Plantilla de diagrama de flujo del proceso de auditoría interna
Plantilla de auditoría interna: programa basado en riesgos, comprobación de independencia del auditor, trabajo de campo, no conformidades, acción correctiva y seguimiento.
Cómo funciona
Renombra los carriles con tus roles reales
Sustituye «Responsable de calidad» por quien sea dueño del programa de auditoría (puede ser un responsable de cumplimiento, de prevención y medio ambiente o del sistema de seguridad de la información) y ajusta «Auditado / dueño del proceso» al título que uséis. Mantén la alta dirección como carril propio aunque sea una sola persona, porque la línea de reporte hacia la revisión por la dirección tiene que verse.
Escribe qué determina la frecuencia de auditoría
Añade tu regla al paso del programa de auditoría: qué procesos se auditan en cada ciclo, qué dispara una auditoría adicional (una no conformidad mayor, un cambio de proceso, un proveedor nuevo, una tendencia de reclamaciones de clientes) y cuál es la cobertura mínima a lo largo de un ciclo de certificación. Un programa sin justificación escrita es, por sí mismo, un hallazgo habitual.
Define la prueba de independencia
Indica qué descalifica a un auditor en la decisión de independencia: auditar su propio trabajo, auditar un proceso que dirige o del que depende, o haber diseñado el procedimiento auditado. Registra la alternativa que usáis cuando el equipo es pequeño: intercambios entre departamentos, un auditor formado de otro centro o un auditor contratado.
Fija tus categorías de hallazgo y a qué obliga cada una
Decide cómo distingues no conformidad mayor, no conformidad menor y observación, y anótalo en el paso de no conformidad. Deja explícito que las observaciones no exigen acción correctiva; si no, los auditores registran menos de lo que ven para no generar trabajo.
Establece los plazos de la acción correctiva
Pon números reales en los pasos de acción correctiva: cuánto tiempo tiene el dueño del proceso para proponer causa raíz y acción, cuánto para implantarla y cuándo se verifica. Diez días hábiles para responder y sesenta para completar es un patrón habitual, pero elige lo que tu organización pueda cumplir de verdad.
Indica dónde vive la evidencia
Anota en los pasos de informe y cierre la ubicación real y el plazo de conservación de listas de verificación, notas de muestreo, informes y registros de acciones. La evidencia del programa de auditoría y de sus resultados debe conservarse, y «en el buzón del auditor» no satisface a un auditor de certificación.
Preguntas frecuentes
¿Cuáles son las etapas del proceso de auditoría interna?
Seis, tal como muestra el diagrama. Elaborar un programa anual de auditorías basado en el riesgo del proceso y en los hallazgos anteriores. Asignar un auditor y confirmar que es independiente del área. Planificar la auditoría, notificar al auditado y revisar la documentación de antemano. Ejecutar la auditoría en planta: reunión de apertura, muestreo de registros y entrevistas al personal, reunión de cierre. Informar de los resultados registrando por separado no conformidades y observaciones. Y después acordar la acción correctiva con un responsable y una fecha límite, verificar que funcionó y llevar los resultados a la revisión por la dirección antes de cerrar la auditoría y conservar los registros.
¿Cómo se mantiene la independencia del auditor en una organización pequeña?
El requisito es que los auditores no auditen su propio trabajo, no que tengas un departamento de auditoría separado. En la práctica eso significa intercambiar auditores entre departamentos (quien lleva compras audita el almacén y viceversa), formar como auditores a personas ajenas a la función de calidad, pedir prestado un auditor formado de otro centro o empresa del grupo, o contratar a un auditor externo para las áreas donde nadie interno es imparcial. El diagrama lo convierte en un punto de decisión con bucle de reasignación, para que la comprobación ocurra antes de planificar y no cuando alguien cuestiona el informe.
¿Con qué frecuencia hay que hacer auditorías internas?
Ninguna norma de sistemas de gestión fija un intervalo. La ISO 9001, la ISO 14001 y la ISO 27001 dicen que las auditorías se realizan a intervalos planificados y que el programa tiene en cuenta la importancia de los procesos implicados, los cambios que afectan a la organización y los resultados de auditorías anteriores. En la práctica, la mayoría de las organizaciones cubren todos los procesos al menos una vez por ciclo de certificación de tres años, auditan anualmente o más a menudo los procesos de alto riesgo o con no conformidades previas, y añaden auditorías no planificadas tras cambios o incidentes significativos.
¿Qué diferencia hay entre una no conformidad y una observación?
Una no conformidad es el incumplimiento de un requisito establecido (un apartado de la norma, tu propio procedimiento o un requisito legal o del cliente) y obliga a corregirlo, investigar la causa y tomar acción correctiva. Una observación es algo que el auditor anotó y que no constituye incumplimiento: un control débil, una incoherencia o una práctica que se convertirá en problema si se deja estar. No exige acción correctiva. Mantener ambas cosas claramente separadas importa, porque si las observaciones se tratan como hallazgos, los auditores dejan de registrarlas en silencio.