TÜV AUSTRIA 台灣合作夥伴|管理系統驗證.產品認證.設備檢驗.風險評估 電話 04-23598008info@protect-safe.com.twLINE @nfg2703t
知識專欄

ISO 9001 驗證怎麼做?從導入到拿到證書的步驟

ISO 9001 從導入、兩階段稽核到發證的完整步驟,含缺失分級與 2026 年改版重點。

品質主管與稽核員在工廠會議室檢視品質管理文件與製程紀錄

重點整理

  • ISO 9001 驗證分兩段:組織先建立並運作品質管理系統,再由驗證機構執行第一階段(文件與準備度)與第二階段(實施與有效性)稽核。
  • ISO 9001:2015 的要求集中在第 4 到第 10 章,對應規劃、執行、檢查、行動(PDCA)的循環。
  • 主要缺失會擋下發證;驗證機構若無法在第二階段最後一天起 6 個月內確認改善,就要重做第二階段。
  • 證書週期為 3 年,第一次監督稽核不得晚於發證決定日起 12 個月,之後每年至少一次,第三年重新驗證。
  • 新版 ISO 9001:2026 已於 2026 年 9 月發行,目前規劃的轉版期為 3 年,實際期限以國際認證組織的正式決議為準。

ISO 9001 驗證是什麼?拿到證書代表什麼?

ISO 9001 驗證是由獨立的驗證機構稽核組織的品質管理系統,確認其符合 ISO 9001 標準後核發證書。證書證明的是「管理制度」能穩定提供符合要求的產品與服務,並持續改善,不是針對單一產品的品質保證。

這是全球最普及的管理系統標準。ISO Survey 2024 的結果顯示,全球有效的 ISO 9001:2015 證書共 1,474,118 張,涵蓋 2,321,640 個場址;自 2024 年起,這項統計改由 IAF CertSearch 資料庫彙整(ISO Survey)。對台灣的製造與代工廠來說,ISO 9001 常是進入國際供應鏈的基本門檻,許多採購合約與供應商評鑑表都會直接詢問是否持有有效證書。

1,474,118全球有效 ISO 9001:2015 證書數(ISO Survey 2024)資料來源
3 年一個驗證週期,期間每年監督稽核資料來源
6 個月主要缺失改善確認期限,逾期須重做第二階段資料來源

ISO 9001:2015 的第 4 到第 10 章各要求什麼?

ISO 9001:2015 的可稽核要求集中在第 4 到第 10 章,第 1 到第 3 章是適用範圍、引用標準與用語。這七章對應 PDCA 循環:第 4 章界定組織全景與範圍,第 5 章的領導居於核心,第 6 章是規劃,第 7、8 章是執行,第 9 章是檢查,第 10 章是改善。導入時照這個順序建立制度,最不容易漏項。

ISO 9001:2015 第 4 到 10 章重點與常見文件化資訊
章節核心要求稽核時常看的證據
4 組織全景內外部議題、利害關係者需求、系統範圍與流程議題分析、範圍說明、流程圖
5 領導最高管理階層承諾、品質政策、職責權限品質政策、組織圖、職責說明
6 規劃風險與機會、品質目標、變更規劃風險評估表、目標與達成計畫
7 支援資源、人員能力、認知、溝通、文件化資訊訓練紀錄、量測設備校正、文件管制
8 營運需求審查、設計開發、外部供應者管制、生產與放行、不符合產出訂單審查、供應商評鑑、檢驗與放行紀錄
9 績效評估監視量測、顧客滿意、內部稽核、管理審查內稽報告、管理審查紀錄、KPI 分析
10 改善不符合與矯正措施、持續改善矯正措施單、改善追蹤

2024 年 ISO 發布的第 1 號修正案(ISO 9001:2015/Amd 1:2024)在第 4.1 與 4.2 條加入氣候變遷的考量:組織要判斷氣候變遷是否為相關議題,利害關係者是否有相關要求。這項修正已適用於現行的 2015 年版稽核。

導入 ISO 9001 要經過哪些步驟?

從決定導入到拿到證書,大致分為七個步驟:差距分析、規劃範圍、建立文件、實際運作、內部稽核、管理審查,最後才申請驗證稽核。整體時程視組織規模、既有制度與人力投入而定,已有穩定生產管理紀錄的工廠通常比從零開始的組織快。

  1. 高層承諾與差距分析

    由最高管理階層指派專案負責人,逐條比對 ISO 9001 要求與公司現況。完成標準:一份列出缺口與負責人的差距清單。

  2. 界定驗證範圍

    決定涵蓋哪些場址、產品與流程;不適用的條文(例如沒有設計開發)要說明理由。完成標準:範圍說明可以直接寫進證書。

  3. 建立流程與文件化資訊

    訂出品質政策、品質目標與必要程序,把現有表單納入文件管制。完成標準:每個流程都有負責人、輸入輸出與紀錄方式。

  4. 實際運作並累積紀錄

    新制度要實際運作一段時間,讓訂單審查、檢驗、供應商評鑑、矯正措施都留下紀錄。完成標準:第二階段稽核員抽樣時有真實紀錄可看。

  5. 執行完整的內部稽核

    由受過訓練、與受稽單位無直接關係的人員涵蓋所有條文與部門。完成標準:內稽報告與開立的矯正措施都已追蹤結案。

  6. 召開管理審查

    最高管理階層依第 9.3 條檢討系統績效、目標達成、顧客回饋與改善機會。完成標準:有會議紀錄與決議事項。

  7. 申請驗證並接受兩階段稽核

    向驗證機構提出申請,提供人數、場址與流程資訊以估算稽核人天,再進行第一階段與第二階段稽核。

第一階段與第二階段稽核有什麼不同?

第一階段稽核確認「準備好了沒」,第二階段稽核確認「有沒有真的在做、做得有沒有效」。依 ISO/IEC 17021-1 第 9.3.1 條,初次驗證稽核必須分兩階段進行:第一階段審查組織的文件化系統、評估第二階段的準備程度,並了解場址與流程;第二階段則到現場評估系統的實施與有效性。

第一階段與第二階段稽核比較
項目第一階段第二階段
目的確認文件、範圍與準備程度確認實施情形與有效性
重點品質政策與目標、內稽與管理審查是否已執行、法規要求是否掌握現場抽樣紀錄、訪談人員、追蹤流程到現場
常見結果列出第二階段前需補強的事項開立主要缺失、次要缺失或觀察事項
之後安排第二階段日期完成改善後由驗證機構作發證決定

稽核要花幾天,驗證機構依國際認證論壇的強制文件 IAF MD 5 計算。下圖是 ISO 9001 初次驗證(第一階段加第二階段)的人天起算值,驗證機構會再依流程複雜度、場址數、是否負責設計等因素調整;IAF MD 5 也註明,第二階段的時間通常多於第一階段(IAF MD 5:2023)。

ISO 9001 初次驗證稽核人天起算值(依有效人數)依 IAF MD 5:2023 表 QMS 1,初次驗證第一階段加第二階段的稽核人天起算值:1 到 5 人 1.5 天、6 到 10 人 2 天、11 到 15 人 2.5 天、16 到 25 人 3 天、26 到 45 人 4 天、46 到 65 人 5 天、66 到 85 人 6 天、86 到 125 人 7 天、126 到 175 人 8 天、176 到 275 人 9 天、276 到 425 人 10 天。初次驗證稽核人天起算值(第一階段+第二階段)依組織有效人數;實際人天會依複雜度、場址數與風險調整02468101 到 5 人1.5 天6 到 10 人2 天11 到 15 人2.5 天16 到 25 人3 天26 到 45 人4 天46 到 65 人5 天66 到 85 人6 天86 到 125 人7 天126 到 175 人8 天176 到 275 人9 天276 到 425 人10 天稽核人天(天)
ISO 9001 初次驗證稽核人天起算值。資料來源:IAF MD 5:2023,Table QMS 1。實際人天依組織複雜度調整,不等於報價。

以 30 人的工廠為例,起算值落在 26 到 45 人的 4 天。IAF MD 5 也規定,每年監督稽核的總時間約為初次稽核的三分之一,重新驗證約為三分之二,所以驗證後的年度負擔會明顯低於第一年。人天是影響驗證費用的主要因素之一,但實際費用還涉及差旅、場址數與整合驗證等條件。

主要缺失和次要缺失差在哪裡?

主要缺失是「影響管理系統達成預期結果能力」的不符合,次要缺失則不影響這項能力。ISO/IEC 17021-1 第 3.12 條補充說明,若對流程管制是否有效、產品或服務能否符合要求存在重大疑慮,或同一要求下出現多個次要缺失、顯示系統性失效,都可能被判為主要缺失(ISO/IEC 17021-1:2015)。

缺失分級對發證的影響
分級典型例子對發證的影響
主要缺失從未執行內部稽核或管理審查;不合格品無管制直接出貨必須完成矯正並經驗證機構確認後才能發證
次要缺失個別訓練紀錄缺漏;一台量測設備校正逾期提出矯正措施計畫,通常在下次稽核確認成效
觀察事項流程可行但有改善空間不影響發證,供組織參考

處理缺失時,要分清楚「矯正」和「矯正措施」。矯正是處理眼前的問題,例如補做校正;矯正措施是找出根本原因並防止再發,例如建立校正到期提醒。只交矯正、沒有原因分析,是缺失回覆最常被退回的原因。

證書效期多久?監督稽核怎麼安排?

ISO 9001 證書的驗證週期為 3 年,期間每年至少一次監督稽核,第三年到期前進行重新驗證稽核。ISO/IEC 17021-1 第 9.1.3 條規定,第一次監督稽核不得晚於發證決定日起 12 個月,之後每個日曆年至少一次(重新驗證的年度除外)。

  1. 第 1 年:第一階段與第二階段稽核,驗證機構作發證決定。
  2. 第 2 年:第一次監督稽核,抽查部分條文,內部稽核、管理審查與上次缺失的改善是必查項目。
  3. 第 3 年:第二次監督稽核。
  4. 第 3 年到期前:重新驗證稽核,通過後開始新的 3 年週期。

如果重新驗證沒在證書到期前完成,證書就會失效。ISO/IEC 17021-1 允許在到期後 6 個月內完成未完成的重新驗證活動來恢復證書,否則至少要重做第二階段。建議在到期前三到四個月就與驗證機構排定日期。

ISO 9001:2026 改版後,持證企業要做什麼?

ISO 9001 第六版(ISO 9001:2026)已於 2026 年 9 月發行,目前規劃的轉版期為 3 年。ISO/TC 176/SC 2 公布最終草案(FDIS)投票於 2026 年 7 月 9 日截止(ISO/TC 176/SC 2);BSI 表示新版已於 2026 年 9 月發行(BSI)。DQS 指出 ISO 9001:2015 證書預計有效至 2029 年 9 月 30 日,但仍待 IAF 的後續組織 Global ACI 正式確認(DQS)。

依 BSI 的整理,新版的條文架構仍是第 4 到第 10 章,主要變化包括:

  • 把道德行為與品質文化納入最高管理階層的責任。
  • 氣候變遷與永續明確列入組織全景的考量。
  • 把風險與機會分開處理,強調以機會為導向的思考。
  • 人員認知的要求擴及品質文化與道德行為。
  • 新增附錄 A,提供條文應用的指引。

對正在導入的企業,建議直接以新版條文建置,避免證書剛拿到就要轉版;已持有 2015 年版證書的企業,則可在下一次監督或重新驗證時規劃轉版稽核。轉版時程請以驗證機構與國際認證組織公告的正式規定為準。

中小企業導入 ISO 9001 最常犯哪些錯?

中小企業最常見的問題是把 ISO 9001 當成「做文件」,而不是把公司原本的做法整理成可稽核的制度。以下五個錯誤最常導致缺失或拖延發證。

  1. 內部稽核流於形式:同一人稽核自己的部門,或只打勾不寫證據。應由獨立人員執行並記錄抽樣內容。
  2. 品質目標無法量測:寫「提升顧客滿意」卻沒有指標與目標值。目標要可量測,並在管理審查中檢討。
  3. 範圍排除理由不足:公司有客製化設計,卻排除第 8.3 條設計開發。排除必須不影響產品符合性。
  4. 運作時間太短:文件剛完成就申請稽核,現場沒有足夠紀錄可抽樣。
  5. 高層缺席:管理審查由品保代開,最高管理階層說不出品質政策。第 5 章要求高層親自展現領導。

如果產品還要出口歐盟,ISO 9001 的變更管理與量產一致性控制,可以直接支援 CE 技術文件的維護,做法可參考CE 認證流程指南。已有 ISO 9001 基礎的企業,也可評估與 ISO 14001 環境管理系統整合驗證,共用內稽與管理審查。

博翔科技如何協助你取得 ISO 9001 證書?

博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴。我們協助企業做驗證前的需求評估、整理申請資料與文件翻譯、安排稽核時程,並擔任與 TÜV AUSTRIA 之間的聯繫窗口,追蹤缺失回覆與發證進度。稽核與發證由 TÜV AUSTRIA 執行。

想先了解驗證範圍與流程,可以看ISO 9001 品質管理系統驗證服務說明;若已準備申請,歡迎聯絡我們,提供公司人數、場址與主要流程,我們會協助你估算稽核安排。

常見問題

ISO 9001 從導入到拿到證書要多久?

時程視組織規模、既有制度與人力投入而定。制度建立後至少要實際運作一段時間,並完成一次完整的內部稽核與管理審查,才能申請第二階段稽核。已有穩定紀錄的工廠通常比從零開始的組織快。

ISO 9001 驗證費用由哪些因素決定?

主要因素是稽核人天,而人天依 IAF MD 5 以有效人數為起算,再依流程複雜度、場址數與是否負責設計調整。另外還有差旅、是否整合其他管理系統一起驗證等條件。

第二階段開出主要缺失,證書就拿不到了嗎?

不一定。組織完成矯正與矯正措施,並經驗證機構確認後仍可發證。但若無法在第二階段最後一天起 6 個月內確認改善,就要重做第二階段稽核。

現在導入應該用 ISO 9001:2015 還是 2026 年版?

新版已於 2026 年 9 月發行,新導入的企業建議直接以 ISO 9001:2026 建置,避免短期內再轉版。實際可受理的版本與轉版期限,以驗證機構與國際認證組織的正式公告為準。

小公司只有十幾個人,也能取得 ISO 9001 嗎?

可以。ISO 9001 不限組織規模,IAF MD 5 的人天表從 1 到 5 人就有起算值。小公司的重點是讓文件貼近實際作業,不必追求厚重的程序書。

參考資料

  1. ISO:ISO 9001:2015 Quality management systems: Requirements
  2. ISO:ISO 9001:2026 Quality management systems: Requirements
  3. ISO:The ISO Survey
  4. ISO:ISO/IEC 17021-1:2015 Conformity assessment: Requirements for bodies providing audit and certification of management systems
  5. IAF MD 5:2023 Determination of Audit Time of Quality, Environmental, and OH&S Management Systems
  6. ISO/TC 176/SC 2:ISO 9001 revision update
  7. BSI:ISO 9001:2026 Key Changes and Guidance
  8. DQS:ISO 9001:2026 the secure transition
  9. ISO:ISO 9001:2015/Amd 1:2024 Climate action changes

不確定要申請哪一種驗證?

告訴我們產品、客戶要求與目標市場,博翔科技協助您釐清適用標準與流程,再安排 TÜV AUSTRIA 的後續作業。