一、ISO/IEC 20000-1:2018 9.2 标准原文
条款要求:组织应按策划的时间间隔开展内部审核,以确定服务管理体系是否符合组织自身要求和本标准要求,并得到有效实施和保持。组织应策划审核方案、确定审核准则和范围、选择审核员、报告结果并采取适当措施。
二、标准条款解读说明
2.1 内部审核关键要素表
| 要素 | 要求说明 | 审核重点 |
|---|---|---|
| 审核方案 | 基于重要性、风险和历史问题安排审核 | 不是平均分配,而是突出重点 |
| 审核实施 | 依据准则收集证据并形成结论 | 看过程是否真实运行 |
| 审核员能力与独立性 | 审核员应具备能力并尽量避免审自己工作 | 保证结论可信 |
| 整改跟踪 | 对发现项落实纠正措施并验证有效性 | 防止审核流于形式 |
2.2 核心理解
9.2 是组织自我诊断能力的重要体现。外部审核通常是定期的、抽样的,而内部审核可以更贴近组织重点风险和真实问题。一个成熟的ISO 20000体系,内部审核不只是检查文件是否齐全,更要检查服务台是否按规则分单、变更评审是否真的发生、供应商会议是否真实有效、重大事件是否按规则通报和复盘。
内部审核最怕两种情况:一种是只查文档不查运行,导致“纸面合规”;另一种是只列问题不跟整改,导致每次审核都发现同样问题。标准要求的“有效实施和保持”,意味着审核必须看现场证据、数据和闭环结果,而不是停留在文字层面。
三、实施要点
3.1 制定风险导向审核方案
- 将重大事件频发、客户投诉集中、供应商依赖高、近期大变更的过程列为优先审核对象。
- 对成熟稳定区域可降低频次,对高风险区域提高关注度。
3.2 关注实际运行证据
- 抽查工单、会议纪要、监控报表、变更记录、知识库、服务报告等真实证据。
- 通过访谈和现场观察验证人员是否理解并执行要求。
3.3 保证审核员能力和独立性
- 审核员应理解ISO 20000和服务过程,不宜只具备通用审核知识。
- 尽量避免直接审核自己负责的过程。
3.4 强化整改闭环
- 对不符合设责任人、整改时限和验证标准。
- 对重复性问题追查根因,避免浅层整改。
四、常用工具与实施方法
| 工具/方法 | 用途 | 输出 |
|---|---|---|
| 年度审核方案 | 安排审核主题和频次 | 审核计划 |
| 审核检查表 | 引导审核取证 | 检查要点 |
| 抽样清单 | 控制取证范围和代表性 | 抽样记录 |
| 审核报告 | 形成结论和发现 | 审核报告 |
| 整改跟踪表 | 推动问题关闭 | 整改闭环记录 |
五、典型案例
案例一:只审文件导致现场问题长期存在
某企业内部审核每年都显示“基本符合”,但重大事件中依旧频繁出现升级滞后。后来审核团队开始抽查真实事件记录和电话通报时间线,才发现重大事件流程虽然写了,但现场根本未按要求执行。
案例二:风险导向审核提高发现质量
某服务商在一次供应商侧严重故障后,将供应商管理列入专项内部审核。通过检查UC、绩效记录和升级接口,审核团队发现多个关键短板,并推动组织在外部审核前就完成修正。
案例三:把“重复发现”作为审核深挖对象
某组织连续多次审核都发现知识库更新不及时,最初每次整改都是提醒责任人补充内容。后来审核团队按9.2要求进一步追查,发现根因在于问题关闭流程没有强制知识更新节点,且知识审核职责不清。经过流程调整和职责重定义后,重复发现才真正下降。这说明内部审核的价值不只是发现问题,更在于推动组织看见重复问题背后的机制性原因。
服务管理体系的内部审核与传统质量体系审核相比,有一个特别现实的难点,就是大量关键证据都体现在动态过程里,例如工单流转、升级时点、客户通报、服务报告口径和供应商协作。也正因为如此,审核员若只会核对程序文件,而不理解服务过程,就很难识别真正影响服务结果的问题。
9.2 强调按重要性和风险策划审核方案,这意味着审核资源应投入到最可能出问题、最容易影响服务结果的地方。发生过重大事件的过程、客户投诉集中的接口、供应商依赖高的链路、频繁大变更的区域,往往比成熟稳定的基础区域更值得深入审核。平均分配审核力度,通常会稀释内部审核的实际价值。
内部审核还承担一个重要作用,就是在外部审核、客户审计或真实事故之前先暴露自己的短板。只要组织愿意让内审真正面对现场事实,许多看似“突然出现”的问题其实都能更早被发现并纠正。因此,高质量内审不只是符合性活动,更是一种低成本暴露风险的自我保护机制。
审核9.2时,除了看计划、报告和台账,更应看整改是否真的改变了过程。如果同类问题年年出现,只是表面措辞略有不同,通常说明审核结论虽然形成了,但纠正机制并未真正触及根因。这也是验证内审成熟度的关键角度。
成熟组织在9.2上的显著特点,是它们已经把内审视为推动体系进化的内部镜子,而不是认证前的排练。审核发现不是“谁的问题”,而是“体系哪里还没有真正闭环”。当组织能用这种视角面对审核时,内审才真正开始创造价值。
因此,内部审核成熟的标志,不是审核报告写得多规范,而是审核发现能否持续提升过程真实性、证据完整性和整改有效性。
从长远看,内部审核越成熟,组织越不容易在外部审核前临时补课,因为许多真实问题已经在内部被提前识别和处理。这样一来,内审就从“合规任务”转变成“体系免疫系统”的一部分。
也正因为如此,9.2 的真正价值不在发现多少问题,而在于能否让组织越来越诚实地面对自己的运行现实,并持续修正偏差。
只要内部审核持续保持这种诚实和穿透力,组织就更有机会在问题尚未演变为客户影响或重大事故之前先完成自我修正。这种前置纠偏能力,是内审最值得保留的长期价值。
因此,内部审核越接近现场事实,体系就越不容易在表面合规中积累隐患。这种对现实的持续校准,正是9.2最实际的管理价值。
也就是说,内部审核真正守住的,是体系与现实运行之间不被拉开的那条线。
只要这条线能被持续守住,组织的很多隐性风险就会更早暴露、更早被修正。
这种提前暴露和提前修正,本身就是内审最重要的成果之一。
它会让体系长期更真实,也更可靠。
真实可靠,正是内部审核最难得的长期贡献。
这也是9.2不能被做成走流程活动的根本原因。
否则内审就会失去价值。
这一点必须守住。
不能放松。
要持续做真。
六、成文信息管理要求
- 保留审核方案、审核计划、审核准则、审核记录、审核报告和整改跟踪记录。
- 保留审核员资格和独立性安排依据。
- 对重大不符合和重复性问题,应保留根因分析和验证关闭证据。
七、常见误区及踩坑提醒
| 误区 | 表现 | 正确做法 |
|---|---|---|
| 审核只查文件 | 运行问题长期被掩盖 | 重视现场证据、数据和访谈 |
| 平均用力 | 高风险过程和低风险过程审核强度一样 | 采用风险导向审核方案 |
| 审核员不懂服务过程 | 难以识别真正关键问题 | 选择具备服务管理理解的审核员 |
| 整改只求关闭 | 问题改表面,不改根因 | 关注纠正措施有效性验证 |