6.1.3 应对风险和机会的措施——补充要求 组织应在其组织范围内实施风险管理过程,例如 ISO 31000,并实施适当的治理,以便:
?对风险进行强有力的评估,尤其是那些可能威胁未来表现的风险,并在风险登记册中详细记录这些风 险。
?至少每年对其风险管理体系(包括内部控制)的有效性进行一次评审。
?确保适当的风险缓解措施(包括内部控制)适用于已识别的风险。 组织应建立危机管理和业务持续计划,并在获知以下问题后 3 个工作日内通知客户采购代表:
?影响组织并影响组织履行客户承诺能力的重大事件。
?可能影响组织业务/运营连续性的风险,特别是单点故障。
?第三方或其他第三方 QMS 认证的变更,包括失效/撤销/对相关客户的重大审计发现。
?被提名的质量代表的变更(通常是组织内最高级别的质量领导)。
?质量管理体系发生重大变化。
?所有权变更或经营活动中断。
?违反信息技术(IT)安全系统(网络安全)的重大问题。
?产品生产或物理构成中使用的物质供应的风险,由于有关控制或使用这些物质的法律和法规可能会不时公布。