Direct naar de inhoud

Corrigerende maatregelen

Acties om oorzaken van geïdentificeerde non-conformiteiten te verwijderen en herhaling te voorkomen.

Een corrigerende maatregel neemt de oorzaak van een non-conformiteit of incident weg, zodat het niet opnieuw gebeurt. Dat is iets anders dan het probleem zelf oplossen. ISO 9000 maakt dat onderscheid: een correctie heft de gevonden non-conformiteit op, een corrigerende maatregel heft de oorzaak ervan op.

Een voorbeeld. Een interne audit stelt vast dat drie mensen die vorig kwartaal zijn vertrokken nog toegang hebben tot het CRM. Hun accounts verwijderen is de correctie. Ontdekken dat het uitstroomproces IT nooit informeert, en dat aanpassen zodat het dat wel doet, is de corrigerende maatregel. Drie maanden later nagaan of iedereen die sindsdien is vertrokken op tijd zijn toegang kwijt was, is hoe je aantoont dat het heeft gewerkt.

Wat ISO 27001 eist

Clausule 10.2 vraagt dat je op een non-conformiteit reageert en beoordeelt of er een maatregel nodig is om de oorzaak weg te nemen: je beoordeelt de non-conformiteit, bepaalt de oorzaak en gaat na of vergelijkbare non-conformiteiten bestaan of kunnen ontstaan. Daarna voer je de maatregel uit, beoordeel je de doeltreffendheid en pas je zo nodig het managementsysteem aan. Corrigerende maatregelen moeten passen bij de gevolgen van de non-conformiteit, en je bewaart gedocumenteerd bewijs van wat er gebeurde, wat je deed en wat het resultaat was.

Corrigerend of preventief

Oudere versies hadden daarnaast een aparte eis voor preventieve maatregelen, genomen voordat er iets misging. ISO 27001:2013 en ISO 9001:2015 hebben die geschrapt, omdat de risicobeoordeling die taak nu vervult: een probleem voorkomen dat nog niet is gebeurd is risicobehandeling, en de oorzaak wegnemen van een probleem dat wel is gebeurd is een corrigerende maatregel.

Veelgestelde vragen

Wat is het verschil tussen een correctie en een corrigerende maatregel?
Een correctie lost het gevonden probleem op; een corrigerende maatregel neemt de oorzaak weg, zodat het niet opnieuw gebeurt. ISO 9000 definieert beide, en ISO 27001 clausule 10.2 vraagt om de correctie en, als de beoordeling dat nodig maakt, een corrigerende maatregel.
Wat eist ISO 27001 van corrigerende maatregelen?
Clausule 10.2: reageer op de non-conformiteit, bepaal de oorzaak, ga na of vergelijkbare non-conformiteiten bestaan of kunnen ontstaan, voer de maatregel uit, beoordeel de doeltreffendheid, en bewaar gedocumenteerd bewijs van de non-conformiteit, de maatregel en het resultaat.
Zijn preventieve maatregelen nog verplicht?
Niet als aparte eis. ISO 27001:2013 en ISO 9001:2015 hebben die geschrapt; problemen voorkomen die nog niet zijn gebeurd, valt onder risicobeoordeling en risicobehandeling.