Geen organisatie en geen audit is hetzelfde. Toch zien onze auditoren bepaalde situaties regelmatig terugkomen bij verschillende organisaties.
We delen vier voorbeelden uit de auditpraktijk. Niet om te vertellen hoe je jouw managementsysteem moet inrichten – dat past niet bij onze rol als onafhankelijke certificerende instelling – maar om inzicht te geven in onderwerpen waarop tijdens audits regelmatig bevindingen ontstaan.
De managementreview beschrijft vooral wat er is besproken
Een managementreview is meer dan een verslag van een vergadering. Tijdens audits zien we bijvoorbeeld dat de relevante onderwerpen wel aan bod zijn gekomen, maar dat conclusies, besluiten of acties onvoldoende aantoonbaar zijn vastgelegd.
Voor een auditor is niet alleen relevant dat onderwerpen zijn besproken, maar ook wat het management daaruit heeft geconcludeerd en welke besluiten daaruit zijn voortgekomen.
De interne audit geeft geen volledig beeld
Ook de interne audit is regelmatig onderwerp van een bevinding. In het aangeleverde concept wordt terecht een belangrijke nuance gemaakt: normen schrijven niet letterlijk voor dat ieder onderdeel binnen één auditcyclus moet worden behandeld, maar het is wel best practice om ervoor te zorgen dat relevante onderdelen en processen voldoende worden meegenomen.
Tijdens een certificatie-audit moet aantoonbaar zijn dat de organisatie haar managementsysteem zelf systematisch beoordeelt.
Een corrigerende maatregel stopt bij het oplossen van het probleem
Een afwijking wordt ontdekt en het directe probleem wordt opgelost. Klaar? Niet altijd.
Tijdens audits zien we dat organisaties soms vooral de correctie vastleggen, terwijl onvoldoende zichtbaar is wat de oorzaak van de afwijking was, of het probleem mogelijk ook elders speelt en of genomen maatregelen uiteindelijk effectief zijn geweest. Dat onderscheid tussen het herstellen van een probleem en het behandelen van een afwijking is belangrijk tijdens een audit.
De verklaring van toepasselijkheid sluit niet goed aan
Specifiek bij ISO 27001 zien onze auditoren regelmatig aandachtspunten rondom de Verklaring van Toepasselijkheid (Statement of Applicability/SoA).
De verklaring moet aansluiten op de risicobeoordeling en het risicobehandelplan. Wanneer deze onderdelen niet goed met elkaar overeenkomen, kan tijdens de audit onduidelijk worden waarom bepaalde beheersmaatregelen wel of niet van toepassing zijn.
Een audit is een onafhankelijke beoordeling
Een certificatie-audit is geen adviestraject. ProCertify beoordeelt onafhankelijk of het managementsysteem voldoet aan de eisen van de betreffende norm. We schrijven daarom niet voor hoe je een bevinding moet oplossen of hoe je managementsysteem moet worden ingericht.