审计流程图(内部审计与供应商审计)

审计流程图:审计方案、策划、首次会议、抽样与证据收集、发现项分级、纠正措施,以及经过有效性验证后的结案。

运作方式

  1. 把泳道改成你们真实的角色

    把审计方案负责人、审计员、受审计方、管理层和质量部换成你们实际拥有的职能。在规模较小的组织里,方案负责人和质量部通常是同一个人,那就把它们合并,而不是画一次根本不会发生的交接。无论怎么合并,有一条规则必须保留:审计员泳道必须独立于被审计的活动,因为没有人能审计自己的工作。

  2. 在分级决策处写下你们自己的不符合项定义

    严重、一般和观察这三条分支,只有和它们背后的定义一样好用。一种常见的划分是:严重不符合项是体系性的失效,或某项必需控制的缺失;一般不符合项是一项本来有效的控制上的孤立失误;而观察项根本不是不符合项。把你们自己的定义写在决策节点旁边,每一类给一个例子,否则分级就会变成末次会议上的一场谈判。

  3. 界定严重不符合项的升级规则和时限

    决定管理层泳道中的谁必须被告知一项严重不符合项、多快告知,以及他们有权批准哪些遏制措施——例如隔离产品、暂停某项活动或暂停某家供应商。然后设定关闭它的时限。认证机构通常对严重不符合项设有固定的期限,并且会在纠正证据得到验证之前暂缓或暂停认证,因此要把你们的内部时限与认证机构的要求对齐。

  4. 定下证据和抽样规则

    写明样本如何选取、样本量多大,并写明一条发现项必须把不符合的事实陈述与客观证据、以及被违反的条款或要求配在一起。正是这一点,让一条发现项在受审计方不认同时仍然站得住,也正是审计报告与一份看法清单之间的区别。

  5. 决定“验证为有效”是什么意思,由谁签字

    最后一个决策节点,正是大多数审计流程悄悄失效的地方。把有效性定义为:在措施运行了一段写明的时间之后,对该活动重新做一次测试,而不是收到一张完成表格;并写明由谁执行这项检查。如果你们的政策是另开一份新的纠正措施要求、而不是重新打开原来那一份,就相应调整这条回路。

  6. 把它作为受控文件发布

    审计程序本身也是可被审计的,审计员会问某次审计执行时,当时生效的是哪个版本。把已批准的图放在审计员和受审计方找得到的地方,保留历史版本,并记录每一次修订由谁批准、何时批准,让程序的变更历史与它所管辖的审计记录一并可查。

常见问题

审计流程包含哪些主要阶段?

六个,按这个顺序:制定审计方案并安排单次审计;通过商定范围、准则和日期并发出审计计划来完成策划;从首次会议开始实施审计,然后通过抽查记录和观察现场作业收集证据;产生并分级发现项,并在末次会议上确认;发出审计报告并提出纠正措施要求;跟进直到措施得到验证、审计结案且审计方案得到更新。ISO 19011 把同样的顺序描述为启动、准备、实施、报告、完成和跟进审计。

严重不符合项、一般不符合项和观察项有什么区别?

严重不符合项是体系性的失效,或某项必需控制的完全缺失,也可以是严重到足以令人怀疑体系能否实现预期结果的问题。一般不符合项是一项本来按设计运作的控制上的孤立失误。观察项——有时记为改进机会——根本不是不符合项:没有任何要求被违反,只是某些事情可以做得更好。严重与一般的划分,是认证机构在 ISO/IEC 17021-1 之下的工作惯例,而不是 ISO 19011 本身的规定,所以如果你们做的是内部审计,就应当写下自己的定义,并让各位审计员保持一致。

提出一项严重不符合项之后会发生什么?

它会在报告写出来之前先升级。在本模板中,严重不符合项分支直接进入管理层泳道,商定立即采取的遏制措施——例如隔离受影响的产品、停止某项活动或暂停某家供应商——之后才回到末次会议与报告的路径上。遏制的意义在于,在根本原因还在调查期间限制进一步的暴露;它不是纠正措施。在认证的情境下,严重不符合项通常必须在规定期限内完成纠正、并且纠正措施须经验证,否则认证机构可以暂缓、暂停或撤销认证。

在审计结案之前,纠正措施要如何验证?

靠重新测试那项活动,而不是靠把材料归档。纠正处理的是发现的那个具体个案;纠正措施针对根本原因,使它不再发生;验证则确认纠正措施确实起了作用。在本图中,审计员先接受或退回计划,措施实施之后,由“措施是否被验证为有效?”决策决定是结案,还是退回根本原因调查。实际可行的检验方法,是在措施运行了足够长、足以显现结果之后,对同一项活动重新抽样。一张签了字的完成表格是完成的证据,不是有效性的证据。

使用此模板

流程图模板中的更多内容