采购部对所有供应商"一视同仁":每家都要求 ISO9001 证书、每家都每年现场审核、每家来料都全检。结果呢?关键芯片供应商觉得你管太宽,不配合;螺丝供应商觉得你要求太高,涨价;而真正有风险的那个外包喷涂厂,因为"一直合作没问题",反而没人去现场看。
这就是典型的"控制无差别化"。要么管得太死,把供应商管烦了;要么管得太松,把风险放过去了。ISO9001:2026 的 8.4.2 条款,核心思想就是——控制要"看菜吃饭":根据外部提供物对最终产品的影响程,以及供应商自身的能力水平,来决定"管多深、管多紧"。
今天,东莞纵横世纪就带您拆解 8.4.2,帮您建立一套"分类分级、精准管控"的外部供方控制体系。
一、条款核心:控制的"四根支柱"
序号 | 控制要求 | 关键词 | 通俗理解 | 典型失效场景 |
a) | 外供过程在 QMS 控制内 | 不脱管 | 外包的过程仍然是你体系的一部分 | 把表面处理外包了,就再也没人管 |
b) | 确定对供方和结果的控制 | 双向控制 | 既要管供应商怎么做,也要管他交出来的东西 | 只管来料检验,不管供应商怎么生产 |
c) | 考虑影响与供方能力 | 看菜吃饭 | 影响越大管越严;供方能力越强管越松 | 对关键芯片供应商和螺丝供应商用同一套管控 |
d) | 确定验证活动 | 验货 | 确保外供品满足要求必须的检验/验证 | 来料不检直接上线 |
纵横视点:
8.4.2 的精髓在于"控制的力度要匹配风险"。标准 c) 条款给出了两个判断维度:① 外供品对最终质量的影响程度(影响大→管严);② 供应商自身控制的有效性(能力强→管松)。这两个维度交叉,就形成了一个"控制力度矩阵"。
二、深度理解:控制力度的"二维矩阵"
影响程度 → 供方能力 ↓ | 高影响(关键物料/过程) | 中影响 | 低影响(辅助物料) |
能力强(有体系、绩效好) | 常规监督定期审核+来料抽检 | 简化控制来料抽检+年度评价 | 最低控制来料抽检/验证 |
能力一般(有体系但执行一般) | 加强控制驻厂/定期审核+加严检验 | 常规控制来料全检或加严抽检 | 常规控制来料抽检 |
能力弱(无体系/绩效差) | 最严控制现场驻厂+100%检验+备选 | 加强控制加严检验+限期整改 | 简化控制来料全检 |
顾问提示:
很多企业只会"来料全检"这一招。但全检成本高、效率低,而且有些特性根本没法全检(如可靠性、内部缺陷)。好的控制策略是"往前移"——通过管控供应商的生产过程(如关键工序参数监控、首件确认),让供应商交出来的东西本身就可靠,而不是靠你来料兜底。
三、控制方式的具体落地
a) 确保外供过程在 QMS 控制内
控制方法 | 适用场景 | 操作要点 |
纳入内部审核计划 | 所有外包过程 | 年度内审计划中包含外包方现场 |
纳入管理评审输入 | 关键外包过程 | 外包绩效作为管理评审输入 |
合同条款约束 | 所有外供方 | 质量协议明确双方责任和控制要求 |
b) 对供方 + 对结果的控制
控制方向 | 具体手段 | 示例 |
对供方(过程控制) | 现场审核、工艺确认、人员资质验证 | 要求供应商关键工序设控制点 |
对结果(输出控制) | 来料检验、第三方检测、批次追溯 | 每批附检验报告(CoA) |
c) 考虑影响与能力
考虑因素 | 怎么用 | 输出 |
潜在影响 | 按 FMEA 或风险矩阵评估 | 《外供品风险分级表》 |
供方有效性 | 看绩效数据、审核结果 | 供应商等级(A/B/C/D) |
d) 验证活动
验证类型 | 适用场景 | 示例 |
来料检验 | 常规物料 | 尺寸、外观、功能抽检 |
批次证书审核 | 有 CoA 的物料 | 核对供应商出厂检验报告 |
第三方检测 | 关键性能/法规项 | 安规、EMC、材料成分 |
现场验证 | 外包服务 | 现场验收外包施工/校准 |
首件确认 | 新供应商/新批次 | 首批送样确认 |
四、2026版新风向:控制策略的三大新趋势
1. 数据驱动的差异化控制
· 核心要求:基于供应商历史绩效数据,动态调整控制力度。
· 管理重点:绩效好的供应商减少检验频次,绩效差的加大管控。SRM 系统自动触发控制升级。
2. 供应链透明化
· 核心要求:对高风险外供过程,要求供应商开放生产过程数据。
· 管理重点:关键供应商接入 MES 数据接口,实时查看关键工序参数。
3. ESG 合规验证
· 核心要求:验证供应商的环保/社会责任合规,不再只看质量。
· 管理重点:增加 ESG 验厂项,要求供应商提供碳足迹数据。
五、落地指南:控制策略制定的"六步法"
Step 1:风险分级
· 对所有外购物料/外包过程按影响程度分级(关键/重要/一般)。
· 输出:《外供品风险分级表》。
Step 2:供方能力评级
· 根据评价结果和绩效数据,对供应商分级(A/B/C/D)。
· 输出:《供应商等级清单》。
Step 3:交叉确定控制力度
· 用"影响程度 × 供方能力"矩阵,确定每类物料/每个供应商的控制策略。
· 输出:《供应商控制策略矩阵》。
Step 4:明确控制手段
· 对每种控制策略,明确具体的控制方法(审核频次、检验方案、验证活动)。
· 输出:《供应商控制计划》。
Step 5:写入合同/协议
· 将控制要求写入采购合同或质量协议。
· 输出:质量协议/技术协议。
Step 6:动态调整
· 根据绩效变化,定期调整控制力度。
· 输出:控制策略更新记录。
六、实战工具:《供应商控制策略矩阵》(模板)
物料类别 | 风险等级 | 供应商 | 供方等级 | 控制策略 | 具体措施 | 审核频次 | 检验方案 |
PCBA | 关键 | XX电子 | A | 常规监督 | 年度审核+来料抽检 | 1次/年 | AQL Ⅰ 级 |
电源适配器 | 关键 | YY科技 | C | 加强控制 | 半年度审核+加严检验+备选开发 | 2次/年 | AQL S-2 + 关键参数全检 |
塑料外壳 | 重要 | ZZ模具 | B | 常规控制 | 年度审核+来料抽检 | 1次/年 | AQL Ⅱ 级 |
螺丝/紧固件 | 一般 | AA五金 | A | 最低控制 | 来料抽检 | 不定时 | AQL Ⅲ 级 |
表面处理(外包) | 重要 | BB喷涂 | C | 加强控制 | 驻厂巡检+每批首件确认 | 2次/年 | 每批外观全检+附着力测试 |
七、避坑指南:六大常见误区
误区一:所有供应商"一视同仁"
螺丝和芯片用同一套管控标准。
纠正:按风险分级。关键物料严管,辅助物料简管。
误区二:只管"结果"不管"过程"
来料全检兜底,供应商怎么做不管。
纠正:好的控制是"过程+结果"双向管。过程管好了,结果自然稳。
误区三:控制力度"只增不减"
供应商绩效已经很好了,还是每批全检。
纠正:控制应动态调整。绩效好的可以放宽,差的收紧。
误区四:外包过程"不在审核计划内"
内审只审内部部门,外包方从不审。
纠正:外包过程是体系的一部分,必须纳入内审范围。
误区五:验证活动"流于形式"
来料检验就是"看一眼签字"。
纠正:验证活动必须基于风险。关键特性必须有检测设备和记录。
误区六:供方能力"不评估"
不知道供应商自己的控制水平,盲目信任。
纠正:通过现场审核+绩效数据持续评估供方能力,作为调整控制策略的依据。
八、审核员会怎么查?
在内审或第三方审核时,审核员通常会通过以下方式验证 8.4.2:
1. 查控制策略文件:是否有书面的供应商控制计划/策略?
2. 查风险分级:是否对外供品进行了风险分级?
3. 查控制匹配性:控制力度是否与风险等级和供方能力匹配?
4. 查过程控制证据:对关键供应商是否有过程管控(审核、工艺确认等)?
5. 查验证活动:来料检验计划是否覆盖所有关键物料?检验记录是否完整?
6. 查外包过程:外包过程是否纳入体系管控?是否有现场审核记录?
7. 查动态调整:控制策略是否根据绩效变化调整过?
九、实战案例:某医疗器械厂的"外包之痛"
背景:该厂生产一款血糖仪,核心传感器外包给一家供应商。因为"合作多年",只做来料抽检,从不去供应商现场。后来供应商换了生产主管,工艺参数偷偷调整,导致传感器精度漂移。产品出厂后临床数据异常,被药监局通报,召回 10 万支。
8.4.2 改进过程:
1. 风险分级:传感器定为"关键物料",最高风险等级。
2. 控制策略调整:从"来料抽检"升级为"过程+结果双向控制"。
3. 过程管控:关键工序(涂覆、固化)要求供应商设 SPC 控制点,数据实时回传。
4. 现场审核:每季度一次现场审核,重点查工艺参数执行。
5. 效果:改进后 2 年,传感器批次合格率 100%,零客诉。
结语
ISO9001:2026 的 8.4.2 条款,本质上是要求企业建立一种"精准投放管理资源"的供应链智慧。
你的管理精力是有限的——不可能每个供应商都盯着。好的控制策略,就是把有限的精力花在风险最大的地方。关键物料、能力弱的供应商,严管;辅助物料、能力强的供应商,放手。
联系我们:
电话:13537686468(叶老师)
微信:19864274625(咨询助理)
地址:广东省东莞市凤岗镇永盛大街111-108号纵横世纪航空质量中心
邮箱:Szmytd@163.com