EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad ISO 19011 · Leitlinien für interne Audits

Ein internes Auditprogramm gemessen nach ISO 19011, mit dem Weg zur Professionalisierung.

9 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 9 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad ISO 19011 · Leitlinien für interne Audits

AuditgrundsätzeN1 → N5
Festlegung des AuditprogrammsN1 → N5
Ressourcen und RollenN1 → N5
Kompetenz der AuditorenN1 → N5

9 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Auditgrundsätze6484
Festlegung des Auditprogramms5379
Ressourcen und Rollen6182
Kompetenz der Auditoren3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Chambre de commerce et d'industrie
  • Agri Sud-Ouest Innovation
  • Pôle SCS
  • HGK, Chambre de commerce croate
  • ODA
  • Dev'up Centre-Val de Loire

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO 19011:2018-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 9 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, macht aus einer Feststellung eine Entwicklung.

Ist die Kompetenz der internen Auditoren definiert, bewertet und aufrechterhalten?

  1. N1

    Keine definierten Kompetenzkriterien. Auditoren werden nach Verfügbarkeit ausgewählt.

  2. N2

    Eine Erstschulung wurde von den meisten Auditoren absolviert, doch kein schriftliches Kriterium und keine Bewertung bestätigt ihre Eignung.

  3. N3

    Kompetenzkriterien sind je Audittyp formalisiert und werden bei der Benennung der Auditoren angewendet. Schulungen sind dokumentiert.

  4. N4

    Jeder Auditor wird regelmäßig bewertet, auch durch Beobachtung vor Ort, woraus ein individueller Entwicklungsplan entsteht.

  5. N5

    Die Kompetenzkriterien werden entsprechend der Entwicklung der auditierten Referenzrahmen und der Programmfeststellungen überarbeitet, mit dokumentierter Nachverfolgung der Überarbeitungen.

Maßnahme für den Übergang von N2 zu N3

Ein Kompetenzblatt je Audittyp erstellen (Referenzrahmen, Schulung, Mindesterfahrung, Kenntnis des Sektors), es vom Programmverantwortlichen validieren lassen und bei der Teamzusammenstellung für den nächsten Jahresplan anwenden.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 19011.

Worum es in diesem Referenzrahmen geht

ISO 19011:2018 stellt keine Anforderungen, sondern gibt Leitlinien für die Auditierung von Managementsystemen vor, unabhängig vom auditierten Referenzrahmen. Sie behandelt drei Bereiche: die Auditgrundsätze (Integrität, sachgerechte Darstellung, gebührende Sorgfalt, Vertraulichkeit, Unabhängigkeit, faktengestützter Ansatz), die Steuerung eines Auditprogramms (Ziele, Risiken und Chancen des Programms, Ressourcen, Überwachung, Bewertung) und die Durchführung von Audits, von der Auslösung bis zum Abschluss der Maßnahmen. Zudem behandelt sie die Kompetenz von Auditoren und deren Bewertung.

In der Praxis liegt die Schwierigkeit nicht in der Durchführung eines einzelnen Audits, sondern im Aufrechterhalten eines Programms. Wird der Jahresplan aus den Risiken und Prioritäten der Organisation abgeleitet, oder Jahr für Jahr unverändert übernommen? Sind die internen Auditoren tatsächlich unabhängig von den auditierten Tätigkeiten, oder auditiert man faktisch den eigenen Zuständigkeitsbereich? Führen Feststellungen zu Maßnahmen, deren Wirksamkeit überprüft wird, oder schließt der Bericht das Thema ab?

Die Version 2018 brachte eine oft nicht vollständig übernommene Verschiebung mit sich: den risikobasierten Auditansatz. Der Auditor ist nicht mehr dazu da, eine Checkliste Artikel für Artikel abzuarbeiten, sondern um den Auditaufwand dort zu konzentrieren, wo die Themen wirklich bedeutsam sind, unter Berücksichtigung des Kontexts der Organisation. Eine weitere häufige Verwechslung: ISO 19011 betrifft die Auditierung von Managementsystemen. Sie ersetzt nicht den Rahmen des internen Finanzaudits und gilt nicht unmittelbar für Zertifizierungsstellen, die unter ISO/IEC 17021 fallen.

Ein Audit endet mit einer Abweichung oder Konformität, für einen bestimmten Geltungsbereich, zu einem bestimmten Zeitpunkt. Die Reifegradanalyse stellt eine andere Frage: auf welchem Beherrschungsniveau befindet sich Ihr Auditsystem selbst, und welche konkrete Maßnahme führt zum nächsten Niveau. Für einen Verband oder eine Genossenschaftsgruppe, der ihre Mitglieder oder Standorte auditiert, erlaubt diese Betrachtung nach Reifegraden außerdem den Vergleich zwischen Einheiten und die Verfolgung des Fortschritts über die Zeit.

In Datamensio ist der Referenzrahmen einsatzbereit und lässt sich anpassen. Die KI passt die Themenfelder an, formuliert die Fragen entsprechend Ihrem Vokabular um und verfeinert die Reifegrade, oder erstellt eine Variante auf Basis Ihrer Auditcharta und Ihrer bestehenden Verfahren.

Referenznorm: ISO 19011:2018

Die bewerteten Themenfelder

  • Auditgrundsätze

    Verankerung der sieben Grundsätze: Integrität, sachgerechte Darstellung, gebührende Sorgfalt, Vertraulichkeit, Unabhängigkeit, faktengestützter Ansatz, risikobasierter Ansatz.

  • Festlegung des Auditprogramms

    Ziele des Programms, abgedeckter Geltungsbereich, Berücksichtigung von Risiken und Chancen, Priorisierung von Standorten und Prozessen, Abstimmung mit regulatorischen und vertraglichen Pflichten.

  • Ressourcen und Rollen

    Benennung des Programmverantwortlichen, tatsächliche Verfügbarkeit der Auditoren, zugewiesenes Budget und Zeit, Werkzeuge und Hilfsmittel, Einsatz externer Auditoren.

  • Kompetenz der Auditoren

    Definierte Kompetenzkriterien, Erst- und Weiterbildung, Auditerfahrung, regelmäßige Bewertung der Auditoren, Erhalt und Weiterentwicklung der Kompetenzen, Kenntnis des auditierten Sektors.

  • Vorbereitung und Durchführung der Audits

    Auslösung, vorgelagerte Dokumentenprüfung, individueller Auditplan, Aufgabenverteilung im Team, Durchführung von Gesprächen, Erhebung und Prüfung von Informationen.

  • Feststellungen und Auditbericht

    Einstufung der Feststellungen, Nachverfolgbarkeit der Nachweise, Abschlussbesprechung, Frist und Inhalt des Berichts, Unterscheidung zwischen Feststellung, Verbesserungspotenzial und Empfehlung.

  • Nachverfolgung der Maßnahmen

    Zuweisung von Korrekturmaßnahmen, Fristen, Ursachenanalyse, Wirksamkeitsprüfung, formalisierter Abschluss, Meldung wiederkehrender Maßnahmen.

  • Überwachung und Bewertung des Programms

    Indikatoren zur Durchführung und Qualität, Verfolgung der Planabdeckung, regelmäßige Programmbewertung, Rückmeldung der Auditierten.

  • Verbesserung des Auditsystems

    Aktualisierung von Methoden und Checklisten, Harmonisierung zwischen Auditoren, übergreifende Auswertung der Feststellungen, Vergleich über Zeit und zwischen Einheiten.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist ISO 19011 zertifizierbar?

Nein. Es handelt sich um einen Leitfaden ohne verbindliche Anforderungen, daher gibt es keine Zertifizierung der Organisation. Sie wird jedoch systematisch von Zertifizierungsauditoren herangezogen, um die Solidität Ihres internen Audits zu beurteilen, das seinerseits von den meisten Managementsystemnormen gefordert wird.

Was unterscheidet diese Analyse von einem internen Audit?

Das interne Audit prüft einen Prozess oder Standort anhand eines Referenzrahmens und endet mit Feststellungen. Diese Analyse betrifft Ihr Auditsystem selbst: Programm, Kompetenzen, Feststellungen, Maßnahmennachverfolgung. Sie ordnet jedes Themenfeld auf einer Reifegradskala ein und zeigt die Maßnahme, die den Fortschritt bringt.

Wie lange dauert die Bewertung?

Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit Programmverantwortlichem, Auditoren und Prozessverantwortlichen, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Sammlung von Nachweisen entfällt.

Kann der Referenzrahmen an unsere Auditcharta angepasst werden?

Ja. Themenfelder, Fragen und Reifegrade sind änderbar, und die KI kann eine Variante auf Basis Ihrer Auditcharta, Ihrer Verfahren und bestehenden Checklisten erstellen. Der Referenzrahmen bleibt unter Ihrer Kontrolle.

Können mehrere Einheiten oder Mitglieder verglichen werden?

Ja. Derselbe Referenzrahmen kann auf mehrere Standorte, Tochtergesellschaften oder Mitgliedsgenossenschaften angewendet werden, mit einem Score je Themenfeld und einem Benchmark zwischen Einheiten sowie gegenüber früheren Kampagnen. Die KI fasst konvergierende Abweichungen zu einer konsolidierten Roadmap zusammen.

Muss man qualifizierter Auditor sein, um zu antworten?

Nein. Die Fragen betreffen die Organisation des Programms und beobachtete Praktiken, nicht die Audittechnik eines bestimmten Referenzrahmens. Ein Qualitäts- oder Compliance-Verantwortlicher kann antworten, und der kollaborative Modus erlaubt es, Kompetenzfragen dem Programmverantwortlichen zuzuweisen.

Bereitet diese Analyse ein Zertifizierungsaudit vor?

Sie bereitet den Teil der Unterlagen vor, der das interne Audit betrifft, oft einer der bei Zertifizierungen festgestellten Schwachpunkte. Sie stellt kein Zertifikat aus: Datamensio misst den Reifegrad und erstellt den Maßnahmenplan, die Zertifizierungsstelle validiert.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übertragung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 19011.