Vorlage internes Audit: Flussdiagramm für den Auditprozess

Vorlage für den internen Auditprozess als Flussdiagramm: risikobasiertes Auditprogramm, Unabhängigkeit des Auditors, Durchführung, Abweichungen, Korrekturmaßnahmen und Wirksamkeitsprüfung.

Diese Vorlage verwenden

Was ist vorlage internes audit: flussdiagramm für den audit?

Ein internes Audit ist die Prüfung einer Organisation gegen ihre eigenen Verfahren und gegen die Norm, nach der sie arbeitet. Der Zyklus in dieser Vorlage ist der, den Managementsystemnormen erwarten: ISO 9001, ISO 14001 und ISO 27001 fordern alle Audits in geplanten Abständen, ein Auditprogramm, das die Bedeutung der Prozesse und die Ergebnisse früherer Audits berücksichtigt, objektive und unparteiische Auditoren, ein Handeln auf Feststellungen ohne unangemessene Verzögerung, die Aufbewahrung von Nachweisen zu Programm und Ergebnissen sowie das Einfließen der Auditergebnisse in die Managementbewertung.

Zwei Dinge entscheiden darüber, ob ein Auditprogramm nützt oder nur Papier erzeugt. Das erste ist die Unabhängigkeit: Wer einen Prozess prüft, den er selbst führt, wird nicht gegen sich selbst berichten. Deshalb macht dieses Diagramm die Unabhängigkeitsprüfung zu einer ausdrücklichen Entscheidung mit einem Weg zur Neuzuweisung, statt zu einem Satz in einem Verfahren, das niemand liest. Das zweite ist der Nachweis. Eine Feststellung ist nur haltbar, wenn sie auf eine konkrete Aufzeichnung, Stichprobe oder Befragung zeigt. Der Schritt der Durchführung dient deshalb dazu, Dokumentennummern, Daten und Stichprobenumfänge zu erfassen, solange der Auditor noch vor Ort ist, und der letzte Schritt schließt das Audit durch Aufbewahrung dieser Nachweise ab, nicht durch eine E-Mail.

Die andere Stelle, an der Auditprogramme scheitern, liegt hinter dem Bericht. Feststellungen werden erhoben, Korrekturmaßnahmen vereinbart, und dann prüft niemand, ob die Maßnahme gewirkt hat. Das Diagramm löst das mit einer Nachverfolgungsentscheidung, die die Maßnahme entweder bestätigt oder zurück in die Ursachenanalyse öffnet, sodass eine Abweichung nicht auf ein Versprechen hin geschlossen werden kann. Wenn Sie das Auditverfahren selbst als gelenktes Dokument führen, halten Sie es unter Versionslenkung mit dokumentierter Freigabe: Ein Zertifizierungsauditor fragt in der Regel, welche Revision zum Zeitpunkt eines bestimmten Audits in Kraft war.

Was dieses Flussdiagramm abdeckt

In dieser Vorlage

  • Vier Swimlanes (Qualitätsmanager, Interner Auditor, Auditierter beziehungsweise Prozesseigner und Oberste Leitung) über sechs Phasen: Auditprogramm, Planung, Durchführung, Berichterstattung, Korrekturmaßnahmen sowie Nachverfolgung und Bewertung
  • Der Programmaufbau in der Verantwortung des Qualitätsmanagers: Risiken und frühere Feststellungen sichten, das Jahresauditprogramm erstellen und jedem Audit einen Auditor zuweisen
  • Eine ausdrückliche Unabhängigkeitsentscheidung, „Auditor unabhängig vom Bereich?“, bei der ein Nein zur Benennung eines anderen Auditors und zur erneuten Prüfung führt, bevor die Planung überhaupt beginnt
  • Vorbereitung und Unterlagenprüfung: Auditplan und Checkliste, Information des Auditierten und Terminbestätigung, Bereitstellung von Verfahren und Nachweisen durch den Auditierten sowie die Vorabprüfung der Unterlagen
  • Die Durchführung mit der Entscheidung „Nachweis erfüllt die Anforderung?“: Konforme Nachweise führen direkt zum Abschlussgespräch, eine Lücke läuft zuvor über die Erfassung einer Abweichung oder eines Hinweises
  • Der Abschluss: Auditbericht als aufzubewahrender Nachweis, Vereinbarung von Ursache und Korrekturmaßnahme mit dem Prozesseigner, fristgerechte Umsetzung, danach die Prüfung „Korrekturmaßnahme wirksam?“, die die Maßnahme entweder wieder öffnet oder die Ergebnisse in die Managementbewertung gibt, bevor das Audit geschlossen und die Nachweise aufbewahrt werden

Wann Sie diese Vorlage verwenden sollten

  • Sie schreiben oder überarbeiten das dokumentierte Verfahren für interne Audits nach ISO 9001, ISO 14001, ISO 27001 oder einem vergleichbaren Managementsystem
  • Sie bereiten ein Zertifizierungs- oder Überwachungsaudit vor und müssen zeigen, wie Audits geplant werden, wer wen auditiert und wo die Nachweise liegen
  • Feststellungen werden erhoben, aber Korrekturmaßnahmen laufen über ihre Fristen hinaus, und niemand prüft, ob sie gewirkt haben
  • Sie schulen neue interne Auditoren, die bisher nur den Tag vor Ort kennen und nicht Programm, Berichterstattung und Nachverfolgung darum herum
  • Sie führen eine kleine Organisation, in der die Unabhängigkeit der Auditoren tatsächlich schwierig ist, und brauchen einen belastbaren Weg, sie nachzuweisen

So funktioniert es

  1. Benennen Sie die Bahnen nach Ihren tatsächlichen Rollen

    Ersetzen Sie „Qualitätsmanager“ durch die Rolle, die das Auditprogramm verantwortet (das kann eine Compliance-Verantwortliche, ein HSE-Manager oder ein ISMS-Beauftragter sein) und passen Sie „Auditierter / Prozesseigner“ an die bei Ihnen übliche Bezeichnung an. Behalten Sie die Oberste Leitung als eigene Bahn, auch wenn dahinter nur eine Person steht: Der Berichtsweg in die Managementbewertung muss sichtbar bleiben.

  2. Schreiben Sie auf, was die Auditfrequenz bestimmt

    Ergänzen Sie Ihre Regel am Schritt zum Auditprogramm: Welche Prozesse werden in jedem Zyklus auditiert, was löst ein zusätzliches Audit aus (eine Hauptabweichung, eine Prozessänderung, ein neuer Lieferant, eine Häufung von Kundenreklamationen) und welche Mindestabdeckung gilt über einen Zertifizierungszyklus. Ein Programm ohne dargelegte Begründung ist selbst eine häufige Feststellung.

  3. Definieren Sie den Unabhängigkeitstest

    Halten Sie an der Unabhängigkeitsentscheidung fest, was einen Auditor ausschließt: die eigene Arbeit auditieren, einen Prozess auditieren, den er führt oder an den er berichtet, oder das zu auditierende Verfahren selbst geschrieben zu haben. Dokumentieren Sie die Alternative für einen kleinen Auditorenpool: Tausch zwischen Abteilungen, ein geschulter Auditor von einem anderen Standort oder ein beauftragter externer Auditor.

  4. Legen Sie Ihre Feststellungskategorien und deren Folgen fest

    Entscheiden Sie, wie Sie Hauptabweichung, Nebenabweichung und Hinweis voneinander abgrenzen, und dokumentieren Sie das am Schritt zur Erfassung der Abweichung. Schreiben Sie ausdrücklich hin, dass Hinweise keine Korrekturmaßnahme erfordern: Sonst berichten Auditoren weniger, um sich keine Arbeit zu schaffen.

  5. Setzen Sie Fristen für Korrekturmaßnahmen

    Tragen Sie an den Schritten zur Korrekturmaßnahme echte Zahlen ein: wie lange der Prozesseigner Zeit hat, Ursache und Maßnahme vorzuschlagen, wie lange die Umsetzung dauern darf und wann die Wirksamkeit geprüft wird. Zehn Arbeitstage für die Rückmeldung und sechzig für die Umsetzung sind verbreitet: Wählen Sie aber, was Ihre Organisation tatsächlich einhalten kann.

  6. Benennen Sie, wo die Nachweise liegen

    Vermerken Sie an den Schritten zu Bericht und Abschluss den tatsächlichen Ablageort und die Aufbewahrungsfrist für Checklisten, Stichprobennotizen, Berichte und Maßnahmennachweise. Nachweise zum Auditprogramm und zu seinen Ergebnissen müssen aufbewahrt werden, und „im Postfach des Auditors“ genügt einem Zertifizierungsauditor nicht.

Häufig gestellte Fragen

Aus welchen Phasen besteht der interne Auditprozess?

Aus sechs, wie in diesem Diagramm. Zuerst wird aus Prozessrisiko und früheren Feststellungen ein risikobasiertes Jahresauditprogramm aufgebaut. Dann wird ein Auditor zugewiesen und seine Unabhängigkeit vom Bereich bestätigt. Es folgen Planung des Audits, Information des Auditierten und die Vorabprüfung der Unterlagen. Danach die Durchführung vor Ort: Eröffnungsgespräch, Stichproben aus Aufzeichnungen und Befragungen, Abschlussgespräch. Anschließend wird berichtet, wobei Abweichungen und Hinweise getrennt erfasst werden. Zuletzt werden Korrekturmaßnahmen mit Verantwortlichem und Frist vereinbart, ihre Wirksamkeit bestätigt und die Ergebnisse in die Managementbewertung gegeben, bevor das Audit geschlossen und die Nachweise aufbewahrt werden.

Wie sichert man die Unabhängigkeit der Auditoren in einer kleinen Organisation?

Gefordert ist, dass Auditoren nicht ihre eigene Arbeit auditieren: nicht, dass Sie eine eigene Auditabteilung beschäftigen. In der Praxis heißt das: Auditoren zwischen Abteilungen tauschen, sodass die Person aus dem Einkauf das Lager auditiert und umgekehrt; Mitarbeitende außerhalb der Qualitätsfunktion zu Auditoren ausbilden; einen geschulten Auditor von einem anderen Standort oder aus einer Schwestergesellschaft ausleihen; oder für die Bereiche, in denen intern niemand unparteiisch ist, einen externen Auditor beauftragen. Das Diagramm macht daraus einen Entscheidungspunkt mit Rücksprung, damit die Prüfung vor der Planung stattfindet und nicht erst, wenn der Bericht angezweifelt wird.

Wie oft sollten interne Audits durchgeführt werden?

Keine Managementsystemnorm setzt ein festes Intervall. ISO 9001, ISO 14001 und ISO 27001 sagen übereinstimmend, dass Audits in geplanten Abständen durchgeführt werden und dass das Programm die Bedeutung der betroffenen Prozesse, Veränderungen in der Organisation und die Ergebnisse früherer Audits berücksichtigt. In der Praxis decken die meisten Organisationen jeden Prozess mindestens einmal je dreijährigem Zertifizierungszyklus ab, auditieren risikoreiche oder zuvor auffällige Prozesse jährlich oder häufiger und ergänzen ungeplante Audits nach wesentlichen Änderungen oder Vorfällen.

Was ist der Unterschied zwischen einer Abweichung und einem Hinweis?

Eine Abweichung ist die Nichterfüllung einer festgelegten Anforderung (eines Normabschnitts, Ihres eigenen Verfahrens oder einer gesetzlichen oder kundenseitigen Anforderung) und verpflichtet Sie dazu, sie zu korrigieren, die Ursache zu untersuchen und eine Korrekturmaßnahme zu ergreifen. Ein Hinweis ist etwas, das der Auditor angemerkt hat, ohne dass eine Anforderung verletzt wäre: eine schwache Regelung, eine Inkonsistenz oder eine Praxis, die zum Problem wird, wenn sie so bleibt. Er erfordert keine Korrekturmaßnahme. Die klare Trennung ist wichtig, denn wenn Hinweise wie Feststellungen behandelt werden, hören Auditoren stillschweigend auf, sie überhaupt zu notieren.

Diese Vorlage verwenden

Teil dieser Pakete

Mehr in Vorlagen für Audits und Inspektionen

Mehr in Vorlagen für Prozessdiagramme

Browse all Vorlagen für Audits und Inspektionen