ماذا يعني هذا المصطلح فعلاً؟
تعريفات بلغة واضحة للمصطلحات التي تسمعها باستمرار في التدقيق والمناقصات والتدريب — دون لغة معاجم معقّدة.
ا
اتفاقية مستوى الخدمة (SLA)
اتفاق موثّق يحدد مستوى الخدمة الذي يلتزم به المزوّد — أوقات الاستجابة، ووقت التشغيل، وأهداف الحل — وما يحدث إن لم تُحقَّق تلك الأهداف. يتطلب آيزو 20000-1 تحديد اتفاقيات مستوى الخدمة ومراقبتها ومراجعتها فعلياً مقابل الأداء الحقيقي، لا مجرد توقيعها وأرشفتها.
ب
البرامج التأهيلية التشغيلية (OPRPs)
ضوابط تقع بين البرامج التأهيلية المسبقة العامة ونقاط التحكم الحرجة الكاملة لـHACCP — تدابير أساسية للتحكم في خطر محدد، لكنها لا تستوفي المعايير الصارمة لنقطة تحكم حرجة. تصنيفها بشكل صحيح مهم، لأن البرامج التشغيلية ونقاط التحكم الحرجة تُراقَب وتُتحقَّق منها بطرق مختلفة.
البرامج التأهيلية المسبقة (PRPs)
شروط النظافة والبيئة الأساسية التي تحتاجها منشأة غذائية قبل أن تكون ضوابط HACCP مجدية أصلاً — مكافحة الآفات، وتصميم النظافة في المنشأة، وجودة المياه، وممارسات نظافة الموظفين، وأسس مشابهة. تتطلب FSSC 22000 برامج تأهيلية مسبقة مفصّلة وخاصة بالقطاع فوق ما يطلبه آيزو 22000 عموماً.
بيان قابلية التطبيق (SoA)
وثيقة مطلوبة في آيزو 27001 تسرد كل ضوابط الملحق A، وما إذا كانت منشأتك تطبقها، ولماذا. هي الوثيقة التي يعود إليها المدققون أكثر من غيرها، لأن بياناً عاماً منسوخاً من قالب جاهز — مع تحديد كل شيء بأنه "منطبق" بغض النظر عن صلته — مشكلة مصداقية فورية.
ت
التتبّع
القدرة على تتبّع منتج أو دفعة أو مادة إلى الأمام حتى وجهتها النهائية، وإلى الخلف حتى مصدرها. في سلامة الغذاء، هذا ما يجعل الاستدعاء المستهدف ممكناً بدلاً من سحب كل شيء من الرفوف؛ وفي إدارة الجودة، هذا ما يتيح لك عزل الوحدات المتأثرة بعيب ما بدقة.
التحسين المستمر
التوقّع المدمج في كل معايير أنظمة إدارة الآيزو بأن يستمر النظام في التحسّن مع الوقت بدلاً من مجرد الحفاظ على الوضع الراهن. عملياً، يعني هذا أن نتائج التدقيق والحوادث وقرارات مراجعة الإدارة تُغذّي فعلاً طريقة عمل المنشأة.
تحليل أثر الأعمال (BIA)
الأساس الذي يُبنى عليه تخطيط استمرارية الأعمال بموجب آيزو 22301 — تحديد العمليات الحرجة زمنياً فعلاً، وقياس التكلفة الحقيقية للتعطّل بمقاييس تهم العمل: الإيرادات، والغرامات التعاقدية، والتعرّض التنظيمي، والسمعة. التحليل الذي تبنيه تقنية المعلومات وحدها، دون وحدات العمل التي تعتمد على تلك الأنظمة، يخطئ باستمرار في تحديد الأولويات.
تحليل السبب الجذري (RCA)
العملية المنظّمة للتعمق إلى ما وراء السبب الظاهر والفوري للمشكلة لمعرفة ما الذي جعلها ممكنة أصلاً. "تعطّل الجهاز لأن قطعة تآكلت" عرَض؛ "لم يُجدول أحد صيانة وقائية" غالباً هو السبب الجذري — ومعالجة الثاني فقط هي ما يمنع تكرار المشكلة في مكان آخر.
تحليل المخاطر والضوابط الوقائية القائمة على المخاطر (HARPC)
تحليل المخاطر والضوابط الوقائية القائمة على المخاطر — إطار عمل لسلامة الغذاء يُستخدم بشكل أساسي في المنشآت الخاضعة لقواعد إدارة الغذاء والدواء الأمريكية (FSMA)، وليس معياراً للآيزو. يشترك مع HACCP في منطق تحليل المخاطر لكنه يضيف مجموعة أوسع من فئات الضوابط الوقائية؛ يحتاج مصدّرو الخليج للسوق الأمريكية أحياناً لفهم الإطارين جنباً إلى جنب.
تحليل المخاطر ونقاط التحكم الحرجة (HACCP)
تحليل المخاطر ونقاط التحكم الحرجة — طريقة منهجية لتحديد أين يمكن أن تدخل مخاطر سلامة الغذاء إلى عملية ما، ووضع ضوابط عند تلك النقاط تحديداً. هو ليس اعتماداً منفصلاً؛ بل المنهجية الأساسية المدمجة داخل كل من آيزو 22000 وFSSC 22000.
تدقيق إعادة الاعتماد
التدقيق الكامل الذي يُجرى في نهاية كل دورة اعتماد مدتها ثلاث سنوات لتجديد شهادتك — أكثر شمولاً من تدقيق المراقبة، وأقرب في عمقه لتدقيق الاعتماد الأصلي. يؤكد استمرار عمل النظام طوال الدورة الكاملة، لا فقط في لقطات المراقبة.
التدقيق الداخلي
مراجعة منظّمة من الطرف الأول تُجريها منشأتك بنفسها مقابل نظام إدارتها والمعيار ذي الصلة، وفق جدول منتظم، باستخدام مدققين مستقلين عن المجال الذي يُدقَّق. هذه هي طريقة نظام معتمد لفحص نفسه بين زيارات الاعتماد الخارجية — وهو متطلب تشترك فيه كل المعايير المعتمدة.
تدقيق المراقبة
تدقيق أقصر تُجريه جهة الاعتماد لديك تقريباً مرة كل عام بين الاعتماد الأولي وإعادة الاعتماد كل ثلاث سنوات، للتحقق من استمرار عمل نظامك فعلياً، لا فقط أن الشهادة لا تزال معلَّقة على الجدار. التعامل مع تدقيق الاعتماد الأولي كخط النهاية هو سبب مفاجأة تدقيقات المراقبة لبعض المنشآت أحياناً.
تدقيق المرحلة الأولى / الثانية
البنية ذات الجزأين لتدقيق الاعتماد الأولي. المرحلة الأولى مراجعة للتوثيق والجاهزية — تتحقق من وجود نطاقك وسياساتك وتقييم مخاطرك ومدى ترابطها، وتحدد أي أمر قد يتسبب في فشل التدقيق الكامل. المرحلة الثانية هي التدقيق الجوهري: مقابلات، وأخذ عيّنات من الأدلة، واختبار ما إذا كانت الضوابط تعمل فعلاً كما هو موثّق.
التفكير القائم على المخاطر
المبدأ القائل بأن التخطيط والقرارات يجب أن تتشكل بناءً على ما قد يحدث خطأً بشكل واقعي (وما الفرص التي يمكن اغتنامها)، لا بناءً على إجراء جامد فقط. حل هذا محل بند "الإجراء الوقائي" المستقل القديم في معظم معايير الآيزو الحالية، ودمج اعتبار المخاطر في كل جزء من النظام بدلاً من قسم واحد.
التهديد
أي شيء لديه القدرة على إلحاق الضرر بأصل معلوماتي — قرصان، حريق، موظف ساخط، انقطاع كهرباء. لا يصبح التهديد خطراً ذا معنى إلا حين يلتقي بثغرة تتيح له إحداث ضرر فعلي.
ث
الثغرة
نقطة ضعف يمكن لتهديد استغلالها — نظام لم يُحدَّث، أو موظف غير مدرَّب ينقر رابط تصيّد، أو باب بلا قفل. تقييم المخاطر في جوهره هو إيجاد تركيبات التهديد والثغرة المهمة، وتقرير ما يجب فعله حيال كل واحدة.
ج
جهة الاعتماد
المنشأة المستقلة التي تدقق نظام إدارتك، وإن كان مطابقاً، تصدر شهادتك. تخضع جهات الاعتماد نفسها للتقييم والتفويض من قِبل جهة اعتماد (تفويض)، وهذا ما يجعل الشهادة ذات معنى لعميل يتحقق من مؤهلاتك.
جهة التفويض (الاعتماد)
الجهة الوطنية أو الدولية التي تفوّض جهات الاعتماد لإصدار شهادات آيزو صالحة أصلاً. عند التحقق من مصداقية شهادة ما، السؤال الحقيقي ليس فقط "هل جهة الاعتماد هذه حقيقية" بل "هل هي مفوَّضة من جهة تفويض معترف بها لهذا المعيار تحديداً".
خ
خطة استمرارية الأعمال (BCP)
الخطة الموثّقة لإبقاء المنشأة عاملة — أو التعافي بسرعة — عند حدوث تعطّل، وتغطي الموظفين والمرافق والموردين والتواصل، لا تعافي تقنية المعلومات فقط. خطة التعافي من الكوارث لخوادمك مدخل واحد ضمن خطة استمرارية الأعمال؛ بمفردها، تجيب عن سؤال أضيق بكثير مما تهدف إليه الخطة.
الخطر
أثر عدم اليقين على أهدافك — بعبارة بسيطة، ما الذي قد يحدث ويُخرجك عن المسار، ومدى احتمالية ذلك وشدته. تتطلب كل معايير أنظمة إدارة الآيزو الحالية تحديد المخاطر وتقييمها ومعالجتها كنشاط جوهري ومستمر لا تمريناً لمرة واحدة.
د
الدفاع الغذائي
حماية الغذاء من التلوث أو العبث المتعمد والخبيث — بخلاف سلامة الغذاء التي تتعامل مع المخاطر العرضية. تتطلب FSSC 22000 تقييم ثغرات موثّقاً يغطي نقاط الضعف المادية والإجرائية، وغالباً ما يكون هذا مجالاً جديداً لفريق اعتاد التفكير في المخاطر العرضية فقط.
الدليل الموضوعي
بيانات تؤكد وجود شيء ما أو حدوثه — بخلاف مجرد تأكيد شخص ما بأنه حدث. "نراجع صلاحيات الوصول كل ربع سنة" تأكيد؛ أما سجل مراجعة صلاحيات مؤرَّخ باسم مسؤول محدد وإجراءات متابعة فهو دليل موضوعي، وهذا ما يتدرب المدققون على البحث عنه.
دورة PDCA
خطّط-نفّذ-تحقّق-تصرّف — حلقة التحسين المستمر التي تقوم عليها كل معايير أنظمة إدارة الآيزو: خطّط لما ستفعله، نفّذه، تحقق من نجاحه، ثم تصرّف بناءً على ما تعلمته. بنية بنود الملحق SL هي في جوهرها دورة PDCA مُقنَّنة في عشرة أقسام.
س
سياق المنشأة
البند 4 في كل معايير الملحق SL — العوامل الداخلية والخارجية التي تؤثر فيما يحتاج نظام إدارتك لمعالجته: سوقك، والبيئة التنظيمية، والثقافة، والقدرات، واحتياجات الأطراف المعنية. هو الأساس الذي يُبنى عليه نطاق النظام وتقييم المخاطر لاحقاً.
ض
ضبط الوصول
مجموعة الضوابط التي تحدد من يستطيع الوصول إلى أي معلومات أو نظام، وتحت أي شروط — تسجيلات الدخول، والصلاحيات، والوصول المادي، وعملية منحها وإلغائها. صلاحيات الوصول التي لم تُلغَ فوراً عند مغادرة موظف أو تغيير دوره من أكثر ملاحظات تدقيق آيزو 27001 شيوعاً.
ع
عدم المطابقة (NC)
أي نقطة لا يلبي فيها نظام إدارتك متطلباً ما — سواء جاء ذلك المتطلب من المعيار نفسه، أو من إجراءك الموثّق، أو من التزام قانوني. اكتشافها ليس فشلاً؛ الفشل هو عدم اكتشافها وتصحيحها.
عدم المطابقة: كبرى مقابل صغرى
عدم المطابقة الصغرى هفوة معزولة لا تُقوّض نظام الإدارة بأكمله — سجل واحد فائت، مثلاً. أما عدم المطابقة الكبرى فتشير إلى فشل منهجي — بند كامل لم يُطبَّق، أو عدة ملاحظات صغرى مترابطة تُشكّل نمطاً — وإن لم تُحَل، يمكن أن تمنع إصدار الشهادة أو تجديدها.
غ
الغش الغذائي
خداع بدافع اقتصادي يتعلق بالغذاء — استبدال مكوّن أرخص دون إفصاح، أو تضليل بشأن المنشأ، أو تخفيف منتج، بهدف الربح المالي لا عن طريق الخطأ. تتطلب FSSC 22000 تقييم ثغرات غش غذائي خاصاً بسلسلة توريدك، منفصلاً عن تقييم الدفاع الغذائي.
م
مراجعة الإدارة
اجتماع رسمي ودوري تنظر فيه القيادة العليا فعلياً في أداء نظام الإدارة — نتائج التدقيق، وحالات عدم المطابقة، وملاحظات العملاء، والأهداف — وتقرر ما يحتاج للتغيير. يعتبره المدققون مؤشراً رئيسياً على ما إذا كانت القيادة تمتلك النظام فعلياً أم فوّضته بالكامل.
المعلومات الموثّقة
المصطلح الحالي لما كان يُقسَّم سابقاً إلى "وثائق" و"سجلات" — أي معلومات يتطلب نظامك ضبطها والحفاظ عليها، سواء كانت سياسة أو إجراءً أو دليلاً على حدوث شيء ما. تتطلب معايير الآيزو الحديثة عمداً كمية أقل منها مقارنة بالنسخ القديمة؛ توثيق بسيط وقابل للاستخدام أفضل من دليل شامل لا يقرأه أحد.
الملحق A
قائمة آيزو 27001 المرجعية لضوابط الأمن، مُجمَّعة حسب الموضوع — تنظيمية، وبشرية، ومادية، وتقنية. لست مطالباً بتطبيق كل ضابط؛ بل مطالب بتقييم كل ضابط من حيث صلته وتوثيق قرارك في بيان قابلية التطبيق.
الملحق SL / البنية الموحّدة
البنية العليا المشتركة التي تُبنى عليها كل معايير أنظمة الإدارة الحديثة للآيزو — نفس البنود العشرة التي تغطي السياق والقيادة والتخطيط والدعم والتشغيل والتقييم والتحسين. وُجدت هذه البنية حتى تستطيع المنشآت تشغيل نظام إدارة متكامل واحد يغطي الجودة والبيئة والسلامة وغيرها بدلاً من عدة أنظمة منفصلة.
ن
النطاق
الحدود الرسمية لما يغطيه نظام إدارتك فعلياً — أي المواقع، وأي العمليات، وأي المنتجات أو الخدمات. يعتمد المدققون فقط ما هو ضمن نطاق محدد بوضوح، ولهذا يُعد بيان نطاق فضفاض أو غامض أحد أكثر عثرات المرحلة المبكرة شيوعاً.
نظام إدارة استمرارية الأعمال (BCMS)
نظام الإدارة الكامل الذي يعتمده آيزو 22301 — العملية المنظّمة لتحديد ما قد يعطّل العمليات الحرجة، وفهم الأثر، وبناء واختبار خطط لإبقاء العمل مستمراً، أو التعافي بسرعة، عند حدوث خطأ ما.
نظام إدارة الجودة (QMS)
نظام الإدارة الكامل الذي يعتمده آيزو 9001 — كيف تخطط المنشأة وتضبط وتحسّن طريقتها في تلبية متطلبات العملاء باستمرار. يغطي كل شيء من فهم احتياجات العملاء وصولاً إلى اكتشاف المشكلات وتصحيحها.
نظام إدارة الصحة والسلامة المهنية (OHSMS)
نظام الإدارة الكامل الذي يعتمده آيزو 45001 — كيف تحدد المنشأة المخاطر استباقياً، وتضبط المخاطر، وتُشرك العمّال في القرارات التي تؤثر في سلامتهم. يقف إلى جانب أنظمة الصحة والسلامة المهنية المحلية، لا بدلاً منها.
نظام إدارة أمن المعلومات (ISMS)
نظام الإدارة الكامل الذي يعتمده آيزو 27001 — السياسات، وتقييمات المخاطر، والضوابط، والعمليات التي تستخدمها المنشأة لحماية سرية معلوماتها وسلامتها وتوفرها. "تطبيق آيزو 27001" و"بناء نظام إدارة أمن المعلومات" يصفان نفس المشروع.
نظام إدارة خدمات تقنية المعلومات (ITSMS)
نظام الإدارة الكامل الذي يعتمده آيزو 20000-1 — كيف تخطط وظيفة تقنية المعلومات لخدماتها وتقدّمها وتحسّنها مقابل مستويات خدمة متفق عليها، وتغطي إدارة التغيير والتكوين والحوادث والمشكلات كنظام متماسك واحد لا عمليات منفصلة عشوائية.
نظام إدارة سلامة الغذاء (FSMS)
نظام الإدارة الكامل الذي يعتمده آيزو 22000 (وبإضافة برامج تأهيلية مسبقة، FSSC 22000) — مبني حول مبادئ HACCP، والتواصل التفاعلي عبر سلسلة التوريد، وبنية إدارة الملحق SL القياسية.
نظام الإدارة البيئية (EMS)
نظام الإدارة الكامل الذي يعتمده آيزو 14001 — كيف تحدد المنشأة آثارها البيئية (النفايات، والانبعاثات، واستخدام الموارد) وتضبطها وتعمل على تقليلها مع الوقت. يشترك مع أنظمة الجودة والسلامة في بنية الملحق SL، ولهذا غالباً ما تُدرَّب الثلاثة وتُدقَّق معاً.
ه
هدف زمن التعافي (RTO)
أقصى وقت مقبول يمكن أن تتوقف فيه عملية أو نظام قبل أن يصبح التعطّل غير مقبول للعمل — يُحدَّد بتحليل أثر الأعمال، لا بما تستطيع تقنية المعلومات تحقيقه تقنياً. هدف زمن تعافٍ أقصر يعني عادةً حل تعافٍ أغلى، ولهذا بالضبط يجب أن يبرره التحليل ببيانات أثر حقيقية.
هدف نقطة التعافي (RPO)
أقصى كمية فقدان بيانات، مقاسة بالزمن، مقبولة بعد تعطّل ما — أي، إلى أي مدى في الماضي يجب أن تعود آخر نسخة احتياطية قابلة للاستخدام. هدف نقطة تعافٍ بمقدار ساعة واحدة يعني أنك تستطيع تحمّل فقدان ساعة من البيانات كحد أقصى؛ وتحقيقه يحدد وتيرة النسخ الاحتياطي التي تحتاجها فعلياً.
هل أنت مستعد لتدريب فريقك؟
أخبرنا بسياقكم وسنصمّم برنامجًا مخصّصًا — حضوريًا أو عن بُعد، في مختلف دول الخليج.