Skabelon til flowchart for intern audit

Flowchart for intern audit: risikobaseret auditprogram, tjek af auditors uafhængighed, audit på stedet, afvigelser, korrigerende handling og verificeret opfølgning.

Sådan fungerer det

  1. Omdøb banerne til jeres faktiske roller

    Erstat 'Kvalitetschef' med den, der ejer auditprogrammet hos jer — det kan være en compliance-ansvarlig, en arbejdsmiljøchef eller en ISMS-ansvarlig — og tilpas 'Auditeret/procesejer' til den titel, I bruger. Behold topledelsen som en selvstændig bane, også selvom det er én person, for rapporteringsvejen ind i ledelsens evaluering skal være synlig.

  2. Skriv ned, hvad der styrer auditfrekvensen

    Læg jeres regel ind på trinnet med auditprogrammet: hvilke processer auditeres hver cyklus, hvad der udløser en ekstra audit (en væsentlig afvigelse, en procesændring, en ny leverandør, en tendens i kundeklager), og hvad minimumsdækningen er over en certificeringscyklus. Et program uden nedskrevet begrundelse er i sig selv et klassisk fund.

  3. Definér uafhængighedstesten

    Angiv, hvad der diskvalificerer en auditor ved uafhængighedsbeslutningen: at auditere sit eget arbejde, at auditere en proces man leder eller refererer ind i, eller at have skrevet den procedure, der auditeres. Notér det alternativ, I bruger, når puljen er lille — bytte på tværs af afdelinger, en uddannet auditor fra et andet site, eller en indlejet ekstern auditor.

  4. Lås jeres fundkategorier fast, og hvad hver af dem forpligter til

    Beslut, hvordan I skelner mellem væsentlig afvigelse, mindre afvigelse og observation, og skriv det på afvigelsestrinnet. Vær eksplicit om, at observationer ikke kræver korrigerende handling — ellers underrapporterer auditorerne for at undgå at skabe arbejde.

  5. Sæt tidsfrister på korrigerende handlinger

    Læg rigtige tal på trinnene om korrigerende handling: hvor lang tid procesejeren har til at foreslå rodårsag og handling, hvor lang tid til at gennemføre, og hvornår verifikationen sker. Ti arbejdsdage til svar og tres til gennemførelse er almindeligt, men vælg det, jeres organisation reelt kan overholde.

  6. Navngiv, hvor dokumentationen ligger

    Skriv den faktiske placering og opbevaringsperiode på rapporterings- og lukningstrinnene for tjeklister, stikprøvenoter, rapporter og handlingsregistreringer. Dokumentation for auditprogrammet og dets resultater skal opbevares, og 'i auditors indbakke' holder ikke over for en certificeringsauditor.

Ofte stillede spørgsmål

Hvilke faser består den interne auditproces af?

Seks, som vist i diagrammet. Læg et risikobaseret årligt auditprogram ud fra procesrisiko og tidligere fund. Tildel en auditor, og bekræft at vedkommende er uafhængig af området. Planlæg auditten, varsl den auditerede, og gennemgå dokumenter på forhånd. Gennemfør auditten på stedet: åbningsmøde, stikprøver af registreringer og interview af medarbejdere, afslutningsmøde. Rapporter resultatet, og hold afvigelser og observationer adskilt. Aftal derefter korrigerende handling med en ansvarlig og en frist, verificér at den virkede, og før resultaterne ind i ledelsens evaluering, før auditten lukkes og dokumentationen arkiveres.

Hvordan sikrer man auditors uafhængighed i en lille organisation?

Kravet er, at auditorer ikke auditerer deres eget arbejde — ikke at I skal have en selvstændig auditafdeling. I praksis betyder det, at man bytter auditorer på tværs af afdelinger, så den, der driver indkøb, auditerer lageret og omvendt; at man uddanner medarbejdere uden for kvalitetsfunktionen til auditorer; at man låner en uddannet auditor fra et andet site eller selskab i koncernen; eller at man hyrer en ekstern auditor til de områder, hvor ingen internt er upartisk. Diagrammet gør det til et beslutningspunkt med en omfordelingssløjfe, så tjekket sker før planlægningen frem for efter, at rapporten er blevet anfægtet.

Hvor ofte bør interne audits gennemføres?

Ingen ledelsessystemstandard fastsætter et fast interval. ISO 9001, ISO 14001 og ISO 27001 siger alle, at audits gennemføres med planlagte mellemrum, og at programmet tager højde for de berørte processers betydning, ændringer der påvirker organisationen, og resultaterne af tidligere audits. I praksis dækker de fleste organisationer hver proces mindst én gang pr. treårig certificeringscyklus, auditerer højrisikoprocesser eller processer med tidligere afvigelser årligt eller oftere, og lægger uplanlagte audits ind efter væsentlige ændringer eller hændelser.

Hvad er forskellen på en afvigelse og en observation?

En afvigelse er en manglende opfyldelse af et fastsat krav — et punkt i standarden, jeres egen procedure eller et lovgivnings- eller kundekrav — og den forpligter jer til at rette op, undersøge årsagen og iværksætte korrigerende handling. En observation er noget, auditor har noteret, som ikke er et brud: en svag kontrol, en uoverensstemmelse eller en praksis, der bliver et problem, hvis den får lov at ligge. Den kræver ikke korrigerende handling. Det er vigtigt at holde de to klart adskilt, for hvis observationer behandles som fund, holder auditorerne stille og roligt op med at skrive dem ned.

Brug denne skabelon

Mere i Skabeloner til procesdiagrammer