Streszczenie: W artykule przedstawiono wybrane zagadnienia z zakresu przeprowadzania audytu wewnętrznego systemu informatycznego w przedsiębiorstwie produkcyjnym. Przed-stawiono praktyczne rozwiązania dotyczące zarządzania systemem informatycznym rachun-kowości w przedsiębiorstwie produkującym meble i pokazano, że audyt wewnętrzny odgry-
Audyt wewnętrzny jest najlepszym narzędziem do systematycznego upewniania się, że wszystko w organizacji działa zgodnie z założeniami. Bywa jednak rozumiany i przeprowadzany niewłaściwie, nie dając żadnej wartości, budząc w organizacjach złe emocje. Audyt ma być narzędziem wspomagającym a nie kontrolnym, przeszkadzającym i nic nie wnoszącym dla doskonalenia organizacji. AUDYT WEWNĘTRZNY – SZKOLENIE Wszystkich chcących pogłębić wiedzę z zakresu audytowania wewnętrznego zapraszamy na nasze szkolenie i kursy online, które przybliżą realne audytowanie firm produkcyjnych. Na szkoleniu dowiesz się jak wygląda audyt, pokażemy Ci rzeczywiste przykłady raportu z audytu oraz wraz z Tobą taki audyt przeprowadzimy. Dodatkowo otrzymasz niezbędne szablony raportów do audytów oraz checklist przygotowujących. AUDYTOWANIE A KONTROLA Często pomiędzy słowami audyt i kontrola stawiany jest znak równości, są to natomiast zupełnie inne działania. Kontrola jest poszukiwaniem niezgodności – cel znaleźć jak najwięcej problemów i UKARAĆ WINNYCH. Kontrola często jest niezapowiedziana i z góry nastawiona na znalezieniu niespełnienia wymagań. Może być wykonana bez zainteresowanych osób. Audyt natomiast polega na weryfikacji zgodności w oparciu o obiektywne dowody. Celem jest znalezienie dowodów zgodności a NIE doszukiwania się niezgodności. Audyt nie ocenia ludzi lecz funkcjonowanie systemu/procesu. Nie może się odbyć bez audytowanego. Jeśli zastanawiasz się jak powinno się mówić poprawnie audyt czy audit, to musisz wiedzieć, że obie formy są akceptowalne. “Audit” sugeruje działanie związane z systemami zarządzania, jest działaniem mającym wykazać zgodność systemu zarządzania z wymaganiami normy. Natomiast “audyt” jest stosowany w finansach – audyt finansowy, który jest działaniem kontrolnym. Przeprowadza się go kompleksowo, a nie wyrywkowo. RODZAJE AUDYTÓW W PRZEDSIĘBIORSTWIE PRODUKCYJNYM Wewnętrzny Audyt (audit pierwszej strony), przeprowadzany przez organizację przez auditorów wewnętrznych dla samooceny swojego systemu, wyrobu, procesu. Audyt Dostawcy (zewnętrzny, drugiej strony) przeprowadzany przez organizację u swojego dostawcy, kooperanta w celu oceny jego zdolności jakościowych. Audyt certyfikujący (zewnętrzny, trzeciej strony) przeprowadzany przez niezależną w stosunku do auditowanego jednostkę. Uzyskana ocena jest z reguły podstawą do certyfikacji systemu organizacji. WEWNĘTRZNY AUDYT JAKOŚCI W PRZEDSIĘBIORSTWIE PRODUKCYJNYM – RODZAJE Audyt wewnętrzny systemów to okresowa weryfikacja, której celem jest potwierdzenie stabilności, efektywności, skuteczności i zgodności systemów zarządzania z wymaganiami określonymi w normach ISO 9001:2015, ISO audyt ma na celu wskazanie miejsc wymagających poprawy. Audyt wewnętrzny procesu/wyrobu to okresowa weryfikacja, której celem jest ocena efektywności i jakości procesów w zakresie wytwarzania produktów zgodnie z wewnętrznymi procedurami przedsiębiorstwa oraz w zależności od branży wymaganiami określonymi w normach i podręcznikach branżowych (np. w niemieckim przemyśle motoryzacyjnym audyt procesu przeprowadza się według podręcznika VDA – Tom 6: „Zarządzanie jakością w przemyśle motoryzacyjnym”, Część 3: „Audyt procesu”) . Aspekty środowiskowe i bezpieczeństwa pracy są również uwzględniane podczas audytu procesu. KIEDY PRZEPROWADZA SIĘ AUDYT WEWNĘTRZNY Regularnie rozpisuje się plan audytów na cały rok, wówczas audyt jest rutynowym działaniem wynikającym z rocznego nowy proces, produkt, dokonano optymalizacji istniejących procesów. W przypadku powtórnego audytu po audycie zakończonym niedostatecznie dobrym wynikiem, z klasyfikacją do powtórnego problem związany z bezpieczeństwem pracy, produktu lub środowiska. JAK POWINIEN PRZEBIEGAĆ AUDYT WEWNĘTRZNY W ZAKŁADZIE PRODUKCYJNYM Audyt przeprowadza się w kilku krokach pokazanych i opisanych poniżej: 1. Ustalenie daty i przebiegu audytu wewnętrznego Audytor wiodący ustala dokładna datę audytu, przebieg audytu, audytowane obszary/produkty/procesy wraz z osobami zainteresowanymi. 2. Przeprowadzenie audytu wewnętrznego Podczas audytu oceniany jest wybrany obszar/proces/produkt oraz zagadnienia z nim związane. Wszelkie stwierdzone niezgodności kwalifikuje się według poniższych ocen : niezgodność główna – stosuje się, gdy wymaganie nie zostało spełnione w zakresie całego audytowanego obszaru. niezgodność poboczna – stosuje się, gdy wymaganie nie zostało spełnione w części audytowanego obszaru. obserwacja – wymaganie nie jest spełnione dostatecznie, obecny sposób realizacji procesu wymaga działań korygujących, brak wprowadzenia działań, może prowadzić do niezgodności. potencjał do poprawy – stosuje się gdy wymaganie jest w przeważającym stopniu spełnione, ale są pola do poprawy. pozytywny aspekt – stosuje się gdy wymaganie jest godne do kontynuacji/zastosowania w innych obszarach działaniami Kryterium oceny wyników audytu np. według katalogu pytań VDA jest nieco inny. Jednak celowo nie omówię teraz tej kwalifikacji by uniknąć mieszania się informacji – powstanie osobny artykuł o audytowaniu procesu według VDA 3. Sporządzenie raportu z audytu wewnętrznego Zadanie należy do audytora wiodącego, który bezpośrednio po przeprowadzonym audycie wraz z audytorem wspomagającym sporządza raport z audytu. 4. Rozesłanie raport z audytu Audytor wiodący po sporządzeniu raportu, przesyła go do uczestników audytu. 5. Zdefiniowanie działań do niezgodności wykrytych podczas audytu wewnętrznego Osoba bezpośrednio odpowiedzialna za proces/produkt podlegający audytowi definiuje działania do stwierdzeń zapisanych w raporcie. Działania korygujące definiowane są włącznie z zakresami odpowiedzialności i terminem wykonania w ciągu 10 dni roboczych. 6. Ocena skuteczności wprowadzonych działań Osoba odpowiedzialna, wyznaczona w raporcie ( zwykle Pełnomocnik ds. systemów zarządzania jakością) sprawdza skuteczności wprowadzonych działań oraz swoje wyniki obserwacji nanosi na raport z audytu. JAK AUDYTOWAĆ Stosować podejście oparte na dowodach. Możliwe do zweryfikowania spostrzeżenia, zapisy lub stwierdzenia faktów. Obiektywny dowód jest oparty na wywiadach, badaniu dokumentów, obserwacji działań i warunków, wyników pomiarów i bieżąco informować o wynikach. Należy stale informować audytowanego o wynikach i postępie wyciągać nieuzasadnionych wniosków. Jasno przedstawić stwierdzony stosować uogólnień, przesadności, sprzecznych znaną odnośniki do wymagania. PROWADZENIE AUDYTU – RODZAJE ZADAWANYCH PYTAŃ Kilka przykładów: JAK?, JAKIE?, W JAKI SPOSÓB? Jak nanoszone są poprawki do tych dokumentów? Jakie obszary ma Pan na myśli? W jaki sposób wykonuje Pan to badanie?CO? Co składa się na przegląd systemu zarządzania?KIEDY? Kiedy wiemy, że spełnione są wymagania tej procedury? ZASADY AUDYTOWANIA Rzetelność – podstawa profesjonalizmu Uczciwość, sumienność, odpowiedzialność, bezstronność, kompetencja Uczciwe przedstawianie wyników – dokładnie i zgodnie z prawdą Należyta staranność zawodowa – pracowitość i rozsądek Poufność – bezpieczeństwo informacji Dyskrecja, poprawne obchodzenie się z wrażliwymi i poufnymi informacjami Niezależność – podstawa bezstronności i obiektywności wniosków Podejście oparte na dowodach – dowód ma być weryfikowalny; WYNIKI AUDYTU – NAJCZĘSTSZE BŁĘDY Nieuzasadnione wnioski Brak określenia wymagań Używane słowa: wydaje mi się, czasami, trochę, nie wszystkie, ostatnio, niektórzy, słabe, rozwiązań Uczenie audytowanych procedurNieumiejętność właściwego zaplanowania auditu w oparciu o zebrane dane wejściowe w tym ustalenia CELU audituNiewłaściwa postawa w tym komunikacja Niedotrzymanie dyscypliny czasowej. PROWADZENIE AUDYTU Nie należy dzielić się z audytowanym gotowymi należy uczyć audytowanych nie jest oceniany na podstawie ilości znalezionych niezgodności. Należy przyznać się do popełnionego błędu. Należy patrzeć co robią należy rozmawiać tylko z kierownikiem Szczegółowe wytyczne do audytowania znajdziesz w normie PN-EN ISO 19011:2018-08 . ZGODNOŚĆ CZY NIEZGODNOŚĆ Przed przekazaniem informacji audytowanemu należy podjąć decyzję odnośnie tego czy dany przypadek jest niezgodnością czy nią nie jest. Niezgodność występuje tylko wtedy, gdy spełnione są dwa warunki: Istnieje wymaganie. Istnieje obiektywny dowód na niespełnienie wymagania Audytowanie nie jest proste jak mogłoby się wydawać. Do prawidłowego przeprowadzenia audytu należy mieć bardzo rozległą wiedzę. Audytor wiodący musi posiada wiedzę z zakresu norm ISO 9001, 14001, IATF i innych norm i procedur obowiązujących w przedsiębiorstwie, wymagań prawnych, zakładowych oraz sposobu przeprowadzania audytów potwierdzoną certyfikatem. W zakładach produkcyjnych obowiązki audytorów wewnętrznych pełnią zwykle Pełnomocnicy ds. SZJ, Inżynierowie jakości, specjaliści ds. jakości, często również sami kierownicy działów jakości. Chcesz wiedzieć więcej? Napisz do nas – tutaj lub na LinkedIn.
Audyt wewnętrzny pomaga organizacji osiągnąć cele poprzez ocenę i doskonalenie procesów zarządzania ryzykiem, kontroli i zarządzania organizacją. Istnieje wiele rodzajów audytu wewnętrznego, takich jak audyt finansowy, operacyjny i informacyjny. Audyt wewnętrzny różni się od kontroli, ponieważ skupia się na poprawie
Rozsiądź się głęboko w fotelu, bo zabieram Cię w długą podróż. Podróż przez świat audytów, audytorów i audytowanych. Świat w rzeczywistości inny, niż jest często kreowany, ponieważ audyt mylony jest z kontrolą i przeprowadzany jak kontrola. Pierwszym przykazaniem świadomego audytora musi być maksyma „Potwierdzić zgodność z wymaganiami”. Dlaczego tak się nie dzieje? Jakie są rodzaje audytów? Jak się do nich przygotować i przeprowadzić? Jak nie być bucem audytorem? Zapraszam do obszernej lektury i podzielenia się z Wami moim 9 letnim doświadczeniem audytora procesów produkcyjnych branży lotniczej i systemów zarządzania. Co to jest audyt? Czym w takim razie jest ten cały audyt? Audyt najprościej pisząc jest to sposób oceny danego procesu, produktu, systemu czy nawet projektu lub całej organizacji. Ocena jest wynikiem weryfikacji zgodności z wymaganiami. W związku z tym musimy znać wymagania dotyczącego danego procesu lub produktu. Audyt ma również służyć jako ciągłe doskonalenie organizacji. Jest to logiczne z punktu widzenia samego procesu. Przeprowadzasz audyt, stwierdzasz co jest niezgodne lub do poprawy, następnie co do niezgodności wdrażane są akcje korygujące. Pozwala to usprawniać procesy, produkt, system lub całą firmę. Jak wygląda audyt? Jak w takim razie wygląda audyt? Audyt może przyjmować różne formy. Może to być wywiad z osobą pracującą w danym procesie lub z danym produktem. Może to być również weryfikacja dokumentacji z procesu i sprawdzenie jej zgodności z wymaganiami. Audyt może przyjąć też formę oceny według standardowej checklisty i odpowiedzi na standardowe pytania tak lub nie. Istnieją różne formy audytu i dobierane są zależnie od sytuacji i specyfikacji danego procesu lub produktu. Najważniejsze to mieć w głowie przeświadczenie o tym, że celem audytora jest stwierdzenie zgodności z wymaganiami, a nie szukanie na siłę niezgodności. Kto może przeprowadzić? Podział audytów. Audyty dzielą się na 3 kategorie z punktu widzenia tego, kto może przeprowadzić audyt. W pierwszej kolejności najwięcej styczności będziecie mieć z audytami wewnętrznymi. W świadomych organizacjach prowadzi się audyty wewnętrzne, przez przeszkolonych audytorów. Istotne jest to, aby audytor nie weryfikował procesu, w którym pracuje lub którego jest właścicielem. Kolejny typ audytu to audyty zewnętrzne od Waszych klientów. Jeżeli współpracujecie z poważnymi organizacjami to od czasu do czasu możecie liczyć na wizytę poważnego Pana, który zweryfikuje proces produkcyjny własnego produktu lub przypatrzy się bacznie systemowi jakości. Ostatnim z rodzajów audytów jest audyt tzw. trzeciej strony. Co to takiego? Są to wszystkie audyty organizacji zatwierdzających systemy jakości np. ISO 9001:2015 lub EN9100. Również Wasz klient może zlecić audyt procesu lub produktu innej organizacji i ta organizacja zrobi u Was audyt. Dobrym przykładem audytu trzeciej strony jest również audyt procesów specjalnych NADCAP. Więcej o NADCAP przeczytacie tutaj: Nadcap – procesy specjalne w przemyśle. W jakim celu przeprowadza się audyty? Cel mniej więcej już znacie: stwierdzenie zgodności plus ciągły rozwój. Nie mniej jednak istnieją bardziej prozaiczne powody przeprowadzania audytów i nie można się tego wstydzić. Audyty to przede wszystkim świetne narzędzie prewencyjne, aby uniknąć niezgodności w produkcie lub usłudze. Poprzez audyt, możesz zweryfikować czy ludzie dobrze rozumieją wymagania oraz czy proces przeprowadzany jest zgodnie z tymi wymaganiami. Jest to sposób na sprawdzenie również zrozumienia wymagań odnośnie samego produktu lub usługi w organizacji. Nie zawsze to co jest zapisane w specyfikacjach czy dokumentacji rozumiane jest w ten sam sposób przez wszystkich. W zasadzie nigdy się tak nie dzieje :). W końcu audyt wewnętrzny to świetne narzędzie aby uchronić się przed wpadką na audycie zewnętrznym klienta lub trzeciej strony np. audycie certyfikującym na ISO 9001:2015. Dużo lepiej jest znaleść niezgodność wcześniej, wdrożyć odpowiednie akcję i mieć „święty spokój” w trakcie audytów zewnętrznych. Jak często powinno przeprowadzać się audyty? Audyty wewnętrzne Jeżeli mówimy o audytach wewnętrznych, to warto ustawić sobie jednakowy interwał dla poszczególnych audytów. Na pewno minimum to jeden audyt w ciągu roku w danym procesie produkcyjnym lub usługowym. Oczywiście nie jest to obowiązek i organizacja nie jest zobligowana do robienia audytów wewnętrznych. Nie mniej jednak jest to świetne narzędzie i warto je stosować. Jeżeli widzisz potrzebę audytowania danego procesu częściej, masz do tego pełne prawo. Zazwyczaj robi się tak w przypadku procesów lub produktów ważnych dla organizacji, procesów, w których występują częste problemy lub niezgodności. Warto również zastanowić się nad częstszym audytem przy dużej rotacji pracowników w danym procesie. Zdecydowanie lepiej sprawdzić świadomość na temat wymagań co do produktu i procesu przed pojawieniem się reklamacji od klienta. Audyty klienta Klient ustala audyty zewnętrzne cyklicznie. Jeżeli Twoja organizacja wykonuje istotne produkty, w dużej ilości, ze skomplikowanymi procesami w branży lotniczej, to możecie mieć klienta na karku nawet co 3 miesiące. W drugą stronę, gdy produkt, który dostarczacie nie jest wymagający i złożony, to Wasz klient może, ale nie musi pojawić się np. raz na 4 lata. Nie mniej jednak warto poznać wcześniej częstotliwość audytów klienta i nawet przypomnieć się, jeżeli nie dał on Wam wcześniej znać. Osoby pracujące u Waszych klientów, to również zwykli ludzie i mogą zapominać o takich rzeczach. Zrób pierwszy krok, jeżeli chcesz uniknąć zaskoczenia ze strony klienta, że audyt jest za 2 tygodnie ;). Audyty trzeciej strony Audyty zewnętrzne trzeciej strony, takie jak audyty certyfikujące systemów zarządzania, czy audyty procesów specjalnych NADCAP ustalane są z większą dokładnością. Pierwszy audyt certyfikujący ISO 9001:2015 przyznaje certyfikat na 3 lata. Audyt certyfikujący ma 2 fazy, mogą one być wykonane jednocześnie. Kolejne audyty to audytu nadzoru, w okresie 3 letnim wykonuje się 2 takie audyty. Audyty trzeciej strony procesów specjalnych NADCAP odbywają się w podobnym interwale. Przez pierwsze lata audyty są w zasadzie co roku. NADCAP przyznaje certyfikaty na dłużej np. 3 lata i tym samym zmniejsza się częstotliwość audytu, gdy historia poprzednich audytów jest pozytywna. Audyt produktu Jeżeli w danej firmie praktykuje się audyty produktu, to możesz wierzyć lub nie, ale takie audyty robi się nawet codziennie. Jak rozplanować audyty wewnętrzne i zewnętrzne? Plan Audytów – formularz Najlepiej zrobić to z wyprzedzeniem rocznym. Pod koniec danego roku rozplanuj audyty wewnętrzne na rok kolejny. Jeżeli już wiesz od klienta, kiedy planują audyty, również nanieś je na swój plan. Podobnie zrób z audytami certyfikującymi. Następnie całość przedstaw w formie prostej matrycy, planu audytów dla Twojej organizacji i zakomunikuj zaangażowanym w nie osobom. Unikniesz w ten sposób niepotrzebnych dyskusji w przyszłości, że ktoś nie był świadomy lub nie wiedział o audycie. Jak może wyglądać taki plan? Znajdziesz poniżej: Czy audyt może być niezapowiedziany? W życiu możesz spodziewać się wszystkiego, nawet największych patologii. Taką moim zdaniem jest audyt niezapowiedziany. Jest to nic innego jak kontrola i śmiem twierdzić, że jest to największa pomyłka, jeżeli chodzi o rozumienie audytu. Audyt nie ma być narzędziem do zastraszania ludzi i budowania niepotrzebnego napięcia. Zapowiedziany audyt to wystarczająco dużo stresu dla pracowników. Audyt niezapowiedziany nie spełni podstawowej roli, którą audyt ma spełniać. W takim wypadku możesz spodziewać się nieprawdziwych odpowiedzi, dużej ilości stresu, braku zrozumienia samego audytu. Co za tym idzie nie wyciągniesz odpowiednich wniosków i zbudujesz negatywny obraz audytu w organizacji. Na słowo audyt, ludzie będą po prostu się bać! Nie chcesz tego. Jeżeli chcesz budować świadomą organizację, nastawioną na współpracę i otwartość, to nie rób audytów niezapowiedzianych. Audyt procesu, produktu i systemu zarządzania – różnice Jeżeli jesteś inżynierem pracującym w przemyśle spotkasz się z trzema typami audytów: procesusystemu zarządzaniaproduktu Czym się różnią od siebie te audyty? W zasadzie przedmiotem zainteresowania :). Audyt systemu zarządzania Audyt systemu zarządzania ma na celu sprawdzić, jak sama nazwa wskazuje, system zarządzania. Systemy zarządzania mogą dotyczyć jakości – w przypadku większości firm będzie to ISO 9001:2015 lub w przypadku lotnictwa EN9100. Systemem zarządzania będzie również system ISO 14001, czyli system zarządzania środowiskiem oraz OHSAS 18001, czyli system zarządzania bezpieczeństwem. Jak się pewnie domyślacie, bazą dla takich audytów będą wymagania norm systemów zarządzania. Zadaniem tego typu audytu jest potwierdzenie zgodności tego co dzieje się w organizacji, z wymaganiami norm ISO 9001 czy OHSAS 180001. W takim wypadku możesz spodziewać się pytań z zakresu zarządzania wyrobem niezgodnym, czy kalibracji przyrządów pomiarowych, zarządzania akcjami korygującymi itd. itd. Audyt procesu Audyt procesu to weryfikacja spełnienia wymagań danego procesu produkcyjnego lub usługowego. Nie mniej jednak procesy nie mają swoich specyfikacji takich ISO 9001, więc skąd wziąć wymagania? Każdy proces powinien posiadać dokumentację technologiczną, która powinna być podstawą wykonania danego procesu. Dokumentacja procesowa to również wszystkiego rodzaju instrukcje stanowiskowe czy specyfikacje określające parametry danych operacji. Najlepiej na początku zweryfikować mapę procesów czyli tzw. flow-chart. Następnie zapoznaj się z wymaganiami parametrów procesu z technologii lub instrukcji stanowiskowych. Gdzie szukać tego typu informacji? U właściciela procesu lub u technologów, a mapa procesów powinna być ogólnie dostępna w Twojej firmie. Audyt produktu Jak sama nazwa wskazuje jest to weryfikowanie konkretnego produktu pod względem jego wymagań. Gdzie znajdziesz wymagania produktu? W przemyśle wymagania produktu znajdują się na rysunku technicznym oraz specyfikacjach przywołanych na tym rysunku. Audyt produktu odbywa się na gotowym produkcje, po zakończeniu procesu produkcyjnego. Wówczas jesteś w stanie sprawdzić, czy spełniono wszystkie wymagania. Tego typu audyty przeprowadza się nawet codziennie. Po zakończeniu serii produkcyjnej wybiera się jeden produkt i weryfikuje wszystkie kluczowe charakterystyki według checklisty. Czy można robić wszystkie audyty na raz? Tak samo jak można robić audyty niezapowiedziane. Tylko po co? Nie widzę większego sensu w mieszaniu wszystkich rodzajów audytów w jednym procesie audytowym. Robienie miksów, nie pozwoli Ci skupić się na konkretnym aspekcie. Jeżeli robisz audyt systemów zarządzania jakością ISO 9001:2015 to nie weryfikuj temperatury na piecu to obróbki cieplnej. Jeżeli weryfikujesz proces spawania i sprawdzasz zgodność wartości natężenia prądu z WPQS’em to nie weryfikuj przy okazji wymiarów spoiny. Jestem zwolennikiem nie łączenia w jednym procesie pytań z różnych rodzajów audytów. Jeżeli już jesteś zmuszona / zmuszony przez przełożonego to zrobić, to podziel sobie swój audyt na 3 etapy: proces, produkt, system. Chociaż nadal będę się upierał, że to po prostu będą trzy oddzielne audyty. Dlaczego? Ponieważ swoim zakresem audyt systemu zarządzania jakością obejmuje całą organizację, audyt procesu dany proces produkcyjny lub usługowy, a audyt produktu dany produkt z procesu. W procesie możesz produkować przecież i 1000 różnych produktów. Łączenie wszystkich rodzajów audytów w jeden to nieporozumienie. Jak przygotować się do przeprowadzenia audytu? W pierwszej kolejności musisz dokładnie określić co jest przedmiotem audytu. Tak jak pisałem już wcześniej, nie możesz zaudytować wszystkiego na raz. Określ czy robisz audyt procesu, produktu czy systemu zarządzania. Weź proszę pod uwagę również to, że nie będziesz w stanie zrobić audytu całego systemu zarządzania w krótkim czasie. Jest to po prostu niemożliwe. Masz pełne prawo do wybrania sobie próbki audytowej. Co to jest próbka audytowa? Jest to część zakresu danego zagadnienia, może być wybrana losowo lub planowo, bazując na poprzednich audytach. Podczas jednego audytu systemu zarządzania jakością możesz mocniej skupić się na zarządzaniu wyrobem niezgodnym, podczas innego audytu na sposobach zarządzania akcjami korygującymi itd. itd. W przypadku audytu procesów staraj się przeprowadzić audyt całego procesu. Możesz to zrobić dwojako. Przechodząc zgodnie z procesem od operacji pierwszej do ostatniej lub na odwrót, od końca procesu do początku. Unikaj skakania między operacjami ;-). Gdy masz już określony zakres, poznaj dokładnie wymagania do tego zakresu, zapoznaj się z całą niezbędną dokumentacją. Po zapoznaniu się z dokumentacją określ plan działania i postaraj się oszacować czas potrzebny do przeprowadzenia audytu. Ile zaplanować czasu na audyt? Ile czasu potrzebujesz? Nie napiszę Ci, bo to wszystko zależy od wielu czynników. Jeżeli robisz to pierwszy raz, postaraj się skonsultować z kimś bardziej doświadczonym w danej organizacji. Jeżeli nie masz z kim, to nie pozostaje Ci nic innego jak iść na żywioł i określenie np. 15-30 minut na jedno pytanie. Później zweryfikujesz tą wartość w trakcie samego audytu. W dalszej części skupię się na opisywaniu audytów procesu i systemów zarządzania. Audyt produktu jest dość specyficzny i nie wymaga w zasadzie interakcji z innymi ludźmi. Audyt jakości – formularz z pytaniami czy nie? Jak zadawać pytania? Jeżeli dopiero raczkujesz w audytowaniu to przygotuj solidne pytania z odniesieniem do wymagań ze specyfikacji. Dlaczego? Ponieważ w trakcie audytu na pewno dojdzie do tematów spornych i dyskusyjnych. Warto wówczas posiłkować się formularzem z pytaniami oraz mieć pod ręką spisane wymagania odnośnie danego pytania np. z ISO 9001:2015 lub ze specyfikacji procesu produkcyjnego. Pamiętaj, aby zwrócić uwagę na typ pytań, które układasz. W żadnym wypadku nie twórz pytań zamkniętych. Dlaczego? No to patrz: Pytanie: Czy w trakcie obróbki cieplnej materiału AMS4900 temperatura na piecu wynosi 650 stopni Celcjusza?Odpowiedź: Tak I koniec dyskusji. Zamiast tego układaj pytania otwarte i po uzyskaniu odpowiedzi zadawaj kolejne pytania pomocnicze. Powyższe pytanie mogłoby wyglądać tak: Pytanie: Jaka powinna być temperatura obróbki cieplnej dla materiału AMS4900?Odpowiedź: 650 Dlaczego i skąd o tym wiesz?Odpowiedź: Karta stanowiskowa numer 6 dla Skąd wiesz, że jest to zawarte w karcie numer 6?Odpowiedź: Tak mówi specyfikacja SP761 dla wykonywania obróbki itd. itd. Kiedy jesteś już starym wyjadaczem nie musisz układać formularza z pytaniami. Widziałem audyty przeprowadzane przez bardzo doświadczonych audytorów. Wychodzili oni na halę produkcyjną z czystą kartką papieru i długopisem. Audyt rozpoczynali od jednego prostego pytania: „Powiedz mi co właśnie robisz?” i następnie uzupełniali je pytaniem „Skąd wiesz, że robisz to dobrze?”. Uniwersalne, prawda? Niestety wymaga sporego doświadczenia, świadomości procesu, produktu czy systemu zarządzania i dużej pewności siebie. Na początku każdy audytor chodził z formularzem. Nie od razu Kraków zbudowano. Jak przeprowadzić audyt? Planowanie i poinformowanie o audycie Zacznij od zaplanowania audytu i ogłoszenia tego w organizacji, nie robimy przecież audytów niezapowiedzianych ;-). W przypadku audytów zewnętrznych najlepiej zrobić to z 2-3 tygodniowym wyprzedzeniem. Jeżeli wykonujesz audyty zewnętrzne u swoich dostawców warto zrobić to z przynajmniej miesięcznym wyprzedzeniem. Wymaga tego kultura współpracy oraz zapewnienie dostępności osób u dostawcy. Możesz nie zdawać sobie z tego sprawy, ale Twój dostawca może mieć w danym tygodniu już zaplanowany… audyt innego klienta :-). Przy informowaniu o audycie warto przedstawić również agendę audytu. Co to jest? Jest to godzinowy plan, z określeniem obszarów audytu oraz określeniem wymaganego czasu na dany obszar. Musisz zdawać sobie sprawę, że organizacja nie zatrzymuje się na czas audytu, tylko prężnie stara spełnić oczekiwania klienta w ilości i jakości dostarczonych produktów. Ważne jest, aby nie zakłócać tego procesu i przedstawić plan działania. Postaraj się być również elastyczny / elastyczna. Łatwiej jest zmienić plan jednej osoby (audytora), niż plan całego działu ;-). Spotkanie otwierające Dobrą praktyką jest rozpoczęcie audytu od spotkania otwierającego. Przekaż wszystkim zainteresowanym po co jest przeprowadzany audyt, jaki jest jego cel, jak długo potrwa sam audyt i w jaki sposób będzie on realizowany. Z pozoru błahostka, ale działa cuda. Dlaczego? Ponieważ w organizacji możesz spotkać osoby z różnym doświadczeniem na temat audytu lub z brakiem doświadczenia. Z reguły boimy się tego, co jest nieznane. Warto zrobić dobre otwarcie. Innym aspektem może być fakt, że w ferworze codziennej walki o lepszy wynik, kierownik obszaru może zapomnieć przekazać informację własnym ludziom o planowanym audycie. Zdarzają się też takie sytuacje. Brak spotkania otwierającego spowoduje, że audyt dla większości operatorów, pracowników będzie niezapowiedziany, a że jest to zły audyt wiesz już z akapitów wcześniej ;). Nie bądź bucem audytorem Wiesz już mniej-więcej z akapitu o formularzu jak zadawać pytania. Nie mniej jednak nie sama forma jest najważniejsza, ale Twoje nastawienie. Niech cały czas przyświeca Ci cel stwierdzania zgodności systemu. Dlaczego? Ponieważ bardzo łatwo można się w tym wszystkim pogubić. Staraj się być otwarty na drugą osobę i cierpliwie oczekuj na odpowiedź. Nie atakuj i nie zakładaj, że ktoś robi coś źle. Weź pod uwagę, że osoba audytowana przeżywa spory stres, szczególnie gdy dodatkowo obserwowana jest przez przełożonego. Twoim celem nie jest udowodnienie komuś braku wiedzy, czy inteligencji tylko potwierdzenie zgodności z wymaganiami. Opieraj swoje działania i pytania na faktach, liczbach i wymaganiach. Staraj się powstrzymywać emocje i subiektywne osądy. Jest to trudny element pracy audytora. Bardzo łatwo jest być bucem… udowodniać niezgodności i zadawać prowokacyjne, atakujące pytania. Traktowaniem innych z góry i z pogardą, może uzbierasz worek niezgodności… ale czy słusznych? Moim zdaniem nie. Niestety nie uzyskasz w ten sposób nic, poza pogłaskaniem swojego Ego i zbudowaniem kultury strachu przed audytem w organizacji. Bądź „ludzkim” audytorem. Audyt jakości – a czas? Staraj się być wyrozumiały w trakcie audytu, ale trzymaj się swojej agendy i czasu. Dlaczego to jest tak ważne? Ponieważ interakcja z innymi osobami w trakcie audytu jest nieprzewidywalna. W wielu przypadkach audyt nie będzie przebiegał zgodnie z Twoim planem, dlatego tak ważne i istotne jest pilnowanie tego co się zaplanowało. Gdy nie dopilnujesz tego aspektu, może okazać się, że połowę czasu przeznaczoną na cały audyt, spędzisz na dwóch pierwszych pytaniach. Staraj nie wdawać się w niepotrzebne dyskusje i asertywnie oczekuj odpowiedzi na swoje pytanie. Jeżeli, ktoś przez dłuższy czas nie jest w stanie przedstawić odpowiedzi spełniającej wymagania specyfikacji, procedury, normy czy procesu to nie bój się stwierdzić niezgodności i idź do następnego pytania, obszaru. Może zdarzyć się również, że przy danym stanowisku, dziale lub wydziale nie będzie w tym momencie osoby, która może odpowiedzieć na Twoje pytanie. Zalecam iść dalej i nie czekać, aż osoba ta się pojawi, bo nigdy nie wiesz jak długo to potrwa. Po zadania kolejnych pytań, sprawdzeniu innych operacji, zawsze możesz wrócić jeszcze raz do pominiętego zagadnienia. Audyt jakości – jak stwierdzić po ludzku niezgodność? Najbardziej stresujący moment dla audytora. Jak powiedzieć o niezgodności? Najważniejsze to zadbać o neutralność. Niezgodność to nie jest zła rzecz. Znalezienie niezgodności w trakcie audytu to wartość dodana dla organizacji, procesu czy produktu. Dlatego tak istotne jest przedstawienie niezgodności z wymaganiami jako coś neutralnego. Unikaj określeń „niestety”, „przykro mi, ale”, „jestem zmuszony zgłosić niezgodność”. Pamiętaj, że jako audytor jestem „narzędziem” w procesie audytowym. Najlepiej stwierdzić niezgodność bazując na faktach, podpierając się wymaganiami. Niezgodność stwierdź w trakcie audytu i przedstaw ją osobie audytowanej. Dlaczego? Ponieważ, być może, źle zrozumiałeś odpowiedź lub Twoje pytanie było niezrozumiane przez audytowanego, a stwierdzenie niezgodności nieco otrzeźwia umysł osoby audytowanej. Uważam, że warto rozmawiać i dyskutować na temat niezgodności. Złą praktyką jest ukrywanie niezgodności i przedstawianie ich dopiero w trakcie raportu audytowego. Audyt jakości – jak zakończyć? Szczęśliwie, po długiej i nużącej podróży, docieramy do końca. Padły wszystkie pytania, stwierdziliśmy kilka niezgodności. Jak teraz to wszystko zakończyć z klasą? Dobrą praktyką jest zorganizować spotkanie zamykające audyt. Niestety, często audytor zadając ostatnie pytanie, żegna się z audytowanymi i za 2 dni wysyła raport z 4 niezgodnościami, na które większość otwiera ze zdziwienia szeroko oczy. Jest to zła praktyka. Spotkanie zamykające to ukłon w stronę audytowanych i przede wszystkim podziękowanie im za udział w audycie. Warto w kilku słowach podsumować czas spędzony na audycie oraz to co udało się zrealizować. Dobrą praktyką przy prowadzeniu spotkania zamykającego jest podanie pozytywnych obserwacji. Każdy proces czy system zarządzania posiada jakieś mocne punkty, które warto podkreślić i dostrzec. Kolejnym krokiem jest przedstawienie w czytelny sposób niezgodności, warto zrobić to według żelaznej metody 5W2H. Mile widziane są również rekomendacje – aspekty, które można poprawić, ale nie jest to konieczne. Podsumowując audyt warto powiedzieć o jego wyniku (pozytywny, negatywny, skala ocen) i jego następstwach. Co jest następstwem audytu? Na pewno raport audytowy – kiedy i komu zostanie przedstawiony. Kolejny krok to realizacja RCCA po stwierdzonych niezgodnościach. Przekaż informację, do kiedy oczekujesz analizy przyczonowo-skutkowej oraz przedstawienia akcji korygujących i ich wdrożenia. Audyt jakości – raport Raport z audytu to pisemne podsumowanie wyników audytu. Dobry raport musi zawierać informację o zakresie audytu, jego rodzaju oraz osobach zaangażowanych w audyt. Należy podać szczegółowo według jakich wymagać weryfikowane były poszczególne obszary oraz jaki był wynik tych weryfikacji. Zapisz w raporcie pozytywne obserwacje, rekomendacje oraz szczegółowo niezgodności z przestawieniem dokładnych wymagań do tych niezgodności. Co do niezgodności warto podać datę, do której oczekujemy analizy przyczyn oraz datę akcji korygujących. Każdy raport zawiera również ocenę lub wynik audytu. W zależności od organizacji ocena może przyjmować skalę tak jak np. w szkole od 1 do 6 lub skalę procentową – 80%, 90%. Ocenę tą wylicza się ze stosunku niezgodności do ilości pytań. W przypadku 1 niezgodności na 20 pytań, wynik procentowy może wynosić 95% W przypadku audytów certyfikujących lub innych trzeciej strony, otrzymujemy po prostu informację pozytywną lub negatywną. Audyt jakości – działania poaudytowe Audyt nie kończy się w momencie wysłania raportu. Pamiętaj o tym, że konieczne jest uzyskanie działań poaudytowych, czyli akcji zakończonych sukcesem, akcji korygujących. Aby ułatwić sobie zarządzanie tym procesem, warto skorzystać z matrycy akcji korygujących. Warto wiedzieć, że masz pełne prawo do odrzucenia akcji korygujących, jeżeli uważasz, że nie są one wystarczające lub w ogóle powiązane z problemem (a zdarza się i tak ;-)). Co jest istotne to fakt, że wymagane daty wdrożeń akcji korygujących nie są ustalane raz na zawsze. Niektóre akcje mogą wymagać specjalnych inwestycji lub zmian procesowych. Ustal, wraz z właścicielem procesu, datę wdrożenia akcji korygujących świadomie i monitoruj ich realizację. Zakończenie i zweryfikowanie akcji korygujących jest znakiem do oficjalnego zamknięcia procesu audytu. Audytor Wewnętrzy ISO 9001/14001/45001 oraz systemu i procesu – bezpłatne szkolenie ✅✅✅✅ Sprawdź też nasze kompleksowe szkolenie przygotowujące do zostania Audytorem Wewnętrznym w formule nagrań wideo i konsultacji 24/7 – teraz 30% taniej w Szkole Jakości Podsumowanie Mam nadzieję, że ten wpis, przybliży Ci czym jest audyt i jak go dobrze przeprowadzić. Zdaje sobie sprawę, że nie poruszyłem wszystkich kwestii, ale starałem się zwrócić uwagę na te najważniejsze, z mojego punktu widzenia. Punktu widzenia audytora procesów produkcyjnych z branży lotniczej i systemów zarządzania. Jeżeli masz jakieś pytania lub wątpliwości, to serdecznie zapraszam do dyskusji w sekcji komentarzy. Photo by Sebastian Herrmann on Unsplash Podobał Ci się ten artykuł?Jeżeli tak, to zarejestruj się poniżej, aby otrzymywać powiadomienia o nowych artykułach z tego bloga. Informacje z pierwsze ręki na Twojej skrzynce mailowej! Benchmarking prezentuje wyniki badania wybranych wskaźników opisujących komórki audytu wewnętrznego oraz wyniki ich pracy. Raporty mogą stanowić narzędzie wspierające samoocenę w komórkach audytu wewnętrznego zarówno w jednostkach administracji rządowej, jak i jednostkach samorządu terytorialnego i nie służą ocenie pracy Jak powinna wyglądać skuteczna polityka ochrony danych zgodna z RODO? Jakie procedury powinna zawierać? Co zrobić, żeby nie była martwym dokumentem? Zapraszam do lektury!Polityka bezpieczeństwa czy Polityka ochrony danych?Zacznę od uporządkowania terminologii. Wiele osób posługuje się zamiennie dwoma terminami: polityka bezpieczeństwa i polityka ochrony tak się dzieje? Odpowiedź na tak postawione pytanie, stanowi poniższa tabela:Akt prawnyData obowiązywaniaStosowany terminCo powinna zawierać?Rozporządzenie MSWiA „w sprawie określenia podstawowych warunków technicznych i organizacyjnych”15 lipca 1998Polityka Zabezpieczenia Systemów InformatycznychOkreślono w RozporządzeniuRozporządzenie MSWiA „w sprawie dokumentacji przetwarzania danych osobowych (…)”1 maja 2004Polityka bezpieczeństwa oraz Instrukcja zarządzania systemem informatycznymOkreślono w RozporządzeniuRODO25 maja 2018Polityka ochrony danychNie określono wprost zawartościCzy polityka ochrony danych jest obowiązkowym dokumentem?W najdłużej funkcjonującym polskim Rozporządzeniu z 29 kwietnia 2004 roku, było wskazane wprost – Polityka bezpieczeństwa oraz Instrukcja zarządzania to dokumenty, które każdy administrator danych musi jest aktem prawnym znacznie bardziej elastycznym i unika jednoznacznej odpowiedzi na pytanie o obowiązkowość Polityki ochrony samym tekście RODO znajdziemy następujące regulacje:Motyw 79 preambuły Aby móc wykazać przestrzeganie niniejszego rozporządzenia, administrator powinien przyjąć wewnętrzne polityki. Art. 24 ust. 2 Jeżeli jest to proporcjonalne w stosunku do czynności przetwarzania, środki, o których mowa w ust. 1, obejmują wdrożenie przez administratora odpowiednich polityk ochrony więcej, poza powyższymi zapisami, RODO przewiduje też szereg obowiązkowych procedur. A najlepszym według mnie miejscem na opisanie tych procedur, jest właśnie Polityka ochrony tworzenia Polityki ochrony danych, mogą na pewno zrezygnować najmniejsze w przypadku każdej dużej organizacji, posiadanie Polityki ochrony danych jest potrzebne do wykazania zgodności z możemy zastosować rozwiązanie alternatywne i wszystkie wymagane przez RODO procedury zamieścić w innych wewnątrzorganizacyjnych dokumentach (regulamin pracy, polityki IT etc.).Takie rozwiązanie jest mało praktyczne i sprawia, że procedury są bardzo rozproszone i znacznie trudniej nimi na bieżąco powinna zawierać polityka ochrony danych zgodna z RODO?RODO jest inteligentnym aktem prawnym, który ma regulować ochronę danych osobowych w Unii Europejskiej przez najbliższe 20 lat. Pomysł unormowania „na sztywno” treści Polityki ochrony danych, uznano za sprzeczny z głównymi założeniami tworzone obecnie, na pewno będą różniły się od tych tworzonych za 10 może już za jakiś czas, tradycyjne Polityki ochrony danych zostaną zastąpione przez zbiory procedur i całe systemy informatyczne, służące do sprawnego zarządzania ochroną danych dzień dzisiejszy rekomendowana przeze mnie zawartość Polityki to przede wszystkim kluczowe i obowiązkowe przedstawiam tabelę z obowiązkowymi i rekomendowanymi procedurami, które łącznie składają się na Politykę ochrony danych zgodną z RODO:ProceduraStatus proceduryFunkcja proceduryRODOZasady retencji danychWymaganyW jaki sposób i kiedy usuwamy niepotrzebne już dane osoboweArt. 5 ust. 1 lit. e)Zasady privacy by design i privacy by defaultWymaganyW jaki sposób zapewnić odpowiedni poziom bezpieczeństwa danych i prawa do prywatności np. przy nowych projektach ITArt. 25Struktura organizacyjna w zakresie ochrony danych osobowychWymaganyKto i za co odpowiada w zakresie funkcjonowania systemu RODO (np. IOD, ASI etc.).Art. 24 ust. 1, Art. 32 ust. 1Procedura nadawania upoważnieńWymaganyW jaki sposób, na jakich zasadach i komu nadajemy upoważnienia do przetwarzania danych osobowychArt. 29Procedura szkoleńMocno zalecanyW jaki sposób szkolimy personel uczestniczący w przetwarzaniu danychArt. 39Postępowanie z incydentami ochrony danych osobowychWymaganyKto i w jaki sposób reaguje na incydenty ochrony danych osobowychArt. 33Ocena skutków dla ochrony danych osobowych (DPIA)WymaganyKiedy i w jaki sposób oceniamy skutki dla ochrony danychArt. 35Realizacja praw osób, których dane dotycząWymaganyKto i w jaki sposób realizuje prawa osób, których dane dotycząArt. 7 ust. 3,Art. 12 – 22Procedura audytu wewnętrznegoMocno zalecanyKto, w jaki sposób i kiedy kontroluje system ochrony danych osobowych w naszej 24 ust. 1, Art. 32 ust. 1 lit. d), Art. 39 ust. 1 lit. b)Kontrola podmiotów przetwarzającychMocno zalecanyW jaki sposób i kiedy kontrolujemy procesorówArt. 28 ust. 3 lit. h)Opis środków bezpieczeństwaMocno zalecanyJakie środki bezpieczeństwa stosujemy w sferze: organizacyjnej, technicznej, informatycznejArt. 24 ust. 1, Art. 32 ust. 1Plan ciągłości działaniaZalecanyPrzygotowanie rozwiązań dla różnych zdarzeń mogących wpływać na ciągłość procesu biznesowego, z uwzględnieniem ochrony danych osobowychArt. 5 ust. 1 lit. f), Art. 32 ust. 1 lit. b)Procedury ITMocno zalecaneSposób zarządzania infrastrukturą IT w której dochodzi do przetwarzania danych osobowychArt. 24 ust. 1, Art. 32 ust. 1 W cyklu kolejnych artykułów opiszemy po kolei wszystkie wymagane przez RODO procedury i wskażemy praktyczne porady jak je przygotować. W naszym sklepie będą też czekały gotowe procedury dla tych z Państwa, którzy nie mają czasu na tworzenie ich od i szablony dokumentacji ochrony danych – Polityka ochrony danych Pobierz nasz sprawdzony szablon Polityki Ochrony Danych Pobierz Wzory i szablony dokumentacji ochrony danych – pełna wersja dokumentacji RODOPolityka Ochrony Danych wraz z załącznikamiSkorzystaj z naszej oferty i zakup w sklepie pełną wersję Polityki Ochrony Danych wraz ze wszystkimi procedurami i dokumentami w formie załączników. SprawdźO czym jeszcze warto pamiętać, przygotowując politykę ochrony danych zgodną z RODOObecnie w Internecie znajdziemy ogromną ilość szablonów dokumentacji ochrony danych osobowych. Są one udostępniane odpłatnie i nieodpłatnie. Mają różną objętość i treść. Jak odnaleźć się w tym gąszczu? Gdzie znaleźć szablon idealny?Po pierwsze – szablonów idealnych nie ma. Wzory dokumentów, które są dostępne w naszym sklepie, są efektem wielu lat pracy całego zespołu Lex Artist. Ale nawet te szablony, muszą być twórczo dostosowane do indywidualnych potrzeb Ponieważ każdy administrator danych osobowych jest inny. Ma odmienne potrzeby i obszary wymagające poświęcenia szczególnej trochę tak jak z Konstytucją. Teoretycznie, każdy polityk może przepisać Konstytucję największej światowej potęgi – Stanów Zjednoczonych, a następnie uchwalić ją w swoim tylko, z jakim efektem? Konstytucja amerykańska świetnie sprawdza się w Stanach Zjednoczonych. Ale czy równie dobrze sprawdziłaby się w Chinach, Rosji czy Polsce?Co zatem jest kluczowe? Co sprawia, że jedne Polityki działają lepiej od innych?Przede wszystkim zidentyfikowanie słabych i mocnych stron naszej organizacji oraz odpowiednie dopasowanie treści do indywidualnych jest też pewna elastyczność. Możliwość zmiany Polityki w sytuacji, kiedy dany obszar nie działa do Konstytucji nie jest przypadkowa. Polityka ochrony danych jest przecież Ustawą Zasadniczą naszej organizacji w obszarze ochrony danych właśnie od treści Polityki ochrony danych, będzie zależała w dużym stopniu skuteczność systemu ochrony danych osobowych w Twojej ochrony danych – porady praktyczneNiezależnie od kształtu i treści RODO procedur (dla każdej organizacji będą inne), możemy wskazać pewne uniwersalne reguły i zasady, które pomogą w lepszym funkcjonowaniu Twojej Polityki ochrony Warto zdefiniować kluczowe pojęcia, takie jak dane osobowe czy ich przetwarzanie. Znaczenie pojęć może być tożsame z definicją wskazaną w RODO (zalecane rozwiązanie). Możemy również nieco zmodyfikować terminologię i dopasować ją do wewnętrznej struktury organizacyjnej. Zamieszczenie definicji pozwoli uniknąć chaosu terminologicznego i każdorazowego wyjaśniania powtarzających się i za co odpowiada? Przygotowując Politykę ochrony danych, powinniśmy zacząć od dyskusji i przemyślenia w gronie osób decyzyjnych wizji systemu ochrony danych (a w niektórych przypadkach musimy) powołać Inspektora Ochrony Danych (IOD), który będzie odpowiadał za część zadań związanych z ochroną danych osobowych. Niezależnie od tego, czy IOD zostanie wybrany czy nie, musimy zdecydować, kto będzie odpowiadał za takie obszary jak: nadawanie upoważnień i szkolenie nowych pracownikówreagowanie w przypadku incydentówprzygotowanie oceny skutków dla ochrony danych osobowych (DPIA)audytowanie naszej organizacji i sprawdzanie czy RODO procedury działają w praktycerealizacja praw osób, których dane dotycząkontakt z regulatoremW Polityce ochrony danych, nie powinniśmy posługiwać się imionami i nazwiskami konkretnych osób. Jeśli np. za nadawanie upoważnień odpowiada IOD – Piotr Kowalski, to wystarczy, że w dokumentacji zaznaczymy, że za taki obszar odpowiada użyjemy konkretnego imienia i nazwiska, to przy każdorazowej zmianie na tym stanowisku, zaistnieje konieczność aktualizacji Polityki. Wiąże się to ze sformalizowaną drogą służbową i koniecznością uzyskania podpisu najwyższego kierownictwa, o co nie zawsze – najpierw ustalamy wspólnie z osobami decyzyjnymi ogólną wizję i koncepcję. A dopiero później nasze ustalenia materializujemy w postaci Polityki ochrony który czytasz jest dla Ciebie wartościowy? Zapisz się na nasz newsletter i bądź na bieżąco z naszymi blogowymi nowościamiZałącznikiDobra Polityka ochrony danych, tak samo jak dobra Konstytucja, powinna być na tyle ogólna, żeby nie trzeba było jej zbyt często aktualizować. Dokument jest podpisywany przez osobę uprawnioną do reprezentacji administratora danych osobowych, a my nie będziemy przecież chcieli niepokoić Prezesa ciągłymi prośbami o podpis podzielić dokumentację na elementy zmienne (załączniki) oraz część „stałą” (ogólne zasady ochrony danych osobowych).W części „stałej” powinniśmy wskazać zasady aktualizacji obu obszarów. Zdecydowanie polecam tutaj implementację możliwości modyfikowania załączników dokumentacji przez IODa lub osobę dedykowaną do opieki nad zbieranie podpisów od Prezesa, na wielu stronach załączników bywa uciążliwe. Załączniki mogą zmieniać się dość innego, jeśli chodzi o część „stałą” Polityki. Warto zadbać o to aby zmieniała się ona jedynie w wyjątkowych sytuacjach. Uzależnienie jej zmiany od podpisu Prezesa umożliwi kontrolę Administratora Danych nad kluczowymi ryzyko naruszenia RODO w Twojej organizacji – przeszkól Ci na tym aby Twoi pracownicy otrzymali certyfikat i poznali praktyczną wiedzę z zakresu RODO zamiast nużących regułek?Sprawdź nasze interaktywne szkolenia e-learningowe. SprawdźSzablony kluczowych dokumentówKolejnym dobrym pomysłem jest dołączenie do treści Polityki (oczywiście w formie załączników), kluczowych dokumentów, z których będziemy często korzystać w naszej organizacji. Takim dokumentem może być na przykład szablon umowy powierzenia czy obowiązku ten sposób nadamy Polityce bardziej użyteczny i praktyczny zwlekajO czym jeszcze warto pamiętać? Przede wszystkim o czasie. Lepiej przygotować Politykę, która będzie miała pewne braki, niż nie posiadać jej w ogóle. Zbytni perfekcjonizm zgubił już niejednego Administratora Danych. W poprzednim stanie prawnym, wielu ABIch wdrażało Politykę nawet kilka lat, wciąż czekając na brakujące załączniki czy pojedyncze procedury. A tymczasem brak podpisu Prezesa na Polityce ochrony danych oznacza, że dokument formalnie nigdy nie ochrony danych jest potrzebna każdej dużej organizacji przetwarzającej dane osobowe. Dokument uporządkuje i ułatwi zarządzanie ochroną danych z elastyczności RODO, budując Politykę ochrony danych pasującą do naszych Państwa do dzielenia się wrażeniami z lektury Poradnika i do zadawania pytań w komentarzach. Pobierz artykuł w PDF Źródła:10 letnie doświadczenie pełnienia funkcji ABI/IOD lub wsparcia ABI w ponad 100 organizacjach. Kilka tysięcy godzin szkoleniowych (w tym szkoleń dla ABI) i ponad 500 wdrożeń systemów ochrony danych osobowych,Ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2016 r. poz. 922),Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. (Dz. U. z 2004 r. Nr 100, poz. 1024) w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych,Rozporządzenie Ministra Administracji i Cyfryzacji z dnia 11 maja 2015 r. ( Dz. U. z 2015 r., poz. 745) w sprawie trybu i sposobu realizacji zadań w celu zapewniania przestrzegania przepisów o ochronie danych osobowych przez administratora bezpieczeństwa informacji,Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Ogólne rozporządzenie o ochronie danych). 2h2d. 84 114 21 265 247 405 377 339 178