文件控制流程图

文件控制流程图,含起草人、评审人、审批人、文件管理员与最终用户五条泳道:起草、审批、发放与定期审查。

运作方式

  1. 把泳道改成你们真实的角色

    把起草人、评审人、审批人、文件管理员与最终用户,换成你们实际拥有的角色,并按角色而不是按人名命名,这样图才经得住人员离职和组织调整。如果你们的质量经理既是评审人又是文件管理员,就把这两条泳道合并,而不是假装它们是分开的。如果技术评审和法规评审确实是两个不同的人,就把评审人这条泳道拆开。

  2. 定义什么算作受控文件

    把适用范围写在流程的起点旁边。政策、程序、作业指导书、表单与模板通常是受控的;填写完成的表单属于记录,它们要被保存并防止更改,而不是被修订。另外要决定你们如何处理外来文件,例如标准和供应商手册——这些要被识别和控制,但不是由你们编写的。

  3. 定下你们的版本与生效规则

    在“分配版本号和生效日期”这一步,固定一套编号方法并坚持下去,例如整数用于已发放的版本、小数用于草稿。决定生效日期需要多长的提前量,好让培训跑得完、旧副本收得回;并写明每一页上必须出现什么:文件编号、版本、生效日期与审批人角色。

  4. 写明受控位置以及所有收回点

    文件控制之所以有效,前提是现行版本有且只有一个可以存放的地方。记下那个地方在哪里,然后逐一列出旧版本可能存活下来的每一处:告示板、机台工位、共享盘、内网页面、入职资料包,以及在供应商和客户手上的副本。正是这份清单,让“把已作废的副本撤出使用”这一步从一句愿望变成一件可以执行的事。

  5. 确定什么时候必须培训,以及你们保留什么证据

    把培训判断背后的规则定下来。改一个错别字通常什么都不需要;改动一个安全关键或受监管的步骤,通常需要培训并记录出席情况。介于两者之间的,通常是阅读并签认。决定这份签认存放在哪里,因为证明大家是按现行版本工作的,正是它。

  6. 按风险设定审查周期,并给每份文件指定负责人

    一刀切的周期,要么把文件管理员压垮,要么让关键文件放到过期。按风险设定周期,例如安全关键的作业指导书每年一次、支持性政策每两到三年一次,并在日历之外加上由事件驱动的触发条件:事故、审计发现与流程变更。即使什么都没有改,也要记录审查结果——经过审查而未作改动的文件是受控的,未经审查的则不是。

常见问题

什么是文件控制流程?

它是管理那些规定工作如何进行的文件的整个生命周期的程序:一份新文件或一次变更如何被提出,谁来起草,谁来评审,谁批准它投入使用,它如何带着版本号和生效日期发放,已作废的副本如何撤出流通,以及它如何被定期审查,直到被修订或者被停用。重点不在于文书工作,而在于任何一个做这项工作的人都能找到现行版本,并且没有人会不小心照着旧版本去做。

有了这张流程图,我们就符合 ISO 9001 了吗?

任何一张图都不足以单独做到这一点,但它对应上了第 7.5 条的要求。ISO 9001:2015 要求成文信息在发放前经过评审和批准以确认其适宜性和充分性,要被标识和描述,在需要的地方可获得且适用,在分发与访问方面受控,实行版本控制,并有保存与处置的规定。本图为上述每一项都配了一个步骤或一道判断。请注意,2015 版取消了 2008 版关于必须有一份成文的文件控制程序的要求,所以书面程序本身不是强制的——但你们仍然必须能证明控制是存在的。审计人员检验的是每一步留下的证据,而不是流程图。

受控文件应该多久审查一次?

ISO 9001 没有规定周期,所以这是一个需要你们自己给出理由的决定。按风险设定:涵盖安全关键、受监管或人员流动大的活动的文件每年一次,很少变化的支持性政策每两到三年一次。有些框架更严格,例如 ISO/IEC 27001 期望政策在计划的时间间隔以及发生重大变化之后接受评审。在日历之外再加上由事件驱动的触发条件,因为一次事故、一项审计发现或一次流程变更,都是比一个日期更好的审查理由。

受控文件和记录有什么区别?

受控文件告诉大家该做什么,并且预期它会改变:它会被修订、以新版本重新发放,旧版本则被收回。记录是某件事在某一时刻发生过的证据,例如一份填好的检查表、一份培训签到或一份已签署的审批,它要被保存并防止更改,而不是被修订。两者的管理方式不同,把它们混为一谈是常见的困惑来源:版本控制属于文件,保存期限属于记录。本流程两者都会产生,因为它生成的登记册条目和签认本身就是记录。

使用此模板

流程图模板中的更多内容