Внутренний аудит СМК: этапы, чек-лист и несоответствия

Как провести внутренний аудит СМК своими силами

Что такое внутренний аудит и зачем он нужен

Внутренний аудит проверяет, работает ли система менеджмента качества так, как описана в документах, и выполняет ли она требования стандарта ISO 9001. Компания смотрит на себя со стороны: берёт процесс, сверяет реальную работу с регламентом и находит расхождения раньше внешнего эксперта.

У такой самооценки три практические задачи: держать систему в рабочем состоянии, а не только на бумаге, заранее готовиться к сертификации и инспекционному контролю, находить слабые места раньше, чем они приведут к браку или жалобе клиента. Стандарт ISO 9001 прямо требует повторять эту процедуру через запланированные интервалы, поэтому отказаться от неё не получится.

Когда система существует только в папке с документами, это быстро всплывает. По нашему опыту работы с компаниями, которые внедряют СМК с нуля, первые внутренние аудиты почти всегда вскрывают разрыв между грамотным регламентом и тем, что происходит на участке. Это не беда, а нормальная точка роста: ровно для этого самооценка и нужна.

Внутренний аудит не путают с внешним. Внешний ведёт орган по сертификации, и по его итогам выдают или подтверждают сертификат. Внутренний компания организует сама и для себя, наружу результаты не уходят. Разные цели и разные последствия.

Кто проводит внутренний аудит и почему важна независимость

Специалист с планшетом наблюдает за работой на производственном участке во время внутреннего аудита

Главное правило простое: аудитор не оценивает собственную работу. Иначе вся затея превращается в формальность, где находки заранее причёсаны. Поэтому за производство обычно берётся сотрудник из другого подразделения или приглашённый специалист, но не тот, кто за этот участок отвечает.

В небольшой компании, где один человек отвечает сразу за многое, независимость обеспечивают перекрёстной оценкой. Менеджер по закупкам смотрит склад, а кладовщик, в свою очередь, документы по закупкам. Если своими силами независимость не собрать, привлекают внешнего консультанта: он оценивает систему свежим взглядом и попутно обучает собственных аудиторов.

От аудитора нужны две вещи: понимание требований ISO 9001 и знание оцениваемого процесса. Разбираться в тонкостях стандарта ISO 19011, который описывает правила аудита систем менеджмента, полезно ведущему специалисту, но не обязательно каждому участнику группы. На практике хватает пары подготовленных людей: один ведёт разбор, второй помогает с записями.

Этапы внутреннего аудита от программы до отчёта

Внутренняя оценка проходит в несколько последовательных шагов, и пропускать их нельзя. Сначала планирование, затем подготовка, потом работа на месте и только в конце выводы с планом исправлений.

Разложим процедуру на пять действий:

  1. Составьте программу аудитов на год. В ней перечислены процессы, сроки и ответственные, а каждый процесс попадает в план хотя бы раз за цикл.
  2. Подготовьте план конкретного обследования. Определите область, критерии и состав группы, согласуйте даты с подразделением за одну-две недели.
  3. Соберите чек-лист вопросов под нужный процесс. Он опирается на требования ISO 9001 и на внутренние регламенты компании.
  4. Поработайте на месте: опросите сотрудников, изучите документы и записи, понаблюдайте за работой и зафиксируйте свидетельства.
  5. Оформите отчёт. В нём перечисляют несоответствия, наблюдения и сроки, к которым их устранят.

Такой прогон удобно устраивать как репетицию перед внешним аудитом. Если вы готовите сертификацию по ISO 9001, внутренняя оценка за месяц-полтора до приезда органа снимает большую часть рисков: вы заранее видите, на чём споткнётесь, и успеваете поправить.

Чем программа аудитов отличается от плана

Программа и план решают разные задачи, и их часто путают. Программа охватывает год и отвечает на вопрос, что и когда смотрим. План относится к одной конкретной оценке и отвечает, как именно она пройдёт.

ПризнакПрограмма аудитовПлан обследования
ПериодВесь год или цикл сертификацииОдна процедура
СодержаниеПеречень процессов, сроки, ответственныеОбласть, критерии, группа, график по времени
Кто утверждаетРуководство или представитель по качествуВедущий специалист
ЗадачаОхватить все процессы без пропусковПройти конкретный этап чётко и в срок

Почему это важно на практике? Без годовой программы легко забыть редкий процесс, например работу с претензиями или управление средствами измерения, и тогда на внешнем аудите всплывёт пропущенная зона. Без плана отдельное обследование растягивается и превращается в бессистемный разговор с сотрудниками.

Чек-лист вопросов для внутренней проверки

Пустой чек-лист на планшете с ручкой и очками на рабочем столе для внутренней проверки качества

Чек-лист собирают из требований ISO 9001 и внутренних регламентов компании: это перечень контрольных вопросов по конкретному процессу. Хороший чек-лист заставляет сотрудника показать работу, а не ответить «да» на закрытый вопрос.

Сильные вопросы звучат примерно так:

  • Покажите действующую версию этого документа. Как вы понимаете, что она актуальна?
  • Как вы узнаёте об изменениях в требованиях или процедуре?
  • Где хранятся записи о результатах и кто их ведёт?
  • Что вы делаете, если материал или деталь не прошли контроль?
  • Откуда вы знаете, что обучены для этой операции?

Разница между слабым и сильным вопросом видна сразу. Вопрос «У вас есть инструкция?» почти всегда получит короткое «да». Просьба «Покажите инструкцию и объясните, когда ей пользуетесь» показывает, живёт документ или просто лежит в папке. Вопросы формулируют под процесс: у закупок они свои, у производства свои.

Как аудитор собирает доказательства на месте

Каждый вывод аудитор подтверждает объективными свидетельствами: тем, что можно увидеть, прочитать или сверить. Слова «обычно мы так и делаем» доказательством не считаются. Это ключевой принцип стандарта ISO 19011, по которому строится аудит любых систем менеджмента.

Свидетельства собирают тремя способами. Опрос показывает, понимает ли сотрудник свою роль. Наблюдение за реальной работой выявляет, совпадает ли она с регламентом. Документы и записи оставляют след: протоколы, журналы, акты, отметки о контроле. Надёжный вывод обычно опирается сразу на несколько источников, и их пересечение даёт уверенность.

Подход универсален. Те же приёмы работают, когда компания по тем же правилам оценивает информационную безопасность по ISO 27001: меняется предмет, но логика сбора свидетельств и принципы ISO 19011 сохраняются.

Типовые находки там, где расходятся документ и практика

Чаще всего внутренний аудит находит разрыв между тем, что написано в регламенте, и тем, что реально происходит на рабочем месте. Сама система может быть описана грамотно, но при этом жить своей жизнью.

Вот находки, которые повторяются из компании в компанию:

  • На рабочем месте лежит устаревшая версия инструкции, а управление версиями не налажено.
  • Пробелы в записях: нет отметок об обучении, о поверке средств измерения, о результатах совещаний по качеству.
  • Меры по прошлым находкам закрыты на бумаге, а причина осталась на месте.
  • Изменения в процесс внесли, но их влияние на качество и риски никто не оценил.
  • Сотрудник не может объяснить, как его работа связана с требованиями стандарта.

Почти все находки растут из одного корня: система осталась на бумаге и не стала частью ежедневной работы. Поэтому опытный аудитор смотрит не только на наличие документа, но и на его жизнь на участке: знают ли о нём, пользуются ли, остаётся ли след.

Чем значительное несоответствие отличается от малозначительного

Находки обычно делят на два уровня несоответствий, а рядом отмечают наблюдения. От уровня зависит, насколько срочно и глубоко придётся реагировать.

Тип находкиЧто это значитПример
Значительное несоответствиеСистемный сбой, риск для качества или безопасности, повторяющаяся проблемаПроцесс не работает или требование стандарта не выполняется в принципе
Малозначительное несоответствиеЕдиничный случай без системного характераРазовый пропуск записи при в целом рабочем процессе
НаблюдениеВозможность для улучшенияПроцесс выполняется, но его можно сделать удобнее или надёжнее

Зачем разделять находки по весу? Так понятнее, за что браться в первую очередь. Значительное несоответствие закрывают срочно и с анализом причины, малозначительное можно поправить в рабочем порядке. В отдельных отраслях градация строже: например, при сертификации по IATF 16949 в автопроме к несоответствиям и срокам их устранения подходят заметно жёстче, чем в базовом ISO 9001.

Корректирующие действия и поиск причины через пять почему

Чтобы несоответствие не вернулось, устраняют его причину, и тогда видимый симптом уходит сам. Поэтому после находки аудит не заканчивается: начинается поиск корня проблемы и план исправлений.

Удобный рабочий маршрут выглядит так: факт, затем несколько раз вопрос «почему», затем корневая причина, меры и оценка результативности. Метод «пять почему» помогает не остановиться на поверхности. Пример: на складе просрочен материал. Почему? Вовремя не заметили срок годности. Почему? Нет контроля остатков по датам. Почему? В регламенте такой шаг не описан. Значит, чинить надо процедуру и добавить в неё контроль сроков. Наказывать кладовщика бессмысленно: проблема вернётся со следующим человеком.

На каждое несоответствие оформляют план: что делаем, кто отвечает, к какому сроку и по какому признаку поймём, что мера сработала. Последний пункт забывают чаще всего. Без критерия результативности корректирующее действие легко закрыть формально, и на следующем цикле та же проблема всплывёт снова.

Частые ошибки при самостоятельном аудите

Главная ошибка, которая обесценивает внутренний аудит СМК, это формальный подход ради галочки перед внешним органом. Когда оценку делают «чтобы была», она перестаёт находить реальные проблемы и превращается в лишнюю бумагу.

Вот на чём спотыкаются чаще всего, когда работают своими силами:

  • Аудитор оценивает процесс, за который сам отвечает, и закрывает глаза на свои слабые места.
  • Чек-лист состоит из закрытых вопросов «да или нет», которые ничего не вскрывают.
  • Несоответствие закрывают без поиска причины, и оно возвращается.
  • Нет годовой программы, поэтому часть процессов остаётся в стороне.
  • Отчёт написали, а намеченные исправления потом никто не отслеживает.

Если внутренние проверки пока не выстроены или система только создаётся, проще начать с наведения порядка в процессах и документах, а регулярную самооценку встроить как обязательный шаг. Мы помогаем выстроить рабочую систему менеджмента и подготовить её к сертификации, а объём и сроки всегда считаем под конкретную компанию. По готовности подскажем, с какого процесса начать первый заход.

Часто задаваемые вопросы

Что такое внутренний аудит СМК простыми словами?

Внутренний аудит — это плановая самооценка системы менеджмента качества силами самой компании. Организация сверяет, как процессы работают на самом деле, с тем, что записано в документах и требует ISO 9001. Цель простая: увидеть слабые места и поправить их до визита органа.

Чем аудит отличается от анализа со стороны руководства?

Главное отличие в охвате и глубине. Внутренний аудит смотрит, как процессы выполняют требования стандарта, и идёт по чек-листу. Анализ со стороны руководства оценивает систему сверху: итоги аудитов, жалобы клиентов, показатели и ресурсы. Это две разные процедуры ISO 9001, и одна не заменяет другую.

Можно ли обойтись своими силами без консультанта?

Да, небольшая компания вполне способна оценивать себя своими силами. Ключевое условие, чтобы аудитор не разбирал собственный участок: организуйте перекрёстную оценку между подразделениями. Если независимость внутри не собрать или не хватает знания стандарта, разумно один раз пригласить внешнего консультанта, а дальше работать самостоятельно.

Что делать, если нашли значительное несоответствие?

Оформите несоответствие письменно и найдите его коренную причину. Затем составьте план: какое действие устранит причину, кто отвечает, к какому сроку и по какому признаку вы поймёте, что мера сработала. Значительную находку закрывают срочно, потому что она ставит под вопрос сертификацию. После выполнения обязательно оцените результативность.

Как часто нужно проверять процессы по ISO 9001?

Каждый процесс смотрят хотя бы раз в год. Обычно аудиты распределяют по годовой программе так, чтобы за трёхлетний цикл сертификации ни одна зона не осталась без внимания. Критичные или проблемные участки берут чаще. Точную периодичность компания устанавливает сама, исходя из рисков и важности процесса.

Чем грозит отказ от регулярных внутренних проверок?

Без регулярной самооценки проблемы копятся незаметно и всплывают уже на внешнем аудите. Это грозит значительными несоответствиями, а в худшем случае приостановкой действия сертификата до их устранения. Вдобавок само отсутствие внутренних аудитов нарушает требование ISO 9001, поэтому орган по сертификации зафиксирует это как отдельное несоответствие.

Вверх