Diagramme du processus d'audit

Diagramme du processus d'audit : programme d'audit, planification, réunion d'ouverture, échantillonnage des preuves, classification des constats, actions correctives et clôture.

Utiliser ce modèle

Qu'est-ce que le processus diagramme du processus d'audit ?

Un audit suit la même forme, qu'il s'agisse d'un audit interne de votre propre système de management, d'un audit de seconde partie chez un fournisseur, ou d'un audit de certification mené par un organisme externe. Un programme d'audit détermine ce qui est audité et à quelle fréquence. Un audit individuel est cadré et planifié, ouvert avec l'audité, étayé par l'échantillonnage des enregistrements et l'observation du travail, puis clôturé par une réunion et un rapport. Les constats qui en résultent deviennent des demandes d'action corrective, et l'audit n'est terminé que lorsque ces actions ont été vérifiées. L'ISO 19011, la norme de lignes directrices pour l'audit des systèmes de management, définit cette séquence : déclencher, préparer, réaliser, rapporter, clore et assurer le suivi.

La plupart des audits échouent aux jonctions, pas aux étapes. Un audité qui découvre le périmètre le matin même de l'audit passe sa journée à rechercher des documents plutôt qu'à répondre aux questions. Un constat rédigé comme une opinion plutôt que comme un énoncé assorti de preuves objectives se discute pendant des semaines. Une demande d'action corrective clôturée sur la foi d'un formulaire signé laisse la même non-conformité resurgir au prochain audit. Et une non-conformité majeure qui attend le rapport écrit perd les jours où le confinement comptait réellement.

Ce modèle est un cycle d'audit opérationnel sur cinq couloirs : responsable du programme d'audit, auditeur, audité, direction et qualité. Il comprend les quatre points de décision où les audits bifurquent réellement, à savoir si les preuves satisfont aux critères, comment un constat est classé, si le plan d'action corrective est accepté, et si les actions mises en œuvre sont vérifiées comme efficaces. L'escalade des non-conformités majeures est dessinée explicitement, de sorte qu'elle constitue une filière définie plutôt qu'une improvisation.

Ce que couvre cet organigramme

Dans ce modèle

  • Programme et planification sur trois couloirs : le responsable du programme d'audit fixe le programme annuel et désigne un auditeur, l'auditeur convient du périmètre et des critères puis émet le plan d'audit, et l'audité confirme les dates et prépare les preuves avant l'arrivée de quiconque.
  • Le travail de terrain dans le couloir Auditeur : tenir la réunion d'ouverture, recueillir les preuves et échantillonner les enregistrements, puis la décision « Les preuves satisfont-elles aux critères d'audit ? », qui envoie les preuves conformes directement à la réunion de clôture et un écart vers un constat rédigé avec des preuves objectives.
  • Une décision « Classification du constat ? » à trois voies, séparant Majeur, Mineur et Observation, chaque branche allant vers un responsable différent plutôt que les trois aboutissant à la même file de rapport.
  • L'escalade des non-conformités majeures vers le couloir Direction : convenir d'une action de confinement immédiate avant la rédaction du rapport, puis rejoindre la même réunion de clôture et la même filière de rapport afin que l'escalade reste consignée.
  • Le rapport et l'action corrective : la réunion de clôture, le rapport d'audit émis, les demandes d'action corrective soulevées par la Qualité, et l'audité qui recherche la cause racine et planifie les actions, avec une décision « Le plan d'action corrective est-il accepté ? » qui renvoie les plans faibles pour révision.
  • La vérification et la clôture : mettre en œuvre les actions convenues, puis « Actions vérifiées comme efficaces ? », qui reboucle les actions inefficaces vers la recherche de la cause racine et ne clôture l'audit et ne met à jour le programme qu'une fois l'efficacité vérifiée.

Quand utiliser ce modèle

  • Rédiger ou actualiser une procédure d'audit interne pour un système de management tel que l'ISO 9001 ou l'ISO 27001, qui exigent tous deux des audits internes à intervalles planifiés selon un programme documenté.
  • Piloter un programme d'audit fournisseur ou de seconde partie, où le même cycle s'applique mais où l'audité se trouve hors de votre organisation et où les filières d'escalade doivent être nommées à l'avance.
  • Préparer un audit de certification ou de surveillance, où vous devez montrer à l'organisme de certification comment les constats sont classés, escaladés et clôturés.
  • Former de nouveaux auditeurs et audités sur ce qui constitue un constat, à quoi ressemble une preuve objective, et ce qui se passe après la réunion de clôture.
  • Résorber un retard d'actions correctives où les demandes sont clôturées sur la base de documents complétés plutôt que d'un effet vérifié, ce à quoi sert la boucle d'efficacité de ce schéma.

Comment cela fonctionne

  1. Renommer les couloirs selon vos rôles réels

    Remplacez responsable du programme d'audit, auditeur, audité, direction et qualité par les fonctions que vous avez réellement. Dans les organisations plus petites, les couloirs responsable du programme et qualité correspondent souvent à la même personne : fusionnez-les plutôt que de dessiner une transmission qui n'a jamais lieu. Gardez une règle intacte quelle que soit la fusion : le couloir auditeur doit être indépendant de l'activité auditée, car personne ne peut auditer son propre travail.

  2. Rédiger vos propres définitions de non-conformité sur la décision de classification

    Les branches Majeur, Mineur et Observation ne valent que par les définitions qui les sous-tendent. Une répartition courante : une non-conformité majeure est une défaillance systémique ou l'absence d'un contrôle requis, une non-conformité mineure est un manquement isolé dans un contrôle qui fonctionne par ailleurs, et une observation n'est pas une non-conformité du tout. Rédigez les vôtres à côté du nœud de décision, avec un exemple pour chacune, sinon la classification devient une négociation à la réunion de clôture.

  3. Définir la règle d'escalade et le délai pour les non-conformités majeures

    Décidez qui, dans le couloir Direction, doit être informé d'une non-conformité majeure, à quelle vitesse, et quel confinement il est autorisé à décider, comme la mise en quarantaine d'un produit, l'arrêt d'une activité ou la suspension d'un fournisseur. Fixez ensuite le délai de clôture. Les organismes de certification imposent généralement un délai fixe pour les non-conformités majeures et suspendent ou retiennent la certification tant que la preuve de correction n'a pas été vérifiée : alignez donc votre délai interne sur ce qu'exige votre organisme de certification.

  4. Fixer les règles de preuve et d'échantillonnage

    Consignez comment les échantillons sont sélectionnés et quelle est leur taille, et précisez que les constats doivent associer un énoncé de non-conformité aux preuves objectives et à la clause ou exigence enfreinte. C'est ce qui rend un constat défendable lorsque l'audité le conteste, et c'est ce qui distingue un rapport d'audit d'une liste d'opinions.

  5. Définir ce que signifie « vérifié comme efficace », et qui le signe

    Le dernier nœud de décision est celui où la plupart des processus d'audit se rompent silencieusement. Définissez l'efficacité comme un nouveau test de l'activité une fois l'action en place depuis une période donnée, et non comme la réception d'un formulaire d'achèvement, et nommez qui effectue ce contrôle. Adaptez la boucle si votre politique consiste à soulever une nouvelle demande d'action corrective plutôt qu'à rouvrir l'originale.

  6. Le publier comme document maîtrisé

    Une procédure d'audit est elle-même auditable, et un auditeur demandera quelle version était en vigueur lors d'un audit donné. Partagez le schéma approuvé là où auditeurs et audités le trouveront, conservez les versions antérieures, et consignez qui a approuvé chaque révision et quand, afin que l'historique des modifications de la procédure soit disponible aux côtés des enregistrements d'audit qu'elle régit.

Questions fréquentes

Quelles sont les principales étapes d'un processus d'audit ?

Six, dans cet ordre : établir le programme d'audit et planifier l'audit individuel ; le planifier en convenant du périmètre, des critères et des dates et en émettant un plan d'audit ; le réaliser, en commençant par une réunion d'ouverture puis en recueillant les preuves par échantillonnage des enregistrements et observation du travail ; générer et classer les constats, et les confirmer lors d'une réunion de clôture ; émettre le rapport d'audit et soulever les demandes d'action corrective ; et assurer le suivi jusqu'à ce que les actions soient vérifiées et que l'audit soit clôturé avec le programme mis à jour. L'ISO 19011 décrit cette même séquence comme le déclenchement, la préparation, la réalisation, le rapport, la clôture et le suivi de l'audit.

Quelle est la différence entre une non-conformité majeure, une non-conformité mineure et une observation ?

Une non-conformité majeure est une défaillance systémique ou l'absence totale d'un contrôle requis, ou un problème suffisamment grave pour mettre en doute la capacité du système à atteindre les résultats escomptés. Une non-conformité mineure est un manquement isolé dans un contrôle qui fonctionne par ailleurs comme prévu. Une observation, parfois consignée comme une opportunité d'amélioration, n'est pas une non-conformité : rien n'a été enfreint, mais quelque chose pourrait être amélioré. La distinction majeur/mineur est la pratique des organismes de certification opérant sous l'ISO/IEC 17021-1, plutôt qu'une prescription de l'ISO 19011 elle-même ; si vous menez des audits internes, rédigez donc vos propres définitions et gardez-les cohérentes entre auditeurs.

Que se passe-t-il lorsqu'une non-conformité majeure est relevée ?

Elle escalade avant même la rédaction du rapport. Dans ce modèle, la branche majeure va directement dans le couloir Direction pour convenir d'un confinement immédiat, comme la mise en quarantaine du produit concerné, l'arrêt d'une activité ou la suspension d'un fournisseur, avant seulement de rejoindre la réunion de clôture et la filière de rapport. Le but du confinement est de limiter l'exposition pendant que la cause racine est encore recherchée ; ce n'est pas l'action corrective. Dans un contexte de certification, une non-conformité majeure doit généralement être corrigée et l'action corrective vérifiée dans un délai défini, et l'organisme de certification peut suspendre, retenir ou retirer la certification si ce n'est pas le cas.

Comment l'action corrective est-elle vérifiée avant qu'un audit puisse être clôturé ?

En retestant l'activité, pas en classant le formulaire. La correction résout le cas précis relevé ; l'action corrective traite la cause racine pour qu'il ne se reproduise pas ; la vérification confirme que l'action corrective a réellement fonctionné. Dans ce schéma, l'auditeur accepte ou rejette d'abord le plan, et après la mise en œuvre, la décision « Actions vérifiées comme efficaces ? » clôture l'audit ou reboucle vers la recherche de la cause racine. Le test pratique consiste à rééchantillonner la même activité une fois que l'action est en place depuis assez longtemps pour montrer des résultats. Un formulaire d'achèvement signé est une preuve d'achèvement, pas une preuve d'efficacité.

Fait partie de

Fonctionnalités QueryChart pour ce processus

Utiliser ce modèle

Browse all Modèles d’audit et d’inspection