供应商审核流程图(第二方审核)

供应商审核流程图模板:基于风险的审核方案、通知与日程、审核前资料包、首次会议、证据抽样、发现项定级、纠正措施计划,以及合格供应商名录状态。

使用此模板

什么是供应商审核流程图(第二方审核)流程

供应商审核是一次第二方审核:你们是客户,供应商是受审方,而这次审核之所以发生,是因为你们采购的某样东西重要到值得亲自去看它是怎么做出来的。本图的触发来自审核方案,而不是某一次缺陷。供应商按这个零件可能对你们产品造成的影响来排序,实际上就是安全与法规特性、过程复杂度、供应商以往的表现,以及是否有独立机构认证过其管理体系,而本周期只审核风险足以支撑的那几家。从这里开始,本图完整跟随一次审核走到底:质量经理批准范围与审核组,日程发出去,供应商确认现场准入并交回审核前资料包,依据你们自己的要求编制检查表,召开首次会议,在产线上抽样,对照证据记录发现项,召开末次会议,出具分级的报告,供应商提交纠正措施计划,验证措施是否真的奏效,以及这一切对该供应商合格资格产生的影响。

这既不是供应商评估,也不是供应商纠正措施请求。供应商评估是一段期间内质量、交付、价格与服务的周期性记分卡,它判断的是一家供应商表现是否合格;第一个判断的“仅监控”分支正是从本图离开去往那里,而不是开出一次没有人有时间去做的审核。供应商纠正措施请求从一次不合格交付出发,要求供应商堵住一处流出;而审核从风险出发,检查的是产生这处流出的那套体系。至于一家供应商能不能被使用,那属于供应商准入;用自己的人审核自己的过程,则是第一方审核,它面对的是另一种独立性问题。ISO 19011:2018 给出了管理体系审核的指南,也涵盖对外部供方的第二方审核,但它是指南而不是要求:这里没有任何内容能让一次审核变得官方、获得认可或取得认证,本图只是一个起点,需要你们按自己的程序、客户的要求以及所在行业的法规去调整。

四个判断撑起整次审核。“本周期风险是否值得审核?”是大多数方案跳过的那一个,一旦跳过,就会得到一份没人做得完的年度清单,以及一堆对最方便去的供应商所做的审核。“实际做法与文件规定是否一致?”才是审核真正发生的地方,它经由“范围内是否还有未抽样的部分?”循环,因为在抽样覆盖你们已通知的范围之前,一条发现项只是一则轶事。“已发出的产品是否存在风险?”是第二方审核必须有、而第一方审核很少画出来的例外路径:审核员就站在一家已经发过货的工厂里,遏制等不到报告出来。“措施是否验证为有效?”被放在主任审核员泳道而不是供应商泳道,理由显而易见;它的失败分支通往一次带有三条真实出路的升级——跟踪审核、延长计划,或移出合格供应商名录——因为一次没有后果的验证,只会教会供应商:交出计划就算交差。

本流程图涵盖的内容

本模板包含

  • 五条泳道(供应商质量/主任审核员、质量经理、采购、供应商与合格供应商名录负责人)横跨七个阶段:审核方案、策划与通知、文件评审、现场审核、发现项与报告、纠正措施,以及验证与状态
  • 顶端是一份基于风险的方案:“审核方案依据供应商风险编制”在任何人预约拜访之前先把供应商排好序,而“本周期风险是否值得审核?”把没有过线的那些送去“以记分卡监控覆盖该供应商”,而不是送上一份没人做得完的清单
  • 策划被画成一次双向往来:质量经理批准范围、日期与审核组,日程发出去,而当记录迟迟不到时,“审核前资料包是否齐全?”会退回“确认现场准入并提交审核前资料包”,于是一份单薄的资料包只是推迟审核,而不是白白浪费它
  • 大多数审核流程图省略的抽样回路:“实际做法与文件规定是否一致?”要么记下一条发现项,要么继续往前,而“范围内是否还有未抽样的部分?”会回到“抽查记录、走查产线并访谈”,直到已通知的范围被覆盖为止
  • 针对在外产品的例外路径:“已发出的产品是否存在风险?”会在审核进行当中把供应商拉进“遏制可疑库存并标记发运”,因为已经发出去的货等不到报告出来,而整改本身属于一份供应商纠正措施请求
  • 分级的发现项都挂着后果:“是否开出严重不符合项?”可以在计划撰写期间暂停新订单,“计划是否覆盖根本原因与流出?”把站不住的计划退回修改,而“措施是否验证为有效?”通向的要么是结案,要么是一次可能走到移出名录的升级

何时使用本模板

  • 你们向一家供应商采购,而这家供应商的过程比它的文件更值得关心,你们需要用一幅图看清对它的审核是怎么策划、执行与结案的
  • 你们的审核方案就是一张写着日期的表格,没有人说得清为什么选中的是那几家供应商而不是别的
  • 审核确实在做,但发现项在末次会议之后就没了下文,因为流程里没有任何环节去验证纠正措施是否真的奏效
  • 客户、认证机构或内审员问起你们是怎么审核自己的供应商群的,而诚实的证据只是一叠出差报告
  • 你们正在议定谁可以暂停新订单、谁可以把一家供应商移出合格供应商名录,以及这个决定在哪个节点脱离采购员之手

运作方式

  1. 把泳道改成你们的角色

    用你们真正拥有的角色替换供应商质量/主任审核员、质量经理、采购、供应商与合格供应商名录负责人。小型组织常常把前两条合并,而合格供应商名录也往往由采购或主数据来维护,而不是质量。无论如何都要保留供应商这条泳道:它标出了那四个依赖你们组织之外的人的步骤,而整个循环正是卡在那里。

  2. 把你们的筛选规则写到第一个判断上

    在“本周期风险是否值得审核?”上放一条真正的规则,而不是一种感觉。大多数方案会把零件的关键程度、是否涉及安全或法规特性、供应商近期的表现,以及是否有独立机构认证过其管理体系组合起来使用。写明每个风险等级对应多长的审核间隔、什么会让它重新起算,再写明跳过一家供应商需要谁签字。

  3. 写明审核前资料包必须包含什么

    把它列在“确认现场准入并提交审核前资料包”上:过程图、控制计划或等效文件、最近一次内部审核与管理评审的输出、相关工序的校准与培训记录,以及你们零件的变更履历。同时写明期限以及逾期后果,否则“有缺漏”这条分支只是一个客气而没有尽头的回路。

  4. 在审核之前定义发现项的等级

    先议定什么样的发现项算严重不符合项、什么算一般不符合项、什么只是观察项,把它写进审核计划,并随日程一起发出。为每个等级挂上回复期限,为最高等级挂上后果。在末次会议上才吵出来的等级,是供应商谈出来的等级,而且会让不同审核员的发现项在整个方案里无法互相比较。

  5. 定下遏制与订单暂停的规则

    决定谁可以在审核过程中触发“遏制可疑库存并标记发运”,以及它的范围有多大:供应商的成品库存、在途物料、你们自己的仓库与在制品。然后写下“在回复到达前暂停下达新订单”背后的规则——通常只覆盖受影响的零件,而不是供应商生产的全部产品——并指明谁有权解除。

  6. 固定验证方法与验证周期

    写明“措施是否验证为有效?”要怎么回答:用你们指定的证据,而不是供应商递上来的证据,并覆盖一个明确的周期,例如若干批交付或一次回访。标准的指南把跟踪审核视为一种正当的验证方式。写明谁有权关闭一条严重不符合项,并记下没有任何发现项可以凭一句承诺结案。

  7. 拿一次做完的供应商审核对照走一遍

    取两次已经结束的审核,一次干净结案的,一次拖了很久的,把它们放到图上走一遍。凡是大家口中描述却没有画出来的,或者画了却在实际中被跳过的,都值得在发布之前修好。特别留意报告与结案之间到底发生了什么,因为大多数供应商审核流程恰恰是在那一段上没有留下任何文件。

常见问题

供应商审核流程包含哪些步骤?

方案依据供应商风险编制,第一个判断先解决这份风险是否值得审核,还是由记分卡监控来覆盖这家供应商。质量经理批准范围、日期与审核组,日程发出去,供应商确认现场准入并交回审核前资料包,资料包不齐全就退回重来。主任审核员依据你们自己的要求编制检查表,召开首次会议,随后抽查记录、走查产线并访谈员工。凡是实际做法与文件规定不一致的地方,都以客观证据把缺口记录下来;如果已发出的产品存在风险,供应商要在审核进行当中就遏制库存;抽样一直持续到范围被覆盖为止。末次会议就事实达成一致,报告为每项发现项定级,一条严重不符合项可以暂停新订单,而审核只有在措施被验证为有效之后才结案。

第一方、第二方与第三方审核有什么区别?

ISO 19011:2018 把这几个词说得很清楚。第一方审核是内部审核,由组织自己或以组织的名义实施。第二方审核是由对该组织有利益关系的一方实施的外部审核,典型情形就是客户审核外部供方,也正是本图所画的。第三方审核由独立的审核机构实施,例如认证机构或政府主管部门。实际差别在于权限。在第一方审核里,你可以强制取得进入权、规定方法、查阅任何想看的记录。在第二方审核里,你只能提出请求,能拿到什么由合同以及供应商愿意展示的范围决定,涉及另一家客户业务的区域通常不对你开放。你们的审核也不认证任何东西:它是你们为自己的目的所做的自主评价,不是认可。

供应商审核该由谁主导,采购员可以做吗?

主任审核员应当熟悉被审核的过程,并且独立于商务关系,这在大多数组织里意味着由供应商质量而不是采购员来担任。这并不是贬低采购。采购员握着价格、交付计划与客户关系,让他去给一家正在谈判中的供应商开出严重不符合项,等于把两份互不相容的工作压在同一个人身上。采购在本图里仍有实实在在的角色:催审核前资料包、在严重不符合项等待回复期间暂停新订单,以及在验证失败时承接升级。发现项本身仍归审核员。如果确实是同一个人两头都做,就让报告在发出之前由另一个人评审,并记录谁批准了范围与审核组,这样独立性的问题才有答案。

什么样的发现项算严重不符合项而不是一般不符合项?

并不存在通用定义。ISO 19011:2018 明确指出,不符合项可以依据组织所处的环境及其风险来分级,分级方式可以是定量的,例如 1 到 5 的等级,也可以是定性的,例如一般与严重。因此等级由你们自己定义,而定义它的地方是随日程一起发出的审核计划,而不是供应商正在争辩的末次会议。一种常见的划分是:严重不符合项是体系性的失效、某项必需控制的缺失,或者任何会让合格产品处于风险之中的情形;一般不符合项是一项本来有效的控制上的孤立失误;观察项则是一项尚未造成不符合的风险。把你们自己的版本写下来,为每个等级挂上回复期限,并写明一条严重不符合项对订单意味着什么。

供应商应该多久审核一次?

频次由风险决定,而不是由日历决定。ISO 9001:2015 第 8.4.1 条要求组织确定并实施对外部供方进行评价、选择、绩效监视和再评价的准则,并保留这些活动以及由此产生措施的成文信息,但它没有给出任何间隔,也根本没有要求进行审核。汽车行业的规定更具体:IATF 16949:2016 第 8.4.2.4.1 条要求有一份成文的第二方审核过程,并要求依据一项涵盖产品安全与法规要求、供应商绩效以及质量管理体系认证水平的风险分析,来确定这些审核的必要性、类型、频次与范围。在实际中,一家生产安全关键零件且没有独立认证的供应商,值得拜访的次数远高于一家目录商品的经销商。

使用此模板

流程图模板中的更多内容

Browse all 审核与检查流程模板