一、ISO 22301:2019 9.2 标准原文
条款要求:组织应按策划时间间隔开展内部审核,以提供业务连续性管理体系是否符合自身要求和标准要求、并得到有效实施和保持的信息;应建立审核方案,确定准则和范围,选择客观公正的审核员,并保留审核证据和结果。
二、标准条款解读说明
2.1 内部审核关键构成表
| 构成要素 | 核心内容 | 管理重点 |
|---|---|---|
| 审核方案 | 周期、范围、重点领域、审核方法、资源安排 | 覆盖高风险和关键活动,不做平均用力 |
| 审核准则 | 标准要求、组织制度、计划要求、合同或监管要求 | 判断依据必须明确一致 |
| 审核实施 | 访谈、文件查验、现场观察、记录抽样、演练证据核查 | 关注运行事实而非口头说明 |
| 结果与跟踪 | 发现、结论、整改要求、复核关闭 | 推动问题真正被消除 |
2.2 核心理解
9.2 的核心,是让组织用独立视角检查 BCMS 是否仍然按要求运行,并及时发现“文件与现场不一致”“说法与证据不一致”“计划与现实不一致”的问题。业务连续性体系天然容易出现失真,因为很多安排只有在少数时间点才被真正触发。如果没有内部审核定期抽查,很多短板会长期隐藏在平静时期。
本条特别强调内部审核要同时看“符合性”和“有效性”。符合性是指是否满足标准和组织自己的要求;有效性则是指这些要求是否真的产生了预期效果。很多组织把内审做成条款核对表,只检查有没有文件、有没有记录,却很少追问这些文件是否仍适用、这些记录是否说明能力真的可用。这样很难发挥内审的真正价值。
内部审核还承担着把风险导向引入体系检查的功能。不是每个条款、每个部门、每个文件都需要相同深度。高成熟度组织通常会把关键业务、重大变化、重复问题、未验证能力和外部依赖作为审核重点,确保审核资源用在最可能暴露重大风险的地方。
从治理角度看,9.2 也是组织自证自查能力的重要体现。只依赖外部认证审核来发现问题,通常意味着体系还不够成熟。内部审核做得好的组织,往往能在外部审核或真实事件之前就先把很多问题暴露并处理掉。
三、实施要点
3.1 设计风险导向的审核方案
- 优先关注关键业务、关键恢复能力、重大变更区域和历史问题高发区域。
- 不要机械平均覆盖,导致关键短板被浅尝辄止。
3.2 审核要深入到运行证据
- 除了看文件,还应访谈岗位人员、抽查联系人、核对演练与整改记录、验证计划与现场一致性。
- 口头回答必须能找到实际证据支撑。
3.3 保持审核员的客观性和适任性
- 避免审核员审自己负责的过程。
- 审核员既要懂审核方法,也要理解业务连续性关键逻辑。
3.4 对发现形成真正闭环
- 区分一般性偏差和重大风险类发现,明确整改时限和验证方式。
- 对重复出现的问题,要追问系统性原因,而不是只关表面关闭。
四、常用工具与实施方法
| 工具/方法 | 用途 | 典型输出 |
|---|---|---|
| 年度内审方案 | 安排审核周期、重点和资源 | 审核计划 |
| 风险导向检查表 | 帮助审核员聚焦关键问题 | 检查问题清单 |
| 记录抽样与访谈 | 验证过程是否真实运行 | 访谈记录和取证记录 |
| 发现分级机制 | 区分严重程度与整改优先级 | 审核发现单 |
| 整改复核机制 | 确认问题真正关闭 | 关闭验证记录 |
五、典型案例
案例一:只查文件导致现场问题长期未发现
某企业的内审长期只核查文件和记录是否齐全,结果连续多年没有发现重大问题。但一次演练中暴露出大量联系人失效和预案不适用问题。重构9.2后,组织把访谈和现场抽查纳入审核方法,内审价值明显提升。
案例二:审核范围平均分配,关键高风险区域被忽略
某集团对所有部门采用同一深度审核,导致关键业务和关键外包区域没有得到足够关注。后续依据9.2实行风险导向审核后,高价值发现数量明显增加。
案例三:发现很多,但整改验证流于形式
某组织每年都有不少内审发现,却常以“已通知相关部门”作为关闭依据。后来在9.2下建立整改复核机制,要求用证据证明问题已真正被纠正,重复问题率显著下降。
在业务连续性场景中,内审还有一个特别重要的价值,就是揭示“沉默的失真”。很多问题平时不会主动暴露,例如联系人表虽然过时但没人注意、计划虽然没人再看但文件一直存在、演练虽然完成但结论长期未被应用。内部审核通过独立抽样和追问,能够把这些长期被忽略的问题拉到台面上。
审核方案还应与变化保持同步。若组织刚完成上云、外包切换、并购整合或关键业务扩张,却仍按旧的审核重点执行,就容易错过最需要被检查的新风险区域。9.2 的审核方案应具有动态调整能力,而不是固定日历任务。
从审核员能力角度看,懂标准并不等于会审 BCMS。真正有价值的审核员,需要理解业务连续性的时间压力、依赖链条、恢复优先级和中断场景逻辑,才能问出关键问题。否则审核很容易停留在制度文字层。
因此,9.2 的深层价值,是帮助组织建立一种持续自检能力。只要内审足够客观、足够深入、足够重视闭环,很多重大连续性风险都可以在真实事件之前被看见。
这也是内审与认证审核最大的不同。认证审核更多是外部确认,而内部审核应成为组织自己最熟悉、最主动的一种风险发现机制。
内审还应适当关注跨条款联动问题,而不是逐条孤立检查。比如计划更新是否跟着变更走,演练问题是否进入纠正措施,管理评审是否真正使用了监视结果,这些跨条款联动往往最能反映体系是不是在真实运行。只做单条款核对,很容易漏掉系统性失真。
在实务中,抽样方式也非常关键。只看最整齐、最成熟的部门,通常得不出有价值结论;适当抽查新业务单元、变更频繁区域、外包接口和历史问题高发区域,往往更容易发现真问题。9.2 的价值很大程度上取决于审核样本是否够“有代表性”。
此外,内审报告应尽量说明问题的业务影响,而不是只描述条款偏差。高层和责任部门更容易被“这会影响关键业务恢复时效”打动,而不是被“某条要求未完全满足”打动。把发现翻译成业务后果,是9.2推动整改的重要技巧。
因此,优秀的内部审核不仅能指出哪里不符合,还能帮助组织理解这些不符合为什么危险、为什么必须优先处理。这种解释力,正是内审真正有价值的地方。
能审出问题并推动问题解决的内审,才是真正有效的内审。
六、成文信息管理要求
- 保留内部审核方案、审核准则、范围、方法和审核员安排记录。
- 保留审核取证、访谈、发现、结论和报告记录。
- 保留整改计划、复核验证和关闭证据,证明发现形成闭环。
七、常见误区及踩坑提醒
| 误区 | 表现 | 正确做法 |
|---|---|---|
| 内审只做条款打勾 | 发现停留在文件完整性 | 同时检查运行事实和有效性 |
| 审核平均用力 | 高风险区域审得不够深 | 采用风险导向审核方案 |
| 审核员缺少连续性理解 | 问不到关键问题 | 配备懂 BCMS 逻辑的审核员 |
| 发现关闭只看回复 | 问题长期重复出现 | 要求用证据复核整改效果 |