Een non-conformiteit is het niet voldoen aan een eis. Zo definieert ISO 9000 het, en ISO 27001, ISO 9001 en de andere ISO-managementsysteemnormen gebruiken het begrip op dezelfde manier. De eis kan uit de norm zelf komen, uit wetgeving of een contract, of uit het eigen beleid van de organisatie: een procedure die je zelf hebt opgesteld en niet volgt, is ook een non-conformiteit.
Major en minor non-conformiteiten
Certificerende instellingen geven wat ze vinden een zwaarte. ISO/IEC 17021-1, de norm waaraan certificerende instellingen zelf moeten voldoen, noemt een non-conformiteit major als die het vermogen van het managementsysteem aantast om de beoogde resultaten te behalen, en minor als dat niet zo is. In de praktijk is een major een eis die helemaal niet is ingevuld, of een tekortkoming die zich door de organisatie heen herhaalt, zoals het ontbreken van een intern auditprogramma of een risicobeoordeling die nooit is uitgevoerd. Een minor is een losse misser in een systeem dat verder werkt, zoals een overgeslagen toegangsreview. Meerdere minors op dezelfde eis kunnen samen als major tellen.
De zwaarte bepaalt wat er daarna gebeurt. Een major uit een certificatie-audit moet zijn opgelost, en de certificerende instelling moet die oplossing hebben geverifieerd, voordat er een certificaat wordt afgegeven; bij een periodieke audit brengt een major een bestaand certificaat in gevaar. Bij een minor accepteert de auditor meestal een plan met een termijn en controleert hij dat bij het volgende bezoek. Een observatie of verbeterpunt is geen non-conformiteit en vraagt geen formele reactie.
Een non-conformiteit afsluiten
Clausule 10.2 van ISO 27001 beschrijft de stappen, en ISO 9001 kent dezelfde clausule. Eerst reageer je: je beperkt het probleem en handelt de gevolgen af. Daarna zoek je de oorzaak, ga je na of hetzelfde probleem elders speelt of kan ontstaan, en neem je een corrigerende maatregel die de oorzaak wegneemt. Tot slot beoordeel je of die maatregel heeft gewerkt, en leg je vast wat de non-conformiteit was, wat je hebt gedaan en wat het resultaat is. Auditors lezen die vastleggingen als bewijs dat het managementsysteem zichzelf corrigeert.