Start en gratis prøveperiode
Menu

Interne, eksterne og andenparts: de audits, der afgør compliance - og kontrakter

De tre typer audit - intern audit, certificeringsaudit og kundens audit hos leverandøren: hvad hver type kræver, hvad auditorer ser efter, og hvordan resultaterne påvirker kontrakter og udbud.

"Audit" er ét ord med flere betydninger. Når en kollega siger, at en audit er på vej, betyder det meget, hvilken slags vedkommende mener: en intern audit, du gennemfører på dig selv, en ekstern audit fra et certificeringsorgan, eller en kunde, der kommer for at inspicere dig, før de skriver under. Hver type har sit eget formål, sin egen auditor og sine egne konsekvenser. For de to sidste får det direkte følger for kontrakter og udbud. Denne guide skiller dem ad og gennemgår, hvad en auditor faktisk leder efter, og hvordan fund breder sig videre.

Audits er mekanismen bag både compliance og certificering. Det er sådan, "vi opfylder kravene" bliver afprøvet i stedet for bare påstået. Er forskellen mellem compliant og certificeret stadig uklar, så bygger denne guide den op. Her går vi i dybden med selve auditterne.

De tre parter, og hvorfor betegnelsen betyder noget

Audits inddeles traditionelt efter, hvem der auditerer hvem:

  • Førstepartsaudit (intern audit) - du auditerer dig selv. Dine egne folk (eller nogen, du hyrer til at handle på dine vegne) vurderer dit ledelsessystem op mod standarden og dine egne procedurer.
  • Andenpartsaudit - en part med en direkte interesse auditerer dig. I praksis er det næsten altid en kunde (eller en potentiel kunde), der auditerer en leverandør før eller under en kontrakt.
  • Tredjepartsaudit - et uafhængigt organ uden interesse i udfaldet auditerer dig. Det er certificeringsaudit; det er netop "tredjeparten", der giver certifikatet værdi.

Betegnelserne er ikke akademiske: en kundeaudit og en certificeringsaudit kan undersøge det samme system og nå frem til de samme fund, men konsekvenserne er helt forskellige. Den ene påvirker én forretningsrelation, den anden et certifikat, som alle kunder bygger på.

Interne audits (førstepart): at auditere sig selv ærligt

En intern audit er organisationens egen kontrol af sit ledelsessystem op mod standarden og sine egne dokumenterede procedurer. Efter ISO 9001 er den ikke valgfri - punkt 9.2 kræver den - men den egentlige værdi er ikke compliance for compliancens skyld. Den er en generalprøve og et varslingssystem, der finder problemer, før en ekstern auditor eller en kunde gør det, mens de stadig er billige at rette.

Det er et forbedringsværktøj, ikke en politifunktion. Bruges den som en jagt på en syndebuk, lærer den bare folk at skjule problemer, indtil auditoren er gået. Bruges den som det billigste sted i organisationen at finde en fejl - før den når en kunde eller et certifikat - fortjener den den ærlighed, den er afhængig af. Målet er systemet, aldrig personen.

Sådan kører du et effektivt program. Punkt 9.2.2 beder dig planlægge programmet ud fra betydningen af hver proces, de ændringer der påvirker organisationen, og resultaterne af tidligere audits. Det er en formel måde at sige: auditér det, der betyder noget, og det, der har givet problemer, oftere. Fire ting adskiller et program, der finder problemer, fra et, der bare fylder en kalender:

  • Risikobaseret planlægning. Dæk hele systemet over en cyklus, men ikke ligeligt: en stabil proces med lav risiko auditeres måske én gang, mens en sikkerhedskritisk, nyligt ændret eller problematisk proces auditeres flere gange om året.
  • Auditorens kompetence og uafhængighed. En auditor skal kende standarden og processen godt nok til at skelne et reelt hul fra harmløs variation, og være uafhængig af området - ingen auditerer sit eget arbejde. I en lille virksomhed betyder det krydsaudit, eller at hyre en ekstern auditor til at handle på dine vegne. ISO 19011 er den internationale vejledning for auditorers kompetence og upartiskhed.
  • Audit-tjeklister. En tjekliste omsætter standarden og dine procedurer til en konkret liste over ting at lede efter og stikprøve, så to auditorer dækker det samme, og årets audit kan sammenlignes med sidste års. Det er et gulv, ikke et loft - en dygtig auditor følger sporene længere, end tjeklisten rækker.
  • Auditforløbet. Enhver audit følger den samme bue: planlæg (scope, kriterier, tidsplan), gennemfør (stikprøv registreringer, interview, observér, indsaml objektivt bevis), rapportér (skriv fundene op og klassificér dem), og luk og verificér (aftal korrigerende handlinger, gennemfør dem, bekræft at de virkede). Det sidste trin bliver oftest sprunget over. En audit, hvis fund aldrig verificeres som lukkede, er kun en halv audit.

Et gennemarbejdet eksempel. En fabrikants interne auditor gennemgår dokumentstyring (punkt 7.5) og finder tre operatører, der arbejder efter en forældet version af en arbejdsinstruktion, som blev opdateret for to måneder siden. Det er et fund. Fanget internt koster det en eftermiddag og en rettelse af den mekanisme, der lod det ske. Fanget af en certificeringsauditor bliver det en afvigelse på din journal. Fanget af en kunde bliver det en grund til at tvivle på alt andet.

Hvad auditorer leder efter er det samme, internt som eksternt: overensstemmelse med standarden og dine procedurer, bevis du kan fremvise frem for at påstå, effektivitet (virker det, eller er det bare papir?), og opfølgning (blev tidligere problemer rettet ved roden, eller bare lappet?).

Sådan ser en god afvigelse ud

Om den rejses internt eller af en ekstern auditor, er en afvigelse kun nyttig, hvis den er skrevet godt. Et fund, der lyder "dokumentstyring skal forbedres", er værdiløst: det kan ikke diskuteres, rodårsagsanalyseres eller verificeres som lukket, fordi der ikke er noget konkret at tjekke igen. Et godt fund anfører tre ting, i denne rækkefølge:

  • Kravet. Det specifikke punkt i standarden, eller din egen procedure, der ikke blev opfyldt - her ISO 9001 punkt 7.5.3, der kræver, at dokumenteret information er tilgængelig og egnet til brug, hvor og når der er behov for den.
  • Det objektive bevis. Hvad der faktisk blev observeret, specifikt nok til, at enhver kan tjekke det igen: "ved arbejdsstation 4, 7 og 9 arbejdede operatørerne efter revision B af WI-114, erstattet af revision C udstedt to måneder tidligere." Ikke en holdning - faktum.
  • Hullet. Den sætning, der binder de to sammen: de aktuelle versioner skal være tilgængelige på anvendelsesstedet; tre kopier på anvendelsesstedet var forældede; derfor er kravet ikke opfyldt.

Skrevet på den måde kan fundet lukkes - du bekræfter rettelsen ved at tjekke de arbejdsstationer igen. Vage fund fejler, fordi du aldrig kan bevise, at de er løst.

Ret mekanismen, ikke det enkelte tilfælde. Et velskrevet fund fortæller dig stadig kun, hvad der er galt, ikke hvorfor. Rodårsagsanalyse lukker det hul, og det simpleste værktøj er at blive ved med at spørge "hvorfor", indtil du når frem til noget, det er værd at ændre. Kør sagen med den forældede instruktion igennem:

  • Hvorfor brugte operatørerne den gamle revision? Den aktuelle nåede aldrig frem til deres arbejdsstationer.
  • Hvorfor ikke? Opdateringen blev udstedt i dokumentsystemet, men kopierne på produktionsgulvet printes og hænges op ved hver station, og ingen printede dem på ny.
  • Hvorfor printede ingen dem på ny? Intet i ændringsproceduren placerer ansvaret for at udskifte kopier på anvendelsesstedet, når et dokument revideres.
  • Hvorfor mangler det trin? Dokumentstyringen blev skrevet til et kontor, hvor alle læser på skærm, og blev aldrig tilpasset, da de printede kopier kom ud på gulvet.
  • Hvorfor blev den aldrig tilpasset? Ændringsstyringen ejes af kvalitet, der ikke ser, hvordan dokumenterne når gulvet, og ingen gennemgang fangede hullet.

Rodårsagen er ikke "tre skødesløse operatører", men en ændringsprocedure uden et styret trin til at trække kopier på anvendelsesstedet tilbage og erstatte dem - så enhver fremtidig revision uset kan lade være at nå gulvet. Tilføj det trin, verificér at gamle kopier fjernes, og hele klassen af problemer lukkes, ikke bare dette ene tilfælde. Det er den skelnen, punkt 10.2 trækker mellem korrektion (genudsted dokumentet) og korrigerende handling (ret hvorfor det var forkert).

Eksterne audits (tredjepart/certificering): den uafhængige dom

Certificeringsauditten er den tredjepartsvurdering, der er beskrevet i hvordan certificering fungerer: en trin 1-gennemgang af parathed, en trin 2-vurdering af systemet i drift, dernæst årlig overvågning og recertificering hvert tredje år. Her er pointen at fremhæve, hvordan fund graderes, for det er det, der afgør, hvad der står på spil:

  • Væsentlig afvigelse - et krav er ikke opfyldt, eller en del af systemet er brudt sammen. En væsentlig afvigelse skal løses med bevis, før et certifikat udstedes eller opretholdes. Uafklaret blokerer den for certificering eller kan føre til suspension.
  • Mindre afvigelse - et isoleret brist mod et krav. Håndteres normalt med en plan for korrigerende handling, der verificeres ved næste besøg.
  • Forbedringsmulighed - hverken en fejl eller et krav, men et forslag, det er værd at overveje.

Hvor grænsen trækkes. Væsentlig kontra mindre er en vurdering af omfang og virkning, ikke en fast takst. Et fund er væsentligt, når et krav slet ikke er adresseret, en proces er brudt sammen frem for at skride lidt, eller bristen truer produktets overensstemmelse eller systemets integritet. Det er mindre, når systemet ellers virker, og bristen er isoleret. Ét forældet dokument er en mindre afvigelse; det samme fund på tværs af flere ikke-beslægtede processer er en dokumentstyring, der er brudt sammen, og rejses som én væsentlig afvigelse. Det er mønstret, ikke det enkelte tilfælde, der er fejlen.

Hvad en forbedringsmulighed betyder i praksis. En forbedringsmulighed er ikke en afvigelse: intet krav er brudt, og du behøver ikke handle. Auditorer rejser dem, hvor de ser en svaghed, der endnu ikke har ført til en fejl, eller en praksis, der simpelthen er bedre end din - gratis viden, ikke kritik. Ignorér én, og det er fint; ignorér en stribe af dem, der senere dukker op som afvigelser, og du undergraver auditorens tillid til din dømmekraft.

Fjern-, on-site- eller hybridaudit. Fjern- og hybridaudits er nu rutine, med vejledning fra akkrediteringsorganer om at bruge video og skærmdeling til dele af tiden på stedet. Den dokumenttunge halvdel af en audit klarer sig fint på en skærm - styrede dokumenter, interviews, registreringer fra ledelsens evaluering og interne audits. Det gør det fysiske ikke: at se en proces køre, at tjekke kopien ved arbejdsstationen op mod systemet, at stikprøve kalibreringsmærkater. Så en hybridaudit klarer dokumenterne på afstand og gemmer besøget til de kontroller. Fjernaudit er ikke den blødere løsning: dit bevis skal kunne hentes frem på skærmen i realtid, og en klodset skærmdeling afslører, hvor styret din information i virkeligheden er.

Auditorens uafhængighed er hele pointen: uden interesse i at lade dig bestå er deres certifikat et, en kunde accepterer i stedet for at auditere dig - ét akkrediteret certifikat, der træder i stedet for snesevis af separate kundeaudits, og en stor del af det, der gør certificering kommercielt værdifuld.

Andenpartsaudits (kunde): når en kontrakt står på spil

En andenpartsaudit er en kunde, der auditerer dig - den med den mest umiddelbare kommercielle brod. En hovedleverandør, en reguleret indkøber eller enhver kunde, for hvem dit arbejde indebærer risiko, kan auditere dig, før de tildeler en kontrakt (en før-tildelings- eller leverandørgodkendelsesaudit) og løbende under den (overvågning).

Hvad der er anderledes ved den. En certificeringsauditor vurderer dig op mod standarden; en kunde vurderer dig op mod deres krav - standarden er som regel med, plus hvad end kontrakt-, lovgivnings- eller brancheforhold betyder for dem. Hvor certificering stikprøver på tværs af hele standarden, er en kundes tjekliste smallere og langt dybere på de få ting, der berører deres kontrakt. Typisk graver den i:

  • Sporbarhed for det, de køber - kan du knytte en leveret vare tilbage til dens materialer, lot eller batch, og fremad til alle de steder, den er endt, for de specifikke dele de bestiller?
  • Styring af den proces, de er afhængige af - den særlige proces i hjertet af deres produkt (varmebehandling, svejsning, sterilisering, kodning), undersøgt langt tættere end en generel vurdering ville.
  • Videreførelse af deres krav - de punkter, de kontraktligt sender videre til dig, og bevis for, at du sender de relevante videre til dine egne underleverandører.
  • Ændringsvarsling og håndtering af undslupne fejl - vil du fortælle dem det, før du ændrer et materiale, en proces eller en underleverandør? Og hvordan ville du køre en tilbagekaldelse eller inddæmme en afvigende batch, der allerede er nået frem til dem?
  • Deres branches egne regler - en reguleret indkøber kan lægge sin branches forventninger oven på ISO 9001: en luftfartskundes AS9100-videreførelser, en lægemiddelindkøbers GxP-forventninger, en producent af medicinsk udstyrs lovkrav.

Det er de områder, en certificeringsaudit kun strejfer; for kunden er de hele formålet med besøget.

Kontrakt- og udbudskonsekvenser. Det er her, audits holder op med at være en kvalitetsøvelse og bliver en kommerciel:

  • Status som godkendt leverandør. Mange indkøbere fører en liste over godkendte leverandører; en bestået andenpartsaudit er ofte adgangsbilletten, og en fejlet holder dig ude. Ingen plads på listen, ingen invitation til at afgive tilbud.
  • Kvalifikation til udbud. Offentlige og store private udbud gør ofte certificering til et bestå/dumpe-kriterium - enten har du det akkrediterede certifikat for det rette scope, eller også bliver du sorteret fra, før dit bud læses. Et certifikat, der er udløbet, eller hvis scope ikke dækker arbejdet, dumper her lige så meget, som hvis du aldrig havde haft et.
  • Kontraktvilkår og misligholdelsesbeføjelser. Kontrakter skriver i stigende grad compliance ind som en levende forpligtelse med bid: oprethold certificering i hele perioden, tillad audits med varsel, og luk fund inden for aftalte frister - ofte et fastsat vindue for væsentlige afvigelser og længere for mindre, med bevis indsendt til kundens accept. Bliver de ikke overholdt, eskalerer beføjelserne: et krav om korrigerende handling, så øget auditfrekvens eller prøvetid, så tilbageholdte ordrer eller fjernelse fra listen over godkendte leverandører, og - ved vedholdende svigt eller et certifikat, der får lov at udløbe midt i kontrakten - ophævelse for misligholdelse. De samme klausuler får dig som regel til at videreføre tilsvarende forpligtelser til dine underleverandører, så et fund i din forsyningskæde bliver et fund mod dig.
  • Afsmitning på omdømmet. En kunde, der finder et alvorligt problem i en audit, registrerer ikke bare en afvigelse; de reviderer deres syn på dig som leverandør. Fund rejser videre.

Den røde tråd er, at auditresultater ikke arkiveres og glemmes - de styrer adgangen til markeder og former de vilkår, du bliver tilbudt.

Gør hver audit lettere: det samme bevis, klar når det skal bruges

Alle tre audits beder om den samme grundlæggende ting: aktuelt bevis, der kan hentes frem, for at dit system gør, hvad det hævder. Hver auditor - intern, certificering eller kunde - vil se de samme registreringer: styrede dokumenter, lukkede afvigelser, gennemførte interne audits, ledelsens evalueringer. De organisationer, der frygter audits, samler beviset fra bunden hver gang; de, der tager dem i stiv arm, holder det løbende, som et biprodukt af arbejdet.

Det er det praktiske argument for et kvalitetsstyringssystem. ComplyTrains QMS rummer dokumenterne, auditprogrammet, fundene og deres korrigerende handlinger, og registreringen fra ledelsens evaluering ét sted, organiseret efter standardens krav - så forberedelse til enhver af de tre audittyper handler om at hente frem frem for at bygge op igen. Siden om ISO 9001 beskriver de krav, de audits vurderer.


Auditsæson bør ikke være en brandøvelse. Book en demo, så viser vi dig, hvordan ComplyTrain fodrer interne audits, certificeringsaudits og kundeaudits fra det samme altid aktuelle bevis - så et fund er undtagelsen, ikke reglen.