路径: 主页 > GB/T > 第708页 > GB/T 19011-2021
| 标准编号 | GB/T 19011-2021 (GB/T19011-2021) | | 中文名称 | | | 英文名称 | Guidelines for auditing management systems | | 行业 | 国家标准 (推荐) | | 中标分类 | A00 | | 字数估计 | 38,399 | | 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 19011-2021: 管理体系审核指南
中华人民共和国国家标准
代替GB/T 19011-2013
管理体系审核指南
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件提供了管理体系审核的指南,包括审核原则、审核方案管理和管理体系审核实施,以及评价
参与审核过程的人员能力的指南。这些活动涉及审核方案管理人员、审核员和审核组。
本文件适用于需要策划和实施管理体系内部审核、外部审核或需要管理审核方案的所有组织。
只要对于所需的特定能力予以特殊考虑,本文件也可应用于其他类型的审核。
2 规范性引用文件
本文件没有规范性引用文件。
3 术语和定义
下列术语和定义适用于本文件。
4 审核原则
审核的特征在于其遵循若干原则。这些原则有助于使审核成为支持管理方针和控制的有效与可靠
的工具,并为组织提供可以改进其绩效的信息。遵循这些原则是得出相关的和充分的审核结论的前提,
也是使独立工作的审核员在相似的情况下得出相似结论的前提。
第5章至第7章中给出的指南基于下列7项原则。
a) 诚实正直:职业的基础。
审核员和审核方案管理人员应:
---以诚实和负责任的道德精神从事他们的工作;
---只承担有能力去做的审核活动;
---以不偏不倚的态度从事工作,即对待所有事务保持公正和无偏见;
---在审核时,对可能影响其判断的任何因素保持警觉。
b) 公正表达:真实、准确地报告的义务。
审核发现、审核结论和审核报告应真实和准确地反映审核活动。应报告在审核过程中遇到的
重大障碍以及在审核组和受审核方之间未解决的分歧意见。沟通应是真实、准确、客观、及时、
清楚和完整的。
c) 职业素养:在审核中尽责并具有判断力。
审核员应珍视他们所执行的任务的重要性以及审核委托方和其他相关方对他们的信任。在工
作中具有职业素养的一个重要因素是能够在所有审核情况下做出合理的判断。
d) 保密性:信息安全。
审核员应审慎使用和保护在履职过程中获得的信息。审核员或审核委托方不应为个人利益不
适当地或以损害受审核方合法利益的方式使用审核信息。这个概念包括正确处理敏感或保密
的信息。
e) 独立性:审核公正性和审核结论客观性的基础。
审核员应独立于受审核的活动(只要可行时),并且在任何情况下都应不带偏见,没有利益上的
冲突。对于内部审核,如可行,审核员应独立于被审核的职能。审核员在整个审核过程应保持
客观性,以确保审核发现和审核结论仅建立在审核证据的基础上。
对于小型组织,内审员也许不可能完全独立于被审核的活动,但是应尽一切努力消除偏见和体
现客观。
f) 基于证据的方法:在一个系统的审核过程中得出可信和可重现的审核结论的合理方法。
审核证据应是能够验证的。由于审核是在有限的时间内并在有限的资源条件下进行的,因此
审核证据应建立在可获得信息的样本的基础上。应合理地进行抽样,因为这与审核结论的可
信性密切相关。
g) 基于风险的方法:考虑风险和机遇的审核方法。
基于风险的方法应对审核的策划、实施和报告具有实质性影响,以确保审核关注于对审核委托
方重要的事项和对实现审核方案目标重要的事项。
5 审核方案的管理
5.1 总则
应建立审核方案,其中可包括针对一个或多个管理体系标准或其他要求、单独实施的审核或结合实
施的审核(多体系审核)。
审核方案的范围和程度应基于受审核方的规模和性质,以及拟审核的管理体系的性质、功能、复杂
程度、风险和机遇的类型以及成熟度等级。
当大多数重要职能外包并在其他组织的领导下管理时,管理体系的功能性可能更加复杂。需要特
别注意最重要的决定在何处做出,以及管理体系的最高管理者的构成。
在多个地点/场所(例如,不同国家)的情况下,或重要职能外包并在另一组织的领导下管理的情况
时,应特别注意审核方案的设计、策划和确认。
对于较小或复杂程度较低的组织,审核方案可以适当地调整。
为了解受审核方所处的环境,审核方案应考虑受审核方的:
---组织目标;
---有关的外部和内部因素;
---有关相关方的需求和期望;
---信息安全和保密要求。
内部审核方案的策划,以及某些情况下对审核外部供方的方案的策划,可用于为组织的其他目标作
出贡献。
审核方案管理人员应确保保持审核的完整性,并确保审核没有被施加不当影响。
审核应优先考虑将资源和方法分配给管理体系中内在风险较高和绩效水平较低的事项。
应指派有能力的人员来管理审核方案。
审核方案应包括以下信息,并识别资源,以使审核能够在规定的时限内有效和高效地实施:
a) 审核方案的目标;
b) 与审核方案有关的风险和机遇(见5.3)及应对措施;
c) 审核方案内每次审核的范围(详略程度、边界、地点);
d) 审核的日程安排(数量/持续时间/频次);
e) 审核类型,如内部或外部;
f) 审核准则;
g) 拟采用的审核方法;
h) 选择审核组成员的准则;
i) 相关的成文信息。
在更详细的审核策划完成之前,上述的某些信息可能无法获得。
应持续监视和测量审核方案的执行情况(见5.6),以确保实现其目标。应评审审核方案,以识别变
更的需求和可能的改进机会(见5.7)。
图1所示是审核方案的管理流程。
5.2 确立审核方案的目标
审核委托方应确保确立审核方案目标以指导审核的策划与实施,并确保审核方案得到有效执行。
审核方案的目标应与审核委托方的战略方向相一致,并支持管理体系的方针和目标。
这些目标可以基于以下方面的考虑:
a) 有关相关方的需求和期望,包括外部的和内部的;
b) 过程、产品、服务和项目的特性和要求,以及它们的任何变更;
c) 管理体系要求;
d) 对外部供方进行评价的需求;
e) 受审核方管理体系的成熟度等级和绩效水平,反映在相关绩效指标(如KPI)、不合格或事件的
发生或相关方的投诉;
f) 已识别的受审核方的风险和机遇;
g) 以往审核的结果。
审核方案目标的示例可包括:
---识别改进管理体系及其绩效的机会;
---评价受审核方确定其所处环境的能力;
---评价受审核方确定风险和机遇以及识别和实施有效措施以应对这些风险和机遇的能力;
---符合所有相关要求,例如法律法规要求、合规承诺、管理体系标准的认证要求;
---获得并保持对外部供方能力的信任;
---确定受审核方管理体系的持续适宜性、充分性和有效性;
---评价管理体系目标与组织战略方向的相容性和一致性。
注1:此图表示PDCA循环在本文件中的应用。
注2:图中条款号表示本文件的相关条款。
图1 审核方案的管理流程
5.3 确定和评价审核方案的风险和机遇
某些与受审核方所处环境相关的风险和机遇可能与审核方案有关联,并且可能影响审核方案目标
的实现。在确定审核方案和资源要求时,审核方案管理人员应识别并向审核委托方提出所考虑的风险
和机遇,以便能够适当地应对。
可能存在与以下方面相关的风险:
a) 策划,例如未能确立相关的审核目标,及未能确定审核的范围和详略程度、数量、持续时间、地
点和日程安排;
b) 资源,例如在时间、设备和/或培训不足的情况下制定审核方案或实施审核;
c) 审核组的选择,例如有效实施审核的整体能力不足;
d) 沟通,例如无效的外部/内部沟通过程/渠道;
e) 实施,例如审核方案内的审核工作协调不力,或未考虑信息安全和保密性;
f) 对成文信息的控制,例如:未有效确定审核员和有关相关方所要求的必要成文信息;未能充分
保护审核记录以证明审核方案的有效性;
g) 监视、评审和改进审核方案,例如对审核方案的结果监视无效;
h) 受审核方的协助与配合以及抽样的证据的可获得性。
改进审核方案的机会可包括:
---允许在一次访问中进行多个审核;
---尽量减少到达场所的时间和距离;
---将审核组的能力水平与达到审核目标所需的能力水平相匹配;
---将审核日期与受审核方关键人员的时间相协调。
5.4 建立审核方案
5.4.1 审核方案管理人员的作用和职责
审核方案管理人员应:
a) 根据相关目标(见5.2)和任何已知的约束确立审核方案的范围和详略程度;
b) 确定可能影响审核方案的外部和内部因素以及风险和机遇,并实施应对这些因素的措施,适当
时将这些措施纳入所有相关的审核活动;
c) 适当时,通过分配角色、职责和权限,以及支持领导作用,确保审核组的选择和审核活动的总体
能力;
d) 建立所有相关的过程,包括:
---协调和安排审核方案内的所有审核;
---确定审核目标、审核范围和审核准则,确定审核方法,并选择审核组;
---评价审核员;
---适当时建立外部和内部沟通过程;
---争议的解决和投诉的处理;
---审核的后续活动,如适用;
---适当时向审核委托方和有关相关方报告;
e) 确定并确保提供所有必要的资源;
f) 确保准备和保持适当的成文信息,包括审核方案记录;
g) 监视、评审和改进审核方案;
h) 将审核方案与审核委托方进行沟通,适当时与有关相关方沟通。
审核方案管理人员应请审核委托方批准其方案。
5.4.2 审核方案管理人员的能力
审核方案管理人员应具有有效和高效地管理方案及其相关风险和机遇以及外部和内部因素的必要
能力,包括以下知识:
a) 审核原则(见第4章)、方法和过程(见A.1和A.2);
b) 管理体系标准、其他相关标准和参考/指导文件;
c) 关于受审核方及其所处环境的信息(例如,受审核方的外部/内部因素、有关相关方及其需求和
期望、业务活动、产品、服务和过程);
d) 适用于受审核方业务活动的法律法规要求和其他要求。
适当时,可以考虑风险管理、项目和过程管理以及信息和通信技术(ICT)的知识。
审核方案管理人员应参与适当的持续提升活动,以保持管理审核方案的必要能力。
5.4.3 确立审核方案的范围和详略程度
审核方案管理人员应确定审核方案的范围和详略程度,这取决于受审核方提供的关于其所处环境
的信息(见5.3)。
注:在某些情况下,根据受审核方的结构或活动,审核方案可能只包括一次审核(例如一个小型项目和组织)。
影响审核方案范围和详略程度的其他因素可包括:
a) 每次审核的目标、范围、持续时间,以及审核次数和报告方式,适用时,还......
|