ISO/IEC 20000-1, klauzula 9.2 — Interni audit

Šta standard zahteva

Klauzula 9.2.1 traži da organizacija sprovodi interne audite u planiranim intervalima, kako bi dobila informacije o tome da li je SMS:

  • usaglašen sa sopstvenim zahtevima organizacije za SMS i sa zahtevima ovog standarda;
  • efektivno primenjen i održavan.

Klauzula 9.2.2 traži da organizacija:

  • planira, uspostavi, primeni i održava program(e) audita, uključujući učestalost, metode, odgovornosti, zahteve planiranja i izveštavanje, uzimajući u obzir važnost relevantnih procesa, promene koje utiču na organizaciju, i rezultate prethodnih audita;
  • definiše kriterijume i obim za svaki audit;
  • bira auditore i sprovodi audite tako da se obezbedi objektivnost i nepristrasnost procesa audita;
  • obezbedi da se rezultati audita izveštavaju relevantnom rukovodstvu;
  • čuva dokumentovanu informaciju kao dokaz sprovođenja programa audita i rezultata audita.

Standard napominje da ISO 19011 daje smernice za audit sistema upravljanja.

Primer

Primer: IT sektor Adria Trade-a uspostavlja program internog audita koji se sprovodi jednom godišnje, pred eventualnu sertifikaciju. Prilikom planiranja programa uzima se u obzir važnost pojedinih procesa (upravljanje incidentima i promenama audituje se svake godine jer su kritični, dok se manje kritični procesi provere na svake dve godine), promene koje utiču na organizaciju (nakon otvaranja novih prodavnica, audit se fokusira i na to kako su nove lokacije integrisane u SMS), i rezultati prethodnih audita (oblasti u kojima su ranije pronađeni nedostaci dobijaju dodatnu pažnju).

Za svaki pojedinačni audit definiše se konkretan obim i kriterijumi — na primer, ovogodišnji audit pokriva procese upravljanja promenama i incidentima, naspram zahteva standarda i sopstvene interne politike. Audit sprovodi finansijski kontrolor firme, obučen za interni audit, jer nije direktno uključen u svakodnevni rad IT sektora — ovo obezbeđuje objektivnost, pošto rukovodilac IT sektora ne audituje sopstveni rad. Nalazi audita se prezentuju upravi na sastanku posle svakog ciklusa, a plan audita, kontrolne liste i izveštaji o nalazima čuvaju se kao dokumentovana evidencija.

Šta treba uraditi

  • Uspostaviti stvaran program internog audita, ne jednokratnu proveru — definisati učestalost, metode, odgovornosti i način izveštavanja unapred, a ne improvizovati svaki put iznova.
  • Prilikom planiranja učestalosti i fokusa audita, uzeti u obzir važnost procesa, nedavne promene u organizaciji i rezultate ranijih audita — kritičniji procesi i oblasti sa ranijim nedostacima zaslužuju češću ili detaljniju proveru.
  • Za svaki pojedinačni audit jasno definisati šta se tačno proverava (obim) i naspram čega (kriterijumi) — i sopstvenih internih zahteva i zahteva standarda.
  • Birati auditore koji su nezavisni od onoga što se proverava — osoba ne treba da audituje sopstveni svakodnevni rad, jer to ugrožava objektivnost nalaza.
  • Obezbediti da nalazi audita stvarno stignu do rukovodstva koje može da deluje po njima, a ne da ostanu zabeleženi samo u fascikli sprovodioca audita.
  • Čuvati dokumentovanu evidenciju i o sprovođenju samog programa audita i o konkretnim rezultatima — ovo je korisno i za interno unapređenje i za pripremu eventualne eksterne sertifikacije.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)