ISO 14298:2021 グラフィックテクノロジー—セキュリティ印刷プロセスの管理 | ページ 6

※一部、英文及び仏文を自動翻訳した日本語訳を使用しています。

3 用語と定義

この文書の目的上、次の用語と定義が適用されます。

ISO と IEC は、標準化に使用する用語データベースを次のアドレスで維持しています。

3.1

組織

目的を達成するために、責任、権限、および関係を伴う独自の機能を持つ個人または人々のグループ (3.8)

注記 1:組織の概念には、法人か否か、公的か私的かを問わず、個人事業主、会社、株式会社、企業、企業、当局、パートナーシップ、慈善団体、団体、またはそれらの一部または組み合わせが含まれますが、これらに限定されません。

3.2

当事者

利害関係者

決定または活動に影響を与える可能性がある、影響を受ける、または影響を受けると認識している個人または 組織 (3.1)

3.3

要件

表明された、一般的に暗示された、または義務的な必要性または期待

注記 1: 「一般的に暗黙的」とは、検討中の必要性または期待が暗黙的に示されていることが、組織および利害関係者にとって慣例または慣行であることを意味します。

注記 2: 指定された要件とは、例えば文書化された情報に記載されている要件です。

3.4

マネジメントシステム

ポリシー (3.7) と 目標 (3.8) を確立するための 組織 (3.1) の相互に関連するまたは相互作用する要素のセット、およびそれらの目標を達成するための プロセス (3.12)

注記 1:管理システムは、単一の分野または複数の分野に対処できます。

注記 2: システム要素には、組織の構造、役割と責任、計画と運営が含まれます。

注記 3: 管理システムの範囲には、組織全体、組織の特定の特定の機能、組織の特定の特定のセクション、または組織グループ全体にわたる 1 つ以上の機能が含まれる場合があります。

3.5

経営トップ

最高レベルで 組織 (3.1) を指揮および管理する個人または人々のグループ

注記 1:経営トップには権限を委任し、組織内にリソースを提供する権限があります。

注記 2: マネジメントシステム (3.4) の範囲が組織の一部のみをカバーする場合、トップマネジメントとは、組織のその部分を指揮し、管理する者を指します。

3.6

効果

計画された活動がどの程度実現され、計画された成果が達成されたか

3.7

政治

トップ マネジメント (3.5) によって正式に表明された 組織の意図と方向性 (3.1)

3.8

客観的

達成すべき結果

注記 1: 目標には、戦略的、戦術的、または作戦的なものがあります。

注記 2:目標は、さまざまな分野 (財務、健康と安全、環境目標など) に関連することがあり、さまざまなレベル (戦略的、組織全体、プロジェクト、製品および プロセス (3.12) など) に適用できます。

注記 3:目標は、他の方法、例えば、意図された結果、目的、運用基準、 セキュリティ目標 (3.32) として、または同様の意味を持つ他の単語の使用 (例えば、目的、目標、またはターゲット)。

注記 4:セキュリティ印刷管理システムの文脈では 、セキュリティ目標 (3.32) は、特定の結果を達成するために、セキュリティ方針と一致して組織によって設定されます。

3.9

危険

不確実性の影響

注記 1: 効果とは、予想からの逸脱 (プラスまたはマイナス) です。

注記 2: 不確実性とは、出来事、その結果、または可能性に関する理解または知識に関する情報が部分的であっても欠如している状態を指します。

注記 3:リスクは、多くの場合、潜在的な「事象 (ISO Guide 73:2009, 3.5.1.3 を参照) および「結果 (ISO Guide 73:2009, 3.6.1.3 を参照)、またはこれらの組み合わせへの言及によって特徴付けられます。 。

注記 4:リスクは、多くの場合、イベントの結果 (状況の変化を含む) と、それに関連する発生の「可能性 (ISO Guide 73:2009, 3.6.1.1 を参照) の組み合わせで表現されます。

3.10

能力

意図した結果を達成するために知識とスキルを適用する能力

3.11

文書化された情報

組織 (3.1) によって管理および維持されることが必要な情報と、それが含まれる媒体

注記 1:文書化された情報は、あらゆる形式、媒体、あらゆるソースからのものを使用できます。

注記 2:文書化された情報は、関連 プロセス (3.12) を含む 管理システム (3.4) を参照することができます。組織が運営するために作成された情報(文書)。そして達成された結果の証拠(記録)。

3.12

プロセス

入力を出力に変換する、相互に関連するまたは相互作用する一連のアクティビティ

3.13

パフォーマンス

測定可能な結果

注記 1:パフォーマンスは、定量的または定性的な結果に関連する場合があります。

注記 2:パフォーマンスは、活動、 プロセス (3.12) 、製品 (サービスを含む)、システムまたは 組織 (3.1) の管理に関連する場合があります。

3.14

アウトソーシング (動詞)

外部 組織 (3.1) が where の機能または プロセス (3.12) の一部を実行する取り決めを行う

注記 1:外部組織は 管理システム (3.4) の範囲外ですが、外部委託された機能またはプロセスは範囲内です。

3.15

監視

システム、 プロセス (3.12) 、またはアクティビティのステータスを判断する

注記 1:状況を判断するには、検査、測定、監督、または批判的に観察する必要がある場合があります。

3.16

測定.測定

値を決定する プロセス (3.12)

3.17

監査

監査証拠を入手し、それを客観的に評価して監査基準がどの程度満たされているかを判断するための、体系的で独立した文書化された プロセス (3.12)

注記 1:監査は、内部監査 (第一者) または外部監査 (第二者または第三者) である場合もあれば、複合監査 (2 つ以上の分野を組み合わせたもの) である場合もあります。

注記 2:内部監査は、組織自体によって、または組織に代わって外部の関係者によって実施されます。

注記 3: 「監査証拠」および「監査基準」(ISO 19011 を参照)

3.18

適合性

要件の実現 (3.3)

3.19

不適合

要件の不履行(3.3)

3.20

修正

検出された 不適合を除去するためのアクション (3.19)

3.21

是正処置

不適合(3.19) の原因を除去し、再発を防止するための措置

3.22

継続的改善

パフォーマンスを向上させるための反復的なアクティビティ (3.13)

3.23

リスクアセスメント

リスクの特定、リスク分析、リスク評価の全体的なプロセス

[出典:ISO Guide 73:2009, 3.4.1]

3.24

セキュリティプリンター

セキュリティ機能 (3.27) によって偽造、偽造、および改ざんから物理的に保護されている印刷文書または価値または権利のある製品、ID 文書または セキュリティ フォイル (3.26) の生産者

3.25

セキュリティ印刷

原材料を、 セキュリティ機能 (3.27) によって物理的に保護された価値のある文書または製品、ID 文書または セキュリティ フォイル (3.26) に変換する一連の プロセス (3.12)

3.26

セキュリティフォイル

光学的可変要素または同様の セキュリティ機能 (3.27) を含む薄膜材料。偽造、偽造、および改ざんから物理的に保護するために文書または製品に適用されます。

3.27

セキュリティ機能

偽造、偽造、改ざんから保護するために製品に組み込まれたコンポーネント

3.28

安全

製品、プロセス、情報、生産手段、セキュリティ機能、サプライチェーンの保護

3.29

脅威

悪意があるかどうかにかかわらず、システムの セキュリティ (3.28) を侵害する行為または潜在的な出来事

3.30

セキュリティ侵害

違反またはセキュリティ違反

3.31

文書化された手順

確立された作業方法、文書化、実装、維持

3.32

セキュリティ目標

セキュリティに関して達成すべき結果 (3.28)

注記 1:セキュリティー対策方針は、一般に、組織のセキュリティー・ポリシーに基づいています。

注記 2:セキュリティ対策方針は、一般に、組織内の関連する機能およびレベルに対して指定されます。

3.33

セキュリティ管理

セキュリティに関して組織を指揮および管理するための調整された活動 (3.28)

注記 1: 「直接および制御」には、一般に、 セキュリティに関する方針、目的、計画、制御、セキュリティ保証および改善の確立が含まれます (3.28) 。セキュリティ保証は、製品または プロセス (3.12) が セキュリティ要件を満たしているという十分な確信を与えるために必要な、計画的かつ体系的なアクションをすべて表します。

3.34

セキュリティプラン

組織のセキュリティ要件を満たすための手順とリソースを指定する文書化された情報

3.35

セキュリティコントロール

セキュリティ要件を満たすことを目的とした セキュリティ管理 (3.33) の側面

3.36

予防措置

不適合の原因を防止するための措置(3.19)

3.37

トレーサビリティ

オブジェクトの歴史、用途、または場所を追跡する能力

注記 1:製品またはサービスを検討する場合、トレーサビリティは、材料および部品の産地、加工履歴、納品後の製品またはサービスの流通および場所に関連する場合があります。

(出典: ISO 9000:2015, 3.6.13, 修正済み - 注記 2 は省略されています。)

3.38

リソース.リソース

人員、情報、施設、プロセス機器 (ソフトウェアおよびハードウェア)、およびツール

3.39

サプライチェーン

相互に接続された プロセス (3.12) と リソース (3.38) のセット。原材料の調達から始まり、顧客への製品とサービスの配送で終わります。

注記 1: サプライチェーンには、生産者、供給業者、製造業者、流通業者、卸売業者、ベンダー、および物流プロバイダーが含まれます。これらには、施設、工場、オフィス、倉庫、支店が含まれ、組織の内部と外部の両方に存在する場合があります。

注記 2:この文書に関連するサプライチェーン管理には、セキュリティが製品に追加される時点である初期セキュリティ価値の時点からサプライヤーと顧客を精査することが含まれます。

参考文献

1ISO Guide 73:2009, リスク管理 — 語彙
2ISO 9000:2015, 品質マネジメントシステム - 基礎と用語
3ISO 19011, マネジメントシステム監査のガイドライン
4ISO 31000, リスク管理 - ガイドライン

3 Terms and definitions

For the purposes of this document, the following terms and definitions apply.

ISO and IEC maintain terminological databases for use in standardization at the following addresses:

3.1

organization

person or group of people that has its own functions with responsibilities, authorities and relationships to achieve its objectives (3.8)

Note 1 to entry: The concept of organization includes but is not limited to sole-trader, company, corporation, firm, enterprise, authority, partnership, charity or institution, or part or combination thereof, whether incorporated or not, public or private.

3.2

interested party

stakeholder

person or organization (3.1) that can affect, be affected by, or perceive itself to be affected by a decision or activity

3.3

requirement

need or expectation that is stated, generally implied or obligatory

Note 1 to entry: “Generally implied” means that it is custom or common practice for the organization and interested parties that the need or expectation under consideration is implied.

Note 2 to entry: A specified requirement is one that is stated, for example in documented information.

3.4

management system

set of interrelated or interacting elements of an organization (3.1) to establish policies (3.7) and objectives (3.8) , and processes (3.12) to achieve those objectives

Note 1 to entry: A management system can address a single discipline or several disciplines.

Note 2 to entry: The system elements include the organization’s structure, roles and responsibilities, planning and operation.

Note 3 to entry: The scope of a management system may include the whole of the organization, specific and identified functions of the organization, specific and identified sections of the organization, or one or more functions across a group of organizations.

3.5

top management

person or group of people who directs and controls an organization (3.1) at the highest level

Note 1 to entry: Top management has the power to delegate authority and provide resources within the organization.

Note 2 to entry: If the scope of the management system (3.4) covers only part of an organization then top management refers to those who direct and control that part of the organization.

3.6

effectiveness

extent to which planned activities are realized and planned results achieved

3.7

policy

intentions and direction of an organization (3.1) as formally expressed by its top management (3.5)

3.8

objective

result to be achieved

Note 1 to entry: An objective can be strategic, tactical, or operational.

Note 2 to entry: Objectives can relate to different disciplines (such as financial, health and safety, and environmental goals) and can apply at different levels [such as strategic, organization-wide, project, product and process (3.12) ].

Note 3 to entry: An objective can be expressed in other ways, e.g. as an intended outcome, a purpose, an operational criterion, as a security objective (3.32) or by the use of other words with similar meaning (e.g. aim, goal, or target).

Note 4 to entry: In the context of security printing management systems security objectives (3.32) are set by the organization, consistent with the security policy, to achieve specific results.

3.9

risk

effect of uncertainty

Note 1 to entry: An effect is a deviation from the expected — positive or negative.

Note 2 to entry: Uncertainty is the state, even partial, of deficiency of information related to, understanding or knowledge of, an event, its consequence, or likelihood.

Note 3 to entry: Risk is often characterized by reference to potential “events (see ISO Guide 73:2009, 3.5.1.3) and “consequences (see ISO Guide 73:2009, 3.6.1.3), or a combination of these.

Note 4 to entry: Risk is often expressed in terms of a combination of the consequences of an event (including changes in circumstances) and the associated “likelihood (see ISO Guide 73:2009, 3.6.1.1) of occurrence.

3.10

competence

ability to apply knowledge and skills to achieve intended results

3.11

documented information

information required to be controlled and maintained by an organization (3.1) and the medium on which it is contained

Note 1 to entry: Documented information can be in any format and media and from any source.

Note 2 to entry: Documented information can refer to the management system (3.4) , including related processes (3.12) ; information created in order for the organization to operate (documentation); and evidence of results achieved (records).

3.12

process

set of interrelated or interacting activities which transforms inputs into outputs

3.13

performance

measurable result

Note 1 to entry: Performance can relate either to quantitative or qualitative findings.

Note 2 to entry: Performance can relate to the management of activities, processes (3.12) , products (including services), systems or organizations (3.1) .

3.14

outsource (verb)

make an arrangement where an external organization (3.1) performs part of an organization’s function or process (3.12)

Note 1 to entry: An external organization is outside the scope of the management system (3.4) , although the outsourced function or process is within the scope.

3.15

monitoring

determining the status of a system, a process (3.12) or an activity

Note 1 to entry: To determine the status there may be a need to check, measure, supervise or critically observe.

3.16

measurement

process (3.12) to determine a value

3.17

audit

systematic, independent and documented process (3.12) for obtaining audit evidence and evaluating it objectively to determine the extent to which the audit criteria are fulfilled

Note 1 to entry: An audit can be an internal audit (first party) or an external audit (second party or third party), or it can be a combined audit (combining two or more disciplines).

Note 2 to entry: An internal audit is conducted by the organization itself, or by an external party on its behalf.

Note 3 to entry: “Audit evidence” and “audit criteria” (see ISO 19011).

3.18

conformity

fulfilment of a requirement (3.3)

3.19

nonconformity

non-fulfilment of a requirement (3.3)

3.20

correction

action to eliminate a detected nonconformity (3.19)

3.21

corrective action

action to eliminate the cause of a nonconformity (3.19) and to prevent recurrence

3.22

continual improvement

recurring activity to enhance performance (3.13)

3.23

risk assessment

overall process of risk identification, risk analysis and risk evaluation

[SOURCE:ISO Guide 73:2009, 3.4.1]

3.24

security printer

producer of printed documents or products of value or entitlement, ID documents or security foils (3.26) which are physically protected against forgery, counterfeiting and alteration by security features (3.27)

3.25

security printing

set of processes (3.12) which transform raw materials into documents or products of value or entitlement, ID documents or security foils (3.26) physically protected by security features (3.27)

3.26

security foil

thin film material that contains an optical variable element or similar security feature (3.27) , which is applied onto documents or products to physically protect them against forgery, counterfeiting and alteration

3.27

security feature

component integrated in the product to protect against forgery, counterfeiting and alteration

3.28

security

protection of products, processes, information, means of production, security features and the supply chain

3.29

threat

action or potential occurrence, whether or not malicious, to breach the security (3.28) of the system

3.30

security breach

infraction or violation of security

3.31

documented procedure

established way of working, documented, implemented and maintained

3.32

security objective

result to be achieved with regard to security (3.28)

Note 1 to entry: Security objectives are in general based on the security policy of the organization.

Note 2 to entry: Security objectives are in general specified for relevant functions and levels in the organization.

3.33

security management

coordinated activities to direct and control an organization with regard to security (3.28)

Note 1 to entry: “Direct and control” in general entails the establishment of the policy, objectives, planning, control, security assurance and improvements with regards to security (3.28) . Security assurance represents all planned and systematic actions needed to give a sufficient degree of confidence that a product or process (3.12) meets the security requirements.

3.34

security plan

documented information that specifies the procedures and resources to satisfy the security requirements of the organization

3.35

security control

aspect of security management (3.33) aimed at the fulfilment of the security requirements

3.36

preventive action

action to prevent the cause of a nonconformity (3.19)

3.37

traceability

ability to trace the history, application or location of an object

Note 1 to entry: When considering a product or a service, traceability can relate to the origin of materials and parts, the processing history and the distribution and location of the product or service after delivery.

(SOURCE: ISO 9000:2015, 3.6.13, modified — Note 2 to entry has been omitted.)

3.38

resource

personnel, information, premises, process equipment (software and hardware) and tools

3.39

supply chain

set of interconnected processes (3.12) and resources (3.38) that starts with the sourcing of raw materials and ends with the delivery of products and services to the customer

Note 1 to entry: Supply chains include producers, suppliers, manufacturers, distributors, wholesalers, vendors, and logistics providers. They include facilities, plants, offices, warehouses, and branches and can be both internal and external to an organization.

Note 2 to entry: Supply chain management as related to this document includes the vetting of suppliers and customers from the point of initial security value, which is the point at which security is added to the product.

Bibliography

1ISO Guide 73:2009, Risk management — Vocabulary
2ISO 9000:2015, Quality management systems — Fundamentals and vocabulary
3ISO 19011, Guidelines for auditing management systems
4ISO 31000, Risk management — Guidelines