R2 ガイダンスと知識ベース
R2 スコープ ステートメントに含める (含めない) アクティビティ
Q. 要件 1.(b)(1) は、R2 証明書には「運用範囲の正確な記述…」が必要であると述べていますが、この運用範囲を確立するには、どのようなガイダンスに従う必要がありますか?
R11.0v2 Code of Practices (COP) のセクション 3 では、R2v3 証明書で範囲をどのように提示する必要があるかについて、特定の要件が規定されています。 該当する R2v3 プロセス要件の付録ごとに、COP は範囲に含める必要がある特定の用語を定義します。 これらの条件に加えて、R2 施設は、認証可能な各プロセスに関連して管理される機器、コンポーネント、および材料の種類も定義し、その情報を R2v3 証明書に記録する必要があります。
Q. R2 ファシリティは独自のスコープを作成できますか?
コア 1.(b)(1) に基づき、R2 施設は業務範囲の正確な記述を文書化し、R2 証明書で公開する必要があります。 運用範囲を適切に特定することは、認証プロセスの重要な部分です。これは、R2 認証でカバーされる R2 プロセスと活動を認証機関 (CB) に通知するためです。 その結果、R2 施設によって定義された最初の範囲は、CB が R2v3 プロセス要件のどれが施設の運用に適用され、R2 監査計画に含まれる必要があるかを識別するのに役立ちます。
運用の範囲は、監査人が観察し、監査プロセスを通じて検証できる内容に基づいて変更できます。 廃止されたプロセス、計画された将来の操作、および監査人に対して実証できないその他の活動は、範囲に含めることはできません。 その結果、R2 証明書に記載されている最終的なスコープ ステートメントは、監査を通じて評価された R2 プロセスと活動に基づいて CB によって定義されます。
スコープ ステートメントに含まれる内容と含まれない内容の詳細については、R11 Code of Practices (Version 2) のセクション 2 を参照してください。
Q: ダウンストリーム ベンダー (DSV) の操作は認証の範囲に含まれますか?
いいえ、R2 施設の認証範囲は、以下のプロセスと活動のみを対象としています。 R2施設自体が直接管理. 場合によっては、これには収集サイトや倉庫など、施設の外部での操作が含まれる場合がありますが、それらの操作が行われている場合に限ります。 R2施設によって管理されています.
DSV によって実行されるすべての R2 プロセスは、R2 施設によって、付録 A に基づく下流のベンダー認定プロセスを通じて検証されます。R2 施設の DSV 認定プロセスと各 DSV 検証に関連する記録は、R2 監査によるレビューと評価の対象となります。該当する付録 A の要件への適合を確認するためのものですが、これらの下流の操作は R2 施設の範囲では定義されません。
Q: R2 ファシリティの範囲は、大規模な親会社内で働く小規模な R2 部門にどの程度まで拡張されますか? 彼らが施設を共有する場合はどうなりますか?
R2v3 標準では、範囲を「すべてのプロセスをカバーする R2 認証の範囲」と定義しており、「施設でのすべての認証可能な活動」を含める必要があります。 最初の認証範囲を策定する際、R2 施設は以下を考慮する必要があります。
-
- すべての電子機器、コンポーネント、および材料の管理。 と
- 電子アイテムの収集、処理、またはその他の管理に関連するプロセスまたは活動。
R2 施設で実施される可能性のある非 R2 活動ですが、これらの非 R2 活動は「R2 認証の資格がない」ため、認証の範囲には含まれません。
Q: 現在の R2 スコープに、計画中または将来の運用を含めることはできますか?
いいえ。R2v3 監査は、 アクティブな操作 R2施設の 観察 R2 のプロセスと活動、およびそれらの運用をサポートする関連文書と記録のレビュー。 監査可能でなく、検証できない将来の計画された操作は、施設の範囲に含まれない場合があります。