İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO 30301

ISO 30301: Kayıt yönetim sistemi, ISO 15489 ile ilişkisi ve tetkikte nelere bakılır?

Sözleşmeler, faturalar, onay yazışmaları, muayene ve bakım kayıtları… Her kuruluş her gün kayıt üretir; ancak bu kayıtların gerektiğinde bulunabilir, güvenilir ve gereken süre boyunca korunmuş olması kendiliğinden gerçekleşmez. ISO 30301 bu işi bir yönetim sistemine bağlar. Bu yazıda standardın ISO 15489 ile ilişkisini, kayıt süreçlerini ve tetkikte nelere bakıldığını ele alıyoruz.

Doküman ile kayıt aynı şey değildir

Günlük dilde çoğu zaman birbirinin yerine kullanılsa da kayıt yönetiminde doküman ile kayıt aynı şey değildir. Kayıt, bir kuruluşun yasal yükümlülüklerini yerine getirirken veya işlerini yürütürken oluşturduğu ya da aldığı ve hem kanıt hem de varlık olarak muhafaza ettiği bilgidir. Bir prosedür taslağı üzerinde değişiklik yapılabilir; imzalanmış bir sözleşme veya tamamlanmış bir muayene raporu ise yapılan işin kanıtı olarak değiştirilmeden korunmalıdır.

ISO 30301:2019, kayıtlara yönelik bir yönetim sistemi için şartları belirler. Standart diğer yönetim sistemi standartlarıyla ortak madde yapısını izler; kayıt politikası, hedefler, roller, risklerin ve fırsatların ele alınması, performans ölçümü, iç tetkik ve yönetimin gözden geçirmesi tanıdık başlıklardır. Kayıt yönetimine özgü şartlar ise madde 8 “Operasyon” ile normatif Ek A’da yer alır. Standarda 2024’te, diğer yönetim sistemi standartlarında olduğu gibi, iklim değişikliğinin kuruluş için ilgili bir husus olup olmadığının değerlendirilmesini ekleyen bir değişiklik (Amd 1:2024) yapıldı.

ISO 30301 bir ürün veya yazılım standardı değildir. Kayıtlar kâğıt ortamında, bir doküman yönetim yazılımında, kurumsal kaynak planlama sisteminde veya bunların bir karışımında tutulabilir; standart hangi aracın kullanıldığıyla değil, kayıtların sistematik biçimde yönetilmesiyle ilgilenir.

ISO 30300 serisi ve ISO 15489 bir bakışta

ISO 30300:2020
Kayıt yönetimi: temel kavramlar ve terimler
ISO 30301:2019
Kayıtlar için yönetim sistemi şartları; belgelendirmeye esas standart
ISO 30302:2022
ISO 30301’in uygulanmasına yönelik kılavuz
ISO 15489-1:2016
Kayıt yönetiminin kavram ve ilkeleri; belgelendirme standardı değildir
ISO 30301:2019/Amd 1:2024
İklim eylemi değişiklikleri

ISO 15489-1 ile ISO 30301 nasıl bağlanır?

ISO 15489-1:2016, kayıt yönetiminin kavram ve ilkelerini ortaya koyan temel standarttır. ISO 30301:2019 ise bu ilkeleri tetkik edilebilir yönetim sistemi şartlarına dönüştürür; operasyonel şartları ISO 15489-1:2016’nın yapısını ve rehberliğini izleyecek şekilde düzenlenmiştir. İlişki şöyle özetlenebilir:

  • Ne ve nasıl: ISO 15489-1 kayıt yönetiminde iyi uygulamanın ne olduğunu açıklar; ISO 30301 ise kuruluşun bu uygulamaları politika, hedef, sorumluluk ve iyileştirme döngüsüyle nasıl yönettiğini sorgular.
  • Güvenilir kaydın nitelikleri: ISO 15489-1’in tanımladığı özgünlük, güvenilirlik, bütünlük ve kullanılabilirlik nitelikleri, kayıt sistemlerinin ve kontrollerin değerlendirilmesinde temel ölçütlerdir.
  • Kayıt şartlarının belirlenmesi: hangi kayıtların oluşturulması ve ne kadar süre saklanması gerektiği, iş ihtiyaçları, yasal şartlar ve diğer paydaş beklentileri değerlendirilerek belirlenir; ISO 30301 bu değerlendirmenin yapıldığının ve güncel tutulduğunun kanıtını arar.
  • Belgelendirme: kuruluşlar ISO 15489-1’e göre belgelendirilmez; belgelendirme ISO 30301’e göre yapılır. ISO 15489-1’i bilen bir ekip ise ISO 30301 şartlarının amacını çok daha kolay yorumlar.

Kayıt süreçleri: tetkikte izlenen yaşam döngüsü

ISO 15489-1:2016, kayıtların yönetimini bir dizi süreç üzerinden açıklar. ISO 30301 kapsamında tetkikçi bu süreçlerin tanımlandığını, uygulandığını ve kayıt sistemlerinde desteklendiğini görmek ister:

  • Oluşturma ve yakalama: işin kanıtı olan kayıtların oluşturulması ve üst verileriyle birlikte bir kayıt sistemine alınması.
  • Sınıflandırma ve dizinleme: kayıtların ilgili iş faaliyetleriyle ilişkilendirilmesi ve aranınca bulunabilmesi.
  • Erişim kontrolü: kayıtlara kimin, hangi koşullarda erişebileceğinin ve hangi işlemleri yapabileceğinin belirlenmesi.
  • Saklama: kayıtların gereken süre boyunca bozulmadan ve okunabilir biçimde korunması.
  • Kullanım ve yeniden kullanım: kayıtların bütünlüğü bozulmadan iş süreçlerinde kullanılabilmesi.
  • Taşıma ve dönüştürme: sistem değişikliklerinde veya format eskidiğinde kayıtların özgünlüğü korunarak aktarılması.
  • Elden çıkarma: saklama süresi dolan kayıtların yetkili kararla imha edilmesi veya kalıcı saklama için aktarılması ve bu işlemin kaydının tutulması.

Kayıt yönetim sistemine hazırlıkta izlenebilecek sıra

  1. Kapsamı belirleyin

    Hangi birimlerin, iş süreçlerinin ve kayıt sistemlerinin kapsama gireceğini tanımlayın. Kapsamı belirli süreçlerle sınırlamak mümkündür; ancak sınırların açık olması gerekir.

  2. Şartları listeleyin

    Kayıtlara ilişkin iş ihtiyaçlarını, yasal saklama sürelerini, sözleşme yükümlülüklerini ve kişisel verilerin korunmasına ilişkin kuralları belirleyin.

  3. Kayıt politikasını ve sorumlulukları tanımlayın

    Üst yönetimin onayladığı bir kayıt politikası yayımlayın; kayıt oluşturan çalışanlardan sistem yöneticilerine kadar sorumlulukları netleştirin.

  4. Kayıt sistemlerinin envanterini çıkarın

    Kayıtların tutulduğu yazılımları, paylaşımlı klasörleri ve fiziksel arşivleri listeleyin; her birinin güvenilir kayıt niteliklerini nasıl koruduğunu değerlendirin.

  5. Saklama ve elden çıkarma kurallarını oluşturun

    Kayıt türleri için saklama sürelerini ve süre sonunda yapılacak işlemi tanımlayan, yetkili kişilerce onaylanmış bir çizelge hazırlayın.

  6. Performansı ölçün ve gözden geçirin

    Kayıt hedeflerine ilişkin göstergeleri izleyin; iç tetkiki ve yönetimin gözden geçirmesini tamamlayarak 1. aşama tetkike hazırlanın.

Tetkikte sık görülen eksikler

  • Saklama sürelerinin tanımlanmış, ancak süresi dolan kayıtların hiç elden çıkarılmamış ya da kayıt tutulmadan imha edilmiş olması
  • Resmî kayıt sisteminin yanında e-posta kutularında ve kişisel klasörlerde kontrolsüz kayıt kopyalarının birikmesi
  • Sistem değişikliklerinde eski kayıtların taşınıp taşınmadığının ve okunabilir kalıp kalmadığının doğrulanmaması
  • Üst veri kurallarının tanımlanmaması nedeniyle kayıtların aranınca bulunamaması
  • Erişim yetkilerinin görev değişikliklerinde güncellenmemesi
  • Kayıt yönetimi hedeflerinin ölçülebilir olmaması ve yönetimin gözden geçirmesinde ele alınmaması

Belge, yazılımı veya yasal uyumu onaylamaz

ISO 30301 belgesi, kayıt yönetim sisteminizin standardın şartlarını karşıladığını gösterir. Kullandığınız doküman yönetim yazılımının belgelendirildiği anlamına gelmez; arşiv, vergi veya kişisel verilerin korunması mevzuatındaki saklama ve imha yükümlülüklerine uyumu da garanti etmez. Tetkikte bu yükümlülükleri nasıl belirlediğiniz ve sisteminizin bunları karşılamak için nasıl işlediği incelenir. Standardın yeni sürümüne yönelik revizyon çalışmaları sürdüğünden, yeni sürüm yayımlandığında geçişin nasıl planlanacağını belgelendirme kuruluşunuzla izlemeniz yararlıdır.

Entegre yaklaşım ve belgelendirme

Kayıt yönetimi diğer yönetim sistemleriyle doğal olarak kesişir. ISO/IEC 27001 kayıtların gizliliğini ve bütünlüğünü, ISO 22301 kesinti anında kritik kayıtlara erişimi, ISO/IEC 27701 ise kişisel veri içeren kayıtların saklanmasını ve imhasını ele alır. Ortak iç tetkik ve yönetimin gözden geçirmesiyle nasıl entegre bir yapı kurulabileceğini entegre yönetim sistemi yazımızda bulabilirsiniz.

HENA olarak kayıt yönetim sisteminizin kurulmasında danışmanlık desteği veririz: mevcut durum analizini yapar, kayıt politikasını, kayıt sistemleri envanterini ve saklama ve elden çıkarma çizelgesini sizinle birlikte hazırlar, ekiplerinize eğitim verir, iç tetkik ve ön denetimle sistemi belgelendirme tetkikine hazırlarız. Sertifika, seçtiğiniz akredite belgelendirme kuruluşu tarafından düzenlenir. Hizmet kapsamını ISO 30301 danışmanlığı sayfamızda inceleyebilir; kapsamdaki süreçleri, kayıt sistemlerini, çalışan ve saha sayısını teklif talebi formuyla iletebilirsiniz. Çalışma adımlarımız için belgelendirme danışmanlığı süreci sayfamıza göz atabilirsiniz.

Sıkça sorulan sorular

ISO 15489 belgesi alınabilir mi?

Hayır. ISO 15489-1:2016 kayıt yönetiminin kavram ve ilkelerini açıklayan bir standarttır ve belgelendirmeye esas alınmaz. Kayıt yönetimine ilişkin belgelendirme, operasyonel şartları ISO 15489-1 ile uyumlu olan ISO 30301’e göre yapılır.

ISO 30301 yalnızca elektronik kayıtlar için mi?

Hayır. Standart kayıtların ortamından bağımsızdır; kâğıt, elektronik veya karma kayıt sistemlerine uygulanır. Tetkikte kayıtların hangi ortamda tutulduğundan çok, güvenilir kayıt niteliklerinin korunup korunmadığına bakılır.

ISO 9001’in dokümante edilmiş bilgi şartları ile ISO 30301 arasındaki fark nedir?

ISO 9001 ve diğer yönetim sistemi standartları, kendi sistemlerinin işleyişi için gereken dokümante edilmiş bilgilerin kontrolünü ister. ISO 30301 ise kuruluşun kapsamdaki iş faaliyetlerine ait kayıtların oluşturulmasını, korunmasını ve elden çıkarılmasını yöneten ayrı bir yönetim sistemi için şartlar belirler; odağı doğrudan kayıtların kendisidir.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp