Obsah

Interný audítor vo firmách málokedy robí audity na plný úväzok. Býva to človek z kvality, z procesov alebo z prevádzky, ktorý audity vykonáva popri svojej hlavnej práci. Práve preto otázka „čo nové vydanie normy ISO 19011 požaduje od interných audítorov“ znie naliehavejšie, než na prvý pohľad vyzerá. Úplná rekvalifikácia vás nečaká. Čaká vás doplnenie profilu kompetentnosti a cielené preškolenie.

Čo sa pre interného audítora reálne mení

Norma ISO 19011:2026 nechala sedem zásad auditovania aj štruktúru tak, ako boli, celý prehľad zmien je v samostatnom článku. Pre audítora sa menia tri veci: kompetentnosť sa rozšírila o digitálnu časť, riziko sa premietlo až na úroveň techník, ktoré audítor volí, a vzdialené aj hybridné audity sa stali bežnou súčasťou práce, nie výnimkou. Žiadna z nich auditovanie zásadne nemení. Spolu však menia to, čo má audítor vedieť, keď ide na audit.

Kompetentnosť už nie je len o norme a procese

Tak, ako sa audity čoraz viac vykonávajú na diaľku a nad elektronickými dôkazmi, rozšírilo sa aj portfólio schopností, ktoré musí audítor ovládať. Okrem klasických zručností, teda plánovať audit, klásť otázky, zbierať a hodnotiť dôkazy, sa od neho po novom očakáva, že sa vyzná v digitálnych nástrojoch, vie posúdiť elektronický dôkaz a má povedomie o informačnej bezpečnosti.

Neznamená to, že z interného audítora robíte IT špecialistu. Znamená to, že keď mu na obrazovke ukážu záznam z informačného systému, vie sa opýtať na správne veci: kto k záznamu mal prístup, dal sa upraviť, čo hovorí história zmien a kedy záznam vznikol. A vie, že elektronický záznam nie je dôveryhodný len preto, že je zobrazený na monitore. Pre audítora, ktorý roky pracuje s papierovou dokumentáciou, prípadne Wordom a Excelom, je to posun v myslení, nie v softvérových zručnostiach.

Audítorom pomôže, keď poznajú systémy vlastnej firmy, napríklad ERP, systém na riadenie dokumentov, prípadne helpdesk. Nemusia ich ovládať ako skúsení používatelia. Musia v nich vedieť nájsť dôkaz a posúdiť, či mu môžu dôverovať.

Pre špecializované oblasti, napríklad audit informačnej bezpečnosti, nové vydanie neobsahuje vlastný zoznam kompetencií podľa disciplín, ale odkazuje na sektorové normy, napríklad ISO/IEC 27007 pre audit ISMS.

Riziko si vyberá audítor

Norma už nehovorí o riziku len všeobecne, ale rozlišuje tri roviny jeho posudzovania: program auditov ako celok, jednotlivý audit a napokon aj samotné techniky, ktoré si audítor pri zbere dôkazov zvolí. Tá tretia úroveň je presne o internom audítorovi pri auditovaní.

Znamená to, že audítor nevolí rozsah vzorky, hĺbku preverenia ani to, či niečo overí na diaľku alebo na mieste, podľa zvyku alebo šablóny. Volí to podľa rizika daného procesu a podľa cieľa auditu. Miera rizika priamo určuje intenzitu overovania: kde je riziko pre organizáciu vyššie, audítor preveruje dôkladnejšie, berie väčšiu vzorku a trvá na silnejšom dôkaze; kde je riziko nízke, vystačí si s jednoduchšou kontrolou. Pre skúseného audítora to nie je nič nové, robil to intuitívne. Norma teraz chce, aby to robil vedome a vedel to zdôvodniť.

Nezávislosť, ktorá sa v malých firmách ťažko dodržiava

Toto nie je nová požiadavka, ale býva s ňou problém najmä pri interných auditoch. Zásada nezávislosti hovorí, že audítor nemá auditovať vlastnú prácu. V malej firme s dvomi vyškolenými audítormi sa to často porušuje, napríklad manažér kvality audituje systém, ktorý sám nastavil, alebo vedúci výroby audituje výrobu.

Riešenia sú jednoduchšie, než sa zdá. Krížový audit, keď audítor z jedného úseku audituje iný úsek. Rotácia, aby ten istý človek neauditoval roky to isté. A pri procesoch, kde nezávislého audítora interne nemáte, sa oplatí prizvať externého. Norma nezávislosť nezmäkčila, takže ak vám audity dlhodobo robí ten, kto si ich má dať auditovať, certifikačný orgán to spravidla identifikuje.

Ako pripraviť svojich interných audítorov

Postup, ktorý funguje, má štyri kroky a nepotrebujete naň veľký projekt.

Najprv aktualizujte profil kompetentnosti audítora. Do existujúcich kritérií doplňte prácu s digitálnymi nástrojmi a elektronickými dôkazmi, zachovanie dôvernosti pri vzdialenom prístupe a schopnosť viesť vzdialený alebo hybridný audit, ktorému sme venovali samostatný článok.

Potom porovnajte kompetencie súčasných audítorov voči týmto kritériám. Zvyčajne zistíte, že audítorské základy ovládajú a chýba im práve tá digitálna a vzdialená časť.

Tú doplňte cieleným preškolením. Skúsenému audítorovi stačí preškolenie zamerané na zmeny v novom vydaní a na vzdialený audit, novým audítorom dáva zmysel nový kurz interného audítora podľa vydania 2026. Kurz interného audítora trvá spravidla dva dni. Preškolenie interných audítorov je vhodné absolvovať najmenej raz za tri roky a nové vydanie normy je dobrý dôvod zaradiť ho teraz.

Nakoniec to zaznamenajte. Hodnotenie kompetentnosti audítorov je súčasť normy a pri audite sa naň pozerá. Keď máte profil, posúdenie aj preškolenie zdokumentované, máte zároveň dôkaz, že vaši audítori sú spôsobilí.

Osobné vlastnosti, jedna drobnosť navyše

Nové vydanie zlúčilo dve očakávané osobné vlastnosti audítora do jednej. Pre vašich audítorov sa tým nemení nič podstatné, očakávanie zostáva rovnaké: audítor je vytrvalý, objektívny a sústredený na cieľ aj v náročných situáciách auditu. Komu sa žiada celý príbeh revízie od návrhu po vydanie, nájde ho v samostatnom článku o vzniku normy.

Čo s tým teraz

Ak máte interných audítorov vyškolených podľa vydania 2018, nepotrebujú začínať odznova. Prejdite ich profil kompetentnosti, doplňte doň digitálne nástroje, elektronické dôkazy a vzdialený audit, porovnajte súčasný stav a chýbajúce doplňte preškolením. Využite túto príležitosť aj na kontrolu nezávislosti, teda na overenie, kto konkrétne u vás audituje ktorú oblasť a či nedochádza k tomu, že niekto posudzuje vlastnú prácu.

Ak chcete mať interných audítorov pripravených na nové vydanie, na úvodnej konzultácii prejdeme profil kompetentnosti vašich audítorov a navrhneme konkrétny ďalší krok, bez záväzku. Naše kurzy interného audítora staviame na zmenách v norme ISO 19011:2026 a na skúsenostiach z interných, dodávateľských aj externých auditov, vrátane toho, čo interným audítorom v praxi najčastejšie spôsobuje problém.

Časté otázky

Musia interní audítori absolvovať nové školenie?

Úplná rekvalifikácia nie je nevyhnutná. Skúseným audítorom spravidla stačí preškolenie zamerané na zmeny v novom vydaní a na vzdialený audit, novým audítorom nový kurz interného audítora podľa vydania 2026. Preškolenie interných audítorov je vhodné absolvovať najmenej raz za tri roky.

Čo má interný audítor vedieť o digitálnych dôkazoch?

Nemusí byť IT špecialista. Má vedieť posúdiť, či môže elektronickému záznamu dôverovať: kto k nemu mal prístup, či sa dal upraviť, čo hovorí história zmien a kedy záznam vznikol. Pomáha, keď pozná systémy vlastnej firmy, napríklad ERP, systém na riadenie dokumentov alebo helpdesk.

Môže manažér kvality auditovať systém, ktorý sám nastavil?

Nemal by. Zásada nezávislosti hovorí, že audítor neaudituje vlastnú prácu. V menších tímoch to rieši krížový audit medzi úsekmi, rotácia audítorov a pri procesoch bez nezávislého interného audítora prizvanie externého.

Ako doložiť, že sú naši audítori spôsobilí?

Hodnotenie kompetentnosti audítorov je súčasťou normy a pri audite sa naň pozerá. Doložíte ho zdokumentovaným profilom kompetentnosti, posúdením konkrétnych audítorov voči nemu a záznamom o absolvovanom preškolení.