At følge, at overholde, at være certificeret: hvad de tre ord faktisk betyder
Følger", "overholder" og "certificeret" beskriver tre forskellige niveauer af forpligtelse, omkostning og markedsværdi. En detaljeret guide med eksempler til alle, der står over for formel compliance.
Når man taler om standarder, bruges tre ord, som om de betød det samme: en organisation følger en standard, er compliant med den eller er certificeret efter den. Det er ikke det samme. De beskriver tre forskellige niveauer af forpligtelse, de koster vidt forskellige mængder tid og penge, og - det, der afgør handler - de vejer vidt forskelligt hos en kunde, en tilsynsmyndighed eller en udbudsevaluator.
Hvis du nærmer dig formel compliance for første gang, er det første reelt nyttige skridt at få styr på disse tre. Det fortæller dig, hvad du faktisk bliver bedt om, det forhindrer dig i at overinvestere i et niveau, som markedet ikke kræver, og - lige så vigtigt for en virksomhed, der på et tidspunkt bliver auditeret - det forhindrer dig i at fremsætte en påstand, du ikke kan stå inde for. Denne guide gennemgår alle tre med eksempler og bruger ISO 9001 som referencestandard, fordi det er den, de fleste organisationer møder først.
At følge en standard: at bruge den som kompas
At følge en standard betyder, at du bruger den som reference. Du har læst ISO 9001 eller en kundes kvalitetskrav, og du har formet din arbejdsmåde efter dens principper, fordi de er fornuftige. Du fører registreringer, du gennemgår dine processer, og du handler på problemer, når de dukker op.
Et konkret eksempel. En præcisionsmaskinvirksomhed med femten ansatte vinder sin første ordre fra en større producent. Kunden nævner ISO 9001. Virksomhedens driftsansvarlige læser standarden, indser, at det meste er sund fornuft skrevet ned, og går i gang med det åbenlyse: at nedskrive trinnene for kritiske opgaver, logge kundeklager og holde et kort månedligt review af, hvad der gik galt, og hvad der skal rettes. Efter et halvt år kører virksomheden reelt bedre.
Det er at følge en standard, og det er en reel og værdifuld ting at gøre. Det er også fuldstændig selverklæret. Der er ingen defineret afgrænsning, ingen ekstern kontrol og intet dokumentationsspor, som en udenforstående part ville acceptere. Virksomheden bruger ISO 9001; den opfylder den endnu ikke på nogen måde, den kunne bevise.
Faldgruben her er sproglig. "Vi følger ISO 9001" er en ærlig beskrivelse af en hensigt, men i et tilbud, på en hjemmeside eller i en salgssamtale glider det meget nemt over i noget, der lyder som en garanti. For en reguleret køber er netop den glidning den slags overdrivelse, der ender tilliden. Følg standarden så meget, du vil; beskriv det som at følge, ikke mere.
Compliant med en standard: at opfylde hvert krav
Compliant betyder, at du faktisk opfylder kravene - alle sammen, ikke kun dem, der var bekvemme. Her hjælper det at forstå, at en standard ikke er en stemning; det er en konkret liste over ting, du skal gøre. ISO 9001:2015 er organiseret i punkter, og kravene ligger hovedsageligt i punkt 4 til 10:
- Kontekst (punkt 4) - du har identificeret, hvem dine interessenter er, og hvad dit kvalitetsledelsessystem skal dække.
- Lederskab (punkt 5) - topledelsen er påviseligt involveret, med en kvalitetspolitik og klare ansvarsområder.
- Planlægning (punkt 6) - du håndterer risici og muligheder bevidst i stedet for at reagere bagefter.
- Støtte (punkt 7) - du har de folk, den kompetence og den dokumenterede information, systemet kræver (punkt 7.5 er den, folk kender som "dokumentstyring").
- Drift (punkt 8) - din faktiske produktion eller serviceleverance er planlagt og styret.
- Præstationsevaluering (punkt 9) - du gennemfører interne audits (9.2) og holder ledelsens gennemgang (9.3).
- Forbedring (punkt 10) - du håndterer afvigelser og korrigerende handlinger på en defineret måde (10.2).
Compliance betyder, at hver enkelt af disse reelt er på plads - og, afgørende, at du kan vise det. Compliance uden et dokumentationsspor er i virkeligheden bare at følge med mere selvsikkerhed, end der er dækning for.
Sådan ser "dokumentation" ud i praksis. Tag håndtering af afvigelser (punkt 10.2). At være compliant er ikke at sige "vi håndterer problemer". Det er at kunne fremlægge hele kæden for et konkret tilfælde: afvigelsen blev registreret (en kunde modtog en emne uden for tolerance den 3. marts); den blev inddæmmet (resterende lager blev sat i karantæne samme dag); grundårsagen blev undersøgt (et slidt fikstur, der var drevet forbi sit kontrolinterval); en korrigerende handling blev iværksat (fiksturet blev udskiftet, kontrolintervallet forkortet); og handlingen blev verificeret som virksom (de næste 200 emner blev målt inden for tolerance). Det dokumenterede spor er dokumentationen. Gang det op på tværs af hvert krav, og du har en compliant organisation.
Her er det, førstegangsfolk ofte overser: du kan være reelt compliant uden at være certificeret. Masser af organisationer er det - de opfylder hvert krav og gemmer dokumentationen, men de har aldrig engageret et certificeringsorgan til at bekræfte det. Det er en fuldt legitim position, og for nogle markeder er det tilstrækkeligt. Det, du ikke kan gøre, er at beskrive selvvurderet compliance i ord, der antyder, at en udenforstående part har verificeret det. "Compliant med ISO 9001" kan forsvares, hvis du kan fremlægge dokumentationen på forespørgsel. "Certificeret" kan ikke - det ord betyder noget bestemt, og det kommer nu.
Certificeret efter en standard: en akkrediteret tredjepart har verificeret det
Certificeret betyder, at et uafhængigt, akkrediteret certificeringsorgan har auditeret dig mod standarden og udstedt et certifikat, der bekræfter, at du opfylder den. Det er den udgave med en underskrift, der ikke er din egen.
Certificering er det, der omdanner "vi opfylder kravene" til noget, en kunde kan acceptere uden at tage dit ord for det - og grunden til, at det vejer tungt, er kæden af uafhængighed bag det:
- Et akkrediteringsorgan - DANAK i Danmark, UKAS i Storbritannien, DAkkS i Tyskland, hver den nationalt anerkendte myndighed - fører tilsyn med og akkrediterer certificeringsorganer.
- Et akkrediteret certificeringsorgan (undertiden kaldet en registrator) auditerer din organisation.
- Din organisation modtager certifikatet.
Fordi akkrediteringsorganerne anerkender hinanden internationalt (gennem IAF Multilateral Recognition Arrangement), anerkendes et akkrediteret certifikat udstedt i ét land i andre. Et certifikat fra et organ, der ikke er akkrediteret, findes, men det giver ikke den samme sikkerhed - hvilket er grunden til, at seriøse købere ikke kun beder om certifikatet, men også om akkrediteringsmærket på det.
To træk ved certificering overrasker folk:
Afgrænsning. Et certifikat udstedes for en defineret afgrænsning - et bestemt sæt aktiviteter og lokationer. Et certifikat, hvor der står "design og fremstilling af maskinbearbejdede komponenter på fabrikken i Aarhus", dækker ikke en anden fabrik eller en ny servicelinje. At hævde certificering bredere end den afgrænsning, der står på dit eget certifikat, er en almindelig og skadelig overdrivelse.
Det er en cyklus, ikke et mærke. En typisk ISO-certificering kører i en treårscyklus. Den begynder med en tofaset førstegangsaudit (et Stage 1-parathedsreview, derefter en Stage 2-vurdering af systemet i drift). I løbet af de tre år vender certificeringsorganet tilbage til periodiske overvågningsaudits - normalt årligt - for at bekræfte, at du fortsat er compliant. Inden de tre år er gået, fornyer en recertificeringsaudit cyklussen. En certificering, du optjente én gang og derefter lod skride, er en certificering, du mister ved næste overvågningsbesøg.
Alt dette gør certificeret til det ord, man skal være mest disciplineret med. At hævde det, når man ikke er det - eller at hævde en afgrænsning, man ikke har - er for en reguleret køber diskvalificerende. Hvis du er certificeret, angiv præcis efter hvad, af hvilket organ og med hvilken afgrænsning. Hvis du ikke er det endnu, er "arbejder hen imod ISO 9001-certificering" ærligt og fuldt ud respektabelt.
At skelne de tre fra hinanden ved et hurtigt blik
- Hvem indestår for det? - Følger: Du; Compliant: Du, med dokumentation; Certificeret: En akkrediteret tredjepart
- Krævet dokumentation - Følger: Ingen formelt; Compliant: Et fuldt, fremfindeligt spor; Certificeret: Auditeret mod standarden
- Defineret afgrænsning? - Følger: Nej; Compliant: Uformelt; Certificeret: Ja - skrevet på certifikatet
- Løbende forpligtelse - Følger: Ingen; Compliant: Hold dokumentationen aktuel; Certificeret: Overvågningsaudits, recertificering
- Hvad en køber kan læne sig op ad - Følger: En hensigt; Compliant: Compliance, hvis de auditerer dig; Certificeret: Et anerkendt certifikat
- Relativ omkostning og indsats - Følger: Lav; Compliant: Moderat, løbende; Certificeret: Højere, løbende
Hvilket niveau kræver dit marked faktisk?
Det rette niveau er ikke det højeste - det er det, som det marked, du vil ind på, faktisk beder om. Læs kravet foran dig, før du beslutter, hvor langt du vil gå.
- En hovedleverandør eller et offentligt udbud vil ofte kræve certificering og bede om certifikatnummer og afgrænsning på forhånd. Her er dokumenteret compliance ikke nok; du skal bruge det akkrediterede certifikat, og det skal dække arbejdet.
- En mellemstor kommerciel kunde kan være tilfreds med dokumentation for compliance - et udfyldt leverandørspørgeskema, indsigt i dine procedurer, måske en kundeaudit fra deres egen side. Certificering hjælper, men er måske ikke et krav.
- En ny partner tidligt i et samarbejde vil måske blot se, at du tager standarden alvorligt og arbejder hen imod den.
At matche din indsats med det, der reelt kræves, er den måde, mindre organisationer åbner nye markeder på uden at overforbruge. Den dyre fejl er at sigte vagt mod "at være compliant" eller "at blive certificeret" uden først at fastslå, hvilket af de to den konkrete mulighed foran dig kræver.
Hvad det koster - i tid lige så meget som penge
De certificeringsgebyrer, et certificeringsorgan opkræver, er normalt den mindste del af regningen. Den større omkostning er intern tid: at skrive og enes om procedurer, generere dokumentationen, gennemføre interne audits, holde ledelsens gennemgang og - afgørende - holde det hele aktuelt mellem overvågningsbesøgene. Compliance er ikke et projekt med en slutdato; det er en driftsdisciplin. Organisationer, der behandler det som en engangsforestilling lige før en audit, betaler for det to gange, fordi dokumentationen er forældet, når den næste audit kommer.
Hvordan de tre forveksles - og hvorfor det bider
- "Certificeret" brugt til at betyde "compliant". Nogen skriver "ISO 9001-certificeret" i en kompetencepræsentation, når organisationen i bedste fald er compliant. Hvis en køber beder om certifikatet, og det ikke findes, er enhver anden påstand i den præsentation nu mistænkelig.
- Overskridelse af afgrænsning. En reelt certificeret virksomhed beskriver sig selv som certificeret for aktiviteter, dens certifikat ikke dækker. Teknisk set har den et certifikat; i praksis fremstiller den det forkert.
- "Compliant" uden dokumentation. Den mest almindelige: en reel overbevisning om, at organisationen opfylder standarden, uden et fremfindeligt spor til at påvise det. Det er at følge, klædt ud som compliance.
Hver af disse kan undgås, og hver er den slags, der på et reguleret marked forvandler en lovende samtale til en lukket dør.
Fra at følge til certificeret: dokumentationen er broen
Vejen går i rækkefølge - du følger en standard, du bliver reelt compliant med den, og når markedet kræver det, bliver du certificeret - og det, der forbinder alle tre, er dokumentation. Det at følge bliver til compliance i det øjeblik, du kan fremlægge registreringerne. Compliance bliver certificerbar i det øjeblik, de registreringer er fuldstændige, aktuelle og organiserede nok til at kunne overrækkes en auditor uden fjorten dages forberedelse.
Det er den praktiske grund til, at et kvalitetsledelsessystem findes. Et QMS er, hvor kravene, dokumenterne og dokumentationen ligger samlet, holdt aktuelt, mens du arbejder, i stedet for at blive rekonstrueret under pres før en audit. ComplyTrains QMS er struktureret omkring ISO 9001's krav netop af denne grund - så skiftet fra "vi følger den" til "her er dokumentationen, punkt for punkt" bliver et spørgsmål om fremfinding frem for arkæologi.
Hvis certificering er præcis det, du er på vej mod, er processen mere forudsigelig, end de fleste førstegangsfolk forventer - vi gennemgår den trin for trin i hvordan certificering fungerer. Audits, mekanismen bag både compliance og certificering, får deres egen grundige behandling i interne og eksterne audits forklaret. Og siden om ISO 9001 beskriver i sin fulde længde, hvad den standard kræver af dig.
Se, hvor din dokumentation ville ligge. Book en demo, så viser vi dig, hvordan ComplyTrain holder et compliant, auditklart spor - organiseret efter standardens egne krav - som en del af det daglige arbejde, så "compliant" og, når du har brug for det, "certificeret" ligger meget tættere på hinanden.
