ISO/IEC 20000-1, klauzula 9.2 — Interni audit
Šta standard zahteva
Klauzula 9.2.1 traži da organizacija sprovodi interne audite u planiranim intervalima, kako bi dobila informacije o tome da li je SMS:
- usaglašen sa sopstvenim zahtevima organizacije za SMS i sa zahtevima ovog standarda;
- efektivno primenjen i održavan.
Klauzula 9.2.2 traži da organizacija:
- planira, uspostavi, primeni i održava program(e) audita, uključujući učestalost, metode, odgovornosti, zahteve planiranja i izveštavanje, uzimajući u obzir važnost relevantnih procesa, promene koje utiču na organizaciju, i rezultate prethodnih audita;
- definiše kriterijume i obim za svaki audit;
- bira auditore i sprovodi audite tako da se obezbedi objektivnost i nepristrasnost procesa audita;
- obezbedi da se rezultati audita izveštavaju relevantnom rukovodstvu;
- čuva dokumentovanu informaciju kao dokaz sprovođenja programa audita i rezultata audita.
Standard napominje da ISO 19011 daje smernice za audit sistema upravljanja.
Primer
Primer: IT sektor Adria Trade-a uspostavlja program internog audita koji se sprovodi jednom godišnje, pred eventualnu sertifikaciju. Prilikom planiranja programa uzima se u obzir važnost pojedinih procesa (upravljanje incidentima i promenama audituje se svake godine jer su kritični, dok se manje kritični procesi provere na svake dve godine), promene koje utiču na organizaciju (nakon otvaranja novih prodavnica, audit se fokusira i na to kako su nove lokacije integrisane u SMS), i rezultati prethodnih audita (oblasti u kojima su ranije pronađeni nedostaci dobijaju dodatnu pažnju).
Za svaki pojedinačni audit definiše se konkretan obim i kriterijumi — na primer, ovogodišnji audit pokriva procese upravljanja promenama i incidentima, naspram zahteva standarda i sopstvene interne politike. Audit sprovodi finansijski kontrolor firme, obučen za interni audit, jer nije direktno uključen u svakodnevni rad IT sektora — ovo obezbeđuje objektivnost, pošto rukovodilac IT sektora ne audituje sopstveni rad. Nalazi audita se prezentuju upravi na sastanku posle svakog ciklusa, a plan audita, kontrolne liste i izveštaji o nalazima čuvaju se kao dokumentovana evidencija.
Šta treba uraditi
- Uspostaviti stvaran program internog audita, ne jednokratnu proveru — definisati učestalost, metode, odgovornosti i način izveštavanja unapred, a ne improvizovati svaki put iznova.
- Prilikom planiranja učestalosti i fokusa audita, uzeti u obzir važnost procesa, nedavne promene u organizaciji i rezultate ranijih audita — kritičniji procesi i oblasti sa ranijim nedostacima zaslužuju češću ili detaljniju proveru.
- Za svaki pojedinačni audit jasno definisati šta se tačno proverava (obim) i naspram čega (kriterijumi) — i sopstvenih internih zahteva i zahteva standarda.
- Birati auditore koji su nezavisni od onoga što se proverava — osoba ne treba da audituje sopstveni svakodnevni rad, jer to ugrožava objektivnost nalaza.
- Obezbediti da nalazi audita stvarno stignu do rukovodstva koje može da deluje po njima, a ne da ostanu zabeleženi samo u fascikli sprovodioca audita.
- Čuvati dokumentovanu evidenciju i o sprovođenju samog programa audita i o konkretnim rezultatima — ovo je korisno i za interno unapređenje i za pripremu eventualne eksterne sertifikacije.
Comments
Post a Comment