Start en gratis prøveperiode
Menu

Sådan foregår certificeringen: vejen fra beslutning til certifikat, trin for trin

En gennemgang af certificeringsprocessen for dig, der prøver det første gang: gap-analyse, opbygning af systemet, Stage 1- og Stage 2-audit, selve certifikatet og den løbende overvågning, der holder det ved lige.

Første gang en virksomhed skal certificeres, kan hele processen virke som en black box: du ved, at du skal bruge certifikatet, du ved, at der er en auditor involveret, og alt derimellem er tåge. Det er langt mere forudsigeligt end som så. Certificering efter en ledelsessystemstandard som ISO 9001 følger en velkendt rækkefølge. At kende forløbet på forhånd er det meste af det, der adskiller en rolig førstegangscertificering fra en dyr panikløsning.

Denne guide går hele vejen igennem - fra beslutningen om at gå efter certificering til du har (og beholder) certifikatet. Den tager udgangspunkt i ISO 9001, men samme struktur gælder for de fleste akkrediterede certificeringer af ledelsessystemer. Er forskellen mellem at følge en standard, at være compliant og at være certificeret ikke helt på plads for dig endnu, så start her. Dette stykke tager over, når du har besluttet, at certificering er målet.

Trin 0: Fastlæg scope, og mén det

Før nogen auditor er involveret, træffer du én beslutning, der former alt det følgende: certificeringens scope. Scope er beskrivelsen af, hvad der certificeres - hvilke aktiviteter, hvilke lokationer, hvilke produkter eller ydelser. "Design og fremstilling af bearbejdede komponenter på fabrikken i Aarhus" er et scope. Det samme er "levering af managed IT-services fra kontoret i København."

Scope er vigtigt, fordi det afgrænser det, auditoren vurderer, og den præcise ordlyd, der kommer til at stå på dit certifikat. Sætter du det for bredt, påtager du dig arbejde og dokumentation, du ikke havde brug for. Sætter du det for snævert, dækker certifikatet ikke de kontrakter, du forsøger at vinde. Læs det udbud eller kundekrav, der driver certificeringen, og læg et scope, der dækker det arbejde - og ikke mere, end du reelt kan understøtte.

Trin 1: Gap-analyse - find afstanden til standarden

Den første egentlige aktivitet er en ærlig gap-analyse: en sammenligning, punkt for punkt, af hvad standarden kræver, og hvad du faktisk gør i dag. For ISO 9001 betyder det at gå punkt 4 til 10 igennem og for hvert krav spørge: "Er det på plads, er det dokumenteret, eller mangler det?"

Et gennemarbejdet eksempel. En software-scaleup laver gap-analysen og finder ud af, at den allerede klarer meget af punkt 8 (drift) godt - den har en styret udviklings- og release-proces. Men punkt 9.2 (intern audit) er aldrig sket, punkt 9.3 (ledelsens evaluering) er uformel snak, der ikke efterlader spor, og punkt 7.5 (dokumenteret information) ligger spredt i tre værktøjer uden versionsstyring. Gap-analysen laver "vi er nok fine" om til en konkret liste over ting, der skal bygges. Den liste er planen for næste trin.

Du kan lave gap-analysen selv, eller du kan hente en konsulent til at gøre det. Resultatet er det samme: en prioriteret liste over huller, der bliver dit implementeringsbacklog.

Trin 2: Byg systemet, og skab dokumentation

Det er den længste fase, og den kan ikke forceres: certificeringsaudits leder efter dokumentation over tid, ikke et system, der blev tændt ugen før. Du lukker hullerne - skriver og godkender procedurerne, sætter dokumentstyring op, fastlægger hvordan afvigelser og korrigerende handlinger håndteres - og så driver du systemet længe nok til, at det producerer optegnelser.

Netop det sidste undervurderer førstegangsvirksomheder. En auditor, der vurderer ledelsens evaluering (9.3), vil se, at evalueringerne faktisk er sket, med input og handlinger registreret. En, der vurderer intern audit (9.2), vil se gennemførte audits og deres fund. Du skal derfor køre mindst én fuld cyklus af disse aktiviteter - interne audits, en ledelsens evaluering, nogle reelle afvigelser håndteret fra start til slut - før du er auditerbar. Fasen løber typisk over et par måneder. Hvor længe afhænger af, hvor langt gap-analysen viste, du havde igen.

To aktiviteter fortjener at blive fremhævet, fordi certificeringsorganet vil lede specifikt efter dem:

  • En fuld intern audit af ledelsessystemet op mod standarden, med fund registreret og håndteret. (Interne audits får deres egen grundige behandling i interne og eksterne audits forklaret.)
  • En ledelsens evaluering, hvor ledelsen undersøger, hvordan systemet præsterer, og træffer beslutninger om det, med input og output dokumenteret.

Begge er krav i sig selv og beviset på, at dit system faktisk kører og ikke er sat i scene til lejligheden.

Bør du bruge en konsulent?

Omkring gap-analysen spørger de fleste førstegangsvirksomheder, om de skal hente hjælp udefra. Der er ikke ét rigtigt svar, men der er en grænse, du ikke skal overskride.

En god konsulent tjener sit honorar ved at afkorte læringskurven: de har lavet gap-analysen mange gange, ved hvilken dokumentation en Stage 2-auditor vil bede om, og kan forhindre dig i at bygge bureaukrati, standarden aldrig krævede. For et lille team, der er nyt i en ledelsessystemstandard, kan det gøre et år med forsøg og fejl til nogle få fokuserede måneder.

Omkostningerne er også reelle. Et system, en konsulent skriver for dig i stedet for sammen med dig, ejer dine folk sjældent. De opgiver det stille og roligt, når konsulenten er væk - og det viser sig ved den første overvågningsaudit. Der er også en hård grænse: en konsulent må gerne hjælpe med at bygge systemet, men må ikke være den, der auditerer det. Intern audit (punkt 9.2) skal være uafhængig af det arbejde, der auditeres, ligesom certificeringsorganets vurdering per definition er det. Hjælp til at bygge er legitim. At udlicitere vurderingen af, om det virker, er det ikke.

Trin 3: Vælg et akkrediteret certificeringsorgan

Du certificerer ikke dig selv, og du vil ikke have et certifikat fra et organ, der ikke er akkrediteret. Vælg et certificeringsorgan, der er akkrediteret af en anerkendt akkrediteringsmyndighed - DANAK i Danmark, UKAS i Storbritannien, DAkkS i Tyskland og deres modparter andre steder, alle gensidigt anerkendt gennem IAF-aftalen. Et akkrediteret certifikat er det, som købere og udbudsvurderere accepterer uden yderligere spørgsmål.

Derudover er certificeringsorganer ikke ombyttelige, og det billigste tilbud er sjældent det rigtige valg. Sammenlign fire ting direkte:

  • Akkrediteringsmyndigheden bag. Akkreditering gives ordning for ordning, ikke som et samlet stempel. Bekræft derfor, at organet er akkrediteret til den standard, du vil have, og tjek myndighedens offentlige register i stedet for at stole på et logo på et website.
  • Erfaring med branche og ordning. En auditor, der har brugt år på din type arbejde, læser din dokumentation hurtigere og stiller skarpere spørgsmål end en, der møder din branche for første gang. For en softwarevirksomhed slår en, der er hjemme i, hvordan en udviklings- og release-proces producerer optegnelser, en generalist.
  • Auditorens ledige tid op mod din tidsplan. Hvis en udbudsfrist driver det her, er den bindende begrænsning ofte ikke, hvor hurtigt du bygger systemet, men hvornår organet kan planlægge Stage 1 og Stage 2 - spørg om leveringstider, før du binder dig, ikke bagefter.
  • Den samlede treårsomkostning, ikke listeprisen. Certificering kører i en treårig cyklus, så den indledende pris er kun en del af regningen. Bed om hele billedet - Stage 1 og Stage 2, begge overvågningsbesøg, eventuelle dags- eller rejsegebyrer - og sammenlign organer på treårstotalen.

En bemærkning om integrerede ledelsessystemer

Regner du med at certificere til mere end én standard - for eksempel ISO 9001 for kvalitet sammen med en standard for miljø eller arbejdsmiljø - er det som regel værd at planlægge dem samlet frem for som separate projekter. Moderne ISO-ledelsessystemstandarder deler en fælles overordnet struktur: samme skelet fra punkt 4 til 10 og samme krav til dokumenteret information, intern audit og ledelsens evaluering. Den fælles rygrad gør, at ét sæt dokumentstyring, ét interne audit-program og én ledelsens evaluering kan dække dem alle, og et certificeringsorgan kan vurdere dem i én samlet audit - mindre dobbeltarbejde og ofte mindre tid på stedet. Beslut det tidligt, allerede i scope-fasen: at eftermontere en standard nummer to på et system bygget til én er mere arbejde end at designe til begge fra start.

Trin 4: Certificeringsauditten - Stage 1 og Stage 2

Den indledende certificeringsaudit kommer i to trin, bevidst adskilt.

Stage 1 - parathedsvurdering. Auditoren tjekker, at dit ledelsessystem findes og er klar til at blive vurderet i dybden. De gennemgår din dokumenterede information, bekræfter scope, ser på dine optegnelser fra intern audit og ledelsens evaluering, og identificerer alt, der ville gøre en fuld vurdering formålsløs. Tænk på Stage 1 som auditorens bekræftelse af, at der er et system at auditere, og som en markering af bekymringer, mens du stadig har tid til at handle på dem - ikke en bestået eller dumpet prøve, men et forvarsel før den egentlige vurdering.

Stage 2 - vurderingen. Nogle uger senere vender auditoren tilbage for at vurdere systemet i drift mod hvert relevant krav og teste, om det system, du har dokumenteret, er det system, du kører. Fund klassificeres - typisk som større afvigelser (et krav er ikke opfyldt, eller en hel del af systemet er brudt sammen), mindre afvigelser (et svigt op mod et krav) og forbedringsmuligheder (ikke et krav, men værd at notere).

En større afvigelse skal løses, før et certifikat kan udstedes. Auditoren vil have dokumentation for, at du har rettet den og håndteret dens årsag. Mindre afvigelser kræver som regel en plan for korrigerende handling, der verificeres ved næste besøg. Det er helt normalt at gå derfra med nogle fund - et rent bord er undtagelsen, ikke forventningen.

Sådan ser en Stage 2-dag faktisk ud. Den åbner med et kort åbningsmøde: auditoren bekræfter scope, gennemgår planen for dagen og aftaler, hvem der skal tales med og hvornår. Størstedelen af dagen er stikprøver - der trækkes konkrete optegnelser frem ("vis mig de sidste tre referater fra ledelsens evaluering", "vis mig hvordan denne klage blev lukket"), folk fra ledelsen til dem, der udfører arbejdet, bliver interviewet, og arbejdet observeres, mens det faktisk sker. Den slutter med daglig tilbagemelding, en kort opsamling så intet ved afslutningen kommer bag på dig, og et afslutningsmøde, hvor auditoren fremlægger og klassificerer fundene og redegør for, hvad der sker herefter - så du går derfra og ved præcis, hvad der eventuelt skal løses, før et certifikat kan udstedes.

Trin 5: Certifikatet - hvad du faktisk får

Når fundene er løst til auditorens tilfredshed, udsteder certificeringsorganet certifikatet. Det angiver standarden, din virksomhed, scope, det udstedende organ og dets akkrediteringsmærke samt datoerne. Akkrediteringsmærket er den del, der giver certifikatet gyldighed over for tredjeparter.

Læs dit eget certifikat grundigt, og brug det præcist. Det scope, der står på det, er det scope, du må hævde - ikke mere. Spørger nogen, om du er certificeret, henviser det ærlige svar til standarden, organet og scope præcis som skrevet.

En gennemarbejdet tidslinje: fra beslutning til certifikat

Sæt det gennemgående eksempel ind i en kalender. Vores software-scaleup besluttede i måned 0 at gå efter certificering, fordi en hovedleverandørs udbud krævede det. Varighederne er ikke løfter - de følger størrelsen af hullerne og den tid, teamet kan afsætte - men forløbet er typisk.

  • Måned 0. Beslutning truffet; scope udkast formuleret som "design, udvikling og support af virksomhedens SaaS-platform", med en plan og en intern ejer.
  • Måned 1. Gap-analyse mod punkt 4 til 10: drift (punkt 8) er stort set på plads; intern audit (9.2), ledelsens evaluering (9.3) og dokumentstyring (7.5) er hullerne.
  • Måned 2–4. Byggefasen: procedurer aftalt, dokumentstyring sat op, processen for afvigelser og korrigerende handlinger (10.2) fastlagt - og derefter drevet, ikke bare skrevet.
  • Måned 5. Der er gået tid nok til reelle optegnelser: en intern audit gennemført, en første ledelsens evaluering med referat, nogle få reelle afvigelser taget fra start til slut.
  • Måned 6. Certificeringsorgan hyret; Stage 1-parathedsvurdering afholdt, med nogle få observationer at rydde op i inden Stage 2.
  • Måned 7–8. Stage 2-vurdering; én mindre afvigelse lukket; certifikat udstedt, da auditoren er tilfreds.

Cirka syv til otte måneder fra beslutning til certifikat for denne virksomhed - en med større huller, eller mindre tid, vil være længere om det. Det afgørende er den afstand, gap-analysen afdækkede, ikke kalenderen.

Trin 6: Overvågning og recertificering - at beholde det

Certificering er en treårig cyklus, ikke en engangsbegivenhed. Certificeringsorganet vender tilbage til overvågningsaudits - som regel årligt - for at bekræfte, at systemet stadig kører, og at tidligere fund blev lukket. De er lettere end den indledende Stage 2, men reelle nok: et system, der stille og roligt er forfaldet siden certificeringen, viser sig her, og alvorlige eller vedvarende problemer kan suspendere eller trække certifikatet tilbage.

Før de tre år er gået, fornyer en recertificeringsaudit - lige så grundig som den indledende Stage 2 - cyklussen for endnu tre år. De virksomheder, der finder recertificering let, er dem, der holdt systemet levende hele vejen: aktuelle dokumenter, løbende interne audits, regelmæssige ledelsens evalueringer, dokumentation der samler sig som et biprodukt af arbejdet. De, der finder det smertefuldt, er dem, der betragtede det første certifikat som målstregen.

Det, der gør forskellen: dokumentation, der vedligeholder sig selv

Læs trinnene igennem igen, og én ting går igen - auditoren vil have aktuel, fremfindelig dokumentation. Gap-analysen finder, hvor den mangler; byggefasen skaber den; Stage 2 tester den; overvågningen bekræfter, at den stadig produceres. Det, der mest afgør, hvor svær certificering er, er, om din dokumentation samler sig, mens du arbejder, eller skal genskabes før hver audit.

Det er det, et kvalitetsstyringssystem er til for. ComplyTrains QMS er struktureret omkring standardens egne krav, så dokumenter forbliver styret, interne audits og ledelsens evalueringer efterlader deres optegnelser, og afvigelser bærer deres spor af korrigerende handlinger med sig - så Stage 1, Stage 2 og hvert overvågningsbesøg bliver et spørgsmål om at vise det, der allerede er der. Siden om ISO 9001 gennemgår de krav, hele processen vurderer dig op imod.


Forbereder du en første certificering? Book en demo, så viser vi dig, hvordan ComplyTrain holder den dokumentation, en auditor beder om, organiseret efter punkt, så vejen fra beslutning til certifikat bliver en lige én.