ISO 45001:2018 认证标准解读 9.2 内部审核

本文系统解读ISO 45001:2018第9.2条,围绕内部审核策划、实施、独立性保障、问题分级与整改验证展开,帮助组织把内审从合规检查工具升级为体系改进引擎。

一、ISO 45001:2018 9.2 标准原文

ISO 45001:2018 9.2 内部审核
条款原文:组织应按策划的时间间隔实施内部审核,以提供有关OHS管理体系是否符合组织自身要求和标准要求、是否得到有效实施和保持的信息。组织应策划、建立、实施并保持审核方案,规定准则和范围,选择审核员并确保客观性和公正性,报告结果并采取适当纠正措施,保留成文信息作为证据。
提示:完整原文请参阅 ISO 45001:2018 正式文本
引用:9.2的价值不在“查出多少问题”,而在“是否发现体系失效根因并推动改进闭环”。

二、条款解读说明

2.1 内部审核是组织自我诊断和纠偏机制

内部审核是ISO体系最核心的自我保障机制之一。9.2要求组织定期审视体系是否符合、是否有效运行。与日常检查不同,内审关注的是系统性问题:流程是否设计合理、控制是否一致执行、记录是否真实完整、改进是否持续有效。

2.2 9.2同时回答“审什么”和“怎么审”

要求维度 关键问题 常见失效 改进建议
审核目标 评价符合性与有效性 只核文件,不看现场效果 文件、现场、数据三证合一
审核方案 频次和范围如何确定 固定模板、风险不分层 风险导向策划年度计划
审核员能力与独立性 谁来审才客观 自审自评、独立性不足 回避本岗位并强化培训认证
问题处理与跟踪 发现问题后如何闭环 只开不符合,不验证效果 分级整改+验证+复审

2.3 风险导向是内审增值的关键

内审资源有限,不可能平均覆盖所有过程。9.2要求建立审核方案,应结合风险等级、历史问题、变更频度、事故事件趋势确定重点。高风险过程、高频偏差区域、重大变更后过程应提高审核频次和深度。

2.4 审核证据应强调“事实链”而非“印象”

高质量内审需要基于证据:文件记录、现场观察、人员访谈、数据趋势、样本追溯。单一证据容易产生偏差,多源交叉验证才能准确判断问题性质。审核结论应可复核、可追溯、可解释,避免“感觉型审核”。

2.5 内审独立性决定审核公信力

标准要求确保客观性和公正性。若审核员审自己负责过程,结论容易偏软。组织应设置回避机制、交叉审核和必要的外部支持,确保审核敢于揭示真实问题。没有独立性,内审会沦为程序性活动。

2.6 9.2与10.2共同构成问题治理闭环

9.2负责发现和确认问题,10.2负责事件与不符合纠正。若两者脱节,内审发现的问题会反复出现。成熟组织会把内审问题分级管理、纳入纠正措施系统,并通过复审验证真正关闭。

三、实施要点

3.1 制定风险导向年度审核方案

  • 基于风险、合规变化、事件趋势、管理评审关注点确定审核计划。
  • 对高风险和变化频繁过程增加专项审核或加密频次。
  • 计划中明确审核目标、准则、范围、方法和资源配置。

3.2 建立高质量审核实施机制

  • 审核前开展文件评审和样本抽样设计。
  • 审核中结合现场观察、访谈、记录追溯验证执行一致性。
  • 审核后形成事实清楚、证据充分、结论明确的报告。

3.3 保障审核员能力与独立性

  • 建立审核员能力标准,覆盖标准理解、审计技巧、行业风险认知。
  • 采用交叉审核和回避机制,避免利益冲突。
  • 定期开展审核员复训和一致性校准,提升判断质量。

3.4 对审核发现进行分级管理

  • 按风险和影响分级:重大不符合、一般不符合、观察项、改进建议。
  • 重大不符合应立即触发升级处理和管理层关注。
  • 不同级别设置不同整改时限和验证要求。

3.5 强化整改有效性验证

  • 验证不只看“措施完成”,还要看“问题是否不再发生”。
  • 采用复审、抽样、趋势对比验证整改效果。
  • 对复发问题开展根因再分析并升级措施。

3.6 将内审结果用于系统改进

  • 按季度汇总共性问题,识别系统性短板。
  • 将关键发现输入管理评审,推动流程和资源优化。
  • 把有效改进做法标准化,复制到类似过程。

四、常用工具与实施方法

工具/方法 适用场景 实施重点 关键输出
风险导向审核计划 年度策划 按风险分配审核资源 年度审核方案
过程审核清单 现场审核 条款要求与过程控制点对照 审核检查记录
证据链追溯法 问题确认 文件、现场、数据交叉验证 证据清单
审核员回避机制 独立性保障 防止自审自评和利益冲突 审核员分配记录
问题分级台账 整改管理 分级时限与升级路径 整改跟踪看板
复审验证机制 闭环确认 验证措施有效性与防复发 复审报告
注意:内审如果只关注“有没有文件”,就很难发现“文件为何失效”;要把审核视角放在过程和结果上。

五、典型案例

案例1:制造企业通过风险导向内审发现高风险过程系统漏洞

  1. 背景:企业按固定轮次内审,长期未发现冲压区域重复险肇根因。
  2. 做法:调整审核方案,增加高风险工序专项审核并开展证据链追溯。
  3. 结果:识别出许可制度执行断层和设备联锁维护缺失,系统性整改后问题明显收敛。

案例2:工程企业通过审核员回避机制提升结论公信力

  1. 背景:过去由本部门人员互审,问题发现偏轻、整改动力不足。
  2. 做法:实行跨项目交叉审核和利益冲突回避制度。
  3. 结果:审核问题更客观,整改质量与管理层信任度提升。

案例3:物流企业用复审机制解决问题反复

  1. 背景:同类不符合多次重复,整改多为表面修补。
  2. 做法:对复发问题实施根因再分析和复审验证,不达标不得关闭。
  3. 结果:问题复发率下降,内审真正成为改进抓手。

六、成文信息管理要求

9.2明确要求保留审核方案实施和审核结果的成文信息。证据应支持“策划、实施、发现、整改、验证”全流程可追溯。

  1. 建议重点保留的成文信息
    • 年度/阶段审核方案与调整记录
    • 审核准则、范围、方法和审核计划
    • 审核员资格与独立性证明记录
    • 审核证据、发现项和审核报告
    • 整改计划、执行记录和验证记录
    • 共性问题分析与改进跟踪记录
  2. 管控要求
    • 审核结论应有证据支持,避免主观判断。
    • 整改关闭应以有效性验证为准,而非时间到期自动关闭。
    • 重大不符合应保留升级处理和管理决策记录。
    • 相关记录应按7.5要求受控管理。

七、常见误区及踩坑提醒

误区 常见表现 正确做法
内审等同例行检查 只看表面,不查系统根因 聚焦符合性+有效性双目标
审核计划平均分配 高风险过程审核不足 按风险和变化动态配置频次
审核员独立性不足 结论偏软、问题漏报 执行交叉审核和回避机制
发现问题不分级 重大问题与一般问题同等处理 建立分级响应和升级机制
整改只看完成不看效果 问题反复出现 实施复审验证和防复发控制
内审结果不进入决策层 系统问题长期积累 将关键发现输入管理评审
警告:内部审核流于形式会让组织失去“早发现、早纠偏”的机会,系统性风险可能在表面平稳中持续累积。
小结:9.2要求组织建立独立、证据化、风险导向的内部审核机制,并通过整改验证实现体系持续提升。