Organigramme du processus d'audit des fournisseurs (audit de seconde partie)

Modèle d'organigramme du processus d'audit des fournisseurs : programme d'audit basé sur les risques, notification et ordre du jour, dossier de pré-audit, réunion d'ouverture, échantillonnage des preuves, conclusions notées, plan…

Utiliser ce modèle

Qu'est-ce que le processus organigramme du processus d'audit des fournisseurs (audit de seconde partie) ?

Un audit de fournisseur est un audit de seconde partie : vous êtes le client, le fournisseur est l'audité, et l'audit a lieu parce que quelque chose que vous achetez compte suffisamment pour aller voir comment il est fabriqué. Le déclencheur dans ce graphique est le programme d’audit plutôt qu’un défaut. Les fournisseurs sont classés en fonction de ce que la pièce peut faire à votre produit, ce qui signifie généralement le contenu sécuritaire et réglementaire, la complexité du processus, les performances du fournisseur et si une personne indépendante a certifié son système de gestion, et seuls ceux que le risque justifie sont audités ce cycle. À partir de là, le graphique suit un audit de bout en bout : le responsable qualité approuvant la portée et l'équipe d'audit, l'ordre du jour, le fournisseur confirmant l'accès et renvoyant un dossier de pré-audit, une liste de contrôle construite à partir de vos propres exigences, la réunion d'ouverture, l'échantillonnage sur la ligne, les résultats enregistrés par rapport aux preuves, la réunion de clôture, un rapport noté, le plan d'action corrective du fournisseur, la vérification que les actions ont fonctionné et l'effet que tout cela a sur le statut d'approbation du fournisseur.

Il ne s’agit pas d’une évaluation du fournisseur ni d’une demande d’action corrective. L'évaluation des fournisseurs est un tableau de bord récurrent de la qualité, de la livraison, du coût et du service sur une période donnée, et elle détermine si un fournisseur est performant ; la branche Moniteur uniquement de la première décision lui laisse ce tableau plutôt que de lancer un audit que personne n'a le temps de faire. Une demande d'action corrective d'un fournisseur part d'un échec de livraison et demande au fournisseur de réparer un problème, tandis qu'un audit part du risque et examine le système qui l'a produit. La question de savoir si un fournisseur peut être utilisé dépend de l'approbation du fournisseur, et auditer vos propres processus avec vos propres collaborateurs est un audit interne de première partie avec un problème d'indépendance différent. La norme ISO 19011 :2018 donne des lignes directrices sur l'audit des systèmes de gestion et couvre les audits de seconde partie de prestataires externes, mais il s'agit de lignes directrices plutôt que d'exigences : rien ici ne constitue un agent d'audit, accrédité ou certifié, et le tableau est un point de départ pour s'adapter à vos propres procédures, aux exigences de vos clients et à la réglementation sectorielle applicable.

Quatre décisions portent le contrôle. « Le risque justifie un audit ce cycle ? » est celui que la plupart des programmes ignorent, et le sauter produit une liste annuelle que personne ne termine et des audits des fournisseurs les plus faciles à visiter. « La pratique correspond à la méthode documentée ? C'est là que l'audit est réellement effectué, et il boucle sur « Plus de portée restante pour l'échantillonnage ? » car une constatation est une anecdote jusqu'à ce que l'échantillon couvre le champ d'application que vous avez notifié. « Produit déjà expédié à risque ? » C'est la voie d'exception dont un audit de deuxième partie a besoin et qu'un audit de première partie suit rarement : l'auditeur se trouve dans une usine qui a déjà été expédiée, et le confinement ne peut pas attendre le rapport. « Actions vérifiées efficaces ? » se trouve dans le couloir de l'auditeur principal plutôt que dans celui du fournisseur pour une raison évidente, et sa succursale défaillante atteint une escalade avec trois voies réelles, un audit de suivi, un plan étendu ou une suppression de la liste approuvée, car une vérification sans conséquence enseigne aux fournisseurs que le plan est le livrable.

Ce que couvre cet organigramme

Dans ce modèle

  • Cinq couloirs (qualité fournisseur/auditeur principal, responsable qualité, approvisionnement, fournisseur et propriétaire de la liste de fournisseurs approuvés) répartis en sept phases : programme d'audit, planification et notification, examen des documents, audit sur site, conclusions et rapport, action corrective, vérification et statut.
  • Un programme basé sur les risques au sommet, où « Programme d'audit construit à partir du risque fournisseur » classe les fournisseurs avant que quiconque ne réserve une visite et « Le risque justifie un audit ce cycle ? achemine ceux qui ne franchissent pas la barre vers « Couvrir le fournisseur par la surveillance du tableau de bord » plutôt que vers une liste que personne ne termine
  • Un planning élaboré sous forme d'échange biface : le responsable qualité valide le périmètre, les dates et l'équipe d'audit, l'ordre du jour est diffusé et « Pack pré-audit terminé ? revient à « Confirmer l'accès et envoyer le pack de pré-audit » lorsque les enregistrements n'arrivent pas, de sorte qu'un léger pack retarde l'audit plutôt que de le gaspiller
  • La boucle d'échantillonnage que la plupart des tableaux d'audit laissent de côté, où « La pratique correspond à la méthode documentée ? soit il enregistre un résultat, soit il passe à autre chose et « Il reste plus de portée à échantillonner ? » revient à « Exemples d'enregistrements, parcours et entretien » jusqu'à ce que la portée notifiée soit couverte
  • Un chemin d'exception pour les produits en direct : « Produit déjà expédié à risque ? » amène le fournisseur dans « Contenir le stock suspect et signaler les expéditions » pendant l'audit, car le stock déjà expédié ne peut pas attendre le rapport et le correctif lui-même appartient à une demande d'action corrective du fournisseur
  • Résultats notés avec une conséquence attachée, donc « Une non-conformité majeure soulevée ? » peut détenir de nouvelles commandes pendant que le plan est écrit : « Le plan s'attaque aux causes profondes et à l'évasion ? » renvoie un plan faible pour révision, et « Actions vérifiées efficaces ? » conduit soit à la clôture, soit à une escalade pouvant aller jusqu’au retrait de la liste

Quand utiliser ce modèle

  • Vous achetez auprès d'un fournisseur dont le processus compte plus que la paperasse, et vous avez besoin d'une idée de la façon dont un audit de celui-ci est planifié, exécuté et clôturé.
  • Votre programme d'audit existe sous la forme d'une feuille de calcul de dates et personne ne peut expliquer pourquoi ces fournisseurs ont été choisis et pas d'autres.
  • Des audits sont effectués mais les conclusions disparaissent après la réunion de clôture, car rien dans le processus ne vérifie que les mesures correctives ont fonctionné.
  • Un client, un organisme de certification ou un auditeur interne vous a demandé comment vous auditiez votre propre base d'approvisionnement, et la preuve honnête est un dossier de rapports de voyage.
  • Vous décidez qui peut détenir de nouvelles commandes et qui peut retirer un fournisseur de la liste approuvée, et à quel moment cette décision revient à l'acheteur.

Comment cela fonctionne

  1. Renommez les voies selon vos rôles

    Remplacez l'auditeur principal/qualité des fournisseurs, le responsable de la qualité, les achats, les fournisseurs et le propriétaire de la liste de fournisseurs approuvés par les rôles que vous occupez réellement. Les petites organisations fusionnent souvent les deux premiers, et la liste des fournisseurs approuvés est souvent conservée par achats ou par données de base plutôt que par qualité. Gardez la voie Fournisseur quoi que vous fassiez : elle marque les quatre étapes qui dépendent de quelqu'un en dehors de votre organisation, et c'est là que le cycle s'arrête.

  2. Écrivez votre règle de sélection sur la première décision

    Mettre une vraie règle sur « Le risque justifie un audit ce cycle ? » plutôt qu'un sentiment. La plupart des programmes combinent la criticité de la pièce, si elle porte un contenu sécuritaire ou réglementaire, les performances récentes du fournisseur et si un organisme indépendant a certifié son système de management. Enregistrez l'intervalle gagné par chaque tranche de risque et ce qui le réinitialise, puis notez qui approuve un fournisseur ignoré.

  3. Indiquer ce que doit contenir le dossier de pré-audit

    Répertoriez-le sur « Confirmer l'accès et envoyer le pack de pré-audit » : la cartographie des processus, le plan de contrôle ou équivalent, les derniers résultats de l'audit interne et de la revue de direction, les enregistrements d'étalonnage et de formation pour les opérations concernées et l'historique des modifications de vos pièces. Enregistrez également la date limite et ce qui se passe en cas de non-respect, car la branche Gaps est par ailleurs une boucle polie sans fin.

  4. Définir les notes des constats avant l’audit

    Convenez de ce qui rend une constatation majeure, mineure ou une observation, inscrivez-la dans le plan d'audit et publiez-la avec l'ordre du jour. Attachez un délai de réponse à chaque note et une conséquence à la note la plus élevée. La notation discutée lors de la réunion de clôture correspond à la notation des négociations avec le fournisseur, et rend impossible la comparaison des conclusions des différents auditeurs à travers le programme.

  5. Définir les règles de confinement et de maintien des commandes

    Décidez qui peut déclencher « Contenir les stocks suspects et signaler les expéditions » depuis l'intérieur d'un audit et jusqu'où il s'étend : le stock fini du fournisseur, le matériel en transit, vos propres magasins et les travaux en cours. Ensuite, écrivez la règle derrière « Conserver les nouvelles commandes jusqu'à ce que la réponse arrive », qui est généralement la partie affectée plutôt que tout ce que le fournisseur fait, et nommez qui peut la lever.

  6. Corriger la méthode de vérification et sa fenêtre

    Indiquez comment « Les actions vérifiées sont efficaces ? » reçoit une réponse : des preuves que vous nommez plutôt que des preuves proposées par le fournisseur, sur une fenêtre définie telle qu'un nombre de livraisons ou une visite de retour. Les orientations normatives considèrent un audit de suivi comme un moyen légitime de vérification. Dites qui peut clôturer une découverte majeure et notez qu'aucune découverte ne se clôture sur une promesse.

  7. Comparez-le à un audit de fournisseur terminé

    Prenez deux audits terminés, un qui s'est terminé proprement et un qui a traîné, et tracez-les dans le graphique. Tout ce que les gens décrivent et qui n'est pas dessiné, ou dessiné mais ignoré dans la pratique, mérite d'être corrigé avant de le publier. Portez une attention particulière à ce qui s'est réellement passé entre le rapport et la clôture, où la plupart des processus d'audit des fournisseurs s'avèrent non documentés.

Questions fréquentes

Quelles sont les étapes d’un processus d’audit fournisseur ?

Le programme est construit à partir du risque fournisseur, et une première décision détermine si ce risque justifie un audit ou si le suivi du tableau de bord couvre le fournisseur. Le responsable qualité valide le périmètre, les dates et l'équipe d'audit, l'ordre du jour sort, le fournisseur confirme l'accès et renvoie un dossier de pré-audit, qui reboucle s'il arrive incomplet. L'auditeur principal établit une liste de contrôle à partir de vos propres exigences, organise la réunion d'ouverture, puis échantillonne les dossiers, parcourt la file d'attente et interroge le personnel. Lorsque la pratique ne correspond pas à la méthode documentée, l'écart est enregistré par rapport aux preuves objectives, et si le produit expédié présente un risque, le fournisseur contient du stock pendant l'audit ; l'échantillonnage se poursuit jusqu'à ce que le périmètre soit couvert. La réunion de clôture approuve les faits, le rapport note chaque constatation, une importante peut contenir de nouvelles commandes, et l'audit ne se clôture qu'une fois que les actions sont vérifiées et efficaces.

Quelle est la différence entre les audits de première partie, de seconde partie et de tiers ?

La norme ISO 19011:2018 énonce clairement les termes. Un audit de première partie est un audit interne, réalisé par ou au nom de l'organisation elle-même. Un audit de seconde partie est un audit externe mené par une partie ayant un intérêt dans l'organisation, généralement un client auditant un fournisseur externe, comme le montre ce graphique. Un audit tiers est effectué par un organisme d'audit indépendant, tel qu'un organisme de certification ou une agence gouvernementale. La différence pratique est l’autorité. Lors d'un audit de première partie, vous pouvez imposer l'accès, définir la méthode et lire n'importe quel enregistrement de votre choix. Lors d'un audit de seconde partie, vous pouvez demander, et ce que vous obtenez est régi par le contrat et par ce que le fournisseur est prêt à montrer, les domaines interdisant généralement le travail d'un autre client. Votre audit ne certifie rien non plus : il s’agit de votre propre évaluation pour vos propres besoins, pas d’une accréditation.

Qui doit diriger un audit de fournisseur et l’acheteur peut-il le faire ?

L'auditeur principal doit être compétent dans le processus audité et indépendant de la relation commerciale, ce qui dans la plupart des organisations signifie la qualité du fournisseur plutôt que celle de l'acheteur. Ce n’est pas un affront à l’achat. L'acheteur est propriétaire du prix, du calendrier de livraison et de la relation, et lui demander de rédiger une non-conformité majeure contre un fournisseur avec lequel il est en pleine négociation place deux tâches incompatibles sur une seule personne. Les achats jouent toujours un rôle réel dans ce tableau : suivre le dossier de pré-audit, conserver les nouvelles commandes jusqu'à ce qu'une découverte majeure soit résolue, et assurer la remontée si la vérification échoue. La constatation elle-même reste avec l'auditeur. Lorsque la même personne fait réellement les deux, faites examiner le rapport par quelqu'un d'autre avant qu'il ne soit publié et enregistrez qui a approuvé la portée et l'équipe d'audit afin que la question d'indépendance ait une réponse.

Qu’est-ce qui fait d’une constatation une non-conformité majeure plutôt que mineure ?

Il n’existe pas de définition universelle. La norme ISO 19011:2018 précise clairement que les non-conformités peuvent être notées en fonction du contexte de l'organisation et de ses risques, et que la notation peut être quantitative, par exemple sur une échelle de 1 à 5, ou qualitative, par exemple mineure et majeure. C'est donc à vous de définir la note, et le lieu pour la définir est le plan d'audit délivré avec l'ordre du jour plutôt que la réunion de clôture où le fournisseur en débat. Une division courante est qu'une non-conformité majeure est une panne systémique, un contrôle absent ou tout ce qui met en danger un produit conforme ; un mineur est une simple défaillance dans un contrôle qui, autrement, fonctionne ; et une observation est un risque qui n'a pas encore produit de non-conformité. Écrivez votre propre version, attachez un délai de réponse à chaque note et indiquez ce qu'une majeure fait aux commandes.

À quelle fréquence les fournisseurs doivent-ils être audités ?

Le risque détermine la fréquence plutôt que le calendrier. La clause 8.4.1 de la norme ISO 9001 : 2015 exige qu'une organisation détermine et applique des critères pour l'évaluation, la sélection, le suivi des performances et la réévaluation des prestataires externes, et qu'elle conserve des informations documentées sur ces activités et les actions qui en découlent, mais elle ne précise aucun intervalle et n'exige aucun audit. Le secteur automobile est plus prescriptif : la clause 8.4.2.4.1 de l'IATF 16949 : 2016 exige un processus d'audit de seconde partie documenté, avec des critères permettant de déterminer le besoin, le type, la fréquence et la portée de ces audits à partir d'une analyse des risques couvrant la sécurité des produits et les exigences réglementaires, les performances des fournisseurs et le niveau de certification du système de gestion de la qualité. En pratique, un fournisseur fabriquant une pièce critique pour la sécurité sans certification indépendante mérite une visite bien plus souvent qu'un distributeur d'articles en catalogue.

Où ce processus s'inscrit

Dans la plupart des opérations, ce processus suit Processus de gestion des risques fournisseurs et passe le relais à Organigramme du processus d'évaluation des fournisseurs (performance continue).

C'est une étape de Qualité des fournisseurs.

  1. Étape 1: Organigramme d'évaluation des risques liés aux fournisseurs (arbre de décision)

  2. Étape 2: Organigramme du processus de sélection des fournisseurs avec notation pondérée

  3. Étape 3: Modèle d'organigramme du processus d'approbation des fournisseurs

  4. Étape 4: Organigramme du processus d'inspection à l'arrivée (qualité des marchandises)

  5. Étape 5: Organigramme du processus d'action corrective du fournisseur (SCAR, problème…

    Organigramme du processus d'action corrective du fournisseur (SCAR) : filtrer la défaillance, respecter les délais, contenir le stock des deux côtés, prouver la cause première et le point d'échappement, vérifier l'efficacité sur les lots…

  6. Étape 6: Organigramme du processus d'audit des fournisseurs (audit de seconde partie) Vous êtes ici

    Modèle d'organigramme du processus d'audit des fournisseurs : programme d'audit basé sur les risques, notification et ordre du jour, dossier de pré-audit, réunion d'ouverture, échantillonnage des preuves, conclusions notées, plan…

  7. Étape 7: Organigramme du processus d'évaluation des fournisseurs (performance continue)

    Organigramme du processus d'évaluation des fournisseurs déjà utilisés : KPI qualité, livraison, coût et service, scorecard, revue, plan d'amélioration, déréférencement.

Fait partie de

Fonctionnalités QueryChart pour ce processus

Utiliser ce modèle

Browse all Modèles d’audit et d’inspection