Аудит систем качества. Учебное пособие
.pdf11
Обследование объекта аудита проводится по одной из следующих схем:
1.Прослеживание вперед - обследование от начала процесса до его результата или до заданной точки.
2.Прослеживание назад - обследование от результата процесса к его началу.
3.Частичное прослеживание - обследование проводится начиная
спроизвольно выбранной точки процесса вперед или назад.
1.9.Принципы аудита
Процесс проведения аудита основан на соблюдении нескольких принципов. Эти принципы позволяют сделать аудит результативным и надежным инструментом поддержания политики руководства и управления, обеспечивая получение информации, на основе которой организация может улучшать характеристики своей деятельности. Соблюдение этих принципов является необходимым условием для предоставления объективных и достаточных заключений по результатам аудита и позволяет аудиторам, работающим независимо друг от друга, приходить к аналогичным заключениям при одних и тех же обстоятельствах.
Стандартом ГОСТ Р ИСО 19011-2012 установлены следующие принципы:
1. Целостность – основа профессионализма.
Аудиторам и лицам, управляющим программой аудита, следует:
‒выполнять свою работу честно, старательно и ответственно;
‒соблюдать и относиться с уважением к любым применяемым законодательным требованиям;
‒демонстрировать свою техническую компетентность;
‒выполнять свою работу беспристрастно, оставаться честными и непредвзятыми во всех своих действиях;
‒быть осмотрительными и не поддаваться каким-либо влияниям, которые могут оказывать на их суждения или выводы другие заинтересованные стороны.
2. Беспристрастность – обязательство предоставлять правдивые и точные отчеты.
В выводах (наблюдениях) аудитов, заключениях по результатам аудита и отчетах следует отражать деятельность по аудиту правдиво и точно. Неразрешенные проблемы и разногласия между группой по аудиту и проверяемой организацией следует отражать в отчетах. Обмен информацией должен быть правдивым, точным, объективным, своевременным, понятным и полным.
3. Профессиональная осмотрительность – прилежание и умение принимать правильные решения при проведении аудита.
12
Профессиональная осмотрительность аудиторов соответствует важности выполняемого задания и доверительности со стороны заказчика аудита и других заинтересованных сторон. Важным фактором при выполнении аудиторами своей работы с профессиональной осмотрительностью является способность принимать обоснованные решения в любых ситуациях в ходе выполнения аудита.
4. Конфиденциальность – сохранность информации.
Аудиторы должны проявлять осмотрительность при использовании и обеспечении защиты и сохранности информации, полученной ими при проведении аудита. Информация, полученная при проведении аудита, не должна использоваться ненадлежащим образом для получения личной выгоды аудитором или заказчиком аудита или способом, наносящим ущерб законным интересам проверяемой организации. Соблюдение этого принципа включает в себя надлежащее обращение с конфиденциальной или классифицированной информацией.
5.Независимость – основа беспристрастности и объективности заключений по результатам аудита.
Аудиторы должны быть независимыми от проверяемой деятельности во всех случаях, когда это осуществимо, и всегда выполнять свою работу таким образом, чтобы быть свободными от предубеждений и конфликта интересов. При проведении внутренних аудитов аудиторы должны быть независимыми от руководителей подразделений и направлений деятельности, которые они проверяют. Аудиторы должны сохранять объективное мнение в течение всего процесса аудита для обеспечения того, чтобы выводы и заключения аудита основывались только на свидетельствах аудита.
Для малых организаций может оказаться невозможным обеспечение независимости внутренних аудиторов от проверяемой ими деятельности, однако следует предпринять все возможные усилия для исключения какой бы то ни было заинтересованности и обеспечения объективного рассмотрения проверяемой деятельности.
6.Подход, основанный на свидетельстве (evidence-based approach), – разумная основа для достижения надежных и воспроизводимых заключений аудита в процессе систематического аудита.
Свидетельство аудита должно быть проверяемым. Оно основано на выборках имеющейся информации, поскольку аудит осуществляется в ограниченный период времени и с ограниченными ресурсами. Соответствующее использование выборок тесно связано с доверием, с которым относятся к заключениям по результатам аудита.
Кроме вышеуказанных принципов необходимо отметить некоторые организационные принципы аудита.
13
1.Принцип единообразия. Аудит осуществляется в соответствии
спроцедурой, официально установленной руководством организации с тем, чтобы обеспечить его объективность, сопоставимость и прослеживаемость. Использование в организации единых форм представления результатов аудита облегчает анализ данных, полученных в ходе серии аудитов.
2.Принцип системности. Планирование и проведение аудитов по различным процессам системы менеджмента должны осуществляться с учетом их взаимосвязи.
3.Принцип документированности. Проведение каждого конкретного аудита строго документируется. Это обеспечивает объективность аудита, сохранность информации о фактическом состоянии объекта аудита, а также возможность дальнейшего анализа результатов аудита.
4.Принцип открытости. Каждый конкретный аудит планируется, и аудитируемое подразделение (должностное лицо) заранее уведомляется о времени проведения аудита. Это исключает возможность уклонения персонала от предоставления требуемых данных или отсутствия сотрудников на рабочих местах в момент проверки.
5.Принцип регулярности. Аудиты проводятся с установленной периодичностью с тем, чтобы все процессы системы менеджмента и все подразделения организации были предметом постоянного анализа и оценивания со стороны руководства. Интервалы между аудитами организация устанавливает сама с учётом статуса и важности проверяемых процессов, результатов предыдущих аудитов, а также динамики развития организации.
6.Принцип предупредительности. Каждая аудиторская проверка планируется, и персонал аудитируемого подразделения заранее уведомляется о цели, объекте, критериях, времени и методах проведения аудиторской проверки с тем, чтобы обеспечить необходимый уровень доверия к аудиторам и исключить возможность уклонения персонала от предоставления и демонстрации всех требуемых данных.
7.Принцип независимости. Проводящие аудиторские проверки лица не несут прямой ответственности за проверяемую деятельность и не должны зависеть от руководителя аудитируемого подразделения с тем, чтобы исключить возможность необъективных и пристрастных выводов аудиторских проверок.
8.Принцип доказательности. Процедуры и методы, используемые в аудиторских проверках, должны обеспечивать надежность заключений по результатам этих проверок.
Выделяют также принципы, относящиеся к поведению аудиторов.
1. Этичное поведение – основа профессионализма.
14
2.Добросовестное изложение – обязательство правдиво и точно представлять отчет.
3.Должное профессиональное внимание – приложение усердия
ирассудительности при проведении аудита.
4.Позитивный подход – в ходе определения соответствия, стремление и нацеленность принести заказчику результатами аудита добавленную стоимость в процессе.
2. Требования к объектам аудита качества
2.1. Аудит как процесс
Аудит как процесс, в соответствии с процессным подходом, можно графически представить в виде «черного ящика» (рис. 2.1).
|
|
|
Ресурсы |
|
|
Свидетельства |
|
|
|
|
|
|
аудита |
||
|
|
|
|
|
|
||
|
|
|
|
|
|
Наблюдения аудита |
|
|
|
|
|
|
|||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Программа аудита |
|
|
Аудит |
|
Заключение по |
||
Планы аудитов |
|
|
|
||||
|
|
|
результатам аудита |
||||
Документация |
|
|
|
|
|
||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Соответствия |
|
|
|
|
|
|
|||
|
|
|
Процедуры |
|
Несоответствия |
||
|
|
|
|
Возможности |
|||
|
|
|
|
|
|
||
улучшения
Рис. 2.1. Аудит как процесс
Входом конкретного аудита является план аудита, включающий цели, критерии, сроки, области и конкретные объекты. Важнейшим элементом входа являются критерии аудита, в которых сформулированы требования к проверяемому объекту.
К процедурам относится ГОСТ Р ИСО 19011-2012, который регламентирует данную процедуру по многим вопросам.
Ресурсы включают квалификацию и количество аудиторов, методы аудита, временной и финансовый ресурс, необходимое оборудование и документацию.
Выход процесса аудита – отчет об аудите, содержащий конкретную информацию, полезную для проверяемой организации.
Критерии аудита определяются принятой моделью оценки соответствия объекта.
Модель требований ГОСТ Р ИСО 9001-2015 является основной моделью при внешних и внутренних аудитах СМК (рис. 2.2). Она
15
базируется на семи принципах, изложенных в ГОСТ Р ИСО 9000-2015:
1)ориентация на потребителя;
2)лидерство;
3)вовлечение людей (работников);
4)процессный подход;
5)улучшение;
6)принятия решений, основанных на свидетельствах;
7)менеджмент взаимоотношений.
8)
Рис. 2.2. Модель системы менеджмента качества, основанной на процессном подходе и применении цикла PDCA
На входе модели СМК должны быть четко определены требования потребителей и всех заинтересованных лиц, а на выходе – результаты СМК.
Ядро модели основано на реализации цикла PDCA и основных процессах, таких как планирование, средства обеспечения и деятельность, оценка результатов деятельности, улучшение, лидерство.
Следует отметить, что лидерство является основой успешного функционирования первых четырех процессов.
Во всех группах процессов должно планироваться, достигаться и отслеживаться постоянное улучшение для наиболее полного удовлетворения потребителей и заинтересованных лиц.
Ко всем процессам СМК может применяться цикл Деминга «Plan- Do-Check-Аct».
16
2.2. Понятие о документации системы менеджмента
Наличие в организации утвержденной документации системы менеджмента качества придает системе официальный статус и делает ее видимой, «прозрачной» как для пользователей документации, так и для аудиторов. Результативность и эффективность систем менеджмента во многом зависят от того, насколько они качественно документированы.
Ключевым понятием документации систем менеджмента является документ. Согласно ИСО 9000 документ - это информация и носитель, на котором эта информация представлена. При этом под информацией понимаются значимые данные, т.е. данные, обладающие способностью сохранять свою ценность (необходимость, полезность) для пользователя в течение определенного времени.
Носителем информации в системах менеджмента служит материал, на котором записана информация и который обеспечивает ее сохранение и воспроизводство. Носитель может быть бумажным, магнитным, электронным, оптическим, компьютерным диском, фотографией, шаблоном образца, образцом или их комбинацией.
Термин «документированный» не означает только «написанный». Документация систем менеджмента - совокупность документов,
определяющих построение, функционирование и улучшение системы. В документации систем менеджмента различают два рода доку-
ментов:
1)документы, которые должны отвечать требованиям системы и выполнения процессов. Чаще всего, когда говорят о документации систем менеджмента, то имеют в виду именно этот род документов, составляющих организационно-нормативную основу системы;
2)документы, содержащие свидетельства осуществления деятельности в системе в соответствии с установленными требованиями и достигнутыми при этом результатами. Этот род документов, представляющих фактологию функционирования систем, именуют записями.
2.3. Требования к документации
С переходом на стандарты ИСО серии 9000 версии 2015 года в требованиях к документации произошли серьезные изменения.
Если предыдущая версия требовала наличия конкретного перечня документов, то новая версия стандарта предъявляет достаточно абстрактные требования к документации. Согласно ГОСТ Р ИСО 90012015 СМК должна включать:
1)политику в области качества;
2)цели в области качества;
3)документированную информацию, требуемую стандартом;
4)документированную информацию, признанную организацией
17
необходимой для обеспечения результативности СМК.
Разработчики новой версии ISO 9001:2015, исключив из состава обязательной документации шесть документированных процедур и руководство по качеству, стремились повысить универсальность в применении стандарта. Действительно, для индивидуального предпринимателя или для организации, имеющей в своем штате небольшое количество работников, нет необходимости в документировании управленческих механизмов. В этих случаях новая версия стандарта существенно облегчила работу по созданию СМК. Однако организациям, уже имеющим СМК, нецелесообразно отказываться от документированных процедур, которые по новой версии стандарта стали необязательными. Так, отсутствие документально оформленных требований по управлению документацией и записями СМК наверняка создаст большие трудности у персонала в вопросах определения наиболее оптимальных и единообразных действий с документацией в части ее разработки, согласования, утверждения, внесения изменений, сохранения и хранения, распространения и доведения до сведения персонала, изъятия и уничтожения устаревших версий, архивирования и др. А без такого документа, как руководство по качеству, вообще трудно себе представить, как можно ориентироваться в СМК, поскольку оно, по сути, является путеводителем СМК. Другое дело, что теперь этот документ можно назвать по-другому, например положение о СМК. Что касается действующих СМК, то при переходе на новую версию стандарта ISO 9001:2015 всю имеющуюся в организации документацию СМК, ставшую необязательной по требованиям ISO 9001:2015, необходимо не отменять, а творчески переработать под требования новой версии стандарта.
Таким образом, у организации появилось больше свободы в ведении документации. Если ранее в стандарте четко определялось, в каких случаях организация обязана разработать документированную процедуру, а в каких вести записи по качеству, то теперь в тексте стандарта установлены требования только по ведению документированной информации, а ее вид организация определяет сама, т. е. решает, будет ли эта информация существовать в виде документированной процедуры, руководства, записи или в каком-то ином виде.
Такое изменение существенным образом повышает возможности организации максимально удобным и экономичным образом выполнять требования стандарта относительно документации СМК.
2.4. Общие требования к документу
Документ должен соответствовать требованиям ИСО 9001 или рекомендациям ИСО 9004 и содержать только значимую для их
18
пользователей информацию.
Документ должен содержать только практически выполнимые работы. В противном случае он может вызвать лишь нежелание его использовать и стать в конечном счете бесполезным.
Документ должен быть адресным, т.е. в нем должен быть определен состав лиц и/или структурных подразделений организации, для которых исполнение документа в целом или в отдельных его положениях является обязательным.
Документ должен быть изложен в понятной для всех его пользователей форме и обеспечивать его однозначное информационное восприятие.
Документ должен быть идентифицирован, т.е. иметь соответствующее наименование, условное обозначение и код, позволяющие установить его принадлежность к определенной части системы менеджмента качества и (или) экологии для обеспечения его легкой прослеживаемости.
Степень детализации документа должна отвечать цели его разработки и здравому смыслу.
2.5. Управление документацией
Объектами управления документацией выступают все документы, которые требуются для функционирования СМК:
1.Внутренние документы, разработанные службой качества, – документы, необходимые для построения, функционирования и улучшения СМК в соответствии с требованиями ГОСТ Р ИСО 9001–2015 (цели и политика в области качества, документированные процедуры и т.д.).
2.Внутренние документы, согласованные со службой качества, – документы, разработанные различными подразделениями организации по соответствующим аспектам деятельности и требующие согласования со службой качества (должностные инструкции, положение о подразделении, планы качества и т.д.).
3.Внешние документы – документы внешнего по отношению к организации происхождения, обязательные или рекомендуемые для использования в области качества (законодательные акты, нормативные документы по стандартизации и т.д.).
4.Ссылочные документы – внутренние и внешние документы, на которые имеются ссылки во внутренних документах и которые указывают пути достижения соответствия установленным в них положениям (стандарты, технологические регламенты).
19
2.6. Вопросы, требующие ответов при экспертизе документов систем менеджмента качества
В таблице приведены основные вопросы, на которые аудитор должен найти ответы при экспертизе документации СМК.
Элементы |
Вопросы для экспертной оценки |
|
экспертизы |
||
|
||
|
Общие вопросы по документу |
Обоснованность |
Отражены ли в рассматриваемом документе все требования |
документа |
ГОСТ Р ИСО 9001-2015? |
|
Увязан ли рассматриваемый документ с другими |
|
документами системы? |
|
Пригоден ли рассматриваемый документ для практического |
|
использования? |
Идентификация |
Правильно ли идентифицирован рассматриваемый документ |
документа |
(соответствуют ли его наименование, обозначение и код |
|
месту документа в системе)? |
Статус |
Достаточно ли полномочий должностного лица, |
документа |
утвердившего рассматриваемый документ, для |
|
обязательного исполнения его требований всем указанным в |
|
документе персоналом? |
Область |
Правильно ли установлена область документирования, |
применения |
указанная в наименовании рассматриваемого документа? |
|
Перечислены ли все конкретные руководители |
|
(специалисты), для которых требования рассматриваемого |
|
документа обязательны? |
Нормативные |
Раскрыты ли полное наименование, обозначение, код и год |
ссылки |
введения каждого нормативного источника, на который дана |
|
ссылка в тексте рассматриваемого документа? |
Термины и |
Приведены ли определения ключевых слов, используемых в |
определения |
рассматриваемом документе? |
|
Даны ли ссылки на нормативные источники, из которых |
|
заимствованы приведенные в рассматриваемом документе |
|
определения? |
Цель и задачи |
Правильно ли сформулированы цель и задачи |
регламентируем |
деятельности, регламентированной в рассматриваемом |
ой деятельности |
документе? |
Вопросы по установленным документом требованиям |
|
Адекватность |
Согласуются ли установленные в рассматриваемом |
установленных |
документе требования с соответствующими требованиями |
требований |
стандартов ИСО? |
требованиям |
Имеется ли во вводной части рассматриваемого документа |
стандартов ИСО |
ссылка на конкретный пункт или раздел ГОСТ Р ИСО 9001- |
|
2015? |
Системность |
Изложены ли требования к деятельности в определенном |
изложения |
порядке или представляют собой набор не связанных (не |
требований |
четко связанных) между собой отдельных действий? |
|
Имеется ли графическое изображение последовательности |
|
20 |
|
|
|
регламентируемых действии в виде схемы или алгоритма, |
|
облегчающих понимание установленного в документе |
|
порядка действий? |
Полнота |
Дает ли изложение установленных в рассматриваемом |
изложения |
документе требований необходимое и достаточное |
требований |
представление о том, какая, кем и когда осуществляется |
|
деятельность и в каких формах регистрируются ход и |
|
результаты регламентированной деятельности? |
|
Установлена ли в документе возможность количественной |
|
оценки результатов регламентированной деятельности? |
Понятность |
Изложен ли текст рассматриваемого документа простым, |
документа |
ясным языком (не применяются ли в нем обороты |
|
разговорной речи, произвольные словосочетания и |
|
необщепринятые сокращения слов и выражений)? |
|
Не противоречат ли положения рассматриваемого документа |
|
положениям других документов системы менеджмента |
|
качества и экологии? |
|
Не перегружен ли рассматриваемый документ избыточной |
|
для его пользователей информацией? |
2.7. Управленческая деятельность как объект аудита
Согласно выводам Э. Деминга и других гуру в области качества, от качества управленческой деятельности, от менеджмента как минимум на 80 % зависит успешность организации.
Сложность аудита управленческой деятельности состоит в том, что процессы управления трудноизмеримы прямыми методами, а оцениваются чаще косвенно, по результатам деятельности организации.
К процессам ответственности руководства и управленческой деятельности стандарт ГОСТ Р ИСО 9001-2015 относит процессы:
принятия ответственности за результативность системы менеджмента качества;
обеспечения разработки политики и целей в области качества, которые согласуются с условиями среды организации и ее стратегическим направлением;
обеспечения интеграции требований системы менеджмента качества в бизнес-процессы организации;
содействия применению процессного подхода и рискориентированного мышления;
обеспечения доступности ресурсов, необходимых для системы менеджмента качества;
распространения в организации понимания важности результативного менеджмента качества и соответствия требованиям системы менеджмента качества;
обеспечения достижения системой менеджмента качества
