糾正措施跟進流程圖(審核發現)
糾正措施跟進流程圖範本:負責人與到期日、進度更新、延期、逾期升級、證據驗證、覆核期之後的成效檢查,然後結案或重新打開。
甚麼是糾正措施跟進流程圖(審核發現)流程
糾正措施跟進是審核循環之中,在所有人都離場之後才運作的那一半。發現項已經寫好,根本原因已經議定,措施亦有了負責人與日期;由這一刻起,流程只關心兩件事:承諾有沒有兌現,以及兌現之後有沒有改變甚麼。下面這張圖跟隨一項議定措施走完全程:收尾時指定的負責人與到期日、按發現項重要程度訂定的跟進方式、登記入登記冊的措施、對著到期日提交的進度更新、日期滑期或者措施根本沒有做時所走的幾條路徑、提交並對照議定內容檢驗的證據、在訂定的覆核期之後進行的成效檢查,以及結案並把狀況報上管理層檢討。
這張圖既不是審核本身,也不是調查。發現項如何抽樣、如何開立、如何匯報,屬於內部審核流程;根本原因如何確定、糾正與預防措施計劃如何編寫,屬於 CAPA 流程——它結案的是自己的 CAPA 紀錄,而不是一條審核發現項。這張圖由措施已經存在的地方開始,到發現項關閉、或者風險獲正式接受為止。它亦刻意沒有畫出完整的升級階梯:一級管理層已經足以令逾期路徑有個去處,而嚴重發現項的層級、時限與委員會匯報,屬於審核發現項升級流程。這條邊界很重要:一本跟進登記冊之所以會爛掉,往往是因為重新打開的項目又變回沒有編排過的調查。如果措施確實執行妥當、問題卻依然複發,那多半是根本原因判斷錯了,那件事應該回到調查環節,而不是在這張圖裡再走一圈。請把這張圖當作起點,在有資格的人覆核之下,按你們自己的審核程序,以及管理系統與監管機構的要求去調整它。
圖上一共有七個判斷,其中四個撐起了整張圖。「發現項屬嚴重還是一般?」決定跟進要下多大力氣:重要的發現項先換來一次現場驗證探訪,一般的則直接入登記冊。IIA 於 2024 年發佈、2025 年 1 月 9 日起生效的 Global Internal Audit Standards 指向同一個方向:要求跟進評估採用以風險為本的方法,並要求在跟進系統中更新管理層措施計劃的狀況。「措施是否在到期日前完成?」是跟進環節的把關點,它有三個出口而不是兩個,因為在實際情況裡,一個日期只有三種命運:守得住、被推遲、被錯過。「措施是否按議定內容落實?」被放在審核員泳道而不是負責人泳道,因為做這件工作的人,不應該是確認它做完了的人。而「措施在實際運作中是否有效?」被刻意放在最右邊:一項獨立的檢查,在之後才進行,對照的是事先議定好的指標。
本流程圖涵蓋的內容
本範本包含
- 五條泳道——審核員/跟進負責人、措施負責人、流程負責人、品質與管理層——橫跨六個階段:議定措施計劃、跟進與進度更新、逾期與升級、證據與驗證、成效檢查,以及結案與報告
- 一個以風險為本的開頭:「發現項屬嚴重還是一般?」這個判斷為嚴重發現項安排一次現場驗證探訪,把一般發現項直接送入登記冊,令跟進投入的力氣由發現項的重要程度決定,而不是由習慣決定
- 帶三個誠實出口的跟進,因為「措施是否在到期日前完成?」分出已完成、延期與逾期三條分支,而延期這條路要先經過跟進負責人的「延期是否有充分理由?」判斷,以及一次有紀錄的改期,才重新匯回進度更新
- 一條可能一路走完卻始終沒有人把措施做完的升級路徑:催辦逾期項目、「逾期是否超出升級門檻?」判斷、升級至主管總監,以及管理層的「重新計劃還是接受風險?」選擇,並把書面接受的風險畫成它自己的終點
- 驗證作為審核員泳道裡獨立的一步:負責人提交證據,審核員對照議定措施檢驗它,而「措施是否按議定內容落實?」要麼把措施送入成效觀察窗口,要麼把缺口退回「逐項執行議定的措施步驟」
- 把成效當作一項後置檢查:先「訂定成效指標與覆核日期」再打開窗口,由流程負責人監察,然後抽查紀錄,最後由「措施在實際運作中是否有效?」定奪——原因依然成立就重新打開發現項、另立新措施,否則送去結案與管理層檢討
何時使用本範本
- 你們的跟進登記冊裡堆滿標示為已完成的措施,卻沒有任何紀錄能證明有人驗證過它們究竟做了沒有,更遑論有沒有奏效
- 審核措施經常滑過到期日,而你們講不出一項遲了的措施到甚麼時候會變成別人的問題
- 你們正在為一個新的審核計劃搭建跟進機制,希望在設定工具之前,先把跟進、驗證與成效這幾步議定下來
- 外部審核員或認證機構問起你們如何驗證糾正措施,以及憑甚麼判定一條發現項可以關閉
- 品質與內部審核在催同一批措施,因此你們需要一張圖講清楚誰驗證、誰批准延期、誰負責升級
運作方式
把泳道改成你們的角色
用你們真正擁有的角色取代審核員/跟進負責人、措施負責人、流程負責人、品質與管理層。在小型機構裡,跟進負責人與品質往往是同一個人,那就把這兩條泳道合併,而不要畫一次從來不會發生的交接。只有當措施負責人與流程負責人確實不是同一批人時,才把它們分開。
按重要程度訂定跟進方式
把你們自己的規則寫在第一個判斷上:哪些發現項值得一次現場驗證探訪和一個更短的到期日,哪些可以在下一次編排好的審核裡憑文件驗證。同時寫明誰為發現項定級、幾時定,因為在措施已經逾期之後才給出的級別不是定級,而是事後找理由。
議定到期日與延期規則
決定到期日在審核收尾時如何訂定、一項措施最多可以改幾次期、誰有權批准、申請裡必須寫甚麼。一次有紀錄的改期,附具名批准人與書面理由,是一個站得住腳的預設。無限次而且無聲的延期,正是登記冊塞滿「永遠差一點就做完」的措施的原因。
把升級門檻寫在圖上
把升級判斷上的暫定寫法換成你們自己的觸發條件:超出到期日多少天、第二次錯過日期,或者發現項的風險評級。寫明措施升級給哪一個角色,並寫清楚那個人究竟可以拍板甚麼——是重新編一份計劃、加撥資源,還是正式接受這項風險。
界定驗證會接受哪些證據
針對你們常見的幾類措施,列出審核員會檢驗甚麼:附發佈日期的修訂版程序、培訓紀錄、已批准的變更單、變更之後產生的紀錄抽樣。把這件事放在審核收尾時議定而不是拖到跟進階段,才攔得住驗證會議變成一場「甚麼才算數」的談判。
選定成效指標與觀察窗口
為每一項措施寫下:甚麼跡象可以顯示問題已經停止,以及流程要運作多久你才去查看——複發次數、錯誤率、一批交易的抽樣,或者針對同一條要求再審核一次。兩者都要在窗口打開之前訂好。圖上刻意沒有寫任何時長,因為合適的時長取決於這項活動多久運作一次。
拿一條已經關閉的發現項走一遍
取兩三條你們已經關閉的發現項,最好一條乾淨結案、一條又回來了,把它們放到圖上走一遍。凡是大家口中描述卻沒有畫出來的步驟,以及畫了卻在實際中被跳過的方格,都是值得在發佈這套流程之前處理的發現。
常見問題
糾正措施跟進流程包含哪些步驟?
一項議定好的糾正措施,帶著負責人與到期日由審核收尾走出來。跟進負責人先為它定級:嚴重發現項換來一次現場驗證探訪,一般發現項直接入跟進登記冊,兩種情況都要登記在冊。負責人逐項執行議定的步驟並提交進度更新。到了到期日,措施要麼已完成,要麼帶著有紀錄的理由延期一次,要麼逾期並被催辦;催辦一旦超出升級門檻就交到主管總監手上,由他重新計劃或者接受風險。已完成的措施進入證據環節:負責人提交證據,審核員對照議定內容檢驗,有缺口就退回。落實獲確認之後,訂定成效指標與覆核日期,讓流程跑一段時間,抽查紀錄,最後附上證據結案,或者重新打開。未結與已結的措施都要在管理層檢討上匯報。
驗證與成效檢查有甚麼分別?
驗證問的是議定的措施究竟有沒有執行。這是一個很窄的、看文件就答得出的問題,通常在完成日期前後就答得完:程序改了並發佈了嗎,指定的人培訓了嗎,變更批准了嗎,新的控制措施存在嗎。成效檢查問的是問題有沒有停止,而它無法在同一日回答,因為流程必須先運作起來並產生證據。這就是這兩件事在本圖上分處兩個階段、中間隔著一段覆核期的原因。這個分別很要緊,因為一項措施完全可以既徹底落實又毫無成效:程序更新了,培訓做了,同一條不符合項在下一次審核裡又被開了出來。ISO 9001:2015 把後一半寫得很明確,要求機構檢討所採取的任何糾正措施的成效,而不只是記錄曾經採取過。
糾正措施應該由誰驗證?結案又需要哪些紀錄?
驗證應該由與這項工作無關的人去做,通常是開立這條發現項的審核員,或者負責跟進計劃的人,而不是措施負責人。這也是本圖把「措施是否按議定內容落實?」這個判斷放在審核員泳道的原因。至於結案,要留下足以令一個外人在一年之後重建這個決定的材料:發現項及其議定措施、負責人與最初的到期日、任何一次改期及其理由、被檢驗的證據以及檢驗人、成效指標、覆核期及其結果,還有誰批准了結案。ISO 9001:2015 要求保留關於不符合的性質、所採取的措施以及任何糾正措施結果的成文資料,而這三樣之中的最後一樣,正正是在跟進環節才真正產生出來。
檢查成效之前應該等多久?
等到改過的流程運作了足夠多次,多到可以說明一點甚麼為止。一個每日都在跑的交易流程,一個月內就能給你一份像樣的樣本;季度結算、季節性活動或者一年一次的供應商評估則不行,四星期之後去查,只會查到甚麼都還未發生。時長要由這項活動多久運作一次、你需要多少資料推算出來,而不是由一個方便登記冊的標準間隔抄出來。指標要在同一時間記下來,無論它是複發次數、錯誤率、樣本量,還是針對同一條要求的再次審核,因為在覆核期之後才選的指標,往往就是資料碰巧支持的那一個。ISO 19011:2018 指出,驗證糾正措施的完成情況與成效可以放在其後的審核中進行,當觀察窗口很長時,這往往就是可行的答案。
如果措施始終沒有做,審核發現項還可以關閉嗎?
可以,但只能作為一個明確的決定,而不是拖到無人再提。如果管理層選擇不落實一項議定措施,誠實的結果是一份書面的風險接受,記下誰接受了、根據是甚麼、幾時重新審視,而不是一條在登記冊上掛了兩年、然後被靜靜清走的紀錄。本圖把它畫成一個獨立終點,就是為了令這兩者永遠不會混為一談。內部審核標準亦是這樣說:IIA 2024 年的 Global Internal Audit Standards 要求首席審核執行官判斷高層管理人員是否透過拖延或不作為,接受了超出機構風險容忍度的風險,並要求把不可接受的風險水平與高層管理人員討論,若在那裡得不到解決,就升級至董事會。解決這項風險不是內部審核的職責;確保應該拍板的人已經拍過板,才是。