Sådan fungerer certificering: vejen fra beslutning til certifikat, trin for trin
En gennemgang af certificeringsforløbet for førstegangsbrugere: gap-analyse, opbygning af systemet, Stage 1- og Stage 2-audits, selve certifikatet og den overvågningscyklus, der opretholder det.
For en organisation, der nærmer sig det for første gang, kan certificering føles som en sort boks: du ved, du har brug for certifikatet, du ved, at en auditor er involveret, og rummet derimellem er tåget. Det er langt mere forudsigeligt end som så. Certificering efter en ledelsessystemstandard som ISO 9001 følger en velkendt rækkefølge, og at kende dens form på forhånd er det meste af det, der adskiller en rolig førstegangscertificering fra en dyr panikmanøvre.
Denne guide gennemgår hele vejen - fra beslutningen om at forfølge certificering til at have (og beholde) certifikatet. Den antager ISO 9001, men den samme struktur gælder for de fleste akkrediterede ledelsessystemcertificeringer. Hvis forskellen mellem at følge, at være compliant og at være certificeret endnu ikke er klar for dig, så start her; dette stykke tager fat, når du har besluttet, at certificering er målet.
Trin 0: Fastlæg omfanget, og mén det
Før nogen auditor er involveret, træffer du én beslutning, der former alt det efterfølgende: certificeringens omfang (scope). Omfanget er beskrivelsen af hvad der certificeres - hvilke aktiviteter, hvilke lokationer, hvilke produkter eller ydelser. "Design og fremstilling af bearbejdede komponenter på fabrikken i Aarhus" er et omfang; det samme er "levering af managed IT-ydelser fra kontoret i København."
Omfanget er vigtigt, fordi det definerer den grænse, auditoren vil vurdere, og den præcise ordlyd, der vil fremgå af dit certifikat. Sæt det for bredt, og du påtager dig arbejde og dokumentation, du ikke havde brug for; sæt det for snævert, og certifikatet vil ikke dække de kontrakter, du forsøger at vinde. Læs det udbud eller kundekrav, der driver certificeringen, og fastlæg et omfang, der dækker det arbejde og ikke mere, end du reelt kan understøtte.
Trin 1: Gap-analyse - find afstanden til standarden
Den første egentlige aktivitet er en ærlig gap-analyse: en punkt-for-punkt-sammenligning af, hvad standarden kræver, mod hvad I faktisk gør i dag. For ISO 9001 betyder det at gennemgå punkt 4 til 10 og for hvert krav spørge: "er dette på plads, er det dokumenteret, eller mangler det?"
Et gennemarbejdet eksempel. En software-scaleup kører gap-analysen og finder, at den allerede gør meget af punkt 8 (drift) godt - den har en styret udviklings- og releaseproces. Men punkt 9.2 (intern audit) er aldrig sket, punkt 9.3 (ledelsens evaluering) er uformel snak, der ikke efterlader nogen dokumentation, og punkt 7.5 (dokumenteret information) er spredt over tre værktøjer uden versionsstyring. Gap-analysen forvandler "vi er nok fine" til en konkret liste over ting, der skal bygges. Den liste er planen for næste trin.
Du kan køre gap-analysen selv, eller hente en konsulent ind til at køre den. Uanset hvad er resultatet det samme: en prioriteret liste over gaps, som bliver dit implementerings-backlog.
Trin 2: Byg systemet og generér dokumentation
Dette er den længste fase, og den kan ikke forceres: certificeringsaudits leder efter dokumentation over tid, ikke et system, der blev tændt ugen før. Du lukker gappene - skriver og aftaler procedurerne, opsætter dokumentstyring, definerer hvordan afvigelser og korrigerende handlinger håndteres - og så driver du systemet længe nok til at frembringe dokumentation.
Det sidste punkt er det, førstegangsbrugere undervurderer. En auditor, der vurderer ledelsens evaluering (9.3), vil se, at evalueringer faktisk har fundet sted, med input og handlinger dokumenteret; en, der vurderer intern audit (9.2), vil se gennemførte audits og hvad de fandt. Du skal derfor køre mindst én fuld cyklus af disse aktiviteter - interne audits, en ledelsens evaluering, nogle reelle afvigelser håndteret fra start til slut - før du er auditerbar. Denne fase varer typisk et par måneder; længden afhænger af, hvor langt gap-analysen viste, du havde igen.
To aktiviteter fortjener at blive fremhævet, fordi certificeringsorganet vil kigge specifikt efter dem:
- En fuld intern audit af ledelsessystemet mod standarden, med fund dokumenteret og adresseret. (Interne audits får deres egen detaljerede behandling i interne og eksterne audits forklaret.)
- En ledelsesevaluering, hvor ledelsen undersøger, hvordan systemet præsterer, og træffer beslutninger om det, med input og output dokumenteret.
Begge er krav i sig selv og beviset for, at dit system reelt kører og ikke er sat i scene til lejligheden.
Bør du bruge en konsulent?
Omkring gap-analysen spørger de fleste førstegangsbrugere, om de skal hente hjælp udefra. Der er ikke ét rigtigt svar, men der er en grænse, man ikke skal overskride.
En god konsulent tjener sit honorar ved at komprimere læringskurven: de har kørt gap-analysen mange gange, ved hvilken dokumentation en Stage 2-auditor vil bede om, og kan afholde dig fra at bygge bureaukrati, standarden aldrig krævede. For et lille team, der er nyt for en ledelsessystemstandard, kan det forvandle et år med trial and error til nogle få fokuserede måneder.
Omkostningerne er også reelle. Et system, en konsulent skriver for dig frem for med dig, ender ofte som et, dine folk ikke ejer og stille opgiver, når konsulenten er væk - hvilket dukker op ved den første overvågningsaudit. Der er også en hård grænse: en konsulent må hjælpe med at bygge systemet, men må ikke være den, der auditerer det. Intern audit (punkt 9.2) skal være uafhængig af det arbejde, der auditeres, ligesom certificeringsorganets vurdering pr. definition er det. Hjælp med opbygningen er legitim; at outsource vurderingen af, om det virker, er det ikke.
Trin 3: Vælg et akkrediteret certificeringsorgan
Du certificerer ikke dig selv, og du ønsker ikke et certifikat fra et organ, der ikke er akkrediteret. Vælg et certificeringsorgan akkrediteret af en anerkendt akkrediteringsmyndighed - DANAK i Danmark, UKAS i Storbritannien, DAkkS i Tyskland og deres modstykker andre steder, alle gensidigt anerkendt gennem IAF-aftalen. Et akkrediteret certifikat er det, købere og udbudsbedømmere accepterer uden yderligere spørgsmål.
Derudover er certificeringsorganer ikke udskiftelige, og det billigste tilbud er sjældent det rigtige valg. Sammenlign fire ting direkte:
- Akkrediteringsmyndigheden bag det. Akkreditering gives ordning for ordning, ikke som et generelt mærke, så bekræft at organet er akkrediteret for den standard, du vil have, og tjek myndighedens offentlige register frem for at stole på et logo på en hjemmeside.
- Erfaring med sektor og ordning. En auditor, der har brugt år på din type arbejde, læser din dokumentation hurtigere og stiller skarpere spørgsmål end en, der møder din sektor for første gang - for en softwarevirksomhed slår en, der er fortrolig med, hvordan en udviklings- og releaseproces frembringer dokumentation, en generalist.
- Auditorens tilgængelighed i forhold til din tidsplan. Hvis en udbudsdeadline driver dette, er den bindende begrænsning ofte ikke, hvor hurtigt du bygger systemet, men hvornår organet kan planlægge Stage 1 og Stage 2 - spørg om leveringstider, før du binder dig, ikke bagefter.
- De samlede treårige omkostninger, ikke det annoncerede honorar. Certificering kører i en treårig cyklus, så det indledende honorar er kun en del af regningen. Bed om det fulde billede - Stage 1 og Stage 2, begge overvågningsbesøg, eventuelle dags- eller rejseomkostninger - og sammenlign organer på den treårige totalpris.
En bemærkning om integrerede ledelsessystemer
Hvis du forventer at certificere til mere end én standard - sig ISO 9001 for kvalitet sammen med en miljø- eller arbejdsmiljøledelsesstandard - er det som regel værd at planlægge dem samlet frem for som separate projekter. Moderne ISO-ledelsessystemstandarder deler en fælles overordnet struktur: det samme skelet fra punkt 4 til 10 og de samme krav til dokumenteret information, intern audit og ledelsens evaluering. Den fælles rygrad lader ét sæt dokumentstyringer, ét internt auditprogram og én ledelsens evaluering betjene dem alle, og et certificeringsorgan kan vurdere dem i en enkelt kombineret audit - mindre dobbeltarbejde og ofte mindre tid på stedet. Beslut det tidligt, i omfangsfasen: at eftermontere en anden standard på et system bygget til én er mere arbejde end at designe til begge.
Trin 4: Certificeringsauditten - Stage 1 og Stage 2
Den indledende certificeringsaudit kommer i to trin, bevidst adskilt.
Stage 1 - parathedsvurdering. Auditoren tjekker, at dit ledelsessystem eksisterer og er klar til at blive vurderet i dybden. De gennemgår din dokumenterede information, bekræfter omfanget, ser på dine records for intern audit og ledelsens evaluering, og identificerer alt, der ville gøre en fuld vurdering formålsløs. Tænk på Stage 1 som auditoren, der bekræfter, at der er et system at auditere, og gør opmærksom på bekymringer, mens du stadig har tid til at handle på dem - ikke en bestået eller dumpet, men en forvarsel før den egentlige vurdering.
Stage 2 - vurderingen. Nogle uger senere vender auditoren tilbage for at vurdere systemet i drift mod hvert gældende krav og teste, om det system, du dokumenterede, er det system, du kører. Fund klassificeres - typisk større afvigelser (et krav er ikke opfyldt, eller en hel del af systemet er brudt sammen), mindre afvigelser (et fejltrin i forhold til et krav) og forbedringsmuligheder (ikke påkrævet, men værd at notere).
En større afvigelse skal løses, før et certifikat kan udstedes; auditoren vil have dokumentation for, at du har korrigeret den og adresseret dens årsag. Mindre afvigelser kræver som regel en plan for korrigerende handling, der verificeres ved næste besøg. Det er helt normalt at gå derfra med nogle fund - et rent gennemløb er undtagelsen, ikke forventningen.
Hvordan en Stage 2-dag faktisk ser ud. Den åbner med et kort åbningsmøde: auditoren bekræfter omfanget, fremlægger planen for dagen og aftaler, hvem der skal tales med og hvornår. Størstedelen af dagen er stikprøvekontrol - fremtrækning af specifikke records ("vis mig de sidste tre referater fra ledelsens evaluering"; "vis mig hvordan denne klage blev lukket"), interviews med folk fra ledelsen til dem, der udfører arbejdet, og observation af arbejdet, mens det faktisk foregår. Den slutter med daglig tilbagemelding, en kort debriefing så intet ved afslutningen kommer som en overraskelse, og et afslutningsmøde, hvor auditoren fremlægger og klassificerer fundene og redegør for, hvad der sker derefter - så du går derfra og ved præcis, hvad der eventuelt skal løses, før et certifikat udstedes.
Trin 5: Certifikatet - hvad du faktisk får
Når fund er løst til auditorens tilfredshed, udsteder certificeringsorganet certifikatet. Det angiver standarden, din organisation, omfanget, det udstedende organ og dets akkrediteringsmærke samt datoerne. Det akkrediteringsmærke er den del, der giver certifikatet dets gyldighed over for tredjeparter.
Læs dit eget certifikat omhyggeligt, og brug det præcist. Omfanget på det er det omfang, du må hævde - ikke mere. Hvis nogen spørger, om du er certificeret, refererer det ærlige svar til standarden, organet og omfanget nøjagtigt som skrevet.
En gennemarbejdet tidslinje: fra beslutning til certifikat
Sæt det gennemgående eksempel på en kalender. Vores software-scaleup besluttede i måned 0 at forfølge certificering, fordi en hovedleverandørs udbud krævede det. Varigheden er ikke løfter - de følger størrelsen af gappene og den tid, teamet kan give - men formen er typisk.
- Måned 0. Beslutning truffet; omfang udkastet som "design, udvikling og support af virksomhedens SaaS-platform," med en plan og en intern ansvarlig.
- Måned 1. Gap-analyse mod punkt 4 til 10: drift (punkt 8) er stort set på plads; intern audit (9.2), ledelsens evaluering (9.3) og dokumentstyring (7.5) er gappene.
- Måned 2-4. Byggefasen: procedurer aftalt, dokumentstyring opsat, afvigelses- og korrigerende handlingsprocessen (10.2) defineret - og derefter drevet, ikke bare skrevet.
- Måned 5. Nok tid er gået til reelle records: en intern audit gennemført, en første ledelsens evaluering ført til referat, nogle få reelle afvigelser taget fra start til slut.
- Måned 6. Certificeringsorgan engageret; Stage 1-parathedsvurdering afholdt, med nogle få observationer at rydde op i før Stage 2.
- Måned 7-8. Stage 2-vurdering; én mindre afvigelse lukket; certifikat udstedt, når auditoren er tilfreds.
Groft regnet syv til otte måneder fra beslutning til certifikat for denne organisation - en med større gaps, eller mindre tid, vil tage længere. Det afgørende er den afstand, gap-analysen afdækkede, ikke kalenderen.
Trin 6: Overvågning og recertificering - at beholde det
Certificering er en treårig cyklus, ikke en engangsbegivenhed. Certificeringsorganet vender tilbage for overvågningsaudits - som regel årligt - for at bekræfte, at systemet stadig kører, og at tidligere fund blev lukket. Disse er lettere end den indledende Stage 2, men reelle: et system, der stille er forfaldet siden certificeringen, dukker op her, og alvorlige eller vedvarende problemer kan suspendere eller inddrage certifikatet.
Før de tre år er gået, fornyer en recertificeringsaudit - i dybde svarende til den indledende Stage 2 - cyklussen for endnu tre år. De organisationer, der finder recertificering let, er dem, der holdt systemet levende hele vejen igennem: aktuelle dokumenter, løbende interne audits, regelmæssige ledelsens evalueringer, dokumentation, der ophobes som et biprodukt af arbejdet. Dem, der finder det smertefuldt, er dem, der behandlede det første certifikat som mållinjen.
Hvad der gør forskellen: dokumentation, der vedligeholder sig selv
Læs trinnene igennem igen, og én ting går igen - auditoren vil have aktuel, fremfindelig dokumentation. Gap-analysen finder, hvor den mangler; byggefasen genererer den; Stage 2 tester den; overvågning bekræfter, at den stadig produceres. Den største faktor for, hvor svær certificering er, er, om din dokumentation ophobes, mens du arbejder, eller skal rekonstrueres før hver audit.
Det er det, et kvalitetsledelsessystem er til for. ComplyTrains QMS er struktureret omkring standardens egne krav, så dokumenter forbliver styrede, interne audits og ledelsens evalueringer efterlader deres records, og afvigelser bærer deres spor af korrigerende handlinger - så Stage 1, Stage 2 og hvert overvågningsbesøg bliver et spørgsmål om at vise, hvad der allerede er der. Siden om ISO 9001 redegør for de krav, hele processen vurderer dig imod.
Forbereder du en første certificering? Book en demo, så viser vi dig, hvordan ComplyTrain holder den dokumentation, en auditor beder om, organiseret efter punkt, så vejen fra beslutning til certifikat bliver en lige en.
