资料介绍
ⅠCS 03 . 120 . 20 CCSA 00
中华人民共和国认证认可行业标准
RB/T 074—2021
认证机构认证责任管理实施指南
Ⅰmplementationguidanceformanagementofcertificationresponsibilityof
2021-11-04 发布 2022-01-01 实施
国家认证认可监督管理委员会发 布
前言
本文件按照 GB/T1 . 1—2020《标准化工作导则第 1 部分:标准化文件的结构和起草规则》的规定起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由国家认证认可监督管理委员会提出并归口。
本文件起草单位:中国认证认可协会、杭州万泰认证有限公司、中国电子技术标准化研究院、华夏认证中心有限公司、北京中建协认证中心有限公司、江苏艾凯艾国际标准认证有限公司。
本文件主要起草人:董德山、王茜、汪晓东、段淼、唐葵、夏芳、杨文东、张国禹。
引言
认证行业在市场经济活动中肩负着传递信任、服务发展的使命。 认证机构作为行业主体,具有与其他社会经济组织不同的社会属性,有一定的公益属性,其自身价值通过规范、有效和诚信的认证活动而体现。
认证机构在实施认证活动的各环节中均需有效履行自身责任并督促相关方履行相应责任,认证责任管理缺失或失控、未充分履行认证责任将引发认证风险,严重时形成的认证风险事件,影响认证目标的实现,将给认证机构自身造成损失和其他不良后果。 因此,提高认证责任意识、风险管理意识、有效实施风险防控、落实认证责任追溯,是认证机构在市场活动中需具备的基础能力。 认证机构为了自身正常运营和健康发展,需全面考虑风险的不确定性,采取必要的防控措施,并将相关岗位责任融入到风险防控措施当中。
认证责任管理适用于认证机构的认证全过程及各认证领域,如体系认证、产品认证、服务认证、过程认证、人员认证等,并考虑相关认证要素和相关方的各职能、层次和活动。 有效的风险防控体系涉及组织的经营理念、治理结构、管理要求、工作程序、制度规则、企业文化等各个方面,认证责任的落实以及风险防控意识、行为和结果是认证机构管理目标中的重要组成部分。
本文件旨在指导认证机构基于风险管控的思维、采用系统的管理方法,合理配置资源,通过管理认证责任,提高风险应对能力和效率,增强认证活动的合规性。 同时,指导认证机构对认证责任进行管理,为机构开展风险防控工作提供统一、规范的依据。
本文件为认证机构实施认证责任管理提供指南。认证机构可按照本文件对认证责任进行自我管理和自我声明,认证机构在寻求相关方对认证责任管理和认证风险防控的符合性确认时,可参照本文件。
1 范围
本文件确立了认证机构开展认证责任管理的原则,并提供了认证责任的识别,认证责任引发的风险管理,认证责任的追溯、绩效评价与改进的指南。
本文件适用于认证机构开展认证活动的认证责任管理和责任风险防控。相关方可参考使用。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T19000 质量管理体系基础和术语
GB/T23694 风险管理术语
GB/T27000 合格评定词汇和通用原则
ISO31000 风险管理—指南(Risk management—Guidelines)
3 术语和定义
GB/T19000、GB/T23694、GB/T27000 和 ISO31000 界定的以及下列术语和定义适用于本文件。
认证责任 certificationresponsibility
对于保证认证结果真实可信和不偏差地证明获证组织被认证的内容符合认证准则要求,以及为实现这个目标所涉及的认证过程的公正独立和规范完整的承诺。
认证责任管理 certificationresponsibilitymanagement
为达到认证目标,在策划和实施认证活动的全过程中识别认证责任(3 . 1)和控制认证责任引发的风险,对认证责任(3 . 1)的追溯和责任承担作出适当安排,持续改进管理机制的全过程。
注:在本文件中,认证机构由认证责任引发的风险也可用“认证风险”来表述。
认证人员 certification persons
认证机构中能够对认证活动各环节产生重要影响的人员。
注:通常包括认证规则制定人员、合同评审人员、审核方案制定人员、审核员/检查员、认证决定人员。
4 认证责任管理原则
认证机构宜管理认证责任并将认证责任管理融入机构管理的各环节。在策划和实施认证活动的全过程中对认证责任的承担、未履行认证责任引发的认证风险的防控以及责任追溯作出妥善安排。 认证责任宜按下述原则进行统筹管理:
a) 识别认证责任,包括认证机构实现认证目标的主体责任以及分解的过程责任,即为完整履行主体责任、实现认证目标而对实现主体责任产生影响的各要素,特别是认证过程链的各环节,明确需要履行的过程责任;
b) 风险防控,包括对认证各环节若未履行责任引发的认证风险进行识别,建立机构内部的风险防控管理机制;
c) 责任追溯,在认证风险事件发生时,对认证责任进行追溯并确定最终责任主体;
d) 根据认证风险事件的严重性和责任追溯的结果采取措施实施认证责任管理的持续改进。
5 认证责任识别
5 . 1 概述
在认证过程中,认证机构、认证机构所属人员、认证分包机构、获证组织的自身活动(履行责任行为)及其相互作用均可能对实现认证目标产生影响。认证机构需清楚认识并明确自身以及上述各相关方的认证责任,分析因未履行这些责任而可能形成的风险,以及对实现认证目标带来的影响。 在明确认证机构和各相关方认证责任的基础上,通过各自履行工作内容以使规定的要求得到满足。
5 . 2 认证机构责任
认证机构的认证责任主要包括:
a) 保证认证过程相关活动符合法律法规、认证规则和(或)相关要求;
b) 认证全过程相关活动出现偏差,包括过程/程序遗漏、实施和/或判定出现影响认证结果真实性差错等,认证机构需承担相关责任;
c) 对从事认证活动的人员及承担认证任务的分包机构进行管理;
d) 对获证组织按认证规则要求进行监督,促使其持续保持认证状态。
注 1:认证机构承担责任的前提是认证组织/获证组织在对应的相关环节完全履责,没有使用虚假证实性文件/资料或其他方式干扰认证机构履行其自身责任。
注 2:认证机构所属认证人员和/或分包机构未履行其自身认证责任而造成认证结果失真等风险时,认证机构首先承担认证责任,在此前提下,由认证机构进行内部责任追溯。
注 3:在两次监督期间发现获证组织不能保持认证状态时,通常由获证组织承担认证责任,除非有证据表明认证机构未能充分履责,例如没有按认证规则要求的时限进行监督。
注 4:认证机构内部认证责任划分示例参见附录 A。
5 . 3 分包机构责任
分包机构的认证责任主要包括:
a) 在能力范围内按要求实施认证分包活动,确保过程完整、结果真实;
b) 符合认证机构的委托要求,包括相关资料妥善保存、信息保密等。
5 . 4 认证人员责任
认证人员在认证实施过程中的责任:
a) 不同岗位的认证人员按照认证规则和认证机构流程管理/控制工作职责要求,完整实施与岗位
责任相关的管理、控制、评价活动;尤其是承担现场审核/检查/审查任务的审核组成员,围绕审核目标,按照程序规则、采用适宜的审核技术和审核方法,收集客观证据,对获证组织进行完整
准确评价并记载;
b) 未履行或未完整履行认证规则和认证机构流程管理/控制工作职责全部要求的认证人员,需在
机构内部承担责任;现场审核人员及业务管理人员在违反行业相关的法规要求时需承担法律责任。
6 认证责任引发的风险管理
6 . 1 建立管理制度
6 . 1 . 1 领导作用
认证机构管理者对认证机构风险防控负有主要责任。管理者理解认证风险及其可能导致的后果,理解认证责任,并在认证机构建立和有效运行风险防控机制,是认证机构风险防控的基本保证。
6 . 1 . 2 全员意识和共识
认证机构管理者以及认证人员,宜清楚地理解下述举措对实现认证价值的重要作用,以及未履行认证责任导致认证风险事件对认证机构的影响和对行业公信力可能带来的伤害:
a) 诚实信用、客观真实,不实施虚假认证、不出具虚假证书;
b) 勤勉尽责,严格执行法规和规则要求的认证环节的每个过程,过程规范且完整;
c) 督促获证组织持续符合标准要求;
d) 持续提升认证机构的管理和认证能力;
e) 规范认证人员的行为。
6 . 2 风险识别和分析
6 . 2 . 1 认证风险识别
认证机构是认证活动实施主体,需履行认证责任。 认证机构宜考虑认证实施的全过程并从下列方面识别和分析认证风险:
a) 法律法规和规则符合性风险;
b) 诚信风险;
c) 获证组织运行及结果与认证准则偏差的认证有效性风险;
d) 机构自身运行和人员能力不足风险;
e) 其他。
认证机构的风险类别清单示例见附录 B。
6 . 2 . 2 认证风险评价
认证机构开展认证风险评价时宜充分考虑风险发生的概率和后果的严重程度。 由于认证机构的风险难以进行定量估计,因而通常采用风险坐标图评价方法,通过将识别到的风险因素按照其发生可能性的高低和发生后对目标的影响程度,可将 6.2.1 识别的认证风险定性或定量地绘制在直角坐标系的平面上,按照表 1 中评价等级对其进行评价,最终得出认证机构的风险评价结果。
表 1 认证风险因素的评价等级
6 . 2 . 3 认证风险管理策略
认证机构宜根据风险评价的结果,制定并执行一种或多种适宜措施以管理认证风险。 可采取的控制措施包括但不限于:
a) 对于不可容许/重大风险事件和管理薄弱环节,可建立特别管理目标,围绕关键因素进行机制和制度设计、培养人员意识和能力以及采取其他必要的措施,确保对此类高风险事件的有效控制;
b) 对于中度风险,宜在内部相关的职能和层次明确责任对象,并将风险识别的结果和选择的控制措施通报给有关责任对象,由其严格执行控制;
c) 对于可容许/忽视风险,宜按照内部自身情况和风险偏好进行控制。
6 . 3 运行控制
6 . 3 . 1 认证责任落实
为使责任得到落实、风险得到控制,认证机构宜对责任进行分解和明确,将其转化为具体可理解、可执行的具体责任,并转化为各环节风险管理的控制措施,控制措施包括:
a) 内部规则明确,包括流程、制度、岗位、责任等;
b) 领导的管理责任,包括资源配置责任;
c) 机构人员意识培养、能力培训、绩效考核、监督和奖惩的落实;
d) 明确分支机构自身责任以及对分支机构进行管理控制的责任;
e) 建立持续监督机制,并明确监督责任;
f) 根据认证需要确定对分包方的管理标准并评价、选择,用协议条款约定责任;
g) 用认证协议条款约定获证组织责任,进行约束;
h) 涉及风险防控和明确责任的其他方面。
6 . 3 . 2 认证机构的人员培养
认证机构宜确定各层级人员(特别是认证人员和认证风险控制岗位人员)的能力准则和行为准则。参与认证活动各环节人员宜具备与岗位责任相适应的能力。
机构管理者宜在机构内部安排对相应知识、技能和风险防控对策的培训,确保各层级人员达到能力准则并熟悉行为准则。 同时持续关注认证人员能力,提供必要的培训;提前关注并采取必要措施,以消除人员调动或流失可能造成的管理失控。
6 . 3 . 3 认证过程管理
认证机构管理者宜在认证全过程关注风险防控的实施。这些过程包括但不限于下述环节:
a) 合同受理和评审活动;
b) 审核/检查/审查方案策划活动;
c) 审核/检查/审查组委派活动;
d) 审核/检查/审查实施活动;
e) 认证决定活动;
f) 分包活动(适用时);
g) 认证档案管理过程;
h) 对获证组织运行规范性所进行的多种方式的监督;
i) 审核/检查/审查员行为规范的监督和认证人员能力持续提升;
j) 对与认证相关的任何外部信息的持续收集和监视。
6 . 3 . 4 危机管理
认证机构宜策划并实施一系列应对异常状况或突发事件的准备和响应措施,以控制这些状况和事件给认证机构、行业或社会带来的不利影响。 措施的内容可包括:
a) 对实际发生的异常状况或突发事件做出及时响应;
b) 措施需与危机事件的程度相适应。处理过程需充分考虑并预见处理过程和结果可能带来的后续影响,预防事件进一步扩大或恶化;
c) 采取有效的纠正措施,保持与相关方(包括政府主管部门、认可机构等)的积极沟通,以获得相关方理解;
d) 保存完整的处理记录,以便向外部提供有效处理的证据并有利于机构持续改进;
e) 可行时,定期对危机管理措施进行评审,并在机构内部进行全员培训;
f) 当风险事件涉及获证组织时,认证机构需及时对该组织相关的认证证书采取处理措施。
6 . 4 监督和制约
认证机构宜有效运行监督机制和制约机制,防止制度、规则运行出现偏差或失控,采用的措施包括但不限于:
a) 在可能发生认证风险的关键环节设置独立和相互制约的决策和批准职能。认证机构管理者需支持各职能岗位人员履行他们的风险防控职责,需要时,直接参与相关决策;
b) 通常情况下,上级人员不宜影响、暗示或干涉职能岗位人员作出的风险判定和处理。对于超出机构高级管理者或机构内部专业人员知识和能力范围的风险,宜主动寻求外部支持,包括与政府主管部门、认可机构、协会或相关专业组织进行沟通并获得他们的帮助;
c) 在总部和分支机构设置特定且独立的监督职能;
d) 设置外部信息收集职能、适用性分析职能和预警职能(如获取并分析政府产品监督抽查结果的信息);
e) 根据外部风险形势,实施以风险防控有效性为导向的内部专项审核;
f) 建立认证人员现场审核行为和审核过程规范性的监督约束手段(如信息化签到、审核员提交经被审核组织确认的认证行为规范性自我声明、进行获证组织满意度调查等);
g) 配置具备能力的人员,严格评价认证过程记录符合性,实施独立的认证决定;
h) 建立并运行风险防控奖惩制度,把认证人员的意识能力、行为表现和工作绩效与薪酬、奖罚、职业发展机会相关联,对发生风险、不执行制度或规则的人员进行处罚。
在机构各层级定期进行风险形势分析,定期汇总疑难案例并对当时相应处理方式的适宜性进行再评估。评估结果宜进行内部通报,作为相关岗位处理类似问题的指南,必要时,纳入内部制度规则,以持续改进。
7 认证责任追溯
7 . 1 概述
7 . 1 . 1 责任追溯机制的建立
责任追溯的核心是判定认证机构和认证人员是否完整准确地按认证规则履行了自身责任。宜从对事件现象或结果的分析入手,追究到对相关工作环节和岗位人员行为的具体判定,最后对人员意识、能力和/或管理制度的完整性进行确认,进行逆向追溯,确定最终责任。
认证机构宜根据自身实际建立适合的责任追溯机制,以便在发生认证风险或形成认证风险事件后有效地进行认证责任追溯。认证责任追溯报告示例详见附录 C。
7 . 1 . 2 责任追溯时机
责任追溯通常由三种情形引发:
a) 获证组织发生事故(如质量、环境、安全事故),外部相关方(媒体、政府或其他组织)质疑其认证符合性证明文件的真实性、有效性;
b) 行政监管发现获证组织不符合认证依据;
c) 行政监管或机构自查发现认证过程不符合法规或认证实施规则。
7 . 1 . 3 责任主体的确定
7 . 1 . 3 . 1 认证机构的责任
认证机构宜按相关规则在认证范围内完整地对认证组织或获证组织所提供的证实性资料进行符合性评价。 当认证机构未能够合规、完整地开展认证认证活动从而产生风险事件时,认证机构承担主体责任。此时认证机构管理者需组织调查分析并根据结果进行责任追溯,界定内部责任并采取纠正措施,以此改进内部管理并应对可能由此带来的外部处罚。
通常情况下,认证机构不能完全免除对认证人员进行有效管理的责任。 除非调查结果证明,认证机构管理确已尽责,因认证人员个体原因(如违法)产生了风险事件,此时由认证人员承担全部责任。 认证机构内部认证责任划分示例详见附录 A。
认证活动的分包活动属于整个认证活动的重要环节,认证机构宜采用合约或其他方式与分包方就认证活动中各自承担的责任范围达成一致。分包机构偏离运行目标所产生的后果一般由认证机构首先承担主体责任,并由认证机构进行责任追溯。
7 . 1 . 3 . 2 其他责任
当认证机构证明自身确已尽职履责,发生风险事件源于获证组织或其他外部机构的非诚信行为时,可判定认证机构非认证责任的主体。此时,认证机构宜理清自身与外部的责任关系,采取措施协助降低乃至消除影响。 同时根据认证合同或相关协议,对获证组织或其他相关方不履行合同要求和认证要求的行为追究违约责任。获证组织的责任见附录 D。
7 . 2 处置与改进
在风险事件发生后,认证机构宜采取措施对制度规则进行完善,形成认证责任管理闭环。
7 . 3 记录保存
认证机构宜保留风险事件处理过程、问题分析、责任界定和处理结果的成文信息,保留的形式包括
电子、硬拷贝或者纸质档案,保存期限宜符合法规或相关规则的规定。
8 绩效评价与持续改进
认证机构宜对认证责任管理确定绩效目标,并定期进行监视、测量,通过适当的分析和评价确定并实施改进措施,以持续提升绩效。 开展绩效评价和确定并实施改进措施可包括:
a) 评价认证责任管理的现状,并对照绩效目标进行评价;
b) 识别认证责任管理中存在的问题,并对问题进行分析;
c) 根据评价结论,为提高管理绩效而确定并实施改进措施。
认证机构宜动态更新认证责任管理绩效目标并不断完善责任管理机制,以实现持续改进。认证责任管理的绩效评价与持续改进报告示例详见附录 E。
附录 A
(资料性)
认证机构内部认证责任划分示例
附录 B
认证机构的风险类别清单示例
附录 C
认证责任追溯报告示例
附录 D
获证组织的责任示例
获证组织确保自身在产品质量、安全生产、环境保护、履行社会责任等方面符合法规或标准要求需被视作其主体责任。
当因获证组织未按认证机构要求提供真实、全面的信息而造成认证机构未能真实反映认证内容的符合性时,获证组织作为责任主体需承担责任。
当获证组织在获证范围内的产品质量、安全生产、环境保护等方面发生事故时,获证组织作为责任主体宜承担其责任。此时对认证机构而言,则宜在责任追溯的基础上,根据调查其在认证过程中的履责情况,对认证机构自身是否承担认证责任及责任大小进行认定和界定。
附录 E
认证责任管理的绩效评价与持续改进报告示例
参考 文献
[ 1 ] GB/T27914—2011 企业法律风险管理指南
[ 2 ] GB/T35245—2017 企业产品质量安全事件应急预案编制指南


