ГОСТ Р ИСО/МЭК 90003—2014
7.4.3 Верификация закупленной продукции____________________________________________
Организация должна разработать и осуществлять контроль или другую деятельность, необ
ходимую для обеспечения соответствия закупленной продукции установленным требованиям к за
купкам.
Если организация или ее потребитель предполагает осуществить верификацию у поставщика,
то организация должна установить меры по верификации и порядок выпуска продукции в инфор
мации по закупкам.
[ИСО 9001:2008] (2]
Верификация может применяться для приемочного тестирования закупленных программных
средств, используемых в ходе разработке. Большую часть таких программных средств невозможно
верифицировать по всему функциональному диапазону вследствие их обширных функциональных
возможностей. Организация имеет право сама принимать решения в отношении степени пригодности, но
она должна проводить приемочное тестирование и обеспечивать адекватную организационно
техническую поддержку.
В случаях, когда разработка программного продукта осуществляется субподрядчиками или же
когда производится закупка связанных с разработкой технических и программных средств, организа
ции может понадобиться определить методы, посредством которых будут достигаться задачи, свя
занные с верификацией, валидацией и приемкой работы, выполняемой субподрядчиками. В случаях,
когда программные средства, разрабатываемые субподрядчиками, необходимо интегрировать с про
граммными средствами, разрабатываемыми самой организацией, может также возникнуть необходи
мость определения методов и инструментальных средств, используемых в процессе разработки. Мо
жет возникуть необходимость а проведении инспекционном контроля либо самой организацией или
возможно потребителем. Могут быть применимыми общие подходы, касающиеся тестирования (см.
8.2.4).
Организации может потребоваться приобрести и использовать программные продукты, включая
данные или услуги, как например, услуги персонала, работающего по контакту, предоставленного
третьей стороной. Организация должна верифицировать продукт и услуги по получении, учитывая
требования контракта. В качестве составной части требований к закупочной деятельности (как
например приемочное тестирование) может понадобиться определить методы для верификации про
дукта. Следует рассматривать и принимать во внимание и выполнять руководство по верификации и
валидации, представленное в 7.3.5 и 7.3.6. Что касается персонала, нанимаемого по контракту, то
следует уделять особое внимание квалификации, подготовке, навыкам и опыту таких работников в
таких аспектах как язык программирования, инструментальные средства разработки и системный ме
неджмент.
При покупке или получении данных должно уделяться тщательное внимание формату, носите
лю информации, объему, источнику и содержимому получаемых данных (например, данные по ре
зультатам испытаний, получаемых от третьей стороны). В некоторых случаях может быть применимы
обязательные требования, касающиеся защиты данных (например, при обеспечении конфиденци
альности).
При покупке программных продуктов нужно учитывать формат и носитель, на котором они по
ставляются. в целях обеспечения выполнения эксплуатационных требований. Что касается требова
ний к функциональным способностям и характеристикам работы продукта, то они должны проверять ся
в тестовом режиме до начала эксплуатации для удостоверения того, что данный продукт работает
согласно установленным характеристикам и режимам. Может также понадобится провести валида
цию закупленного продукта по отношению к тем потребностям конечного продукта, которые от него
будет требоваться выполнять.
Поскольку не всегда возможно проверить/ислытать продут непосредственно на месте его полу
чения. необходимо обеспечить, чтобы он был проверен до начала его использования или включения в
состав конечного продукта. Может возникнуть необходимость в проведении таких испытаний на
площадках поставщика. При тестировании на территории организации следует принять надлежащие
меры по отделению/изолированию закупленного продукта до того момента, когда удастся удостове
риться в его целостности и сохранности (например, в отношении зараженности компьютерными виру
сами).
28