Cele mai frecvente neconformități ISO la audit

Cele mai frecvente neconformități ISO nu apar, de regulă, pentru că organizația nu are proceduri sau formulare. Ele apar când sistemul de management există mai mult în documente decât în activitatea reală: responsabilitățile nu sunt aplicate consecvent, riscurile nu sunt revizuite, iar dovezile nu pot demonstra controlul proceselor. Într-un audit de certificare sau de supraveghere, auditorul urmărește concordanța dintre cerințele standardului, procesele declarate de organizație și informațiile documentate disponibile.

O neconformitate nu este o sancțiune și nici o apreciere asupra calității oamenilor din organizație. Este constatarea obiectivă a unei neîndepliniri a unei cerințe aplicabile, susținută de dovezi de audit. Tratarea ei corectă poate îmbunătăți controlul operațional, poate reduce riscurile și poate crește încrederea clienților, partenerilor sau autorităților contractante.

Ce înseamnă o neconformitate în auditul ISO

În limbajul standardelor de management, neconformitatea reprezintă neîndeplinirea unei cerințe. Cerința poate proveni din standardul ISO aplicabil, din legislație și alte obligații asumate, din cerințele clientului sau din propriile reguli stabilite de organizație.

Gravitatea constatării depinde de context, de amploare și de efectul asupra capacității sistemului de management de a-și atinge rezultatele. O neconformitate majoră poate indica absența unui proces necesar, aplicarea sa ineficientă pe scară largă sau o situație care afectează semnificativ conformitatea. O neconformitate minoră este, de regulă, o deficiență punctuală, fără dovezi că sistemul a eșuat în ansamblu.

Aceeași situație poate avea o semnificație diferită de la o organizație la alta. De exemplu, lipsa evaluării unei obligații de mediu poate avea un impact mai mare într-o activitate industrială cu emisii și deșeuri periculoase decât într-o firmă de servicii cu riscuri de mediu limitate. Auditorul evaluează dovezile în raport cu domeniul certificat, activitățile, locațiile și riscurile organizației.

Cele mai frecvente neconformități ISO și cauzele lor

Riscuri și oportunități evaluate formal, dar nefolosite

Organizațiile au adesea un registru de riscuri bine structurat, însă acesta nu este actualizat când apar proiecte noi, schimbări de personal, echipamente, subcontractori, cerințe contractuale sau modificări legislative. Alteori, riscurile sunt formulate prea general, fără responsabili, măsuri, termene și criterii de evaluare a eficacității.

În ISO 9001, acest lucru poate afecta planificarea calității și controlul furnizorilor. În ISO 14001, poate conduce la o evaluare incompletă a aspectelor de mediu. În ISO 45001, riscurile pentru sănătate și securitate ocupațională trebuie analizate în legătură cu activitatea reală, inclusiv cu lucrătorii temporari, vizitatorii și contractorii, acolo unde este relevant.

Un registru nu este o dovadă suficientă prin el însuși. Auditorul va urmări dacă riscurile identificate au influențat deciziile și controalele aplicate în practică.

Cerințe legale identificate, fără evaluarea conformării

O listă de acte normative nu demonstrează automat conformitatea. Neconformitățile apar atunci când organizația nu stabilește ce obligații îi sunt aplicabile, nu actualizează informațiile sau nu evaluează periodic respectarea acestora.

Pentru ISO 14001, exemplele pot include autorizații, evidențe privind gestionarea deșeurilor, obligații de raportare sau condiții impuse prin acte de reglementare. Pentru ISO 45001, pot fi relevante instruirea, evaluarea riscurilor, echipamentele individuale de protecție, supravegherea medicală și controalele operaționale. Nu este suficient ca responsabilul desemnat să cunoască cerințele. Organizația trebuie să poată demonstra o metodă aplicată și rezultate verificabile.

Obiective fără indicatori, termene sau analiză a rezultatelor

Formulări precum „creșterea calității”, „reducerea incidentelor” sau „protejarea mediului” arată o intenție pozitivă, dar nu permit evaluarea performanței. O neconformitate poate apărea dacă obiectivele nu sunt măsurabile atunci când este posibil, nu au responsabilități și resurse alocate ori nu sunt monitorizate.

În practică, problema nu este lipsa unui tabel cu indicatori, ci absența utilizării lui în management. Dacă termenele sunt depășite sau rezultatele sunt sub nivelul propus, organizația trebuie să poată explica ce a analizat și ce măsuri a decis. Uneori, un obiectiv trebuie ajustat justificat, nu menținut artificial doar pentru a părea îndeplinit.

Competențe demonstrate incomplet

Diplomele, fișele de post și listele de participare la instruiri sunt utile, dar nu acoperă automat competența necesară pentru toate rolurile. Auditorii pot constata lipsa dovezilor atunci când personalul care execută activități cu impact asupra calității, mediului, securității sau conformității nu este evaluat după instruire ori când competențele necesare nu sunt clar definite.

Situația este frecventă în organizațiile cu fluctuație de personal, activitate pe șantiere, mai multe puncte de lucru sau folosirea subcontractorilor. Pentru o activitate critică, organizația trebuie să poată arăta nu doar că persoana a fost instruită, ci și că poate lucra conform cerințelor aplicabile.

Control operațional insuficient la furnizori și subcontractori

Multe organizații controlează bine procesele interne, dar nu aplică aceeași disciplină relațiilor externe. Pot lipsi criteriile de selectare și reevaluare a furnizorilor, condițiile tehnice sau HSE comunicate contractual, verificările la recepție ori evaluarea performanței acestora.

Nivelul de control trebuie să fie proporțional cu riscul. Un furnizor de consumabile administrative nu necesită același control ca un subcontractor care lucrează într-un șantier, livrează componente critice sau prelucrează date sensibile. Important este ca organizația să fi definit abordarea și să poată demonstra aplicarea ei consecventă.

Audituri interne tratate ca o formalitate

Auditul intern are rolul de a oferi organizației informații independente despre funcționarea propriului sistem înainte de auditul extern. Neconformitățile apar când programul de audit nu acoperă procesele relevante, când auditorii interni își auditează propria activitate fără măsuri de imparțialitate sau când rapoartele sunt prea generale pentru a susține concluziile.

Un audit intern eficient nu trebuie să găsească neapărat multe probleme. Trebuie însă să urmărească procesele cu risc mai ridicat, să folosească dovezi și să conducă la acțiuni atunci când sunt identificate abateri. Repetarea acelorași constatări de la un an la altul arată, de obicei, că analiza cauzelor sau verificarea eficacității nu funcționează.

Acțiuni corective limitate la corectarea imediată

Corectarea rezolvă efectul vizibil al unei probleme. Acțiunea corectivă urmărește cauza care a permis apariția ei. De exemplu, completarea ulterioară a unei înregistrări lipsă poate corecta documentul, dar nu răspunde la întrebarea de ce controlul a fost omis și dacă situația se poate repeta.

O acțiune corectivă credibilă include analiza cauzei, măsuri proporționale, responsabil, termen și verificarea eficacității. Nu orice situație necesită o investigație complexă. Totuși, pentru neconformități repetitive sau cu impact semnificativ, explicația „eroare umană” este rareori suficientă fără analiza condițiilor care au permis eroarea.

Revizuirea de management: mai mult decât un proces-verbal

Revizuirea de management este una dintre zonele în care se vede implicarea conducerii. O întâlnire periodică poate îndeplini cerința numai dacă intrările relevante sunt analizate și deciziile sunt urmărite. Printre acestea se află rezultatele auditurilor, reclamațiile și satisfacția clienților, performanța proceselor, obiectivele, neconformitățile, resursele, riscurile și oportunitățile de îmbunătățire.

O problemă frecventă este folosirea unui proces-verbal standard, completat identic de la o perioadă la alta. Într-o organizație cu mai multe locații sau proiecte, analiza trebuie să reflecte diferențele dintre activități și rezultatele relevante. Managementul nu este obligat să rezolve toate problemele într-o singură reuniune, dar trebuie să poată demonstra decizii, resurse și responsabilități clare.

Cum se pregătește organizația pentru un audit fără a transforma pregătirea într-un exercițiu de documente

Pregătirea utilă începe cu verificarea modului în care se lucrează efectiv. Managerii de proces ar trebui să poată explica ce fac, ce riscuri controlează, ce documente sau înregistrări folosesc și cum știu că activitatea este eficace. Dacă răspunsurile diferă substanțial de la o persoană la alta, problema este de aplicare, nu doar de arhivare.

Este recomandabil să fie revizuite modificările apărute după ultimul audit: contracte noi, locații, echipamente, personal-cheie, cerințe ale clienților, incidente, reclamații sau obligații legale. Schimbările sunt adesea punctul în care un sistem anterior funcțional își pierde actualitatea.

De asemenea, organizația trebuie să se asigure că poate pune la dispoziție dovezile relevante într-un mod ordonat și confidențial. Auditorul nu stabilește soluția de implementare și nu efectuează audit intern pentru organizația certificată, deoarece independența și imparțialitatea procesului de certificare trebuie păstrate. Rolul auditului de certificare este evaluarea obiectivă a conformității sistemului cu cerințele aplicabile.

Pentru certificări acreditate, competența auditorilor, decizia independentă de certificare și respectarea regulilor de acreditare susțin credibilitatea rezultatului. UNICERT desfășoară certificări pentru ISO 9001, ISO 14001, ISO 45001 și ISO 37001 în domeniile pentru care este acreditat RENAR, prin procese adaptate complexității, locațiilor și riscurilor organizației.

O neconformitate tratată matur nu este doar un răspuns la audit. Este un semnal concret despre locul în care organizația poate trece de la conformitate declarată la control demonstrabil, zi de zi.