ISO 9001-krav: hvad standarden faktisk kræver
Standarden fylder 30 sider, og det meste af arbejdet består i at afgøre, hvad der gælder for dig. Her er den obligatoriske dokumenterede information, gennemgået klausul for klausul, og de fire ting, som 2015-revisionen fjernede, men som folk stadig bygger.
Søger du efter, hvad ISO 9001 kræver, finder du to slags svar: en liste over punktnumre, der ikke fortæller dig noget, eller en konsulentside, der antyder, at du har brug for langt mere, end du gør. Selve standarden fylder 30 sider, og det meste af arbejdet består i at afgøre, hvad der gælder for dig. Her er, hvad den faktisk kræver.
De syv punkter, der indeholder krav
ISO 9001:2015 har ti punkter. De første tre handler om anvendelsesområde, referencer og termer og indeholder ingen krav. Alt, der kan auditeres, ligger i punkt 4 til 10:
- Punkt 4, Kontekst: hvem dine interessenter er, hvad de forventer, og hvor du har trukket grænsen for dit kvalitetsstyringssystem.
- Punkt 5, Ledelse: den øverste ledelses ansvar, en kvalitetspolitik og klare ansvarsområder.
- Punkt 6, Planlægning: de risici og muligheder, der kan forhindre dig i at levere, målbare kvalitetsmål og hvordan du styrer ændringer.
- Punkt 7, Støtte: mennesker, kompetence, infrastruktur, måleudstyr og dokumenteret information.
- Punkt 8, Drift: selve arbejdet, fra forståelse af et kundekrav til styring af leverandører og frigivelse af produktet.
- Punkt 9, Evaluering af præstationer: overvågning, intern audit og ledelsens evaluering.
- Punkt 10, Forbedring: hvad du gør, når noget går galt.
En auditor arbejder sig gennem dem i rækkefølge. Intet på listen er eksotisk. Vanskeligheden ligger næsten aldrig i at forstå et punkt. Den ligger i at fremskaffe beviset for, at du har gjort det.
Hvad der skal skrives ned
2015-revisionen erstattede "dokumenter og registreringer" med ét begreb, dokumenteret information, og holdt op med at foreskrive et bestemt sæt dokumenter. Der er intet krav om en kvalitetshåndbog og ingen obligatorisk liste over seks procedurer. Tilbage står en kort liste over ting, standarden siger, du skal vedligeholde eller opbevare.
Vedligeholdes, altså holdes ajour:
- Anvendelsesområdet for kvalitetsstyringssystemet (4.3).
- Kvalitetspolitikken (5.2) og kvalitetsmålene (6.2).
- Den dokumenterede information, du vurderer er nødvendig for, at dine processer fungerer (4.4.2). Den vurdering er din, og en auditor vil teste den op mod, hvad dine folk faktisk har brug for for at udføre arbejdet.
Opbevares, altså gemmes som bevis for, hvad der skete:
- Kalibrering og sporbarhed af målinger (7.1.5.2).
- Bevis for kompetence (7.2).
- Gennemgang af kundekrav, før du forpligter dig (8.2.3.2).
- Designinput, -styring og -output, hvor design er relevant for dig (8.3).
- Evaluering og overvågning af eksterne leverandører (8.4.1).
- Frigivelse af produkter og tjenester med angivelse af, hvem der godkendte den (8.6).
- Afvigende output og hvad du gjorde ved det (8.7.2).
- Resultater af overvågning og måling (9.1.1), resultater af interne audits (9.2.2) og output fra ledelsens evaluering (9.3.3).
- Afvigelser og korrigerende handlinger (10.2.2).
Det er hele det obligatoriske sæt. Alt andet er dokumentation, du selv har valgt at gemme, og standarden kræver blot, at du styrer den: at den er tilgængelig, hvor arbejdet foregår, i en form folk kan bruge, beskyttet mod utilsigtede ændringer, og at du kan skelne den ene version fra den anden. Dokumentstyring er der, hvor de fleste auditfund på dette område opstår, og næsten ingen af dem handler om manglende dokumenter. De handler om, at den forkerte version er i brug.
Hvad ISO 9001 ikke kræver
Fire ting, folk bygger, fordi de tror, standarden kræver dem:
- En kvalitetshåndbog. Fjernet i 2015. Mange organisationer beholder én, fordi den er et nyttigt kort, hvilket er en god grund. Det er ikke et krav.
- Seks dokumenterede procedurer. Det var 2008-udgaven. Den nuværende standard lader dig selv afgøre, hvilke processer der kræver skriftlige procedurer.
- En ledelsesrepræsentant. 2015-revisionen lagde de opgaver over på den øverste ledelse i stedet for på én udpeget person.
- Forebyggende handling som en separat proces. Den blev erstattet af risikobaseret tænkning i punkt 6.1, som skal løbe gennem hele systemet i stedet for at ligge ved siden af det.
Har dit system disse ting, fordi en skabelon havde dem, er det ikke en afvigelse. Det er ekstra arbejde, du har valgt, og det er værd at vide, at du har valgt det.
Hvordan en auditor tester et krav
Et krav er ikke opfyldt, fordi et dokument siger det. En auditor tager stikprøver: vælger en rolle, en proces eller en ordre og følger den fra ende til anden og beder om beviset i hvert trin. Et fastsat krav, den oplæring der understøtter det, registreringen der viser, at det blev gjort, og gennemgangen der fangede det, når det ikke blev.
Derfor har dokumentation, der kun findes for at tilfredsstille standarden, en tendens til at falde igennem. Der er ikke noget spor bag den. De procedurer, der består, er dem, folk alligevel fulgte, skrevet korrekt ned. Se hvordan certificering faktisk foregår for, hvad der sker i selve auditten, og ISO 9001-oversigten for, hvordan punkterne hænger sammen med et fungerende ledelsessystem.
Et hurtigt tjek før din næste audit
Tag én proces og besvar fem spørgsmål om den:
- Er den inden for anvendelsesområdet, og siger anvendelsesområdet det?
- Findes der et dokumenteret krav til den, og passer det med, hvad folk gør?
- Er de, der udfører den, kompetente, og findes der bevis for det?
- Findes der en registrering, der viser, at det skete, med dato og angivelse af, hvem der gjorde det?
- Da det sidst gik galt, findes der så en afvigelse og en korrigerende handling, der lukker den?
Er blot ét svar nej, er det fundet, og du har fundet det før en auditor. Det er hele pointen med punkt 9.
