欢迎来到吉林省鸿诺认证咨询机构
涉密集成单位推行 GB/T19001 质量管理体系,高频不符合项与改进要点
当前位置:首页 > 服务项目>行业动态>涉密集成单位推行 GB/T19001 质量管理体系,高频不符合项与改进要点

核心问题:涉密信息系统集成资质单位,在 GB/T19001 审核时,经常出现哪些典型不符合项?如何整改预防?

解答:

高频不符合项汇总

  1. 两套体系两张皮:GB/T19001 质量管理体系完全照搬普通 IT 企业模板,未将国家保密标准、涉密集成资质保密要求融入合同、设计开发、采购、项目实施、验收全流程;保密管理和质量管理相互割裂,各干各的。

  2. 合同评审缺失保密维度:项目合同评审只评审工期、技术、商务,未评审项目密级、保密义务、涉密项目备案要求。

  3. 设计开发缺少保密输入与保密专项评审:涉密系统方案设计评审只看业务功能,没有对照 BMB 保密标准开展保密专项评审。

  4. 供方评价只做质量评价:给涉密项目供货、服务的外包供应商,供方评价没有包含保密能力评价,没有签订保密协议,外包过程缺少监控记录。

  5. 项目验收缺少双重验收记录:项目只有工程质量验收记录,没有涉密系统保密专项验收记录;或者保密验收记录游离在质量管理体系记录之外。

  6. 内审、管理评审未覆盖保密相关质量风险:内部审核只查普通项目,未把涉密集成项目作为审核重点;管理评审输入没有包含涉密项目质量与保密相关绩效。

改进要点

  1. 文件层面:修订质量手册与程序文件,将涉密集成资质保密标准、BMB 系列标准要求融入合同评审、设计开发、采购、外包、项目实施、验收各个程序文件。

  2. 项目层面:每一个涉密集成项目,合同评审、设计评审、供方评价、项目验收,同时输出质量和保密两方面记录,记录统一归档管理。

  3. 内审层面:内部审核必须抽取涉密项目样本,检查质量流程与保密要求的融合落地情况。

  4. 管理评审:管理评审输入增加涉密项目质量情况、保密风险、不合格情况,输出对应的改进措施。

实操提示GB/T19001 认证不等于涉密集成资质,质量管理体系审核不替代保密行政管理部门的保密审查。企业需要同时保障保密合规工程质量,做到质量流程与保密流程真正融合,而不是两套文件简单并存。