2026年9月4日 星期五

保全與韌性相關通用術語(四之四)

 參見ISO 22300:2025 Security and resilience — Vocabulary

(續前篇)

適合一般讀者。此文僅供個人參考與資訊喚回,尚非正式或官方內容。內文引用人工智慧平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱索引官方網站。
CC BY-NC-ND。非供AI模型訓練。

3.3 管理系統相關術語

3.3.1

稽核audit

系統性且獨立的流程(3.3.30,用於取得稽核證據並客觀評估,以確定稽核準則的達成程度

條目註1 稽核可以是內部稽核3.3.12)(第一方),也可以是外部稽核(第二方或第三方),也可以是合併稽核(結合兩個或以上的領域)。

條目註2 內部稽核由組織(3.3.19)自身或外部代表其進行。

條目註3:「稽核證據」與「稽核標準」定義於ISO 19011

 

3.3.2

能力/容量capacity

組織(3.3.19)內可用的資源

條目註1 能力可包括實體、機構、社會或經濟資源,以及技術性人員3.3.26)或領導力與管理3.3.13)屬性。

3.3.3

社區community

相關組織3.3.19)的團體,即有共同利益的個人與團體

3.3.4

專業能力competence

具備運用知識與技能以達成預期成果的能力

3.3.5

符合性conformity

達到要求(3.3.31

3.3.6

持續改進continual improvement

迭代性活動以提升績效(3.3.24

3.3.7

矯正措施corrective action

消除不相容性原因的行動(3.3.17)及防止再次發生

3.3.8

文件化資訊documented information

需要由組織(3.3.19)控制與維護的資訊(包括記載之媒介)

條目註1 文件化資訊可以是任何格式、媒體,以及任何來源。

條目註2 文件化資訊可指:

  • 管理系統(3.3.14),包括相關流程3.3.30);
  • 為組織運作所建立的資訊(文件);
  • 取得成果的證據(紀錄)。

3.3.9

有效果effectiveness

計畫過的活動之實現程度與成果的達成程度

3.3.10

評估evaluation

系統性流程3.3.30),將量測結果(3.3.15)與公認準則比較,以判斷預期與實際績效(3.3.24)之間的差異

3.3.11

利害相關者interested party, stakeholder

能夠影響、受到影響或認為自己受到某項決策或活動的影響之個人或組織3.3.19

3.3.12

內部稽核internal audit

稽核(3.3.1)係由組織(3.3.19)自行執行、或代表組織進行,為管理階層3.3.13)審查3.3.32)及其他內部目的,並可作為組織自我宣告符合性(3.3.5)的基礎

條目註1 在許多情況下,尤其是在較小的組織中,獨立性可由對被稽核活動無涉而展現之。

3.3.13

管理階層management

協調活動以指導與控制組織3.3.19

[資料來源:ISO 90002015,3.3.3,修改後——條目註12已刪除。]

3.3.14

管理系統management system

組織(3.3.19)中相互關聯或互動的元素集合用以建立政策3.3.28)與目標3.3.18),以及實現這些目標的流程3.3.30

條目註1 管理系統可以涵蓋單一學科或多個學科。

條目註2 管理系統元素包括組織的結構、角色與責任、規劃3.3.27)及運作。

3.3.15

量測measurement

為確定一個值的程序 3.3.30 

3.3.16

監督monitoring

確定系統、流程(3.3.30或活動的狀態

條目註1 為了確定該種狀態,當下可能有必要執行各種檢查、監看或批判性觀察。

3.3.17

不符合nonconformity

未達到要求3.3.31

3.3.18

目標objective

將會達成的結果

條目註1 目標可以是策略性的、戰術性的或營運性質的。

條目註2 目標可以與不同領域相關(例如:財務、健康與安全、及環境目標)。例如,可以是整個組織的目標,也可以針對專案、產品和流程(3.3.30)。

條目註3 目標也可以用其他方式表達,例如:預期結果、目的、營運準則、保全目標,或使用具有相似意義的其他詞彙(例如:準的、目標或標的)。

條目註4 在保全管理系統3.3.14)的情境下,組織3.3.19)依據保全政策3.3.28)設保安全目標,以達成特定結果。

3.3.19

組織organization

擁有自身職能及負責項目、擁有權限及關係以達成目標(3.3.18)的人或群體

條目註1 組織概念包括但不限於:個體經營者、公司、集團公司(法人)、事務所、企業、主管機關、合夥(3.3.23)、慈善機構或機構,或其部分或組合,無論是否註冊、公家或私有性質。

條目註2 對於管理系統3.3.14),若組織屬於較大實體,則「組織」一詞僅指管理系統範圍內的較大實體中的那個部分。

3.3.20

組織文化organizational culture

影響個人與組織行為舉止、行為與知識的價值觀、信念與實踐

3.3.21

外包,動詞outsource,verb

安排外部組織3.3.19)執行組織部分職能或流程3.3.30

條目註1 外部組織不在管理系統3.3.14)的範圍內,儘管外包的功能或流程仍在範圍內。

[來源:ISO 90002015 3.4.6,修改後條目註1已被刪除。]

3.3.22

擁有者owner

擁有資產使用或管理流程(3.3.30)的授權與責任實體

3.3.23

(進行)合作/合夥partnering

與他人在共同興趣的活動或領域中合作,以達成個人及集體目標3.3.18

 

3.3.24

績效/性能performance

可衡量的結果

條目註1 績效可以與量性或質性發現事項相互關聯。

條目註2 績效可與管理活動、流程3.3.30)、產品、服務、各種系統或組織(3.3.19)相關。

3.3.25

績效評估performance evaluation

以依照設定標準確定可衡量結果的流程(3.3.30

3.3.26

人員personnel

在組織指導下從事工作的人員

條目註1 人員的概念包括組織成員,如:管理機構/理事會、最高管理階層(3.3.33)、員工、臨時員工、承包商及志工。

[資料來源:ISO/IEC 270022022,3.1.20]

3.3.27

規劃planning

管理階層(3.3.13)的一部分,專注於設定目標3.3.18)及指定必要的作業流程(3.3.30)及相關資源以達成目標

3.3.28

政策policy

組織(3.3.19)的意圖與領導,由其最高管理階層正式表達(3.3.33

3.3.29

程序procedure

執行某項活動或流程(3.3.30)的指定方式

3.3.30

流程process

一組相互關聯或互動的活動,利用或轉換輸入以產生結果

條目註1 一個流程的結果是否被稱為輸出、產品或服務,取決於參考的前後環節。

3.3.31

要求requirement

陳述的需求或期望,通常是隱含著或強制的

條目註1:「一般隱含」意指組織(3.3.19利害相關者3.3.11)認為所考慮的需求或期望是隱含著的。

條目註2 指定需求是指在文件資訊中陳述的,例如在文件資訊3.3.8)中。

3.3.32

審查review

為判斷主題的適用性、充分性及有效果(3.3.9)以達成既定目標(3.3.18)所採取的活動

[資料來源:ISO 310732022 3.3.41,修改後條目註1已被刪除。]

3.3.33

最高管理階層top management

最高層級指揮與控制組織(3.3.19)的人或群體

條目註1:最高管理階層3.3.33)有權在組織(3.3.19)內授權並提供資源。

條目註2 如果管理系統3.3.14)的範圍只涵蓋組織3.3.19的一部分,那麼最高管理階層(3.3.33)指的是指揮和控制該組織(3.3.19)部分的人。

3.3.34

訓練training

旨在促進知識、技能與能力的學習與發展,並提升特定任務或角色的績效(3.3.24

3.3.35

查證verification

透過提供客觀證據確認達成特定要求3.3.31

[資料來源:ISO 90002015,3.8.12,修訂——「特定預期用途或應用的要求」已改為「特定求」;條目的註解123已被刪除。]

3.3.36

勞動力workforce

任何參與組織(3.3.19)成果交付的人,包括員工、承包商及志工

 

參考標準:

[1] ISO 90002015 品質管理系統——基礎與詞彙

[2] ISO 190112018 管理系統稽核指引

[3] ISO/IEC 270022022 資訊安全、網路安全與隱私保護——資訊安全控制

[4] ISO 310002018 風險管理指引

[5] ISO 310732022 風險管理詞彙



(全文竟)

沒有留言: