियंत्रण लागू करना।

नोट : नियंत्रणों में इंजीनियरिंग नियंत्रण और प्रक्रियाएँ शामिल हो सकती हैं। नियंत्रणों को एक व्यवस्था के अनुसार लागू किया जा सकता है (जैसे कि उन्मूलन, प्रतिस्थापन, प्रशासनिक) और इन्हें व्यक्तिगत रूप से या संयोजन में इस्तेमाल किया जा सकता है।

संस्थान को योजनाबद्ध परिवर्तनों पर नियंत्रण रखना होगा और अनियोजित परिवर्तनों के परिणामों की समीक्षा करनी होगी, आवश्यकतानुसार किसी भी प्रतिकूल प्रभाव को कम करने के लिए कार्रवाई करनी होगी।

संस्थान को यह सुनिश्चित करना होगा कि आउटसोर्स किए गए प्रक्रियाओं पर नियंत्रण या प्रभाव डाला जाए। प्रक्रियाओं पर लागू किए जाने वाले नियंत्रण या प्रभाव का प्रकार और सीमा पर्यावरण प्रबंधन प्रणाली के भीतर परिभाषित किया जाना चाहिए।

जीवन चक्र की दृष्टि के अनुरूप, संगठन को यह सुनिश्चित करना होगा कि:

  • ) उपयुक्त नियंत्रण स्थापित करें, ताकि यह सुनिश्चित हो सके कि उसके पर्यावरणीय आवश्यकताएं डिज़ाइन और विकास प्रक्रिया में संबोधित की जाती हैं, प्रत्येक जीवन चक्र चरण को ध्यान में रखते हुए;
  • ) उत्पादों और सेवाओं की खरीद के लिए अपनी पर्यावरणीय आवश्यकताओं का निर्धारण करें, जैसा उचित हो;
  • ग) अपने प्रासंगिक पर्यावरणीय आवश्यकताओं को बाहरी प्रदाताओं, जिनमें ठेकेदार भी शामिल हैं, के साथ साझा करें;
  • घ) अपने उत्पादों और सेवाओं के परिवहन या वितरण, उपयोग, अंत-जीवन उपचार और अंतिम निपटान से जुड़े संभावित महत्वपूर्ण पर्यावरणीय प्रभावों के बारे में जानकारी प्रदान करने की आवश्यकता पर विचार करें।

संगठन को दस्तावेज़ीकृत जानकारी बनाए रखनी होगी, ताकि यह सुनिश्चित हो सके कि प्रक्रियाएँ योजना के अनुसार की गई हैं।

८.२ इमरजेंसी प्रेपरेडनेस एंड रिस्पांस (आपातकालीन तत्परता और प्रतिक्रिया)

संगठन को उन संभावित आपातकालीन परिस्थितियों के लिए तैयारी और प्रतिक्रिया करने की प्रक्रिया स्थापित, लागू और बनाए रखनी होगी, जिन्हें ६.१.१ में पहचाना गया है।

संगठन को:

  • क) आपातकालीन स्थितियों से होने वाले प्रतिकूल पर्यावरणीय प्रभावों को रोकने या कम करने के लिए क्रियाएँ योजना बनानी चाहिए;
  • ख) वास्तविक आपातकालीन स्थितियों का जवाब देना चाहिए;
  • ) आपातकाल की गंभीरता और संभावित पर्यावरणीय प्रभाव के अनुसार आपातकालीन स्थितियों के परिणामों को रोकने या कम करने के लिए कार्रवाई करनी चाहिए;
  • घ) जहां संभव हो, योजना बनाई गई प्रतिक्रिया क्रियाओं का समय-समय पर परीक्षण करना चाहिए;
  • ङ) आपातकालीन स्थितियों या परीक्षणों के बाद प्रक्रियाओं और योजना बनाई गई प्रतिक्रिया क्रियाओं की समय-समय पर समीक्षा और संशोधन करना चाहिए;
  • च) आपातकालीन तैयारी और प्रतिक्रिया से संबंधित महत्वपूर्ण जानकारी और प्रशिक्षण, जहां उचित हो, संबंधित पक्षों को, जिसमें संगठन के नियंत्रण में काम करने वाले लोग शामिल हैं, प्रदान करना चाहिए।

संगठन को यह सुनिश्चित करने के लिए आवश्यक मात्रा में दस्तावेज़ जानकारी बनाए रखनी चाहिए कि प्रक्रियाएँ योजना के अनुसार की जा रही हैं।

९. परफॉरमेंस इवैल्यूएशन (प्रदर्शन का मूल्यांकन)

९.१ मोनिटरिंग, मेज़रमेंट एनालिसिस एंड इवैल्यूएशन (निगरानी, ​​माप, विश्लेषण और मूल्यांकन)

९.१.१ जनरल  (सामान्य)

संगठन को अपनी पर्यावरणीय प्रदर्शन की निगरानी, माप, विश्लेषण और मूल्यांकन करना चाहिए।

संगठन को निम्नलिखित निर्धारित करना चाहिए:

  • क) क्या निगरानी और माप की जरूरत है;
  • ख) निगरानी, माप, विश्लेषण और मूल्यांकन के तरीके, जो लागू हों, ताकि परिणाम सही हों;
  • ) वे मानदंड जिनके आधार पर संगठन अपने पर्यावरणीय प्रदर्शन का मूल्यांकन करेगा, और उपयुक्त संकेतक;
  • घ) निगरानी और माप कब किया जाएगा;
  • ङ) निगरानी और माप के परिणामों का विश्लेषण और मूल्यांकन कब किया जाएगा।

संगठन को यह सुनिश्चित करना चाहिए कि कैलिब्रेटेड या सत्यापित निगरानी और मापने के उपकरण का उपयोग और रखरखाव किया जाए, जैसे कि आवश्यक हो।

संगठन को अपने पर्यावरणीय प्रदर्शन और पर्यावरण प्रबंधन प्रणाली की प्रभावशीलता का मूल्यांकन करना चाहिए।

संगठन को संबंधित पर्यावरणीय प्रदर्शन की जानकारी आंतरिक और बाहरी दोनों स्तरों पर संप्रेषित करनी चाहिए, जैसा कि इसके संचार प्रक्रिया में निर्दिष्ट किया गया है और इसके अनुपालन कर्तव्यों के अनुसार।

संगठन को निगरानी, माप, विश्लेषण और मूल्यांकन के परिणामों का सबूत देने के लिए उचित दस्तावेज़ जानकारी बनाए रखनी चाहिए।

९.१.२ इवैल्यूएशन ऑफ़ कंप्लायंस (अनुपालन का मूल्यांकन)

संगठन को अपनी अनुपालन जिम्मेदारियों की पूर्ति का मूल्यांकन करने के लिए आवश्यक प्रक्रिया (या प्रक्रियाएँ) स्थापित, लागू और बनाए रखनी चाहिए।

संगठन को:

  • क) यह निर्धारित करना चाहिए कि अनुपालन का मूल्यांकन कितनी बार किया जाएगा;
  • ख) अनुपालन का मूल्यांकन करना चाहिए और यदि आवश्यक हो तो कार्रवाई करनी चाहिए;
  • ) अपने अनुपालन की स्थिति की जानकारी और समझ बनाए रखनी चाहिए।

संगठन को अनुपालन मूल्यांकन परिणामों के सबूत के रूप में दस्तावेजित जानकारी को सुरक्षित रखना चाहिए।

९.२ इंटरनल ऑडिट (आंतरिक ऑडिट)

९.२.१ जनरल  (सामान्य)

संगठन को निर्धारित समयांतराल पर आंतरिक ऑडिट आयोजित करने चाहिए ताकि यह जानकारी मिल सके कि पर्यावरण प्रबंधन प्रणाली:

  • क) संगठन की अपनी पर्यावरण प्रबंधन प्रणाली की आवश्यकताओं और इस अंतर्राष्ट्रीय मानक की आवश्यकताओं के अनुरूप है;
  • ख) प्रभावी ढंग से लागू और बनाए रखी गई है।

९.२.२ इंटरनल ऑडिट प्रोग्राम (आंतरिक लेखापरीक्षा कार्यक्रम)

संगठन को आंतरिक ऑडिट कार्यक्रम स्थापित, लागू और बनाए रखना चाहिए, जिसमें आवृत्ति, विधियाँ, जिम्मेदारियाँ, योजना आवश्यकताएँ और आंतरिक ऑडिट की रिपोर्टिंग शामिल हो।

आंतरिक ऑडिट कार्यक्रम स्थापित करते समय, संगठन को संबंधित प्रक्रियाओं की पर्यावरणीय महत्वता, संगठन को प्रभावित करने वाले परिवर्तन और पिछली ऑडिट्स के परिणामों को ध्यान में रखना चाहिए।

संगठन को:

  • क) प्रत्येक ऑडिट के लिए ऑडिट मानदंड और दायरा निर्धारित करना चाहिए;
  • ख) ऑडिटर्स का चयन करना चाहिए और ऑडिट्स करना चाहिए ताकि ऑडिट प्रक्रिया की वस्तुनिष्ठता और निष्पक्षता सुनिश्चित हो सके;
  • ) सुनिश्चित करना चाहिए कि ऑडिट के परिणाम संबंधित प्रबंधन को रिपोर्ट किए जाएं।

संगठन को ऑडिट कार्यक्रम के कार्यान्वयन और ऑडिट परिणामों के सबूत के रूप में दस्तावेज़ीकृत जानकारी बनाए रखनी चाहिए।

९.३ मैनेजमेंट रिव्यु (प्रबंधन की समीक्षा)

शीर्ष प्रबंधन को निर्धारित अंतराल पर संगठन के पर्यावरण प्रबंधन प्रणाली की समीक्षा करनी चाहिए, ताकि उसकी लगातार उपयुक्तता, पर्याप्तता और प्रभावशीलता सुनिश्चित की जा सके।

प्रबंधन समीक्षा में निम्नलिखित पर विचार किया जाना चाहिए:

  • ) पिछली प्रबंधन समीक्षाओं से किए गए कार्यों की स्थिति;
  • ) परिवर्तनों की समीक्षा में शामिल करें:
    • ) पर्यावरण प्रबंधन प्रणाली से संबंधित बाहरी और आंतरिक मुद्दे;
    • ) संबंधित पक्षों की आवश्यकताएँ और अपेक्षाएँ, जिसमें अनुपालन की जिम्मेदारियाँ भी शामिल हैं;
    • ) इसके महत्वपूर्ण पर्यावरणीय पहलू;
    • ) जोखिम और अवसर;
  • ग) पर्यावरणीय लक्ष्यों की प्राप्ति की सीमा;
  • घ) संस्थान की पर्यावरणीय प्रदर्शन की जानकारी, जिसमें शामिल हैं:
    • ) अनुपालन की कमी और सुधारात्मक क्रियाएँ;
    • ) निगरानी और मापन के परिणाम;
    • ) अनुपालन की जिम्मेदारियों की पूर्ति;
    • ) ऑडिट के परिणाम;
  • ङ) संसाधनों की पर्याप्तता;
  • च) संबंधित पक्षों से प्राप्त संचार, जिसमें शिकायतें भी शामिल हैं;
  • छ) निरंतर सुधार के अवसर।

प्रबंधन समीक्षा के परिणाम में शामिल होंगे:

  • — पर्यावरण प्रबंधन प्रणाली की लगातार उपयुक्तता, पर्याप्तता और प्रभावशीलता पर निष्कर्ष;
  • — लगातार सुधार के अवसरों से संबंधित निर्णय;
  • — पर्यावरण प्रबंधन प्रणाली में किसी भी आवश्यक परिवर्तन, जैसे कि संसाधनों से संबंधित निर्णय;
  • — यदि पर्यावरणीय उद्देश्य प्राप्त नहीं हुए हैं, तो आवश्यक कार्रवाइयाँ;
  • — यदि आवश्यक हो, तो पर्यावरण प्रबंधन प्रणाली को अन्य व्यावसायिक प्रक्रियाओं के साथ एकीकृत करने के अवसर;
  • — संगठन की रणनीतिक दिशा के लिए कोई भी प्रभाव।

संगठन को प्रबंधन समीक्षा के परिणामों के प्रमाण के रूप में दस्तावेजी जानकारी को सुरक्षित रखना होगा।

१०. इम्प्रूवमेंट (सुधार)

१०.१ जनरल  (सामान्य)

संगठन सुधार के अवसरों को निर्धारित करेगा और अपने पर्यावरण प्रबंधन प्रणाली के अपेक्षित परिणामों को प्राप्त करने के लिए आवश्यक कार्यों को लागू करेगा।

१०.२ नॉन-कन्फोर्मिटी एंड करेक्टिव एक्शन (गैर-पुष्टि और सुधारात्मक कार्रवाई)

जब एक गैर-अनुरूपता होती है, तो संगठन को चाहिए:

  • ) गैर-अनुरूपता पर प्रतिक्रिया देना और, यदि लागू हो:
    • ) इसे नियंत्रित और सुधारने के लिए कार्रवाई करना;
    • ) इसके परिणामों से निपटना, जिसमें प्रतिकूल पर्यावरणीय प्रभावों को कम करना शामिल है।
  • ) गैर-अनुरूपता के कारणों को समाप्त करने के लिए कार्रवाई की आवश्यकता का मूल्यांकन करना, ताकि यह पुनः न हो या कहीं और न हो, द्वारा:
    • ) गैर-अनुरूपता की समीक्षा करना;
    • )गैर-अनुरूपता के कारणों का निर्धारण करना;
    • ) यह जांचना कि क्या इसी तरह की गैर-अनुरूपताएँ मौजूद हैं या संभावित रूप से हो सकती हैं।
  • ग) आवश्यक कार्रवाई को लागू करना;
  • घ) लिए गए किसी भी सुधारात्मक कार्रवाई की प्रभावशीलता की समीक्षा करना;
  • ङ) यदि आवश्यक हो, तो पर्यावरण प्रबंधन प्रणाली में बदलाव करना।

सुधारात्मक कार्रवाई गैर-अनुरूपताओं के प्रभावों की गंभीरता, जिसमें पर्यावरणीय प्रभाव भी शामिल हैं, के अनुरूप होनी चाहिए।

संगठन को प्रमाण के रूप में दस्तावेजी जानकारी बनाए रखनी चाहिए:

  • — गैर-अनुरूपताओं की प्रकृति और इसके बाद की गई किसी भी कार्रवाई;
  • — किसी भी सुधारात्मक कार्रवाई के परिणाम।

१०.३  कॉन्टीनुअल इम्प्रूवमेंट ( निरंतर सुधार)

संगठन पर्यावरण प्रदर्शन को बेहतर बनाने के लिए पर्यावरण प्रबंधन प्रणाली की उपयुक्तता, पर्याप्तता और प्रभावशीलता को लगातार सुधारता रहेगा।


आईएसओ ९००१:२०१५ गुणवत्ता प्रबंधन प्रणाली मानक(क्वालिटी मैनेजमेंट सिस्टम स्टैण्डर्ड)

१) स्कोप (क्षेत्र)

आईएसओ ९००१:२०१५ मानक गुणवत्ता प्रबंधन प्रणाली के लिए आवश्यकताओं को निर्दिष्ट करता है, जब कोई संगठन:

  • क) यह दिखाना चाहता है कि वह लगातार ऐसे उत्पाद और सेवाएं प्रदान करने में सक्षम है जो ग्राहक और लागू कानूनी आवश्यकताओं को पूरा करते हैं, और
  • ख) प्रणाली के प्रभावी अनुप्रयोग के माध्यम से ग्राहक संतुष्टि को बढ़ाना चाहता है, जिसमें प्रणाली के सुधार और ग्राहक एवं लागू स्टटूटोरी एंड रेगुलेटरी (कानूनी) आवश्यकताओं के अनुपालन की गारंटी शामिल है।

आईएसओ ९००१:२०१५ मानक की सभी आवश्यकताएँ सामान्य हैं और किसी भी संगठन, चाहे उसका प्रकार, आकार या उसके प्रोडक्ट्स (उत्पाद) और सर्विसेज (सेवाएँ )कुछ भी हों, के लिए लागू की जा सकती हैं।

२) नोर्मेटिव रिफरेन्स (मानक संदर्भ)

निम्नलिखित दस्तावेज, पूर्ण या आंशिक रूप से, इस दस्तावेज़ में मानक रूप से संदर्भित हैं और इसके अनुप्रयोग के लिए अनिवार्य हैं। दिनांकित संदर्भों के लिए, केवल उद्धृत संस्करण ही लागू होता है। बिना दिनांक वाले संदर्भों के लिए, संदर्भित दस्तावेज़ का नवीनतम संस्करण (किसी भी संशोधन सहित) लागू होता है:

आईएसओ ९०००:२०१५, क्वालिटी मैनेजमेंट सिस्टम्स — फंडामेंटल्स एंड वोकैबुलरी

३ टर्म्स एंड डेफिनेशन (नियम और परिभाषाएँ)

आईएसओ ९००१:२०१५ मानक के उद्देश्यों के लिए, आईएसओ ९०००:२०१५ में दिए गए टर्म्स एंड डेफिनेशन (नियम और परिभाषाएँ) लागू होती हैं।

४ कॉन्टेक्स्ट ऑफ़ आर्गेनाइजेशन (संगठन का संदर्भ)

४.१ अंडरस्टैंडिंग आर्गेनाइजेशन एंड इट्स कॉन्टेक्स्ट (संगठन और उसके संदर्भ को समझना)

संगठन को उन बाहरी और आंतरिक मुद्दों का निर्धारण करना चाहिए जो उसके उद्देश्य और रणनीतिक दिशा के लिए प्रासंगिक हैं और जो उसकी गुणवत्ता प्रबंधन प्रणाली के इच्छित परिणामों को प्राप्त करने की क्षमता को प्रभावित करते हैं। संगठन को इन बाहरी और आंतरिक मुद्दों के बारे में जानकारी की निगरानी और समीक्षा करनी चाहिए।

संगठन को यह निर्धारण करना चाहिए कि जलवायु परिवर्तन एक प्रासंगिक मुद्दा है या नहीं।

  • नोट 1: मुद्दों में विचार के लिए सकारात्मक और नकारात्मक कारक या स्थितियाँ शामिल हो सकती हैं।
  • नोट 2: बाहरी संदर्भ को समझने में कानूनी, तकनीकी, प्रतिस्पर्धी, बाजार, सांस्कृतिक, सामाजिक और आर्थिक परिवेश से उत्पन्न मुद्दों पर विचार करना मदद कर सकता है, चाहे वे अंतरराष्ट्रीय, राष्ट्रीय, क्षेत्रीय या स्थानीय हों।
  • नोट 3: आंतरिक संदर्भ को समझने में संगठन के मूल्य, संस्कृति, ज्ञान और प्रदर्शन से संबंधित मुद्दों पर विचार करना मदद कर सकता है।

४.२ अंडरस्टैंडिंग द नीड्स एंड एक्सपेक्टेशन ऑफ़ इंटरेस्टेड पार्टीज (इच्छुक पक्षों की जरूरतों और अपेक्षाओं को समझना)

उनके प्रभाव या संभावित प्रभाव के कारण, जो संगठन की क्षमता पर लगातार ग्राहकों और लागू कानूनी आवश्यकताओं को पूरा करने वाले उत्पाद और सेवाएँ प्रदान करने की क्षमता पर पड़ते हैं, संगठन को निम्नलिखित निर्धारण करना चाहिए:

  • क) वे इच्छुक पक्ष जो गुणवत्ता प्रबंधन प्रणाली के लिए प्रासंगिक हैं;
  • ख) इन इच्छुक पक्षों की वे आवश्यकताएँ जो गुणवत्ता प्रबंधन प्रणाली के लिए प्रासंगिक हैं।

संगठन को इन इच्छुक पक्षों और उनकी प्रासंगिक आवश्यकताओं के बारे में जानकारी की निगरानी और समीक्षा करनी चाहिए।

नोट: प्रासंगिक इच्छुक पक्षों की जलवायु परिवर्तन से संबंधित आवश्यकताएँ हो सकती हैं।

४.३ डेटर्मिनिंग थे स्कोप ऑफ़ क्वालिटी मैनेजमेंट सिस्टम ( गुणवत्ता प्रबंधन प्रणाली के दायरे का निर्धारण )

संगठन को गुणवत्ता प्रबंधन प्रणाली की सीमाओं और लागू होने की स्थिति का निर्धारण करना चाहिए ताकि इसका दायरा स्थापित किया जा सके।

इस दायरे का निर्धारण करते समय, संगठन को निम्नलिखित पर विचार करना चाहिए:

  • क) ४.१ में उल्लिखित बाहरी और आंतरिक मुद्दे
  • ख) ४.२ में उल्लिखित प्रासंगिक इच्छुक पक्षों की आवश्यकताएँ
  • ग) संगठन के उत्पाद और सेवाएँ।

संगठन को अपने गुणवत्ता प्रबंधन प्रणाली के निर्धारित दायरे के भीतर यदि ये सभी आवश्यकताएँ लागू होती हैं, तो इस अंतर्राष्ट्रीय मानक की सभी आवश्यकताओं को लागू करना चाहिए।
संगठन की गुणवत्ता प्रबंधन प्रणाली का दायरा उपलब्ध और रिकॉर्ड किया जाना चाहिए।दायरे में शामिल उत्पादों और सेवाओं के प्रकारों का उल्लेख होना चाहिए, और किसी भी आईएसओ ९००१:२०१५ मानक की आवश्यकताओं को शामिल न करने का औचित्य प्रदान करना चाहिए जो संगठन अपनी गुणवत्ता प्रबंधन प्रणाली के दायरे में लागू नहीं मानता।

आईएसओ ९००१:२०१५ मानक के अनुसार अनुपालन का दावा तभी किया जा सकता है जब निर्धारित आवश्यकताएँ, जो लागू नहीं होती हैं, संगठन की अपने उत्पादों और सेवाओं की अनुपालन सुनिश्चित करने और ग्राहक संतुष्टि बढ़ाने की क्षमता या जिम्मेदारी को प्रभावित नहीं करती हैं।

४.४ क्वालिटी मैनेजमेंट सिस्टम एंड इतस प्रोसेसेज (गुणवत्ता प्रबंधन प्रणाली और इसकी प्रक्रियाएँ)

४.४.१ संगठन को इस अंतर्राष्ट्रीय मानक की आवश्यकताओं के अनुसार, एक गुणवत्ता प्रबंधन प्रणाली स्थापित करनी चाहिए, उसे लागू करना चाहिए, बनाए रखना चाहिए और उसमें निरंतर सुधार करना चाहिए, जिसमें आवश्यक प्रक्रियाएँ और उनके आपसी संबंध शामिल हों।

संगठन को गुणवत्ता प्रबंधन प्रणाली के लिए आवश्यक प्रक्रियाओं और उनके पूरे संगठन में अनुप्रयोग का निर्धारण करना चाहिए, और:

  • क) इन प्रक्रियाओं के लिए आवश्यक इनपुट और अपेक्षित आउटपुट का निर्धारण करना चाहिए;
  • ख) इन प्रक्रियाओं की क्रमबद्धता और आपसी संबंध का निर्धारण करना चाहिए;
  • ग) इन प्रक्रियाओं के प्रभावी संचालन और नियंत्रण को सुनिश्चित करने के लिए आवश्यक मानदंड और विधियों (निगरानी, माप और संबंधित प्रदर्शन सूचकांकों सहित) का निर्धारण और अनुप्रयोग करना चाहिए;
  • घ) इन प्रक्रियाओं के लिए आवश्यक संसाधनों का निर्धारण और उनकी उपलब्धता सुनिश्चित करना चाहिए;
  • ङ) इन प्रक्रियाओं के लिए जिम्मेदारियों और अधिकारों को सौंपना चाहिए;
  • च) ६.१ की आवश्यकताओं के अनुसार निर्धारित जोखिमों और अवसरों को संबोधित करना चाहिए;
  • छ) इन प्रक्रियाओं का मूल्यांकन करना चाहिए और यह सुनिश्चित करने के लिए आवश्यक कोई भी परिवर्तन लागू करना चाहिए कि ये प्रक्रियाएँ अपने इच्छित परिणाम प्राप्त करें;
  • ज) प्रक्रियाओं और गुणवत्ता प्रबंधन प्रणाली में सुधार करना चाहिए।

४.४.२ आवश्यकता के अनुसार, संगठन को:

  • क) अपनी प्रक्रियाओं के संचालन का समर्थन करने के लिए प्रलेखित जानकारी बनाए रखना चाहिए;
  • ख) यह सुनिश्चित करने के लिए प्रलेखित जानकारी बनाए रखना चाहिए कि प्रक्रियाएँ योजनानुसार संचालित की जा रही हैं।

५ लीडरशिप (नेतृत्व)

५.१ लीडरशिप एंड कमिटमेंट (नेतृत्व और प्रतिबद्धता)

५.१.१ जनरल (सामान्य)

शीर्ष प्रबंधन को गुणवत्ता प्रबंधन प्रणाली के संदर्भ में नेतृत्व और समर्थन प्रदर्शित करना चाहिए द्वारा:

  • क) गुणवत्ता प्रबंधन प्रणाली के प्रभावकारिता के लिए जवाबदेही लेना;
  • ख) सुनिश्चित करना कि गुणवत्ता नीति और गुणवत्ता लक्ष्य संगठन के संदर्भ और रणनीतिक दिशा के साथ संगठित हैं और गुणवत्ता प्रबंधन प्रणाली के लिए स्थापित किए गए हैं;
  • ग) गुणवत्ता प्रबंधन प्रणाली की आवश्यकताओं को संगठन के व्यापार प्रक्रियाओं में सम्मिलित करना;
  • घ) प्रक्रिया दृष्टिकोण और जोखिम-आधारित विचार का उपयोग प्रोत्साहन करना;
  • ङ) गुणवत्ता प्रबंधन प्रणाली के लिए आवश्यक संसाधनों की उपलब्धता सुनिश्चित करना;
  • च) प्रभावी गुणवत्ता प्रबंधन और गुणवत्ता प्रबंधन प्रणाली की आवश्यकताओं का पालन करने के महत्व को संवाद करना;
  • छ) यह सुनिश्चित करना कि गुणवत्ता प्रबंधन प्रणाली अपने इच्छित परिणाम प्राप्त करती है;
  • ज) गुणवत्ता प्रबंधन प्रणाली की प्रभावकारिता में योगदान करने के लिए व्यक्तियों को संलग्न, निर्देशित और समर्थन प्रदान करना;
  • झ) सुधार को प्रोत्साहन करना;
  • ञ) अन्य संबंधित प्रबंधन भूमिकाओं को उनकी जिम्मेदारी क्षेत्रों में उनके नेतृत्व को प्रदर्शित करने के लिए समर्थन प्रदान करना।

नोट: इस अंतर्राष्ट्रीय मानक में “व्यापार” का संदर्भ व्यापक रूप से उस गतिविधि को दर्शाता है जो संगठन के अस्तित्व के उद्देश्यों के मूल है, चाहे संगठन सार्वजनिक हो, निजी हो, लाभ के लिए हो या न के लिए।

५.१.२ कस्टमर फोकस (ग्राहक पर ध्यान) 

शीर्ष प्रबंधन को ग्राहक केंद्रित दृष्टिकोण के संदर्भ में नेतृत्व और समर्थन प्रदर्शित करना चाहिए इसे सुनिश्चित करके कि:

  • क) ग्राहक और लागू वैधानिक और विनियामक आवश्यकताएं निर्धारित, समझी और नियमित रूप से पूरी की जाती हैं;
  • ख) उन जोखिमों और अवसरों का निर्धारण किया जाता है जो उत्पादों और सेवाओं की अनुपालनता और ग्राहक संतुष्टि को बढ़ाने की क्षमता को प्रभावित कर सकते हैं और इन्हें समाधान किया जाता है;
  • ग) ग्राहक संतुष्टि को बढ़ाने पर ध्यान दिया जाता है।

५.२ पालिसी (नीति)

५.२.१ एस्टब्लिशिंग थे क्वालिटी पालिसी ( गुणवत्ता नीति की स्थापना)

शीर्ष प्रबंधन को एक गुणवत्ता नीति स्थापित, लागू और बनाए रखना चाहिए जो:

  • क) संगठन के उद्देश्य और संदर्भ के अनुकूल हो और इसके रणनीतिक दिशा का समर्थन करे;
  • ख) गुणवत्ता लक्ष्यों को स्थापित करने के लिए एक ढांचा प्रदान करे;
  • ग) लागू आवश्यकताओं को पूरा करने के लिए एक प्रतिबद्धता शामिल करे;
  • घ) गुणवत्ता प्रबंधन प्रणाली के निरंतर सुधार के लिए एक प्रतिबद्धता शामिल करे।

५.२.२ कम्युनिकेटिंग थे क्वालिटी पालिसी ( गुणवत्ता नीति का संचार)

“गुणवत्ता नीति:

  • क) उपलब्ध और प्रलेखित होनी चाहिए;
  • ख) संगठन के भीतर संचारित, समझी और लागू की जानी चाहिए;
  • ग) उचित होने पर उचित संबंधित रुचिकर्ताओं के लिए उपलब्ध होनी चाहिए।”

५.३ ओर्गनइजेशनल रोल्स, रेस्पॉन्सिबिलिटीज़ एंड अथॉरिटीज (संगठनात्मक भूमिकाएँ, जिम्मेदारियाँ और अधिकारी)

शीर्ष प्रबंधन को सुनिश्चित करना चाहिए कि संबंधित भूमिकाओं के लिए जिम्मेदारियाँ और अधिकार संघातित, संचारित और संगठन में समझी जाए।

शीर्ष प्रबंधन को जिम्मेदारियाँ और अधिकार सौंपने चाहिए:
क) इस सुनिश्चित करने के लिए कि गुणवत्ता प्रबंधन प्रणाली ISO 9001:2015 मानक की आवश्यकताओं से समर्थन प्राप्त करती है;
ख) इस सुनिश्चित करने के लिए कि प्रक्रियाएं अपने इच्छित आउटपुट दे रही हैं;
ग) गुणवत्ता प्रबंधन प्रणाली की प्रदर्शन की रिपोर्टिंग और सुधार के अवसरों पर रिपोर्ट करने के लिए, विशेष रूप से शीर्ष प्रबंधन को;
घ) संगठन के भीतर ग्राहक केंद्रित ध्यान को सुनिश्चित करने के लिए;
ङ) यह सुनिश्चित करने के लिए कि गुणवत्ता प्रबंधन प्रणाली की पूर्णता को बनाए रखा जाए जब गुणवत्ता प्रबंधन प्रणाली में परिवर्तनों की योजना बनाई और कार्यान्वित की जाती है।

६. प्लानिंग (योजना)

६.१ एक्शन टू अचीव रिस्क एंड ओप्पोर्तुनिटी (जोखिम और अवसरों को संबोधित करने के लिए कार्रवाई)

६.१. सामग्री प्रबंधन प्रणाली की योजना बनाते समय, संगठन को . में उल्लिखित मुद्दों को ध्यान में रखना चाहिए और . में उल्लिखित आवश्यकताओं को भी देखना चाहिए और निम्नलिखित प्रभावों को पता लगाना चाहिए:

  • क) यह सुनिश्चित करना कि सामग्री प्रबंधन प्रणाली अपने इच्छित परिणाम हासिल कर सके;
  • ख) इच्छनीय प्रभावों को बढ़ावा देना;
  • ग) अवांछनीय प्रभावों को रोकना या कम करना;
  • घ) सुधार हासिल करना।

संगठन को योजना बनानी चाहिए:

  • क) इन रिस्क (जोखिमों) और ओप्पोर्तुनिटी (अवसरों) को संबोधित करने के लिए कार्य;
  • ख) कैसे:
    • ) इन कार्यों को अपनी गुणवत्ता प्रबंधन प्रणाली प्रक्रियाओं में शामिल और लागू करें;
    • ) इन कार्यों की प्रभावशीलता का मूल्यांकन करें।

जो कार्य रिस्क (जोखिमों) और ओप्पोर्तुनिटी (अवसरों) को संबोधित करने के लिए किए जाते हैं, वे उत्पादों और सेवाओं की अनुरूपता पर संभावित प्रभाव के अनुपात में होने चाहिए।

  • नोट : रिस्क (जोखिमों) को संबोधित करने के विकल्पों में शामिल हो सकते हैं: रिस्क (जोखिमों) से बचना, ओप्पोर्तुनिटी (अवसर) को पाने के लिए रिस्क (जोखिमों) लेना, रिस्क (जोखिमों) के स्रोत को समाप्त करना, संभावना या परिणाम को बदलना, रिस्क (जोखिमों) साझा करना, या सूचित निर्णय के द्वारा रिस्क (जोखिमों) को बनाए रखना।
  • नोट : ओप्पोर्तुनिटी (अवसर) नए तरीकों को अपनाने, नए उत्पाद लॉन्च करने, नए बाजार खोलने, नए ग्राहकों को संबोधित करने, साझेदारी बनाने, नई तकनीक का उपयोग करने और संगठन या उसके ग्राहकों की जरूरतों को पूरा करने के लिए अन्य वांछनीय और संभव संभावनाओं की ओर ले जा सकते हैं।

    ६.२ क्वालिटी ओब्जेक्टिवेस एंड प्लानिंग टू अचीव डेम (गुणवत्ता के उद्देश्य और उन्हें प्राप्त करने की योजना) 

    ६.२. संगठन को गुणवत्ता प्रबंधन प्रणाली के लिए आवश्यक प्रासंगिक कार्यों, स्तरों और प्रक्रियाओं में गुणवत्ता उद्देश्यों को स्थापित करना चाहिए।

    गुणवत्ता उद्देश्यों को चाहिए:

    • क) गुणवत्ता नीति के अनुरूप हों;
    • ख) मापने योग्य हों;
    • ग) लागू आवश्यकताओं को ध्यान में रखें;
    • घ) उत्पादों और सेवाओं की अनुरूपता और ग्राहक संतुष्टि में वृद्धि के लिए प्रासंगिक हों;
    • ङ) निगरानी की जाए;
    • च) संप्रेषित किया जाए;
    • छ) उपयुक्त होने पर अपडेट किया जाए।

    संगठन को गुणवत्ता उद्देश्यों पर प्रलेखित जानकारी बनाए रखनी चाहिए।

    ६.२. गुणवत्ता उद्देश्यों को कैसे प्राप्त करना है, इसकी योजना बनाते समय, संगठन को निम्नलिखित निर्धारित करना चाहिए:

    • क) क्या किया जाएगा;
    • ख) कौन से संसाधन आवश्यक होंगे;
    • ग) कौन जिम्मेदार होगा;
    • घ) यह कब पूरा होगा;
    • ङ) परिणामों का मूल्यांकन कैसे किया जाएगा।

    ६.३ प्लानिंग ऑफ़ चैंजेस (बदलाव की योजना)

    जब संगठन गुणवत्ता प्रबंधन प्रणाली में बदलाव की आवश्यकता निर्धारित करता है, तो बदलाव योजनाबद्ध तरीके से किए जाने चाहिए।
    संगठन को विचार करना चाहिए:

    • क) बदलाव का उद्देश्य और उनके संभावित परिणाम;
    • ख) गुणवत्ता प्रबंधन प्रणाली की अखंडता;
    • ग) संसाधनों की उपलब्धता;
    • घ) जिम्मेदारियों और अधिकारों का आवंटन या पुनः आवंटन।

    ७. सपोर्ट (समर्थन)

    ७.१  रिसौर्सेस (साधन)

    ७.१.१ जनरल (सामान्य)

    संगठन को गुणवत्ता प्रबंधन प्रणाली की स्थापना, कार्यान्वयन, रखरखाव और सतत सुधार के लिए आवश्यक संसाधनों का निर्धारण और प्रदान करना चाहिए।
    संगठन को विचार करना चाहिए:

    • क) मौजूदा आंतरिक संसाधनों की क्षमताओं और प्रतिबंधों को;
    • ख) बाहरी प्रदाताओं से प्राप्त करने की आवश्यकताएँ।

    ७.१.२) पीपल (लोग)

    संगठन को इसकी गुणवत्ता प्रबंधन प्रणाली के प्रभावी कार्यान्वयन और प्रक्रियाओं के संचालन और नियंत्रण के लिए आवश्यक लोग (कर्मचारियों) का निर्धारण और प्रदान करना चाहिए।

    ७.१.३) इंफ्रास्ट्रक्चर (आधारभूत संरचना)

    संगठन को इसकी प्रक्रियाओं के संचालन के लिए और उत्पादों और सेवाओं की अनुरूपता हासिल करने के लिए आवश्यक संरचना का निर्धारण, प्रदान और रखरखाव करना चाहिए।

    नोट: संरचना में शामिल हो सकता है:

    • क) इमारतें और संबद्ध उपयोगिताएं;
    • ख) उपकरण, सहित हार्डवेयर और सॉफ़्टवेयर;
    • ग) परिवहन संसाधन;
    • घ) सूचना और संचार प्रौद्योगिकी।

    ७.१.४) एनवायरनमेंट फॉर द ऑपरेशन ऑफ़ प्रोसेसेज (प्रक्रियाओं के संचालन के लिए पर्यावरण)

    संगठन को इसकी प्रक्रियाओं के संचालन और उत्पादों और सेवाओं की अनुरूपता हासिल करने के लिए आवश्यक वातावरण का निर्धारण, प्रदान और रखरखाव करना चाहिए।

    नोट: एक उपयुक्त वातावरण मानव और भौतिक कारकों का संयोजन हो सकता है, जैसे:

    • क) सामाजिक (जैसे, भेदभाव नहीं करना, शांत, विवादरहित);
    • ख) मानसिक (जैसे, तनाव को कम करने वाला, बर्नआउट निवारण, भावनात्मक सुरक्षा);
    • ग) भौतिक (जैसे, तापमान, गर्मी, आर्द्रता, प्रकाश, हवा का प्रवाह, स्वच्छता, ध्वनि)।

    इन कारकों में विभिन्नता हो सकती है जो उत्पादों और सेवाओं के प्रदान पर निर्भर करती है।

    ७.१.५) मॉनिटरिंग एंड मेंअसुरिंग रिसोर्सेज (संसाधनों की निगरानी और मापन)

    ७.१.५.१) जनरल (सामान्य)

    संगठन को आवश्यक निगरानी और मापने के उपकरणों का निर्धारण और प्रावधान करना होगा ताकि यह सुनिश्चित किया जा सके कि उत्पादों और सेवाओं की आवश्यकताओं की पुष्टि के लिए सही और विश्वसनीय परिणाम प्राप्त हों।

    संगठन यह सुनिश्चित करेगा कि प्रदान किए गए निगरानी और मापने के उपकरण:

    • क) जिस विशेष प्रकार की निगरानी और मापन गतिविधियों के लिए उपयोग किए जा रहे हैं, उनके लिए उपयुक्त हों;
    • ख) उनके उद्देश्य के लिए लगातार उपयुक्तता बनाए रखने के लिए उनका रखरखाव किया जाए।

    संगठन को उपयुक्त रिकॉर्ड रखने होंगे ताकि यह प्रमाणित हो सके कि निगरानी और मापन संसाधन अपने उद्देश्य के लिए उपयुक्त हैं।

    ७.१.५.२) मेज़रमेंट ट्रैसेबिलिटी (मापन का अनुगम्यता)

    जब मापन का अनुगम्यता (ट्रैसेबिलिटी) एक आवश्यक शर्त होती है, या संगठन द्वारा मापन परिणामों की वैधता में विश्वास प्रदान करने के लिए एक महत्वपूर्ण भाग माना जाता है, तो मापने के उपकरण को निम्नलिखित किया जाना चाहिए:

    • क) अंतर्राष्ट्रीय या राष्ट्रीय मापन मानकों के अनुरूप मापन मानकों के विरुद्ध निर्दिष्ट अंतराल पर, या उपयोग से पहले, अंशांकित (कैलिब्रेटेड) या सत्यापित (verified), या दोनों; जब ऐसे मानक नहीं होते हैं, तो अंशांकन या सत्यापन के लिए उपयोग किए गए आधार को दस्तावेजी जानकारी के रूप में रखा जाना चाहिए;
    • ख) उनकी स्थिति निर्धारित करने के लिए पहचाना जाना चाहिए;
    • ग) समायोजन, क्षति या गिरावट से सुरक्षित रखा जाना चाहिए, जो अंशांकन स्थिति और उसके बाद के मापन परिणामों को अमान्य कर सकता है।

    जब मापने के उपकरण को अपने उद्देश्य के लिए अनुपयुक्त पाया जाता है, तो संगठन को यह निर्धारित करना होगा कि क्या पिछले मापन परिणामों की वैधता पर प्रतिकूल प्रभाव पड़ा है, और आवश्यकतानुसार उचित कार्रवाई करनी होगी।

    ७.१.) ओर्गनइजेशनल नॉलेज (संगठनात्मक ज्ञान)

    संगठन को अपने प्रक्रियाओं के संचालन और उत्पादों और सेवाओं की संगति सुनिश्चित करने के लिए आवश्यक ज्ञान प्राप्त करना होगा। इस ज्ञान को बनाए रखा जाएगा और आवश्यकतानुसार उपलब्ध कराया जाएगा। बदलती आवश्यकताओं और रुझानों को संबोधित करते समय, संगठन को अपने मौजूदा ज्ञान पर विचार करना होगा और यह तय करना होगा कि आवश्यक अतिरिक्त ज्ञान और आवश्यक अपडेट कैसे प्राप्त या एक्सेस किए जाएं।

    • नोट १: संगठनात्मक ज्ञान संगठन के लिए विशिष्ट ज्ञान होता है; यह आमतौर पर अनुभव से प्राप्त होता है। यह वह जानकारी है जिसका उपयोग और साझा किया जाता है ताकि संगठन के उद्देश्यों को प्राप्त किया जा सके।
    • नोट २: संगठनात्मक ज्ञान निम्नलिखित पर आधारित हो सकता है:
      • क) आंतरिक स्रोत (जैसे बौद्धिक संपदा; अनुभव से प्राप्त ज्ञान; विफलताओं और सफल परियोजनाओं से सीखे गए पाठ; अप्रलेखित ज्ञान और अनुभव को संग्रहित और साझा करना; प्रक्रियाओं, उत्पादों और सेवाओं में सुधार के परिणाम);
      • ख) बाहरी स्रोत (जैसे मानक; शैक्षणिक संस्थान; सम्मेलन; ग्राहकों या बाहरी प्रदाताओं से ज्ञान एकत्र करना)।

    ७.२ कम्पेटेन्स (योग्यता)

    संगठन को निम्नलिखित करना होगा:

    • ) अपने नियंत्रण में काम करने वाले कर्मचारियों की आवश्यक योग्यता को निर्धारित करना, जो गुणवत्ता प्रबंधन प्रणाली के प्रदर्शन और प्रभावशीलता को प्रभावित करते हैं;
    • ) यह सुनिश्चित करना कि ये व्यक्ति उचित शिक्षा, प्रशिक्षण, या अनुभव के आधार पर सक्षम हों;
    • ग) जहां लागू हो, आवश्यक क्षमता प्राप्त करने के लिए कार्रवाई करना और ली गई कार्रवाइयों की प्रभावशीलता का मूल्यांकन करना;
    • घ) क्षमता के प्रमाण के रूप में उपयुक्त दस्तावेजी जानकारी को संचित करना।

    उपयुक्त कार्रवाइयों में शामिल हो सकता है, उदाहरण के लिए, वर्तमान कर्मचारियों को प्रशिक्षण देना, उनका मार्गदर्शन करना, या उनका पुन: असाइनमेंट करना; या सक्षम व्यक्तियों को काम पर रखना या अनुबंधित करना।

    ७.३ अवेयरनेस (जागरूकता)

    संगठन को सुनिश्चित करना होगा कि संगठन के नियंत्रण में काम करने वाले व्यक्ति जानते हों:

    • ) गुणवत्ता नीति को;
    • ) संबंधित गुणवत्ता उद्देश्यों को;
    • ग) उनके योगदान को गुणवत्ता प्रबंधन प्रणाली की प्रभावशीलता में, समर्थन बढ़े हुए प्रदर्शन के लाभों को समाहित करते हुए;
    • घ) गुणवत्ता प्रबंधन प्रणाली की आवश्यकताओं के साथ मेल नहीं खाने के प्रभावों को।

    ७.४ कम्युनिकेशन  (संचार)

    संगठन को गुणवत्ता प्रबंधन प्रणाली से संबंधित आंतरिक और बाहरी संचार को निर्धारित करना होगा, जिसमें निम्नलिखित शामिल है:

    • ) किस बात को संचारित किया जाएगा;
    • ) कब संचार किया जाएगा;
    • ग) किसके साथ संचार किया जाएगा;
    • घ) संचार कैसे किया जाएगा;
    • ङ) कौन संचार करेगा।

    ७.५ डॉक्युमेंटेड इनफार्मेशन(प्रलेखित जानकारी)

    ७.५.१ जनरल (सामान्य)

    संगठन की गुणवत्ता प्रबंधन प्रणाली में शामिल होना चाहिए:

    • ) इस अंतरराष्ट्रीय मानक द्वारा आवश्यक लिखित जानकारी;
    • ) संगठन द्वारा निर्धारित लिखित जानकारी, जो गुणवत्ता प्रबंधन प्रणाली की प्रभावशीलता के लिए आवश्यक मानी गई हो।

    नोट : गुणवत्ता प्रबंधन प्रणाली के लिए लिखित जानकारी की मात्रा एक संगठन से दूसरे संगठन तक अलग हो सकती है क्योंकि:

    • — संगठन के आकार और उसके कार्यकलापों, प्रक्रियाओं, उत्पादों और सेवाओं के प्रकार के कारण;
    • — प्रक्रियाओं की जटिलता और उनके अन्तराघात;
    • — व्यक्तियों की क्षमता।

    ७.५.२ क्रिएटिंग एंड उप्दतिंग (निर्माण और अद्यतन)

    लिखित जानकारी निर्मित और अद्यतित करते समय, संगठन को सुनिश्चित करना होगा कि उपयुक्त हों:

    • ) पहचान और विवरण (जैसे शीर्षक, तिथि, लेखक, या संदर्भ संख्या);
    • ) प्रारूप (जैसे भाषा, सॉफ्टवेयर संस्करण, ग्राफिक्स) और माध्यम (जैसे कागज, इलेक्ट्रॉनिक);
    • ग) समीक्षा और मंजूरी के लिए जाँच करना कि यह उपयुक्तता और पर्याप्तता के लिए सही है।

    ७.५.३ कण्ट्रोल ऑफ़ डॉक्युमेंटेड इनफार्मेशन (प्रलेखित जानकारी का नियंत्रण)

    ७.५.३. गुणवत्ता प्रबंधन प्रणाली और आईएसओ ९००१:२०१५ मानक द्वारा आवश्यक लिखित जानकारी को नियंत्रित किया जाना चाहिए ताकि सुनिश्चित हो सके:

    • ) यह वहाँ और जब आवश्यकता हो, उपलब्ध और उपयोग के लिए उपयुक्त हो;
    • ) यह पर्याप्त रूप से सुरक्षित हो (जैसे गोपनीयता की हानि, अनुचित उपयोग, या अखंडता की हानि से)।

    ७.५.३.२ लिखित जानकारी के नियंत्रण के लिए, संगठन को निम्नलिखित गतिविधियों को संबोधित करना चाहिए, जैसा लागू हो:

    • ) वितरण, पहुंच, पुनःप्राप्ति और उपयोग;
    • ) भंडारण और संरक्षण, जिसमें पठनीयता का संरक्षण शामिल है;
    • ग) परिवर्तनों का नियंत्रण (जैसे संस्करण नियंत्रण);
    • घ) प्रतिधारण और निपटान।

    गुणवत्ता प्रबंधन प्रणाली की योजना और संचालन के लिए संगठन द्वारा आवश्यक मानी गई बाहरी स्रोतों की लिखित जानकारी को उचित रूप से पहचाना और नियंत्रित किया जाना चाहिए। संगति के प्रमाण के रूप में संचित लिखित जानकारी को अनपेक्षित परिवर्तनों से सुरक्षित रखा जाना चाहिए।

    नोट: पहुंच का अर्थ केवल लिखित जानकारी को देखने की अनुमति, या जानकारी को देखने और बदलने की अनुमति और अधिकार से संबंधित एक निर्णय हो सकता है।

    ८.० ऑपरेशन्स (संचालन) 

    ८.१ ऑपरेशनल प्लानिंग एंड कण्ट्रोल (परिचालन योजना और नियंत्रण)

    संगठन को उत्पादों और सेवाओं के प्रावधान की आवश्यकताओं को पूरा करने के लिए और क्लॉज 6 में निर्धारित कार्रवाइयों को लागू करने के लिए आवश्यक प्रक्रियाओं की योजना बनानी, कार्यान्वित करनी और नियंत्रित करना होगा:

    • ) उत्पादों और सेवाओं की आवश्यकताओं को निर्धारित करना।
    • ) प्रक्रियाओं और उत्पादों व सेवाओं की स्वीकृति के लिए मानदंड स्थापित करना।
    • ग) उत्पाद और सेवा आवश्यकताओं के अनुरूपता को प्राप्त करने के लिए आवश्यक संसाधनों का निर्धारण करना।
    • घ) मानदंड के अनुसार प्रक्रियाओं का नियंत्रण लागू करना।
    • ङ) यह सुनिश्चित करने के लिए आवश्यक लिखित जानकारी का निर्धारण, बनाए रखना और संचित करना कि प्रक्रियाएं योजना के अनुसार की गई हैं और उत्पादों व सेवाओं की आवश्यकताओं के अनुरूपता को प्रदर्शित करना।

    इस योजना का परिणाम संगठन के संचालन के लिए उपयुक्त होना चाहिए।

    संगठन को योजनाबद्ध परिवर्तनों को नियंत्रित करना चाहिए और अनपेक्षित परिवर्तनों के परिणामों की समीक्षा करनी चाहिए, और आवश्यकतानुसार किसी भी प्रतिकूल प्रभाव को कम करने के लिए कार्रवाई करनी चाहिए।

    संगठन को यह सुनिश्चित करना चाहिए कि आउटसोर्स की गई प्रक्रियाओं को नियंत्रित किया जाए।

    ८.२ रीकोईरमेन्ट फॉर प्रोडक्ट्स एंड सर्विसेज (उत्पादों और सेवाओं की आवश्यकताएं)

    ८.२.१) कसटमर कम्युनिकेशन (ग्राहकसे संवाद)

    ग्राहकों के साथ संचार में शामिल होना चाहिए:

    • ) उत्पादों और सेवाओं से संबंधित जानकारी प्रदान करना;
    • ) पूछताछ, अनुबंध या आदेशों को संभालना, जिसमें बदलाव शामिल हैं;
    • ग) उत्पादों और सेवाओं से संबंधित ग्राहक प्रतिक्रिया प्राप्त करना, जिसमें ग्राहक शिकायतें शामिल हैं;
    • घ) ग्राहक की संपत्ति को संभालना या नियंत्रित करना;
    • ङ) जब प्रासंगिक हो, तो आकस्मिक कार्रवाइयों के लिए विशिष्ट आवश्यकताएं स्थापित करना।

    ८.२.२) डीटरमाइनिंग द रीकोईरमेन्ट फॉर प्रोडक्ट्स एंड सर्विसेज (उत्पादों और सेवाओं की आवश्यकताओं का निर्धारण)

    जब ग्राहकों को पेश किए जाने वाले उत्पादों और सेवाओं की आवश्यकताओं को निर्धारित किया जाता है, तो संगठन को यह सुनिश्चित करना चाहिए कि:

    • ) उत्पादों और सेवाओं की आवश्यकताओं को परिभाषित किया गया है,
      • १) जिसमें कोई भी लागू वैधानिक और नियामक आवश्यकताएँ शामिल हैं,
      • २) वे जो संगठन द्वारा आवश्यक मानी जाती हैं;
    • ) संगठन उन दावों को पूरा कर सकता है जो वह अपने उत्पादों और सेवाओं के लिए करता है।

    ८.२.३) रिव्यु ऑफ़ द रीकोईरमेन्ट फॉर प्रोडक्ट्स एंड सर्विसेज (उत्पादों और सेवाओं के लिए आवश्यकताओं की समीक्षा)

    ८.२.३.१ संगठन को यह सुनिश्चित करना चाहिए कि उसके पास ग्राहकों को पेश किए जाने वाले उत्पादों और सेवाओं की आवश्यकताओं को पूरा करने की क्षमता है।संगठन को किसी ग्राहक को उत्पाद और सेवाएँ देने से पहले एक समीक्षा करनी चाहिए, जिसमें शामिल हैं:

    • ) ग्राहक द्वारा निर्दिष्ट आवश्यकताएँ, जिसमें वितरण और बाद की गतिविधियों की आवश्यकताएँ शामिल हैं;
    • ) ऐसी आवश्यकताएँ जो ग्राहक द्वारा नहीं बताई गई हैं, लेकिन निर्दिष्ट या इरादे के उपयोग के लिए आवश्यक हैं, जब ज्ञात हों;
    • ग) संगठन द्वारा निर्दिष्ट आवश्यकताएँ;
    • घ) उत्पादों और सेवाओं पर लागू वैधानिक और नियामक आवश्यकताएँ;
    • ङ) अनुबंध या आदेश की आवश्यकताएँ जो पहले व्यक्त की गई आवश्यकताओं से भिन्न हैं।

    संगठन को यह सुनिश्चित करना चाहिए कि अनुबंध या आदेश की आवश्यकताएँ जो पहले परिभाषित की गई आवश्यकताओं से भिन्न हैं, हल की जाएँ।

    जब ग्राहक अपनी आवश्यकताओं का दस्तावेजीकृत बयान नहीं देता है, तो संगठन को ग्राहक की आवश्यकताओं की पुष्टि स्वीकृति से पहले करनी चाहिए।

    नोट: कुछ स्थितियों में, जैसे इंटरनेट बिक्री, प्रत्येक आदेश के लिए औपचारिक समीक्षा व्यावहारिक नहीं होती। इसके बजाय, समीक्षा में कैटलॉग जैसे प्रासंगिक उत्पाद जानकारी को शामिल किया जा सकता है।

    ८.२.३.२ संगठन को लागू होने पर दस्तावेजीकृत जानकारी बनाए रखनी चाहिए:

    • ) समीक्षा के परिणामों पर;
    • ) उत्पादों और सेवाओं के लिए किसी भी नई आवश्यकताओं पर।

    ८.२.४) चेंजेस टू रीकोईरमेन्ट फॉर प्रोडक्ट्स एंड सर्विसेज ( उत्पादों और सेवाओं के लिए आवश्यकताओं में परिवर्तन)

    संगठन को यह सुनिश्चित करना चाहिए कि जब उत्पादों और सेवाओं की आवश्यकताएँ बदल जाती हैं, तो संबंधित दस्तावेज़ीकृत जानकारी में सुधार किया जाता है, और संबंधित व्यक्तियों को बदली हुई आवश्यकताओं की जानकारी दी जाती है।

    ८.३  डिज़ाइन एंड डेवलपमेंट ऑफ़ प्रोडक्ट्स एंड सर्विसेज (उत्पादों और सेवाओं का डिजाइन और विकास)

    ८.३.१ जनरल (सामान्य)

    संगठन को यह सुनिश्चित करना चाहिए कि उसने उत्पादों और सेवाओं की आगामी प्रदान को सुनिश्चित करने के लिए उपयुक्त रूप से डिज़ाइन और विकास प्रक्रिया स्थापित, कार्यान्वित और बनाए रखी हो।

    ८.३.२  डिज़ाइन एंड डेवलपमेंट प्लानिंग (डिजाइन और विकास योजना)

    डिज़ाइन और विकास के लिए चरणों और नियंत्रणों का निर्धारण करते समय, संगठन को निम्नलिखित विचार करने चाहिए:

    • ) डिज़ाइन और विकास गतिविधियों की प्रकृति, अवधि और जटिलता;
    • ) आवश्यक प्रक्रिया चरण, जिसमें लागू डिज़ाइन और विकास समीक्षाएँ शामिल हैं;
    • ग) आवश्यक डिज़ाइन और विकास सत्यापन और मान्यता प्रक्रियाएँ;
    • घ) डिज़ाइन और विकास प्रक्रिया में शामिल जिम्मेदारियों और अधिकारों;
    • ङ) उत्पादों और सेवाओं के डिज़ाइन और विकास के लिए आंतरिक और बाह्य संसाधन की आवश्यकताएँ;
    • च) डिज़ाइन और विकास प्रक्रिया में शामिल व्यक्तियों के बीच संवाद को नियंत्रित करने की आवश्यकता;
    • छ) डिज़ाइन और विकास प्रक्रिया में ग्राहकों और उपयोगकर्ताओं की शामिली की आवश्यकता;
    • ज) उत्पादों और सेवाओं की आगामी प्रदान के लिए आवश्यकताएँ;
    • ज) ग्राहकों और अन्य संबंधित हितधारक पक्षों द्वारा डिज़ाइन और विकास प्रक्रिया के लिए अपेक्षित नियंत्रण स्तर;
    • झ) दस्तावेज़ीकृत जानकारी की आवश्यकता, जो यह सिद्ध करने के लिए कि डिज़ाइन और विकास आवश्यकताएँ पूरी हुई हैं।

    ८.३.३  डिज़ाइन एंड डेवलपमेंट इनपुट्स (डिजाइन और विकास इनपुट)

    संगठन को निर्धारित करना चाहिए कि डिज़ाइन और विकसित करने के लिए विशिष्ट प्रकार के उत्पाद और सेवाओं के लिए आवश्यकताएँ क्या हैं। संगठन को निम्नलिखित को विचार में लेना चाहिए:

    • ) कार्यात्मक और प्रदर्शन आवश्यकताएँ;
    • ) पिछली समान डिज़ाइन और विकास गतिविधियों से प्राप्त जानकारी;
    • ग) वैधानिक और नियामकीय आवश्यकताएँ;
    • घ) मानक या संगठन द्वारा प्रतिबद्ध कोड ऑफ प्रैक्टिस;
    • ङ) उत्पादों और सेवाओं की प्रकृति के कारण असफलता के संभावित परिणाम।

    इनपुट डिज़ाइन और विकास के उद्देश्यों के लिए पर्याप्त, पूर्ण और स्पष्ट होने चाहिए।

    विरोधाभासी डिज़ाइन और विकास इनपुट को हल किया जाना चाहिए।

    संगठन को डिज़ाइन और विकास इनपुट पर दस्तावेज़ीकृत जानकारी रखनी चाहिए।

    ८.३.४  डिज़ाइन एंड डेवलपमेंट कंट्रोल्स (डिज़ाइन और विकास नियंत्रण)

    संगठन को डिज़ाइन और विकास प्रक्रिया पर नियंत्रण लागू करना चाहिए ताकि यह सुनिश्चित हो सके कि:

    • ) प्राप्त करने वाले परिणाम परिभाषित हों;
    • ) समीक्षाएँ आयोजित की जाएं ताकि डिज़ाइन और विकास के परिणाम आवश्यकताओं को पूरा करने में सक्षम हैं या नहीं, इसका मूल्यांकन किया जा सके;
    • ग) सत्यापन गतिविधियाँ आयोजित की जाएं ताकि डिज़ाइन और विकास के उत्पाद इनपुट आवश्यकताओं को पूरा करते हैं;
    • घ) मान्यता गतिविधियाँ आयोजित की जाएं ताकि परिणित उत्पाद और सेवाएं विशिष्ट अनुप्रयोग या इरादे के लिए आवश्यकताओं को पूरा करती हैं;
    • ङ) समीक्षाओं, सत्यापन और मान्यता गतिविधियों के दौरान निर्धारित समस्याओं पर कोई आवश्यक कार्रवाई ली जाए;
    • च) इन गतिविधियों की दस्तावेज़ीकृत जानकारी रखी जाए।

    नोट: डिज़ाइन और विकास समीक्षा, सत्यापन और मान्यता के अलग-अलग उद्देश्य होते हैं। इन्हें संगठन के उत्पादों और सेवाओं के लिए उपयुक्त होने पर अलग-अलग या किसी भी संयोजन में आयोजित किया जा सकता है।

    ८.३.५  डिज़ाइन एंड डेवलपमेंट आउटपुट्स (डिज़ाइन और विकास आउटपुट)

    संगठन को यह सुनिश्चित करना चाहिए कि डिज़ाइन और विकास के उत्पाद:

    • ) इनपुट आवश्यकताओं को पूरा करते हैं;
    • ) उत्पादों और सेवाओं की प्रदान प्रक्रियाओं के बाद के लिए पर्याप्त हैं;
    • ग) जैसे योग्य हो, निगरानी और मापन की आवश्यकताओं को शामिल या संदर्भित करते हैं, और स्वीकृति मानक;
    • घ) उन उत्पादों और सेवाओं की विशेषताओं को स्पष्ट करते हैं जो उनके उद्देश्य के लिए और उनके सुरक्षित और उचित प्रदान के लिए आवश्यक हैं।

    संगठन को डिज़ाइन और विकास के उत्पादों पर दस्तावेज़ीकृत जानकारी रखनी चाहिए।

    ८.३.६  डिज़ाइन एंड डेवलपमेंट चंगेस (डिज़ाइन और विकास परिवर्तन)

    संगठन को यह सुनिश्चित करना चाहिए कि उत्पादों और सेवाओं के डिज़ाइन और विकास के दौरान या उसके बाद किए गए परिवर्तनों की पहचान, समीक्षा और नियंत्रण की जाती है, जिसका प्रभाव नियमों के अनुरूपता पर कोई अनुकूल प्रभाव न हो।
    संगठन को निम्नलिखित पर दस्तावेज़ीकृत जानकारी रखनी चाहिए:

    • ) डिज़ाइन और विकास में किए गए परिवर्तनों पर;
    • ) समीक्षाओं के परिणाम पर;
    • ग) परिवर्तनों की अधिकृति पर;
    • घ) नकारात्मक प्रभावों को रोकने के लिए किए गए कार्रवाइयों पर।

    .४  कंट्रोल ऑफ़ एक्सटर्नाली प्रोवाइडेड प्रोसेसेज,प्रोडक्ट्स, एंड सर्विसेज (बाहरी रूप से प्रदान की गई प्रक्रियाओं, उत्पादों और सेवाओं पर नियंत्रण)

    ८.४.१ जनरल (सामान्य)

    संगठन को यह सुनिश्चित करना चाहिए कि बाहरी रूप से प्रदान की गई प्रक्रियाएँ, उत्पाद और सेवाएँ आवश्यकताओं के अनुरूप हों।

    संगठन को यह निर्धारित करना चाहिए कि बाहरी रूप से प्रदान की गई प्रक्रियाओं, उत्पादों और सेवाओं पर कौन से नियंत्रण लागू किए जाएँ जब:

    • ) बाहरी प्रदाताओं से प्राप्त उत्पाद और सेवाएँ संगठन के अपने उत्पादों और सेवाओं में शामिल की जानी हों;
    • ) बाहरी प्रदाताओं द्वारा संगठन की ओर से सीधे ग्राहकों को उत्पाद और सेवाएँ प्रदान की जाती हों;
    • ग) संगठन के निर्णय के परिणामस्वरूप एक प्रक्रिया, या प्रक्रिया का हिस्सा, बाहरी प्रदाता द्वारा प्रदान किया जाता हो।

    संगठन को बाहरी प्रदाताओं के मूल्यांकन, चयन, प्रदर्शन की निगरानी और पुनर्मूल्यांकन के लिए मापदंड निर्धारित करने और लागू करने चाहिए, जो उनकी आवश्यकताओं के अनुसार प्रक्रियाएँ, उत्पाद और सेवाएँ प्रदान करने की क्षमता पर आधारित हों। संगठन को इन गतिविधियों और मूल्यांकनों से उत्पन्न किसी भी आवश्यक कार्रवाई की दस्तावेजीकृत जानकारी रखनी चाहिए।

    ८.४.२ टाइप एंड एक्सटेंट ऑफ़ कण्ट्रोल  (नियंत्रण के प्रकार और सीमा)

    संगठन को यह सुनिश्चित करना चाहिए कि बाहरी रूप से प्रदान की गई प्रक्रियाएँ, उत्पाद और सेवाएँ संगठन की अपने ग्राहकों को लगातार नियमों के अनुरूप उत्पाद और सेवाएँ देने की क्षमता पर नकारात्मक प्रभाव न डालें।

    संगठन को यह करना चाहिए:

    • ) यह सुनिश्चित करना कि बाहरी रूप से प्रदान की गई प्रक्रियाएँ उसके गुणवत्ता प्रबंधन प्रणाली के नियंत्रण में रहें;
    • ) उन नियंत्रणों को परिभाषित करना जो वह बाहरी प्रदाता पर लागू करना चाहता है और जो वह परिणामी उत्पाद पर लागू करना चाहता है;
    • ग) यह ध्यान में रखना कि
      • ) बाहरी रूप से प्रदान की गई प्रक्रियाओं, उत्पादों और सेवाओं का संगठन की ग्राहकों की आवश्यकताओं और लागू वैधानिक और नियामक आवश्यकताओं को लगातार पूरा करने की क्षमता पर संभावित प्रभाव हो;
      • ) बाहरी प्रदाता द्वारा लागू नियंत्रणों की प्रभावशीलता;
    • घ) उन सत्यापन या अन्य गतिविधियों को निर्धारित करना, जो यह सुनिश्चित करने के लिए आवश्यक हैं कि बाहरी रूप से प्रदान की गई प्रक्रियाएँ, उत्पाद और सेवाएँ आवश्यकताओं को पूरा करती हैं।

    ८.४.३ इनफार्मेशन फॉर एक्सटर्नल प्रोवाइडर (आपूर्तिकर्ता के लिए सूचना)

    संगठन को यह सुनिश्चित करना चाहिए कि बाहरी प्रदाता को आवश्यकताएँ संप्रेषित करने से पहले वे पर्याप्त हों।संगठन को बाहरी प्रदाताओं को अपनी आवश्यकताएँ संप्रेषित करनी चाहिए, जिसमें शामिल हैं:

    • ) प्रदान की जाने वाली प्रक्रियाएँ, उत्पाद और सेवाएँ;
    • ) स्वीकृति:
      • ) उत्पादों और सेवाओं की;
      • ) विधियों, प्रक्रियाओं और उपकरणों की;
      • ) उत्पादों और सेवाओं की रिहाई की।
    • ग) योग्यता, जिसमें व्यक्तियों की कोई आवश्यक योग्यता शामिल हो;
    • घ) संगठन के साथ बाहरी प्रदाताओं की बातचीत;
    • ङ) संगठन द्वारा बाहरी प्रदाताओं के प्रदर्शन का नियंत्रण और निगरानी;
    • च) सत्यापन या मान्यता गतिविधियाँ जो संगठन या उसका ग्राहक बाहरी प्रदाताओं के परिसर में करना चाहता है।

    ८.५ प्रोडक्शन एंड सर्विस प्रोविशन (उत्पादन और सेवा का प्रावधान)

    ८.५.१ कण्ट्रोल ऑफ़ प्रोडक्शन एंड सर्विस प्रोविशन (उत्पादन और सेवा प्रावधान का नियंत्रण)

    संगठन को नियंत्रित परिस्थितियों में उत्पादन और सेवा प्रदान करना चाहिए।नियंत्रित परिस्थितियों में निम्नलिखित शामिल होने चाहिए, जैसा लागू हो:

    • ) दस्तावेजीकृत जानकारी की उपलब्धता जो परिभाषित करती है:
      • ) निर्मित किए जाने वाले उत्पादों की विशेषताएँ, प्रदान की जाने वाली सेवाएँ, या किए जाने वाले कार्य;
      • ) प्राप्त किए जाने वाले परिणाम।
    • ) उपयुक्त निगरानी और मापन संसाधनों की उपलब्धता और उपयोग;
    • ग) यह सत्यापित करने के लिए उपयुक्त चरणों में निगरानी और मापन गतिविधियों का कार्यान्वयन कि प्रक्रियाओं या उत्पादों के नियंत्रण के मापदंड, और उत्पादों और सेवाओं के स्वीकृति मापदंड, पूरे किए गए हैं;
    • घ) प्रक्रियाओं के संचालन के लिए उपयुक्त बुनियादी ढांचा और पर्यावरण का उपयोग;
    • ङ) योग्य व्यक्तियों की नियुक्ति, जिसमें कोई भी आवश्यक योग्यता शामिल है;
    • च) उत्पादन और सेवा प्रदान के लिए प्रक्रियाओं के योजनाबद्ध परिणाम प्राप्त करने की क्षमता का सत्यापन और आवधिक पुनःसत्यापन, जहाँ परिणामी आउटपुट को बाद की निगरानी या मापन द्वारा सत्यापित नहीं किया जा सकता है;
    • छ) मानव त्रुटि को रोकने के लिए कार्यान्वयन कार्यवाही;
    • ज) रिलीज, वितरण और बाद-डिलीवरी गतिविधियों का कार्यान्वयन।

    ८.५.२  आइडेंटिफिकेशन एंड ट्रेसएबिलिटी (पहचान और पता लगाने की क्षमता)

    संगठन को उत्पादों और सेवाओं की अनुरूपता सुनिश्चित करने के लिए उपयुक्त साधनों का उपयोग करना चाहिए ताकि आउटपुट की पहचान की जा सके।

    संगठन को उत्पादन और सेवा प्रदान के दौरान निगरानी और मापन आवश्यकताओं के संबंध में आउटपुट की स्थिति की पहचान करनी चाहिए।

    जब अनुरेखण की आवश्यकता हो, तो संगठन को आउटपुट की विशिष्ट पहचान को नियंत्रित करना चाहिए और अनुरेखण को सक्षम करने के लिए आवश्यक दस्तावेजीकृत जानकारी बनाए रखनी चाहिए।

    ८.५.३ प्रॉपर्टी बेलोंगिंग टू कस्टमर ओर एक्सटर्नल प्रोवाइडर  (ग्राहकों या बाहरी प्रदाताओं का प्रॉपर्टी )

    संगठन को ग्राहकों या बाहरी प्रदाताओं की संपत्ति के साथ सावधानी बरतनी चाहिए जब वह संगठन के नियंत्रण में हो या संगठन द्वारा उपयोग की जा रही हो।

    संगठन को ग्राहकों या बाहरी प्रदाताओं द्वारा प्रदान की गई संपत्ति की पहचान, सत्यापन, संरक्षण और सुरक्षा करनी चाहिए, जो उत्पादों और सेवाओं में उपयोग या सम्मिलित किए जाने के लिए है।

    जब किसी ग्राहक या बाहरी प्रदाता की संपत्ति खो जाती है, नुकसान पहुंचती है या अन्य किसी कारण से उपयुक्त नहीं होती है, तो संगठन को इसे ग्राहक या बाहरी प्रदाता को सूचित करना चाहिए और इस पर क्या हुआ है की दस्तावेजीकृत जानकारी रखनी चाहिए।

    नोट:ग्राहक या बाहरी प्रदाता की संपत्ति में सामग्री, घटक, उपकरण और उपकरण, परिसर, बौद्धिक संपत्ति और व्यक्तिगत डेटा शामिल हो सकते हैं।

    ८.५.४  प्रिजर्वेशन (संरक्षण)

    संगठन को उत्पादन और सेवा प्रदान के दौरान उत्पादों को संरक्षित रखना चाहिए, ताकि आवश्यक होने पर उन्हें आवश्यकताओं के अनुरूप सुनिश्चित किया जा सके।

    नोट: रक्षण में शामिल हो सकता है: पहचान, हैंडलिंग, प्रदूषण नियंत्रण, पैकेजिंग, भंडारण, प्रसारण या परिवहन, और सुरक्षा।

    ८.५.५ पोस्ट डिलीवरी एक्टिविटीज  (डिलीवरीके बाद की गतिविधियाँ)

    संगठन को उत्पादों और सेवाओं से संबंधित डिलीवरी के बाद की गतिविधियों की आवश्यकताओं को पूरा करना चाहिए।

    पोस्ट-डिलीवरी गतिविधियों की आवश्यकता की सीमा को निर्धारित करते समय, संगठन को निम्नलिखित का विचार करना चाहिए:

    • ) कानूनी और विधिक आवश्यकताएँ;
    • ) उसके उत्पादों और सेवाओं से जुड़ी अनचाही परिणाम संबंधित संभावित नुकसान;
    • ग) उसके उत्पादों और सेवाओं की प्रकृति, उपयोग और इच्छित उम्र;
    • घ) ग्राहक की आवश्यकताएँ;
    • ङ) ग्राहक की प्रतिक्रिया।

    नोट: पोस्ट-डिलीवरी गतिविधियों में वारंटी प्रावधानों के तहत कार्रवाई, अनुबंधीय अवधारणाओं जैसे रखरखाव सेवाएँ, और सहायक सेवाएँ जैसे पुनर्चक्रण या अंतिम निपटान शामिल हो सकती हैं।

    ८.५.६ कण्ट्रोल ऑफ़ चैंजेस (परिवर्तनों का नियंत्रण)

    संगठन को उत्पादन या सेवा प्रदान के लिए परिवर्तनों की समीक्षा और नियंत्रण करना चाहिए, ताकि आवश्यक होने पर आवश्यकताओं के साथ सतत अनुरूपता सुनिश्चित की जा सके।
    संगठन को दस्तावेजीकृत जानकारी रखनी चाहिए जो परिवर्तनों की समीक्षा के परिणामों, परिवर्तन को अधिकृत करने वाले व्यक्ति(ओं), और समीक्षा से उत्पन्न कोई आवश्यक कार्रवाई का वर्णन करती है।

    ८.६ रिलीज़ ऑफ़ प्रोडक्ट्स एंड सर्विसेज ( उत्पादों और सेवाओं का विमोचन)

    संगठन को यह योजनाबद्ध व्यवस्थाओं को प्रारंभिक चरणों पर क्रियान्वित करना चाहिए, ताकि यह सत्यापित कर सके कि उत्पाद और सेवा की आवश्यकताएं पूरी की गई हैं।

    उत्पादों और सेवाओं के ग्राहक को स्वीकृति देने की प्रक्रिया को तब तक आगे नहीं बढ़ा जाएगा जब तक योजनाबद्ध व्यवस्थाएं संतोषपूर्वक पूरी नहीं हो जातीं, यदि संबंधित प्राधिकरण और ग्राहक द्वारा अनुमोदित नहीं किया गया हो।संगठन को उत्पादों और सेवाओं के रिलीज के संदर्भ में दस्तावेजीकृत जानकारी रखनी चाहिए।
    दस्तावेजीकृत जानकारी में निम्नलिखित शामिल होनी चाहिए:

    • ) स्वीकृति मानदंड के साथ संगति के सबूत;
    • ) रिलीज को अधिकृत करने वाले व्यक्तियों के प्रति पाये जाने की संदर्भता।

    ८.७ कण्ट्रोल ऑफ़ नॉन-कॉनफॉर्मिंग आउटपुट (नॉन-कॉनफॉर्मिंग आउटपुट का नियंत्रण)

    ८.७.१ संगठन को यह सुनिश्चित करना चाहिए कि वे उत्पाद जो उनकी आवश्यकताओं से मेल नहीं खाते, उन्हें पहचाना और नियंत्रित किया जाए ताकि उनका अनजाने में उपयोग या वितरण रोका जा सके।

    संगठन को असंगति की प्रकृति और इसके प्रभाव के आधार पर उचित कार्रवाई लेनी चाहिए उत्पादों और सेवाओं की संगति पर। यह उत्पादों की वितरण के बाद या सेवाओं की प्राविधिकता के दौरान या उसके बाद पाए गए असंगत उत्पादों और सेवाओं के लिए भी लागू होगा।

    संगठन को असंगत प्रोडक्ट को निम्नलिखित में से एक या एक से अधिक तरीकों से संबंधित करना चाहिए:

    • ) सुधार;
    • ) अलगाव, संयंत्रण, वापसी या उत्पादों और सेवाओं की प्रदान की स्थगिति;
    • ग) ग्राहक को सूचित करना;
    • घ) स्वीकृति के लिए समझौते के अंतर्गत अनुमति प्राप्त करना।

    जब असंगत प्रोडक्ट्स को सुधारा जाता है, तो आवश्यकताओं की संगति की सत्यापन की जानी चाहिए।

    ८.७.१ संगठन को दस्तावेज़ीकृत जानकारी रखनी चाहिए जो निम्नलिखित विवरणों को सम्मिलित करती है:

    • ) असंगतता का विवरण;
    • ) की गई कार्रवाई का विवरण;
    • ग) प्राप्त किए गए किसी भी समझौते का विवरण;
    • घ) असंगतता के संबंध में कार्रवाई निर्धारित करने वाली प्राधिकरण की पहचान।

    ९. परफॉरमेंस इवैल्यूएशन (प्रदर्शन का मूल्यांकन)

    ९.१ मोनिटरिंग, मेज़रमेंट एनालिसिस एंड इवैल्यूएशन (निगरानी, ​​माप, विश्लेषण और मूल्यांकन)

    ९.१.१ जनरल  (सामान्य)

    संगठन को निम्नलिखित निर्धारित करना चाहिए:

    • ) क्या निगरानी और मापन करना है;
    • ) निगरानी, मापन, विश्लेषण और मूल्यांकन के लिए आवश्यक विधियाँ, ताकि वैध परिणाम सुनिश्चित किए जा सकें;
    • ग) निगरानी और मापन कब किया जाना चाहिए;
    • घ) निगरानी और मापन के परिणाम कब विश्लेषित और मूल्यांकित किए जाएंगे।

    संगठन को गुणवत्ता प्रबंधन प्रणाली के प्रदर्शन और प्रभावशीलता का मूल्यांकन करना चाहिए।
    संगठन को परिणामों के प्रमाण के रूप में उपयुक्त दस्तावेजीकृत जानकारी बनाए रखनी चाहिए।

    ९.१.२ कस्टमर सटिस्फैक्शन (ग्राहक संतुष्टि)

    संगठन को ग्राहकों की धारणाओं की निगरानी करनी चाहिए कि उनकी आवश्यकताओं और अपेक्षाओं को किस हद तक पूरा किया गया है। संगठन को इस जानकारी को प्राप्त करने, निगरानी करने और समीक्षा करने के तरीकों का निर्धारण करना चाहिए।

    नोट: ग्राहकों की धारणाओं की निगरानी के उदाहरणों में ग्राहक सर्वेक्षण, वितरित उत्पादों और सेवाओं पर ग्राहक प्रतिक्रिया, ग्राहकों के साथ बैठकें, बाजार हिस्सेदारी विश्लेषण, प्रशंसा, वारंटी दावे और डीलर रिपोर्ट शामिल हो सकते हैं।

    ९.१.३ एनालिसिस एंड इवैल्यूएशन (विश्लेषण और मूल्यांकन)

    संगठन को निगरानी और मापन से उत्पन्न उपयुक्त डेटा और जानकारी का विश्लेषण और मूल्यांकन करना चाहिए।

    विश्लेषण के परिणामों का उपयोग निम्नलिखित का मूल्यांकन करने के लिए किया जाना चाहिए:

    • ) उत्पादों और सेवाओं की अनुरूपता;
    • ) ग्राहक संतुष्टि की डिग्री;
    • ग) गुणवत्ता प्रबंधन प्रणाली का प्रदर्शन और प्रभावशीलता;
    • घ) क्या योजना को प्रभावी रूप से लागू किया गया है;
    • ङ) जोखिमों और अवसरों को संबोधित करने के लिए की गई कार्रवाइयों की प्रभावशीलता;
    • च) बाहरी प्रदाताओं का प्रदर्शन;
    • छ) गुणवत्ता प्रबंधन प्रणाली में सुधार की आवश्यकता।

    डेटा को विश्लेषित करने के तरीके में स्टैटिस्टिकल टेक्निक्स (सांख्यिकीय तकनीक) शामिल हो सकती हैं।

    ९.२ इंटरनल ऑडिट (आंतरिक ऑडिट)

    ९.२. संगठन को योजनाबद्ध अंतराल पर आंतरिक ऑडिट करना चाहिए ताकि यह जानकारी प्राप्त हो सके कि गुणवत्ता प्रबंधन प्रणाली:

    • ) अनुरूप है:
      • ) संगठन की अपनी गुणवत्ता प्रबंधन प्रणाली की आवश्यकताओं के;
      • ) इस अंतरराष्ट्रीय मानक की आवश्यकताओं के।
    • ) प्रभावी ढंग से लागू और बनाए रखी जा रही है या नहीं।

    ९.२. संगठन को:

    • ) आवृत्ति, विधियाँ, जिम्मेदारियाँ, योजना आवश्यकताएँ और रिपोर्टिंग सहित एक ऑडिट कार्यक्रम की योजना बनाना, स्थापित करना, लागू करना और बनाए रखना चाहिए, जिसमें संबंधित प्रक्रियाओं की महत्ता, संगठन को प्रभावित करने वाले परिवर्तन और पिछले ऑडिट के परिणामों को ध्यान में रखना चाहिए।
    • ) प्रत्येक ऑडिट के लिए ऑडिट मानदंड और क्षेत्र को परिभाषित करना चाहिए;
    • ग) ऑडिटरों का चयन करना चाहिए और ऑडिट करना चाहिए ताकि ऑडिट प्रक्रिया की वस्तुनिष्ठता और निष्पक्षता सुनिश्चित हो सके;
    • घ) ऑडिट के परिणामों को संबंधित प्रबंधन को रिपोर्ट करना सुनिश्चित करना चाहिए;
    • ङ) बिना किसी अनुचित देरी के उपयुक्त सुधार और सुधारात्मक कार्रवाइयाँ करनी चाहिए;
    • च) ऑडिट कार्यक्रम के कार्यान्वयन और ऑडिट परिणामों के प्रमाण के रूप में दस्तावेजीकृत जानकारी को बनाए रखना चाहिए।

    नोट: मार्गदर्शन के लिए ISO 19011 देखें।

    ९.३ मैनेजमेंट रिव्यु (प्रबंधन की समीक्षा)

    ९.३.१ जनरल  (सामान्य)

    शीर्ष प्रबंधन को संगठन की गुणवत्ता प्रबंधन प्रणाली की योजनाबद्ध अंतराल पर समीक्षा करनी चाहिए ताकि यह सुनिश्चित किया जा सके कि यह प्रणाली निरंतर उपयुक्त, पर्याप्त, प्रभावी और संगठन की रणनीतिक दिशा के अनुरूप हो।

    ९.३.२ मैनेजमेंट रिव्यु इनपुट्स (प्रबंधन समीक्षा इनपुट्स)

    प्रबंधन समीक्षा को निम्नलिखित को ध्यान में रखते हुए योजना बनानी और कार्यान्वित करनी चाहिए:

    • ) पिछली प्रबंधन समीक्षाओं से कार्यों की स्थिति;
    • ) बाहरी और आंतरिक मुद्दों में बदलाव जो गुणवत्ता प्रबंधन प्रणाली के लिए प्रासंगिक हैं;
    • ग) गुणवत्ता प्रबंधन प्रणाली के प्रदर्शन और प्रभावशीलता पर जानकारी, जिसमें निम्नलिखित रुझान शामिल हैं:
      • ) ग्राहक संतुष्टि और संबंधित इच्छुक पक्षों से प्राप्त प्रतिक्रिया;
      • ) गुणवत्ता उद्देश्यों की प्राप्ति की सीमा;
      • ३) प्रक्रियाओं का प्रदर्शन और उत्पादों एवं सेवाओं की अनुरूपता;
      • ४) असंगतियाँ और सुधारात्मक कार्रवाइयाँ;
      • ५) निगरानी और मापन के परिणाम;
      • ६) ऑडिट के परिणाम;
      • ७)बाहरी प्रदाताओं का प्रदर्शन।
    • घ) संसाधनों की पर्याप्तता;
    • ङ) जोखिमों और अवसरों को संबोधित करने के लिए की गई कार्रवाइयों की प्रभावशीलता ;
    • च) सुधार के अवसर।

    ९.३.३ मैनेजमेंट रिव्यु आउटपुट्स (प्रबंधन समीक्षा आउटपुट्स)

    प्रबंधन समीक्षा के आउटपुट में निम्नलिखित निर्णय और कार्रवाइयाँ शामिल होनी चाहिए:

    • ) सुधार के अवसर;
    • ) गुणवत्ता प्रबंधन प्रणाली में किसी भी बदलाव की आवश्यकता;
    • ग) संसाधन की आवश्यकता।

    संगठन को प्रबंधन समीक्षाओं के परिणामों के रिकॉर्ड बनाए रखने चाहिए।

    १०. इम्प्रूवमेंट (सुधार)

    १०.१ जनरल  (सामान्य)

    संगठन को सुधार के अवसरों का निर्धारण और चयन करना चाहिए और ग्राहक आवश्यकताओं को पूरा करने और ग्राहक संतुष्टि बढ़ाने के लिए आवश्यक कार्यों को लागू करना चाहिए।

    इनमें शामिल होना चाहिए:

    • ) आवश्यकताओं को पूरा करने के साथ-साथ भविष्य की आवश्यकताओं और अपेक्षाओं को पूरा करने के लिए उत्पादों और सेवाओं में सुधार करना;
    • ) अवांछित प्रभावों को ठीक करना, रोकना या कम करना;
    • ग) गुणवत्ता प्रबंधन प्रणाली के प्रदर्शन और प्रभावशीलता में सुधार करना।

    नोट: सुधार के उदाहरणों में सुधार, सुधारात्मक कार्रवाई, निरंतर सुधार, महत्वपूर्ण परिवर्तन, नवाचार और पुनर्गठन शामिल हो सकते हैं ।

    १०.२ नॉन-कन्फोर्मिटी एंड करेक्टिव एक्शन (गैर-पुष्टि और सुधारात्मक कार्रवाई)

    १०.२.१ जब कोई असंगति उत्पन्न होती है, जिसमें शिकायतों से उत्पन्न कोई भी असंगति शामिल है, तो संगठन को निम्नलिखित करना चाहिए:

    • ) असंगति पर प्रतिक्रिया दें और, जैसा लागू हो:
      • ) इसे नियंत्रित और सुधारने के लिए कार्रवाई करें;
      • ) परिणामों से निपटें;
    • ) असंगति के कारणों को समाप्त करने के लिए कार्रवाई की आवश्यकता का मूल्यांकन करें, ताकि यह पुनः उत्पन्न न हो या अन्यत्र न हो, निम्नलिखित द्वारा:
      • ) असंगति की समीक्षा और विश्लेषण करना;
      • ) असंगति के कारणों का निर्धारण करना;
      • ३) यह निर्धारित करना कि क्या समान असंगतियाँ मौजूद हैं, या संभावित रूप से हो सकती हैं;
    • ग) आवश्यक कार्रवाई लागू करें;
    • घ) की गई सुधारात्मक कार्रवाई की प्रभावशीलता की समीक्षा करें;
    • ङ) आवश्यक होने पर योजना के दौरान निर्धारित जोखिमों और अवसरों को अपडेट करें;
    • च) आवश्यक होने पर गुणवत्ता प्रबंधन प्रणाली में बदलाव करें।

    सुधारात्मक कार्रवाई असंगतियों के प्रभावों के अनुरूप होनी चाहिए।

    १०.२.२ संगठन को निम्नलिखित के साक्ष्य के रूप में प्रलेखित जानकारी बनाए रखनी चाहिए:

    • ) असंगतियों का स्वभाव और इसके बाद की गई कोई भी कार्रवाई;
    • ) किसी भी सुधारात्मक कार्रवाई के परिणाम।

    १०.३  कॉन्टीनुअल इम्प्रूवमेंट ( निरंतर सुधार)

    संगठन को गुणवत्ता प्रबंधन प्रणाली की उपयुक्तता, पर्याप्तता और प्रभावकारिता में निरंतर सुधार करना चाहिए। संगठन को विश्लेषण और मूल्यांकन के परिणामों, और प्रबंधन समीक्षा से निकली उत्पाद, को ध्यान में रखकर यह निर्धारित करना चाहिए कि क्या ऐसी आवश्यकताएँ या अवसर हैं जिन्हें सतत सुधार का हिस्सा बनाया जाना चाहिए।