Følger, compliant, certificeret: hvad de tre ord faktisk betyder
"Følger", "i overensstemmelse med" og "certificeret" beskriver tre forskellige niveauer af forpligtelse, omkostning og markedsværdi. En grundig guide med eksempler til dig, der er ny inden for formel compliance.
Når vi taler om standarder, bruges tre ord, som om de betød det samme: en organisation følger en standard, er compliant med den eller er certificeret efter den. Det er ikke det samme. De beskriver tre forskellige niveauer af forpligtelse, de koster vidt forskellige mængder tid og penge, og - det, der afgør ordrer - de vejer vidt forskelligt hos en kunde, en tilsynsmyndighed eller en udbudsevaluator.
Skal du arbejde med formel compliance for første gang, er det første virkelig nyttige skridt at få styr på de tre begreber. Det fortæller dig, hvad du faktisk bliver bedt om. Det forhindrer dig i at investere for meget i et niveau, markedet ikke kræver. Og - lige så vigtigt for en virksomhed, der på et tidspunkt bliver auditeret - det forhindrer dig i at fremsætte en påstand, du ikke kan stå inde for. Denne guide gennemgår alle tre med eksempler og bruger ISO 9001 som referencestandard, fordi det er den, de fleste organisationer møder først.
At følge en standard: bruge den som kompas
At følge en standard betyder, at du bruger den som reference. Du har læst ISO 9001 eller en kundes kvalitetskrav, og du har formet din måde at arbejde på efter principperne i den, fordi de giver mening. Du fører optegnelser, du gennemgår dine processer, og du handler på problemer, når de dukker op.
Et gennemarbejdet eksempel. En præcisionsmaskinvirksomhed med femten ansatte vinder sin første ordre fra en større producent. Kunden nævner ISO 9001. Virksomhedens driftsansvarlige læser standarden, indser, at det meste af den er sund fornuft sat på skrift, og går i gang med det oplagte: skriver trinnene ned for kritiske opgaver, logger kundeklager og holder et kort månedligt møde om, hvad der gik galt, og hvad der skal rettes. Efter et halvt år kører forretningen reelt bedre.
Det er at følge en standard, og det er en reel og værdifuld ting at gøre. Det er også helt og holdent selverklæret. Der er intet defineret anvendelsesområde, ingen ekstern kontrol og intet evidensspor, som en udenforstående ville acceptere. Virksomheden bruger ISO 9001; den opfylder den endnu ikke på nogen måde, den kunne bevise.
Fælden her er sproglig. "Vi følger ISO 9001" er en ærlig beskrivelse af en hensigt - men i et tilbud, på et website eller i en salgssamtale glider det meget let over i noget, der lyder som en garanti. For en reguleret køber er netop den glidning den slags overdrivelse, der ender tilliden. Følg standarden så meget du vil; beskriv det som at følge, ikke mere.
Compliant med en standard: opfylde alle krav
Compliant betyder, at du faktisk opfylder kravene - dem alle, ikke kun dem, der var bekvemme. Her hjælper det at forstå, at en standard ikke er en stemning; det er en konkret liste over ting, du skal gøre. ISO 9001:2015 er struktureret i afsnit, og kravene ligger hovedsageligt i afsnit 4 til 10:
- Kontekst (afsnit 4) - du har afklaret, hvem dine interessenter er, og hvad dit kvalitetsstyringssystem skal dække.
- Ledelse (afsnit 5) - topledelsen er påviseligt involveret, med en kvalitetspolitik og klare ansvarsområder.
- Planlægning (afsnit 6) - du håndterer risici og muligheder bevidst i stedet for at reagere bagefter.
- Støtte (afsnit 7) - du har de folk, den kompetence og den dokumenterede information, systemet kræver (afsnit 7.5 er det, folk kender som "dokumentstyring").
- Drift (afsnit 8) - din faktiske produktion eller leverance er planlagt og styret.
- Evaluering af præstation (afsnit 9) - du gennemfører interne audits (9.2) og holder ledelsens evaluering (9.3).
- Forbedring (afsnit 10) - du håndterer afvigelser og korrigerende handling på en defineret måde (10.2).
Compliance betyder, at hver enkelt af disse reelt er på plads - og, afgørende, at du kan vise det. Compliance uden et evidensspor er i virkeligheden bare at følge standarden med mere selvtillid, end der er dækning for.
Sådan ser "evidens" ud i praksis. Tag håndteringen af afvigelser (afsnit 10.2). At være compliant er ikke at sige "vi tager os af problemer." Det er at kunne fremlægge hele kæden for en konkret sag: afvigelsen blev rejst (en kunde modtog en del uden for tolerance den 3. marts); den blev inddæmmet (resten af lageret blev sat i karantæne samme dag); årsagen blev undersøgt (en slidt opspænding, der var drevet ud over sit kontrolinterval); der blev truffet en korrigerende handling (opspændingen udskiftet, kontrolintervallet forkortet); og handlingen blev verificeret at virke (de næste 200 dele målt inden for tolerance). Den dokumenterede kæde er evidensen. Gang den med hvert enkelt krav, og du har en compliant organisation.
Her er det, førstegangsfolk ofte overser: du kan være reelt compliant uden at være certificeret. Rigtig mange organisationer er det - de opfylder alle krav og gemmer evidensen, men de har aldrig hyret et certificeringsorgan til at bekræfte det. Det er en fuldt ud legitim position, og for nogle markeder er det nok. Det, du ikke kan, er at beskrive selvvurderet compliance med ord, der antyder, at en udenforstående har verificeret det. "Compliant med ISO 9001" kan forsvares, hvis du kan fremlægge evidensen på forlangende. "Certificeret" kan ikke - det ord betyder noget bestemt, og det kommer nu.
Certificeret efter en standard: en akkrediteret tredjepart har verificeret det
Certificeret betyder, at et uafhængigt, akkrediteret certificeringsorgan har auditeret dig op imod standarden og udstedt et certifikat, der bekræfter, at du opfylder den. Det er den udgave med en underskrift, der ikke er din egen.
Certificering er det, der omsætter "vi opfylder kravene" til noget, en kunde kan acceptere uden at tage dig på ordet - og grunden til, at det vejer tungt, er kæden af uafhængighed bag det:
- Et akkrediteringsorgan - DANAK i Danmark, UKAS i Storbritannien, DAkkS i Tyskland, hver den nationalt anerkendte myndighed - fører tilsyn med og akkrediterer certificeringsorganer.
- Et akkrediteret certificeringsorgan auditerer din organisation.
- Din organisation modtager certifikatet.
Fordi akkrediteringsorganerne anerkender hinanden internationalt (via IAF Multilateral Recognition Arrangement), anerkendes et akkrediteret certifikat udstedt i ét land i andre lande. Et certifikat fra et organ, der ikke er akkrediteret, findes, men det giver ikke samme sikkerhed - og derfor beder seriøse købere ikke bare om certifikatet, men om akkrediteringsmærket på det.
To ting ved certificering overrasker folk:
Anvendelsesområde. Et certifikat udstedes for et defineret anvendelsesområde - et bestemt sæt aktiviteter og adresser. Et certifikat, der lyder "design og fremstilling af bearbejdede komponenter på fabrikken i Aarhus", dækker ikke en fabrik nummer to eller en ny servicelinje. At hævde certificering bredere end det anvendelsesområde, der står på dit eget certifikat, er en almindelig og skadelig overdrivelse.
Det er en cyklus, ikke et mærke. En typisk ISO-certificering kører i en treårig cyklus. Den begynder med en toradet førstegangsaudit (en Stage 1-parathedsgennemgang og derefter en Stage 2-vurdering af systemet i drift). I løbet af de tre år vender certificeringsorganet tilbage til periodiske overvågningsaudits - som regel årligt - for at bekræfte, at du stadig er compliant. Inden de tre år er gået, fornyer en recertificeringsaudit cyklussen. En certificering, du opnåede én gang og derefter lod skride, er en certificering, du mister ved næste overvågningsbesøg.
Alt det gør certificeret til det ord, du skal være mest disciplineret omkring. At hævde det, når du ikke er det - eller at hævde et anvendelsesområde, du ikke har - er for en reguleret køber diskvalificerende. Er du certificeret, så oplys præcis efter hvad, af hvilket organ og med hvilket anvendelsesområde. Er du ikke endnu, er "på vej mod ISO 9001-certificering" ærligt og fuldt ud respektabelt.
De tre kort fortalt
- Hvem indestår for det? - Følger: Dig; Compliant: Dig, med evidens; Certificeret: En akkrediteret tredjepart
- Krævet evidens - Følger: Ingen formelt; Compliant: Et fuldt, tilgængeligt spor; Certificeret: Auditeret op imod standarden
- Defineret anvendelsesområde? - Følger: Nej; Compliant: Uformelt; Certificeret: Ja - skrevet på certifikatet
- Løbende forpligtelse - Følger: Ingen; Compliant: Hold evidensen aktuel; Certificeret: Overvågningsaudits, recertificering
- Hvad en køber kan læne sig op ad - Følger: En hensigt; Compliant: Compliance, hvis de auditerer dig; Certificeret: Et anerkendt certifikat
- Relativ omkostning og indsats - Følger: Lav; Compliant: Moderat, løbende; Certificeret: Højere, løbende
Hvilket niveau kræver dit marked faktisk?
Det rigtige niveau er ikke det højeste - det er det, det marked, du vil ind på, faktisk beder om. Læs kravet foran dig, før du beslutter, hvor langt du vil gå.
- En hovedleverandør eller et offentligt udbud vil ofte kræve certificering og bede om certifikatnummer og anvendelsesområde på forhånd. Her er dokumenteret compliance ikke nok; du skal have det akkrediterede certifikat, og det skal dække arbejdet.
- En mellemstor erhvervskunde kan nøjes med evidens for compliance - et udfyldt leverandørspørgeskema, indsigt i dine procedurer, måske en kundeaudit fra deres side. Certificering hjælper, men er måske ikke et krav.
- En ny samarbejdspartner tidligt i et forhold vil måske blot se, at du tager standarden alvorligt og arbejder hen imod den.
At afstemme din indsats efter det, der faktisk kræves, er måden, mindre organisationer åbner nye markeder på uden at bruge for meget. Den dyre fejl er at sigte løst efter "at være compliant" eller "at blive certificeret" uden først at fastslå, hvilket af de to den konkrete mulighed foran dig kræver.
Hvad det koster - i tid lige så meget som penge
Certificeringsgebyrerne, et certificeringsorgan opkræver, er som regel den mindste del af regningen. Den største omkostning er intern tid: at skrive og blive enige om procedurer, frembringe evidensen, gennemføre interne audits, holde ledelsens evaluering og - afgørende - holde det hele aktuelt mellem overvågningsbesøgene. Compliance er ikke et projekt med en slutdato; det er en driftsdisciplin. Organisationer, der behandler det som et engangsræs op til en audit, betaler for det to gange, fordi evidensen er forældet, når næste audit kommer.
Hvordan de tre bliver blandet sammen - og hvorfor det svier
- "Certificeret" brugt om "compliant." Nogen skriver "ISO 9001-certificeret" i et kompetencemateriale, når organisationen i bedste fald er compliant. Beder en køber om certifikatet, og det ikke findes, er alle andre påstande i materialet nu tvivlsomme.
- Overskredet anvendelsesområde. En reelt certificeret virksomhed beskriver sig som certificeret til aktiviteter, dens certifikat ikke dækker. Teknisk set har den et certifikat; i praksis fremstiller den det forkert.
- "Compliant" uden evidens. Den mest almindelige: en reel overbevisning om, at organisationen opfylder standarden, uden noget tilgængeligt spor at vise det med. Det er at følge, klædt ud som compliance.
Hver af disse kan undgås, og hver af dem er den slags, der på et reguleret marked vender en lovende samtale til en lukket dør.
Fra at følge til at være certificeret: evidensen er broen
Vejen går i rækkefølge - du følger en standard, du bliver reelt compliant med den, og når markedet kræver det, bliver du certificeret - og det, der binder alle tre sammen, er evidens. At følge bliver til compliance i det øjeblik, du kan fremlægge optegnelserne. Compliance bliver certificerbar i det øjeblik, de optegnelser er komplette, aktuelle og organiserede nok til at kunne rækkes en auditor uden fjorten dages forberedelse.
Det er den praktiske grund til, at et kvalitetsstyringssystem findes. Et QMS er der, hvor kravene, dokumenterne og evidensen bor sammen, holdt aktuelt mens du arbejder i stedet for at blive rekonstrueret under pres før en audit. ComplyTrains QMS er struktureret omkring ISO 9001's krav netop af den grund - så skiftet fra "vi følger den" til "her er evidensen, afsnit for afsnit" er et spørgsmål om at fremsøge, ikke om at grave.
Er certificering specifikt der, du er på vej hen, er processen mere forudsigelig, end de fleste førstegangsfolk forventer - vi går den igennem trin for trin i sådan fungerer certificering. Audits, mekanismen bag både compliance og certificering, får deres egen udførlige gennemgang i interne og eksterne audits forklaret. Og siden om ISO 9001 gennemgår, hvad den standard kræver af dig i sin helhed.
Se, hvor din evidens ville bo. Book en demo, så viser vi dig, hvordan ComplyTrain holder et compliant, auditklart spor - organiseret efter standardens egne krav - som en del af det daglige arbejde, så "compliant" og, når du får brug for det, "certificeret" ligger meget tættere på hinanden.
