供應商審核流程圖(第二方審核)

供應商審核流程圖範本:按風險編製的審核方案、通知與日程、審核前資料包、首次會議、證據抽樣、發現項定級、糾正措施計劃,以及合格供應商名冊狀態。

使用此範本

甚麼是供應商審核流程圖(第二方審核)流程

供應商審核是一次第二方審核:你們是客戶,供應商是受審方,而這次審核之所以發生,是因為你們採購的某樣東西重要到值得親自去看它是怎樣造出來的。本圖的觸發來自審核方案,而不是一次缺陷。供應商按這件零件可以對你們產品造成甚麼影響來排序,實際上就是安全與法規特性、流程複雜程度、供應商以往的表現,以及有沒有獨立機構認證過它的管理體系,而本周期只審核風險足以支持的那幾家。由這裡開始,本圖完整跟隨一次審核走到底:品質經理批准範圍與審核組,日程發出去,供應商確認進場安排並交回審核前資料包,按你們自己的要求編製檢查表,舉行首次會議,在生產線上抽樣,對照證據記下發現項,舉行末次會議,發出一份經過定級的報告,供應商交回糾正措施計劃,驗證措施是否真的奏效,以及這一切對該供應商合格資格所產生的影響。

這既不是供應商評估,也不是供應商糾正措施請求。供應商評估是一段期間內品質、交付、價格與服務的周期性記分卡,它判斷的是一家供應商表現是否達標;第一個判斷的「只作監察」分支正是由本圖離開走去那邊,而不是開出一次沒有人有時間去做的審核。供應商糾正措施請求由一次不合格交付出發,要求供應商堵住一處流出;而審核由風險出發,檢查的是造成這處流出的那套體系。至於一家供應商可不可以用,那屬於供應商准入;用自己的人審核自己的流程,則是第一方審核,它面對的是另一種獨立性問題。ISO 19011:2018 給出管理體系審核的指引,亦涵蓋對外部供應方的第二方審核,但它是指引而不是要求:這裡沒有任何內容可以令一次審核變得官方、獲得認可或取得認證,本圖只是一個起點,需要你們按自己的程序、客戶的要求以及所屬行業的法規去調整。

四個判斷撐起整次審核。「本周期風險是否值得審核?」是大部分方案略過的那一個,一旦略過,就會得出一份沒有人做得完的年度清單,以及一堆對最方便去的供應商所做的審核。「實際做法與文件規定是否一致?」才是審核真正發生的地方,它經由「範圍內是否還有未抽樣的部分?」不斷循環,因為在抽樣覆蓋你們已通知的範圍之前,一項發現項只是一則軼事。「已出貨的產品是否有風險?」是第二方審核必須有、而第一方審核甚少畫出來的例外途徑:審核員就站在一間已經出過貨的工廠裡,遏制等不到報告出來。「措施是否已驗證為有效?」放在審核組長泳道而不是供應商泳道,理由顯而易見;它的失敗分支通往一次帶有三條真實出路的呈報——跟進審核、延長計劃,或者剔出合格供應商名冊——因為一次沒有後果的驗證,只會教識供應商:交出計劃就當交了功課。

本流程圖涵蓋的內容

本範本包含

  • 五條泳道(供應商品質/審核組長、品質經理、採購、供應商與合格供應商名冊負責人)橫跨七個階段:審核方案、規劃與通知、文件檢視、現場審核、發現項與報告、糾正措施,以及驗證與狀態
  • 頂端是一份按風險編製的方案:「審核方案按供應商風險編製」在任何人約時間到訪之前先把供應商排好次序,而「本周期風險是否值得審核?」把過不到線的那些送去「以記分卡監察覆蓋該供應商」,而不是送上一份沒有人做得完的清單
  • 規劃畫成一次雙向往來:品質經理批准範圍、日期與審核組,日程發出去,而當紀錄遲遲不到時,「審核前資料包是否齊備?」會退回「確認進場安排並提交審核前資料包」,於是一份單薄的資料包只是押後審核,而不是白白浪費了它
  • 大部分審核流程圖略去的抽樣回路:「實際做法與文件規定是否一致?」不是記下一項發現項,就是繼續向前,而「範圍內是否還有未抽樣的部分?」會回到「抽查紀錄、巡視生產線並訪談」,直到已通知的範圍被覆蓋為止
  • 針對已在外面的產品的例外途徑:「已出貨的產品是否有風險?」會在審核進行途中把供應商拉進「遏制可疑庫存並標記出貨」,因為已經出了的貨等不到報告出來,而整改本身屬於一份供應商糾正措施請求
  • 經過定級的發現項都掛住後果:「是否開出嚴重不符合項?」可以在計劃撰寫期間暫停新訂單,「計劃是否處理根本原因與流出?」把站不住腳的計劃退回修改,而「措施是否已驗證為有效?」通往的不是結案,就是一次可以去到剔出名冊的呈報

何時使用本範本

  • 你們向一家供應商入貨,而這家供應商的流程比它的文件更值得關心,你們需要用一幅圖看清對它的審核是怎樣規劃、執行與結案的
  • 你們的審核方案就是一張寫住日期的試算表,沒有人講得出為甚麼揀中的是那幾家供應商而不是其他
  • 審核的確在做,但發現項在末次會議之後就沒有下文,因為流程裡沒有任何環節去驗證糾正措施是否真的奏效
  • 客戶、認證機構或內部審核員問起你們是怎樣審核自己的供應商群,而誠實的證據只是一疊出差報告
  • 你們正在議定誰可以暫停新訂單、誰可以把一家供應商剔出合格供應商名冊,以及這個決定在哪一點脫離採購員之手

運作方式

  1. 把泳道改成你們的角色

    用你們真正擁有的角色替換供應商品質/審核組長、品質經理、採購、供應商與合格供應商名冊負責人。小型機構經常把頭兩條合併,而合格供應商名冊亦往往由採購或主資料去維護,而不是品質。無論如何都要保留供應商這條泳道:它標出了那四個要靠你們機構以外的人的步驟,而整個周期正是卡在那裡。

  2. 把你們的揀選規則寫到第一個判斷上

    在「本周期風險是否值得審核?」上放一條真正的規則,而不是一種感覺。大部分方案會把零件的關鍵程度、有沒有涉及安全或法規特性、供應商近期的表現,以及有沒有獨立機構認證過它的管理體系合起來用。寫明每個風險級別對應多長的審核間隔、甚麼會令它重新起計,再寫明略過一家供應商需要誰簽署。

  3. 寫明審核前資料包必須包含甚麼

    把它列在「確認進場安排並提交審核前資料包」上:流程圖、管制計劃或同等文件、最近一次內部審核與管理層評審的輸出、相關工序的校正與培訓紀錄,以及你們零件的變更紀錄。同時寫明限期以及過期後會發生甚麼,否則「有缺漏」這條分支只是一個客氣而永無止境的回路。

  4. 在審核之前定義發現項的級別

    先議定怎樣才算嚴重不符合項、怎樣才算輕微不符合項、甚麼只是觀察項,把它寫進審核計劃,並隨日程一起發出。為每一個級別掛上回覆限期,為最高那一級掛上後果。在末次會議上才嗌出來的級別,是供應商講價講回來的級別,而且會令不同審核員的發現項在整個方案裡無法互相比較。

  5. 訂下遏制與暫停下單的規則

    決定誰可以在審核途中觸發「遏制可疑庫存並標記出貨」,以及它的範圍去到幾遠:供應商的成品庫存、在途物料、你們自己的倉存與在製品。然後寫下「在回覆到達之前暫停下新訂單」背後的規則——通常只覆蓋受影響的零件,而不是供應商生產的全部產品——並指明誰有權解除。

  6. 定死驗證方法與驗證期

    寫明「措施是否已驗證為有效?」要怎樣回答:用你們指定的證據,而不是供應商遞上來的證據,並覆蓋一個訂明的期間,例如若干批交付或者一次回訪。標準的指引把跟進審核視為一種正當的驗證方式。寫明誰有權結束一項嚴重不符合項,並記下沒有任何發現項可以憑一句承諾結案。

  7. 拿一次做完的供應商審核對照走一次

    取兩次已經完結的審核,一次乾淨結案的,一次拖了很久的,把它們放上圖走一次。凡是大家口中描述得出、但沒有畫出來的,或者畫了但實際上被略過的,都值得在發布之前修好。特別留意報告與結案之間到底發生過甚麼,因為大部分供應商審核流程正正就是在那一段上沒有留下任何文件。

常見問題

供應商審核流程包含哪些步驟?

方案按供應商風險編製,第一個判斷先解決這份風險是否值得審核,還是由記分卡監察去覆蓋這家供應商。品質經理批准範圍、日期與審核組,日程發出去,供應商確認進場安排並交回審核前資料包,資料包不齊備就退回重來。審核組長按你們自己的要求編製檢查表,舉行首次會議,之後抽查紀錄、巡視生產線並訪談員工。凡是實際做法與文件規定不一致的地方,都以客觀證據把缺口記錄下來;如果已出貨的產品有風險,供應商要在審核進行途中就遏制庫存;抽樣一直持續到範圍被覆蓋為止。末次會議就事實達成共識,報告為每一項發現項定級,一項嚴重不符合項可以暫停新訂單,而審核只有在措施被驗證為有效之後才結案。

第一方、第二方與第三方審核有甚麼分別?

ISO 19011:2018 把這幾個詞說得很清楚。第一方審核是內部審核,由機構自己或以機構的名義進行。第二方審核是由對該機構有利益關係的一方進行的外部審核,典型情況就是客戶審核外部供應方,也正是本圖所畫的。第三方審核由獨立的審核機構進行,例如認證機構或政府部門。實際分別在於權限。在第一方審核裡,你可以強制取得進入權、訂明方法、查閱任何想看的紀錄。在第二方審核裡,你只可以提出要求,能夠拿到甚麼由合約以及供應商願意展示的範圍決定,涉及另一家客戶業務的區域通常不會對你開放。你們的審核亦不認證任何東西:它是你們為自己的目的所做的自行評估,不是認可。

供應商審核應該由誰主導,採購員可以做嗎?

審核組長應該熟悉受審核的流程,並且獨立於商務關係,這在大部分機構裡即是由供應商品質而不是採購員去擔任。這並不是貶低採購。採購員手握價格、交付時間表與客戶關係,叫他去向一家正在傾判中的供應商開出嚴重不符合項,等於把兩份互不相容的工作壓在同一個人身上。採購在本圖裡仍然有實實在在的角色:追審核前資料包、在嚴重不符合項等候回覆期間暫停新訂單,以及在驗證失敗時承接呈報。發現項本身仍然歸審核員。如果確實是同一個人兩邊都做,就讓報告在發出之前由另一個人檢視,並記錄誰批准了範圍與審核組,這樣獨立性的問題才有答案。

怎樣的發現項才算嚴重不符合項而不是輕微不符合項?

並不存在通用定義。ISO 19011:2018 明確指出,不符合項可以按機構所處的環境及其風險去分級,分級方式可以是量化的,例如 1 至 5 的等級,亦可以是質性的,例如輕微與嚴重。因此級別由你們自己定義,而定義它的地方是隨日程一起發出的審核計劃,而不是供應商正在爭辯的末次會議。一種常見的劃分是:嚴重不符合項是體系性的失效、某項必需管控的缺失,或者任何令合格產品處於風險之中的情況;輕微不符合項是一項本來有效的管控上的孤立失誤;觀察項則是一項尚未造成不符合的風險。把你們自己的版本寫下來,為每一個級別掛上回覆限期,並寫明一項嚴重不符合項對訂單意味住甚麼。

供應商應該幾耐審核一次?

頻次由風險決定,而不是由日曆決定。ISO 9001:2015 第 8.4.1 條要求機構釐定並實施對外部供應方進行評估、揀選、表現監察和重新評估的準則,並保存這些活動以及由此產生措施的成文資料,但它沒有給出任何間隔,亦根本沒有要求進行審核。汽車業的規定更加具體:IATF 16949:2016 第 8.4.2.4.1 條要求有一份成文的第二方審核流程,並要求按一項涵蓋產品安全與法規要求、供應商表現以及品質管理體系認證水平的風險分析,去釐定這些審核的必要性、類型、頻次與範圍。實際上,一家生產安全關鍵零件而又沒有獨立認證的供應商,值得到訪的次數遠高於一家目錄貨品的分銷商。

使用此範本

流程圖範本的更多內容

Browse all 審核與檢查流程範本