Plantilla de diagrama de flujo del proceso de auditoría interna

Plantilla de auditoría interna: programa basado en riesgos, comprobación de independencia del auditor, trabajo de campo, no conformidades, acción correctiva y seguimiento.

Usar esta plantilla

¿Qué es plantilla de diagrama de flujo del proceso de auditoría interna?

Una auditoría interna es una organización comprobándose a sí misma frente a sus propios procedimientos y frente a la norma con la que trabaja. El ciclo de esta plantilla es el que esperan las normas de sistemas de gestión: la ISO 9001, la ISO 14001 y la ISO 27001 exigen auditorías a intervalos planificados, un programa de auditoría que tenga en cuenta la importancia de los procesos y los resultados anteriores, auditores objetivos e imparciales, hallazgos tratados sin demora indebida, evidencia conservada del programa y de sus resultados, y resultados de auditoría que entren en la revisión por la dirección.

Dos cosas deciden si un programa de auditoría es útil o solo papeleo. La primera es la independencia: un auditor que revisa un proceso que él mismo dirige no va a levantar un hallazgo contra sí mismo, y por eso este diagrama convierte la comprobación de independencia en una decisión explícita con ruta de reasignación, en lugar de en una frase dentro de un procedimiento que nadie lee. La segunda es la evidencia. Un hallazgo solo es defendible si apunta a un registro, una muestra o una entrevista concretos, así que el paso de trabajo de campo existe para capturar códigos de documento, fechas y tamaños de muestra mientras el auditor sigue en la sala, y el paso final cierra la auditoría conservando esos registros, no enviando un correo.

El otro punto donde fallan los programas de auditoría es después del informe. Se levantan hallazgos, se acuerdan acciones correctivas y luego nadie verifica que la acción haya funcionado. El diagrama lo resuelve con una decisión de seguimiento que o verifica la acción o la reabre hasta el análisis de causa raíz, de modo que una no conformidad no puede cerrarse a base de promesas. Si mantienes el propio procedimiento de auditoría como documento controlado, consérvalo bajo control de versiones con una aprobación registrada: un auditor de certificación suele preguntar qué revisión estaba en vigor en el momento de una auditoría concreta.

Qué cubre este diagrama de flujo

En esta plantilla

  • Cuatro carriles (Responsable de calidad, Auditor interno, Auditado o dueño del proceso, y Alta dirección) repartidos en seis fases: Programa de auditoría, Planificación, Trabajo de campo, Informe, Acción correctiva, y Seguimiento y revisión
  • El arranque del programa en manos del responsable de calidad: revisar riesgos y hallazgos anteriores, elaborar el programa anual de auditorías y asignar un auditor a cada auditoría
  • Una decisión explícita de independencia, «¿El auditor es independiente del área?», donde un No deriva a reasignar otro auditor y volver a comprobar antes de que empiece cualquier planificación
  • Preparación y revisión documental: plan de auditoría y lista de verificación, notificación y confirmación de fechas con el auditado, entrega de procedimientos y registros por parte del auditado, y revisión de la documentación previa a la auditoría
  • Trabajo de campo con la decisión «¿La evidencia cumple el requisito?»: la evidencia conforme pasa directamente a la reunión de cierre, mientras que una brecha pasa antes por registrar una no conformidad u observación
  • Cierre: emitir el informe de auditoría como registro conservado, acordar causa raíz y acción correctiva con el dueño del proceso, ejecutarla en el plazo fijado y, después, la comprobación «¿La acción correctiva fue eficaz?», que reabre la acción o lleva los resultados a la revisión por la dirección antes de cerrar la auditoría y conservar los registros

Cuándo usar esta plantilla

  • Estás escribiendo o revisando el procedimiento documentado de auditoría interna para ISO 9001, ISO 14001, ISO 27001 o un sistema de gestión equivalente
  • Te estás preparando para una auditoría de certificación o de seguimiento y necesitas mostrar cómo se planifican las auditorías, quién audita a quién y dónde se guarda la evidencia
  • Se levantan hallazgos, pero las acciones correctivas se pasan de plazo y nadie verifica si funcionaron
  • Estás formando a nuevos auditores internos que solo han visto el día de auditoría en planta y no el programa, el informe y el seguimiento que lo rodean
  • Trabajas en una organización pequeña donde la independencia del auditor es genuinamente difícil y necesitas una forma defendible de demostrarla

Cómo funciona

  1. Renombra los carriles con tus roles reales

    Sustituye «Responsable de calidad» por quien sea dueño del programa de auditoría (puede ser un responsable de cumplimiento, de prevención y medio ambiente o del sistema de seguridad de la información) y ajusta «Auditado / dueño del proceso» al título que uséis. Mantén la alta dirección como carril propio aunque sea una sola persona, porque la línea de reporte hacia la revisión por la dirección tiene que verse.

  2. Escribe qué determina la frecuencia de auditoría

    Añade tu regla al paso del programa de auditoría: qué procesos se auditan en cada ciclo, qué dispara una auditoría adicional (una no conformidad mayor, un cambio de proceso, un proveedor nuevo, una tendencia de reclamaciones de clientes) y cuál es la cobertura mínima a lo largo de un ciclo de certificación. Un programa sin justificación escrita es, por sí mismo, un hallazgo habitual.

  3. Define la prueba de independencia

    Indica qué descalifica a un auditor en la decisión de independencia: auditar su propio trabajo, auditar un proceso que dirige o del que depende, o haber diseñado el procedimiento auditado. Registra la alternativa que usáis cuando el equipo es pequeño: intercambios entre departamentos, un auditor formado de otro centro o un auditor contratado.

  4. Fija tus categorías de hallazgo y a qué obliga cada una

    Decide cómo distingues no conformidad mayor, no conformidad menor y observación, y anótalo en el paso de no conformidad. Deja explícito que las observaciones no exigen acción correctiva; si no, los auditores registran menos de lo que ven para no generar trabajo.

  5. Establece los plazos de la acción correctiva

    Pon números reales en los pasos de acción correctiva: cuánto tiempo tiene el dueño del proceso para proponer causa raíz y acción, cuánto para implantarla y cuándo se verifica. Diez días hábiles para responder y sesenta para completar es un patrón habitual, pero elige lo que tu organización pueda cumplir de verdad.

  6. Indica dónde vive la evidencia

    Anota en los pasos de informe y cierre la ubicación real y el plazo de conservación de listas de verificación, notas de muestreo, informes y registros de acciones. La evidencia del programa de auditoría y de sus resultados debe conservarse, y «en el buzón del auditor» no satisface a un auditor de certificación.

Preguntas frecuentes

¿Cuáles son las etapas del proceso de auditoría interna?

Seis, tal como muestra el diagrama. Elaborar un programa anual de auditorías basado en el riesgo del proceso y en los hallazgos anteriores. Asignar un auditor y confirmar que es independiente del área. Planificar la auditoría, notificar al auditado y revisar la documentación de antemano. Ejecutar la auditoría en planta: reunión de apertura, muestreo de registros y entrevistas al personal, reunión de cierre. Informar de los resultados registrando por separado no conformidades y observaciones. Y después acordar la acción correctiva con un responsable y una fecha límite, verificar que funcionó y llevar los resultados a la revisión por la dirección antes de cerrar la auditoría y conservar los registros.

¿Cómo se mantiene la independencia del auditor en una organización pequeña?

El requisito es que los auditores no auditen su propio trabajo, no que tengas un departamento de auditoría separado. En la práctica eso significa intercambiar auditores entre departamentos (quien lleva compras audita el almacén y viceversa), formar como auditores a personas ajenas a la función de calidad, pedir prestado un auditor formado de otro centro o empresa del grupo, o contratar a un auditor externo para las áreas donde nadie interno es imparcial. El diagrama lo convierte en un punto de decisión con bucle de reasignación, para que la comprobación ocurra antes de planificar y no cuando alguien cuestiona el informe.

¿Con qué frecuencia hay que hacer auditorías internas?

Ninguna norma de sistemas de gestión fija un intervalo. La ISO 9001, la ISO 14001 y la ISO 27001 dicen que las auditorías se realizan a intervalos planificados y que el programa tiene en cuenta la importancia de los procesos implicados, los cambios que afectan a la organización y los resultados de auditorías anteriores. En la práctica, la mayoría de las organizaciones cubren todos los procesos al menos una vez por ciclo de certificación de tres años, auditan anualmente o más a menudo los procesos de alto riesgo o con no conformidades previas, y añaden auditorías no planificadas tras cambios o incidentes significativos.

¿Qué diferencia hay entre una no conformidad y una observación?

Una no conformidad es el incumplimiento de un requisito establecido (un apartado de la norma, tu propio procedimiento o un requisito legal o del cliente) y obliga a corregirlo, investigar la causa y tomar acción correctiva. Una observación es algo que el auditor anotó y que no constituye incumplimiento: un control débil, una incoherencia o una práctica que se convertirá en problema si se deja estar. No exige acción correctiva. Mantener ambas cosas claramente separadas importa, porque si las observaciones se tratan como hallazgos, los auditores dejan de registrarlas en silencio.

Usar esta plantilla

Forma parte de estos paquetes

  • Plantillas de SGC para ISO 9001 (6 diagramas enlazados) — Seis diagramas enlazados para un sistema de gestión de calidad ISO 9001: CAPA, quejas de clientes, auditoría interna, análisis de causa raíz, control de cambios y control de documentos, conectados como el ciclo que forman de verdad.

Más en Plantillas de diagramas de proceso

Browse all Plantillas de procesos de auditoría e inspección