05/08/2026
Điều khoản ISO thật ra đang hỏi bạn điều gì? Đọc Điều 4-10 như một bản đồ vận hành, không phải thủ tục
[🇬🇧 English version in the comment]
Tuần trước tôi ngồi với giám đốc một công ty sản xuất linh kiện đang chuẩn bị đánh giá chứng nhận lần đầu. Anh đẩy về phía tôi một tập hồ sơ dày hơn 300 trang và nói một câu mà tôi đã nghe không ít lần: "Bên tư vấn cũ làm hết rồi anh. Nhưng thú thật, em không hiểu mấy cái điều khoản này nó bắt mình làm gì. Em chỉ biết ký."
Đó chính xác là vấn đề, nhưng không phải vấn đề của anh ấy, mà đó là cách mà ISO thường được "bán" và được triển khai ở Việt Nam - như một bộ thủ tục để pass đánh giá, thay vì cách tổ chức lại doanh nghiệp.
▪Trước hết, vì sao mọi tiêu chuẩn ISO đều đánh số từ Điều 4?
Từ 2012, ISO thống nhất tất cả các tiêu chuẩn hệ thống quản lý theo một cấu trúc chung - trước đó gọi là Annex SL, nay gọi là Harmonized Structure (HS). Điều 1-3 là phạm vi, tài liệu viện dẫn và thuật ngữ. Yêu cầu thực sự nằm từ Điều 4 đến Điều 10. Và đây là điểm quan trọng về mặt chiến lược mà nhiều doanh nghiệp bỏ lỡ: Bạn học một lần, dùng được cho tất cả.
Doanh nghiệp đã và đang vận hành ISO 9001 nghiêm túc thì việc bổ sung ISO 27001 hay ISO 42001, ... sau này không phải là "làm lại từ đầu" mà là mở rộng một khung đã có, chỉ thay phần rủi ro và phần kiểm soát chuyên ngành. Nếu ai đó báo giá cho bạn ba hệ thống như ba dự án hoàn toàn độc lập với ba bộ hồ sơ riêng biệt, thì bạn nên đặt câu hỏi.
---
✨ Điều 4 - Bối cảnh tổ chức: "Bạn đang chơi trên sân nào?"
Yêu cầu nói gì: Xác định các vấn đề nội bộ và bên ngoài, xác định các bên quan tâm và nhu cầu của họ, xác định phạm vi hệ thống, và xác định các quá trình.
Ngôn ngữ kinh doanh: Trước khi xây bất cứ quy trình nào, hãy trả lời: chúng ta đang cạnh tranh trong bối cảnh nào, ai là người có thể làm ảnh hưởng đến sự tồn tại của chúng ta, và họ đòi hỏi gì? Trong thực tế, các bên quan tâm hầu như luôn bao gồm: khách hàng, cơ quan quản lý, nhà cung cấp, người lao động, ngân hàng/nhà đầu tư, và ngày càng nhiều - khách hàng của khách hàng bạn.
Điểm hay bị làm sai: Doanh nghiệp copy một bảng phân tích SWOT chung chung, in ra, kẹp vào file, và không bao giờ mở lại. Trong khi Điều 4 là điều khoản duy nhất buộc bạn viết ra một cách chính thức: thị trường của chúng ta đang thay đổi thế nào, và hệ thống của chúng ta có còn phù hợp không?
Một ví dụ rất thời sự: nếu khách hàng Nhật hoặc châu Âu bắt đầu yêu cầu cam kết về bảo mật dữ liệu và về cách bạn sử dụng AI trong chuỗi cung ứng, đó là một thay đổi trong bối cảnh theo đúng nghĩa Điều 4. Nó phải xuất hiện trong hồ sơ của bạn trước khi nó xuất hiện trong một email hủy đơn hàng.
✨ Điều 5 - Sự lãnh đạo: điều khoản duy nhất không thể ủy quyền
Yêu cầu nói gì: Lãnh đạo cao nhất phải chứng tỏ sự lãnh đạo và cam kết, bao gồm việc đảm bảo hệ thống đạt được kết quả dự kiến, và tích hợp yêu cầu của hệ thống vào các quá trình kinh doanh của tổ chức.
Ngôn ngữ kinh doanh: ISO không được phép trở thành một hệ thống chạy song song bên cạnh việc kinh doanh thật. Đây là điều khoản mà tôi thấy bị hiểu sai nhiều nhất, và cũng là nguyên nhân gốc rễ của gần như mọi hệ thống ISO "chết lâm sàng". Khi lãnh đạo cao nhất giao toàn bộ cho một chuyên viên ISO và chỉ xuất hiện trong buổi họp xem xét lãnh đạo mỗi năm một lần để ký tên, hệ thống đó về mặt kỹ thuật là không phù hợp với Điều 5.1 - bất kể chứng chỉ đã treo trên tường hay chưa.
Cụm từ "tích hợp vào các quá trình kinh doanh" có sức nặng rất lớn. Nó có nghĩa là: chỉ tiêu chất lượng phải nằm trong cùng bảng KPI với doanh thu, chứ không nằm ở một bảng riêng mà chỉ phòng QA nhìn thấy.
Câu hỏi tự kiểm tra dành cho lãnh đạo: Nếu ngày mai bạn bỏ toàn bộ hệ thống ISO, có bộ phận nào ngoài phòng QA nhận ra sự khác biệt trong vòng một tháng không? Nếu câu trả lời là không - bạn đang có hồ sơ, chứ chưa có hệ thống.
✨ Điều 6 - Hoạch định: trái tim của tiêu chuẩn, và là nơi Risk-based Thinking sống
Đây là điều khoản quan trọng, và cũng là điều khoản bị làm hình thức nhiều nhất. Tôi sẽ dành cho nó một phần riêng bên dưới.
✨ Điều 7 - Hỗ trợ: nguồn lực, năng lực, và "thông tin dạng văn bản"
Yêu cầu nói gì: Nguồn lực, năng lực, nhận thức, trao đổi thông tin, và thông tin dạng văn bản (documented information).
Ngôn ngữ kinh doanh: Bạn có đủ người, đủ thiết bị, đủ kỹ năng để làm những gì bạn vừa cam kết ở Điều 6 không? Và bạn kiểm soát tài liệu như thế nào?
Từ 2015, ISO bỏ cách gọi cũ "tài liệu và hồ sơ", thay bằng một khái niệm duy nhất: documented information. Đi kèm với đó là một sự tự do mà rất nhiều doanh nghiệp không biết mình đang có: tiêu chuẩn không còn bắt buộc phải có Sổ tay chất lượng, và không bắt buộc sáu quy trình bằng văn bản như trước. Bạn được quyền quyết định mức độ tài liệu hóa phù hợp với quy mô và rủi ro của mình. Tôi vẫn gặp những doanh nghiệp 30 người duy trì bộ tài liệu được thiết kế cho một tập đoàn 3.000 người, vì "tư vấn bảo phải có". Không, không phải vậy.
Một lưu ý mang tính thời sự: Điều 7.5 chính là nền móng cho mọi thứ liên quan đến AI mà tôi đã viết trong bài hôm qua. Nếu quy trình của bạn tồn tại ở năm phiên bản Word khác nhau và không ai biết bản nào mới nhất, thì hệ thống AI của bạn sẽ trả lời sai một cách rất tự tin. Kiểm soát tài liệu không phải là công việc hành chính, nó là điều kiện tiên quyết của tự động hóa.
✨ Điều 8 - Thực hiện: nơi công việc thật sự diễn ra
Yêu cầu nói gì: Hoạch định và kiểm soát tác nghiệp, yêu cầu đối với sản phẩm/dịch vụ, thiết kế, kiểm soát nhà cung cấp bên ngoài, sản xuất và cung cấp dịch vụ, thông qua, kiểm soát đầu ra không phù hợp.
Ngôn ngữ kinh doanh: Đây là điều khoản dài nhất, và cũng là điều khoản duy nhất khác nhau đáng kể giữa các tiêu chuẩn - vì đây là phần đặc thù ngành.
Điểm hay bị làm sai: Doanh nghiệp viết quy trình mô tả cách họ muốn làm việc, thay vì cách họ đang làm việc. Đến ngày đánh giá, nhân viên phải diễn lại một vở kịch mà hàng ngày không ai diễn. Chuyên gia đánh giá có kinh nghiệm phát hiện điều này trong khoảng bốn phút.
Lời khuyên thẳng thắn của tôi: hãy viết đúng cái bạn đang làm, rồi cải tiến từ đó. Một quy trình xấu xí nhưng đúng thực tế có giá trị hơn nhiều lần một quy trình hoàn hảo nhưng hư cấu và nó cũng qua đánh giá dễ hơn.
✨ Điều 9 - Đánh giá kết quả hoạt động: đo lường, đánh giá nội bộ, xem xét lãnh đạo
Yêu cầu nói gì: Theo dõi và đo lường, đánh giá nội bộ, và xem xét của lãnh đạo.
Ngôn ngữ kinh doanh: Làm sao bạn biết hệ thống đang hoạt động bằng dữ liệu, không phải bằng cảm giác?
Điểm hay bị làm sai: Đánh giá nội bộ được thực hiện một tuần trước ngày đánh giá chứng nhận, do một người vừa được đào tạo hôm trước, với kết luận "không phát hiện điểm không phù hợp".
Một cuộc đánh giá nội bộ không tìm ra gì cả thì hoặc là hệ thống của bạn hoàn hảo, hoặc là cuộc đánh giá đó vô dụng. Trong 15 năm làm nghề, tôi chưa gặp trường hợp thứ nhất. Đánh giá nội bộ tốt là món quà rẻ nhất bạn tự tặng mình: nó tìm ra vấn đề trước khi khách hàng tìm ra, khi chi phí sửa còn thấp.
✨ Điều 10 - Cải tiến: sự không phù hợp và hành động khắc phục
Yêu cầu nói gì: Xử lý sự không phù hợp, thực hiện hành động khắc phục, và cải tiến liên tục.
Ngôn ngữ kinh doanh: Khi có sự cố, bạn sửa triệu chứng hay sửa nguyên nhân?
Đây là điểm hay làm sai mà tôi thấy phổ biến nhất trên toàn bộ tiêu chuẩn: Nhầm lẫn giữa khắc phục (correction) và hành động khắc phục (corrective action).
Giao sai hàng cho khách → gửi lại hàng đúng. Đó là khắc phục. Nó xử lý sự việc.
Tìm ra vì sao đơn hàng bị nhập sai, và thay đổi cách kiểm tra đầu vào để nó không tái diễn. Đó là hành động khắc phục. Nó xử lý hệ thống.
Nếu hồ sơ CAPA của bạn có 30 mục và 28 mục có hành động là "nhắc nhở nhân viên chú ý hơn" thì bạn không có hệ thống cải tiến. Bạn có một sổ ghi lời phàn nàn. "Nhắc nhở" gần như không bao giờ là một hành động khắc phục hợp lệ, vì nó không thay đổi bất cứ điều gì trong hệ thống.
---
👉 Mổ xẻ Risk-based Thinking: khái niệm bị hiểu sai nhiều nhất trong ISO hiện đại. Quay lại Điều 6, phần đáng để bạn đọc kỹ nhất trong bài này. Nó đến từ đâu?
Trước 2015, ISO 9001 có một điều khoản riêng tên là "hành động phòng ngừa" (preventive action). Vấn đề là: nó gần như luôn được làm sau cùng, cho có, và tách rời khỏi phần còn lại của hệ thống.
Phiên bản 2015 xóa bỏ điều khoản đó và thay bằng một nguyên tắc thấm xuyên suốt toàn bộ tiêu chuẩn: Risk-based Thinking - Tư duy dựa trên rủi ro. Nói cách khác, ISO không còn coi phòng ngừa là một hoạt động riêng nữa. Toàn bộ hệ thống quản lý chính là hành động phòng ngừa.
Rủi ro nghĩa là gì trong ISO? Đây là chỗ hầu hết mọi người hiểu sai. Định nghĩa chính thức là: tác động của sự không chắc chắn lên mục tiêu. Hãy chú ý ba điều trong định nghĩa ngắn ngủi đó:
Rủi ro luôn gắn với một mục tiêu. Không có mục tiêu thì không có rủi ro, chỉ có sự kiện. Đây là lý do một bảng "rủi ro chung của công ty" không gắn với mục tiêu nào cụ thể thì gần như vô nghĩa.
Tác động có thể là tiêu cực hoặc tích cực. Vì vậy điều khoản có tên đầy đủ là "hành động giải quyết rủi ro và cơ hội". Một thay đổi trong quy định pháp luật vừa là mối đe dọa cho đối thủ chậm chân, vừa là cơ hội cho người chuẩn bị trước.
Đó là sự không chắc chắn, không phải điều chắc chắn xấu. Máy móc chắc chắn sẽ hỏng sau 10.000 giờ không phải rủi ro, đó là một sự kiện đã biết cần lập kế hoạch. Rủi ro là việc bạn không biết nó sẽ hỏng khi nào.
---
Ba hiểu lầm tốn kém nhất
📍 Hiểu lầm 1: "ISO 9001 bắt buộc phải có bảng đăng ký rủi ro (risk register)."
Không. Tiêu chuẩn yêu cầu bạn xác định rủi ro và cơ hội, hoạch định hành động, và đánh giá hiệu lực của hành động đó. Nó không quy định phương pháp, không bắt buộc một biểu mẫu cụ thể, và không bắt buộc phải áp dụng ISO 31000. ISO 31000 là tiêu chuẩn hướng dẫn, nó không dùng để chứng nhận. Điều bạn phải làm được là chứng minh mình đã tư duy một cách có hệ thống. Với một doanh nghiệp nhỏ, điều đó hoàn toàn có thể nằm gọn trong biên bản họp hàng tháng.
📍 Hiểu lầm 2: "Cứ chấm điểm khả năng × mức độ nghiêm trọng là xong."
Ma trận rủi ro là một công cụ, không phải là mục tiêu. Tôi đã thấy những bảng rủi ro 200 dòng, chấm điểm rất đẹp, và không có một hành động nào được triển khai từ đó. Đó là công việc giấy tờ đắt tiền. Phép thử rất đơn giản: rủi ro này đã thay đổi điều gì trong cách chúng ta làm việc? Nếu câu trả lời là "không gì cả", dòng đó chỉ đang trang trí cho bộ hồ sơ.
📍 Hiểu lầm 3: "Đây là việc của phòng QA."
Rủi ro thật nằm ở nơi công việc diễn ra: nhà cung cấp độc quyền không có phương án thay thế, một nhân sự duy nhất nắm toàn bộ kiến thức về một hệ thống, sự phụ thuộc vào một khách hàng chiếm 60% doanh thu, dữ liệu khách hàng nằm trên máy tính cá nhân của nhân viên. Không ai trong phòng QA có thể tự nhìn ra hết những điều này. Rủi ro phải được nhận diện bởi chủ quá trình.
---
Vậy Risk-based Thinking làm đúng thì trông như thế nào?
Không cần phức tạp. Nó chỉ cần thật. Với mỗi quá trình cốt lõi, trả lời bốn câu hỏi:
1, Quá trình này tồn tại để đạt được mục tiêu gì? (giao hàng đúng hạn, giữ chân khách hàng, không rò rỉ dữ liệu)
2, Điều gì có thể khiến mục tiêu đó không đạt được? Và điều gì có thể giúp nó đạt vượt mong đợi?
3, Chúng ta làm gì với những điều đó: chấp nhận, giảm thiểu, chuyển giao, hay né tránh? Ai chịu trách nhiệm, khi nào hoàn thành?
4, Ba tháng sau: hành động đó có hiệu lực không? Làm sao chúng ta biết?
Câu số 4 là câu mà 90% doanh nghiệp bỏ qua và cũng chính là câu mà một chuyên gia đánh giá giỏi sẽ hỏi. Một hệ quả rất thực dụng: khi rủi ro được xác định đúng, kế hoạch đánh giá nội bộ của bạn nên đi theo rủi ro, chứ không phải đánh giá đều tay mỗi phòng ban 2 giờ mỗi năm. Quá trình rủi ro cao thì đánh giá thường xuyên hơn và sâu hơn. Đó là lúc hệ thống bắt đầu tự vận hành một cách thông minh.
👉 Ghép lại: Điều 4–10 chính là vòng PDCA: Khi bạn nhìn ra vòng PDCA nằm bên dưới, bộ tiêu chuẩn thôi trông giống một danh sách yêu cầu tùy tiện. Nó là mô tả của một doanh nghiệp được vận hành tốt. Phần lớn các công ty xuất sắc đều đang làm hầu hết những điều này rồi, họ chỉ chưa gọi tên chúng theo cách của ISO.
Vì sao điều này ngày càng quan trọng về mặt thương mại? Ba xu hướng đang gặp nhau, và chúng đang biến ISO từ "tấm bằng treo tường" thành điều kiện tham gia thị trường:
1, Áp lực chuỗi cung ứng. Khách hàng Nhật, Hàn, EU không còn chỉ hỏi bạn có chứng chỉ không. Họ gửi bảng câu hỏi, họ đến đánh giá tại chỗ, và họ hỏi về nhà cung cấp cấp 2 của bạn.
2, Đấu thầu và hợp đồng lớn. Ngày càng nhiều hồ sơ mời thầu đưa hệ thống quản lý vào tiêu chí bắt buộc, không phải điểm cộng.
3, Quản trị AI và dữ liệu. Khi doanh nghiệp bắt đầu đưa AI vào quy trình, câu hỏi "ai chịu trách nhiệm khi hệ thống ra quyết định sai" trở thành câu hỏi hợp đồng. Đó chính là lý do ISO/IEC 42001 ra đời và nó dùng đúng bộ khung Điều 4-10 mà bạn vừa đọc.
Doanh nghiệp hiểu bộ khung này không chỉ đi qua đánh giá dễ hơn. Họ thích ứng nhanh hơn mỗi khi thị trường đặt ra một yêu cầu mới.
---
📌 Ba câu hỏi để tự đánh giá hệ thống của bạn
1, Lần gần nhất bảng rủi ro của bạn thay đổi một quyết định kinh doanh thật là khi nào?
2, Nếu tôi hỏi một trưởng phòng bất kỳ không phải QA về ba rủi ro lớn nhất của quá trình họ phụ trách, họ có trả lời được trong 30 giây không?
3, Trong 10 hành động khắc phục gần nhất, có bao nhiêu hành động thay đổi một quy trình, thay vì chỉ nhắc nhở một con người?
Nếu cả ba câu đều khiến bạn hơi khó chịu thì đó là tin tốt. Nó có nghĩa là hệ thống của bạn còn rất nhiều giá trị chưa được khai thác, và bạn đã trả tiền cho nó rồi.
---
AISO Consulting đồng hành ở đâu?
Chúng tôi làm việc ở đúng giao điểm của ba năng lực mà doanh nghiệp hiện đại cần cùng lúc: AI ứng dụng thực tế - Hệ thống quản lý theo chuẩn ISO - Năng lực quản trị dự án.
Với ISO, chúng tôi không giao cho bạn một tập hồ sơ 400 trang rồi rời đi. Chúng tôi giúp bạn xây một hệ thống mà đội ngũ của bạn thật sự dùng gọn theo đúng quy mô, gắn với chỉ tiêu kinh doanh thật, và sẵn sàng mở rộng sang ISO/IEC 27001 hay ISO/IEC 42001 khi khách hàng của bạn bắt đầu hỏi tới.
Nếu bạn đang chuẩn bị chứng nhận lần đầu, đang duy trì một hệ thống nặng nề hơn mức cần thiết, hoặc đang cần trả lời một bảng câu hỏi đánh giá từ khách hàng nước ngoài, hãy trao đổi với chúng tôi. Bên cạnh đó, điều khoản nào trong Điều 4-10 khiến doanh nghiệp bạn vất vả nhất? Comment bên dưới, chúng tôi sẽ trả lời từng trường hợp cụ thể.