Flowchart for opfølgning på korrigerende handlinger (auditfund)
Skabelon til opfølgning på korrigerende handlinger: ansvarlig og frist, statusopdateringer, forlængelse, eskalering ved overskridelse, verifikation af dokumentationen, kontrol af effekt og derefter lukning eller genåbning.
Hvad er flowchart for opfølgning på korrigerende handlinger (auditfund)?
Opfølgning på korrigerende handlinger er den halvdel af auditcyklussen, der kører, efter at alle har forladt lokalet. Fundet er skrevet, rodårsagen er aftalt, og handlingen har en ansvarlig og en dato; fra det punkt handler processen om, hvorvidt tilsagnet bliver holdt, og om det ændrede noget at holde det. Diagrammet herunder følger én aftalt handling fra ende til anden: den ansvarlige og fristen tildelt ved auditafslutningen, opfølgningsmetoden fastsat af fundets betydning, handlingen registreret i registret, statusopdateringer givet op mod fristen, de veje der tages, når fristen skrider, eller handlingen aldrig bliver udført, dokumentationen indsendt og efterprøvet mod det aftalte, en kontrol af effekten efter en fastlagt evalueringsperiode, og lukning med status rapporteret ind i ledelsens evaluering.
Det her er hverken auditten eller undersøgelsen. Hvordan et fund udtages, rejses og rapporteres, hører til den interne auditproces; hvordan en rodårsag fastlægges, og en plan for korrigerende og forebyggende handlinger skrives, hører til CAPA-processen, som lukker mod sin egen CAPA-sag og ikke mod et auditfund. Dette diagram starter, hvor en handling allerede findes, og stopper, når fundet er lukket eller formelt accepteret som en risiko. Det stopper også før en fuld eskaleringsstige: ét ledelsestrin giver den overskredne vej et sted at gå hen, mens niveauer, tidsfrister og udvalgsrapportering for et alvorligt fund hører til processen for eskalering af auditfund. Grænsen betyder noget: et opfølgningsregister rådner, når genåbnede punkter forvandler sig tilbage til uplanlagte undersøgelser. Blev handlingen udført ordentligt, og vender problemet alligevel tilbage, var rodårsagen sandsynligvis forkert, og det hører hjemme i undersøgelsen frem for endnu en runde i dette diagram. Brug diagrammet som et udgangspunkt, I tilpasser til jeres egen auditprocedure og til kravene fra jeres ledelsessystem og jeres myndighed, under kompetent gennemgang.
Syv beslutninger ligger på diagrammet, og fire af dem bærer det. "Større eller mindre fund?" fastsætter, hvor hårdt opfølgningen skal arbejde: et væsentligt fund udløser et verifikationsbesøg på stedet, før noget som helst andet sker, mens et mindre går direkte i registret. IIA's Global Internal Audit Standards fra 2024, gældende fra 9. januar 2025, peger samme vej og kræver, at opfølgende vurderinger udføres risikobaseret, og at status på ledelsens handlingsplaner opdateres i et opfølgningssystem. "Handlingen afsluttet inden fristen?" er selve kontrolpunktet i opfølgningen, og den har tre udgange frem for to, fordi en frist i praksis enten bliver overholdt, flyttet eller overskredet. "Er handlingen gennemført som aftalt?" ligger i auditorens bane og ikke hos den ansvarlige, fordi den, der har udført arbejdet, ikke er den, der bekræfter, at det er gjort. Og "Virker handlingen i praksis?" ligger med vilje helt ude til højre: en selvstændig kontrol, kørt senere, op mod et mål aftalt på forhånd.
Hvad dette flowchart dækker
I denne skabelon
- Fem swimlanes (Auditor / opfølgningsansvarlig, Handlingsansvarlig, Procesejer, Kvalitet og Ledelse) fordelt på seks faser: Aftalt handlingsplan, Opfølgning og status, Overskredet og eskalering, Dokumentation og verifikation, Effektivitetskontrol samt Lukning og rapportering
- En risikobaseret start: beslutningen "Større eller mindre fund?" booker et verifikationsbesøg på stedet ved et større fund og sender et mindre direkte i registret, så indsatsen i opfølgningen bestemmes af fundets betydning frem for af vane
- Opfølgning med tre ærlige udgange, fordi "Handlingen afsluttet inden fristen?" forgrener sig til Afsluttet, Forlængelse og Overskredet, og fordi forlængelsesvejen løber gennem den opfølgningsansvarliges beslutning "Er forlængelsen berettiget?" og én registreret fristændring, før den igen møder statusopdateringerne
- En eskaleringsvej, der kan ende, uden at handlingen nogensinde bliver udført: rykkere på et overskredet punkt, beslutningen "Overskredet ud over eskaleringsgrænsen?", eskalering til den ansvarlige direktør og ledelsens valg "Læg ny plan eller accepter risikoen?" med en dokumenteret accepteret risiko som sin egen afslutning
- Verifikation som et trin for sig i auditorens bane: den ansvarlige indsender dokumentation, auditoren efterprøver den mod den aftalte handling, og "Er handlingen gennemført som aftalt?" flytter enten handlingen ind i effektvinduet eller sender manglerne tilbage til "Gennemfør de aftalte handlingstrin"
- Effektivitet behandlet som en senere kontrol: "Fastsæt effektmål og evalueringsdato", før vinduet åbner, overvågning hos procesejeren, derefter en stikprøve i registreringerne, og "Virker handlingen i praksis?", der enten genåbner fundet for en ny handling, hvor årsagen stadig holder, eller sender det videre til lukning og ledelsens evaluering
Hvornår du skal bruge skabelonen
- I har et opfølgningsregister fuldt af handlinger, der er markeret som gennemførte, og ingen registrering af, at nogen har efterprøvet, om de blev udført, endsige om de virkede
- Audithandlinger skrider rutinemæssigt forbi deres frister, og I kan ikke sige, hvornår en forsinket handling bliver til en andens problem
- I sætter opfølgning op til et nyt auditprogram og vil have trinnene for opfølgning, verifikation og effektivitet aftalt, før I konfigurerer et værktøj
- En ekstern auditor eller et certificeringsorgan har spurgt, hvordan I verificerer korrigerende handlinger, og hvordan I afgør, at et fund må lukkes
- Kvalitet og intern audit rykker for de samme handlinger, så I har brug for ét diagram, der siger, hvem der verificerer, hvem der godkender en forlængelse, og hvem der eskalerer
Sådan fungerer det
Omdøb banerne til jeres roller
Erstat Auditor / opfølgningsansvarlig, Handlingsansvarlig, Procesejer, Kvalitet og Ledelse med de roller, I reelt har. I en mindre organisation er den opfølgningsansvarlige og Kvalitet som regel den samme person, så læg de baner sammen frem for at tegne en overlevering, der aldrig sker. Hold kun den handlingsansvarlige og procesejeren adskilt, hvor de faktisk er forskellige.
Fastsæt opfølgningsmetoden efter betydning
Skriv jeres egen regel på den første beslutning: hvilke fund der udløser et verifikationsbesøg på stedet og en kort frist, og hvilke der kan verificeres på dokumenter ved den næste planlagte audit. Skriv, hvem der klassificerer fundet og hvornår, for en klassifikation, der gives, efter at handlingen allerede er forsinket, er ikke en klassifikation, men en undskyldning.
Aftal reglen for frister og forlængelser
Beslut, hvordan frister sættes ved auditafslutningen, hvor mange gange en handling må flyttes, hvem der må godkende det, og hvad en anmodning skal indeholde. Én registreret fristændring med en navngiven godkender og en skriftlig begrundelse er et forsvarligt udgangspunkt. Ubegrænsede tavse forlængelser er dét, der fylder et register med handlinger, som permanent er næsten færdige.
Skriv jeres eskaleringsgrænser på diagrammet
Erstat den foreløbige formulering på eskaleringsbeslutningen med jeres egen udløser: dage efter fristen, en anden overskredet dato, eller fundets risikoniveau. Navngiv den rolle, handlingen eskalerer til, og skriv, hvad den person faktisk kan beslutte, hvad enten det er en ny plan, flere ressourcer eller en formel accept af risikoen.
Definér den dokumentation, verifikationen accepterer
Skriv, hvad auditoren vil efterprøve for jeres almindelige handlingstyper: en revideret procedure med udstedelsesdato, uddannelsesregistreringer, en godkendt ændringssag, en stikprøve af registreringer produceret siden ændringen. At aftale det ved auditafslutningen frem for ved opfølgningen er dét, der forhindrer, at verifikationsmødet bliver til en forhandling om, hvad der tæller.
Vælg effektmålet og perioden
Skriv for hver handling ned, hvad der vil vise, at problemet er ophørt, og hvor længe processen skal køre, før I ser efter: et antal gentagelser, en fejlrate, en stikprøve af transaktioner, en ny audit af det samme krav. Fastsæt begge dele, før vinduet åbner. Diagrammet nævner med vilje ingen periode, fordi den rigtige følger af, hvor ofte aktiviteten kører.
Prøv det af mod et lukket fund
Tag to-tre fund, I allerede har lukket, gerne ét der lukkede rent og ét der kom tilbage, og følg dem gennem diagrammet. Hvert trin, folk beskriver, men som ikke er tegnet, og hver kasse, der er tegnet, men springes over i praksis, er det fund, der er værd at handle på, før I udgiver processen.
Ofte stillede spørgsmål
Hvilke trin består opfølgning på korrigerende handlinger af?
En aftalt korrigerende handling kommer fra auditafslutningen med en ansvarlig og en frist. Den opfølgningsansvarlige klassificerer den: et større fund udløser et verifikationsbesøg på stedet, et mindre går direkte i opfølgningsregistret, og under alle omstændigheder registreres den dér. Den ansvarlige gennemarbejder de aftalte trin og giver statusopdateringer. På fristen er handlingen enten afsluttet, forlænget én gang med en registreret begrundelse, eller overskredet og rykket; en rykker ud over eskaleringsgrænsen går til den ansvarlige direktør, som enten lægger en ny plan eller accepterer risikoen. En afsluttet handling går videre til dokumentation: den ansvarlige indsender den, auditoren efterprøver den mod det aftalte, og mangler går tilbage. Når gennemførelsen er bekræftet, fastsættes et effektmål og en evalueringsdato, processen kører, der tages stikprøver i registreringerne, og handlingen lukkes med dokumentation eller genåbnes. Åbne og lukkede handlinger rapporteres ved ledelsens evaluering.
Hvad er forskellen på verifikation og effektivitetskontrol?
Verifikation spørger, om den aftalte handling faktisk blev udført. Det er et snævert, dokumentært spørgsmål, der besvares tæt på afslutningsdatoen: er proceduren revideret og udstedt, blev de navngivne personer uddannet, blev ændringen godkendt, findes den nye kontrol. Effektivitetskontrollen spørger, om problemet ophørte, og den kan ikke besvares samme dag, fordi processen skal køre og producere dokumentation. Derfor ligger de to i hver sin fase på dette diagram med en evalueringsperiode imellem. Forskellen betyder noget, fordi en handling kan være fuldt gennemført og fuldstændig uden effekt: proceduren blev opdateret, uddannelsen blev holdt, og den samme afvigelse rejses igen ved næste audit. ISO 9001:2015 gør det sidste eksplicit og kræver, at organisationen gennemgår effekten af enhver korrigerende handling, der er iværksat, og ikke blot registrerer, at den blev iværksat.
Hvem bør verificere en korrigerende handling, og hvilke registreringer kræver en lukning?
Verifikationen bør foretages af en, der er uafhængig af arbejdet, normalt den auditor, der rejste fundet, eller den, der driver opfølgningsprogrammet, og ikke den handlingsansvarlige. Derfor ligger beslutningen "Er handlingen gennemført som aftalt?" i auditorens bane på dette diagram. Til lukningen skal I gemme nok til, at en udenforstående kan rekonstruere beslutningen et år senere: fundet og dets aftalte handling, den ansvarlige og den oprindelige frist, enhver fristændring og begrundelsen for den, den dokumentation der blev efterprøvet og af hvem, effektmålet, evalueringsperioden og dens resultat, og hvem der godkendte lukningen. ISO 9001:2015 kræver, at dokumenteret information om afvigelsens art, de iværksatte handlinger og resultaterne af enhver korrigerende handling opbevares, og opfølgningen er dér, hvor den sidste af de tre faktisk bliver til.
Hvor længe bør man vente på en effektivitetskontrol?
Længe nok til, at den ændrede proces kører tilstrækkeligt mange gange til at sige noget. En daglig transaktionsproces kan give jer en rimelig stikprøve inden for en måned; en kvartalsafslutning, en sæsonaktivitet eller en årlig leverandørvurdering gør ikke, og at kontrollere dem efter fire uger fortæller jer kun, at der endnu ikke er sket noget. Tag perioden fra, hvor ofte aktiviteten kører, og hvor mange data I har brug for, ikke fra et standardinterval, der passer registret. Skriv målet ned samtidig, hvad enten det er et antal gentagelser, en fejlrate, en stikprøvestørrelse eller en ny audit af det samme krav, for et mål, der vælges efter evalueringsperioden, plejer at være det, data tilfældigvis understøtter. ISO 19011:2018 bemærker, at verifikation af, om korrigerende handlinger er gennemført og har haft effekt, kan udføres som en del af en senere audit, hvilket ofte er det praktiske svar, når vinduet er langt.
Kan et auditfund lukkes, hvis handlingen aldrig bliver udført?
Ja, men kun som en udtrykkelig beslutning, ikke ved udmattelse. Vælger ledelsen ikke at gennemføre en aftalt handling, er det ærlige udfald en dokumenteret accept af risikoen, hvor det registreres, hvem der accepterede den, på hvilket grundlag og hvornår den tages op igen, ikke en registerpost, der står åben i to år og stille bliver ryddet af vejen. Dette diagram tegner det som sin egen afslutning, så de to aldrig forveksles. Standarderne for intern audit er enige: IIA's Global Internal Audit Standards fra 2024 gør revisionschefen ansvarlig for at afgøre, om topledelsen gennem forsinkelse eller passivitet har accepteret en risiko, der overstiger organisationens risikotolerance, og kræver, at et uacceptabelt risikoniveau drøftes med topledelsen og eskaleres til bestyrelsen, hvis det ikke løses dér. At løse risikoen er ikke intern audits opgave; at sikre sig, at de rigtige personer har taget stilling til den, er.