ISO 9001-krav: hvad standarden faktisk kræver
Standarden fylder 30 sider, og det meste af arbejdet består i at afgøre, hvad der gælder for jer. Her er den obligatoriske dokumenterede information, punkt for punkt, og de fire ting, som 2015-revisionen fjernede, men som folk stadig laver.
Søg efter, hvad ISO 9001 kræver, og du finder to slags svar: en liste over punktnumre, der ikke siger dig noget, eller en konsulentside, der antyder, at du har brug for langt mere, end du reelt har. Selve standarden er 30 sider, og det meste af arbejdet består i at afgøre, hvad der gælder for dig. Her er, hvad den faktisk kræver.
De syv punkter, der indeholder krav
ISO 9001:2015 har ti punkter. De første tre er anvendelsesområde, referencer og termer; de indeholder ingen krav. Alt, der kan auditeres, findes i punkt 4 til 10:
- Punkt 4, Kontekst: hvem dine interessenter er, hvad de forventer, og hvor du har trukket grænsen for dit kvalitetsledelsessystem.
- Punkt 5, Lederskab: den øverste ledelses ansvar, en kvalitetspolitik og klare ansvarsområder.
- Punkt 6, Planlægning: de risici og muligheder, der kan forhindre dig i at levere, målbare kvalitetsmål, og hvordan du håndterer ændringer.
- Punkt 7, Støtte: mennesker, kompetence, infrastruktur, måleudstyr og dokumenteret information.
- Punkt 8, Drift: selve arbejdet, fra forståelsen af en kundes krav til styring af leverandører og frigivelse af produktet.
- Punkt 9, Evaluering af præstation: overvågning, intern audit og ledelsens evaluering.
- Punkt 10, Forbedring: hvad du gør, når noget går galt.
En auditor gennemgår disse i rækkefølge. Intet på listen er eksotisk. Vanskeligheden er næsten aldrig at forstå et punkt; den ligger i at fremskaffe bevis for, at du har gjort det.
Hvad der skal skrives ned
Revisionen fra 2015 erstattede 'dokumenter og registreringer' med ét begreb, dokumenteret information, og holdt op med at foreskrive et bestemt sæt dokumenter. Der kræves ingen kvalitetshåndbog og ingen obligatorisk liste over seks procedurer. Tilbage står en kort liste over ting, standarden siger, du skal vedligeholde eller opbevare.
Vedligeholdt, altså holdt aktuelt:
- Kvalitetsledelsessystemets anvendelsesområde (4.3).
- Kvalitetspolitikken (5.2) og kvalitetsmålene (6.2).
- Den dokumenterede information, du beslutter er nødvendig, for at dine processer fungerer (4.4.2). Den vurdering er din, og en auditor vil afprøve den mod, hvad dine folk faktisk har brug for for at udføre arbejdet.
Opbevaret, altså holdt som bevis for, hvad der skete:
- Kalibrering og målingssporbarhed (7.1.5.2).
- Bevis for kompetence (7.2).
- Gennemgang af kundekrav, før du forpligter dig (8.2.3.2).
- Designinput, -styring og -output, hvor design er relevant for dig (8.3).
- Evaluering og overvågning af eksterne leverandører (8.4.1).
- Frigivelse af produkter og tjenester, med angivelse af den person, der godkendte det (8.6).
- Ikke-konformt output og hvad du gjorde ved det (8.7.2).
- Resultater af overvågning og måling (9.1.1), resultater af intern audit (9.2.2) og output fra ledelsens evaluering (9.3.3).
- Afvigelser og korrigerende handlinger (10.2.2).
Det er hele det obligatoriske sæt. Alt andet er dokumentation, du selv har valgt at beholde, og standarden kræver kun, at du styrer den: at den er tilgængelig, hvor arbejdet foregår, i en form folk kan bruge, beskyttet mod utilsigtet ændring, og at du kan skelne en version fra en anden. Dokumentstyring er der, hvor de fleste auditfund på dette område kommer fra, og næsten ingen af dem handler om manglende dokumenter. De handler om, at den forkerte version er i brug.
Hvad ISO 9001 ikke kræver
Fire ting, folk bygger, fordi de tror, standarden kræver dem:
- En kvalitetshåndbog. Fjernet i 2015. Mange organisationer beholder en, fordi den er et nyttigt kort, hvilket er en god grund. Den er ikke et krav.
- Seks dokumenterede procedurer. Det var udgaven fra 2008. Den nuværende standard lader dig afgøre, hvilke processer der har brug for skriftlige procedurer.
- En ledelsesrepræsentant. Revisionen fra 2015 lagde de opgaver hos den øverste ledelse i stedet for hos en enkelt udpeget person.
- Forebyggende handling som en separat proces. Den blev erstattet af risikobaseret tænkning i punkt 6.1, som er tænkt til at løbe gennem hele systemet frem for at ligge ved siden af det.
Hvis dit system indeholder disse, fordi en skabelon havde dem, er det ikke en afvigelse. Det er overhead, du har valgt, og det er værd at vide, at du har valgt det.
Hvordan en auditor afprøver et krav
Et krav er ikke opfyldt, fordi et dokument siger det. En auditor tager stikprøver: de vælger en rolle, en proces eller en ordre og følger den fra ende til anden, idet de beder om beviset ved hvert trin. Et angivet krav, den træning der understøtter det, registreringen der viser, at det blev gjort, og den gennemgang, der fangede det, da det ikke blev.
Derfor har dokumentation, der kun findes for at tilfredsstille standarden, tendens til at fejle. Den har intet spor bag sig. De procedurer, der består, er dem, folk fulgte alligevel, skrevet ned præcist. Se hvordan certificering faktisk fungerer for, hvad der sker i selve auditten, og oversigten over ISO 9001 for, hvordan punkterne knytter sig til et fungerende ledelsessystem.
En kort kontrol før din næste audit
Tag én proces og besvar fem spørgsmål om den:
- Er den inden for anvendelsesområdet, og siger anvendelsesbeskrivelsen det?
- Findes der et dokumenteret krav til den, og svarer det til, hvad folk gør?
- Er de, der udfører den, kompetente, og er der bevis for det?
- Findes der en registrering, der viser, at det skete, dateret og henførbar?
- Da det sidst gik galt, findes der så en afvigelse og en korrigerende handling, der lukker den?
Hvis svaret på nogen af dem er nej, er det fundet, og du har fundet det, før en auditor gjorde. Det er hele pointen med punkt 9.
