內部審核流程圖範本
內部審核流程圖範本:按風險訂定的審核方案、審核員獨立性判斷、現場審核取證、不符合事項與觀察事項、糾正措施以及跟進驗證與管理層檢討。
甚麼是內部審核流程
內部審核就是機構對照自己的程序、以及自己所遵循的標準來檢查自身。本範本中的循環正是管理系統標準所預期的那一套:ISO 9001、ISO 14001 和 ISO 27001 都要求按已規劃的時間間隔進行審核,要求審核方案考慮流程的重要性和以往的審核結果,要求審核員客觀公正,要求發現得到處理而不被無故拖延,要求保留審核方案及其結果的證據,並要求把審核結果輸入管理層檢討。
決定一個審核方案是真正有用還是只是紙上工夫的,有兩件事。第一是獨立性:審核員去審核自己負責運作的流程,不會對自己開出問題,因此這張流程圖把獨立性判斷做成一個明確的決策節點,並給出重新委派的路徑,而不是寫成程序文件裡一句沒人看的說話。第二是證據。一項發現只有指向具體的紀錄、抽樣或面談才站得住腳,因此現場審核這一步的存在,是為了在審核員仍然身處現場時就把文件編號、日期和抽樣數量記下來;而最後一步是透過保存這些紀錄來結束審核,而不是發一封電郵。
審核方案失效的另一個地方是在報告之後。發現被提出,糾正措施被議定,然後沒有人驗證措施是否真的起了作用。流程圖用一個跟進決策來處理這一點:要麼驗證措施有效,要麼把它退回根本原因分析重新開啟,這樣不符合事項就不能單憑一句承諾被結案。如果你們把審核程序本身作為受控文件維護,就要為它做版本控制並留下審批紀錄——認證審核員通常會問,某一次審核當時執行的是哪一個版本。
本流程圖涵蓋的內容
本範本包含
- 四條泳道——品質負責人、內部審核員、受審核方或流程負責人、最高管理層——橫跨六個階段:審核方案、規劃、現場審核、報告、糾正措施,以及跟進與檢討
- 由品質負責人主導的方案編訂:檢視風險和以往發現,制訂年度審核方案,並為每一次審核委派審核員
- 一個明確的獨立性決策「審核員是否獨立於該範疇?」,選「否」則轉入重新委派另一位審核員並再次判斷,之後規劃才開始
- 準備與文件覆核:審核計劃與檢查表、向受審核方發出通知並確認日期、受審核方提交程序和紀錄,以及審核前的文件覆核
- 現場審核環節配合「證據是否符合要求?」決策——符合要求的證據直接進入總結會議,出現落差則先經過記錄不符合事項或觀察事項
- 收尾:把審核報告作為保存紀錄發出,與流程負責人議定根本原因和糾正措施,在限期內完成,隨後由「糾正措施是否有效?」這個判斷決定重新開啟該措施,或把結果送入管理層檢討,最後結束審核並歸檔紀錄
何時使用本範本
- 你們正在編寫或修訂 ISO 9001、ISO 14001、ISO 27001 或同類管理系統的內部審核程序文件
- 你們在準備認證審核或監察審核,需要展示審核如何規劃、誰審核誰,以及證據保存在哪裡
- 發現一直有提出,但糾正措施一再拖過限期,亦沒有人驗證它們是否起了作用
- 你們要培訓新的內部審核員,他們只見過現場那一天,沒有見過圍繞它的方案、報告和跟進
- 你們是小型機構,審核員獨立性確實難以做到,需要一種站得住腳的方式來證明它
運作方式
把泳道改成你們真實的角色
把「品質負責人」換成你們這裡實際負責審核方案的人——可能是合規負責人、HSE 負責人或 ISMS 負責人——並把「受審核方/流程負責人」改成你們使用的職銜。即使最高管理層只有一個人,也要把它保留為獨立的泳道,因為通往管理層檢討的匯報路徑必須看得見。
寫下審核頻次由甚麼決定
把你們的規則寫到審核方案步驟上:哪些流程每個周期都要審核,甚麼情況會觸發額外審核(一項嚴重不符合事項、一次流程變更、一家新供應商、客戶投訴的趨勢),以及一個認證周期內的最低覆蓋範圍是甚麼。沒有寫明理由的方案,本身就是常見的審核發現。
定義獨立性的判斷準則
在獨立性決策處寫明甚麼情況會令一位審核員失去資格:審核自己的工作、審核自己管理或向其匯報的流程,或者審核由自己編寫的那份程序。記下人手不足時你們採用的替代做法——部門之間交叉審核、由其他廠區借調一位受過訓練的審核員,或聘請外部審核員。
訂死發現的類別,以及每一類各自的責任
決定你們如何區分嚴重不符合事項、一般不符合事項和觀察事項,並把它寫在不符合事項這一步上。要明確寫出觀察事項不要求糾正措施,否則審核員會為了不為別人增添工作而少報。
為糾正措施訂定時限
在糾正措施相關步驟上填上真實的數字:流程負責人有多長時間提出根本原因和措施、多長時間完成落實、驗證在甚麼時候進行。十個工作天回覆、六十天完成是常見的做法,但要選你們機構真正做得到的數字。
寫明證據存放在哪裡
在報告和結案步驟上註明檢查表、抽樣紀錄、報告和措施紀錄的實際存放位置與保存期限。審核方案及其結果的證據必須保留,而「在審核員的收件箱裡」過不了認證審核員這一關。
常見問題
內部審核流程分為哪幾個階段?
六個,就是流程圖裡畫的這些。按流程風險和以往發現制訂按風險編排的年度審核方案。委派審核員,並確認其獨立於所審核的範疇。規劃今次審核,通知受審核方,並提早覆核文件。到現場進行審核:開場會議、抽樣查閱紀錄並面談員工、總結會議。報告結果,把不符合事項和觀察事項分開記錄。隨後與負責人議定糾正措施和限期,驗證它確實起了作用,並在結束審核、歸檔紀錄之前把結果送入管理層檢討。
小型機構怎樣保持審核員的獨立性?
要求是審核員不得審核自己的工作,而不是要求你們設一個獨立的審核部門。實務上,這代表在部門之間互換審核員——負責採購的人去審核倉庫,倒過來亦一樣;把品質職能以外的員工培訓成審核員;由集團內其他廠區或公司借一位受過訓練的審核員;或者在內部沒有人能保持公正的範疇聘請外部審核員。流程圖把它做成一個帶重新委派迴路的決策點,令這項判斷發生在規劃之前,而不是等報告被質疑之後。
內部審核應該多久做一次?
沒有任何管理系統標準訂明固定的間隔。ISO 9001、ISO 14001 和 ISO 27001 都表述為按已規劃的時間間隔進行審核,並要求審核方案考慮相關流程的重要性、影響機構的改變以及以往審核的結果。實務上,多數機構在三年認證周期內至少覆蓋每個流程一次,對高風險或以往出現過不符合事項的流程每年或更頻密地審核,並在發生重大改變或事故後加插計劃以外的審核。
不符合事項和觀察事項有甚麼分別?
不符合事項是沒有滿足某項已訂明的要求——標準的某個條款、你們自己的程序,或者法規或客戶的要求——它令你們有責任加以更正、調查原因並採取糾正措施。觀察事項是審核員記下的、但並不構成違反的事情:一項薄弱的控制、一處不一致,或者一種放着不管遲早會出問題的做法,它不要求糾正措施。把兩者清楚分開十分重要,因為一旦觀察事項被當作不符合事項處理,審核員就會靜靜地不再把它們寫下來。