审计流程图(内部审计与供应商审计)

审计流程图:审计方案、策划、首次会议、抽样与证据收集、发现项分级、纠正措施,以及经过有效性验证后的结案。

使用此模板

什么是审计流程图(内部审计与供应商审计)流程

无论是对自己管理体系的内部审计、对合作方的第二方审计,还是由外部机构执行的认证审计,一次审计的形状都是一样的。审计方案决定审什么、多久审一次。单次审计要划定范围并做策划,与受审计方一起开首次会议,通过抽查记录和观察现场作业取得证据,最后以一次会议和一份报告收尾。由此产生的发现项会变成纠正措施要求,而在这些措施的有效性得到验证之前,这次审计并没有结束。ISO 19011——管理体系审计的指南标准——给出的正是这个顺序:启动、准备、实施、报告、完成和跟进。

大多数审计失败在衔接处,而不是在步骤上。一个到审计当天早上才第一次看到审计范围的受审计方,会把一天都花在找记录上,而不是回答问题。一条写成看法、而不是写成事实陈述加客观证据的发现项,会被争论好几个星期。一份凭一张签了字的表格就关闭的纠正措施要求,会把同一个不符合项留到下一次审计再被提出来。而一个等着书面报告的严重不符合项,白白浪费了遏制真正管用的那几天。

本模板是一条可以直接使用的审计流程,分布在五条泳道上:审计方案负责人、审计员、受审计方、管理层和质量部。它包含审计真正会分岔的四个决策点——证据是否满足审计准则、一条发现项如何分级、纠正措施计划是否被接受,以及已实施的措施能否被验证为有效。严重不符合项的升级路径被明确画了出来,因此它是一条已定义的路线,而不是一次临场发挥。

本流程图涵盖的内容

本模板包含

  • 跨三条泳道的方案与策划:审计方案负责人制定年度审计方案并指派审计员,审计员商定范围和准则并发出审计计划,受审计方确认日期并在任何人到场之前准备好证据。
  • 审计员泳道中的现场工作:召开首次会议,收集证据并抽查记录,然后做出“证据是否满足审计准则?”决策——符合的证据直接进入末次会议,发现的缺口则进入一条有客观证据支撑的书面发现项。
  • 一个三分的发现项分级决策,分为严重不符合项、一般不符合项和观察项,每条分支各有自己的责任方,而不是三条都落进同一个报告队列。
  • 严重不符合项进入管理层泳道的升级路径:在写报告之前先商定立即采取的遏制措施,然后重新回到同一条末次会议与报告的路径上,让这次升级仍然留有记录。
  • 报告与纠正措施:末次会议、发出的审计报告、由质量部提出的纠正措施要求,以及受审计方调查根本原因并策划措施;其中“纠正措施计划是否被接受?”决策会把不充分的计划退回重做。
  • 验证与结案:实施商定的措施,然后做出“措施是否被验证为有效?”决策——无效的措施退回根本原因调查,只有在有效性得到验证之后,才结束这次审计并更新审计方案。

何时使用本模板

  • 你们要为 ISO 9001 或 ISO 27001 这类管理体系编写或更新内部审计程序——这两个标准都要求依据文件化的方案、按策划的时间间隔进行内部审计。
  • 你们在运行一个供应商或第二方审计方案:流程是一样的,但受审计方在你们组织之外,升级路径必须事先写明。
  • 你们在准备一次认证审计或监督审计,需要向认证机构说明发现项是如何分级、升级和关闭的。
  • 你们要培训新的审计员和受审计方,让他们明白什么才算一条发现项、客观证据长什么样,以及末次会议之后会发生什么。
  • 你们要清理一批凭已完成的书面材料、而不是凭已验证的实际效果就被关闭的纠正措施——这正是本图中那条有效性回路的用途。

运作方式

  1. 把泳道改成你们真实的角色

    把审计方案负责人、审计员、受审计方、管理层和质量部换成你们实际拥有的职能。在规模较小的组织里,方案负责人和质量部通常是同一个人,那就把它们合并,而不是画一次根本不会发生的交接。无论怎么合并,有一条规则必须保留:审计员泳道必须独立于被审计的活动,因为没有人能审计自己的工作。

  2. 在分级决策处写下你们自己的不符合项定义

    严重、一般和观察这三条分支,只有和它们背后的定义一样好用。一种常见的划分是:严重不符合项是体系性的失效,或某项必需控制的缺失;一般不符合项是一项本来有效的控制上的孤立失误;而观察项根本不是不符合项。把你们自己的定义写在决策节点旁边,每一类给一个例子,否则分级就会变成末次会议上的一场谈判。

  3. 界定严重不符合项的升级规则和时限

    决定管理层泳道中的谁必须被告知一项严重不符合项、多快告知,以及他们有权批准哪些遏制措施——例如隔离产品、暂停某项活动或暂停某家供应商。然后设定关闭它的时限。认证机构通常对严重不符合项设有固定的期限,并且会在纠正证据得到验证之前暂缓或暂停认证,因此要把你们的内部时限与认证机构的要求对齐。

  4. 定下证据和抽样规则

    写明样本如何选取、样本量多大,并写明一条发现项必须把不符合的事实陈述与客观证据、以及被违反的条款或要求配在一起。正是这一点,让一条发现项在受审计方不认同时仍然站得住,也正是审计报告与一份看法清单之间的区别。

  5. 决定“验证为有效”是什么意思,由谁签字

    最后一个决策节点,正是大多数审计流程悄悄失效的地方。把有效性定义为:在措施运行了一段写明的时间之后,对该活动重新做一次测试,而不是收到一张完成表格;并写明由谁执行这项检查。如果你们的政策是另开一份新的纠正措施要求、而不是重新打开原来那一份,就相应调整这条回路。

  6. 把它作为受控文件发布

    审计程序本身也是可被审计的,审计员会问某次审计执行时,当时生效的是哪个版本。把已批准的图放在审计员和受审计方找得到的地方,保留历史版本,并记录每一次修订由谁批准、何时批准,让程序的变更历史与它所管辖的审计记录一并可查。

常见问题

审计流程包含哪些主要阶段?

六个,按这个顺序:制定审计方案并安排单次审计;通过商定范围、准则和日期并发出审计计划来完成策划;从首次会议开始实施审计,然后通过抽查记录和观察现场作业收集证据;产生并分级发现项,并在末次会议上确认;发出审计报告并提出纠正措施要求;跟进直到措施得到验证、审计结案且审计方案得到更新。ISO 19011 把同样的顺序描述为启动、准备、实施、报告、完成和跟进审计。

严重不符合项、一般不符合项和观察项有什么区别?

严重不符合项是体系性的失效,或某项必需控制的完全缺失,也可以是严重到足以令人怀疑体系能否实现预期结果的问题。一般不符合项是一项本来按设计运作的控制上的孤立失误。观察项——有时记为改进机会——根本不是不符合项:没有任何要求被违反,只是某些事情可以做得更好。严重与一般的划分,是认证机构在 ISO/IEC 17021-1 之下的工作惯例,而不是 ISO 19011 本身的规定,所以如果你们做的是内部审计,就应当写下自己的定义,并让各位审计员保持一致。

提出一项严重不符合项之后会发生什么?

它会在报告写出来之前先升级。在本模板中,严重不符合项分支直接进入管理层泳道,商定立即采取的遏制措施——例如隔离受影响的产品、停止某项活动或暂停某家供应商——之后才回到末次会议与报告的路径上。遏制的意义在于,在根本原因还在调查期间限制进一步的暴露;它不是纠正措施。在认证的情境下,严重不符合项通常必须在规定期限内完成纠正、并且纠正措施须经验证,否则认证机构可以暂缓、暂停或撤销认证。

在审计结案之前,纠正措施要如何验证?

靠重新测试那项活动,而不是靠把材料归档。纠正处理的是发现的那个具体个案;纠正措施针对根本原因,使它不再发生;验证则确认纠正措施确实起了作用。在本图中,审计员先接受或退回计划,措施实施之后,由“措施是否被验证为有效?”决策决定是结案,还是退回根本原因调查。实际可行的检验方法,是在措施运行了足够长、足以显现结果之后,对同一项活动重新抽样。一张签了字的完成表格是完成的证据,不是有效性的证据。

使用此模板

流程图模板中的更多内容

Browse all 审核与检查流程模板