Kurz gesagt: Ein risikobasiertes internes Auditprogramm verteilt die Auditzeit nach Bedeutung der Prozesse, ihrer Leistung, jüngsten Änderungen und früheren Ergebnissen – wie von ISO 19011:2018 empfohlen.
Warum ein risikobasiertes Programm?
Alles gleich zu auditieren verschwendet Ressourcen in risikoarmen Bereichen und übersieht möglicherweise die Prozesse, in denen Fehler am meisten schaden würden.
Welche Eingaben sollten das Programm steuern?
- Kritikalität der Prozesse für Kunden und Compliance
- Leistungsdaten: Reklamationen, Abweichungen, Kennzahlen
- Änderungen: neue Produkte, Systeme, Standorte oder Personen
- Ergebnisse früherer Audits
- Anliegen interessierter Parteien
Wie bleibt es wirksam?
Überprüfen Sie das Programm mindestens jährlich in der Managementbewertung und passen Sie Häufigkeit und Tiefe an veränderte Risiken an.
Das Wichtigste in Kürze
- Setzen Sie den Auditaufwand dort ein, wo das Risiko am höchsten ist.
- Nutzen Sie Daten und Veränderungen als Auslöser für Audits.
- Überprüfen Sie das Programm regelmäßig.
Häufig gestellte Fragen
Verlangt ISO 9001, jeden Abschnitt jährlich zu auditieren?
Nein. Gefordert sind geplante Audits unter Berücksichtigung der Bedeutung der Prozesse, von Änderungen und früheren Ergebnissen.
Wer gibt das Auditprogramm frei?
In der Regel der Auditprogrammverantwortliche unter Aufsicht der obersten Leitung.
Was ist ein Auditprogrammrisiko?
Das Risiko, dass das Auditprogramm seine Ziele verfehlt, etwa mangels kompetenter Auditoren.