Почати безкоштовну пробну версію
Меню

Як відбувається сертифікація: шлях від рішення до сертифіката, крок за кроком

Шлях новачка через процес сертифікації: аналіз розбіжностей, побудова системи, аудити Stage 1 і Stage 2, отримання сертифіката та цикл наглядових аудитів, який його підтримує.

Для організації, яка стикається з цим уперше, сертифікація може здаватися чорною скринькою: ви знаєте, що вам потрібен сертифікат, знаєте, що в процесі бере участь аудитор, а простір між цими двома точками - суцільний туман. Насправді все набагато передбачуваніше. Сертифікація за стандартом системи управління, таким як ISO 9001, відбувається за добре відпрацьованою послідовністю, і завчасне розуміння її структури - це більша частина того, що відрізняє спокійну першу сертифікацію від дорогої метушні.

Цей посібник проведе вас усім шляхом - від рішення про сертифікацію до отримання (і збереження) сертифіката. У ньому йдеться про ISO 9001, але та сама структура застосовна до більшості акредитованих сертифікацій систем управління. Якщо різниця між дотриманням, відповідністю та сертифікацією для вас ще не до кінця зрозуміла, почніть звідси; цей матеріал підхоплює тему з моменту, коли ви вже вирішили, що сертифікація - ваша мета.

Крок 0: Визначте сферу застосування і поставтеся до цього серйозно

Перш ніж залучати будь-якого аудитора, ви приймаєте одне рішення, яке формує все подальше: сферу застосування сертифікації. Сфера застосування - це визначення того, що сертифікується: які види діяльності, які майданчики, які продукти чи послуги. «Проєктування та виготовлення оброблених на верстатах компонентів на заводі в Орхусі» - це сфера застосування; так само як і «надання керованих ІТ-послуг з офісу в Копенгагені».

Сфера застосування важлива, бо вона визначає межу, яку оцінюватиме аудитор, і точне формулювання, яке з'явиться у вашому сертифікаті. Задасте її надто широко - візьмете на себе роботу та докази, які вам не потрібні; задасте надто вузько - сертифікат не покриватиме контрактів, які ви намагаєтеся виграти. Прочитайте тендерну документацію або вимогу замовника, що спонукає до сертифікації, і встановіть сферу застосування, яка покриває цю роботу і не більше, ніж ви реально можете підтвердити.

Крок 1: Аналіз розбіжностей - виміряйте відстань до стандарту

Першою реальною дією є чесний аналіз розбіжностей: порівняння пункт за пунктом того, що вимагає стандарт, із тим, що ви фактично робите сьогодні. Для ISO 9001 це означає пройтися пунктами з 4 по 10 і запитати щодо кожної вимоги: «це впроваджено, це підтверджено доказами чи цього немає?»

Розглянемо приклад. Софтверна компанія на стадії масштабування проводить аналіз розбіжностей і виявляє, що значну частину пункту 8 (діяльність) вона вже виконує добре - у неї є контрольований процес розробки та випуску. Але пункт 9.2 (внутрішній аудит) ніколи не виконувався, пункт 9.3 (аналізування з боку керівництва) - це неформальні розмови, які не залишають жодних записів, а пункт 7.5 (задокументована інформація) розкидано по трьох інструментах без контролю версій. Аналіз розбіжностей перетворює «у нас, певно, все гаразд» на конкретний перелік того, що треба побудувати. Цей перелік і є планом для наступного кроку.

Ви можете провести аналіз розбіжностей самостійно або залучити консультанта. У будь-якому разі результат один: пріоритизований перелік розбіжностей, який стає вашим бэклогом впровадження.

Крок 2: Побудуйте систему та згенеруйте докази

Це найдовша фаза, і її не можна прискорити: сертифікаційні аудити шукають докази за певний період часу, а не систему, увімкнену за тиждень до аудиту. Ви усуваєте розбіжності - пишете й погоджуєте процедури, налаштовуєте контроль документів, визначаєте, як опрацьовуються невідповідності та коригувальні дії, - а потім експлуатуєте систему достатньо довго, щоб напрацювати записи.

Саме останнє новачки недооцінюють. Аудитор, який оцінює аналізування з боку керівництва (9.3), хоче побачити, що аналізування справді відбувалися, із зафіксованими вхідними даними та діями; той, хто оцінює внутрішній аудит (9.2), хоче побачити проведені аудити та їхні результати. Тому вам потрібно провести щонайменше один повний цикл цих дій - внутрішні аудити, аналізування з боку керівництва, кілька реальних невідповідностей, опрацьованих від початку до кінця, - перш ніж вас можна буде аудіювати. Ця фаза зазвичай триває кілька місяців; тривалість залежить від того, наскільки велику дистанцію виявив аналіз розбіжностей.

Дві дії заслуговують окремої згадки, бо орган із сертифікації шукатиме саме їх:

  • Повний внутрішній аудит системи управління на відповідність стандарту, із зафіксованими та опрацьованими результатами. (Внутрішнім аудитам присвячено окремий детальний розгляд у матеріалі внутрішні та зовнішні аудити: пояснення.)
  • Аналізування з боку керівництва, на якому керівництво вивчає, як працює система, та приймає рішення щодо неї, із задокументованими вхідними та вихідними даними.

І те, й інше є вимогами самими по собі та доказом того, що ваша система справді працює, а не поставлена напоказ до нагоди.

Чи варто залучати консультанта?

Навколо аналізу розбіжностей більшість новачків запитують, чи залучати зовнішню допомогу. Єдиної правильної відповіді немає, але є межа, яку не варто переходити.

Хороший консультант відпрацьовує свій гонорар, скорочуючи криву навчання: він проводив аналіз розбіжностей багато разів, знає, які докази вимагатиме аудитор на Етапі 2, і може зупинити вас від побудови бюрократії, якої стандарт ніколи не вимагав. Для невеликої команди, яка вперше стикається зі стандартом системи управління, це може перетворити рік проб і помилок на кілька зосереджених місяців.

Витрати теж реальні. Система, яку консультант пише за вас, а не разом із вами, зазвичай виявляється такою, що ваші люди не сприймають як власну і тихо облишають, щойно консультант іде, - і це спливає на першому наглядовому аудиті. Є також жорстка межа: консультант може допомогти побудувати систему, але не може бути тим, хто її аудіює. Внутрішній аудит (пункт 9.2) має бути незалежним від роботи, що аудіюється, як і оцінка органу із сертифікації за визначенням. Допомога з побудовою є легітимною; передавати на аутсорс судження про те, чи працює система, - ні.

Крок 3: Виберіть акредитований орган із сертифікації

Ви не сертифікуєте себе самі, і вам не потрібен сертифікат від органу, який не є акредитованим. Виберіть орган із сертифікації, акредитований визнаним органом з акредитації - DANAK у Данії, UKAS у Великій Британії, DAkkS у Німеччині та їхніми аналогами в інших країнах, усі з яких взаємно визнаються через угоду IAF. Акредитований сертифікат - це той, який покупці та оцінювачі тендерів приймуть без додаткових запитань.

Крім цього, органи із сертифікації не є взаємозамінними, і найдешевша пропозиція рідко буває правильним вибором. Порівняйте безпосередньо чотири речі:

  • Орган з акредитації, що стоїть за ним. Акредитацію надають за схемами, а не як загальний знак, тож переконайтеся, що орган акредитований саме за потрібним вам стандартом, і перевірте публічний реєстр органу з акредитації, а не довіряйте логотипу на сайті.
  • Досвід у секторі та схемі. Аудитор, який роками працює з вашим видом діяльності, читає ваші докази швидше і ставить гостріші запитання, ніж той, хто вперше стикається з вашим сектором, - для софтверного бізнесу той, хто вільно орієнтується в тому, як процес розробки та випуску створює записи, кращий за універсала.
  • Доступність аудиторів відповідно до вашого графіка. Якщо процес рухає тендерний дедлайн, обмежувальним чинником часто є не те, як швидко ви будуєте систему, а те, коли орган може призначити Етап 1 та Етап 2, - запитуйте про терміни очікування, перш ніж брати на себе зобов'язання, а не після.
  • Загальна вартість за три роки, а не оголошений гонорар. Сертифікація працює за трирічним циклом, тож початковий гонорар - лише частина рахунку. Попросіть повну картину - Етап 1 та Етап 2, обидва наглядові візити, будь-які подобові плати чи витрати на відрядження - і порівнюйте органи за трирічною сумою.

Про інтегровані системи управління

Якщо ви розраховуєте сертифікуватися більш ніж за одним стандартом - скажімо, ISO 9001 для якості разом зі стандартом екологічного управління або управління охороною праці, - зазвичай варто планувати їх разом, а не як окремі проєкти. Сучасні стандарти систем управління ISO мають спільну структуру високого рівня: той самий каркас пунктів з 4 по 10 і ті самі вимоги до задокументованої інформації, внутрішнього аудиту та аналізування з боку керівництва. Цей спільний хребет дозволяє одному набору контролів документів, одній програмі внутрішнього аудиту та одному аналізуванню з боку керівництва обслуговувати їх усі, а орган із сертифікації може оцінити їх в одному об'єднаному аудиті - менше дублювання зусиль і часто менше часу на майданчику. Вирішуйте на ранньому етапі, на стадії визначення сфери застосування: доопрацювати другий стандарт у систему, побудовану для одного, - це більше роботи, ніж проєктувати одразу для обох.

Крок 4: Сертифікаційний аудит - Етап 1 та Етап 2

Початковий сертифікаційний аудит проходить у два етапи, свідомо розділені.

Етап 1 - перевірка готовності. Аудитор перевіряє, що ваша система управління існує і готова до поглибленого оцінювання. Він переглядає вашу задокументовану інформацію, підтверджує сферу застосування, дивиться на ваші записи внутрішнього аудиту та аналізування з боку керівництва і визначає все, що зробило б повне оцінювання безглуздим. Розглядайте Етап 1 як підтвердження аудитором того, що є що аудіювати, та як сигналізацію про занепокоєння, поки у вас ще є час на них зреагувати, - це не залік чи незалік, а попередження перед справжнім оцінюванням.

Етап 2 - оцінювання. Через кілька тижнів аудитор повертається, щоб оцінити систему у дії на відповідність кожній застосовній вимозі, перевіряючи, чи система, яку ви задокументували, є системою, яку ви експлуатуєте. Результати класифікуються - зазвичай як значні невідповідності (вимога не виконана або зруйнована ціла частина системи), незначні невідповідності (порушення однієї вимоги) та можливості для покращення (не вимагаються, але варті уваги).

Значну невідповідність необхідно усунути, перш ніж можна буде видати сертифікат; аудитор захоче отримати докази того, що ви її виправили та усунули її причину. Незначні невідповідності зазвичай потребують плану коригувальних дій, який перевіряється під час наступного візиту. Цілком нормально піти з певними результатами - чистий результат є винятком, а не очікуванням.

Як насправді виглядає день Етапу 2. Він починається з короткої вступної наради: аудитор підтверджує сферу застосування, викладає план на день і погоджує, з ким і коли спілкуватися. Основна частина дня - це вибіркова перевірка: витягування конкретних записів («покажіть мені протоколи трьох останніх аналізувань з боку керівництва»; «покажіть мені, як була закрита ця скарга»), опитування людей від керівництва до тих, хто виконує роботу, та спостереження за роботою в тому вигляді, в якому вона реально відбувається. Він завершується щоденним зворотним зв'язком, коротким підбиттям підсумків, щоб на завершенні ніщо не стало несподіванкою, та заключною нарадою, на якій аудитор представляє й класифікує результати та викладає, що буде далі, - тож ви йдете, точно знаючи, що саме (якщо взагалі щось) треба усунути, перш ніж буде видано сертифікат.

Крок 5: Сертифікат - що ви насправді отримуєте

Щойно результати усунуто на задоволення аудитора, орган із сертифікації видає сертифікат. У ньому зазначено стандарт, вашу організацію, сферу застосування, орган, що видає сертифікат, та його знак акредитації, а також дати. Саме знак акредитації надає сертифікату вагу в очах третіх сторін.

Уважно прочитайте власний сертифікат і використовуйте його точно. Сфера застосування в ньому - це сфера, на яку ви можете претендувати, не більше. Якщо хтось запитає, чи ви сертифіковані, чесна відповідь посилається на стандарт, орган та сферу застосування точно так, як написано.

Приклад графіка: від рішення до сертифіката

Розмістимо наш поточний приклад у календарі. Наша софтверна компанія на стадії масштабування вирішила в місяці 0 пройти сертифікацію, бо цього вимагав тендер головного підрядника. Тривалості не є обіцянками - вони відображають розмір розбіжностей та час, який команда може виділити, - але загальна структура типова.

  • Місяць 0. Рішення прийнято; сферу застосування сформульовано як «проєктування, розробка та підтримка SaaS-платформи компанії», з планом та внутрішнім відповідальним.
  • Місяць 1. Аналіз розбіжностей за пунктами з 4 по 10: діяльність (пункт 8) переважно на місці; внутрішній аудит (9.2), аналізування з боку керівництва (9.3) та контроль документів (7.5) - це розбіжності.
  • Місяці 2–4. Фаза побудови: процедури погоджено, контроль документів налаштовано, процес невідповідностей та коригувальних дій (10.2) визначено - а потім експлуатується, а не просто записано.
  • Місяць 5. Минуло достатньо часу для реальних записів: проведено внутрішній аудит, запротокольовано перше аналізування з боку керівництва, кілька справжніх невідповідностей опрацьовано від початку до кінця.
  • Місяць 6. Залучено орган із сертифікації; проведено перевірку готовності Етапу 1, з кількома зауваженнями, які треба впорядкувати перед Етапом 2.
  • Місяці 7–8. Оцінювання Етапу 2; закрито одну незначну невідповідність; сертифікат видано, щойно аудитор задоволений.

Приблизно сім-вісім місяців від рішення до сертифіката для цієї організації - організації з більшими розбіжностями або меншим часом знадобиться більше. Визначальним чинником є дистанція, яку виявив аналіз розбіжностей, а не календар.

Крок 6: Нагляд та ресертифікація - як зберегти сертифікат

Сертифікація - це трирічний цикл, а не разова подія. Орган із сертифікації повертається для наглядових аудитів - зазвичай щорічно, - щоб підтвердити, що система все ще працює і що попередні результати було усунуто. Вони легші за початковий Етап 2, але реальні: система, яка тихо занепала з моменту сертифікації, спливе тут, а серйозні чи стійкі проблеми можуть призвести до призупинення або скасування сертифіката.

До завершення трьох років ресертифікаційний аудит - подібний за глибиною до початкового Етапу 2 - поновлює цикл ще на три роки. Організації, для яких ресертифікація виявляється легкою, - це ті, хто підтримував систему живою протягом усього часу: актуальні документи, поточні внутрішні аудити, регулярні аналізування з боку керівництва, докази, що накопичуються як побічний продукт роботи. Ті, для кого вона болісна, - це ті, хто сприйняв перший сертифікат як фінішну лінію.

Що робить різницю: докази, які підтримують себе самі

Перечитайте кроки, і одне повторюється - аудитор хоче актуальних, доступних доказів. Аналіз розбіжностей знаходить, де їх бракує; фаза побудови їх генерує; Етап 2 їх перевіряє; нагляд підтверджує, що вони й далі напрацьовуються. Найбільшим визначальним чинником того, наскільки складною буде сертифікація, є те, чи накопичуються ваші докази в процесі роботи, чи їх доводиться відновлювати перед кожним аудитом.

Саме для цього й існує система управління якістю. QMS від ComplyTrain структурована навколо власних вимог стандарту, тож документи залишаються під контролем, внутрішні аудити та аналізування з боку керівництва залишають свої записи, а невідповідності несуть за собою слід коригувальних дій, - тож Етап 1, Етап 2 та кожен наглядовий візит стають питанням демонстрації того, що вже є. Сторінка ISO 9001 викладає вимоги, на відповідність яким оцінює вас увесь процес.


Готуєтеся до першої сертифікації? Замовте демо, і ми покажемо вам, як ComplyTrain тримає докази, які вимагає аудитор, упорядкованими за пунктами, щоб шлях від рішення до сертифіката був прямим.