top of page

ISO 22000:2018 條文架構怎麼看?第 4~10 章逐章要求與文件對照表

  • 作家相片: 李坤原
    李坤原
  • 8小时前
  • 讀畢需時 12 分鐘

很多廠拿到標準的第一個動作是翻目錄,翻到第 8 章就卡住。條文寫得抽象,看完還是不知道自己要生出哪些文件、哪一頁會被稽核員翻出來看。

這篇不重講「ISO 22000 是什麼」,直接拆條文架構:第 4 章到第 10 章各章在要求什麼、對應到工廠裡的哪一份文件或紀錄,並附一份綠盾自製的條文架構+文件對照自檢表 PDF,可以直接拿去對自己的系統。

先講版本。目前有效的是 ISO 22000:2018(ISO 官方頁面標示 2018 年 6 月發行、2023 年確認為現行版)。ISO 已經在跑改版程序,在新版正式發行並公告轉版期之前,驗證與稽核仍以 2018 版為準。

以下用我們自己的話說明各章要求的實質,不轉貼條文原文;要看正式條文,請向 ISO 官方標準頁面經濟部標準檢驗局 CNS 線上服務 取得正式版本。

一、先看整體:第 1~3 章是說明,第 4~10 章才是要求

ISO 22000:2018 採用 ISO 的高階結構(HLS),跟 ISO 9001、ISO 14001 同一套骨架。整份標準分成十章:

  • 第 1~3 章:適用範圍、引用標準、用語與定義。這三章不會被開缺失,但第 3 章的定義決定你文件裡的用字,例如「管制界限」與「行動基準」在條文裡是兩個不同的東西,寫錯稽核員會抓。

  • 第 4~10 章:帶「應」(shall)的要求都在這裡,也是稽核員逐條對照的範圍。

骨架相同帶來一個實務好處:已經有 ISO 9001 的工廠,第 4、5、6、7、9、10 章可以跟品質系統合併管理,一份文件同時滿足兩套標準,真正要另外做的是第 8 章。

二、兩層 PDCA:ISO 22000 跟 ISO 9001 最不一樣的地方

ISO 22000 兩層 PDCA:組織層第 4~7、9、10 章與營運層第 8 章

標準的導論用兩個 PDCA 循環來描述整套系統,一層套在另一層裡面:

  • 組織層 PDCA:管的是管理系統本身。第 4~6 章規劃、第 7~8 章執行、第 9 章檢查、第 10 章改進,節奏以年為單位。

  • 營運層 PDCA:管的是產品與製程,整圈都在第 8 章裡面。危害分析與計畫是 Plan、PRP 與危害管制計畫的執行是 Do、監測與查證是 Check、資訊更新與不符合處理是 Act,節奏可能是每小時、每批。

分兩層有實際意義:管理系統的目標可以一年檢討一次,產線上的 CCP 偏差當天就要處理完。兩層的節奏不同,文件與紀錄的頻率也就不同。

最常見的混淆:把第 6.1 條的「風險與機會」跟第 8.5 條的「食品安全危害」寫成同一張表。前者是組織經營層面的事(斷料、法規改版、人力斷層、客戶稽核加嚴),後者是產品上的生物性、化學性、物理性與過敏原危害。兩張表混寫,稽核員第一句就會問你這份評估的對象到底是誰。

三、第 4 章 組織背景:先把邊界畫出來

  • 4.1 理解組織及其背景:找出會影響食安管理系統成效的內部與外部議題。

  • 4.2 理解利害相關者的需要與期望:客戶、主管機關、驗證機構、員工、供應商各要什麼。

  • 4.3 決定管理系統的範圍:管到哪些產品、哪些製程、哪些廠址,排除的要說得出理由。

  • 4.4 食品安全管理系統:把這一整套當成有流程、有互動的系統來建立與維持。

文件上要長出來的:內外部議題清單(含檢討紀錄)、利害相關者與需求對照表、FSMS 範圍說明書、流程互動圖。

現場常見缺失:範圍只寫「本公司食品」,沒寫清楚產品線與廠址;議題清單寫完三年沒動過,中間換過主力客戶、法規改過版,表上完全看不出來。

四、第 5 章 領導:老闆要在紀錄上出現

  • 5.1 領導與承諾:最高管理階層要投入資源、確保系統跟公司經營方向一致、要求各級主管在自己的範圍內帶頭。

  • 5.2 食品安全政策:訂政策、傳達下去、讓執行的人看得懂,並且對外提供時要維持適當。

  • 5.3 角色、責任與職權:分派職權,並且點名要指派食品安全小組組長

食品安全小組組長是條文直接點名的角色,職權要寫清楚,包含組成小組、管理小組工作、確保人員受訓,以及向最高管理階層報告系統的有效性與適用性。這一行沒寫進職掌表,稽核當天就是一個缺失。

文件上要長出來的:食品安全政策(公告與宣導紀錄)、組織圖與職掌表、食品安全小組任命書、管理審查出席紀錄。

五、第 6 章 規劃:風險思維落在這一章

  • 6.1 因應風險與機會的措施:針對第 4 章找到的議題,決定要處理什麼、怎麼處理、怎麼評估成效。

  • 6.2 食品安全管理系統目標:目標要可衡量、要能監測、要有達成計畫。

  • 6.3 變更的規劃:系統要變更時,先規劃再改,不是改完再補文件。

目標怎麼寫才過得了稽核,看兩個例子的差別:「加強異物管理」沒有辦法量,「客訴異物件數在年底前較去年下降 30%,由品保課每月統計、於月會檢討」就可以稽核。條文要求目標的達成計畫寫得出做什麼、要什麼資源、誰負責、何時完成、結果怎麼評估。

文件上要長出來的:風險與機會評估表及其追蹤、食品安全目標與達成計畫、變更管理申請與核准紀錄。

六、第 7 章 支援:人、設備、溝通、文件

  • 7.1 資源:人力、基礎設施、工作環境,以及兩個容易漏的小節。外部開發的管理系統要素(買來的範本、顧問開發的系統)要留下你自己確認適用的紀錄;外部提供的製程、產品與服務(委外加工、委外檢驗、蟲鼠防治廠商)要有評鑑與管制。

  • 7.2 職能:做這件事的人要有能力,能力要有依據(學歷、訓練、經驗)。

  • 7.3 認知:每個人知道政策、知道自己的工作跟食品安全的關係、知道做不好會怎樣。

  • 7.4 溝通:對外(供應商、客戶、主管機關、驗證機構)與對內都要規定講什麼、跟誰講、誰負責、什麼時候講。

  • 7.5 文件化資訊:文件與紀錄的建立、更新、核准、發行、保存與作廢。

文件上要長出來的:職能需求矩陣、訓練計畫與成效評核、設備維護計畫與紀錄、委外廠商與實驗室評鑑紀錄、溝通矩陣、文件管制程序與文件總覽清單。

現場常見缺失:文件總覽清單上的版次跟現場實際在用的版次對不起來,這是內稽最快抓到分數的地方。

七、第 8 章 營運:一半以上的工作量在這裡

ISO 22000 第 8 章營運九個小節:8.1 到 8.9 架構圖

第 8 章是整份標準最厚的一章,也是驗證能不能過的關鍵。九個小節各管一塊:

  • 8.1 營運規劃與管制:把後面所有條文要做的事排成計畫,並管住外包與變更。

  • 8.2 前提方案(PRP):廠房、清潔消毒、蟲鼠防治、人員衛生、廢棄物等基礎衛生條件。台灣工廠多半直接對到食品良好衛生規範準則(GHP)。

  • 8.3 追溯系統:一批成品要往回查得到原料與包材、往前查得到出貨對象,而且要實際測試過。

  • 8.4 緊急事件準備與應變:停電、火災、水災、設備重大故障、供應中斷、召回的應變程序與演練。

  • 8.5 危害管制:HACCP 的所有內容都住在這一條底下,下面第八段展開講。

  • 8.6 更新規定前提方案與危害管制計畫的資訊:產品、製程、原料、法規一變,前面的東西要跟著改。

  • 8.7 監測與量測的管制:溫度計、金屬檢測機、磅秤的校正;發現失準時,先前生產的產品要怎麼回溯處理。

  • 8.8 有關前提方案與危害管制計畫的查證:查證計畫,以及查證結果的分析。

  • 8.9 產品與製程不符合的管制:矯正、矯正措施、可能不安全產品的處理、撤回與回收及其演練。

HACCP 與 OPRP 在條文的哪個位置

這是很多人翻標準找不到的東西。ISO 22000 沒有另立「HACCP 章」,而是把 HACCP 的七大原則拆進 8.5 底下:

  1. 8.5.1 前置步驟:食品安全小組、原料與接觸材料特性、成品特性、預期用途、流程圖與製程描述。流程圖要現場確認,這一步沒簽名就是缺失。

  2. 8.5.2 危害分析:危害鑑別與可接受水準的決定、危害評估、控制措施的選擇與分類。控制措施在這一步被分成兩類:CCP 與 OPRP。

  3. 8.5.3 控制措施的確效:在正式用它之前,先證明這個措施真的能把危害控制到可接受水準。

  4. 8.5.4 危害管制計畫:把上面的結論寫成 HACCP 計畫與 OPRP 計畫,包含管制界限或行動基準、監測系統、超出時的處置,以及紀錄。

CCP 與 OPRP 差在哪:CCP 用管制界限,是可量測的數值,超出就是偏差,該批產品立刻進入不安全產品處理流程;OPRP 用行動基準,可以是可量測值也可以是可觀察的條件,用來判定這個 OPRP 有沒有失效,失效時要評估對產品的影響。兩者都要監測、都要有紀錄、都要有超出時的處置,差別在失控後的判定方式與嚴重度。

OPRP 常被當成「比較不重要的 CCP」隨便放,這是稽核常見的開缺失點:OPRP 沒有監測紀錄、沒有行動基準、失效後沒有處置,在條文上跟 CCP 缺紀錄是同一個等級的問題。

想把危害分析與計畫表實際寫出來,可以接著看我們的 HACCP 計畫書怎麼寫(6 步驟實作)

八、第 9 章 績效評估:拿數據出來講話

  • 9.1 監測、量測、分析與評估:決定要監測什麼、用什麼方法、多久一次、誰分析、什麼時候評估。

  • 9.2 內部稽核:計畫、執行、開缺失、追蹤結案;稽核員要受過訓,而且不能稽核自己負責的區域。

  • 9.3 管理審查:輸入項要齊(外部議題變化、查證結果分析、稽核結果、客訴、緊急事件、資源需求、外部提供者的表現等),輸出項要有決議與後續追蹤。

文件上要長出來的:監測量測計畫、查證結果分析報告、年度稽核計畫與查檢表、稽核報告與缺失結案、管理審查議程、會議紀錄與決議追蹤表。

九、第 10 章 改進:包含一條 ISO 9001 沒有的

  • 10.1 不符合與矯正措施:找根因、採取措施、驗證有效性。矯正措施只寫「加強宣導」,等於沒做根因分析。

  • 10.2 持續改進:用溝通、管理審查、內稽、查證結果分析等機制持續改進系統。

  • 10.3 食品安全管理系統的更新:這一條是 ISO 22000 特有的。系統要依前面得到的資訊持續更新,而且更新的軌跡要在管理審查裡看得到。

十、條文對照文件與紀錄一覽

ISO 22000 條文對照文件與紀錄一覽表:第 4 章到第 10 章

把上面整理成一張對照,導入時可以直接當工作分解表用:

  • 第 4 章|內外部議題清單、利害相關者需求表、FSMS 範圍說明書、流程互動圖。

  • 第 5 章|食品安全政策、組織圖與職掌表、食品安全小組任命書、管理審查出席紀錄。

  • 第 6 章|風險與機會評估表、食品安全目標與達成計畫、變更管理紀錄。

  • 第 7 章|職能矩陣與訓練紀錄、設備維護紀錄、委外廠商評鑑、溝通矩陣、文件管制清單。

  • 第 8 章|PRP/GHP 文件與紀錄、追溯測試紀錄、緊急應變演練、原料與成品規格表、流程圖(現場確認簽署)、危害分析工作表、控制措施分類判定、確效報告、HACCP 與 OPRP 計畫表、監測與矯正紀錄、校正紀錄、查證結果分析、回收演練報告。

  • 第 9 章|監測量測計畫、內部稽核計畫與報告、管理審查會議紀錄。

  • 第 10 章|不符合與矯正措施單、改進提案與追蹤、FSMS 更新紀錄。

排導入時程時,第 8 章至少要抓一半以上的時間,其中 8.2 前提方案與 8.5 危害管制又佔掉第 8 章的大半。把時間平均分給十章,通常會在危害分析卡住。

十一、ISO 22000 跟 FSSC 22000 是什麼關係

一條公式講完:

FSSC 22000 = ISO 22000 + 產業別前提方案(ISO/TS 22002-x)+ FSSC 附加要求 2.5.x

  • ISO 22000 那一塊就是本文講的第 4~10 章,管理系統的骨架完全沿用。

  • PRP 那一塊:ISO 22000 的 8.2 只說「要有前提方案」,沒有規定細節。FSSC 用 ISO/TS 22002 系列把 PRP 講死,食品製造用 22002-1、包材用 22002-4、食品服務與零售用 22002-100 系列,逐項規定廠房、設備、清潔、人員衛生要做到什麼程度。詳見 ISO 22002-1 與 22002-100 解析

  • 附加要求那一塊:2.5.1 到 2.5.18 是 FSSC 自己加的,包含食品防護、食品詐欺、環境監測、食安與品質文化、品質管制、設備管理等,ISO 22000 本身沒有這些條文。逐條解析看 FSSC 22000 附加要求 2.5.x 全解析

對已經有 ISO 22000 的工廠,升 FSSC 的工作量集中在後面兩塊:第 4~10 章的文件大部分可以沿用,要補的是 PRP 的細節與附加要求。升級路徑可以看 從 ISO 22000 到 FSSC 22000 升級指南;FSSC 最新版本的變更看 FSSC 22000 V7 重點與轉版時程

十二、輔導現場最常見的五個誤區

  1. 風險與危害混寫:6.1 的風險與機會是組織層面,8.5 的危害是產品層面,兩張表要分開。

  2. OPRP 當成次級 CCP:OPRP 一樣要行動基準、監測、失效處置與紀錄,只是失控後的判定方式跟 CCP 不同。

  3. 流程圖沒有現場確認:8.5.1 要求流程圖要到現場核對並簽署,紙上畫完就歸檔會被抓。

  4. 確效與查證分不清:確效(8.5.3)是事前證明措施有效,查證(8.8)是事後證明有照做而且有效,兩者的紀錄不能互相取代。

  5. 文件寫給稽核看:文件一套、現場另一套,內稽時抽兩個作業員問一下就破功,這也是最難補救的一項。

條文架構自檢表 PDF 下載

我們把第 4~10 章的要求實質、對應文件與紀錄、以及每一章的自檢勾選項整理成 4 頁 A4,是綠盾依標準章節架構自行整理的版本,不是條文原文也不是官方翻譯,可以直接拿去對自己的系統:

出處說明:本文與整理版依 ISO 22000:2018 食品安全管理系統標準的章節架構整理,內容為綠盾食護以輔導經驗自行撰寫的說明,不含條文原文。正式條文請向 ISO標準檢驗局 取得。

常見問題

Q1|ISO 22000 有幾章?要求從第幾章開始?

共十章。第 1~3 章是適用範圍、引用標準與用語定義,屬於說明性內容;帶「應」的要求從第 4 章開始,到第 10 章結束,稽核也是對這七章。

Q2|ISO 22000 的兩層 PDCA 是什麼意思?

標準用兩個嵌套的 PDCA 描述系統:組織層 PDCA 管管理系統本身(第 4~7 章規劃執行、第 9 章檢查、第 10 章改進),營運層 PDCA 管產品與製程,整圈都在第 8 章裡面。兩層的檢討節奏不同,前者以年為單位,後者可能每批、每小時。

Q3|CCP 和 OPRP 寫在條文哪裡?差別是什麼?

都在 8.5 底下。8.5.2.4 把控制措施分類成 CCP 與 OPRP,8.5.4 把它們寫成危害管制計畫。CCP 用可量測的管制界限,超出就是偏差、該批立即進不安全產品流程;OPRP 用行動基準,可量測或可觀察,用來判定該 OPRP 是否失效,失效時評估對產品的影響。兩者都要監測與紀錄。

Q4|ISO 22000 一定要有哪些文件?

條文明確要求維持或保存的包含:FSMS 範圍、食品安全政策、目標、危害分析的前置資訊(原料與成品特性、預期用途、流程圖)、危害分析結果與控制措施分類的依據、確效結果、危害管制計畫、監測與量測結果、校正紀錄、查證結果分析、內部稽核與管理審查紀錄、不符合與矯正措施紀錄。工廠實務上還會依 GHP 與客戶要求再加。

Q5|ISO 22000 和 FSSC 22000 差在哪?

FSSC 22000 是以 ISO 22000 為基礎的驗證方案,等於 ISO 22000 加上產業別前提方案(ISO/TS 22002-x)再加上 FSSC 附加要求 2.5.x。ISO 22000 本身沒有規定 PRP 細節,也沒有食品防護、食品詐欺、環境監測、食安文化這些條文,這些是 FSSC 加的。FSSC 通過 GFSI 承認,出口與大型通路多半指名要 FSSC。

要導入 ISO 22000、或是想確認現有系統對得上哪幾條,把你們的產品與現況跟我們說,我們直接幫你對出缺口與導入時程。

FSSC 22000 條文與附加要求 總目錄

這個系列把 FSSC 22000 的標準本體、前提方案與 18 項附加要求逐條拆開講。想一次看完,從這裡進去:

一、標準本體與前提方案

二、附加要求 2.5.x 逐條專文

三、官方原始文件(FSSC 免費提供英文正本)

條文正本以 FSSC 官方英文版為準;上述專文為綠盾食護依條文原意整理的實務說明,非官方翻譯。

延伸閱讀

資料來源

留言


常見問題

LINE免費諮詢
  • Line
  • Facebook
  • Instagram
  • LinkedIn
無障礙聲明

® 2025 Green Shield Food Guard Ltd.

北部辦公室:新北市三重區永德里後竹圍街205巷1號

中部辦公室:台中市南屯區黎明路二段71巷32弄1號

南部辦公室:屏東市崇明四街36巷8號

bottom of page