6.4 Проведение аудита

"ГОСТ Р ИСО 19011-2021. Национальный стандарт Российской Федерации. Оценка соответствия. Руководящие указания по проведению аудита систем менеджмента" (утв. и введен в действие Приказом Росстандарта от 21.04.2021 N 261-ст)

6.4 Проведение аудита

6.4.1 Общие положения

Аудиторская деятельность обычно осуществляется в определенной последовательности, как показано на рисунке 1. Эта последовательность может меняться в зависимости от обстоятельств конкретного аудита.

6.4.2 Распределение ролей и обязанностей, сопровождающих и наблюдателей

Сопровождающие и наблюдатели могут находиться с аудиторской группой с одобрения руководителя группы, заказчика аудита и/или проверяемой организации, если требуется. Они не должны оказывать влияние или вмешиваться в ход аудита. Если это невозможно гарантировать, руководителю аудиторской группы следует дать право отказать наблюдателям присутствовать во время определенных видов аудиторской деятельности.

Для наблюдателей все вопросы доступа, здоровья и безопасности, охраны окружающей среды, конфиденциальности и защиты информации следует оговаривать с заказчиком аудита и проверяемой организацией.

Сопровождающие, назначаемые проверяемой организацией, должны помогать аудиторской группе и подчиняться ее руководителю или аудитору, к которому их прикрепляют. В обязанности сопровождающих следует включить:

a) помощь аудиторам в определении работников для проведения опроса и согласование время и места проведения интервью;

b) организацию доступа в конкретные места проверяемой организации;

c) обеспечение того, чтобы правила для специфики конкретного местоположения, касающиеся доступа, здоровья и безопасности, охраны окружающей среды, защиты конфиденциальности и другие были известны и принимались во внимание членами аудиторской группы и наблюдателям и любые риски были учтены;

d) наблюдение за ходом аудита от имени проверяемой организации, когда это целесообразно;

e) пояснения или содействие в сборе информации, когда это необходимо.

6.4.3 Проведение вступительного заседания

Цель такого заседания заключается в следующем:

a) подтвердить согласие всех сторон (например, проверяемой организации, аудиторской группы) с планом аудита;

b) представить аудиторскую группу и разъяснить их функции;

c) удостовериться в том, что запланированный аудит может быть выполнен.

Открывающее аудит заседание следует проводить вместе с руководством проверяемой организации и, где необходимо, с лицами, ответственными за функции или процессы, подлежащие аудиту. На заседании следует обеспечить возможность задавать вопросы.

Степень детализации должна соответствовать осведомленности проверяемой организацией о процессе аудита. Во многих случаях, например при проведении внутреннего аудита в небольших организациях, вступительное заседание может просто состоять из сообщения о том, что проводится аудит, и из объяснения характера этого аудита.

В других случаях заседание может быть официальным, и списки присутствующих следует сохранять. Заседание следует проводить под председательством руководителя аудиторской группы. На заседании следует, соответственно, обсудить:

- других участников, включая наблюдателей, сопровождающих лиц и переводчиков, с указанием их роли в аудите;

- методы проведения аудита для управления рисками в организации из-за присутствия членов аудиторской группы.

Следует рассмотреть подтверждение следующих вопросов, в зависимости от обстоятельств:

- целей, области, критериев аудита;

- плана проведения аудита, и другие относящиеся к делу соглашения с проверяемой организацией, например в отношении даты и времени проведения заключительного заседания, всех промежуточных заседаний аудиторской группы и руководства проверяемой организации и необходимости каких-либо изменений;

- официальных каналов связи между аудиторской группой и проверяемой организацией;

- языка, используемого при аудите;

- информируемости проверяемой организации и о ходе аудита во время его проведения;

- наличие ресурсов и средств, необходимых аудиторской группе;

- вопросы, связанные с конфиденциальностью и защитой информации;

- соответствующие мероприятия обеспечения доступа здоровья и безопасности, защиты, безопасности в чрезвычайной ситуации для аудиторской группы и другие меры;

- работа на объекте, который может повлиять на проведение аудита.

Следует рассмотреть представление информации по следующим вопросам, в зависимости от обстоятельств:

- способы сообщения обнаружений аудита, включая критерии для их классификации, если таковые имеются;

- условия, при которых аудит может быть прекращен;

- как поступать с обнаружениями аудита в процессе его проведения;

- системе обратной связи от проверяемой организации по поводу обнаружений или заключений аудита, включая жалобы или апелляции.

6.4.4 Обмен информацией в ходе аудита

В ходе аудита может потребоваться разработка официальных процедур по обмену информацией внутри аудиторской группы, а также с проверяемой организацией, заказчиком аудита и, возможно, внешними заинтересованными сторонами (например, регулирующими органами), особенно тогда, когда законодательные и нормативные правовые требования предписывают обязательную отчетность о несоответствиях.

Аудиторской группе следует периодически собираться для обмена информацией, оценки хода аудита и, в случае необходимости, перераспределению заданий между членами аудиторской группы.

Во время аудита руководителю аудиторской группы следует периодически информировать о ходе аудита и обо всех возникающих вопросах и значимых обнаружениях проверяемую организацию и заказчика аудита, по обстоятельствам. Свидетельство, полученное во время аудита, относительно предполагаемого непосредственного и существенного риска, должно быть представлено без задержки проверяемой организации и, если необходимо, заказчику аудита. Все, важное, но выходящее за рамки области аудита, следует фиксировать и сообщать руководителю аудиторской группы для возможной передачи заказчику аудита и проверяемой организации.

В случае, когда имеющееся свидетельство аудита указывает на недостижимость целей аудита, аудиторской группе следует сообщить заказчику аудита и проверяемой организации о причинах этого, с тем чтобы определить соответствующее действие. Такое действие может включать изменение плана аудита, изменение целей или области аудита или его прекращение.

Любую необходимость изменений плана аудита, которая становится очевидной в ходе его выполнения, следует анализировать и утверждать должным образом как лицу(ам), осуществляющему(им) управление программой аудита, так и проверяемой организации.

6.4.5 Наличие и доступ к информации по аудиту

Методы, выбранные для аудита, зависят от определенных целей, области и критериев, а также от продолжительности и месте проведения аудита. Место проведения аудита - это место нахождения требуемой для конкретного аудита информации, доступное для аудиторской группы. Сюда могут быть включены физические и виртуальные местоположения.

Где, когда и как получить информацию является важным вопросом для аудита. Это не зависит от того, где создана, используется и/или хранится информация. Методы аудита необходимо определять на основе этих вопросов (см. таблицу А.1). При аудите можно использовать несколько методов. Обстоятельства аудита могут диктовать необходимость изменения методов в процессе аудита.

6.4.6 Анализ документированной информации в ходе проведения аудита

Следует проанализировать относящуюся к аудиту документированную информацию проверяемой организации, чтобы:

- определить соответствие системы критериям аудита в части документирования;

- собрать информацию необходимую для проведения аудита.

Примечание - Руководящие указания по проверке информации приведены в А.5.

Анализ информации может сочетаться с другой аудиторской деятельностью и продолжаться в процессе аудита, при условии, что это не повредит эффективности аудита.

Если документированная информация не могла быть представлена в сроки, установленные в программе аудита, то руководителю группы следует уведомить об этом лицо (лиц), осуществляющее(их) управление программой аудита, и проверяемую организацию. В зависимости от целей и области аудита следует принять решение, продолжать аудит или приостановить процесс до разрешения вопросов, связанных с документированной информацией.

6.4.7 Сбор и проверка информации

Во время аудита информация, относящаяся к целям, области и критериям аудита, включая информацию, касающуюся взаимосвязей между функциями, деятельностью и процессами, должна быть собрана путем соответствующих выборок и проверена.

Примечания

1 Информацию по проверке см. в А.5.

2 Руководящие указания по выборкам см. в А.6.

Только информация, которая может быть проверена в той или иной степени, может быть свидетельством аудита. При низкой степени подтверждения информации аудитору следует использовать профессиональные навыки для определения степени надежности, которая позволит принять информацию в качестве свидетельства аудита. Свидетельства аудита, приводящие к обнаружениям аудита, должны быть записаны. Если при сборе объективного свидетельства аудиторская группа узнает о новых или изменившихся обстоятельствах, или рисках, или возможностях, их следует соответствующим образом учесть.

На рисунке 2 представлен обзор типового процесса от сбора информации до получения заключений по аудиту.

Методы сбора информации включают, но не ограничиваясь, следующее:

- опросы;

- наблюдения;

- анализ документированной информации.

Примечание 3 - Руководящие указания по выбору источников информации и наблюдению приведены в А.14.

Примечание 4 - Руководящие указания по посещению мест проверяемой организации приведены в А.15.

Примечание 5 - Руководящие указания по проведению опросов интервью приведены в А.17.

6.4.8 Формирование обнаружений аудита

Свидетельство аудита следует оценивать по критериям аудита, чтобы получить обнаружения аудита. Обнаружения аудита могут показать соответствие или несоответствие критериям аудита. Если указано в плане аудита, отдельные обнаружения аудита следует включить как соответствующие критериям и как часть надлежащей практики вместе с подтверждающим их свидетельством, возможностями улучшения и рекомендациями для проверяемой организации.

Несоответствия и подтверждающее их свидетельство аудита необходимо зафиксировать.

Несоответствия могут классифицироваться в зависимости от среды организации и ее рисков. Эта оценка может быть количественной (например, от 1 до 5) или качественной (например, незначительное, значительное). Их следует проанализировать совместно с проверяемой организацией, чтобы получить подтверждение, что свидетельство аудита является точным и что несоответствия поняты. Следует принять все меры для согласования различающихся мнений в отношении свидетельства аудита или обнаружений аудита, а неразрешенные пункты зарегистрировать в отчете по аудиту.

Аудиторской группе следует провести совещание, необходимое для анализа обнаружений аудита на определенных этапах в ходе аудита.

Примечания

1 Дополнительные руководящие указания по идентификации и оценке обнаружений аудита приведены в А.18.

2 Соответствие или несоответствие критериям аудита, относительно законодательных и договорных требований или иных требований, иногда называют как соблюдение или несоблюдение.

6.4.9 Подготовка заключений по аудиту

6.4.9.1 Подготовка к заключительному заседанию

Аудиторская группа до заключительного заседания должна осуществить следующие мероприятия:

a) рассмотреть обнаружения аудита и другую соответствующую информацию, собранную во время аудита, на соответствие целям аудита;

b) согласовать заключения аудита с учетом неопределенности, присущей процессу аудита;

c) подготовить рекомендации, если это предусмотрено в плане аудита;

d) обсудить последующие действия, если потребуется.

6.4.9.2 Содержание заключений по аудиту

Заключения по аудиту могут охватывать следующие вопросы:

a) степень соответствия критериям аудита и работоспособность системы менеджмента, включая результативность системы менеджмента в достижении запланированных результатов, идентификации рисков и результативности действий, выполненных проверяемой организацией в отношении рисков;

b) результативное внедрение, поддержание и улучшение системы менеджмента;

c) достижение целей аудита, охват области аудита и выполнение критериев аудита;

d) аналогичные выводы, сделанные в различных областях, которые прошли аудит с целью идентификации тенденций.

Если внесено в план аудита, по заключениям аудита можно дать рекомендации по улучшению или по будущей аудиторской деятельности.

6.4.10 Проведение заключительного заседания

Заключительное заседание следует провести, чтобы представить обнаружения и заключения аудита.

Заключительное заседание следует проводить под председательством руководителя аудиторской группы в присутствии руководства проверяемой организации и при участии, по необходимости:

- ответственных за функции или процессы, которые прошли аудит;

- заказчика аудита;

- других членов аудиторской группы;

- других заинтересованных сторон, определенных заказчиком аудита и/или проверяемой организацией.

Если это необходимо, руководителю аудиторской группы следует информировать проверяемую организацию относительно ситуаций, возникших во время аудита, которые могут уменьшить доверие к заключениям аудита. Если это определено в системе менеджмента или по соглашению с заказчиком аудита, участники должны договориться о временных рамках для представления плана действий по реагированию на обнаружения аудита.

Уровень детализации должен учитывать эффективность системы менеджмента в достижении целей проверяемой организацией, включая рассмотрение ее среды и рисков и возможностей.

На заключительном заседании следует принять во внимание осведомленность проверяемой организации в процессе проведения аудита, чтобы обеспечить надлежащий уровень детализации для участников.

Для некоторых ситуаций заседание может быть официальным, с ведением протокола, регистрацией присутствующих и с сохранением их списка. В других случаях, например при внутренних аудитах, заключительное заседание менее формально и может включать только сообщение об обнаружениях и заключениях аудита.

Если уместно, на заключительном заседании можно пояснить проверяемой организации следующее:

a) что собранное свидетельство аудита было основано на выборке из имеющейся информации и не обязательно является полностью репрезентативным для общей результативности процессов проверяемой организации;

b) способ подготовки отчетности;

c) согласованный процесс обработки обнаружений аудита;

d) возможные последствия неправильной обработки обнаружений аудита;

e) представление обнаружений и заключений аудита таким образом, чтобы это было понятно и принято к сведению руководством проверяемой организации;

f) все виды деятельности после аудита (например, выполнение и анализ корректирующих действий, рассмотрение жалоб, процесс апелляции).

Все мнения, расходящиеся относительно обнаружений и заключений по аудиту, следует обсудить между собой аудиторской группе вместе с проверяемой организацией и, по возможности, прийти к соглашению. В противном случае следует записать эти мнения.

Если это входит в цели аудита, могут быть представлены рекомендации по улучшению. Следует подчеркнуть, что рекомендации не являются обязательными.