Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Эволюция и использование достижений стандартизации аудитов в интегрированных системах менеджмента. Монография
.pdf
Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
шую таблицу с перечнем «знаний и навыков, необходимых аудитору»,
распределенных по «функциям при сертификации»; в новом стандарте
в составе приложения появилось внутреннее деление материалов на:
- общие положения;
- требования к компетентности аудиторов систем ме-
неджмента;
- требования к компетентности персонала, анализирующе-
го отчеты об аудитах и принимающего решения по сертификации;
- требования к компетентности персонала, который проводит рассмотрение заявки, чтобы определить компетентность
аудиторской группы, подобрать членов аудиторской группы и
определить время аудита.
Соответствующий российский национальный стандарт (или
другой подобный документ) на основе ISO/IEC 17021-1, к сожалению,
еще не принят.
До утверждения ISO/IEC 17021-1 были ведены в обращение
еще шесть частей стандарта (в течение 2012-2014 гг.; все – в форме
технических спецификаций ISO/IEC TS 17021-X), связанных с требованиями к компетентности, необходимой для проведения «аудита
и сертификации систем менеджмента» в рамках «оценки соответствия» (для различных типов подсистем; как это обозначено в названиях документов). Если расположить их в хронологическом порядке,
получится следующий список (полные наименования рассматриваемых спецификаций представлены в списке литературы по соответствующим ссылкам):
- в 2012 г. была принята часть 2 по СЭМ [81] (в ноябре 2016 г.
была опубликована вторая редакция данного документа [82], причем
это уже не спецификация, а международный стандарт);
- в 2013 г. принята часть 3 по СМК [83] (в данном случае специ-
фикация по СЭМ обогнала документ по СМК, что было до сих пор не
характерно для международной практики; в 2016 г. установлена необходимость пересмотра данного документа);
- также в 2013 г. принята часть 4 по системам менеджмента
устойчивости событий [84];
51

Раздел 2
- в 2014 г. принята часть 5 по системам менеджмента активов
[85] (в 2016 г. проведен пересмотр документа с рассылкой краткого
отчета по результатам);
- также в 2014 г. принята часть 6 по системам менеджмента не-
прерывности бизнеса [86];
- и также в 2014 г. принята часть 7 по системам менеджмента
безопасности дорожного движения [87].
А уже после выхода стандарта [80], в 2016 г., была опубликова-
на часть 9 [88] (также спецификация) – по системам менеджмента
противодействия взяточничеству. Кроме того, готовится к изданию,
по данным [89], часть 10 по системам менеджмента профессионального здоровья и безопасности (в конце 2016 г. это была стадия NP, когда
утверждена соответствующая рабочая тема документа).
Впрочем, развитие в данной области идет непрерывно и очень
высокими темпами. Свидетельством тому являются и вновь принимаемые документы, и активный пересмотр ранее принятых (причем переработке подвергаются документы, принятые достаточно недавно).
В дополнение к сказанному выше отметим, что уже практически
пересмотрена также и спецификация ISO/IEC TS 17021-3 (в декабре
2016 г. для данного документа объявлена стадия регистрации окончательного проекта международного стандарта FDIS с выходом на процедуру его окончательного принятия) [90]. А между тем, это единственный принятый в России (причем совсем недавно – в 2016 г.) до-
кумент рассматриваемой группы – со сложным обозначением ГОСТ Р
56853-2016/ISO/IEC TS 17021-3:2013 [91].
Что касается содержания документов с номерами
ISO/IEC (TS) 17021-X (по требованиям к компетентности органов по
аудиту и сертификации в системах/подсистемах менеджмента), то
здесь можно говорить и о существенном сходстве, и о значительных
отличиях между ними. Первое связано с тем, что все эти документы
(стандарты и спецификации) в основной части текста ориентируются
на общую структуру изложения требований, представленную в приложении А стандарта ISO/IEC TS 17021-1 [80] (мы рассматривали ее
выше в данном подразделе). С другой стороны, в воспроизведении
этой структуры в конкретных документах имеются отличия. И табли-
52

Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
ца К.1 в приложении К, объединившая соответствующие данные,
наглядно демонстрирует соответствующие различия в [92-98].
При этом совершенно различным является наполнение данной
структуры специфическим содержанием по каждой системе (подсистеме) менеджмента.
Так, если принимать во внимание, например, только требования
к аудиторам по той или иной системе менеджмента, для СЭМ, следуя
[92], необходимо будет рассмотреть:
- специальную (касающуюся окружающей среды) терминоло-
гию;
- экологические показатели;
- технику экологического мониторинга и измерения;
- экологические аспекты и воздействия;
- перспективу жизненного цикла;
- оценку экологических показателей;
- выполнение обязательств;
- готовность к чрезвычайным ситуациям и реагирование на
них;
- оперативное управление;
- факторы, связанные с сайтом;
- охват;
- передаваемую. информацию;
- среду организации;
- риски и возможности.
И это не считая специфических аспектов СЭМ (таких, например,
как выбросы в атмосферу, сбросы на землю или в воду – всего подобных аспектов в стандарте выделено восемь), а также комплекс знаний,
необходимых при аудите и сертификации СЭМ и также стандартизируемых в этой связи.
Совершенно иная картина требований по компетентности ауди-
торов определена для СМК [93]. Во-первых, речь здесь идет не только
о специальной терминологии, но и о «принципах, методах и технологии в области менеджмента качества». К этому добавляются «нормативные документы, относящиеся к СМК». И, более того, к аудиторам
СМК предъявляется также требование в части знания концепций ме-
53

Раздел 2
неджмента бизнеса – для понимания взаимосвязи между политикой/целями и достигаемыми результатами на их основе. Соответственно, необходимо достижение понимания процессов менеджмента.
С другой стороны, выдвигаются требования по представлениям о бизнесе клиента, причем на разных уровнях: «сектора бизнеса», процессов и продукции – вплоть до специфических регулирующих требований (законодательных и других) в аудитируемой области и даже соответствующей концепции аутсорсинга.
В системе менеджмента непрерывности бизнеса, например, тре-
бования к аудиторам (а также и к персоналу, связанному с анализом
отчетности по аудитам и решениями о выдаче сертификатов) предъявляются в связи с обсуждением вопросов [96]:
- соответствующей терминологии;
- среды организации;
- применения законов, регламентов и других требований;
- взаимосвязи процессов в системе непрерывности бизнеса;
- влияния на бизнес со стороны анализа и оценки риска;
- стратегии непрерывности бизнеса;
- менеджмента инцидента;
- планов в области непрерывности бизнеса;
- тренировок в области непрерывности бизнеса;
- оценки работоспособности системы непрерывности бизнеса.
А в системе противодействия взяточничеству (коррупции) в свя-
зи с компетентностью аудиторов затрагиваются [98]:
- представление о взяточничестве;
- среда организации;
- законы, регламенты и другие требования;
- оценка риска взяточничества и надлежащая осмотрительность;
- связанные со взяточничеством риски;
- антикоррупционное управление;
- система менеджмента противодействия взяточничеству.
Из приведенных примеров видно, что разница в содержании
требований к аудиторам действительно очень значительна в различных системах. Возможно, это усиливается еще и тем обстоятельством,
что разработка соответствующих документов только курировалась
54

Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
CASCO, а подготовлены они были (как подчеркивается в предисловии к каждому из них) в других комитетах – если разобраться, то в
тех, которые разрабатывали стандарты требований по той или иной
системе менеджмента.
При этом совсем нетрудно заметить, насколько принципиально
отличаются по широте и глубине представления позиций в отношении
объектов аудита, определяющих требования к компетентности аудиторов, два первых и два последующих подхода, содержание которых
мы представили в качестве примеров. И, на наш взгляд, здесь все
определяется объемом накопленной информации и возможностей для
каждой рассматриваемой системы, что напрямую связано, прежде всего, с периодом применения последней, а значит, – и с возрастом стандарта требований.
Действительно, последний из рассмотренных нами выше спис-
ков по требованиям к аудиторам относится к самой молодой из частей
ISO/IEC TS 17021 – девятой [98]. Согласно представленным здесь
нормативным ссылкам, речь при этом должна идти о стандарте требований к системе ISO 37001 [99]. И данный стандарт только начинает
действовать, поскольку принят впервые лишь в октябре 2016 г. (причем одновременно со спецификацией по требованиям к аудиторам и
другому связанному с сертификацией персоналу). Разработчик обоих
документов – проектный комитет ISO/PC 278 «Anti-bribery
management systems » [98, 99] по системам менеджмента противодействия взяткам (с Секретариатом в Великобритании; Россия пока не
участвует в работе данного комитета)
28
.
28
Обращает на себя внимание тот факт, что на странице
ISO/PC 278 [100] на сайте ISO стандарт ISO 37001 рассматривается
как единственный из числа опубликованных документов под прямой
ответственностью
связи не называется). И то же самое мы видим на страницах других
комитетов-разработчиков стандартов требований к системам менеджмента (то есть, согласно этим данным, спецификации ISO/IEC
проектного комитета (и ISO/IEC TS 17021-9 в этой
55

Раздел 2
Рассмотренная в той же связи шестая часть ISO/IEC TS 17021
[96] связана со стандартом требований ISO 22301 [101] по системам
менеджмента непрерывности бизнеса (в серии международных стандартов «Социальная защищенность» утверждения 2012-2015 гг. [102]).
Разработчик – ISO/TC 29 2 «Security and resilience» по защищенности и
жизнестойкости (Секретариат – в Швеции; Россия является странойучастницей комитета) [103]
был опубликован в 2012 г., в России он пока не принят. Но при этом в
России уже с 2009 г. действует национальный стандарт ГОСТ Р
53647.1 с требованиями по менеджменту непрерывности бизнеса на
основе национального стандарта Великобритании [104]30.
А поскольку системы менеджмента непрерывности бизнеса в
мире известны, применяются, и по ним накоплен опыт, это находит
отражение в списке требований к компетентности аудиторов в
ISO/IEC TS 17021-6. Так что в последнем рассматриваются уже не
просто термины, среда, регламенты, риски и управление (на уровне
«констатации фактов»), но также и взаимосвязи процессов, влияние
оценки риска на бизнес, специфический менеджмент инцидента и
оценка работоспособности системы. И все это уже компоненты более
высокого «аналитического» уровня подготовленности аудиторов.
29
. Международный стандарт ISO 22301
TS 17021-X закреплены только или, по меньшей мере, прежде всего –
за CASCO).
В спецификации [98] проектный комитет ISO/PC 278 случайно
обозначен как TC.
29
Редкий случай, но комитет ISO/TC 292 ведет два стандарта тре-
бований по системам менеджмента: упомянутый выше ISO 22301
утверждения 2012 г. и более ранний (2007 г.) ISO 28001 системы менеджмента безопасности в цепи поставок – еще одной возможной
подсистемы ИСМ.
30
Стандарт ГОСТ Р 53647.1 идентичен BS 25999-2:2007 «Business
continuity management – Part 2: Sp eci f ication».
56

Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
родного документа) в России это стал ГОСТ Р ИСО 9001. С третьей
Еще более разнообразный и высокоуровневый состав требова-
ний к компетентности аудиторов определяют также рассмотренные
выше документы ISO/IEC TS 17021-3 и ISO/IEC 17021-2 – соответственно, по СМК и СЭМ. А эти системы являются самыми «старшими» по своему происхождению – с первыми стандартами требований
1987 и 1996
10 лет дольше, чем СЭМ, явно демонстрирует и большую глубину
требований – как уже отмечалось, вплоть до концепций менеджмента бизнеса.
В связи с внедрением изменений в данной области по новым
требованиям, ISO и Международный форум по аккредитации IAF договорились об установлении двухлетнего переходного периода (до
2017 г.) к новому ISO/IEC 17021-1 для органов по сертификации, чтобы организации могли привести свою деятельность в соответствие с
требованиями нового стандарта [105].
31
гг. Причем СМК, формирующая свои традиции на
31
Напомним, что первый стандарт ISO 9001 требований по систе-
мам качества (тогда системам административного управления качеством) был принят в России (в СССР) в 1988 г. – как ГОСТ 40.9001-88
(«усеченные» модели ISO 9002 и ISO 9003 здесь уже не имеют значения). С 1996 г. (со второй редакции 1994 г. оригинального междуна-
версии, 2000 г., международного стандарта и 2001 г. – российского
соответствующие системы стали называться «СМК» (с очередной заменой стандартов в 2008 г.). А в период с 2011 г. (а фактически –
2012 г.) и до принятия российского национального стандарта ГОСТ Р
ИСО 9001-2015 по версии ISO 9001:2015, в России действовал межгосударственный стандарт (стран СНГ) ГОСТ ISO 9001.
Первый стандарт ISO 14001, 1996 г. (сначала – по системам
управления окружающей средой), был принят в России с несколько
большим опозданием – в виде ГОСТ Р ИСО 14001-98. Заменен он был
с выходом второй (2004 г.) версии оригинального документа (уже по
СЭМ) в 2007 г., а затем с выходом третьей (2015 г.) международной
версии – в 2016 г. (последний документ вступает в действие в России
с марта 2017 г.).
57

2.10 Определение в нормативной документации видов
аудита и степени интеграции для интегрированных систем менеджмента
Если в одной системе менеджмента возможны содержательно
разные аудиты (как это было показано в подразделе 2.9 данной монографии), в организациях неизбежно возникают потребности их различных сочетаний – для оптимизации деятельности в варианте одновременного проведения. И международные стандарты постепенно
начали соответствующие возможности рассматривать (нормировать).
Так, в версиях 2011 г. стандартов ISO 19011 и ISO/IEC 17021
(как следствие, и в их российских вариантах представления [14] и
[72]) было рассмотрено три различающихся термина с соответствую-
щими определениями в отношении аудита (каждый из которых имеет
свою историю появления в нормативной документации):
- комплексный (
нее – в ISO 19011:2002 и, соответственно, в [13], и еще раньше – в
ISO 9000:2000 и [24], то же – в последних версиях этих документов
2015 г.);
- совместный (joint) аудит (в обеих версиях ISO 19011 и, соот-
ветственно, в [13] и [14]);
- интегрированный (integrated) аудит (в последней версии
ISO/IEC 17021 и в [72]).
И все три варианта терминов и определений уже представлены в
ISO/IEC 17021-1:2016 (хотя пока без российского перевода).
Первый термин относится к одновременной проверке двух или
более систем менеджмента
combined) аудит (в обоих стандартах, а также ра-
32
; второй – к проверке, хотя и также одно-
Раздел 2
32
В данном случае термин из оригинальных версий документов
«combined» следовало бы перевести, все же, как «комбинированный».
И это не только было бы ближе к «англоязычным» первоисточникам
фонетически, но и более соответствовало бы смыслу термина в русском языке. Поскольку «комбинация» может предполагать простое
суммирование (как это, фактически, имеется в виду в данном случае в
58

Аудиты как ключевой аспект интеграции
для систем менеджмента, становление
их нормирования и терминологии
временной, но, наоборот, одного объекта (системы) и по меньшей мере, двумя организациями (хотя последняя ситуация для отечественной
практики достаточно экзотична).
Понятно, что аудит может быть, потенциально, и комплексным,
и совместным одновременно.
А вот разработчики ISO/IEC 17021:2011 продвинулись даль-
ше в направлении поддержки практики ИСМ (все же, здесь объединяли усилия две системы стандартизации, а «две головы», как известно, заменяющие «одну», способствуют улучшению результатов
мыслительного процесса). И в итоге в стандартизованном термине
«интегрированный аудит» четко проговорена именно ситуация
проверки ИСМ, причем с дополнительным комментарием о том,
что речь идет о совместном применении в приложении к проверяемому объекту требований «двух или более стандартов на системы
менеджмента».
Впрочем, с точки зрения общей терминологии, затронутой нами
в разделе 1 данной монографии, последний аудит, названный в стандарте [72] «интегрированным», должен был бы носить название «интегративный». А «интегрированным» следовало бы назвать аудит,
обозначенный здесь как «комплексный».
Со всеми терминологическими тонкостями аудитов в ИСМ еще
придется, по-видимому, разбираться со временем – совместно специалистам по менеджменту и лингвистам. Поэтому обозначим пока последний вид аудита, вне терминологических коллизий, как «аудит в
ИСМ», определяя его по тексту стандартов ISO/IEC 17021:2011 и
ISO/IEC 17021-1:2016 как «такой аудит, который проводится на основе более чем одного стандарта в единой системе менеджмента, в которой заказчик интегрировал применение требований двух или более
стандартов на системы менеджмента».
Несколько смущает еще и способ размещения этих терминов в
стандартах. Дело в том, что, хотя они и приводятся во всех упомина-
отношении действий по аудитам двух и более систем), а комплекс –
это уже слияние с рождением новых качеств (как правило, на основе
положительного эффекта синергии).
59

Раздел 2
емых нами в этой связи нормативных документах в составе «терминов и определений», но не самостоятельно, а в виде примечаний – к
термину «аудит» или «сертификационный аудит», в зависимости от
тематики стандарта. А примечания внимательно читает не каждый
пользователь.
Впрочем, подобная «скромность» становится понятной, если
вспомнить, что термины являются, хотя и не слишком новыми, но, повидимому, до конца не определенными по-прежнему.
Как бы то ни было, в практической деятельности российских ор-
ганизаций эти термины распространяются пока недостаточно активно,
хотя аудиты, названные здесь «комплексными» или «интегрированными», проводятся, и все чаще с течением времени (в том числе, с
развитием стандартизации и сертификации различных подсистем менеджмента и ИСМ в целом). Так что решение проблем данной области
является весьма актуальным.
Важные моменты в развитии терминологии ИСМ в последнее
пятилетие следовало бы отметить и не только в части аудитов.
Выше, в подразделе 2.8 данной монографии, мы уже упоминали
стандарт ГОСТ Р 56366 [73], разработанный в 2015 г. по IAF MD
11:2013 – обязательному документу MD Международного форума по
аккредитации IAF, регламентировавшему «применение ISO/IEC
17021:2011 при аудитах ИСМ»
стандарте вводится термин «аудит ИСМ», в отношении которого речь
ведется, в том числе, о применении двух или более «серий критериев
аудита». Очевидно, что это тот самый вид аудитов, который на основе
ISO/IEC 17021 был назван в ГОСТ Р ИСО/МЭК 17021-2012 «интегрированным аудитом».
33
. Для рассматриваемой ситуации в
33
Очевидно, что, в связи с согласованным между ISO и IAF пере-
ходом до 2017 г. от ISO/IEC 17021 к ISO/IEC 17021-1 (см. подраздел
2.9 монографии), можно ожидать от IAF новой регламентации в данной области с настоятельной необходимостью замены и российского
стандарта ГОСТ Р 56366-2015.
60
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
