Formation ISO 19011
Formation ISO 19011
Formation ISO 19011
OMAFRUITS
1
Techniques d'audit selon les exigences de la
norme ISO 19011:2018
(Lignes directrices pour l’audit des Systèmes de Management)
1. Domaine d’application
2. Références normatives
3. Termes et définitions
4. Principes de l’audit
Version 2011
Version 2018
Généralités: Principaux changements
• Exigences normatives
• Plan de SMQ se rapportant à des éléments de sortie spécifiques tel que plan
qualité, plan de projet
Généralités
Audit
processus/
procédé
Audit produit
Nature de l’audit
Généralités
Préparer, Planifier
Réaliser, Mettre en œuvre
• Méthodique
• Indépendant
• Documenté
Permettant d’obtenir des preuves objectives et de les évaluer pour déterminer dans
quelle mesure les critères d’audit sont satisfaits.
Terminologies de
l’audit qualité
Processus méthodique, indépendant et documenté, permettant
d'obtenir des preuves objectives et de les évaluer de manière
Audit
objective pour déterminer dans quelle mesure les critères d'audit sont
satisfaits
Audit réalisé auprès d'un seul audité par deux organismes d'audit ou Audit conjoint
plus
Ensemble d'un ou plusieurs audits planifié pour une durée spécifique Programme d’audit
et dirigé dans un but spécifique
Champ de l’audit
Etendue et limites d'un audit
Description des activités et des dispositions nécessaires pour réaliser Plan d’audit
un audit
Terminologies de
l’audit qualité
Conformité
Satisfaction d’une exigence
1 2 3 4
Vérifier la conformité
Vérifier l’efficacité du processus
des processus établis par rapport
audité, c’est-à-dire son aptitude à
aux exigences des référentiels
atteindre les objectifs.
Principes de l’audit
Déontologie
Approche Restitution
par les impartiale
risques
7
Principes
Approche
basée sur
de l’audit Conscience
professionnelle
la preuve
Indépendance Confidentialité
Principes de l’audit
De quoi s’agit-il ?
Logigramme pour le
management d’un
programme d’audit
Management d’un programme d’audit
Exercice N°1:
• Multisites
2. Risques & Opportunités ainsi que les actions à mettre en œuvre pour y faire face
5. Types d’audit
7. Méthodes d’audit
Management d’un programme d’audit
Les éléments à prendre en compte :
c) Exigences du SMQ
✓ évaluer la capacité de l’audité à déterminer les R&O, à identifier et mettre en œuvre des
actions efficaces pour y faire face;
a)Constatations d’audit;
d)Champ de l’audit;
g)Prestataires externes
f) Efficacité des actions mises en œuvre face aux risques et opportunités, et aux enjeux
externes et internes associés au PA;
6.2.3
Détermination de la faisabilité
Il convient de determiner la faisabilité de l’audit
pour s’assurer de la confiance raisonable dans le
fait que les objectifs d’audit peuvent être
atteints
6.2.2
Prise de contact avec l’audité
2. Obtenir une vue générale de l’étendue des informations documentées afin de déterminer
leur éventuelle conformité par rapport aux critères d’audit et de détecter des sujets de
préoccupation, tels que des lacunes, des omissions ou des conflits
Revue des informations documentées
Echantillonnage
Planification basée sur une approche par les risques
L’inconvénient de l’échantillonnage fondé sur le jugement est qu’il peut ne pas exister
d’estimations statistiques de l’effet de l’incertitude dans les constatations et les
conclusions de l’audit
Planification basée sur une approche par les risques
en cas de deux résultats possibles pour chaque Lorsque les résultats d’échantillons se situent
échantillon (correct/incorrect ou réussite/échec). dans un intervalle continu
En tenant compte de :
• Impartialité
• Objectivité
• compétence
Préparation des informations documentées en vue
de l’audit
A l’équipe d’audit de se poser les questions suivantes pour chaque document:
Pour les audits combinés, il convient d’élaborer les documents de travail de manière à
éviter toute duplication des activités d’audit.
Préparation des informations documentées en vue
de l’audit
Pour la plan d’audit:
Pondération: répartition du temps global fixé par activité: Management 15%, Métiers 70%, support 15%.
Exhaustivité: vérification de la prise en compte de toutes les activités concernées par le champ d’application
…
Check-list d’audit
Création de plans de test d’audit
Création de plans de test d’audit
Création de plans de test d’audit
Création de plans de test d’audit
Création de plans de test d’audit
Création de plans de test d’audit
Création de plans de test d’audit
Création de plans de test d’audit
Check-list d’audit
Les check-list permettent d’aider l’auditeur à réaliser les buts et objectifs de l’audit.
Avantages Inconvénients
• Guide l’auditeur • Auditeur attaché à la check-list et
• Aide à l’approfondissement n’est pas à l’écoute de l’audité
• Facilite la maitrise du temps • L’objectif de l’audit n’est pas de
• Assite l’audité remplir la check-list mais plutôt
• Fournit une preuve tangible d’évaluer le degré de conformité du
• Aide à la cohérence système aux exigences spécifiées
Préparation des informations documentées en vue
de l’audit
Exercice :
1 2 3 4
La réunion d’ouverture Conduite de l’audit La préparation des
La réunion de clotûre
conclusions
Réunion d’ouverture
Demander
Regarder
Essentiellement des
Observer les éléments de
questions ouvertes qui
réponses
fournissent l’information
Vérifier
*disponibilité des
Enregistrer informations
La preuve évidente documentées
positive ou négative * Conscience des audités
*conformité par rapport
aux exigences
Réalisation des activités d’audit
4. Tout problème concernant une question en dehors du champ de l’audit doit être noté
interrogée
La communication non verbale utilisée par les auditeurs internes et les audités est
souvent plus importante que la communication verbale.
Conduite des entretiens
• Souligner les points forts comme les points faibles à chaud avant de quitter le
secteur et de se mettre d’accord (il n’y aura pas de surprise à la synthèse)
Exercice 5:
1.a. Appropriée
2.a. Fiable
Preuves d’audit
Pour être compétente, la preuve doit être appropriée et fiable.
L’auditeur doit tenir compte du fait qu’il possède des ressources et un temps
défini pour conclure et terminer son audit.
Preuves d’audit
Preuves d’audit
Les principaux déterminants de la fiabilité de la preuve sont:
1. Objectivité de la preuve: La preuve est plus fiable si elle est considérée objective, c’est-à-dire
qu’elle parle par elle-même sans interprétation.
Les analyses qui demandent une interprétation de la part de l’auditeur ou les entretiens sont
généralement considérées comme étant moins objectifs.
Par exemple l’observation d’une caméra de surveillance par l’auditeur est considérée plus objective
que la réception d’une photo comme preuve d’audit de la dite caméra ( Rien ne prouve que la
photo est récente et qu’il s’agit de la dite caméra).
La photo est quand même considérée plus objective que la simple affirmation de l’audité qu’une
caméra est installée.
Preuves d’audit
2. Le moment ( Timing) de la preuve. La preuve est plus fiable s’il est possible
d’obtenir une assurance que la preuve a été collecté au moment déclarée; Par
exemple : cachet de poste , des enregistrements de transactions sur un ordinateur
externe au système audité, etc.
Par exemple, la date de la production inscrite dans les propriétés d’un document
Word est peu fiable car facilement manipulable; par contre le reçu d’une lettre
envoyée par courrier sera très fiable pour prouver le « moment » de l’envoi
Preuves d’audit
3. L’indépendance de la source. La preuve est plus fiable si elle est produite par un tiers indépendant, par
exemple ; une lettre de confirmation provenant d’un client, un rapport de test d’intrusion effectuée par une
société externe, un rapport d’audit, les factures d’un fournisseur.
5.Le système de collecte interne. Quand un système de contrôle est efficace dans son ensemble, un auditeur
peut se fier sur un ensemble de contrôles compensatoires pour évaluer l’efficacité d’un contrôle moins fiable.
Preuves d’audit
Constatations d’audit
- Evaluer les preuves par rapport aux critères d’audit pour élaborer les constatations
- Classification des écarts selon le contexte de l’organisme et ses risques: quantitatif (de
1 à 5) ou qualitatif (mineur , majeur)
Constatations d’audit
- Déclaration de conformité
Constatations d’audit
Exigence Conformité
Preuve tangible
Constatations d’audit
• La personne en face de vous est responsable des actions correctives basées sur
votre observation : soyez donc CLAIR et COMPREHENSIBLE !!
- Points forts qui reflètent une application exemplaire, une efficacité et une solidité
prouvée, à faire connaître dans le cadre des bonnes pratiques
- Points où il faut lancer une action: pas connu, pas appliqué, pas efficace ou pas
solide
Constatations d’audit
Engagement de la direction
Compétences
Exemple de recommandations
Service
L’organisme gagnerait à regrouper les différents plans d’action afin d’optimiser
leur suivi par différents acteurs concernés et éviterait des redondances sur les
actions correctives à mettre en œuvre.
Industrie
Il est recommandé de définir la périodicité de la validation des compétences du
personnel du contrôle final tel que mis en œuvre pour le personnel procédant à
l’autocontrôle.
Constatations d’audit
Exemple de NC majeure
Référentiel: les fiches de contrôle final qui portent sir la vérification des caractéristiques
dimensionnelles du produit prévoient le résultat chiffré de la mesure, nom et visa de la
personne ayant réalisée cette opération (fiches support identifiées CF08E).
Constat: l’application des dispositions de contrôle des caractéristiques du produit n’est pas
garantie
Exemple de NC majeure
Référentiel: les dispositions de nettoyage de chaque chaîne, à observer lors d’un changement de produit, doivent être portées sur
les protocoles appropriés qui précisent que l’on doit s’assurer, entre autres, que les étiquettes d’identification des produits
pharmaceutiques, précédemment fabriqués, ne sont plus disponibles sur cette même chaîne.
Constat: la bonne identification du dosage des médicaments, produits fabriqués, n’est pas garantie
Preuve: nous avons constaté l’absence de protocole de nettoyage sur la chaîne X27 lors du passage d’un produit B1 (dosage enfant)
à la même famille de produit B2 (dosage adulte). Par ailleurs des étiquettes dosage enfant subsistaient sur la chaîne qui fabriquait
des produits dosage adulte.
Risque: Traitement d’un problème de santé d’un enfant avec un dosage inapproprié et risque d’atteinte à l’intégrité physique de
l’enfant concerné
Exemple de NC majeure
Référentiel: les dispositions de nettoyage de chaque chaîne, à observer lors d’un changement de produit,
doivent être portées sur les protocoles appropriés qui précisent que l’on doit s’assurer, entre autres, que les
étiquettes d’identification des produits pharmaceutiques, précédemment fabriqués, ne sont plus disponibles sur
cette même chaîne.
Constat: la bonne identification du dosage des médicaments, produits fabriqués, n’est pas garantie
Preuve: nous avons constaté l’absence de protocole de nettoyage sur la chaîne X27 lors du passage d’un produit
B1 (dosage enfant) à la même famille de produit B2 (dosage adulte). Par ailleurs des étiquettes dosage enfant
subsistaient sur la chaîne qui fabriquait des produits dosage adulte
Risque: Traitement d’un problème de santé d’un enfant avec un dosage inapproprié et risque d’atteinte à
l’intégrité physique de l’enfant concerné
Exemple de NC mineur
Constat: La fiche d'entretien recrutement F-GRH-11 n’a pas été renseignée lors du recrutement
de certains collaborateurs.
Preuve: nous avons constaté l’absence de la fiche d’entretien recrutement F-GRH-11 pour les
recrutements de M. Selim (assistant administratif embauché en fév 2019) et de M. KHALIL
(technicien de maintenance embauché en janvier 2019)
Risque: pas de risque, d’autant plus qu’une synthèse des résultats de l’entretien d’embauche est
documentée par le RH au niveau du bilan trimestriel des entretiens d’embauche F-GRH-15
Exercice
Selon la description d’incidents observés par un auditeur au cours d’un audit externe,
vous devez soigneusement examiner les incidents, et prendre une des deux décisions
suivantes :
1. Si vous pensez qu’il y’a une preuve tangible suffisante de non-conformité, alors vous
devez établir un rapport de NC.
2. Si vous pensez qu’il n’y a pas de preuve tangible suffisante de non-conformité alors
vous devez exposer vos raisons dans l’espace au-dessous du rapport. Vous devez aussi
exposer ce que l’auditeur doit faire ensuite , c'est-à-dire identifier ce qui doit être
vérifié avant de pouvoir déterminer si vraiment il y a une non-conformité.
Réalisation des activités d’audit
✓ Expliquer toutes activités post audit associées (mise en œuvre et revue des actions
correctives, etc)
→ Conclure la mission sur une note qui motive les audités vers l’action
Préparation et diffusion du rapport d’audit
• Les libellés des écarts étayés par des preuves suffisamment détaillées.
• L’audit est fini quand toutes les activités décrites dans le plan d’audit ont été
réalisées.
• Les leçons tirées de l’audit peuvent identifier les risques et opportunités pour
le programme d’audit et l’audité.
Réalisation du suivi d’audit
• Le suivi peut être assuré soit par un nouvel audit soit par correspondance lorsqu'il
s'agit d'observation documentaire .
Compétences et évaluation des auditeurs
Compétence & évaluation des auditeurs
- l’expérience professionnelle,
- la formation d’auditeur et
- l’expérience d’audit
Compétence & évaluation des auditeurs
la compétence
requise pour répondre aux les critères
besoins d’évaluation
du programme d’audit
Evaluation
la méthode
Réaliser
d’évaluation
l’évaluation
appropriée
Compétence & évaluation des auditeurs
Processus d’évaluation:
d) Réaliser l’évaluation
La compétence des auditeurs est fondée sur les qualités permettant d’assurer les
principes d’audit :
• Évaluer les facteurs qui peuvent affecter la fiabilité des constatations et des
conclusions d’audit
c) les relations et les interactions entre les processus du ou des systèmes de management;
a) les besoins et attentes des parties intéressées pertinentes ayant un impact sur le système
de management;
b)le type d’organisme, sa gouvernance, sa taille, sa structure, ses fonctions et ses relations;
Qualitatifs
des connaissances ou de la
mise en œuvre des aptitudes
le nombre
d’audits réalisés
Quantitatifs
Obtenir des informations sur la prestation de Revue du rapport d’audit, entretiens avec le responsable de l’équipe d’
Revue post-audit l’auditeur pendant les activités d’audit, identifier les forces audit, l’équipe d’audit et, le cas échéant,
et les opportunités d’amélioration retour d’information de l’audité
Maintien et amélioration de la
compétence du ou des auditeurs
• Amélioration de façon continue des compétences
a) Identifier les exigences légales et réglementaires et autres exigences qu’il s’est engagé
à satisfaire
Déterminer si l’audité:
a)dispose d’un processus efficace pour identifier les modifications apportées aux
exigences de conformité et pour les prendre en compte dans le cadre du
management des modifications;
c)tient à jour et fournit des informations documentées appropriées sur son état
de conformité, comme requis par les autorités de réglementation ou d’autres
parties intéressées;
Audit de la conformité dans le cadre d’un
système de management
Déterminer si l’audité:
d) Application des résultats pour déterminer le domaine d’application et élaborer le système de management
b)Donner l’assurance que les risques et opportunités sont déterminés et gérés correctement
• Rapports
Traitement des • Continuité de l’activité
risques • CAPA
• Amélioration
Audit processus
La Tortue de Crosby
Equipements, Formation,
installations (avec connaissance
quoi?) ❷ (avec qui?) ❸
E E
X X
I I
G G
E E
ENTREES N Processus RESULTATS
N
C C
Qu’est-ce qu’on E E
doit me fournir? S Que dois-je
S fournir? ❹
❶
• ❷ Quelle va être la meilleure façon de faire? Que devra suivre le personnel pour utiliser les
équipements avec les matières afin de fournir le client ?
• ❹ Comment je m’assure en interne, que tout ce que j’ai mis en œuvre pour faire tourner le
processus :
• A partir des éléments de la Tortue, identifier les points à auditer et les acteurs à aller
auditer.