Doküman ile kayıt aynı şey değildir
Günlük dilde çoğu zaman birbirinin yerine kullanılsa da kayıt yönetiminde doküman ile kayıt aynı şey değildir. Kayıt, bir kuruluşun yasal yükümlülüklerini yerine getirirken veya işlerini yürütürken oluşturduğu ya da aldığı ve hem kanıt hem de varlık olarak muhafaza ettiği bilgidir. Bir prosedür taslağı üzerinde değişiklik yapılabilir; imzalanmış bir sözleşme veya tamamlanmış bir muayene raporu ise yapılan işin kanıtı olarak değiştirilmeden korunmalıdır.
ISO 30301:2019, kayıtlara yönelik bir yönetim sistemi için şartları belirler. Standart diğer yönetim sistemi standartlarıyla ortak madde yapısını izler; kayıt politikası, hedefler, roller, risklerin ve fırsatların ele alınması, performans ölçümü, iç tetkik ve yönetimin gözden geçirmesi tanıdık başlıklardır. Kayıt yönetimine özgü şartlar ise madde 8 “Operasyon” ile normatif Ek A’da yer alır. Standarda 2024’te, diğer yönetim sistemi standartlarında olduğu gibi, iklim değişikliğinin kuruluş için ilgili bir husus olup olmadığının değerlendirilmesini ekleyen bir değişiklik (Amd 1:2024) yapıldı.
ISO 30301 bir ürün veya yazılım standardı değildir. Kayıtlar kâğıt ortamında, bir doküman yönetim yazılımında, kurumsal kaynak planlama sisteminde veya bunların bir karışımında tutulabilir; standart hangi aracın kullanıldığıyla değil, kayıtların sistematik biçimde yönetilmesiyle ilgilenir.
ISO 30300 serisi ve ISO 15489 bir bakışta
- ISO 30300:2020
- Kayıt yönetimi: temel kavramlar ve terimler
- ISO 30301:2019
- Kayıtlar için yönetim sistemi şartları; belgelendirmeye esas standart
- ISO 30302:2022
- ISO 30301’in uygulanmasına yönelik kılavuz
- ISO 15489-1:2016
- Kayıt yönetiminin kavram ve ilkeleri; belgelendirme standardı değildir
- ISO 30301:2019/Amd 1:2024
- İklim eylemi değişiklikleri
ISO 15489-1 ile ISO 30301 nasıl bağlanır?
ISO 15489-1:2016, kayıt yönetiminin kavram ve ilkelerini ortaya koyan temel standarttır. ISO 30301:2019 ise bu ilkeleri tetkik edilebilir yönetim sistemi şartlarına dönüştürür; operasyonel şartları ISO 15489-1:2016’nın yapısını ve rehberliğini izleyecek şekilde düzenlenmiştir. İlişki şöyle özetlenebilir:
- Ne ve nasıl: ISO 15489-1 kayıt yönetiminde iyi uygulamanın ne olduğunu açıklar; ISO 30301 ise kuruluşun bu uygulamaları politika, hedef, sorumluluk ve iyileştirme döngüsüyle nasıl yönettiğini sorgular.
- Güvenilir kaydın nitelikleri: ISO 15489-1’in tanımladığı özgünlük, güvenilirlik, bütünlük ve kullanılabilirlik nitelikleri, kayıt sistemlerinin ve kontrollerin değerlendirilmesinde temel ölçütlerdir.
- Kayıt şartlarının belirlenmesi: hangi kayıtların oluşturulması ve ne kadar süre saklanması gerektiği, iş ihtiyaçları, yasal şartlar ve diğer paydaş beklentileri değerlendirilerek belirlenir; ISO 30301 bu değerlendirmenin yapıldığının ve güncel tutulduğunun kanıtını arar.
- Belgelendirme: kuruluşlar ISO 15489-1’e göre belgelendirilmez; belgelendirme ISO 30301’e göre yapılır. ISO 15489-1’i bilen bir ekip ise ISO 30301 şartlarının amacını çok daha kolay yorumlar.
Kayıt süreçleri: tetkikte izlenen yaşam döngüsü
ISO 15489-1:2016, kayıtların yönetimini bir dizi süreç üzerinden açıklar. ISO 30301 kapsamında tetkikçi bu süreçlerin tanımlandığını, uygulandığını ve kayıt sistemlerinde desteklendiğini görmek ister:
- Oluşturma ve yakalama: işin kanıtı olan kayıtların oluşturulması ve üst verileriyle birlikte bir kayıt sistemine alınması.
- Sınıflandırma ve dizinleme: kayıtların ilgili iş faaliyetleriyle ilişkilendirilmesi ve aranınca bulunabilmesi.
- Erişim kontrolü: kayıtlara kimin, hangi koşullarda erişebileceğinin ve hangi işlemleri yapabileceğinin belirlenmesi.
- Saklama: kayıtların gereken süre boyunca bozulmadan ve okunabilir biçimde korunması.
- Kullanım ve yeniden kullanım: kayıtların bütünlüğü bozulmadan iş süreçlerinde kullanılabilmesi.
- Taşıma ve dönüştürme: sistem değişikliklerinde veya format eskidiğinde kayıtların özgünlüğü korunarak aktarılması.
- Elden çıkarma: saklama süresi dolan kayıtların yetkili kararla imha edilmesi veya kalıcı saklama için aktarılması ve bu işlemin kaydının tutulması.
Kayıt yönetim sistemine hazırlıkta izlenebilecek sıra
Kapsamı belirleyin
Hangi birimlerin, iş süreçlerinin ve kayıt sistemlerinin kapsama gireceğini tanımlayın. Kapsamı belirli süreçlerle sınırlamak mümkündür; ancak sınırların açık olması gerekir.
Şartları listeleyin
Kayıtlara ilişkin iş ihtiyaçlarını, yasal saklama sürelerini, sözleşme yükümlülüklerini ve kişisel verilerin korunmasına ilişkin kuralları belirleyin.
Kayıt politikasını ve sorumlulukları tanımlayın
Üst yönetimin onayladığı bir kayıt politikası yayımlayın; kayıt oluşturan çalışanlardan sistem yöneticilerine kadar sorumlulukları netleştirin.
Kayıt sistemlerinin envanterini çıkarın
Kayıtların tutulduğu yazılımları, paylaşımlı klasörleri ve fiziksel arşivleri listeleyin; her birinin güvenilir kayıt niteliklerini nasıl koruduğunu değerlendirin.
Saklama ve elden çıkarma kurallarını oluşturun
Kayıt türleri için saklama sürelerini ve süre sonunda yapılacak işlemi tanımlayan, yetkili kişilerce onaylanmış bir çizelge hazırlayın.
Performansı ölçün ve gözden geçirin
Kayıt hedeflerine ilişkin göstergeleri izleyin; iç tetkiki ve yönetimin gözden geçirmesini tamamlayarak 1. aşama tetkike hazırlanın.
Tetkikte sık görülen eksikler
- Saklama sürelerinin tanımlanmış, ancak süresi dolan kayıtların hiç elden çıkarılmamış ya da kayıt tutulmadan imha edilmiş olması
- Resmî kayıt sisteminin yanında e-posta kutularında ve kişisel klasörlerde kontrolsüz kayıt kopyalarının birikmesi
- Sistem değişikliklerinde eski kayıtların taşınıp taşınmadığının ve okunabilir kalıp kalmadığının doğrulanmaması
- Üst veri kurallarının tanımlanmaması nedeniyle kayıtların aranınca bulunamaması
- Erişim yetkilerinin görev değişikliklerinde güncellenmemesi
- Kayıt yönetimi hedeflerinin ölçülebilir olmaması ve yönetimin gözden geçirmesinde ele alınmaması
Belge, yazılımı veya yasal uyumu onaylamaz
ISO 30301 belgesi, kayıt yönetim sisteminizin standardın şartlarını karşıladığını gösterir. Kullandığınız doküman yönetim yazılımının belgelendirildiği anlamına gelmez; arşiv, vergi veya kişisel verilerin korunması mevzuatındaki saklama ve imha yükümlülüklerine uyumu da garanti etmez. Tetkikte bu yükümlülükleri nasıl belirlediğiniz ve sisteminizin bunları karşılamak için nasıl işlediği incelenir. Standardın yeni sürümüne yönelik revizyon çalışmaları sürdüğünden, yeni sürüm yayımlandığında geçişin nasıl planlanacağını belgelendirme kuruluşunuzla izlemeniz yararlıdır.
Entegre yaklaşım ve belgelendirme
Kayıt yönetimi diğer yönetim sistemleriyle doğal olarak kesişir. ISO/IEC 27001 kayıtların gizliliğini ve bütünlüğünü, ISO 22301 kesinti anında kritik kayıtlara erişimi, ISO/IEC 27701 ise kişisel veri içeren kayıtların saklanmasını ve imhasını ele alır. Ortak iç tetkik ve yönetimin gözden geçirmesiyle nasıl entegre bir yapı kurulabileceğini entegre yönetim sistemi yazımızda bulabilirsiniz.
HENA olarak kayıt yönetim sisteminizin kurulmasında danışmanlık desteği veririz: mevcut durum analizini yapar, kayıt politikasını, kayıt sistemleri envanterini ve saklama ve elden çıkarma çizelgesini sizinle birlikte hazırlar, ekiplerinize eğitim verir, iç tetkik ve ön denetimle sistemi belgelendirme tetkikine hazırlarız. Sertifika, seçtiğiniz akredite belgelendirme kuruluşu tarafından düzenlenir. Hizmet kapsamını ISO 30301 danışmanlığı sayfamızda inceleyebilir; kapsamdaki süreçleri, kayıt sistemlerini, çalışan ve saha sayısını teklif talebi formuyla iletebilirsiniz. Çalışma adımlarımız için belgelendirme danışmanlığı süreci sayfamıza göz atabilirsiniz.
Sıkça sorulan sorular
ISO 15489 belgesi alınabilir mi?
Hayır. ISO 15489-1:2016 kayıt yönetiminin kavram ve ilkelerini açıklayan bir standarttır ve belgelendirmeye esas alınmaz. Kayıt yönetimine ilişkin belgelendirme, operasyonel şartları ISO 15489-1 ile uyumlu olan ISO 30301’e göre yapılır.
ISO 30301 yalnızca elektronik kayıtlar için mi?
Hayır. Standart kayıtların ortamından bağımsızdır; kâğıt, elektronik veya karma kayıt sistemlerine uygulanır. Tetkikte kayıtların hangi ortamda tutulduğundan çok, güvenilir kayıt niteliklerinin korunup korunmadığına bakılır.
ISO 9001’in dokümante edilmiş bilgi şartları ile ISO 30301 arasındaki fark nedir?
ISO 9001 ve diğer yönetim sistemi standartları, kendi sistemlerinin işleyişi için gereken dokümante edilmiş bilgilerin kontrolünü ister. ISO 30301 ise kuruluşun kapsamdaki iş faaliyetlerine ait kayıtların oluşturulmasını, korunmasını ve elden çıkarılmasını yöneten ayrı bir yönetim sistemi için şartlar belirler; odağı doğrudan kayıtların kendisidir.