Özkan Yılmaz

Konular / ISO ve yönetim sistemleri / ISO 19011

ISO 19011

Yönetim sistemi denetimlerinin nasıl yapılacağını anlatan kılavuz. Belgelendirilmez — ama iyi bir iç denetim sisteminin tek referansı budur.

Standart nedir

ISO 19011, yönetim sistemi denetimleri için kılavuzluk sağlar. Mevcut baskı 2018'dir. ISO 31000 gibi bir kılavuzdur: şart değil tavsiye içerir, bu yüzden belgelendirilmez.

Kapsamı geniştir — kalite, çevre, İSG, bilgi güvenliği, hangi sistem olursa olsun denetim yöntemi aynıdır. Bu, entegre yönetim sistemi kuran kuruluşlar için pratik bir avantajdır: tek bir iç denetim programıyla beş standardı birden denetlemek mümkündür.

ISO 9001'in 9.2 maddesi iç denetim yapılmasını şart koşar ama denetimin nasıl planlanacağını, kanıtın nasıl toplanacağını veya bulgunun nasıl yazılacağını anlatmaz. ISO 19011 tam olarak bu boşluğu doldurur ve aynı yöntem beş farklı yönetim sistemi için birden geçerlidir.

Denetim tarafları

TarafKim denetlerAmacı19011 kapsamında mı
Birinci tarafKuruluş kendini (iç denetim)İyileştirme, hazırlıkEvet
İkinci tarafMüşteri veya kuruluş, tedarikçisiniTedarikçi değerlendirmeEvet
Üçüncü tarafBelgelendirme kuruluşuBelge vermeHayır — ISO/IEC 17021-1

Üçüncü taraf denetimleri ISO/IEC 17021-1'e tabidir ve 19011 bu denetimlere doğrudan uygulanmaz. Yine de iki metnin yöntemi büyük ölçüde paraleldir; iç denetimini 19011'e göre kuran bir kuruluş, belgelendirme denetiminde karşılaşacağı yaklaşımı da önceden tanımış olur.

Yedi ilke

#İlkePratikte ne demek
1DürüstlükDenetçi mesleki dürüstlükle davranır
2Adil sunumBulgular doğru ve eksiksiz raporlanır — hoşa gitmeyenler dahil
3Mesleki özenDenetçi muhakeme yeteneğini kullanır
4GizlilikDenetimde öğrenilen bilgi korunur
5BağımsızlıkDenetçi kendi işini denetlemez
6Kanıta dayalı yaklaşımHer bulgunun somut bir kanıtı vardır
7Risk temelli yaklaşım2018 baskısıyla eklendi — denetim kaynağı riske göre dağıtılır
5. ilke iç denetimde en çok zorlanılan yerdir. Küçük kuruluşlarda süreci bilen tek kişi genelde o süreci yürüten kişidir. Çözüm, çapraz denetimdir: satın alma sorumlusu üretimi, üretim sorumlusu satın almayı denetler. Yeterli olmuyorsa dışarıdan denetçi hizmeti alınır.

Program ve plan farkı

İki kavram sürekli karıştırılır ve ayrı belgelerdir.

Denetim programıDenetim planı
KapsamıBelirli bir dönemdeki tüm denetimlerTek bir denetim
SüresiGenelde 1 yılGenelde 1–3 gün
İçeriğiHangi süreçler, hangi lokasyonlar, ne sıklıkla, kim tarafındanSaat saat program, görüşülecek kişiler, kapsanacak maddeler
DayanağıRisk, önem, önceki bulgularProgramdaki karar

Programın risk temelli olması 2018 baskısının vurgusudur: her süreci eşit sıklıkta denetlemek kaynak israfıdır. Geçen yıl bulgu çıkan, yeni değişen veya yüksek riskli süreçler daha sık denetlenir.

Kanıt ve bulgu

Denetim kanıtı, doğrulanabilir bir kayıt, olgu ya da beyandır; kendi başına bir yargı içermez.

Denetim bulgusu ise o kanıtın denetim kriterleriyle karşılaştırılmasından çıkan sonuçtur. Kanıt olmadan bulgu yazılamaz, çünkü karşılaştırılacak bir şey yoktur.

Kanıt toplama yöntemleri: doküman incelemesi, kayıt örneklemesi, görüşme, saha gözlemi. Dördü birlikte kullanılır — yalnızca dokümana bakan denetim, yazılanla yapılan arasındaki farkı göremez.

Örnekleme, denetimin doğasında var: her kaydı incelemek mümkün değildir. Ama bunun bir bedeli olduğu bilinmelidir — binom dağılımı hesabı şunu gösteriyor: %3,85 hata oranı olan bir süreçte 20'lik örneklemde hiç hata bulunmama olasılığı %45,6. Bulgu çıkmaması, sorun olmadığının kanıtı değildir. Bu, process mining gibi tüm veri üzerinden çalışan yöntemlerin denetime kattığı değeri de açıklar.

İyi bir bulgu nasıl yazılır

Kanıta dayalı bir bulgunun üç bileşeni vardır ve üçünün de eksiksiz yazılması gerekir; biri eksik kaldığında bulgu tartışmaya açık hale gelir.

Önce şart belirtilir: hangi standart maddesi ya da hangi iç dokümanın hangi hükmü. Ardından kanıt verilir: hangi kayıt, hangi tarihli, hangi numaralı. Son olarak sapma yazılır: şart ile sahada görülen durum arasındaki fark tam olarak nedir.

Aynı durumun kötü ve iyi yazılmış hali.
Kötüİyi
"Eğitim kayıtları yetersiz.""ISO 9001 madde 7.2 yetkinlik kanıtı ister. 3 no'lu aktarma merkezinde forklift kullanan 12 operatörden 4'ünün (sicil no 4471, 4488, 4502, 4519) geçerli operatör belgesi kaydı bulunamadı."

İki örnek arasındaki fark, birincisinin bir görüş ikincisinin ise doğrulanabilir bir olgu olmasıdır. Denetlenen taraf ikinci ifadeye "katılmıyorum" diyerek karşı çıkamaz; ancak kanıtı çürüterek, örneğin eksik görünen dört belgenin başka bir dosyada bulunduğunu göstererek yanıt verebilir. Bu da sürecin doğru işlediği anlamına gelir.

Çözümlü örnek

Yıllık iç denetim programı kurmak

Kuruluş: 14 ana süreç, 6 lokasyon, 2.840 personel. Yıllık denetim bütçesi 48 adam-gün.

Her süreç yılda en az 1 kez → 14 denetim
Ortalama denetim süresi = 48 ÷ 14 = 3,43 adam-gün

Ama bu eşit dağıtım risk temelli değildir. 7. ilkeye göre kaynak riske göre dağıtılır.

Süreç grubuSüreçRisk gerekçesiSıklıkAdam-gün
Yüksek risk4Geçen yıl bulgu çıktı, yeni sistem devreye alındıYılda 224
Orta risk6Kritik ama istikrarlıYılda 118
Düşük risk4Destek süreçleri, bulgu geçmişi temiz2 yılda 16
Toplam1420 denetim48
Yüksek risk süreçlere ayrılan pay = 24 ÷ 48 = %50
Bu süreçler toplam sürecin = 4 ÷ 14 = %28,6'sı
Aynı bütçeyle denetim sayısı: 14 → 20

Sonuç: Bütçe değişmedi ama süreçlerin %28,6'sına kaynağın %50'si ayrıldı ve toplam denetim sayısı %42,9 arttı. Eşit dağıtım yerine risk temelli dağıtım, aynı kaynakla daha fazla kapsama üretti.

Lokasyon örneklemesi

6 lokasyonun hepsini her yıl denetlemek bütçeye sığmıyor. Yaygın pratik, kök-kare örneklemesidir.

√6 = 2,45 → yılda 3 lokasyon (yukarı yuvarlanır)
Her lokasyon 2 yılda bir denetlenmiş olur

Seçim rastgele değil, riske göre yapılır: yeni açılan, bulgu geçmişi olan veya hacmi yüksek lokasyonlar önceliklidir. Seçim gerekçesi programda yazılı olmalıdır — denetçi "6 lokasyondan neden bu 3'ünü seçtiniz" diye sorar.

Sık karşılaşılan hatalar

Programı planla karıştırmak. İkisi ayrı belgelerdir: program bir yıl içindeki tüm denetimleri, plan ise tek bir denetimin saat saat akışını tanımlar.

Bulguyu kanıtsız yazmak. Kanıt gösterilmeyen bir bulgu aslında bir görüştür ve denetlenen tarafın itirazıyla kolayca tartışmaya açılır.

Her süreci eşit sıklıkta denetlemek. Risk temelli dağıtım, aynı bütçeyle daha fazla denetim ve daha iyi kapsama üretir; eşit dağıtım ise kaynağı düşük riskli süreçlere de aynı oranda harcar.

Kendi işini denetlemek. Bağımsızlık ilkesinin doğrudan ihlalidir. Küçük kuruluşlarda çözüm çapraz denetimdir; bu da yetmiyorsa dışarıdan denetçi hizmeti alınır.

Yalnızca dokümana bakmak. Doküman incelemesi tek başına yazılanla yapılan arasındaki farkı göstermez. Saha gözlemi ve görüşme ile birlikte kullanılması gerekir.

Bulgu çıkmamasını başarı saymak. Örneklemenin bir kör noktası vardır ve sıfır bulgu, denetimin yüzeysel yapıldığının da işareti olabilir.

Denetim sonrası takibi atlamak. Bulgular uygunsuzluk ve düzeltici faaliyet akışına girmiyorsa denetim tamamlanmış sayılmaz; rapor yazılmış ama hiçbir şey değişmemiş olur.