ICO Std 2002:2026 — 中文版 — 第10章 审计与可追溯性

第10章 审计与可追溯性


本章规定了排名过程的内部和外部审计要求、从最终排名结果到原始数据的可追溯性、数据版本控制以及与ISO/IEC 17021(合格评定)的对齐。它建立了全面的审计和可追溯性框架,使排名过程和结果能够独立验证,确保每个排名结果可通过其计算谱系追溯到原始输入数据。


审计框架

排名实体应建立并维护包含内部和外部审计职能的审计框架。审计框架应确保排名过程的完整性、准确性和合规性。

内部审计要求

排名实体应建立内部审计职能,评估排名过程与本标准条款及实体自身方法论文件的合规性。

a) 独立性: The internal audit function shall be organisationally independent from the ranking production team. Internal auditors shall not have been involved in the design, data collection, scoring, or publication of the ranking being audited.

内部审计职能应在组织上独立于排名生产团队。内部审计员不应参与过被审计排名的设计、数据采集、评分或发布。

b) 能力: Internal auditors shall possess:

内部审计员应具备:

排名方法论和本标准条款的知识;

数据质量评估和统计验证的能力;

排名所适用领域的理解。

c) 范围: Internal audits shall cover:

内部审计应覆盖:

指标体系与第5章要求的合规性;

权重方案与第6章要求的合规性;

数据采集和处理与第7章要求的合规性;

评分和排序与第8章要求的合规性;

发布和透明度与第9章要求的合规性;

计算过程的准确性和完整性;

数据质量控制的有效性(见7.3);

更正、撤回和申诉的处理(见9.3和9.4)。

d) 报告: The internal audit function shall produce a written audit report for each audit, which shall include:

内部审计职能应为每次审计出具书面审计报告,应包括:

审计的范围和目标;

审计方法论和审查的证据;

发现,包括任何不合格项;

更正措施建议;

解决不合格项的后续行动和时间线。

外部审计要求

排名实体应聘请独立外部审计员对排名过程进行定期审计。外部审计员应独立于排名实体,且不应与排名实体有任何可能损害客观性的财务或咨询关系。

a) 资质: External auditors shall:

外部审计员应:

获得国家或国际认可机构按照ISO/IEC 17021的认可;

在审计排名、评级或评估系统方面具有已证明的能力;

与排名实体无利益冲突,如4.2.5所定义。

b) 频率: External audits shall be conducted:

外部审计应按以下频率进行:

对于每年或更频繁发布的排名系统,至少每三年一次;

对于发布频率低于每年的排名系统,至少每五年一次;

在任何重大方法论变更后12个月内(见5.5.3)。

c) 范围: External audits shall cover, at a minimum:

外部审计应至少覆盖:

从原始数据到已发布排名结果的完整可追溯链路(见10.2);

排名过程与本标准条款的合规性;

内部质量控制的有效性和内部审计职能;

已发布方法论声明的准确性和完整性(见9.1.2);

利益相关方反馈、申诉和更正的处理(见9.3和9.4)。

d) 报告: The external auditor shall produce a written audit report that includes:

外部审计员应出具书面审计报告,包括:

审计意见(无保留、保留或否定);

审计的范围、方法论和证据基础;

详细发现和任何不合格项;

改进建议;

排名实体的回应和计划的更正措施。

外部审计报告应在完成后90个日历日内公开提供,但须隐去商业敏感信息。

审计频率

应适用10.1.2 b)规定的最低审计频率。此外:

排名实体应在每个排名周期内至少进行一次内部审计;

当排名周期跨度超过12个月时,应每12个月期间至少进行一次内部审计;

当内部或外部审计发现不合格项时,应在6个月内进行后续审计以验证更正措施的有效性。

审计范围

审计范围应涵盖从指标设计到发布的排名过程的所有方面。审计范围可通过以下方式界定:

a) 全面审计: An audit covering all provisions of this standard. A full-scope external audit shall be conducted at least once every three ranking cycles.

覆盖本标准所有条款的审计。全面外部审计应至少每三个排名周期进行一次。

b) 聚焦审计: An audit covering specific provisions or processes, conducted in response to identified risks, nonconformities, or methodology changes. A focused audit shall not replace a full-scope audit but may supplement it.

覆盖特定条款或过程的审计,针对已识别的风险、不合格项或方法论变更而进行。聚焦审计不应替代全面审计,但可作为其补充。

审计记录保留

所有审计记录应自审计报告之日起保留至少5年,或适用法律要求的期限,以较长者为准。

应保留的审计记录应包括:

审计计划,包括范围、目标和方法论;

审查的所有审计证据,包括数据样本、计算输出和文件;

审计工作底稿和笔记;

审计报告和排名实体的回应;

后续行动及其关闭的记录。

:审计记录5年的最低保留期限与ISO/IEC 17021-1:2015第9.6条对齐,该条要求合格评定机构保留足以证明持续能力的期间的记录。5年期间允许至少一个完整的外部审计周期引用先前记录。


可追溯性架构

排名实体应建立并维护可追溯性架构,使排名过程能够从原始数据到发布结果完全重构。可追溯性架构应确保,对于任何已发布的排名结果,可以识别和复现完整的变换链路。

数据血缘

排名实体应维护完整的数据血缘记录,追踪每个数据点从其原始来源经过所有变换到其在排名中的最终使用。

a) 来源到得分的血缘: For each data point used in the ranking, the following shall be recorded:

对于排名中使用的每个数据点,应记录以下内容:

原始数据源标识符和层级(见7.1);

数据获取的日期和方法;

应用于数据点的所有变换(如货币转换、单位归一化、季节调整);

从数据点导出的归一化得分(见8.2);

数据点所贡献的综合得分和排名位置。

b) 变换日志: Each transformation applied to data shall be recorded with:

应用于数据的每个变换应记录:

执行变换的人员或算法的身份;

变换的日期和时间;

变换的输入值和输出值;

变换的参数和假设。

c) 血缘完整性: The lineage chain from any composite score to its constituent raw data points shall be complete and unbroken. Where a lineage chain is broken (e.g., due to data obtained from a third party that does not provide full provenance), the gap shall be documented as a traceability limitation.

从任何综合得分到其组成原始数据点的血缘链路应完整且无断裂。当血缘链路断裂时(如由于从不提供完整溯源的第三方获取数据),该缺口应作为可追溯性局限性予以记录。

决策轨迹

排名实体应维护决策轨迹,记录排名过程中作出的所有方法论和程序性决策。

a) 决策记录: For each methodological decision, the following shall be documented:

对于每个方法论决策,应记录以下内容:

所作的决策(如归一化方法的选择、异常值的纳入或排除);

决策的理由;

考虑的替代方案及其被排除的原因;

负责决策的人员或机构;

决策日期。

b) 决策类别: The decision trail shall cover, at a minimum:

决策轨迹应至少覆盖:

指标选取和排除决策(见5.1);

权重决策(见第6章);

数据源选择决策(见7.1);

缺失数据处理决策(见7.4.1);

异常值处理决策(见7.4.2);

归一化方法选择(见8.2);

聚合方法选择(见8.3);

实体纳入和排除决策(见8.6.3 e))。

计算日志

排名实体应维护计算日志,记录排名过程中所有计算步骤的执行。

a) 日志内容: Computation logs shall include:

计算日志应包括:

计算的标识(如实体Y指标X的归一化);

输入数据和参数;

应用的计算方法或算法,包括软件和版本;

输出值;

执行日期和时间;

执行期间遇到的任何警告或错误。

b) 自动日志: Where the ranking process is executed using software, computation logs shall be generated automatically. Manual logging is permitted only for computations that cannot be automated.

当排名过程使用软件执行时,计算日志应自动生成。仅对无法自动化的计算允许手动日志。

c) 日志完整性: Computation logs shall be protected against unauthorised modification. The ranking entity should implement integrity controls such as:

计算日志应防止未经授权的修改。排名实体宜实施完整性控制,如:

一次写入存储;

日志条目的密码学哈希;

限制日志修改为授权人员的访问控制。

变更历史

排名实体应维护全面的变更历史,记录对排名方法论、数据和过程的所有修改。

a) 版本控制: All ranking artefacts shall be subject to version control, including:

所有排名制品应接受版本控制,包括:

指标体系定义(见5.5.4);

权重方案;

数据采集和处理程序;

计算代码和参数;

已发布的排名结果(见9.3.3)。

b) 时间戳: Each version of a ranking artefact shall be timestamped using a reliable time source. Timestamps shall include:

排名制品的每个版本应使用可靠时间源加注时间戳。时间戳应包括:

变更的日期和时间,采用ISO 8601格式(YYYY-MM-DDThh:mm:ss±hh:mm);

作出变更的人员或系统的身份;

变更前后制品的版本标识。

c) 变更日志: A change log shall be maintained that records:

应维护变更日志,记录:

每次变更的描述;

变更原因;

变更对排名结果的影响(如适用);

变更的批准权限。

d) 数据版本控制: When input data is modified (e.g., corrections, updates, or supplements), the following shall be recorded:

当输入数据被修改时(如更正、更新或补充),应记录以下内容:

受影响的数据点,以实体和指标标识;

原始值和更正值;

修改原因;

修改的日期和作者;

修改前后数据集的版本。

:本节规定的可追溯性架构旨在实现9.2.4定义的”完全可复现”透明度等级。即使排名以较低透明度等级发布,可追溯性记录应在内部维护,并在审计员要求时提供。


ISO 17021对齐

本章的审计和可追溯性条款与ISO/IEC 17021-1:2015(合格评定——管理体系审核和认证机构要求)的要求对齐。本节规定了对齐关系和任何ICO特定的适配。

合格评定机构

排名系统的外部审计员应符合ISO/IEC 17021-1:2015规定的合格评定机构(CAB)要求,并作以下适配:

a) 法律地位: The CAB shall be a legally identifiable entity that is independent of the ranking entity it audits, as required by ISO/IEC 17021-1:2015, Clause 5.1.

CAB应为法律上可识别的实体,独立于其审计的排名实体,如ISO/IEC 17021-1:2015第5.1条所要求。

b) 公正性: The CAB shall establish and maintain an impartiality mechanism in accordance with ISO/IEC 17021-1:2015, Clause 5.2. The CAB shall not provide consulting services to ranking entities that it audits.

CAB应按照ISO/IEC 17021-1:2015第5.2条建立并维护公正性机制。CAB不应向其审计的排名实体提供咨询服务。

c) 能力: The CAB shall ensure that audit team members possess:

CAB应确保审计团队成员具备:

ISO/IEC 17021-1:2015第7条规定的通用能力;

排名方法论和所用统计方法的领域特定能力;

数据质量评估和计算验证的能力。

d) 认可: The CAB should be accredited by a national or international accreditation body that is a signatory to the ILAC Mutual Recognition Arrangement or a regional equivalent.

CAB宜获得国家或国际认可机构的认可,该机构应为ILAC互认协议或区域同等协议的签署方。

审计员能力要求

按照本标准对排名系统进行审计的审计员,除ISO/IEC 17021-1:2015第7条的通用要求外,还应满足以下能力要求:

a) 方法论知识: Auditors shall demonstrate understanding of:

审计员应证明理解:

ICO Std 2002的原则和条款;

排名系统中使用的统计方法(如归一化、聚合、敏感性分析);

第7章规定的数据质量要求。

b) 实践经验: Lead auditors shall have participated in at least two complete audits of ranking, rating, or evaluation systems within the preceding five years.

主任审计员应在过去五年内参与至少两次排名、评级或评估系统的完整审计。

c) 持续教育: Auditors shall maintain their competence through continuing education, including:

审计员应通过持续教育保持其能力,包括:

了解本标准及相关ISO标准的更新;

与排名系统相关的新方法论和技术的培训。

审计证据

审计员应按照ISO/IEC 17021-1:2015第9.4条,基于充分和适当的审计证据作出结论。排名系统的审计证据应包括:

a) 文件证据: Methodology documentation, data collection plans, quality control records, and publications.

方法论文件、数据采集计划、质量控制记录和发布。

b) 计算证据: Computation logs (see 10.2.3), software output, and independent re-computation results.

计算日志(见10.2.3)、软件输出和独立重新计算结果。

c) 数据证据: Samples of input data, intermediate results, and final outputs, verified against source data.

输入数据、中间结果和最终输出的样本,与源数据核实。

d) 可追溯性证据: Demonstration of the complete lineage from selected composite scores to their constituent raw data points (see 10.2.1).

选定综合得分到其组成原始数据点的完整血缘演示(见10.2.1)。

e) 测试证据: Results of re-performing selected computational steps to verify the accuracy of the original computation.

重新执行选定计算步骤以验证原始计算准确性的结果。

审计样本应足以对整体排名的准确性提供合理保证。审计样本至少应包括:

随机抽取至少5%的被排实体,最少10个实体;

所有已处理更正或申诉的实体;

排名分布中的所有异常实体。

不合格处理

当审计发现与本标准条款的不合格时,应适用以下程序:

a) 分类: Nonconformities shall be classified as:

不合格应分类为:

1) 重大不合格: A nonconformity that results in a fundamental failure to achieve the objective of the relevant requirement, or a systematic failure across multiple provisions.

导致未能实现相关要求目标根本性失败的不合格,或跨越多个条款的系统性失败。

2) 次要不合格: A nonconformity that does not result in a fundamental failure but indicates a lapse in compliance with a specific requirement.

不导致根本性失败但表明对特定要求的合规疏漏的不合格。

b) 更正措施: For each nonconformity, the ranking entity shall:

对于每项不合格,排名实体应:

识别不合格的根本原因;

制定具有明确时间线的更正措施计划;

在约定的时间范围内实施更正措施;

验证更正措施的有效性。

c) 时间线:

重大不合格应在审计报告后90个日历日内解决。

次要不合格应在审计报告后180个日历日内解决。

d) 后续跟踪: The auditor shall verify the effectiveness of corrective actions through follow-up audit or documented evidence review, as appropriate.

审计员应通过后续审计或文件证据审查验证更正措施的有效性,视情况而定。


DPP-CQ集成

本节规定本章的可追溯性条款与ICO Std 2001(数字产品护照——可信度与质量,DPP-CQ)之间的集成。DPP-CQ框架为将密码学证明和溯源信息附加到排名结果提供了标准化机制。

排名的数字产品护照

按照本标准发布的排名可附带符合ICO Std 2001的数字产品护照(DPP)。当提供DPP时,应包括:

a) 排名身份: The unique identifier of the ranking, including the ranking title, version, publication date, and methodology version.

排名的唯一标识,包括排名标题、版本、发布日期和方法论版本。

b) 数据溯源摘要: A machine-readable summary of the data sources used, including the tier, coverage rate, and acquisition date for each source.

所用数据源的机器可读摘要,包括每个来源的层级、覆盖率和获取日期。

c) 方法论指纹: A machine-readable description of the methodology applied, including:

所用方法论的机器可读描述,包括:

归一化方法和参数;

评分方法和参数;

聚合方法和权重方案。

d) 计算完整性声明: A claim regarding the integrity of the computational process, supported by the computation logs specified in 10.2.3.

关于计算过程完整性的声明,由10.2.3规定的计算日志支持。

密码学验证

当提供DPP时,排名实体宜实施密码学验证机制以增强排名结果的可信度。密码学验证可包括:

a) 哈希验证: A cryptographic hash of the complete dataset and computational outputs, enabling verification that the data has not been modified since publication.

完整数据集和计算输出的密码学哈希,使能够验证数据自发布以来未被修改。

b) 数字签名: A digital signature applied by the ranking entity to the published results and methodology documentation, authenticating the origin and integrity of the publication.

排名实体对已发布结果和方法论文件施加的数字签名,认证发布的来源和完整性。

c) 时间戳机构: A trusted timestamp from a recognised timestamp authority, providing non-repudiable evidence of the time of publication.

来自认可时间戳机构的可信时间戳,提供发布时间的不可否认证据。

:密码学验证在本版标准中为可选。然而,随着排名系统越来越多地用于自动化决策场景,通过密码学手段验证排名结果完整性和溯源的能力预计将在未来修订中成为规范性要求。

区块链锚定(可选)

排名实体可将DPP锚定到分布式账本(区块链),以提供排名发布的不可变记录。当实施区块链锚定时:

锚点应仅包含排名数据和元数据的密码学哈希,而非排名数据本身;

锚定机制不应损害被排实体的隐私或专有方法论细节的保密性;

区块链平台的选择应予以记录,包括选择的理由和平台的治理模式;

排名实体应确保区块链锚定不会产生可能阻止按9.3要求更正或撤回排名结果的依赖。

:区块链锚定是密码学验证的一种特殊形式,提供防篡改和不可否认性。本标准不要求实施,仅在额外保证值得其复杂性和成本时实施。


:本章的审计和可追溯性条款对排名系统的可信度和可问责性至关重要。它们使独立验证成为可能,支持错误更正,并为合规性声明(见第11章)提供证据基础。与ISO/IEC 17021的对齐确保审计框架与合格评定的国际最佳实践一致,而DPP-CQ集成(10.4)为排名完整性的密码学验证提供了前瞻性机制。