一、ISO 28000:2022 9.2 标准原文
ISO 28000:2022 9.2 内部审核
条款原文:组织应按策划的时间间隔实施内部审核,以提供有关供应链安全管理体系是否符合组织自身要求和本标准要求、是否得到有效实施和保持的信息。组织应建立审核方案,明确准则和范围,选择审核员并确保客观公正,报告结果并实施纠正措施,保留审核证据。
条款原文:组织应按策划的时间间隔实施内部审核,以提供有关供应链安全管理体系是否符合组织自身要求和本标准要求、是否得到有效实施和保持的信息。组织应建立审核方案,明确准则和范围,选择审核员并确保客观公正,报告结果并实施纠正措施,保留审核证据。
提示:完整原文请参阅 ISO 28000:2022 正式文本
引用:9.2的价值不在“审过了”,而在“系统性问题是否被及时发现并真正推动整改”。
二、条款解读说明
2.1 内审是SSMS的自我发现和自我修复入口
供应链安全问题很多并不会立即表现为重大事件,而是先表现为记录缺项、交接松动、合作方管理失效、权限控制弱化、异常上报不及时等“前期症状”。9.2要求组织通过内部审核主动发现这些问题,避免只能等客户审核、监管抽查或实际损失来提醒自己。高质量内审不仅检查符合性,更检查过程有效性和控制真实度。
2.2 供应链安全内审应坚持风险导向而非平均用力
| 审核维度 | 关注问题 | 高风险对象 | 常见偏差 |
|---|---|---|---|
| 范围与计划 | 哪些站点、线路、合作方优先审 | 高价值货物、高风险节点、重复问题区域 | 所有对象一刀切轮审 |
| 审核实施 | 是否深入现场和证据链 | 交接、放行、权限、外包接口 | 只看文件不看现场 |
| 独立性 | 结论是否客观 | 复杂跨部门流程 | 自审自评、避重就轻 |
| 整改验证 | 问题是否真正关闭 | 重复不符合和系统性问题 | 只看表面完成 |
2.3 供应链安全审核必须重视接口和证据链
很多SSMS失效不是单一岗位失效,而是交接点和接口点失效。因此内审不能只看单个流程文件,而要沿着“要求-现场-记录-结果”去追溯证据。例如审核装运控制时,既要看标准,也要看现场核验动作、系统留痕、门岗放行记录和异常处理路径。只有证据链完整,审核结论才有说服力。
2.4 内审独立性在供应链安全场景尤为重要
当审核对象涉及业务绩效、客户交付压力和外包合作时,被审部门往往更容易“解释合理化”。如果审核员既是流程设计者又是执行负责人,很难保持客观。9.2要求确保客观公正,实务上应采用交叉审核、回避机制和审核员一致性校准。
2.5 内审结果必须进入纠正和管理评审闭环
若审核发现只停留在报告层,内审就失去价值。高质量组织会将重大发现项导入10.2纠正措施和9.3管理评审,对重复问题升级处理,并通过复审验证防复发效果。这才是9.2真正的闭环价值。
三、实施要点
3.1 制定风险导向审核方案
- 根据风险等级、事件记录、业务变化和历史发现项制定年度审核计划。
- 对高风险站点、关键合作方和重大变更过程增加审核频次。
- 必要时安排专项审核和突击审核。
3.2 强化现场和证据审核
- 审核应覆盖文件、现场、系统、记录和访谈五类证据。
- 重点检查交接、访问、外包、权限和异常响应等高风险过程。
- 对关键结论保留足够的事实依据和样本说明。
3.3 保障审核员能力和独立性
- 关键岗位回避,避免审核员审自己负责的过程。
- 建立审核员能力要求和培训机制。
- 通过审核前校准提高发现项口径一致性。
3.4 对发现项分级并推动整改
- 对重大不符合、一般不符合和观察项进行分级管理。
- 对重大和重复问题设置升级通报和管理层关注。
- 明确责任人、时限和验证要求,防止长期挂账。
3.5 做实整改有效性验证
- 验证不只看“完成了什么动作”,更看“问题是否不再复发”。
- 通过复审、抽样、趋势数据和现场观察确认效果。
- 对无效整改要求升级处理。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 风险导向审核计划 | 年度策划 | 按风险和变化设审核优先级 | 审核方案 |
| 过程审核清单 | 现场审核 | 把条款要求映射到具体控制点 | 审核记录 |
| 证据链追溯法 | 关键问题核查 | 沿要求、动作、记录、结果串联核证 | 证据清单 |
| 发现项分级台账 | 整改管理 | 按风险分级和时限跟踪 | 发现项台账 |
| 复审验证机制 | 闭环确认 | 检验纠正措施有效性 | 复审报告 |
注意:9.2最常见的失真,是审核表很完整,但真正高风险接口和重复问题始终没有被深挖。
五、典型案例
案例1:制造企业通过交叉审核发现装运交接真实偏差
- 背景:自部门互审时,装运记录一直显示“执行正常”,但客户仍反映交接问题。
- 做法:引入跨部门审核员进行现场抽样,沿证据链追溯装运和门岗放行。
- 结果:发现多项现场简化动作和记录不一致问题,整改更具针对性。
案例2:物流企业通过专项审核聚焦高风险合作方
- 背景:个别承运商整改反复,常规轮审难以及时发现问题。
- 做法:将高风险承运商纳入专项审核和复审机制。
- 结果:问题暴露更及时,高风险合作方被快速整顿或替换。
案例3:集团企业通过复审机制降低重复不符合
- 背景:审核发现项关闭率很高,但同类问题复发率同样高。
- 做法:增加三个月后复审和趋势验证,未通过不得结案。
- 结果:整改真实性提升,重复问题明显减少。
六、成文信息管理要求
组织应保留审核策划、实施、发现、整改和验证全过程证据,以证明9.2要求已形成完整且可追溯的内部审核机制。
- 建议保留的成文信息
- 审核方案、计划和调整记录
- 审核准则、范围和方法说明
- 审核员资格和回避记录
- 审核证据和发现项记录
- 整改计划、验证和复审记录
- 管理要求
- 重大发现项应保留升级报告和管理层关注证据。
- 审核记录应能体现抽样范围和事实依据。
- 相关文件和记录应按7.5条款要求受控保存。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 内审只审文件 | 现场问题长期不暴露 | 文件、现场、系统和记录联审 |
| 审核计划固定不变 | 高风险变化过程审得不够 | 按风险和变化动态调整方案 |
| 审核员缺乏独立性 | 结论偏软、问题避重就轻 | 实施回避和交叉审核 |
| 整改只看完成不看效果 | 问题反复出现 | 增加有效性验证和复审 |
| 发现项不进管理层 | 系统性问题长期积压 | 重大问题进入管理评审和升级机制 |
警告:9.2流于形式时,组织会逐渐失去“自我发现问题”的能力,只能被客户、监管或事故倒逼改进。
小结:9.2要求组织建立风险导向、证据充分、独立客观、整改有效的内部审核机制,为SSMS持续改进提供真实输入。