ISO 9001:2015 heeft iets gedaan dat veel kwaliteitsmanagers nog altijd niet helemaal hebben verwerkt: de lijst is geschrapt. De versie uit 2008 eiste een kwaliteitshandboek en zes met naam genoemde verplichte procedures: documentbeheer, beheersing van registraties, interne audit, beheersing van afwijkende producten, corrigerende maatregelen en preventieve maatregelen. De versie uit 2015 verving dat alles door één begrip, gedocumenteerde informatie, en één opdracht: je bepaalt zelf hoeveel je nodig hebt.
Precies die vrijheid doet documentatieprojecten ontsporen. Zonder afvinklijst produceer je ofwel een ordner van 300 pagina's die niemand opent, ofwel een wiki die de auditor niet kan herleiden naar een versie, een datum en een naam.
Volledige openheid: wij bouwen Loopyback, een in de EU gehoste tool voor procesdocumentatie, dus wij zijn niet neutraal. We zijn ook geen QMS-platform, en verderop lees je waar dat ophoudt.
Eerst even dit: editie 6 komt eraan
ISO 9001 staat in de catalogus op fase 60.00, "International Standard under publication", met editie 6 verwacht rond september 2026. De overgangstermijn wordt pas na publicatie vastgesteld, bij IAF-resolutie. Drie jaar is het cijfer dat iedereen aanneemt op basis van eerdere herzieningen, maar tot het IAF publiceert is dat verwachting, geen feit. Bouw je set dus niet nu om: de ISO-managementnormen bewegen al jaren richting minder voorschriften over vorm.
Wat hoofdstuk 7.5 werkelijk vraagt
7.5.1 Algemeen. Je systeem bevat de gedocumenteerde informatie die de norm eist, plus wat je zelf nodig acht. De omvang mag verschillen per organisatiegrootte, complexiteit en competentie van medewerkers.
7.5.2 Creëren en bijwerken. Drie dingen moeten passend zijn: identificatie en beschrijving (titel, datum, auteur, referentienummer); vorm en medium, waarbij de norm taal, softwareversie en grafische elementen als voorbeelden noemt; en beoordeling en goedkeuring.
7.5.3.1 Beheersing. De informatie moet beschikbaar en geschikt zijn voor gebruik waar en wanneer dat nodig is, en beschermd tegen verlies van vertrouwelijkheid, oneigenlijk gebruik en verlies van integriteit.
7.5.3.2 is de operationele lijst: distributie, toegang, opvraging en gebruik; opslag en instandhouding inclusief leesbaarheid; beheersing van wijzigingen, oftewel versiebeheer; en bewaring en beschikking.
Twee andere hoofdstukken doen in audits de meeste schade. 8.5.1(a) vereist dat informatie over de uit te voeren activiteiten beschikbaar is onder beheerste omstandigheden: op de werkplek, niet in een map die iemand op verzoek opdiept. En 7.2(d) vereist bewaarde informatie als bewijs van competentie. Daar sneuvelt "we hebben ze wel opgeleid, alleen nooit vastgelegd".
De vormen, gemeten langs de norm
| Word-bestand op een netwerkschijf | Wikipagina | Opgenomen stapsgewijze gids | |
|---|---|---|---|
| Identificatie, auteur, datum (7.5.2a) | Verdwijnt vaak bij kopiëren | Meestal zichtbaar | Vastgelegd bij de opname |
| Goedgekeurde versie herkenbaar (7.5.2c) | Hooguit in de bestandsnaam | Zelden bijgehouden | Versiehistorie per gids |
| Wijzigingsbeheer (7.5.3.2c) | Handmatige discipline | Paginahistorie | Automatisch per revisie |
| Beschikbaar op de plek van gebruik (8.5.1a) | Je moet de schijf eerst vinden | Goed, als mensen zoeken | Goed, als de tool in de browser zit |
| Veroudering is zichtbaar | Nee, de zinnen lezen nog prima | Nee | Ja, het scherm klopt niet meer |
| Bewaring en beschikking (7.5.3.2d) | Wat het schijfbeleid toevallig zegt | Vaak niets | Hangt van de tool af, vraag ernaar |
Die laatste rij over veroudering wordt onderschat. Een geschreven procedure veroudert onzichtbaar: twee jaar nadat het ERP-scherm veranderde, lopen de zinnen nog steeds. Een gids met schermafbeeldingen faalt luid, want het scherm in de gids klopt niet meer. Voor een bewijsdossier is luid falen een voordeel. Hoe je zo'n gids opbouwt, staat in ons stuk over schermopname naar stapsgewijze gids.
De laag die ISO niet dekt
ISO 9001 zegt niets over de AVG. Maar als je werkinstructies schermafbeeldingen van echte systemen bevatten, is je kwaliteitsmanagementsysteem opeens een verwerking van persoonsgegevens.
Artikel 5(1)(c) eist dataminimalisatie. Een schermafbeelding die laat zien waar de knop zit, hoeft geen naam, adres en bestelhistorie van een klant te bevatten. Automatische anonimisering is geen luxe: het maakt de schermafbeelding proportioneel aan het doel.
Artikel 5(1)(e) eist opslagbeperking, 7.5.3.2(d) eist bewaring en beschikking. Dezelfde discipline, twee keer opgeschreven, en de meeste organisaties voeren geen van beide uit. Schrijf je toch al een bewaarregel, schrijf er dan één die ook je AVG-bewaartermijn dekt. ISO noemt geen termijn en de AVG evenmin: je leidt hem af uit de langst geldende wettelijke of contractuele eis in jouw sector, legt hem vast en past hem consequent toe.
Dan de vraag die de auditor niet stelt maar je functionaris gegevensbescherming wel: waar staat dit? Een bibliotheek met schermafbeeldingen van je productiesystemen is een plattegrond van je bedrijf. Artikel 28 vraagt een verwerkersovereenkomst met wie het host, plus recht op de lijst subverwerkers. Vraag elke leverancier, ook ons, drie dingen: in welk land de opslagregio staat, wie de subverwerkers zijn, en wat er met je gidsen gebeurt als je stopt met betalen. Vaagheid op één van de drie is je antwoord. Meer daarover in onze vergelijking van Europese SOP- en documentatiesoftware.
Taal
ISO 9001 schrijft geen taal voor; taal komt alleen voor in 7.5.2(b), als voorbeeld van vorm. Je certificerende instelling en je auditor werken onder ISO/IEC 17021-1, en die norm behandelt taal als een kwestie van samenstelling van het auditteam. Tolken mogen, maar mogen de audit niet beïnvloeden. Een Nederlandstalig systeem is dus geen probleem.
Nationaal arbeidsrecht kan wel een lokale taalversie vereisen van alles wat een verplichting oplegt aan een medewerker. Dat staat los van ISO, en we behandelen het in meertalige SOP's voor Europese teams.
Veelgemaakte fouten
De documentenset van 2008 opnieuw bouwen. Een kwaliteitshandboek en zes verplichte procedures onderhouden voor een vervallen eis is papierwerk. Houd ze als ze nuttig zijn, niet uit gewoonte.
Omvang verwarren met beheersing. Een actuele gids van 12 stappen verslaat een procedure van 40 pagina's die twee interfaceversies achterloopt.
Geen bewaarregel. 7.5.3.2(d) wordt het vaakst overgeslagen, en is precies het punt met AVG-gevolgen.
Schermafbeeldingen met echte persoonsgegevens. Klantdossiers in een afdelingsbrede werkinstructie is een minimalisatieprobleem dat je zelf maakt.
Goedkeuring zonder spoor. "De kwaliteitsmanager heeft ernaar gekeken", zonder datum en versie, is geen goedkeuring onder 7.5.2(c).
Documenteren wat je zou willen hebben. Opnemen wat mensen echt doen, brengt de workaround boven water die niemand had opgeschreven.
Wat Loopyback niet doet
Wij leggen workflows vast en maken er versiebeheerde gidsen met schermafbeeldingen van, met automatische anonimisering, exporteerbaar naar Markdown, PDF en HTML. Dat dekt een flink deel van 7.5.2 en 7.5.3.2 voor werkinstructies.
Wij zijn geen eQMS. Geen afwijkingenregister, geen CAPA-workflow, geen directiebeoordeling, geen auditprogramma, geen leveranciersbeoordeling, geen elektronische handtekening. Loopyback staat naast je kwaliteitsmanagementplatform, als de laag die werkinstructies produceert. Wie een documentatietool verkoopt als complete ISO 9001-oplossing, overdrijft.
Veelgestelde vragen
Welke documenten zijn verplicht onder ISO 9001:2015?
De norm eist gedocumenteerde informatie op specifieke plaatsen: het toepassingsgebied, het kwaliteitsbeleid, de doelstellingen, bewijs van competentie, resultaten van monitoring en meting, van interne audits, van de directiebeoordeling en van afwijkingen en corrigerende maatregelen. Een kwaliteitshandboek en de zes verplichte procedures uit 2008 zijn niet vereist.
Tellen schermafbeeldingen mee als gedocumenteerde informatie?
Ja. 7.5.2(b) noemt grafische elementen als onderdeel van de vorm en laat het medium vrij. Identificatie, goedkeuring, versiebeheer en beschikbaarheid zijn wat telt.
Mogen we als Nederlands bedrijf alles in het Engels houden?
Voor ISO wel. Arbeidsrechtelijk niet altijd: een instructie die een verplichting oplegt, moet begrijpelijk zijn voor de medewerker in kwestie. Scheid de runbooks van de documenten die verplichtingen opleggen.
Hoelang bewaren we oude versies van een werkinstructie?
ISO laat dat aan jou, dus je moet beslissen én het opschrijven. Leid de termijn af uit de langst geldende wettelijke of contractuele eis in jouw situatie, en laat dat bij twijfel toetsen door je eigen jurist. Staan er persoonsgegevens in de schermafbeeldingen, dan zet de opslagbeperking uit de AVG een bovengrens, geen ondergrens.
---
Wil je zien hoe versiebeheerde, geanonimiseerde gidsen eruitzien op je eigen processen: het gratis plan is genoeg om de werkwijze te testen. Betaalde plannen beginnen bij 16 euro per maand. Details op de prijzenpagina.
Oprichter van Loopyback
Suleyman is de oprichter van Loopyback, een Belgische tool die workflows omzet in stapsgewijze gidsen. Hij schrijft over documentatie, SOP's en kennis uit hoofden halen.