Skabelon til flowchart for intern audit

Flowchart for intern audit: risikobaseret auditprogram, tjek af auditors uafhængighed, audit på stedet, afvigelser, korrigerende handling og verificeret opfølgning.

Brug denne skabelon

Hvad er skabelon til flowchart for intern audit?

En intern audit er en organisation, der kontrollerer sig selv op mod sine egne procedurer og op mod den standard, den arbejder efter. Cyklussen i denne skabelon er den, ledelsessystemstandarderne forventer: ISO 9001, ISO 14001 og ISO 27001 kræver alle audits med planlagte mellemrum, et auditprogram der tager højde for processernes betydning og tidligere resultater, auditorer der er objektive og upartiske, fund der handles på uden unødig forsinkelse, dokumentation for programmet og dets resultater, og at auditresultaterne føres ind i ledelsens evaluering.

To ting afgør, om et auditprogram er brugbart eller bare papirarbejde. Det første er uafhængighed: en auditor, der gennemgår en proces, vedkommende selv driver, rapporterer ikke om sig selv, og derfor gør diagrammet uafhængighedstjekket til en eksplicit beslutning med en vej til omfordeling frem for en linje i en procedure, ingen læser. Det andet er dokumentation. Et fund kan kun forsvares, hvis det peger på en konkret registrering, stikprøve eller et interview, og derfor findes trinnet på stedet: for at fange dokumentnumre, datoer og stikprøvestørrelser, mens auditor stadig står i lokalet. Sidste trin lukker auditten ved at arkivere netop de registreringer, ikke ved at sende en mail.

Det andet sted, auditprogrammer falder fra hinanden, er efter rapporten. Fund bliver rejst, korrigerende handlinger bliver aftalt, og så er der ingen, der kontrollerer, om handlingen virkede. Diagrammet håndterer det med en opfølgningsbeslutning, der enten verificerer handlingen eller genåbner den tilbage til rodårsagsanalysen, så en afvigelse ikke kan lukkes på et løfte. Hvis I selv holder auditproceduren som et styret dokument, så versionsstyr den med en registreret godkendelse: en certificeringsauditor spørger næsten altid, hvilken revision der var gældende på tidspunktet for en given audit.

Hvad dette flowchart dækker

I denne skabelon

  • Fire swimlanes (Kvalitetschef, Intern auditor, Auditeret/procesejer og Topledelse) fordelt på seks faser: Auditprogram, Planlægning, Audit på stedet, Rapportering, Korrigerende handling samt Opfølgning og review
  • Opsætning af programmet i kvalitetschefens bane: gennemgå risici og tidligere fund, læg det årlige auditprogram, og tildel en auditor til hver audit
  • En eksplicit uafhængighedsbeslutning, 'Er auditor uafhængig af området?', hvor et Nej går videre til at tildele en anden auditor og tjekke igen, før planlægningen overhovedet starter
  • Forberedelse og dokumentgennemgang: auditplan og tjekliste, varsling og datoaftale med den auditerede, den auditeredes fremsendelse af procedurer og registreringer, og en dokumentgennemgang før auditten
  • Auditten på stedet med beslutningen 'Opfylder dokumentationen kravet?': dokumentation, der opfylder kravet, går direkte til afslutningsmødet, mens et hul først går gennem registrering af en afvigelse eller observation
  • Afslutning: udsend auditrapporten som en arkiveret registrering, aftal rodårsag og korrigerende handling med procesejeren, gennemfør inden fristen, og lad derefter tjekket 'Virkede den korrigerende handling?' enten genåbne handlingen eller sende resultaterne til ledelsens evaluering, før auditten lukkes og dokumentationen arkiveres

Hvornår du skal bruge skabelonen

  • I skal skrive eller revidere den dokumenterede procedure for intern audit til ISO 9001, ISO 14001, ISO 27001 eller et tilsvarende ledelsessystem
  • I forbereder jer på en certificerings- eller opfølgningsaudit og skal kunne vise, hvordan audits planlægges, hvem der auditerer hvem, og hvor dokumentationen ligger
  • Der bliver rejst fund, men de korrigerende handlinger skrider over deres frister, og ingen verificerer, om de virkede
  • I skal træne nye interne auditorer, som kun har set selve dagen på stedet og ikke programmet, rapporteringen og opfølgningen omkring den
  • I er en lille organisation, hvor auditorers uafhængighed reelt er svær, og I har brug for en måde at dokumentere den på, som kan forsvares

Sådan fungerer det

  1. Omdøb banerne til jeres faktiske roller

    Erstat 'Kvalitetschef' med den, der ejer auditprogrammet hos jer (det kan være en compliance-ansvarlig, en arbejdsmiljøchef eller en ISMS-ansvarlig), og tilpas 'Auditeret/procesejer' til den titel, I bruger. Behold topledelsen som en selvstændig bane, også selvom det er én person, for rapporteringsvejen ind i ledelsens evaluering skal være synlig.

  2. Skriv ned, hvad der styrer auditfrekvensen

    Læg jeres regel ind på trinnet med auditprogrammet: hvilke processer auditeres hver cyklus, hvad der udløser en ekstra audit (en væsentlig afvigelse, en procesændring, en ny leverandør, en tendens i kundeklager), og hvad minimumsdækningen er over en certificeringscyklus. Et program uden nedskrevet begrundelse er i sig selv et klassisk fund.

  3. Definér uafhængighedstesten

    Angiv, hvad der diskvalificerer en auditor ved uafhængighedsbeslutningen: at auditere sit eget arbejde, at auditere en proces man leder eller refererer ind i, eller at have skrevet den procedure, der auditeres. Notér det alternativ, I bruger, når puljen er lille: bytte på tværs af afdelinger, en uddannet auditor fra et andet site, eller en indlejet ekstern auditor.

  4. Lås jeres fundkategorier fast, og hvad hver af dem forpligter til

    Beslut, hvordan I skelner mellem væsentlig afvigelse, mindre afvigelse og observation, og skriv det på afvigelsestrinnet. Vær eksplicit om, at observationer ikke kræver korrigerende handling: ellers underrapporterer auditorerne for at undgå at skabe arbejde.

  5. Sæt tidsfrister på korrigerende handlinger

    Læg rigtige tal på trinnene om korrigerende handling: hvor lang tid procesejeren har til at foreslå rodårsag og handling, hvor lang tid til at gennemføre, og hvornår verifikationen sker. Ti arbejdsdage til svar og tres til gennemførelse er almindeligt, men vælg det, jeres organisation reelt kan overholde.

  6. Navngiv, hvor dokumentationen ligger

    Skriv den faktiske placering og opbevaringsperiode på rapporterings- og lukningstrinnene for tjeklister, stikprøvenoter, rapporter og handlingsregistreringer. Dokumentation for auditprogrammet og dets resultater skal opbevares, og 'i auditors indbakke' holder ikke over for en certificeringsauditor.

Ofte stillede spørgsmål

Hvilke faser består den interne auditproces af?

Seks, som vist i diagrammet. Læg et risikobaseret årligt auditprogram ud fra procesrisiko og tidligere fund. Tildel en auditor, og bekræft at vedkommende er uafhængig af området. Planlæg auditten, varsl den auditerede, og gennemgå dokumenter på forhånd. Gennemfør auditten på stedet: åbningsmøde, stikprøver af registreringer og interview af medarbejdere, afslutningsmøde. Rapporter resultatet, og hold afvigelser og observationer adskilt. Aftal derefter korrigerende handling med en ansvarlig og en frist, verificér at den virkede, og før resultaterne ind i ledelsens evaluering, før auditten lukkes og dokumentationen arkiveres.

Hvordan sikrer man auditors uafhængighed i en lille organisation?

Kravet er, at auditorer ikke auditerer deres eget arbejde, ikke at I skal have en selvstændig auditafdeling. I praksis betyder det, at man bytter auditorer på tværs af afdelinger, så den, der driver indkøb, auditerer lageret og omvendt; at man uddanner medarbejdere uden for kvalitetsfunktionen til auditorer; at man låner en uddannet auditor fra et andet site eller selskab i koncernen; eller at man hyrer en ekstern auditor til de områder, hvor ingen internt er upartisk. Diagrammet gør det til et beslutningspunkt med en omfordelingssløjfe, så tjekket sker før planlægningen frem for efter, at rapporten er blevet anfægtet.

Hvor ofte bør interne audits gennemføres?

Ingen ledelsessystemstandard fastsætter et fast interval. ISO 9001, ISO 14001 og ISO 27001 siger alle, at audits gennemføres med planlagte mellemrum, og at programmet tager højde for de berørte processers betydning, ændringer der påvirker organisationen, og resultaterne af tidligere audits. I praksis dækker de fleste organisationer hver proces mindst én gang pr. treårig certificeringscyklus, auditerer højrisikoprocesser eller processer med tidligere afvigelser årligt eller oftere, og lægger uplanlagte audits ind efter væsentlige ændringer eller hændelser.

Hvad er forskellen på en afvigelse og en observation?

En afvigelse er en manglende opfyldelse af et fastsat krav (et punkt i standarden, jeres egen procedure eller et lovgivnings- eller kundekrav), og den forpligter jer til at rette op, undersøge årsagen og iværksætte korrigerende handling. En observation er noget, auditor har noteret, som ikke er et brud: en svag kontrol, en uoverensstemmelse eller en praksis, der bliver et problem, hvis den får lov at ligge. Den kræver ikke korrigerende handling. Det er vigtigt at holde de to klart adskilt, for hvis observationer behandles som fund, holder auditorerne stille og roligt op med at skrive dem ned.

Brug denne skabelon

Del af disse pakker

Mere i Skabeloner til audit og inspektion

Mere i Skabeloner til procesdiagrammer

Browse all Skabeloner til audit og inspektion