本文从术语定义出发,分析了产品认证远程检查与管理体系远程审核的区别,进而从应用信息和通信技术获取证据的角度对远程检查的风险进行分析,并在此基础上提出针对产品认证远程检查风险控制的关键。
远程审核的概念出现得较早,在GB/T 19011-2013《管理体系审核指南》附录B中,就有远程审核方法的描述。但是,对于产品认证而言,远程检查的提出是因新冠肺炎疫情而出现的,其目的是在疫情期间,实施好质量认证工作[1]。产品认证远程检查、管理体系远程审核不会因为新冠肺炎疫情的结束而消失,因为它还适用于自然灾害等不可抗力的情况,而且在认证实施中,应用信息和通信技术是数字化和信息化发展的必然趋势。
目前,很多人不清楚远程检查与远程审核的本质区别,甚至认为两者的内涵相同。因此,本文对远程检查、远程审核的内涵进行了分析,并提出控制远程检查风险的关键。
T/CCAA 36-2022《认证机构远程审核指南》给出了远程审核的定义。从定义看,远程审核在本质上属于审核活动的范畴,但工厂检查却不仅仅是审核活动。
RB/T 072-2021《认证认可行业通用术语》第6.3.6条,以及CNCA-00C-006《强制性产品认证实施规则 工厂检查通用要求》第2.1条给出了工厂检查的定义。从该定义看,工厂检查的核心有两点:一是对认证产品的符合性评价;二是对工厂质量保证能力的符合性评价。由于质量保证能力是质量管理的一部分[2],所以对工厂质量保证能力的符合性评价在本质上属于审核活动,而对认证产品的符合性评价在本质上属于检验活动[3]。对于产品认证工厂检查而言,由于对工厂质量保证能力的检查不是必需的,所以工厂检查以及远程检查在本质上属于检验活动的范畴。
综上分析可知,远程检查的内涵是:在被检查现场之外,依据产品认证方案,应用信息和通信技术对认证产品、工厂质量保证能力进行的符合性评价活动。其中,产品检验是必需的,对工厂质量保证能力的审核不是必需的。
远程审核的风险包括信息安全性与保密性风险、获取证据效率降低的风险;证据的可追溯性、可信性风险;证据的充分性、代表性风险[4]。对于这些风险,T/CCAA 36-2022《认证机构远程审核指南》及许多文献[5][6][7][8]都给出过应对措施,如建立适宜“远程”的基础设施与运行环境、确保审核双方和认证人员的能力、策划远程审核方案、编制具有可操作性的实施作业文件、针对常用信息与通信技术(ICT)的局限性和风险给出解决方案和取证示例等。由于远程检查包括远程审核及远程检验,所以上述风险应对措施也适用于远程检查,本文不再重复列举分析。下文根据远程检查与远程审核的区别,重点分析通过产品检验与审核的有机结合,控制远程检查风险的思路。
常见的产品检验形式有产品取样及后续产品检验、产品一致性检查、指定试验等,具体使用哪种形式则是对认证风险与成本综合评估后决定的。例如:初次评定可能选择对产品进行检测,而监督中可能选择通过检查来确定产品的样品是否与原先所检测的样品相同。在远程检查中应用审核技术以及审核内容的多少,同样也是认证风险与成本综合评估的结果。
因此,作为远程检查依据的产品认证方案,以及依据该方案实施的以产品为关注焦点的远程检查活动,是产品认证独有的应对远程检查风险的有效措施。
1.产品认证方案的设计
产品认证方案设计的总原则是:在分析产品标准与行业特点的基础上,综合评估认证风险与成本,提出合适的合格评定功能与活动的组合。本文给出了几个示例(见附表)。
附表 产品认证方案示例
产品认证的最终目的是评价产品与标准的符合性。由附表可见,保证产品认证有效性的方法有多种,例如:多次产品取样以直接检验产品是否符合标准;多次检查产品的一致性以间接判定产品不符合标准的风险是否可控;对产品检验+工厂质量保证能力的全部或部分内容进行低频次的检查;结合产品标准、行业特点、企业分类结果等因素,由合格评定功能与活动有机组合而成的其他产品认证方案。附表所列的产品认证方案不同,以远程方式实施检查的风险也不同,因此产品认证方案的设计是远程检查风险控制的关键之一。
2.以产品为关注焦点的远程检查
对于本文第二节所列常见的产品检验形式,认证机构可通过规范相关活动的程序和内容,来降低远程检查的风险。
(1)产品一致性检查、产品取样
远程检查可通过增加频次、产品认证标志的可追溯性管理等方法降低风险。此外,对于产品描述信息相对较多的产品(如车辆),宜编制远程产品一致性检查指南,通过规范检查活动的过程,降低远程实施的风险;对于产品取样,除编制远程产品取样实施指南外,还可通过对封样条的管理(如可追溯、防拆封等)降低远程取样的风险。
(2)指定试验
指定试验是一个动态过程,远程检查的风险较高。但是,在产品及标准确定后,指定试验的方法是一致的。因此,可以通过编制远程指定试验检查指南的方法,从人、机、料、法、环等方面规范检查指定试验的程序和每一步的检查内容,通过指导检查员观察重点和容易出现问题的试验过程的方法,降低远程实施的风险。
远程检查与远程审核的区别不在于“远程”,而在于远程检查必须包含认证产品的检验,而远程审核没有。在因“远程”而引发的风险方面,远程检查与远程审核没有差异,区别在于控制“远程”风险的手段。远程检查可以通过产品认证方案的设计来降低实施“远程”的总体风险,如通过增加远程检验频次的方法降低检查证据可信性的风险;在评价认证产品的具体操作方面,由于特定产品的标准和一致性要求相对统一,故可以通过规范评价认证产品的活动来降低远程检查风险。所以加强产品认证方案的设计和评价活动的规范性,是产品认证特有的控制远程检查风险的关键。