ISO 9000 как модель управления качеством

Что такое ISO 9000

Семейство ISO 9000 — это не столько набор бюрократических процедур, сколько общая модель управления качеством организации.

При этом важно сразу различить:

  • ISO 9000 задаёт основные понятия, принципы и словарь;
  • ISO 9001 содержит проверяемые требования к системе менеджмента качества;
  • обычно, когда говорят: «Компания сертифицирована по ISO 9000», технически имеют в виду сертификацию по ISO 9001.

По состоянию на 25 июля 2026 года действует пятая редакция ISO 9000:2026, опубликованная в мае 2026 года.

Сертификационным стандартом пока остаётся ISO 9001:2015 с поправкой ISO 9001:2015/Amd 1:2024. Новая редакция ISO 9001 находится на стадии публикации и ожидается в сентябре 2026 года. (ISO 9000:2026, ISO 9001:2015, ISO 9001:2015/Amd 1:2024, новая редакция ISO 9001)


Главная идея

Семейство ISO 9000 начинает не с вопроса:

Как проверить готовый продукт?

А с вопроса:

Какая система постоянно производит этот продукт и способна ли она воспроизводимо получать требуемый результат?

То есть вместо случайной героики:

  • один раз удачно выпустили релиз;
  • один конкретный инженер всё спас;
  • заказчик случайно не нашёл дефекты;

строится система взаимосвязанных процессов, способная регулярно создавать результат определённого качества.

Качество в ISO — не «вещь прекрасна» и не «продукт премиальный». Оно определяется как степень, в которой присущие объекту характеристики выполняют предъявленные к нему требования. (ISO 9000:2026, 3.5.2)

Поэтому важно не путать качество и класс продукта. Более дорогой, сложный или функционально насыщенный продукт не обязательно обладает более высоким качеством. Простой продукт может иметь высокое качество, если он надёжно выполняет установленные для него требования.

Это приводит к важному различению:

Качество существует не само по себе, а относительно требований.

Если требования, ограничения и значимые ожидания не выявлены достаточно ясно, фраза «сделать качественно» почти пуста.


Что такое система менеджмента качества

Система менеджмента качества, или QMS — Quality Management System, связывает:

цели
→ требования
→ процессы
→ ответственность
→ ресурсы
→ результат
→ измерение
→ улучшение

Допустим, компания разрабатывает банковское приложение.

Одной проверки приложения недостаточно. Нужно понимать:

  • как выясняются требования пользователей;
  • кто принимает продуктовые решения;
  • как требования преобразуются в задачи;
  • как проектируется система;
  • как проверяется код;
  • как выпускается релиз;
  • как отслеживаются ошибки;
  • как расследуются инциденты;
  • как полученное знание изменяет дальнейшую работу.

ISO рассматривает всё это не как независимые активности, а как единую причинную систему производства результата.

Поэтому семейство ISO 9000 близко к идее управления технической причинностью: организация должна понимать, за счёт каких процессов возникает результат, как эти процессы связаны между собой и каким образом обнаруживается, что причинная цепочка перестала работать.


Семь принципов менеджмента качества

1. Ориентация на потребителя

Качество определяется не внутренним ощущением команды, а способностью выполнять требования и создавать ценность для потребителя.

В разработке количество закрытых тикетов само по себе ничего не доказывает. Нужно смотреть:

  • решена ли пользовательская задача;
  • работает ли функция в реальной эксплуатации;
  • удовлетворены ли нефункциональные требования;
  • стабильно ли предоставляется услуга.

2. Лидерство

Руководство должно не просто потребовать качества, а создать общую направленность, цели, условия и ответственность.

Нельзя сказать команде: «Качество — ваша ответственность», одновременно заставляя её выпускать изменения без тестирования, наблюдаемости и времени на работу с техническим долгом.

В логике ISO качество является свойством системы управления, а не только личной нравственной добродетелью исполнителей.

3. Вовлечённость людей

Люди рассматриваются не как пассивные исполнители процедур, а как участники, чья компетентность и способность принимать решения формируют результат.

Для инженерной команды сюда входят:

  • доступ к знаниям;
  • понятные полномочия;
  • возможность сообщать о проблемах;
  • участие в улучшении процессов;
  • развитие необходимой компетентности.

4. Процессный подход

Работа рассматривается как сеть процессов.

У каждого процесса можно определить:

  • вход;
  • ожидаемый выход;
  • участников;
  • ресурсы;
  • критерии результата;
  • взаимодействие с другими процессами;
  • способы измерения;
  • риски и возможности.

Например:

Pull request
→ review
→ проверки CI
→ одобрение
→ merge
→ deployment

Если дефекты постоянно проходят в production, ISO-подход не останавливается на фразе «разработчик ошибся». Он исследует весь процесс: требования, архитектурные ограничения, review, тестирование, соответствие сред, release controls и observability.

5. Улучшение

Система не считается однажды построенной и законченной. Она должна изменяться на основе обратной связи.

Инцидент в этой модели — не просто неприятное отклонение, которое надо закрыть. Это источник информации о структуре системы:

  • какая защита отсутствовала;
  • какое предположение оказалось ложным;
  • где информация не передалась;
  • почему система не обнаружила проблему раньше;
  • какое изменение уменьшит вероятность повторения этого класса проблем.

6. Решения на основе свидетельств

Решения должны опираться на наблюдаемую информацию, а не только на статусные мнения и ощущения.

В разработке свидетельствами могут быть:

  • latency и error rate;
  • частота инцидентов;
  • lead time;
  • change failure rate;
  • обращения пользователей;
  • результаты аудитов;
  • причины отклонений;
  • данные о возвратах и дефектах.

При этом метрика не является самой реальностью. Она используется как свидетельство, на основании которого принимается решение.

7. Управление отношениями

Результат организации зависит не только от внутренних процессов, но и от отношений с поставщиками, подрядчиками, партнёрами и другими заинтересованными сторонами.

Для программного продукта это могут быть:

  • облачные провайдеры;
  • внешние API;
  • команды платформы;
  • поставщики данных;
  • open-source-компоненты;
  • бизнес-заказчики;
  • службы поддержки и эксплуатации.

Все семь принципов официально лежат в основании семейства ISO 9000. ISO не устанавливает между ними фиксированного порядка важности. (Quality management principles)


Как устроен ISO 9001

Ниже рассматривается структура действующей редакции ISO 9001:2015. Практическое ядро требований расположено в разделах 4–10.

Контекст организации

Организация должна понять:

  • что она делает;
  • для кого;
  • в каких условиях;
  • какие внешние и внутренние факторы влияют на результат;
  • какие стороны предъявляют к ней требования;
  • что входит в границы системы качества.

Это защита от бессмысленного копирования чужих процедур: система должна соответствовать реальному контексту организации.

Лидерство

Руководство задаёт политику и цели качества, распределяет ответственность и связывает QMS с деятельностью организации.

QMS не должна быть отдельным ритуалом «отдела качества».

Планирование

Нужно определить:

  • цели;
  • действия;
  • риски и возможности;
  • способы достижения и проверки результатов;
  • управление изменениями.

Поддержка

Сюда относятся:

  • люди;
  • инфраструктура;
  • среда выполнения работы;
  • знания;
  • компетентность;
  • коммуникации;
  • документированная информация.

Операционная деятельность

Это непосредственное создание продукта или услуги:

  • выявление требований;
  • проектирование;
  • разработка;
  • закупки и внешние поставки;
  • производство или оказание услуги;
  • выпуск результата;
  • управление несоответствиями.

Оценка результативности

Организация должна наблюдать за системой:

  • измерять процессы;
  • анализировать данные;
  • получать обратную связь потребителей;
  • проводить внутренние аудиты;
  • выполнять анализ со стороны руководства.

Улучшение

Обнаруженное несоответствие должно привести не только к локальному исправлению, но и к пониманию причины, корректирующим действиям и изменению системы там, где это необходимо.

Эти семь блоков образуют замкнутый контур: организация понимает контекст, планирует работу, создаёт условия, действует, наблюдает результат и перестраивает систему. (ISO 9001:2015)


PDCA

В основе системы лежит цикл:

Plan → Do → Check → Act
  • Plan: определить требования, цели, процессы и ресурсы.
  • Do: выполнить запланированное.
  • Check: сравнить фактический результат с ожидаемым.
  • Act: изменить систему на основании обнаруженного.

Это не обязательно последовательные фазы проекта. Скорее, это постоянный контур управления.

Например:

Определили SLO
→ настроили архитектуру и мониторинг
→ измерили фактическую доступность
→ увидели источник потерь
→ изменили систему

Что именно сертифицируется

Сертификация по ISO 9001 не означает, что каждый продукт компании объективно великолепен.

Она означает, что независимый сертификационный орган проверил соответствие системы менеджмента качества требованиям стандарта в заявленной области применения.

То есть сертифицируется не компания вообще и не качество каждого отдельного продукта, а определённый контур её системы управления:

  • процессы определены;
  • ответственность существует;
  • требования управляются;
  • результат проверяется;
  • отклонения обрабатываются;
  • система улучшается.

ISO самостоятельно не сертифицирует организации. Сертификацию проводят внешние сертификационные органы. Она является добровольной: организация может применять ISO 9001 без получения сертификата. (ISO — Certification, ISO 9001 explained)

И здесь нельзя подменять одно другим:

Формальное соответствие требованиям QMS не тождественно качеству каждого конкретного результата.

Но работающая QMS создаёт механизм, благодаря которому качество перестаёт полностью зависеть от случая, памяти отдельных людей и героизма команды.


Что ISO 9001 не определяет

ISO 9001 устанавливает требования к управляемости системы, но не предписывает организации единственный способ работы.

Стандарт сам по себе не выбирает:

  • продуктовую стратегию;
  • метод разработки;
  • архитектуру приложения;
  • язык программирования;
  • форму команд;
  • конкретный CI/CD-процесс;
  • набор инженерных метрик;
  • способ проведения code review;
  • модель incident management.

Он также не заменяет:

  • профессиональное инженерное суждение;
  • product discovery;
  • DORA;
  • SRE;
  • архитектурные практики;
  • security engineering;
  • непосредственное исследование пользовательской реальности.

ISO даёт общую форму, внутри которой организация должна сделать цели, процессы, ответственность, свидетельства и улучшение управляемыми. Наполнение этой формы остаётся задачей самой организации.

Это особенно важно для лида:

Модель системы менеджмента качества — инструмент наблюдения и управления реальностью, а не сама реальность.

Процедура может помогать воспроизводить результат, а может превратиться в ритуал, который существует только ради аудита. Документ может сохранять знание, а может имитировать контроль. Метрика может обнаруживать отклонение, а может скрывать его.

Поэтому наличие QMS ещё не доказывает, что система действительно понимает и удерживает собственную причинность.


Остальные важные стандарты семейства

ISO 9000:2026 — фундаментальные понятия и словарь. Это язык, на котором описывается система.

ISO 9001:2015 — требования, которые организация должна выполнить. Именно относительно него проводится сертификация системы менеджмента качества.

ISO 9004:2018 — руководство для организаций, которые хотят выйти за минимальное соответствие ISO 9001 и развивать способность к устойчивому успеху; стандарт включает инструмент самооценки. (ISO 9004:2018)

ISO 19011:2026 — руководство по проведению аудитов систем менеджмента, включая принципы аудита, управление программой аудита и компетентность аудиторов. Сам ISO 19011 не является сертификационным стандартом. (ISO 19011:2026)


Практика: восстановить QMS-контур инженерной команды

Выберите один значимый пользовательский или эксплуатационный результат, за который отвечает команда.

Например:

Пользователь может оплатить заказ
без двойного списания
и получает подтверждённый результат
даже при временном сбое платёжного провайдера.

Восстановите связанный с ним контур:

требование
→ процесс
→ владелец
→ необходимые ресурсы и знания
→ критерий результата
→ evidence
→ обнаружение отклонения
→ корректирующее действие
→ проверка улучшения

Ответьте на вопросы:

Требования

  • Кто предъявляет требование?
  • Какая пользовательская или организационная потребность за ним стоит?
  • Какие функциональные и нефункциональные ограничения существенны?
  • Что пока является предположением?

Процесс

  • Через какие процессы и команды проходит результат?
  • Где находятся передачи ответственности?
  • Какие внешние зависимости участвуют?
  • Где работа может остановиться или исказиться?

Ответственность

  • Кто владеет результатом целиком?
  • Кто принимает локальные решения?
  • Соответствуют ли полномочия назначенной ответственности?
  • Где результат зависит от одного конкретного человека?

Свидетельства

  • Как команда узнаёт, что требуемый результат действительно существует?
  • Какие данные показывают состояние процесса?
  • Какие данные отражают пользовательский результат?
  • Что команда сейчас считает доказательством без достаточных оснований?

Несоответствия и улучшение

  • Как обнаруживается отклонение?
  • Кто принимает решение о реакции?
  • Исправляется ли только конкретный случай или изменяется система?
  • Как проверяется, что корректирующее действие действительно уменьшило риск повторения?

Итоговый артефакт упражнения:

Элемент Текущее состояние Разрыв Необходимое изменение Evidence результата
Требования
Процесс
Ответственность
Знания и ресурсы
Измерение
Работа с отклонениями
Улучшение

Главный диагностический вопрос:

Где качество сейчас создаётся системой, а где оно всё ещё зависит от памяти, удачи или героизма отдельного человека?


Самая ёмкая формула

Семейство ISO 9000 можно свернуть примерно так:

Не инспектировать качество только в конце, а построить наблюдаемую и улучшаемую систему, которая воспроизводимо создаёт требуемый результат.

Для интервью: как разворачивать эту модель в ответе на вопрос «Как вы относитесь к качеству?» и почему «я работаю на свою репутацию» считывается неоднозначно — в разделе Качество и репутация.

Для Engineering Lead ISO 9000 интересен не столько сертификатами, сколько общим метаязыком, который позволяет связать бизнес, людей, требования, процессы, инженерные решения, измерение и обратную связь в одну управляемую причинную конструкцию.

Прокрутить вверх