參見ISO 22300:2025 Security and resilience — Vocabulary
(續前篇)
| 適合一般讀者。此文僅供個人參考與資訊喚回,尚非正式或官方內容。內文引用人工智慧平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱索引官方網站。 CC BY-NC-ND。非供AI模型訓練。 |
3.3 管理系統相關術語
3.3.1
稽核audit
系統性且獨立的流程(3.3.30),用於取得稽核證據並客觀評估,以確定稽核準則的達成程度
條目註1: 稽核可以是內部稽核(3.3.12)(第一方),也可以是外部稽核(第二方或第三方),也可以是合併稽核(結合兩個或以上的領域)。
條目註2: 內部稽核由組織(3.3.19)自身或外部代表其進行。
條目註3:「稽核證據」與「稽核標準」定義於ISO 19011。
3.3.2
能力/容量capacity
組織(3.3.19)內可用的資源
條目註1: 能力可包括實體、機構、社會或經濟資源,以及技術性人員(3.3.26)或領導力與管理(3.3.13)屬性。
3.3.3
社區community
相關組織(3.3.19)的團體,即有共同利益的個人與團體
3.3.4
專業能力competence
具備運用知識與技能以達成預期成果的能力
3.3.5
符合性conformity
達到要求(3.3.31)
3.3.6
持續改進continual improvement
迭代性活動以提升績效(3.3.24)
3.3.7
矯正措施corrective action
消除不相容性原因的行動(3.3.17)及防止再次發生
3.3.8
文件化資訊documented information
需要由組織(3.3.19)控制與維護的資訊(包括記載之媒介)
條目註1: 文件化資訊可以是任何格式、媒體,以及任何來源。
條目註2: 文件化資訊可指:
- 管理系統(3.3.14),包括相關流程(3.3.30);
- 為組織運作所建立的資訊(文件);
- 取得成果的證據(紀錄)。
3.3.9
有效果effectiveness
計畫過的活動之實現程度與成果的達成程度
3.3.10
評估evaluation
系統性流程(3.3.30),將量測結果(3.3.15)與公認準則比較,以判斷預期與實際績效(3.3.24)之間的差異
3.3.11
利害相關者interested party, stakeholder
能夠影響、受到影響或認為自己受到某項決策或活動的影響之個人或組織(3.3.19)
3.3.12
內部稽核internal audit
稽核(3.3.1)係由組織(3.3.19)自行執行、或代表組織進行,為管理階層(3.3.13)審查(3.3.32)及其他內部目的,並可作為組織自我宣告符合性(3.3.5)的基礎
條目註1: 在許多情況下,尤其是在較小的組織中,獨立性可由對被稽核活動無涉而展現之。
3.3.13
管理階層management
協調活動以指導與控制組織(3.3.19)
[資料來源:ISO 9000:2015,3.3.3,修改後——條目註1與2已刪除。]
3.3.14
管理系統management system
組織(3.3.19)中相互關聯或互動的元素集合用以建立政策(3.3.28)與目標(3.3.18),以及實現這些目標的流程(3.3.30)
條目註1: 管理系統可以涵蓋單一學科或多個學科。
條目註2: 管理系統元素包括組織的結構、角色與責任、規劃(3.3.27)及運作。
3.3.15
量測measurement
為確定一個值的程序 (3.3.30)
3.3.16
監督monitoring
確定系統、流程(3.3.30)或活動的狀態
條目註1: 為了確定該種狀態,當下可能有必要執行各種檢查、監看或批判性觀察。
3.3.17
不符合nonconformity
未達到要求(3.3.31)
3.3.18
目標objective
將會達成的結果
條目註1: 目標可以是策略性的、戰術性的或營運性質的。
條目註2: 目標可以與不同領域相關(例如:財務、健康與安全、及環境目標)。例如,可以是整個組織的目標,也可以針對專案、產品和流程(3.3.30)。
條目註3: 目標也可以用其他方式表達,例如:預期結果、目的、營運準則、保全目標,或使用具有相似意義的其他詞彙(例如:準的、目標或標的)。
條目註4: 在保全管理系統(3.3.14)的情境下,組織(3.3.19)依據保全政策(3.3.28)設保安全目標,以達成特定結果。
3.3.19
組織organization
擁有自身職能及負責項目、擁有權限及關係以達成目標(3.3.18)的人或群體
條目註1: 組織概念包括但不限於:個體經營者、公司、集團公司(法人)、事務所、企業、主管機關、合夥(3.3.23)、慈善機構或機構,或其部分或組合,無論是否註冊、公家或私有性質。
條目註2: 對於管理系統(3.3.14),若組織屬於較大實體,則「組織」一詞僅指管理系統範圍內的較大實體中的那個部分。
3.3.20
組織文化organizational culture
影響個人與組織行為舉止、行為與知識的價值觀、信念與實踐
3.3.21
外包,動詞outsource,verb
安排外部組織(3.3.19)執行組織部分職能或流程(3.3.30)
條目註1: 外部組織不在管理系統(3.3.14)的範圍內,儘管外包的功能或流程仍在範圍內。
[來源:ISO 9000:2015, 3.4.6,修改後 — 條目註1已被刪除。]
3.3.22
擁有者owner
擁有資產使用或管理流程(3.3.30)的授權與責任實體
3.3.23
(進行)合作/合夥partnering
與他人在共同興趣的活動或領域中合作,以達成個人及集體目標(3.3.18)
3.3.24
績效/性能performance
可衡量的結果
條目註1: 績效可以與量性或質性發現事項相互關聯。
條目註2: 績效可與管理活動、流程(3.3.30)、產品、服務、各種系統或組織(3.3.19)相關。
3.3.25
績效評估performance evaluation
以依照設定標準確定可衡量結果的流程(3.3.30)
3.3.26
人員personnel
在組織指導下從事工作的人員
條目註1: 人員的概念包括組織成員,如:管理機構/理事會、最高管理階層(3.3.33)、員工、臨時員工、承包商及志工。
[資料來源:ISO/IEC 27002:2022,3.1.20]
3.3.27
規劃planning
管理階層(3.3.13)的一部分,專注於設定目標(3.3.18)及指定必要的作業流程(3.3.30)及相關資源以達成目標
3.3.28
政策policy
組織(3.3.19)的意圖與領導,由其最高管理階層正式表達(3.3.33)
3.3.29
程序procedure
執行某項活動或流程(3.3.30)的指定方式
3.3.30
流程process
一組相互關聯或互動的活動,利用或轉換輸入以產生結果
條目註1: 一個流程的結果是否被稱為輸出、產品或服務,取決於參考的前後環節。
3.3.31
要求requirement
陳述的需求或期望,通常是隱含著或強制的
條目註1:「一般隱含」意指組織(3.3.19)及利害相關者(3.3.11)認為所考慮的需求或期望是隱含著的。
條目註2: 指定需求是指在文件資訊中陳述的,例如在文件資訊(3.3.8)中。
3.3.32
審查review
為判斷主題的適用性、充分性及有效果(3.3.9)以達成既定目標(3.3.18)所採取的活動
[資料來源:ISO 31073:2022, 3.3.41,修改後 — 條目註1已被刪除。]
3.3.33
最高管理階層top management
最高層級指揮與控制組織(3.3.19)的人或群體
條目註1:最高管理階層(3.3.33)有權在組織(3.3.19)內授權並提供資源。
條目註2: 如果管理系統(3.3.14)的範圍只涵蓋組織(3.3.19)的一部分,那麼最高管理階層(3.3.33)指的是指揮和控制該組織(3.3.19)部分的人。
3.3.34
訓練training
旨在促進知識、技能與能力的學習與發展,並提升特定任務或角色的績效(3.3.24)
3.3.35
查證verification
透過提供客觀證據確認達成特定要求(3.3.31)
[資料來源:ISO 9000:2015,3.8.12,修訂——「特定預期用途或應用的要求」已改為「特定要求」;條目的註解1、2和3已被刪除。]
3.3.36
勞動力workforce
任何參與組織(3.3.19)成果交付的人,包括員工、承包商及志工
參考標準:
[1] ISO 9000:2015, 品質管理系統——基礎與詞彙
[2] ISO 19011:2018, 管理系統稽核指引
[3] ISO/IEC
27002:2022, 資訊安全、網路安全與隱私保護——資訊安全控制
[4] ISO 31000:2018, 風險管理 — 指引
[5] ISO 31073:2022, 風險管理 — 詞彙
(全文竟)
沒有留言:
張貼留言