ГОСТ Р ИСО 19011-2021. Национальный стандарт Российской Федерации. Оценка соответствия. Руководящие указания по проведению аудита систем менеджмента
5.4 Разработка программы аудита
5.4.1 Роли и ответственности лица (лиц), осуществляющего(их) управление программой аудита
Лицу(ам), осуществляющему(им) управление программой аудита, следует:
a) установить объем программы аудита в соответствии с поставленными целями (см. 5.2) и известными ограничениями;
b) определить внешние и внутренние проблемы, риски и возможности, которые могут повлиять на программу аудита, и осуществить целенаправленные мероприятия, включив эти мероприятия в соответствующие виды аудиторской деятельности, в зависимости от рассматриваемого случая;
c) обеспечить выбор групп аудита, обладающих необходимой компетентностью для проведения аудита, определив их обязанности, ответственность и полномочия, и поддержку лидерства, по мере необходимости;
d) разработать все необходимые процессы, включая процессы:
- для координации и планирования всех аудитов в рамках программы аудита;
- разработки целей аудита, области применения и критериев, определения методов аудита и подбора аудиторской группы;
- оценки аудиторов;
- разработки внешних и внутренних процессов коммуникации, по мере необходимости;
- разрешения споров и обращения с жалобами;
- действий после аудита, если необходимо;
- предоставления отчетов заказчику аудита и соответствующим заинтересованным сторонам, в зависимости от конкретного случая;
e) определить и обеспечить снабжение всеми необходимыми ресурсами;
f) обеспечить подготовку и хранение соответствующей документированной информации, включая записи по программе аудита;
g) отслеживать, анализировать и улучшать программу аудита;
h) предоставить программу аудита заказчику и, при необходимости, всем заинтересованным сторонам.
Лицу(ам), осуществляющему(им) управление программой аудита, следует запросить ее одобрение у заказчика аудита.
5.4.2 Компетентность лица (лиц), осуществляющего(их) управление программой аудита
Лицу(ам), осуществляющему(им) управление программой аудита, следует обладать необходимой компетентностью для эффективного и результативного управления программой и связанными с нею рисками и возможностями, а также внешними и внутренними проблемами, включая знания в следующих областях:
a) принципы (см. раздел 4), методы и процессы аудита (см. А.1 и А.2);
b) стандарты по системе менеджмента, другие соответствующие стандарты и ссылочные/руководящие документы;
c) сведения, касающиеся проверяемой организации и ее среды (например, внешние и внутренние проблемы, соответствующие заинтересованные стороны и их потребности и ожидания, деловая деятельность, продукция, услуги и процессы проверяемой организации);
d) применяемые нормативные и правовые требования и другие требования, касающиеся деятельности проверяемой организации.
При необходимости могут быть рассмотрены знания управления рисками, управления проектами и процессами, а также информационные и коммуникационные технологии.
Лицу(ам), осуществляющему(им) управление программой аудита, следует участвовать в соответствующей деятельности по постоянному профессиональному совершенствованию, в целях поддержания необходимой компетентности для управления программой аудита.
5.4.3 Определение объема программы аудита
Лицу(ам), осуществляющему(им) управление программой аудита, следует определить объем программы аудита. Он может меняться в зависимости от сведений, предоставленных проверяемой организацией в отношении ее среды (см. 5.3).
Примечание - В определенных случаях, в зависимости от структуры проверяемой организации или ее деятельности, программа аудита может включать только отдельный аудит (например, в случае небольшого проекта или организации).
Другие факторы, влияющие на объем программы аудита, могут включать следующее:
a) цель, область и продолжительность каждого аудита и количество предполагаемых аудитов, включая способ отчетности и, если необходимо, действия по результатам аудита;
b) стандарты по системе менеджмента или иные применяемые критерии;
c) количество, значимость, сложность, схожесть и места деятельности, подлежащей аудиту;
d) факторы, влияющие на эффективность системы менеджмента;
e) применимые критерии аудита, такие как мероприятия, запланированные для внедрения стандартов на системы менеджмента, законодательные правовые и договорные требования и другие требования, которые организация обязуется выполнять;
f) результаты предшествующих внутренних и внешних аудитов и анализов со стороны руководства, если требуется;
g) результаты анализа предыдущей программы аудита;
h) язык, вопросы культуры и социальные вопросы;
i) проблемы заинтересованных сторон, такие как жалобы потребителей или несоблюдение законодательных и нормативных требований, других требований, которые организация обязуется выполнять, или проблемы в цепи поставок;
j) существенные изменения в среде проверяемой организации или в ее деятельности и соответствующих рисках и возможностях;
k) применяемые информации и технологии по обмену информацией в поддержку аудита, в частности, использование методов дистанционного аудита (см. А.16);
l) внешние и внутренние события, такие как несоответствие продукции или услуг, утечка информации, происшествия, влияющие на здоровье и безопасность, криминальные действия или экологические происшествия;
m) риски и возможности предпринимательства, включая действия по обращению с ними.
5.4.4 Определение ресурсов для программы аудита
При определении ресурсов для программы аудита, лицу (лицам), осуществляющему(им) управление программой аудита, следует рассмотреть:
a) финансы и время, необходимые для разработки, внедрения, управления и улучшения аудиторской деятельности;
b) методы аудита (см. А.1);
c) наличие аудиторов и технических экспертов, обладающих надлежащей компетентностью для целей конкретной программы аудита для формирования группы;
d) объем программы аудита (см. 5.4.3) и риски и возможности программы аудита (см. 5.3);
e) затраченное время и стоимость транспорта для доставки аудиторов, расходы на их размещение, проживание и другие нужды;
f) влияние разницы во времени;
g) наличие информационных и коммуникационных технологий (например, технических ресурсов, требуемых для создания дистанционного аудита с использованием технологий, поддерживающих дистанционное взаимодействие);
h) наличие требуемых инструментов, технологий и оборудования;
i) наличие необходимой документированной информации, в соответствии с установленным при разработке программы аудита объемом (см. А.5);
j) требования, относящиеся к благоприятности условий проведения аудита, включая какие-либо проверки персональных данных и оборудования (например, проверка анкетных данных, средства индивидуальной защиты, специальная одежда для соблюдения режима "чистая комната").