在委托审核之前,董事会需要回答三个问题 · 谁来审核、与组织是什么关系,以及结果将作何用途。ISO 19011 区分第一方、第二方和第三方审核。方法可能相似,但结论的权威性和面向的对象不同。


类型 I · 第一方审核员

由谁实施 · 组织自身或代表组织行事的人。可以是内部人员,也可以是受聘履行内部审核职能的外部专业人士。

可以做什么 · 依据内部标准审查运营符合性 · 在违规升级之前发现问题 · 提出改进建议 · 作为体系的学习机制发挥作用。

不产生什么 · 第三方证书。其报告可能对监管机构或客户有参考价值,但仍具有内部性质,必须按此性质呈现。

结构性局限 · 审核自己的同事 · 只能看到其职位允许看到的信息 · 恰恰在组织宁愿缄默的问题上,存在自我确认的风险。

何时使用 · 评估自身管理体系、调查事件或为内部决策作准备。如果某项标准要求内部审核,审核方案就必须满足该要求,并应对体系风险。

类型 II · 第二方审核员

是谁 · 由具有直接合同关系的外部相关方指定的专业人士 · 重要客户、母公司、战略供应商、行业委托方。

可以做什么 · 核实合同要求、依据服务协议评估绩效、在授予合同前审查技术能力,或行使约定的审核权。

不能做什么 · 颁发可对双边关系之外的当事方主张效力的证书。其权威止于赋予其正当性的合同边界。

本十年的要点 · 尽职调查监管要求某些大型集团识别并管理其活动链中的影响。指令 (UE) 2026/470 缩小了适用范围,并修改了时间表。该法规并未要求所有审查都采取第二方审核的形式;采用这种形式时,委托权限和准则必须形成书面文件。

类型 III · 第三方审核员

由谁实施 · 独立于第一方或第二方关系的审核组织。当审核属于经认可的认证过程时,由认证机构在其认可范围内指派的团队实施。

产生什么 · 过程中的审核发现和建议。证书由认证机构在未参与审核的人员完成复核并作出决定后颁发。

不能做什么 · 设计或实施随后将由其评估的解决方案。可以解释要求和审核发现;不应承担受审核方的管理决策。对公正性的威胁须根据具体关系进行评估并记录。

其效力来自哪里 · 来自能力、范围、公正性以及审核与决定之间的分离。本系列有专门的准则讨论这一链条 · 准则 12 逐环加以梳理。

每项委托任务都必须维护第三方地位。解释要求不等于设计纠正措施。当审核员作出随后本应由其评估的实施决策时,就越过了界线。动词有助于看清这条线 · 审核员提问并下结论;组织决定并执行。

第三方审核可以为认证提供依据;决定权属于机构,而非审核员个人。

工具与签名

监测平台、读取日志的智能体或起草草稿的智能助手,都不构成一方。它们是工具。其输出只有置于签署者的委托权限、准则和复核之中才有意义。仪表板负责观察;责任仍由使用它的一方承担。

身兼多职的审核员

当专业人士交替承接不同性质的委托,却不审查角色是否相容时,公正性风险就会出现。他可以担任外包内部审核员、客户的审核员,也可以在另一情境中担任认证审核员。每种角色都可能是正当的;角色的组合则要求评估既往关系、已获取的信息和自我复核威胁。

每种角色都可能是正当的。角色转换要求评估既往关系、自身利益、熟悉关系及其他对公正性的威胁。应对方式取决于委托任务和适用方案:可能需要声明、独立复核、时限限制或拒绝承接工作。没有任何保障措施能单独适用于所有情况。

准则检验

在接受任何审核报告之前,要提出四个问题,每个问题都有预期回答。

问题一 · 谁委托了审核,结果将向谁出具?预期回答 · 委托文件中有记载。组织自身 · 第一方。客户或其他相关方 · 第二方。独立审核组织 · 第三方;如果还涉及经认可的认证,必须明确机构及其范围。

问题二 · 结果将作何用途?预期回答 · 第一方为内部决策提供信息;第二方回应合同关系或相关方关系;第三方提供独立性。只有认证过程才会颁发证书,其链条由准则 12 展开说明。

问题三 · 这位专业人士此前在我们组织中担任过哪些角色?预期回答 · 已签署且可查阅的独立性声明,列明角色和日期。仅凭记忆回答而无文件依据,就是这段关系中的首项审核发现。

问题四 · 哪些自动化工具为报告提供了输入,其输出由谁签署?预期回答 · 将平台列为团队的工具,每项审核发现都有可识别的人类签署者。准则 06 解释了为何必须有这一签名。

体系是为管理运营而设计的 · 审核随后到来,验证已经运转的事物。掌握三种类型的董事会,能准确购买所需的声明,并在事件发生前了解每个签名的效力边界。