Audit

Wie Sie ein Auditprogramm risikobasiert planen

Die meisten Auditprogramme sind Terminlisten mit gleichmäßig verteilten Prozessen. Gefordert ist etwas anderes: eine Begründung.

Einschätzung anfragen Zum Inhalt

Auditplanung mit Karten an einer Pinnwand

Ein risikobasiertes Auditprogramm unterscheidet sich von einer Terminliste durch eine einzige Spalte: die Begründung. Für jeden Prozess steht darin, warum er in diesem Abstand und mit dieser Tiefe geprüft wird. Alles andere — Termine, Auditoren, Bereiche — ist Organisation und lässt sich in einer Stunde erledigen.

Programm und Plan werden ständig verwechselt

Diese Verwechslung ist der häufigste formale Mangel im Auditwesen. Das Auditprogramm beschreibt alle Audits eines Zeitraums: welche Prozesse, welche Standorte, welche Normen, in welchen Abständen, mit welcher Begründung, durch wen. Der Auditplan beschreibt ein einzelnes Audit: Datum, Ablauf, Gesprächspartner, Kriterien.

Wenn ein Auditor „Zeigen Sie mir Ihr Auditprogramm“ sagt und einen Wochenplan mit drei Terminen bekommt, ist die erste Feststellung schon geschrieben. Legen Sie beide Dokumente getrennt an, auch wenn das Programm nur eine Seite umfasst.

Was die Norm tatsächlich verlangt

ISO 9001 fordert interne Audits in geplanten Abständen und knüpft die Planung an drei Größen: die Bedeutung der betroffenen Prozesse, Änderungen mit Auswirkung auf die Organisation und die Ergebnisse früherer Audits.

Aus dieser Formulierung folgt zweierlei. Erstens: Ein gleichmäßiges Raster über alle Prozesse widerspricht der Anforderung eher, als dass es sie erfüllt — es berücksichtigt genau die drei genannten Größen nicht. Zweitens: Wer differenziert, muss die Einstufung begründen können. Eine unbegründete längere Prüffrequenz ist schlechter als ein gleichmäßiges Raster.

ISO 19011 beschreibt das Vorgehen ausführlicher und führt zusätzlich den Begriff der Programmrisiken ein: Risiken, die im Auditprogramm selbst liegen — zu knappe Zeit, unzureichende Kompetenz der Auditoren, fehlender Zugang zu Unterlagen, mangelnde Unabhängigkeit.

Vier Kriterien, die die Häufigkeit bestimmen

KriteriumFrageWirkung
Wirkung auf den KundenFührt ein Fehler in diesem Prozess direkt zu fehlerhafter Lieferung oder Leistung?Erhöht Häufigkeit und Tiefe deutlich
ÄnderungenNeue Software, neue Anlage, neue Vorgesetzte, neuer Standort, geänderte Rechtslage?Zieht ein Audit vor, unabhängig vom Turnus
VorgeschichteGab es Abweichungen, Reklamationen, verfehlte Ziele oder offene Maßnahmen?Erhöht Häufigkeit, bis die Wirksamkeit belegt ist
Rechtliche und vertragliche RelevanzHängen Genehmigungen, Zulassungen oder Kundenforderungen daran?Setzt eine Mindesthäufigkeit, die nicht unterschritten wird

Ein fünftes Kriterium wird oft vergessen: die Personenabhängigkeit. Ein Prozess, den genau eine Person beherrscht, ist unabhängig von seiner Fehlerquote ein Risiko — und ein Audit ist eine der wenigen Gelegenheiten, das sichtbar zu machen.

So sieht die Einstufung in der Praxis aus

ProzessEinstufungAbstandBegründung
Fertigung Baugruppe AhochhalbjährlichDirekte Kundenwirkung, zwei Reklamationen im Vorjahr
ReklamationsbearbeitunghochhalbjährlichSchnittstelle zu Kunde und Entwicklung, Maßnahmen aus Vorjahr offen
Einkauf und LieferantenbewertungmitteljährlichStabil, aber neue Zweitlieferanten qualifiziert
InstandhaltungmitteljährlichAnlagenverfügbarkeit wirkt auf Termintreue
Personalverwaltung und Kompetenzniedrigalle zwei JahreStabil, keine Feststellungen in zwei Zyklen
Dokumentenlenkungniedrigalle zwei JahreWird bei jedem Prozessaudit ohnehin mitgeprüft

Die letzte Zeile enthält ein Argument, das sich lohnt: Querschnittsthemen wie Dokumentenlenkung, Kompetenz oder Umgang mit Nichtkonformitäten lassen sich in jedem Prozessaudit mitprüfen. Sie brauchen dann kein eigenes Audit, sondern eine Zeile in jeder Auditcheckliste.

Was ins Programm gehört

Ein vollständiges Auditprogramm enthält:

  1. den Zeitraum, den es abdeckt — Jahr oder Zertifizierungszyklus,
  2. die Liste der Prozesse, Bereiche und Standorte mit Einstufung und Begründung,
  3. die Zuordnung der Normkapitel, damit die Vollständigkeit über den Zyklus prüfbar ist,
  4. die vorgesehenen Auditoren mit Hinweis auf Unabhängigkeit vom geprüften Bereich,
  5. den geplanten Zeitaufwand je Audit,
  6. die Regel, wann außerplanmäßig auditiert wird,
  7. die Freigabe durch die Leitung und das Datum der letzten Überarbeitung.

Punkt 3 wird am häufigsten weggelassen und ist der, den externe Auditoren am schnellsten prüfen: Sie nehmen ein Normkapitel und fragen, wann es zuletzt intern auditiert wurde.

Wer auditiert wen

Die Zuordnung der Auditoren gehört ins Programm, nicht in die Terminplanung, weil sie eine Anforderung erfüllt: Auditoren dürfen ihre eigene Arbeit nicht prüfen. In kleinen Betrieben ist das die schwierigste Zeile des ganzen Dokuments.

Drei Lösungen sind gebräuchlich. Erstens das Übers-Kreuz-Prinzip: Die Fertigung auditiert die Verwaltung, die Verwaltung die Fertigung. Das setzt voraus, dass beide Seiten geschult sind, funktioniert aber erstaunlich gut, weil fachfremde Auditoren mehr nachfragen. Zweitens ein externer Auditor für die Prozesse, die die verantwortliche Person selbst betreut. Drittens ein Zweierteam aus einer fachkundigen und einer unabhängigen Person, wobei die unabhängige die Feststellungen verantwortet.

Was nicht funktioniert: die formale Zuweisung an eine Person, die den Termin dann an die geprüfte Abteilung zurückgibt, weil dort das Wissen liegt. Das ist Selbstprüfung mit fremder Unterschrift, und im externen Audit fällt es auf, sobald nach der Auditvorbereitung gefragt wird.

Halten Sie außerdem fest, worauf sich die Auditorenkompetenz stützt: Schulung, begleitete Audits, Berufserfahrung. Für die Nachweispflicht reicht ein Eintrag in der Kompetenzmatrix; für die Qualität der Audits ist die begleitete erste Runde der wirksamere Teil.

Die Lücke im Zyklus, die teuer wird

Der Zertifizierungszyklus dauert drei Jahre mit jährlichen Überwachungsaudits. Über diesen Zeitraum sollen alle Prozesse und alle zutreffenden Normanforderungen intern auditiert worden sein.

Die typische Lücke entsteht nicht durch Absicht, sondern durch Verschiebung: Ein Audit fällt aus, wird ins nächste Quartal gelegt, dann in den nächsten Jahresplan — und taucht dort als regulärer Termin auf, ohne dass jemand den Ausfall bemerkt. Im Rezertifizierungsaudit wird dann festgestellt, dass ein Prozess seit vier Jahren nicht geprüft wurde.

Dagegen hilft eine simple Spalte im Programm: das Datum des letzten Audits je Prozess. Sie macht Lücken sichtbar, ohne dass jemand rechnen muss.

Der häufigste Denkfehler

Risikobasiert wird oft als „weniger auditieren“ gelesen. Gemeint ist Umverteilung. Die Zeit, die ein stabiler Verwaltungsprozess nicht mehr braucht, wandert in den Prozess, an dem die Liefertreue hängt.

Wer die Gesamtzeit senkt, statt sie zu verschieben, hat kein risikobasiertes Programm, sondern ein gekürztes. Der Unterschied fällt spätestens auf, wenn ein Auditor die Auditzeiten je Prozess mit der Zahl der Feststellungen vergleicht.

Häufige Fragen

Muss jeder Prozess jedes Jahr auditiert werden?

Nein. Gefordert sind Audits in geplanten Abständen, und die Abstände sollen die Bedeutung der Prozesse, Änderungen und die Ergebnisse früherer Audits berücksichtigen. Ein stabiler Nebenprozess kann in längeren Abständen geprüft werden, wenn diese Einstufung begründet und dokumentiert ist. Über den Zertifizierungszyklus hinweg sollten allerdings alle Prozesse und Normkapitel abgedeckt sein.

Worin unterscheiden sich Auditprogramm und Auditplan?

Das Auditprogramm umfasst alle Audits eines Zeitraums, meist eines Jahres oder eines Zyklus, mit Umfang, Häufigkeit und Begründung. Der Auditplan bezieht sich auf ein einzelnes Audit: Termin, Uhrzeiten, Bereiche, Gesprächspartner, Auditkriterien. Die Verwechslung führt regelmäßig dazu, dass im Audit ein Programm verlangt wird und ein Terminplan vorgelegt wird.

Wie oft muss das Auditprogramm überarbeitet werden?

Immer dann, wenn sich die Grundlage ändert: neue Prozesse, ein neuer Standort, ein größerer Kundenverlust, gehäufte Reklamationen oder eine Hauptabweichung. Ein Programm, das drei Jahre unverändert bleibt, obwohl sich der Betrieb geändert hat, ist im Audit angreifbar.

Dürfen mehrere Prozesse in einem Termin auditiert werden?

Ja, das ist üblich und sinnvoll, wenn die Prozesse zusammenhängen. Entscheidend ist, dass die eingeplante Zeit zur Prüftiefe passt. Vier Prozesse in einer Stunde sind kein Audit, sondern eine Besprechung mit Protokoll.

Passend dazu