“Heb je documentatie?” is een van de meest gestelde vragen tijdens een ISO-certificeringsaudit. Maar documentatie alleen is niet genoeg. De ISO-normen eisen dat je documenten actueel zijn, goedgekeurd, beschikbaar voor wie ze nodig heeft en beschermd tegen onbedoelde wijzigingen. Dat is de essentie van documentbeheer of in ISO-termen: het beheer van gedocumenteerde informatie. In dit artikel lees je hoe je een werkbaar documentbeheersysteem opzet dat voldoet aan de normeisen en je organisatie klaarstoomt voor een succesvolle certificeringsaudit.
Wat verstaat de ISO-norm onder gedocumenteerde informatie?
De moderne ISO-normen (na de invoering van de High Level Structure) spreken niet meer over “documenten en registraties” maar over gedocumenteerde informatie. Dat is een bewuste keuze: het begrip omvat elk formaat en elk medium, van papieren dossiers tot digitale bestanden en databases.
Gedocumenteerde informatie omvat twee typen:
- Documenten: informatie die je beheert om processen consistent uit te voeren. Denk aan procedures, werkinstructies, beleidsverklaringen en formulieren. Dit zijn de “hoe”-documenten die beschrijven wat medewerkers moeten doen.
- Registraties: bewijs dat activiteiten hebben plaatsgevonden of resultaten zijn bereikt. Denk aan auditrapportages, trainingsregistraties, kalibratielog en meetresultaten. Dit zijn de “wat is gedaan”-documenten die aantonen dat het systeem werkt.
Het onderscheid is praktisch belangrijk: documenten kun je bijwerken als processen veranderen; registraties zijn onveranderlijk bewijs van een specifieke gebeurtenis in het verleden.
De eisen van de norm: wat moet je regelen?
Clausule 7.5 van alle ISO-managementsysteemnormen stelt eisen aan je documentbeheer. Samengevat moet je een aantal kernzaken regelen.
| Eis | Uitwerking |
|---|---|
| Beschikbaarheid | Documenten zijn beschikbaar voor wie ze nodig heeft, wanneer ze ze nodig hebben |
| Geschiktheid | Documenten zijn actueel en passend voor het doel |
| Bescherming | Bescherming tegen onbedoeld wijzigen, verlies of gebruik door onbevoegden |
| Distributie | Gecontroleerde verspreiding zodat iedereen met de juiste versie werkt |
| Opslag en bewaring | Vastgelegde bewaartermijnen en opslaglocaties |
| Toegangscontrole | Wie mag documenten inzien, wijzigen of verwijderen? |
| Versiebeheer | Versienummers, datum van inwerkingtreding en goedkeuringshistorie |
Versiebeheer: de spil van je documentbeheersysteem
Versiebeheer is het fundament van professioneel documentbeheer. Zonder versiebeheer weet niemand of hij met de meest actuele versie werkt, en dat is precies wat externe auditors willen zien. Een procedure die verouderd is maar nog steeds wordt gebruikt, is een klassieke bevinding bij certificeringsaudits.
Een werkbaar versiebeheersysteem bevat per document minimaal:
- Documentnummer: unieke identificatie voor eenvoudig terugvinden en verwijzen
- Versienummer: bijvoorbeeld v1.0, v1.1, v2.0 waarbij major versies grote wijzigingen markeren
- Datum van inwerkingtreding: wanneer is deze versie actief en de vorige versie ingetrokken?
- Auteur en goedkeurder: wie heeft het document opgesteld en wie heeft het goedgekeurd?
- Wijzigingshistorie: een samenvatting van wat er is veranderd ten opzichte van de vorige versie
Tip: Gebruik enkelvoudige bronopslag: bewaar de actuele versie op een centrale locatie zoals SharePoint, Google Drive of je ISO-platform, en archiveer verouderde versies. Twee documenten naast elkaar met dezelfde naam maar een andere inhoud zijn een garantie voor problemen tijdens je certificeringsaudit.
Toegangscontrole: wie mag wat?
Niet iedereen hoeft toegang te hebben tot alle documenten. Beleidsverklaringen zijn openbaar voor alle medewerkers; werkinstructies zijn bestemd voor specifieke afdelingen; vertrouwelijke risicoanalyses zijn voorbehouden aan het management. Leg dit vast in een toegangsmatrix die per documenttype aangeeft wie welke rechten heeft.
Bij digitale documentopslag kun je toegangsrechten technisch afdwingen via gebruikersrollen en permissies. Bij papieren documenten gaat het om fysieke beveiliging: afsluitbare kasten, gecontroleerde verspreiding van kopieën en een registratie van wie welke kopie heeft ontvangen.
Externe documenten: vergeet de norm niet
Een veelgemaakte fout is dat organisaties alleen eigen documenten beheren en externe documenten vergeten. ISO-normen zijn zelf externe documenten. Wetgeving, klanteisen, vergunningen en technische normen die van invloed zijn op je processen vallen ook onder het documentbeheersysteem.
Leg vast welke externe documenten van toepassing zijn, wie verantwoordelijk is voor het bijhouden van wijzigingen en hoe wijzigingen in externe documenten worden verwerkt in je eigen procedures. Een wetswijziging die je milieuprocedure raakt, moet tijdig worden gesignaleerd en verwerkt.
Documentbeheer bij meerdere locaties of afdelingen
Documentbeheer wordt complexer wanneer je organisatie meerdere locaties of afdelingen heeft. De uitdaging is dan niet alleen het bijhouden van versies, maar ook het waarborgen dat de juiste documenten op de juiste locatie beschikbaar zijn en dat wijzigingen op alle locaties tegelijk worden doorgevoerd.
Digitale documentmanagementsystemen bieden hier een groot voordeel: een centraal systeem is op alle locaties toegankelijk en wijzigingen zijn meteen voor iedereen zichtbaar. Sla nooit locatiespecifieke kopieën op die handmatig bijgewerkt moeten worden. Dat is een garantie voor versiefouten en inconsistentie.
Leg in je documentbeheer expliciet vast welke documenten organisatiebreed gelden en welke locatiespecifiek zijn. Proceseigenaren op elke locatie zijn verantwoordelijk voor de lokale implementatie van organisatiebrede procedures.
FAQ
Moeten alle documenten worden goedgekeurd voordat ze worden gebruikt?
Ja. De norm vereist dat gedocumenteerde informatie wordt aangemaakt en bijgewerkt op een wijze die passend is voor het gebruik. In de praktijk betekent dit dat elke nieuwe of gewijzigde procedure wordt goedgekeurd door een daartoe bevoegde persoon, doorgaans de proceseigenaar of het management, voordat ze van kracht wordt. Leg de goedkeuring vast met datum en naam.
Hoe lang moet ik registraties bewaren?
De bewaartermijn varieert per type registratie en is afhankelijk van normeisen, wettelijke vereisten en interne keuzes. Leg de bewaartermijn per documenttype vast in je documentenregister. Praktische vuistregels: auditrapportages minimaal drie jaar (een certificeringscyclus), kalibratiepapieren zolang het apparaat in gebruik is plus een jaar, trainingsregistraties zolang de medewerker in dienst is plus vijf jaar.
Mag ik documenten alleen digitaal bewaren?
Ja, mits de digitale opslag voldoet aan de normeisen voor beschikbaarheid, bescherming en versiebeheer. Papieren documenten zijn niet verplicht. Zorg voor adequate back-ups en bescherm digitale bestanden via versiebeheer en toegangscontroles in je documentmanagementsysteem.
Klaar om te starten? Control One begeleidt je stap voor stap.
Klaar voor structurele compliance?
Eén platform voor je ISO-normen, wetgeving, audits en directiebeoordeling. Control One koppelt alles aan elkaar zonder Excel-bestanden.
Naslagwerk uit de kennisbank
ISO 9001 clausule 7.5: Gedocumenteerde informatie
Clausule 7.5 van ISO 9001 eist beheerste documentatie: aanmaken, actualiseren en beheersen van documenten en registraties. Zonder verplicht handboek, wel met eisen.
Wat is een managementsysteem?
Een managementsysteem is de georganiseerde manier waarop een organisatie haar doelen stelt, processen beheerst en verbetert. De basis onder elke ISO-norm uitgelegd.
Annex A 8.10: Verwijderen van informatie
Maatregel 8.10 van ISO 27001 Annex A eist dat informatie wordt verwijderd zodra ze niet meer nodig is, uit systemen, apparaten en clouddiensten. AVG-proof opruimen.
Gerelateerde artikelen
Datalekprocedure: melden, onderzoeken, voorkomen
Een datalek kost gemiddeld €4,4 miljoen. Hoe bouwt je een procedure die schade minimaliseert?
Meerdere ISO-normen tegelijk implementeren: zo doe je het
Een geïntegreerd managementsysteem voor meerdere normen bespaart 30–40% tijd. Zo pakt je het aan.
KPI's voor ISO-compliance: hoe meet je succes?
Meten is weten. Welke KPI's gebruikt je om de effectiviteit van je managementsysteem te meten?
De rol van compliance manager in het MKB
Moet je een compliance manager aanstellen? Wat doet die rol, wat zijn de taken en hoe organiseert je het?