Внутрішні, зовнішні, аудити другою стороною: перевірки, від яких залежить відповідність вимогам - і контракти
Три види аудиту відповідності - внутрішній, сертифікаційний та аудит другою стороною (з боку клієнта): що вимагає кожен із них, на що звертають увагу аудитори і як їхні висновки впливають на контракти та тендери.
«Аудит» - одне слово, яке виконує кілька різних завдань. Коли колега каже, що наближається аудит, надзвичайно важливо, який саме тип мається на увазі: внутрішній аудит, який ви проводите самі, зовнішній аудит органу сертифікації чи приїзд замовника, який хоче перевірити вас перед підписанням угоди. Кожен має різну мету, різного аудитора та різний рівень ризиків, а для двох останніх - прямі наслідки для контрактів і тендерів. Цей посібник розмежовує їх і пояснює, що аудитор насправді шукає та як наслідки знахідок поширюються далі.
Аудити - це механізм, який стоїть і за відповідністю, і за сертифікацією: саме так твердження «ми відповідаємо вимогам» перевіряється, а не просто декларується. Якщо різниця між відповідністю та сертифікацією досі нечітка, цей посібник її пояснює; тут ми детально розглядаємо самі аудити.
Три сторони, і чому назва має значення
Аудити традиційно групують за тим, хто кого перевіряє:
- Аудит першою стороною (внутрішній) - ви перевіряєте самі себе. Ваші власні працівники (або хтось найнятий діяти від вашого імені) оцінюють вашу систему управління за стандартом і вашими власними процедурами.
- Аудит другою стороною - вас перевіряє сторона з прямим інтересом. На практиці це майже завжди замовник (чи потенційний замовник), який перевіряє постачальника перед контрактом або під час нього.
- Аудит третьою стороною - вас перевіряє незалежний орган, який не має інтересу в результаті. Це сертифікаційний аудит; саме «третя сторона» надає його сертифікату цінності.
Ці назви не є суто теоретичними: аудит замовника і сертифікаційний аудит можуть перевіряти ту саму систему і дійти тих самих висновків, але наслідки цілком різні - один впливає на одні комерційні відносини, інший - на сертифікат, на який покладається кожен замовник.
Внутрішні аудити (першою стороною): чесна перевірка самого себе
Внутрішній аудит - це перевірка вашою організацією власної системи управління за стандартом і власними задокументованими процедурами. За ISO 9001 він не є факультативним - пункт 9.2 його вимагає - але його справжня цінність не у відповідності заради відповідності: це репетиція і система раннього попередження, яка виявляє проблеми, перш ніж це зробить зовнішній аудитор чи замовник, поки їх ще дешево виправити.
Це інструмент удосконалення, а не поліцейська функція. Якщо проводити його як пошук винного, внутрішній аудит просто вчить людей приховувати проблеми до відходу аудитора. Якщо проводити його як найдешевше місце в організації для виявлення дефекту - до того, як він дійде до замовника чи сертифіката, - він заслуговує на ту чесність, від якої залежить. Ціль - система, ніколи не людина.
Ведення ефективної програми. Пункт 9.2.2 вимагає планувати програму з урахуванням важливості кожного процесу, змін, що впливають на організацію, і результатів попередніх аудитів - це формальний спосіб сказати: перевіряйте те, що важливо, і те, що вже спричиняло проблеми, частіше. Чотири речі відрізняють програму, яка виявляє проблеми, від тієї, що лише заповнює графік:
- Планування на основі ризиків. Охопіть усю систему протягом циклу, але не рівномірно: стабільний процес із низьким ризиком можна перевірити один раз, а критичний для безпеки, нещодавно змінений чи проблемний - кілька разів на рік.
- Компетентність і незалежність аудитора. Аудитор має знати стандарт і процес достатньо добре, щоб відрізнити справжню прогалину від нешкідливого відхилення, і бути незалежним від ділянки - ніхто не перевіряє власну роботу. У малій компанії це означає перехресний аудит або найм зовнішнього аудитора, який діє від вашого імені. ISO 19011 - це міжнародна настанова щодо компетентності та неупередженості аудиторів.
- Контрольні переліки для аудиту. Контрольний перелік перетворює стандарт і ваші процедури на конкретний список того, що шукати й перевіряти вибірково, щоб два аудитори охопили ту саму ділянку, а цьогорічний аудит був порівнянним із торішнім. Це нижня межа, а не верхня - хороший аудитор іде за доказами й далі.
- Життєвий цикл аудиту. Кожен аудит проходить ту саму дугу: планування (обсяг, критерії, графік), проведення (вибіркова перевірка записів, співбесіди, спостереження, збір об'єктивних доказів), звітування (оформлення й класифікація знахідок) і закриття й перевірка (узгодження коригувальних дій, їх виконання, підтвердження їхньої дієвості). Останній крок пропускають найчастіше - аудит, знахідки якого ніколи не перевіряють на закриття, є лише половиною аудиту.
Приклад на практиці. Внутрішній аудитор виробника переглядає керування документами (пункт 7.5) і виявляє, що три оператори працюють за застарілою версією робочої інструкції, оновленої два місяці тому. Це знахідка. Виявлена всередині, вона коштує пів дня й виправлення механізму, що це допустив; виявлена сертифікаційним аудитором, вона стає невідповідністю у вашому записі; виявлена замовником - причиною сумніватися в усьому іншому.
Те, що шукають аудитори, є однаковим, внутрішні вони чи зовнішні: відповідність стандарту й вашим процедурам, докази, які ви можете показати, а не лише заявити, дієвість (це працює чи це лише папери?) і доведення до кінця (чи були попередні проблеми усунуті в корені, чи лише залатані?).
Як виглядає добре сформульована невідповідність
Виявлена внутрішньо чи зовнішнім аудитором, невідповідність корисна лише тоді, коли вона добре сформульована. Знахідка на кшталт «керування документами потребує вдосконалення» нічого не варта: її не можна ані обговорити, ані проаналізувати на першопричину, ані перевірити на закриття, бо немає нічого конкретного для повторної перевірки. Хороша знахідка називає три речі, у такому порядку:
- Вимогу. Конкретний пункт стандарту або вашу власну процедуру, яку не було виконано - тут це пункт 7.5.3 ISO 9001, який вимагає, щоб задокументована інформація була доступна й придатна до використання там і тоді, де і коли вона потрібна.
- Об'єктивний доказ. Що саме було виявлено, достатньо конкретно, щоб будь-хто міг це повторно перевірити: «на робочих місцях 4, 7 і 9 оператори працювали за редакцією B інструкції WI-114, заміненою редакцією C, виданою два місяці тому». Не думка - факт.
- Прогалину. Речення, яке поєднує ці два пункти: чинні версії мають бути доступні в точці використання; три копії в точці використання були застарілими; отже, вимога не виконана.
Сформульоване так, зауваження можна закрити - ви підтверджуєте виправлення повторною перевіркою тих робочих місць. Розпливчасті зауваження не спрацьовують, бо ви ніколи не зможете довести, що їх усунуто.
Виправлення механізму, а не окремого випадку. Навіть добре сформульована знахідка каже лише що не так, а не чому. Аналіз першопричини закриває цю прогалину, і найпростіший інструмент - продовжувати запитувати «чому», доки не дійдете до чогось, що варто змінити. Пройдімо цим шляхом випадок із застарілою інструкцією:
- Чому оператори використовували стару редакцію? Чинна так і не дійшла до їхніх робочих місць.
- Чому не дійшла? Оновлення було видано в системі документів, але копії для цеху друкуються й розміщуються на кожному місці, а їх ніхто не передрукував.
- Чому ніхто їх не передрукував? У процедурі внесення змін ніщо не покладає відповідальність за заміну копій у точці використання під час перегляду документа.
- Чому цього кроку немає? Керування документами писалося для офісу, де всі читають з екрана, і його ніколи не адаптували, коли друковані копії пішли до цеху.
- Чому його ніколи не адаптували? Керування змінами належить якості, яка не бачить, як документи потрапляють до цеху, і жоден перегляд не виявив цієї прогалини.
Першопричина - не «три недбалі оператори», а процедура внесення змін без контрольованого кроку для вилучення й заміни копій у точці використання, тож будь-яка майбутня редакція може мовчки не дійти до цеху. Додайте цей крок, перевірте, що старі копії вилучено, і закриється весь клас проблем, а не лише цей випадок. Саме таку різницю проводить пункт 10.2 між корекцією (перевидати документ) і коригувальною дією (виправити, чому було не так).
Зовнішні аудити (третьою стороною / сертифікаційні): незалежний вердикт
Сертифікаційний аудит - це оцінювання третьою стороною, розглянуте в тому, як працює сертифікація: перегляд готовності на Етапі 1, оцінювання системи в дії на Етапі 2, потім щорічний наглядовий аудит і ресертифікація раз на три роки. Тут варто наголосити на тому, як знахідки класифікуються, бо саме це визначає рівень ризиків:
- Значна невідповідність - вимога не виконана або частина системи вийшла з ладу. Значну невідповідність слід усунути з наданням доказів, перш ніж видати чи зберегти сертифікат; неусунена, вона блокує сертифікацію або може призвести до призупинення.
- Незначна невідповідність - поодинокий відступ від вимоги. Зазвичай опрацьовується планом коригувальних дій, який перевіряють під час наступного візиту.
- Можливість для вдосконалення - не порушення й не обов'язкова вимога, а пропозиція, яку варто розглянути.
Як проводиться межа. Значна проти незначної - це судження про обсяг і вплив, а не фіксований тариф. Знахідка є значною, коли вимога взагалі не опрацьована, коли процес вийшов з ладу, а не просто дав збій, або коли відступ загрожує відповідній продукції чи цілісності системи; незначною - коли система загалом працює, а збій поодинокий. Один застарілий документ - незначна невідповідність; та сама знахідка в кількох не пов'язаних процесах - це збій процесу керування документами, який оформлюють як одну значну невідповідність. Помилка - у закономірності, а не в окремому випадку.
Що означає можливість для вдосконалення на практиці. Можливість для вдосконалення (OFI) не є невідповідністю: жодну вимогу не порушено, і діяти ви не зобов'язані. Аудитори її фіксують там, де бачать слабке місце, яке ще не спричинило збою, або практику, просто кращу за вашу - безкоштовна інформація, а не критика. Проігнорувати одну - це нормально; проігнорувати низку таких можливостей, які згодом виринають як невідповідності, - і ви підриваєте довіру аудитора до вашого судження.
Дистанційний, на місці чи гібридний. Дистанційні й гібридні аудити тепер рутина, з настановами органу з акредитації щодо використання відео та демонстрації екрана для частини часу на місці. Документально насичена половина аудиту добре переноситься на екран - контрольовані документи, співбесіди, записи аналізу з боку керівництва та внутрішніх аудитів. Не переноситься все фізичне: спостереження за перебігом процесу, звірка копії на робочому місці із системою, вибіркова перевірка калібрувальних етикеток. Тож гібридний аудит опрацьовує документи дистанційно, а візит залишає для цих перевірок. Дистанційний - не м'якший варіант: ваші докази мають бути доступні на екрані в реальному часі, а невдала демонстрація екрана показує, наскільки насправді контрольована ваша інформація.
Незалежність аудитора - це і є суть: не маючи інтересу вас пропустити, він видає сертифікат, який замовник приймає замість того, щоб перевіряти вас самому - один акредитований сертифікат заміняє десятки окремих аудитів замовників, і саме це значною мірою робить сертифікацію комерційно цінною.
Аудити другою стороною (замовника): коли на кону контракт
Аудит другою стороною - це перевірка вас замовником, той тип, що має найбезпосередніший комерційний вплив. Генеральний підрядник, регульований покупець чи будь-який замовник, для якого ваша робота несе ризик, може перевірити вас перед укладенням контракту (доконтрактний аудит або аудит схвалення постачальника) і періодично протягом нього (наглядовий аудит).
Чим він відрізняється. Сертифікаційний аудитор оцінює вас за стандартом; замовник оцінює вас за своїми вимогами - зазвичай включно зі стандартом, плюс будь-які контрактні, регуляторні чи галузеві умови, важливі для нього. Там, де сертифікація перевіряє вибірково весь стандарт, контрольний перелік замовника вужчий і набагато глибший щодо тих кількох речей, які стосуються його контракту. Зазвичай він заглиблюється в:
- Простежуваність того, що вони купують - чи можете ви прив'язати поставлений виріб до його матеріалів, партії чи серії, і в прямому напрямку - до всіх місць, куди він потрапив, для конкретних деталей, які вони замовляють?
- Контроль процесу, від якого вони залежать - спеціальний процес у серці їхньої продукції (термообробка, зварювання, стерилізація, кодування), досліджений набагато ретельніше, ніж це зробило б загальне оцінювання.
- Передавання їхніх вимог далі - пункти, які вони передають вам за контрактом, і докази того, що ви передаєте відповідні з них своїм субпідрядникам.
- Сповіщення про зміни й опрацювання витоків - чи повідомите ви їх перед зміною матеріалу, процесу чи субпостачальника; і як ви проведете відкликання чи локалізуєте невідповідну партію, що вже дійшла до них?
- Власні правила їхнього сектору - регульований покупець може накласти вимоги своєї галузі поверх ISO 9001: передавані вимоги AS9100 замовника з аерокосмічної сфери, вимоги GxP фармацевтичного покупця, регуляторні вимоги виробника медичних виробів.
Це ті ділянки, яких сертифікаційний аудит торкається лише побіжно; для замовника вони - вся суть візиту.
Наслідки для контрактів і тендерів. Саме тут аудити перестають бути вправою з якості й стають комерційними:
- Статус схваленого постачальника. Багато покупців ведуть перелік схвалених постачальників; пройдений аудит другою стороною часто є перепусткою до нього, а провалений тримає вас поза ним. Немає місця в переліку - немає запрошення до цінової пропозиції.
- Кваліфікація для тендеру. Публічні й великі приватні тендери часто роблять сертифікацію критерієм «пройшов/не пройшов» - ви або маєте акредитований сертифікат з правильним обсягом, або вас відсіюють ще до прочитання вашої заявки. Сертифікат, який сплив, чи обсяг якого не охоплює роботу, провалюється тут так само, як і його повна відсутність.
- Умови контракту й засоби правового захисту. Контракти дедалі частіше прописують відповідність як чинне зобов'язання із зубами: підтримувати сертифікацію протягом строку, дозволяти аудити за повідомленням і закривати знахідки в узгоджені терміни - часто встановлене вікно для значних невідповідностей і довше для незначних, з наданням доказів на прийняття замовником. Порушіть їх - і засоби захисту наростають: вимога коригувальних дій, потім збільшення частоти аудитів або випробувальний період, потім затримка замовлень чи вилучення з переліку схвалених постачальників, а за постійні порушення чи сертифікат, якому дали сплисти посеред контракту, - розірвання за порушення умов. Ті самі пункти зазвичай зобов'язують вас передавати рівнозначні зобов'язання своїм субпідрядникам, тож знахідка у вашому ланцюгу постачання стає знахідкою проти вас.
- Репутаційні наслідки. Замовник, який виявляє серйозну проблему під час аудиту, не просто фіксує невідповідність; він переглядає своє уявлення про вас як про постачальника. Знахідки поширюються.
Наскрізна думка тут така, що результати аудиту не підшивають і не забувають - вони визначають доступ до ринків і формують умови, які вам пропонують.
Як зробити кожен аудит легшим: одні й ті самі докази, готові на вимогу
Усі три аудити вимагають однієї й тієї ж базової речі: чинних, доступних доказів того, що ваша система робить те, що заявляє. Кожен аудитор - внутрішній, сертифікаційний чи замовника - хоче тих самих записів: контрольованих документів, закритих невідповідностей, проведених внутрішніх аудитів, аналізів з боку керівництва. Організації, які бояться аудитів, збирають ці докази з нуля щоразу; ті, хто сприймає аудити спокійно, ведуть їх безперервно, як побічний продукт роботи.
Це і є практичний аргумент на користь системи управління якістю. QMS від ComplyTrain зберігає документи, програму аудитів, знахідки та їхні коригувальні дії й запис аналізу з боку керівництва в одному місці, упорядкованому за вимогами стандарту, - тож підготовка до будь-якого з трьох типів аудиту стає питанням пошуку, а не відтворення. Сторінка ISO 9001 детально описує вимоги, які оцінюють ці аудити.
Аудиторський сезон не має означати пожежну тривогу. Замовте демонстрацію, і ми покажемо, як ComplyTrain живить внутрішні, сертифікаційні аудити й аудити замовників з тих самих завжди чинних доказів - тож знахідка стає винятком, а не нормою.
