风险分析(信息技术系统网络攻击威胁)
IATF16949不符合报告分析整改案例分享-6.1.2.1 风险分析(信息技术系统网络攻击威胁)
本文聚焦该条款典型不符合项,精选实战整改案例,从问题定位、根因剖析到措施落地、效果验证全流程拆解,提供问题点整…
| 前 言 |
|---|
| Ø IATF国际汽车工作组在2021年7月发布的16949:2016标准最新SI(认可解释)中第21条对条款6.1.2.1风险分析的内容提出明确要求,需“对信息技术系统网络攻击威胁”作风险分析,并在2021年11月生效; Ø 由于认证组织的信息技术系统中保存着有价值的信息,潜在的网络攻击会给所有认证组织带来风险。组织需要在风险分析中考虑潜在的网络攻击。 Ø 其识别的全面性、评估的精准性与防控措施的有效性直接决定企业数据安全与体系运行稳定性。 Ø 但在实际落地实施中不少企业却存在该类风险未纳入分析范畴、防控措施缺乏针对性、应急预案不完善等问题,成为审核中的高频问题点。 |
本文聚焦该条款典型不符合项,精选实战整改案例,从问题定位、根因剖析到措施落地、效果验证全流程拆解,提供问题点整改范本,干货速藏!!!
| 项目 | 内容 |
|---|---|
| Non-conformity Number 不符合项编号 | 013 |
| Classification类别 | Major 严重 Minor 轻微 |
| Statement of nonconformity 不符合项声明 | 风险分析管理不完全有效 Risk analysis management is not fully effective。 |
| Objective Evidence 客观证据 | 组织进行了内外部风险分析,但未包括信息技术系统网络攻击的威胁。 The organization conducted internal and external risk analysis, but did not include the threat of information technology system network at tacks. |
| Justification for classification 分类理由 | 已分析的内外部风险包括从产品召回、产品审核、使用现场的退货等吸取的经验教训,这是个单一问题;至今未发生信息技术系统网络攻击,对顾客风险较小;判定为一般不符合。 The analyzed internal and external risks include lessons learned from product recalls, product audits,and on-site returns, which is a single issue;So far, there have been no information technology system network attacks, and the risk to customers isrelatively low; It is judged as generally non compliant. |
| Nonconformity observed in process过程中观察到的不符合项 | MP-01 管理策划过程 Management Planning Process |
| Standard clause 标准条款 | 6.1.2.1 Risk analysis风险分析 |
| Requirement 需求 | 组织应在风险分析中至少包含: a) 从产品召回、产品审核、使用现场的退货和修理、投诉、报废及返工中吸取的经验教训, b) 对信息技术系统的网络攻击威胁。(IATF16949-SI第21条) 组织应保留形成文件的信息,作为风险分析结果的证据。 The organization shall include at least the following in the risk analysis:a) Lessons learned from product recalls, product audits, field returns and repairs, complaints, scrap and rework;b) Threats of cyber-attacks against information technology systems.(IATF16949-SI Clause 21) The organization shall retain documented information as evidence of the results of the risk analysis. |
- 更新《风险和机遇识别评价措施表》,增加对信息技术系统网络攻击威胁的风险分析。
- 组织关联部门对信息技术系统网络安全作专项排查,核查现有防火墙、数据加密、权限管理等防护措施的有效性。 负责人:陈皮 日期:
- 17
附件13-1 风险和机遇识别评价措施表 附件13-2 排查记录
使用5Why分析法: why1:为什么组织进行了内外部风险分析,但未包括信息技术系统网络攻击的威胁? 答:责任人员不知道需要对信息技术系统网络攻击的威胁作风险分析; why2:为什么责任人员不知道需要对信息技术系统网络攻击的威胁作风险分析? 答:因风险识别范围未覆盖信息技术系统网络安全领域。 why3:为什么风险识别范围未覆盖信息技术系统网络安全领域? 答:《风险应对措施管理程序》中对于风险识别范围未明确要求需要对信息技术系统网络攻击进行风险分析。 (以上分析还可以有另一个方向,因“对信息技术系统的网络攻击威胁。”是IATF16949-SI后期增加的,也可以说是不知道SI的内容,没有定期收集培训最新SI)
《风险应对措施管理程序》中对于风险识别范围未明确要求需要对信息技术系统网络攻击进行风险分析。
否,经检查至今未发生过信息技术系统网络安全的事件,对客户影响很小,不影响其它过程。
- 更新《风险应对措施管理程序》,明确要求风险识别范围,增加对信息技术系统网络攻击的风险分析。 负责人:陈皮 日期:
- 18
- 更新后《风险应对措施管理程序》分发至关联部门。 负责人:黄皮 日期:
- 19
- 培训更新后《风险应对措施管理程序》。 负责人:青菜 日期:
- 22
附件13-3 更新后《风险应对措施管理程序》 附件13-4 文件分发回收记录 附件13-5 培训记录表
1、2025年3月5日验证此不符合项,原因分析可接受; 2、验证纠正和纠正措施有效实施; 3、横向排查,对MP-01管理策划过程进行专项审核检查,有对信息技术系统网络攻击进行风险分析,未发现问题。 附件13-6 纠正措施有效性验证表 附件13-7 检查证据:内审检查表(MP-01管理策划过程)
附件13-6 纠正措施有效性验证表 附件13-7 检查证据:内审检查表(MP-01管理策划过程)
点亮
分享给更多人
↓
以上为个人分析,仅供参考,如有不同观点,欢迎留言讨论,谢谢
风险分析
- 组织应在风险分析中至少包含从产品召回、产品审核、使用现场的退货和修理、投诉、报废及返工中吸取的经验教训。
- 组织应保留形成文件的信息,作为风险分析结果的证据。
- 风险分析必须「从已发生的问题中学习」:召回、退货、投诉、报废、返工的数据是输入,不是事后归档。
- 经验教训应回流到 FMEA、控制计划、作业指导书与培训教材,形成闭环。
- 风险分析结果要有成文证据:风险清单、评价矩阵、措施与跟踪记录。
- 风险分析未纳入召回、退货、修理、投诉、报废、返工的经验教训。
- 有经验教训数据库但未回灌到 FMEA/控制计划,同类问题重复发生。
- 风险分析无成文信息,无法提供分析结果的证据。
- 风险分析未与应急计划(6.1.2.3)、管理评审(9.3)建立关联。
- 风险评价准则不明确,风险等级判定随意。
条文依据 IATF 16949:2016(ISO 9001:2015 基础上)官方中文版整理,措辞以正版标准文本为准;「常见不符合项」为审核实践高频发现,供整改参考。