Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Эволюция и использование достижений стандартизации аудитов в интегрированных системах менеджмента. Монография

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
шую таблицу с перечнем «знаний и навыков, необходимых аудитору», распределенных по «функциям при сертификации»; в новом стандарте в составе приложения появилось внутреннее деление материалов на:
- общие положения;
- требования к компетентности аудиторов систем ме- неджмента;
- требования к компетентности персонала, анализирующе-
го отчеты об аудитах и принимающего решения по сертифика­ции;
- требования к компетентности персонала, который про­водит рассмотрение заявки, чтобы определить компетентность аудиторской группы, подобрать членов аудиторской группы и определить время аудита. Соответствующий российский национальный стандарт (или
другой подобный документ) на основе ISO/IEC 17021-1, к сожалению, еще не принят.
До утверждения ISO/IEC 17021-1 были ведены в обращение
еще шесть частей стандарта (в течение 2012-2014 гг.; все – в форме технических спецификаций ISO/IEC TS 17021-X), связанных с тре­бованиями к компетентности, необходимой для проведения «аудита и сертификации систем менеджмента» в рамках «оценки соответ­ствия» (для различных типов подсистем; как это обозначено в назва­ниях документов). Если расположить их в хронологическом порядке, получится следующий список (полные наименования рассматривае­мых спецификаций представлены в списке литературы по соответ­ствующим ссылкам):
- в 2012 г. была принята часть 2 по СЭМ [81] (в ноябре 2016 г.
была опубликована вторая редакция данного документа [82], причем это уже не спецификация, а международный стандарт);
- в 2013 г. принята часть 3 по СМК [83] (в данном случае специ-
фикация по СЭМ обогнала документ по СМК, что было до сих пор не характерно для международной практики; в 2016 г. установлена необ­ходимость пересмотра данного документа);
- также в 2013 г. принята часть 4 по системам менеджмента
устойчивости событий [84];

51

Раздел 2
- в 2014 г. принята часть 5 по системам менеджмента активов
[85] (в 2016 г. проведен пересмотр документа с рассылкой краткого отчета по результатам);
- также в 2014 г. принята часть 6 по системам менеджмента не-
прерывности бизнеса [86];
- и также в 2014 г. принята часть 7 по системам менеджмента
безопасности дорожного движения [87].
А уже после выхода стандарта [80], в 2016 г., была опубликова-
на часть 9 [88] (также спецификация) – по системам менеджмента противодействия взяточничеству. Кроме того, готовится к изданию, по данным [89], часть 10 по системам менеджмента профессионально­го здоровья и безопасности (в конце 2016 г. это была стадия NP, когда утверждена соответствующая рабочая тема документа).
Впрочем, развитие в данной области идет непрерывно и очень
высокими темпами. Свидетельством тому являются и вновь принима­емые документы, и активный пересмотр ранее принятых (причем пе­реработке подвергаются документы, принятые достаточно недавно).
В дополнение к сказанному выше отметим, что уже практически
пересмотрена также и спецификация ISO/IEC TS 17021-3 (в декабре 2016 г. для данного документа объявлена стадия регистрации оконча­тельного проекта международного стандарта FDIS с выходом на про­цедуру его окончательного принятия) [90]. А между тем, это един­ственный принятый в России (причем совсем недавно – в 2016 г.) до- кумент рассматриваемой группы – со сложным обозначением ГОСТ Р
56853-2016/ISO/IEC TS 17021-3:2013 [91].
Что касается содержания документов с номерами
ISO/IEC (TS) 17021-X (по требованиям к компетентности органов по аудиту и сертификации в системах/подсистемах менеджмента), то здесь можно говорить и о существенном сходстве, и о значительных отличиях между ними. Первое связано с тем, что все эти документы (стандарты и спецификации) в основной части текста ориентируются на общую структуру изложения требований, представленную в при­ложении А стандарта ISO/IEC TS 17021-1 [80] (мы рассматривали ее выше в данном подразделе). С другой стороны, в воспроизведении этой структуры в конкретных документах имеются отличия. И табли-
52
Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
ца К.1 в приложении К, объединившая соответствующие данные, наглядно демонстрирует соответствующие различия в [92-98].
При этом совершенно различным является наполнение данной
структуры специфическим содержанием по каждой системе (подси­стеме) менеджмента.
Так, если принимать во внимание, например, только требования
к аудиторам по той или иной системе менеджмента, для СЭМ, следуя
[92], необходимо будет рассмотреть:
- специальную (касающуюся окружающей среды) терминоло-
гию;
- экологические показатели;
- технику экологического мониторинга и измерения;
- экологические аспекты и воздействия;
- перспективу жизненного цикла;
- оценку экологических показателей;
- выполнение обязательств;
- готовность к чрезвычайным ситуациям и реагирование на
них;
- оперативное управление;
- факторы, связанные с сайтом;
- охват;
- передаваемую. информацию;
- среду организации;
- риски и возможности.
И это не считая специфических аспектов СЭМ (таких, например,
как выбросы в атмосферу, сбросы на землю или в воду – всего подоб­ных аспектов в стандарте выделено восемь), а также комплекс знаний, необходимых при аудите и сертификации СЭМ и также стандартизи­руемых в этой связи.
Совершенно иная картина требований по компетентности ауди-
торов определена для СМК [93]. Во-первых, речь здесь идет не только о специальной терминологии, но и о «принципах, методах и техноло­гии в области менеджмента качества». К этому добавляются «норма­тивные документы, относящиеся к СМК». И, более того, к аудиторам СМК предъявляется также требование в части знания концепций ме-

53

Раздел 2
неджмента бизнеса – для понимания взаимосвязи между полити­кой/целями и достигаемыми результатами на их основе. Соответ­ственно, необходимо достижение понимания процессов менеджмента. С другой стороны, выдвигаются требования по представлениям о биз­несе клиента, причем на разных уровнях: «сектора бизнеса», процес­сов и продукции – вплоть до специфических регулирующих требова­ний (законодательных и других) в аудитируемой области и даже соот­ветствующей концепции аутсорсинга.
В системе менеджмента непрерывности бизнеса, например, тре-
бования к аудиторам (а также и к персоналу, связанному с анализом отчетности по аудитам и решениями о выдаче сертификатов) предъяв­ляются в связи с обсуждением вопросов [96]:
- соответствующей терминологии;
- среды организации;
- применения законов, регламентов и других требований;
- взаимосвязи процессов в системе непрерывности бизнеса;
- влияния на бизнес со стороны анализа и оценки риска;
- стратегии непрерывности бизнеса;
- менеджмента инцидента;
- планов в области непрерывности бизнеса;
- тренировок в области непрерывности бизнеса;
- оценки работоспособности системы непрерывности бизнеса.
А в системе противодействия взяточничеству (коррупции) в свя-
зи с компетентностью аудиторов затрагиваются [98]:
- представление о взяточничестве;
- среда организации;
- законы, регламенты и другие требования;
- оценка риска взяточничества и надлежащая осмотрительность;
- связанные со взяточничеством риски;
- антикоррупционное управление;
- система менеджмента противодействия взяточничеству.
Из приведенных примеров видно, что разница в содержании
требований к аудиторам действительно очень значительна в различ­ных системах. Возможно, это усиливается еще и тем обстоятельством, что разработка соответствующих документов только курировалась
54
Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
CASCO, а подготовлены они были (как подчеркивается в предисло­вии к каждому из них) в других комитетах – если разобраться, то в тех, которые разрабатывали стандарты требований по той или иной системе менеджмента.
При этом совсем нетрудно заметить, насколько принципиально
отличаются по широте и глубине представления позиций в отношении объектов аудита, определяющих требования к компетентности ауди­торов, два первых и два последующих подхода, содержание которых мы представили в качестве примеров. И, на наш взгляд, здесь все определяется объемом накопленной информации и возможностей для каждой рассматриваемой системы, что напрямую связано, прежде все­го, с периодом применения последней, а значит, – и с возрастом стан­дарта требований.
Действительно, последний из рассмотренных нами выше спис-
ков по требованиям к аудиторам относится к самой молодой из частей ISO/IEC TS 17021 – девятой [98]. Согласно представленным здесь нормативным ссылкам, речь при этом должна идти о стандарте требо­ваний к системе ISO 37001 [99]. И данный стандарт только начинает действовать, поскольку принят впервые лишь в октябре 2016 г. (при­чем одновременно со спецификацией по требованиям к аудиторам и другому связанному с сертификацией персоналу). Разработчик обоих документов – проектный комитет ISO/PC 278 «Anti-bribery management systems » [98, 99] по системам менеджмента противодей­ствия взяткам (с Секретариатом в Великобритании; Россия пока не участвует в работе данного комитета)
28
.

28
Обращает на себя внимание тот факт, что на странице
ISO/PC 278 [100] на сайте ISO стандарт ISO 37001 рассматривается
как единственный из числа опубликованных документов под прямой ответственностью связи не называется). И то же самое мы видим на страницах других комитетов-разработчиков стандартов требований к системам менедж­мента (то есть, согласно этим данным, спецификации ISO/IEC
проектного комитета (и ISO/IEC TS 17021-9 в этой
55

Раздел 2
Рассмотренная в той же связи шестая часть ISO/IEC TS 17021
[96] связана со стандартом требований ISO 22301 [101] по системам
менеджмента непрерывности бизнеса (в серии международных стан­дартов «Социальная защищенность» утверждения 2012-2015 гг. [102]). Разработчик – ISO/TC 29 2 «Security and resilience» по защищенности и жизнестойкости (Секретариат – в Швеции; Россия является страной­участницей комитета) [103] был опубликован в 2012 г., в России он пока не принят. Но при этом в России уже с 2009 г. действует национальный стандарт ГОСТ Р
53647.1 с требованиями по менеджменту непрерывности бизнеса на основе национального стандарта Великобритании [104]30.
А поскольку системы менеджмента непрерывности бизнеса в
мире известны, применяются, и по ним накоплен опыт, это находит отражение в списке требований к компетентности аудиторов в ISO/IEC TS 17021-6. Так что в последнем рассматриваются уже не просто термины, среда, регламенты, риски и управление (на уровне «констатации фактов»), но также и взаимосвязи процессов, влияние оценки риска на бизнес, специфический менеджмент инцидента и оценка работоспособности системы. И все это уже компоненты более высокого «аналитического» уровня подготовленности аудиторов.
29
. Международный стандарт ISO 22301
TS 17021-X закреплены только или, по меньшей мере, прежде всего –
за CASCO).
В спецификации [98] проектный комитет ISO/PC 278 случайно
обозначен как TC.
29
Редкий случай, но комитет ISO/TC 292 ведет два стандарта тре-
бований по системам менеджмента: упомянутый выше ISO 22301 утверждения 2012 г. и более ранний (2007 г.) ISO 28001 системы ме­неджмента безопасности в цепи поставок – еще одной возможной подсистемы ИСМ.
30
Стандарт ГОСТ Р 53647.1 идентичен BS 25999-2:2007 «Business
continuity management – Part 2: Sp eci f ication».
56
Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
родного документа) в России это стал ГОСТ Р ИСО 9001. С третьей
Еще более разнообразный и высокоуровневый состав требова-
ний к компетентности аудиторов определяют также рассмотренные выше документы ISO/IEC TS 17021-3 и ISO/IEC 17021-2 – соответ­ственно, по СМК и СЭМ. А эти системы являются самыми «старши­ми» по своему происхождению – с первыми стандартами требований 1987 и 1996 10 лет дольше, чем СЭМ, явно демонстрирует и большую глубину требований – как уже отмечалось, вплоть до концепций менеджмен­та бизнеса.
В связи с внедрением изменений в данной области по новым
требованиям, ISO и Международный форум по аккредитации IAF до­говорились об установлении двухлетнего переходного периода (до 2017 г.) к новому ISO/IEC 17021-1 для органов по сертификации, что­бы организации могли привести свою деятельность в соответствие с требованиями нового стандарта [105].
31
гг. Причем СМК, формирующая свои традиции на

31
Напомним, что первый стандарт ISO 9001 требований по систе-
мам качества (тогда системам административного управления каче­ством) был принят в России (в СССР) в 1988 г. – как ГОСТ 40.9001-88 («усеченные» модели ISO 9002 и ISO 9003 здесь уже не имеют значе­ния). С 1996 г. (со второй редакции 1994 г. оригинального междуна-
версии, 2000 г., международного стандарта и 2001 г. – российского соответствующие системы стали называться «СМК» (с очередной за­меной стандартов в 2008 г.). А в период с 2011 г. (а фактически – 2012 г.) и до принятия российского национального стандарта ГОСТ Р ИСО 9001-2015 по версии ISO 9001:2015, в России действовал межго­сударственный стандарт (стран СНГ) ГОСТ ISO 9001.
Первый стандарт ISO 14001, 1996 г. (сначала – по системам
управления окружающей средой), был принят в России с несколько большим опозданием – в виде ГОСТ Р ИСО 14001-98. Заменен он был с выходом второй (2004 г.) версии оригинального документа (уже по СЭМ) в 2007 г., а затем с выходом третьей (2015 г.) международной версии – в 2016 г. (последний документ вступает в действие в России с марта 2017 г.).
57

2.10 Определение в нормативной документации видов
аудита и степени интеграции для интегрированных систем ме­неджмента
Если в одной системе менеджмента возможны содержательно
разные аудиты (как это было показано в подразделе 2.9 данной моно­графии), в организациях неизбежно возникают потребности их раз­личных сочетаний – для оптимизации деятельности в варианте одно­временного проведения. И международные стандарты постепенно начали соответствующие возможности рассматривать (нормировать).
Так, в версиях 2011 г. стандартов ISO 19011 и ISO/IEC 17021
(как следствие, и в их российских вариантах представления [14] и [72]) было рассмотрено три различающихся термина с соответствую-
щими определениями в отношении аудита (каждый из которых имеет свою историю появления в нормативной документации):
- комплексный (
нее – в ISO 19011:2002 и, соответственно, в [13], и еще раньше – в ISO 9000:2000 и [24], то же – в последних версиях этих документов 2015 г.);
- совместный (joint) аудит (в обеих версиях ISO 19011 и, соот-
ветственно, в [13] и [14]);
- интегрированный (integrated) аудит (в последней версии
ISO/IEC 17021 и в [72]).
И все три варианта терминов и определений уже представлены в
ISO/IEC 17021-1:2016 (хотя пока без российского перевода).
Первый термин относится к одновременной проверке двух или
более систем менеджмента
combined) аудит (в обоих стандартах, а также ра-
32
; второй – к проверке, хотя и также одно-
Раздел 2
32
В данном случае термин из оригинальных версий документов
«combined» следовало бы перевести, все же, как «комбинированный».
И это не только было бы ближе к «англоязычным» первоисточникам фонетически, но и более соответствовало бы смыслу термина в рус­ском языке. Поскольку «комбинация» может предполагать простое суммирование (как это, фактически, имеется в виду в данном случае в
58
Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
временной, но, наоборот, одного объекта (системы) и по меньшей ме­ре, двумя организациями (хотя последняя ситуация для отечественной практики достаточно экзотична).
Понятно, что аудит может быть, потенциально, и комплексным,
и совместным одновременно.
А вот разработчики ISO/IEC 17021:2011 продвинулись даль-
ше в направлении поддержки практики ИСМ (все же, здесь объеди­няли усилия две системы стандартизации, а «две головы», как из­вестно, заменяющие «одну», способствуют улучшению результатов мыслительного процесса). И в итоге в стандартизованном термине «интегрированный аудит» четко проговорена именно ситуация проверки ИСМ, причем с дополнительным комментарием о том, что речь идет о совместном применении в приложении к проверяе­мому объекту требований «двух или более стандартов на системы менеджмента».
Впрочем, с точки зрения общей терминологии, затронутой нами
в разделе 1 данной монографии, последний аудит, названный в стан­дарте [72] «интегрированным», должен был бы носить название «ин­тегративный». А «интегрированным» следовало бы назвать аудит, обозначенный здесь как «комплексный».
Со всеми терминологическими тонкостями аудитов в ИСМ еще
придется, по-видимому, разбираться со временем – совместно специа­листам по менеджменту и лингвистам. Поэтому обозначим пока по­следний вид аудита, вне терминологических коллизий, как «аудит в ИСМ», определяя его по тексту стандартов ISO/IEC 17021:2011 и ISO/IEC 17021-1:2016 как «такой аудит, который проводится на осно­ве более чем одного стандарта в единой системе менеджмента, в кото­рой заказчик интегрировал применение требований двух или более стандартов на системы менеджмента».
Несколько смущает еще и способ размещения этих терминов в
стандартах. Дело в том, что, хотя они и приводятся во всех упомина-

отношении действий по аудитам двух и более систем), а комплекс – это уже слияние с рождением новых качеств (как правило, на основе положительного эффекта синергии).
59

Раздел 2
емых нами в этой связи нормативных документах в составе «терми­нов и определений», но не самостоятельно, а в виде примечаний – к термину «аудит» или «сертификационный аудит», в зависимости от тематики стандарта. А примечания внимательно читает не каждый пользователь.
Впрочем, подобная «скромность» становится понятной, если
вспомнить, что термины являются, хотя и не слишком новыми, но, по­видимому, до конца не определенными по-прежнему.
Как бы то ни было, в практической деятельности российских ор-
ганизаций эти термины распространяются пока недостаточно активно, хотя аудиты, названные здесь «комплексными» или «интегрирован­ными», проводятся, и все чаще с течением времени (в том числе, с развитием стандартизации и сертификации различных подсистем ме­неджмента и ИСМ в целом). Так что решение проблем данной области является весьма актуальным.
Важные моменты в развитии терминологии ИСМ в последнее
пятилетие следовало бы отметить и не только в части аудитов.
Выше, в подразделе 2.8 данной монографии, мы уже упоминали
стандарт ГОСТ Р 56366 [73], разработанный в 2015 г. по IAF MD 11:2013 – обязательному документу MD Международного форума по аккредитации IAF, регламентировавшему «применение ISO/IEC 17021:2011 при аудитах ИСМ» стандарте вводится термин «аудит ИСМ», в отношении которого речь ведется, в том числе, о применении двух или более «серий критериев аудита». Очевидно, что это тот самый вид аудитов, который на основе ISO/IEC 17021 был назван в ГОСТ Р ИСО/МЭК 17021-2012 «интегри­рованным аудитом».
33
. Для рассматриваемой ситуации в
33
Очевидно, что, в связи с согласованным между ISO и IAF пере-
ходом до 2017 г. от ISO/IEC 17021 к ISO/IEC 17021-1 (см. подраздел
2.9 монографии), можно ожидать от IAF новой регламентации в дан­ной области с настоятельной необходимостью замены и российского стандарта ГОСТ Р 56366-2015.
60
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]