Een corrigerende maatregel neemt de oorzaak van een non-conformiteit of incident weg, zodat het niet opnieuw gebeurt. Dat is iets anders dan het probleem zelf oplossen. ISO 9000 maakt dat onderscheid: een correctie heft de gevonden non-conformiteit op, een corrigerende maatregel heft de oorzaak ervan op.
Een voorbeeld. Een interne audit stelt vast dat drie mensen die vorig kwartaal zijn vertrokken nog toegang hebben tot het CRM. Hun accounts verwijderen is de correctie. Ontdekken dat het uitstroomproces IT nooit informeert, en dat aanpassen zodat het dat wel doet, is de corrigerende maatregel. Drie maanden later nagaan of iedereen die sindsdien is vertrokken op tijd zijn toegang kwijt was, is hoe je aantoont dat het heeft gewerkt.
Wat ISO 27001 eist
Clausule 10.2 vraagt dat je op een non-conformiteit reageert en beoordeelt of er een maatregel nodig is om de oorzaak weg te nemen: je beoordeelt de non-conformiteit, bepaalt de oorzaak en gaat na of vergelijkbare non-conformiteiten bestaan of kunnen ontstaan. Daarna voer je de maatregel uit, beoordeel je de doeltreffendheid en pas je zo nodig het managementsysteem aan. Corrigerende maatregelen moeten passen bij de gevolgen van de non-conformiteit, en je bewaart gedocumenteerd bewijs van wat er gebeurde, wat je deed en wat het resultaat was.
Corrigerend of preventief
Oudere versies hadden daarnaast een aparte eis voor preventieve maatregelen, genomen voordat er iets misging. ISO 27001:2013 en ISO 9001:2015 hebben die geschrapt, omdat de risicobeoordeling die taak nu vervult: een probleem voorkomen dat nog niet is gebeurd is risicobehandeling, en de oorzaak wegnemen van een probleem dat wel is gebeurd is een corrigerende maatregel.