وقتی یک سازمان برای نخستینبار گواهی ایزو میگیرد، ماجرا تمام نمیشود؛ تازه وارد یک چرخهٔ سهساله میشوید که طی آن باید «انطباق و اثربخشی» سیستم مدیریت را حفظ و اثبات کنید. این چرخه معمولاً شامل: ممیزیهای مراقبتی (Surveillance) در سالهای اول و دوم و سپس ممیزی صدورمجدد (Recertification) در پایان سال سوم است. در تمام این مسیر، قواعد بالادستی مانند ISO/IEC 17021-1 (الزامات برای نهادهای صدور) و اسناد IAF (مجمع بینالمللی اعتباربخشی) چارچوب بازی را مشخص میکنند. بهصورت عملی، اعتبار سهسالهٔ گواهی مشروط به موفقیت در این ممیزیهای دورهای است.
برای کسب اطلاع کامل از نحوه دریافت گواهینامه ایزو میتوانید صفحه اخذ گواهینامه ایزو را مشاهده کنید.

- نقطهٔ آغاز چرخه: پس از Stage 2 و صدور اولیه
- پایان چرخه: Recertification و شروع چرخهٔ بعدی
- نکات زمانبندی و برنامهریزی که نگذارند «روز آخر» غافلگیر شوید
- «روز ممیزی» موفق در Surveillance و Recertification چه میخواهد؟
- اگر سررسیدها را از دست بدهیم یا Surveillance/Recert انجام نشود؟
- چکلیست فشردهٔ آمادهسازی
- جمعبندی: چرخه سه ساله گواهینامه ایزو
نقطهٔ آغاز چرخه: پس از Stage 2 و صدور اولیه
پس از Stage 2 و صدور گواهی، تاریخ تصمیم صدور، شروع چرخهٔ ۳ ساله را علامت میزند. از این نقطه، بدنۀ اصلی نگهداشت گواهی، روی Surveillance بنا میشود: ممیزیهایی کوچکتر و متمرکزتر که بهصورت دورهای (معمولاً سالانه) انجام میشوند تا اطمینان بدهند سیستم مدیریت شما «همچنان زنده و اثربخش» است. در عمل، بسیاری از مراجع و CBها اعلام میکنند که در دو سال نخست، دستکم یک ممیزی مراقبتی انجام میشود و در مجموع تلاش میشود تمام فرایندها و سایتها در طول دورهٔ مراقبتی پوشش داده شوند؛ اما هر بار با نمونهبرداری محدودتر نسبت به ممیزی صدور.
Surveillance یعنی چه و دقیقاً دنبال چیست؟
Surveillance ممیزی کاملِ مجدد نیست. تیم ممیزی بهصورت فرایندمحور از بخشهای منتخب نمونهبرداری میکند، عملکرد شاخصها و روند شکایات/عدمانطباقها را میسنجد، اجرای اقدامات اصلاحی راستیآزمایی میشود، و به تغییرات مهم سازمان (تجهیزات، محصول/خدمت جدید، جابهجاییها، ادغامها و…) واکنش نشان میدهد. این ممیزی باید نشان دهد سیستم شما فقط «مدرک روی کاغذ» نیست، بلکه در عمل کار میکند و بهبود مستمر جریان دارد. اگر پای ICT/ممیزی راهدور وسط باشد، استفاده از فناوری طبق سند IAF MD 4 چارچوب دارد و با رعایت محرمانگی/امنیت میتواند بخشی از پوشش را ممکن کند. iaf.nu
اگر Surveillance انجام نشود چه میشود؟
عدمانجام ممیزیهای مراقبتی در سررسید میتواند به تعلیق یا ابطال گواهی منجر شود. این موضوع در رویهٔ بسیاری از CBهای معتبر صراحت دارد و با الزامات 17021-1 همراستاست: نپذیرفتن ممیزی مراقبتی/صدورمجدد در فرکانسهای لازم، یا ناکامی پایدار در انطباق، از مصادیق تعلیق/ابطال است. بنابراین، برنامهریزی تقویمی دقیق و پاسخگویی بهموقع حیاتی است.
پایان چرخه: Recertification و شروع چرخهٔ بعدی
در حوالی پایان سال سوم، ممیزی Recertification اجرا میشود تا «کل سیستم» دوباره ارزیابی شود؛ از نظر دامنه و عمق، مشابه Stage 2 (ولی با تکیه بر عملکرد سه سال گذشته) است. توصیهٔ عملی بسیاری از CBها این است که حداقل ۲–۳ ماه پیش از انقضا برای Recertification اقدام کنید تا در صورت وجود عدمانطباق عمده، زمان کافی برای اصلاح/راستیآزمایی باشد و اعتبار گواهی قطع نشود. اگر ممیزی صدورمجدد یا اثبات اثربخشی اصلاحاتِ عدمانطباقهای عمده تا تاریخ انقضا تکمیل نشود، تمدید اعتبار ممکن نیست و گواهی منقضی میشود.
چه تفاوتی با Surveillance دارد؟
- دامنه و عمق: Recertification جامعتر است و تصویری «تمامنما» از کفایت و اثربخشی سیستم ارائه میدهد؛ Surveillance محدودتر و متمرکزتر است.
- تصمیم صدور/تمدید: نتیجهٔ Recertification مبنای تمدید سهسالهٔ بعدی است؛ Surveillance نقش «نگهداری و پایش» دارد و میتواند به تعلیق/محدودسازی دامنه منجر شود اگر مشکلات جدی کشف شود.
- زمان ممیزی: محاسبهٔ زمان (Audit Time) برای هر سه نوع ممیزی (Stage 1/2، Surveillance و Recert) طبق IAF MD 5 تعیین و با عوامل واقعی سازمان (تعداد کارکنان، پیچیدگی، چندسایته بودن و…) تنظیم میشود. برای سازمانهای چندسایته، IAF MD 1 قواعد ویژهای دارد.
نکات زمانبندی و برنامهریزی که نگذارند «روز آخر» غافلگیر شوید
۱) تقویم سهساله را از روز اول ببندید. همان هفتهٔ صدور اولیه، تاریخهای Target برای Surveillance (سالهای ۱ و ۲) و Recertification (سال ۳) را رزرو کنید. بسیاری از CBها پیشنهاد میکنند Recertification چند ماه زودتر انجام شود تا ریسک Expire شدن از بین برود.
۲) تغییرات سازمانی را بهموقع به CB اعلام کنید. توسعهٔ محصول/خدمت، تغییر مکان، ادغام یا برونسپاریهای مهم میتواند روی دامنه، زمان ممیزی و نمونهبرداری اثر بگذارد. این موضوع در محاسبهٔ زمان طبق MD 5 و قواعد چندسایته طبق MD 1 لحاظ میشود.
۳) از ICT بهصورت کنترلشده بهره ببرید. بخشی از ممیزیها میتواند بهصورت دور یا ترکیبی انجام شود؛ اما باید الزامات IAF MD 4:2025 دربارهٔ امنیت، محرمانگی و اثربخشی رعایت شود. این کار، بهویژه برای پایش مدارک، مصاحبههای مقدماتی و بعضی بازبینیها، زمان و هزینه را بهینه میکند.
«روز ممیزی» موفق در Surveillance و Recertification چه میخواهد؟
خروجیهای واقعی و روندها. ممیز روی شواهد عینی از اجرای فرایندها (سوابق کنترل تغییر، ارزیابی تأمینکنندگان، کالیبراسیون، کنترل محصول/خدمت، KPIها، شکایات و رضایت مشتری) تمرکز میکند. در Recertification، نگاه «سهساله» به روندها و اثربخشی CAPA بسیار پررنگ است.
CAPAهای بستهشده و مؤثر. اگر در ممیزیهای قبلی عدمانطباق داشتهاید، اثبات کنید اقدامات اصلاحی «علت ریشهای» را هدف گرفته و با شواهد تازه اثربخشیاش تأیید شده است. این مورد، تفاوت حیاتی بین «تداوم گواهی» و «تعلیق» ایجاد میکند.
پوشش فرایندمحور، نه فقط مدرکمحور. در Surveillance و بهویژه Recertification، تیم ممیزی میخواهد ببیند فرایندها در عمل چطور کار میکنند و آیا نتایج با اهداف و الزامات همسو هستند یا نه؛ بنابراین فقط روی «داشتن دستورالعمل» حساب نکنید—اجرای مؤثر معیار اصلی است.
اگر سررسیدها را از دست بدهیم یا Surveillance/Recert انجام نشود؟
اگر Surveillance یا Recertification در فرکانس/مهلت لازم انجام نشود، یا سیستم بهطور پایدار الزامات را برآورده نکند، CB میتواند گواهی را تعلیق کرده و در صورت عدم اصلاح، ابطال کند. این خطمشها در رویهٔ CBهای معتبر بهصورت روشن آمده و با الزامات 17021-1 همراستا است. راهحل ساده است: برنامهریزی زودهنگام، پاسخگویی سریع به عدمانطباقها و اثبات اثربخشی CAPA.
چکلیست فشردهٔ آمادهسازی
- سال ۱ و ۲ (Surveillance): خروجیهای واقعی، روند KPI، وضعیت شکایات، اجرای CAPA، کنترل تغییرات، پایش تأمینکنندگان، کالیبراسیون و ردیابی شواهد.
- پیش از سال ۳ (Recertification): Gap-Check داخلی، مرور روند سهساله، جمعبندی درسآموختهها، بستن CAPAهای باز و رزرو تاریخ ممیزی دستکم ۲–۳ ماه قبل از انقضا.
جمعبندی: چرخه سه ساله گواهینامه ایزو
چرخهٔ سهسالهٔ گواهی ایزو ساده است اما نظم میخواهد: در دو سال نخست با Surveillance نشان میدهید سیستم واقعاً کار میکند و در پایان سال سوم با Recertification ثابت میکنید هنوز «کاملاً انطباقی و اثربخش» هستید. با یک تقویم دقیق، استفادهٔ هوشمندانه از MD 4 برای بخشهای راهدور، پایش ریسکمحور و CAPAهای واقعاً اثربخش، نهتنها گواهی را نگه میدارید بلکه ارزش عملی سیستم مدیریت را برای کسبوکار خودتان چند برابر میکنید.
منابع کلیدی برای اتکا و استناد:
- ISO/IEC 17021-1 – فرایندهای صدور، مراقبت و صدورمجدد (الزامات CBها). iasonline.org
- IAF MD 5 (محاسبهٔ زمان ممیزیها در صدور/مراقبت/صدورمجدد). iaf.nu
- IAF MD 1 (قواعد ویژه برای سازمانهای چندسایته). iaf.nu
- IAF MD 4:2025 (کاربست ICT در ممیزیهای حضوری/دور). iaf.nu
- راهنمای عملی CBها درباره دورهٔ سهساله، مراقبت سالانه و برنامهریزی Recertification. British Assessment BureauISOQAR