纠正措施跟踪流程图(审核发现)
纠正措施跟踪流程图模板:负责人与到期日、进展更新、延期、逾期升级、证据验证、复核期之后的有效性检查,然后结案或重新打开。
什么是纠正措施跟踪流程图(审核发现)流程
纠正措施跟踪是审核循环里在所有人都离场之后才运转的那一半。发现项已经写好,根本原因已经议定,措施也有了负责人和日期;从这一刻起,流程只关心两件事:承诺有没有被兑现,以及兑现之后有没有改变什么。下面这张图跟随一项议定措施走完全程:收尾时指定的负责人与到期日、按发现项重要程度确定的跟踪方式、登记进台账的措施、对着到期日提交的进展更新、日期滑期或者措施根本没做时所走的几条路径、提交并对照议定内容检验的证据、在设定的复核期之后进行的有效性检查,以及结案并把状态报进管理评审。
这张图既不是审核本身,也不是调查。发现项如何抽样、如何开具、如何报告,属于内部审核流程;根本原因如何确定、纠正与预防措施计划如何编写,属于 CAPA 流程——它关闭的是自己的 CAPA 记录,而不是一条审核发现项。这张图从措施已经存在的地方开始,到发现项关闭、或者风险被正式接受为止。它也刻意没有画出完整的升级阶梯:一级管理层足以给逾期路径一个去处,而严重发现项的层级、时限与委员会汇报,属于审核发现项升级流程。这条边界很重要:一本跟踪台账之所以会烂掉,往往是因为重新打开的条目又变回了没有排期的调查。如果措施确实执行到位、问题却依然复发,那多半是根本原因判断错了,那件事该回到调查环节,而不是在这张图里再走一圈。请把这张图当作起点,在有资质的人复核之下,按你们自己的审核程序,以及管理体系和监管方的要求去调整它。
图上共有七个判断,其中四个撑起了整张图。“发现项是严重还是一般?”决定跟踪要下多大力气:重要的发现项先换来一次现场验证走访,一般的则直接进台账。IIA 于 2024 年发布、2025 年 1 月 9 日起生效的 Global Internal Audit Standards 指向同一个方向:要求跟踪评估采用基于风险的方法,并要求在跟踪系统中更新管理层措施计划的状态。“措施是否在到期日前完成?”是跟踪环节的控制关口,它有三个出口而不是两个,因为在实际情况里,一个日期只有三种命运:守住、挪动、错过。“措施是否按议定内容落实?”被放在审核员泳道而不是负责人泳道,因为干活的人不该是确认这件活干完了的人。而“措施在实际中是否有效?”被刻意放在最右边:一项单独的检查,在之后进行,对照的是事先议定好的指标。
本流程图涵盖的内容
本模板包含
- 五条泳道——审核员/跟踪负责人、措施负责人、流程责任人、质量与管理层——横跨六个阶段:议定措施计划、跟踪与进展更新、逾期与升级、证据与验证、有效性检查,以及结案与报告
- 一个基于风险的开头:“发现项是严重还是一般?”这个判断为严重发现项安排一次现场验证走访,把一般发现项直接送进台账,让跟踪投入的力气由发现项的重要程度决定,而不是由习惯决定
- 带三个诚实出口的跟踪,因为“措施是否在到期日前完成?”分出已完成、延期与逾期三条分支,而延期这条路要先经过跟踪负责人的“延期是否有正当理由?”判断,以及一次留痕的改期,才重新汇回进展更新
- 一条可能一路走完却始终没人把措施做完的升级路径:催办逾期条目、“逾期是否超过升级阈值?”判断、升级到分管领导,以及管理层的“重新计划还是接受风险?”选择,并把书面接受的风险画成它自己的终点
- 验证作为审核员泳道里独立的一步:负责人提交证据,审核员对照议定措施检验它,而“措施是否按议定内容落实?”要么把措施送进有效性观察窗口,要么把缺口退回“逐项执行议定的措施步骤”
- 把有效性当成一项后置检查:先“设定有效性指标与复核日期”再打开窗口,由流程责任人监测,然后抽查记录,最后由“措施在实际中是否有效?”定夺——原因依然成立就重新打开发现项、另立新措施,否则送去结案与管理评审
何时使用本模板
- 你们的跟踪台账里堆满了标记为已完成的措施,却没有任何记录能证明有人验证过它们究竟做没做,更别说有没有奏效
- 审核措施经常滑过到期日,而你们说不出一项迟到的措施到了什么时候会变成别人的问题
- 你们正在为一个新的审核方案搭建跟踪机制,希望在配置工具之前,先把跟踪、验证与有效性这几步议定下来
- 外部审核员或认证机构问起你们如何验证纠正措施,以及凭什么判定一条发现项可以关闭
- 质量与内部审核在催同一批措施,因此你们需要一张图讲清楚谁验证、谁批准延期、谁负责升级
运作方式
把泳道改成你们的角色
用你们真正拥有的角色替换审核员/跟踪负责人、措施负责人、流程责任人、质量与管理层。在小型组织里,跟踪负责人与质量往往是同一个人,那就把这两条泳道合并,而不要画一次从不发生的交接。只有当措施负责人与流程责任人确实不是同一批人时,才把它们分开。
按重要程度确定跟踪方式
把你们自己的规则写到第一个判断上:哪些发现项值得一次现场验证走访和一个更短的到期日,哪些可以在下一次排定的审核里凭文件验证。同时写明谁给发现项定级、什么时候定,因为在措施已经逾期之后才给出的级别不是定级,而是事后找理由。
议定到期日与延期规则
决定到期日在审核收尾时如何确定、一项措施最多可以改几次期、谁有权批准、申请里必须写什么。一次留痕的改期,附具名批准人和书面理由,是一个站得住脚的默认值。无限次的、无声的延期,正是台账里塞满“永远快做完了”的措施的原因。
把升级阈值写到图上
把升级判断上的占位说法换成你们自己的触发条件:超过到期日多少天、第二次错过日期,或者发现项的风险等级。写明措施升级给哪个角色,并写清楚那个人到底能拍板什么——是重新排一份计划、追加资源,还是正式接受这项风险。
定义验证会接受哪些证据
针对你们常见的几类措施,列出审核员会检验什么:带发布日期的修订版程序、培训记录、批准过的变更单、变更之后产生的记录抽样。把这件事放在审核收尾时议定而不是拖到跟踪阶段,才拦得住验证会开成一场“什么才算数”的谈判。
选定有效性指标与观察窗口
为每一项措施写下:什么现象能表明问题已经停止,以及流程要运行多久你才去查看——复发次数、错误率、一批交易的抽样,或者针对同一条要求再审核一次。两者都要在窗口打开之前定好。图上刻意没有写任何时长,因为合适的时长取决于这项活动多久运行一次。
拿一条已经关闭的发现项走一遍
取两三条你们已经关闭的发现项,最好一条干净结案、一条又回来了,把它们放到图上走一遍。凡是大家口中描述却没有画出来的步骤,以及画了却在实际中被跳过的方框,都是值得在发布这套流程之前处理的发现。
常见问题
纠正措施跟踪流程包含哪些步骤?
一项议定好的纠正措施,带着负责人和到期日从审核收尾走出来。跟踪负责人先给它定级:严重发现项换来一次现场验证走访,一般发现项直接进跟踪台账,两种情况都要登记在台账上。负责人逐项执行议定的步骤并提交进展更新。到了到期日,措施要么已完成,要么带着留痕理由延期一次,要么逾期并被催办;催办一旦超过升级阈值就交到分管领导手里,由他重新计划或者接受风险。已完成的措施进入证据环节:负责人提交证据,审核员对照议定内容检验,有缺口就退回。落实确认之后,设定有效性指标与复核日期,让流程跑一段时间,抽查记录,最后附上证据结案,或者重新打开。未结与已结的措施都要在管理评审上汇报。
验证和有效性检查有什么区别?
验证问的是议定的措施到底有没有执行。这是一个很窄的、看文件就能回答的问题,通常在完成日期前后就答得完:程序改了并发布了吗,指定的人培训了吗,变更批准了吗,新的控制措施存在吗。有效性检查问的是问题有没有停止,而它没办法当天回答,因为流程必须先跑起来并产生证据。这就是这两件事在本图上分处两个阶段、中间隔着一段复核期的原因。这个区别很要紧,因为一项措施完全可以既彻底落实又毫无效果:程序更新了,培训做了,同一条不符合项在下一次审核里又被开了出来。ISO 9001:2015 把后一半写得很明确,要求组织评审所采取的任何纠正措施的有效性,而不只是记录曾经采取过。
纠正措施该由谁验证?结案又需要哪些记录?
验证应当由与这项工作无关的人来做,通常是开具这条发现项的审核员,或者负责跟踪方案的人,而不是措施负责人。这也是本图把“措施是否按议定内容落实?”这个判断放在审核员泳道的原因。至于结案,要留下足以让一个外人在一年之后重建这个决定的材料:发现项及其议定措施、负责人与最初的到期日、任何一次改期及其理由、被检验的证据以及检验人、有效性指标、复核期及其结果,还有谁批准了结案。ISO 9001:2015 要求保留关于不符合的性质、所采取的措施以及任何纠正措施结果的成文信息,而这三样里的最后一样,恰恰是在跟踪环节才真正产生出来的。
检查有效性之前应该等多久?
等到改过的流程运行了足够多次,多到能说明点什么为止。一个每天都在跑的交易流程,一个月内就能给你一份像样的样本;季度结账、季节性活动或者一年一次的供应商评估则不行,四周之后去查,只能查出还什么都没发生。时长要从这项活动多久运行一次、你需要多少数据里推出来,而不是从一个方便台账的标准间隔里抄出来。指标要在同一时刻写下来,无论它是复发次数、错误率、样本量,还是针对同一条要求的再次审核,因为在复核期之后才挑的指标,往往就是数据碰巧支持的那一个。ISO 19011:2018 指出,验证纠正措施的完成情况与有效性可以放在后续审核中进行,当观察窗口很长时,这往往就是可行的答案。
如果措施始终没做,审核发现项还能关闭吗?
能,但只能作为一个明确的决定,而不能靠拖到没人再提。如果管理层选择不落实一项议定措施,诚实的结果是一份书面的风险接受,记下谁接受了、依据是什么、什么时候重新审视,而不是一条在台账上挂了两年、然后被悄悄清掉的记录。本图把它画成一个独立终点,就是为了让这两者永远不会被混为一谈。内部审计标准也是这么说的:IIA 2024 年的 Global Internal Audit Standards 要求首席审计执行官判断高级管理层是否通过拖延或不作为,接受了超出组织风险容忍度的风险,并要求把不可接受的风险水平与高级管理层讨论,若在那里得不到解决,就升级到董事会。解决这项风险不是内部审计的活;确保该拍板的人已经拍过板,才是。